AiST.Ai
aist.dev / code review · tests · docs · onboarding

Ai para o desenvolvimento de software que torna a sua equipa 2 vezes mais rápida. Sem Copilot e sem fugas de código para a OpenAI.

O Ai-review deteta bugs, vulnerabilidades de segurança e infrações de estilo antes do sénior. Testes e documentação, de série. O onboarding de um novo programador: dias em vez de meses. Cenários de Ai prontos para a equipa de desenvolvimento que entram em funcionamento em 2–3 semanas. O CTO, o team lead, os séniores e o DevOps configuram eles próprios os padrões e os prompts, sem tickets ao fornecedor.

  • ◉ Ai code review e segurança
  • ⌬ Testes e documentação automáticos
  • ⛯ GitLab · GitVerse · Gitea · Jira
  • ⛨ On-prem · o código não sai para fora
// o que dói no desenvolvimento

O sénior não programa: revê. Não há documentação. O novo colega pergunta durante um mês «onde está isto no código?». A release foi revertida de noite outra vez.

O Copilot e o Cursor não podem ser usados: o código vai parar à OpenAI e à Anthropic. A segurança da informação e os juristas opõem-se. E a equipa afoga-se em revisões, dívida técnica e onboarding. Um em cada dois PR espera três dias pelo team lead. Não se escrevem testes «porque não há tempo». A documentação: um Confluence de há dois anos.

// review

Os séniores afogam-se em PR e não programam

O team lead dedica 60–70% do seu tempo a revisões. O PR espera três dias. O júnior corrige segundo os comentários durante uma semana. Metade das observações são sempre as mesmas: tipagem, naming, falta de testes, mau logging.

→
O Ai faz a primeira revisão antes do team lead, segundo os seus padrões. O team lead entra com o trabalho feito: só decisões de arquitetura e nuances.
// onboarding

Um programador novo demora 3 meses a entrar na base de código

Não há documentação ou está desatualizada. Ninguém escreveu os ADR. As decisões de arquitetura estão na cabeça de dois séniores. O júnior pergunta no chat e espera. A velocity da equipa cai a cada contratação.

→
Chat de Ai sobre a sua base de código e o Confluence. RAG com citação do ficheiro e da linha. O novo colega pergunta e recebe a resposta com a ligação.
// security & debt

As vulnerabilidades e a dívida técnica aparecem em produção

Injeções SQL, fugas de tokens, dependências vulneráveis, race conditions: são detetadas na auditoria de segurança ou num incidente. Os testes não cobrem os edge cases. As regressões aparecem no cliente.

→
Ai security review em cada PR: OWASP, CWE, fugas de segredos, problemas de DI/auth. Geração automática de testes de edge cases antes do merge.
// o que importa ao CTO e ao team lead

Não «implementámos Ai para o desenvolvimento». Mas sim números em velocity, incidentes e qualidade de código.

Cada cenário, com uma economia clara. Não «melhorámos o processo», mas time-to-merge, deploys/day, MTTR, cobertura de testes e carga dos séniores, em concreto.

// review −68%

Time-to-merge nos PR típicos

O Ai faz a primeira revisão em minutos. O sénior entra com o trabalho feito e só dedica tempo às decisões de arquitetura. O júnior aprende mais depressa.

// velocity +40%

Velocity da equipa

O sénior programa, não revê. O júnior não espera. A documentação e os testes são gerados. O backlog avança mais depressa, as features saem a tempo.

// onboarding 3 sem.

Até ao primeiro PR produtivo do novo programador

Chat de Ai sobre a base de código. Responde no momento: «onde está isto», «porque é assim», «como se acrescenta». Em vez de 3 meses de adaptação.

// quality −54%

Bugs em produção

O Ai security review deteta OWASP, fugas de segredos e dependências vulneráveis antes do merge. Os testes automáticos cobrem os edge cases.

// como funciona

O Ai vive dentro do perímetro de desenvolvimento. Do Git ao IDE do programador.

