Skip to content
Back to the blog
Segurança

Unicamp alerta: Vibe Coding sem segurança é risco — e o ecoa.dev ajuda a fechar essa lacuna

4 min read

Para o professor Anderson Rocha, do Instituto de Computação da Unicamp, a segurança é o maior gargalo do Vibe Coding: gerar código com IA é rápido, mas publicar o que você não entende é um risco que ninguém deveria correr.

"Reduzir software a escrever código é como reduzir construção a empilhar tijolos"

Em 12 de junho de 2026, durante o evento IT Forum Na Mata, o professor Anderson Rocha — titular do Instituto de Computação (IC) da Unicamp e diretor do laboratório Recod.ai — colocou o dedo na ferida do Vibe Coding. Em vez de celebrar a velocidade com que a IA gera código, ele fez um alerta direto sobre segurança para quem desenvolve sozinho.

A frase que abriu a conversa resume seu raciocínio: "reduzir software a escrever código é como reduzir construção a empilhar tijolos". A IA entrega componentes funcionais em minutos, mas software de verdade depende de arquitetura, segurança, testes e manutenção — e isso ainda passa por gente.

Os dois gargalos do Vibe Coding

Rocha apontou dois obstáculos centrais. O primeiro, e mais crítico, é a segurança. "Se você desenvolve algo usando apenas IA e não consegue entendê-lo, como vai garantir a segurança desse sistema?", questionou. É exatamente o que se viu em casos como o da plataforma Kippu: interface bonita e funcional, mas sem nenhuma das camadas invisíveis que protegem os dados — sem autenticação, sem autorização, sem controle de acesso.

O segundo gargalo é a capacidade de evoluir o software. Toda aplicação precisa de atualizações constantes — novas funções, correções, respostas a falhas de segurança. "Modificar algo que você não entende traz um risco enorme de criar problemas", alertou. Código que ninguém domina vira uma dívida que cresce a cada release.

O papel humano mudou — não desapareceu

O professor deixou claro que não é contra o Vibe Coding. Para protótipos, hackathons, provas de conceito e aprendizado, gerar código com IA é perfeitamente legítimo. O problema é tratar esse código como produto final.

Segundo ele, o papel do desenvolvedor mudou "de tradutor para editor. E o editor precisa ser humano". A IA gera; cabe à pessoa revisar, testar, validar e garantir que aquilo é seguro, funcional e sustentável. Ele comparou a IA a uma tecnologia de propósito geral, como a eletricidade: poderosa, mas inútil — ou perigosa — sem a infraestrutura certa em volta.

Antes de publicar, vale responder a três perguntas: você entende o que o código faz? Você testou a segurança? Você conseguiria manter isso daqui a seis meses? Se a resposta for "não" para alguma delas, o código ainda não está pronto para produção.

Onde o ecoa.dev entra

O alerta de Anderson Rocha descreve, com precisão, o problema que o ecoa.dev foi criado para resolver. Quando a IA gera um código que você não entende, testar antes de publicar deixa de ser opcional.

Com as análises automatizadas do ecoa.dev, você tem o que o Vibe Coding não entrega sozinho:

  • A análise de segurança detecta automaticamente endpoints sensíveis expostos, cabeçalhos de segurança ausentes (HSTS, CSP), problemas de SSL/TLS e vulnerabilidades como SSRF e injeção — falhas comuns em código de IA que ninguém revisou.
  • A análise de LGPD verifica a conformidade com a Lei Geral de Proteção de Dados: política de privacidade, consentimento real de cookies e canal para o titular exercer seus direitos — itens que o autocomplete da IA não cobre.

E quando a análise encontra um problema, o ecoa gera um prompt de correção pronto para você colar de volta na sua ferramenta de IA. Você fecha a brecha sem precisar virar especialista em segurança — exatamente a ponte entre "app funcionando" e "app seguro" que o professor da Unicamp defende.

Put this knowledge into practice

Get real feedback and run security and privacy checks on your app, built with AI or by hand.

Create a free account