0Pricing
CI/CD with GitHub Actions & DevOps Pipelines · Aula

Segurança de dependências e da cadeia de fornecimento (SCA)

Proteja seu fluxo contra pacotes de terceiros vulneráveis usando análise de composição de software, Dependabot, revisão de dependências e ações fixadas.

Segurança de dependências e da cadeia de fornecimento (SCA) é uma aula grátis de CI/CD with GitHub Actions & DevOps Pipelines no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de CI/CD with GitHub Actions & DevOps Pipelines, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de CI/CD with GitHub Actions & DevOps Pipelines inclui 4 aulas no total.

O risco da cadeia de suprimentos

Os aplicativos modernos são construídos principalmente com dependências de terceiros. Um único pacote vulnerável em uma camada profunda da árvore de dependências pode comprometer todo o aplicativo.

Esse é o risco da cadeia de suprimentos de software, e protegê-la é uma parte essencial de DevSecOps.

O que é SCA?

Análise da composição de software (SCA) verifica as dependências do seu projeto e as compara com bancos de dados de vulnerabilidades conhecidas (CVEs).

Ao contrário de SAST, que inspeciona o seu código, a SCA se concentra nas bibliotecas que você importa.

  • Detecta versões conhecidamente vulneráveis
  • Sinaliza licenças arriscadas ou incompatíveis
  • Sugere versões seguras para atualização

Alertas do Dependabot

O GitHub fornece o Dependabot, que verifica continuamente seus arquivos de manifesto e gera alertas quando uma dependência apresenta uma vulnerabilidade conhecida.

Você pode ativá-lo em Configurações > Segurança e análise do código. Os alertas aparecem na aba Segurança com classificações de gravidade.

Atualizações automáticas de dependências

O Dependabot também pode abrir solicitações de alteração que atualizam automaticamente as dependências vulneráveis. Configure-o com um arquivo dependabot.yml.

version: 2
updates:
  - package-ecosystem: npm
    directory: /
    schedule:
      interval: weekly

Revisão de dependências nas solicitações de alteração

A ação de revisão de dependências é executada nas solicitações de alteração e bloqueia a mesclagem se uma delas introduzir uma dependência com uma vulnerabilidade conhecida.

Isso antecipa a segurança, identificando pacotes arriscados antes que cheguem à ramificação principal.

  - name: Dependency Review
    uses: actions/dependency-review-action@v4
    with:
      fail-on-severity: high

Fixando versões das ações

As ações chamadas em um processo também são dependências. Referenciar @v4 significa confiar em quem controla essa marca.

Para obter o máximo de segurança, fixe as ações em um SHA completo da confirmação, que é imutável.

  - uses: actions/checkout@b4ffde65f46336ab88eb53be808477a3936bae11

A importância dos arquivos de bloqueio

Um arquivo de bloqueio (como package-lock.json ou poetry.lock) fixa versões exatas e resumos criptográficos das dependências.

Na integração contínua, use um comando de instalação determinístico para que as compilações sejam reproduzíveis e não possam obter silenciosamente uma versão adulterada.

  - name: Install (locked)
    run: npm ci

Gerando um SBOM

Uma lista de materiais de software (SBOM) é um inventário completo de cada componente da sua compilação. Ela é cada vez mais exigida para fins de conformidade.

O GitHub pode exportar um SBOM no formato SPDX, e ferramentas como Syft podem gerar um dentro da integração contínua.

  - name: Generate SBOM
    uses: anchore/sbom-action@v0
    with:
      format: spdx-json

Conformidade de licenças

A SCA também abrange o risco de licenças. Incluir uma biblioteca licenciada sob GPL em um produto proprietário pode criar obrigações legais.

Configure sua ferramenta de análise para sinalizar ou bloquear licenças não permitidas, para que o problema apareça no processo, e não durante uma auditoria.

Falhando a compilação

A detecção só ajuda se impedir a entrada de código inadequado. Configure controles de SCA para interromper o processo quando uma vulnerabilidade crítica for encontrada.

Defina um limite de gravidade para que descobertas de baixo risco gerem avisos, enquanto descobertas críticas bloqueiem a mesclagem ou a implantação.

    with:
      fail-on-severity: critical

Monitoramento contínuo

Novas vulnerabilidades são divulgadas diariamente, portanto uma verificação única não é suficiente. Execute a SCA conforme um agendamento e também em cada solicitação de alteração.

Isso identifica pacotes que eram seguros no momento da mesclagem, mas se tornaram vulneráveis depois.

on:
  schedule:
    - cron: '0 6 * * 1'

Verificação rápida

Teste sua compreensão da segurança da cadeia de suprimentos.

Recapitulação

Você aprendeu a proteger a cadeia de suprimentos de software.

  • A SCA verifica as dependências em busca de vulnerabilidades conhecidas
  • O Dependabot envia alertas e atualiza automaticamente os pacotes arriscados
  • A revisão de dependências bloqueia solicitações de alteração arriscadas
  • Fixe as ações em SHAs, use arquivos de bloqueio e gere um SBOM

Com SAST e gerenciamento de segredos, isso completa um processo seguro.

Perguntas Frequentes

A aula “Segurança de dependências e da cadeia de fornecimento (SCA)” é grátis?

Sim — o texto completo de “Segurança de dependências e da cadeia de fornecimento (SCA)” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de CI/CD with GitHub Actions & DevOps Pipelines, atualize para CoddyKit PRO. O curso de CI/CD with GitHub Actions & DevOps Pipelines inclui 4 aulas no total.

O que vou aprender em “Segurança de dependências e da cadeia de fornecimento (SCA)”?

Proteja seu fluxo contra pacotes de terceiros vulneráveis usando análise de composição de software, Dependabot, revisão de dependências e ações fixadas. Você pratica CI/CD with GitHub Actions & DevOps Pipelines com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar CI/CD with GitHub Actions & DevOps Pipelines?

Nenhuma experiência prévia é necessária. CI/CD with GitHub Actions & DevOps Pipelines no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Segurança de dependências e da cadeia de fornecimento (SCA)”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de CI/CD with GitHub Actions & DevOps Pipelines?

Sim. Cada aula de CI/CD with GitHub Actions & DevOps Pipelines inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Práticas recomendadas de segurança em CI/CD
  2. Gerenciamento de segredos com GitHub
  3. Testes estáticos de segurança de aplicações (SAST)
  4. Segurança de dependências e da cadeia de fornecimento (SCA)
← Voltar para CI/CD with GitHub Actions & DevOps Pipelines