<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0" xmlns:itunes="http://www.itunes.com/dtds/podcast-1.0.dtd" xmlns:googleplay="http://www.google.com/schemas/play-podcasts/1.0"><channel><title><![CDATA[Duranium]]></title><description><![CDATA[Duranium Blog]]></description><link>https://blog.duranium.io</link><image><url>https://substackcdn.com/image/fetch/$s_!ecov!,w_256,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F22c6858e-4508-45ba-81fb-65dff4355563_269x269.png</url><title>Duranium</title><link>https://blog.duranium.io</link></image><generator>Substack</generator><lastBuildDate>Wed, 29 Jul 2026 09:14:41 GMT</lastBuildDate><atom:link href="https://blog.duranium.io/feed" rel="self" type="application/rss+xml"/><copyright><![CDATA[Duranium]]></copyright><language><![CDATA[pt-br]]></language><webMaster><![CDATA[duraniumblog@substack.com]]></webMaster><itunes:owner><itunes:email><![CDATA[duraniumblog@substack.com]]></itunes:email><itunes:name><![CDATA[Duranium]]></itunes:name></itunes:owner><itunes:author><![CDATA[Duranium]]></itunes:author><googleplay:owner><![CDATA[duraniumblog@substack.com]]></googleplay:owner><googleplay:email><![CDATA[duraniumblog@substack.com]]></googleplay:email><googleplay:author><![CDATA[Duranium]]></googleplay:author><itunes:block><![CDATA[Yes]]></itunes:block><item><title><![CDATA[A mesma métrica, números diferentes: por que ainda é difícil confiar na medição de IA]]></title><description><![CDATA[Medir IA na engenharia &#233; novidade para o setor inteiro, inclusive para as ferramentas que se prop&#245;em a fazer isso.]]></description><link>https://blog.duranium.io/p/a-mesma-metrica-numeros-diferentes</link><guid isPermaLink="false">https://blog.duranium.io/p/a-mesma-metrica-numeros-diferentes</guid><pubDate>Thu, 23 Jul 2026 19:13:09 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!874T!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd53ab86e-a056-4de8-b20e-ec5810a5b122_2816x1536.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p><em><span>Medir IA na engenharia &#233; novidade para o setor inteiro, inclusive para as ferramentas que se prop&#245;em a fazer isso. Cada uma reporta um n&#250;mero diferente para a mesma m&#233;trica. Quase todas medem o uso da ferramenta, quando o que o board pergunta &#233; o resultado.</span></em></p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!874T!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd53ab86e-a056-4de8-b20e-ec5810a5b122_2816x1536.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!874T!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd53ab86e-a056-4de8-b20e-ec5810a5b122_2816x1536.png 424w, https://substackcdn.com/image/fetch/$s_!874T!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd53ab86e-a056-4de8-b20e-ec5810a5b122_2816x1536.png 848w, https://substackcdn.com/image/fetch/$s_!874T!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd53ab86e-a056-4de8-b20e-ec5810a5b122_2816x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!874T!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd53ab86e-a056-4de8-b20e-ec5810a5b122_2816x1536.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!874T!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd53ab86e-a056-4de8-b20e-ec5810a5b122_2816x1536.png" width="1456" height="794" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/d53ab86e-a056-4de8-b20e-ec5810a5b122_2816x1536.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:794,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:9024724,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/208242654?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd53ab86e-a056-4de8-b20e-ec5810a5b122_2816x1536.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!874T!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd53ab86e-a056-4de8-b20e-ec5810a5b122_2816x1536.png 424w, https://substackcdn.com/image/fetch/$s_!874T!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd53ab86e-a056-4de8-b20e-ec5810a5b122_2816x1536.png 848w, https://substackcdn.com/image/fetch/$s_!874T!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd53ab86e-a056-4de8-b20e-ec5810a5b122_2816x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!874T!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd53ab86e-a056-4de8-b20e-ec5810a5b122_2816x1536.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p style="text-align: justify;"><span>Um Engineering Manager abre tr&#234;s pain&#233;is para responder a uma pergunta que o board fez de manh&#227;: o quanto a IA est&#225; ajudando o time. O primeiro d&#225; um n&#250;mero. O segundo d&#225; outro. O terceiro n&#227;o bate com nenhum dos dois. Os tr&#234;s dizem medir &#8220;uso de IA&#8221;, e cada um definiu isso &#224; sua maneira. No fim do dia, a resposta que sobe &#233; honesta no tom e fr&#225;gil no dado: </span><em><span>a gente sente que est&#225; ajudando</span></em><span>.</span></p><p style="text-align: justify;"><span>Fomos atr&#225;s dessa cena conversando com l&#237;deres de engenharia, para ouvir onde a medi&#231;&#227;o d&#243;i de verdade. Um padr&#227;o se repetiu, mesmo entre empresas de contextos bem diferentes: quando os n&#250;meros de ferramentas diferentes n&#227;o batem, a primeira coisa que se perde &#233; a confian&#231;a em qualquer um deles.</span></p><h2><span>Por que essa conta ficou urgente agora</span></h2><p style="text-align: justify;"><span>Usar IA para escrever c&#243;digo deixou de ser novidade. Um levantamento da Pragmatic Engineer de 2025 aponta que 85% dos desenvolvedores j&#225; usam essas ferramentas no trabalho. A ado&#231;&#227;o j&#225; &#233; grande. O que mudou foi o pre&#231;o da pergunta seguinte. Token custa, licen&#231;a custa, e o or&#231;amento de IA virou linha que algu&#233;m acima do EM quer ver justificada. Quando o custo aparece, &#8220;a gente acha que ajuda&#8221; para de ser resposta suficiente.</span></p><p style="text-align: justify;"><span>E essa dificuldade n&#227;o &#233; de um time s&#243;. Num levantamento da LeadDev feito com a DX, ouvindo mais de 880 l&#237;deres de engenharia, a falta de m&#233;tricas claras aparece entre os maiores desafios de quem adota IA. O EM que trava na hora de justificar est&#225; diante de um problema estrutural, n&#227;o de um lapso pessoal.</span></p><h2><span>Medir IA &#233; novo para o setor inteiro, inclusive para as ferramentas</span></h2><p style="text-align: justify;"><span>Duas camadas costumam cair no mesmo balde. Vale separ&#225;-las.</span></p><p style="text-align: justify;"><span>Nas m&#233;tricas cl&#225;ssicas de engenharia (fluxo de entrega, tempo de ciclo, cobertura de teste, change failure rate), o mercado ao menos concorda sobre o que medir. Existe uma linhagem de mais de uma d&#233;cada, de DORA a SPACE, e ferramentas constru&#237;das em cima disso. D&#225; para discutir o n&#250;mero, mas a defini&#231;&#227;o &#233; compartilhada, e &#233; ela que deixa o n&#250;mero compar&#225;vel de um m&#234;s para o outro.</span></p><p style="text-align: justify;"><span>Na camada de IA, n&#227;o existe nem esse consenso. Falta acordo sobre o que conta como &#8220;uso de IA&#8221;, &#8220;produtividade com IA&#8221; ou &#8220;qualidade do que a IA escreveu&#8221;. E isso n&#227;o &#233; s&#243; percep&#231;&#227;o de campo. Ao mapear como 18 grandes empresas de tecnologia medem o impacto da IA, a DX encontrou empresas parecidas, do porte de Microsoft e Google, medindo coisas diferentes, sem uma pr&#225;tica &#250;nica que sirva de refer&#234;ncia. Se quem tem times enormes e or&#231;amento de sobra ainda est&#225; experimentando, o EM de um time menor n&#227;o est&#225; atrasado. O terreno &#233; novo para o setor inteiro ao mesmo tempo.</span></p><p style="text-align: justify;"><span>Some a isso um agravante herdado: medir produtividade de engenharia j&#225; era um problema n&#227;o resolvido antes da IA. O setor discute isso h&#225; mais de uma d&#233;cada sem chegar a uma m&#233;trica &#250;nica e confi&#225;vel, e a IA chegou sobre um terreno que j&#225; estava inst&#225;vel.</span></p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/subscribe?&quot;,&quot;text&quot;:&quot;Inscreva-se&quot;,&quot;language&quot;:&quot;pt-br&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Gosta de conte&#250;dos como este? Assine nossa newsletter e receba em primeira m&#227;o!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Digite seu e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Inscreva-se"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div><h2><span>O que essas m&#233;tricas est&#227;o contando</span></h2><p style="text-align: justify;"><span>Se a defini&#231;&#227;o n&#227;o &#233; compartilhada, cada ferramenta preenche a lacuna do seu jeito. E aqui aparece a parte que os l&#237;deres menos gostam de admitir: o n&#250;mero que voc&#234; recebe &#233; o n&#250;mero que o fornecedor consegue medir. Um l&#237;der do Monzo colocou isso de forma direta ao Pragmatic Engineer, dizendo que o fornecedor mede o que d&#225;, e &#233; esse o n&#250;mero que chega at&#233; voc&#234;.</span></p><p style="text-align: justify;"><span>O que quase todas essas ferramentas conseguem medir &#233; a mesma coisa: o anel em volta do c&#243;digo. Uso da ferramenta, sugest&#245;es aceitas, sess&#245;es, tokens, teclada. Sinais de atividade, capturados da telemetria do editor ou do plugin. S&#227;o baratos de instrumentar e, por isso mesmo, cada um recorta do seu jeito, o que explica por que a mesma m&#233;trica sai com valores distintos conforme a origem. Enquanto a conta olhar a atividade, ela vai continuar sem convergir, porque atividade &#233; justamente a parte que cada fornecedor define como quiser.</span></p><p style="text-align: justify;"><span>E atividade responde &#224; pergunta errada. O board n&#227;o pergunta o quanto a IA foi usada. Pergunta o que ela deixou no produto. Esse sinal est&#225; num lugar diferente do anel de telemetria: est&#225; no que o time de fato entregou e com que qualidade, no c&#243;digo que foi mergeado e ficou de p&#233;. Um artefato &#233; mais dif&#237;cil de recortar do que uma m&#233;trica de uso: ele &#233; aquilo que ficou pronto.</span></p><p style="text-align: justify;"><span>H&#225; ainda o reflexo mais antigo do mercado: na falta de uma defini&#231;&#227;o boa, corre-se para a m&#233;trica f&#225;cil. Foi assim que a ind&#250;stria voltou a se fixar em linhas de c&#243;digo e em &#8220;percentual de c&#243;digo escrito por IA&#8221;, n&#250;meros que rendem boa manchete e quase nada de leitura sobre qualidade ou resultado. &#8220;Percentual de c&#243;digo escrito por IA&#8221; &#233; o retrato acabado disso: conta o volume que a IA gerou, sem uma palavra sobre se aquilo prestava.</span></p><h2><span>A armadilha da taxa de aceita&#231;&#227;o</span></h2><p style="text-align: justify;"><span>A taxa de aceita&#231;&#227;o de sugest&#245;es &#233; o exemplo mais puro de contar o anel, e por isso vem perdendo espa&#231;o. Laura Tacho, CTO da DX, resume a armadilha numa pergunta: estamos confundindo atividade de IA com impacto de IA? A aceita&#231;&#227;o olha o instante em que a sugest&#227;o aparece e ignora o que vem depois: se o c&#243;digo se manteve, se foi revertido, se introduziu um bug. Ela registra que a IA foi usada. O que a IA deixou no fim fica de fora. Um n&#250;mero que sobe sem dizer se as coisas melhoraram n&#227;o sustenta decis&#227;o, por mais preciso que pare&#231;a na tela.</span></p><h2><span>O feeling n&#227;o fecha a conta</span></h2><p style="text-align: justify;"><span>Se o dado das ferramentas &#233; fr&#225;gil, a sa&#237;da natural do EM &#233; confiar na percep&#231;&#227;o do time. Aqui mora a &#250;ltima armadilha. Num experimento controlado do METR, no come&#231;o de 2025, desenvolvedores experientes trabalharam em reposit&#243;rios que conheciam bem, metade das tarefas com IA liberada, metade sem. Eles se sentiram cerca de 20% mais r&#225;pidos usando IA. Na medi&#231;&#227;o, levaram cerca de 19% mais tempo. O pr&#243;prio METR trata o resultado como o retrato de um momento espec&#237;fico e j&#225; publicou n&#250;meros mais novos depois. O que interessa aqui &#233; o descompasso, n&#227;o a dire&#231;&#227;o do efeito: a percep&#231;&#227;o, mesmo de quem est&#225; com a m&#227;o no c&#243;digo, &#233; um instrumento pouco confi&#225;vel para dizer se a IA est&#225; ajudando.</span></p><p style="text-align: justify;"><span>Painel e feeling falham pela mesma raz&#227;o. Os dois olham a atividade: o painel pela telemetria, o feeling pela impress&#227;o de quem trabalhou. Nenhum dos dois olha o resultado que ficou. Medir mal n&#227;o empurra para largar a medi&#231;&#227;o. Empurra para mover a r&#233;gua da atividade para o resultado.</span></p><h2><span>Medir o qu&#234;, j&#225; que medir bem &#233; dif&#237;cil</span></h2><p style="text-align: justify;"><span>A medi&#231;&#227;o de IA vai continuar imperfeita por um bom tempo. O consenso n&#227;o chega amanh&#227;, e cada ferramenta vai seguir com o seu recorte. Quem lidera engenharia n&#227;o vai escolher a medi&#231;&#227;o perfeita. Vai escolher que pergunta vale a pena perseguir enquanto o consenso n&#227;o vem.</span></p><p style="text-align: justify;"><span>Perseguir o uso &#233; perseguir um n&#250;mero que sobe sozinho e n&#227;o diz nada sobre o produto. Perseguir o resultado, o que o time entregou e com que qualidade depois que a IA entrou, &#233; uma pergunta mais dif&#237;cil de responder e a que o board de fato faz. A diferen&#231;a entre um time que sabe conversar sobre IA com a lideran&#231;a e um que responde no feeling costuma estar a&#237;, em qual das duas perguntas ele decidiu levar a s&#233;rio.</span></p><p style="text-align: justify;"><span>&#201; esse o problema que a gente investiga no WeLuvCode: enxergar, direto do c&#243;digo, o que o time entrega e com que qualidade, a partir de uma defini&#231;&#227;o est&#225;vel de onde os n&#250;meros v&#234;m, para que a evid&#234;ncia sirva a quem decide sem virar mais um painel para comparar. Ler o impacto da IA nesse mesmo eixo &#233; uma frente que estamos construindo. Seria bom ouvir como outros times de engenharia est&#227;o lidando com isso &#224; medida que a ado&#231;&#227;o amadurece.</span></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://content.duranium.io/weluvcode&quot;,&quot;text&quot;:&quot;Conhe&#231;a o WeLuvCode&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://content.duranium.io/weluvcode"><span>Conhe&#231;a o WeLuvCode</span></a></p><p style="text-align: justify;"></p>]]></content:encoded></item><item><title><![CDATA[A IA acelerou o desenvolvedor. Não o time.]]></title><description><![CDATA[O ganho da IA por desenvolvedor &#233; real. E &#233; justamente por isso que ele engana.]]></description><link>https://blog.duranium.io/p/a-ia-acelerou-o-desenvolvedor-nao</link><guid isPermaLink="false">https://blog.duranium.io/p/a-ia-acelerou-o-desenvolvedor-nao</guid><dc:creator><![CDATA[Duranium]]></dc:creator><pubDate>Thu, 16 Jul 2026 17:03:08 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!12fb!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F77251fdb-c733-4efe-ae3f-0453dd0f19f8_2752x1536.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!12fb!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F77251fdb-c733-4efe-ae3f-0453dd0f19f8_2752x1536.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!12fb!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F77251fdb-c733-4efe-ae3f-0453dd0f19f8_2752x1536.png 424w, https://substackcdn.com/image/fetch/$s_!12fb!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F77251fdb-c733-4efe-ae3f-0453dd0f19f8_2752x1536.png 848w, https://substackcdn.com/image/fetch/$s_!12fb!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F77251fdb-c733-4efe-ae3f-0453dd0f19f8_2752x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!12fb!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F77251fdb-c733-4efe-ae3f-0453dd0f19f8_2752x1536.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!12fb!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F77251fdb-c733-4efe-ae3f-0453dd0f19f8_2752x1536.png" width="1456" height="813" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/77251fdb-c733-4efe-ae3f-0453dd0f19f8_2752x1536.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:813,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:8649192,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/207283478?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F77251fdb-c733-4efe-ae3f-0453dd0f19f8_2752x1536.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!12fb!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F77251fdb-c733-4efe-ae3f-0453dd0f19f8_2752x1536.png 424w, https://substackcdn.com/image/fetch/$s_!12fb!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F77251fdb-c733-4efe-ae3f-0453dd0f19f8_2752x1536.png 848w, https://substackcdn.com/image/fetch/$s_!12fb!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F77251fdb-c733-4efe-ae3f-0453dd0f19f8_2752x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!12fb!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F77251fdb-c733-4efe-ae3f-0453dd0f19f8_2752x1536.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p><span>Todo desenvolvedor que adotou IA vai dizer, com raz&#227;o, que ele ficou mais r&#225;pido. E o painel vai concordar: mais atividade, mais entregas, mais velocidade. Ainda assim, quando a lideran&#231;a medir o que de fato chegou &#224; produ&#231;&#227;o, do commit ao deploy, a entrega do time anda quase no mesmo ritmo de um ano atr&#225;s.</span></p><p style="text-align: justify;"><span>Essa dist&#226;ncia entre a acelera&#231;&#227;o que se sente e a entrega que n&#227;o se move &#233; um dos assuntos mais mal compreendidos da engenharia neste momento: velocidade local, o ganho do desenvolvedor sozinho, n&#227;o &#233; a mesma coisa que velocidade sist&#234;mica, o ganho no fluxo de entrega do time inteiro. A primeira subiu, e muito. A segunda, quase nada. Entender esse fen&#244;meno &#233; determinante para transformar a ado&#231;&#227;o de IA em resultado.</span></p><h2 style="text-align: justify;"><strong><span>O ganho &#233; real, e mais estreito do que parece</span></strong></h2><p style="text-align: justify;"><span>Vale come&#231;ar reconhecendo: o ganho existe, e &#233; grande onde as condi&#231;&#245;es ajudam. Analisando dezenas de milhares de engenheiros, a pesquisa citada pelo DORA de 2026 encontrou de 35 a 40% de ganho de produtividade em tarefas greenfield, c&#243;digo novo e simples. O problema &#233; o outro lado do mesmo dado: em base legada e complexa, o ganho desaba para 10% ou menos. E &#233; na base legada que mora a maior parte do trabalho real de praticamente todo time maduro.</span></p><p style="text-align: justify;"><span>H&#225; a&#237; um detalhe contra-intuitivo que diz muito sobre a natureza do ganho. Os desenvolvedores mais experientes tendem a extrair mais da IA que os juniores, n&#227;o menos. Isso diz muito sobre capacidade de julgamento: saber o que pedir, reconhecer quando a resposta est&#225; errada, onde encaixar o trecho gerado num sistema que j&#225; existe. Ou seja, a parte que a IA acelera de verdade nunca foi escrever c&#243;digo, foi o entorno. E &#233; exatamente no entorno que o ganho individual come&#231;a a se perder antes de chegar ao time.</span></p><h2 style="text-align: justify;"><strong><span>No caminho at&#233; a entrega, o ganho evapora</span></strong></h2><p style="text-align: justify;"><span>O DORA descreve bem o primeiro motivo de perda: a fric&#231;&#227;o n&#227;o desaparece, ela muda de lugar. O esfor&#231;o que voc&#234; economiza deixando a IA escrever o boilerplate reaparece como esfor&#231;o de auditar um c&#243;digo que se parece muito com um c&#243;digo correto sem necessariamente ser. &#201; o que o relat&#243;rio chama de verification tax. Ler e validar com rigor algo plaus&#237;vel cansa mais que escrever do zero, porque o erro n&#227;o salta aos olhos, ele se esconde.</span></p><p style="text-align: justify;"><span>A expectativa natural &#233; que esse custo diminua &#224; medida que o time ganha experi&#234;ncia com a ferramenta. Os dados mostram o contr&#225;rio. Quando a Anthropic mediu como as pessoas de fato supervisionam agentes de IA no dia a dia, encontrou um padr&#227;o que, &#224; primeira vista, parece paradoxal: quanto mais experiente o usu&#225;rio, mais ele passa a aprovar automaticamente as a&#231;&#245;es e, ao mesmo tempo, com mais frequ&#234;ncia ele interrompe o agente. A supervis&#227;o n&#227;o some com a maturidade. Ela muda de forma: de aprovar cada passo para monitorar e intervir no ponto correto. A Anthropic l&#234; isso como supervis&#227;o saud&#225;vel. Mas &#233; a mesma moeda pela outra face: supervis&#227;o eficaz tem pre&#231;o, e &#233; esse pre&#231;o que o verification tax nomeia. O custo de verificar n&#227;o desaparece porque o time amadureceu. Ele deixa de aparecer como aprova&#231;&#227;o manual e passa a se manifestar como aten&#231;&#227;o cont&#237;nua.</span></p><p style="text-align: justify;"><span>O segundo motivo de perda que o DORA apresenta est&#225; associado ao throughput: o time passa a gerar c&#243;digo mais depressa do que as etapas seguintes conseguem absorver: revis&#227;o, teste, aprova&#231;&#227;o de mudan&#231;a, deploy. O ganho individual chega &#224; esteira, forma fila e quem paga essa conta &#233; o fluxo inteiro. Cada desenvolvedor acelerou a vaz&#227;o individual, mas o gargalo virou o pipeline. Velocidade local vira estoque parado, n&#227;o entrega mais r&#225;pida.</span></p><p style="text-align: justify;"><span>Por tr&#225;s desses dois motivos que levam &#224; perda dos ganhos da ado&#231;&#227;o de IA, h&#225; uma cren&#231;a de fundo que alimenta os dois: a de que engenharia de software seria o terreno seguro para delegar &#224; IA, porque o resultado &#233; verific&#225;vel, bastando rodar o c&#243;digo e ver se funciona. &#201; algo que a pr&#243;pria pesquisa da Anthropic reflete, ao tratar a testabilidade do software como aquilo que torna mais f&#225;cil a confian&#231;a no agente nessa &#225;rea do que em outras, como direito, medicina ou finan&#231;as.</span></p><p style="text-align: justify;"><span>O DORA complica esse racioc&#237;nio, e &#233; uma complica&#231;&#227;o que reconhecemos na pr&#225;tica. &#8220;Passar no teste&#8221; n&#227;o &#233; &#8220;estar estruturalmente correto&#8221;. Um c&#243;digo gerado por IA pode compilar, passar no CI e ainda assim falhar em arquitetura, manuten&#231;&#227;o ou integra&#231;&#227;o com o resto da base. O teste verde &#233; o disfarce perfeito: d&#225; a sensa&#231;&#227;o de que a tarefa est&#225; conclu&#237;da, e o verification tax passa sem ser notado. Ou seja, a verificabilidade que supostamente torna o software seguro para delegar &#233; precisamente onde o custo se esconde.</span></p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/subscribe?&quot;,&quot;text&quot;:&quot;Inscreva-se&quot;,&quot;language&quot;:&quot;pt-br&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Gosta de conte&#250;do assim? Assine para receber em primeira m&#227;o!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Digite seu e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Inscreva-se"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div><h2 style="text-align: justify;"><strong><span>O custo que ningu&#233;m or&#231;ou</span></strong></h2><p style="text-align: justify;"><span>Perder o ganho no caminho j&#225; seria problema suficiente. Mas h&#225; um efeito pior: parte do que foi produzido volta como custo. Quando o DORA mediu o efeito da IA sobre dez dimens&#245;es de engenharia, o maior avan&#231;o veio, como se esperava, na efetividade individual. Mas o efeito sobre o throughput do time, a vaz&#227;o real de entrega, foi quase nulo. E o segundo maior efeito de todos foi negativo: aumento de instabilidade. Mais falha em produ&#231;&#227;o, mais tempo consertando.</span></p><p style="text-align: justify;"><span>&#201; o que se pode chamar de instability tax. O sistema ficou mais r&#225;pido para produzir e, na mesma medida, mais r&#225;pido para quebrar. Com isso, o tempo gasto estabilizando toma de volta parte do ganho que cada desenvolvedor jurava ter entregue. Some verification tax, fila no pipeline e instabilidade, e voc&#234; tem a anatomia completa de como um ganho individual de 35% chega perto de zero na conta do time.</span></p><h2 style="text-align: justify;"><strong><span>O que muda para quem lidera</span></strong></h2><p style="text-align: justify;"><span>A primeira consequ&#234;ncia pr&#225;tica dessa leitura &#233; parar de tratar velocidade local como se fosse velocidade sist&#234;mica. Tempo economizado por desenvolvedor, sugest&#245;es aceitas, PRs por semana, tudo isso &#233; sinal local, e sobe mesmo quando a entrega do time n&#227;o anda. A pergunta que interessa &#233; outra: o fluxo inteiro, do commit &#224; produ&#231;&#227;o, ficou mais r&#225;pido sem ficar mais inst&#225;vel?</span></p><p style="text-align: justify;"><span>A segunda &#233; contar com a queda antes da subida. A ado&#231;&#227;o de IA costuma desenhar uma curva J: uma perda tempor&#225;ria de produtividade enquanto o time aprende a ferramenta, ajusta o pipeline e paga o verification tax, seguida de recupera&#231;&#227;o. No modelo do DORA, o vale dura algo como tr&#234;s meses. Esse vale &#233; o custo de matr&#237;cula da transforma&#231;&#227;o, n&#227;o o veredito dela. Quem l&#234; o vale como fracasso corta o investimento pouco antes da virada e, a&#237; sim, garante o fracasso.</span></p><p style="text-align: justify;"><span>Mas h&#225; uma armadilha: a subida da curva J n&#227;o &#233; autom&#225;tica. Costuma-se vender como promessa: desce e sobe. N&#227;o &#233;. A recupera&#231;&#227;o depende inteiramente do sistema em que o vale acontece.</span></p><p style="text-align: justify;"><span>Num sistema maduro, o vale vira recupera&#231;&#227;o e o ganho individual finalmente se converte em velocidade de time. Num sistema ca&#243;tico, o mesmo vale pode nunca virar subida. A linha pode seguir descendo, com a IA apenas acelerando a deteriora&#231;&#227;o. A curva J n&#227;o &#233; um direito adquirido de quem adota IA. &#201; o resultado que s&#243; um sistema saud&#225;vel entrega.</span></p><p style="text-align: justify;"><span>O que nos leva ao achado mais honesto do DORA: a IA n&#227;o gera valor, ela amplifica o sistema em que cai. Um sistema maduro transforma o ganho individual em velocidade de time. Um sistema ca&#243;tico transforma o mesmo ganho em caos mais r&#225;pido.</span></p><p style="text-align: justify;"><span>E n&#227;o &#233; s&#243; o DORA que aponta para l&#225;. A Anthropic chegou a uma conclus&#227;o parecida por outro caminho: ao medir como a autonomia dos agentes cresce na pr&#225;tica, encontrou que ela sobe de forma gradual e n&#227;o acompanha os saltos de capacidade dos modelos. Quem determina a autonomia n&#227;o &#233; o modelo, &#233; o sistema em que ele opera.</span></p><p style="text-align: justify;"><span>Duas pesquisas, por caminhos opostos, uma medindo entrega e outra medindo autonomia, chegam ao mesmo destino: o que decide o resultado n&#227;o &#233; a ferramenta, &#233; o sistema que a cerca.</span></p><p style="text-align: justify;"><span>Descobrir em qual dos dois sistemas voc&#234; est&#225; n&#227;o se faz olhando o desenvolvedor. Se faz medindo o sistema. &#201; esse o trabalho ao qual nos dedicamos no WeLuvCode.</span></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://content.duranium.io/weluvcode&quot;,&quot;text&quot;:&quot;Conhe&#231;a o WLC&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://content.duranium.io/weluvcode"><span>Conhe&#231;a o WLC</span></a></p><p style="text-align: justify;"></p>]]></content:encoded></item><item><title><![CDATA[Três gerações de antifraude: regras, ML e agentes]]></title><description><![CDATA[A detec&#231;&#227;o de fraude evoluiu em camadas, n&#227;o em substitui&#231;&#245;es &#8212; e o padr&#227;o vale muito al&#233;m do banco]]></description><link>https://blog.duranium.io/p/tres-geracoes-de-antifraude-regras</link><guid isPermaLink="false">https://blog.duranium.io/p/tres-geracoes-de-antifraude-regras</guid><pubDate>Thu, 09 Jul 2026 17:08:30 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!mPui!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F98a6f2a2-fab6-4630-bf40-ff7d91e4778e_2752x1536.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!mPui!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F98a6f2a2-fab6-4630-bf40-ff7d91e4778e_2752x1536.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!mPui!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F98a6f2a2-fab6-4630-bf40-ff7d91e4778e_2752x1536.png 424w, https://substackcdn.com/image/fetch/$s_!mPui!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F98a6f2a2-fab6-4630-bf40-ff7d91e4778e_2752x1536.png 848w, https://substackcdn.com/image/fetch/$s_!mPui!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F98a6f2a2-fab6-4630-bf40-ff7d91e4778e_2752x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!mPui!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F98a6f2a2-fab6-4630-bf40-ff7d91e4778e_2752x1536.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!mPui!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F98a6f2a2-fab6-4630-bf40-ff7d91e4778e_2752x1536.png" width="1456" height="813" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/98a6f2a2-fab6-4630-bf40-ff7d91e4778e_2752x1536.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:813,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:8883361,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/206166297?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F98a6f2a2-fab6-4630-bf40-ff7d91e4778e_2752x1536.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!mPui!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F98a6f2a2-fab6-4630-bf40-ff7d91e4778e_2752x1536.png 424w, https://substackcdn.com/image/fetch/$s_!mPui!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F98a6f2a2-fab6-4630-bf40-ff7d91e4778e_2752x1536.png 848w, https://substackcdn.com/image/fetch/$s_!mPui!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F98a6f2a2-fab6-4630-bf40-ff7d91e4778e_2752x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!mPui!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F98a6f2a2-fab6-4630-bf40-ff7d91e4778e_2752x1536.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p><span>Toda opera&#231;&#227;o que aceita transa&#231;&#245;es tem um </span><em><span>porteiro</span></em><span>. Obviamente, o banco tem, mas o e-commerce tamb&#233;m tem, e a seguradora, o marketplace, a plataforma de mobilidade, a operadora de telecom. Em todos eles existe um ponto onde algu&#233;m &#8212; ou alguma coisa &#8212; decide se aquela transa&#231;&#227;o passa ou n&#227;o. O que mudou, ao longo do tempo, foi a forma como esse porteiro aprendeu a decidir.</span></p><p><span>No come&#231;o ele era um seguran&#231;a com uma prancheta de rostos procurados: conferia cada pessoa contra uma lista fixa e barrava quem aparecia nela. Depois, j&#225; um seguran&#231;a mais experiente, que j&#225; viu milhares de pessoas passarem, ele aprendeu a reconhecer, pelo jeito de cada um, quem parece suspeito &#8212; mas ainda com base no que j&#225; viu antes. Em seguida, ele deixou de ser um porteiro e virou uma equipe: investiga, cruza informa&#231;&#245;es, faz perguntas e toma decis&#245;es por conta pr&#243;pria.</span></p><p><span>A pergunta que este texto quer provocar &#233; simples: em qual dessas gera&#231;&#245;es a sua opera&#231;&#227;o realmente est&#225;? A resposta quase nunca &#233; a que o time de tecnologia gostaria de dar.</span></p><h2><span>As duas primeiras gera&#231;&#245;es, em r&#225;pida retomada</span></h2><p><span>Se voc&#234; leu a </span><a href="https://blog.duranium.io/p/a-fraude-que-voce-ainda-nao-sabe"><span>primeira parte</span></a><span> desta s&#233;rie, j&#225; conhece o essencial dos dois primeiros degraus &#8212; sinta-se &#224; vontade para pular direto para a pr&#243;xima se&#231;&#227;o.</span></p><p><span>A </span><strong><span>primeira gera&#231;&#227;o</span></strong><span> &#233; a das regras. O marco &#233; o FICO Falcon, de 1992: uma rede neural detectando fraude de cart&#227;o em tempo real, mas ancorada, como a pr&#243;pria FICO descreve, em padr&#245;es de fraude </span><em><span>conhecidos</span></em><span>. Regra &#233; barata, &#233; determin&#237;stica e &#233; explic&#225;vel &#8212; e continua insubstitu&#237;vel para o que &#233; conhecido e est&#225;vel. Seu teto &#233; igualmente claro: ela n&#227;o enxerga o que ainda n&#227;o tem nome.</span></p><p><span>A </span><strong><span>segunda gera&#231;&#227;o</span></strong><span> &#233; a do machine learning supervisionado, que a partir dos anos 2010 troca a codifica&#231;&#227;o manual de regras pelo aprendizado de padr&#245;es a partir de dados rotulados. &#201; um salto real, mas ele carrega um limite herdado: um modelo supervisionado aprende com fraude confirmada e, por constru&#231;&#227;o, est&#225; sempre uma gera&#231;&#227;o atr&#225;s do fraudador. A an&#225;lise comportamental &#8212; detec&#231;&#227;o de anomalia n&#227;o-supervisionada, com m&#233;todos como o Isolation Forest &#8212; &#233; o auge dessa segunda gera&#231;&#227;o e a antessala da terceira, porque come&#231;a a mudar a pergunta de: &#8220;esse padr&#227;o &#233; fraude conhecida?