Que a IA aponte os defeitos do próprio sistema é o mais difícil não é achar — é não deixá-la mentir.

Uma grande empresa divulgou um agente interno de IA, desenvolvido pela equipe de segurança do produto: desde um piloto em novembro de 2025, passando pela efetivação em janeiro deste ano, ele já encontrou mais de 500 vulnerabilidades nas aplicações web da própria empresa. A regra é só uma: precisa executar de verdade um trecho de código de exploração, confirmar que a falha está lá, e só então chamar uma pessoa.🔍

Essa exigência foi imposta pela realidade — e é também a parte mais cara desse conjunto.

Nos últimos dois anos, o que a equipe de segurança mais recebeu foram relatórios falsos gerados por IA: parecem válidos item por item, mas quando se vai verificar, é tudo vazio. Distinguir uma vulnerabilidade real de uma ilusão bem plausível já virou o principal trabalho dessa área. Mandar o modelo procurar falhas quase sempre dá certo ao “encontrar” uma; o problema é saber se aquela falha é realmente verdadeira.

Então a ordem foi invertida. O modelo propõe uma hipótese e entrega a um verificador especializado, que tenta inseri-la em tempo real em uma cópia do aplicativo em execução. Se não der para inserir, ele não faz barulho.

Esse conjunto agora vai ser pareado com um agente inteligente que corrige vulnerabilidades automaticamente.

Um responsável por provar que a falha é real, e outro por consertá-la. A etapa mais fácil de dar errado no meio fica a cargo de dois programas, que ficam se vigiando mutuamente.