Entregar código seguro na velocidade da IA
Por que 45% do código gerado por IA falha nos testes de segurança — e os oito controles de engenharia que fecham essa lacuna antes do seu próximo incidente.
A IA não deixou seu código um pouco menos seguro. Ela tornou código inseguro barato de produzir.
Em agosto de 2025, uma ferramenta de build envenenada transformou os próprios agentes de codificação com IA dos desenvolvedores em um motor de exfiltração — 2,349 segredos extraídos de 1,079 máquinas em poucas horas (s1ngularity/Nx). Não é um caso isolado; é o que a velocidade da IA faz com uma revisão de segurança desenhada para código em ritmo humano.
do código gerado por IA introduz uma falha de segurança
de taxa de falha no Java gerado por IA
dos desenvolvedores burlam as políticas de segurança de IA da própria organização
Oito controles. Um ataque para cada.
Separação de fronteiras de confiança
O EchoLeak (CVE-2025-32711, CVSS 9.3) conseguiu exfiltrar dados sem um único clique a partir de um só e-mail. O controle: conteúdo não confiável nunca pode disparar uma ação privilegiada, somado a uma varredura de Unicode oculto nos arquivos de regras.
Allowlist de dependências + trava contra slopsquat
A IA alucina nomes de pacotes em cerca de 20% das vezes, e 43% se repetem de forma determinística (USENIX 2025). O controle: verificações de registro, idade e reputação que bloqueiam qualquer pacote com menos de 30 dias.
Governança de MCP e extensões
O postmark-mcp v1.0.16 enviava cada e-mail em cópia oculta para um atacante em cerca de 300 organizações; o WhiteCobra drenou $500K por meio de 24 extensões maliciosas do VS Code. O controle: fixar versão, liberar explicitamente e checar a integridade de cada servidor e extensão.
Limites de autoridade dos agentes
O script do s1ngularity/Nx rodava agentes com --dangerously-skip-permissions para colher 2,349 segredos. O controle: menor privilégio por padrão, nenhuma flag de pular permissões perto de credenciais e scripts de pós-instalação desativados na CI.
Escanear na velocidade da IA
A taxa de falha de 45% não melhora com modelos mais novos (Veracode 2025). O controle: SAST/DAST/SCA/IAST dentro do ciclo de PR, em menos de um minuto, com regras específicas para IA — porque uma varredura de 30 minutos acaba atropelada pelo merge.
Proveniência + higiene de segredos
Commits assistidos por IA vazam segredos em 3.2% dos casos, cerca do dobro da linha de base (GitGuardian 2026). O controle: marcação de IA no momento do commit, SBOM/AIBOM/PBOM e varredura de segredos bloqueante — nunca apenas informativa.
Conformidade como código
Desde 1 de janeiro de 2026, as seguradoras excluem muitos sinistros ligados à IA generativa e agora exigem evidências de governança para segurar o restante. O controle: gates de policy-as-code e trilhas de auditoria imutáveis e à prova de adulteração.
Remediação em ciclo fechado
A mesma classe de falha é entregue duas vezes quando nada aprende com a primeira. O controle: triagem por IA segundo a explorabilidade, e cada vulnerabilidade confirmada grava um novo antipadrão de volta no AGENTS.md que os agentes lerão em seguida.
s1ngularity / Nx — 26 de agosto de 2025
Um atacante roubou um token de publicação do Nx, uma ferramenta de build JavaScript amplamente usada, e publicou versões maliciosas no npm. Cada uma trazia um script de pós-instalação que invocava as CLIs de IA instaladas pelo próprio desenvolvedor — Claude, Gemini, Amazon Q — com --dangerously-skip-permissions, mandando-as vasculhar o sistema de arquivos em busca de credenciais. Em poucas horas, 2,349 segredos distintos foram colhidos de 1,079 máquinas de desenvolvedores e exfiltrados usando o gh CLI das próprias vítimas. A defesa: o script do Nx precisava de duas coisas — as permissões dos agentes desligadas e o direito de rodar na instalação. Menor privilégio por padrão mais --ignore-scripts na CI elimina qualquer uma delas, e o ataque falha.