&#8221;, para: &#8220;esse comportamento foge do normal desta conta?&#8221;.</span></p><p><span>O ponto que interessa aqui n&#227;o &#233; reviver esse hist&#243;rico, e sim notar uma coisa sobre a forma dele: cada gera&#231;&#227;o n&#227;o apagou a anterior, ela foi um </span><strong><span>incremento</span></strong><span>.</span></p><h2><span>O movimento maior que chegou ao antifraude</span></h2><p><span>Antes de seguir, &#233; preciso destacar que a l&#243;gica de &#8220;especificar regras, aprender com dados e delegar julgamento a um sistema aut&#244;nomo&#8221; n&#227;o &#233; uma peculiaridade do antifraude. &#201; a forma como praticamente toda disciplina de automa&#231;&#227;o amadurece. Antes de ser uma hist&#243;ria sobre fraude, essa &#233; uma hist&#243;ria sobre automa&#231;&#227;o.</span></p><p><span>O desenvolvimento de software vive isso agora, ao migrar de escrever instru&#231;&#245;es expl&#237;citas para descrever a </span><em><span>inten&#231;&#227;o</span></em><span> e deixar que a m&#225;quina preencha o &#8220;como&#8221;.</span></p><p><span>Em todas essas disciplinas, o movimento &#233; o mesmo: sobe-se um degrau de abstra&#231;&#227;o, transferindo para o sistema uma parcela maior de decis&#227;o. Antifraude est&#225; subindo exatamente esse degrau, e &#233; isso que a terceira gera&#231;&#227;o representa.</span></p><p><span>E &#233; olhando desse degrau que a terceira gera&#231;&#227;o do antifraude precisa ser entendida. &#201; tamb&#233;m onde o discurso de mercado costuma ficar mais barulhento e menos preciso, ent&#227;o conv&#233;m definir com cuidado o que de fato muda da segunda para a terceira gera&#231;&#227;o que &#233;, fundamentalmente, o que acontece depois que o sistema chega a uma conclus&#227;o.</span></p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/subscribe?&quot;,&quot;text&quot;:&quot;Inscreva-se&quot;,&quot;language&quot;:&quot;pt-br&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Gosta de conte&#250;do assim, completo?    Inscreva-se e receba em primeira m&#227;o!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Digite seu e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Inscreva-se"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div><h2><span>Terceira gera&#231;&#227;o: de sinalizar para agir</span></h2><p><span>As gera&#231;&#245;es anteriores focaram em pontuar e sinalizar: calcular um score, produzir uma recomenda&#231;&#227;o, disparar um alerta, deixando a decis&#227;o para um humano. Um sistema ag&#234;ntico n&#227;o para nesse ponto: ele percebe, raciocina, decide e age por conta pr&#243;pria, sem esperar aprova&#231;&#227;o a cada passo. &#201; essa passagem, do sinalizar para o agir, que redefine o problema.</span></p><p><span>A pr&#243;pria FICO define IA ag&#234;ntica de forma s&#243;bria: sistemas que percebem dados, raciocinam sobre eles, decidem e agem sem interven&#231;&#227;o humana em cada etapa; e faz quest&#227;o de posicionar a IA generativa como </span><em><span>copiloto</span></em><span> do analista, que reduz carga cognitiva e acelera investiga&#231;&#227;o sem substituir o julgamento de um profissional experiente.</span></p><p><span>Ou seja, a FICO n&#227;o faz um discurso de substitui&#231;&#227;o, mas de alavancagem. E j&#225; existe implementa&#231;&#227;o concreta: a Nasdaq Verafin descreve seu analista ag&#234;ntico como uma mudan&#231;a de &#8220;IA como ferramenta&#8221; para &#8220;IA como trabalhador&#8221;, capaz de percorrer sozinho o fluxo investigativo de um alerta.</span></p><p><span>Na mesma linha, a Enrst &amp; Young, </span><a href="https://arxiv.org/pdf/2110.15700"><span>aponta que</span></a><span> &#8220;IA ag&#234;ntica permite monitoramento em tempo real e aprendizado adaptativo, analisando transa&#231;&#245;es de forma aut&#244;noma e refinando a detec&#231;&#227;o, com redu&#231;&#227;o significativa de falsos positivos&#8221;.</span></p><p><span>At&#233; aqui, parece s&#243; progresso. O contrapeso honesto vem agora. Em nossa experi&#234;ncia implantando solu&#231;&#245;es de antifraude nos clientes da Duranium, aprendemos que autonomia sem tr&#234;s condi&#231;&#245;es n&#227;o &#233; ativo, &#233; passivo.</span></p><p><span>A primeira &#233; o </span><strong><span>dado</span></strong><span>. Um agente que decide sozinho amplifica a qualidade &#8212; ou a pobreza &#8212; dos dados que o sustentam. Autonomia sobre dado ruim apenas erra mais r&#225;pido e em maior escala.</span></p><p><span>A segunda &#233; </span><strong><span>explicabilidade</span></strong><span>. No momento em que o sistema </span><em><span>age</span></em><span> em vez de sugerir, algu&#233;m vai perguntar por qu&#234;. Um agente que n&#227;o sabe explicar por que agiu &#233; um risco jur&#237;dico esperando para acontecer. Setores regulados sentem isso primeiro e com for&#231;a &#8212; no mercado financeiro brasileiro, por exemplo, o arcabou&#231;o em torno da Resolu&#231;&#227;o BCB n&#186; 538 deixa expl&#237;cita a exig&#234;ncia de gest&#227;o e presta&#231;&#227;o de contas sobre decis&#245;es de risco. Mas isso n&#227;o &#233; um problema s&#243; de banco: qualquer opera&#231;&#227;o cujo sistema bloqueie um cliente, negue uma ap&#243;lice ou cancele uma conta vai precisar justificar a decis&#227;o, seja  para o cliente, para o jur&#237;dico, para o mercado.</span></p><p><span>A terceira &#233; </span><strong><span>governan&#231;a</span></strong><span>. Quando o porteiro-equipe age sozinho e erra, quem responde? A pergunta n&#227;o &#233; ret&#243;rica. Delegar decis&#227;o a um sistema aut&#244;nomo &#233; tamb&#233;m delegar responsabilidade, e essa parte n&#227;o pode ser terceirizada para o algoritmo.</span></p><h2><span>Instalar um agente n&#227;o &#233; chegar &#224; terceira gera&#231;&#227;o</span></h2><p><span>Da&#237; decorre o erro mais comum de quem quer pular etapas. Instalar um componente ag&#234;ntico n&#227;o coloca ningu&#233;m na terceira gera&#231;&#227;o se as camadas de baixo n&#227;o estiverem maduras.</span></p><p><span>A evolu&#231;&#227;o &#233; cumulativa: o agente que raciocina depende do modelo que aprende, que depende do dado bem rotulado, que depende da regra bem desenhada. Pular a base n&#227;o acelera a chegada &#224; fronteira &#8212; s&#243; produz uma automa&#231;&#227;o confiante e cega.</span></p><p><span>&#201; por isso que vale enunciar o princ&#237;pio que atravessa toda a s&#233;rie: </span><strong><span>uma gera&#231;&#227;o mais avan&#231;ada alimentada por dado ruim &#233; pior do que uma gera&#231;&#227;o anterior alimentada por dado bom.</span></strong><span> A conversa sobre &#8220;qual gera&#231;&#227;o de IA voc&#234; usa&#8221; quase sempre deveria ser, antes, uma conversa sobre a qualidade e a origem do dado que sustenta qualquer uma delas &#8212; um tema que merece um cap&#237;tulo pr&#243;prio.</span></p><h2><span>O que j&#225; &#233; produto e o que ainda &#233; fronteira</span></h2><p><span>Se uma gera&#231;&#227;o avan&#231;ada depende da qualidade das camadas anteriores, o primeiro passo &#233; reconhecer onde a opera&#231;&#227;o est&#225; de fato. Essa distin&#231;&#227;o &#233; importante para separar maturidade real de promessa de mercado.</span></p><p><span>Na Duranium, a leitura &#233; que a terceira gera&#231;&#227;o s&#243; faz sentido quando as camadas anteriores est&#227;o bem resolvidas. Por isso, o </span><strong><span>FraudGate</span></strong><span> opera solidamente na segunda gera&#231;&#227;o, e de forma madura: combina uma camada determin&#237;stica &#8212; regras duras, listas e limites que o cliente ajusta em tempo real &#8212; com uma camada comportamental probabil&#237;stica, calibrada com rigor sobre o eixo de falsos positivos e falsos negativos (FAR/FRR) e desenhada para a realidade transacional brasileira.</span></p><p><span>A camada ag&#234;ntica &#233;, para a Duranium, dire&#231;&#227;o de pesquisa e vis&#227;o de mercado &#8212; investigada internamente sob o nome Autopilot &#8212;, n&#227;o um recurso pronto de prateleira. Dizer o contr&#225;rio seria vender a fronteira sem ter atravessado a ponte que leva at&#233; ela.</span></p><p><span>&#201; essa a pergunta que vale levar para dentro de qualquer opera&#231;&#227;o, dentro ou fora do setor financeiro: o debate &#250;til n&#227;o &#233; &#8220;voc&#234; j&#225; tem IA ag&#234;ntica?&#8221;. &#201; &#8220;as suas camadas de baixo &#8212; regra, modelo, dado &#8212; est&#227;o maduras o suficiente para sustentar a pr&#243;xima gera&#231;&#227;o?&#8221;. Quem responde a essa pergunta com sinceridade descobre em que degrau realmente est&#225;.</span></p><div><hr></div><p><strong><span>Quer mapear em qual gera&#231;&#227;o sua opera&#231;&#227;o est&#225; de fato?</span></strong><span> O time de antifraude da Duranium conduz assessments de maturidade que traduzem exatamente isso: onde est&#227;o suas regras, seus modelos, seus dados &#8212; e o que falta para sustentar o pr&#243;ximo degrau. </span><a href="https://duranium.io"><span>Fale com a gente.</span></a></p><div><hr></div><h3><span>Fontes</span></h3><ul><li><p><span>FICO &#8212; </span><em><span>Falcon Fraud Manager</span></em><span> e </span><em><span>The Future of Fraud Protection: From Platforms to Agentic AI</span></em><span> (fico.com): marco hist&#243;rico do Falcon (1992) e defini&#231;&#227;o s&#243;bria de IA ag&#234;ntica e generativa em antifraude.</span></p></li><li><p><span>Liu, F. T.; Ting, K. M.; Zhou, Z. H. (2008). </span><em><span>Isolation Forest.</span></em><span> IEEE ICDM &#8212; detec&#231;&#227;o n&#227;o-supervisionada de anomalias.</span></p></li><li><p><span>Nasdaq Verafin &#8212; materiais sobre </span><em><span>Agentic AI Workforce</span></em><span> (verafin.com): IA ag&#234;ntica em produ&#231;&#227;o e o conceito de &#8220;IA como trabalhador&#8221;.</span></p></li><li><p><span>EY &#8212; </span><em><span>The rise of agentic AI: transforming fraud risk management</span></em><span> (ey.com): monitoramento aut&#244;nomo e redu&#231;&#227;o de falsos positivos por aprendizado cont&#237;nuo.</span></p></li><li><p><span>Banco Central do Brasil &#8212; Resolu&#231;&#227;o BCB n&#186; 538 (refer&#234;ncia ilustrativa ao peso regulat&#243;rio sobre gest&#227;o e presta&#231;&#227;o de contas de decis&#245;es de risco).</span></p></li></ul><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/p/tres-geracoes-de-antifraude-regras?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Compartilhar&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://blog.duranium.io/p/tres-geracoes-de-antifraude-regras?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Compartilhar</span></a></p><p></p>]]></content:encoded></item><item><title><![CDATA[Seus números nunca subiram tanto. E, ironicamente, nunca disseram tão pouco.]]></title><description><![CDATA[O volume parou de significar valor no exato dia em que a Intelig&#234;ncia Artificial passou a escrever o c&#243;digo.]]></description><link>https://blog.duranium.io/p/seus-numeros-nunca-subiram-tanto</link><guid isPermaLink="false">https://blog.duranium.io/p/seus-numeros-nunca-subiram-tanto</guid><pubDate>Thu, 02 Jul 2026 19:40:44 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!ejH6!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F166a0fc7-ed03-4693-84ec-e7fc0d0c83ba_2816x1536.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!ejH6!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F166a0fc7-ed03-4693-84ec-e7fc0d0c83ba_2816x1536.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!ejH6!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F166a0fc7-ed03-4693-84ec-e7fc0d0c83ba_2816x1536.png 424w, https://substackcdn.com/image/fetch/$s_!ejH6!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F166a0fc7-ed03-4693-84ec-e7fc0d0c83ba_2816x1536.png 848w, https://substackcdn.com/image/fetch/$s_!ejH6!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F166a0fc7-ed03-4693-84ec-e7fc0d0c83ba_2816x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!ejH6!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F166a0fc7-ed03-4693-84ec-e7fc0d0c83ba_2816x1536.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!ejH6!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F166a0fc7-ed03-4693-84ec-e7fc0d0c83ba_2816x1536.png" width="1456" height="794" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/166a0fc7-ed03-4693-84ec-e7fc0d0c83ba_2816x1536.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:794,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:7943828,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/204730356?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F166a0fc7-ed03-4693-84ec-e7fc0d0c83ba_2816x1536.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!ejH6!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F166a0fc7-ed03-4693-84ec-e7fc0d0c83ba_2816x1536.png 424w, https://substackcdn.com/image/fetch/$s_!ejH6!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F166a0fc7-ed03-4693-84ec-e7fc0d0c83ba_2816x1536.png 848w, https://substackcdn.com/image/fetch/$s_!ejH6!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F166a0fc7-ed03-4693-84ec-e7fc0d0c83ba_2816x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!ejH6!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F166a0fc7-ed03-4693-84ec-e7fc0d0c83ba_2816x1536.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Existe uma pergunta que toda lideran&#231;a de engenharia de software precisa se fazer com frequ&#234;ncia: o que estamos entregando &#233; realmente bom?</p><h4>Quando volume ainda significava maturidade</h4><p>Por anos, essa pergunta foi respondida de forma indireta, olhando para a velocidade: deploys frequentes, ciclos curtos, alto volume de pull requests e aumento de throughput costumavam ser sinais de um time saud&#225;vel.</p><p>Essas m&#233;tricas nunca foram uma medida perfeita de qualidade, mas funcionavam como indicadores razo&#225;veis em um contexto no qual esfor&#231;o humano e volume de entrega ainda caminhavam relativamente pr&#243;ximos.</p><p>At&#233; pouco tempo atr&#225;s, quando a escrita do c&#243;digo dependia quase inteiramente do trabalho humano, havia uma rela&#231;&#227;o mais est&#225;vel entre o trabalho produzido e o cuidado necess&#225;rio para produzi-lo. Um time que entregava mais, com ciclos menores e frequ&#234;ncia constante, provavelmente tinha processos mais maduros, menor fric&#231;&#227;o e boa capacidade de execu&#231;&#227;o. O volume n&#227;o dizia tudo, mas ajudava a interpretar a sa&#250;de da engenharia.</p><h4>O que a IA generativa mudou</h4><p>A ado&#231;&#227;o de IA generativa mudou essa rela&#231;&#227;o.</p><p>Hoje, um desenvolvedor apoiado por um agente consegue abrir m&#250;ltiplos PRs em poucos minutos. O painel pode registrar mais atividade, mais entregas e mais velocidade, sem que isso represente, necessariamente, uma base de c&#243;digo mais saud&#225;vel. O que antes era uma pista razo&#225;vel de maturidade agora passou a capturar tamb&#233;m a intensidade de uso da ferramenta.</p><p>Essa mudan&#231;a cria um problema importante para quem lidera engenharia: as m&#233;tricas tradicionais continuam subindo, mas parte delas deixa de responder &#224; pergunta central sobre qualidade. Elas mostram que mais coisas est&#227;o sendo produzidas. N&#227;o mostram, sozinhas, se essas coisas melhoram ou deterioram o sistema.</p><h4>O que o relat&#243;rio DORA de 2026 revela</h4><p>O relat&#243;rio DORA de 2026 ajuda a enxergar a amplitude desse descompasso. Ao medir os efeitos da ado&#231;&#227;o de IA sobre diferentes dimens&#245;es de engenharia, o estudo identificou um ganho relevante na efetividade individual do desenvolvedor. Esse resultado &#233; esperado: a IA ajuda a escrever, completar, revisar e acelerar partes do trabalho.</p><p>O ponto cr&#237;tico est&#225; em outro efeito detectado pelo relat&#243;rio: um aumento expressivo na instabilidade da entrega.</p><p>Ao mesmo tempo em que a IA torna cada pessoa mais r&#225;pida, a qualidade do c&#243;digo e o throughput do time apresentam ganhos limitados, aumentando o risco de instabilidade no sistema. O resultado &#233; um descompasso: o processo acelera sem que aquilo que realmente importa melhore na mesma propor&#231;&#227;o.</p><h4>Onde a fric&#231;&#227;o foi parar</h4><p>Isso n&#227;o significa que a IA seja ruim para engenharia. Significa que ela muda o lugar onde a fric&#231;&#227;o aparece. Parte do esfor&#231;o economizado na escrita do c&#243;digo passa a ser gasto na valida&#231;&#227;o de um c&#243;digo que parece correto, compila, passa em testes automatizados, mas ainda pode falhar em aspectos importantes de arquitetura, neg&#243;cio, manuten&#231;&#227;o ou integra&#231;&#227;o com o restante da base.</p><p>Esse efeito tamb&#233;m n&#227;o se distribui de maneira uniforme. Em c&#243;digos novos e simples, os ganhos de produtividade podem chegar a 35% ou 40%. Em bases legadas, com depend&#234;ncias acumuladas, decis&#245;es antigas e maior complexidade estrutural, esse ganho pode cair para 10% ou menos.</p><p>A leitura superficial dos indicadores tende a mostrar uma melhora geral. Os indicadores do painel ficam todos verdes, mas a realidade por baixo desses n&#250;meros &#233; mais fragmentada. Em alguns contextos h&#225; ganho real. Em outros, h&#225; apenas mais produ&#231;&#227;o sobre uma estrutura igualmente fr&#225;gil.</p><h4>A decep&#231;&#227;o por tr&#225;s dos n&#250;meros verdes</h4><p>Esse descompasso j&#225; aparece na percep&#231;&#227;o executiva. Em uma pesquisa recente conduzida pela Writer em parceria com a Workplace Intelligence, quase metade dos executivos relatou decep&#231;&#227;o relevante com o retorno do investimento em IA, em um movimento que cresceu de forma consistente de um ano para o outro.</p><p>O padr&#227;o &#233; compreens&#237;vel. Os indicadores tradicionais mostram aumento de atividade, mas quem opera os sistemas percebe mais retrabalho, mais revis&#227;o, mais d&#250;vidas sobre o que foi realmente resolvido e mais dificuldade para separar velocidade real de produ&#231;&#227;o inflada. Quando isso acontece, a lideran&#231;a perde clareza sobre a pergunta mais importante: a engenharia est&#225; entregando melhor ou apenas entregando mais?</p><h4>M&#233;tricas que medem consequ&#234;ncia, n&#227;o atividade</h4><p>A resposta n&#227;o est&#225; em abandonar m&#233;tricas. M&#233;tricas continuam sendo fundamentais para entender fluxo, gargalos, previsibilidade e capacidade de entrega. O problema est&#225; em tratar m&#233;tricas de volume como se fossem evid&#234;ncia direta de qualidade.</p><p>Alguns indicadores continuam &#250;teis justamente porque medem consequ&#234;ncias, n&#227;o atividade. Falhas em produ&#231;&#227;o, tempo de recupera&#231;&#227;o, volume de retrabalho e recorr&#234;ncia de incidentes dizem mais sobre o efeito real das entregas do que a simples contagem de PRs, deploys ou linhas de c&#243;digo.</p><p>Um defeito que chega ao ambiente de produ&#231;&#227;o &#233; um fato concreto, independentemente de ter sido escrito por uma pessoa ou gerado com apoio de IA.</p><p>O tempo necess&#225;rio para recuperar um sistema depois de um incidente tamb&#233;m revela algo importante sobre a compreens&#227;o da base, a robustez da arquitetura e a capacidade do time de operar aquilo que constr&#243;i.</p><p>O retrabalho segue a mesma l&#243;gica. Quando um c&#243;digo precisa ser refeito logo depois de ser considerado pronto, existe uma diferen&#231;a entre produ&#231;&#227;o aparente e entrega real. Esse cen&#225;rio tende a se tornar mais frequente quando o c&#243;digo gerado com IA resolve o sintoma imediato, mas n&#227;o considera adequadamente o contexto do sistema ou o objetivo de neg&#243;cio. Por isso, a pergunta sobre qualidade precisa ir al&#233;m da contagem.</p><h4>O teste que separa atividade de qualidade real</h4><p>Uma forma simples de testar uma m&#233;trica &#233; perguntar se um agente de IA conseguiria inflar aquele n&#250;mero sem de fato gerar melhorias. Se a resposta for sim, a m&#233;trica ainda pode ter valor operacional, mas n&#227;o deve ser lida como prova de qualidade.</p><p>Isso vale para n&#250;mero de PRs, linhas de c&#243;digo, volume de commits e at&#233; frequ&#234;ncia de deploys. Esses indicadores ajudam a entender movimento. N&#227;o bastam para entender sa&#250;de. Para avaliar qualidade, &#233; preciso observar o conte&#250;do do que foi entregue.</p><p>Imagine dois PRs com o mesmo cycle time, ambos aprovados no CI e registrados da mesma forma no painel. No primeiro, o desenvolvedor entendeu a causa raiz de um bug e corrigiu o problema na origem. No segundo, um agente de IA tratou apenas o sintoma, adicionou mais linhas de c&#243;digo, acoplou uma nova depend&#234;ncia e n&#227;o criou testes capazes de validar o cen&#225;rio de risco.</p><p>Pelas m&#233;tricas de fluxo, os dois PRs podem parecer equivalentes. Em alguns casos, o segundo pode at&#233; parecer mais produtivo, simplesmente por gerar mais c&#243;digo. A diferen&#231;a real aparece quando algu&#233;m analisa o conte&#250;do da entrega: um PR reduziu risco e melhorou a base; o outro apenas deslocou o problema para o futuro.</p><p>Esse &#233; o tipo de distin&#231;&#227;o que a contagem n&#227;o consegue fazer sozinha. Ela exige leitura do c&#243;digo, da arquitetura, dos testes, das depend&#234;ncias e dos efeitos acumulados sobre a base.</p><p>Ler o conte&#250;do significa observar sinais que nem sempre viram n&#250;mero de forma autom&#225;tica: aumento de acoplamento, duplica&#231;&#227;o de l&#243;gica, crescimento de complexidade, aus&#234;ncia de testes em &#225;reas cr&#237;ticas, depend&#234;ncias mal introduzidas e solu&#231;&#245;es que resolvem o caso imediato sem preservar a qualidade estrutural do sistema.</p><p>Esses sinais ajudam a responder uma pergunta diferente daquela respondida pelas m&#233;tricas de fluxo. O fluxo mostra como o time entrega, onde trava e com que velocidade avan&#231;a. A leitura do conte&#250;do mostra o que est&#225; sendo acumulado na base a cada entrega, independentemente da velocidade.</p><p>As duas dimens&#245;es s&#227;o necess&#225;rias. Sem m&#233;tricas de fluxo, a lideran&#231;a perde visibilidade sobre ritmo, previsibilidade e gargalos. Sem leitura do conte&#250;do, ela pode confundir atividade com evolu&#231;&#227;o. O risco, na era da IA, &#233; deixar que um dashboard cheio de sinais positivos esconda uma base de c&#243;digo que est&#225; ficando mais fr&#225;gil.</p><h4>Por que criamos o WeLuvCode</h4><p>Foi a partir dessa leitura que criamos o WeLuvCode.</p><p>O WeLuvCode integra m&#233;tricas de fluxo, extra&#237;das do hist&#243;rico do Git, com an&#225;lise sem&#226;ntica do conte&#250;do do c&#243;digo. A proposta &#233; oferecer &#224; lideran&#231;a uma vis&#227;o que conecte velocidade de entrega com impacto estrutural sobre a base.</p><p>Na pr&#225;tica, isso permite identificar situa&#231;&#245;es em que o cycle time caiu, mas o acoplamento nos m&#243;dulos alterados aumentou na mesma propor&#231;&#227;o. Tamb&#233;m permite observar quando uma sequ&#234;ncia de PRs acelerou o fluxo, mas elevou complexidade, duplica&#231;&#227;o ou risco de manuten&#231;&#227;o em partes importantes do sistema.</p><p>Em outras palavras, o WeLuvCode mostra se a velocidade veio com um custo estrutural. Algo que nenhum dos dois indicadores mostraria sozinho.</p><p>Esses sinais, vistos isoladamente, podem passar despercebidos. A queda no cycle time sugere ganho de efici&#234;ncia. O aumento de acoplamento sugere perda estrutural. Quando os dois aparecem juntos, a lideran&#231;a consegue enxergar o custo real da velocidade.</p><p>E n&#227;o se trata de uma foto pontual, mas de uma leitura cont&#237;nua e automatizada. O WeLuvCode realiza uma leitura cont&#237;nua e acompanha a evolu&#231;&#227;o da base a cada nova entrega. Isso permite observar tend&#234;ncias, identificar deteriora&#231;&#227;o progressiva e entender como decis&#245;es de curto prazo afetam a sa&#250;de do c&#243;digo ao longo do tempo.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://content.duranium.io/weluvcode&quot;,&quot;text&quot;:&quot;Conhe&#231;a o WeLuvCode&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://content.duranium.io/weluvcode"><span>Conhe&#231;a o WeLuvCode</span></a></p><h4>Nossa pr&#243;pria experi&#234;ncia com IA em escala</h4><p>Sobre essa funda&#231;&#227;o, estamos construindo uma camada adicional voltada especificamente para o uso de IA na engenharia. O objetivo &#233; entender quanto do c&#243;digo j&#225; &#233; assistido por ferramentas de IA generativa, qual &#233; o custo desse uso e que n&#237;vel de qualidade ele produz.</p><p>Essa convic&#231;&#227;o vem da nossa pr&#243;pria experi&#234;ncia. A Duranium &#233; parceira oficial da Anthropic e implementa IA aplicada &#224; engenharia no dia a dia.</p><p>Convivendo de perto com c&#243;digo gerado em larga escala, ficou claro que medir apenas ado&#231;&#227;o, volume ou velocidade seria insuficiente. A pergunta relevante n&#227;o &#233; apenas quanto a IA est&#225; sendo usada, mas o que ela est&#225; produzindo para a sa&#250;de da base.</p><p>O WeLuvCode nasce desse aprendizado: medir fluxo continua importante, mas a lideran&#231;a tamb&#233;m precisa ler o conte&#250;do do que est&#225; sendo entregue.</p><h4>Da contagem ao entendimento</h4><p>Para quem lidera engenharia, a recomenda&#231;&#227;o n&#227;o &#233; descartar frameworks como DORA ou SPACE. Eles continuam &#250;teis para entender desempenho, fluxo e opera&#231;&#227;o. O ponto &#233; complementar essas m&#233;tricas com uma camada capaz de avaliar qualidade estrutural.</p><p>A rela&#231;&#227;o hist&#243;rica entre volume e valor ficou menos confi&#225;vel. Com IA, um time pode produzir mais sem necessariamente melhorar o sistema. Pode reduzir cycle time e, ao mesmo tempo, aumentar retrabalho. Pode elevar o n&#250;mero de entregas e acumular d&#237;vida t&#233;cnica silenciosa.</p><p>A lideran&#231;a que quiser avaliar o impacto real da IA na engenharia precisar&#225; olhar para al&#233;m da atividade gerada. Ser&#225; necess&#225;rio conectar fluxo, consequ&#234;ncia e conte&#250;do: o que foi entregue, como isso afetou a base e quais sinais indicam melhora ou deteriora&#231;&#227;o ao longo do tempo.</p><p>No fim das contas, quem vai saber se a IA est&#225; ajudando o time ou deteriorando a base de c&#243;digo em sil&#234;ncio &#233; quem parou de contar o que a engenharia produz e come&#231;ou a entender o que cada entrega muda no sistema.</p><div class="captioned-button-wrap" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/p/seus-numeros-nunca-subiram-tanto?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Compartilhar&quot;}" data-component-name="CaptionedButtonToDOM"><div class="preamble"><p class="cta-caption">Gostou do conte&#250;do? Compartilhe com sua rede!</p></div><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/p/seus-numeros-nunca-subiram-tanto?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Compartilhar&quot;}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://blog.duranium.io/p/seus-numeros-nunca-subiram-tanto?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Compartilhar</span></a></p></div><p></p>]]></content:encoded></item><item><title><![CDATA[A fraude que você ainda não sabe que é fraude]]></title><description><![CDATA[Por que a detec&#231;&#227;o baseada em fraude conhecida chegou ao seu limite &#8212; e o que a fronteira comportamental muda no trilho irrevers&#237;vel do Pix]]></description><link>https://blog.duranium.io/p/a-fraude-que-voce-ainda-nao-sabe</link><guid isPermaLink="false">https://blog.duranium.io/p/a-fraude-que-voce-ainda-nao-sabe</guid><dc:creator><![CDATA[Monike Soares]]></dc:creator><pubDate>Thu, 25 Jun 2026 18:58:00 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!PJdd!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4de8ddad-995c-420a-b270-e45f2653c3b5_2816x1536.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!PJdd!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4de8ddad-995c-420a-b270-e45f2653c3b5_2816x1536.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!PJdd!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4de8ddad-995c-420a-b270-e45f2653c3b5_2816x1536.png 424w, https://substackcdn.com/image/fetch/$s_!PJdd!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4de8ddad-995c-420a-b270-e45f2653c3b5_2816x1536.png 848w, https://substackcdn.com/image/fetch/$s_!PJdd!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4de8ddad-995c-420a-b270-e45f2653c3b5_2816x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!PJdd!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4de8ddad-995c-420a-b270-e45f2653c3b5_2816x1536.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!PJdd!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4de8ddad-995c-420a-b270-e45f2653c3b5_2816x1536.png" width="1456" height="794" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/4de8ddad-995c-420a-b270-e45f2653c3b5_2816x1536.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:794,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:9007116,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/203597680?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4de8ddad-995c-420a-b270-e45f2653c3b5_2816x1536.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!PJdd!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4de8ddad-995c-420a-b270-e45f2653c3b5_2816x1536.png 424w, https://substackcdn.com/image/fetch/$s_!PJdd!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4de8ddad-995c-420a-b270-e45f2653c3b5_2816x1536.png 848w, https://substackcdn.com/image/fetch/$s_!PJdd!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4de8ddad-995c-420a-b270-e45f2653c3b5_2816x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!PJdd!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4de8ddad-995c-420a-b270-e45f2653c3b5_2816x1536.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p><span>Imagine um seguran&#231;a parado na porta de um pr&#233;dio, com uma prancheta de rostos de pessoas procuradas na m&#227;o. A cada pessoa que chega, ele compara o rosto com a lista. Se bate, barra. Se n&#227;o bate, deixa passar. &#201; um sistema que funciona muito bem contra reincidentes &#8212; quem j&#225; foi fichado n&#227;o entra de novo. Mas ele tem um ponto cego estrutural, e o ponto cego n&#227;o &#233; uma falha de execu&#231;&#227;o: &#233; a pr&#243;pria defini&#231;&#227;o do m&#233;todo. O seguran&#231;a n&#227;o consegue identificar um novo golpista. Quem nunca apareceu na lista atravessa a porta sorrindo.</span></p><p><span>Por mais de trinta anos, foi assim que a detec&#231;&#227;o de fraude funcionou: comparando cada transa&#231;&#227;o com um cat&#225;logo do que j&#225; se sabia ser golpe. Agora imagine esse mesmo seguran&#231;a diante n&#227;o de uma fila organizada, mas de uma multid&#227;o atravessando a porta ao mesmo tempo, em segundos, sem catraca e sem volta.</span></p><p><span>Foi exatamente isso que o Pix fez com o mercado brasileiro. Em 2025, o sistema processou 79,8 bilh&#245;es de transa&#231;&#245;es &#8212; uma m&#233;dia acima de 200 milh&#245;es por dia, com pico de mais de 313 milh&#245;es em um &#250;nico dia de dezembro. Cada uma delas &#233; processada em segundos. &#201; nessa multid&#227;o, nessa velocidade, que o ponto cego daquele seguran&#231;a hipot&#233;tico deixou de ser um detalhe e virou o problema central do antifraude no pa&#237;s.</span></p><h2><span>O limite estrutural: voc&#234; s&#243; detecta o que j&#225; tem nome</span></h2><p><span>A disciplina de antifraude nasceu olhando para tr&#225;s. O marco fundador &#233; de 1992, quando a FICO lan&#231;ou o Falcon, um sistema de detec&#231;&#227;o de fraude em cart&#245;es baseado em rede neural operando em tempo real. Foi um avan&#231;o enorme para a &#233;poca, e a arquitetura que ele inaugurou ainda domina o mercado: um modelo aprende, a partir de transa&#231;&#245;es historicamente rotuladas como fraude, a reconhecer os padr&#245;es que se repetem. Quanto melhor o hist&#243;rico, melhor a detec&#231;&#227;o. A pr&#243;pria FICO descreve o Falcon como uma tecnologia que &#8220;alavanca padr&#245;es de fraude conhecidos&#8221; para atingir seus n&#237;veis de precis&#227;o.</span></p><p><span>A palavra que importa nessa frase &#233; essa: </span><em><span>conhecidos</span></em><span>.</span></p><p><span>Diante disso, a leitura f&#225;cil &#233; dizer que o problema &#233; a regra velha e que a solu&#231;&#227;o &#233; simplesmente colocar mais intelig&#234;ncia artificial no lugar. Mas essa &#233; uma falsa oposi&#231;&#227;o.