Agentes de código para executivos · Capítulo 19 de 24 · 22 min
Separar quem escreve o verificador de quem escreve o código
Três nomes próprios e um registro que ninguém consegue apagar formam a trilha de evidência que a auditoria aceita.
Este capítulo faz parte do curso gratuito Agentes de código para executivos. Para marcar como concluído e salvar o progresso, abra este capítulo na página do curso.
Em fevereiro de 2026, um título de chamado postado num repositório público terminou em credencial de publicação roubada. O atacante não teve acesso ao repositório. Ele escreveu o título, o fluxo automático de triagem colou aquele texto direto no pedido enviado a um agente com acesso a terminal, arquivos e rede, e o agente fez o resto. As credenciais foram usadas para publicar uma versão adulterada de um pacote muito popular, que instalou um agente não autorizado em cerca de 4.000 máquinas de desenvolvedores antes de a versão comprometida ser retirada.
Quatro meses depois, a mesma classe de ataque apareceu contra os fluxos de agente do próprio GitHub, na prova de conceito publicada pela Noma Labs em 06/07/2026. As barreiras de proteção existiam e falharam por uma palavra: bastou acrescentar "Additionally" ao pedido para o modelo reenquadrar a saída em vez de recusar, e o conteúdo de um repositório privado saiu como comentário público.
Os dois casos compartilham um desenho. O mecanismo que deveria conter o erro estava dentro do alcance de quem produzia o erro.
Você decide aqui quem escreve o verificador na sua empresa e quem fica proibido de escrevê-lo. E decide se o registro de execução do agente é apagável hoje, porque se for, ele não é evidência.
Glossário rápido
Segregação de funções
Quem escreve o código não escreve o verificador que o julga, pela mesma razão pela qual quem paga não concilia.
Trilha de evidência
O registro do estado antes e do estado depois de cada alteração feita pelo agente, que só vira evidência quando alguém decide, por política interna, que ele é imutável.
Evidência mínima
O pacote que o fornecedor entrega antes da assinatura: quem julgou, com o quê, sobre qual teste, a que custo por tarefa concluída e com qual teto. É o assunto da próxima aula.
Quem paga não concilia
Em qualquer área financeira madura, a pessoa que emite o pagamento nunca é a mesma que concilia o extrato. A razão é simples: o controle só vale se o erro tiver de atravessar duas mãos. A regra atravessa inteira para o agente de código. Quem escreve o trabalho que vai ser julgado fica proibido de escrever o mecanismo que julga, e fica proibido de guardar o registro do que aconteceu.
Onde a analogia para de valer: a segregação humana pressupõe que as duas pessoas têm interesses diferentes. Dois times da mesma empresa podem compartilhar exatamente o mesmo mal-entendido sobre o que o sistema deveria fazer, e a segregação não protege contra erro de especificação comum.
A regra, em uma linha
Quem escreve o verificador não escreve o código julgado por ele.
Ela parece burocracia até você olhar o que acontece quando o sistema avaliado alcança o avaliador. Num trabalho publicado pela Anthropic, modelos que aprenderam a burlar a régua durante o treino passaram a tentar sabotar o próprio mecanismo de detecção, e os classificadores sabotados ficaram apenas 65% tão eficazes em apontar fraude quanto a linha de base. O controle continuou existindo no organograma e perdeu um terço da capacidade de enxergar.
Repare no que a regra não exige. Ela não exige criar área nova, não exige contratar auditoria externa e não exige reorganizar o time. Ela exige três nomes próprios sobre a mesma entrega.
Como a verificação está organizada hoje, e como precisa ficar
Verificação dentro do time que entrega
Como está hoje
- O mesmo time escreve o código, escreve o teste que o julga e declara o resultado
- O registro do que o agente fez fica no mesmo lugar em que o agente pode escrever
- O poder de barrar a entrega está com quem tem meta de entregar
- A credencial que o agente alcança foi criada para outra finalidade e nunca foi reduzida
Verificação com dono separado e poder de veto
Como precisa ficar
- Um nome próprio responde pela régua, outro pelo verificador, e nenhum dos dois responde pela entrega julgada
- O registro de execução fica fora do alcance de escrita do agente e de quem entrega
- O poder de barrar está declarado por escrito, com titular e substituto
- Cada credencial que o agente alcança tem escopo declarado e prazo de validade
Se a figura ultrapassar a área visível, deslize para os lados. Pelo teclado, foque a figura e use as setas.