Ligamos o seu Git, Jira, CI/CD, documentação e monitorização, colocamos agentes de Ai em processos concretos e entregamos o controlo ao CTO e aos team leads. O código e os segredos não saem para fora: nem para a OpenAI nem para a Anthropic.

// L0 · perímetro de desenvolvimento (AiST BOX / on-prem)
cluster AiST Dev · a sua engenharia código · segredos · dados pessoais dentro do perímetro
// L1 · fontes de dados
vcs Git (GitLab / GitVerse) repositórios · PR · MR
tracker Jira / YouTrack tarefas · specs · ADR
ci CI/CD e monitorização pipelines · Sentry · logs
docs Confluence / Notion normativos · runbook
// L2 · agentes de Ai de engenharia
agent Ai code reviewer estilo · bugs · segurança
agent Testes automáticos unit · e2e · edge
agent Chat sobre a base de código RAG · citação · ficheiro
agent Assistente de CI/CD falha · flake · fix
// L3 · quem o gere
utilizador CTO padrões · velocity
utilizador Team lead regras · review
utilizador Séniores e programadores IDE · prompts
utilizador DevOps e segurança CI · security
  • 01
    Ligamos o Git, o Jira, o CI/CD e a documentação num perímetro fechado GitLab self-hosted, GitVerse, SourceCraft, Gitea, Bitbucket DC, Gerrit, Jira DC, YouTrack, Tracker, Linear, Jenkins, TeamCity, GitLab CI, ArgoCD, Confluence, Notion, Sentry, Grafana.
  • 02
    Escolhemos um modelo de agente do catálogo de engenharia Ai code review, security review, testes automáticos, documentação automática, chat sobre a base de código, assistente de CI/CD, gerador de migrações, assistente de postmortem, refatorização. Mais de 18 cenários prontos.
  • 03
    O CTO e os team leads configuram-no eles próprios Padrões de codificação, guidelines, modelos de review, políticas de segurança, limites de ações automáticas, gates de CI/CD. Os prompts e as regras vivem no Git e são versionados. A/B e rollback com um único commit.
  • 04
    O programador vê o resultado onde programa A revisão, no PR do GitLab; o chat sobre o código, no VS Code e no JetBrains; os testes, como commit no ramo; o alerta de CI, no Mattermost ou no Slack; o postmortem, no Confluence.
// as nossas ferramentas

O que torna a equipa de engenharia 2 vezes mais rápida.

Não vendemos um «Copilot russo». Oferecemos um construtor, modelos e conectores sobre o que já tem, para que o CTO e o team lead montem eles próprios o assistente de acordo com os seus padrões e a sua base de código, sem fugas de código para o exterior.

⌬

Construtor de padrões no-code

Guidelines, modelos de review, políticas de segurança, gates de CI: de forma visual e no Git. Sem desenvolvimento à medida.

no-code
▦

Modelos para dev

Mais de 18 cenários: review, testes, docs, chat sobre o código, segurança, migrações, refatorização, postmortem.

templates
⛯

Conectores com Git e Jira

GitLab self-hosted, GitVerse, SourceCraft, Gitea, Bitbucket DC, Gerrit, Jira DC, YouTrack, Tracker, Linear.

vcs · tracker
◉

Ai code review

Padrões, naming, bugs, desempenho, testes, documentação, tipagem. Segundo as suas guidelines, não segundo um «bom código» abstrato.

review
⛨

Security review e SAST

OWASP Top 10, CWE, fugas de segredos, dependências vulneráveis, IDOR, RCE, injeções. Em cada PR antes do merge.

security · sast
⛁

Geração automática de testes

Unit, integration, e2e a partir do código e da spec. Edge cases, mocks, fixtures. JUnit, pytest, Jest, Vitest, Go test.

tests
⏛

Documentação automática

Docs de API a partir do código, README, ADR e runbook. Atualiza-se automaticamente quando o código muda. Sem guias desatualizados.