</span></p><p><span>Vale ser justo com o estado da arte: os grandes fornecedores globais j&#225; foram muito al&#233;m de regras est&#225;ticas h&#225; tempos &#8212; operam camadas robustas de machine learning, biometria comportamental e intelig&#234;ncia de rede. A Feedzai, por exemplo, se posiciona justamente pela capacidade de identificar fraudes novas a partir de desvios de comportamento. O antagonista desta hist&#243;ria, portanto, n&#227;o &#233; &#8220;regra contra IA&#8221;. Essa &#233; uma simplifica&#231;&#227;o que qualquer pessoa de risco desmonta em trinta segundos.</span></p><p><span>O limite real &#233; mais sutil e mais profundo, e tem duas camadas.</span></p><p><span>A primeira &#233; </span><strong><span>temporal</span></strong><span>: um modelo supervisionado &#8212; por mais sofisticado que seja &#8212; aprende com fraude confirmada. Por constru&#231;&#227;o, ele est&#225; sempre uma gera&#231;&#227;o atr&#225;s do fraudador, porque precisa que um golpe aconte&#231;a, seja rotulado e entre no conjunto de treino antes de saber reconhec&#234;-lo.</span></p><p><span>A segunda &#233; </span><strong><span>geogr&#225;fica</span></strong><span>, e &#233; aqui que a coisa ganha um verniz </span><em><span>&#224; brasileira</span></em><span>. A intelig&#234;ncia desses fornecedores &#233; calibrada, na maior parte, sobre a realidade transacional de outros mercados &#8212; e o cat&#225;logo de fraudes do mundo deles n&#227;o &#233; o nosso.</span></p><p><span>O golpe que define o Brasil n&#227;o &#233; o vazamento de cart&#227;o </span><em><span>&#224; americana</span></em><span>. &#201; o falso funcion&#225;rio do banco que liga pedindo um Pix &#8220;de seguran&#231;a&#8221;; &#233; o falso parente no WhatsApp; &#233; o falso boleto e a falsa central de atendimento; &#233; o investimento fraudulento que circula em grupo de mensagens; &#233; a conta-laranja que recebe e repassa o dinheiro em cadeia, em minutos; &#233; a cultura de um pagamento que n&#227;o tem estorno autom&#225;tico.</span></p><p><span>Nada disso aparece com a mesma cara &#8212; nem com a mesma frequ&#234;ncia &#8212; em modelos treinados sobre fraude de cart&#227;o europeia ou norte-americana.</span></p><p><span>S&#227;o esses dois limites somados &#8212; o que chega tarde e o que olha para o lugar errado &#8212; que abrem a porta para novas modalidades de golpes.</span></p><h2><span>O comportamental detecta o desvio, n&#227;o o r&#243;tulo</span></h2><p><span>Se o nosso seguran&#231;a segurando a prancheta pergunta: &#8220;esse rosto est&#225; na lista de procurados?&#8221;,  o sistema comportamental pergunta outra coisa: &#8220;essa pessoa est&#225; agindo como o dono desta conta costuma agir?&#8221;.</span></p><p><span>A diferen&#231;a n&#227;o &#233; cosm&#233;tica. &#201; a diferen&#231;a entre detec&#231;&#227;o supervisionada &#8212; que aprende com exemplos rotulados &#8212; e detec&#231;&#227;o n&#227;o-supervisionada de anomalias, que n&#227;o precisa de r&#243;tulo nenhum para funcionar.</span></p><p><span>Ela modela o comportamento normal de cada conta e dispara quando h&#225; um desvio relevante daquele perfil, independentemente de aquele tipo espec&#237;fico de fraude j&#225; ter um nome.</span></p><p><span>A literatura t&#233;cnica sustenta isso de forma s&#243;lida. Algoritmos como o Isolation Forest, proposto por Liu, Ting e Zhou em 2008, isolam anomalias explicitamente em vez de modelar laboriosamente o que &#233; &#8220;normal&#8221;.</span></p><p><a href="https://www.ibm.com/br-pt/think/topics/autoencoder"><span>Autoencoders</span></a><span> fazem algo parecido por outro caminho: aprendem a reconstruir o comportamento t&#237;pico e tratam o erro de reconstru&#231;&#227;o como sinal de anomalia.</span></p><p><span>O ponto que importa para quem decide &#233; este: m&#233;todos n&#227;o-supervisionados t&#234;m capacidade comprovadamente superior de detectar ataques desconhecidos, justamente porque n&#227;o dependem de assinaturas pr&#233;vias.</span></p><p><span>Traduzindo para a opera&#231;&#227;o: a camada determin&#237;stica &#8212; regras duras, listas, limites &#8212; continua essencial e barata para o que &#233; conhecido e est&#225;vel. Mas &#233; a camada comportamental, probabil&#237;stica, que cobre o territ&#243;rio onde a fraude ainda n&#227;o tem nome.</span></p><p><span>O trabalho fino n&#227;o est&#225; em escolher uma ou outra, e sim em calibrar a fronteira entre as duas &#8212; o equil&#237;brio entre falsos positivos (FAR) e falsos negativos (FRR) que decide se o sistema protege o cliente ou o pune. &#201; nesse ajuste que mora a engenharia de verdade.</span></p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/subscribe?&quot;,&quot;text&quot;:&quot;Inscreva-se&quot;,&quot;language&quot;:&quot;pt-br&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Gosta de conte&#250;do desse tipo? Assine nossa newsletter e receba em primeira m&#227;o!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Digite seu e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Inscreva-se"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div><h2><span>O Pix mudou a geometria do problema</span></h2><p><span>Nada disso seria t&#227;o urgente se a janela de rea&#231;&#227;o ainda existisse. No mundo do cart&#227;o, do boleto, da transfer&#234;ncia que levava horas para compensar, havia tempo: dava para detectar depois, estornar, bloquear o saque. A fraude tinha um intervalo onde podia ser interrompida.</span></p><p><span>O Pix fechou esse intervalo. A liquida&#231;&#227;o &#233; final e acontece em segundos &#8212; n&#227;o existe, no Pix, o estorno autom&#225;tico que o cart&#227;o oferece via chargeback. E a escala torna tudo mais s&#233;rio: segundo o Banco Central, o sistema movimentou R$ 35,36 trilh&#245;es em 2025, cerca de tr&#234;s vezes o PIB do pa&#237;s, com quase 80 bilh&#245;es de transa&#231;&#245;es e alcance de praticamente toda a popula&#231;&#227;o adulta.</span></p><p><span>Isso n&#227;o significa que n&#227;o exista caminho de volta. O Banco Central criou o MED &#8212; Mecanismo Especial de Devolu&#231;&#227;o &#8212;, que d&#225; &#224; v&#237;tima at&#233; 80 dias para contestar uma transa&#231;&#227;o de golpe ou fraude e permite o bloqueio cautelar dos valores na conta de destino.</span></p><p><span>Mas o MED n&#227;o &#233; um bot&#227;o de desfazer: a devolu&#231;&#227;o s&#243; acontece se o dinheiro ainda estiver l&#225;.</span></p><p><span>E os fraudadores sabem disso &#8212; esvaziam a conta de destino em minutos, pulverizando o valor por uma cadeia de contas-laranja.</span></p><p><span>O problema &#233; t&#227;o estrutural que o pr&#243;prio regulador precisou evoluir o mecanismo: o MED 2.0 (Resolu&#231;&#227;o BCB n&#186; 493/2025), obrigat&#243;rio desde fevereiro de 2026, passou a rastrear o caminho do dinheiro por v&#225;rias contas justamente porque a recupera&#231;&#227;o na conta original quase sempre falhava.</span></p><p><span>A leitura correta, portanto, n&#227;o &#233; &#8220;a transa&#231;&#227;o &#233; irrevers&#237;vel&#8221;. &#201; algo inc&#244;modo: a recupera&#231;&#227;o depois do fato &#233; uma corrida contra o rel&#243;gio na qual, na maioria das vezes, a v&#237;tima perde.</span></p><p><span>A ACI Worldwide diz o mesmo em linguagem t&#233;cnica &#8212; em transa&#231;&#245;es instant&#226;neas n&#227;o h&#225; janela de recupera&#231;&#227;o confi&#225;vel, o que torna o monitoramento p&#243;s-transa&#231;&#227;o insuficiente por si s&#243;. Tudo isso empurra a decis&#227;o para o &#250;nico lugar onde ela ainda faz diferen&#231;a: os milissegundos antes da liquida&#231;&#227;o.</span></p><p><span>E h&#225; um tipo de golpe que ataca a velha prancheta no seu ponto mais sens&#237;vel.</span></p><p><span>A modalidade que mais cresce nos pagamentos instant&#226;neos &#233; o golpe de pagamento autorizado &#8212; o que a ACI chama de &#8220;fraude Pix&#8221; no Brasil.</span></p><p><span>Nele n&#227;o h&#225; invas&#227;o de conta nem transa&#231;&#227;o tecnicamente an&#244;mala: &#233; o pr&#243;prio cliente leg&#237;timo, manipulado por engenharia social, quem autoriza a transfer&#234;ncia. Do ponto de vista da credencial, est&#225; tudo correto (e por isso o golpe contorna os controles tradicionais). O rosto que chega na porta &#233; o do pr&#243;prio morador, agindo sob um engano que o sistema n&#227;o enxerga.</span></p><p><span>Os n&#250;meros d&#227;o a dimens&#227;o do estrago: s&#243; em 2024, o Banco Central contabilizou R$ 6,5 bilh&#245;es em perdas com fraudes envolvendo o Pix, alta de 80% em um &#250;nico ano.</span></p><p><span>H&#225; aqui um detalhe que o mercado ainda est&#225; digerindo: o pr&#243;prio MED, criado para proteger a v&#237;tima, pode, potencialmente, se tornar uma superf&#237;cie de ataque. Fraudadores aprenderam a explorar o mecanismo de contesta&#231;&#227;o - como nos golpes que v&#234;m atingindo lojistas que recebem por Pix e, em seguida, t&#234;m o pagamento contestado. A Duranium dedicou um whitepaper inteiro a mapear esses vetores de amea&#231;a ao MED 2.0. Mas isso &#233; assunto para outra conversa.</span></p><h2><span>Por que o Brasil virou laborat&#243;rio de detec&#231;&#227;o comportamental</span></h2><p><span>Junte os tr&#234;s fatos: volume gigantesco, liquida&#231;&#227;o final em segundos e um fraudador local criativo, que opera por WhatsApp e engenharia social em vez de invas&#227;o t&#233;cnica. O resultado &#233; um ambiente onde a detec&#231;&#227;o baseada em fraude conhecida n&#227;o tem para onde correr &#8212; o intervalo de rea&#231;&#227;o que ela pressup&#245;e simplesmente n&#227;o existe.</span></p><p><span>Isso coloca o Brasil numa posi&#231;&#227;o incomum. Em vez de importar o problema dos mercados desenvolvidos com cinco anos de atraso, como costumava acontecer, o pa&#237;s chegou primeiro &#224; fronteira. A combina&#231;&#227;o de pagamento instant&#226;neo de massa com fraude em tempo real &#233; um cen&#225;rio que Europa e Estados Unidos s&#243; come&#231;am a viver agora, &#224; medida que seus pr&#243;prios trilhos instant&#226;neos amadurecem. Quem aprende a detectar comportamento fraudulento no ambiente brasileiro est&#225;, na pr&#225;tica, resolvendo um problema antes do resto do mundo.</span></p><h2><span>A fronteira n&#227;o &#233; reconhecer a fraude. &#201; reconhecer o desvio.</span></h2><p><span>A li&#231;&#227;o que atravessa tudo isso &#233; simples de enunciar e dif&#237;cil de implementar: vencer a fraude deixou de ser uma quest&#227;o de ter o melhor cat&#225;logo de fraudes conhecidas. Passou a ser uma quest&#227;o de reconhecer o desvio de comportamento antes que ele tenha um nome &#8212; e de fazer isso na janela de milissegundos antes de uma transa&#231;&#227;o que n&#227;o volta atr&#225;s.</span></p><p><span>&#201; essa a tese que orienta o </span><strong><span>FraudGate</span></strong><span>, a plataforma de antifraude da Duranium. Em vez de tratar regra e comportamento como rivais, ela combina uma camada determin&#237;stica &#8212; regras duras, listas e limites que o cliente ajusta em tempo real &#8212; com uma camada comportamental probabil&#237;stica, calibrada com rigor sobre o eixo FAR/FRR e desenhada para a realidade transacional brasileira, n&#227;o adaptada a ela depois. A diferen&#231;a entre os dois projetos &#233; a diferen&#231;a entre o seguran&#231;a que confere a prancheta e o que conhece, de fato, quem mora no pr&#233;dio.</span></p><p><span>A pergunta que vale fazer dentro da sua opera&#231;&#227;o n&#227;o &#233; &#8220;qual &#233; o nosso melhor modelo&#8221;. &#201; outra: </span><em><span>quanto da nossa detec&#231;&#227;o ainda depende de a fraude j&#225; ter acontecido antes para que a gente saiba reconhec&#234;-la?</span></em><span> A resposta diz onde sua institui&#231;&#227;o est&#225; na fronteira &#8212; e quanto da sua exposi&#231;&#227;o mora no ponto cego.</span></p><div><hr></div><p><strong><span>Quer mapear onde sua opera&#231;&#227;o est&#225; nessa curva?</span></strong><span> O time de antifraude da Duranium conduz assessments de maturidade que medem exatamente isso: quanto da sua detec&#231;&#227;o &#233; reativa ao conhecido e quanto j&#225; cobre o comportamental. </span><a href="https://duranium.io"><span>Fale com a gente.</span></a></p><p><strong><span>E aquela outra conversa &#8212; sobre o MED virar alvo?</span></strong><span> Ela j&#225; existe. No whitepaper </span><em><span>Modelagem de Amea&#231;as ao MED 2.0</span></em><span>, a Duranium mapeia, via STRIDE, os vetores que transformam o mecanismo de devolu&#231;&#227;o em superf&#237;cie de ataque &#8212; e o que isso exige das institui&#231;&#245;es financeiras. </span><a href="https://duranium.io/recursos"><span>Baixe o material.</span></a></p><div class="captioned-button-wrap" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/p/a-fraude-que-voce-ainda-nao-sabe?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Compartilhar&quot;}" data-component-name="CaptionedButtonToDOM"><div class="preamble"><p class="cta-caption">Gostou do conte&#250;do? Compartilhe para que alcance mais pessoas!</p></div><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/p/a-fraude-que-voce-ainda-nao-sabe?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Compartilhar&quot;}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://blog.duranium.io/p/a-fraude-que-voce-ainda-nao-sabe?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Compartilhar</span></a></p></div><p></p><div><hr></div><h3><span>Fontes</span></h3><ul><li><p><span>FICO &#8212; </span><em><span>Falcon Fraud Manager</span></em><span> e </span><em><span>Fraud Detection with Machine Learning</span></em><span> (fico.com): hist&#243;rico do Falcon (1992, rede neural, tempo real) e limites da detec&#231;&#227;o por padr&#245;es conhecidos.</span></p></li><li><p><span>Liu, F. T.; Ting, K. M.; Zhou, Z. H. (2008). </span><em><span>Isolation Forest.</span></em><span> IEEE ICDM &#8212; m&#233;todo fundacional de detec&#231;&#227;o n&#227;o-supervisionada de anomalias.</span></p></li><li><p><span>Feedzai &#8212; materiais de produto (feedzai.com): posicionamento de detec&#231;&#227;o comportamental de fraudes desconhecidas.</span></p></li><li><p><span>ACI Worldwide / GlobalData &#8212; </span><em><span>Scamscope Report</span></em><span> e materiais sobre pagamentos em tempo real: irreversibilidade dos trilhos instant&#226;neos e golpes de pagamento autorizado (&#8221;fraude Pix&#8221;).</span></p></li><li><p><span>Banco Central do Brasil &#8212; Estat&#237;sticas de Pagamentos e balan&#231;o do Pix 2025 (R$ 35,36 tri; 79,8 bi de transa&#231;&#245;es); perdas com fraude no Pix em 2024 (R$ 6,5 bi, +80%).</span></p></li><li><p><span>Banco Central do Brasil &#8212; Mecanismo Especial de Devolu&#231;&#227;o (MED) e MED 2.0 (Resolu&#231;&#227;o BCB n&#186; 493/2025): janela de contesta&#231;&#227;o de 80 dias, bloqueio cautelar e rastreamento do caminho do dinheiro.</span></p></li><li><p><span>Duranium &#8212; </span><em><span>Whitepaper: Modelagem de Amea&#231;as ao MED 2.0</span></em><span> (an&#225;lise STRIDE de vetores de ataque ao mecanismo).</span></p></li></ul>]]></content:encoded></item><item><title><![CDATA[A Microsoft mandou parar. O Google explicou por quê.]]></title><description><![CDATA[Do vibe coding &#224; engenharia ag&#234;ntica &#8212; como governan&#231;a, ROI e educa&#231;&#227;o decidem quem extrai valor da IA na engenharia]]></description><link>https://blog.duranium.io/p/a-microsoft-mandou-parar-o-google</link><guid isPermaLink="false">https://blog.duranium.io/p/a-microsoft-mandou-parar-o-google</guid><dc:creator><![CDATA[Monike Soares]]></dc:creator><pubDate>Thu, 18 Jun 2026 19:19:07 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!BVt3!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F542ddc41-a3f5-4551-8862-4e0080c429e4_2848x1504.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!BVt3!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F542ddc41-a3f5-4551-8862-4e0080c429e4_2848x1504.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!BVt3!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F542ddc41-a3f5-4551-8862-4e0080c429e4_2848x1504.png 424w, https://substackcdn.com/image/fetch/$s_!BVt3!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F542ddc41-a3f5-4551-8862-4e0080c429e4_2848x1504.png 848w, https://substackcdn.com/image/fetch/$s_!BVt3!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F542ddc41-a3f5-4551-8862-4e0080c429e4_2848x1504.png 1272w, https://substackcdn.com/image/fetch/$s_!BVt3!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F542ddc41-a3f5-4551-8862-4e0080c429e4_2848x1504.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!BVt3!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F542ddc41-a3f5-4551-8862-4e0080c429e4_2848x1504.png" width="1456" height="769" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/542ddc41-a3f5-4551-8862-4e0080c429e4_2848x1504.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:769,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:7522702,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/202617190?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F542ddc41-a3f5-4551-8862-4e0080c429e4_2848x1504.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!BVt3!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F542ddc41-a3f5-4551-8862-4e0080c429e4_2848x1504.png 424w, https://substackcdn.com/image/fetch/$s_!BVt3!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F542ddc41-a3f5-4551-8862-4e0080c429e4_2848x1504.png 848w, https://substackcdn.com/image/fetch/$s_!BVt3!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F542ddc41-a3f5-4551-8862-4e0080c429e4_2848x1504.png 1272w, https://substackcdn.com/image/fetch/$s_!BVt3!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F542ddc41-a3f5-4551-8862-4e0080c429e4_2848x1504.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Algo que a ind&#250;stria vinha evitando dizer em voz alta ficou expl&#237;cito em dois sinais que aconteceram quase ao mesmo tempo em maio de 2026.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">A Microsoft, que investiu cerca de US$ 13 bilh&#245;es na OpenAI e escreve perto de 30% do pr&#243;prio c&#243;digo com IA generativa, pediu, discretamente, que engenheiros de uma divis&#227;o importante parassem de usar o Claude Code. N&#227;o porque a ferramenta n&#227;o funcionava. Porque a conta ficou grande demais.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">O segundo sinal veio da da Uber alguns dias depois: a empresa havia colocado um agente de codifica&#231;&#227;o nas m&#227;os de cerca de 5.000 engenheiros em dezembro de 2025. Em abril de 2026, o CTO revelou a rep&#243;rteres que o or&#231;amento anual de IA tinha sido consumido em quatro meses. Engenheiros gastavam entre US$ 500 e US$ 2.000 por m&#234;s s&#243; em chamadas de API. Ado&#231;&#227;o em 95%. Setenta por cento dos commits dirigidos por IA. E, ainda assim, o COO da empresa, Andrew Macdonald, admitiu n&#227;o conseguir tra&#231;ar uma linha entre esses n&#250;meros impressionantes e valor real para o usu&#225;rio.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Quem trabalha h&#225; tempos com engenharia reconheceu o problema na hora: o n&#250;mero de linhas de c&#243;digo nunca foi um bom indicador do valor do trabalho de engenharia. Gerar mais linhas, mais r&#225;pido, n&#227;o torna o indicador mais confi&#225;vel; s&#243; torna o desperd&#237;cio mais veloz.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">A pergunta que importa, ent&#227;o, deixa de ser </span><em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">&#8220;quanto c&#243;digo a IA produz?&#8221;</span></em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);"> e passa a ser </span><em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">&#8220;como voc&#234; governa, mede e prova o retorno desse c&#243;digo?&#8221;</span></em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">. E &#233; exatamente a&#237; que entra o framework que o Google publicou recentemente.</span></p><h2><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Do vibe coding &#224; engenharia ag&#234;ntica</span></h2><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">O paper do Google (&#8221;</span><a href="https://www.kaggle.com/whitepaper-the-new-SDLC-with-vibe-coding"><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">The New SDLC With Vibe Coding</span></a><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">&#8220;) trata vibe coding e engenharia ag&#234;ntica n&#227;o como um sim/n&#227;o, mas como </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">extremos de um espectro</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">. No &#8220;vibe coding&#8221;, voc&#234; descreve o que quer em linguagem natural, aceita o que a IA devolve e, quando algo quebra, cola a mensagem de erro de volta e pede para consertar. Verifica&#231;&#227;o &#233; opcional: roda, parece certo, segue.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Na outra ponta, a </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">engenharia ag&#234;ntica</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);"> trata a IA como um motor de implementa&#231;&#227;o dentro de um sistema cuidadosamente desenhado de restri&#231;&#245;es, testes e </span><em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">feedback loops</span></em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">, com humanos mantendo a decis&#227;o sobre arquitetura, corre&#231;&#227;o e qualidade.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">O diferenciador entre os dois n&#227;o &#233; </span><em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">usar</span></em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);"> IA. &#201; </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">quanta estrutura, verifica&#231;&#227;o e julgamento cercam o output</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Isso parece abstrato at&#233; voc&#234; trocar o exemplo. Um prot&#243;tipo de fim de semana pode ser puro vibe coding, com risco aceit&#225;vel e c&#243;digo descart&#225;vel. Um sistema que sustenta um produto em produ&#231;&#227;o exige engenharia ag&#234;ntica. No meio, fica quase todo o trabalho real, e a habilidade est&#225; em saber onde tra&#231;ar a linha para cada tarefa. Essa decis&#227;o vale para qualquer empresa que j&#225; gera c&#243;digo com IA (e, segundo a </span><a href="https://survey.stackoverflow.co/"><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Stack Overflow</span></a><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">, isso j&#225; s&#227;o 84% dos desenvolvedores).</span></p><h2><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">O harness &#233; governan&#231;a de IA</span></h2><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">H&#225; uma tenta&#231;&#227;o, quando se come&#231;a a trabalhar com agentes, de tratar o modelo como o sistema inteiro. Modelo novo, agente fica melhor; modelo velho, agente piora. O modelo vira a explica&#231;&#227;o para tudo.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">O Google argumenta que essa intui&#231;&#227;o &#233; errada e cara. O modelo &#233; s&#243; um insumo. Tudo o mais (os prompts, as ferramentas, as pol&#237;ticas de contexto, os </span><em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">hooks</span></em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">, os </span><em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">sandboxes</span></em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">, a observabilidade) &#233; o que eles chamam de </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">harness</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">: o arcabou&#231;o em volta do modelo que faz ele realmente terminar alguma coisa.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">A equa&#231;&#227;o &#233; simples:</span></p><blockquote><p><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Agente = Modelo + Harness</span></strong></p></blockquote><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Se o modelo &#233; o motor, o harness &#233; o carro, a estrada e as leis de tr&#226;nsito. Um motor sozinho n&#227;o fabrica um carro. E os n&#250;meros s&#227;o contundentes: num benchmark p&#250;blico (Terminal Bench 2.0), um time tirou um agente de fora do Top 30 e o colocou no Top 5 </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">sem trocar o modelo</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">, mexendo s&#243; no harness. A conclus&#227;o do paper &#233; direta: a maioria das falhas de agente, examinadas com honestidade, s&#227;o falhas de configura&#231;&#227;o, n&#227;o do modelo.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Aqui vale traduzir &#8220;harness&#8221; para a linguagem de quem precisa responder por essa ado&#231;&#227;o: </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">harness &#233; governan&#231;a de IA, na pr&#225;tica.</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);"> Ele inclui as regras e instru&#231;&#245;es que o agente carrega (arquivos como AGENTS.md, CLAUDE.md), as ferramentas que ele pode chamar, os ambientes isolados onde o c&#243;digo roda, a l&#243;gica de orquestra&#231;&#227;o e os </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">guardrails, hooks e observabilidade</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">: c&#243;digo determin&#237;stico que dispara em momentos do ciclo (por exemplo, bloquear um commit que tente subir uma senha), o rastreamento de qual c&#243;digo foi gerado por IA, e a capacidade de auditar </span><em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">por que</span></em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);"> um agente tomou determinada decis&#227;o.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Governar significa exatamente isso: saber o que o agente pode fazer, o que ele fez e por que. Seguran&#231;a &#233; uma das dimens&#245;es dessa governan&#231;a &#8212; importante, mas n&#227;o a &#250;nica. Sem o harness, voc&#234; n&#227;o tem um problema de modelo; tem um problema de controle.</span></p><h2><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">O novo SDLC: voc&#234; n&#227;o escreve c&#243;digo, voc&#234; projeta a f&#225;brica</span></h2><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">A consequ&#234;ncia disso para o ciclo de desenvolvimento (SDLC) &#233; estrutural. Quando a implementa&#231;&#227;o que levava semanas passa a levar horas, o gargalo migra. Requisitos, arquitetura e verifica&#231;&#227;o seguem teimosamente humanos; a escrita de c&#243;digo, n&#227;o.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">O Google resume isso no que chama de </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">modelo de f&#225;brica</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">: o entreg&#225;vel principal do desenvolvedor deixa de ser o c&#243;digo e passa a ser </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">o sistema que produz c&#243;digo</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">. Esse sistema re&#250;ne especifica&#231;&#245;es e contexto, agentes que traduzem specs em implementa&#231;&#227;o, testes e </span><em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">quality gates</span></em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);"> que verificam corre&#231;&#227;o, </span><em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">feedback loops</span></em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);"> que devolvem as falhas para o agente corrigir e </span><em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">guardrails</span></em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);"> que mant&#234;m o agente dentro de um comportamento seguro.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Um gerente de f&#225;brica n&#227;o monta cada pe&#231;a &#224; m&#227;o. Ele projeta a linha de montagem e garante o controle de qualidade.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Aqui mora o risco que o discurso de produtividade costuma pular. Uma f&#225;brica sem controle de qualidade n&#227;o produz menos defeito &#8212; produz </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">defeito em escala</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">. E os dados n&#227;o s&#227;o gentis: 45% do c&#243;digo gerado por IA cont&#233;m vulnerabilidades (Veracode, 2025), e 20% dos pacotes que a IA sugere simplesmente n&#227;o existem &#8212; o fen&#244;meno do </span><em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">slopsquatting</span></em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">. Sem governan&#231;a embutida na linha, a f&#225;brica industrializa o defeito na mesma velocidade com que industrializa a entrega.</span></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/subscribe?&quot;,&quot;text&quot;:&quot;Assine agora&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://blog.duranium.io/subscribe?"><span>Assine agora</span></a></p><h2><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">A economia: o problema &#233; provar o ROI</span></h2><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Para um l&#237;der de engenharia, a m&#233;trica que importa n&#227;o &#233; velocidade &#8212; &#233; retorno. E &#233; a&#237; que os fatos convergem.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">O vibe coding parece imbat&#237;vel em custo: uma assinatura mensal e alguns prompts. O CapEx (investimento inicial) &#233; quase zero, porque voc&#234; se apoia inteiramente na capacidade bruta do modelo. Mas o paper do Google mostra o que isso esconde: um </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">OpEx (despesas operacionais) alto e crescente</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">, em tr&#234;s parcelas.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">A primeira &#233; o </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">token burn</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);"> &#8212; o loop caro de despejar arquivos enormes no contexto e pedir, repetidamente, que o modelo conserte os pr&#243;prios erros.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">A segunda &#233; o </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">imposto de manuten&#231;&#227;o</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">: c&#243;digo gerado por prompt ad-hoc costuma n&#227;o ter consist&#234;ncia estrutural, e meses depois algu&#233;m gasta dias fazendo engenharia reversa de um &#8220;espaguete&#8221;.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">A terceira &#233; a </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">remedia&#231;&#227;o</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">: corrigir uma falha em produ&#231;&#227;o custa exponencialmente mais do que peg&#225;-la no design.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">O caso Microsoft/Uber &#233; precisamente esse OpEx se materializando. E o ponto mais inc&#244;modo n&#227;o foi a conta &#8212; foi o COO da Uber n&#227;o conseguir provar o que aquele gasto comprou. </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Esse &#233; o cora&#231;&#227;o do problema de ROI da IA: commits s&#227;o cont&#225;veis; valor, n&#227;o. A menos que voc&#234; instrumentalize a medi&#231;&#227;o.</span></strong></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">A engenharia ag&#234;ntica inverte a equa&#231;&#227;o: </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">CapEx alto, OpEx baixo</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">. Investe-se tempo, antes da primeira linha de produ&#231;&#227;o, em desenhar schemas, construir su&#237;tes de teste e, sobretudo, estruturar o contexto do agente. O custo marginal de cada feature despenca, porque a IA opera dentro de uma f&#225;brica governada. </span><em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Context engineering</span></em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">, nesse mundo, deixa de ser um truque t&#233;cnico e vira uma </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">alavanca financeira</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">. Provar o ROI deixa de ser narrativa e passa a ser leitura de m&#233;trica DORA, qualidade, custo por feature entregue e verificada.</span></p><h2><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">O elo que ningu&#233;m terceiriza: o time que sabe dirigir agentes</span></h2><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">H&#225; uma &#250;ltima pe&#231;a nessa hist&#243;ria, uma que a fintech sueca Klarna aprendeu do jeito caro.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Em 2024, a empresa cortou cerca de 700 posi&#231;&#245;es para substituir gente por IA. A satisfa&#231;&#227;o despencou justamente nos casos complexos; os que exigiam julgamento e n&#227;o estavam nos padr&#245;es aprendidos pela IA se acumularam sem ningu&#233;m preparado para resolver, enquanto a m&#233;dia geral mascarava a piora. Em meados de 2025, a empresa recontratava humanos.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">A vers&#227;o de manchete diz &#8220;a IA falhou&#8221;. A vers&#227;o precisa &#233; outra: a IA resolveu o trabalho que foi feita para resolver, e a&#237; se descobriu que esse trabalho n&#227;o era a maior parte do trabalho. Sistemas reais acumulam hist&#243;ria. Uma IA l&#234; o c&#243;digo, mas n&#227;o leu a reuni&#227;o em que se decidiu n&#227;o usar uma abordagem por causa de uma falha de tr&#234;s anos atr&#225;s que nunca foi documentada.