Segurança antes do código: como o método 4S8P integra AppSec ao ciclo de desenvolvimento
Sobre a Palestra
A maioria das vulnerabilidades em software nasce antes da primeira linha de código — nasce na falta de requisitos de segurança, na estimativa que ignora riscos, e no processo que trata segurança como etapa final em vez de disciplina contínua. Nesta palestra, apresento o método 4S8P, uma abordagem prática que conecta qualidade de software e segurança de aplicações (AppSec) em uma linguagem comum entre desenvolvedores, QAs, POs, gestores e times de segurança. O método nasceu de mais de 10 anos liderando times de engenharia e da experiência como professor de Compliance e Engenharia de Software na FIAP. O que o participante vai levar: Como identificar riscos de segurança antes do desenvolvimento começar, integrando threat modeling e requisitos de segurança ao backlog. Por que profissionais de QA e engenharia são peças-chave para uma cultura de AppSec eficiente — e como fazer essa transição na prática. Como aplicar conceitos de OWASP Top 10, SAST/DAST e DevSecOps dentro do processo que o time já usa, sem criar uma camada extra de burocracia. Casos reais de como a falta de segurança no planejamento transforma "um botão simples" em semanas de retrabalho — e como o método 4S8P previne isso.