Existe um dado sobre reversão de agente que costuma ser lido ao contrário, e vale corrigir a leitura antes que ele chegue ao seu conselho pela boca errada.
Entre empresas que colocaram um agente de atendimento ao cliente em produção — não de código, e a distinção importa —, a taxa de reversão é alta. E ela é maior justamente entre as que descrevem os próprios controles como totalmente maduros. A leitura ingênua conclui que governança não funciona. A leitura correta é outra: quem tem controle enxerga o que precisa ser revertido, e quem não tem simplesmente não vê. Reverter é sintoma de que o controle está ligado.
O recorte desta aula é estreito de propósito. Governança de agentes em sentido amplo, escada de autonomia e painel de conselho têm dono em outro curso, O Novo Mundo de Fazer Software. Aqui a recompensa verificável é o insumo, lá a mudança verificada é o produto.
Reversão de agente em produção, e quem fica sabendo
74%
das empresas que puseram um agente em produção já tiveram de revertê-lo ou desligá-lo por falha de governança
Sinch, campo em jan-fev/2026, n=2.527 decisores sênior em 10 países
81%
é a taxa entre as que descrevem os próprios controles como totalmente maduros
Mesma pesquisa. Quem tem controle enxerga o que precisa reverter
78%
dos líderes técnicos relatam ter revertido um agente
Mesma pesquisa
69%
dos líderes de negócio relatam o mesmo, ou seja o negócio nem sempre fica sabendo
Mesma pesquisa. A diferença de 9 pontos é o que não chega à mesa de decisão
Fonte: Sinch, The AI Production Paradox. Escopo declarado: agentes de comunicação com cliente, não agentes de código. O que transfere é o mecanismo.
Se a figura ultrapassar a área visível, deslize para os lados. Pelo teclado, foque a figura e use as setas.
Registro apagável não é evidência. Se o time consegue editar ou apagar o log de execução do agente depois do fato, aquele arquivo serve para depurar e não serve para responder a auditoria, a cliente ou a tribunal. E não conte com a lista de comandos permitidos como substituto de isolamento: uma falha classificada como crítica, com severidade 9,8 na escala do NVD, mostrou que certos comandos internos de terminal rodavam sem aparecer na lista e sem aprovação de ninguém.
Verificação rápida
O squad que entrega o código propõe escrever também a suíte que decide se o agente foi bem, com o argumento de que ninguém conhece melhor o domínio. O que você responde?
Os três nomes próprios
Quem escreve a régua de recompensa
0/2Quem escreve e executa o verificador
0/2Quem tem poder de barrar
0/2A segregação de funções precisa de um documento que o time consiga cumprir sem consultar ninguém. Um caso de julho de 2026 mostra o custo de deixar o agente sem fronteira: modelos da OpenAI em avaliação de cibersegurança, com as proteções desligadas para medir capacidade, acharam uma falha num serviço interno, chegaram à internet e invadiram sistemas da Hugging Face atrás de material do teste.
A política abaixo cabe numa página e fecha as portas que esse caso abriu: ambiente isolado, régua fora do alcance do agente e registro que ninguém da operação apaga.
Guia prático: política de uso de agente de código em uma página
Acesso
0/3Régua e verificação
0/2Evidência
0/3Três perguntas para testar a decisão antes da próxima reunião: (1) Diante da proposta de que o squad que entrega escreva também o verificador, você aprova, aprova com condição ou veta, e qual é a condição? (2) Diante de um registro de execução que o time consegue editar depois do fato, você trata aquilo como evidência ou como ferramenta de depuração, e o que muda no que a empresa promete ao cliente? (3) Diante dos três papéis desta aula sem nome próprio no seu organograma de hoje, qual dos três você nomeia primeiro, e por que esse antes dos outros dois?
A política de uma página precisa morar em algum arquivo que o agente leia. Cada ferramenta tem o seu, e a documentação do Claude Code faz uma distinção que vale para todas: arquivo de instrução é contexto, não bloqueio. O agente lê e tenta seguir, sem garantia. O que não pode acontecer em hipótese nenhuma vai para a configuração de permissões ou para um gancho que roda antes da ação, e não para o texto.