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Por isso o Google &#233; categ&#243;rico ao falar de pessoas: o gargalo migra da escrita para a especifica&#231;&#227;o, a avalia&#231;&#227;o e o julgamento, e </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">os engenheiros mais valiosos dos pr&#243;ximos anos ser&#227;o os que dirigem agentes bem, n&#227;o os que escrevem mais c&#243;digo.</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);"> Isso n&#227;o acontece por osmose. Acontece quando a empresa decide educar o time deliberadamente para especificar com precis&#227;o, decompor tarefas, avaliar output com ceticismo e desenhar os guardrails e feedback loops que mant&#234;m o agente produtivo.</span></p><h2><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Gera&#231;&#227;o resolvida. O novo of&#237;cio &#233; outro.</span></h2><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">A transi&#231;&#227;o de sintaxe para inten&#231;&#227;o n&#227;o &#233; previs&#227;o de futuro, &#233; presente. A transforma&#231;&#227;o j&#225; est&#225; acontecendo e agora &#233; quest&#227;o com quanta disciplina cada time vai naveg&#225;-la. Tr&#234;s princ&#237;pios resistem: </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">estrutura escala, &#8220;vibe&#8221; n&#227;o</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">; </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">a IA amplifica a cultura de engenharia que encontra</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);"> &#8212; multiplica for&#231;as e fraquezas; e </span><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">o papel humano evolui, n&#227;o diminui</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">&#201; essa a leitura que orienta o trabalho da Duranium, IA-first dos dois lados &#8212; protegendo o c&#243;digo e a transa&#231;&#227;o.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Como Parceiro Anthropic, ajudamos a estruturar esse harness de ponta a ponta; em setores regulados, como o financeiro, onde acumulamos cases, ele ainda vira evid&#234;ncia de conformidade; mas o problema &#233; horizontal: vale para qualquer empresa que j&#225; gera c&#243;digo com IA.</span></p><p><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">A gera&#231;&#227;o de c&#243;digo est&#225; resolvida. Governan&#231;a, prova de ROI, julgamento e educa&#231;&#227;o s&#227;o o novo of&#237;cio.</span></p><div><hr></div><p><strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Sua empresa j&#225; gera c&#243;digo com IA. A pergunta &#233; se isso est&#225; governado, medido e nas m&#227;os de um time preparado.</span></strong><span data-color="#fffbeb" style="color: rgb(255, 251, 235);"> </span></p><p><a href="https://www.duranium.io/"><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">Fale com a Duranium sobre WeLuvCode, Consultoria Anthropic e a Duranium Academy.</span></a></p><p><em><span data-color="#fffbeb" style="color: rgb(255, 251, 235);">#IAnaEngenharia #EngenhariaAgentica #GovernancaDeIA #ROIdeIA #ClaudeCode</span></em></p><div class="captioned-button-wrap" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/p/a-microsoft-mandou-parar-o-google?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Compartilhar&quot;}" data-component-name="CaptionedButtonToDOM"><div class="preamble"><p class="cta-caption"></p></div><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/p/a-microsoft-mandou-parar-o-google?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Compartilhar&quot;}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://blog.duranium.io/p/a-microsoft-mandou-parar-o-google?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Compartilhar</span></a></p></div><p></p>]]></content:encoded></item><item><title><![CDATA[O Vulpocalipse: Por Que o Volume de Vulnerabilidades Explodiu e o Que Fazer com Isso]]></title><description><![CDATA[Reflex&#245;es do webinar Duranium &#215; Conviso: navegando a explos&#227;o de vulnerabilidades em 2026]]></description><link>https://blog.duranium.io/p/o-vulpocalipse-por-que-o-volume-de</link><guid isPermaLink="false">https://blog.duranium.io/p/o-vulpocalipse-por-que-o-volume-de</guid><dc:creator><![CDATA[Monike Soares]]></dc:creator><pubDate>Thu, 11 Jun 2026 18:59:49 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!B7Fb!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F87485802-a6c5-43c3-9d78-b72c3f5f2220_2816x1536.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p><em>Tivemos uma conversa profunda com a Conviso em webinar recente sobre o impacto da IA na engenharia e seguran&#231;a de software, e um dos temas foi exatamente este: como as organiza&#231;&#245;es est&#227;o navegando a explos&#227;o de vulnerabilidades em seus ambientes. Quando falamos de vulnerabilidades na engenharia de software, os n&#250;meros recentes n&#227;o apenas crescem &#8212; eles explodem.  &#201; o que est&#225; acontecendo diante dos nossos olhos.</em></p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!B7Fb!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F87485802-a6c5-43c3-9d78-b72c3f5f2220_2816x1536.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!B7Fb!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F87485802-a6c5-43c3-9d78-b72c3f5f2220_2816x1536.png 424w, https://substackcdn.com/image/fetch/$s_!B7Fb!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F87485802-a6c5-43c3-9d78-b72c3f5f2220_2816x1536.png 848w, https://substackcdn.com/image/fetch/$s_!B7Fb!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F87485802-a6c5-43c3-9d78-b72c3f5f2220_2816x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!B7Fb!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F87485802-a6c5-43c3-9d78-b72c3f5f2220_2816x1536.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!B7Fb!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F87485802-a6c5-43c3-9d78-b72c3f5f2220_2816x1536.png" width="1456" height="794" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/87485802-a6c5-43c3-9d78-b72c3f5f2220_2816x1536.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:794,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:7715936,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/201643854?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F87485802-a6c5-43c3-9d78-b72c3f5f2220_2816x1536.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!B7Fb!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F87485802-a6c5-43c3-9d78-b72c3f5f2220_2816x1536.png 424w, https://substackcdn.com/image/fetch/$s_!B7Fb!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F87485802-a6c5-43c3-9d78-b72c3f5f2220_2816x1536.png 848w, https://substackcdn.com/image/fetch/$s_!B7Fb!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F87485802-a6c5-43c3-9d78-b72c3f5f2220_2816x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!B7Fb!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F87485802-a6c5-43c3-9d78-b72c3f5f2220_2816x1536.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h2><strong>O Cen&#225;rio em N&#250;meros: Uma Mudan&#231;a de Ordem de Grandeza</strong></h2><p>Em 2024, o MITRE CVE (Common Vulnerabilities and Exposures) chegou a registrar picos de vulnerabilidades nunca antes vistos. Para colocar em perspectiva: h&#225; dez anos, fal&#225;vamos em centenas de CVEs por m&#234;s. Hoje, esse n&#250;mero &#233; uma rotina para muitos segmentos e, em picos espec&#237;ficos, entra na casa dos milhares.</p><p>Em 2025, Daniel Stenberg, mantenedor hist&#243;rico do cURL (uma das bibliotecas mais usadas na internet), comentou que a velocidade de descoberta e publica&#231;&#227;o de vulnerabilidades tornou-se incompat&#237;vel com o ritmo de corre&#231;&#227;o tradicional. Antes, uma vulnerabilidade podia ficar &#8220;quieta&#8221; no radar por meses. Hoje, &#233; medida em horas.</p><p>Estamos em um cen&#225;rio de transforma&#231;&#227;o estrutural.</p><h2><strong>Por Que Isso Est&#225; Acontecendo: A Democratiza&#231;&#227;o da Descoberta</strong></h2><p>A resposta est&#225; em uma palavra: automa&#231;&#227;o.</p><p>Ferramentas de an&#225;lise est&#225;tica (SAST), an&#225;lise din&#226;mica (DAST), scanning de depend&#234;ncias (SCA) e, crucialmente, <strong>modelos de IA aplicados &#224; detec&#231;&#227;o de vulnerabilidades</strong> tornaram a busca por falhas uma atividade escal&#225;vel, barata e cont&#237;nua.</p><p>Antes, encontrar uma vulnerabilidade requeria expertise humana. Hoje, um pipeline de CI/CD com as ferramentas certas consegue varrer c&#243;digo, identificar padr&#245;es suspeitos, e reportar potenciais CVEs em minutos.</p><p>A consequ&#234;ncia: o custo de descoberta caiu dramaticamente. Onde havia gargalos humanos, agora h&#225; paraleliza&#231;&#227;o.</p><p>Empresas que conseguem equipar seus time com ferramentas modernas,como orquestra&#231;&#227;o AppSec com integra&#231;&#227;o de SAST, SCA, an&#225;lise comportamental, come&#231;am a descobrir vulnerabilidades que, h&#225; cinco anos, teriam passado desapercebidas por meses.</p><h2><strong>O Caso Mythos: De Meses para Horas</strong></h2><p>Em 2026, a Anthropic divulgou publicamente um cen&#225;rio emblem&#225;tico: uma vulnerabilidade complexa em uma biblioteca de processamento de linguagem natural foi descoberta, validada, corrigida e patcheada em poucas horas &#8212; n&#227;o dias, n&#227;o semanas. O ciclo completo.</p><p>Isso n&#227;o seria not&#225;vel se n&#227;o fosse imposs&#237;vel h&#225; pouco tempo. Antes, esse tipo de descoberta levaria semanas de an&#225;lise, mais semanas de comunica&#231;&#227;o com mantenedores, e meses at&#233; a propaga&#231;&#227;o do patch.</p><p>O que mudou? An&#225;lise cont&#237;nua autom&#225;tica sobre uma codebase viva. A IA n&#227;o s&#243; identificou a falha, mas sugeriu a corre&#231;&#227;o contextualizada, e engenheiros humanos validaram em tempo real.</p><p><strong>O significado &#233; profundo</strong>: n&#227;o estamos apenas descobrindo mais vulnerabilidades, estamos reduzindo o tempo de exposi&#231;&#227;o. A velocidade de corre&#231;&#227;o come&#231;ou a acompanhar a velocidade de descoberta, pelo menos nos casos em que h&#225; automa&#231;&#227;o envolvida.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.youtube.com/live/idRTjqsP8RE&quot;,&quot;text&quot;:&quot;ASSISTA AO WEBINAR&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://www.youtube.com/live/idRTjqsP8RE"><span>ASSISTA AO WEBINAR</span></a></p><p></p><h2><strong>O Efeito Colateral: O Dilema de Prioriza&#231;&#227;o Explodiu</strong></h2><p>Aqui est&#225; o dilema que mant&#233;m os security leads acordados &#224; noite: se h&#225; 2.000 CVEs potenciais na sua stack, qual voc&#234; corrige primeiro?</p><p>H&#225; dez anos, a resposta era simples: todos, pois a quantidade era administr&#225;vel, j&#225; hoje, isso seria imposs&#237;vel.</p><p>O que antes era uma lista de prioridades virou um problema combinat&#243;rio. Uma organiza&#231;&#227;o t&#237;pica pode estar exposta a 500+ vulnerabilidades conhecidas simult&#226;nea e legitimamente, considerando depend&#234;ncias indiretas, vers&#245;es n&#227;o-auditadas de bibliotecas, c&#243;digo legado nunca revisado.</p><p>Um banco, uma fintech, uma empresa de seguros. Todas enfrentam a mesma realidade: priorizar n&#227;o &#233; mais uma quest&#227;o operacional, &#233; uma quest&#227;o de risco.</p><p>E aqui &#233; onde a IA realmente entra: modelos treinados para entender o &#8220;risco contextual&#8221; de uma vulnerabilidade &#8212; isso &#233;, qual CVE &#233; mais prov&#225;vel de ser explorado dado o seu ambiente espec&#237;fico, suas depend&#234;ncias, sua exposi&#231;&#227;o de rede, seu padr&#227;o de tr&#225;fego &#8212; come&#231;am a tornar a prioriza&#231;&#227;o vi&#225;vel novamente.</p><p>Mas exige equipamento. Exige estrutura.</p><h2><strong>O Que N&#227;o Funciona: Os Processos de Antes N&#227;o Escalam</strong></h2><p>Muitas empresas ainda operam com processos desenhados para o mundo anterior: planilhas de prioriza&#231;&#227;o manual, reuni&#245;es semanais de triagem, an&#225;lise humana pura de cada CVE. Esses processos <strong>quebram sob volume</strong>. Colocar mais gente no problema n&#227;o resolve. Uma equipe de seguran&#231;a de 50 pessoas n&#227;o consegue revisar 2.000 vulnerabilidades de forma cont&#237;nua. O problema n&#227;o &#233; linear, &#233; exponencial.</p><p>Alguns cen&#225;rios que n&#227;o funcionam mais:</p><ul><li><p><strong>&#8220;Vamos revisar todos os CVEs em comit&#234;&#8221;</strong> &#8594; Imposs&#237;vel. O tempo de decis&#227;o vai al&#233;m do tempo de explora&#231;&#227;o.</p></li><li><p><strong>&#8220;Vamos fazer um plano de remedi&#231;&#227;o de 12 meses&#8221;</strong> &#8594; A vulnerabilidade explorada no m&#234;s 3 n&#227;o espera o plano.</p></li><li><p><strong>&#8220;Vamos cuidar s&#243; das cr&#237;ticas&#8221;</strong> &#8594; &#8220;Cr&#237;tico&#8221; &#233; subjetivo. Um CVE classificado como &#8220;m&#233;dia&#8221; pode ser cr&#237;tico no seu contexto espec&#237;fico.</p></li><li><p><strong>&#8220;Vamos ignorar as que t&#234;m CVSS &lt; 7.0&#8221;</strong> &#8594; Voc&#234; vai descobrir que metade das suas breaches vieram de CVEs abaixo dessa linha.</p></li></ul><p>O que <strong>come&#231;a a funcionar</strong> &#233;:</p><ul><li><p><strong>Automa&#231;&#227;o de scanning cont&#237;nuo</strong> &#8212; n&#227;o mensal, n&#227;o trimestral. Cont&#237;nuo.</p></li><li><p><strong>Prioriza&#231;&#227;o contextual baseada em dados</strong> &#8212; seu risco real, n&#227;o o CVSS gen&#233;rico.</p></li><li><p><strong>Correla&#231;&#227;o autom&#225;tica</strong> &#8212; &#8220;esse CVE est&#225; em c&#243;digo que toca dados de clientes? Eleva de media para critical.&#8221;</p></li><li><p><strong>Human in the loop</strong> &#8212; mas estrat&#233;gico. Humanos revisam exce&#231;&#245;es, validam recomenda&#231;&#245;es, tomam decis&#245;es de neg&#243;cio. N&#227;o fazem scanning manual.</p></li></ul><h2><strong>O Que a Ind&#250;stria Est&#225; Come&#231;ando a Fazer</strong></h2><p>As organiza&#231;&#245;es mais maduras em AppSec j&#225; come&#231;aram a responder:</p><p><strong>1. Orquestra&#231;&#227;o de ferramentas</strong> N&#227;o &#233; SAST ou SCA. &#201; SAST + SCA + DAST + an&#225;lise comportamental + intelig&#234;ncia de amea&#231;as. Tudo alimentando um dashboard unificado que faz correla&#231;&#227;o autom&#225;tica.</p><p><strong>2. Modelos de risco din&#226;micos</strong> Em vez de um CVSS fixo, o risco muda com o contexto: a biblioteca vulner&#225;vel est&#225; em produ&#231;&#227;o? Quem tem acesso a ela? H&#225; detectores de anomalia observando aquele componente?</p><p><strong>3. Corre&#231;&#227;o autom&#225;tica quando poss&#237;vel</strong> N&#227;o &#233; s&#243; identificar. &#201; corrigir: patches autom&#225;ticos, bumps de vers&#227;o sugeridos, reescritas de c&#243;digo oferecidas (com revis&#227;o humana).</p><p><strong>4. Compliance como subproduto</strong> Se voc&#234; tem visibilidade cont&#237;nua e prioriza&#231;&#227;o inteligente, compliance (BACEN, PCI-DSS, SOX) &#233; automaticamente mais f&#225;cil, voc&#234; <em>tem</em> o hist&#243;rico de o qu&#234;, quando, por qu&#234;.</p><h2><strong>O Que Uma Empresa Deve Fazer Agora</strong></h2><p>Se voc&#234; est&#225; enfrentando esse cen&#225;rio, a recomenda&#231;&#227;o n&#227;o &#233; heroica, &#233; pragm&#225;tica:</p><h3><strong>1. Mapeie sua baseline hoje</strong></h3><p>Antes de fazer qualquer coisa, saiba: quantas depend&#234;ncias voc&#234; tem? Quantas delas t&#234;m vulnerabilidades conhecidas? Qual &#233; a distribui&#231;&#227;o de severidade? Sem baseline, n&#227;o h&#225; prioriza&#231;&#227;o,  s&#243; caos.</p><h3><strong>2. Automatize o scanning</strong></h3><p>N&#227;o negocie isso. Se seu pipeline de CI/CD n&#227;o est&#225; rodando an&#225;lise de seguran&#231;a em todo commit, voc&#234; est&#225; acumulando d&#233;bito.</p><h3><strong>3. Escolha ferramental com intelig&#234;ncia sobre contexto</strong></h3><p>N&#227;o basta &#8220;encontrar vulnerabilidades&#8221;. Ferramentas que conseguem correlacionar risco com sua exposi&#231;&#227;o real (c&#243;digo que roda em produ&#231;&#227;o, que toca dados sens&#237;veis, que &#233; acessado externamente) reduzem o ru&#237;do exponencialmente.</p><h3><strong>4. Estruture prioriza&#231;&#227;o inteligente</strong></h3><p>Trabalhe com a &#225;rea de seguran&#231;a para definir: qual &#233; o seu real apetite de risco? Em quais ativos n&#227;o &#233; aceit&#225;vel desvio? Onde h&#225; folga? Com essas respostas, modelos de prioriza&#231;&#227;o tornam-se poss&#237;veis.</p><h3><strong>5. Invista em treinamento, n&#227;o em hero&#237;smo</strong></h3><p>Equipes que entendem <em>por que</em> uma vulnerabilidade importa no contexto espec&#237;fico delas conseguem tomar decis&#245;es melhores (incluindo &#8220;vamos aceitar esse risco&#8221;) do que equipes que recebem listas gen&#233;ricas.</p><h3><strong>6. Integre humanos em pontos de decis&#227;o, n&#227;o em pontos de entrada</strong></h3><p>Deixe m&#225;quinas fazerem triagem, correla&#231;&#227;o e sugest&#227;o. Coloque humanos para validar exce&#231;&#245;es, explicar tradeoffs, assinar decis&#245;es de risco.</p><div><hr></div><h2><strong>A Realidade que Est&#225; Aqui</strong></h2><p>O vulpocalipse n&#227;o &#233; um cen&#225;rio futuro. &#201; hoje.</p><p>Empresas que enxergam volume crescente de vulnerabilidades como um sinal de que seus processos viraram obsoletos, saem na frente. Empresas que tentam escalar processos manuais v&#227;o se afogar.</p><p>A boa not&#237;cia? A tecnologia para navegar isso existe. A orquestra&#231;&#227;o AppSec com intelig&#234;ncia contextual, automa&#231;&#227;o e prioriza&#231;&#227;o inteligente n&#227;o &#233; fic&#231;&#227;o cient&#237;fica. Est&#225; aqui, operacional, reduzindo risco em tempo real.</p><p>A pergunta agora &#233;: <strong>&#8220;como eu navego o volume, priorizo efetivamente, e reduzo meu tempo de exposi&#231;&#227;o?&#8221;</strong></p><p>Responder essa pergunta exige equipamento moderno, estrutura de dados clara, e humanos focados em decis&#227;o, n&#227;o em entrada de dados.</p><p>Est&#225; na hora de equipar seu time.</p><p>Assista nosso <a href="https://www.youtube.com/live/idRTjqsP8RE">Webinar</a> com a Conviso, onde abordamos esse tema e muitos outros</p><div><hr></div><h2><strong>Fontes e Refer&#234;ncias</strong></h2><ul><li><p>MITRE CVE Report 2024&#8211;2026: dados de volume de CVEs</p></li><li><p>Daniel Stenberg (cURL maintainer): discuss&#227;o p&#250;blica sobre velocidade de descoberta vs. corre&#231;&#227;o, 2025</p></li><li><p>Anthropic disclosure (2026): caso de estudo de ciclo de descoberta e corre&#231;&#227;o acelerado via an&#225;lise cont&#237;nua</p></li><li><p>Conven&#231;&#227;o: discuss&#227;o sobre orquestra&#231;&#227;o AppSec e correla&#231;&#227;o de risco contextual na pr&#225;tica</p></li></ul><p></p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/subscribe?&quot;,&quot;text&quot;:&quot;Inscreva-se&quot;,&quot;language&quot;:&quot;pt-br&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Gosta de conte&#250;dos completos sobre IA, Antifraude e Ciberseguran&#231;a? Assine a nossa newsletter!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Digite seu e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Inscreva-se"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div><p></p>]]></content:encoded></item><item><title><![CDATA[Sua engenharia está saudável. Mas você tem dados para provar isso?]]></title><description><![CDATA[Teatro de m&#233;tricas, conhecimento concentrado e documenta&#231;&#227;o que ningu&#233;m escreve &#8212; tr&#234;s problemas com a mesma raiz, e o que muda quando o reposit&#243;rio vira fonte de verdade.]]></description><link>https://blog.duranium.io/p/sua-engenharia-esta-saudavel-mas</link><guid isPermaLink="false">https://blog.duranium.io/p/sua-engenharia-esta-saudavel-mas</guid><dc:creator><![CDATA[Monike Soares]]></dc:creator><pubDate>Thu, 28 May 2026 18:23:02 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!Kf_1!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff47854a5-3655-4cdb-86fb-217bb4ecb114_2752x1536.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!Kf_1!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff47854a5-3655-4cdb-86fb-217bb4ecb114_2752x1536.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!Kf_1!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff47854a5-3655-4cdb-86fb-217bb4ecb114_2752x1536.png 424w, https://substackcdn.com/image/fetch/$s_!Kf_1!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff47854a5-3655-4cdb-86fb-217bb4ecb114_2752x1536.png 848w, https://substackcdn.com/image/fetch/$s_!Kf_1!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff47854a5-3655-4cdb-86fb-217bb4ecb114_2752x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!Kf_1!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff47854a5-3655-4cdb-86fb-217bb4ecb114_2752x1536.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!Kf_1!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff47854a5-3655-4cdb-86fb-217bb4ecb114_2752x1536.png" width="1456" height="813" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/f47854a5-3655-4cdb-86fb-217bb4ecb114_2752x1536.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:813,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:7321379,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/199601637?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff47854a5-3655-4cdb-86fb-217bb4ecb114_2752x1536.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!Kf_1!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff47854a5-3655-4cdb-86fb-217bb4ecb114_2752x1536.png 424w, https://substackcdn.com/image/fetch/$s_!Kf_1!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff47854a5-3655-4cdb-86fb-217bb4ecb114_2752x1536.png 848w, https://substackcdn.com/image/fetch/$s_!Kf_1!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff47854a5-3655-4cdb-86fb-217bb4ecb114_2752x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!Kf_1!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff47854a5-3655-4cdb-86fb-217bb4ecb114_2752x1536.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p><strong>O que a maioria dos times de engenharia n&#227;o consegue responder</strong></p><p>Existe uma pergunta simples que a maioria dos l&#237;deres de engenharia n&#227;o consegue responder com dados: o que meu time est&#225; entregando, com qual qualidade, e onde est&#227;o os riscos?</p><p>N&#227;o por falta de esfor&#231;o. Por falta de fonte.</p><p>O que existe hoje, na maior parte das organiza&#231;&#245;es, s&#227;o dashboards montados manualmente, velocity como proxy de sa&#250;de, e reuni&#245;es onde os dados apresentados s&#227;o os que o time conseguiu levantar na semana anterior. Segundo o relat&#243;rio Port 2025, cerca de 50% dos engenheiros n&#227;o confiam nos dados que a pr&#243;pria empresa usa para medir a engenharia &#8212; e 53% das organiza&#231;&#245;es que rastreiam m&#233;tricas ainda fazem isso de forma manual.</p><p>O resultado tem um nome: teatro de m&#233;tricas. Os n&#250;meros existem para reportar, n&#227;o para decidir.</p><p>Mas esse &#233; s&#243; o primeiro problema. Embaixo dele, existem outros dois que crescem em sil&#234;ncio.</p><div><hr></div><p><strong>O conhecimento que ningu&#233;m documenta &#8212; e o risco que isso representa</strong></p><p>Pesquisas mostram que 58% do tempo dos desenvolvedores &#233; gasto lendo e entendendo c&#243;digo existente &#8212; n&#227;o escrevendo c&#243;digo novo. Isso n&#227;o &#233; inefici&#234;ncia individual. &#201; o custo estrutural de sistemas que cresceram sem documenta&#231;&#227;o acompanhando.</p><p>Todo mundo sabe que documenta&#231;&#227;o &#233; necess&#225;ria. E quase ningu&#233;m tem tempo de fazer. Dados de mercado mostram que menos de 3% do dia de um desenvolvedor &#233; dedicado a documenta&#231;&#227;o, e apenas 1% das atividades de PR incluem atualiza&#231;&#227;o de docs. N&#227;o porque o time &#233; negligente &#8212; porque documentar manualmente compete com entregar, e entregar sempre ganha.</p><p>O efeito acumulado &#233; a d&#237;vida t&#233;cnica consumindo, em m&#233;dia, 42% da capacidade produtiva dos times de engenharia &#8212; horas por semana gastas em manuten&#231;&#227;o de c&#243;digo que ningu&#233;m tem contexto suficiente para tocar com confian&#231;a.</p><p>E quando esse contexto est&#225; concentrado em poucas pessoas, o risco fica ainda mais concreto. 65% dos reposit&#243;rios dependem de no m&#225;ximo duas pessoas para manter o conhecimento ativo sobre aquele c&#243;digo. Quando uma delas sai, o time leva meses para recuperar o que foi embora com ela &#8212; porque o conhecimento nunca foi do reposit&#243;rio, foi da pessoa.</p><p>70% das organiza&#231;&#245;es levam mais de um m&#234;s para colocar um desenvolvedor novo em produ&#231;&#227;o. Parte desse tempo &#233; onboarding inevit&#225;vel. Mas boa parte &#233; tempo gasto tentando entender um sistema que n&#227;o se explica sozinho.</p><div><hr></div><p><strong>Tr&#234;s problemas. Uma mesma raiz.</strong></p><p>Teatro de m&#233;tricas, documenta&#231;&#227;o inexistente e conhecimento concentrado parecem problemas separados. Mas t&#234;m a mesma causa: a engenharia n&#227;o tem uma fonte de verdade cont&#237;nua sobre si mesma.</p><p>O reposit&#243;rio cont&#233;m tudo &#8212; cada decis&#227;o de arquitetura, cada padr&#227;o adotado, cada hotspot de risco, cada sinal de qualidade. O que falta &#233; uma forma de l&#234;-lo de maneira estruturada, cont&#237;nua e sem exigir disciplina extra do time.</p><div><hr></div><p> <em>Quer entender o que o WeLuvCode encontra na sua engenharia? </em><a href="https://content.duranium.io/conheca-o-wlc">Conhe&#231;a a plataforma</a></p><div><hr></div><p><strong>O que muda quando o reposit&#243;rio vira fonte de verdade</strong></p><p>O WeLuvCode conecta ao reposit&#243;rio e, a cada novo merge, mant&#233;m tr&#234;s frentes atualizadas automaticamente &#8212; sem instrumenta&#231;&#227;o no time, sem mudan&#231;a de processo.</p><p>Na frente de sa&#250;de da engenharia, indicadores de fluxo, qualidade, efici&#234;ncia e riscos s&#227;o calculados do c&#243;digo real e atualizados a cada entrega. Frameworks DORA e SPACE calibrados para o contexto brasileiro. O Engineering Manager para de montar planilha. O CTO para de apresentar velocity como proxy de sa&#250;de. A lideran&#231;a passa a apresentar dados que a pr&#243;pria engenharia reconhece como verdadeiros.</p><p>Na frente de conhecimento, o WeLuvCode faz engenharia reversa a cada merge: sete frentes de documenta&#231;&#227;o &#8212; arquitetura, regras de neg&#243;cio, depend&#234;ncias, seguran&#231;a e mais &#8212; s&#227;o regeneradas automaticamente. O contexto t&#233;cnico do sistema vira ativo da empresa, n&#227;o informa&#231;&#227;o na cabe&#231;a de quem escreveu. Uma busca sem&#226;ntica cross-repo responde em segundos perguntas que hoje custam horas: &#8220;onde tem c&#243;digo que valida CNPJ?&#8221;, &#8220;quais s&#227;o os pontos de aten&#231;&#227;o desse reposit&#243;rio?&#8221;, &#8220;como est&#225; a engenharia este m&#234;s?&#8221;.</p><p>Na frente de a&#231;&#227;o, o conhecimento extra&#237;do vira produto: planos de onboarding de 90 dias constru&#237;dos a partir do c&#243;digo real, por contexto e squad, e descri&#231;&#245;es de vagas com a stack real do time. Novos desenvolvedores chegam com um caminho </p><p>estruturado &#8212; n&#227;o com uma pilha de documenta&#231;&#227;o desatualizada para decifrar sozinhos. Os seniores param de ser a &#250;nica fonte de verdade sobre o sistema.</p><p>O reposit&#243;rio continua sendo o mesmo. O que muda &#233; o que a organiza&#231;&#227;o consegue ver nele.</p><div><hr></div><p><em>Veja como o WeLuvCode funciona na pr&#225;tica. </em></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://content.duranium.io/conheca-o-wlc&quot;,&quot;text&quot;:&quot;CONHE&#199;A A SOLU&#199;&#195;O&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://content.duranium.io/conheca-o-wlc"><span>CONHE&#199;A A SOLU&#199;&#195;O</span></a></p><p></p><div><hr></div><p><strong>Fontes:</strong> Port 2025 Engineering Benchmark &#183; Xia et al., IEEE Transactions on Software Engineering (2017) &#183; GitLab Global DevSecOps Report (2024) &#183; Jellyfish State of Engineering (2021) &#183; Stripe Engineering Productivity Research &#183; CISQ Cost of Poor Software Quality &#183; Avelino et al., ICPC 2016 &#183; SmartBear/Cisco Code Review Study &#183; Frameworks DORA e SPACE</p>]]></content:encoded></item><item><title><![CDATA[WeLuvCode: a plataforma de inteligência de engenharia da Duranium já tem Onepager disponível]]></title><description><![CDATA[Novo onepager apresenta a plataforma da Duranium para times que querem operar engenharia com base no c&#243;digo real &#8212; n&#227;o em estimativas, dashboards manuais ou documenta&#231;&#227;o desatualizada.]]></description><link>https://blog.duranium.io/p/weluvcode-a-plataforma-de-inteligencia</link><guid isPermaLink="false">https://blog.duranium.io/p/weluvcode-a-plataforma-de-inteligencia</guid><dc:creator><![CDATA[Monike Soares]]></dc:creator><pubDate>Thu, 21 May 2026 19:41:16 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!IGb-!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff09d4771-4613-48ee-981f-98b02392e9af_1677x586.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!IGb-!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff09d4771-4613-48ee-981f-98b02392e9af_1677x586.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!IGb-!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff09d4771-4613-48ee-981f-98b02392e9af_1677x586.png 424w, https://substackcdn.com/image/fetch/$s_!IGb-!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff09d4771-4613-48ee-981f-98b02392e9af_1677x586.png 848w, https://substackcdn.com/image/fetch/$s_!IGb-!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff09d4771-4613-48ee-981f-98b02392e9af_1677x586.png 1272w, https://substackcdn.com/image/fetch/$s_!IGb-!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff09d4771-4613-48ee-981f-98b02392e9af_1677x586.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!IGb-!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff09d4771-4613-48ee-981f-98b02392e9af_1677x586.png" width="1456" height="509" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/f09d4771-4613-48ee-981f-98b02392e9af_1677x586.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:509,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:149127,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/198751603?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff09d4771-4613-48ee-981f-98b02392e9af_1677x586.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!IGb-!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff09d4771-4613-48ee-981f-98b02392e9af_1677x586.png 424w, https://substackcdn.com/image/fetch/$s_!IGb-!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff09d4771-4613-48ee-981f-98b02392e9af_1677x586.png 848w, https://substackcdn.com/image/fetch/$s_!IGb-!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff09d4771-4613-48ee-981f-98b02392e9af_1677x586.png 1272w, https://substackcdn.com/image/fetch/$s_!IGb-!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff09d4771-4613-48ee-981f-98b02392e9af_1677x586.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>A Duranium publicou o onepager do WeLuvCode, sua plataforma de intelig&#234;ncia de engenharia. O material apresenta o produto em tr&#234;s blocos: o problema (custo da engenharia invis&#237;vel, embasado em seis estudos p&#250;blicos), o que a plataforma entrega (tr&#234;s frentes integradas: sa&#250;de da engenharia, conhecimento que n&#227;o se perde e a&#231;&#245;es que liberam seniores) e como funciona na opera&#231;&#227;o (cont&#237;nuo, cross-repo, seguro por contexto e com zero fric&#231;&#227;o pro time).</p><p>Este post resume o conte&#250;do do onepager e contextualiza por que o problema que o WeLuvCode endere&#231;a importa agora &#8212; especialmente em times que est&#227;o adotando IA na engenharia em ritmo superior &#224; sua capacidade de absorver contexto.</p><p><a href="https://content.duranium.io/hubfs/WLC_Onepager_v5.pdf">&#8594; Acessar o onepager</a></p><div><hr></div><p><strong>O custo da engenharia invis&#237;vel</strong></p><p>Times de engenharia produzem contexto cr&#237;tico todos os dias &#8212; e raramente conseguem captur&#225;-lo de forma estruturada. O conhecimento fica na cabe&#231;a de quem escreveu o c&#243;digo. A lideran&#231;a decide com base em estimativa. Quem chega ao time gasta semanas em arqueologia antes de contribuir de forma efetiva.</p><p>Seis estudos p&#250;blicos documentam a dimens&#227;o desse problema.</p><p>Desenvolvedores profissionais gastam 58% do tempo lendo e compreendendo c&#243;digo existente &#8212; n&#227;o escrevendo c&#243;digo novo (Xia et al., IEEE Transactions on Software Engineering, 2017).