Pular para o conteúdo

Governança de OSS, Dependências e SBOM

Domínio: Desenvolvimento Seguro · Nível: Full · Status: Planejado Caminho no app: /app/secure-development/oss-dependency-governance

Mantém o inventário de componentes open source usados pela organização (ecossistema, classe de licença, status de uso), as violações de política encontradas e o histórico de ingestão de SBOMs. Três abas: Inventário, Violações e Ingestões.

  • Na aba Inventário, filtre por busca, Ecossistema (npm, pypi, maven, nuget, golang, cargo, composer, rubygems, deb, rpm, container, generic), Classe de licença ou Status de uso.
  • Na aba Violações, veja os componentes que infringem uma regra de política; use Waiver para registrar uma exceção justificada quando a violação for aceita conscientemente.
  • Na aba Ingestões, acompanhe os snapshots de SBOM importados e o status de cada processamento.
  • As regras que definem o que conta como violação ficam em Política de Governança OSS, página separada.
  • Componentes com classe de licença copyleft forte ou de rede exigem atenção jurídica antes de seguir em produção; não trate como mais um item da lista.
  • Um Waiver registra que a organização aceitou o risco de uma violação específica; documente o motivo, porque isso é o que sustenta a decisão numa auditoria.
  • Violações abertas sem tratamento acumulam risco de licença e de segurança a cada novo deploy que inclui o componente.