Skip to main content

Evo Continuous Offensive Security chegou: cobertura no nível de pentest nos 350 dias do ano em que você não está testando

Escrito por
snyk evo cos pr

4 de agosto de 2026

0 minutos de leitura

Na Black Hat USA 2026, a Snyk disponibiliza o Evo Continuous Offensive Security: pentests autônomos com IA que preenchem a lacuna entre o pentest feito uma ou duas vezes por ano e os 350 dias em que os invasores nunca param. O COS é a nova peça central de uma defesa integrada, criada para responder à pergunta que todo conselho administrativo está fazendo: como nos preparar para ataques autônomos de IA?

Não é novidade que a IA transformou profundamente a maneira como o software é desenvolvido. O código que antes levava dias para ser entregue agora fica pronto em minutos, e todos estamos aproveitando os assistentes de programação com IA e, cada vez mais, os agentes autônomos que trabalham lado a lado conosco. Mas, com tanto poder, vem também a grande responsabilidade de lidar com esse ritmo acelerado, que está trazendo às equipes de segurança um desafio que elas só agora começam a compreender: uma superfície de ataque muito maior, que os invasores podem explorar com a mesma IA capaz de raciocinar que os desenvolvedores usam para criar software com rapidez.

O desafio também está no fato de que a superfície agora abrange três frentes ao mesmo tempo: falhas arquiteturais que só sistemas capazes de raciocinar conseguem encontrar, credenciais expostas em código gerado por IA e modelos e agentes integrados diretamente ao ciclo de desenvolvimento. E os adversários agora investigam as três frentes simultaneamente, na velocidade das máquinas.

Em junho, a Five Eyes Alliance alertou que a IA deve superar os recursos atuais de cibersegurança em meses, não anos, e que o tempo para um invasor se infiltrar agora é medido em segundos. A Gartner prevê que, até 2027, o prazo para explorar vulnerabilidades será reduzido pela metade. A pesquisa mais recente da Snyk sobre a adoção de IA nas empresas conta a mesma história, mas de dentro para fora: o desenvolvimento agentivo está avançando mais rápido do que os programas de segurança conseguem acompanhar. Para se defender de tudo isso, são necessárias quatro ações, não apenas uma.

Hoje, na Black Hat USA 2026, a Snyk responde a essa mudança com a maior expansão até hoje da Snyk AI Security Platform. Não com um pacote de produtos, mas com uma defesa integrada, organizada em torno das quatro etapas necessárias para inovar com segurança: descobrir toda a superfície de ataque, corrigir o backlog acumulado, validar o que um invasor realmente consegue explorar e prevenir que novos riscos voltem a alimentar esse backlog.

À frente dessa expansão está a disponibilidade geral do Evo Continuous Offensive Security (COS): pentests autônomos com IA que acompanham o desenvolvimento acelerado pela IA. Além disso, a Snyk anuncia melhorias no gerenciamento da postura de segurança de IA, uma primeira apresentação do Evo Agentic Application Security e a disponibilidade geral do Snyk Secrets. Juntos, esses recursos protegem todo o ciclo de vida do software acelerado por IA: como ele é desenvolvido, do que é feito e como é atacado.

Uma defesa integrada: descobrir, corrigir, validar, prevenir

Uma defesa integrada é o mínimo necessário contra um invasor que agora raciocina sobre sua aplicação na velocidade das máquinas, pelo custo de tokens:

  • Descobrir: enxergue toda a superfície de ataque de software e IA: modelos, agentes, servidores MCP, habilidades, ferramentas e tudo a que cada um deles pode acessar. Essa primeira etapa é viabilizada por AI-SPM, AI-BOM e Snyk AI Security Platform.

  • Corrigir: elimine o backlog acumulado antes que invasores autônomos avancem por ele mais rápido do que as pessoas conseguem reagir. Essa etapa é viabilizada pela inteligência de aplicações e pela correção autônoma da Snyk.

