Skip to main content

Acabe com a proliferação de segredos: Snyk Secrets já está disponível para todos

Escrito por
blog feature snyk secrets aazgdq

4 de agosto de 2026

0 minutos de leitura

No início deste ano, compartilhamos nossa visão sobre o que a detecção de segredos precisava se tornar: precisa o bastante para conquistar a confiança dos desenvolvedores, rápida o suficiente para acompanhar o código gerado por IA e profundamente integrada aos fluxos de trabalho em que o software moderno é desenvolvido. Para alcançar esse padrão, adquirimos a BitPatrol — uma equipe que já havia criado o que faltava no mercado: um mecanismo de detecção com ML capaz de entender o contexto ao redor de um segredo, não apenas seu formato. Esse mecanismo está agora no centro do que estamos lançando hoje. Snyk Secrets já está disponível para todos.

Snyk Secrets está disponível para clientes da Snyk como parte da Snyk AI Security Platform. Seja nos seus fluxos de trabalho agentivos, em PRs ou no CI/CD, a solução já está pronta para analisar seu código.

O problema que o desenvolvimento impulsionado por IA tornou urgente

A proliferação de segredos — a distribuição descontrolada de chaves de API, tokens, credenciais de banco de dados e certificados entre repositórios, pipelines de CI/CD e ferramentas de colaboração — sempre foi um risco. Mas as condições que tornam esse risco perigoso mudaram drasticamente.

Assistentes de programação com IA agora geram módulos inteiros em segundos. Sistemas agentivos buscam credenciais onde quer que estejam armazenadas, transferem-nas entre serviços e as inserem em arquivos de configuração e variáveis de ambiente — tudo na velocidade das máquinas, sem que uma pessoa revise onde elas vão parar. A superfície de ataque relacionada a segredos já não é moldada apenas por erros humanos. Ela é moldada pelo volume e pela velocidade do conteúdo gerado por IA, que muitas vezes contorna o processo de revisão de código em que as equipes de segurança tradicionalmente confiavam.

Os agentes de ameaça se adaptaram. A Gartner prevê que agentes de IA reduzirão em 50% o tempo necessário para explorar exposições de contas até 2027. Credenciais roubadas continuam sendo o principal vetor de acesso inicial em violações de dados, aparecendo em quase um terço de todos os incidentes na última década (Verizon DBIR). O intervalo entre a exposição e a exploração está diminuindo — o que significa que as ferramentas criadas para evitar exposições precisam atuar muito mais cedo do que antes.

As soluções existentes no mercado não acompanharam essa evolução. Os scanners de segredos tradicionais dependem de regex e correspondência de palavras-chave, gerando tantos falsos positivos que as equipes acabam ignorando os alertas de segurança. Mesmo com um scanner, as equipes continuam lidando com a fadiga de alertas, em vez de reduzir os riscos reais. E soluções pontuais — por mais precisas que sejam — não conseguem relacionar os riscos de segredos à postura de segurança mais ampla da aplicação.

Snyk Secrets foi criado para preencher essas três lacunas: precisão, prevenção e integração à plataforma.

Como funciona o Snyk Secrets

Detecção com ML contextual

A BitPatrol foi criada para encontrar os segredos que importam sem soterrar as equipes em alarmes falsos — exatamente por isso a adquirimos. Os scanners tradicionais dependem de regex e correspondência de palavras-chave. Assim, credenciais reais sem um padrão reconhecível passam despercebidas, enquanto strings inofensivas que coincidem com um padrão são sinalizadas. Esse é o mecanismo por trás da fadiga de alertas que o mercado acabou normalizando.

A abordagem da BitPatrol é fundamentalmente diferente. Seu modelo de IA combina sinais do próprio segredo com uma compreensão semântica do contexto ao redor, usando as mesmas técnicas por trás da IA moderna. O resultado: identifica credenciais que os detectores baseados em regex não encontram, inclusive aquelas sem prefixo ou formato reconhecível, e entende o suficiente do código ao redor para saber quando uma string correspondente não é uma credencial real.

