ATALAIA
  1. Início
  2. Serviços
  3. Análises de Segurança
08Estação 08 · Build

Análises de Segurança

Scanners no tapete, afinados para a sua stack, para que os programadores vejam poucos findings e confiem em todos.

Do ruído a seis bloqueios

Números reais de uma ronda de afinação num repositório de dimensão média. O que sobra no fundo é o que os programadores realmente veem bloquear um merge.

  1. 4,812findings abertoscinco scanners, sem afinação
  2. 1,930após dedupeum problema reportado por várias ferramentas
  3. 611após âmbitotestes, código vendorizado e caminhos mortos fora
  4. 74após afinaçãoregras ajustadas à sua framework
  5. 6bloqueiam um mergeacordados com os seus programadores

Afinar o tapete

Escolha um passo, ou deixe correr. Cada fala é o que alguém na sala diz de facto.

Passo 1Escolher os scanners

À medida da sua stack, open source primeiro quando é suficientemente bom.

ATALAIATypeScript e Terraform. Scanners open source cobrem a maior parte.

DEV LEADJá pagamos um. Ninguém olha para ele.

Sai da salaSAST, SCA, segredos, IaC, contentores

Passo 2Ligá-los ao tapete

No PR e no pipeline, com resultados onde os devs já olham.

ATALAIAOs resultados vão para o PR, onde já olham. Não para um portal à parte.

PROGRAMADORAssim vejo-o antes da revisão, não uma semana depois do merge.

Sai da salaResultados no PR, não num portal

Passo 3Afinar o ruído

Suprimir o que não se aplica, escrever regras para o que se aplica.

PROGRAMADORHá 4,812 findings abertos. Parei de ler ao vigésimo.

ATALAIAA maioria são ficheiros de teste e uma regra que não encaixa na vossa framework. Saem.

ATALAIASobram 74, e todos são reais.

Sai da sala4,812 findings → 74 que se aplicam

Passo 4Decidir o que bloqueia

Uma lista curta e acordada de findings que param um build.

DEV LEADO que é que realmente para um merge?

ATALAIASegredos ativos, CVEs críticos com correção, e quatro regras que acordámos. O resto avisa.

PROGRAMADORUm segredo apanhado antes do merge. Desse gosto.

Sai da salaLista de bloqueio: 6 regras

  • ATALAIA
  • PLATAFORMA
  • DEV LEAD
  • PROGRAMADOR

Porque importa

“Assim vejo-o antes da revisão, não uma semana depois do merge.”

PROGRAMADOR · passo 2, Ligá-los ao tapete

Scanners sem afinação enterram problemas reais sob ruído. Os programadores aprendem a ignorá-los, e o único finding real vai junto com o resto.

O que recebe

  • Análises SAST, SCA, segredos, IaC e contentores ligadas ao pipeline
  • Regras afinadas para as suas linguagens e frameworks
  • Limiares claros de bloqueio e aviso
  • Uma rotina de triagem com responsáveis

Formato típico: Duas a três semanas por stack, depois uma afinação mensal ligeira.

Vamos conversar

Uma chamada de 30 minutos. Sem slides, sem tabela de preços, e um próximo passo em qualquer caso.