</p><p>Em 70% das organiza&#231;&#245;es, colocar um dev novo em produ&#231;&#227;o leva mais de um m&#234;s (GitLab Global DevSecOps Report, 2024).</p><p>Em 65% dos reposit&#243;rios analisados no GitHub, o conhecimento t&#233;cnico est&#225; concentrado em no m&#225;ximo duas pessoas &#8212; uma demiss&#227;o ou licen&#231;a basta para que ele saia pela porta (Avelino et al., ICPC 2016). E c&#243;digo com ownership fraco apresenta seis vezes mais bugs do que c&#243;digo com ownership forte (Microsoft Research, MSR 2011&#8211;2015).</p><p>A leitura combinada desses dados aponta para o mesmo lugar: o conhecimento cr&#237;tico est&#225; concentrado, o contexto t&#233;cnico n&#227;o &#233; capturado de forma estruturada e a lideran&#231;a toma decis&#245;es sem visibilidade real do que est&#225; acontecendo na engenharia.</p><p><strong>Por que esse problema ficou mais urgente agora</strong></p><p>A ado&#231;&#227;o acelerada de IA na engenharia aprofundou o desafio. O Google Cloud/DORA Accelerate State of DevOps Report 2024, com respostas de mais de 39 mil profissionais, identificou que 76% j&#225; usam IA para escrever, explicar ou documentar c&#243;digo. A produ&#231;&#227;o de c&#243;digo acelerou. Mas o mesmo relat&#243;rio registrou que 39% dos profissionais desconfiam do c&#243;digo gerado por IA &#8212; e que ado&#231;&#227;o de IA correlacionou com piora em m&#233;tricas de entrega de software, n&#227;o melhora.</p><p>O padr&#227;o &#233; direto: enquanto a IA amplia a velocidade de produ&#231;&#227;o, a capacidade dos times de absorver, revisar e manter esse c&#243;digo n&#227;o cresce na mesma propor&#231;&#227;o. Em times onde o contexto t&#233;cnico j&#225; estava mal documentado, essa press&#227;o chega num sistema que n&#227;o estava preparado para absorv&#234;-la.</p><p><strong>O que est&#225; no Onepager</strong></p><p>O material detalha as tr&#234;s frentes que o WeLuvCode cobre, como cada uma opera na pr&#225;tica e o que muda para lideran&#231;a e times de engenharia. Inclui os seis dados p&#250;blicos com fontes, exemplos de tela e os princ&#237;pios operacionais que diferenciam a plataforma de ferramentas tradicionais de m&#233;tricas ou documenta&#231;&#227;o.</p><p>Para times que quiserem ir al&#233;m do material, a Duranium est&#225; abrindo pilotos de 15 dias com reposit&#243;rios reais, sem custo. Ao final, o time v&#234; o que o WeLuvCode encontrou sobre sua pr&#243;pria engenharia. A decis&#227;o de seguir &#233; do cliente.</p><p>&#8594; <a href="https://content.duranium.io/hubfs/WLC_Onepager_v5.pdf">Baixar o onepager</a></p><p>&#8594; Iniciar um piloto: contato@duranium.io</p><div><hr></div><p>Fontes: Xia et al., IEEE TSE, 2017 &#183; GitLab Global DevSecOps Report, 2024 &#183; Avelino et al., ICPC 2016 &#183; Microsoft Research, MSR 2011&#8211;2015 &#183; Google Cloud/DORA Accelerate State of DevOps Report, 2024</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/p/weluvcode-a-plataforma-de-inteligencia?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Compartilhar&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://blog.duranium.io/p/weluvcode-a-plataforma-de-inteligencia?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Compartilhar</span></a></p><p></p>]]></content:encoded></item><item><title><![CDATA[O paradoxo de produtividade da IA: mais código, revisão no limite]]></title><description><![CDATA[A acelera&#231;&#227;o que criou um novo gargalo]]></description><link>https://blog.duranium.io/p/o-paradoxo-de-produtividade-da-ia</link><guid isPermaLink="false">https://blog.duranium.io/p/o-paradoxo-de-produtividade-da-ia</guid><dc:creator><![CDATA[Monike Soares]]></dc:creator><pubDate>Thu, 14 May 2026 17:07:36 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!dovC!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb38b1364-e891-4825-bef3-30b1538b3581_2048x2048.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!dovC!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb38b1364-e891-4825-bef3-30b1538b3581_2048x2048.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!dovC!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb38b1364-e891-4825-bef3-30b1538b3581_2048x2048.png 424w, https://substackcdn.com/image/fetch/$s_!dovC!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb38b1364-e891-4825-bef3-30b1538b3581_2048x2048.png 848w, https://substackcdn.com/image/fetch/$s_!dovC!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb38b1364-e891-4825-bef3-30b1538b3581_2048x2048.png 1272w, https://substackcdn.com/image/fetch/$s_!dovC!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb38b1364-e891-4825-bef3-30b1538b3581_2048x2048.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!dovC!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb38b1364-e891-4825-bef3-30b1538b3581_2048x2048.png" width="1456" height="1456" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/b38b1364-e891-4825-bef3-30b1538b3581_2048x2048.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:1456,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:8739459,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/197709729?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb38b1364-e891-4825-bef3-30b1538b3581_2048x2048.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!dovC!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb38b1364-e891-4825-bef3-30b1538b3581_2048x2048.png 424w, https://substackcdn.com/image/fetch/$s_!dovC!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb38b1364-e891-4825-bef3-30b1538b3581_2048x2048.png 848w, https://substackcdn.com/image/fetch/$s_!dovC!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb38b1364-e891-4825-bef3-30b1538b3581_2048x2048.png 1272w, https://substackcdn.com/image/fetch/$s_!dovC!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fb38b1364-e891-4825-bef3-30b1538b3581_2048x2048.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p><strong>A acelera&#231;&#227;o que criou um novo gargalo</strong></p><p>Nos &#250;ltimos dois anos, a ado&#231;&#227;o de ferramentas de IA para codifica&#231;&#227;o passou de experimento a padr&#227;o. Mais de 75% dos times de engenharia j&#225; trabalham com algum n&#237;vel de assist&#234;ncia de IA no dia a dia &#8212; e o efeito mais imediato aparece no volume: mais c&#243;digo escrito, mais pull requests abertos, ciclos de entrega mais curtos.</p><p>O problema &#233; que code review n&#227;o acompanhou esse ritmo. Revisar c&#243;digo continuou sendo um trabalho humano, sequencial, que depende de quem entende o contexto da codebase. E o volume de PRs que chegou para revis&#227;o praticamente dobrou em muitas equipes.</p><p>O resultado pr&#225;tico: os mesmos engenheiros seniores que antes j&#225; tinham pouco tempo dispon&#237;vel passaram a ser o principal ponto de conten&#231;&#227;o do processo. A IA acelerou a gera&#231;&#227;o de c&#243;digo. O gargalo s&#243; mudou de lugar.</p><div><hr></div><p><strong>O que os dados de qualidade est&#227;o registrando</strong></p><p>Mais c&#243;digo entrando n&#227;o significa necessariamente melhor c&#243;digo entrando. Ferramentas de IA s&#227;o boas em produzir c&#243;digo que funciona na superf&#237;cie &#8212; que compila, passa em testes b&#225;sicos, parece correto numa leitura r&#225;pida. O que elas costumam ignorar s&#227;o os padr&#245;es internos da codebase, as decis&#245;es de arquitetura que n&#227;o est&#227;o documentadas, as depend&#234;ncias que s&#243; quem trabalha no reposit&#243;rio h&#225; meses conhece.</p><p>O efeito acumulado aparece em m&#233;tricas de qualidade p&#243;s-merge: a taxa de code churn &#8212; c&#243;digo reescrito ou descartado pouco depois de entrar &#8212; praticamente dobrou entre 2020 e 2024, segundo an&#225;lise do GitClear ap&#243;s an&#225;lise de 211 milh&#245;es de linhas de c&#243;digo. O Cortex Engineering Benchmarks 2026 registrou crescimento de 23,5% em incidentes por PR e 30% na taxa de falha de mudan&#231;as em equipes com alta ado&#231;&#227;o de IA sem controles de qualidade correspondentes.</p><p>Temos mais output individual mas, ao mesmo tempo, uma entrega organizacional que n&#227;o melhora na mesma propor&#231;&#227;o.</p><div><hr></div><p><strong>O que o board est&#225; cobrando &#8212; e por que a resposta n&#227;o vem</strong></p><p>Enquanto o time lida com volume e qualidade, a lideran&#231;a enfrenta uma press&#227;o diferente: demonstrar retorno sobre o investimento em IA.</p><p>O problema &#233; que as m&#233;tricas dispon&#237;veis n&#227;o respondem essa pergunta com precis&#227;o. Taxa de aceita&#231;&#227;o de sugest&#245;es, linhas de c&#243;digo geradas &#8212; medem atividade, n&#227;o impacto. N&#227;o dizem se a base de c&#243;digo est&#225; mais saud&#225;vel, se os incidentes diminu&#237;ram, se o time est&#225; de fato entregando com mais qualidade.</p><p>Resultado: 71% dos CIOs e CTOs dizem que as expectativas do board sobre ROI de IA s&#227;o irreais &#8212; porque n&#227;o conseguem demonstr&#225;-lo com dados concretos, segundo pesquisa da Solvd com a Wakefield (2025). Decis&#245;es sobre investimento em ferramentas continuam sendo tomadas com base em percep&#231;&#227;o.</p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/subscribe?&quot;,&quot;text&quot;:&quot;Inscreva-se&quot;,&quot;language&quot;:&quot;pt-br&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Gosta desse tipo de conte&#250;do? Inscreva-se e receba em primeira m&#227;o!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Digite seu e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Inscreva-se"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div><div><hr></div><p><strong>O paradoxo em n&#250;meros</strong></p><p>O paradoxo &#233; mensur&#225;vel: devs acham que s&#227;o 24% mais r&#225;pidos com IA, mas uma pesquisa da METR mostrou que, em tarefas reais de reposit&#243;rio, a velocidade caiu 19%. Mais output individual, entrega organizacional estagnada.</p><p>Nesse caso, a percep&#231;&#227;o e a realidade foram em dire&#231;&#245;es opostas &#8212; e ningu&#233;m que participou do estudo percebeu enquanto acontecia.</p><p>Isso n&#227;o significa que IA n&#227;o funciona. Significa que o impacto &#233; mais complexo do que parece e que medi-lo com as ferramentas erradas leva a conclus&#245;es erradas.</p><div><hr></div><p><strong>O que falta n&#227;o &#233; dado &#8212; &#233; leitura</strong></p><p>O reposit&#243;rio registra tudo. Cada merge, cada revers&#227;o, cada trecho de c&#243;digo que entrou e saiu em duas semanas, cada PR aprovado sem revis&#227;o real. Os sinais est&#227;o l&#225; &#8212; o que falta &#233; uma forma de l&#234;-los de maneira cont&#237;nua, sem exigir que algu&#233;m monte um dashboard manualmente toda semana.</p><p>&#201; exatamente o que o <a href="https://content.duranium.io/weluvcode">WeLuvCode </a>faz. A plataforma conecta ao reposit&#243;rio e, a cada novo merge, agentes especializados analisam o que mudou: as m&#233;tricas se atualizam, os hotspots ficam vis&#237;veis, e a documenta&#231;&#227;o se regenera automaticamente &#8212; sem instrumenta&#231;&#227;o no time, sem mudan&#231;a de processo.</p><p>Na frente de <strong>sa&#250;de da engenharia</strong>, indicadores de fluxo, qualidade, efici&#234;ncia e riscos s&#227;o calculados do c&#243;digo real e atualizados a cada entrega. Se o throughput sobe sem que a qualidade acompanhe, aparece nos dados. Se a revis&#227;o est&#225; concentrada em duas pessoas, aparece nos dados. Se o c&#243;digo gerado por IA est&#225; sendo validado de verdade ou apenas aprovado, aparece nos dados.</p><p>Na frente de <strong>conhecimento</strong>, o contexto t&#233;cnico do sistema &#8212; arquitetura, regras de neg&#243;cio, depend&#234;ncias &#8212; vira ativo da empresa, n&#227;o informa&#231;&#227;o na cabe&#231;a de quem escreveu. Uma busca sem&#226;ntica cross-repo responde em segundos perguntas que hoje custam horas de investiga&#231;&#227;o manual.</p><p>E na frente de <strong>a&#231;&#227;o</strong>, o conhecimento extra&#237;do dos reposit&#243;rios vira plano de onboarding por contexto e descri&#231;&#227;o de vagas com a stack real do time &#8212; liberando os seniores do papel de &#250;nica fonte de verdade sobre o sistema.</p><p>A lideran&#231;a passa a ter o que estava faltando: n&#227;o mais volume como proxy de sa&#250;de, mas evid&#234;ncia real sobre o que est&#225; sendo entregue &#8212; e com qual qualidade.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/p/o-paradoxo-de-produtividade-da-ia?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Compartilhar&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://blog.duranium.io/p/o-paradoxo-de-produtividade-da-ia?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Compartilhar</span></a></p><div><hr></div><p><strong>Fontes:</strong> Faros AI &#8212; AI Productivity Paradox Report (2025) &#183; GitClear &#8212; AI Copilot Code Quality Report (2025) &#183; Cortex &#8212; Engineering in the Age of AI: 2026 Benchmark Report &#183; METR &#8212; Measuring the Impact of Early-2025 AI on Experienced Open-Source Developer Productivity (2025) &#183; Solvd/Wakefield Research &#8212; CIO &amp; CTO Insights: AI Research (2025) &#183; DX Report: How Top Companies Measure AI (2025)</p>]]></content:encoded></item><item><title><![CDATA[Quando a IA vira vetor de ataque: o que o incidente do Amazon Q revela sobre o ponto cego da liderança de engenharia]]></title><description><![CDATA[Um estudo Duranium]]></description><link>https://blog.duranium.io/p/quando-a-ia-vira-vetor-de-ataque</link><guid isPermaLink="false">https://blog.duranium.io/p/quando-a-ia-vira-vetor-de-ataque</guid><dc:creator><![CDATA[Monike Soares]]></dc:creator><pubDate>Fri, 08 May 2026 12:31:45 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!mTyY!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6ffbf333-bd45-45f2-89bd-bd81ee4f3898_2816x1536.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!mTyY!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6ffbf333-bd45-45f2-89bd-bd81ee4f3898_2816x1536.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!mTyY!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6ffbf333-bd45-45f2-89bd-bd81ee4f3898_2816x1536.png 424w, https://substackcdn.com/image/fetch/$s_!mTyY!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6ffbf333-bd45-45f2-89bd-bd81ee4f3898_2816x1536.png 848w, https://substackcdn.com/image/fetch/$s_!mTyY!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6ffbf333-bd45-45f2-89bd-bd81ee4f3898_2816x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!mTyY!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6ffbf333-bd45-45f2-89bd-bd81ee4f3898_2816x1536.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!mTyY!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6ffbf333-bd45-45f2-89bd-bd81ee4f3898_2816x1536.png" width="1456" height="794" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/6ffbf333-bd45-45f2-89bd-bd81ee4f3898_2816x1536.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:794,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:8601228,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/196804975?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6ffbf333-bd45-45f2-89bd-bd81ee4f3898_2816x1536.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!mTyY!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6ffbf333-bd45-45f2-89bd-bd81ee4f3898_2816x1536.png 424w, https://substackcdn.com/image/fetch/$s_!mTyY!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6ffbf333-bd45-45f2-89bd-bd81ee4f3898_2816x1536.png 848w, https://substackcdn.com/image/fetch/$s_!mTyY!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6ffbf333-bd45-45f2-89bd-bd81ee4f3898_2816x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!mTyY!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6ffbf333-bd45-45f2-89bd-bd81ee4f3898_2816x1536.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>A AWS quase protagonizou um grande incidente de supply chain. Um atacante chegou ao reposit&#243;rio oficial do Amazon Q Developer, embutiu um payload destrutivo em um release leg&#237;timo, e o c&#243;digo foi distribu&#237;do para quase 1 milh&#227;o de instala&#231;&#245;es.</p><p>O que impediu o estrago n&#227;o foi detec&#231;&#227;o. N&#227;o foi controle de integridade. N&#227;o foi resposta a incidente.</p><p>Foi um erro de sintaxe no c&#243;digo malicioso.</p><p>Essa &#233; a parte que n&#227;o deveria passar despercebida.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/subscribe?&quot;,&quot;text&quot;:&quot;Assine agora&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://blog.duranium.io/subscribe?"><span>Assine agora</span></a></p><p><strong>Tr&#234;s vetores. Nenhum sendo observado.</strong></p><p>O ataque combinou uma credencial com escopo excessivo no pipeline de CI/CD, aus&#234;ncia de controles efetivos de integridade no fluxo de release, e um terceiro vetor que praticamente nenhuma empresa est&#225; preparada para tratar: prompt injection indireta em um agente com acesso amplo ao ambiente de desenvolvimento.</p><p>Cada um desses vetores tem fornecedor, tem ferramenta, tem framework h&#225; anos. T&#234;-los instalados e t&#234;-los efetivamente operando, no entanto, s&#227;o coisas diferentes &#8212; e o denominador comum dos tr&#234;s foi a aus&#234;ncia de algu&#233;m olhando.</p><p><strong>Por que AI coding assistants mudam o jogo</strong></p><p>Uma extens&#227;o tradicional de IDE tem escopo previs&#237;vel, a&#231;&#245;es espec&#237;ficas e raio de dano local. Um agente de AI coding interpreta linguagem natural, decide o que fazer e age sobre o ambiente: cria arquivos, executa comandos, conversa com a cloud. O escopo &#233; din&#226;mico. O raio de dano deixa de ser local &#8212; passa a alcan&#231;ar o pipeline e a conta cloud inteira.</p><p>Isso transforma cada AI coding assistant em software privilegiado. E exige uma camada de visibilidade que poucas empresas constru&#237;ram.</p><p><strong>O ponto cego: o painel da opera&#231;&#227;o de engenharia</strong></p><p>Ferramentas pontuais resolvem suas camadas bem. Nenhuma delas responde &#224; pergunta que o CTO precisa responder na segunda de manh&#227;: <em>o que est&#225; acontecendo no meu c&#243;digo?</em> N&#227;o no n&#237;vel do alerta &#8212; no n&#237;vel do padr&#227;o.</p><p>Quantas mudan&#231;as entraram nos reposit&#243;rios cr&#237;ticos esta semana? Onde a profundidade de revis&#227;o caiu? O que o agente de IA est&#225; modificando com mais frequ&#234;ncia? Onde o conhecimento dos m&#243;dulos cr&#237;ticos est&#225; concentrado em uma &#250;nica pessoa?</p><p>Essa &#233; a camada que o incidente da AWS exp&#244;s como ausente &#8212; e onde Engineering Intelligence opera.</p><p><strong>Sorte n&#227;o escala</strong></p><p>Mesmo a AWS s&#243; n&#227;o sofreu dano maior porque o atacante errou a sintaxe. Operar engenharia hoje sem visibilidade cont&#237;nua &#233; construir sobre sorte.</p><p>&#8594; <strong>Baixe o whitepaper completo:</strong> a an&#225;lise t&#233;cnica dos tr&#234;s vetores, o framework de visibilidade da camada de Engineering Intelligence e como o <strong>WeLuvCode</strong> operacionaliza isso na pr&#225;tica antes que sua empresa precise da mesma sorte.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://content.duranium.io/quando-a-ia-vira-vetor-de-ataque&quot;,&quot;text&quot;:&quot;Baixar o whitepaper completo&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://content.duranium.io/quando-a-ia-vira-vetor-de-ataque"><span>Baixar o whitepaper completo</span></a></p><p></p>]]></content:encoded></item><item><title><![CDATA[Seu código vai ser atacado mais rápido do que você imagina — e isso muda tudo sobre quando agir]]></title><description><![CDATA[Fonte: "Parsing Agentic Offensive Security's Existential Threat", Dark Reading &#8212; Tara Seals]]></description><link>https://blog.duranium.io/p/seu-codigo-vai-ser-atacado-mais-rapido</link><guid isPermaLink="false">https://blog.duranium.io/p/seu-codigo-vai-ser-atacado-mais-rapido</guid><dc:creator><![CDATA[Monike Soares]]></dc:creator><pubDate>Thu, 30 Apr 2026 18:03:04 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!K6le!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6bca4af0-f620-4780-b7d5-e0c7be8e5352_2752x1536.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!K6le!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6bca4af0-f620-4780-b7d5-e0c7be8e5352_2752x1536.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!K6le!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6bca4af0-f620-4780-b7d5-e0c7be8e5352_2752x1536.png 424w, https://substackcdn.com/image/fetch/$s_!K6le!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6bca4af0-f620-4780-b7d5-e0c7be8e5352_2752x1536.png 848w, https://substackcdn.com/image/fetch/$s_!K6le!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6bca4af0-f620-4780-b7d5-e0c7be8e5352_2752x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!K6le!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6bca4af0-f620-4780-b7d5-e0c7be8e5352_2752x1536.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!K6le!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6bca4af0-f620-4780-b7d5-e0c7be8e5352_2752x1536.png" width="1456" height="813" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/6bca4af0-f620-4780-b7d5-e0c7be8e5352_2752x1536.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:813,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:5220253,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/196027799?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6bca4af0-f620-4780-b7d5-e0c7be8e5352_2752x1536.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!K6le!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6bca4af0-f620-4780-b7d5-e0c7be8e5352_2752x1536.png 424w, https://substackcdn.com/image/fetch/$s_!K6le!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6bca4af0-f620-4780-b7d5-e0c7be8e5352_2752x1536.png 848w, https://substackcdn.com/image/fetch/$s_!K6le!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6bca4af0-f620-4780-b7d5-e0c7be8e5352_2752x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!K6le!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F6bca4af0-f620-4780-b7d5-e0c7be8e5352_2752x1536.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>A confer&#234;ncia Black Hat Asia deste ano em Singapura trouxe uma das palestras mais equilibradas e provocativas da temporada de eventos de seguran&#231;a. Ari Herbert-Voss, CEO da RunSybil e ex-primeira contrata&#231;&#227;o de seguran&#231;a da OpenAI &#8212; onde liderou os red teams dos modelos GPT-3 e Codex &#8212;, apresentou um panorama t&#233;cnico sobre o que modelos de linguagem de grande escala (LLMs) realmente mudam no cen&#225;rio ofensivo. E, mais importante: o que ainda n&#227;o mudaram.</p><p>O resumo direto: a IA est&#225; acelerando a descoberta de vulnerabilidades de forma significativa. Isso tem implica&#231;&#245;es concretas para qualquer time de engenharia que ainda trata seguran&#231;a como uma etapa p&#243;s-desenvolvimento.</p><div><hr></div><h3><strong>O paralelo com o fuzzing &#8212; e por que ele importa</strong></h3><p>Herbert-Voss abre sua an&#225;lise com um paralelo hist&#243;rico &#250;til. Nos anos 2000, o fuzzing foi recebido como uma tecnologia que tornaria pesquisadores de vulnerabilidades obsoletos &#8212; uma ferramenta que encontraria falhas em escala, automaticamente, sem esfor&#231;o humano. O que aconteceu de fato foi diferente: o fuzzing criou um volume enorme de poss&#237;veis bugs, mas algu&#233;m ainda precisava tri&#225;-los, identificar os explor&#225;veis e entender a causa raiz.</p><p>&#8220;De certa forma, o fuzzing tornou os pesquisadores de vulnerabilidades mais valiosos&#8221;, disse Herbert-Voss.</p><p>O mesmo padr&#227;o est&#225; se repetindo com LLMs. Modelos como o Mythos (Anthropic) conseguem gerar datasets massivos, confirmar anomalias e sugerir formas de explora&#231;&#227;o &#8212; mas a valida&#231;&#227;o de quais achados t&#234;m impacto real de seguran&#231;a ainda exige julgamento humano. &#8220;Equipes podem gerar mais bugs poss&#237;veis do que nunca. Validar quais t&#234;m impacto real de seguran&#231;a ainda requer um humano. Esse gap &#233; o problema&#8221;, afirma o especialista.</p><div><hr></div><h3><strong>Os n&#250;meros que mudam a conversa</strong></h3><p>H&#225; um dado no artigo que merece aten&#231;&#227;o particular de qualquer engineering manager ou respons&#225;vel por produto:</p><p><strong>Entre 2023 e 2026, o tempo m&#233;dio entre a descoberta de uma vulnerabilidade e sua explora&#231;&#227;o caiu de cinco meses para dez horas.</strong></p><p>Isso n&#227;o &#233; uma proje&#231;&#227;o especulativa &#8212; &#233; uma mudan&#231;a observ&#225;vel no comportamento de amea&#231;as reais. Em competi&#231;&#245;es profissionais de capture-the-flag (CTF), desafios que antes levavam horas para times especializados est&#227;o sendo resolvidos em minutos por jogadores usando ferramentas ag&#234;nticas.</p><p>A acelera&#231;&#227;o n&#227;o &#233; uniforme entre todos os tipos de vulnerabilidade: modelos como o Mythos apresentam ganhos expressivos na descoberta de bugs &#8220;rasas&#8221; de baixa severidade, ganhos moderados para falhas de n&#237;vel intermedi&#225;rio, e ganhos limitados para as mais complexas. Mesmo assim, o volume aumentado de detec&#231;&#245;es automatizadas coloca press&#227;o constante sobre as equipes de defesa.</p><div><hr></div><h3><strong>O que isso significa na pr&#225;tica para times de desenvolvimento</strong></h3><p>Herbert-Voss &#233; direto: &#8220;Em breve ser&#225; o caso de que organiza&#231;&#245;es simplesmente n&#227;o conseguir&#227;o entregar c&#243;digo com bugs sem que esses bugs sejam encontrados e explorados rapidamente.&#8221;</p><p>&#201; aqui que entra o conceito de <strong>shift left</strong> &#8212; e vale explicar o que isso significa na pr&#225;tica.</p><p>Shift left &#233; a ideia de mover as verifica&#231;&#245;es de seguran&#231;a e qualidade para mais cedo no ciclo de desenvolvimento &#8212; ou seja, para a &#8220;esquerda&#8221; do pipeline, mais pr&#243;ximas do momento em que o c&#243;digo &#233; escrito. Em vez de testar e auditar no final, antes do deploy, a l&#243;gica &#233;: detectar problemas enquanto o desenvolvedor ainda est&#225; com o contexto fresco, o custo de corre&#231;&#227;o &#233; baixo e a janela de exposi&#231;&#227;o ainda n&#227;o se abriu.</p><p>Com a acelera&#231;&#227;o que Herbert-Voss descreve, essa pr&#225;tica deixa de ser uma recomenda&#231;&#227;o de boas pr&#225;ticas e passa a ser uma resposta estrutural a um cen&#225;rio concreto: bugs que chegam &#224; produ&#231;&#227;o t&#234;m cada vez menos tempo de vida antes de serem explorados.</p><p>Quatro capacidades t&#233;cnicas foram destacadas como priorit&#225;rias para times que querem se posicionar bem nesse novo ritmo:</p><p><strong>1. Racioc&#237;nio aprofundado</strong> &#8212; Grande parte da seguran&#231;a envolve l&#243;gica causal: como isso funciona? Como pode quebrar? Se X acontece, o que isso implica?</p><p><strong>2. Uso eficaz de ferramentas</strong> &#8212; Agentes precisam conseguir interagir com sistemas reais para provar que uma vulnerabilidade existe. Agentes modernos j&#225; s&#227;o consideravelmente melhores nisso.</p><p><strong>3. Engenharia de &#8220;harness&#8221; de qualidade</strong> &#8212; Agentes t&#234;m janelas de contexto limitadas. Para trabalhar bem, precisam receber acesso ao contexto certo, com o escopo certo e as ferramentas certas. Isso &#233; uma disciplina de engenharia, n&#227;o s&#243; uma configura&#231;&#227;o.</p><p><strong>4. Sistemas ao redor do harness</strong> &#8212; Um &#250;nico agente com bom contexto tem limite. A efetividade real vem de m&#250;ltiplos agentes trabalhando em conjunto, com comunica&#231;&#227;o bem estruturada entre eles.</p><div><hr></div><h3><strong>O que o WeLuvCode tem a ver com isso</strong></h3><p>Existe uma conex&#227;o direta entre o que Herbert-Voss descreve e o problema que o WeLuvCode foi constru&#237;do para resolver.</p><p>Quando ele fala que &#8220;organiza&#231;&#245;es simplesmente n&#227;o conseguir&#227;o entregar c&#243;digo com bugs sem que esses bugs sejam encontrados e explorados&#8221;, est&#225; descrevendo um novo patamar de exig&#234;ncia sobre a qualidade do que sai dos reposit&#243;rios dos times de engenharia. A janela de toler&#226;ncia est&#225; encolhendo.</p><p>O WeLuvCode atua precisamente nesse ponto cr&#237;tico: integrado diretamente ao fluxo de trabalho do time de produto e desenvolvimento, ele aciona agentes a cada novo Pull Request submetido &#8212; validando seguran&#231;a, padr&#245;es de codifica&#231;&#227;o, boas pr&#225;ticas e regras espec&#237;ficas do reposit&#243;rio antes que qualquer mudan&#231;a avance no pipeline. A cada push, os agentes validam funcionalmente a mudan&#231;a. Issues recebem melhoria autom&#225;tica de especifica&#231;&#227;o.</p><p>Esse modelo de revis&#227;o cont&#237;nua e integrada ao ciclo de desenvolvimento n&#227;o &#233; apenas uma conveni&#234;ncia &#8212; &#233; uma resposta estrutural ao tipo de press&#227;o que Herbert-Voss descreve. Quanto mais cedo uma vulnerabilidade &#233; identificada no ciclo de desenvolvimento, menor o custo de corre&#231;&#227;o e menor a janela de exposi&#231;&#227;o.</p><p>Dados internos do WeLuvCode apontam que 40% do c&#243;digo gerado com aux&#237;lio de IA cont&#233;m mais vulnerabilidades do que c&#243;digo escrito manualmente &#8212; dado que refor&#231;a a necessidade de valida&#231;&#227;o sistem&#225;tica, especialmente em ambientes onde o uso de copilotos de c&#243;digo est&#225; se tornando padr&#227;o.</p><div><hr></div><h3><strong>Uma oportunidade, n&#227;o s&#243; uma amea&#231;a</strong></h3><p>Herbert-Voss conclui sua palestra com uma perspectiva que vale ser registrada. Apesar de toda a acelera&#231;&#227;o ofensiva, ele enxerga na democratiza&#231;&#227;o dos modelos de fronteira tamb&#233;m uma oportunidade para defensores: construir defesas em m&#250;ltiplas camadas, priorizar patches, e finalmente executar as pr&#225;ticas de seguran&#231;a que j&#225; deveriam ter sido implementadas.</p><p>&#8220;H&#225; muito mais oportunidade de focar na constru&#231;&#227;o de defesas em m&#250;ltiplas camadas e na aplica&#231;&#227;o de patches &#8212; e usar essa energia e esse momentum para fazer muitas das coisas que provavelmente j&#225; dever&#237;amos ter feito antes.&#8221;</p><p>O momento atual pede menos especula&#231;&#227;o sobre cen&#225;rios apocal&#237;pticos e mais a&#231;&#227;o nos fundamentos: c&#243;digo mais seguro, revis&#227;o mais pr&#243;xima do ponto de escrita, e times de engenharia com contexto t&#233;cnico para tomar decis&#245;es melhores.</p><p>&#201; nesse espa&#231;o que ferramentas como o WeLuvCode fazem sentido &#8212; n&#227;o como uma solu&#231;&#227;o definitiva, mas como uma camada de intelig&#234;ncia que desloca a detec&#231;&#227;o para onde ela &#233; mais barata e mais eficaz: antes do merge.</p><div><hr></div><p><em>Quer saber como o WeLuvCode se integra ao fluxo do seu time de desenvolvimento?</em></p><p><em><a href="https://www.duranium.io/">[Fale com a Duranium.]</a></em></p>]]></content:encoded></item><item><title><![CDATA[A pesquisa que todo dev precisava ler — e o que ela diz sobre usar IA para aprender]]></title><description><![CDATA[A Anthropic publicou um estudo controlado com 52 engenheiros. Os resultados mostram que a IA pode tanto acelerar quanto prejudicar o aprendizado &#8212; dependendo de como voc&#234; a usa.]]></description><link>https://blog.duranium.io/p/a-pesquisa-que-todo-dev-precisava</link><guid isPermaLink="false">https://blog.duranium.io/p/a-pesquisa-que-todo-dev-precisava</guid><dc:creator><![CDATA[Monike Soares]]></dc:creator><pubDate>Thu, 16 Apr 2026 17:12:25 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!ehRZ!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F04f09f36-74c9-464b-960f-82d9d1ac5263_2752x1536.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!ehRZ!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F04f09f36-74c9-464b-960f-82d9d1ac5263_2752x1536.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!ehRZ!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F04f09f36-74c9-464b-960f-82d9d1ac5263_2752x1536.png 424w, https://substackcdn.com/image/fetch/$s_!ehRZ!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F04f09f36-74c9-464b-960f-82d9d1ac5263_2752x1536.png 848w, https://substackcdn.com/image/fetch/$s_!ehRZ!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F04f09f36-74c9-464b-960f-82d9d1ac5263_2752x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!ehRZ!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F04f09f36-74c9-464b-960f-82d9d1ac5263_2752x1536.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!ehRZ!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F04f09f36-74c9-464b-960f-82d9d1ac5263_2752x1536.png" width="1456" height="813" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/04f09f36-74c9-464b-960f-82d9d1ac5263_2752x1536.