# Verificar o que entra no lançamento

Taiga Learning · Ficha de trabalho
https://taiga.training/pt-PT/lessons/supply-chain/

Use informação fictícia ou aprovada. Não coloque segredos nesta ficha.

## Objetivos de aprendizagem
- Distinguir um inventário de dependências de evidências de segurança.
- Explicar por que motivo o nome de um pacote e uma instalação bem-sucedida não bastam.
- Rastrear um artefacto até ao código-fonte e ao processo de build.

## Exercício
Escolha uma alteração fictícia de exportação CSV que acrescente um pacote. Escreva uma nota de aceitação que abranja a necessidade, a identidade exata do pacote, a versão, a licença, a manutenção, as vulnerabilidades encontradas e o comportamento da instalação. Desenhe o percurso do commit revisto até ao artefacto instalado.

## A sua resposta
- Cenário e âmbito:
- Pressupostos e perguntas em aberto:
- Resposta ou decisão proposta, com razões:

## Verifique a sua resposta
| Afirmação ou critério | Evidência ou teste | Resultado ou lacuna | Responsável |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Próxima ação
- Ação, responsável e data:
- Quando vai rever esta resposta?

## Princípio a reter
Reveja as dependências e o percurso do build. Uma alteração segura do código-fonte pode ainda produzir um artefacto de lançamento não fiável.

## Fontes
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Esta ficha apoia a aprendizagem. Completá-la não autoriza, por si só, uma alteração em produção.
