Aikido

Jason Haddix: Deixem de ter medo pentest de IA

Escrito por
Nicholas Thomson

Esta publicação baseia-se em conversa da Mackenzie conversa com Jason Haddix no podcast «The Secure Disclosure». Ouve o episódio completo ou assiste abaixo.

Jason Haddix já liderou as tabelas de classificação do Bugcrowd, foi responsável pela segurança como CISO da Ubisoft e escreveu *The Bug Hunter’s Methodology*, o manual a partir do qual muitos pentesters profissionais aprenderam; por isso, vale a pena ouvir a sua opinião sobre o rumo que esta área está a tomar. Ele acredita que «90% dos testes de penetração serão realizados por IA» num futuro próximo. À medida que a IA está a reduzir as barreiras à entrada para os ciberataques e a aumentar drasticamente o volume e a velocidade das operações maliciosas, a única forma de os defensores conseguirem acompanhar esta evolução é colocar a IA a trabalhar do seu lado. Como diz Haddix: «Vamos ter de combater a IA com IA.» 

Naturalmente, isto assusta os pentesters humanos (será que os seus empregos estão a desaparecer?). Haddix não considera que o « pentest de IA » seja um fenómeno que leve à extinção dos humanos, embora seja algo que irá inevitavelmente afetar o seu fluxo de trabalho atual. 

A IA resolve o problema da cobertura nos testes de penetração

Os testes de penetração manuais não só têm custos proibitivos, como a sua frequência habitual de duas vezes por ano não é adequada ao ritmo a que as equipas estão a implementar código gerado por IA. No relatório «State of AI in Pentesting 2026» da Aikido, 79 % dos 400 CISOs e responsáveis de engenharia inquiridos afirmaram estar preocupados com a possibilidade de vulnerabilidades passarem despercebidas entre os testes agendados, e 48 % referiram que as conclusões já se encontram desatualizadas quando são comunicadas. 

{{cta}}

«O maior problema que sempre tivemos é a escala», afirma Haddix. Se fosses responsável pela segurança de uma grande organização, a matemática indicava que nunca irias conseguir testar manualmente tudo o que a tua equipa lançava. Cobrir tudo isso com testes manuais «teria custado mil milhões de dólares em testes de penetração». Por isso, faziam-se testes semestralmente e esperava-se pelo melhor.

«Já rezámos por crescimento antes», diz Haddix, «e agora estão simplesmente a criticar isso». A sua opinião sobre as pessoas que lideram essa resistência é que «querem ficar à margem e atirar lama, quando deviam estar a empenhar-se e a ajudar as pessoas a construir».

O que é que, na verdade, morre 

«Scanners disfarçados», é assim que Haddix designa as lojas que utilizam scanners de código aberto e reempacotam os resultados. Estes funcionam de forma diferente dos testes de penetração reais e apresentam resultados muito piores, razão pela qual serão os primeiros a ser eliminados. 

A outra vítima é o teste de penetração de «caixa de seleção» que um cliente adquire apenas para satisfazer um auditor. Realizar estes testes sempre foi a primeira tarefa que um testador assume ao entrar na área, e quem trabalha nisso raramente quer ficar. Quem o faz preferia estar a aprender exploits reais e a desenvolver a sua própria metodologia. A IA elimina este degrau monótono.

No entanto, Haddix é sincero quanto ao problema. Se a IA assumir o trabalho inicial, que serve para abrir caminho, onde é que a próxima geração de testadores vai dar os primeiros passos? «Não tenho uma resposta muito boa para isso», admite. «Ainda estamos a pensar nisso.»

pentest de IA só funciona se a metodologia humana estiver integrada

Aponte o Claude Code para um alvo e diga-lhe para encontrar erros, e «vai ser um desastre. Nem mesmo o melhor modelo, nem o máximo de raciocínio, faz diferença», afirma Haddix. «O verdadeiro poder surge quando se integra a metodologia.» 

