Skip to main content

Segurança agentiva de contêineres com o Snyk MCP Server

Escrito por
blog feature playwright tests

13 de agosto de 2025

0 minutos de leitura

Com a onda de assistentes de programação com IA dominando a mídia, as startups e o setor de tecnologia, será que os desenvolvedores roubaram a cena dos fluxos de trabalho agentivos? E quanto aos fluxos de trabalho de DevOps, à segurança de contêineres e à verificação de vulnerabilidades em sistemas operacionais?

Uma das tarefas que mais consomem tempo dos profissionais de segurança de aplicações e de quem é responsável por artefatos de produção é acompanhar as Vulnerabilidades e Exposições Comuns (CVEs) e entender como elas afetam uma aplicação empacotada.

Os desafios da segurança de contêineres

A fadiga de vulnerabilidades é uma realidade difícil tanto para desenvolvedores quanto para profissionais de segurança. Projetos de aplicações costumam ter dezenas ou centenas de pacotes, o que resulta, em média, em dezenas de vulnerabilidades. No caso das imagens de contêiner, porém, esse número é muito maior.

Usar uma imagem de contêiner pesada, como um sistema operacional Debian completo para o contêiner da sua aplicação, pode facilmente resultar em centenas de vulnerabilidades — e, às vezes, em mais de mil. Quanto mais bibliotecas de software já estiverem instaladas no sistema operacional, mais vulnerabilidades precisarão ser triadas. É verdade que apenas uma porcentagem muito pequena delas pode ser alcançável e relevante, como alguns apontam, mas lidar com todo esse ruído de vulnerabilidades ainda é frustrante.

O desafio das vulnerabilidades em contêineres fica muito maior quando você precisa lidar com elas tarde demais, durante a integração contínua ou em produção. Imagine se fosse possível corrigir problemas de segurança em contêineres antes mesmo de enviar o Dockerfile para sua branch?

O paradoxo de antecipar a segurança de contêineres

O termo antecipar a segurança no ciclo de desenvolvimento é muito usado, mas, em processos e tecnologias relacionados a operações, como Helm Charts, Kubernetes e a pilha de tecnologia de contêineres, essa prática ainda é, em grande parte, desconhecida e distante da rotina diária dos desenvolvedores.

O paradoxo é que esperamos que os desenvolvedores sejam responsáveis por toda a pilha de tecnologia, desde o código de front-end até a implantação em produção por meio de infraestrutura como código. No entanto, muitas empresas de segurança que buscam proteger imagens de contêineres não ajudam a reduzir essa lacuna de conhecimento.

Quando a Snyk lançou soluções de segurança de contêineres para desenvolvedores, colocou os engenheiros de software em primeiro lugar, com uma abordagem sem atritos. Como facilitar a correção de contêineres? A Snyk ofereceu aos desenvolvedores insights baseados em dados e recomendações práticas de imagens de contêiner, que ajudam a identificar facilmente para qual tag de imagem migrar. Além disso, a Snyk automatiza fluxos de trabalho de pull requests para alterar a tag da imagem FROM do seu contêiner e usar uma imagem base alternativa com menos vulnerabilidades.

As recomendações da Snyk para atualizar a imagem base. Corrija as vulnerabilidades da imagem.

Levando a segurança agentiva de contêineres ao desenvolvimento de software com IA

É sabido que o IDE é o ambiente dos desenvolvedores. Hoje, mais do que nunca, os IDEs agentivos impulsionam a produtividade ao transformar a IA generativa em assistentes de programação.

Será que os desenvolvedores conseguem reunir todas as descobertas de segurança de tantas ferramentas e de todos os sistemas de onde elas vêm? É tecnicamente possível, mas dá trabalho.

Quais dificuldades os desenvolvedores enfrentam ao resolver problemas de segurança de contêineres? Como também sou desenvolvedor, posso citar algumas:

  • “O que é Docker ou um contêiner? Preciso instalar alguma coisa?”

  • “Como faço para verificar as vulnerabilidades neste contêiner?”

  • “O que significa criar o contêiner? Como faço isso?”

Felizmente, os LLMs podem ajudar bastante com tudo isso. Os desenvolvedores nem precisam conhecer a sintaxe dos comandos do Docker: basta fazer uma pergunta na caixa de chat do IDE ou acionar o fluxo de trabalho agentivo, que executa a tarefa de verificação de segurança de forma autônoma.

O servidor MCP da Snyk encontra vulnerabilidades de segurança em contêineres

E se fosse possível levar a segurança agentiva de contêineres aos desenvolvedores de software? Com o Snyk MCP Server, isso já é possível.

Começar a usar o Snyk MCP Server é simples: são apenas 2 etapas:

  1. Instale a Snyk CLI

  2. Configure o Snyk MCP Server na ferramenta agentiva ou no IDE

A configuração do Snyk MCP Server depende da ferramenta de IA que você escolher (acesse os guias de início rápido do MCP aqui). Em resumo, você precisa copiar um JSON:

{
  "mcpServers": {
    "Snyk": {
      "command": "snyk mcp -t stdio",
      "env": {}
    }
  }
}

Agora, se houver um arquivo Dockerfile ou docker-compose.yml no repositório do seu projeto, basta perguntar ao Cursor ou ao Copilot:

Use the Snyk tool to scan the conainer image for vulnerabilities

Em seguida, o fluxo de trabalho agentivo verifica se já existe uma imagem Docker ou se ela precisa ser criada e aciona o Snyk MCP Server para verificar a imagem de contêiner e identificar vulnerabilidades no sistema operacional (bem como vulnerabilidades em pacotes de aplicações de código aberto):

Fluxos de trabalho agentivos no GitHub Copilot, dentro da IDE, acionam o Snyk MCP Server para analisar uma imagem de contêiner em busca de vulnerabilidades de segurança

Adote a IA com confiança

Neste artigo, mostrei como usar o Snyk MCP Server para proteger contêineres. A verificação de segurança de imagens de contêiner é apenas um dos tipos de análise que você pode executar. O MCP Server também oferece análise de dependências (SCA), análise de segurança de código (SAST) e análise de infraestrutura como código (IaC).

Ao adotar um fluxo de trabalho seguro de IA em que você pode confiar, recomendo os seguintes artigos técnicos sobre segurança do MCP e temas relacionados para ajudar você a criar segurança desde o início:

Quer saber mais sobre como construir confiança em IA? Baixe o AI Readiness Cheat Sheet.

Guia rápido de preparação para IA

Construa confiança em IA

Tenha acesso a um guia prático e estruturado para ajudar sua equipe a adotar a IA sem introduzir riscos sem controle.