📚 Pré-requisitos Teóricos: este projeto aplica conceitos ensinados em Módulo 12: Desenvolvimento Seguro. Recomendado revisar antes de começar.

🛡️ Pipeline DevSecOps: Análise SAST com Semgrep & Trivy

v1.0 — Engenharia de Software & Práticas Profissionais

Trilha de Especialização Pedagógica

—`

🎯 Objetivo & Escopo do Projeto

Pipeline automatizado de segurança DevSecOps com análise estática de código (SAST) via Semgrep, escaneamento de vulnerabilidades em dependências (SCA) e detecção de CVEs em imagens Docker com Trivy.

—`

🛠️ Código de Exemplo da Implementação

name: DevSecOps Security Gate
on: [push, pull_request]

jobs:
  sast_scan:
    name: Semgrep SAST Analysis
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - name: Run Semgrep SAST
        run: semgrep --config=auto --error

  container_scan:
    name: Trivy Container Vulnerability Scan
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - name: Run Trivy Scan
        uses: aquasecurity/trivy-action@master
        with:
          scan-type: 'fs'
          severity: 'CRITICAL,HIGH'
          exit-code: '1'

—`

🚀 Como Executar no Laboratório

1. Abra o terminal na pasta deste projeto

No seu editor/IDE, abra a pasta deste projeto (File > Open Folder) ou navegue via terminal:

cd seguranca_03_pipeline_devsecops_sast

2. Execute a aplicação ou testes

docker-compose up -d
python audit_security.py

[!TIP] Dica para execução a partir da raiz do repositório: Se você abriu o repositório completo no VS Code, basta navegar até a pasta antes de executar: cd proj_aplicacoes_full_stack/projetos/seguranca_03_pipeline_devsecops_sast

⬅️ Ver Todos os Projetos no Super-Hub 🏠 Página Inicial do Portal