Ferramentas de segurança de código não fazem o mesmo trabalho. SAST, scanner com LLM e revisão humana enxergam problemas diferentes, têm custos diferentes e produzem evidências diferentes. Um bom programa de segurança não escolhe uma única abordagem para tudo. Ele define onde cada uma entrega mais valor.
O tema ganhou força com a popularização de revisões assistidas por IA. O GitLab resumiu bem a diferença: scanners determinísticos são fortes em escala, consistência e auditoria; revisões com IA podem ajudar em contexto e lógica de negócio, mas não substituem automaticamente controles tradicionais.
Onde SAST é mais forte
SAST é indicado para verificações repetíveis e amplas. Ele roda em pipeline, aplica regras conhecidas, gera resultado previsível e cria evidência auditável. Isso importa quando a equipe precisa demonstrar que todo merge passou por um conjunto mínimo de verificações.
O ponto forte é consistência. A mesma regra aplicada ao mesmo código tende a gerar o mesmo resultado. Isso ajuda em governança, compliance e métricas de segurança. Também facilita triagem, porque alertas podem ser classificados, suprimidos ou associados a políticas internas.
O limite é que SAST costuma ter dificuldade com contexto de negócio, intenção do desenvolvedor e cadeias muito específicas de exploração. Ele encontra padrões e fluxos, mas nem sempre entende a consequência real de uma decisão de produto.
Onde scanner com LLM ajuda
Um scanner com LLM pode ser útil quando a pergunta depende de contexto. Ele pode ler um pull request, interpretar nomes, relacionar arquivos e sugerir riscos que não estão em uma regra simples. Isso é especialmente valioso para lógica de autorização, validações incompletas, mudanças de comportamento e revisões de design.
O custo é previsibilidade. Modelos podem variar resposta, consumir mais recurso e exigir avaliação contínua. Um scanner com LLM também precisa de limites claros para não vazar código sensível, inventar vulnerabilidades ou gerar confiança falsa.
Por isso, a melhor posição para IA costuma ser complementar. Ela ajuda a priorizar revisão, explicar riscos e levantar hipóteses. A decisão final de bloquear um merge crítico ainda deve depender de regras claras, testes e revisão responsável.
Onde revisão humana continua necessária
Revisão humana entra quando o risco depende de julgamento. Isso inclui mudança de arquitetura, exposição de dados, autenticação, autorização, criptografia, integração com terceiros e impacto operacional. Pessoas conseguem considerar contexto de produto, ameaça real e tradeoffs de negócio.
O erro comum é usar revisão humana para compensar falta de automação básica. Isso desperdiça atenção. Humanos devem revisar o que exige discernimento; máquinas devem cobrir o que é repetível.
Uma matriz simples de decisão
Use SAST para regras conhecidas, cobertura ampla, auditoria e bloqueios objetivos. Use scanner com LLM para revisar contexto, explicar mudanças, levantar hipóteses e apoiar triagem. Use revisão humana para decisões de risco, exceções e mudanças sensíveis.
Essa combinação reduz ruído e melhora evidência. A equipe não precisa escolher entre automação tradicional e IA. Precisa desenhar um fluxo em que cada ferramenta trabalhe no ponto em que é mais confiável.