Durante vinte anos, o gargalo da segurança de software foi a descoberta. Encontrar um bug sério em um codebase maduro levava dias ou semanas de um pesquisador experiente, então a maioria dos bugs simplesmente ficava lá, sem ser descoberta, até alguém com o incentivo certo ir procurar.
2026 quebrou essa premissa. Modelos de IA de fronteira já conseguem ler um codebase, raciocinar sobre ele e encontrar falhas exploráveis num ritmo que nenhum time humano acompanha. A Anthropic disse isso claramente na atualização de maio sobre o Project Glasswing: o progresso em segurança de software costumava ser limitado pela velocidade de encontrar vulnerabilidades, e agora é limitado pela velocidade de verificar, divulgar e corrigir o grande volume de vulnerabilidades encontradas pela IA.
Essa frase resume este artigo. Se encontrar é barato e corrigir é caro, vencem as empresas com mãos qualificadas suficientes para fechar a lacuna.
Fontes: Anthropic, "Project Glasswing: An initial update" (22 de maio de 2026); anúncio do Astra da OpenAI segundo a R&D World (1º de setembro de 2026). Alguns pesquisadores independentes questionaram quanto dos números se deve ao modelo e quanto às ferramentas ao redor — mas ninguém discute a direção.
O que realmente aconteceu em 2026
Abril: Mythos e Project Glasswing. A Anthropic anunciou o Claude Mythos Preview em 7 de abril e, citando sua capacidade de encontrar vulnerabilidades, decidiu não lançá-lo ao público. Em vez disso, deu acesso a cerca de 50 organizações que constroem ou mantêm software crítico — entre elas Microsoft, Apple, Google, AWS, Cisco, Nvidia e a Linux Foundation — para escanear e corrigir o próprio código primeiro.
Maio: o backlog fica visível. Depois de um mês, a maioria dos parceiros havia encontrado centenas de bugs de severidade alta ou crítica cada um. Só a Cloudflare reportou cerca de 2.000 bugs em seus sistemas críticos. Em mais de 1.000 projetos open source, o Mythos sinalizou 6.202 prováveis issues de severidade alta ou crítica; de uma amostra revisada por empresas de segurança externas, cerca de 90% se confirmaram. Fornecedores começaram a publicar lotes de patches incomumente grandes — a Palo Alto Networks lançou uma versão com mais de cinco vezes seu número normal de correções, e a Microsoft avisou que seu volume de patches continuaria crescendo "por algum tempo".
Junho–setembro: a capacidade classe Mythos chega ao mainstream. A Anthropic lançou o Claude Fable 5 — o mesmo modelo base do Mythos 5, com salvaguardas que redirecionam pedidos sensíveis de cibersegurança — para clientes em geral, seguido pelo Fable 5.1 e pelo Mythos 5.1 em 1º de setembro. No mesmo dia, a OpenAI disse que seu próximo modelo, o Astra, é o primeiro classificado no seu limiar "Crítico" de cibersegurança: com as ferramentas certas, ele encontra falhas desconhecidas e as encadeia em exploits funcionais sem orientação humana passo a passo.
Por que isso é um problema de contratação, não de ferramentas
É tentador ler as manchetes e concluir que a IA agora faz a segurança por você. Na prática, cada vulnerabilidade encontrada pela IA gera uma cadeia de trabalho humano que o modelo não termina sozinho.
O que o modelo faz bem
- Lê codebases grandes e sinaliza padrões suspeitos em escala
- Propõe uma causa raiz e, muitas vezes, um patch candidato
- Escreve uma prova de conceito mostrando que o bug é explorável
- Reescaneia após a correção para checar as variantes óbvias
O que ainda exige um engenheiro qualificado
- Decidir quais de 400 achados realmente importam no seu ambiente
- Escrever uma correção que não quebre o produto nem o contrato com o cliente
- Testar, passar por staging e implantar o patch sem indisponibilidade
- Atualizar as dezenas de dependências open source corrigidas upstream
- Monitorar tentativas de exploração na janela antes de todos aplicarem o patch
E o relógio está mais curto. As mesmas capacidades que ajudam defensores a encontrar bugs ajudam atacantes também. Quando um modelo como o Astra transforma uma vulnerabilidade recém-divulgada em um exploit funcional em horas, a distância entre "patch disponível" e "patch implantado" deixa de ser métrica de higiene de TI e passa a ser o que define se você será invadido.
A conta mudou. Se seus scanners agora produzem dez vezes mais achados válidos e seu time de segurança tem o mesmo tamanho de 2025, seu backlog cresce toda semana — e sua janela de exposição cresce junto.
Não é só o seu código
Mesmo empresas que nunca usam um modelo de fronteira são afetadas. Cada sistema operacional, navegador, biblioteca criptográfica e framework open source do qual seu produto depende está sendo escaneado e corrigido num ritmo sem precedentes. É uma boa notícia — mas cada correção upstream chega ao seu time como um upgrade de dependência, um rebuild de contêineres, um teste de regressão e um deploy. O aumento de patches upstream vira trabalho de engenharia downstream.