Veja-se o processo de reconhecimento da Haddix, que conta com 18 etapas para mapear os sites que uma grande organização possui efetivamente. Duas ou três dessas etapas costumavam exigir a intervenção e o discernimento humanos. Uma empresa como a Nintendo registou centenas de milhares de domínios, a maioria dos quais «estacionados», e era difícil automatizar a decisão sobre quais deles alojavam um alvo real. Agora, um agente lê a página e toma essa decisão por si próprio.

Em todo o setor, «as empresas mais perspicazes estão a contratar pentesters que possuem metodologias únicas e a codificá-las, incorporando-as em prompts», afirma Haddix, e «as mais perspicazes estão a treinar conjuntos de dados sintéticos» para manter a precisão desse raciocínio. 

E, uma vez implementada, a IA realiza o trabalho criativo e em cadeia que as pessoas assumem que só os humanos conseguem fazer. Num caso retirado do próprio teste de referência da « Aikido », os agentes que testavam uma aplicação de assinatura de documentos analisaram a sua lógica e provaram que as assinaturas eletrónicas podiam ser falsificadas, tudo isto em cerca de nove horas. A equipa sénior de especialistas humanos demorou cerca de duas semanas a analisar a mesma aplicação, identificou uma vulnerabilidade XSS e uma SSRF, sendo que sete das suas nove descobertas consistiram em verificações de reforço de segurança de rotina, e nunca detetou a falsificação.

Conceder a um pentester acesso ao código-fonte de uma aplicação resulta num teste mais aprofundado. A maioria dos testes de penetração realizados por humanos é do tipo «grey box» ou «black box», o que limita a profundidade do teste. Ao analisar mais de 1 000 testes de penetração com IA,a Aikido constatou que os testes «white box» revelaram 7 vezes mais vulnerabilidades, exigindo menos tentativas do que os testes «grey box» realizados isoladamente. Os seres humanos geralmente não realizam testes «white box», porque verificar todos os caminhos no código não é viável. Um teste de penetração com IA que inclua testes «white box» é capaz de coordenar um conjunto de agentes para verificar cada linha do código e relacioná-la com o ambiente em produção.

Embora seja possível integrar metodologias, os seres humanos também deixam escapar coisas. No relatório «State of AI in Pentesting 2026» da Aikido, metade dos 400 CISOs e líderes de engenharia inquiridos afirma que falhas lógicas, controlos de acesso defeituosos e erros que envolvem várias etapas passam sempre ou frequentemente despercebidos nos testes manuais, e essa percentagem subiu para 92% no caso das equipas que lançam atualizações diariamente ou com maior frequência.  Isto demonstra que, embora a metodologia humana seja bem fundamentada, não é de forma alguma perfeita, e a IA ajuda a detetar o que um teste manual poderia deixar escapar.

Aikido pentest de IA baseia-se na experiência

Aikido Segurança incorporada pentest de IA com a experiência descrita por Haddix, e os testes independentes confirmam isso. A Doyensec submeteu o Aikido a testes de desempenhoem duas aplicações de código aberto selecionadas aleatoriamente entre 442 candidatas, com um investigador sénior a validar manualmente cada resultado. O Aikido detetou 49 vulnerabilidades verificadas, 9 das quais de gravidade elevada ou crítica, com uma taxa de falsos positivos de 4%, e executou a verificação em modo self-service em ambas as aplicações em menos de 20 minutos. 

{{pentest}}

Compartilhar:

