Era a noite de 30 de novembro de 2022. O ChatGPT tinha ido ao ar horas antes, e alguém, em algum lugar, digitou um pedido estranho: um rap sobre Kevin Mitnick, engenharia social e mágica. Citava o nome da empresa onde ele trabalhava. A máquina respondeu na hora, em versos, como se conhecesse o homem.
Quem estava do outro lado daquele teclado? Guarde a pergunta. A resposta está na palestra.
O que importa agora é o que aquele pedido revelava sem querer. Pela primeira vez, qualquer pessoa com uma janela de navegador tinha à disposição uma inteligência que escrevia, pesquisava, explicava e, logo descobriríamos, planejava. Não pedia credencial. Não cobrava por hora. Não dormia.
Alguém que não dorme do outro lado
Quase vinte anos antes, eu aprendi na pele o que significa ter alguém que não dorme do outro lado. Eu era o sysadmin da empresa, e dias antes meu chefe tinha me feito a pergunta que todo chefe faz: estamos seguros? Eu, confiante, respondi que sim.
Então meu telefone tocou. Era ele. E ele leu minha senha em voz alta. Não uma senha parecida. A minha. Sobre a mesa dele estava o relatório de um consultor contratado sem que eu soubesse. Ele tinha invadido a empresa e dominado tudo a partir de um único arquivo .doc enviado ao RH. Eu não tinha visto nada.
Aquela sala me ensinou mais do que qualquer certificação. Ensinou que confiança não é sensação: é evidência. Ensinou que a porta de entrada quase nunca é sofisticada: é um anexo, um clique, uma rotina de quem só estava fazendo o próprio trabalho. E ensinou que o atacante competente não faz barulho.
Foi assim que saí da infraestrutura e entrei na segurança: não por vocação, mas por orgulho ferido. Com uma decisão tomada naquela sala que carrego até hoje: eu nunca mais queria ser ownado. Seis meses depois, era eu quem estava do outro lado, fazendo pentest e lendo a senha dos outros.
Por que IA × IA
Este projeto existe porque aquele consultor, hoje, seria uma máquina. Ela mapeia sua superfície em minutos, encontra a credencial esquecida no repositório, escreve o exploit, testa, ajusta e executa. Faz isso contra milhares de alvos ao mesmo tempo. E faz isso também por você, se você souber colocá-la do seu lado do tabuleiro.
É disso que trata o IA × IA: da mesma IA produzindo dois resultados opostos, e do que separa um do outro. Na mão do atacante, ela acha a falha e explora na hora. Não há fila, não há priorização, não há comitê. Na sua mão, a mesma IA acha a mesma falha e entrega um relatório. E aí começa o que o atacante não tem: a priorização, a burocracia, a autorização, o sprint que já está cheio.
A diferença não está no modelo, que é o mesmo. Está em quem transforma a falha encontrada em correção. Quem ataca já está ganhando porque detecta e ataca no mesmo movimento. A corrida não é de detecção; é de correção. Ataques em velocidade de máquina pedem defesa em velocidade de máquina.
Isso exige uma coisa que trava muita gente de segurança: a IA tem que ter liberdade para agir. Com limites, e é sobre os limites que o guia inteiro trata. Mas uma IA que espera um humano aprovar cada bloqueio de IP, cada takedown de site falso, cada contenção de primeiro nível, não está do seu lado do tabuleiro. Está na fila com você. Detectar. Decidir. Agir. Dentro de limites, mas agir.
De palestra a guia
O IA × IA começou como palestra. Virou guia público porque a palestra provou que funcionava: alguém assistiu a uma versão dela, saiu, pegou a ideia e construiu o Cyberbot, que lê o tráfego que passou pelo WAF, analisa o contexto e bloqueia o atacante na borda. Do log ao bloqueio em menos de um minuto, em produção. Esse é o resultado que este site existe para repetir.
E existe para quem está do lado de fora. Os modelos mais capazes em segurança estão restritos a uma lista curta de grandes organizações. Enquanto isso, um hospital regional, uma cooperativa de crédito, uma prefeitura ou uma ONG viram alvo de uma pessoa só com um agente. Por isso o guia é gratuito, sem fornecedor e feito para ser levado para a sua IA: os casos de sucesso mostram o que já roda, os playbooks de defesa mostram o que você pode montar, e o Monte seu playbook ajuda a desenhar o seu, com a autoridade que o agente pode ter e os controles que precisam existir.
A segurança não pode virar o Departamento de Prevenção às Vendas, o time que barra a IA no negócio porque não sabe governá-la. A IA é um business enabler. O papel da segurança é fazer ela funcionar segura, e usar a própria IA para ficar mais segura. IA a favor da IA.