Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 345

DevSecOps

Revisado porCybersecurity entrepreneur & security researcher

O que é DevSecOps?

DevSecOpsCultura e conjunto de práticas que integra responsabilidades de segurança aos fluxos DevOps para entregar software seguro de forma contínua e ágil.


O DevSecOps estende o DevOps ao tratar a segurança como responsabilidade compartilhada entre desenvolvimento, segurança e operações, em vez de um portão a jusante. Automatiza controles de segurança dentro dos pipelines de CI/CD — SAST, SCA, detecção de segredos, análise de containers, análise de IaC, DAST e policy-as-code — para que os problemas apareçam onde os desenvolvedores já trabalham. Combina automação com mudança cultural: security champions, retrospectivas sem culpa, KPIs de segurança em dashboards e ferramentas de autosserviço.

A disciplina ganhou urgência após os ataques à cadeia de suprimentos de software. O comprometimento SUNBURST do SolarWinds em 2020 inseriu um backdoor no próprio processo de build, e a violação do Bash Uploader do Codecov em 2021 vazou segredos de milhares de pipelines — mostrando que o pipeline agora faz parte da superfície de ataque. Em resposta, a Executive Order 14028 dos EUA (maio de 2021) tornou obrigatórios SBOMs e atestados de desenvolvimento seguro para o software federal, e frameworks como o SLSA (Supply-chain Levels for Software Artifacts) e o NIST SSDF (SP 800-218) codificaram proveniência, artefatos assinados e ambientes de build endurecidos.

Bem feito, o DevSecOps encurta o tempo médio de remediação, reduz a taxa de escape de vulnerabilidades para produção e diminui a fricção de conformidade — tudo isso mantendo alta a frequência de deploy. A disciplina central é falhar builds em achados de alta severidade sem afogar os desenvolvedores em falsos positivos.

flowchart LR
  A[Código / commit] --> B[Pré-commit<br/>detecção de segredos · lint]
  B --> C[Build e teste<br/>SAST · SCA · análise de IaC]
  C --> D[Empacotamento<br/>análise de container · assinar artefato · SBOM]
  D --> E{Portão de política<br/>OPA · SLSA}
  E -->|Falha de alta severidade| A
  E -->|Aprovado| F[Deploy]
  F --> G[Runtime<br/>DAST · monitoramento · feedback]
  G --> A

Exemplos

  1. 01

    Executar Trivy, Semgrep e Gitleaks em cada pull request em um pipeline do GitHub Actions.

  2. 02

    Aplicar policy-as-code com OPA/Conftest sobre planos do Terraform antes que possam ser aplicados.

Perguntas frequentes

O que é DevSecOps?

Cultura e conjunto de práticas que integra responsabilidades de segurança aos fluxos DevOps para entregar software seguro de forma contínua e ágil. Pertence à categoria Segurança de aplicações da cibersegurança.

O que significa DevSecOps?

Cultura e conjunto de práticas que integra responsabilidades de segurança aos fluxos DevOps para entregar software seguro de forma contínua e ágil.

Como se defender contra DevSecOps?

As defesas contra DevSecOps costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para DevSecOps?

Nomes alternativos comuns: SecDevOps, Rugged DevOps.

Termos relacionados

Ver também