Os papéis que a era da IA está demandando
O trabalho acima se traduz em um conjunto específico de papéis. Alguns já existiam e agora têm muito mais demanda; alguns são genuinamente novos.
Transforma uma avalanche de achados gerados por IA em um backlog priorizado e sem duplicatas. Precisa de profundidade de engenharia para ler o código, confirmar explorabilidade e avaliar o impacto real — o filtro entre "o modelo sinalizou" e "vamos corrigir nesta sprint".
Um engenheiro de software forte que escreve e revisa as correções de fato — avaliando com critério os patches propostos pela IA em vez de fazer merge às cegas, e garantindo que aguentem tráfego real e casos de borda.
Mantém centenas de dependências atualizadas enquanto o volume de patches upstream dispara — SBOMs, pipelines de upgrade automatizados, policy-as-code e rollouts rápidos e seguros. O papel que transforma "patch disponível" em "patch implantado" em dias, não trimestres.
Escreve detecções para vulnerabilidades recém-divulgadas, para identificar tentativas de exploração na janela antes de tudo estar corrigido. Com prazos de exploração mais curtos, essa janela fica mais perigosa e esse papel mais valioso.
Protege os sistemas de IA que sua própria empresa está lançando — prompt injection, permissões de agentes, vazamento de dados, supply chain de modelos. Uma especialidade nova que combina segurança de aplicações com experiência prática construindo produtos com LLMs.
Endurece a camada de infraestrutura onde muitas falhas encontradas por IA se tornam realmente exploráveis — IAM, segmentação de rede, configurações incorretas. Limitar o que um atacante alcança com um único bug é a forma mais barata de defesa em profundidade.
Por que a América Latina é o lugar natural para escalar esse trabalho
Empresas dos EUA não conseguem resolver o backlog de remediação contratando só localmente — a escassez de talento de segurança nos EUA já era conhecida antes de a IA aumentá-la. A LATAM se encaixa nesse tipo de trabalho melhor que a maioria das opções offshore, por cinco motivos.
1. Remediação é trabalho em tempo real. Reuniões de triagem, revisões de patch, rollouts em etapas e chamadas de incidente acontecem no horário comercial dos EUA. Engenheiros em Buenos Aires, São Paulo, Bogotá ou Cidade do México trabalham nas mesmas horas que seu time — um patch emergencial numa terça à tarde não espera alguém do outro lado do planeta acordar.
2. A cultura de segurança da região é engineering-first. As maiores fintechs, bancos e plataformas de e-commerce da LATAM operam em escala massiva e são alvos frequentes, então seus times de segurança cresceram escrevendo código, não apenas operando ferramentas. É exatamente o perfil que a remediação na era da IA exige: gente que lê um achado, abre o codebase e escreve a correção.
3. Os polos de talento se complementam. Como mapeamos no nosso guia de papéis de cibersegurança difíceis de preencher, a Argentina é forte em segurança de aplicações e cloud, o Brasil tem experiência profunda em detecção e resposta graças aos SOCs do setor bancário, o México tem uma boa base de DevSecOps e a Colômbia cresce rápido em GRC e identidade. Uma função de remediação precisa de tudo isso, e uma busca cross-border na LATAM consegue montá-la.
4. O custo permite acompanhar o novo volume. Se seus achados válidos multiplicaram por dez, aumentar 10% do headcount de segurança não fecha a lacuna. Talento sênior da LATAM costuma custar bem menos que contratações equivalentes nos EUA (veja nossos benchmarks de taxas 2026) — a diferença entre um time de remediação de duas pessoas e um de cinco.
5. Esses engenheiros já trabalham ao lado da IA. Os melhores engenheiros de segurança da LATAM que avaliamos usam code review e scanning assistidos por IA diariamente. Tratam o output do modelo como um bom primeiro rascunho que precisa de verificação — o instinto certo quando um patch proposto pela IA pode quebrar produção ou deixar passar uma variante do bug.
Uma observação sobre acesso a modelos e compliance
Uma ressalva honesta. Os modelos de cibersegurança mais capazes são fortemente controlados. O Mythos 5.1 hoje está limitado a organizações selecionadas dos EUA, e em junho o governo dos EUA restringiu brevemente o acesso ao Mythos 5 e ao Fable 5 para não cidadãos americanos antes de suspender a restrição. As políticas de acesso ainda estão evoluindo.
Na prática, isso define como você estrutura o time, não se pode usar talento da LATAM. As empresas com quem trabalhamos mantêm as ferramentas de scanning restritas dentro do próprio ambiente controlado nos EUA, sob um líder de segurança nos EUA, e encaminham os achados para um time de remediação mais amplo que trabalha com ferramentas de disponibilidade geral. Verifique os termos vigentes de qualquer modelo que usar e envolva o jurídico quando controles de exportação puderem se aplicar — mas a maior parte do backlog é trabalho de engenharia comum que um time distribuído pode fazer.
