Dependências vulneráveis e a cadeia de suprimento
Pergunta
Como você lida com o risco de dependências vulneráveis, e o que é um ataque de supply chain via pacote?
Resposta esperada
A maior parte do código que roda em produção você não escreveu — são dependências e as dependências delas. Risco: uma CVE conhecida numa lib transitiva, ou um pacote comprometido (mantenedor invadido, typosquatting de nome parecido, versão maliciosa publicada). Práticas: rodar scan de vulnerabilidade no CI (`npm audit`, Dependabot, Snyk) e tratar como bug; commitar o lockfile pra builds reprodutíveis; atualizar com regularidade (dependência velha é dívida que só cresce) mas com testes automatizados que dão confiança pra subir versão; fixar versões e revisar diffs de bumps de libs sensíveis; minimizar o número de dependências (cada uma é superfície). Pra o pior caso, ter como reagir rápido: saber suas dependências (SBOM) e conseguir cortar/rollback.
Por que perguntam isso
Pergunta pleno/sênior. Termos que indicam consciência atual: typosquatting, SBOM, 'dependência velha é dívida'.