shift-left
expressãocultura de operaçõessegurançaprogramação
Mover testes, segurança e verificações de qualidade para mais cedo no processo de desenvolvimento.
Deslocar para a esquerda significa pegar problemas enquanto são baratos, no projeto e no commit, e não em produção. Em segurança, coloca varredura e modelagem de ameaças no pipeline; a ideia é que quanto mais cedo você acha um defeito, menos custa corrigi-lo.
Shift left é o argumento de que o trabalho de qualidade e segurança deve acontecer mais cedo na linha do tempo de desenvolvimento, no diagrama que convencionalmente corre da esquerda para a direita, do projeto à produção. A economia por trás é real: uma falha de projeto pega numa revisão custa uma conversa, a mesma falha pega em produção custa um incidente, uma correção e um post-mortem.
A implementação é onde ele dá errado. Deslocar para a esquerda é frequentemente interpretado como mover os mesmos portões para antes sem mover a capacidade, então quem desenvolve herda varredura de segurança que nunca aprendeu a interpretar, em ferramentas escolhidas por outra pessoa, produzindo achados que não consegue acionar. O trabalho foi para a esquerda; a competência não o acompanhou, e o resultado é fadiga de alertas chegando num endereço novo.
A versão que funciona trata isso como capacitação, não como delegação. Isso significa ferramentas integradas onde quem desenvolve já trabalha, e não num portal separado, padrões seguros para que o caminho fácil seja o certo, achados que expliquem a correção em vez de nomear a categoria, e um time de segurança que permanece disponível para os julgamentos. Deslocar para a esquerda sem deslocar o apoio é apenas realocar o gargalo para pessoas com menos contexto.
Também conhecido como: shift left, shift-left security, shift-left testing