Bots para a reta final: Rollouts, Security Review
Hoje estamos lançando bots de desenvolvimento de software que ajudam você a levar código seguro e confiável para produção mais rápido.
- Rollouts monitora uma alteração desde o PR até a produção, sinaliza regressões e age para restaurar um estado saudável.
- Revisor de segurança encontra e corrige problemas de segurança na sua base de código.
Por que desenvolvemos esses recursos
Escrever código não é mais a parte lenta. O que não ficou mais rápido é tudo o que vem depois que o PR é aberto: garantir que o código esteja seguro, acompanhar a implementação, decidir se um aumento de latência é real, descobrir qual das onze alterações quebrou o checkout.
Esse trabalho é difícil, repetitivo e exige muito contexto. Parece exatamente o tipo de trabalho que deveria ficar com os bots!
Já dissemos que estamos caminhando rumo a bases de código autônomas. Rollouts e Security Review cuidam de forma autônoma de tarefas comuns que toda equipe de software gostaria de ter mais conhecimento especializado e tempo para fazer.
Rollouts
O Rollouts acompanha uma alteração desde o momento em que o PR é aberto até você ter certeza de que ela funciona em produção.
Conecte seu controle de versão, seu sistema de implementação e sua telemetria (Datadog, Grafana, Honeycomb ou onde quer que estejam suas métricas e traces). Antes do merge, o Rollouts lê o diff e cria um plano de monitoramento: os riscos que identifica, os efeitos esperados da alteração e os pontos em que sua instrumentação não consegue dizer se ela funcionou. Edite o plano se estiver faltando alguma coisa.
Após a implementação, o Rollouts compara os sinais do plano com a baseline anterior à implementação. Quando encontra uma regressão, ele informa qual alteração considera suspeita e o que pretende fazer. Dependendo de como você o configurou, isso pode ser um aviso para o autor, a pausa de um rollout progressivo ou um PR de revert aguardando aprovação.
Três coisas que ele já faz bem hoje:
- Identifica regressões restritas a um endpoint em uma região, antes que um alerta global seja disparado
- Diferencia efeitos intencionais de regressões, para que um pico proposital não acione ninguém
- Aponta instrumentação ausente antes do merge, o motivo mais comum para uma alteração problemática passar despercebida
Em breve: integração com feature flags para que o Rollouts possa aumentar e reduzir o tráfego diretamente, além de suporte a release trains e congelamentos de implementação.
Revisor de segurança
O revisor de segurança é executado em cada PR, lê a alteração no contexto de toda a base de código e reporta vulnerabilidades com uma explicação e uma sugestão de correção.

A análise estática se baseia em correspondência de padrões: ela sinaliza toda concatenação de strings próxima a uma chamada SQL, mas deixa passar a verificação de autorização que deixou de ser executada após uma refatoração. O Security Review lê o código como um engenheiro de segurança faria: por onde a entrada do usuário entra, onde ela vai parar e por onde ela passa no caminho.
Por padrão, ele procura:
- Injeção em superfícies de SQL, comandos, templates e LDAP
- Autenticação e autorização ausentes ou falhas em rotas novas e alteradas
- Segredos e credenciais commitados no código-fonte
- Desserialização insegura e redirecionamentos não validados
- Alterações de dependências que introduzem vulnerabilidades conhecidas
- Padrões inseguros em infraestrutura e configuração
Cada achado inclui a severidade, um caminho de ataque e uma correção com um clique.
Primeiros passos
Rollouts e o revisor de segurança já estão disponíveis nos planos Teams e Enterprise. Ative qualquer um dos bots na aba de automações para começar.