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:813,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:8836195,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/194423519?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F04f09f36-74c9-464b-960f-82d9d1ac5263_2752x1536.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!ehRZ!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F04f09f36-74c9-464b-960f-82d9d1ac5263_2752x1536.png 424w, https://substackcdn.com/image/fetch/$s_!ehRZ!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F04f09f36-74c9-464b-960f-82d9d1ac5263_2752x1536.png 848w, https://substackcdn.com/image/fetch/$s_!ehRZ!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F04f09f36-74c9-464b-960f-82d9d1ac5263_2752x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!ehRZ!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F04f09f36-74c9-464b-960f-82d9d1ac5263_2752x1536.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Em janeiro de 2026, a Anthropic publicou uma pesquisa controlada randomizada com desenvolvedores de software investigando uma pergunta que muita gente j&#225; se fazia em voz baixa: usar IA durante o aprendizado ajuda ou atrapalha?</p><p>A resposta curta: depende completamente de como voc&#234; usa.</p><p>O estudo identificou seis padr&#245;es distintos de uso da IA. Tr&#234;s deles levaram a notas at&#233; 86% mais altas nos testes de compreens&#227;o. Os outros tr&#234;s resultaram em aprendizado med&#237;ocre &#8212; e um deles, o pior de todos, deixou o dev mais lento <em>e</em> com menos conhecimento ao mesmo tempo.</p><p>O dado que mais chama aten&#231;&#227;o: participantes que usaram IA durante o aprendizado tiraram, em m&#233;dia, nota 17% menor do que os que codificaram manualmente. Mas isso s&#243; vale para quem usou IA sem crit&#233;rio. Os que souberam usar a ferramenta com inten&#231;&#227;o chegaram exatamente ao resultado oposto.</p><p>Esse &#233; o ponto central: <strong>n&#227;o &#233; se voc&#234; usa IA. &#201; como voc&#234; usa.</strong></p><p>A partir dessa pesquisa, a Duranium organizou um guia com 10 dicas pr&#225;ticas para devs que est&#227;o come&#231;ando a carreira agora, mas tamb&#233;m para quem j&#225; est&#225; na carreira. O material cobre desde padr&#245;es de uso da IA que preservam o aprendizado at&#233; mentalidade de seguran&#231;a &#8212; uma lacuna que o pr&#243;prio estudo aponta como cr&#237;tica, j&#225; que cerca de 45% do c&#243;digo gerado por IA cont&#233;m vulnerabilidades identific&#225;veis.</p><p>Voc&#234; pode ler e baixar o guia completo aqui: <strong>https://content.duranium.io/10-dicas_carreira_engenharia_software_ia</strong></p><p>Abaixo, um resumo dos principais aprendizados.</p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/subscribe?&quot;,&quot;text&quot;:&quot;Inscreva-se&quot;,&quot;language&quot;:&quot;pt-br&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Gosta de conte&#250;do de qualidade? Assine nossa newsletter e receba em primeira m&#227;o!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Digite seu e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Inscreva-se"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div><p></p><h3><strong>Os padr&#245;es que funcionam (e os que n&#227;o funcionam)</strong></h3><p><strong>O que prejudica o aprendizado:</strong></p><ul><li><p>Delegar tudo para a IA sem tentar entender o c&#243;digo gerado (<em>AI Delegation</em> &#8212; 39% no quiz)</p></li><li><p>Come&#231;ar fazendo perguntas, mas na segunda tarefa j&#225; entregar tudo para a IA (<em>Progressive AI Reliance</em> &#8212; 35%)</p></li><li><p>Ficar num loop de &#8220;IA, debugga isso&#8221; sem entender o erro (<em>Iterative AI Debugging</em> &#8212; 24% e o mais lento de todos)</p></li></ul><p><strong>O que preserva o aprendizado:</strong></p><ul><li><p>Gerar o c&#243;digo com IA e depois perguntar &#8220;me explica o que esse c&#243;digo faz&#8221; (<em>Generation-then-Comprehension</em> &#8212; 86%)</p></li><li><p>Pedir c&#243;digo e explica&#231;&#227;o na mesma query (<em>Hybrid Code-Explanation</em> &#8212; 68%)</p></li><li><p>Fazer apenas perguntas conceituais e implementar por conta pr&#243;pria (<em>Conceptual Inquiry</em> &#8212; 65%, e o segundo mais r&#225;pido)</p></li></ul><p>A diferen&#231;a n&#227;o est&#225; no acesso &#224; ferramenta. Est&#225; na postura de quem usa.</p><h3><strong>Por que seguran&#231;a entra nessa conversa</strong></h3><p>Uma das dicas do guia que mais gera rea&#231;&#227;o &#233; a dica 9: <strong>cultive mentalidade de seguran&#231;a desde o in&#237;cio</strong>.</p><p>N&#227;o por alarmismo. Mas porque o c&#243;digo gerado por IA chega com vulnerabilidades reais que um dev sem base em AppSec n&#227;o vai identificar. OWASP Top 10, valida&#231;&#227;o de inputs, gerenciamento de secrets &#8212; esses fundamentos precisam andar em paralelo com o aprendizado de IA, n&#227;o depois.</p><p>O guia completo explora isso (e as outras 9 dicas) com contexto, exemplos e refer&#234;ncias &#250;teis.</p><p>&#128229; <strong>Leia e baixe gratuitamente: <a href="https://content.duranium.io/hubfs/Carreiras_de_Tecnologia_em_Tempos_de_IA_Ebook_Duranium.pdf">https://content.duranium.io/10-dicas_carreira_engenharia_software_ia</a></strong></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/p/a-pesquisa-que-todo-dev-precisava?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Compartilhar&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://blog.duranium.io/p/a-pesquisa-que-todo-dev-precisava?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Compartilhar</span></a></p><p></p>]]></content:encoded></item><item><title><![CDATA[A IA não vai acabar com as carreiras de tecnologia. Mas vai mudar tudo o que elas exigem.]]></title><description><![CDATA[Vagas de entrada em queda, c&#243;digo gerado por m&#225;quina e l&#237;deres de Big Tech redesenhando seus times. O mercado j&#225; est&#225; se movendo.]]></description><link>https://blog.duranium.io/p/a-ia-nao-vai-acabar-com-as-carreiras</link><guid isPermaLink="false">https://blog.duranium.io/p/a-ia-nao-vai-acabar-com-as-carreiras</guid><dc:creator><![CDATA[Monike Soares]]></dc:creator><pubDate>Thu, 09 Apr 2026 17:07:47 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!JO3n!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F591399f5-a527-4f0f-94be-cb6b9a1e224d_2816x1536.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!JO3n!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F591399f5-a527-4f0f-94be-cb6b9a1e224d_2816x1536.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!JO3n!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F591399f5-a527-4f0f-94be-cb6b9a1e224d_2816x1536.png 424w, https://substackcdn.com/image/fetch/$s_!JO3n!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F591399f5-a527-4f0f-94be-cb6b9a1e224d_2816x1536.png 848w, https://substackcdn.com/image/fetch/$s_!JO3n!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F591399f5-a527-4f0f-94be-cb6b9a1e224d_2816x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!JO3n!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F591399f5-a527-4f0f-94be-cb6b9a1e224d_2816x1536.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!JO3n!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F591399f5-a527-4f0f-94be-cb6b9a1e224d_2816x1536.png" width="1456" height="794" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/591399f5-a527-4f0f-94be-cb6b9a1e224d_2816x1536.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:794,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:8527681,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/193689113?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F591399f5-a527-4f0f-94be-cb6b9a1e224d_2816x1536.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!JO3n!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F591399f5-a527-4f0f-94be-cb6b9a1e224d_2816x1536.png 424w, https://substackcdn.com/image/fetch/$s_!JO3n!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F591399f5-a527-4f0f-94be-cb6b9a1e224d_2816x1536.png 848w, https://substackcdn.com/image/fetch/$s_!JO3n!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F591399f5-a527-4f0f-94be-cb6b9a1e224d_2816x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!JO3n!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F591399f5-a527-4f0f-94be-cb6b9a1e224d_2816x1536.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Nos &#250;ltimos 18 meses, uma pergunta se tornou recorrente em conversas de RH, em reuni&#245;es de lideran&#231;a e nos corredores de empresas de tecnologia: <strong>ainda precisamos contratar desenvolvedores juniores?</strong></p><p>A pergunta parece apenas provocativa. Mas os dados que a sustentam s&#227;o bem reais.</p><p>Um estudo da Universidade de Stanford identificou queda de quase 20% no emprego de desenvolvedores entre 22 e 25 anos desde o pico de 2022. No Reino Unido, vagas de n&#237;vel de entrada em TI recuaram 46% em 2024. Nos EUA, alguns recortes apontam retra&#231;&#227;o de at&#233; 60&#8211;70% nas posi&#231;&#245;es iniciais do setor. Um estudo da Harvard Business School, que analisou 285.000 empresas ao longo de uma d&#233;cada, detectou que a ado&#231;&#227;o de IA generativa reduz o emprego j&#250;nior entre 9% e 10% em seis trimestres &#8212; enquanto as contrata&#231;&#245;es seniores sobem 5%.</p><p>Isso &#233; motivo para alarme? N&#227;o. &#201; o mercado processando uma mudan&#231;a estrutural que j&#225; estava acontecendo.</p><p>Vamos falar um pouco sobre essa mudan&#231;a, antes de responder a pergunta do primeiro par&#225;grafo.</p><div><hr></div><h2><strong>O paralelo que ajuda a entender</strong></h2><p>A eletrifica&#231;&#227;o do in&#237;cio do s&#233;culo XX n&#227;o eliminou trabalhadores. Ela tornou obsoletos alguns of&#237;cios e criou outros inteiramente novos. O tecel&#227;o artesanal n&#227;o desapareceu &#8212; ele se transformou em operador de m&#225;quina, em t&#233;cnico de manuten&#231;&#227;o, em engenheiro de processos.</p><p>A IA est&#225; fazendo o mesmo com as carreiras de tecnologia. N&#227;o se trata do fim das profiss&#245;es. Trata-se de uma redefini&#231;&#227;o radical do que cada n&#237;vel profissional precisa saber &#8212; e, principalmente, do que precisa <strong>entregar</strong>.</p><p>Ferramentas como Claude Code, GitHub Copilot e Cursor j&#225; s&#227;o capazes de gerar c&#243;digo boilerplate, scaffolding, testes unit&#225;rios e documenta&#231;&#227;o em minutos. O que antes ocupava uma semana de um desenvolvedor j&#250;nior hoje &#233; uma tarefa de prompt.</p><p>A pergunta, portanto, deixa de ser <em>&#8220;quem escreve o c&#243;digo?&#8221;</em> e passa a ser <em>&#8220;quem &#233; respons&#225;vel pelo que o c&#243;digo faz?&#8221;</em></p><div><hr></div><h2><strong>O paradoxo que ningu&#233;m est&#225; discutindo o suficiente</strong></h2><p>Aqui est&#225; o ponto que merece mais aten&#231;&#227;o do mercado: velocidade n&#227;o &#233; sin&#244;nimo de qualidade.</p><p>Assistentes de codifica&#231;&#227;o com IA podem tornar o desenvolvimento at&#233; 4x mais r&#225;pido &#8212; mas tamb&#233;m podem torn&#225;-lo significativamente mais arriscado. Estudos indicam que uma parcela relevante do c&#243;digo gerado automaticamente apresenta vulnerabilidades s&#233;rias de seguran&#231;a que passam despercebidas em testes convencionais. Proje&#231;&#245;es do setor apontam que 1 em cada 5 brechas de seguran&#231;a poder&#225; ser atribu&#237;da a c&#243;digo gerado por IA at&#233; 2027.</p><p>No Spotify, 90% dos desenvolvedores j&#225; usam IA diariamente. O resultado: 30% mais code changes por pessoa. E tamb&#233;m: preocupa&#231;&#245;es crescentes sobre qualidade e revis&#227;o.</p><p><strong>Mais volume, mais velocidade, mais risco.</strong> Para empresas que atuam em ciberseguran&#231;a &#8212; onde uma vulnerabilidade sutil em produ&#231;&#227;o pode comprometer dados de clientes ou expor tenants cruzados &#8212;, esse paradoxo n&#227;o &#233; te&#243;rico. &#201; operacional.</p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/subscribe?&quot;,&quot;text&quot;:&quot;Inscreva-se&quot;,&quot;language&quot;:&quot;pt-br&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Gostando do conte&#250;do? Inscreva-se para receber mais como este!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Digite seu e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Inscreva-se"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div><p></p><div><hr></div><h2><strong>O que a IA n&#227;o consegue fazer (e provavelmente nunca vai)</strong></h2><p>H&#225; um conjunto de compet&#234;ncias que a pesquisa e a pr&#225;tica convergem em apontar como cada vez mais valiosas &#8212; justamente porque s&#227;o as que a IA executa mal ou simplesmente n&#227;o executa:</p><p><strong>Enquadrar problemas antes de construir solu&#231;&#245;es.</strong> A maioria das demandas chega formulada como solu&#231;&#227;o (&#8221;adicionar filtros ao dashboard&#8221;), n&#227;o como problema real. Um profissional que sabe fazer as perguntas certas antes de escrever uma linha de c&#243;digo entrega mais valor do que um que executa rapidamente a tarefa errada.</p><p><strong>Pensar em m&#233;tricas, n&#227;o em funcionalidades.</strong> Ferramentas de IA constroem qualquer coisa que se pe&#231;a. O diferencial est&#225; em saber o que vale a pena construir &#8212; e medir se aquilo realmente moveu algum indicador.</p><p><strong>Projetar sistemas sob restri&#231;&#245;es reais.</strong> Uma LLM gera c&#243;digo correto para um endpoint. Ela n&#227;o decide se esse endpoint deve ser s&#237;ncrono ou ass&#237;ncrono, qual a lat&#234;ncia aceit&#225;vel, o que acontece quando o servi&#231;o dependente fica indispon&#237;vel por 30 minutos. Essas decis&#245;es dependem de contexto organizacional que nenhum modelo carrega.</p><p><strong>Comunicar e influenciar.</strong> Traduzir uma descoberta t&#233;cnica em linguagem de risco de neg&#243;cio &#8212; e convencer o CISO do cliente a priorizar uma vulnerabilidade classificada como &#8220;m&#233;dia&#8221; pela ferramenta mas cr&#237;tica no contexto espec&#237;fico daquela empresa &#8212; &#233; uma habilidade que a IA n&#227;o replica.</p><p><strong>Revisar criticamente o que a IA entrega.</strong> O profissional que valida, corrige e melhora o resultado gerado &#233; um ativo. O que confia cegamente &#233; um passivo. A diferen&#231;a entre os dois &#233; exatamente o que separa o risco da alavancagem.</p><div><hr></div><h2><strong>Ent&#227;o, o que muda na gest&#227;o de talentos?</strong></h2><p>Diante desse cen&#225;rio, gestores podem se sentir tentados a perguntar: se a IA faz o trabalho de juniores, por que contratar juniores?</p><p>A resposta que parece mais &#243;bvia - investir na contrata&#231;&#227;o de profissionais mais experientes que possam atuar onde a IA n&#227;o consegue -  cria um problema de m&#233;dio prazo que &#233; muito mais caro.</p><p>Empresas que eliminarem posi&#231;&#245;es de entrada em 2026 podem enfrentar escassez severa de profissionais plenos e seniores em tr&#234;s a cinco anos. O pipeline de talentos n&#227;o &#233; um custo &#8212; &#233; um investimento com prazo de retorno.</p><p>H&#225; tamb&#233;m um segundo efeito menos &#243;bvio: sem juniores para quem delegar tarefas de menor risco, seniores ficam presos em ciclos exaustivos de revis&#227;o de c&#243;digo gerado por IA, sem a v&#225;lvula de press&#227;o que a delega&#231;&#227;o proporciona. O custo cognitivo sobe. A capacidade de entrega cai.</p><div><hr></div><h2><strong>O que muda na pr&#225;tica?</strong></h2><p>Muito. E &#233; exatamente na dimens&#227;o mais pr&#225;tica &#8212; como redesenhar planos de carreira, quais crit&#233;rios incluir em promo&#231;&#245;es, como estruturar mentoria e medir o desenvolvimento de equipes nesse novo contexto.</p><p>Tudo isso est&#225; documentado em detalhes no material que a Duranium acaba de publicar.</p><p>O e-book <strong>&#8220;Carreiras de Tecnologia em Tempos de IA&#8221;</strong> apresenta uma taxonomia completa para o desenvolvimento profissional em tecnologia, com recomenda&#231;&#245;es estrat&#233;gicas baseadas em dados, refer&#234;ncias acad&#234;micas rastre&#225;veis e exemplos pr&#225;ticos aplicados ao contexto de ciberseguran&#231;a.</p><p>N&#227;o &#233; um manual de autoajuda para profissionais ansiosos com o futuro. &#201; um documento de trabalho &#8212; para l&#237;deres de tecnologia, gestores de RH e profissionais que querem entender onde est&#227;o e para onde precisam se mover.</p><p><strong><a href="https://content.duranium.io/hubfs/Carreiras_de_Tecnologia_em_Tempos_de_IA_Ebook_Duranium.pdf">[Acesse, leia e baixe o e-book gratuitamente]</a></strong></p><div><hr></div><p><em>Duranium &#183; Seguran&#231;a da Informa&#231;&#227;o, Antifraude e IA &#183;<a href="https://duranium.io/">duranium.io</a></em></p><p></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/p/a-ia-nao-vai-acabar-com-as-carreiras?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Compartilhar&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://blog.duranium.io/p/a-ia-nao-vai-acabar-com-as-carreiras?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Compartilhar</span></a></p><p></p>]]></content:encoded></item><item><title><![CDATA[Sua empresa sobreviveria a um ataque hoje? O que a baixa maturidade em Disaster Recovery revela sobre o futuro da segurança]]></title><description><![CDATA[Publicado em: 31 de mar&#231;o de 2026 | Categoria: Ciberseguran&#231;a | Tempo de leitura: ~6 min]]></description><link>https://blog.duranium.io/p/sua-empresa-sobreviveria-a-um-ataque</link><guid isPermaLink="false">https://blog.duranium.io/p/sua-empresa-sobreviveria-a-um-ataque</guid><dc:creator><![CDATA[Monike Soares]]></dc:creator><pubDate>Thu, 02 Apr 2026 17:04:11 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!EMCH!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4b6aa5af-abe5-4730-8ca9-f07da3d0dbbe_2816x1536.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!EMCH!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4b6aa5af-abe5-4730-8ca9-f07da3d0dbbe_2816x1536.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!EMCH!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4b6aa5af-abe5-4730-8ca9-f07da3d0dbbe_2816x1536.png 424w, https://substackcdn.com/image/fetch/$s_!EMCH!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4b6aa5af-abe5-4730-8ca9-f07da3d0dbbe_2816x1536.png 848w, https://substackcdn.com/image/fetch/$s_!EMCH!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4b6aa5af-abe5-4730-8ca9-f07da3d0dbbe_2816x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!EMCH!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4b6aa5af-abe5-4730-8ca9-f07da3d0dbbe_2816x1536.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!EMCH!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4b6aa5af-abe5-4730-8ca9-f07da3d0dbbe_2816x1536.png" width="1456" height="794" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/4b6aa5af-abe5-4730-8ca9-f07da3d0dbbe_2816x1536.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:794,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:9098220,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/192892534?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4b6aa5af-abe5-4730-8ca9-f07da3d0dbbe_2816x1536.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!EMCH!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4b6aa5af-abe5-4730-8ca9-f07da3d0dbbe_2816x1536.png 424w, https://substackcdn.com/image/fetch/$s_!EMCH!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4b6aa5af-abe5-4730-8ca9-f07da3d0dbbe_2816x1536.png 848w, https://substackcdn.com/image/fetch/$s_!EMCH!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4b6aa5af-abe5-4730-8ca9-f07da3d0dbbe_2816x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!EMCH!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4b6aa5af-abe5-4730-8ca9-f07da3d0dbbe_2816x1536.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Um novo levantamento acendeu o sinal de alerta para CISOs, gestores de TI e l&#237;deres de neg&#243;cio: boa parte das organiza&#231;&#245;es ainda n&#227;o testa de forma consistente sua capacidade de recupera&#231;&#227;o ap&#243;s incidentes. E o dado mais preocupante? <strong>24% das empresas afirmam nunca testar seus planos de Disaster Recovery.</strong></p><p>O estudo, conduzido pela Quest Software e publicado pelo SegInfo em mar&#231;o de 2026, ouviu 650 profissionais de TI e Seguran&#231;a da Informa&#231;&#227;o ao redor do mundo. Os resultados revelam um desequil&#237;brio claro: enquanto as organiza&#231;&#245;es investem cada vez mais em controles preventivos, a fase de recupera&#231;&#227;o &#8212; t&#227;o cr&#237;tica quanto a preven&#231;&#227;o &#8212; continua negligenciada.</p><p>Este artigo explora o que esses dados significam na pr&#225;tica e como as solu&#231;&#245;es <strong>BeyondTrust</strong> e <strong>Teramind</strong>, dispon&#237;veis no portf&#243;lio da Duranium, ajudam sua organiza&#231;&#227;o a fechar essas lacunas antes que um incidente real exponha suas vulnerabilidades.</p><div><hr></div><h2><strong>O problema: prevenir sem preparar para recuperar &#233; metade da prote&#231;&#227;o</strong></h2><p>Muito se fala sobre firewalls, MFA, antiv&#237;rus e pol&#237;ticas de acesso. E com raz&#227;o &#8212; a preven&#231;&#227;o &#233; o primeiro pilar de qualquer estrat&#233;gia s&#243;lida de seguran&#231;a. Mas o estudo refor&#231;a algo que especialistas discutem h&#225; anos: <strong>prote&#231;&#227;o sem resili&#234;ncia &#233; insuficiente.</strong></p><p>Quando um ataque acontece &#8212; e a quest&#227;o hoje &#233; <em>quando</em>, n&#227;o <em>se</em> &#8212; a capacidade de resposta e recupera&#231;&#227;o determina o tamanho do impacto. Organiza&#231;&#245;es que nunca simularam um cen&#225;rio de crise real tendem a descobrir as falhas do seu plano de continuidade no pior momento poss&#237;vel: no meio do incidente.</p><p>O relat&#243;rio tamb&#233;m aponta que essa fragilidade &#233; ainda mais acentuada em ambientes de <strong>Tecnologia Operacional (OT)</strong>, onde os testes de Disaster Recovery frequentemente se limitam a simula&#231;&#245;es b&#225;sicas voltadas apenas ao cumprimento formal de requisitos, sem validar a resposta real a uma crise.</p><p>Do ponto de vista de governan&#231;a, fica clara a desconex&#227;o entre <strong>gest&#227;o de riscos, continuidade de neg&#243;cios e Seguran&#231;a da Informa&#231;&#227;o</strong> &#8212; tr&#234;s pilares que precisam operar de forma coordenada para que uma organiza&#231;&#227;o seja verdadeiramente resiliente.</p><div><hr></div><h2><strong>O segundo alarme: identidade &#233; o novo per&#237;metro &#8212; e est&#225; exposta</strong></h2><p>Se o gap em Disaster Recovery j&#225; &#233; preocupante, o levantamento refor&#231;a outro desafio igualmente urgente: <strong>a seguran&#231;a de identidade</strong>.</p><p>A multiplicidade de identidades distribu&#237;das entre ambientes on-premises, cloud e h&#237;bridos aumenta exponencialmente a complexidade da gest&#227;o de acessos. Mas o ponto mais cr&#237;tico trazido pelo estudo &#233; o crescimento acelerado das <strong>identidades n&#227;o humanas</strong>: contas de servi&#231;o, aplica&#231;&#245;es, bots e automa&#231;&#245;es que, em muitos ambientes, j&#225; superam em volume os usu&#225;rios humanos.</p><p>O resultado? Visibilidade reduzida, controle fragmentado e uma superf&#237;cie de ataque que cresce mais r&#225;pido do que a capacidade das equipes de monitorar.</p><p>Dados do relat&#243;rio mostram que <strong>mais da metade dos profissionais entrevistados aponta identidades n&#227;o humanas como uma das &#225;reas mais dif&#237;ceis de proteger</strong>, seguidas por contas de terceiros e sistemas legados.</p><p>E com a intelig&#234;ncia artificial potencializando ataques automatizados e novos vetores de comprometimento de credenciais, o cen&#225;rio exige respostas mais inteligentes e proativas. N&#227;o &#224; toa, <strong>79% dos entrevistados acreditam que solu&#231;&#245;es baseadas em IA aumentam a efic&#225;cia das estrat&#233;gias de ITDR (Identity Threat Detection and Response)</strong>.</p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/subscribe?&quot;,&quot;text&quot;:&quot;Inscreva-se&quot;,&quot;language&quot;:&quot;pt-br&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Gosta de conte&#250;do de qualidade? Assine nossa newsletter e receba semanalmente!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Digite seu e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Inscreva-se"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div><p></p><div><hr></div><h2><strong>Como fechar essas lacunas: BeyondTrust e Teramind em a&#231;&#227;o</strong></h2><p>A Duranium trabalha com um portf&#243;lio selecionado de solu&#231;&#245;es que endere&#231;am diretamente os desafios apontados pelo levantamento. Dois produtos se destacam nesse contexto:</p><h3><strong>BeyondTrust &#8212; Controle total sobre acessos privilegiados</strong></h3><p>O BeyondTrust &#233; uma plataforma de <strong>PAM (Privileged Access Management)</strong> que resolve na raiz um dos principais vetores de comprometimento de identidade: o acesso privilegiado sem controle, rastreabilidade e governan&#231;a adequados.</p><p>Na pr&#225;tica, o BeyondTrust oferece:</p><ul><li><p><strong>Elimina&#231;&#227;o de senhas compartilhadas e planilhas de credenciais</strong>, um dos maiores riscos em ambientes corporativos</p></li><li><p><strong>Revoga&#231;&#227;o autom&#225;tica de acessos</strong> ap&#243;s o uso, reduzindo a janela de exposi&#231;&#227;o</p></li><li><p><strong>Monitoramento completo de sess&#245;es privilegiadas</strong>, com trilha de auditoria para investiga&#231;&#245;es e conformidade regulat&#243;ria</p></li><li><p><strong>Redu&#231;&#227;o de at&#233; 95% no risco de vendor risk</strong>, com controle granular sobre acessos de terceiros e fornecedores</p></li><li><p>Suporte a <strong>Zero Trust e controles de acesso rigorosos</strong>, alinhados &#224;s exig&#234;ncias regulat&#243;rias como a Resolu&#231;&#227;o BCB 538/2025</p></li></ul><p>Para um Disaster Recovery eficaz, saber <em>quem acessou o qu&#234;</em> durante um incidente &#233; t&#227;o importante quanto a recupera&#231;&#227;o em si. O BeyondTrust permite que essa rastreabilidade exista &#8212; e que contas comprometidas possam ser isoladas rapidamente, limitando o raio de impacto.</p><div><hr></div><h3><strong>Teramind &#8212; Visibilidade comportamental antes, durante e depois do incidente</strong></h3><p>Se o BeyondTrust protege o acesso privilegiado, o <strong>Teramind</strong> atua em uma camada complementar e igualmente estrat&#233;gica: o <strong>monitoramento comportamental de usu&#225;rios (UAM)</strong> e a <strong>preven&#231;&#227;o de vazamento de dados (DLP)</strong>.</p><p>O Teramind entrega:</p><ul><li><p><strong>Detec&#231;&#227;o em tempo real</strong> de comportamentos suspeitos &#8212; uploads indevidos, acessos fora de padr&#227;o, exfiltra&#231;&#227;o de dados</p></li><li><p><strong>Logs detalhados para investiga&#231;&#227;o forense</strong>, essenciais tanto para resposta a incidentes quanto para a fase de recupera&#231;&#227;o</p></li><li><p><strong>Identifica&#231;&#227;o de padr&#245;es an&#244;malos</strong> antes que se tornem um incidente confirmado</p></li><li><p><strong>Redu&#231;&#227;o de 90% em vazamento de dados</strong> e 70% no tempo de investiga&#231;&#227;o p&#243;s-incidente</p></li><li><p>Trilha completa para auditorias, alinhada a frameworks como NIST e &#224;s exig&#234;ncias da LGPD e do BACEN</p></li></ul><p>A rela&#231;&#227;o entre Teramind e Disaster Recovery &#233; direta: <strong>voc&#234; n&#227;o pode recuperar o que n&#227;o sabe que perdeu.</strong> A plataforma permite visibilidade sobre o que aconteceu durante um ataque &#8212; informa&#231;&#227;o fundamental para acionar o plano de recupera&#231;&#227;o com precis&#227;o e evid&#234;ncias s&#243;lidas.</p><p>Al&#233;m disso, enquanto o mercado sofre em m&#233;dia <strong>US$ 4,44 milh&#245;es por vazamento de dados</strong>, com 241 dias para detectar o incidente, organiza&#231;&#245;es que operam com o Teramind reduzem esse impacto para menos da metade, com detec&#231;&#227;o e bloqueio em tempo real.</p><div><hr></div><h2><strong>D&#234; o pr&#243;ximo passo</strong></h2><p>Na Duranium, combinamos consultoria especializada com tecnologia de ponta para ajudar organiza&#231;&#245;es a elevar sua maturidade em seguran&#231;a de forma estruturada.</p><p><strong>Quer entender como o BeyondTrust e o Teramind se encaixam na realidade da sua empresa?</strong> Fale com um dos nossos especialistas e agende uma avalia&#231;&#227;o sem compromisso.</p><p>&#128073;<a href="https://claude.ai/chat/8d017fba-5353-4c95-b185-cfec18820241#"> </a><strong><a href="https://www.duranium.io/">Entre em contato com a Duranium</a></strong> </p><div><hr></div><p><em>Fonte de refer&#234;ncia:<a href="https://seginfo.com.br/2026/03/18/levantamento-aponta-baixa-maturidade-em-testes-de-disaster-recovery-e-reforca-desafios-em-seguranca-de-identidade/"> Levantamento aponta baixa maturidade em testes de disaster recovery e refor&#231;a desafios em seguran&#231;a de identidade &#8211; SegInfo, mar&#231;o de 2026</a></em></p><p></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/p/sua-empresa-sobreviveria-a-um-ataque?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Compartilhar&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://blog.duranium.io/p/sua-empresa-sobreviveria-a-um-ataque?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Compartilhar</span></a></p><p></p>]]></content:encoded></item><item><title><![CDATA[MED 2.0: O Novo Campo de Batalha do Pix — e Como Proteger sua Instituição]]></title><description><![CDATA[Por Duranium &#183; Fraud & Cyber Intelligence &#183; Mar&#231;o 2026]]></description><link>https://blog.duranium.io/p/med-20-o-novo-campo-de-batalha-do</link><guid isPermaLink="false">https://blog.duranium.io/p/med-20-o-novo-campo-de-batalha-do</guid><dc:creator><![CDATA[Monike Soares]]></dc:creator><pubDate>Wed, 18 Mar 2026 18:10:58 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!ZHtx!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F25ea0c29-d8b9-4354-a2b1-5d22de8c851d_3446x1216.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!ZHtx!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F25ea0c29-d8b9-4354-a2b1-5d22de8c851d_3446x1216.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!ZHtx!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F25ea0c29-d8b9-4354-a2b1-5d22de8c851d_3446x1216.png 424w, https://substackcdn.com/image/fetch/$s_!ZHtx!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F25ea0c29-d8b9-4354-a2b1-5d22de8c851d_3446x1216.png 848w, https://substackcdn.com/image/fetch/$s_!ZHtx!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F25ea0c29-d8b9-4354-a2b1-5d22de8c851d_3446x1216.png 1272w, https://substackcdn.com/image/fetch/$s_!ZHtx!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F25ea0c29-d8b9-4354-a2b1-5d22de8c851d_3446x1216.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!ZHtx!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F25ea0c29-d8b9-4354-a2b1-5d22de8c851d_3446x1216.png" width="1456" height="514" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/25ea0c29-d8b9-4354-a2b1-5d22de8c851d_3446x1216.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:514,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:6494916,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/191373261?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F25ea0c29-d8b9-4354-a2b1-5d22de8c851d_3446x1216.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!ZHtx!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F25ea0c29-d8b9-4354-a2b1-5d22de8c851d_3446x1216.png 424w, https://substackcdn.com/image/fetch/$s_!ZHtx!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F25ea0c29-d8b9-4354-a2b1-5d22de8c851d_3446x1216.png 848w, https://substackcdn.com/image/fetch/$s_!ZHtx!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F25ea0c29-d8b9-4354-a2b1-5d22de8c851d_3446x1216.png 1272w, https://substackcdn.com/image/fetch/$s_!ZHtx!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F25ea0c29-d8b9-4354-a2b1-5d22de8c851d_3446x1216.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h2><strong>O Pix cresceu. As fraudes tamb&#233;m.</strong></h2><p>Desde o seu lan&#231;amento, o Pix transformou a forma como o Brasil movimenta dinheiro. Com mais de 60 bilh&#245;es de transa&#231;&#245;es realizadas em 2024, o sistema tornou-se a espinha dorsal dos pagamentos instant&#226;neos no pa&#237;s. Mas esse crescimento trouxe consigo um efeito colateral inevit&#225;vel: ele tamb&#233;m se tornou um dos principais alvos de organiza&#231;&#245;es criminosas.</p><p>Em resposta, o Banco Central do Brasil evoluiu o <strong>Mecanismo Especial de Devolu&#231;&#227;o (MED)</strong> &#8212; a ferramenta regulat&#243;ria criada para proteger v&#237;timas de fraude no ecossistema Pix. A vers&#227;o atual, normatizada pela <strong>Resolu&#231;&#227;o BCB 318/2023</strong>, &#233; conhecida como <strong>MED 2.0</strong>, e representa uma amplia&#231;&#227;o significativa de escopo, automa&#231;&#227;o e responsabilidades para as institui&#231;&#245;es financeiras.