{"id":82731,"date":"2026-09-30T08:00:00","date_gmt":"2026-09-30T06:00:00","guid":{"rendered":"https:\/\/entelgy.com\/sem-categoria\/a-entelgy-security-america-alerta-para-o-risco-do-codigo-criado-pela-ia\/"},"modified":"2026-09-23T17:38:38","modified_gmt":"2026-09-23T15:38:38","slug":"a-entelgy-security-america-alerta-para-o-risco-do-codigo-criado-pela-ia","status":"publish","type":"post","link":"https:\/\/entelgy.com\/pt-br\/actualidad-es-pt-br\/a-entelgy-security-america-alerta-para-o-risco-do-codigo-criado-pela-ia\/","title":{"rendered":"A Entelgy Security Am\u00e9rica alerta para o risco do c\u00f3digo criado pela IA"},"content":{"rendered":"\n<h4 class=\"wp-block-heading\">A Entelgy Security Am\u00e9rica analisa como a IA pode transformar uma biblioteca inexistente em uma porta de entrada para invasores. O fen\u00f4meno do \u201cslopsquatting\u201d explora uma vulnerabilidade cada vez mais comum no desenvolvimento assistido por IA: pacotes que o modelo inventa, mas que um invasor pode registrar e utilizar para introduzir c\u00f3digo malicioso em uma organiza\u00e7\u00e3o.<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Um desenvolvedor pede ajuda ao assistente de IA. Recebe um trecho de c\u00f3digo funcional que importa uma biblioteca com nome plaus\u00edvel. Ele roda o comando de instala\u00e7\u00e3o. Funciona. O c\u00f3digo entra no reposit\u00f3rio, passa pelo pipeline, chega em produ\u00e7\u00e3o. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O detalhe \u00e9 que essa biblioteca nunca existiu. O modelo a inventou. E algu\u00e9m, sabendo que o modelo inventa esse nome com frequ\u00eancia, registrou o pacote no reposit\u00f3rio p\u00fablico antes, com c\u00f3digo malicioso dentro. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O ataque tem nome: <strong>slopsquatting<\/strong>, termo cunhado por Seth Larson, da Python Software Foundation. \u00c9 primo do typosquatting, mas mais dif\u00edcil de barrar: o nome n\u00e3o \u00e9 erro de digita\u00e7\u00e3o, \u00e9 inteiramente novo \u2014 n\u00e3o h\u00e1 heur\u00edstica de similaridade que pegue. <\/p>\n\n\n\n<h4 class=\"wp-block-heading\">O tamanho da superf\u00edcie de ataque<\/h4>\n\n\n\n<ul class=\"wp-block-list\"><\/ul>\n\n\n\n<ul class=\"wp-block-list\"><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Um estudo de pesquisadores da University of Texas at San Antonio, Virginia Tech e University of Oklahoma analisou 576 mil trechos de c\u00f3digo gerados por 16 modelos em Python e JavaScript. <strong>19,7% dos pacotes recomendados n\u00e3o existiam em nenhum reposit\u00f3rio p\u00fablico <\/strong>\u2014 mais de 205 mil nomes fict\u00edcios distintos. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O n\u00famero que interessa ao atacante \u00e9 outro: <strong>43% desses nomes alucinados se repetiram em todas as dez execu\u00e7\u00f5es do mesmo prompt<\/strong>. Alucina\u00e7\u00e3o, aqui, n\u00e3o \u00e9 ru\u00eddo aleat\u00f3rio: \u00e9 comportamento previs\u00edvel. Basta rodar prompts comuns, anotar os nomes que aparecem sempre, registr\u00e1-los e esperar <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Modelos comerciais alucinam menos \u2014 cerca de 5%, contra mais de 20% em modelos abertos \u2014, mas 5% de milhares de sugest\u00f5es di\u00e1rias ainda \u00e9 volume relevante. E j\u00e1 h\u00e1 caso confirmado: o pacote malicioso unused-imports executava script de p\u00f3s-instala\u00e7\u00e3o para roubar credenciais e chaves de API. <\/p>\n\n\n\n<h4 class=\"wp-block-heading\">O tamanho da superf\u00edcie de ataque<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Depend\u00eancia inventada \u00e9 o vetor mais espetacular, mas n\u00e3o \u00e9 o mais comum. O Future of Application Security Report 2026 da Checkmarx, conduzido pela Censuswide com 2.350 CISOs, gerentes de AppSec e desenvolvedores em 14 pa\u00edses, mede a dist\u00e2ncia entre consci\u00eancia e pr\u00e1tica: <\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>96% dos desenvolvedores j\u00e1 t\u00eam ferramentas de IA dentro da IDE e quase todos as consideram eficazes, mas apenas 18% aplicam seguran\u00e7a de forma cont\u00ednua enquanto escrevem o c\u00f3digo.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Organiza\u00e7\u00f5es em que 81% a 100% do c\u00f3digo de produ\u00e7\u00e3o \u00e9 gerado por IA t\u00eam quase tr\u00eas vezes mais chance de publicar software com vulnerabilidades conhecidas do que aquelas em que a IA gera de 1% a 20% (47% contra 14%).<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>75% das organiza\u00e7\u00f5es admitem publicar c\u00f3digo que j\u00e1 sabem ser vulner\u00e1vel, pressionadas por prazo e complexidade. E 70% dos desenvolvedores acreditam que o c\u00f3digo gerado por IA tem mais falhas, 30% o entregam mesmo assim.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ou seja: a IA n\u00e3o introduziu um tipo novo de vulnerabilidade. Ela multiplicou a velocidade de produ\u00e7\u00e3o de todos os tipos antigos, enquanto a capacidade de revis\u00e3o continuou humana. