Vai à Black Hat? Vamos nos encontrar

Indústria

Seu assistente de programação está entregando vulnerabilidades de segurança

August 26, 2026

Michael Callahan
Diretor de Marketing

Seu assistente de programação está entregando vulnerabilidades de segurança. Veja como resolver isso.

Os assistentes de programação por IA tornaram-se notavelmente bons em escrever código funcional. As taxas de correção de sintaxe estão próximas de 100%. Os desenvolvedores estão mais produtivos do que nunca. E, no entanto, o cenário de segurança conta uma história muito diferente.

A Veracode avaliou recentemente mais de 150 modelos de linguagem de grande escala entre fornecedores e linguagens de programação para avaliar a qualidade de segurança do código gerado por IA. O que descobriram: embora esses modelos sejam quase perfeitos na sintaxe, 44% das tarefas de codificação relacionadas à segurança contêm pelo menos uma falha. Um estudo separado de mais de 200 aplicações implantadas publicamente descobriu que mais de 90% tinham pelo menos uma vulnerabilidade de segurança, com uma média de sete vulnerabilidades por aplicação, sendo que cerca de 77% foram classificadas como de severidade crítica ou alta.

O código funciona. Ele só não é seguro.

Este não é um problema dos desenvolvedores. Eles sempre foram avaliados pela funcionalidade do código, não por passarem em uma auditoria de AppSec. O problema é que a IA está acelerando a produção de código a uma velocidade que supera todos os processos de revisão de segurança que as organizações construíram. Estamos gerando mais código do que nunca, revisando menos e enviando mais riscos para a produção. Os pipelines antigos nunca foram projetados para lidar com isso.

O verdadeiro problema: o conhecimento de segurança não está no agente de codificação

Toda organização possui políticas de segurança. Elas surgem de reuniões de comitês de governança, estruturas de conformidade e anos de experiência em AppSec conquistada a duras penas. O desafio sempre foi levar esse conhecimento aos desenvolvedores no momento em que estão escrevendo o código, e não três sprints depois, quando uma ferramenta de SAST dispara um ticket.

Os assistentes de codificação não conhecem suas políticas. Eles não são treinados nos requisitos de segurança da sua organização, nas suas obrigações regulatórias ou no OWASP API Security Top 10. Eles geram o que você pede, e fazem isso rápido. Se você pedir um endpoint de API que passe um token de autenticação em uma string de consulta, eles criarão. Vai funcionar. E também registrará credenciais nos logs do seu sistema, exporá tokens no histórico do navegador e falhará em qualquer revisão de segurança razoável.

O sonho do "shift-left", de colocar o conhecimento de segurança diretamente nas mãos do desenvolvedor no momento da criação, nunca se materializou totalmente porque as ferramentas sempre foram abrasivas. Pipelines cheios de feedback ruidoso, atrito constante entre a velocidade de desenvolvimento e a revisão de segurança, uma cultura de "resolvemos depois" incorporada ao ciclo de vida de desenvolvimento de software (SDLC).

E se o próprio agente de codificação já fosse um especialista em segurança?

Como o Salt Code funciona

Salt Code é um servidor MCP (Model Context Protocol) que se conecta diretamente ao seu assistente de codificação e fornece a ele profunda experiência em segurança em quatro domínios: OWASP API Security Top 10, MCP Security Top 10, LLM Security Top 10 e conformidade com documentação e especificações. São 40 políticas disponíveis imediatamente, gratuitamente, no momento em que você o configura.

A configuração leva menos de dois minutos. Você acessa getsaltcode.com, insere seu e-mail, recebe um token e conecta-o a qualquer assistente de codificação que você use. Cursor, VS Code com Copilot, Claude Code, AWS Kiro, Gemini CLI, Grok, Lovable, Postman e outros são suportados. Existe uma instalação com um clique para as principais IDEs que gerencia a configuração do MCP automaticamente.

Uma vez conectado, o Salt Code carrega todas as suas políticas de segurança na janela de contexto do seu agente de codificação. O agente não precisa ser solicitado a verificar problemas de segurança. Ele já conhece as políticas e as aplica proativamente enquanto gera o código.

A versão gratuita oferece 40 políticas nesses quatro domínios. Se precisar de mais, a versão empresarial expande a cobertura para mais de 140 políticas, adiciona suporte para políticas organizacionais personalizadas, autenticação OAuth e um console de uso com visibilidade sobre como suas equipes estão usando os agentes de codificação em toda a organização.

Como funciona na prática

Quando você pede ao seu agente de programação para criar um endpoint de API que autentique um usuário via query string, os agentes equipados com Salt Code não apenas o constroem. Em vez disso, eles sinalizam a solicitação: esse padrão entra em conflito com as melhores práticas de segurança. Ele cria exposição ao registro de credenciais, vazamento de tokens via cabeçalhos de referência e outras vulnerabilidades. O agente então propõe uma alternativa compatível, orienta você sobre o mecanismo de autenticação recomendado e produz um projeto que passa pela revisão de segurança antes mesmo de uma única linha de código ser escrita.

Nenhum prompt adicional é necessário. Nenhuma verificação separada. Nenhum ticket de pipeline três semanas depois.

Para códigos existentes, o comportamento muda para o modo reativo. Peça ao seu agente para revisar um repositório em busca de violações de política, e ele extrairá todas as políticas relevantes do Salt Code, verificará a base de código e retornará um relatório detalhado: quais arquivos, quais linhas, quais categorias específicas da OWASP foram violadas e o que fazer a respeito. Isso funciona em IDEs e ambientes CLI, o que significa que se integra diretamente aos fluxos de trabalho de PR e pipelines de CI/CD. Cada pull request pode ser revisado automaticamente em relação às políticas de segurança antes de ser mesclado.

Isso também é importante para os "vibe coders". Usuários que não são desenvolvedores e usam ferramentas de IA para colocar aplicações em produção fora do SDLC normal são um dos riscos de segurança que mais crescem nas empresas. O Salt Code pode ser distribuído via configurações de MCP corporativas para cada instalação do Cursor ou Claude Code na sua organização, para que até mesmo os desenvolvedores que nunca leram um documento de política de segurança construam aplicações com essas políticas já integradas.

O que você recebe (e o que a versão Enterprise adiciona)

A versão gratuita em getsaltcode.com inclui os quatro pacotes de políticas acima, autenticação baseada em token e acesso a um repositório no GitHub para feedback e problemas.

A versão enterprise do Salt Code expande para mais de 140 políticas, incluindo todas as principais estruturas regulatórias e melhores práticas do setor. Ela adiciona autenticação OAuth e de conta de serviço, políticas personalizadas ilimitadas (por exemplo, exigir que todo desenvolvimento MCP use uma versão específica de biblioteca) e um console de uso que mostra quais políticas são referenciadas, quais desenvolvedores são os usuários mais ativos de agentes de codificação e muito mais.

Começar

Acesse getsaltcode.com. Insira seu e-mail, obtenha seu token e conecte-o ao seu agente de programação de preferência. Leva menos de dois minutos.

O código que você escrever amanhã será mais seguro do que o código que você entregou ontem, e você nem sentirá a diferença no seu fluxo de trabalho.

Quer saber mais antes? Confira nossa página do Salt Code, solicite uma demonstração, assista ao nosso vídeo, ou fale com o time de Vendas.

Nossas últimas publicações