Projetos AppSec / DevSecOps (P31–P33)
P31 — Threat model de um projeto open source
Tempo: 10–15h Entregável: STRIDE aplicado a um app real, diagrama de fluxo de dados, ameaças priorizadas e mitigações propostas. Ofereça ao mantenedor.
P32 — Pipeline CI/CD com segurança embutida
Tempo: 12–20h Entregável: GitHub Actions com SAST (Semgrep), SCA (Trivy), segredos (Gitleaks) e política de bloqueio por severidade.
P33 — Code review de segurança com PR real
Tempo: 8–15h Entregável: revisão de um projeto OSS, achado real reportado com responsabilidade, e PR de correção. Um PR de segurança aceito é currículo puro.