  • Validar: ataque continuamente as aplicações para comprovar que as correções funcionaram, mostrar o que ainda pode ser explorado e revelar as falhas arquiteturais e de lógica de negócios que nenhum scanner alcança. Essa etapa é viabilizada pelo Evo COS.

  • Prevenir: impeça que segredos, pacotes maliciosos e novas vulnerabilidades voltem a alimentar o backlog enquanto pessoas e agentes desenvolvem software. Essa etapa é viabilizada pelo Snyk Secrets, por controles preventivos e pela defesa contra código malicioso.

Como a Snyk já entende o código, as dependências, as APIs, os componentes de IA e o contexto de desenvolvimento, cada recurso aprimora os outros, em vez de adicionar mais uma ferramenta desconectada. Essa é a diferença entre uma plataforma e um pacote de produtos.

O problema: os invasores avançaram para camadas superiores, mas os testes não acompanharam

Há mais de duas décadas, uma distinção se mantém na segurança de aplicações: scanners encontram bugs na implementação, enquanto pentesters humanos encontram falhas arquiteturais. Os scanners automatizados se tornaram realmente excelentes na primeira categoria, identificando injeção de SQL, cross-site scripting, configurações incorretas e classes de injeção e padrões detectáveis no código. Hoje, centenas de classes de vulnerabilidades são identificadas de forma confiável ao longo do ciclo de vida do software. Essa é uma conquista real e duradoura, e não vai desaparecer.

Mas os invasores avançaram para camadas superiores, em direção a falhas de projeto que exigem entender o que uma aplicação foi projetada para fazer antes de conseguir explorá-la. Essas falhas estão nas relações de confiança de um sistema, não no código, por isso não há uma assinatura que um scanner possa detectar. Veja alguns exemplos:

  • Em 2019, a First American expôs cerca de 885 milhões de documentos financeiros. Isso não aconteceu por causa de malware ou de uma vulnerabilidade zero-day, mas pela alteração de um único número em uma URL. Todos os scanners não encontraram nada, e a aplicação fez exatamente o que o código mandava. O problema é que ela não deveria permitir que um cliente lesse os documentos de outro.

  • Em janeiro de 2026, pesquisadores divulgaram o BodySnatcher (CVE-2025-12420, CVSS 9.3): bastava um endereço de e-mail para se passar por qualquer administrador do ServiceNow e assumir o controle dos agentes de IA da plataforma. Nenhuma senha foi roubada e não havia código de exploração; o problema era simplesmente um projeto que confiava na coisa errada.

Essa é a classe de vulnerabilidades que os invasores exploram hoje: Broken Object-Level Authorization (BOLA) e elevação de privilégios por meio da manipulação de identificadores, vazamento entre clientes que exfiltra dados de clientes e ataques encadeados de lógica de negócios, nos quais alguns problemas de baixa gravidade se combinam para permitir a tomada de contas. Uma década de vulnerabilidades de gravidade baixa e média que estavam adormecidas, além de cada nova descoberta, agora pode ser alcançada e encadeada na velocidade das máquinas. E não é possível criar uma regra de scanner para "o usuário A não deve poder ler a fatura do usuário B", porque essa regra depende inteiramente do que a aplicação deveria fazer.

Encontrar essas falhas sempre exigiu raciocínio humano, por isso sempre foi necessário fazer testes de intrusão manuais. E, embora o pentest manual seja insubstituível, ele é limitado pelo tempo disponível das pessoas. Um trabalho típico dura 15 dias e custa de US$ 20.000 a US$ 100.000, mas captura apenas um momento específico. A cobertura termina assim que o relatório é entregue, quando a aplicação já recebeu várias novas versões. Seu pentest cobre cerca de 15 dias por ano. O que acontece nos outros 350? O desenvolvimento não para, e os invasores também não. Cada versão entregue nesse intervalo fica sem testes justamente na camada em que está o risco de maior impacto.