Separação de fronteiras de confiança
Barra o RCE por prompt injection — EchoLeak, CurXecute, Rules File Backdoor · F3
Allowlist de dependências + trava contra slopsquat
Barra a cadeia de suprimentos envenenada — slopsquatting, huggingface-cli · F3
Governança de MCP e extensões
Barra o tooling malicioso — Postmark-MCP, WhiteCobra · F3
Limites de autoridade dos agentes
Barra agentes transformados em arma — s1ngularity/Nx, Replit · F1
Escanear na velocidade da IA
Barra a taxa de falha de 45% — Veracode · F1
Proveniência + higiene de segredos
Barra o espalhamento de segredos e a contaminação copyleft — GitGuardian, Copilot · F2
Conformidade como código
Barra a governança impossível de provar em auditoria ou renovação de seguro · F4
Remediação em ciclo fechado
Barra a recorrência — a mesma falha entregue duas vezes · F5
Os controles 1–3 mantêm entradas e dependências ruins do lado de fora; o 4 limita o que um agente comprometido consegue fazer; o 5 pega o que ainda assim escapa para o código; o 6 registra; o 7 prova para alguém de fora; o 8 realimenta cada falha para que ela não se repita.
Desde 1 de janeiro de 2026, os endossos CG 40 47 / CG 40 48 da Verisk permitem que as seguradoras excluam de forma ampla os sinistros de IA generativa da cobertura de responsabilidade civil geral, com AIG, W.R. Berkley e Great American registrando exclusões em D&O, E&O, EPLI e CGL. As seguradoras que ainda aceitam o risco agora exigem prova de governança — AIBOM, logs de supervisão humana, evidências de red team — para precificá-lo. O controle 6 (proveniência) e o controle 7 (conformidade como código) são exatamente essa evidência: construa-os por segurança e você já terá o que mantém sua cobertura intacta.
O agente tinha root, o script de pós-instalação tinha o agente, e suas credenciais saíram pela porta da frente — assinadas com o seu próprio CLI. Um controle é um remendo; oito controles, ordenados por profundidade e fechando um ciclo, são um pipeline. A velocidade da IA só é sobrevivível como pipeline.
Leia isto se você é um líder que…
…acabou de ver um agente de IA, uma dependência envenenada ou um segredo vazado fazer no seu repositório algo que ninguém autorizou.
…não consegue responder «o que a nossa IA tem realmente permissão de tocar, e o que a impede de exfiltrar uma credencial?»
…faz revisão de segurança em ritmo humano sobre código que agora sai em ritmo de máquina, e sente a distância aumentar.
…precisa dos dois controles que reduzem primeiro o seu raio de impacto — antes do incidente que prova que você precisava deles, não depois.
Serve melhor aos primeiros arquétipos Fortify — Os Entregadores às Cegas (0–20) e Os Verificadores Manuais (21–40) — onde os controles reduzem o raio de impacto mais rápido.
O CRAFT Method não foi desenhado numa sala de reuniões. Ele foi forjado em produção.
Ele foi forjado construindo software em produção com IA, todos os dias, durante meses. O FIKR Space — onze produtos integrados, construídos sozinho com IA — é a prova viva.
Obrigações de alto risco do EU AI Act exigíveis
O registro exigido pelo Article 12 é arquitetural, não dá para acrescentar depois. Se não estiver embutido, não estará lá quando a auditoria chegar.
Exclusões de seguro para sinistros de IA generativa em vigor
A proteção financeira para defeitos introduzidos por IA está encolhendo. A responsabilidade está indo para o balanço.
A decisão é sua. O relógio, não.
Antes de você perguntar.
Isso é realmente gratuito?
Sim. The Fortify Playbook é um download gratuito em troca do seu e-mail. Você recebe o PDF na hora e, de vez em quando, uma nota de campo — cancele quando quiser, e nunca compartilhamos seu e-mail.
Como isso é diferente de um checklist de conformidade?
Ele é organizado por ataque, não por regulamentação. Cada seção abre com um incidente nomeado e datado que já aconteceu — s1ngularity/Nx, EchoLeak, Postmark-MCP — e então traz o controle de engenharia que o teria impedido. Ele diz o que um atacante faz e o que o derrota, não o que uma cláusula exige.
O CRAFT Method está preso a alguma ferramenta de IA específica?
Não. O CRAFT Method é agnóstico em relação a ferramentas. Os oito controles governam qualquer assistente de codificação com IA — Claude, Copilot, Cursor ou o que vier a seguir — porque os ataques miram o pipeline, não o fornecedor.
O que é o Enterprise Diagnostic?
125 perguntas cobrindo as cinco práticas do CRAFT, mais um debrief ao vivo de 30 minutos com Luis Gonçalves — incluindo sua pontuação Fortify e os dois controles a corrigir primeiro. Anunciado a 1,500–2,000€; gratuito durante o período de lançamento de 2026, com vagas limitadas.