Usamos cookies para medir audiência e melhorar sua experiência. Você pode aceitar ou recusar a qualquer momento. Veja sobre o iMasters.
A Dropbox implementou o Protocol de Contexto de Modelo (MCP) junto com sua plataforma de conhecimento, Dash, para facilitar a identificação de requisitos e ameaças de segurança durante revisões de código auxiliadas por IA.
A ideia é que o sistema traga o contexto de design de segurança, incluindo modelos de amea ça e requisitos, diretamente para a revisão de pull requests. Assim, o revisador consegue validar se a implementação está alinhada com o que foi planejado, reduzindo riscos de falhas. A decisão fica mais saudável quando o time consegue medir o impacto depois.
Esse movimento mostra como a automação e a integração de dados específicos podem diminuir o gap entre o que foi desenhado e o que é efetivamente entregue, ajudando na manutenção e segurança do sistema. No seu time, já pensaram em usar algo assim para automatizar a validação de requisitos de segurança? Sem esse critério, a solução pode parecer simples no começo e cara no suporte. O valor aparece melhor quando operação, produto e engenharia olham para o mesmo risco.
A implementação requer uma arquitetura que consiga puxar esses dados de contexto de forma segura e eficiente, além de garantir que as informações estejam sempre atualizadas e acessíveis durante o ciclo de vida do código. O valor aparece melhor quando operação, produto e engenharia olham para o mesmo risco. Por isso, o recorte precisa considerar manutenção, validação e caminho de volta. Esse contexto ajuda a separar ganho real de novidade difícil de sustentar. A decisão fica mais saudável quando o time consegue medir o impacto depois.
Boa, mas acho que o desafio maior é sempre a integração com plataformas existentes. A Dash consegue puxar tudo certinho ou precisa de muita customização?
Tem valor, só não compraria como regra geral. Precisa ficar claro quem opera, quem revisa e o que acontece quando falha.
Interessante. A questão do custo de manter esse contexto atualizado é real. Como vocês fazem pra cuidar para que o modelo de ameaça está sempre alinhado com as mudanças no código?
Exato, o foco na automação de segurança ajuda muito, mas tem que pensar na manutenção do pipeline de modelos e na validação contínua. Como vocês controlam isso na prática?
No meu time, usamos uma abordagem parecida, mas a dificuldade é sempre manter o contexto atualizado com mudanças rápidas no sistema. Isso dá trabalho depois, né?