In this article
Anthropic acaba de lançar o Claude Code Security. Veja por que isso é uma ótima notícia para o setor
Em resumo: não entre em pânico. O novo Claude Code Security valida claramente o rumo que o setor está tomando. É um forte sinal da importância da segurança de aplicações. Para uma visão mais geral, confira a publicação do meu colega. Esta publicação é um mergulho um pouco mais profundo.
A Anthropic anunciou o Claude Code Security, um novo recurso integrado ao Claude Code que usa IA para analisar bases de código em busca de vulnerabilidades e sugerir correções. Se você tem acompanhado o setor de segurança recentemente, provavelmente já viu as reações. As ações de empresas de cibersegurança estão despencando. Comentaristas dizem que esse é o começo do fim para os fornecedores de segurança. Um tuíte que viralizou chegou a sugerir que a Anthropic acabou de engolir todo o almoço do setor de AppSec.
E, olha, eu entendo a empolgação. A demonstração impressiona. O Opus 4.6 encontrou mais de 500 vulnerabilidades zero-day até então desconhecidas em bases de código de código aberto, incluindo falhas que passaram despercebidas por décadas, apesar da análise de especialistas. Só na biblioteca CGIF, o Claude descobriu um estouro de buffer no heap ao raciocinar sobre o algoritmo de compressão LZW — algo que o fuzzing tradicional guiado por cobertura não conseguiu detectar, nem mesmo com 100% de cobertura de código. É um recurso significativo.
Mas aqui está o ponto: as reações precipitadas estão perdendo a floresta por causa das árvores. E a verdadeira história é muito mais complexa e interessante do que “a IA substitui as ferramentas de segurança”.
O que as reações deixaram passar — e o que a arquitetura validou
A narrativa predominante parece ser: “A Anthropic criou uma IA que encontra vulnerabilidades, portanto as ferramentas de segurança tradicionais estão obsoletas”. É mais ou menos como dizer: “Criamos um ótimo detector de fumaça, então os bombeiros estão obsoletos”.
Encontrar vulnerabilidades é importante. Mas essa não é a parte difícil.
Vou repetir para quem está lá no fundo: encontrar vulnerabilidades nunca foi a parte difícil.
A parte difícil, aquela que tira o sono das equipes de AppSec e gera filas de trabalho acumuladas por anos e conversas do tipo “vamos cuidar disso na próxima sprint”, é corrigi-las. Em escala. Em centenas de repositórios. Sem quebrar nada. Enquanto os desenvolvedores lançam novos recursos em ritmo acelerado. Em código que não escreveram, usando bibliotecas que não escolheram, em linguagens que talvez não dominem.
Se você já trabalhou em uma equipe de segurança, sabe exatamente do que estou falando. O fluxo de trabalho é mais ou menos assim:
A ferramenta de segurança encontra uma vulnerabilidade
A equipe de segurança faz a triagem e prioriza o achado
A equipe de segurança abre um chamado e o atribui a... um desenvolvedor
Três sprints depois, o desenvolvedor analisa o chamado
O desenvolvedor tenta entender a vulnerabilidade e seu contexto
O desenvolvedor tenta corrigir a falha e talvez introduza outro problema no processo
A equipe de segurança faz uma nova análise, e o ciclo se repete
Esse ciclo esgota os profissionais de AppSec e frustra os desenvolvedores. E nenhuma melhoria na análise, com IA ou sem ela, resolve esse ciclo fundamental. O trabalho continua sendo criado e acaba na mesa de um desenvolvedor.
O Claude Code Security parece uma tecnologia muito interessante. Mas é uma ferramenta de análise e detecção: encontra problemas e sugere correções. Sem dúvida, isso tem valor, mas a pergunta que todo engenheiro sênior e profissional de AppSec deveria fazer é: o que acontece depois da análise?
A ironia de que ninguém está falando
Aqui está o ponto da conversa que tem sido notavelmente ignorado nas reações precipitadas: os mesmos modelos de IA que encontram vulnerabilidades também as criam.
