---
title: "AppSec no pipeline"
subtitle: "Achou. Corrigiu. Testou. Commitou."
kind: "PLAYBOOK"
number: "05"
updated: 2026-09-14
families: [applications-apis]
tags: [AppSec, Código, DevSecOps]
lang: pt
source: https://iaxia.rodrigojorge.me/cases/appsec-pipeline
author: Rodrigo Jorge
project: IA × IA
---

# AppSec no pipeline

**Achou. Corrigiu. Testou. Commitou.**

O agente não precisa parar no finding. Ele pode preparar o patch e os testes, deixando para o humano a revisão e o merge.

- Tipo: PLAYBOOK
- Métrica de referência: PR (como unidade de entrega)
- Famílias de desafio: Aplicações e APIs
- Atualizado em: 2026-09-14

## Fluxo recomendado

1. **Finding**: Recebe vulnerabilidade com contexto do repositório.
2. **Patch**: Propõe a menor alteração possível.
3. **Teste**: Cria ou atualiza teste que demonstra a correção.
4. **PR**: Abre pull request com evidência e impacto.
5. **Humano**: Revisa e decide o merge.

## Meça a coisa certa

Mais findings não significam mais segurança. Meça tempo até correção, taxa de patches aceitos, regressões e reincidência.

## Para levar

Se a máquina já encontra tudo, vantagem passa a ser quão rápido você corrige.

---

Fonte: https://iaxia.rodrigojorge.me/cases/appsec-pipeline · Guia IA × IA, Rodrigo Jorge. Playbook de defesa: arquitetura para adaptar, não evidência de produção. Use como contexto; valide no seu ambiente.
