{
  "copy": {
  "title": "Revisão técnica de setembro — Trustyu Forge 3.2",
  "description": "Evolução da FORGE 3.2 até 6 de setembro de 2026: 12 dimensões avaliadas, fontes primárias, notas transparentes e limites de evidência.",
  "eyebrow": "FORGE 3.2 · revisão de 6 set 2026",
  "headline": "Do método documentado à verificação do que realmente roda.",
  "lead": "Depois do Brownfield, a evolução alcança specs duráveis, trabalho multiagente, governança verificável e integridade da esteira. O próximo salto é comprovar que esses controles chegam a cada consumidor e protegem a entrega.",
  "cta": "Explorar a revisão, as notas e as lacunas",
  "baseline": "Consultar o inventário histórico da 3.2",
  "boundary": "Revisão de base que fundamentou a FORGE 3.3; não é sua qualificação. A recomendação integrada Brownfield continua suspensa; revisão executada não significa aprovação.",
  "before": "Base 3.2 · agosto",
  "beforeTitle": "Entender e transformar o legado",
  "beforeText": "Capacidades, dados e riscos reconciliados antes de decidir o que preservar, consolidar ou reconstruir.",
  "now": "Avanços integrados · setembro",
  "nowTitle": "Governar como o trabalho acontece",
  "nowText": "Specs persistentes, assentos por máquina, auditoria de organização, PRs por bot e verificadores mais rigorosos.",
  "next": "Fronteira aberta · não concluída",
  "nextTitle": "Provar a adoção e o resultado",
  "nextText": "Medir o corpo executado, fechar gates por consumidor e exercitar deploy, recuperação e telemetria com limites de dados.",
  "scores": "Notas com critérios explícitos",
  "coverage": "Cobertura do mecanismo",
  "evidence": "Evidência de adoção",
  "scoreNote": "Autoavaliação editorial: 12 dimensões, pesos iguais e duas escalas independentes. As notas não são certificação, percentil de mercado nem percentual de conclusão.",
  "coverageRubric": "Cobertura: 0 sem material localizado; 1 intenção/proposta; 2 contrato documentado; 3 implementação identificada; 4 implementação e testes identificados no escopo. Uma nota alta não prova implantação universal.",
  "evidenceRubric": "Evidência: 0 nenhuma prova elegível localizada; 1 local, sintética ou parcial; 2 execução remota delimitada; 3 cadeia delimitada com validação registrada entre componentes; 4 medição longitudinal e verificação independente de eficácia. Dúvida ou ausência de acesso limita a nota, não prova inexistência.",
  "formula": "Cada índice = soma das notas ÷ 48 × 10, arredondada a uma casa decimal. Os 12 recortes avaliativos reorganizam o método; não substituem os 23 eixos editoriais do inventário de agosto.",
  "scopeTitle": "O que foi inspecionado",
  "scopeText": "Cinco repositórios centrais, 88 workflows e 215 referências externas de Actions: 215 fixadas em SHA completo; outras 25 referências são locais. É uma inspeção sintática dos arquivos fixados, não um censo da organização nem prova de execução.",
  "scopeLimit": "Fontes internas foram conferidas por commits, ADRs, issues e runs. As conversas completas do Claude Code não foram inspecionadas. A base interna tem acesso restrito; este resumo público não permite reproduzir sozinho todas as conclusões. Fontes de mercado são primárias e acessíveis.",
  "assessment": "12 dimensões, sem esconder o que falta",
  "changed": "O que evoluiu",
  "limit": "O que a evidência ainda não permite afirmar",
  "source": "Base interna restrita",
  "reference": "Referência de comparação",
  "marketTitle": "Alinhamento com o mercado, não um selo de liderança",
  "marketText": "O método converge com harness engineering, desenvolvimento seguro, proveniência e evals de resultados. A lacuna principal está na eficácia demonstrada: controles realmente exigidos, recuperação exercitada, qualidade e custo por mudança aceita. Sem uma amostra comparável de outras organizações, não há base para declarar superioridade mundial.",
