Skip to main content

O que quase 10 mil ambientes de desenvolvimento revelam sobre os riscos do desenvolvimento agentivo

23 de junho de 2026

0 minutos de leitura

Principais descobertas

  • A proliferação de ferramentas de programação com IA é comum: 43% dos desenvolvedores usam dois ou mais ambientes de programação com IA.

  • A adoção do MCP já é generalizada: 50,8% dos desenvolvedores têm pelo menos um servidor MCP instalado.

  • Os riscos do MCP já estão aparecendo: 1 em cada 7 desenvolvedores com servidores MCP tinha pelo menos uma descoberta de segurança.

  • As skills de agentes acrescentam outra camada de risco: 22,8% dos desenvolvedores tinham pelo menos uma skill instalada.

  • Há injeção de prompt em ferramentas em uso: a Snyk encontrou 392 ocorrências confirmadas de injeção de prompt nas descrições das ferramentas.

Durante anos, as equipes de segurança de aplicações se concentraram em um conjunto conhecido de perguntas: O código é seguro? As dependências têm vulnerabilidades? O pipeline de build está protegido? Os problemas são detectados antes de chegarem à produção?

O desenvolvimento agentivo traz uma nova pergunta: Quais sistemas, ferramentas, instruções e permissões ajudaram a produzir este código?

Os agentes de programação com IA já não se limitam a sugerir trechos ou completar linhas de código. Cada vez mais, eles se conectam a servidores MCP, skills, integrações e outros elementos do ambiente de desenvolvimento de software. Eles podem buscar contexto, chamar serviços externos, executar ações e gerar código de maneiras que os processos de segurança atuais não foram projetados para monitorar ou controlar.

Isso significa que o ambiente de desenvolvimento está se tornando parte da cadeia de suprimentos de software que as equipes precisam entender e controlar. E, de acordo com as novas pesquisas da Snyk, essa mudança já é visível em ambientes reais de desenvolvimento.

A Snyk analisou quase 10 mil ambientes de desenvolvimento e ambientes dos primeiros adotantes de ADS, e encontrou exposições mensuráveis em ferramentas de programação com IA, servidores MCP e skills de agentes. Os dados indicam uma mudança que as equipes de AppSec já não podem tratar como algo teórico: o desenvolvimento agentivo está criando uma nova camada na cadeia de suprimentos de software, e a maioria dos programas de segurança não foi projetada para monitorá-la ou controlá-la.

As ferramentas de programação com IA estão se tornando ambientes de desenvolvimento conectados

As ferramentas de programação com IA já fazem parte do fluxo de trabalho diário de desenvolvimento, mas, em muitas organizações, a adoção não se limita a uma ferramenta aprovada ou a um ambiente padronizado. Desenvolvedores podem usar vários ambientes de programação com IA ao mesmo tempo, incluindo Claude, Cursor, Windsurf, Gemini, Copilot, Kiro e extensões do VS Code. Cada ferramenta pode ter sua própria configuração, integrações, fontes de contexto e permissões. Para as equipes de AppSec, isso cria um desafio de visibilidade.

Na análise da Snyk, 43% dos desenvolvedores usavam dois ou mais ambientes de programação com IA, e 37% usavam três ou mais.

A proliferação de ferramentas de IA se torna uma preocupação de segurança quando cada ambiente pode se conectar a sistemas externos, consumir instruções e influenciar a criação de código. Quanto mais ferramentas estiverem em uso, mais difícil será responder a perguntas básicas de governança:

  • Quais ambientes de programação com IA estão instalados?

  • A que eles estão conectados?

  • Quais permissões eles têm?

  • Quais instruções orientam seu comportamento?

  • Eles operam dentro ou fora dos controles de segurança aprovados?

Na AppSec tradicional, as equipes geralmente podem começar pelo repositório, pelo pipeline de build ou pelo artefato implantado. No desenvolvimento agentivo, os riscos podem surgir mais cedo, dentro do ambiente de desenvolvimento, antes mesmo de o código ser enviado para o repositório.

Os servidores MCP estão se tornando uma nova camada da cadeia de suprimentos

O MCP, ou Model Context Protocol, permite que agentes de IA se conectem a ferramentas e fontes de dados externas. Na prática, isso pode incluir repositórios de código, automação de navegador, documentação, arquivos locais, rastreadores de problemas, ferramentas de design e outros serviços usados ao longo do ciclo de vida do desenvolvimento de software. Isso faz dos servidores MCP mais do que uma camada de conveniência: eles ajudam a definir o que os agentes podem acessar e fazer.

50,8% dos desenvolvedores já tinham pelo menos um servidor MCP instalado.

São configurações ativas que podem permitir que agentes interajam com ferramentas e serviços externos diretamente das máquinas dos desenvolvedores.

