AppSec e Engenharia Revisado em 24/07/2026

SCA

O SCA analisa dependências e componentes de terceiros usados pela aplicação. O objetivo é identificar vulnerabilidades conhecidas, componentes desatualizados, riscos de ciclo de vida e, quando disponível, sinais de malware ou comprometimento de supply chain.

Antes de executar

  • mantenha arquivos de manifesto e lockfiles no projeto;
  • evite enviar diretórios de dependências instaladas quando não forem necessários;
  • confirme a aplicação, origem e branch corretas;
  • não remova metadados necessários para identificar versão e pacote.

Interpretação

Um achado SCA normalmente precisa considerar:

  • componente e versão;
  • caminho ou relação de dependência;
  • vulnerabilidade conhecida;
  • disponibilidade de versão corrigida;
  • exposição real da aplicação;
  • EPSS ou outros sinais de exploração, quando disponíveis;
  • indicação de malware, pacote suspeito ou comportamento malicioso, quando disponível.

Malware e supply chain

Em scans SCA, o XGuardian pode destacar pacotes com comportamento malicioso ou suspeito. Esses achados não devem ser tratados como simples atualização de dependência: eles indicam possível risco na cadeia de suprimentos da aplicação.

Exemplos de sinais avaliados:

Sinal O que observar
Typosquatting Pacote com nome parecido com biblioteca legítima, usado para induzir instalação incorreta.
Script de instalação suspeito Dependência que executa comportamento indevido durante instalação ou build.
Exfiltração de dados Indício de acesso ou envio indevido de dados do ambiente.
Dependency confusion Pacote público ou origem incorreta usado no lugar de dependência privada esperada.

Quando um achado SCA aparece como MALWARE, valide pacote, versão, origem, lockfile e ambiente onde a dependência foi instalada. Se o pacote tiver sido executado em pipeline, revise logs, variáveis, tokens e secrets expostos naquele contexto.

O indicador de malware na aplicação considera o último scan concluído. Isso evita que um achado antigo continue marcando a aplicação se um scan posterior finalizado não identificar mais malware.

Ver guia de malware e supply chain

Relação com SBOM

A SBOM complementa o SCA ao registrar o inventário de componentes. Ela não substitui a análise de vulnerabilidades nem a validação técnica do contexto.

Ver vulnerabilidades e relatórios

Feedback

Este artigo foi útil?