# Verifique o que entra no release

Taiga Learning · Planilha de exercício
https://taiga.training/pt-BR/lessons/supply-chain/

Use informações fictícias ou aprovadas. Não coloque segredos nesta planilha.

## Objetivos de aprendizado
- Diferenciar um inventário de dependências de evidências de segurança.
- Explicar por que o nome de um pacote e uma instalação bem-sucedida não bastam.
- Rastrear um artefato até seu código-fonte e processo de build.

## Exercício
Escolha uma alteração fictícia de exportação CSV que acrescente um pacote. Escreva uma nota de aceitação sobre necessidade, identidade exata do pacote, versão, licença, manutenção, achados de vulnerabilidade e comportamento de instalação. Desenhe o caminho do commit revisado ao artefato implantado.

## Sua resposta
- Cenário e escopo:
- Premissas e perguntas em aberto:
- Resposta ou decisão proposta, com motivos:

## Verifique sua resposta
| Afirmação ou critério | Evidência ou teste | Resultado ou lacuna | Responsável |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Próxima ação
- Ação, responsável e data:
- Quando você revisará esta resposta?

## Princípio a preservar
Revise as dependências e o processo de build. Uma alteração segura no código-fonte ainda pode produzir um artefato de release não confiável.

## Fontes
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Esta planilha apoia o aprendizado. Preenchê-la não autoriza, por si só, uma alteração em produção.
