Análise Estática de 48 Aplicativos Gerados por IA: 90% Apresentavam Vulnerabilidades de Segurança
Um desenvolvedor recentemente compartilhou resultados de análises estáticas em 48 repositórios públicos do GitHub criados com Lovable, Bolt ou Replit. As descobertas: 90% tinham pelo menos uma vulnerabilidade de segurança. A distribuição dos problemas:
- 44% — falhas de autenticação: rotas desprotegidas mesmo com um sistema de login
- 33% — funções Postgres marcadas como
SECURITY DEFINER, ignorando a segurança em nível de linha - 25% — BOLA/IDOR: falta de verificações de propriedade em consultas ao banco de dados
- 25% — arquivos .env ou de configuração commitados
A falha de autenticação é instrutiva: ferramentas de IA geram fluxos de login funcionais (registro, verificação de e-mail, sessões, redefinição de senha), mas muitas vezes não protegem rotas ou páginas individuais da API. O prompt foi "crie um painel com autenticação" — o LLM construiu ambos, mas não verificou implicitamente se cada rota está protegida. O padrão é sistemático, não aleatório.
SECURITY DEFINER é o oculto: ferramentas de IA geram isso para resolver erros de permissão localmente. A função executa como superusuário do banco de dados, ignorando todas as políticas de RLS. O aplicativo funciona perfeitamente localmente, mas é explorável em produção — sem erro ou aviso.
O autor observa que isso não é um problema específico do Claude; é uma limitação dos LLMs ao gerar código a partir de prompts "escreva um aplicativo funcional" sem pensamento adversarial.
📖 Leia a fonte completa: r/ClaudeAI
👀 See Also

Monitoramento de Comandos OpenClaw com Python e Gemini Flash para Segurança
Um usuário criou um script em Python que rastreia comandos injetados pelo OpenClaw, analisa-os com o Gemini Flash e envia notificações via webhook do Discord para atividades alarmantes ou irregulares, com um custo de cerca de US$ 0,14 por dia.

VulnHunter: Ferramenta de IA Agêntica para Segurança de Código da Capital One agora é Open Source
A Capital One disponibilizou como código aberto o VulnHunter, uma ferramenta de IA agêntica que simula pontos de entrada de atacantes, falsifica descobertas para reduzir falsos positivos e gera correções direcionadas.

AgenteSeal Security Scan Detecta Riscos de Agente de IA no Servidor Blender MCP
O AgentSeal escaneou o servidor MCP do Blender (17 mil estrelas) e identificou vários problemas de segurança relevantes para agentes de IA, incluindo execução arbitrária de Python, possíveis cadeias de exfiltração de arquivos e padrões de injeção de prompt nas descrições das ferramentas.

Defesa com delimitadores eleva Gemma 4 de 21% para 100% em defesa contra injeção de prompt em benchmark de mais de 6100 testes
Um benchmark testou 15 modelos em 7 tipos de ataque (mais de 6100 testes) usando delimitadores aleatórios em torno de conteúdo não confiável. O Gemma 4 E4B foi de 21,6% para 100% de taxa de defesa com delimitador + prompt restritivo.