A IA está atualmente a escrever uma grande parte do software em produção. De acordo com o relatório «State of AI in Security and Development 2026» Aikido, 24% do código em produção é agora gerado por IA. No entanto, 69% das organizações detetaram vulnerabilidades no código gerado por IA e 20% relataram um incidente grave em consequência disso.
Grande parte do debate sobre segurança em torno dos LLMs centra-se na implementação de medidas de proteção nos modelos. No entanto, é dedicada muito menos atenção à camada de aplicação, apesar de ser aí que muitos destes incidentes têm origem e onde essas medidas de proteção não são eficazes. Em janeiro de 2025, uma falha crítica de configuração no código gerado por IA deixou mais de 170 aplicações desenvolvidas pela Lovable expostas, revelando e-mails, chaves de API, detalhes de pagamento e dados pessoais. Nenhuma medida de proteção implementada a nível do modelo teria detetado esta falha.
Este artigo explica o que a segurança das aplicações LLM abrange, na verdade, por que razão é necessária, como escolher uma ferramenta que a garanta e quais as plataformas que oferecem a melhor cobertura
{{cta}}
TL;DR
Aikido é a opção mais robusta para equipas que pretendem segurança de aplicações LLM de nível empresarial ao longo de todo o ciclo de vida do desenvolvimento de IA. Analisa o código gerado por IA no IDE, bloqueia pacotes maliciosos e com erros de halucinação no momento da instalação, protege o ambiente de desenvolvimento contra ameaças como servidores MCP maliciosos e monitoriza quais os modelos de IA que a sua aplicação está a utilizar em produção.
O que é a segurança das aplicações LLM?
Neste artigo, iremos centrar-nos na segurança dos LLM do ponto de vista da aplicação, o que significa garantir a segurança do código, das dependências e da infraestrutura em torno de um LLM. Trata-se de um aspeto distinto da segurança do modelo, que abrange o comportamento do LLM em tempo de execução e é gerida por guardrails e ferramentas de simulação de ataques, como o Lakera Guard, o Prisma AIRS, o NeMo Guardrails e o Garak. Nenhuma destas medidas é suficiente por si só.
A investigação «PromptPwnd» Aikido revelou por que razão o lado das aplicações merece atenção. Foram injetadas entradas não confiáveis nos prompts do Gemini CLI e de outros agentes em execução no seio dos fluxos de trabalho do GitHub Actions, e esses agentes utilizaram os seus tokens privilegiados para divulgar secrets. Pelo menos cinco empresas da lista Fortune 500 foram afetadas.
O modelo serviu de ponto de entrada para o atacante, mas a vulnerabilidade residia no ficheiro de fluxo de trabalho, algo que as ferramentas de segurança de aplicações podem verificar. SAST podem sinalizar entradas não confiáveis que chegam aos prompts e tokens privilegiados expostos aos agentes, que é exatamente o que as regras Opengrep Aikido detetam e o que a Google corrigiu no prazo de quatro dias após a divulgação.
O Top 10 OWASP Aplicações LLM 2025» é o quadro de referência para esta área, e várias das suas categorias situam-se na camada de aplicação, incluindo a Cadeia de Abastecimento (LLM03), o Tratamento inadequado dos resultados (LLM05), a Agência excessiva (LLM06) e a Desinformação (LLM09). No entanto, a taxonomia foi concebida a pensar em aplicações LLM em tempo de execução e apenas capta parcialmente os riscos associados ao desenvolvimento assistido por IA.
Estas vulnerabilidades já estão a surgir no mundo real. No âmbito do LLM09, investigadores na USENIX 2025 testaram 16 modelos em 2,23 milhões de amostras de código e descobriram que 19,7% continham pelo menos um nome de pacote alucinado. Quando os prompts idênticos foram executados novamente, 43% dos pacotes alucinados reapareceram em todas as 10 consultas. Os atacantes registam agora nomes falsos antecipadamente, transformando as peculiaridades dos modelos em ataques à Supply chain.
