Preferências de privacidade
Usamos cookies essenciais para autenticação, sessão e funcionamento da plataforma. Com seu consentimento, também usamos cookies analíticos para melhorar a experiência. Veja nossa Política de Privacidade para detalhes.
Testado em:
taxonomy / tags
product / specification
ArchTrust — Pacote de Arquitetura de Fronteira de Confiança para Cadeia de Suprimentos de Software
Isto NÃO é um prompt solto. É um pacote de 5 arquivos complementares que transforma um modelo de linguagem genérico em um(a) arquiteto(a) de segurança de supply chain capaz de entregar uma Trust-Boundary Architecture Review pronta para comitê de arquitetura.
Comprometimento de dependências deixou de ser "um scanner resolve". As campanhas recentes
mostram duas coisas incômodas: (1) ataques que abusam de tokens de publicação de
mantenedores comprometidos e publicam artefatos indistinguíveis dos legítimos, e (2) malware
que não usa lifecycle script nenhum — ele se esconde dentro de um método legítimo da
própria biblioteca, que sua aplicação chama o tempo todo em produção. Bloquear
postinstall não pega o segundo caso. Um scanner estático também não.
O resultado típico nas empresas: o time tem Dependabot e Snyk ligados em modo alerta, acredita estar coberto, e não tem resposta para a pergunta que importa — qual é o raio de explosão real se um dos 300 pacotes transitivos for malicioso amanhã?
| Arquivo | Papel |
|---|---|
01-prompt-principal.md | O prompt reusável: persona ArchTrust, objetivo, 8 passos de raciocínio encadeado e schema exato de saída com 9 seções, tabelas obrigatórias e IDs rastreáveis (, , , , ). |
buyer / evidence
Nenhuma avaliação ainda. Compre e seja o primeiro a avaliar!
FB-nAM-nC-PREV-nC-DET-nC-CONT-n02-regras-e-restricoes.md | 30 guardrails numerados: proibições absolutas (não inventar CVE, não gerar conteúdo ofensivo, não recomendar desabilitar controle), obrigações, tratamento de ambiguidade/contradição, formato de erro estruturado e 7 casos de borda conhecidos. |
03-contexto-e-exemplos.md | Domínio + premissas de ambiente + 3 exemplos few-shot completos, incluindo um caso difícil com input contraditório e pedido de conteúdo ofensivo — mostrando a recusa correta com encaminhamento defensivo. |
04-harness-de-verificacao.md | Checklist de autoverificação em 8 blocos que o modelo roda antes de entregar, mais uma rubrica com 6 critérios bloqueantes (P1) e 7 de qualidade (P2) para você aceitar ou rejeitar a saída — com roteiro de validação em 10 minutos. |
05-templates-de-variacao.md | 5 variações prontas: versão curta (1 página), versão estendida com ADRs, adaptação para PyPI / Maven / Go / containers / modelos de IA, saída em JSON para automação, e ajuste por nível de rigor. |
Bônus: 3 diagramas SVG originais do modelo de fronteiras de confiança e dos dois vetores de ataque, prontos para colar em slides ou no ADR.
Um prompt único de 300 linhas degrada: o modelo começa a esquecer regras do meio, o schema escapa e você não consegue auditar de onde veio a resposta. Aqui cada preocupação vive no seu próprio arquivo — as restrições não competem com os exemplos, e o harness de verificação pode ser rodado de novo, sozinho, para conferir uma resposta que você desconfia. É a diferença entre um prompt e um sistema.
Times de plataforma, SRE, AppSec e arquitetura que precisam justificar investimento em segurança de cadeia de suprimentos com evidência, e não com FUD. Funciona igualmente como base de um ADR de adoção de controles de CI/CD ou de um runbook de resposta.
Testado em modelos com janela de contexto média a longa. Requer capacidade de seguir schema estrito e raciocínio em múltiplos passos. Não requer ferramentas externas nem acesso à internet.