00 · EM TRÊS MINUTOS
A resposta em três ideias
- 1Dependência traz código, mantenedores, canal e transitivas.
- 2O build pode ser atacado mesmo com fonte própria limpa.
- 3Inventário, proveniência, builds reproduzíveis e menor privilégio reduzem risco.
01 · ÁRVORE ESCONDIDA
Árvore escondida
Um pacote direto pode trazer dezenas de transitivos; SBOM e lockfile inventariam, mas não certificam.
02 · CONFIANÇA CAPTURADA
Confiança capturada
Contas, nomes parecidos, servidores de build e updates podem injetar artefatos.
Árvore escondida
Um pacote direto pode trazer dezenas de transitivos; SBOM e lockfile inventariam, mas não certificam.
grafoConfiança capturada
Contas, nomes parecidos, servidores de build e updates podem injetar artefatos.
updateProveniência
Atestações ligam fonte, builder e etapas; garantia maior exige builds isolados.
proveniênciaLimitar privilégios
Sandbox, versões fixas, revisão e rollout gradual reduzem alcance.
conter03 · PROVENIÊNCIA
Proveniência
Atestações ligam fonte, builder e etapas; garantia maior exige builds isolados.
04 · LIMITAR PRIVILÉGIOS
Limitar privilégios
Sandbox, versões fixas, revisão e rollout gradual reduzem alcance.
05 · MANUTENÇÃO CONTÍNUA
Manutenção contínua
Vulnerabilidades e abandono exigem atualização, monitoramento e resposta.
06 · FONTES E EVIDÊNCIAS
Fontes e evidências
As afirmações remetem a artigos fundamentais, padrões ou ao estudo primário da atualização.
- 01Secure Software Development Framework (SSDF) Version 1.1PADRÃO TÉCNICO ↗
Sustenta um mecanismo, uma medição ou um limite de evidência definido no artigo.
- 02SLSA specificationPADRÃO TÉCNICO ↗
Sustenta um mecanismo, uma medição ou um limite de evidência definido no artigo.