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">E a janela encolheu. Segundo a mesma pesquisa, o tempo m\u00e9dio at\u00e9 a explora\u00e7\u00e3o de uma vulnerabilidade caiu de cerca de 840 dias em 2018 para menos de dois dias em 2026. O backlog de corre\u00e7\u00e3o deixou de ser problema de processo e virou problema de aritm\u00e9tica. <\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><br>Sete controles, do mais barato ao mais estruturante <\/h4>\n\n\n\n<div class=\"wp-block-group alignwide is-content-justification-center is-layout-constrained wp-block-group-is-layout-constrained\">\n<ul class=\"wp-block-list\">\n<li>Arquivo de lock obrigat\u00f3rio em todo projeto. package-lock.json, poetry.lock, go.sum. Sem ele, cada build \u00e9 uma nova oportunidade de resolver uma depend\u00eancia diferente da que foi revisada<\/li>\n<\/ul>\n\n\n\n<ol class=\"wp-block-list\"><\/ol>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Verifica\u00e7\u00e3o de exist\u00eancia e maturidade do pacote no pipeline. Pacote criado h\u00e1 seis dias, com um mantenedor e zero hist\u00f3rico merece bloqueio autom\u00e1tico e revis\u00e3o humana.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Reposit\u00f3rio interno como \u00fanico caminho. Proxy corporativo com lista de pacotes aprovados. O desenvolvedor n\u00e3o instala direto do reposit\u00f3rio p\u00fablico, instala do espelho curado.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Bloqueio de scripts de p\u00f3s-instala\u00e7\u00e3o por padr\u00e3o. \u00c9 onde o payload da maioria dos pacotes maliciosos executa.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>SCA e SBOM. SCA (Software Composition Analysis) identifica os componentes de terceiros e suas vulnerabilidades; SBOM (Software Bill of Materials, a lista de ingredientes do software) documenta o que existe dentro de cada entrega. Sem os dois, responder &#8220;esse pacote est\u00e1 em quais dos nossos sistemas?&#8221; leva uma semana.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Revis\u00e3o humana obrigat\u00f3ria para depend\u00eancias novas. Especialmente as sugeridas por agentes de codifica\u00e7\u00e3o, que instalam sem que ningu\u00e9m leia o comando.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Pol\u00edtica escrita para desenvolvimento assistido por IA. O que pode ser gerado, o que precisa de revis\u00e3o, o que nunca entra sem teste. Sem pol\u00edtica, cada desenvolvedor cria a sua.<\/li>\n<\/ul>\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">O que dizer ao board <\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">A IA de c\u00f3digo n\u00e3o deve ser proibida \u2014 o ganho de produtividade \u00e9 real. O que precisa mudar \u00e9 a propor\u00e7\u00e3o. Se 96% dos desenvolvedores j\u00e1 geram c\u00f3digo com IA e apenas 18% verificam seguran\u00e7a enquanto escrevem, o gargalo n\u00e3o \u00e9 consci\u00eancia: \u00e9 execu\u00e7\u00e3o. Velocidade sem verifica\u00e7\u00e3o n\u00e3o \u00e9 produtividade \u2014 \u00e9 d\u00edvida de seguran\u00e7a com prazo de explora\u00e7\u00e3o de dois dias. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>A Entelgy Security Am\u00e9rica analisa como a IA pode transformar uma biblioteca inexistente em uma porta de entrada para invasores. [&hellip;]<\/p>\n","protected":false},"author":10,"featured_media":82733,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[8675,8686,8678],"tags":[9055,8909,8996,9057],"class_list":["post-82731","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-actualidad-es-pt-br","category-articulos-es-pt-br","category-entelgy-security-america-pt-br","tag-entelgy-brasil","tag-entelgy-security-america-pt-br","tag-inteligencia-artificial-es-pt-br","tag-riscos-de-seguranca-cibernetica"],"acf":[],"_links":{"self":[{"href":"https:\/\/entelgy.com\/pt-br\/wp-json\/wp\/v2\/posts\/82731","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/entelgy.com\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/entelgy.com\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/entelgy.com\/pt-br\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/entelgy.com\/pt-br\/wp-json\/wp\/v2\/comments?post=82731"}],"version-history":[{"count":4,"href":"https:\/\/entelgy.com\/pt-br\/wp-json\/wp\/v2\/posts\/82731\/revisions"}],"predecessor-version":[{"id":82741,"href":"https:\/\/entelgy.com\/pt-br\/wp-json\/wp\/v2\/posts\/82731\/revisions\/82741"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/entelgy.com\/pt-br\/wp-json\/wp\/v2\/media\/82733"}],"wp:attachment":[{"href":"https:\/\/entelgy.com\/pt-br\/wp-json\/wp\/v2\/media?parent=82731"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/entelgy.com\/pt-br\/wp-json\/wp\/v2\/categories?post=82731"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/entelgy.com\/pt-br\/wp-json\/wp\/v2\/tags?post=82731"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}