Voltar ao PlanoACT-6.2.3
Adicionar security scanning ao CI/CD (INFRA-08)
Varredura CurtoAltaEsforco: MComplexidade: MediaParalelizavel
Modulos Impactados
.github/workflows/Develop.yaml.github/workflows/Homolog.yaml.github/workflows/Production.yaml
Passos de Implementacao
- 1Adicionar step `trivy image` apos o `docker build` — falha em CRITICAL/HIGH CVEs
- 2Adicionar step `dotnet list package --vulnerable` — falha em CRITICAL
- 3Adicionar step `npm audit --audit-level=critical` no job de build do frontend
- 4Adicionar Semgrep com ruleset do OWASP (gratuito) como SAST
Vulnerabilidades conhecidas em dependencias nunca detectadas automaticamente no pipeline
Vulnerabilidades conhecidas nunca detectadas automaticamente