SecDevAgent: Agentes de segurança para validações de Falsos positivos de scans SAST

  • Thiago Lotufo Globo Comunicação e Participações S/A
  • Vitor Maurício Rodrigues Globo Comunicação e Participações S/A
  • Eduardo Quintanilha Globo Comunicação e Participações S/A

Resumo


Ferramentas de Análise Estática de Segurança de Aplicações (SAST) são amplamente utilizadas em pipelines de DevSecOps para detectar vulnerabilidades nas fases iniciais do desenvolvimento de software, garantindo o ShiftLeft Security. Entretanto, um dos maiores problemas desta tecnologia, são os falsos positivos gerados, consumindo o tempo das equipes de engenharia e reduzindo a confiança dos desenvolvedores nas ferramentas de segurança. Este artigo apresenta o SecDevAgent, um agente de inteligência artificial construído sobre LangChain e modelos de linguagem de grande escala (LLMs) via Google Vertex AI, projetado para triar automaticamente achados de SAST e classificá-los como vulnerabilidade confirmada, falsos positivos ou inconclusivos. O agente clona o repositório alvo, inspeciona o arquivo reportado, descobre arquivos relacionados por heurísticas baseadas em símbolos e busca de código, e determina se uma vulnerabilidade é um falso positivo ou não. Neste artigo, está descrita a arquitetura do agente, seu ciclo de raciocínio orientado a ferramentas, os modos de integração (CLI e API HTTP com suporte a tarefas assíncronas via MongoDB) e apresentamos resultados preliminares, em comparação com triagens manuais de vulnerabilidades e resultados do scan SAST.

Referências

Anthropic (2025). Project Glasswing: Securing critical software with AI. [link]. Acesso em: 25 mai. 2026.

Chase, H. (2022). LangChain: Building applications with LLMs through composability. [link].

Chen, Z., Gu, S., Huang, H., Gu, G., and Huang, J. (2025). LLMs in software security: A survey of vulnerability detection techniques and insights. arXiv preprint arXiv:2502.07049. v2.

CrowdStrike (2024). What is shift left security? [link]. Acesso em: 25 mai. 2026.

GitLab Inc. (2025). Application security. [link]. Acesso em: 25 mai. 2026.

Globo (2019). HuskyCI: Orchestrating security tests in CI pipelines. [link].

Google DeepMind (2025). Gemini 2.5 flash. [link]. Acesso em: 25 mai. 2026.

IBM (2024). Code LLM: How large language models are changing software development. [link]. Acesso em: 25 mai. 2026.

Johnson, B., Song, Y., Murphy-Hill, E., and Bowdidge, R. (2013). Why don’t software developers use static analysis tools to find bugs? In Proceedings of the 35th International Conference on Software Engineering (ICSE), pages 672–681. IEEE.

OWASP Foundation (2024). Path traversal. [link]. Acesso em: 25 mai. 2026.

PyCQA (2014). Bandit: A security linter for Python. [link].

securego (2016). Gosec: Golang security checker. [link].

Semgrep, Inc. (2020). Semgrep: Static analysis at ludicrous speed. [link].

Yao, S., Zhao, J., Yu, D., Du, N., Shafran, I., Narasimhan, K., and Cao, Y. (2023). ReAct: Synergizing reasoning and acting in language models. arXiv preprint arXiv:2210.03629.
Publicado
01/09/2026
LOTUFO, Thiago; RODRIGUES, Vitor Maurício; QUINTANILHA, Eduardo. SecDevAgent: Agentes de segurança para validações de Falsos positivos de scans SAST. In: TRILHA DE INTERAÇÃO COM A INDÚSTRIA E DE INOVAÇÃO - SIMPÓSIO BRASILEIRO DE CIBERSEGURANÇA (SBSEG), 26. , 2026, Armação dos Búzios/RJ. Anais [...]. Porto Alegre: Sociedade Brasileira de Computação, 2026 . p. 947-953. DOI: https://doi.org/10.5753/sbseg_estendido.2026.29406.