</p><p>O problema? Criminosos j&#225; aprenderam a explorar o pr&#243;prio mecanismo de defesa.</p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/subscribe?&quot;,&quot;text&quot;:&quot;Inscreva-se&quot;,&quot;language&quot;:&quot;pt-br&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Gosta de conte&#250;dos de alto n&#237;vel? Assine nossa newsletter e receba em primeira m&#227;o!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Digite seu e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Inscreva-se"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div><p></p><div><hr></div><h2><strong>O que &#233; o MED 2.0 &#8212; e o que mudou?</strong></h2><p>O MED foi criado para permitir que v&#237;timas de fraude no Pix pudessem recuperar valores transferidos indevidamente. Na pr&#225;tica, funciona como um mecanismo de conten&#231;&#227;o dentro do arranjo: a v&#237;tima aciona sua institui&#231;&#227;o financeira, que notifica a institui&#231;&#227;o receptora via <strong>Infraction Report</strong>, e o saldo suspeito &#233; bloqueado de forma cautelar enquanto a an&#225;lise ocorre.</p><p>Com o <strong>MED 2.0</strong>, tr&#234;s mudan&#231;as centrais ampliaram o alcance do mecanismo:</p><p><strong>Prazo de contesta&#231;&#227;o estendido para at&#233; 80 dias.</strong> Uma transa&#231;&#227;o realizada hoje pode ser contestada at&#233; quase tr&#234;s meses depois &#8212; o que aumenta consideravelmente o per&#237;odo de exposi&#231;&#227;o para comerciantes e recebedores leg&#237;timos.</p><p><strong>Bloqueio cautelar autom&#225;tico e imediato.</strong> Ao abrir um MED, o sistema bloqueia automaticamente o saldo na conta suspeita, sem valida&#231;&#227;o pr&#233;via. Isso &#233; ao mesmo tempo uma prote&#231;&#227;o para v&#237;timas reais e uma arma nas m&#227;os de fraudadores.</p><p><strong>Integra&#231;&#227;o com o DICT e os Infraction Reports.</strong> A marca&#231;&#227;o de chaves Pix suspeitas e a comunica&#231;&#227;o entre institui&#231;&#245;es foram formalizadas, criando um protocolo de intelig&#234;ncia compartilhada &#8212; mas ainda com lacunas de valida&#231;&#227;o que organiza&#231;&#245;es criminosas j&#225; come&#231;aram a explorar sistematicamente.</p><h3><strong>Por que isso importa para a sua institui&#231;&#227;o?</strong></h3><p>Os n&#250;meros s&#227;o reveladores. Em 2024, o Brasil registrou <strong>12,1 milh&#245;es de solicita&#231;&#245;es MED</strong> &#8212; um crescimento de 145% em rela&#231;&#227;o a 2023. No primeiro semestre de 2025, foram 7,75 milh&#245;es de novas solicita&#231;&#245;es, ritmo 60% superior ao mesmo per&#237;odo do ano anterior. E, apesar de todo esse volume, a <strong>taxa de recupera&#231;&#227;o efetiva ficou em apenas 9,3%</strong> dos valores contestados.</p><p>Esse abismo entre volume e recupera&#231;&#227;o n&#227;o &#233; acidente: &#233; a medida exata da maturidade das organiza&#231;&#245;es criminosas que operam nesse ecossistema.</p><div><hr></div><h2><strong>Amea&#231;as ao ecossistema MED2.0</strong></h2><p>A Duranium mapeou <strong>dez vetores de amea&#231;a</strong> estruturados no ecossistema MED 2.0, distribu&#237;dos entre ataques ao usu&#225;rio e ao comerciante e amea&#231;as interbanc&#225;rias de infraestrutura. Seis deles foram classificados como <strong>CR&#205;TICO</strong>.</p><p>Para dar a dimens&#227;o do problema, um exemplo de cada dom&#237;nio:</p><p><strong>No lado do cliente:</strong> o vetor mais frequente inverte a l&#243;gica do MED contra a pr&#243;pria v&#237;tima. O fraudador envia um Pix real, alega &#8220;engano&#8221;, orienta a devolu&#231;&#227;o para uma conta diferente da origem &#8212; e abre um MED alegando n&#227;o ter recebido o valor. Resultado: a v&#237;tima perde o dinheiro devolvido <em>e</em> tem o saldo restante bloqueado pelo sistema regulat&#243;rio. O mecanismo de defesa do Banco Central se torna a arma do ataque.</p><p><strong>No lado interbanc&#225;rio:</strong> contas mula s&#227;o esvaziadas em menos de 15 minutos ap&#243;s receber um cr&#233;dito Pix fraudulento. Quando o bloqueio cautelar chega, n&#227;o h&#225; mais saldo a recuperar. A velocidade &#233; a defesa do criminoso.</p><p>Esses dois exemplos ilustram apenas uma parte do mapa completo. Os demais vetores &#8212; incluindo manipula&#231;&#227;o de Infraction Reports, conluio entre institui&#231;&#245;es e ataques de replay nas APIs SPI &#8212; est&#227;o documentados em detalhe no material que preparamos.</p><p><strong>&#128229;<a href="https://www.duranium.io/"> Baixe o Threat Model completo MED 2.0 &#8594;</a></strong></p><div><hr></div><h2><strong>Como identificar um ataque antes que ele se complete</strong></h2><p>Cada vetor de amea&#231;a deixa rastros. Alguns s&#227;o comportamentais, outros transacionais, outros se manifestam nos pr&#243;prios fluxos interbanc&#225;rios. A boa not&#237;cia: esses padr&#245;es s&#227;o detect&#225;veis &#8212; desde que sua institui&#231;&#227;o esteja monitorando os sinais certos.</p><p>No material completo, documentamos os <strong>Indicadores de Comprometimento (IoCs)</strong> associados a cada vetor, organizados por tipo de sinal e por janela temporal de detec&#231;&#227;o. S&#227;o os mesmos indicadores que alimentam os modelos de ML do FraudGate, nossa plataforma antifraude desenvolvida especificamente para o ecossistema Pix.</p><div><hr></div><h2><strong>Por que regras fixas j&#225; n&#227;o s&#227;o suficientes (e por que &#233; hora de adotar arquiteturas de Machine Learning)</strong></h2><p>Pense assim: um sistema baseado em regras &#233; como um guarda de seguran&#231;a que s&#243; age quando v&#234; o sinal que est&#225; no manual. Fraudadores aprenderam a n&#227;o dar esse sinal.</p><p>Machine learning, por outro lado, aprende o que &#233; comportamento <em>normal</em> para cada conta e sinaliza qualquer desvio relevante &#8212; mesmo que nunca tenha visto aquele padr&#227;o espec&#237;fico antes. Para o MED 2.0, isso n&#227;o &#233; diferencial: &#233; requisito.</p><p>No material completo, detalhamos as <strong>arquiteturas de ML recomendadas</strong> para cada categoria de amea&#231;a &#8212; desde modelos de sequ&#234;ncia temporal para detectar o padr&#227;o fraude reversa at&#233; Graph Neural Networks para identificar conluio interbanc&#225;rio &#8212; com orienta&#231;&#245;es de implementa&#231;&#227;o para diferentes portes de institui&#231;&#227;o.</p><div><hr></div><h2><strong>Pr&#243;ximos Passos: Sua Institui&#231;&#227;o est&#225; preparada?</strong></h2><p>O MED 2.0 n&#227;o &#233; apenas uma exig&#234;ncia regulat&#243;ria &#8212; &#233; um sinal de que o ecossistema de pagamentos instant&#226;neos entrou em uma nova fase de maturidade. As organiza&#231;&#245;es criminosas j&#225; se adaptaram.</p><p>A Duranium recomenda tr&#234;s a&#231;&#245;es priorit&#225;rias para os pr&#243;ximos 30 dias. A primeira &#8212; e mais urgente &#8212; &#233; auditar a integra&#231;&#227;o entre os fluxos MED e o motor PLD/FT da sua institui&#231;&#227;o. A falta dessa conex&#227;o &#233; a principal porta de entrada para lavagem via MED. As outras duas a&#231;&#245;es, com o detalhamento t&#233;cnico para implementa&#231;&#227;o, est&#227;o no material abaixo.</p><p><strong>&#128229; Baixe agora o Estudo Completo de Modelagem de Amea&#231;as MED 2.0 &#8212; com os 10 vetores detalhados, IoCs completos, arquiteturas de ML recomendadas e o plano de a&#231;&#227;o de 90 dias.</strong></p><p><strong><a href="https://www.duranium.io/">Baixar o Threat Model MED 2.0 &#8212; Duranium &#8594;</a></strong></p><p></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/p/med-20-o-novo-campo-de-batalha-do?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Compartilhar&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://blog.duranium.io/p/med-20-o-novo-campo-de-batalha-do?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Compartilhar</span></a></p><p></p>]]></content:encoded></item><item><title><![CDATA[Qual o custo de não investir em segurança na supply chain de software? ]]></title><description><![CDATA[Por Duranium | AppSec & Software Supply Chain Security]]></description><link>https://blog.duranium.io/p/qual-o-custo-de-nao-investir-em-seguranca</link><guid isPermaLink="false">https://blog.duranium.io/p/qual-o-custo-de-nao-investir-em-seguranca</guid><dc:creator><![CDATA[Monike Soares]]></dc:creator><pubDate>Thu, 12 Mar 2026 17:02:33 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!gezB!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F674a5864-1e92-4598-a40b-69ddff796e2e_2816x1536.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!gezB!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F674a5864-1e92-4598-a40b-69ddff796e2e_2816x1536.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!gezB!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F674a5864-1e92-4598-a40b-69ddff796e2e_2816x1536.png 424w, https://substackcdn.com/image/fetch/$s_!gezB!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F674a5864-1e92-4598-a40b-69ddff796e2e_2816x1536.png 848w, https://substackcdn.com/image/fetch/$s_!gezB!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F674a5864-1e92-4598-a40b-69ddff796e2e_2816x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!gezB!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F674a5864-1e92-4598-a40b-69ddff796e2e_2816x1536.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!gezB!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F674a5864-1e92-4598-a40b-69ddff796e2e_2816x1536.png" width="1456" height="794" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/674a5864-1e92-4598-a40b-69ddff796e2e_2816x1536.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:794,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:5438061,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/190732597?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F674a5864-1e92-4598-a40b-69ddff796e2e_2816x1536.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!gezB!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F674a5864-1e92-4598-a40b-69ddff796e2e_2816x1536.png 424w, https://substackcdn.com/image/fetch/$s_!gezB!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F674a5864-1e92-4598-a40b-69ddff796e2e_2816x1536.png 848w, https://substackcdn.com/image/fetch/$s_!gezB!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F674a5864-1e92-4598-a40b-69ddff796e2e_2816x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!gezB!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F674a5864-1e92-4598-a40b-69ddff796e2e_2816x1536.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>A seguran&#231;a da supply chain de software raramente aparece nas primeiras p&#225;ginas do or&#231;amento &#8212; e &#233; exatamente por isso que merece aten&#231;&#227;o estrat&#233;gica. &#192; medida que aplica&#231;&#245;es modernas se tornam composi&#231;&#245;es cada vez mais complexas de bibliotecas open source, integra&#231;&#245;es de terceiros e pipelines automatizados &#8212; e que ferramentas de IA generativa aceleram a produ&#231;&#227;o de c&#243;digo sem necessariamente ampliar a revis&#227;o de seguran&#231;a &#8212;, a superf&#237;cie de risco cresce em propor&#231;&#227;o direta &#224; velocidade de desenvolvimento. O que muitas organiza&#231;&#245;es ainda n&#227;o mapearam, por&#233;m, &#233; o impacto financeiro concreto de deixar essa superf&#237;cie desprotegida.</p><p>Neste artigo, traduzimos o risco da supply chain insegura em n&#250;meros &#8212; de viola&#231;&#245;es, de multas regulat&#243;rias e de custos operacionais &#8212; para ajudar l&#237;deres de tecnologia e seguran&#231;a a tomar decis&#245;es de investimento com clareza e embasamento.</p><div><hr></div><h2><strong>O N&#250;mero que o Board Precisa Ver</strong></h2><p>Em 2024 e 2025, os ataques &#224; supply chain deixaram de ser epis&#243;dios isolados de espionagem sofisticada para se tornarem o vetor preferido de grupos de ransomware comercial. Os n&#250;meros s&#227;o brutais: <strong>os ataques mensais &#224; supply chain mais que dobraram entre o in&#237;cio de 2024 e o segundo semestre de 2025</strong>, chegando a uma m&#233;dia de 28 incidentes por m&#234;s &#8212; com outubro de 2025 registrando 41 ataques, o maior pico da hist&#243;ria.</p><p>Mais revelador ainda: cerca de 23% das viola&#231;&#245;es em 2025 envolveram terceiros&#8221;, segundo o Verizon DBIR &#8212; o dobro da taxa registrada no per&#237;odo anterior. E uma pesquisa da BlackBerry revelou que <strong>mais de 75% das organiza&#231;&#245;es sofreram um ataque &#224; supply chain de software no &#250;ltimo ano</strong>.</p><p>A pergunta n&#227;o &#233; mais &#8220;isso pode acontecer conosco?&#8221;. &#201;: <strong>&#8220;quando acontecer, quanto vai custar?&#8221;</strong></p><div><hr></div><h2><strong>O Custo Espec&#237;fico Para o Setor Financeiro Brasileiro</strong></h2><p>Para institui&#231;&#245;es financeiras no Brasil, h&#225; uma camada adicional que transforma risco t&#233;cnico em risco de neg&#243;cio imediato: <strong>conformidade regulat&#243;ria</strong>.</p><p>Em dezembro de 2025, o Banco Central do Brasil e o Conselho Monet&#225;rio Nacional publicaram as <strong>Resolu&#231;&#245;es BCB n&#186; 538 e CMN n&#186; 5.274</strong> &#8212; os normativos de ciberseguran&#231;a mais prescritivos j&#225; emitidos pelo regulador brasileiro. Com prazo de conformidade em mar&#231;o de 2026, eles exigem explicitamente:</p><ul><li><p>Controles de seguran&#231;a estendidos a <strong>sistemas de terceiros e fornecedores</strong>, n&#227;o apenas aos sistemas pr&#243;prios da institui&#231;&#227;o</p></li><li><p><strong>Rastreabilidade completa</strong> do ciclo de vida dos ativos tecnol&#243;gicos &#8212; o que, na pr&#225;tica, significa saber a proced&#234;ncia de cada biblioteca e componente em produ&#231;&#227;o</p></li><li><p><strong>Gest&#227;o de vulnerabilidades</strong> abrangendo todo o ecossistema computacional, incluindo depend&#234;ncias externas</p></li><li><p>Requisitos de seguran&#231;a expl&#237;citos para <strong>integra&#231;&#227;o via APIs</strong> &#8212; o canal central da supply chain moderna</p></li></ul><p>O descumprimento dessas normas n&#227;o gera apenas risco operacional. Gera exposi&#231;&#227;o a <strong>san&#231;&#245;es administrativas do BCB</strong>, que podem incluir multas, restri&#231;&#245;es operacionais e responsabiliza&#231;&#227;o pessoal de dirigentes. Para um CISO ou CTO de uma institui&#231;&#227;o regulada, ignorar a supply chain em 2026 &#233; assinar embaixo de um passivo que pode ser cobrado pelo regulador antes que um ataque sequer ocorra.</p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/subscribe?&quot;,&quot;text&quot;:&quot;Inscreva-se&quot;,&quot;language&quot;:&quot;pt-br&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Est&#225; gostando do conte&#250;do? Assine para receber nossos artigos!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Digite seu e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Inscreva-se"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div><div><hr></div><h2><strong>O Caso Que Mudou o Debate: Tr&#234;s Anos de Infiltra&#231;&#227;o, Zero Alarmes</strong></h2><p>Em mar&#231;o de 2024, um desenvolvedor da Microsoft chamado Andres Freund investigava uma lentid&#227;o inexplic&#225;vel no SSH de um sistema Debian. O que ele encontrou reconfigurou a percep&#231;&#227;o de risco de toda a ind&#250;stria.</p><p>Uma biblioteca de compress&#227;o chamada <strong>XZ Utils</strong> &#8212; presente em praticamente todas as distribui&#231;&#245;es Linux do planeta &#8212; havia sido comprometida. N&#227;o por uma invas&#227;o t&#233;cnica. Por uma opera&#231;&#227;o de engenharia social de <strong>tr&#234;s anos de dura&#231;&#227;o</strong>, em que um agente desconhecido construiu reputa&#231;&#227;o, confian&#231;a e autoridade dentro do projeto open source antes de inserir um backdoor cir&#250;rgico no c&#243;digo.</p><p>A vulnerabilidade, classificada com <strong>CVE-2024-3094 e CVSS 10.0</strong> &#8212; pontua&#231;&#227;o m&#225;xima &#8212;, teria dado acesso remoto irrestrito a centenas de milh&#245;es de servidores ao redor do mundo. O pesquisador de seguran&#231;a Alex Stamos afirmou que poderia ter se tornado <strong>a backdoor mais abrangente j&#225; plantada em qualquer produto de software da hist&#243;ria</strong>.</p><p>Foi descoberta por acaso. Por um engenheiro que n&#227;o era pesquisador de seguran&#231;a, investigando um problema de performance num domingo.</p><p><strong>Qual &#233; o custo de um incidente desse escopo?</strong> A t&#237;tulo de refer&#234;ncia: o ataque SolarWinds de 2020 &#8212; que usou o mesmo vetor de comprometimento de pipeline de build &#8212; resultou em investiga&#231;&#245;es federais nos EUA, processos regulat&#243;rios contra a empresa, e bilh&#245;es de d&#243;lares em impacto combinado para as organiza&#231;&#245;es afetadas.</p><div><hr></div><p><strong>O Panorama Global Confirma: 2025 Foi o Ano da Supply Chain como Vetor Dominante</strong></p><p>Os dados que apresentamos at&#233; aqui ganham ainda mais peso quando colocados em perspectiva global. O <em>High-Tech Crime Trends Report 2026</em> da Group-IB dedicou seu relat&#243;rio anual inteiramente ao tema, batizando 2025 como &#8220;A Era dos Ataques &#224; Supply Chain&#8221;.</p><p>Entre os achados mais relevantes do relat&#243;rio: ataques via supply chain deixaram de ser opera&#231;&#245;es isoladas para se tornarem o mecanismo central que conecta phishing, ransomware, vazamentos de dados e comprometimento de identidade em um &#250;nico ecossistema. Um &#250;nico fornecedor comprometido foi suficiente para expor centenas de organiza&#231;&#245;es downstream &#8212; como demonstrado pelo caso Salesloft/Drift/Salesforce, em que tokens OAuth roubados impactaram mais de 700 empresas globalmente, incluindo nomes como Palo Alto Networks, Cloudflare e Workday.</p><p>O relat&#243;rio tamb&#233;m documenta a ascens&#227;o dos <em>worms de supply chain</em> no ecossistema npm: o malware Shai-Hulud comprometeu mais de 800 pacotes e atingiu 100 milh&#245;es de downloads, propagando-se de forma aut&#244;noma a partir de tokens de mantenedores roubados &#8212; exatamente o tipo de risco invis&#237;vel que um SBOM e controles de integridade de artefatos existem para mitigar.</p><p>A conclus&#227;o da Group-IB alinha-se diretamente ao que discutimos aqui: <em>&#8220;A confian&#231;a n&#227;o pode mais ser assumida &#8212; ela precisa ser verificada, monitorada e protegida continuamente.&#8221;</em></p><p><em>(Fonte: Group-IB High-Tech Crime Trends Report 2026 &#8212; The Age of Supply Chain Attacks)</em></p><h2><strong>O Que Voc&#234; Est&#225; Pagando Hoje Sem Saber</strong></h2><p>H&#225; um custo da supply chain insegura que n&#227;o aparece em nenhum relat&#243;rio de incidente: <strong>o custo operacional do caos invis&#237;vel</strong>.</p><p>Segundo o relat&#243;rio <em>Future of Application Security 2024</em> da Checkmarx, <strong>91% das organiza&#231;&#245;es admitiram ter implantado c&#243;digo vulner&#225;vel conscientemente</strong> &#8212; alegando press&#227;o de prazos. E <strong>92% sofreram uma viola&#231;&#227;o relacionada a vulnerabilidades em aplica&#231;&#245;es que elas pr&#243;prias desenvolveram</strong>.</p><p>Isso significa que a maioria das organiza&#231;&#245;es n&#227;o est&#225; escolhendo entre &#8220;seguro&#8221; e &#8220;inseguro&#8221;. Est&#225; escolhendo entre <strong>&#8220;inseguro agora&#8221;</strong> e <strong>&#8220;inseguro e comprometido depois&#8221;</strong> &#8212; e pagando o custo da segunda op&#231;&#227;o sem nunca ter calculado o da primeira.</p><p>A l&#243;gica financeira &#233; direta: corrigir uma vulnerabilidade no pipeline de desenvolvimento custa uma fra&#231;&#227;o do custo de responder a um incidente em produ&#231;&#227;o. A diferen&#231;a entre os dois cen&#225;rios &#233; <strong>onde no ciclo de vida do software voc&#234; decide agir</strong>.</p><div><hr></div><h2><strong>O Que Organiza&#231;&#245;es Que J&#225; Calcularam Esse Custo Est&#227;o Fazendo</strong></h2><p>L&#237;deres que entendem o risco financeiro da supply chain insegura est&#227;o priorizando tr&#234;s movimentos:</p><p><strong>Invent&#225;rio antes de qualquer outra coisa.</strong> Voc&#234; n&#227;o pode precificar um risco que n&#227;o enxerga. Um <strong>SBOM (Software Bill of Materials)</strong> &#233; o ponto de partida &#8212; um invent&#225;rio completo de cada componente, biblioteca e depend&#234;ncia em produ&#231;&#227;o, com rastreabilidade de origem. Sem ele, qualquer exerc&#237;cio de gest&#227;o de risco &#233; estimativa no escuro.</p><p><strong>Integridade de ponta a ponta.</strong> O caso XZ Utils provou que c&#243;digo-fonte limpo n&#227;o garante bin&#225;rio seguro. A <strong>assinatura digital de artefatos</strong> fecha a cadeia de cust&#243;dia entre o commit e o deploy &#8212; garantindo que o que chegou em produ&#231;&#227;o &#233; exatamente o que saiu do reposit&#243;rio, sem adultera&#231;&#245;es intermedi&#225;rias.</p><p><strong>Detec&#231;&#227;o antes do deploy, n&#227;o depois.</strong> Cada vulnerabilidade detectada em pipeline custa uma fra&#231;&#227;o do que custaria detectada em produ&#231;&#227;o &#8212; em tempo de engenharia, em exposi&#231;&#227;o regulat&#243;ria, e em risco de incidente. Ferramentas integradas nativamente ao CI/CD transformam seguran&#231;a de auditoria reativa em controle preventivo cont&#237;nuo.</p><div><hr></div><h2><strong>A Decis&#227;o Que Est&#225; na Mesa</strong></h2><p>Se voc&#234; &#233; CISO, CTO ou lidera engenharia em uma institui&#231;&#227;o financeira brasileira, h&#225; uma decis&#227;o concreta na sua mesa agora: <strong>chegar &#224; conformidade com as Resolu&#231;&#245;es BCB 538 e CMN 5.274 de forma proativa, com visibilidade e controle</strong> &#8212; ou aguardar que o regulador ou um incidente fa&#231;a essa conta por voc&#234;.</p><p>A diferen&#231;a entre as duas op&#231;&#245;es n&#227;o &#233; filos&#243;fica. &#201; financeira.</p><p>Na Duranium, ajudamos organiza&#231;&#245;es a transformar essa decis&#227;o em um plano de a&#231;&#227;o concreto &#8212; com assessment do estado atual, identifica&#231;&#227;o de gaps cr&#237;ticos, e implementa&#231;&#227;o de controles alinhados &#224;s novas exig&#234;ncias regulat&#243;rias.</p><p><strong>Quanto custa n&#227;o fazer nada? Agende um Assessment e descubra antes que o mercado responda por voc&#234;.</strong></p><p><a href="https://www.duranium.io/">FALE COM A DURANIUM &#8594;</a></p><div><hr></div><p><strong>Refer&#234;ncias</strong></p><ul><li><p>IBM: <em>Cost of a Data Breach Report 2025</em></p></li><li><p>Cybersecurity Ventures: <em>Software Supply Chain Cost Projections 2025&#8211;2031</em></p></li><li><p>Verizon: <em>Data Breach Investigations Report 2025</em></p></li><li><p>BlackBerry: <em>Software Supply Chain Survey 2024</em></p></li><li><p>Checkmarx: <em>Future of Application Security Report 2024</em></p></li><li><p>Wikipedia / CISA / Red Hat: <em>XZ Utils Backdoor &#8212; CVE-2024-3094</em></p></li><li><p>Cyble: <em>Supply Chain Attacks &#8212; Monthly Tracking, 2024&#8211;2025</em></p></li><li><p>Banco Central do Brasil: <em>Resolu&#231;&#227;o BCB n&#186; 538 e CMN n&#186; 5.274, dezembro de 2025</em></p></li></ul><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/p/qual-o-custo-de-nao-investir-em-seguranca?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Compartilhar&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://blog.duranium.io/p/qual-o-custo-de-nao-investir-em-seguranca?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Compartilhar</span></a></p>]]></content:encoded></item><item><title><![CDATA[Seu código está seguro? Os riscos das ferramentas de geração de código baseadas em IA em 2026]]></title><description><![CDATA[Intelig&#234;ncia Artificial | Seguran&#231;a de C&#243;digo | Governan&#231;a | DevSecOps | Tempo de leitura: 10 minutos]]></description><link>https://blog.duranium.io/p/seu-codigo-esta-seguro-os-riscos</link><guid isPermaLink="false">https://blog.duranium.io/p/seu-codigo-esta-seguro-os-riscos</guid><dc:creator><![CDATA[Monike Soares]]></dc:creator><pubDate>Thu, 05 Mar 2026 14:17:10 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!uDiL!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F7e5fabe2-2485-48e0-9eba-d67dd1baefc1_2752x1536.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<h4><strong>O Que Voc&#234; Vai Encontrar Neste Artigo:</strong></h4><p><strong>&#129302; A IA est&#225; escrevendo seu c&#243;digo &#8212; mas quem est&#225; auditando?<br></strong>Ferramentas como GitHub Copilot e ChatGPT aceleraram o desenvolvimento, mas tamb&#233;m aumentaram o volume de c&#243;digo n&#227;o revisado que entra em produ&#231;&#227;o todos os dias.</p><p><strong>&#129440; O VS Code virou alvo: extens&#245;es maliciosas roubando credenciais em 2026<br></strong>Em janeiro de 2026, 19 extens&#245;es maliciosas foram descobertas no marketplace oficial do VS Code &#8212; incluindo uma que instalava um trojan capaz de exfiltrar senhas, tokens e chaves de API diretamente da m&#225;quina do desenvolvedor.</p><p><strong>&#128275; Seu c&#243;digo gerado com IA pode estar criando brechas que voc&#234; n&#227;o consegue ver<br></strong>SQL injection, autentica&#231;&#227;o incorreta e dados sens&#237;veis expostos em logs s&#227;o vulnerabilidades que LLMs podem introduzir em c&#243;digos &#8212; e que ferramentas de seguran&#231;a tradicionais n&#227;o foram desenhadas para capturar.</p><p><strong>&#127463;&#127479; Para l&#237;deres brasileiros de AppSec a maturidade n&#227;o acompanha os riscos<br></strong>Uma reportagem do TI Inside de dezembro de 2025 revelou que a maioria das organiza&#231;&#245;es no Brasil adota IA para produtividade sem implementar os controles de seguran&#231;a correspondentes.</p><p><strong>&#9989; O que organiza&#231;&#245;es maduras est&#227;o fazendo diferente &#8212; e como voc&#234; pode replicar<br></strong>An&#225;lise autom&#225;tica de todo c&#243;digo independente da origem, security gates espec&#237;ficos para padr&#245;es de IA, e rastreabilidade para auditoria s&#227;o as pr&#225;ticas que separam quem previne de quem responde a incidentes.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!uDiL!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F7e5fabe2-2485-48e0-9eba-d67dd1baefc1_2752x1536.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!uDiL!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F7e5fabe2-2485-48e0-9eba-d67dd1baefc1_2752x1536.png 424w, https://substackcdn.com/image/fetch/$s_!uDiL!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F7e5fabe2-2485-48e0-9eba-d67dd1baefc1_2752x1536.png 848w, https://substackcdn.com/image/fetch/$s_!uDiL!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F7e5fabe2-2485-48e0-9eba-d67dd1baefc1_2752x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!uDiL!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F7e5fabe2-2485-48e0-9eba-d67dd1baefc1_2752x1536.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!uDiL!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F7e5fabe2-2485-48e0-9eba-d67dd1baefc1_2752x1536.png" width="1456" height="813" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/7e5fabe2-2485-48e0-9eba-d67dd1baefc1_2752x1536.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:813,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:8281611,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/189995580?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F7e5fabe2-2485-48e0-9eba-d67dd1baefc1_2752x1536.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!uDiL!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F7e5fabe2-2485-48e0-9eba-d67dd1baefc1_2752x1536.png 424w, https://substackcdn.com/image/fetch/$s_!uDiL!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F7e5fabe2-2485-48e0-9eba-d67dd1baefc1_2752x1536.png 848w, https://substackcdn.com/image/fetch/$s_!uDiL!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F7e5fabe2-2485-48e0-9eba-d67dd1baefc1_2752x1536.png 1272w, https://substackcdn.com/image/fetch/$s_!uDiL!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F7e5fabe2-2485-48e0-9eba-d67dd1baefc1_2752x1536.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h1>O copiloto que ningu&#233;m auditou</h1><p>Existe uma transforma&#231;&#227;o silenciosa acontecendo em todo time de desenvolvimento do Brasil agora mesmo. Desenvolvedores que antes escreviam cada linha de c&#243;digo est&#227;o cada vez mais <strong>aceitando sugest&#245;es</strong>, <strong>completando prompts</strong>, e <strong>gerando fun&#231;&#245;es inteiras</strong> com ferramentas como GitHub Copilot, ChatGPT, Gemini, Amazon CodeWhisperer, e dezenas de outras.</p><p>A produtividade aumentou. Os prazos ficaram mais f&#225;ceis de cumprir. O onboarding de novos desenvolvedores foi acelerado.</p><p>Nesse cen&#225;rio, o volume de c&#243;digo n&#227;o auditado que entra em produ&#231;&#227;o todos os dias <strong>tamb&#233;m aumentou &#8212; exponencialmente.</strong></p><p>O blog oficial da <strong>Snyk</strong> publicou em 2025 uma an&#225;lise abrangente sobre ferramentas, bem como os benef&#237;cios e riscos na gera&#231;&#227;o de c&#243;digo por IA, que &#233; leitura obrigat&#243;ria para qualquer gestor de desenvolvimento ou seguran&#231;a. O diagn&#243;stico central &#233; preciso: <strong>as ferramentas de IA de gera&#231;&#227;o de c&#243;digo introduzem uma categoria nova de risco de seguran&#231;a que as abordagens tradicionais de AppSec n&#227;o foram desenhadas para capturar</strong>. <em>(Fonte: Snyk Blog, &#8220;AI Code Generation: Code Security, Quality, Benefits, Risks, and Top Tools&#8221;, 2025)</em></p><div><hr></div><h3><strong>O que a pesquisa mais recente revela sobre c&#243;digo gerado por IA</strong></h3><p>O <strong>Snyk AI Code Security Report</strong> &#8212; atualizado com dados de 2025 &#8212; analisou centenas de milhares de projetos que utilizam assist&#234;ncia de IA no desenvolvimento e chegou a conclus&#245;es que devem figurar em toda apresenta&#231;&#227;o de riscos para o board:</p><p><strong>Os tr&#234;s riscos principais do c&#243;digo gerado por IA, segundo a Snyk:</strong></p><p><strong>1. Alucina&#231;&#245;es de seguran&#231;a</strong> Modelos de linguagem grandes (LLMs) s&#227;o treinados para gerar c&#243;digo que <em>parece</em> correto e seguro. Mas &#8220;parecer&#8221; n&#227;o &#233; necessariamente &#8220;ser&#8221;. LLMs com frequ&#234;ncia podem gerar c&#243;digo que usa fun&#231;&#245;es depreciadas, implementar criptografia de forma incorreta, ou criar padr&#245;es de tratamento de erros que exp&#245;em informa&#231;&#245;es sens&#237;veis.</p><p><strong>2. Confian&#231;a excessiva dos desenvolvedores</strong> Pesquisas consistentes mostram que desenvolvedores que usam ferramentas de IA tendem a revisar menos criticamente o c&#243;digo sugerido do que o c&#243;digo que escrevem eles mesmos. A IA cria uma heur&#237;stica de &#8220;j&#225; foi validado&#8221; que n&#227;o existe de fato.</p><p><strong>3. Velocidade que supera a revis&#227;o</strong> A acelera&#231;&#227;o de produtividade proporcionada por IA significa que mais c&#243;digo entra no pipeline mais r&#225;pido. Se os processos de revis&#227;o de seguran&#231;a n&#227;o acompanham essa velocidade, a lacuna entre &#8220;c&#243;digo escrito&#8221; e &#8220;c&#243;digo auditado&#8221; cresce continuamente.</p><p><em>(Fonte: Snyk, &#8220;Secure AI-Generated Code&#8221;, 2025; Snyk Blog sobre gera&#231;&#227;o de c&#243;digo por IA, 2025)</em></p><div><hr></div><h3><strong>Os vetores de ataque que ningu&#233;m estava esperando: extens&#245;es do IDE</strong></h3><p>Em janeiro de 2026, a comunidade de seguran&#231;a foi sacudida por uma descoberta que combina de forma perturbadora com o tema de c&#243;digo gerado por IA: <strong>extens&#245;es maliciosas do editor de c&#243;digo baseado em IA, VS Code, distribuindo malware</strong>.</p><p>A <strong>Hunt.io</strong> documentou em detalhes a cadeia de ataque de uma extens&#227;o chamada <strong>Anivia</strong>, que carregava o <strong>OctoRAT</strong> &#8212; um trojan de acesso remoto sofisticado. A extens&#227;o estava dispon&#237;vel no marketplace oficial do VS Code e tinha apar&#234;ncia completamente leg&#237;tima. Uma vez instalada, ela:</p><ul><li><p>Exfiltrava vari&#225;veis de ambiente (onde ficam tokens de API, chaves AWS, strings de conex&#227;o com banco de dados)</p></li><li><p>Capturava credenciais de reposit&#243;rios git</p></li><li><p>Executava comandos remotos no sistema do desenvolvedor</p></li><li><p>Se movia lateralmente na rede corporativa</p></li></ul><p><em>(Fonte: Hunt.io, &#8220;Malicious VSCode Extension Anivia OctoRAT Attack Chain&#8221;, janeiro de 2026)</em></p><p>Simultaneamente, a <strong>Infosecurity Magazine</strong> reportou que <strong>19 extens&#245;es maliciosas do VS Code</strong> foram identificadas em uma &#250;nica investiga&#231;&#227;o em janeiro de 2026, representando um padr&#227;o coordenado de ataques ao ecossistema de desenvolvimento. <em>(Fonte: Infosecurity Magazine, janeiro de 2026)</em></p><p>A conex&#227;o com IA &#233; direta: &#224; medida que desenvolvedores dependem mais de ferramentas de IA integradas ao ambiente de desenvolvimento, o VS Code se torna ainda mais central no fluxo de trabalho &#8212; e portanto ainda mais valioso como alvo. Extens&#245;es que prometem integrar LLMs locais, otimizar prompts para Copilot, ou melhorar a gera&#231;&#227;o de c&#243;digo s&#227;o exatamente o tipo de isca que um atacante usaria para distribuir malware nesse contexto.