Veracode descobre que a segurança do código gerado por IA quase não melhorou desde o ano passado


O Relatório de segurança de código GenAI de 2026 da Veracode constata que a segurança de código gerada por IA estagnou em uma taxa de aprovação de 56% – com modelos específicos de codificação não mais seguros do que os de uso geral.

  • Os modelos de IA desenvolvidos para codificação de software program não são mais seguros do que os modelos de uso geral
  • Apesar dos grandes ganhos em velocidade, capacidade e raciocínio da IA, o relatório revela que quase metade do código gerado pela IA ainda falha nos testes de segurança

Veracodelíder international em gerenciamento de riscos de aplicações, lançou hoje seu Relatório de segurança do código GenAI 2026 o que revela que, apesar dos rápidos avanços nas capacidades de codificação de IA, a segurança estagnou. Em quatro instantâneos de testes e mais de 100 modelos monitorados desde o início do programa, a taxa média de aprovação de segurança é de 56% – praticamente inalterada desde o relatório do ano passado. Cada modelo foi avaliado em tarefas de geração de código abrangendo diversas linguagens de programação e categorias de vulnerabilidade, sob condições padronizadas, sem solicitações específicas de segurança. IA agora gera aproximadamente metade de todo o código confirmadomas a lacuna de segurança não está diminuindo.

O contraste é gritante: os modelos geram código compilável a uma taxa de aprovação de sintaxe quase common de aproximadamente 100%. Quando se trata de segurança, eles falham em quase 44% das vezes quando não recebem orientação específica de segurança.

“À medida que a velocidade do código alimentada por IA aumenta, os desenvolvedores são inundados com riscos de conformidade, alertas de segurança e problemas de qualidade”, disse Chris Wysopal, cofundador e evangelista-chefe de segurança da Veracode. “Estamos vendo um rápido aumento na adoção de ferramentas baseadas em IA para escrever código e construir software program. Mas a raiz do problema permanece: os modelos podem ser quase sintaticamente perfeitos, mas ainda falham em quase metade de todas as tarefas onde a segurança é necessária. Esse número deve ser um sinal de alerta para qualquer organização.”

Tabela de classificação do relatório de segurança do código GenAI: verão de 2026

Veracode descobre que a segurança do código gerado por IA quase não melhorou desde o ano passadoVeracode descobre que a segurança do código gerado por IA quase não melhorou desde o ano passado

Fig. 1: Tabela de classificação LLM por taxa de aprovação de segurança

O GPT-5.5 da OpenAI lidera o relatório deste ano com 68 por cento, enquanto seis dos 11 modelos agrupam-se entre 50 por cento e 53 por cento. O Qwen3.7-max do Alibaba vem em último lugar com 50 por cento, gerando código vulnerável em todas as outras saídas neste teste. O melhor modelo disponível hoje ainda falha em quase uma em cada três tarefas de segurança. Notavelmente, as edições anteriores do relatório foram dominadas por modelos ocidentais de IA. Esse não é mais o caso, com Kimi-K2.6 e MiMo-V2.5 superando vários modelos ocidentais. Para as equipes de segurança corporativa, a proveniência do modelo é mais um fator que vale a pena considerar nas decisões de aquisição, juntamente com a taxa de aprovação de segurança.

Modelos construídos para codificação e LLMs maiores não são mais seguros

Duas suposições amplamente aceitas não sobrevivem aos dados. Primeiro, os modelos construídos especificamente para escrever código de software program não são mais seguros do que a IA de uso geral. Os modelos especializados em codificação tiveram uma taxa média de aprovação de segurança de 51%, em comparação com 52% para modelos de uso geral. Os testes foram executados nos modelos brutos e não em agentes ou ambientes de produção com ferramentas adicionais, proteções ou revisão humana no circuito. Isso significa que os desenvolvedores que optam por ferramentas otimizadas para codificação, presumindo que minimizarão o risco de segurança, estão, na verdade, enviando código vulnerável na mesma proporção que todos os outros.

