← Últimos artigos
🤖 AI

LLMs + Security = Trouble

O artigo argumenta que confiar em modelos probabilísticos para detectar falhas em código gerado por IA é insuficiente e que, em vez de correções pós-hoc ou métodos neurosimbólicos complexos, a segurança deve ser garantida através da imposição de restrições diretamente durante o processo de geração do código.

Autores originais: Benjamin Livshits

Publicado 2026-02-10
📖 3 min de leitura☕ Leitura rápida

Autores originais: Benjamin Livshits

Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

🤖 O Problema: Quando o "Estagiário Genial" é um Perigo para a Segurança

Imagine que você contratou um estagiário superdotado para escrever todos os contratos da sua empresa. Ele é incrivelmente rápido, escreve em segundos e parece saber tudo. Mas há um problema: ele não tem "senso de perigo". Ele escreve contratos que parecem perfeitos, mas que, se você ler com uma lupa de especialista, têm brechas que permitem que alguém roube o dinheiro da empresa sem deixar rastros.

O artigo de Benjamin Livshits trata exatamente disso: o uso de Inteligências Artificiais (LLMs) para escrever código de computador.

1. A Falácia do "Fogo contra Fogo" 🚒🔥

Atualmente, as empresas estão tentando resolver o problema assim: "Se a IA escreve código com erros, vamos usar outra IA para revisar e consertar esses erros".

O autor chama isso de "lutar contra o fogo usando fogo". É como tentar apagar um incêndio jogando gasolina que, por acaso, é um pouco mais fria.

Por que isso falha?
Porque os hackers (os "incendiários") são persistentes e procuram por falhas minúsculas, escondidas em cantos escuros e situações raríssimas (o que o texto chama de "cauda longa"). Uma IA revisora, que funciona por probabilidade (adivinhando o que é mais provável), dificilmente vai encontrar um erro que só acontece uma vez em um bilhão de vezes. O hacker, por outro lado, tem todo o tempo do mundo para encontrar essa única brecha.

2. O Problema do "Código por Vibe" (Vibe Coding) 🌊

Sabe quando você faz algo "no feeling", sem seguir um manual, só porque "parece que vai dar certo"? O autor diz que os desenvolvedores estão fazendo isso com a IA. Eles aceitam o que a IA entrega porque "parece certo" (a tal da vibe), sem conferir as regras matemáticas rigorosas.

O artigo menciona que tentar usar métodos matemáticos super rígidos para conferir a IA é difícil porque isso quebra o ritmo de trabalho. O humano acaba virando o "elo fraco": ele fica cansado de conferir tanta regra e acaba clicando em "Aceitar Tudo" só para terminar o serviço.

3. A Solução: Construir com "Moldes de Segurança" 🏗️🛡️

Em vez de deixar a IA escrever qualquer coisa e depois tentar consertar, o autor sugere uma abordagem diferente: Segurança por Construção.

Imagine que, em vez de deixar um escultor fazer uma estátua de argila e depois tentar ver se ela é estável, você dê a ele um molde de aço. O escultor ainda pode criar formas bonitas, mas o molde garante que a base nunca será frágil e que a estrutura sempre seguirá as leis da física.

O autor sugere usar modelos de "difusão" (uma tecnologia de IA que funciona de forma mais estruturada) para que a segurança seja imposta durante o processo de criação. Em vez de a IA dizer: "Vou escrever um código e depois vejo se ele é seguro", ela deve ser forçada a seguir regras como: "Você só pode escrever este código se ele incluir obrigatoriamente uma trava de segurança aqui".

Resumo da Ópera 📝

O artigo avisa: não podemos confiar apenas em "IA vigiando IA". Isso é como colocar um guarda que também dorme no posto. Para o futuro ser seguro, a segurança não pode ser um "check-up" feito depois que o código está pronto; ela tem que ser o DNA do próprio código, embutida na forma como a IA pensa e escreve.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →