Skip to main content

Segurança desde a concepção: conheça novas ferramentas para proteger o desenvolvimento nativo em IA

4 de agosto de 2025

0 minutos de leitura

Na Snyk, acreditamos que você nunca deve ter que escolher entre velocidade e segurança. À medida que a IA transforma o desenvolvimento de software, nosso objetivo é levar nossa abordagem de segurança que prioriza os desenvolvedores a essa nova era, oferecendo às suas equipes as ferramentas essenciais para criar com confiança.

Hoje, na Black Hat, estamos tornando essa visão realidade com três inovações concretas que oferecem uma solução abrangente para proteger todo o ciclo de vida do código com IA.

Essa solução oferece benefícios importantes em duas frentes. Primeiro, para proteger o desenvolvimento impulsionado por IA, ela ajuda os desenvolvedores a tornar a “segurança desde a concepção” realidade, incorporando os robustos testes de segurança da Snyk diretamente aos fluxos de trabalho e às ferramentas agentivas, como Cursor, Windsurf e Co-Pilot. Segundo, para proteger o software nativo em IA que você desenvolve, ela proporciona visibilidade e governança abrangentes por meio do nosso AI-BOM e dos recursos inovadores de análise de MCP.

Estamos disponibilizando esses três recursos gratuitamente para todas as pessoas e convidamos a comunidade a construir conosco o futuro do desenvolvimento seguro com IA.

O desafio da segurança de IA: surge uma nova superfície de ataque

As estatísticas mostram um cenário preocupante. Com a previsão de que 90% dos engenheiros de software corporativos usarão assistentes de programação com IA até 2028 e quase metade de todo o código gerado por IA atualmente contendo vulnerabilidades de segurança, estamos diante de uma superfície de ataque totalmente nova e de explorações em velocidades sem precedentes.

As abordagens tradicionais de segurança, criadas para desenvolvedores que escrevem o próprio código, não conseguem acompanhar o enorme volume de código gerado por fluxos de trabalho agentivos, IDEs centrados em IA e agentes em segundo plano.

“Não estamos apenas vendo mais código ser escrito mais rapidamente; estamos vendo aplicações de tipos fundamentalmente diferentes serem desenvolvidas”, afirma Manoj Nair, diretor de inovação da Snyk. “Softwares nativos em IA, agentes autônomos e fluxos de trabalho agentivos exigem paradigmas de segurança que simplesmente não existiam há dois anos. A questão não é se esses novos vetores de ataque serão explorados, mas quando.”

O desafio vai além do volume. Aplicações nativas em IA introduzem novos riscos de segurança, como injeções de prompt, envenenamento de modelos e o que nossas equipes de pesquisa identificaram como “MCP rug pulls”. São ataques inéditos a sistemas nativos em IA que exploram a infraestrutura do Model Context Protocol (MCP), usada em muitas integrações de IA.

Segurança agentiva com o MCP Server da Snyk

O novo Model Context Protocol (MCP) Server da Snyk transforma a integração de contexto de segurança às ferramentas de desenvolvimento com IA e acompanha os fluxos modernos de desenvolvimento agentivo.

Em vez de acrescentar segurança aos fluxos de trabalho com IA como uma preocupação de última hora, o MCP Server da Snyk incorpora inteligência de segurança detalhada diretamente ao processo de desenvolvimento.

“Ao padronizar a forma como os modelos de IA acessam e incorporam o contexto de segurança, estamos tornando realidade a ‘segurança desde a concepção’ no desenvolvimento nativo em IA”, explica Ezra Tanzer, diretor de produto responsável pela extensibilidade de segurança para IA.

O MCP Server da Snyk oferece vários recursos importantes para desenvolvedores de software e equipes de engenharia de segurança:

  • Injeção de contexto de segurança em tempo real em assistentes de programação com IA e fluxos de trabalho de desenvolvimento. O Cursor ou o GitHub Copilot gerou código que introduz uma vulnerabilidade de segurança? O MCP Server da Snyk expõe os mecanismos de teste da Snyk, permitindo que essas ferramentas agentivas os acionem e analisem o código gerado. Se a Snyk identificar que o código não é seguro, os modelos poderão gerar um novo código e repetir o processo até que ele esteja seguro.

  • Detecção automatizada de vulnerabilidades ajustada especificamente a padrões de código gerado por IA. Fluxos de trabalho agentivos, como o aplicativo de linha de comando Claude Code, podem buscar dependências em registros de forma autônoma. Mas o que impede a instalação de pacotes vulneráveis ou maliciosos? O MCP Server da Snyk pode ser acionado por chamadas de ferramentas para analisar o pacote que o agente do Claude Code pretende instalar e fornecer informações sobre vulnerabilidades, problemas de licença e outros riscos de cibersegurança.

Relatórios de uso do MCP Server na interface da Snyk permitem que líderes de desenvolvimento e segurança monitorem os testes de segurança agentiva realizados pelas equipes de desenvolvimento por meio do MCP Server da Snyk.

Secure at Inception: Introducing New Tools for Securing AI-Native Development - youtube video 1

Tanzer resumiu os benefícios de integrar a segurança aos fluxos de trabalho agentivos e acrescentou: “‘Shift left’ foi uma abordagem de segurança profundamente transformadora, que levou as responsabilidades de segurança para etapas anteriores e menos custosas do SDLC. As oportunidades criadas pela adoção da IA no processo de desenvolvimento, em conjunto com o MCP Server da Snyk, representam uma mudança de paradigma ainda mais significativa: tarefas repetitivas de correção podem ser delegadas a modelos de IA, reduzindo e até eliminando a participação dos desenvolvedores na maioria dos casos.”

