A pergunta parece objetiva: código produzido com IA é mais vulnerável do que código escrito por pessoas? Para uma diretoria decidindo como adotar agentes de programação, seria conveniente receber um sim ou não. O maior levantamento público localizado pelo Radar de Evidências mostra por que essa simplificação é perigosa.
O que o estudo realmente mediu
Pesquisadores da Oregon State University analisaram 253.390 arquivos contendo código atribuído a sete ferramentas de assistência por IA e os compararam com 9.544 arquivos classificados como escritos por pessoas em repositórios públicos do GitHub [1][2]. O trabalho foi aceito no workshop EXPRESS 2026, associado à SPLASH/ISSTA.
O desenho observa indicadores de CWE e severidade em arquivos. Ele não acompanha incidentes em produção, exploração confirmada, configuração de infraestrutura, qualidade da revisão ou todo o ciclo de desenvolvimento. Portanto, o estudo compara sinais estáticos dentro da amostra — não uma taxa universal de software inseguro.
O resultado que complica a narrativa
Os autores encontraram variação significativa por linguagem e ferramenta. Em Python, a amostra classificada como humana apresentou maior prevalência de CWE relevantes à segurança do que a amostra atribuída a IA: 21,08% contra 11,15%. A severidade CVSS no nível de arquivo também foi maior no grupo humano analisado [1][2].
Isso não prova que a IA produz código mais seguro. Distribuição de projetos, linguagem, tamanho dos arquivos, popularidade, momento do commit, forma de atribuição e comportamento de quem aceita ou edita sugestões podem explicar parte da diferença. O achado útil é outro: a origem declarada do código, isoladamente, não explica o risco.
O que muda na política de engenharia
- Segmente métricas por linguagem, framework, ferramenta, repositório e criticidade; uma média global pode esconder o risco relevante.
- Registre a procedência da contribuição sem transformar procedência em veredito. Código humano e código assistido passam pelos mesmos gates mínimos.
- Combine análise estática, testes executáveis, revisão arquitetural, composição de dependências e observabilidade; nenhum indicador isolado prova segurança.
- Avalie falsos positivos, falsos negativos e cobertura antes de usar um scanner como gate automático de merge.
- Vincule achado, ferramenta, configuração, commit, correção e decisão humana em uma trilha reproduzível.
- Aumente a exigência quando o software controla dinheiro, identidade, dados sensíveis ou infraestrutura, independentemente de quem escreveu a linha.
Limites, conflitos e contrapontos
- O estudo usa repositórios públicos e uma metodologia de atribuição de arquivos; contribuições não declaradas, edições humanas posteriores e seleção da amostra podem alterar a classificação.
- CWE e CVSS derivados por análise de arquivo são indicadores de risco, não vulnerabilidades exploradas nem incidentes observados em produção.
- O resultado de Python não deve ser transferido automaticamente para outras linguagens, ferramentas ou organizações.
- Os próprios autores produziram método e análise. Até o corte editorial de 04/10/2026, não localizamos reprodução independente do levantamento completo.
- O paper reforça que código vulnerável assistido por IA chega a repositórios públicos; o achado comparativo não autoriza relaxar revisão ou treinamento de segurança.
A regra prática: não governe pela etiqueta
A empresa não precisa escolher entre entusiasmo e proibição. Precisa saber qual evidência autoriza cada mudança a avançar. A IA aumenta volume e velocidade; isso torna procedência, testes, revisão e responsabilidade mais importantes — não porque todo código de IA seja pior, mas porque a capacidade de produzir cresceu mais rápido do que a capacidade humana de inspecionar linha por linha.
Nota editorial e de responsabilidade
Números, método, população e autoria foram atribuídos às fontes diretas. O artigo separa resultados do estudo de interpretação editorial e recomendações profissionais. Pontos de vista pessoais e profissionais do autor não são fatos universais nem garantia de segurança. Este conteúdo é informativo e não substitui avaliação técnica, jurídica, regulatória ou de segurança aplicada ao seu contexto. Tech Human e Trustyu atuam comercialmente em desenvolvimento e governança de produtos digitais. Pesquisa, estrutura e redação tiveram assistência de IA; revisão factual, aprovação autoral e autorização de publicação foram confirmadas por Fernando Parreiras em 04/10/2026, sem revisão humana independente adicional.