Skip to main content

Conheça a Agent Security

Escrito por
snyk evi aispm news

23 de março de 2026

0 minutos de leitura

Se um auditor aparecesse amanhã e pedisse um inventário completo de todos os modelos de IA, agentes e ferramentas do seu ambiente, quanto tempo você levaria para apresentá-lo? Para a maioria das organizações, a resposta sincera é: não conseguiria. Isso porque a forma como a IA está chegando às empresas mudou fundamentalmente.

Hoje, apresentamos a Agent Security, a abordagem da Snyk para proteger todo o ciclo de vida dos agentes de IA, do código à execução. Essa visão se torna realidade com a disponibilidade geral do Evo AI-SPM, um módulo fundamental que permite controlar os riscos de IA hoje e amplia os recursos operacionais do AI Security Fabric. O Evo AI-SPM estabelece uma fonte única e confiável de informações sobre riscos de IA, oferecendo às organizações um lugar central para entender, governar e aplicar regras sobre o uso da IA em toda a empresa.

Agentes autônomos já escrevem software, chamam APIs, acessam sistemas internos e executam ações em ambientes de produção. Esses sistemas estão cada vez mais integrados à forma como o software moderno é desenvolvido e operado. Mas, enquanto os recursos de IA avançam rapidamente, muitas organizações ainda não têm uma maneira clara de entender o que seus agentes fazem, a que têm acesso ou como garantir comportamentos seguros. Para muitos líderes, o problema da “IA sombra” é uma crise de visibilidade.

Os riscos de IA começam no desenvolvimento

Desenvolvedores integram modelos, frameworks de agentes e ferramentas externas diretamente aos aplicativos, muitas vezes sem supervisão centralizada. Esses componentes influenciam a forma como o software é escrito e moldam seu comportamento, os sistemas aos quais ele se conecta e as ações que pode executar. A maioria das organizações ainda procura riscos de IA no lugar errado: em ambientes de nuvem e de execução, depois que a IA já foi implantada.

Ao mesmo tempo, a cadeia de suprimentos de software está se expandindo de maneiras difíceis de acompanhar. Componentes de IA são introduzidos mais rápido do que podem ser inventariados, criando pontos cegos no desenvolvimento, nos pipelines e na execução. O primeiro desafio é ter visibilidade. Sem ela, não há governança nem controle.

O próximo desafio é o controle: a maioria das organizações não tem uma maneira consistente de definir ou impor comportamentos aceitáveis para os agentes. O problema é agravado por injeção de prompt, vazamento de dados e ações inseguras dos agentes, decorrentes de sistemas que dependem de entradas externas e raciocínio em várias etapas.

Sem controles desenvolvidos especificamente para isso, esses riscos podem se espalhar rapidamente por aplicativos e fluxos de trabalho. Para proteger esse ecossistema, as organizações precisam lidar com os dois.

Proteja o desenvolvimento agentivo

Cada equipe que usa ferramentas como Claude Code, Cursor ou Devin está introduzindo sistemas autônomos diretamente no ambiente de desenvolvimento. Esses sistemas têm acesso a bases de código, APIs internas e dados confidenciais — e tomam decisões sobre o que será desenvolvido e lançado.

Proteja a cadeia de suprimentos

Os agentes dependem de um ecossistema em rápida expansão de servidores MCP, plug-ins, ferramentas e serviços externos, muitos deles sem validação. O Agent Scan (Open Preview) identifica e avalia as ferramentas, os servidores MCP e as habilidades dos quais os agentes dependem, antes que sejam usados por ferramentas de desenvolvimento agentivo, oferecendo às equipes visibilidade sobre os recursos dos agentes e os riscos associados.

Proteja o código gerado

O código gerado por IA introduz novas categorias de risco, incluindo falhas de autorização, dependências inseguras e erros de lógica de negócios que muitas vezes passam despercebidos pela análise estática tradicional. O Snyk Studio protege o código gerado por IA no momento da criação, incorporando contexto de segurança diretamente aos fluxos de trabalho de desenvolvimento agentivo. Já está implantado em mais de 300 clientes empresariais e se integra nativamente a fluxos de trabalho que incluem Claude Code, Cursor e Devin.

Proteja o comportamento

Os agentes não apenas geram código: eles executam comandos, acessam sistemas e acionam fluxos de trabalho. O Agent Guard (Private Preview) aplica políticas em tempo real, monitora o comportamento dos agentes e bloqueia ações inseguras ou não autorizadas assim que ocorrem. Além de bloquear ações inseguras, ele orienta os agentes para que tomem as ações corretas.

Proteja aplicativos agentivos

As mesmas equipes que desenvolvem com agentes também os implantam em aplicativos, copilotos e fluxos de trabalho automatizados. Em muitos casos, isso acontece sem inventário, aplicação de políticas ou trilha de auditoria.

