Blog · IA e segurança
A IA escreve código que compila, mas em 44% dos testes da Veracode introduziu uma vulnerabilidade
O relatório 2026 da Veracode sobre a segurança do código gerado por IA concluiu que os modelos escrevem código sintaticamente correto quase sempre, mas cerca de 44% das tarefas de teste introduziram uma vulnerabilidade de risco. E o DBIR 2026 da Verizon, citado no relatório, aponta as vulnerabilidades de software como a principal porta de entrada nos vazamentos de dados, com 31%.

O que a Veracode mediu
A Veracode dá a cada modelo tarefas de programação e verifica se o resultado evita fraquezas conhecidas (CWE). A taxa média de aprovação em segurança foi de 56%, quase igual aos 55% do primeiro relatório. A sintaxe, por outro lado, está praticamente resolvida.
O melhor modelo da medição, o GPT-5.5, chegou a 68%: mesmo assim, falha em quase uma em cada três tarefas de segurança. Mais da metade dos modelos ficou entre 50% e 53%. Os modelos especializados em código tiveram média de 51%, e os de uso geral, 52%. Os grandes, 53%; os médios e pequenos, 51%. Os modelos de raciocínio mostraram uma vantagem pequena: 56% contra 51%.
Onde falha e por que isso importa?
Depende do tipo de falha. Em injeção de SQL, os modelos foram aprovados 83% das vezes e, em algoritmos criptográficos, 87%. Em cross-site scripting, caíram para 15% e, em injeção em logs, para 12%. Segundo a Veracode, os problemas que dependem do fluxo de dados e do contexto da aplicação são os que os modelos não aprendem como um padrão repetível.
A mudança deste ano é de escala: nas organizações que adotaram essas ferramentas, a IA já escreve cerca de metade do código que vai para commit. A mesma taxa de falhas agora se aplica a muito mais código, e a revisão e as filas de correção crescem junto. A conclusão do relatório é direta: nenhum modelo gera código seguro com confiabilidade suficiente para dispensar a verificação.