Segurançaצֹפֶה
Cibersegurança com IA: o vigia que vê precisa tocar o shofar
A cadeia de detecção de ponta a ponta, onde a IA acelera a triagem, o que o atacante já faz com modelo e como medir o vigia com precisão e recall.
Blog/Artigos · Segurança
Uma esteira de dez camadas, gate proporcional à severidade e à confiança, correção sugerida por IA e cadeia de suprimentos com proveniência.
Quando Nechemia reconstruiu a muralha de Jerusalém, a ameaça não esperou a obra terminar. Quem carregava pedra trabalhava com uma mão e segurava a arma com a outra. DevSecOps é essa imagem aplicada a software: segurança acontecendo no mesmo gesto da construção, dentro do pipeline, no mesmo pull request. A IA mudou a velocidade dos dois lados, e por isso o desenho da esteira ficou mais importante.
Todo repositório que eu crio nasce com a mesma esteira. São dez camadas, e cada uma pega uma classe de defeito que a anterior deixa passar. Sanitização e lint pegam o erro barato. Teste em matriz e cobertura com ratchet garantem que o comportamento não regrediu. Semgrep e CodeQL procuram padrão inseguro no código. SCA olha a dependência. O quality gate consolida. SBOM e atestação de proveniência fecham a cadeia de suprimentos.
O ratchet de cobertura merece nota: o limite mínimo só sobe. Quando um PR aumenta a cobertura, o novo valor vira o piso. Isso impede a erosão lenta que acontece quando cada PR remove um pouco de teste e ninguém percebe, e dá uma trilha objetiva de evolução.
Gate que bloqueia tudo é desligado em duas semanas. Gate que não bloqueia nada vira comentário que ninguém lê. A calibração que funciona cruza dois eixos: a severidade do achado e a confiança de que ele é real naquele contexto.
Achado crítico com alta confiança bloqueia o merge, sem exceção automática. Crítico com baixa confiança exige revisão humana registrada antes do merge. Baixa severidade com alta confiança vira comentário e segue. Baixa severidade com baixa confiança é registrada para medir a taxa de falso positivo da regra, e a regra que gera ruído é ajustada ou removida.
O gargalo de AppSec quase nunca é encontrar vulnerabilidade. É fazer a correção chegar ao código. O desenvolvedor recebe um achado com nome de CWE, não reconhece o padrão no próprio código e deixa para depois. Quando a correção vem pronta, explicada no contexto do trecho e com teste, o tempo até corrigir cai drasticamente.
O fluxo que eu uso trata a sugestão da IA como qualquer outra contribuição: ela vira pull request, passa pela mesma esteira de dez camadas e é revisada por uma pessoa. O reteste é automático, porque a ferramenta que encontrou o achado roda de novo e confirma que ele sumiu sem criar outro.
Ataque de cadeia de suprimentos mira o caminho entre o código e o artefato: dependência adulterada, runner comprometido, artefato trocado no registro. Proteger o código-fonte e deixar o build aberto é trancar a porta da frente com a janela escancarada.
O modelo SLSA organiza essa proteção em níveis de garantia sobre o build. Na prática eu aplico quatro camadas: fonte com commit assinado e branch protegida, build em runner efêmero com dependência fixada por hash, artefato com SBOM e assinatura, e deploy que verifica a proveniência antes de aceitar a imagem.
Contagem de vulnerabilidade sozinha é uma métrica ruim: sobe quando a ferramenta melhora e cai quando alguém desliga uma regra. O que eu acompanho são tempos e taxas, sempre por severidade e por repositório, para ver onde o trabalho está parado.
A métrica que melhor resume a saúde do programa é o tempo até corrigir achado crítico. Ela depende de tudo: da qualidade do achado, da clareza da explicação, da prioridade dada pelo time e da esteira que aceita a correção. Quando ela cai de forma sustentada, o resto costuma estar funcionando.
DevSecOps com IA é a muralha de Nechemia com mais braços: a mesma pessoa constrói e guarda, e a IA ajuda nas duas mãos. A esteira encontra o problema de forma determinística, o gate decide com critério declarado, a IA explica e corrige, e a pessoa aprova. A cadeia de suprimentos garante que o que foi aprovado é exatamente o que chega em produção.
Gerente de Operações, Tecnologia e Infraestrutura (SRE) numa central de registros. Trabalho com tecnologia desde 2009 e com cibersegurança em tempo integral desde 2015, em infraestrutura crítica, fintech e banking. Escrevo sobre o que eu opero: confiabilidade, segurança, governança e IA que passa por gate antes de chegar em produção.
Segurançaצֹפֶה
A cadeia de detecção de ponta a ponta, onde a IA acelera a triagem, o que o atacante já faz com modelo e como medir o vigia com precisão e recall.
Engenhariaתַּבְנִית
Por que a IA escreve código melhor a partir de especificação, como EARS torna o requisito testável e como rastrear cada linha até o critério de aceite.
























