>_ DevTrendspt

Idioma

Início

Linguagens

Seções

Frontend Backend Mobile DevOps AI / ML GameDev Blockchain Embarcados Segurança
TypeScript

Como Encontrar Vulnerabilidades de Código com Agentes de IA Sem Gastar uma Fortuna

Recentemente descobri o deepsec da galera da Vercel Labs. A ideia me conquistou: os desenvolvedores propõem usar agentes de IA para escaneamento profundo de segurança de codebases. Diferentemente dos analisadores estáticos clássicos (SAST) que frequentemente te enchem de falsos positivos, este traz uma busca "inteligente" em ação.

O problema com ferramentas legadas é que elas identificam padrões, mas perdem o contexto. O Deepsec tenta resolver isso.

O Que É Isso

Essencialmente, é um wrapper para gerenciar escaneamentos. O sistema não apenas caça trechos de código perigosos usando padrões regex—ele alimenta áreas suspeitas para modelos de linguagem para análise. Os criadores alertam honestamente que escanear um repositório grande em intensidade total pode ficar caro. O README menciona custos de milhares, até dezenas de milhares de dólares.

Os números são intimidantes, mas o raciocínio da Vercel é direto: um único bug crítico perdido em produção poderia custar muito mais para o negócio.

Como o Processo Funciona

A ferramenta opera em estágios. Primeiro, uma passagem rápida roda sem redes neurais—comando scan simplesmente identifica áreas potencialmente problemáticas usando matchers. Esta fase não custa nada.

A magia real acontece com o comando process. É quando os agentes assumem. Eles pegam os achados do primeiro estágio e começam a desvendá-los. O agente determina se há realmente uma vulnerabilidade ou se é um alarme falso. Para projetos massivos, a execução pode ser distribuída entre workers.

Recursos que Gostei

O Deepsec tem várias decisões arquiteturais que revelam engenheiros experientes por trás dele.

Primeiro, o sistema pode retomar de onde parou. Se sua internet cair ou você ficar sem fundos no saldo da API da OpenAI/Anthropic, você não precisa começar do zero. O estado é salvo localmente na pasta .deepsec.

Segundo, há um mecanismo de revalidação. O comando revalidate verifica o histórico do Git: se você já corrigiu uma vulnerabilidade, a ferramenta vai perceber e não vai sinalizá-la novamente.

Terceiro, há consciência contextual. Em vez de alimentar todo o repositório para o modelo (o que seria proibitivamente caro e ineficiente), o deepsec pede que você prepare um resumo condensado do projeto—arquivo INFO.md. Você descreve os detalhes: como a autorização funciona, qual middleware é usado, onde as configurações estão localizadas. Isso ajuda o agente a evitar fazer perguntas óbvias e reduz erros.

Como Executar Você Mesmo

Para começar, um npx padrão é suficiente:

npx deepsec init
cd .deepsec
pnpm install

Em seguida, configure suas chaves de acesso. A equipe recomenda usar o Vercel AI Gateway, mas você também pode passar tokens diretos da Anthropic ou OpenAI. O importante é ter em mente os limites. Uma assinatura padrão do Claude Pro não vai cobrir um escaneamento completo—você vai querer budgetizar o acesso à API desde o início.

Para verificar alterações em um pull request específico, há uma flag conveniente:

pnpm deepsec process --diff

Isso economiza tempo e dinheiro significativos, já que apenas os arquivos modificados são analisados.

Lado Técnico e Segurança

Vale notar que o deepsec em si tem acesso ao shell. Você executa código que controla um agente com direitos de execução de comandos. Para evitar ser atingido por código malicioso em dependências do projeto, há o modo Vercel Sandbox. Neste caso, o trabalho acontece em micro-VMs isoladas, e suas chaves de API ficam do lado de fora e não podem ser roubadas.

Para Quem Isso É

Para pequenos projetos pessoais, o deepsec é overkill. Mas se você está trabalhando em enterprise com codebases legadas massivas onde a segurança importa mais do que economizar algumas centenas de dólares em tokens, vale a pena tentar. É especialmente bom em encontrar falhas lógicas na autenticação ou cadeias de vulnerabilidade complexas que um linter normal nunca captaria.

Você deveria se apressar para implementar isso em cada pipeline de CI/CD? Provavelmente não. Mas como uma ferramenta para auditorias profundas periódicas do codebase, parece uma abordagem muito sensata para AppSec em 2024.

Projetos relacionados