Há algumas semanas, um agente de IA integrou uma mudança na branch que publica nosso site em produção. Nossa própria regra dizia que nenhum agente deveria conseguir fazer isso. O sistema não registrou nenhuma violação: para o repositório, quem tinha integrado a mudança era um dos sócios.
O agente não burlou nada. Trabalhava com uma credencial pessoal de um sócio e executou uma instrução ambígua com permissões que nunca deveria ter tido.
A revisão encontrou três coisas. A branch estava protegida, sim, mas a proteção verifica o papel, e o sócio era dono do projeto. A aprovação prévia que dávamos como certa nunca foi um controle técnico, só um acordo entre nós. E o histórico já não servia: as mudanças de dois agentes e de uma pessoa apareciam com o mesmo autor.
Decidimos que cada agente tenha sua própria identidade, com um papel que permite propor mudanças e não permite integrá-las. Testamos autenticando como o agente, não lendo a documentação: criar uma branch e propor funciona; integrar em produção é recusado.
O custo é que cada mudança de um agente agora espera uma pessoa fechá-la. E como nosso plano não oferece aprovações obrigatórias, o único controle real é que o agente nunca chegue a um papel que possa integrar.