Os dados sobre isso são preocupantes. O BaxBench, um benchmark da ETH Zurich, da UC Berkeley e do INSAIT que avalia LLMs em tarefas de programação de back-end críticas para a segurança, constatou que 62% das soluções geradas até pelos melhores modelos estão incorretas ou contêm vulnerabilidades de segurança. O Claude Opus 4.5, da própria Anthropic, que teve o melhor desempenho, gerou código seguro e correto em apenas 56% das vezes sem instruções específicas de segurança.
A análise da CodeRabbit aponta algo semelhante: o código gerado por IA tem 2,74 vezes mais chances de introduzir vulnerabilidades de XSS, 1,91 vez mais chances de introduzir referências inseguras a objetos e 1,57 vez mais chances de apresentar problemas de segurança em geral, em comparação com o código escrito por pessoas.
Então, vamos parar para pensar nisso por um instante. Temos modelos de IA capazes de encontrar 500 vulnerabilidades zero-day em código aberto. Também temos modelos de IA que introduzem vulnerabilidades em quase metade do código que geram. A mesma tecnologia é tanto parte do problema quanto parte da solução. Não há contradição; essa é simplesmente a realidade atual. E isso significa que qualquer estratégia de segurança séria precisa levar em conta os dois lados dessa equação.
Não dá para resolver com análises um problema que as próprias ferramentas estão criando ao mesmo tempo. Você precisa de um sistema que evite vulnerabilidades no momento em que são criadas, detecte as que passarem despercebidas, corrija-as automaticamente e gerencie todo o processo em escala empresarial. Isso não é um scanner. É uma plataforma.
Como a arquitetura realmente precisa ser
Vamos falar sobre como as ferramentas de segurança se encaixam de verdade em um fluxo de desenvolvimento moderno, porque é na questão da arquitetura que está o verdadeiro insight.
Hoje, em um ambiente empresarial típico, a infraestrutura de segurança é mais ou menos assim:
1. Developer writes code (increasingly with AI assistance)
↓
2. Code pushed to repository
↓
3. CI/CD pipeline triggers
↓
4. Security scans run (SAST, SCA, container, IaC, DAST)
↓
5. Findings aggregated and deduplicated
↓
6. Results triaged and prioritized
↓
7. Tickets created for developers
↓
8. Developer context-switches to fix the issue
↓
9. Fix reviewed, merged, re-scanned
↓
(Repeat for the next 200 findings in the backlog)O gargalo sempre esteve a partir da etapa 6. É aí que a velocidade despenca. É aí que o tempo médio para corrigir (MTTR) aumenta de horas para semanas e meses. E, com a programação assistida por IA impulsionando um aumento de 20% nas PRs por autor (segundo o Engineering Benchmark 2026 da Cortex), o acúmulo de trabalho cresce mais rápido do que nunca. Mais código significa mais bugs. Mais bugs com o mesmo número (ou menos) de engenheiros de segurança significam uma fila cada vez maior.
Mas aqui está o que o anúncio da Anthropic acertou, mesmo que a reação do mercado não perceba: a IA deve fazer parte do ciclo de correção, não apenas do ciclo de detecção. A grande novidade não é “a IA consegue encontrar vulnerabilidades” — bons scanners fazem isso há anos. A grande novidade é “a IA consegue raciocinar sobre o código o suficiente para corrigir vulnerabilidades”. E essa é exatamente a tese que estamos desenvolvendo na Snyk.
A melhor segurança combina IA e análise determinística
Antes de falar sobre o que criamos, quero abordar algo diretamente: este não é um debate entre “determinística e IA”. Essa forma de enquadrar a questão não chega nem perto do ponto principal.