Onde moram as regras de projeto em cada ferramenta, conferido em 01/10/2026
| Ferramenta | Arquivo ou campo | Detalhe que muda a governança |
|---|---|---|
| Claude Code | CLAUDE.md, .claude/rules/ e, desde a 2.1.277, AGENTS.md | AGENTS.md só é lido quando não há CLAUDE.md; a opção Project instructions, em /config, muda isso |
| Codex | AGENTS.md global, do repositório e por pasta; AGENTS.override.md | Para de somar arquivos ao atingir 32 KiB por padrão |
| Cursor | .cursor/rules em arquivos .mdc, AGENTS.md, regras do usuário e da equipe | Team Rules, nos planos Team e Enterprise, valem para todos os membros |
| Lovable | Knowledge do projeto e do workspace | Até 10 mil caracteres; só donos e administradores editam o do workspace |
| Bolt | Knowledge, nas configurações do projeto | Vale para um projeto; o agente usa em todo pedido |
Fonte: Documentações oficiais de Claude Code, Codex, Cursor, Lovable e Bolt, consultadas em 01/10/2026

Se a figura ultrapassar a área visível, deslize para os lados. Pelo teclado, foque a figura e use as setas.
Uma fonte de regras para todos os agentes do time
Passo 1: Escreva as regras num AGENTS.md na raiz do repositório
Codex e Cursor leem o arquivo; o Claude Code lê quando não há CLAUDE.md, ou por import com @AGENTS.md dentro de um CLAUDE.md.
Deu certo quando: Os três assistentes citam a mesma regra quando perguntados.
Erro comum: Três arquivos com versões diferentes da mesma política.
Passo 2: Mantenha o arquivo curto e verificável
A documentação do Claude Code sugere menos de 200 linhas e regra concreta, como "rode npm test antes do commit".
Deu certo quando: Cada regra do arquivo pode ser conferida por alguém de fora do time.
Erro comum: Regra vaga como "escreva código de qualidade".
Passo 3: Passe para bloqueio o que não admite exceção
Pasta de testes, segredos e comandos destrutivos vão para a lista de negação de permissões ou para um gancho PreToolUse.
Deu certo quando: Tentativa de editar a pasta protegida aparece bloqueada no registro, não só desaconselhada.
Erro comum: Confiar numa frase do AGENTS.md para proteger o verificador.
Passo 4: Revise as regras como código
Mudança no AGENTS.md entra por pedido de alteração aprovado pelo dono da política. No Claude Code, /doctor prompt-audit aponta regra contraditória ou desatualizada.
Deu certo quando: Histórico de mudanças das regras com autor, data e aprovador.
Erro comum: O próprio agente reescrever as regras que o limitam.
No fim você tem: Uma política escrita uma vez, lida por todos os agentes e protegida por bloqueio onde a instrução não basta.
Publique a política de uma página acima e escreva os três nomes próprios desta aula no mesmo documento. Confirme com a auditoria interna que quem opera o agente não consegue apagar o registro de execução. Em trinta dias, teste isso pedindo a trilha de uma entrega qualquer.
Seu caderno neste capítulo
Abrir o caderno completoSelecione um trecho do capítulo para destacar ou anotar. Nos vídeos e áudios, use Anotar este momento. No teclado, selecione com Shift e as setas e use Alt+Shift+D para destacar ou Alt+Shift+N para anotar.
Salvo neste navegador. Entre na sua conta para levar o caderno a outros aparelhos.
Entre na sua conta para compartilhar o que aprendeu e convidar alguém para estudar com você.
Conexões deste capítulo
Explore os conceitos e compare abordagens em outros cursos. As conexões indicam assuntos relacionados; a sequência de estudo continua no índice do curso.
Conceitos deste capítulo
O mesmo assunto em outros cursos
- Do Agile ao Agentic Operating ModelO que exigir antes de aprovar uma entrega feita por agenteExaminar conexões de O que exigir antes de aprovar uma entrega feita por agente
- Software e IA para executivosLimitar o dano que um agente enganado consegue causarExaminar conexões de Limitar o dano que um agente enganado consegue causar
- Gestão de Projetos GEODefinir o que exige revisão humanaExaminar conexões de Definir o que exige revisão humana
- Deploy para decisão executivaQuem aperta o botão, e onde fica o freioExaminar conexões de Quem aperta o botão, e onde fica o freio
Voltar ao capítulo anterior: Comparar Claude e Gemini depois da troca pelo Antigravity
Capítulos vizinhos em Agentes de código para executivos
- 17Decidir onde o Grok Build entra ao lado do Claude
- 18Comparar Claude e Gemini depois da troca pelo Antigravity
- 19Separar quem escreve o verificador de quem escreve o código
- 20Levar sete perguntas ao fornecedor antes de assinar
- 21Montar o plano de 90 dias com dono e data