Considere a seguinte situação hipotética: Uma equipe de des...
Uma equipe de desenvolvedores está desenvolvendo uma API REST em Java (Spring Boot) que possui autenticação JWT, integração com banco relacional e deploy automatizado via CI/CD.
Após a identificação de uma vulnerabilidade de validação de entrada que resultou em SQL Injection em ambiente de homologação, a área de segurança recomendou integrar SAST e DAST no processo de desenvolvimento.
Durante a discussão da equipe, surgiram propostas diferentes sobre como combinar essas ferramentas ao pipeline existente.
Assinale a alternativa CORRETA, que implementa SAST e DAST dentro de um modelo DevSecOps:
Gabarito comentado
Confira o gabarito comentado por um dos nossos professores
Gabarito: C
Fundamento decisivo: A decisão dependia de reconhecer a diferença operacional entre as técnicas: SAST é análise estática compatível com o fluxo de build/CI, enquanto DAST exige a aplicação em execução em ambiente implantado, como homologação. A alternativa correta é a que respeita essa correspondência.
- Se a técnica analisa código ou artefato sem executar a aplicação, ela se encaixa no fluxo de build/CI.
- Se a técnica depende de requisições e respostas da aplicação em funcionamento, ela exige ambiente implantado, como homologação.
- Em DevSecOps, não restrinja SAST a releases tardios; a lógica correta é integração recorrente no pipeline.
- Não condicione DAST apenas a mudança de infraestrutura; o critério é a aplicação estar em execução para teste dinâmico.
Clique para visualizar este gabarito
Visualize o gabarito desta questão clicando no botão abaixo