  "dora": "DORA usa cinco métricas de entrega: lead time, frequência de deploy, tempo de recuperação de deploy com falha, taxa de falha de mudança e taxa de retrabalho de deploy. A comparação deve ser por aplicação ou serviço; atividade de agentes ou volume de commits não substituem esses resultados.",
  "roadmap": "Próximos passos, com prova de saída",
  "p1": "Prioridade 1 · fechar a cadeia de entrega",
  "p1Text": "Vincular fonte, artifact, checks e deploy; testar que uma falha relevante bloqueia a entrega. Ensaiar rollback e registrar tempo e estado recuperado.",
  "p2": "Prioridade 2 · verificar a frota e a revisão",
  "p2Text": "Medir capacidades pelo conteúdo executado, não pelo rótulo do pin. Definir exceções com dono e prazo e comprovar revisão independente por classe de risco.",
  "p3": "Prioridade 3 · concluir a qualificação e medir resultados",
  "p3Text": "Tratar os residuais humanos do Brownfield, revalidar a cadeia convergente e registrar a decisão. Depois, executar apenas o piloto autorizado e medir as cinco métricas DORA, custo e qualidade, com perímetro de dados aprovado.",
  "refsTitle": "Fontes primárias consultadas em 6 set 2026",
  "refsLimit": "Referências orientam os critérios; não certificam a FORGE. SLSA não foi graduado, OpenSSF Scorecard não foi executado e o novo OWASP ACS não foi implantado nesta revisão.",
  "download": "Dados da autoavaliação · JSON",
  "home": "Início",
  "method": "Critérios",
  "dimensions": "Dimensões",
  "sources": "Fontes",
  "nextSteps": "Próximos passos",
  "histNote": "Os registros de agosto abaixo são históricos e permanecem imutáveis. Para mudanças e limites posteriores, consulte a revisão de setembro."
},
  "schema_version": "forge.public-assessment/v1",
  "source_snapshot_sha256": "ba009b25fffd34ba3aebf6590b1bcbbb82824c570b51e3b735134bd055b4f607",
  "source_snapshot_completed_at": "2026-09-06T20:10:36Z",
  "status_followup_at": "2026-09-06T20:41:34Z",
  "as_of": "2026-09-06",
  "framework_version": "3.2",
  "status": "self-assessment",
  "integrated_qualification": "pending",
  "pilot": false,
  "operating": false,
  "scope": {
    "repositories": 5,
    "workflows": 88,
    "external_uses": 215,
    "sha_pinned_uses": 215,
    "local_uses": 25,
    "window_start": "2026-08-25",
    "collection": "2026-09-06"
  },
  "axes": [
    {
      "id": "context",
      "name": "Contexto e cânone",
      "coverage": 4,
      "evidence": 2,
      "change": "Mapas, instruções geradas, contagens e verificação de links reduzem deriva documental.",
      "limit": "Há verificadores e execução remota delimitada; cobertura de contexto e impacto na qualidade ainda não têm série longitudinal.",
      "basis": "Docs · ADR-0074, canon-check, PRs 698/699",
      "references": [
        "harness",
        "dora-report"
      ]
    },
    {
      "id": "spec",
      "name": "Especificação e evals",
      "coverage": 3,
      "evidence": 2,
      "change": "Specs duráveis, rastreabilidade e recusa de corpus vazio fortalecem a avaliação da mudança.",
      "limit": "Uma execução SDD foi observada como ineligible-shadow. Propagação do guard e resultados reais dos agentes ainda precisam de prova por consumidor.",
      "basis": "Docs · ADR-0074; Infra · PR 625; SCORE · SDD119",
      "references": [
        "evals",
        "harness",
        "ssdf-ai"
      ]
    },
    {
      "id": "collaboration",
      "name": "Trabalho multiagente",
      "coverage": 4,
      "evidence": 2,
      "change": "Worktrees como sinal canônico, assentos por máquina e fleet-doctor tratam colisões e ambientes divergentes.",