No desenvolvimento de software tradicional, a cadeia de suprimentos costuma ser entendida em termos de pacotes, dependências, contêineres e artefatos. Esses componentes podem ser analisados, inventariados, controlados e monitorados por meio de processos estabelecidos.

Mas os servidores MCP funcionam de outra forma e atuam como parte da camada de acesso, determinando o que os agentes podem ver e fazer. Muitas vezes, são instalados localmente ou configurados fora de processos centralizados de revisão. Eles também podem dar aos agentes acesso a sistemas confidenciais antes de qualquer código chegar a um repositório, pipeline de CI ou controle de segurança padrão. Sinais de risco já estão aparecendo em ambientes de desenvolvimento agentivo.

1 em cada 7 desenvolvedores com servidores MCP tinha pelo menos um problema de segurança na configuração.

Mais preocupante: 1 em cada 12 desenvolvedores com servidores MCP tinha um problema de gravidade alta ou crítica.

Na prática, esse risco pode não se manifestar como um pacote vulnerável importado para uma aplicação. Em vez disso, pode surgir como um servidor MCP ou uma configuração de agente que influencia as ações do agente, os sistemas que ele pode acessar ou as instruções que segue.

Por exemplo, riscos de injeção de prompt podem surgir em locais que talvez não sejam examinados por ferramentas de análise tradicionais. A Snyk encontrou 392 ocorrências confirmadas de injeção de prompt incorporadas a descrições de ferramentas e 98 padrões confirmados de código malicioso em arquivos de skills de agentes — em ambientes que já estavam em uso no momento da análise.

As configurações das ferramentas podem criar caminhos de acesso inesperados, o comportamento dos agentes pode ser moldado por instruções que ficam fora dos repositórios de código e, em fluxos de trabalho com alto grau de autonomia, um agente pode agir antes que alguém revise o resultado. Isso significa que as organizações precisam proteger o ambiente em que essas ferramentas operam.

As skills de agentes criam outra camada de risco

Uma análise separada de ambientes de empresas parceiras de design examinou uma segunda camada da cadeia de suprimentos: as skills de agentes. Skills são arquivos de instruções que moldam o comportamento, as configurações padrão, as personas, os fluxos de trabalho e os recursos reutilizáveis de um agente. Elas podem ajudar as equipes a padronizar o comportamento dos agentes, mas também introduzem outra camada na cadeia de suprimentos: instruções que podem ser compartilhadas, modificadas, obtidas de ecossistemas de terceiros ou executadas fora dos processos normais de revisão de código.

22,8% dos desenvolvedores tinham pelo menos uma skill instalada.

Entre os desenvolvedores com servidores MCP instalados, o 1% com mais servidores usa 13 ou mais simultaneamente.

As skills podem introduzir riscos de várias formas:

  • Buscar instruções em fontes externas

  • Expor agentes a conteúdo de terceiros sem controle

  • Tratar segredos de forma inadequada

  • Incluir instruções ocultas que manipulam o comportamento do agente

E, como as skills costumam ser compartilhadas ou obtidas de ecossistemas de terceiros, elas podem funcionar como um componente da cadeia de suprimentos, mesmo sem parecer uma dependência tradicional.

Uma pesquisa separada da Snyk sobre o ecossistema público de skills de agentes mostra como esse risco pode aparecer na prática. No estudo ToxicSkills, pesquisadores da Snyk analisaram 3.984 skills do ClawHub e do skills.sh e descobriram que 13,4% continham pelo menos um problema de segurança crítico, enquanto 36,82% apresentavam pelo menos uma falha de segurança. A validação com participação humana também confirmou cargas maliciosas projetadas para roubar credenciais, instalar backdoors e exfiltrar dados.

28% das habilidades expuseram agentes a conteúdo de terceiros sem controle.

Quando instruções externas podem moldar o comportamento do agente, proteger o código gerado é apenas parte do trabalho. As organizações também precisam entender a camada de instruções que influencia a maneira como o agente atua.

Por que os controles tradicionais de AppSec precisam ser ampliados

A AppSec tradicional foi projetada para lidar com código, repositórios, pipelines e artefatos. O desenvolvimento agentivo introduz riscos mais cedo — nas ferramentas, instruções e configurações que moldam o código antes mesmo de ele existir.

Os agentes de programação com IA podem introduzir riscos antes de o código ser enviado para o repositório. Por exemplo, servidores MCP podem ser instalados nas máquinas dos desenvolvedores sem constar no inventário centralizado; skills podem moldar o comportamento sem passar por revisão, como acontece com o código-fonte; e agentes podem se conectar a ferramentas e executar ações fora dos limites tradicionais de SAST, SCA, CI/CD ou controles baseados em repositórios.

Isso não torna a AppSec atual obsoleta. SAST, SCA, análise de IaC, segurança de contêineres e controles de pipeline continuam sendo essenciais, mas talvez já não sejam suficientes por si só. Para acompanhar a evolução do desenvolvimento de software, as equipes de segurança precisam ampliar seus programas: além de proteger artefatos de código, devem proteger também os sistemas que os produzem.

Isso inclui os agentes, as ferramentas, as integrações, as instruções e as configurações envolvidos no desenvolvimento assistido por IA. A questão central é a visibilidade: se as equipes de segurança não conseguem ver quais agentes estão em uso, a que estão conectados e quais instruções consomem, não podem controlar os riscos com eficácia.

5 medidas que as equipes de segurança devem tomar agora

O desenvolvimento agentivo está avançando rapidamente, mas a solução não é bloquear a adoção de IA nem desacelerar os desenvolvedores. As equipes de segurança precisam incorporar visibilidade e governança aos fluxos de trabalho que os desenvolvedores já usam, começando por cinco medidas.

  1. Descubra o que desenvolvedores e agentes estão usando: faça o inventário dos ambientes de programação com IA, servidores MCP, skills e integrações nos ambientes de desenvolvimento. As equipes não podem controlar o que não conseguem ver.

  2. Trate a configuração dos agentes como parte da cadeia de suprimentos de software: a revisão de segurança deve ir além do código e das dependências e incluir as ferramentas, instruções e componentes externos dos quais os agentes dependem.

  3. Amplie as políticas para incluir servidores MCP e skills: as organizações precisam definir o que é permitido, restrito, sujeito a aprovação ou deve ser bloqueado com base no risco.

  4. Avalie proteções para as ações dos agentes: à medida que os agentes ganham autonomia, os controles de segurança precisam atuar mais perto do momento da ação, e não apenas depois que o código é produzido.

  5. Integre a segurança do desenvolvimento agentivo aos programas de AppSec existentes: isso não deve se tornar um silo de governança desconectado. Deve ampliar a AppSec para acompanhar a forma como o software é desenvolvido hoje.

Essas são as capacidades que orientam a abordagem de Agentic Development Security da Snyk — desde descobrir e controlar servidores MCP e skills antes que entrem nos fluxos de trabalho dos agentes, passando pela aplicação de proteções dentro do ciclo de execução dos agentes, até validar o código gerado por IA à medida que é criado.

Proteja os sistemas que ajudam a desenvolver software

Proteger o código gerado por IA é necessário, mas já não basta por si só. À medida que os agentes se integram mais profundamente ao desenvolvimento de software, as equipes de segurança precisam entender não apenas o código que eles produzem, mas também as ferramentas, instruções, integrações e permissões que moldam esse resultado. A cadeia de suprimentos de software inclui os sistemas agentivos que ajudam a desenvolver o próprio software.

O relatório completo apresenta todos os resultados: quais servidores MCP são mais instalados e seus perfis de risco associados, uma análise dos tipos de descobertas em skills nos ambientes empresariais, os dados completos sobre injeção de prompt e padrões de código malicioso, além de uma estrutura detalhada de ações recomendadas para equipes de segurança. Baixe o relatório e saiba mais hoje mesmo.

Perguntas frequentes

Perguntas frequentes

O que é segurança no desenvolvimento agentivo?

A segurança no desenvolvimento agentivo consiste em proteger os agentes de programação com IA, as ferramentas, instruções, os servidores MCP, as permissões e integrações que ajudam a produzir software. Ela amplia a segurança de aplicações para além do código e das dependências, incluindo também os sistemas que influenciam a geração de código.

Por que os servidores MCP representam um risco de segurança?

Os servidores MCP podem conectar agentes de IA a ferramentas, fontes de dados e serviços externos. Se estiverem mal configurados, não forem revisados ou tiverem permissões excessivas, poderão dar aos agentes acesso a sistemas confidenciais ou introduzir riscos como injeção de prompt, descrições maliciosas de ferramentas ou ações não autorizadas.

Agentes de programação com IA fazem parte da cadeia de suprimentos de software?

Sim. Agentes de programação com IA, servidores MCP, habilidades de agentes e configurações relacionadas podem influenciar a criação de software. Como moldam o código antes de ele ser enviado ao repositório, devem ser tratados como parte da cadeia de suprimentos de software.

Como as equipes de AppSec devem proteger agentes de programação com IA?

As equipes de AppSec devem inventariar os ambientes de programação com IA, revisar servidores MCP e habilidades dos agentes, definir políticas para ferramentas e permissões aprovadas, monitorar o comportamento dos agentes e validar o código gerado por IA com controles de segurança existentes, como SAST, SCA, IaC e análise de composição de contêineres.

PESQUISA DA SNYK

Por dentro da cadeia de suprimentos do desenvolvimento agentivo

Telemetria anonimizada de quase 10 mil ambientes de desenvolvimento, além de uma análise de habilidades de agentes em ambientes corporativos