Começar a usar o MCP Server da Snyk é tão simples quanto executar um comando da CLI. Adicione o seguinte à configuração do MCP Server:

{
  "mcpServers": {
    "Snyk": {
      "command": "snyk mcp -t stdio",
      "env": {}
    }
  }
}

O MCP Server da Snyk está disponível em acesso antecipado para todos os clientes da Snyk. O uso é gratuito durante todo o período de acesso antecipado.

Encontre mais guias de início rápido para MCP na documentação da Snyk, incluindo instalações com um clique para Cursor, Windsurf, Qodo e outras ferramentas agentivas.

Tenha visibilidade e governança com o AI-BOM da Snyk

A rapidez e a facilidade de integração de componentes de IA criaram um grande ponto cego para as equipes de segurança e governança, conhecido como “IA sombra”. Quando os desenvolvedores podem incorporar livremente diversos MCP servers, modelos, bibliotecas e serviços de IA, as organizações perdem o controle dos “ingredientes” de IA e não conseguem gerenciar riscos nem garantir a conformidade. Sem um inventário abrangente, não é possível proteger o que não se vê.

“A visibilidade é o primeiro passo essencial para uma governança eficaz de IA”, afirma Rudy Lai, diretor de incubação de tecnologia da Snyk. “O AI-BOM da Snyk fornece essa ‘lista de ingredientes’ fundamental para suas aplicações de IA. Trata-se de sair dos riscos desconhecidos da ‘IA sombra’ e adotar um programa gerenciado e em conformidade, para que você possa inovar com confiança.”

Principais recursos que o AI-BOM da Snyk oferece a líderes de segurança e equipes de engenharia de plataforma:

  • Inventário abrangente de ativos de IA. O AI-BOM da Snyk identifica, cataloga e apresenta visualmente todos os componentes de IA usados nas suas aplicações, incluindo agentes, ferramentas, conjuntos de dados, modelos e MCP servers. Já disponível via CLI, API e MCP, o AIBOM da Snyk oferece uma única fonte confiável de informações para toda a sua stack de IA, identificando desde um novo modelo de código aberto que sua equipe de ciência de dados está testando até os serviços de IA específicos usados em produção.

Gestão unificada de riscos e conformidade. Com uma lista completa de materiais de IA, você pode governar sua cadeia de suprimentos de IA. O AI-BOM permite acompanhar as licenças dos componentes, identificar dependências com riscos conhecidos e aplicar políticas de segurança em toda a organização. Assim, você garante à liderança e aos órgãos reguladores que existe um programa de desenvolvimento de IA plenamente governado.

Secure at Inception for AI: Introducing New Tools for Governance and Development - youtube video 2

Uma prévia experimental gratuita do AI-BOM da Snyk está disponível via CLI, MCP e API para todos os clientes da Snyk.

Para saber mais, consulte a documentação do produto da Snyk.

Proteja-se contra novas ameaças de IA com o Toxic Flow Analysis (TFA)

O crescimento dos sistemas agentivos criou uma nova categoria de ameaças que as ferramentas tradicionais de segurança nunca foram projetadas para detectar. As vulnerabilidades não estão mais apenas no código, mas também nas interações dinâmicas e imprevisíveis entre modelos de IA, ferramentas e fontes de dados. Isso pode criar uma “tríade letal”, na qual invasores combinam o acesso de um agente a entradas não confiáveis, dados confidenciais e ferramentas externas para exfiltrar dados, como aconteceu em ataques como o ataque ao MCP do GitHub.

Para enfrentar esse desafio, nossa equipe de pesquisa Invariant Labs está apresentando o Toxic Flow Analysis (TFA). Essa estrutura de segurança de ponta é a primeira abordagem fundamentada para reduzir a superfície de ataque das aplicações modernas de IA.

Principais recursos que o Toxic Flow Analysis oferece a equipes de segurança e pesquisadores:

  • Detecção proativa de vetores de ataque - O TFA modela e avalia proativamente “fluxos tóxicos”: sequências de uso de ferramentas que podem levar a uma violação de segurança durante a execução. Assim, ele identifica e alerta automaticamente sobre vetores de ataque complexos, incluindo cenários de tríade letal e injeções indiretas de prompt, antes que possam ser explorados.

  • Análise holística do sistema - Em vez de analisar componentes isoladamente, o TFA instancia e analisa todo o grafo de fluxo de um sistema agentivo e as ferramentas à sua disposição. Ele modela todas as sequências possíveis de uso das ferramentas, combinando informações estáticas sobre o sistema e dados dinâmicos capturados durante o monitoramento em tempo de execução para traçar com precisão o perfil dos riscos de segurança.

Secure at Inception for AI: Introducing New Tools for Governance and Development - youtube video 3

Estamos lançando o Toxic Flow Analysis como uma prévia experimental na ferramenta MCP-Scan. Convidamos você a explorar essa nova fronteira da segurança de IA.

Para saber mais, leia o artigo de pesquisa da Invariant Labs.

Construindo juntos o futuro da segurança de IA

Este anúncio vai além de um novo conjunto de ferramentas: é a prova concreta da nossa visão de capacitar desenvolvedores na era da IA. Ao oferecer recursos para proteger tanto a forma como você desenvolve com IA quanto aquilo que cria com ela, estamos estabelecendo as bases para um futuro em que não será necessário abrir mão da velocidade em favor da segurança. Queremos trabalhar com a comunidade para resolver esses desafios complexos e convidamos você a fazer parte dessa jornada.

Acesse nosso site para saber mais sobre como começar a usar a “segurança desde a concepção”.

E, para saber mais sobre o próximo passo da Snyk na concretização da sua visão de segurança de IA, não deixe de inscrever-se na DevSecCon em 22 de outubro!

22 de outubro de 2025

DevSecCon2025 — O Summit de Segurança de IA

Garanta sua vaga e proteja a transição para a IA nativa