Figura 2: Taxa de aprovação de segurança de LLMs específicos de codificação versus de uso geralFigura 2: Taxa de aprovação de segurança de LLMs específicos de codificação versus de uso geral

Figura 2: Taxa de aprovação de segurança de LLMs específicos de codificação versus de uso geral

Segundo, o tamanho do modelo não tem impacto no desempenho da segurança. Os modelos grandes (mais de 100 bilhões de parâmetros) têm uma média de 53%, os modelos médios têm uma média de 51% e os modelos pequenos têm uma média de 51%. O único fator arquitetônico que ajuda: os modelos de raciocínio mantêm uma vantagem de segurança consistente sobre os modelos sem raciocínio, em 56% versus 51%. Isso sugere funções de raciocínio estendido como uma forma de revisão interna de código.

Fig. 3: Taxa de aprovação de segurança de modelos por tamanhoFig. 3: Taxa de aprovação de segurança de modelos por tamanho

Fig. 3: Taxa de aprovação de segurança de modelos por tamanho

Java ainda é o último – mas está caminhando na direção certa

As taxas de aprovação de segurança por linguagem variam de Python, com 63%, até Java, com apenas 30%. Java continua sendo a linguagem mais arriscada para geração de código de IA por uma margem significativa. Apesar do desempenho abaixo do ideally suited, é o único idioma com uma tendência ascendente clara e consistente no ano passado.

“Tenho defendido a disponibilização de modelos avançados de IA, como Claude Fable e Mythos, tanto para desenvolvedores quanto para defensores – e mantenho essa posição”, concluiu Wysopal. “A resposta certa não é restringir o acesso; é uma segurança transparente e baseada em evidências. O que esta pesquisa deixa claro é que o código gerado por IA precisa ser tratado como qualquer código não revisado: escaneá-lo, corrigi-lo e nunca enviá-lo às cegas. Até que os LLMs raciocinem sobre segurança da mesma forma que raciocinam sobre sintaxe, as proteções no fluxo de trabalho de desenvolvimento não são opcionais.”

Gerenciando riscos na period da IA

A Veracode recomenda que as organizações tomem as seguintes medidas para resolver a lacuna de segurança no código gerado por IA:

  • Integre ferramentas baseadas em IA, como Correção de Veracode nos fluxos de trabalho do desenvolvedor para remediar riscos de segurança em tempo actual.
  • Incorpore segurança em fluxos de trabalho de agentes para aplicar padrões de codificação seguros automaticamente.
  • Usar Análise de Composição de Software program (SCA) para detectar vulnerabilidades de dependências de terceiros e de código aberto em código gerado por IA.
  • Implantar Firewall de pacote para bloquear pacotes vulneráveis, maliciosos ou não compatíveis antes que cheguem ao ambiente de desenvolvimento.

Para baixe o Relatório de Segurança do Código GenAI 2026 completo, visite o web site da Veracode. Os participantes do Black Hat em Las Vegas, de 4 a 7 de agosto, estão convidados a visite o estande #4927 para saber mais sobre a segurança do código de IA e as conclusões do relatório.

Sobre Veracode

A Veracode é líder international em gerenciamento de riscos de aplicações para a period da IA. Alimentada por trilhões de linhas de varredura de código e um mecanismo proprietário de remediação assistido por IA, a plataforma Veracode conta com a confiança de organizações em todo o mundo para construir e manter software program seguro, desde a criação do código até a implantação na nuvem. Milhares das principais equipes de desenvolvimento e segurança do mundo usam o Veracode a cada segundo, todos os dias, para obter visibilidade precisa e acionável dos riscos exploráveis, obter correção de vulnerabilidades em tempo actual e reduzir sua dívida de segurança em grande escala. A Veracode é uma empresa premiada que oferece recursos para proteger todo o ciclo de vida de desenvolvimento de software program, incluindo Veracode Repair, análise estática, análise dinâmica, análise de composição de software program, segurança de contêineres, gerenciamento de postura de segurança de aplicativos, detecção de pacotes maliciosos, firewall de pacotes e testes de penetração.

Saiba mais em www.veracode.comno Weblog Veracodee em LinkedIn e X.

Copyright © 2026 Veracode, Inc. Todos os direitos reservados. Veracode é uma marca registrada da Veracode, Inc. nos Estados Unidos e pode ser registrada em outras jurisdições. Todos os outros nomes de produtos, marcas ou logotipos pertencem aos seus respectivos titulares. Todas as outras marcas registradas aqui citadas são propriedade de seus respectivos proprietários.

Contatos de imprensa e mídia
Katy Gwilliam
Chefe de Comunicações Globais, Veracode
(e-mail protegido)

Notícias do SD TimesNotícias do SD Times

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *