ATALAIA
  1. Início
  2. Serviços
  3. Hardening da Toolchain
04Estação 04 · Build

Hardening da Toolchain

O portátil do developer é o primeiro chão de fábrica. Reforçamos os IDEs, extensões, agentes de IA e servidores MCP que a sua equipa usa antes de o código sequer existir.

Porque importa

“Então uma página web que o agente leia pode mandá-lo correr comandos como se fosse o próprio programador.”

ATALAIA · passo 2, Classificar a exposição

Uma extensão maliciosa ou um agente de IA com confiança a mais corre com as chaves, tokens e repos do developer. Nunca toca no seu pipeline, por isso os controlos do pipeline nunca o veem.

O que recebe

  • Um inventário de extensões, agentes e servidores MCP em uso
  • Uma allow-list e um processo de revisão para novas ferramentas
  • Credenciais limitadas e de curta duração para trabalho local
  • Uma firewall local e uma baseline de saída para as máquinas de desenvolvimento

Formato típico: duas a três semanas, depois uma verificação mensal leve.

O que cada ferramenta consegue alcançar

Uma fatia do inventário. As linhas que se acendem de ponta a ponta são as primeiras a ganhar um portão.

FerramentaLê códigoGuarda tokensExecuta shellFala com a internetExposição
Agente de programação com IA●sim●sim●sim●simAlto
Servidor MCP de base de dados·não●sim·não●simAlto
Extensão Docker·não●sim●sim●simMédio
Extensão Git●sim●sim·não●simMédio
Linter●sim·não·não·nãoBaixo
Tema de cores·não·não·não·nãoBaixo

Uma manhã no chão de desenvolvimento

Escolha um passo, ou deixe correr. Cada fala é o que alguém na sala diz de facto.

Passo 1Fazer o inventário

O que corre hoje nas máquinas dos developers, e com que permissões.

ATALAIAPrimeiro, o que corre nos vossos portáteis? Extensões, agentes, servidores MCP.

DEVELOPERUso um agente de IA com um servidor MCP de base de dados. Poupa-me horas.

DEV LEADNunca listámos nada disso. Cada um instala o seu.

Sai da salaInventário: 41 extensões, 6 agentes, 9 servidores MCP

Passo 2Classificar a exposição

Que ferramentas conseguem ler código, chaves ou tokens, e quais falam com a internet.

ATALAIAEsse servidor MCP tem um token de leitura e escrita para a base de dados de staging.

DEVELOPERE o agente pode correr qualquer comando de shell que eu possa.

ATALAIAEntão uma página web que o agente leia pode mandá-lo correr comandos como se fosse o próprio programador.

Sai da sala3 ferramentas chegam a chaves de produção

Passo 3Montar o portão

Uma allow-list, um processo de revisão e predefinições sensatas para agentes e MCP.

PLATAFORMADisponibilizamos uma allow-list. Novas extensões passam por uma revisão curta.

ATALAIAOs tokens MCP passam a só leitura e expiram todos os dias. Comandos de shell pedem confirmação.

DEVELOPEREstá bem, desde que uma revisão demore um dia, não um mês.

Sai da salaAllow-list, processo de revisão, tokens limitados

Passo 4Mantê-lo atualizado

Telemetria e uma revisão mensal para a lista não apodrecer.

ATALAIAA telemetria lista o que está instalado. Revemos as novidades todos os meses.

DEV LEADE a firewall local bloqueia tráfego desconhecido das máquinas de desenvolvimento.

Sai da salaRevisão mensal, telemetria ativa

  • ATALAIA
  • DEV LEAD
  • PROGRAMADOR
  • PROGRAMADOR 2
  • PROGRAMADOR 3
  • PLATAFORMA

Vamos conversar

Uma chamada de 30 minutos. Sem slides, sem tabela de preços, e um próximo passo em qualquer caso.