Escaneamento de dependências e vulnerabilidades de terceiros
Você é um engenheiro de segurança especialista em supply chain de software. Me ajude a gerenciar vulnerabilidades de dependências: [CONTEXTO — meu projeto [STACK/GERENCIADOR] nunca foi escaneado/recebi um alerta de vulnerabilidade e não sei se é crítico/quero um processo contínuo no CI/CD]. Entregue: o risco real explicado sem alarmismo nem negligência, a ferramenta certa integrada ao meu fluxo, a leitura de um alerta de vulnerabilidade sem pânico nem descaso, a priorização que evita paralisia, a atualização segura sem quebrar tudo, o processo contínuo integrado ao CI/CD, a dependência abandonada como risco à parte, a auditoria do meu projeto se eu rodar o scanner e colar o resultado, e a política de atualização regular como hábito. Objetivo: saber exatamente o que roda dentro do meu sistema e agir no risco real.