Vibe coding e Shadow IT: os riscos invisíveis das aplicações criadas por IA

As equipes dentro de empresas estão desenvolvendo uma série de aplicações próprias com o auxílio da Inteligência Artificial (IA) generativa, uma prática chamada de "vibe coding". Ao contrário do desenvolvimento de software tradicional, que contava com trabalho manual por parte dos engenheiros, a ideia é automatizar essa tarefa por meio de ferramentas de IA.
Já que a velocidade é um fator importante para o mercado de software, a chegada da IA como uma ferramenta auxiliadora mudou completamente como as organizações tratam suas aplicações.
O vibe coding, entretanto, também impulsiona o fenômeno de Shadow IT — uma vez que essas aplicações não são validadas nem conhecidas pelas equipes de TI, trazendo uma série de riscos de segurança e monitoramento.
No artigo de hoje, vamos entender como os softwares gerados por IA podem colocar sua empresa em perigo. Continue lendo!
O que é vibe coding?
Vibe coding refere-se à prática de solicitar às ferramentas de IA que escrevam o código de maneira automatizada, em vez do trabalho manual dos desenvolvedores.
Nesse modelo, os desenvolvedores pedem para que as IAs gerem o código a partir de instruções em linguagem natural.
Em outras palavras, o desenvolvedor escreve um prompt detalhado sobre estrutura do código, linguagem de desenvolvimento e necessidade de dependências, e a Inteligência Artificial devolve o código "pronto" (que ainda precisa ser revisado minuciosamente).
O vibe coding permite que pessoas com pouco ou nenhum conhecimento de programação consigam criar suas próprias aplicações. Isso acontece com mais frequência dentro de organizações: o time Financeiro consegue criar uma aplicação por vibe coding para rastrear contas a pagar e receber, por exemplo.
No entanto, o maior problema desse formato de desenvolvimento é que, na maioria das vezes, não existe uma governança adequada sobre essas aplicações. As equipes de TI não tomam conhecimento desses softwares internos; logo, não conseguem gerenciá-los da maneira ideal.
Como o vibe coding funciona na prática?
Em vez de digitar as linhas de código uma a uma, ou se preocupar com a sintaxe do código, você pode simplesmente enviar um prompt para uma IA generativa focada em construção de software.
É como se fosse uma conversa normal com uma IA: o prompt é feito a partir de linguagem natural — ou seja, a forma como os humanos conversam no dia a dia —, dando contexto de negócio, funcionalidades necessárias, tipo de design e outros detalhes.
A ferramenta gera o código sozinha e, em minutos ou segundos, devolve um código baseado no prompt enviado, além de criar o projeto com elementos como bancos de dados e design visual.
A aplicação recém-feita é testada pelo desenvolvedor (apenas funcionalmente; em muitos casos não há revisão do código) e se for necessário, ele envia seus feedbacks e pede alterações.
Embora a parte de revisão do código não seja o principal foco desse modelo de desenvolvimento, ela deveria ser: cerca de 38% dos códigos gerados por IA contém pelo menos uma falha de segurança.
Os 5 riscos de segurança do vibe coding: o que acontece quando a revisão de código não é realizada
Grandes desenvolvedores e acadêmicos de Inteligência Artificial recomendam que haja uma revisão crítica depois de cada interação com uma ferramenta generativa, seja para criar códigos ou não.
Essa etapa precisa ser feita porque a IA pode cometer erros. O seu código pode estar funcionando perfeitamente a nível de interface, mas não há como garantir que ele seja seguro, a não ser que uma série de testes sejam realizados.
O que as equipes de segurança devem esperar não são ataques complexos e sofisticados, mas sim erros básicos de segurança que se mantiveram no código porque o desenvolvedor acreditou na segurança da IA generativa.
Entenda os 5 maiores riscos do vibe coding:
Erros nos padrões de código
Os modelos de IA são treinados com base em todo o conhecimento que já existe. Para as IAs generativas focadas em desenvolvimento de código, elas aprendem com códigos open-source (códigos públicos), que não necessariamente contém as melhores práticas de desenvolvimento.
O que a Inteligência Artificial faz é estudar o material com a qual é alimentada, reconhecer padrões e replicá-los. Mas, se os códigos open-source estão repletos de erros, a IA vai repeti-los sem fazer nenhum julgamento sobre eles.
Se o código funcionar, as falhas de segurança passam despercebidas.
Vazamento de credenciais e dados sensíveis
O aplicativo de celular "Tea" foi lançado em 2023 e seu principal pitch de vendas era "criar um espaço seguro e anônimo" para mulheres debaterem sobre seus relacionamentos.
Para fazer cadastro, as usuárias precisavam enviar uma foto do rosto segurando o documento de identidade, provando serem quem diziam ser.
Em 2025, o aplicativo sofreu três vazamentos de dados entre julho e agosto que incluíam:
As fotos de verificação, com claras imagens de passaportes e outros documentos de identidade;
Mais de 72.000 imagens trocadas entre usuárias;
Mais de 1 milhão de conversas privadas.
O fundador admitiu que não sabia escrever código — e muito provavelmente, também não sabia revisá-lo.
Nesse caso específico, haviam dois problemas principais: um vazamento do banco de dados do Firebase que não possuía políticas de acesso; e uma falha nas APIs, em que qualquer usuário poderia usar a chave para encontrar mensagens privadas.
Nem todas as falhas de segurança do vibe coding são iguais, mas elas acontecem justamente porque não há revisão do código escrito. Além de ter desenvolvedores experientes envolvidos no processo de produção de qualquer software, a prática de pentesting também deve ser levada em consideração.
