AWS Community Day Sul: segurança no desenvolvimento com IA, em Curitiba

Como foi abrir o AWS Community Day Sul, em Curitiba, falando sobre Kiro e AWS Security Agent, e as quase duas horas de conversa com a comunidade depois do palco.

Cloud AWS · Publicado em 19 de setembro de 2026 · Por Dan Rezende · 5 min de leitura

No dia 19 de setembro eu abri o AWS Community Day Brasil, edição Sul, em Curitiba, com a palestra "Segurança na era do desenvolvimento com IA: Kiro e AWS Security Agent em prática". Foi a primeira talk técnica do dia, 45 minutos no palco principal, com a casa cheia logo cedo num sábado, o que diz bastante sobre o quanto esse assunto está pegando dentro das empresas.

Dan Rezende no palco do AWS Community Day Sul com o slide de título da palestra
Abrindo o evento no palco principal, em Curitiba.

Essa foi a terceira parada dessa talk em 2026, depois de Brasília em junho e Belo Horizonte em agosto, e a mais longa até agora. Com mais tempo de palco, deu pra trazer dados novos e contar o que mudou no Kiro só no mês de setembro.

O processo de segurança que a gente conhecia não aguenta 2026

Eu abri com um caso que qualquer time já viveu ou vai viver: um pull request gerado por IA que passou no teste, foi aprovado, foi mergeado e vazou o banco. O endpoint buscava a inscrição pelo id e nunca checava se quem pedia era o dono do registro, o famoso IDOR. Ninguém foi incompetente nessa história, o que aconteceu é que o desenvolvimento mudou de velocidade e a revisão de segurança continuou no ritmo de poucos anos atrás.

Dan Rezende apresentando o slide 2026 em números, sobre código gerado por IA
O slide de 2026 em números.

Os números de 2026 deixam isso bem claro. Metade do código commitado hoje já sai de um modelo, segundo a Veracode. As CVEs atribuídas a código gerado por IA foram de 6 pra 35 entre janeiro e março, no levantamento da Georgia Tech com a CSA. E o tempo pra explorar uma falha publicada caiu pra menos de 2 dias, contra 840 dias em 2018, pelos dados da Checkmarx.

Quem acha que dá pra resolver trocando por um modelo maior vai se frustrar, porque 44% das tarefas ainda saem vulneráveis e 75% das empresas admitem subir código que sabem que está vulnerável. O time entrega umas 4 vezes mais rápido e fica umas 10 vezes mais exposto, e a pergunta que eu deixei pra sala foi simples: a sua empresa revisa código na mesma frequência em que dá deploy?

Dan Rezende no palco com o slide O PR passou no teste e vazou o banco
O PR que passou no teste e vazou o banco.

Kiro evita que a vulnerabilidade nasça, o Security Agent pega o que passou

A parte prática da talk tem duas metades.

A primeira é o Kiro, que trabalha a partir de uma spec em vez de sair adivinhando a próxima linha. Você pede uma funcionalidade e ele escreve requisitos, design e tarefas antes de tocar no código. O que mais chama a atenção da plateia é o steering de segurança: coloco as regras da empresa num .kiro/steering/security.md, faço três pedidos neutros sem falar em segurança, e o Kiro devolve o endpoint sem expor CPF, a chave de API em variável de ambiente e ainda para quando percebe um SSRF. Com os Agent Hooks, salvar o arquivo já dispara a verificação, e em setembro chegou o config sync, que leva o mesmo steering e os mesmos hooks pra máquina de todo mundo do time.

A segunda metade é o AWS Security Agent, porque nenhum guardrail pega 100%. Ele entende o contexto da aplicação antes de auditar, pega o que passou batido, prioriza o que tratar primeiro, comenta direto na linha do PR e roda pentest sob demanda dentro da sua conta, devolvendo o caminho que ele provou em vez de uma lista de "possíveis vulnerabilidades". O pentest já está em GA, a US$ 50 por task-hour e com trial de dois meses, enquanto design review, code review e threat modeling seguem em preview gratuita, com São Paulo entre as regiões. E dá pra chamar o Security Agent direto do chat do Kiro.

O ponto que eu mais gosto de defender é o que muda pro time de segurança. Ele sai da posição de gargalo e vira dono das regras: escreve o steering que vale em todo prompt, define os requisitos críticos, decide quando o agente sai do modo de aprendizado pra bloquear de verdade e passa a revisar exceção em vez de fila.

O melhor veio depois do palco

Quando a talk acabou, a conversa continuou. Foram praticamente 2 horas de bate-papo pós-talk, com a turma trazendo cenários bem diferentes, cada um com um caso de uso mais interessante que o outro, e uma troca de experiência que foi show de bola.

Dan Rezende conversando com participantes no corredor do evento
A conversa que continuou depois da palestra.

Na minha opinião é essa conversa depois do palco que faz valer a viagem, porque é ali que a gente vê como cada time está colocando IA pra dentro de casa de verdade, e nenhum PPT substitui a experiência do dia a dia. Muito do que eu ouvi ali vai entrar nas próximas versões dessa talk.

Se você não estava lá, o que dá pra fazer na segunda-feira

Sem pedir orçamento pra ninguém:

Organização e voluntários do AWS Community Day Sul com as bandeiras do Paraná, de Santa Catarina e do Rio Grande do Sul
A foto oficial da comunidade, com as bandeiras dos três estados.

Obrigado à comunidade AWS e a todos os UGs do Sul pelo convite pra abrir o evento e pela organização, e a todo mundo que ficou pra conversar. A próxima parada dessa talk é Belém (PA), em 31 de outubro. Se quiser trocar ideia sobre como a IA está entrando na sua empresa, me chama no LinkedIn. 🚀