      "limit": "Isolamento de diretório não é sandbox de sistema operacional. Faltam indicadores de colisões e recuperação ao longo do tempo.",
      "basis": "Docs · ADR-0076/0079; AI Env · PR 187",
      "references": [
        "harness",
        "ssdf"
      ]
    },
    {
      "id": "governance",
      "name": "Governança verificável",
      "coverage": 4,
      "evidence": 2,
      "change": "Invariantes de organização, matriz por repositório e auditoria com cache distinguem desvio, exceção e leitura negada.",
      "limit": "372 testes locais passaram. A observação remota ainda contém avisos e leitura parcial: workflow verde não é conformidade integral.",
      "basis": "Docs · ADR-0081; run 34055858909; suíte local 06/09",
      "references": [
        "ssdf",
        "scorecard"
      ]
    },
    {
      "id": "ci",
      "name": "Integridade de CI",
      "coverage": 3,
      "evidence": 2,
      "change": "Cancelamentos, verdicts obsoletos e scanners sem entrada receberam tratamentos que falham de forma explícita.",
      "limit": "O corpo chamado, os checks exigidos e o SHA entregue precisam convergir. A propagação completa não foi demonstrada nesta revisão.",
      "basis": "Infra · PRs 597/599/600/617; Docs · ADR-0082 proposta",
      "references": [
        "github",
        "scorecard"
      ]
    },
    {
      "id": "review",
      "name": "Revisão e autoridade",
      "coverage": 3,
      "evidence": 1,
      "change": "Abertura de PR por bot e release por PR separam autoria, revisão e publicação. Review ignorado deixou de contar como revisão.",
      "limit": "Atividade de review não comprova aprovação substantiva independente. Exceções e cobertura dos gates ainda limitam a garantia.",
      "basis": "Infra · PRs 620/631; Template · PR 322; ADR-0080 proposta",
      "references": [
        "scorecard",
        "ssdf"
      ]
    },
    {
      "id": "supply",
      "name": "Cadeia de fornecimento",
      "coverage": 3,
      "evidence": 3,
      "change": "A base 0.20.1 tem verificação registrada; a 0.21.0 foi publicada com metadado de imutabilidade nativa. Referências externas de Actions estão fixadas no recorte inspecionado.",
      "limit": "A nota de evidência inclui a cadeia histórica delimitada, não revalida a assinatura da 0.21.0. Pinning e assinatura não concedem nível SLSA nem provam adoção da frota.",
      "basis": "Release 0.20.1 · registro público; Infra · release 0.21.0",
      "references": [
        "slsa",
        "github"
      ]
    },
    {
      "id": "brownfield",
      "name": "Brownfield e consolidação",
      "coverage": 4,
      "evidence": 1,
      "change": "Caracterização, reconciliação, decisão de destino, ondas reversíveis e desativação têm contratos e testes adversariais.",
      "limit": "A revisão independente ocorreu, mas a aprovação integrada continua retida. Nenhum piloto real ou migração de cliente é alegado.",
      "basis": "Docs · ADR-0075; qualificação v3; issues 563/584",
      "references": [
        "ssdf",
        "dora-report"
      ]
    },
    {
      "id": "security",
      "name": "Segurança dos agentes",
      "coverage": 3,
      "evidence": 1,
      "change": "Políticas de ferramenta, proveniência e fronteiras de permissão fazem parte do método; imagens endurecidas ganham padrão específico.",
      "limit": "Auto mode não equivale a sandbox. Enforcement adversarial ponta a ponta e rollout das imagens não foram comprovados globalmente.",
      "basis": "Docs · ADR-0047/0049/0078; hardened-base-images",
      "references": [
        "acs",
        "mcp",
        "ssdf-ai"
      ]
    },
    {
      "id": "observability",
      "name": "Observabilidade e dados",
      "coverage": 2,
