ATALAIA
  1. Início
  2. Recursos
  3. Glossário
Glossário

As palavras da linha.

SBOM, SLSA, proveniência, MCP e o resto, numa frase cada.

Abuse case
Uma user story escrita do lado do atacante: como uma funcionalidade pode ser mal usada, e o que o deve impedir.
Atestação
Uma declaração assinada sobre um artefacto, como onde e como foi construído.
Raio de impacto
Tudo o que um atacante alcança depois de comprometer um componente, token ou pessoa.
Acesso break-glass
Acesso de emergência a produção, limitado no tempo, registado e revisto depois.
DAST
Dynamic application security testing: testar uma aplicação em execução a partir de fora.
Runner efémero
Um runner de CI criado para um job e destruído a seguir, para que nada persista entre builds.
Scanning de IaC
Verificar infraestrutura como código (Terraform, manifestos Kubernetes, etc.) em busca de configurações inseguras antes de ser aplicada.
IDOR
Insecure direct object reference: aceder a dados de outra pessoa alterando um identificador.
MCP
Model Context Protocol: uma forma normalizada de agentes de IA chamarem ferramentas e lerem dados de servidores externos.
Action fixada
Um passo de CI referenciado por um hash de commit imutável em vez de uma tag que pode ser movida.
Prompt injection
Instruções escondidas em conteúdo que um agente de IA lê, feitas para o pôr a agir contra o seu utilizador.
Proveniência
Informação verificável sobre a origem de um artefacto: código-fonte, builder e passos de build.
SAST
Static application security testing: analisar código-fonte em busca de vulnerabilidades sem o executar.
SBOM
Software bill of materials: a lista de componentes dentro de um software.
SCA
Software composition analysis: encontrar vulnerabilidades conhecidas e problemas de licença em dependências.
security.txt
Um ficheiro em /.well-known/security.txt que diz aos investigadores como reportar uma vulnerabilidade.
SLSA
Supply-chain Levels for Software Artifacts: um framework de níveis para integridade e proveniência de builds.
STRIDE
Uma grelha de threat modeling: spoofing, tampering, repudiation, information disclosure, denial of service, elevation of privilege.
Threat model
Uma imagem partilhada de um sistema, do que pode correr mal e do que vai fazer em relação a isso.
Fronteira de confiança
Uma linha onde dados ou controlo passam entre partes de um sistema com níveis de confiança diferentes.
Typosquatting
Publicar um pacote malicioso com um nome próximo de um popular, à espera de que seja instalado por engano.
VDP
Vulnerability disclosure policy: como alguém de fora pode reportar uma vulnerabilidade em segurança e o que pode esperar.