Abranger estas categorias requer várias capacidades distintas. SAST a análise de segredos no código da aplicação detetam credenciais codificadas e entradas não sanitizadas que chegam aos prompts. SCA versões de frameworks de IA com vulnerabilidades conhecidas, enquanto a deteção de malware na cadeia de abastecimento identifica pacotes maliciosos e falsificados. A proteção do ambiente de desenvolvimento deteta servidores MCP maliciosos distribuídos como pacotes e extensões comprometidas antes de serem instaladas. E o acompanhamento da utilização de LLM monitoriza quais os modelos que a sua aplicação está efetivamente a chamar, revelando integrações de IA não autorizadas.
Por que precisa de ferramentas de segurança LLM
O desenvolvimento da IA trouxe novas vulnerabilidades que as equipas de segurança têm de resolver.
- Código gerado por IA é lançado sem revisão: com um quarto do código de produção agora gerado por IA, a revisão não tem acompanhado o ritmo da produção.
- Os LLMs herdam as vulnerabilidades do código em que são executados: não é apenas o código escrito pela IA que importa. Qualquer código que um LLM leia, execute ou do qual obtenha contexto passa a fazer parte da sua superfície de ataque, o que foi exatamente o que tornou o PromptPwnd vulnerável a ataques.
- Slopsquatted pacotes: Os atacantes registam os nomes dos pacotes que os assistentes de IA inventam, transformando uma peculiaridade do modelo num ataque à cadeia de abastecimento.
- Shadow AI: As equipas estão a recorrer a modelos que ninguém registou, enviando dados para fornecedores que ninguém aprovou.
- A pressão em matéria de conformidade está a começar a exigir medidas de segurança para os LLM: a Lei da IA da UE é o exemplo mais claro, e o «OWASP LLM Top 10» está a tornar-se o quadro de referência de facto nas avaliações de segurança.
Como escolher uma ferramenta de segurança baseada em LLM
Cobertura de todo o ciclo de vida do desenvolvimento de IA (AI SDLC)
Uma plataforma que abrange o código gerado por IA, a cadeia de abastecimento que o alimenta e o ambiente de desenvolvimento que o produz. As ferramentas pontuais cobrem apenas uma parte, e a integração de vários fornecedores implica a existência de múltiplos painéis de controlo e resultados duplicados.
Verifica o código gerado por IA no IDE?
O código escrito por um assistente deve ser analisado no momento da sua criação, e não ser detetado na integração contínua (CI) só depois de já se encontrar num pedido de integração. O IDE é a primeira linha de defesa contra vulnerabilidades no código gerado por IA, porque é aí que um ser humano analisa ativamente cada linha.
Relação sinal-ruído
A IA aumentou tanto o volume de código como o de resultados. Uma ferramenta que não consegue filtrar os seus próprios resultados acaba por se tornar mais um fardo.
Acompanhamento da utilização do LLM
Visibilidade sobre os modelos que a aplicação invoca, para que a IA oculta seja detetada antes que um auditor ou um atacante a descubra primeiro.
As melhores ferramentas de segurança de LLM para aplicações de IA
Aikido Security

Aikido abrange todo o ciclo de vida das aplicações de IA, de início a fim. Este ciclo começa no IDE, onde o código gerado pela IA tem origem, e estende-se até ao ambiente de produção, onde é executado.
Ao nível do código, o plugin MCP Aikido liga o motor de segurança Aikido diretamente às ferramentas de programação de IA, executando automaticamente SAST e secrets no código gerado dentro do IDE. As vulnerabilidades são detetadas no momento da criação, em vez de surgirem numa pull request ou, pior ainda, em produção. O Safe Chain funciona em paralelo, bloqueando pacotes npm maliciosos e falsos no momento da instalação e cortando o caminho de ataque de slopsquatting antes mesmo de um pacote chegar à sua árvore de dependências (uma correspondência direta com o OWASP LLM09).
