#Segurança IA
Pela primeira vez o governo dos EUA decidiu quem pode usar um modelo de IA antes do lançamento. O caso GPT-5.6, com fontes, e o que muda pra quem constrói software com IA.
Viralizou a fala atribuída ao chefe da NSA de que o Mythos, modelo de fronteira da Anthropic, invadiu "quase todos" os sistemas classificados "em horas". O modelo é real. A acusação do hack, nem tanto. Separando fato de boato.
Vibe coding — construir software conversando com a IA sem revisar o código — é o termo do momento. Veja o que é de verdade, onde acelera e onde vira dívida técnica silenciosa.
EU AI Act entra em vigor em 2 de agosto de 2026, com multas de até 7% do faturamento global. Checklist técnico de 18 itens em ordem de prioridade, mapeado para NIST RMF (Govern/Map/Measure/Manage), com templates Markdown prontos para colar no repositório.
MCP local não é MCP em produção. Sair do stdio no laptop pra um servidor MCP servindo agente corporativo exige três mudanças: Streamable HTTP no transporte, OAuth 2.1 com PKCE e Resource Indicators na auth, e JSON Schema 2020-12 estrito nos argumentos. E um gateway corporativo no meio, sempre.
Proibido, alto risco, limitado ou mínimo? Os quatro níveis de risco do EU AI Act traduzidos pra feature real — triagem de currículo, score de crédito, detecção de cola, chatbot — e o template de AI Decision Record (AIDR) que registra a classificação no repo antes do jurídico perguntar. Sem teoria de consultoria.
Seu agente lê o HTML de uma página de produto. Lê também as instruções escondidas que mandam ele ignorar o usuário e recomendar um link específico. Esse vetor já está sendo explorado em produção. Veja como funciona e o que o harness precisa fazer antes de injetar conteúdo externo no contexto do LLM.