O raciocínio ampliado da IA é incrível em certas tarefas. As descobertas de vulnerabilidades zero-day com o Opus 4.6 comprovam isso. Encontrar um estouro de buffer no heap ao compreender conceitualmente a compressão LZW? Isso exige uma compreensão holística do código que nenhum scanner tradicional consegue alcançar. Falhas complexas na lógica de negócios, controles de acesso mal configurados e desvios de autenticação que abrangem vários arquivos. São áreas em que o raciocínio de IA realmente se destaca.
Mas o raciocínio de IA também tem limitações bem documentadas. Ele pode alucinar e sinalizar com confiança uma “injeção de SQL crítica” em uma consulta parametrizada que é perfeitamente segura, porque o modelo interpretou mal o fluxo de dados. Pode deixar passar problemas óbvios porque a atenção se dispersa em uma base de código extensa ou porque a janela de contexto se esgotou durante a análise. E, em segurança, os dois tipos de falha custam caro: falsos positivos minam a confiança dos desenvolvedores até que eles passem a ignorar os achados, enquanto falsos negativos deixam vulnerabilidades reais em produção.
A análise determinística — análise de fluxo de dados, rastreamento de taint, execução simbólica e correspondência de padrões com bases de dados de vulnerabilidades selecionadas — tem o perfil oposto. Ela não vai descobrir vulnerabilidades zero-day inéditas. Mas, quando informa que há uma injeção de SQL na linha 47 do seu UserController.java, esse achado é sustentado por um rastreamento concreto do fluxo de dados da origem ao destino. É reproduzível, explicável e verificável. O nível de confiança é alto porque a análise é mecânica, não probabilística.
E aqui está algo que a maioria das pessoas não percebe: na Snyk, essas duas abordagens não seguem caminhos separados. Nossas equipes de pesquisa em segurança usam ativamente IA generativa para descobrir novos padrões de vulnerabilidade. Quando encontram algo real, transformam essa descoberta em uma regra de detecção determinística, implementada em toda a plataforma. Assim, o poder de descoberta inovador e criativo da IA se transforma em detecções rápidas, confiáveis e baratas de executar, das quais todos os clientes da Snyk se beneficiam automaticamente. Você conta com a inteligência da pesquisa de IA sem pagar o custo computacional nem aceitar o risco de alucinação em cada análise. É o melhor dos dois mundos: a IA faz o trabalho difícil de descobrir a falha uma vez, e a análise determinística captura esse mesmo padrão com confiabilidade dali em diante, em escala, em todas as bases de código que protegemos.
A resposta certa não é escolher uma abordagem. A resposta certa é combinar as duas em camadas. Use o raciocínio de IA onde ele se destaca: na descoberta de vulnerabilidades inéditas, em bugs de lógica complexa e na análise entre arquivos. Use a análise determinística onde ela se destaca: em padrões de vulnerabilidades conhecidas, riscos da cadeia de suprimentos e achados críticos para a conformidade que exigem um rastreamento auditável. Depois, use a IA novamente na etapa de correção, pois gerar uma correção com base em um achado bem compreendido e de alta confiança é exatamente o tipo de tarefa em que os LLMs são ótimos.
E aqui está o que realmente conecta tudo: a combinação em camadas não é importante apenas para a detecção. Ela também é essencial para a correção. Quando o Claude Code Security gera um patch, esse patch é código gerado por IA. E já estabelecemos o que acontece com código gerado por IA: o BaxBench aponta uma taxa de insegurança de 62%; a Veracode, de 45%. Ou seja, uma IA encontra uma vulnerabilidade e depois gera uma correção que tem quase 50% de chance de introduzir uma nova vulnerabilidade. Sem uma etapa de validação determinística que analise novamente a correção proposta antes da mesclagem, você fica apagando incêndios no próprio fluxo de correção. A abordagem em camadas — raciocínio de IA + validação determinística + correção com IA + revalidação determinística — não é apenas um diagrama de arquitetura bonito. É a única maneira de fazer essa conta fechar.
Essa arquitetura funciona em escala empresarial. E é isso que estamos desenvolvendo.