https://www.aikido.dev/blog/top-fearing-ai-pentesting

<script type="application/ld+json">
{
 "@context": "https://schema.org",
 "@graph": [
   {
     "@type": ["BlogPosting", "TechArticle"],
     "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#article",
     "isPartOf": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#webpage" },
     "mainEntityOfPage": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#webpage" },
     "headline": "Jason Haddix: 90% of pentests will be done by AI",
     "alternativeHeadline": "Why manual pentesting can't keep up, and what human methodology still brings to AI pentesting",
     "description": "Jason Haddix says 90% of pentests will soon be done by AI. He explains why manual testing can't keep up with AI-generated code, which kinds of testing disappear, and why baked-in human methodology is what makes AI pentesting work.",
     "inLanguage": "en-US",
     "datePublished": "2026-09-08T09:00:00-04:00",
     "dateModified": "2026-09-08T09:00:00-04:00",
     "wordCount": 1150,
     "timeRequired": "PT5M",
     "articleSection": "Pentesting",
     "proficiencyLevel": "Expert",
     "url": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting",
     "author": { "@id": "https://www.aikido.dev/authors/nicholas-thomson#person" },
     "creator": { "@id": "https://www.aikido.dev/authors/nicholas-thomson#person" },
     "publisher": { "@id": "https://www.aikido.dev#organization" },
     "image": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#primaryimage" },
     "keywords": [
       "AI pentesting",
       "penetration testing",
       "Jason Haddix",
       "The Bug Hunter's Methodology",
       "whitebox testing",
       "supply chain attacks",
       "application security",
       "automated pentesting",
       "Aikido AI Pentesting"
     ],
     "about": [
       {
         "@type": "Thing",
         "name": "AI penetration testing",
         "sameAs": "https://en.wikipedia.org/wiki/Penetration_test"
       },
       {
         "@type": "Thing",
         "name": "Penetration testing",
         "sameAs": "https://en.wikipedia.org/wiki/Penetration_test"
       },
       {
         "@type": "Thing",
         "name": "Application security",
         "sameAs": "https://en.wikipedia.org/wiki/Application_security"
       }
     ],
     "mentions": [
       {
         "@type": "Person",
         "name": "Jason Haddix",
         "jobTitle": "Security researcher and former CISO",
         "sameAs": "https://x.com/Jhaddix"
       },
       {
         "@type": "SoftwareApplication",
         "name": "Aikido AI Pentesting",
         "applicationCategory": "SecurityApplication",
         "operatingSystem": "Web",
         "url": "https://www.aikido.dev",
         "publisher": { "@id": "https://www.aikido.dev#organization" }
       },
       {
         "@type": "Organization",
         "name": "Doyensec",
         "sameAs": "https://www.doyensec.com"
       },
       {
         "@type": "Organization",
         "name": "Bugcrowd",
         "sameAs": "https://www.bugcrowd.com"
       },
       {
         "@type": "Organization",
         "name": "Ubisoft",
         "sameAs": "https://en.wikipedia.org/wiki/Ubisoft"
       },
       {
         "@type": "CreativeWork",
         "name": "The Bug Hunter's Methodology"
       },
       {
         "@type": "Report",
         "name": "State of AI in Pentesting 2026",
         "author": { "@id": "https://www.aikido.dev#organization" }
       }
     ],
     "speakable": {
       "@type": "SpeakableSpecification",
       "cssSelector": ["h1", ".article-summary", "article p:first-of-type"]
     }
   },
   {
     "@type": "WebPage",
     "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#webpage",
     "url": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting",
     "name": "Jason Haddix: 90% of pentests will be done by AI",
     "description": "Jason Haddix on why manual pentesting can't keep up with AI-generated code, what disappears, and why human methodology still matters in AI pentesting.",
     "inLanguage": "en-US",
     "isPartOf": { "@id": "https://www.aikido.dev#website" },
     "primaryImageOfPage": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#primaryimage" },
     "breadcrumb": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#breadcrumb" },
     "datePublished": "2026-09-08T09:00:00-04:00",
     "dateModified": "2026-09-08T09:00:00-04:00",
     "author": { "@id": "https://www.aikido.dev/authors/nicholas-thomson#person" },
     "publisher": { "@id": "https://www.aikido.dev#organization" },
     "mainEntity": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#article" }
   },
   {
     "@type": "ImageObject",
     "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#primaryimage",
     "url": "https://www.aikido.dev/images/blog/jason-haddix-ai-pentesting.png",