Ao nível da camada de ambiente, a Proteção de Dispositivos monitoriza os equipamentos onde decorre o desenvolvimento assistido por IA. As ferramentas de programação baseadas em IA ligam-se aos servidores MCP, instalam extensões e descarregam pacotes, sendo que cada uma dessas ações constitui um canal que um atacante pode explorar. A Proteção de Dispositivos deteta servidores MCP maliciosos e extensões comprometidas antes de estas serem instaladas.
O DSPM aborda o destino final dos dados das aplicações de IA. Os dados sensíveis dos clientes fluem para locais que as ferramentas tradicionais não detetam, incluindo bases de dados vetoriais e registos de prompts, muitas vezes sem serem previamente ocultados. O DSPM identifica esses dados que se encontram expostos, para que as informações de identificação pessoal (PII) não se acumulem silenciosamente na infraestrutura onde as suas funcionalidades de IA gravam dados.
E na produção, o Zen oferece um sistema de monitorização da utilização de LLM integrado na aplicação, que mostra exatamente quais os modelos de IA que a sua aplicação está a utilizar em tempo real, rastreia o destino dos dados até ao nível regional e garante a conformidade na utilização da IA, de modo a que as integrações não autorizadas sejam detetadas imediatamente.
Por trás de tudo isto, o AutoTriage realiza a deduplicação, a filtragem de acessibilidade e a correlação entre scanners, o que permite manter os volumes de resultados gerados pela IA a um nível gerível à escala empresarial.
Além disso, o RBAC, o SSO e as pistas de auditoria estão presentes em todas as camadas, garantindo assim o cumprimento dos requisitos de governação empresarial.
Ideal para: Equipas empresariais que pretendem garantir a segurança das aplicações de IA ao longo de todo o ciclo de vida do desenvolvimento, com os mecanismos de RBAC, SSO e registos de auditoria exigidos pela governança.
{{walkthrough}}
Snyk
A plataforma Snyk abrange SAST, SCA, container e varredura IaC, sendo que o seu motor de IA DeepCode está na base da deteção e da análise de código gerada por IA no IDE. Ao longo do último ano, Snyk como uma «Plataforma de Segurança com IA», lançando o Evo AI-SPM para a gestão da postura da IA com base em agentes, o Agent Security para a gestão de agentes de IA ao longo do ciclo de vida e o Agent Fix para a correção autónoma no IDE.
O principal trunfo continua a ser AppSec tradicional AppSec Snyk, uma vez que a maioria destes produtos de IA tem menos de um ano, pelo que ainda não foram testados em condições reais à escala dos SCA tradicionais SAST SCA Snyk. As habituais vantagens e desvantagens da Snyk também Snyk inalteradas. O volume de detecções Snyk é motivo de reclamação frequente, e o seu modelo de preços funciona melhor para grandes organizações do que para equipas pequenas.
Ideal para: equipas que procuram uma plataforma consolidada com ampla cobertura de linguagens de programação e que estejam dispostas a investir nas ferramentas de segurança baseadas em IA Snyk, que se encontram em expansão. No entanto, as equipas devem prever tempo para o ajuste da configuração, de modo a manter o volume de resultados a um nível razoável, e devem contar com preços de nível empresarial que não serão adequados para organizações de menor dimensão.
Semgrep
O ponto forte Semgrep reside nas regras personalizáveis. As equipas podem criar a sua própria lógica de deteção para padrões de código específicos de LLM. Semgrep , lançado em março de 2026, combina o motor de regras determinístico Semgrep com o raciocínio de LLM para reduzir a carga de triagem e gerar orientações passo a passo para a correção em pedidos de integração. Semgrep , lançado em maio de 2026, é uma verificação de segurança em tempo real para código gerado por IA que é executado no Claude Code, Cursor, Windsurf, Kiro e outras ferramentas de codificação com agentes. É fornecido com três pacotes de regras selecionadas, especificamente direcionados aos riscos da IA.
