- Início
- Recursos
- Glossário
Glossário
As palavras da linha.
SBOM, SLSA, proveniência, MCP e o resto, numa frase cada.
- Abuse case
- Uma user story escrita do lado do atacante: como uma funcionalidade pode ser mal usada, e o que o deve impedir.
- Atestação
- Uma declaração assinada sobre um artefacto, como onde e como foi construído.
- Raio de impacto
- Tudo o que um atacante alcança depois de comprometer um componente, token ou pessoa.
- Acesso break-glass
- Acesso de emergência a produção, limitado no tempo, registado e revisto depois.
- DAST
- Dynamic application security testing: testar uma aplicação em execução a partir de fora.
- Runner efémero
- Um runner de CI criado para um job e destruído a seguir, para que nada persista entre builds.
- Scanning de IaC
- Verificar infraestrutura como código (Terraform, manifestos Kubernetes, etc.) em busca de configurações inseguras antes de ser aplicada.
- IDOR
- Insecure direct object reference: aceder a dados de outra pessoa alterando um identificador.
- MCP
- Model Context Protocol: uma forma normalizada de agentes de IA chamarem ferramentas e lerem dados de servidores externos.
- Action fixada
- Um passo de CI referenciado por um hash de commit imutável em vez de uma tag que pode ser movida.
- Prompt injection
- Instruções escondidas em conteúdo que um agente de IA lê, feitas para o pôr a agir contra o seu utilizador.
- Proveniência
- Informação verificável sobre a origem de um artefacto: código-fonte, builder e passos de build.
- SAST
- Static application security testing: analisar código-fonte em busca de vulnerabilidades sem o executar.
- SBOM
- Software bill of materials: a lista de componentes dentro de um software.
- SCA
- Software composition analysis: encontrar vulnerabilidades conhecidas e problemas de licença em dependências.
- security.txt
- Um ficheiro em /.well-known/security.txt que diz aos investigadores como reportar uma vulnerabilidade.
- SLSA
- Supply-chain Levels for Software Artifacts: um framework de níveis para integridade e proveniência de builds.
- STRIDE
- Uma grelha de threat modeling: spoofing, tampering, repudiation, information disclosure, denial of service, elevation of privilege.
- Threat model
- Uma imagem partilhada de um sistema, do que pode correr mal e do que vai fazer em relação a isso.
- Fronteira de confiança
- Uma linha onde dados ou controlo passam entre partes de um sistema com níveis de confiança diferentes.
- Typosquatting
- Publicar um pacote malicioso com um nome próximo de um popular, à espera de que seja instalado por engano.
- VDP
- Vulnerability disclosure policy: como alguém de fora pode reportar uma vulnerabilidade em segurança e o que pode esperar.