</p><div><hr></div><h3><strong>A superf&#237;cie de ataque que o c&#243;digo de IA cria nos seus pipelines</strong></h3><p>Vamos ser espec&#237;ficos sobre <strong>onde</strong> o c&#243;digo gerado por IA cria vulnerabilidades que chegam &#224; produ&#231;&#227;o sem detec&#231;&#227;o:</p><p><strong>Inje&#231;&#227;o de SQL gerada por IA</strong> LLMs frequentemente geram c&#243;digo de acesso a banco de dados que concatena strings diretamente em queries, especialmente quando o contexto do prompt n&#227;o especifica claramente o uso de queries parametrizadas. O resultado &#233;: c&#243;digo que funciona perfeitamente &#8212; e que est&#225; vulner&#225;vel a SQL injection.</p><p><strong>Tratamento incorreto de autentica&#231;&#227;o e autoriza&#231;&#227;o:</strong> C&#243;digo de autentica&#231;&#227;o gerado por IA frequentemente apresenta falhas sutis: verifica&#231;&#245;es de permiss&#227;o implementadas no lugar errado no fluxo de execu&#231;&#227;o, tokens validados de forma incompleta, entre outras.</p><p><strong>Exposi&#231;&#227;o de dados sens&#237;veis em logs:</strong> LLMs tendem a gerar c&#243;digo de logging abrangente para facilitar o debugging &#8212; o que frequentemente resulta em dados pessoais, tokens de autentica&#231;&#227;o, ou informa&#231;&#245;es de pagamento sendo escritos em logs. Para uma empresa sujeita &#224; LGPD e &#224;s resolu&#231;&#245;es do BACEN, isso &#233; uma viola&#231;&#227;o em potencial com cada linha de log.</p><p><strong>Depend&#234;ncias inseguras sugeridas por IA:</strong> Quando voc&#234; pede a uma LLM que gere c&#243;digo para uma fun&#231;&#227;o espec&#237;fica, ela frequentemente sugere importar bibliotecas. Essas bibliotecas podem ter vers&#245;es mais recentes com corre&#231;&#245;es de seguran&#231;a &#8212; mas a IA n&#227;o tem como saber qual vers&#227;o est&#225; atualizada no momento em que voc&#234; est&#225; codificando.</p><div><hr></div><h3><strong>O que os l&#237;deres de AppSec brasileiros dizem sobre isso</strong></h3><p>Em dezembro de 2025, o <strong>TI Inside</strong> publicou um levantamento com l&#237;deres de AppSec de empresas brasileiras que revelou um quadro preocupante: a <strong>maturidade de seguran&#231;a de aplica&#231;&#245;es no Brasil n&#227;o est&#225; acompanhando a velocidade com que as amea&#231;as evoluem</strong>.</p><p>Os entrevistados apontaram especificamente a ado&#231;&#227;o acelerada de ferramentas de IA no desenvolvimento como um dos principais fatores que ampliaram a superf&#237;cie de risco sem a correspondente evolu&#231;&#227;o dos controles de seguran&#231;a. A maioria das organiza&#231;&#245;es avan&#231;a na ado&#231;&#227;o de IA para produtividade &#8212; mas pouqu&#237;ssimas t&#234;m pol&#237;ticas formais de governan&#231;a de seguran&#231;a para o c&#243;digo que essas ferramentas produzem. <em>(Fonte: TI Inside, dezembro de 2025)</em></p><p>Isso cria um gap que &#233;, ao mesmo tempo, t&#233;cnico e regulat&#243;rio. A <strong>Resolu&#231;&#227;o BCB n&#186; 538/2025</strong>,publicada em dezembro de 2025, &#233; o normativo de ciberseguran&#231;a mais prescritivo j&#225; emitido pelo Banco Central. Em seu <strong>Art. 3&#186;, &#167;3&#186;</strong>, ela estende explicitamente os controles de seguran&#231;a ao <strong>desenvolvimento de sistemas e &#224; ado&#231;&#227;o de novas tecnologias, inclusive IA</strong> &#8212; o que significa que usar Copilot ou ChatGPT para gerar c&#243;digo sem governan&#231;a de seguran&#231;a correspondente n&#227;o &#233; apenas um risco t&#233;cnico: &#233; <strong>n&#227;o conformidade regulat&#243;ria documentada</strong>. A <strong>CMN n&#186; 5.274</strong> complementa esse cen&#225;rio refor&#231;ando os requisitos de gest&#227;o de vulnerabilidades e rastreabilidade em toda a cadeia de fornecimento de software.</p><p>[A Duranium desenvolveu uma <strong>calculadora de assessment gratuita</strong> que aponta em minutos os principais gaps da sua organiza&#231;&#227;o em rela&#231;&#227;o &#224;s novas exig&#234;ncias &#8212; antes que o regulador os encontre por voc&#234;.</p><p><strong>&#128073;<a href="https://assessment.duranium.io/"> assessment.duranium.io</a> ]</strong></p><div><hr></div><h3><strong>O que organiza&#231;&#245;es maduras est&#227;o fazendo diferente</strong></h3><p>A Snyk, em sua documenta&#231;&#227;o de boas pr&#225;ticas para <strong>seguran&#231;a de c&#243;digo gerado por IA</strong> publicada em 2025, descreve o modelo que organiza&#231;&#245;es de seguran&#231;a madura adotam:</p><p><strong>An&#225;lise autom&#225;tica de todo c&#243;digo &#8212; independente da origem</strong> A regra &#233; simples: se o c&#243;digo vai para o reposit&#243;rio, ele passa pela an&#225;lise de seguran&#231;a. N&#227;o importa se foi escrito por um desenvolvedor s&#234;nior, um estagi&#225;rio, ou o GitHub Copilot. A pol&#237;tica &#233; uniforme.</p><p><strong>Contexto de seguran&#231;a em prompts de IA</strong> Times maduros desenvolvem bibliotecas de prompts padronizados que incluem contexto de seguran&#231;a &#8212; especificando explicitamente o uso de queries parametrizadas, autentica&#231;&#227;o adequada, e tratamento seguro de dados. Isso n&#227;o elimina o risco, mas reduz significativamente a taxa de c&#243;digo inseguro gerado.</p><p><strong>Security gates espec&#237;ficos para padr&#245;es de IA</strong> O Snyk DeepCode AI foi treinado especificamente para identificar padr&#245;es de vulnerabilidade que emergem com frequ&#234;ncia em c&#243;digo gerado por LLMs &#8212; padr&#245;es que ferramentas de SAST tradicionais, treinadas em c&#243;digo humano, frequentemente deixam passar.</p><p><strong>Rastreabilidade de c&#243;digo gerado por IA</strong> Para fins de auditoria e conformidade, organiza&#231;&#245;es maduras mant&#234;m metadados sobre qual c&#243;digo foi gerado por IA versus escrito por humanos &#8212; permitindo revis&#245;es direcionadas e demonstra&#231;&#227;o de controles para reguladores.</p><p><em>(Fonte: Snyk, &#8220;Secure AI-Generated Code&#8221;, 2025)</em></p><div><hr></div><h3><strong>Como a Snyk endere&#231;a especificamente os riscos de 2026</strong></h3><p>A Snyk n&#227;o &#233; uma ferramenta de seguran&#231;a que existia antes da IA e simplesmente &#8220;adicionou suporte&#8221; para c&#243;digo de IA como feature de roadmap. Ele foi ativamente desenvolvido para o mundo onde IA e desenvolvimento de software s&#227;o insepar&#225;veis:</p><p><strong>Snyk Code (SAST)</strong> An&#225;lise est&#225;tica que usa IA para identificar vulnerabilidades sem&#226;nticas &#8212; n&#227;o apenas padr&#245;es sint&#225;ticos. Integrado ao VS Code, JetBrains, e outros IDEs, funciona como um revisor de seguran&#231;a em tempo real enquanto o desenvolvedor (ou a IA) escreve.</p><p><strong>Snyk Open Source (SCA)</strong> An&#225;lise de composi&#231;&#227;o de software que mapeia todo o grafo de depend&#234;ncias, incluindo transitivas, com atualiza&#231;&#227;o cont&#237;nua do banco de dados de CVEs. Quando o CVE-2026-21858 &#233; publicado, a detec&#231;&#227;o &#233; autom&#225;tica e imediata.</p><p><strong>Snyk DeepCode AI</strong> Motor de an&#225;lise espec&#237;fico para padr&#245;es de c&#243;digo gerado por IA, treinado em centenas de milh&#245;es de exemplos para identificar as categorias de vulnerabilidade mais comuns introduzidas por LLMs.</p><p><strong>Snyk Container</strong> An&#225;lise de imagens de cont&#234;iner para garantir que vulnerabilidades n&#227;o se propagam para os artefatos de deploy.</p><p><strong>Integra&#231;&#227;o com GitHub Copilot e outros assistentes</strong> A Snyk se integra diretamente com ferramentas de IA no IDE para fornecer feedback de seguran&#231;a <strong>antes</strong> que o c&#243;digo gerado seja aceito &#8212; n&#227;o depois que j&#225; foi commitado.</p><div><hr></div><h3><strong>A implementa&#231;&#227;o Duranium: feita para o contexto brasileiro</strong></h3><p>A Duranium n&#227;o &#233; apenas um revendedor da Snyk. Somos especialistas em fazer com que a seguran&#231;a de c&#243;digo funcione <strong>no contexto espec&#237;fico das organiza&#231;&#245;es brasileiras</strong> &#8212; com suas particularidades regulat&#243;rias, suas stacks tecnol&#243;gicas, e suas equipes de desenvolvimento que t&#234;m muito trabalho e pouco tempo para lidar com falsos positivos e ferramentas que atrapalham mais do que ajudam.</p><p>Nossa metodologia em quatro fases foi desenhada para entregar valor r&#225;pido e conformidade sustent&#225;vel:</p><p><strong>Fase 1 &#8212; Assessment (1 semana):</strong> An&#225;lise do estado atual do c&#243;digo e pipeline, com identifica&#231;&#227;o das 10 vulnerabilidades mais cr&#237;ticas presentes hoje.</p><p><strong>Fase 2 &#8212; Quick Win (2 semanas):</strong> Corre&#231;&#227;o das vulnerabilidades mais cr&#237;ticas com suporte hands-on. Resultado mensur&#225;vel e apresent&#225;vel para a diretoria em menos de 30 dias.</p><p><strong>Fase 3 &#8212; Implementa&#231;&#227;o (4&#8211;6 semanas):</strong> Integra&#231;&#227;o completa com CI/CD, configura&#231;&#227;o de security gates, pol&#237;ticas de governan&#231;a para c&#243;digo de IA.</p><p><strong>Fase 4 &#8212; Governan&#231;a cont&#237;nua:</strong> Relat&#243;rios de conformidade BACEN, treinamento do time em DevSecOps, expans&#227;o das pol&#237;ticas conforme a organiza&#231;&#227;o evolui.</p><div><hr></div><h3><strong>A pergunta que n&#227;o pode ficar sem resposta</strong></h3><p>Com extens&#245;es maliciosas no VS Code exfiltrando credenciais, CVEs cr&#237;ticos surgindo toda semana em janeiro de 2026, e o c&#243;digo gerado por IA entrando nos seus reposit&#243;rios em escala crescente &#8212; <strong>voc&#234; sabe o que est&#225; vulner&#225;vel no seu ambiente agora mesmo?</strong></p><p>Se a resposta n&#227;o for um &#8220;sim&#8221; fundamentado em dados e ferramentas, &#233; hora de mudar isso.</p><p><strong>Agende um Assessment com a Duranium e voc&#234; ter&#225; a resposta.</strong></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.duranium.io/&quot;,&quot;text&quot;:&quot;FALE COM A DURANIUM&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://www.duranium.io/"><span>FALE COM A DURANIUM</span></a></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/subscribe?&quot;,&quot;text&quot;:&quot;Assine agora&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://blog.duranium.io/subscribe?"><span>Assine agora</span></a></p><p></p><div><hr></div><p></p>]]></content:encoded></item><item><title><![CDATA[Clawdbot: 5 lições sobre como um projeto de IA pode se tornar um grave problema de cibersegurança]]></title><description><![CDATA[Introdu&#231;&#227;o: O alto custo do sucesso viral]]></description><link>https://blog.duranium.io/p/clawdbot-5-licoes-sobre-como-um-projeto</link><guid isPermaLink="false">https://blog.duranium.io/p/clawdbot-5-licoes-sobre-como-um-projeto</guid><dc:creator><![CDATA[Monike Soares]]></dc:creator><pubDate>Wed, 04 Feb 2026 18:03:47 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!3VNy!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4fac5d39-cf04-47ff-be9c-0a3a34b37b10_1344x768.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<h2>Introdu&#231;&#227;o: O alto custo do sucesso viral</h2><p>No cen&#225;rio fren&#233;tico do final de 2025, um projeto de c&#243;digo aberto chamado &#8220;Clawdbot&#8221; alcan&#231;ou o tipo de satura&#231;&#227;o mete&#243;rica e repentina que geralmente precede uma aquisi&#231;&#227;o multimilion&#225;ria. <br></p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!3VNy!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4fac5d39-cf04-47ff-be9c-0a3a34b37b10_1344x768.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!3VNy!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4fac5d39-cf04-47ff-be9c-0a3a34b37b10_1344x768.png 424w, https://substackcdn.com/image/fetch/$s_!3VNy!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4fac5d39-cf04-47ff-be9c-0a3a34b37b10_1344x768.png 848w, https://substackcdn.com/image/fetch/$s_!3VNy!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4fac5d39-cf04-47ff-be9c-0a3a34b37b10_1344x768.png 1272w, https://substackcdn.com/image/fetch/$s_!3VNy!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4fac5d39-cf04-47ff-be9c-0a3a34b37b10_1344x768.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!3VNy!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4fac5d39-cf04-47ff-be9c-0a3a34b37b10_1344x768.png" width="1344" height="768" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/4fac5d39-cf04-47ff-be9c-0a3a34b37b10_1344x768.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:768,&quot;width&quot;:1344,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1511819,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/186861281?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4fac5d39-cf04-47ff-be9c-0a3a34b37b10_1344x768.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!3VNy!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4fac5d39-cf04-47ff-be9c-0a3a34b37b10_1344x768.png 424w, https://substackcdn.com/image/fetch/$s_!3VNy!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4fac5d39-cf04-47ff-be9c-0a3a34b37b10_1344x768.png 848w, https://substackcdn.com/image/fetch/$s_!3VNy!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4fac5d39-cf04-47ff-be9c-0a3a34b37b10_1344x768.png 1272w, https://substackcdn.com/image/fetch/$s_!3VNy!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F4fac5d39-cf04-47ff-be9c-0a3a34b37b10_1344x768.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p><br></p><p>Com mais de 80.000 estrelas no GitHub, a ferramenta foi aclamada como o agente de IA local definitivo &#8212; um assistente privado e aut&#244;nomo capaz de administrar a vida digital de um usu&#225;rio, desde o gerenciamento de conversas no WhatsApp at&#233; a execu&#231;&#227;o de comandos no terminal.</p><p>O hype era t&#227;o grande que at&#233; as vendas de hardware dispararam; usu&#225;rios estavam comprando Mac minis apenas para servirem como servidores locais dedicados para o bot.</p><p>Mas por tr&#225;s do crescimento viral estava o &#8220;paradoxo da IA &#8203;&#8203;local&#8221;. A pr&#243;pria arquitetura constru&#237;da para garantir a privacidade &#8212; executando localmente com acesso total ao sistema &#8212; tornou-se o vetor exato para algo catastr&#243;fico.</p><p>Nessa hist&#243;ria, uma advert&#234;ncia legal de um gigante corporativo desencadeou um efeito domin&#243; de erros induzidos pelo p&#226;nico, roubo de identidade e um preju&#237;zo financeiro de US$ 16 milh&#245;es.</p><p>&#201; um lembrete sombrio de que, na era dos agentes aut&#244;nomos, a dist&#226;ncia entre a &#8220;vanguarda&#8221; e o &#8220;comprometimento total&#8221; &#233; medida em segundos.</p><h2>Li&#231;&#227;o 1: A Armadilha da Marca Registrada e a &#8220;Muda&#8221;</h2><p>A trama n&#227;o come&#231;ou com uma explora&#231;&#227;o sofisticada, mas com um e-mail &#8220;educado&#8221; da Anthropic. A gigante da IA &#8203;&#8203;por tr&#225;s dos modelos Claude alegou que o &#8220;Clawdbot&#8221; &#8212; apesar de sua marca ser um trocadilho literal com lagostas &#8212; infringiu sua marca registrada.</p><p>Essa press&#227;o legal colocou o projeto em uma posi&#231;&#227;o prec&#225;ria, demonstrando como at&#233; mesmo as comunidades de c&#243;digo aberto mais robustas permanecem vulner&#225;veis &#8203;&#8203;&#224; enorme influ&#234;ncia das corpora&#231;&#245;es dominantes na IA.</p><p>Ap&#243;s uma vota&#231;&#227;o fren&#233;tica da comunidade &#224;s 5 da manh&#227; no Discord, Peter Steinberger, o fundador do projeto, iniciou uma reformula&#231;&#227;o for&#231;ada da marca. O tema da lagosta foi mantido, mas o projeto foi rebatizado de &#8220;Moltbot&#8221;, uma refer&#234;ncia ao processo de troca de carapa&#231;a dos crust&#225;ceos.</p><p><em>&#8220;A mesma alma de lagosta, com uma carapa&#231;a nova.&#8221;</em></p><p>Essa &#8220;muda&#8221; - como se chama o processo de troca de carapa&#231;a em crust&#225;ceos -, no entanto, provaria ser muito mais perigosa do que a amea&#231;a legal da qual foi projetada para escapar.</p><h2>Li&#231;&#227;o 2: O Sequestro de 10 Segundos</h2><p>A falha mais devastadora ocorreu durante a execu&#231;&#227;o da reformula&#231;&#227;o da marca. Em uma transi&#231;&#227;o que s&#243; pode ser descrita como induzida pelo p&#226;nico, Steinberger tentou trocar simultaneamente a organiza&#231;&#227;o do projeto no GitHub e os nomes de usu&#225;rio do X (antigo Twitter) para manter a consist&#234;ncia da marca. O que se revelou um erro.</p><p>Nos segundos entre Steinberger liberar os nomes de usu&#225;rio &#8220;@clawdbot&#8221; e tentar registrar os novos equivalentes &#8220;@moltbot&#8221;, agentes maliciosos &#8212; que vinham monitorando o projeto &#8212; atacaram. Esses invasores sequestraram com sucesso os nomes de usu&#225;rio originais, roubando efetivamente a prova social de um projeto com 80.000 estrelas em uma janela de segundos.</p><p>&#8220;Tem algu&#233;m do GitHub na minha timeline que possa me ajudar a recuperar minha conta? Ela foi roubada por golpistas de criptomoedas.&#8221; &#8212; Peter Steinberger</p><p>Isso foi um sequestro de prova social em grande escala. Ao se apropriarem da identidade original, os golpistas tiveram acesso imediato e confi&#225;vel a um p&#250;blico enorme e desavisado.</p><h2>Li&#231;&#227;o 3: O Token Fantasma de US$ 16 Milh&#245;es</h2><p>Com o nome de usu&#225;rio @clawdbot em seguran&#231;a, os atacantes partiram para um golpe cl&#225;ssico. Eles lan&#231;aram um token falso chamado &#8220;CLAWD&#8221; na blockchain Solana, usando a visibilidade roubada do projeto para atrair especuladores.</p><p>As consequ&#234;ncias financeiras foram r&#225;pidas. Impulsionada pela reputa&#231;&#227;o viral do projeto, a capitaliza&#231;&#227;o de mercado do token CLAWD explodiu para US$ 16 milh&#245;es em poucas horas. Quando a bolha inevitavelmente estourou, os investidores da fase final perderam tudo.</p><p>Apesar das nega&#231;&#245;es p&#250;blicas imediatas e repetidas de Steinberger sobre qualquer envolvimento com criptomoedas, o estrago j&#225; estava feito. Investidores &#8220;arruinados&#8221; lan&#231;aram uma campanha coordenada de ass&#233;dio contra ele, exigindo que ele &#8220;assumisse a responsabilidade&#8221; por suas perdas.</p><h2>Li&#231;&#227;o 4: O Banquete de Seguran&#231;a da &#8220;Autentica&#231;&#227;o Zero&#8221;</h2><p>Enquanto o roubo de identidade se desenrolava nas redes sociais, pesquisadores de seguran&#231;a descobriram que o pr&#243;prio software era um &#8220;banquete&#8221; de vulnerabilidades. Os pesquisadores Luis Catacora e Jamieson O&#8217;Reilly usaram varreduras do Shodan para encontrar centenas de inst&#226;ncias do Moltbot expostas &#224; internet p&#250;blica na porta 18789.</p><p>O cerne do problema era uma falha de autentica&#231;&#227;o em &#8220;localhost&#8221;. O sistema foi projetado para autorizar automaticamente qualquer conex&#227;o originada da m&#225;quina do pr&#243;prio usu&#225;rio (127.0.0.1).</p><p>No entanto, quando usu&#225;rios inexperientes implantaram o bot por tr&#225;s de um proxy reverso &#8212; uma pr&#225;tica padr&#227;o para habilitar acesso remoto &#8212; o software tornou-se um pesadelo de seguran&#231;a. Como o proxy reside na mesma m&#225;quina ou rede, ele encaminha o tr&#225;fego externo para o bot, fazendo com que o software veja o IP interno do proxy (127.0.0.1) em vez do IP externo do atacante. Isso concedia acesso irrestrito a qualquer servidor remoto.</p><p>Al&#233;m da falha de proxy, o projeto enfrentou uma enorme superf&#237;cie de ataque por meio de inje&#231;&#227;o de prompt. Os pesquisadores demonstraram que um PDF ou e-mail malicioso poderia enganar a IA para executar comandos ocultos, como encaminhar silenciosamente as mensagens privadas de um usu&#225;rio para o servidor de um invasor externo.</p><p>&#8220;Exposi&#231;&#227;o do gateway do Clawdbot identificada: centenas de chaves de API e registros de bate-papo privados est&#227;o em risco. V&#225;rias inst&#226;ncias n&#227;o autenticadas s&#227;o acess&#237;veis publicamente e diversas falhas de c&#243;digo podem levar ao roubo de credenciais e at&#233; mesmo &#224; execu&#231;&#227;o remota de c&#243;digo (RCE).&#8221; &#8212; Alerta da Equipe X da SlowMist.</p><h2>Li&#231;&#227;o 5: Roubo de Contexto Cognitivo</h2><p>A descoberta mais assustadora feita por pesquisadores da InfoStealers foi o surgimento do &#8220;Roubo de Contexto Cognitivo&#8221;. Como o Moltbot foi projetado para &#8220;lembrar&#8221; a vida digital de um usu&#225;rio &#8212; fluxos de trabalho, rotinas e contatos &#8212; ele armazena perfis confidenciais e tokens de autentica&#231;&#227;o em arquivos de texto simples na m&#225;quina host.</p><p>Essa arquitetura transformou a IA em uma mina de ouro centralizada para operadores de Malware como Servi&#231;o (MaaS).</p><p>Fam&#237;lias de malware estabelecidas, como Vidar, RedLine e Lumma, j&#225; come&#231;aram a adaptar seus c&#243;digos para atacar esses bancos de dados de IA locais n&#227;o criptografados.</p><p>A ironia &#233; total: um projeto comercializado com base na premissa de privacidade local criou um mapa abrangente e em texto simples de toda a exist&#234;ncia digital de um usu&#225;rio, pronto para ser exfiltrado em uma &#250;nica varredura.</p><div class="captioned-button-wrap" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/p/clawdbot-5-licoes-sobre-como-um-projeto?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Compartilhar&quot;}" data-component-name="CaptionedButtonToDOM"><div class="preamble"><p class="cta-caption"><strong>Est&#225; curtindo a leitura? Compartilhe com algu&#233;m que voc&#234; acha que deveria saber disso!</strong></p></div><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/p/clawdbot-5-licoes-sobre-como-um-projeto?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Compartilhar&quot;}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://blog.duranium.io/p/clawdbot-5-licoes-sobre-como-um-projeto?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Compartilhar</span></a></p></div><h2>Conclus&#227;o: A Lacuna na Postura de Seguran&#231;a do Setor</h2><p>A saga do Moltbot prova que a economia da ado&#231;&#227;o de IA est&#225; se movendo em uma velocidade que as auditorias de seguran&#231;a n&#227;o conseguem acompanhar. Embora o software continue sendo uma ferramenta poderosa para tarefas aut&#244;nomas, sua implanta&#231;&#227;o para usu&#225;rios &#8220;novatos&#8221; sem configura&#231;&#245;es de seguran&#231;a padr&#227;o refor&#231;adas criou a tempestade perfeita para explora&#231;&#227;o.</p><p>&#192; medida que avan&#231;amos para um futuro definido por agentes aut&#244;nomos com acesso total ao sistema, devemos preencher a lacuna entre utilidade viral e rigor t&#233;cnico. A &#8220;janela do caos&#8221; para qualquer projeto de tecnologia moderno n&#227;o &#233; mais medida em dias, mas nos segundos que leva para clicar em &#8220;renomear&#8221;.</p><p>A quest&#227;o fundamental da era digital permanece: os usu&#225;rios est&#227;o realmente preparados para deter as chaves de toda a sua exist&#234;ncia digital quando as fechaduras s&#227;o t&#227;o f&#225;ceis de arrombar?</p><p><strong>Na Duranium constru&#237;mos jornadas completas para que empresas implementem IA sem transformar inova&#231;&#227;o em vulnerabilidade. Se voc&#234; est&#225; nessa jornada e quer conversar sobre como fazer isso do jeito certo, fale com a gente: <a href="mailto:contato@duranium.com">contato@duranium.com</a></strong></p><p></p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/subscribe?&quot;,&quot;text&quot;:&quot;Inscreva-se&quot;,&quot;language&quot;:&quot;pt-br&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption"><strong>Obrigado pela leitura! Inscreva-se para receber nossas atualiza&#231;&#245;es!</strong></p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Digite seu e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Inscreva-se"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div><p></p>]]></content:encoded></item><item><title><![CDATA[Gartner: IA Generativa Vai Forçar 75% das Empresas a Repensarem Segurança de Dados até 2026]]></title><description><![CDATA[A explos&#227;o da intelig&#234;ncia artificial generativa est&#225; criando uma urg&#234;ncia sem precedentes na seguran&#231;a de dados corporativos.]]></description><link>https://blog.duranium.io/p/gartner-ia-generativa-vai-forcar</link><guid isPermaLink="false">https://blog.duranium.io/p/gartner-ia-generativa-vai-forcar</guid><dc:creator><![CDATA[Monike Soares]]></dc:creator><pubDate>Mon, 26 Jan 2026 19:05:24 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!T3LL!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F538836d3-00bf-4cd4-af4b-6665b5e32545_1600x896.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!T3LL!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F538836d3-00bf-4cd4-af4b-6665b5e32545_1600x896.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!T3LL!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F538836d3-00bf-4cd4-af4b-6665b5e32545_1600x896.png 424w, https://substackcdn.com/image/fetch/$s_!T3LL!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F538836d3-00bf-4cd4-af4b-6665b5e32545_1600x896.png 848w, https://substackcdn.com/image/fetch/$s_!T3LL!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F538836d3-00bf-4cd4-af4b-6665b5e32545_1600x896.png 1272w, https://substackcdn.com/image/fetch/$s_!T3LL!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F538836d3-00bf-4cd4-af4b-6665b5e32545_1600x896.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!T3LL!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F538836d3-00bf-4cd4-af4b-6665b5e32545_1600x896.png" width="1456" height="815" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/538836d3-00bf-4cd4-af4b-6665b5e32545_1600x896.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:815,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:1378786,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://blog.duranium.io/i/185830913?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F538836d3-00bf-4cd4-af4b-6665b5e32545_1600x896.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!T3LL!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F538836d3-00bf-4cd4-af4b-6665b5e32545_1600x896.png 424w, https://substackcdn.com/image/fetch/$s_!T3LL!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F538836d3-00bf-4cd4-af4b-6665b5e32545_1600x896.png 848w, https://substackcdn.com/image/fetch/$s_!T3LL!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F538836d3-00bf-4cd4-af4b-6665b5e32545_1600x896.png 1272w, https://substackcdn.com/image/fetch/$s_!T3LL!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F538836d3-00bf-4cd4-af4b-6665b5e32545_1600x896.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>A explos&#227;o da intelig&#234;ncia artificial generativa est&#225; criando uma urg&#234;ncia sem precedentes na seguran&#231;a de dados corporativos. Segundo <a href="https://www.gartner.com/en/documents/6703334">an&#225;lise recente do Gartner</a>, at&#233; 2026, tr&#234;s em cada quatro organiza&#231;&#245;es que adotam GenAI precisar&#227;o redirecionar seus investimentos em seguran&#231;a, saindo de dados estruturados para focar em dados n&#227;o estruturados.</p><h2><strong>O Novo Cen&#225;rio de Riscos</strong></h2><p>A ado&#231;&#227;o massiva de ferramentas como ChatGPT, Gemini e outras aplica&#231;&#245;es de IA trouxe riscos que muitas empresas ainda n&#227;o compreenderam totalmente:</p><p><strong>Prolifera&#231;&#227;o descontrolada de dados</strong> atrav&#233;s de migra&#231;&#245;es cloud e ambientes multicloud, dificultando rastreamento e controle.</p><p><strong>Exposi&#231;&#227;o acidental de informa&#231;&#245;es sens&#237;veis</strong> quando colaboradores usam chatbots de IA sem pol&#237;ticas claras de prote&#231;&#227;o.</p><p><strong>Multas regulat&#243;rias crescentes</strong> com a multiplica&#231;&#227;o de leis de privacidade globais (GDPR, LGPD, CCPA, PIPL).</p><p>O alerta mais grave do Gartner: at&#233; 2027, pelo menos uma grande empresa global ter&#225; sua implementa&#231;&#227;o de IA banida por reguladores devido a falhas em conformidade com prote&#231;&#227;o de dados.</p><h2><strong>O Que Muda na Pr&#225;tica</strong></h2><p><strong>Detec&#231;&#227;o de inten&#231;&#227;o em tempo real<br></strong> Organiza&#231;&#245;es que incorporarem capacidades de detec&#231;&#227;o de inten&#231;&#227;o e remedia&#231;&#227;o em tempo real em seus programas de preven&#231;&#227;o de perda de dados devem reduzir riscos internos em 33% at&#233; 2027.</p><p><strong>Foco em dados n&#227;o estruturados<br></strong> A mudan&#231;a de investimentos reflete uma realidade: a maioria dos dados cr&#237;ticos hoje n&#227;o est&#225; em bancos de dados tradicionais, mas em documentos, e-mails, chats e intera&#231;&#245;es com IA.</p><p><strong>Consolida&#231;&#227;o de ferramentas<br></strong> Empresas est&#227;o migrando de m&#250;ltiplas solu&#231;&#245;es isoladas para plataformas integradas de seguran&#231;a de dados, reduzindo complexidade e custos operacionais.</p><h2><strong>Recomenda&#231;&#245;es Pr&#225;ticas do Gartner</strong></h2><p><strong>Para implementa&#231;&#227;o imediata:</strong></p><ul><li><p>Estabele&#231;a pol&#237;ticas claras e restritivas para uso de ferramentas de IA generativa at&#233; que controles adequados estejam implementados</p></li><li><p>Traduza riscos t&#233;cnicos de dados em impactos de neg&#243;cio compreens&#237;veis para stakeholders</p></li><li><p>Invista em descoberta e classifica&#231;&#227;o automatizada de dados, especialmente os n&#227;o estruturados</p></li><li><p>Implemente criptografia e gerenciamento de chaves como prote&#231;&#227;o proativa, n&#227;o apenas controles reativos</p></li></ul><p><strong>Para planejamento estrat&#233;gico:</strong></p><ul><li><p>Desenvolva um programa multidisciplinar de seguran&#231;a de dados que integre processos, pol&#237;ticas e tecnologias</p></li><li><p>Priorize visibilidade sobre uso criptogr&#225;fico e prepare-se para a transi&#231;&#227;o p&#243;s-qu&#226;ntica</p></li><li><p>Avalie plataformas DSPM (Data Security Posture Management) para identificar reposit&#243;rios desconhecidos em ambientes cloud</p></li><li><p>Considere t&#233;cnicas de mascaramento de dados e dados sint&#233;ticos para uso seguro em projetos de IA</p></li></ul><h2><strong>O Fator Humano</strong></h2><p>Um dos maiores desafios identificados: muitos usu&#225;rios n&#227;o compreendem como suas intera&#231;&#245;es com ferramentas de IA podem comprometer dados corporativos sens&#237;veis. Programas de alfabetiza&#231;&#227;o em dados tornaram-se cr&#237;ticos, n&#227;o apenas para conformidade, mas para criar uma cultura de decis&#245;es orientadas por dados de forma segura.</p><h2><strong>Pr&#243;ximos Passos</strong></h2><p>A mensagem do Gartner &#233; clara: seguran&#231;a de dados deixou de ser apenas prote&#231;&#227;o contra amea&#231;as externas. &#201; agora um diferencial competitivo que determina quem pode inovar com IA de forma segura e quem ficar&#225; para tr&#225;s &#8212; ou pior, enfrentar&#225; banimentos regulat&#243;rios.</p><p>O momento de agir &#233; agora. Organiza&#231;&#245;es que esperarem por uma solu&#231;&#227;o perfeita ou um incidente grave para reagir j&#225; estar&#227;o em desvantagem significativa.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://www.duranium.io/contact&quot;,&quot;text&quot;:&quot;FALE COM A DURANIUM&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://www.duranium.io/contact"><span>FALE COM A DURANIUM</span></a></p><div><hr></div><p><strong>Na Duranium, ajudamos empresas a avaliarem sua maturidade em seguran&#231;a de dados e implementarem programas efetivos para a era da IA.</strong> Entre em contato para uma avalia&#231;&#227;o inicial.</p><p><em>Baseado em pesquisa estrat&#233;gica do Gartner para l&#237;deres de seguran&#231;a e gest&#227;o de riscos.</em></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://blog.duranium.io/p/gartner-ia-generativa-vai-forcar?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Compartilhar&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://blog.duranium.io/p/gartner-ia-generativa-vai-forcar?utm_source=substack&utm_medium=email&utm_content=share&action=share"><span>Compartilhar</span></a></p><p></p>]]></content:encoded></item></channel></rss>