Na prática, isso significa que uma string de alta entropia atribuída a client_secret = recebe uma pontuação bem diferente de uma que aparece ao lado de sha256:. O contexto muda tudo — e é isso que mantém os falsos positivos baixos o suficiente para que os desenvolvedores realmente confiem nos resultados. O mecanismo analisa código-fonte, arquivos de configuração e arquivos de propriedades — todos os lugares onde segredos podem se esconder — e pode ser complementado com expressões regulares personalizadas para credenciais específicas dos seus sistemas, como senhas internas de banco de dados ou tokens de API proprietários que nenhum scanner de uso geral reconheceria.

Isso é mais importante do que nunca na era da IA. À medida que a IA enche as bases de código com conteúdo gerado na velocidade das máquinas, credenciais expostas surgem mais rápido e de formas menos previsíveis do que os scanners baseados em padrões foram criados para detectar. A BitPatrol foi criada para este momento: encontrar problemas com alto grau de confiança, que os desenvolvedores possam resolver de imediato, em vez de gerar uma fila ruidosa que eles aprendem a contornar.

Prevenção em todo o ADLC

O segredo mais caro de resolver é aquele que já chegou ao seu repositório. A rotação de uma credencial vazada exige identificar todos os sistemas que a utilizam, coordenar o momento da revogação para evitar falhas em produção e torcer para que a janela de exposição tenha sido curta o bastante para não causar danos. Prevenir quase sempre custa menos.

Snyk Secrets foi desenvolvido para impedir que segredos cheguem a um commit. Ao funcionar como um hook de pré-commit do git por meio da Snyk CLI, fornece feedback imediato e contextual quando um desenvolvedor tenta fazer commit de código com uma credencial embutida. O commit é bloqueado de forma não punitiva: o desenvolvedor vê exatamente o que foi sinalizado e por quê — e o segredo nunca chega ao repositório.

A prevenção com Snyk Secrets abrange todo o ADLC:

  • IDE: feedback em tempo real enquanto o código é escrito, antes mesmo de preparar um commit

  • CLI + hook de pré-commit do git: bloqueia segredos na etapa do commit — o recurso de proteção antes do commit

  • Verificações de PR: impede a integração de segredos à branch principal por meio de pull requests

  • Integração com SCM e CI/CD: análise programada que funciona como uma rede de segurança em todo o pipeline

Cada etapa do desenvolvimento conta com um ponto de verificação. Segredos identificados cedo não custam nada para corrigir. Segredos identificados tarde viram incidentes.

Imagem 1: Snyk Secrets já está disponível para todos e ajuda a conter a proliferação de segredos

Visibilidade e governança unificadas

Soluções pontuais conseguem encontrar segredos. O que elas não conseguem fazer é relacionar esses achados ao restante da postura de segurança da organização, como os riscos de código aberto no mesmo repositório ou os achados de SAST em trechos de código próximos.

Snyk Secrets está integrado à Snyk AI Security Platform, não foi simplesmente acoplado a ela. Os achados aparecem no mesmo painel unificado usado para gerenciar riscos em Snyk Code, Snyk Open Source e Snyk IaC.

Os principais recursos disponíveis ao público geral incluem:

  • Relatórios unificados em todos os repositórios, com acompanhamento das tendências de detecção e do tempo médio para remediação (MTTR) em toda a organização

  • Fluxo de aprovação de itens ignorados para triagem consistente de falsos positivos — a aceitação de riscos é gerenciada de forma centralizada, em vez de ser tratada de maneira diferente em cada repositório

Imagem 2 de Snyk Secrets: controle a proliferação de segredos — já disponível para todos

O início da AppSec impulsionada por agentes

Snyk Secrets é a primeira demonstração de algo maior: à medida que agentes escrevem cada vez mais do seu software, eles também precisam protegê-lo — não basta identificar apenas o que uma pessoa revisora percebe antes do merge. Essa é a transformação que a Snyk está promovendo em todo o ADLC agentivo.

Desde o lançamento geral, Snyk Secrets já se integra ao fluxo de desenvolvimento agentivo em que a IA escreve e edita código, com hooks de pré-commit que bloqueiam segredos antes que se tornem um problema de proliferação. Em breve, haverá suporte aos outros fluxos de trabalho agentivos protegidos pela Snyk — acompanhando todos os lugares onde o código é criado e os agentes atuam.

Agende uma demonstração para ver Snyk Secrets em ação e inscreva-se no nosso webinar para saber mais.

WEBINAR

Acabe com a dispersão: proteja seus segredos antes que sejam publicados

Participe em 19 de agosto para ver o Snyk Secrets, agora disponível para todos, em ação.