Como estruturar um time de segurança para a era da IA
O padrão que vemos funcionar é um núcleo pequeno nos EUA responsável por descoberta, decisões de risco e divulgação, mais um pod na LATAM responsável pelo throughput:
- Um líder de segurança nos EUA cuida de scanning, priorização e divulgação a fornecedores
- Um engenheiro de triagem na LATAM transforma achados brutos em backlog priorizado
- Dois ou três engenheiros de remediação na LATAM escrevem e revisam correções
- Um engenheiro DevSecOps automatiza upgrades de dependências e rollouts
- Um detection engineer cobre a janela de exposição em bugs críticos
- Acompanhe o tempo até o patch, não o número de achados, como métrica principal
Perguntas frequentes
O que o Claude Mythos encontrou?
Por meio do Project Glasswing, lançado em 7 de abril de 2026, cerca de 50 organizações parceiras usaram o Claude Mythos Preview para encontrar mais de 10.000 vulnerabilidades de severidade alta ou crítica no primeiro mês. A Mozilla corrigiu 271 vulnerabilidades no Firefox 150, e em mais de 1.000 projetos open source o Mythos sinalizou 6.202 prováveis issues de severidade alta ou crítica, das quais cerca de 90% se confirmaram em uma amostra revisada de forma independente.
O que são o Claude Fable 5.1 e o Astra da OpenAI?
O Claude Fable 5.1 é o modelo classe Mythos de disponibilidade geral da Anthropic, lançado em 1º de setembro de 2026; ele compartilha os pesos com o Mythos 5.1, mas redireciona pedidos sensíveis de cibersegurança para um modelo menos capaz. O Astra é o próximo modelo da OpenAI, o primeiro classificado no seu limiar "Crítico" de cibersegurança: ele encontra falhas desconhecidas e constrói exploits funcionais com mínima orientação humana.
Por que a descoberta de vulnerabilidades com IA aumenta a necessidade de engenheiros de segurança?
Cada achado da IA ainda precisa ser priorizado, corrigido, testado, implantado e monitorado por pessoas. Quando o volume de descobertas multiplica por dez e atacantes conseguem explorar bugs divulgados mais rápido, as empresas precisam de mais engenheiros para fechar a distância entre "patch disponível" e "patch implantado".
Por que contratar talento de cibersegurança na América Latina?
Engenheiros da LATAM trabalham no horário comercial dos EUA, algo essencial para patches em tempo real e resposta a incidentes; os setores de fintech e bancário da região formaram talento de segurança engineering-first; e as taxas sênior costumam ficar bem abaixo das equivalentes nos EUA, o que viabiliza escalar times de remediação.
Engenheiros da LATAM podem usar modelos classe Mythos?
O acesso aos modelos de cibersegurança mais capazes é restrito — o Mythos 5.1 hoje está limitado a organizações selecionadas dos EUA. A maioria das empresas mantém essas ferramentas em um ambiente controlado nos EUA e encaminha os achados para um time de remediação distribuído que usa ferramentas de disponibilidade geral. Sempre verifique os termos vigentes e as regras de exportação.
Considerações finais
Mythos, Fable 5.1 e Astra não tornam os times de segurança obsoletos. Eles fazem com que a parte mais lenta da segurança — corrigir as coisas — seja a que mais importa. Toda empresa está prestes a descobrir mais vulnerabilidades próprias do que jamais conheceu, e os atacantes vão descobri-las ao mesmo tempo.
As empresas que sairão na frente serão as que tratarem isso como um problema de capacidade e contratarem para ele agora, com engenheiros que trabalham no seu fuso, leem seu código e publicam correções rápido. É isso que o pool de talento de segurança da LATAM está bem posicionado para fazer.
Na IT Mates, ajudamos empresas dos EUA a montar exatamente esses times — engenheiros de AppSec e triagem, de remediação, DevSecOps, detection engineers e especialistas em segurança de IA — com sourcing na Argentina, Brasil, Colômbia, México e Chile, e avaliados pela profundidade prática de engenharia, não pela quantidade de certificações.
Fontes
- Anthropic — Project Glasswing: An initial update (22 de maio de 2026)
- Anthropic — Project Glasswing
- R&D World — Fable 5.1 e o limiar cyber do Astra da OpenAI (1º de setembro de 2026)
Quer o panorama completo do mercado? Nosso Relatório de Inteligência de Talento Tech da LATAM cobre senioridade, nível de inglês e maturidade de mercado em 8 países — um bom ponto de partida antes de definir um time de remediação de segurança.
Seu backlog de vulnerabilidades cresce mais rápido que seu time?
Receba uma shortlist de segurança validada em 72 horas.
Conte-nos o papel — AppSec e triagem, remediação, DevSecOps, detection engineering ou segurança de IA — junto com senioridade e faixa de taxa. Vamos mapear o pool de talento em toda a LATAM, filtrar por profundidade prática genuína e entregar uma shortlist curada em 72 horas.