Skip to Content
Políticas de usoPolítica de ciclo de vida de desenvolvimiento seguro

Política de Ciclo de Vida de Desenvolvimento Seguro

1. Objetivo

Definir controles de seguranca para todo o ciclo de vida de desenvolvimento, desde requisitos ate operacao em producao.

2. Escopo

Aplica-se a codigo frontend, Edge Functions, scripts de migracao, configuracao de ambiente e processos de release.

3. Definicoes

  • SAST: analise estatica de seguranca no codigo.
  • Shift-left: tratar seguranca desde a fase de planejamento.
  • Mudanca critica: alteracao em auth, RLS, exportacao, Edge Functions ou dados pessoais.

4. Diretrizes Obrigatorias

  1. Planejamento
  • Requisitos de seguranca devem ser definidos para features novas.
  • Mudancas criticas devem incluir avaliacao de risco e impacto.
  1. Desenvolvimento
  • Aplicar validacao e sanitizacao de entrada.
  • Proibir segredos em codigo de cliente e repositorio.
  • Seguir padroes de segregacao multi-tenant (hub_id, RLS e roles).
  1. Revisao de codigo
  • PR com pelo menos um revisor para mudancas normais.
  • PR com revisao reforcada para mudancas criticas.
  • PR deve descrever risco, testes e rollback.
  1. Testes
  • Rodar lint e testes relevantes antes de merge.
  • Executar verificacao SAST (Semgrep ou equivalente).
  • Testar cenarios de permissao (permitido + negado) em mudancas de RLS.
  1. Deploy e operacao
  • Deploy deve seguir processo de mudanca aprovado.
  • Erros criticos devem ser monitorados em observabilidade.
  • Vulnerabilidades reportadas devem entrar em backlog com prioridade.

5. Papeis e Responsabilidades

  • Engineering: implementar e validar controles tecnicos.
  • Tech Lead: revisar mudancas criticas e liberar merge.
  • CTO: aprovar excecoes de risco alto.
  • Product: garantir requisitos de seguranca e privacidade no escopo funcional.

6. Excecoes

Excecoes temporarias sao permitidas apenas com aprovacao do CTO, risco documentado e prazo de correcao.

7. Conformidade e Evidencias

Evidencias minimas:

  • PRs com checklist de seguranca.
  • Resultado de lint/testes/SAST no ciclo de entrega.
  • Registro de incidentes de seguranca e acoes corretivas.

8. Revisao e Versionamento

  • Revisao trimestral.
  • Revisao imediata apos incidente de seguranca com causa em desenvolvimento.
Last updated on