nobug
    Documento público
    Resumo público

    Política de Desenvolvimento Seguro (SSDLC)

    Práticas e controles obrigatórios para um ciclo de desenvolvimento seguro de software, do design à operação.

    Versão / atualização
    v1.0 — Janeiro de 2026
    Responsável
    CODIA — Segurança da Informação / NOBUG Tecnologia
    Aplicabilidade
    Política pública resumida
    Esta é a versão pública resumida desta política. A versão integral, com procedimentos operacionais detalhados, anexos e controles específicos, está disponível sob NDA mediante solicitação a contato@nobug.com.br.

    Escopo

    Aplica-se a todo software desenvolvido, mantido ou customizado pela NOBUG/CODIA, em qualquer linguagem ou stack tecnológica, e a todos os colaboradores e terceiros envolvidos nesses processos.

    1. Princípios

    • Segurança desde o design (Security by Design) e por padrão (Security by Default).
    • Privacidade desde a concepção (Privacy by Design), em conformidade com a LGPD.
    • Defesa em camadas, validação rigorosa de entradas e saída mínima de informação sensível.
    • Automação de controles de segurança no pipeline de CI/CD.

    2. Controle de versão e revisão de código

    • Uso de Gitea self-hosted com 2FA obrigatório para todos os desenvolvedores.
    • Signed commits exigidos em repositórios classificados como críticos.
    • Revisão de código (code review) obrigatória antes do merge em branches protegidas.
    • Branches principais (main/master) protegidas contra push direto.

    3. Testes de segurança

    • Análise estática de código (SAST) integrada ao pipeline.
    • Análise dinâmica (DAST) e varredura de dependências (SCA) periódica.
    • Gestão de vulnerabilidades com priorização por risco e SLA de correção.
    • Pentests periódicos conduzidos por terceiros independentes em sistemas críticos.

    4. Gestão de segredos

    • Vedação absoluta de credenciais, tokens ou chaves em código-fonte.
    • Uso de cofre de segredos para armazenamento e injeção em tempo de execução.
    • Rotação periódica de credenciais de serviço.

    Governança e revisão

    Esta política é revisada minimamente uma vez por ano ou sempre que houver mudanças significativas em processos, tecnologias, ameaças ou regulamentações aplicáveis. As revisões são aprovadas pela direção da NOBUG/CODIA e comunicadas às partes interessadas.

    Aplicação e exceções

    O descumprimento desta política está sujeito a medidas disciplinares, contratuais e/ou legais cabíveis. Eventuais exceções devem ser formalmente solicitadas, avaliadas em termos de risco e aprovadas pela área de Segurança da Informação (CODIA).

    Contato

    Dúvidas, sugestões ou solicitações relacionadas a esta política devem ser direcionadas ao canal contato@nobug.com.br. Incidentes ou suspeitas de incidentes devem ser reportados imediatamente pelos canais descritos na seção "Notificação de Incidentes" do Trust Center.