Conceito e mecanismo
A segurança do software começa nos requisitos e nas fronteiras do desenho. Identifica ativos, entradas não confiáveis, operações sensíveis e cenários de abuso antes de implementar integrações. Atualiza a análise quando surgem novos parceiros, dependências ou usos de dados. SAST, DAST e SCA produzem evidências diferentes: código, comportamento em execução e componentes não são o mesmo objeto de avaliação. Um resultado limpo em uma técnica não demonstra cobertura das restantes. Numa query, separa valores de instruções com parâmetros e trata elementos estruturais através de desenho e validação adequados. Cifrar a ligação à base não corrige uma construção SQL insegura.
Aplicação guiada
O pipeline também tem identidades, segredos e capacidade de publicar artefactos. Uma credencial num commit pode persistir em clones e logs; remove a exposição, roda ou revoga o token e corrige a entrega de secrets. Para código assistido por IA, aplica os mesmos critérios de revisão e teste ao artefacto real. Um nome de biblioteca semelhante não prova origem equivalente. Confirma dependências, proveniência e caminhos de autorização afetados antes de promover. SSDF 1.1 é a versão final usada nesta passagem; a lista NIST consultada distingue a proposta 1.2 ainda em draft. As práticas orientam trabalho e comunicação com fornecedores, sem transformar uma declaração genérica de conformidade numa prova de que esta release cumpre cada requisito.
Um hotfix passa testes funcionais mas adiciona uma dependência de origem diferente: a revisão continua necessária antes da aprovação.
Armadilhas comuns
Segurança só após go-live; uma ferramenta como cobertura total; credencial removida do commit como revogada; IA como dispensa de revisão.
Tópicos relacionados: Governance, ética e decisões de risco · Ativos, dados e descomissionamento
Promove um artefacto conhecido com requisitos e evidência correspondentes, incluindo dependências.
Referência: Secure Software Development Framework 1.1 · CISSP outline effective April 15, 2024; current AI guidance consulted 2026-09-29