Controles de acesso fracos
O maior padrão que a IA generativa repete em seus softwares é o controle de acesso falho, a vulnerabilidade que está no topo da lista da OWASP (Open WorldWide Application Security Project).
Os controles de acesso são a base fundamental de qualquer tipo de aplicação: eles formam o conjunto de regras que impedem os usuários de acessarem qualquer informação que está além das suas permissões.
Quando esses controles são falhos, eles permitem que usuários violem políticas de privilégio mínimo, burlem verificações de acesso ou explorem contas com privilégios elevados.
Dependências inventadas e o ataque slopsquatting
No vibe coding, o código gerado pela IA parece completo e extremamente seguro. As ferramentas até indicam bibliotecas, componentes e dependências que podem ser utilizadas em vez de desenvolvê-las do zero.
O problema é que essas dependências não existem. Um estudo de 2026 apontou que quase 20% dos mais de 2 milhões de códigos analisados recomendavam componentes que não existiam.
É daí que surge o ataque slopsquatting: atacantes criam pacotes maliciosos com os nomes falsos previamente inventados pelas IAs, para que o desenvolvedor de vibe coding encontre-os e insira-os no código.
Injeção de prompt (prompt injection) e manipulação de contexto
Já que as ferramentas de vibe coding aprendem e replicam o conhecimento de códigos públicos, os atacantes propositalmente alimentam essas bibliotecas públicas com códigos falhos.
Há dois tipos de ataques feitos dessa forma:
Injeção de prompt: o atacante esconde instruções no código (como garantir acesso privilegiado para todos os usuários, por exemplo) que só serão lidos pelas IAs e não por humanos;
Manipulação de contexto: o atacante cria códigos com vulnerabilidades conhecidas e ativas, para que as IAs baseiem-se neles para desenvolver um outro software.
Assim, fica muito mais fácil explorar as vulnerabilidades de uma ferramenta desenvolvida por vibe coding porque os atacantes já sabem exatamente onde devem procurar.
Shadow IT: por que equipes de TI não conseguem rastrear aplicações geradas por IA?
Muitas dessas soluções geradas por departamentos internos das empresas acabam se tornando essenciais para o negócio, mas foram implementadas sem controles de acesso e sem um mecanismo de monitoramento.
Para as equipes de TI, isso significa um aumento exponencial no número de aplicações que não podem ser gerenciadas, porque são criadas sem passar pelo processo de aprovação e liberação técnica. Em muitos casos, as equipes não estão cientes da existência dessas aplicações.
O vibe coding é uma das principais causas do Shadow IT, já que dezenas de aplicações estão sendo criadas paralelamente — e também há uma rápida adoção por parte dos departamentos.
Embora o vibe coding acelere o desenvolvimento e traga mais produtividade para as equipes de diferentes áreas, essas aplicações aumentam a superfície de ataque e criam pontos cegos dentro do ambiente.
Como a ManageEngine age para impedir o vibe coding e o Shadow IT?
O Endpoint Central, ferramenta de UEMS da ManageEngine, conta com três módulos necessários para impedir — ou ao menos, reduzir — os perigos advindos das aplicações criadas por vibe coding e o Shadow IT.
Application Control: rastrear todas as aplicações existentes dentro do ambiente
O módulo de Application Control realiza a descoberta e a categorização de todas as aplicações instaladas no seu ambiente, realizando uma varredura baseada em agente.
Dessa forma, a equipe de TI consegue rastrear qualquer aplicação que pareça suspeita ou que não tenha sido aprovada.
Também permite a criação de allowlisting ou blocklisting, selecionando quais aplicações podem ser instaladas em cada máquina. Isso é especialmente importante para bloquear o uso de IAs generativas focadas em vibe coding para as demais equipes (que não as de desenvolvimento, por exemplo).
Vulnerability Manager Plus: detectar componentes que contém vulnerabilidades conhecidas
O Vulnerability Manager Plus atua diretamente nas aplicações desenvolvidas por vibe coding, permitindo identificar vulnerabilidades conhecidas (CVEs) dentro do código.
Se a IA desenvolver um código com um componente que já foi listado pela MITRE Corporation como uma vulnerabilidade, por exemplo, é possível detectá-lo e corrigi-lo para diminuir a superfície de ataque.
Malware Protection Plus: identificar malwares dentro das dependências
O Malware Protection Plus é um aliado para combater o slopsquatting. A ferramenta consegue monitorar em tempo real o processo de instalação, e caso uma dependência tente executar uma ação via prompt injection, é imediatamente impedida.
Para pacotes maliciosos que tentam roubar chaves de API e credenciais corporativas, por exemplo, o Malware Protection Plus conta com seu modelo de Machine Learning para identificar a transferência anômala de dados e bloquear a ação.
Conclusão
Embora o vibe coding tenha permitido um avanço tecnológico importante no mercado de desenvolvimento de software, é preciso ficar atento na qualidade do código que está sendo gerado.
A etapa de revisão do código é extremamente necessária para evitar ataques e explorações, garantindo que todas as dependências do software sejam reais e seguras. Isso deve ser feito por uma equipe experiente de desenvolvedores.
Essa adoção em massa das aplicações geradas localmente contribui ainda mais para a proliferação do Shadow IT, que torna o monitoramento do ambiente muito mais complexo e desafiador, aumentando a superfície de ataque de toda a infraestrutura.
Por isso, conte com o Endpoint Central para proteger seu ambiente! Faça um teste gratuito de 30 dias e entenda como protegemos sua empresa dos riscos do vibe coding.
Nota: Encontre a revenda da ManageEngine certa. Entre em contato com a nossa equipe de canais pelo e-mail latam-sales@manageengine.com.
Importante: a ManageEngine não trabalha com distribuidores no Brasil.