docs
⛓

Chat sobre a base de código (RAG)

«Onde está isto no código?», «como acrescento um campo ao modelo X?», «porque está feito assim?». Com citação do ficheiro e da linha.

rag · ide
▥

Assistente de CI/CD

Análise de pipelines falhados, distinção entre erro real e flake, recomendação de fix. Reduz o MTTR do CI.

ci · flake
◐

Assistente de incidentes

Stack trace → lista de incidentes semelhantes, hipóteses, propostas de fix. Rascunho automático de postmortem.

sre · postmortem
⎔

Gerador de migrações e scaffolding

Migrações de BD, CRUD, endpoints REST/gRPC, OpenAPI, formulários de front. Segundo os seus modelos e o estilo do projeto.

scaffold
⌗

Auditoria e explicabilidade

Cada ação do Ai fica no log. Prompts, versões do modelo, alterações de código. Auditoria completa para segurança e compliance.

audit
// stack de engenharia

Ligamo-nos ao seu Git, Jira, IDE e CI/CD.

Nada de «passem tudo para o GitHub». Pegamos no seu GitLab self-hosted, Gitea, GitVerse, Jira DC, Jenkins e TeamCity, e colocamos o Ai por cima. Webhooks, integrações nativas de Git e LSP para o IDE, de série.

// VCS & code review

GitLab self-hostedGitVerseSourceCraftGiteaBitbucket DCGerritForgejo

// trackers & PM

Jira DCYouTrackTrackerKaitenYandex TrackerWeeekLinear

// CI/CD

GitLab CIJenkinsTeamCityGitHub ActionsArgoCDFluxCDDrone

// IDE & editores

VS CodeJetBrains IDERustRoverCursorVim / NeovimEmacsCodium

// docs · monitoring · chat

Confluence DCNotionSentry self-hostedGrafanaMattermostPachcaVK Teams

O Ai toma a decisão onde o programador a espera.

A revisão aparece no PR do GitLab um minuto depois do push. O chat sobre o código, no VS Code e no JetBrains via LSP. Os testes são commitados no ramo do PR. O alerta de um CI em baixo chega ao Mattermost com uma hipótese de fix. O rascunho do ADR aparece no Confluence. O postmortem do incidente é construído a partir do Sentry e do Grafana. A decisão é tomada pelo programador onde ele já trabalha.

2–3 sem.piloto em produção
18+modelos de engenharia
0 fugaso código permanece no perímetro
⇣
Leitura do código e do contexto

Repositórios, PR/MR, tarefas, specs, ADR, documentação, logs de CI, incidentes do Sentry, métricas do Grafana. O Ai vê a engenharia no seu conjunto.

⇄
Ações nos seus sistemas

Comentário no PR, suggestion diff, commit no ramo, atualização da documentação, criação de ADR, tarefa no Jira, escalamento no Mattermost.

⇡
Canais de comunicação

PR/MR no Git, IDE via LSP, chatbot no Mattermost e no Pachca, painel web, CLI, plugins de VS Code e JetBrains.

// cenários prontos

Mais de 18 agentes de Ai para as tarefas típicas de engenharia.

Modelo + a sua base de código = um agente operacional nos PR e no IDE. Sem meses de I&D. Cada cenário, com ROI e rasto de auditoria para a segurança da informação.

// review
ROI 1 mês

Ai code review em cada PR

Segundo os seus padrões e o seu style guide. Estilo, naming, tipagem, bugs, desempenho, testes. O júnior aprende mais depressa e o sénior liberta-se da rotina.

PRstyleperf
// security
ROI 2 meses

Ai security review

OWASP Top 10, CWE, fugas de segredos, dependências vulneráveis, IDOR, injeções. Gate no merge: critical bloqueia, high notifica a segurança.