É exatamente isso que a Snyk faz (o melhor dos dois mundos)
Se você acompanha o que estamos fazendo com o Snyk Studio, vai notar algo: a visão arquitetônica por trás do Claude Code Security é muito parecida com o que já estamos disponibilizando. A diferença é que nosso foco está em todo o fluxo, não apenas na parte de análise, e que construímos tudo sobre uma plataforma que cobre uma área muito maior do que a análise no nível do código.

Snyk Studio: segurança sem interrupções
O Snyk Studio integra inteligência de segurança diretamente às ferramentas de programação com IA que os desenvolvedores já usam, como Claude Code, Cursor, Gemini CLI, Cline e outras. Com ele, dois casos de uso essenciais se tornam realidade:
Seguro desde a criação — Quando um desenvolvedor escreve código com um assistente de programação com IA, as diretivas de proteção do Snyk Studio interceptam automaticamente o código inseguro antes mesmo de o desenvolvedor aceitar a sugestão. O assistente de IA executa snyk_code_scan no código novo e, se encontrar problemas de segurança, corrige-os ali mesmo, durante o fluxo de trabalho. Sem chamados. Sem troca de contexto. Sem esperar três sprints. Diante do que os dados do BaxBench revelam sobre a segurança do código gerado por IA, isso não é opcional: é essencial.
Remediação em escala – Para lidar com o backlog de vulnerabilidades existentes, o Snyk Studio oferece Diretivas de Remediação, como /snyk-fix. Com isso, todo o ciclo de análise, triagem, correção e verificação se resume a um único comando:
Developer: /snyk-fix
Claude Code (through Snyk Studio):
→ Runs Snyk scans (SAST, SCA, container, IaC)
→ Identifies vulnerabilities with full context
→ Documents each finding (type, severity, CWE, affected files)
→ Generates targeted fix using Snyk's security intelligence
→ Verifies the fix doesn't introduce new issues
→ Creates a pull request for human reviewA camada de detecção aqui é o mecanismo de análise determinística da Snyk, que identifica problemas com alto grau de confiança — e a camada de remediação com IA pode agir sobre eles sem precisar ficar em dúvida. As correções são geradas pelo LLM. Assim, você aproveita os pontos fortes de ambos.
Além do código: a plataforma completa
A comparação com o Claude Code Security deixa bem claro que analisar o código-fonte é apenas uma parte de um desafio muito maior. Tentar executar um programa de segurança empresarial com um scanner que usa um único tipo de sinal, por mais inteligente que seja, é como tentar diagnosticar um paciente usando apenas um termômetro.
Pense no que acontece quando você tem resultados de vários tipos de análise na mesma plataforma. Seu mecanismo de SAST sinaliza uma possível injeção de SQL em um método de controller. Seu mecanismo de DAST confirma, de forma independente, que o mesmo endpoint pode ser explorado durante a execução. Seu mecanismo de SCA identifica uma CVE conhecida na biblioteca ORM que você usa, capaz de contornar a parametrização em alguns casos extremos. Separadamente, cada resultado revela algo. Em conjunto, correlacionados na mesma plataforma, eles mostram exatamente o que está acontecendo, por que e o que corrigir primeiro.
É isso que queremos dizer quando falamos do AI Security Fabric: não se trata de uma única ferramenta nem de um único tipo de análise, mas de um sistema adaptável que conecta todos os sinais de segurança em toda a sua cadeia de suprimentos de software. A Snyk correlaciona automaticamente os resultados de SAST e DAST, conectando um problema no código identificado pelo Snyk Code a uma vulnerabilidade em tempo de execução descoberta pelo Snyk API & Web para identificar a linha exata de código responsável por uma falha explorável. Isso não é algo que você consegue juntando ferramentas isoladas. É uma vantagem arquitetural que vem de reunir SAST, SCA, análise de contêineres, análise de infraestrutura como código, DAST e segurança de APIs no mesmo fabric, com o mesmo mecanismo de priorização e remediação.
