De dois anos a duas semanas: como a Labelbox eliminou sua dívida de segurança com a remediação acelerada por IA da Snyk
Snyk Team
18 de setembro de 2025
0 minutos de leituraCliente: Labelbox
Porte da empresa / Localizações: 200 | São Francisco
Visão geral da empresa: Labelbox é a principal fábrica de dados para fornecer dados de alta qualidade e de ponta aos principais laboratórios de IA e equipes de IA corporativas.
Representante / Porta-voz: Aaron Bacchi, engenheiro de segurança DevSecOps
Principais destaques:
Problemas de alta severidade em SAST não resolvidos → corrigidos em 2 a 3 semanas
Ganhos de eficiência e mais tempo disponível
Mais confiança com validação automatizada
Para quem lidera o programa de segurança de uma organização, a realidade costuma ser um exercício de equilíbrio. Conciliar os achados de testes de invasão, as configurações incorretas na nuvem e um backlog crescente de SAST, todos exigindo atenção, significa estar sempre avaliando diferentes cenários.
Se você está pensando em como reduzir o backlog sem sobrecarregar a equipe de engenharia com falsos positivos, Aaron Bacchi, engenheiro de DevSecOps de segurança na Labelbox, enfrenta o mesmo desafio. Veja o que você pode aprender com Aaron para turbinar seus processos com os fluxos de desenvolvimento com IA da Snyk.
O desafio: backlog crescente e capacidade limitada
Na Labelbox, Aaron Bacchi é o engenheiro de segurança líder. Ele defende o trabalho da equipe e protege a organização, supervisionando o programa de segurança de ponta a ponta. Um dos desafios que Aaron enfrentava era o tempo necessário para validar e confirmar achados de SAST de baixa prioridade. Problemas exploráveis de alta severidade sempre eram priorizados e corrigidos rapidamente, mas o volume de achados menos críticos gerava ruído. Sem mais contexto e priorização, isso desacelerava o progresso e contribuía para um backlog difícil de reduzir.
“O tempo da equipe de engenharia é valioso, então preciso escolher com cuidado quais problemas de segurança encaminhar para que sejam resolvidos. Apontar um problema que poderia ter sido facilmente validado como não explorável prejudica minha credibilidade e é constrangedor quando isso acontece.”
O impacto: Snyk Studio + Cursor fazem toda a diferença
Tudo mudou quando ele combinou o Cursor com o Snyk Studio. Aaron logo percebeu que tinha um multiplicador de capacidade e podia dar conta do trabalho sem aumentar o quadro de funcionários. Ele transformou o gerenciamento das vulnerabilidades do backlog, que levaria anos, em uma tarefa de poucas semanas.
“Antes do Snyk Studio, nosso backlog de SAST acumulava cada vez mais problemas e, sem contexto adicional, era difícil avançar. Na prática, eu poderia levar um ano inteiro para resolvê-los com nossos fluxos de trabalho tradicionais.”
Aaron já usava o Cursor no dia a dia e decidiu testá-lo junto com o servidor MCP da Snyk para lidar com o backlog de SAST.
“Eu já usava o Cursor todos os dias — ele já me ajudava a ser mais produtivo. Quando o combinei com o MCP pelo Snyk Studio e o direcionei para o backlog, tudo se encaixou.”
O que começou como um experimento logo se tornou um momento de descoberta.
A verdadeira mágica aconteceu na validação dos problemas. Em uma única sessão na sexta-feira, Aaron identificou 12 problemas que podiam ser resolvidos graças a camadas de segurança que mitigavam os riscos — algo que poderia levar semanas de idas e vindas com a equipe de engenharia.
O que antes parecia impossível se tornou um processo rápido e replicável.
Aaron trabalhou sistematicamente nas vulnerabilidades, aplicando correções e validando-as com novas varreduras via MCP. Ele inseriu o contexto dos problemas no Cursor e acompanhou o fluxo de trabalho.
“O Cursor tentava uma correção, fazia uma nova varredura com o Snyk e, se não funcionasse, tentava outra até resolver o problema”, contou Aaron. “Isso me deu confiança de que a vulnerabilidade tinha sido realmente corrigida.”
A validação automatizada deu à Labelbox um novo nível de confiança.
O backlog que antes parecia impossível se tornou um processo rápido e replicável. Em duas semanas, Aaron resolveu os problemas de alta severidade restantes, testou as correções em desenvolvimento para garantir que a funcionalidade do aplicativo continuasse intacta e, depois da aprovação do controle de qualidade, levou-as à produção.
“Consegui dar conta de tudo em apenas algumas semanas. Finalmente, sinto confiança para eliminar nossa dívida técnica de segurança”, relembrou Aaron. “Meu gerente também ficou ‘encantado’ e ‘impressionado’. Ele viu que eu estava tirando trabalho da equipe de engenharia e fazendo mudanças com confiança no código da plataforma.”
O fluxo de trabalho para zerar o backlog
Identificar: obtenha os detalhes dos problemas no aplicativo da Snyk e abra o repositório no Cursor.
Validar: peça ao Cursor para analisar o repositório, obter da Snyk via MCP o contexto mais recente sobre o problema de segurança e avaliar a probabilidade de exploração para determinar a prioridade.
Corrigir: para os problemas que não devem ser suprimidos, execute o Cursor no modo agente para propor e testar alterações no código.
Verificar: o Snyk Studio faz novas varreduras para confirmar que o problema foi resolvido.
Testar e implantar: Aaron testa a correção em desenvolvimento, grava um vídeo no Loom para demonstrar a funcionalidade e encaminha tudo ao controle de qualidade para homologação e produção.
“Esse fluxo de trabalho dá munição. Seja para corrigir os problemas por conta própria ou para fornecer contexto aos engenheiros, ele economiza tempo e ajuda você a influenciar as prioridades. Eu diria aos meus colegas: se puder usar, experimente sem hesitar.”
Para Aaron, não se trata apenas de reduzir o backlog — trata-se de redefinir o que as equipes de segurança podem realizar com fluxos de trabalho baseados em IA. “Isso foi transformador. Pela primeira vez, sinto confiança de que posso zerar o backlog.”
A IA pode turbinar a experiência de desenvolvimento
Aaron liderou uma transformação que fez da segurança um acelerador, em vez de um gargalo, liberando a capacidade da equipe para se concentrar no próximo desafio: evitar que vulnerabilidades sejam criadas desde o início.
Essa é a outra parte da história de desenvolvimento orientado por IA da Snyk: Secure at Inception. Os mesmos fluxos de trabalho nativos de IA que resolveram o backlog agora podem orientar os desenvolvedores a escrever código seguro desde o primeiro prompt, evitando que um backlog como esse volte a se formar.
“Estou animado para aplicar IA em áreas como o princípio do menor privilégio para contas de serviço e a resposta a incidentes. Agora que estabeleci uma base sólida de segurança, consigo me concentrar mais facilmente nas ameaças estratégicas.”
Agora, a Labelbox conta com uma postura de segurança mais sólida e estratégica, que permite aos desenvolvedores criar código seguro com confiança.
Quer saber como resolver problemas semelhantes? Instale o Snyk Studio hoje ou conheça outras histórias de sucesso da Snyk, como a da Labelbox, em nossa página de clientes.
Comece a proteger código gerado por IA
Crie sua conta gratuita na Snyk e comece a proteger automaticamente o código gerado por IA. Ou agende uma demonstração com nossos especialistas para descobrir como a Snyk pode atender às suas necessidades de segurança para desenvolvedores.
