A Fantasia do Scan ZeradoVocê abre o painel de segurança esperando um resultado limpo, e em vez disso aparecem quatro falhas novas sob o serviço que você administra. Em algum momento você passou a acreditar que um engenheiro verdadeiramente cuidadoso produz uma lista vazia, que cuidado se mostra como zero, e que qualquer número acima disso significa que você deixou passar algo que deveria ter pego antes de ir para produção.
ROTEIRO ANTIGO DETECTADO
“Cada problema de segurança me faz parecer que não sou cuidadoso”
Experimente esta resposta:
“Uma falha é informação sobre o código, não uma nota do quanto eu sou cuidadoso.”VER A PRÁTICA
Crie uma resposta para este pensamento e um passo para colocá-la à prova.
O PENSAMENTO
“Cada problema de segurança me faz parecer que não sou cuidadoso”
SUA RESPOSTA GRAVADA
“Uma falha é informação sobre o código, não uma nota do quanto eu sou cuidadoso.”
UM PASSO PRIVADO
Abra suas últimas cinco falhas de segurança e anote em particular, para cada uma, se ela é anterior a você assumir o serviço ou veio de uma mudança recente sua.
O Relatório de Scan Com Seu Nome Ao Lado de Quatro Falhas
Por Que o Contador Soa Como VereditoO scanner lista cada falha aberta sob o nome do responsável atual em um único número achatado, seja um CVE de dependência publicado ontem à noite, uma decisão de configuração de outro time de meses atrás, ou algo que você mesmo introduziu na semana passada. O painel não tem coluna para origem nem data, então as quatro falhas caem sobre você com o mesmo peso, e o número fala sozinho antes de você ter lido um único ticket.
A Checagem de Duas ColunasPegue sua lista de falhas abertas e separe cada uma em particular em duas colunas: introduzida por código que você escreveu versus herdada ou publicada depois do fato. Você ainda não está consertando nada, apenas separando o número que você realmente causou do número que só parece seu. Uma única passada não resolve a questão para sempre, mas mostra qual fração desse número já esteve sob seu controle.
TRACE · 01/04
Como este roteiro controla você
- Você relê o total de falhas no cabeçalho do painel antes de abrir um único ticket só para ver o que realmente é.
- Você guarda capturas de tela de scans antigos como prova de que o número já vinha subindo antes de você assumir o serviço.
- Você adia fechar as falhas fáceis porque resolver três e deixar uma aberta parece pior do que deixar as quatro intactas.
SOURCE_LOCATED · 02/04
A regra oculta por baixo
O Roteiro da Herança Legada
Se uma falha de segurança aparece sob meu nome, significa que eu não fui cuidadoso o suficiente para evitá-la, não importa quem escreveu a linha sinalizada ou quando a vulnerabilidade foi realmente publicada.
FORGING_REPLACEMENT · 03/04
Linhas de substituição (grave estas)
- Uma falha é informação sobre o código, não uma nota do quanto eu sou cuidadoso.
- Posso rastrear de onde veio um defeito sem transformar esse rastreio em veredito sobre mim.
- Fechar três falhas e deixar uma aberta ainda são três a menos que hoje de manhã.
No app são geradas por pessoa — isto é o sabor, não o seu roteiro. O seu é construído com as suas palavras exatas.
INSTALL · 04/04
O protocolo, em um cartão
Quando penso
“Cada problema de segurança me faz parecer que não sou cuidadoso”
Eu digo
“Uma falha é informação sobre o código, não uma nota do quanto eu sou cuidadoso.”
Depois faço uma coisa
Abra suas últimas cinco falhas de segurança e anote em particular, para cada uma, se ela é anterior a você assumir o serviço ou veio de uma mudança recente sua.
STATUS: READY_TO_INSTALL
Apagar este pensamento4 minutos. Sua voz. Grátis.
O protocolo de wipe
- Escreva o pensamento exatamente como ele toca: "Cada problema de segurança me faz parecer que não sou cuidadoso". Palavra por palavra — o wipe mira a frase, não a sensação.
- Rastreie a regra e a ação evitada. Do que esse pensamento convenientemente desculpa você?
- Grave as linhas de substituição abaixo com a sua própria voz. Fale para valer — sem gravação, sem instalação.
- Rode o ciclo: toque toda manhã e noite, registre uma ação-prova por dia durante 7 dias.
Respostas diretas
E se a falha sinalizada estiver dentro de uma dependência que eu nunca escrevi?
É exatamente esse tipo de falha que a checagem de duas colunas separa. Uma vulnerabilidade publicada de uma biblioteca reflete os mantenedores dela e seu ritmo de atualização, não o cuidado do código que você mesmo escreveu.
Um número crescente de falhas abertas no meu serviço não significa alguma coisa mesmo assim?
Pode significar que a cobertura do scanner melhorou, que um novo CVE foi publicado, ou que dívida antiga finalmente foi sinalizada, nada disso exige que alguém tenha sido descuidado. O número mostra volume, não causa, até você checar cada item.
Fechar as falhas fáceis primeiro é evitar o problema em vez de encarar as difíceis?
Não. Fechar o que dá para fechar agora reduz exposição real e atual. Priorizar por esforço é uma decisão de triagem, não prova de que você só finge cuidado enquanto evita os tickets mais difíceis.
Roteiros antigos relacionados
Autoavaliações relacionadas
Ciência relacionada
Pesquisadores para conhecer
Mecanismos relacionados
A pesquisa por trás deste roteiro
- Postmortem Culture: Learning from Failure — Google SRE, Google SRE Book, 2016
- Invisible Labor in Open Source Software Ecosystems — Champion et al., arXiv, 2024
- Stack Overflow 2025 Developer Survey: Trust in AI at an All-Time Low — Stack Overflow, 2025
- A Mosaic of Perspectives: Understanding Ownership in Software Engineering — arXiv, 2025