E há também a camada empresarial que as equipes de segurança usam para executar seus programas: painéis centralizados que agregam riscos de milhares de repositórios, governança com políticas como código, integração com pipelines de CI/CD e relatórios que permitem ao CISO responder “qual é a nossa exposição a riscos?” e ao VP de Engenharia responder “estamos evoluindo na direção certa em relação ao MTTR?”, sem precisar juntar informações de seis painéis de fornecedores diferentes. Um scanner de código, por mais brilhante que seja, não responde a essas perguntas. Um fabric de segurança, sim.
Evo: protegendo a própria pilha de IA
Há também uma dimensão da segurança que o Claude Code Security não aborda: a proteção da sua infraestrutura de IA.
Evo by Snyk é nosso sistema de orquestração de segurança agentiva, desenvolvido especificamente para o cenário de desenvolvimento nativo em IA. Ele inclui modelagem de ameaças de IA, que cria automaticamente modelos de ameaças dinâmicos com base no seu código e sinaliza riscos como injeção de prompt. Inclui red teaming de IA, que realiza testes adversariais contínuos em seus modelos e agentes, simulando invasores adaptáveis e gerando evidências verificáveis de exploração. Inclui AI-SPM (gerenciamento da postura de segurança de software), para que você saiba exatamente quais modelos de IA, conjuntos de dados, frameworks e ferramentas estão em uso na sua organização, inclusive a “IA sombra” que as equipes de segurança nem sabem que existe. E inclui análise de agentes para dar visibilidade a todas as cadeias de ferramentas, como servidores MCP e Skills em ambientes de desenvolvimento, com proteções em tempo real.
Em janeiro de 2026, nossa equipe de pesquisa descobriu centenas de skills maliciosas no ClawHub, o primeiro grande ataque à cadeia de suprimentos direcionado aos ecossistemas de agentes de IA. Esse é o tipo de ameaça que um scanner de código, por mais sofisticado que seja, simplesmente não consegue resolver. Trata-se de uma superfície de ataque completamente diferente, que exige ferramentas desenvolvidas para esse fim.
Isso é validação, não ruptura
Aqui vai minha opinião sincera sobre o que o anúncio de hoje significa para o setor de segurança: é uma validação.
A Anthropic, uma das empresas de IA mais bem financiadas e tecnicamente sofisticadas do mundo, analisou o que poderia desenvolver com seus modelos de ponta e decidiu criar uma ferramenta de análise e remediação de segurança. Não é por acaso. É um sinal de que o setor está caminhando na direção certa: fluxos de trabalho de segurança nativos em IA e agentivos, integrados diretamente às ferramentas de desenvolvimento.
Essa é a mesma premissa por trás do Snyk Studio e da plataforma Snyk como um todo. O objetivo final não é criar um painel melhor para fazer a triagem de vulnerabilidades. Também não é gerar relatórios mais bonitos nem classificações de gravidade mais detalhadas. O objetivo é corrigir automaticamente o máximo possível de vulnerabilidades, o mais perto possível do momento em que são criadas, sem interromper o fluxo de trabalho de quem desenvolve.
Nem todo bug pode ser corrigido automaticamente. Alguns exigem mudanças arquiteturais; outros dependem do julgamento de uma pessoa sobre concessões na lógica de negócios. Mas a grande maioria dos padrões comuns de vulnerabilidade que sua equipe encontra todos os dias? Esses nunca deveriam exigir um ticket no Jira e uma espera de três sprints.
Essa é a visão, em essência.
E o fato de a Anthropic estar investindo nesse espaço me mostra que estamos desenvolvendo a solução certa. Essas ferramentas se complementam: Claude Code Security para descobrir vulnerabilidades zero-day inéditas em profundidade, e a plataforma da Snyk para oferecer o pipeline completo — determinístico e com IA, da prevenção à remediação — de que as empresas precisam para executar um programa de segurança em escala.
