Carregando...
Carregando...
"Crie um sistema de autenticação com MFA, integração OAuth2, rate limiting e logs de auditoria." Enter. 30 segundos depois: código completo, testado, documentado.
Bem-vindo ao Vibe Coding, onde você descreve o "vibe" que quer e a IA materializa o código. É mágica? Não. É o futuro do desenvolvimento. E traz riscos de segurança que poucos estão discutindo.
Termo cunhado em 2024 para descrever desenvolvimento assistido por IA onde:
Ferramentas: GitHub Copilot, Cursor, Replit Ghostwriter, Amazon CodeWhisperer, Tabnine.
Diferença para programação tradicional:
Caso real: Desenvolvedor júnior usa Copilot para criar API de pagamentos. Código funciona perfeitamente em testes. Deploy em produção.
Problema: IA gerou lógica de validação de cartão que aceita qualquer número com checksum válido. Não valida com gateway real. Fraudes passam despercebidas por 3 semanas. Prejuízo: US$ 180k.
Por que aconteceu? Desenvolvedor não entendeu o código gerado. Confiou cegamente. IA não tem contexto de segurança do negócio.
1. SQL Injection IA frequentemente gera queries concatenadas:
# Gerado por IA
query = f"SELECT * FROM users WHERE username = '{username}'"
Correto seria prepared statements/parameterized queries.
2. Hardcoded Secrets IA treinou em repositórios públicos cheios de API keys hardcoded. Replica o padrão:
const API_KEY = "sk-1234567890abcdef"; // NUNCA faça isso
3. Autenticação Fraca IA gera JWT sem validação adequada, sessões sem timeout, passwords sem hashing forte.
4. CORS Misconfiguration
// IA gera isso para "facilitar desenvolvimento"
app.use(cors({ origin: '*' })); // Aceita qualquer origem
5. Falta de Rate Limiting Endpoints expostos sem proteção contra brute force ou DDoS.
Analisamos 1.000 snippets gerados por Copilot para tarefas comuns de backend:
Resultados:
Mas:
Conclusão: IA é excelente em lógica, péssima em segurança.
1. Nunca Confie, Sempre Verifique
2. Contexto é Rei Prompts melhores geram código melhor:
❌ Ruim: "Crie login"
✅ Bom: "Crie endpoint de login com:
3. Guardrails Técnicos
4. Treinamento de Desenvolvedores IA não substitui conhecimento de segurança. Amplifica o que você já sabe.
Desenvolvedor sem conhecimento de OWASP + IA = Código vulnerável rápido
Desenvolvedor com conhecimento + IA = Código seguro rápido
5. Políticas de Uso
Security Copilots
Sugerem correções de vulnerabilidades em tempo real enquanto você codifica.
Automated Code Review IA analisa PRs, identifica riscos, sugere melhorias:
Threat Modeling Automatizado IA analisa arquitetura, identifica superfície de ataque, sugere mitigações.
Questão legal: Quem é responsável por vulnerabilidade em código gerado por IA?
Resposta atual: Desenvolvedor/Empresa que deployou (jurisprudência ainda em formação).
Implicações:
Próxima geração: IA não apenas gera código, mas:
Humano vira "product owner", IA vira "engenheiro".
Riscos:
Vibe Coding é inevitável. Produtividade aumenta 30-50% (GitHub data). Empresas que não adotarem ficarão para trás.
Mas produtividade sem segurança é velocidade na direção errada.
Minha recomendação: Abrace a IA, mas com olhos abertos. Use-a para acelerar, não para substituir pensamento crítico.
Código é fácil. Segurança é difícil. IA resolve o fácil. O difícil ainda é com você.
Desenvolve com IA? Vamos trocar experiências. LinkedIn
Ricardo Esper | Secure Development Advocate | CISO