SCA
O SCA analisa dependências e componentes de terceiros usados pela aplicação. O objetivo é identificar vulnerabilidades conhecidas, componentes desatualizados, riscos de ciclo de vida e, quando disponível, sinais de malware ou comprometimento de supply chain.
Antes de executar
- mantenha arquivos de manifesto e lockfiles no projeto;
- evite enviar diretórios de dependências instaladas quando não forem necessários;
- confirme a aplicação, origem e branch corretas;
- não remova metadados necessários para identificar versão e pacote.
Interpretação
Um achado SCA normalmente precisa considerar:
- componente e versão;
- caminho ou relação de dependência;
- vulnerabilidade conhecida;
- disponibilidade de versão corrigida;
- exposição real da aplicação;
- EPSS ou outros sinais de exploração, quando disponíveis;
- indicação de malware, pacote suspeito ou comportamento malicioso, quando disponível.
Malware e supply chain
Em scans SCA, o XGuardian pode destacar pacotes com comportamento malicioso ou suspeito. Esses achados não devem ser tratados como simples atualização de dependência: eles indicam possível risco na cadeia de suprimentos da aplicação.
Exemplos de sinais avaliados:
| Sinal | O que observar |
|---|---|
| Typosquatting | Pacote com nome parecido com biblioteca legítima, usado para induzir instalação incorreta. |
| Script de instalação suspeito | Dependência que executa comportamento indevido durante instalação ou build. |
| Exfiltração de dados | Indício de acesso ou envio indevido de dados do ambiente. |
| Dependency confusion | Pacote público ou origem incorreta usado no lugar de dependência privada esperada. |
Quando um achado SCA aparece como MALWARE, valide pacote, versão, origem, lockfile e ambiente onde a dependência foi instalada. Se o pacote tiver sido executado em pipeline, revise logs, variáveis, tokens e secrets expostos naquele contexto.
O indicador de malware na aplicação considera o último scan concluído. Isso evita que um achado antigo continue marcando a aplicação se um scan posterior finalizado não identificar mais malware.
Ver guia de malware e supply chain
Relação com SBOM
A SBOM complementa o SCA ao registrar o inventário de componentes. Ela não substitui a análise de vulnerabilidades nem a validação técnica do contexto.