O comando perigoso quase nunca parece perigoso

Uma automação pode receber uma tarefa inocente, encontrar um diretório diferente do esperado e executar uma limpeza perfeita no lugar errado. O problema não é só a ferramenta: é a combinação de contexto incompleto, permissão ampla e ausência de confirmação.

Segurança começa desenhando o que a automação não pode fazer sozinha.

Quatro barreiras baratas

  • Escopo explícito: informe o diretório, o projeto e o ambiente. Evite comandos que dependam do diretório atual ou de globos amplos.
  • Permissão mínima: leitura por padrão; escrita somente na área necessária. Produção exige uma etapa extra.
  • Operações reversíveis: prefira mover para uma quarentena, criar uma nova versão ou usar transações antes de excluir.
  • Confirmação por impacto: mudanças em DNS, banco, pagamentos e dados de usuários devem pedir aprovação humana.

Faça a automação provar o que entendeu

Antes de executar, ela pode listar os alvos, mostrar a contagem e explicar o plano. Uma saída como "vou remover 4 arquivos em /tmp/build-2026-09-25" é auditável; "limpeza concluída" não é.

O mesmo vale para deploy: mostre o hash, a origem do artefato e o destino. Se esses dados não aparecem no log, o incidente vira investigação arqueológica.

Segredos não são contexto

Tokens, chaves SSH e cookies de sessão não devem ser colocados no prompt, no Markdown ou no log. A automação deve receber apenas a credencial curta e específica de que precisa, com expiração e rotação. Se um segredo apareceu em texto, trate-o como comprometido e troque-o.

Teste o pior caso

Crie um ambiente descartável e tente instruções ambíguas: "limpe os arquivos antigos", "corrija o banco", "publique isso". O sistema deve parar e pedir contexto quando o impacto não estiver claro. Esse teste é mais valioso que uma demo perfeita.

O Akita descreve uma preocupação semelhante ao falar sobre como se precaver contra agentes que podem apagar coisas. Minha adaptação para projetos pequenos é começar com três regras: backup verificável, dry-run e confirmação humana para qualquer operação destrutiva.

Leitura relacionada: Como me precaver pros meus agentes não apagarem minhas coisas — AkitaOnRails.