A pergunta nunca foi “a IA deve participar da segurança?”. A pergunta sempre foi “como desenvolver isso de um jeito confiável, abrangente e pronto para empresas?”. A resposta combina raciocínio de IA e análise determinística, em camadas, integrada às ferramentas de desenvolvimento e sustentada por uma plataforma que cobre toda a cadeia de suprimentos de software, inclusive a própria cadeia de suprimentos de IA.
O que isso significa para você
Se você é engenheiro sênior ou trabalha com AppSec, aqui vai um conselho prático:
A queda das ações de cibersegurança está sendo exagerada. O mercado está reagindo às manchetes, não à arquitetura. Encontrar vulnerabilidades é uma parte necessária, mas insuficiente, de um programa de segurança. O valor real está no ciclo de remediação, que exige integração profunda com as ferramentas que você já usa, detecção em camadas na qual possa confiar e capacidade de operar em escala empresarial.
Experimente o Claude Code Security. É sério. Se você mantém código aberto ou trabalha em um projeto em que descobrir vulnerabilidades zero-day inéditas é importante, vale a pena explorar a versão de prévia para pesquisa. O que o Opus 4.6 fez com o GhostScript e o CGIF é realmente inovador.
Mas construa seu programa de segurança sobre uma plataforma, não uma ferramenta isolada. Para as operações diárias de AppSec, você precisa de uma pilha completa que dê conta das centenas de padrões conhecidos de vulnerabilidade, dos riscos à cadeia de suprimentos, das configurações incorretas de contêineres, dos desvios em IaC e da governança de modelos de IA. Você precisa de detecção determinística e raciocínio de IA. Precisa prevenir desde a criação e automatizar a remediação em escala. Precisa de monitoramento de segurança, painéis e governança empresarial. E, cada vez mais, precisa proteger as próprias ferramentas de IA.
É isso que a Snyk faz. Ela aproveita os mesmos assistentes de programação com IA que seus desenvolvedores já usam, incluindo o Claude Code, e os transforma em agentes com foco em segurança, capazes de prevenir vulnerabilidades desde a criação e corrigir as existentes em escala. E tudo isso funciona sobre uma plataforma que cobre código, dependências, contêineres, infraestrutura, APIs e a pilha de IA.
Experimente você mesmo
A melhor forma de avaliar essa proposta é experimentando. O Snyk Studio é gratuito, e a configuração leva apenas alguns minutos. Veja por onde começar:
Se você já usa o Claude Code — e, com o que a Anthropic acabou de lançar, é bem provável que use —, o guia de integração com o Claude Code mostra como conectar o Snyk Studio ao seu fluxo de trabalho atual. Em cerca de cinco minutos, você terá a análise determinística e o comando de remediação /snyk-fix funcionando no terminal.
Se quiser entender como funciona o sistema de diretivas, incluindo as proteções do Secure at Inception e as Diretivas de Remediação, consulte a documentação sobre diretivas. Elas podem ser personalizadas para se adequar à pilha tecnológica e à tolerância a riscos específicas da sua equipe.
Para ter uma visão geral da plataforma, a página do produto Snyk Studio é um bom ponto de partida. Para conhecer a dimensão de segurança de IA, veja o Evo.
O futuro de AppSec não é criar scanners melhores. É fechar automaticamente o ciclo entre detecção e remediação, em escala, sem desacelerar quem desenvolve e cobrindo a superfície de ataque inteira, inclusive a pilha de IA. O fato de a Anthropic estar investindo pesado justamente nessa direção me mostra que o setor entendeu onde está a maior oportunidade. E, com a Snyk, você pode começar a aproveitá-la hoje.
E-book
Da abordagem Shift Left à segurança desde a criação: a evolução de AppSec na era da IA
Entenda por que a segurança precisa começar na criação do código. Descubra como o Snyk Studio oferece inteligência, automação e mecanismos de proteção para governar a programação com IA, garantindo que a proteção faça parte da inovação desde o início.