A IA muda os cálculos, não a disciplina

Veja o que realmente mudou. A etapa de raciocínio que só um pentester humano conseguia realizar — modelar a intenção de uma aplicação e descobrir como subvertê-la — agora também pode ser executada por um modelo suficientemente capaz, de forma repetível e por uma fração do custo. A disciplina é a mesma, mas a economia definitivamente mudou.

As evidências já são públicas e estão em larga escala. No período de um ano até meados de 2026, o número de relatórios válidos de vulnerabilidades gerados por IA no HackerOne aumentou 210%, e os relatórios sobre injeção de prompt cresceram 540%. O aumento se concentra justamente nas falhas que dependem de raciocínio e que os scanners não conseguem detectar. A barreira do raciocínio que se manteve por vinte anos não se desgastou aos poucos: caiu no espaço de uma geração de modelos.

A consequência realmente inquietante é que os invasores cruzaram o mesmo limite ao mesmo tempo e já estão operando de ponta a ponta. Em uma campanha de ciberespionagem patrocinada por um Estado, divulgada no fim de 2025, até 90% da operação foi executada por IA, e não por hackers humanos (Anthropic Threat Intelligence, novembro de 2025).

A questão deixou de ser se a IA consegue encontrar e explorar as falhas que os scanners não detectam. A questão é se seus testes de segurança ofensiva as encontram antes dos invasores.

Evo Continuous Offensive Security já está disponível de forma geral

Desenvolvemos o Evo Continuous Offensive Security para preencher exatamente essa lacuna. É um recurso de pentest com IA, criado sobre uma estrutura de IA de nível empresarial que raciocina sobre a intenção das aplicações para revelar falhas arquiteturais e vulnerabilidades de lógica de negócios que os scanners tradicionais não detectam. E ele funciona continuamente, não apenas uma vez por ano.

É importante destacar que o COS não testa às cegas. Como faz parte da Snyk AI Security Platform, ele recebe o contexto das descobertas existentes do Snyk Code, Snyk Open Source e Snyk API & Web — além do Evo AI-SPM, que oferece insights adicionais para testar aplicações nativas de IA. Isso direciona o raciocínio para falhas que essas ferramentas não conseguem detectar, em vez de gastar ciclos caros de processamento do modelo redescobrindo vulnerabilidades já identificadas. Como diz nossa equipe: se um bug vale US$ 1 e uma falha vale US$ 100, por que gastar ciclos de pentest redescobrindo bugs de US$ 1?

Esse recurso combina três componentes integrados, que funcionam como um único programa contínuo de segurança ofensiva: raciocínio onde ele é essencial, cobertura exaustiva onde ela traz resultado e recursos criados para a nova superfície de ataque de IA:

  • Raciocine como um invasor: pentest com IA é o cérebro do COS. Ele define o próprio escopo, planeja um ataque em várias etapas e valida a possibilidade de exploração, orquestrando agentes especializados e cada ferramenta da estrutura para encontrar falhas arquiteturais e abusos de lógica de negócios que scanners e testadores manuais não detectam. Cada vulnerabilidade confirmada vem acompanhada de uma prova de conceito executável: evidência, não apenas uma descrição.

  • Faça red teaming da camada de IA: Agent Red Teaming foi criado especificamente para a camada agentiva de aplicações de IA e entra em ação assim que o reconhecimento detecta um LLM na pilha. Ele simula a cadeia de ataque real, com prompt do usuário --> injeção de prompt --> abuso de ferramentas e agentes --> exfiltração de dados, visando injeção de prompt, exfiltração e sequestro de objetivos que nenhuma assinatura consegue detectar.

  • Cubra as classes mais comuns: Dynamic Testing (DAST) oferece cobertura exaustiva e altamente determinística de todos os endpoints e pontos de injeção para classes comuns de vulnerabilidades, como XSS, injeção de SQL e configurações incorretas, com uma taxa de falsos positivos de 0,08%. A camada de raciocínio o aciona como uma ferramenta, em vez de gastar ciclos validando bugs comuns, para que a IA se concentre nas falhas, não na triagem.