      "evidence": 1,
      "change": "O histórico mantém traces e receipts. A nova proposta de telemetria exige classificação de dados e decisão de perímetro antes da instalação.",
      "limit": "A ADR-0083 ainda é proposta. Não há nesta revisão uma prova de telemetria longitudinal integrada nem autorização automática para coletar prompts.",
      "basis": "Docs · ADR-0054; ADR-0083 proposta",
      "references": [
        "evals",
        "ssdf-ai",
        "mcp"
      ]
    },
    {
      "id": "finops",
      "name": "FinOps e eficiência",
      "coverage": 3,
      "evidence": 2,
      "change": "Budgets, redução de chamadas, cache condicional e reutilização de workflows tratam desperdício de infraestrutura.",
      "limit": "Economia de chamadas não é retorno de negócio. Custo por mudança aceita, retrabalho e qualidade precisam do mesmo denominador.",
      "basis": "Docs · ADR-0027; auditoria com cache; Infra · reusable workflows",
      "references": [
        "dora-report",
        "dora-metrics"
      ]
    },
    {
      "id": "delivery",
      "name": "Entrega e recuperação",
      "coverage": 2,
      "evidence": 1,
      "change": "Readiness, evidência de deploy e rollback têm contratos; a revisão recente expôs diferenças entre documentação e automação efetiva.",
      "limit": "É preciso ligar merge, artifact e deploy e exercitar recuperação. As cinco métricas DORA não foram medidas aqui por serviço.",
      "basis": "Docs · auditoria CI/CD 705/707; correção documental 725 integrada, sem rollback automático",
      "references": [
        "dora-metrics",
        "ssdf"
      ]
    }
  ],
  "references": [
    {
      "id": "dora-report",
      "title": "DORA · AI Capabilities Report 2025",
      "url": "https://dora.dev/research/2025/dora-report/",
      "accessed_at": "2026-09-06"
    },
    {
      "id": "dora-metrics",
      "title": "DORA · Software delivery performance metrics",
      "url": "https://dora.dev/guides/dora-metrics/",
      "accessed_at": "2026-09-06"
    },
    {
      "id": "ssdf",
      "title": "NIST · SSDF 1.1",
      "url": "https://csrc.nist.gov/pubs/sp/800/218/final",
      "accessed_at": "2026-09-06"
    },
    {
      "id": "ssdf-ai",
      "title": "NIST · SP 800-218A",
      "url": "https://csrc.nist.gov/pubs/sp/800/218/a/final",
      "accessed_at": "2026-09-06"
    },
    {
      "id": "slsa",
      "title": "SLSA · Specification 1.2",
      "url": "https://slsa.dev/spec/v1.2/",
      "accessed_at": "2026-09-06"
    },
    {
      "id": "github",
      "title": "GitHub · Secure use of Actions",
      "url": "https://docs.github.com/en/actions/reference/security/secure-use",
      "accessed_at": "2026-09-06"
    },
    {
      "id": "scorecard",
      "title": "OpenSSF · Scorecard checks",
      "url": "https://github.com/ossf/scorecard/blob/main/docs/checks.md",
      "accessed_at": "2026-09-06"
    },
    {
      "id": "evals",
      "title": "Anthropic · Demystifying evals for AI agents",
      "url": "https://www.anthropic.com/engineering/demystifying-evals-for-ai-agents",
      "accessed_at": "2026-09-06"
    },
    {
      "id": "harness",
      "title": "OpenAI · Harness engineering",
      "url": "https://openai.com/index/harness-engineering/",
      "accessed_at": "2026-09-06"
    },
    {
      "id": "acs",
      "title": "OWASP · Agent Control Standard",
      "url": "https://genai.owasp.org/resource/agent-control-standard-acs/",
      "accessed_at": "2026-09-06"
    },
    {
      "id": "mcp",
      "title": "MCP · Authorization security considerations",
      "url": "https://modelcontextprotocol.io/specification/2026-07-28/basic/authorization/security-considerations",
      "accessed_at": "2026-09-06"
    }
  ]
}
