No One Talks Enough About Security for AI Coding. Here's How I Do It in My Workflows
Segurança em codificação de IA ainda é subexplorada: assim eu protejo meu fluxo de trabalho
Conteudo
TLDR;
Deterministic gates são verificações integradas nos workflows para garantir que vulnerabilidades sejam detectadas de forma consistente antes de abrir pull requests.. O autor usa Arkon como engine para estruturar processos de agentes e SonarQube para checagens determinísticas de vulnerabilidades em seu fluxo diário.. Assistentes de IA falham em segurança ao escrever código vulnerável diretamente ou instalar dependências com CVEs sem verificar toda a cadeia de subdependências.
Resumo
No vídeo, o criador explica que assistentes de IA para codificação superam engenheiros humanos em velocidade e eficiência na maioria dos aspectos do desenvolvimento, como reutilização, documentação e performance, desde que o sistema seja adequado e a intenção seja comunicada corretamente. No entanto, eles falham frequentemente em segurança, gerando códigos com vulnerabilidades como injeções SQL ou instalando dependências com CVEs, inclusive em subdependências. O problema é agravado porque os agentes não verificam adequadamente a cadeia de dependências nem a extensa lista de vulnerabilidades conhecidas, muitas vezes cortando custos para priorizar velocidade. Soluções como usar outro agente para revisar o código não são suficientes por sua natureza não determinística. A proposta é implementar "portões determinísticos" com ferramentas como Arkon, para orquestrar fluxos, e SonarQube, para verificações automáticas e repetíveis de vulnerabilidades. Isso garante que problemas sejam detectados e corrigidos antes de pull requests, adicionando rigor ao processo sem depender apenas da IA. O foco é criar sistemas que forcem verificações consistentes, mitigando riscos em workflows agenticos diários.