Adoção segura de ferramentas de IA: percepções e realidade
4 de junho de 2024
0 minutos de leituraNo relatório mais recente, a Snyk entrevistou profissionais de segurança e desenvolvimento de software — da alta liderança a quem desenvolve aplicações — sobre como suas empresas se prepararam para adotar ferramentas de programação com IA generativa. Embora as organizações se sentissem preparadas e acreditassem que as ferramentas de programação com IA e o código gerado por IA eram seguros, elas deixaram de tomar algumas medidas básicas para uma adoção segura. Além disso, quem está mais próximo do código tem mais dúvidas sobre a segurança da IA do que quem ocupa cargos mais altos na gestão. A pesquisa ouviu 459 profissionais de TI de vários países, incluindo pessoas em cargos como CTO, CISO, desenvolvedor, engenheiro e AppSec. A Snyk pretende continuar coletando dados ao longo de 2024 para ampliar a compreensão sobre o preparo das empresas para a IA e as percepções sobre os riscos e desafios relacionados à tecnologia.
Esta publicação apresenta o tema, mas acesse nossa página interativa para ver mais resultados, gráficos úteis e o relatório completo Snyk Organizational AI Readiness Report.
Menos de 20% das organizações realizaram provas de conceito de ferramentas de IA
Apesar de ser prática comum realizar provas de conceito (POCs) antes de implementar novas tecnologias, menos de 20% das organizações seguiram essa etapa para ferramentas de programação com IA. A ampla disponibilidade dessas ferramentas e as poucas barreiras para começar a usá-las provavelmente contribuíram para uma adoção improvisada, sem POCs que identificassem riscos e definissem proteções de segurança adequadas. Embora muitas organizações tenham adotado medidas de segurança, mais de um terço não fez isso, o que sugere que consideram suficientes as práticas existentes ou acreditam que as ferramentas de IA não trazem riscos novos significativos. Isso surpreende, considerando a transformação radical que o código gerado por IA representa para o ciclo de vida do desenvolvimento de software (SDLC).
Alta liderança está mais otimista sobre o preparo para IA do que os demais
As pessoas entrevistadas em cargos de alta liderança demonstraram grande confiança no preparo de suas organizações para usar ferramentas de programação com IA: 40,3% avaliaram sua organização como "extremamente preparada", contra 26% entre integrantes de equipes de segurança de aplicações e 22,4% entre desenvolvedores. Essa confiança pode refletir a pressão para que as lideranças de tecnologia implementem ferramentas de IA rapidamente. Também pode indicar que essas lideranças não trabalham diretamente com ferramentas de programação com IA nem revisam o código gerado por elas com frequência e, por isso, têm pouco conhecimento direto dos riscos envolvidos.
AppSec é quem mais se preocupa com código de IA “ruim” e políticas de segurança
As equipes de segurança de aplicações (AppSec) têm o dobro de probabilidade de avaliar como "ruína" a segurança do código gerado por IA, em comparação com desenvolvedores e engenheiros. Já as pessoas entrevistadas em cargos de alta liderança são mais otimistas: 29,8% avaliam essa segurança como "excelente". Essa diferença sugere, mais uma vez, que quem é responsável por corrigir e proteger o código conhece melhor as vulnerabilidades e os erros introduzidos pelas ferramentas de IA. Profissionais de AppSec têm três vezes mais probabilidade de considerar "insuficientes" as políticas de segurança de IA de suas organizações do que pessoas em cargos de alta liderança. Isso indica uma lacuna entre quem desenvolve e implementa políticas de segurança e quem supervisiona a adoção de tecnologia em sentido mais amplo.
O receio em relação à segurança é a maior barreira para a adoção de IA
Embora quase todas as pessoas entrevistadas afirmem que o uso de IA para programação é inevitável, uma parcela significativa ainda manifesta preocupações. Em todos os grupos, o receio em relação à segurança foi apontado como a principal barreira à adoção de ferramentas de programação com IA, por cerca de 58% das pessoas entrevistadas. Isso contradiz em grande parte outros resultados da pesquisa, segundo os quais o código gerado por IA é, em geral, seguro. A preocupação compartilhada com a segurança reforça a necessidade de políticas e medidas robustas, além de planejamento e critérios mais específicos para orientar a adoção.
Conclusão: ainda há espaço para melhorar a adoção de IA e as práticas de segurança
A maioria das organizações está adotando ferramentas de programação com IA. O código gerado por IA vem sendo aceito como parte do ciclo de vida do desenvolvimento de software e já está profundamente integrado aos fluxos de trabalho de quem desenvolve. No entanto, essas ferramentas são novas e podem trazer riscos sérios. Isso se reflete nas preocupações mais expressivas de desenvolvedores e profissionais de AppSec com o código e as ferramentas de programação com IA, enquanto a alta liderança continua amplamente otimista. Para garantir que os riscos da programação com IA sejam compreendidos e gerenciados adequadamente, CTOs, CISOs e suas equipes devem criar planos de adoção e critérios para IA e adotar uma abordagem mais sistemática para incorporar novas ferramentas com IA voltadas ao desenvolvimento de código e à gestão de tecnologia. Entre as medidas recomendadas estão:
Estabeleça processos formais de POC para ferramentas de IA.
Priorize o feedback das equipes de AppSec sobre a segurança do código e os riscos das ferramentas.
Garanta que todas as pessoas que usam as ferramentas ou trabalham com o código recebam treinamento adequado.
Colete e analise exemplos de código gerado por IA com falhas para orientar os processos de segurança e garantia da qualidade (QA).
Realize pesquisas regularmente para alinhar as percepções de todos os grupos sobre o preparo para IA e a segurança.
Não deixe de acessar nossa página interativa para ver mais resultados, gráficos úteis e baixar o relatório completo Snyk Organizational AI Readiness Report.
