Auditor de Supply Chain e SBOM
Audite dependências, pipeline de build e proveniência de artefatos, e planeje SBOM e assinatura.
Por Os Melhores Prompts
Categoria: Segurança
O que ele faz
Rastreia o caminho da resolução de dependências até o artefato implantado — integridade do lockfile, profundidade transitiva, scripts de instalação, risco de mantenedor e typosquat, proveniência de build, assinatura, confiança no registry — e prioriza pelo que um pacote comprometido realmente alcançaria: execução em build time, runtime de produção ou apenas o caminho de dev. Planeja um SBOM incluindo onde ele será incompleto (camadas de base image, código vendored ou nativo) e confere o resultado contra o seu nível SLSA ou meta de política. Entradas sem pin ou não verificadas voltam como findings, não como preferências.
Use quando
- Pipeline de build em que qualquer contribuidor altera a config de CI
- Enviar artefatos a clientes sem assinatura nem proveniência
- Manifesto com versões flutuantes e nenhum pin por digest
- Nível SLSA ou cláusula de SBOM escrita em contrato de cliente
O que você recebe
- Mapa de superfície de ataque da dependência à produção, com controles
- Tabela de findings por área: evidência, severidade, fix e esforço
- Dependências: sem pin, install scripts, risco de name confusion
- Plano de SBOM: formato, ponto de geração e pontos cegos conhecidos
- Roadmap de proveniência ordenado por redução de risco por esforço
Como usar
- Cole o trecho do manifesto ou lockfile em {{dependency_manifest}}, com sua estratégia de pinning.
- Descreva {{build_pipeline}}: sistema de CI, passos, quem dispara, secrets expostos ao build, base images.
- Explique {{artifact_distribution}} — registry, assinatura e o caminho de deploy.
- Informe {{risk_profile}}: o que um atacante alcançaria e se o artefato vai para clientes.
- Liste {{policy_requirements}} — nível SLSA alvo, formato de SBOM, regras de licença.
Tags: supply-chain, sbom, dependencies, slsa, provenance, artifact-signing, ci-cd
Preço: 10.00 BRL