| 1 | Repositório criado com README, estrutura de pastas e CODEOWNERS | ☑ Concluído | git.empresa.com/plataformas/sap-pecas |
| 2 | Estratégia de branches definida e documentada no README (ex.: Gitflow, trunk-based) | ☑ Concluído | README §Branching (Gitflow adotado pela equipe) |
| 3 | Pipeline CI/CD com build automatizado | ☑ Concluído | .github/workflows/ci.yml (run #42) |
| 4 | Secrets scan no pipeline | ☑ Concluído | Gitleaks no estágio security (run #42) |
| 5 | Lint e execução de testes no pipeline | ☑ Concluído | ESLint + Jest no estágio quality (run #42) |
| 6 | SAST configurado no pipeline | ☑ Concluído | Semgrep, relatório no run #42 |
| 7 | SCA (análise de dependências) configurado no pipeline | ☑ Concluído | Dependabot + osv-scanner, painel de vulnerabilidades |
| 8 | DAST configurado (quando há superfície web exposta; senão, N/A) | ☑ Concluído | OWASP ZAP baseline contra staging (job semanal) |
| 9 | Cofre de segredos definido (ex: AWS Secrets Manager / Parameter Store) | ☑ Concluído | AWS Secrets Manager: sap-pecas/* |
| 10 | Verificado: nenhum segredo em repositório, log ou imagem | ☑ Concluído | Gitleaks histórico completo limpo (run #42) |
| 11 | Ambientes dev/staging/prod provisionados ou com plano de provisionamento | ☑ Concluído | Terraform infra/: dev e staging ativos; prod planejado para a semana do piloto |
| 12 | Tagging de custo (FinOps) aplicado aos recursos | ☑ Concluído | Tags projeto=sap-pecas, centro-custo=pos-vendas em todos os módulos Terraform |
| 13 | Convenções de código e formato de issues do projeto referenciados no README | ☑ Concluído | README §Contribuindo |