Passo 1Fazer o inventário
O que corre hoje nas máquinas dos developers, e com que permissões.
ATALAIAPrimeiro, o que corre nos vossos portáteis? Extensões, agentes, servidores MCP.
DEVELOPERUso um agente de IA com um servidor MCP de base de dados. Poupa-me horas.
DEV LEADNunca listámos nada disso. Cada um instala o seu.
Sai da salaInventário: 41 extensões, 6 agentes, 9 servidores MCP
Passo 2Classificar a exposição
Que ferramentas conseguem ler código, chaves ou tokens, e quais falam com a internet.
ATALAIAEsse servidor MCP tem um token de leitura e escrita para a base de dados de staging.
DEVELOPERE o agente pode correr qualquer comando de shell que eu possa.
ATALAIAEntão uma página web que o agente leia pode mandá-lo correr comandos como se fosse o próprio programador.
Sai da sala3 ferramentas chegam a chaves de produção
Passo 3Montar o portão
Uma allow-list, um processo de revisão e predefinições sensatas para agentes e MCP.
PLATAFORMADisponibilizamos uma allow-list. Novas extensões passam por uma revisão curta.
ATALAIAOs tokens MCP passam a só leitura e expiram todos os dias. Comandos de shell pedem confirmação.
DEVELOPEREstá bem, desde que uma revisão demore um dia, não um mês.
Sai da salaAllow-list, processo de revisão, tokens limitados
Passo 4Mantê-lo atualizado
Telemetria e uma revisão mensal para a lista não apodrecer.
ATALAIAA telemetria lista o que está instalado. Revemos as novidades todos os meses.
DEV LEADE a firewall local bloqueia tráfego desconhecido das máquinas de desenvolvimento.
Sai da salaRevisão mensal, telemetria ativa
- ATALAIA
- DEV LEAD
- PROGRAMADOR
- PROGRAMADOR 2
- PROGRAMADOR 3
- PLATAFORMA