Valide o comportamento no mundo real

O Agent Red Teaming (Open Preview) simula cenários de ataque em várias etapas, incluindo injeção de prompt, exfiltração de dados e ações encadeadas de agentes, para identificar vulnerabilidades antes que cheguem à produção.

Proteja aplicativos em produção

O Snyk API & Web realiza testes dinâmicos em tempo de execução nos aplicativos para detectar riscos como falhas de autorização (por exemplo, BOLA) e lógica de negócios insegura em condições reais.

O novo modelo de segurança

O modelo que vemos funcionar em organizações é simples: Visibilidade → Inteligência → Aplicação

  • Visibilidade: entenda quais recursos de IA existem no código e nos fluxos de trabalho.

  • Inteligência: identifique quais componentes representam riscos reais.

  • Aplicação: garanta que nenhuma IA insegura chegue à produção.

A visibilidade, por si só, não basta. Saber o que existe não impede que algo aconteça. O único modelo que funciona conecta os três elementos e atua onde a IA realmente entra no sistema: no código.

Evo AI-SPM — já disponível para todos

YouTube Video: B_dDtwgfZzA

Proteger agentes de IA começa por entender onde eles existem e como estão sendo usados. Sem essa base, é impossível definir políticas, avaliar riscos ou garantir comportamentos seguros. A Agent Security é baseada no Evo AI-SPM (gerenciamento da postura de segurança de IA), já disponível para todos.

Em mais de 500 análises do Evo, inclusive em organizações com mais de 100 mil repositórios, observamos sempre o mesmo padrão: equipes com uma segurança de nuvem robusta ainda não têm visibilidade do que acontece no código.

Esses dados foram coletados e incluídos no Relatório de 2026 sobre o estado da adoção de IA agentiva da Snyk. Muitas organizações que acreditavam ter a IA sob controle se surpreenderam ao descobrir que não tinham: implantar um único modelo de IA pode introduzir quase três vezes mais componentes de software não rastreados, criando riscos ocultos em toda a organização.

Descoberta contínua em todo o código e nos fluxos de trabalho

O Evo AI-SPM estabelece essa base ao descobrir continuamente componentes de IA diretamente no código e nos fluxos de trabalho de desenvolvimento, incluindo modelos, conjuntos de dados, frameworks de agentes e bibliotecas de suporte. Cada ativo também recebe informações contextuais sobre riscos, permitindo que as equipes entendam não apenas o que estão usando, mas também as possíveis implicações de segurança, proteção e conformidade. Assim, cria-se um inventário vivo de ativos de IA que reflete como os sistemas são desenvolvidos, e não apenas como são implantados.

Inteligência de risco contextualizada

O Evo AI-SPM também permite que as organizações apliquem a governança. Cada vez mais, as organizações não são apenas questionadas sobre a existência de políticas de IA; elas precisam comprovar que essas políticas são aplicadas. As equipes de segurança podem definir políticas em linguagem simples e aplicá-las de forma consistente nos fluxos de trabalho de desenvolvimento, impedindo configurações e comportamentos inseguros antes que cheguem à produção.

Ao combinar inteligência de risco com informações contextuais sobre o modelo e os casos de uso dos aplicativos que dependem dele, os engenheiros de segurança podem criar políticas personalizadas poderosas e relevantes para os negócios. Assim, o AI-SPM se torna a fonte única e confiável de informações sobre riscos de IA, oferecendo a base necessária para ampliar a adoção de agentes com segurança.

Aplique a governança antes da produção

Muitas soluções de segurança de nuvem e de execução monitoram a IA apenas na infraestrutura e nos ambientes de execução. Embora possam detectar alguns comportamentos inadequados após a implantação, elas não identificam riscos introduzidos antes, no desenvolvimento — no código, nos pipelines de CI/CD e nas bibliotecas internas. Quando as ferramentas de execução detectam os problemas, a janela para aplicar a governança já se fechou. As equipes precisam então lidar com riscos já profundamente incorporados aos sistemas de produção, como modelos inseguros, conjuntos de dados não verificados ou comportamentos arriscados de agentes.

Comece a proteger seus agentes hoje

Explore o Evo AI-SPM hoje para ter uma visão completa da sua presença de IA e começar a aplicar a governança onde ela é mais importante. Para as equipes que querem ir além, a Snyk está trabalhando ativamente com parceiros de design para desenvolver a próxima geração de recursos da Agent Security para testes e aplicação de controles em tempo de execução.

Se você ainda está descobrindo como a IA é usada na sua organização, participe do nosso webinar para ver como as equipes identificam e governam a IA sombra na prática.

Seus agentes de IA já estão ajudando a construir o seu negócio. A questão é se você controla o que eles desenvolvem antes do lançamento. Agende uma demonstração e veja o Evo AI-SPM em ação.

Não dá para governar a IA que você não consegue ver

Comece pela descoberta. Comece com o Evo AI-SPM.

Descubra todos os componentes de IA ocultos na sua base de código e aplique a governança em toda a organização.