Segurança contínua entra no ciclo de desenvolvimento com agentes
O Google descreveu um método que usa agentes para examinar mudanças de código, validar vulnerabilidades e propor correções antes da entrada em produção. O caso é específico da infraestrutura da empresa, mas oferece uma decisão aplicável: segurança de IA deve ser uma rotina contínua, com contexto, validação estrutural e revisão humana.
Segurança contínua entra no ciclo de desenvolvimento com agentes
A velocidade de desenvolvimento aumenta quando ferramentas e agentes participam da criação de software. O mesmo movimento pode ampliar a quantidade de alterações que precisam ser revisadas. A resposta não precisa ser uma inspeção final maior. Pode ser levar a verificação para cada mudança, com regras e contexto suficientes para separar sinal de ruído. Em 18 de setembro, o Google Cloud publicou um relato sobre métodos de IA agentiva usados para proteger seu código de infraestrutura. A equipe descreve uma arquitetura que combina varredura antes do envio, agentes de triagem e agentes que propõem correções para revisão humana. O contexto reduz o ruído Segundo o Google, o sistema examina cada alteração em tempo real, usa modelos de ameaça associados ao código e percorre dependências para refinar a análise. A empresa relata taxa de falsos positivos de 3% em alguns casos e mais de 92% de precisão para um agente de triagem que conclui o trabalho em menos de um minuto. Esses números pertencem ao ambiente, aos dados e aos processos do Google. Não são uma expectativa para qualquer equipe. O princípio transferível é o desenho: contexto atualizado, validação determinística e agentes especializados trabalhando em etapas separadas. Corrigir rápido não elimina revisão O método também propõe que um agente construa uma correção com base na evidência encontrada e a envie para revisão humana como parte da solicitação original. Isso encurta o tempo entre descobrir e resolver, mas preserva a responsabilidade de aprovar a mudança. Para uma PME, o risco está em automatizar a correção sem saber quais sistemas, dependências ou regras foram considerados. Uma sugestão rápida pode criar regressão, quebrar uma integração ou mascarar um problema maior. O mesmo princípio vale para automações fora do desenvolvimento. Um agente que altera cadastro, documento ou fluxo de atendimento também precisa operar com escopo definido, registro e revisão. A tecnologia usada para detectar o problema pode variar, mas a responsabilidade continua sendo da empresa que colocou o processo em operação. A decisão para a empresa O primeiro passo é escolher um fluxo pequeno de desenvolvimento ou automação e definir quatro controles: quais mudanças serão verificadas, que contexto o agente pode acessar, qual teste estrutural valida o alerta e quem aprova a correção. Depois, medir tempo de triagem, falsos positivos, tempo até a correção e incidentes após a mudança. Se o agente não melhora esses indicadores sem aumentar retrabalho, o desenho precisa ser ajustado. Segurança contínua não significa liberar correções sem supervisão. Significa tornar a revisão mais cedo, mais específica e mais próxima do trabalho real. Fontes consultadas Google Cloud, “Changing the game: Using agentic AI to secure infrastructure code”, 18/09/2026. [Acessar a publicação]