     "contentUrl": "https://www.aikido.dev/images/blog/jason-haddix-ai-pentesting.png",
     "caption": "Jason Haddix on the future of AI pentesting",
     "width": 1200,
     "height": 630
   },
   {
     "@type": "BreadcrumbList",
     "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#breadcrumb",
     "itemListElement": [
       {
         "@type": "ListItem",
         "position": 1,
         "name": "Home",
         "item": "https://www.aikido.dev"
       },
       {
         "@type": "ListItem",
         "position": 2,
         "name": "Blog",
         "item": "https://www.aikido.dev/blog"
       },
       {
         "@type": "ListItem",
         "position": 3,
         "name": "Jason Haddix: 90% of pentests will be done by AI",
         "item": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting"
       }
     ]
   },
   {
     "@type": "WebSite",
     "@id": "https://www.aikido.dev#website",
     "url": "https://www.aikido.dev",
     "name": "Aikido Security",
     "publisher": { "@id": "https://www.aikido.dev#organization" },
     "inLanguage": "en-US"
   },
   {
     "@type": "Organization",
     "@id": "https://www.aikido.dev#organization",
     "name": "Aikido Security",
     "legalName": "Aikido Security",
     "url": "https://www.aikido.dev",
     "description": "Aikido Security is a software security platform that provides category-leading products including SAST, DAST, SCA, and AI Pentesting.",
     "logo": {
       "@type": "ImageObject",
       "@id": "https://www.aikido.dev#logo",
       "url": "https://www.aikido.dev/logo.png",
       "contentUrl": "https://www.aikido.dev/logo.png",
       "caption": "Aikido Security"
     },
     "image": { "@id": "https://www.aikido.dev#logo" },
     "sameAs": [
       "https://www.linkedin.com/company/aikido-security",
       "https://x.com/AikidoSecurity"
     ]
   },
   {
     "@type": "Person",
     "@id": "https://www.aikido.dev/authors/nicholas-thomson#person",
     "name": "Nicholas Thomson",
     "url": "https://www.aikido.dev/authors/nicholas-thomson",
     "jobTitle": "Senior SEO & Growth Lead",
     "worksFor": { "@id": "https://www.aikido.dev#organization" },
     "sameAs": [
       "https://www.linkedin.com/",
       "https://x.com/"
     ]
   },
   {
     "@type": "FAQPage",
     "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#faq",
     "isPartOf": { "@id": "https://www.aikido.dev/blog/jason-haddix-ai-pentesting#webpage" },
     "mainEntity": [
       {
         "@type": "Question",
         "name": "Will AI replace human pentesters?",
         "acceptedAnswer": {
           "@type": "Answer",
           "text": "Jason Haddix doesn't see AI pentesting as an extinction event for humans, though it will change existing workflows. The work that disappears first is the checkbox pentest and shops that run open-source scanners and repackage the results. Human methodology still drives the best AI pentesting results."
         }
       },
       {
         "@type": "Question",
         "name": "Why can't manual pentesting keep up with modern development?",
         "acceptedAnswer": {
           "@type": "Answer",
           "text": "Manual pentesting is cost-prohibitive and typically runs twice a year, which isn't enough for teams shipping AI-generated code daily. In Aikido's State of AI in Pentesting 2026 report, 79% of the 400 CISOs and engineering leaders surveyed worried about vulnerabilities slipping in between scheduled tests, and 48% said findings are outdated by the time they arrive."
         }
       },
       {
         "@type": "Question",
         "name": "How does whitebox AI pentesting compare to greybox testing?",
         "acceptedAnswer": {
           "@type": "Answer",
           "text": "Across more than 1,000 AI pentests, Aikido found that whitebox testing uncovered 7x more vulnerabilities while requiring fewer attempts than greybox testing alone. AI can coordinate a fleet of agents to check every line of code and connect it back to the live environment, which humans generally can't do at that depth."
         }
       }
     ]
   }
 ]
}
</script>

Assine para receber notícias

4.7/5
Cansado de falsos positivos?

Experimente Aikido como 100 mil outros.
Começar Agora
Obtenha um tour personalizado

Confiado por mais de 100 mil equipes

Agende Agora
Escaneie seu aplicativo em busca de IDORs e caminhos de ataque reais

Confiado por mais de 100 mil equipes

Iniciar Escaneamento
Veja como o pentest de IA testa seu aplicativo

Confiado por mais de 100 mil equipes

Iniciar Testes
O estado da IA nos testes de penetração em 2026

400 CISOs e responsáveis pela engenharia falam sobre o que está a mudar

Leia o relatório

Fique seguro agora

Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

Não é necessário cartão de crédito | Resultados da varredura em 32 segundos.