image

Acesso para sempre a +2.150 cursos, inglês e IA

84
%OFF
Article image
Orlando Junior
Orlando Junior01/10/2026 14:12
Share

Vibe coding: o que a auditoria me ensinou sobre código gerado por IA

    Trabalho com auditoria governamental e análise de dados, utilizando Python e SQL no dia a dia. Também estou cursando Engenharia de Software, o que amplia meu interesse pelo desenvolvimento de sistemas e pelas possibilidades que a inteligência artificial oferece. Utilizo ferramentas de IA para auxiliar na programação, acelerar o desenvolvimento e explorar soluções que exigiriam muito mais tempo e esforço.

    Essa experiência despertou meu interesse pelo chamado vibe coding, uma abordagem em que o desenvolvedor utiliza linguagem natural para orientar a inteligência artificial na criação e modificação de código, muitas vezes sem precisar escrever manualmente cada linha.

    A produtividade proporcionada por essa abordagem é inegável. Entretanto, como garantir que o código gerado seja seguro, confiável e adequado ao ambiente em que será utilizado?

    Na auditoria, aprendi que controle não se presume: verifica-se. Com o código gerado por IA, vale a mesma regra. A imersão “Cibersegurança no Vibe Coding e IA” reforçou minha percepção sobre alguns dos principais riscos que merecem atenção.

    🔒 Falsa sensação de segurança

    Pedir para a IA desenvolver um sistema “de forma segura” não significa que ele estará efetivamente protegido. A inteligência artificial trabalha com base nas instruções recebidas e no contexto disponível. Se os requisitos de segurança não forem especificados adequadamente, controles importantes podem simplesmente não ser implementados.

    Mesmo quando a IA sugere boas práticas, isso não garante que elas tenham sido aplicadas corretamente. O desenvolvedor precisa compreender o código, identificar possíveis vulnerabilidades e verificar se os mecanismos de proteção realmente funcionam. A IA pode ajudar a encontrar problemas, mas não deve ser a única responsável por avaliar a segurança do próprio código que gerou.

    🔑 Exposição de credenciais e informações sensíveis

    Um dos erros mais preocupantes em projetos desenvolvidos com IA é a exposição de credenciais, como senhas, tokens de autenticação e chaves de API. Isso pode ocorrer quando a aplicação é construída para funcionar inteiramente no navegador, sem uma separação adequada entre o código público e os componentes responsáveis por operações sensíveis.

    Um exemplo comum é armazenar chaves de API em variáveis de ambiente e utilizá-las diretamente no código JavaScript executado pelo navegador. Se esses valores forem incorporados aos arquivos distribuídos ao cliente, poderão ser identificados por qualquer pessoa que inspecione a aplicação. A prevenção exige uma arquitetura adequada, com credenciais protegidas no servidor, uso de backend e aplicação do princípio do menor privilégio.

    💉 Injeção de SQL

    A injeção de SQL continua sendo uma das vulnerabilidades mais conhecidas em aplicações que utilizam bancos de dados relacionais. Ela ocorre quando dados fornecidos pelo usuário são incorporados inadequadamente a uma consulta, permitindo que um atacante altere sua lógica original.

    No desenvolvimento assistido por IA, um código aparentemente funcional pode construir consultas dinamicamente por meio da concatenação de strings, sem considerar os riscos. A principal medida de prevenção é utilizar consultas parametrizadas (prepared statements), além de validar as entradas, restringir as permissões das contas de banco de dados e evitar a exposição de detalhes internos em mensagens de erro.

    📦 Dependências inseguras e ataques à cadeia de suprimentos (supply chain attacks)

    Aplicações modernas utilizam bibliotecas e pacotes de terceiros para acelerar o desenvolvimento. No vibe coding, a IA pode recomendar e instalar dependências automaticamente, sem que o desenvolvedor conheça suficientemente sua origem ou seus riscos.

    Uma dependência vulnerável ou maliciosa pode comprometer todo o projeto, mesmo quando o código desenvolvido diretamente pelo programador está correto. Por isso, é importante verificar a procedência dos pacotes, avaliar sua manutenção, utilizar ferramentas de análise de vulnerabilidades e controlar as versões instaladas. Cada biblioteca incorporada representa também uma possível nova superfície de ataque.

    ✅ Falta de validação e tratamento adequado das entradas

    A confiança excessiva no código gerado para receber e processar dados dos usuários pode provocar erros, inconsistências e vulnerabilidades. Formulários, parâmetros de URL, arquivos enviados e informações recebidas por APIs são possíveis pontos de entrada para dados incorretos ou maliciosos.

    A validação deve ocorrer também no servidor, considerando o formato, o tipo, o tamanho e os limites permitidos para cada informação. A normalização dos dados, o tratamento de exceções e a codificação apropriada das saídas são medidas importantes para evitar falhas, como ataques de cross-site scripting (XSS). É fundamental testar também situações inesperadas, e não apenas os cenários em que a aplicação funciona corretamente.

    Da produtividade à responsabilidade técnica

    O vibe coding representa uma mudança significativa na maneira como desenvolvemos software. A possibilidade de transformar descrições em linguagem natural em aplicações funcionais reduz barreiras de entrada, facilita a prototipação e permite que profissionais de diferentes áreas explorem soluções tecnológicas com maior autonomia.

    Entretanto, velocidade não é sinônimo de qualidade ou segurança. A experiência em auditoria oferece uma perspectiva útil para esse cenário: estabelecer critérios, verificar evidências, identificar riscos e documentar resultados. Esses princípios podem ser aplicados diretamente ao desenvolvimento assistido por IA, tornando a revisão do código uma atividade sistemática.

    A IA acelera a entrega, mas a responsabilidade pelo código (assim como pelo relatório de auditoria) continua sendo de quem o publica. Revisar, testar e auditar não são etapas opcionais. São práticas fundamentais para transformar um protótipo em um sistema confiável.

    E você, como tem validado o código que a inteligência artificial gera para seus projetos?

    Share
    Recommended for you
    Reclame AQUI - Dados e IA na Prática
    CI&T - Java AI Copilot
    Itaú - Java com Inteligência Artificial
    Comments (0)