{"meta":{"title":"Priorizando alertas do Dependabot e de verificação de código no contexto de produção","intro":"Concentre a correção no risco real direcionando Dependabot e code scanning alertas em artefatos implantados na produção, usando metadados de sistemas externos e integrações como Dynatrace, JFrog Artifactory Microsoft Defender for Cloudou seus próprios fluxos de trabalho de CI/CD.","product":"Qualidade de segurança e código","breadcrumbs":[{"href":"/pt/code-security","title":"Qualidade de segurança e código"},{"href":"/pt/code-security/tutorials","title":"Tutorials"},{"href":"/pt/code-security/tutorials/secure-your-organization","title":"Proteja sua organização"},{"href":"/pt/code-security/tutorials/secure-your-organization/prioritize-alerts-in-production-code","title":"Priorizar alertas no código de produção"}],"documentType":"article"},"body":"# Priorizando alertas do Dependabot e de verificação de código no contexto de produção\n\nConcentre a correção no risco real direcionando Dependabot e code scanning alertas em artefatos implantados na produção, usando metadados de sistemas externos e integrações como Dynatrace, JFrog Artifactory Microsoft Defender for Cloudou seus próprios fluxos de trabalho de CI/CD.\n\nOs gerentes do AppSec (Segurança do Aplicativo) geralmente são sobrecarregados por um alto volume de alertas, muitos dos quais podem não representar risco real porque o código afetado nunca chega à produção. Ao associar o contexto de produção aos alertas, você pode filtrar e priorizar vulnerabilidades que afetam os artefatos realmente aprovados para ambientes de produção. Isso permite que sua equipe concentre os esforços de correção nas vulnerabilidades mais importantes, reduzindo o ruído e melhorando sua postura de segurança.\n\n## 1. Associar artefatos ao contexto de produção\n\nGitHubdo linked artifacts page permite que você forneça contexto de produção para as compilações da sua empresa usando a API REST ou uma integração com parceiros. Em seguida, o Teams pode usar esse contexto para priorizar Dependabot e code scanning alertas. Para saber mais, confira [Sobre artefatos vinculados](/pt/code-security/concepts/supply-chain-security/linked-artifacts).\n\nPara fornecer contexto de produção, você deve configurar seu sistema para:\n\n* Atualize os **registros de armazenamento** no linked artifacts page sempre que um artefato for promovido a um repositório de pacotes aprovado para produção.\n* Atualize **os registros de implantação** quando um artefato é implantado em um ambiente de produção.\n\nGitHubprocessa esses metadados e usa-os para alimentar filtros de alerta, como `artifact-registry-url` e `artifact-registry` de registros de armazenamento e `has:deployment``runtime-risk` de registros de implantação. Os riscos de tempo de execução dos registros de implantação também são visíveis como propriedades em páginas individuais de alerta code scanning e Dependabot.\n\nPara obter mais informações sobre como atualizar registros, consulte [Carregando dados de armazenamento e implantação no linked artifacts page](/pt/code-security/how-tos/secure-your-supply-chain/establish-provenance-and-integrity/upload-linked-artifacts).\n\n## 2. Usar filtros de contexto de produção\n\nOs filtros de contexto de produção são disponibilizados na **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality** aba.\n\n* **Dependabot exibição**: Consulte [Visualizando e atualizando alertas do Dependabot](/pt/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts#viewing-and-prioritizing-dependabot-alerts).\n* **Code scanning exibição**: Consulte [Avaliar alertas de varredura de código para seu repositório](/pt/code-security/how-tos/manage-security-alerts/manage-code-scanning-alerts/assess-alerts).\n* **Exibição da campanha de segurança**: consulte [Criando e gerenciando campanhas de segurança](/pt/code-security/how-tos/manage-security-alerts/remediate-alerts-at-scale/creating-managing-security-campaigns).\n\nDepois que a lista de alertas for exibida, use os filtros `artifact-registry-url` ou `artifact-registry` nas exibições da organização para se concentrar em vulnerabilidades que afetam artefatos presentes na produção.\n\n* Para seu próprio repositório de artefatos que está hospedado em `my-registry.example.com`, você usaria:\n\n  ```text copy\n  artifact-registry-url:my-registry.example.com\n  ```\n\n* Se você usar o JFrog Artifactory, poderá usar `artifact-registry` sem nenhuma configuração adicional em GitHub:\n\n  ```text copy\n  artifact-registry:jfrog-artifactory\n  ```\n\nVocê também pode usar os filtros `has:deployment` e `runtime-risk` para focar em vulnerabilidades que os metadados de implantação indicam como estando em implantação ou em risco de vulnerabilidades de tempo de execução. Esses dados serão preenchidos automaticamente se você tiver se conectado MDC. Por exemplo:\n\n* Para se concentrar em alertas no código implantado exposto à Internet, você usaria:\n\n  ```text copy\n  has:deployment AND runtime-risk:internet-exposed\n  ```\n\nVocê também pode combinar esses filtros de contexto de produção com outros filtros, como EPSS:\n\n```text copy\nepss > 0.5 AND artifact-registry-url:my-registry.example.com\n```\n\n## 3. Corrigir alertas no código de produção\n\nAgora que você identificou os alertas que colocam seu código de produção em risco de exploração, você precisa corrigi-los como uma questão de urgência. Sempre que possível, use a automação para reduzir a barreira à correção.\n\n* **Dependabot alerts:** use solicitações de pull automatizadas para correções de segurança. Confira [Configuração de atualizações de segurança do Dependabot](/pt/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-security-updates).\n* **Code scanning alertas:** Criar campanhas direcionadas com Copilot Autofix. Confira [Criando e gerenciando campanhas de segurança](/pt/code-security/how-tos/manage-security-alerts/remediate-alerts-at-scale/creating-managing-security-campaigns).\n\n## Leitura adicional\n\n* [Priorizando alertas do Dependabot usando métricas](/pt/code-security/tutorials/manage-security-alerts/prioritizing-dependabot-alerts-using-metrics)"}