Hardening the Source: Scaling Branch Governance com Gemara, ComplyTime e Ampel
Tabela de Conteúdo
“I thought we turned that on?” é uma frase que nenhum engenheiro quer ouvir após um incidente de segurança. Em uma organização GitHub em crescimento, as regras de proteção de branches – como revisões obrigatórias de PR e commits assinados – frequentemente sofrem de desvio de configuração.
Nesta sessão prática e demonstração, evoluímos além de “checklists manuais” para um modelo de governança automatizado usando o projeto OpenSSF Gemara. Demonstramos uma arquitetura “simples por design” que usa Gemara para definir políticas, ComplyTime para gerenciar o ciclo de vida e Ampel para fornecer verificação “Semáforo” por meio de atestações assinadas.
O segredo? GitHub Reusable Workflows. Apresentamos uma transição ao vivo “Vermelho-para-Verde”, mostrando como qualquer equipe pode adotar esses controles robustos instantaneamente. Os participantes saíram com um plano prático de 25 minutos para transformar a proteção de branches em um ativo monitorado continuamente e verificável de sua cadeia de suprimentos de software.