Dropbox conecta design de segurança e rev isão de código via MCP + Dash; mostra modelos de ameaça na hora de PR
Dropbox introduziu um workflow que conecta artefatos de design de segurança diretamente à rev isão de código via Model Context Protocol (MCP) e seu sistema de conhecimento interno, Dash. O problema que resolve: modelos de ameaça, documentos de design e requisitos de segurança são típicamente criados durante rev isões de design mas aplicados muito mais tarde durante rev isão de código, frequentemente sem contexto completo. Esta lacuna causa que revisores rastreiem manualmente a intenção de segurança de volta às mudanças de código, aumentando o risco de requisitos perdidos. A abordagem de Dropbox usa Dash como uma camada de recuperação centralizada e ciente de permissões em toda a documentação interna, enquanto MCP fornece um protocolo padronizado para que sistemas de IA acessem esse contexto em workflows de desenvolvedor.
Quando um pull request é criado, o sistema identifica mudanças de código relevantes e usa recuperação habilitada por MCP para expor modelos de ameaça associados e requisitos de segurança de Dash. O contexto de segurança aparece diretamente na interface de rev isão de código, eliminando mudança de contexto em sistemas de documentação. Em vez de automatizar decisões de segurança, o objetivo é manter a intenção de segurança visível no ponto de implementação e reduzir referência manual cruzada. A solução preserva a fundação de segurança empresarial de Dash (recuperação ciente de permissões, criptografia, logging de auditoria), garantindo que documentação sensível permaneça acessível apenas a usuários autorizados. Dropbox diz que o mesmo padrão MCP + Dash pode se estender para validação de conformidade, rev isões de design e outros workflows de governça.
Para arquitetos: este trabalho demonstra MCP como uma camada de cola para workflows agenticos em ambientes de produção. Ao padronizar recuperação via MCP, Dropbox desacoplou o sistema de recuperação de modelo de ameaça de qualquer ferramenta de workflow específ ica, tornando a mesma camada de contexto reusável em agentes de rev isão de código, conformidade e rev isão de design. Construtores devem aplicar este padrão: definir requisitos de contexto como recursos MCP (modelos de ameaça, regras de conformidade, documentos de design), depois compor agentes que recuperem e raciocinem sobre contexto em pontos de decisão. O princípio de design chave: expor evidencía e reduzir referência cruzada, não automatizar julgamento de segurança.