Conceito e mecanismo
A engenharia de segurança deve acompanhar requisitos, desenho, implementação e operação. O SSDF final 1.1 oferece práticas para esse ciclo; a revisão 1.2 consultada continua draft e não deve ser apresentada como norma final. O pipeline precisa de preservar identidade de artefactos: testar um digest e implantar posteriormente uma tag mutável pode entregar conteúdo diferente. Provenance ajuda a relacionar artefacto e processo de build, mas exige verificar autenticidade, identidade do builder e política esperada. Uma assinatura válida de uma identidade não confiável não resolve essa decisão. Regista o conteúdo exato aprovado e as condições em que os resultados se aplicam.
Aplicação guiada
Num projeto fictício, Terraform marca uma password como sensitive. Isso pode ocultar apresentação, mas o state pode continuar a guardá-la; protege state, planos e acessos, avaliando mecanismos efémeros apenas onde a versão e o provider suportam. Em Ansible, check mode ajuda a antecipar mudanças, mas módulos sem suporte e condições baseadas em resultados registados limitam a simulação. Diff pode revelar segredos e precisa de tratamento dirigido. Para pods Linux, o perfil Restricted combina limites de privilégio, execução sem root e outras restrições; um único campo não prova conformidade completa. Antes da release, ensaia também rollback com dados: voltar ao binário anterior não desfaz automaticamente um schema incompatível. A aceitação deve ligar execução e estado final, com lacunas explicitamente abertas.
Digest A testado e tag agora em B: validar B ou implantar A, sem transferir aprovação por nome.
Armadilhas comuns
sensitive como remoção do state; check como ensaio completo; assinatura sem confiança; rollback sem dados.
Tópicos relacionados: Governance, risco e exceções · Fornecedores, dados e ameaças · Resiliência e dependências de recuperação
Mantém uma cadeia verificável entre requisitos, build, configuração e execução.
Referência: Secure Software Development Framework 1.1 · CAS-005 / SecurityX V5; objectives 3.0; launched 2024-12-17