Governança de OSS, Dependências e SBOM
Domínio: Desenvolvimento Seguro · Nível: Full · Status: Planejado Caminho no app:
/app/secure-development/oss-dependency-governance
Para que serve esta página
Seção intitulada “Para que serve esta página”Mantém o inventário de componentes open source usados pela organização (ecossistema, classe de licença, status de uso), as violações de política encontradas e o histórico de ingestão de SBOMs. Três abas: Inventário, Violações e Ingestões.
Como usar
Seção intitulada “Como usar”- Na aba Inventário, filtre por busca, Ecossistema (npm, pypi, maven, nuget, golang, cargo, composer, rubygems, deb, rpm, container, generic), Classe de licença ou Status de uso.
- Na aba Violações, veja os componentes que infringem uma regra de política; use Waiver para registrar uma exceção justificada quando a violação for aceita conscientemente.
- Na aba Ingestões, acompanhe os snapshots de SBOM importados e o status de cada processamento.
- As regras que definem o que conta como violação ficam em Política de Governança OSS, página separada.
Decisões que importam
Seção intitulada “Decisões que importam”- Componentes com classe de licença copyleft forte ou de rede exigem atenção jurídica antes de seguir em produção; não trate como mais um item da lista.
- Um Waiver registra que a organização aceitou o risco de uma violação específica; documente o motivo, porque isso é o que sustenta a decisão numa auditoria.
- Violações abertas sem tratamento acumulam risco de licença e de segurança a cada novo deploy que inclui o componente.