As descobertas não chegam como uma lista simples de alertas desconectados. Elas chegam como cadeias de exploração conectadas, que mostram como uma falha de autorização e uma falha de lógica se combinam em um caminho de ataque de alto impacto — da forma como um invasor realmente analisaria seu sistema.

E o COS enfrenta diretamente o problema de confiança que compromete abordagens ingênuas: não se pode confiar que a mesma IA encontre e confirme uma falha. Quem gera não pode validar. Pedir a um modelo que certifique as próprias descobertas cria um conflito de interesses estrutural e leva a resultados inconsistentes. Por isso, cada descoberta do COS passa pela análise de um validador independente antes de ser apresentada, com uma taxa de falsos positivos extremamente baixa, em comparação com cerca de 30% nas ferramentas de IA sem essa validação. Cada descoberta também vem acompanhada de uma prova de conceito executável e do raciocínio completo por trás dela. Assim, sua equipe não recebe um alerta que precisa aceitar sem questionar: recebe uma exploração que pode realmente executar.

Esse é o verdadeiro diferencial, e vale a pena ser preciso: um modelo capaz não é um teste de intrusão. O que importa é o sistema, não o modelo: é a estrutura de IA empresarial em torno do raciocínio que torna confiáveis os testes ofensivos autônomos. Contexto persistente e memória entre execuções, execução controlada e governança para manter a segurança em ambientes próximos à produção, reprodutibilidade e a inteligência da plataforma que orienta cada avaliação. Soluções pontuais começam do zero a cada execução, sem memória, contexto da plataforma ou governança. É essa lacuna que a estrutura fecha.

Tão importante quanto isso: o COS não substitui os mecanismos de segurança que você já usa; ele é complementar. Os scanners continuam responsáveis pelas categorias de problemas no nível da implementação em que são excelentes, os profissionais de teste continuam cuidando do trabalho que exige mais discernimento, e o COS preenche a camada contínua, que depende de raciocínio, entre eles — revalidando a segurança sempre que sua aplicação muda.

Completando a defesa: descobrir, corrigir, prevenir

A validação é a etapa decisiva, mas é apenas uma parte de um ciclo, e a força do ciclo depende das partes que o sustentam. O COS só consegue comprovar o que um invasor poderia explorar porque a plataforma ao redor identifica toda a superfície de ataque que ele testa, elimina o backlog que um invasor poderia percorrer e impede que novos riscos se acumulem mais rápido do que você consegue testar. Três novidades completam esse ciclo, e cada uma torna o COS ainda mais eficaz.

Descobrir — gerenciamento aprimorado da postura de segurança de IA

Descobrir (AI-SPM): a descoberta direciona o COS aos alvos certos e, cada vez mais, também o abastece com informações: os sinais da AI-BOM e do AI-SPM que o COS usa para testar aplicações nativas de IA.

Não é possível governar aquilo que não se enxerga, e a maioria das organizações ainda não consegue ver a camada onde o risco de IA está agora. A Snyk está lançando uma grande atualização da inteligência de risco do AI Security Posture Management (AI-SPM): uma taxonomia de riscos de modelos e um mecanismo de pontuação reformulados, além de novas análises de riscos de skills e servidores MCP, exibidas diretamente na AI-BOM. O resultado é visibilidade sobre o que seus agentes estão realmente acessando: todos os modelos, skills e servidores MCP em uso. E uma forma mais precisa e defensável de pontuar o risco de cada um. Como mostra claramente a pesquisa recém-publicada pela Snyk, a presença real de IA em uma organização é muito maior do que sugere seu inventário de modelos, e a maioria dos programas de governança ainda não consegue enxergá-la. Isso fecha essa lacuna.

