Skip to main content

O que um momento de “eureka” com um token de administrador da organização ensinou a um palestrante da DevSecCon sobre segurança de IA

Escrito por
feature snyk platform learn ways to integrate snyk

4 de setembro de 2025

0 minutos de leitura

Com o fim do verão e as conversas sobre segurança de IA ganhando força, a equipe da Snyk está a todo vapor com os preparativos para um evento duplo em outubro: a volta da conferência principal da DevSecCon, que neste ano tem como foco proteger a transição para uma realidade nativa em IA, e a participação como parceira fundadora da primeira AI Security Summit.

Brett Smith, desenvolvedor de software ilustre na SAS, embaixador da Snyk e palestrante da DevSecCon por duas vezes, compartilhou o que inspirou sua sessão sobre IA deste ano, o que o deixa apreensivo em relação ao futuro da segurança de IA e muito mais.

Você pode falar um pouco sobre sua trajetória profissional e o que levou você até onde está hoje?

Trabalho com TI há mais de 25 anos, principalmente com administração de sistemas. Ao longo dos anos, já assumi várias funções: tester, desenvolvedor, mantenedor de distribuição, administrador de sistemas e engenheiro de segurança. O fio condutor sempre foi a automação.

Embora os cargos tenham mudado de administrador de sistemas para DevOps, SRE e agora engenheiro de plataforma, o trabalho continua o mesmo. Quando a Ordem Executiva 14028 foi publicada, comecei a trabalhar para proteger nossa cadeia de suprimentos e nossos pipelines, atendendo aos requisitos de atestação. Com o crescimento da IA, dos LLMs e da IA generativa, venho trabalhando em como integrar essas novas ferramentas aos nossos pipelines com segurança.

Conte um pouco sobre o que inspirou o título da sua palestra: Agentes e servidores MCP: as ovelhas elétricas estão seguras? e o que ele significa para você.

Os títulos das minhas palestras sempre incluem ovelhas elétricas — é uma brincadeira que precisa continuar. É uma referência a Blade Runner e ao livro que inspirou o filme, Androides sonham com ovelhas elétricas?. As ovelhas elétricas são nossos produtos.

Sempre tento incluir referências a isso nas minhas palestras. É especialmente apropriado para falar de IA, já que a linha entre humanos e máquinas está ficando cada vez mais tênue, agora que os modelos passaram no Teste de Turing.

Sem revelar demais, qual é o problema central que sua sessão busca resolver e por que os participantes devem estar animados para assisti-la?

Servidores MCP e agentes são uma nova superfície de ataque para ataques à cadeia de suprimentos. À medida que adicionamos IA não determinística aos nossos pipelines, precisamos estar cientes das implicações de segurança dessas novas ferramentas.

Vamos discutir como a IA agentiva pode aprimorar o ciclo de vida de desenvolvimento de software (SDLC) e, ao mesmo tempo, abordar os riscos de segurança que ela traz. A palestra vai explorar o papel dos servidores MCP na gestão desses riscos e apresentar estratégias para protegê-los contra possíveis ataques.

Você pode contar algum momento específico de “eureka” que surgiu durante a preparação do conteúdo da sua sessão?

Enquanto trabalhava em um servidor MCP para nosso pipeline e fazia alguns tutoriais online, percebi que a segurança era praticamente ignorada nos exemplos. Ao testar o servidor MCP do GitHub como parte do projeto, descobri que ele estava usando meu token de administrador da organização para se autenticar no GitHub, em vez do token somente leitura que criei especificamente para o servidor MCP.

Eu poderia ter apagado uma organização inteira. Foi aí que decidi que precisava criar uma lista de verificação de segurança para o uso de servidores MCP e agentes.

Quem mais vai se beneficiar da sua sessão e qual é uma lição importante que você espera que os participantes levem consigo?

Espero que engenheiros de plataforma, engenheiros de DevOps, desenvolvedores e profissionais de segurança entendam que IA, LLMs e IA generativa nos pipelines exigem o mesmo nível de segurança que qualquer outro código ou ferramenta.

O lema do seu evento é que você tem medo de robôs. O que mais deixa você apreensivo em relação ao futuro da IA no que diz respeito à segurança?

Modelos de IA na cadeia de suprimentos. Gremlins não determinísticos à solta.

O que você está mais ansioso para ver na DevSecCon 2025?

Estou muito animado para ampliar meus conhecimentos sobre segurança de IA e aprender com os especialistas da área. Além disso, conversar com Gerald Crescione é sempre muito bom.

Não perca a sessão de Brett nem o restante da nossa programação incrível. Inscreva-se agora na DevSecCon 2025 para garantir sua vaga e aproveitar um dia inteiro de conteúdo virtual sobre segurança de IA, estratégias e oportunidades de networking.

22 de outubro de 2025

DevSecCon2025

Garanta sua vaga e prepare-se para a transição para a IA nativa com segurança.

Publicado em: