CI/CD: cada etapa tiene una frontera de confianza
Compilar código y autorizar producción son decisiones distintas.
Seguridad en desarrollo, pipelines, dependencias y gestión de vulnerabilidades.
Compilar código y autorizar producción son decisiones distintas.
La lista debe conectarse con el software en ejecución.
Las dependencias del pipeline merecen revisión como el código.
El repositorio representa el entorno si las diferencias se resuelven.
Almacenamiento central no sustituye revocación ensayada.
El tamaño del diff no mide impacto.
Reconstruir al final puede cambiar la unidad de confianza.
La severidad es una entrada, no todo el contexto.
Thiago Lima Soneti da Silva (Thiago Silva) — Cyber Architect y responsable técnico de Lima e Silva Tecnologia.