Corrigir — Evo AppSec Agentiva: uma primeira visão do que vem por aí

Corrigir (AppSec Agentiva): a correção transforma uma descoberta do COS em um risco eliminado, em vez de mais um chamado.

A Snyk também está apresentando uma primeira prévia do Evo Segurança de Aplicações Agentiva, sua visão de segurança autônoma de aplicações, em que a AppSec deixa de apenas encontrar problemas e passa a corrigi-los e se defender deles de forma autônoma. Essa visão ganha forma com a prévia pública do agente de correção da Snyk, disponível pela CLI e pelo ADE, que corrige vulnerabilidades automaticamente, em vez de entregar aos desenvolvedores um backlog para triagem, e com uma primeira apresentação de um novo agente de detecção de malware, desenvolvido para identificar código malicioso antes que ele seja lançado. Esse é o rumo que a área está tomando e onde começa o próximo capítulo da plataforma.

Prevenir — Snyk Secrets já disponível para todos

Prevenir (Snyk Secrets): a prevenção impede que o COS volte a encontrar os mesmos problemas no próximo trimestre.

Por fim, o Snyk Secrets, um produto de detecção e prevenção de segredos desenvolvido para o ciclo de vida do desenvolvimento agentivo (ADLC), já está disponível para todos. O código gerado por IA tornou o vazamento de credenciais um problema prioritário, e o Snyk Secrets usa um mecanismo proprietário de detecção por machine learning que analisa o contexto em torno de um possível segredo para reduzir falsos positivos, com barreiras preventivas em agentes de programação com IA, IDEs, pull requests e CI/CD. É uma parte natural de proteger o desenvolvimento de software agentivo: impede que credenciais cheguem à produção sem interromper o ritmo dos desenvolvedores.

“O volume e o ritmo do código gerado por IA superaram fundamentalmente o modelo de testes de intrusão que a maioria de nós vem usando há anos. Não dá para resolver uma superfície de risco contínua com agendamentos. Precisamos de testes ofensivos que acompanhem a forma como desenvolvemos software hoje — com contexto suficiente para se concentrar no que é realmente explorável, e não apenas no que é teoricamente possível.”, Gabriel Brolo, engenheiro de segurança sênior, Yalo

Por que isso importa

Olhando rapidamente para o panorama geral, as quatro novidades sustentam uma única ideia. A IA acelerou todas as etapas da criação de software e, com isso, ampliou a superfície de ataque ao longo de todo o ciclo de vida: o código escrito por IA, as credenciais e os componentes usados para criá-lo, os modelos e agentes incorporados a ele e a aplicação em execução que um adversário investiga. Ferramentas isoladas e testes pontuais foram criados para um mundo mais lento e linear. Proteger softwares desenvolvidos com IA significa testá-los da forma como são criados e atacados hoje: continuamente, com o contexto de toda a plataforma e com resultados confiáveis, porque o modelo que encontrou a falha não é o mesmo que avaliou a descoberta.

É isso que significa proteger todo o ciclo de vida de softwares desenvolvidos com IA: como são criados, do que são feitos e como são atacados.

Disponibilidade

Evo Continuous Offensive Security e Snyk Secrets já estão disponíveis para todos. Os recursos aprimorados de AI-SPM já estão disponíveis para clientes atuais. O agente de correção do Evo AppSec Agentiva está em prévia pública pela CLI da Snyk, enquanto o agente de detecção de código malicioso está em prévia privada. Agende uma demonstração para saber mais sobre o Evo.

Webinar sob demanda

A OpenAI corrigiu a própria prova e depois invadiu o ambiente de produção

Assista à gravação sob demanda para entender por que a autovalidação falha por princípio, como uma arquitetura com vários modelos agrava o problema e como funciona a validação independente na prática. Conheça uma estrutura para governar todos os ativos de IA do seu ambiente, independentemente do laboratório que os desenvolveu.