Desenvolvimento Seguro
Programas de AppSec costumam morrer na primeira reunião, quando alguém pergunta quantos repositórios existem e ninguém sabe. E quando não morrem ali, morrem depois, quando a ferramenta escolhida exige trocar a esteira de CI que o time já tem.
Este domínio começa pelo que é barato e verdadeiro: permissão de leitura sobre os repositórios, inventário com dono e criticidade, e a postura de configuração de cada um — branch sem proteção, revisão obrigatória desligada, segredo exposto em configuração.
Nos níveis seguintes, ele preserva os scanners que o time já usa e resolve o que falta, que é governança sobre o resultado: o achado vira evidência, risco e insumo de gate. E trata o assunto que chegou de repente a toda empresa de software — o uso de IA no desenvolvimento — como regra publicada, não como combinado informal.
Por onde começar
Seção intitulada “Por onde começar”Conecte um repositório crítico pelos Conectores de Repositório e olhe a Postura de Repositórios. Um repositório com achado tratado vale mais do que cinquenta importados e ignorados — e a leitura da postura só é útil quando alguém age sobre ela.
Módulos
Seção intitulada “Módulos”| Módulo | Nível | Status |
|---|---|---|
| Conectores de Repositório | Starter | Disponível |
| Inventário de Repositórios | Starter | Disponível |
| Postura de Repositórios | Starter | Disponível |
| Registros de Decisões Arquiteturais (ADR) | Starter | Disponível |
| Snippets de Conformidade | Starter | Disponível |
| Varreduras de AppSec e Privacidade | Pro | Disponível |
| Gates de Segurança no SDLC | Pro | Disponível |
| Diretrizes de Codificação com IA | Pro | Disponível |
| Modelagem de Ameaças | Pro | Disponível |
| Revisão de Risco de Produto | Full | Disponível |
| Gerenciamento de Criptografia | Full | Planejado |
| Governança de OSS, Dependências e SBOM | Full | Planejado |
O que cada nível entrega
Seção intitulada “O que cada nível entrega”| Nível | O que entrega |
|---|---|
| Starter | Saber o que existe: conectores de leitura para GitHub, GitLab e outros provedores, inventário de repositórios com dono e criticidade, postura de configuração com achados e remediação, ADRs e snippets de conformidade. |
| Pro | Governança sobre o resultado: consolidação dos achados dos scanners que rodam na esteira do cliente, gates de segurança por fase do SDLC com critério e evidência, inventário de sistemas de IA e diretrizes de codificação com IA. |
| Full | Análise antes da implementação: modelagem de ameaças por sistema, revisão de risco de produto para novas funcionalidades, inventário e rotação de chaves criptográficas, e governança de dependências open source com SBOM. |
Os níveis são cumulativos: contratar Pro inclui todos os módulos Starter, e contratar Full inclui os dois.