A contrapartida é o âmbito de aplicação. Semgrep uma plataforma de segurança de código, pelo que a proteção da cadeia de abastecimento para além da análise de vulnerabilidades de pacotes, da defesa do ambiente de desenvolvimento, do DSPM e do acompanhamento da utilização de LLM em produção tem de provir de outra fonte. A base baseada em regras também continua a ser um fator a ter em conta. A cobertura depende dos pacotes de regras que se ativarem e da forma como forem ajustados, embora os pacotes específicos para IA Semgrep atualmente realizem muito mais desse trabalho de forma imediata do que no passado.
Ideal para: Equipas de engenharia de segurança que pretendam criar e ajustar as suas próprias regras de deteção e que se sintam à vontade com uma plataforma centrada no código, em vez de um pacote de segurança completo. No entanto, continuará a ser necessária uma cobertura separada para a proteção da cadeia de abastecimento, as ameaças ao ambiente de desenvolvimento e a visibilidade da utilização de LLM em produção.
Endor Labs
Endor Labs uma plataforma unificada que abrange SCA, SAST, secrets , container e detecção de pacotes maliciosos do seu Package Firewall. No que diz respeito à IA, a Endor identifica modelos de IA incorporados na sua base de código, gera AI-BOMs e oferece uma pontuação de risco para modelos provenientes de repositórios públicos, como o Hugging Face. O seu servidor AURI MCP integra-se diretamente com o Cursor, o Claude Code, o Copilot e outros assistentes de codificação baseados em IA, permitindo a verificação em tempo real à medida que o código é escrito.
No entanto, o Endor não abrange o ambiente de desenvolvimento para além dos plug-ins do IDE (não oferece proteção contra servidores MCP maliciosos como ameaças instaladas), não funciona em ambiente de produção (não permite o acompanhamento da utilização de LLM, nem oferece proteção da aplicação em tempo de execução) e não suporta DSPM.
Ideal para: equipas cujo principal risco relacionado com a IA seja a cadeia de abastecimento de código aberto; no entanto, se os seus riscos incluírem código gerado por IA no IDE, servidores MCP maliciosos nos computadores dos programadores ou chamadas de modelos não autorizadas em produção, irá precisar de outra solução a par desta.
Wiz
Wiz a segurança da IA a partir da nuvem. A sua solução AI-SPM identifica serviços de IA, modelos e infraestruturas de treino em ambientes de nuvem e assinala configurações incorretas e pontos de exposição. Wiz alarga essa deteção a armazenamentos de vetores e registos de prompts, onde os dados sensíveis relacionados com a IA tendem a acumular-se. Wiz , lançado para se integrar no fluxo de trabalho dos programadores, abrange SAST, SCA, secrets e varredura IaC plug-ins IDE para o VS Code, JetBrains e Lovable. Desde que a aquisição pela Google foi concluída em março de 2026, Wiz a operar sob a sua própria marca no âmbito Cloud Google Cloud.
O ponto fraco Wiz cobertura Wiz reside nas fases iniciais do processo de desenvolvimento de IA. Não existe bloqueio na altura da instalação para pacotes maliciosos (Wiz a posteriori, em vez de os interceptar antes da instalação), não há proteção do ambiente de desenvolvimento contra servidores MCP maliciosos e não há acompanhamento da utilização de LLM ao nível das solicitações no interior da aplicação.
Ideal para: equipas de segurança cujo principal desafio em matéria de segurança de IA é a visibilidade a nível da nuvem; no entanto, se o seu objetivo for impedir vulnerabilidades relacionadas com a IA antes de estas chegarem à produção (bloquear pacotes maliciosos antes da instalação, detetar ameaças ao servidor MCP nos computadores dos programadores, monitorizar chamadas de modelos em produção), os pontos fortes Wiz situam-se numa fase mais avançada do processo do que aquela que você pretende.