OWASPSASTsecrets
// tests
ROI 2 meses

Geração automática de testes unit e e2e

A partir do código e da spec: testes prontos com edge cases, mocks e fixtures. JUnit, pytest, Jest, Vitest, Go test, RSpec.

unite2eedge
// onboarding
ROI 3 meses

Chat sobre a base de código para o onboarding

RAG sobre o seu código e o Confluence. «Onde está», «porque é assim», «como se acrescenta». Com citação do ficheiro e da linha. O novo colega é produtivo em 3 semanas.

RAGIDEchat
// docs
ROI 4 meses

Documentação automática e ADR

Docs de API, README e runbook a partir do código. ADR da decisão de arquitetura a partir do PR. Atualiza-se automaticamente. A documentação vive no Git, não num Confluence de há dois anos.

OpenAPIADRmd
// ci/cd
ROI 3 meses

Assistente de CI/CD e detetor de flakes

Análise do pipeline em baixo em segundos. Erro real vs. flake. Hipótese de fix e diff. Reduz o MTTR do CI 3 vezes.

JenkinsGitLab CIflake
// sre
ROI 5 meses

Assistente de incidentes e postmortem

Stack trace e métricas → incidentes semelhantes, hipóteses, fix. Rascunho de postmortem segundo um modelo blame-free. Reduz o MTTR em incidentes.

SentryGrafanaRCA
// scaffold
ROI 3 meses

Gerador de migrações e CRUD

Migrações de BD, endpoints CRUD, spec de OpenAPI, formulários de frontend segundo o estilo do seu projeto. Não um modelo universal, mas o seu.

migrationsCRUDOpenAPI
// cto
ROI n/a

Analista de Ai para o CTO

Pergunte por voz: «Mostra-me as equipas com queda de velocity no trimestre e os pontos de estrangulamento», e obtenha números, gráfico, causas e o que descarregar.

BIDORASPACE
// quem gere o Ai

O Ai para o desenvolvimento deve ser gerido por quem responde pela velocity e pela qualidade do código. Não pelo fornecedor nem pela OpenAI.

O CTO conhece a arquitetura. O team lead conhece a base de código. O sénior conhece os padrões da equipa. A segurança conhece os riscos. São eles que configuram o Ai à sua medida: com prompts e regras no Git, não através de um ticket ao fornecedor do Copilot.

// como era antes

Ai = um Copilot proibido pela segurança da informação

  • ✕O código vai parar à OpenAI e à Anthropic. Os juristas e a segurança opõem-se. Não pode ser ativado.
  • ✕Sugestões genéricas de «como escrever um endpoint REST», mas sem conhecer a sua base de código nem os seus padrões.
  • ✕O programador aceita uma alucinação e leva-a para produção. Código sem sentido.
  • ✕O sénior continua a rever à mão: o Copilot ajuda o júnior a escrever, mas não ajuda a rever.
  • ✕Não funciona com C++/Rust/Embedded: foi treinado com JS e Python.
Resultado: um Ai que não pode ser ativado e que não conhece o seu código.
// como é com a AiST

Ai = uma ferramenta nas mãos do CTO e do team lead

  • ✓O código não sai para fora. On-prem no seu centro de dados ou AiST BOX. A segurança e os juristas ficam satisfeitos.
  • ✓Reajuste com a sua base de código e o seu histórico de commits. Conhece os padrões da sua equipa em concreto.
  • ✓Cada proposta do Ai é explicada: citação do style guide, ligação ao ADR ou a um código semelhante.
  • ✓O team lead e os séniores editam os prompts e as regras no Git: são versionados e revistos como código.
  • ✓Compatibilidade com todas as linguagens: Python, Go, Java, Kotlin, Rust, C++, TypeScript, 1C.
Resultado: o Ai vive em cada PR e no IDE, não numa apresentação.
// para quem na empresa

Uma solução que convence o CTO, a segurança da informação e os programadores ao mesmo tempo.

O desenvolvimento é um compromisso entre velocity, qualidade, segurança e substituição de importações. A AiST foi concebida para que todas as partes digam «sim».

// para o CTO e o CEO

Números em velocity e qualidade

  • Velocity da equipa +30–50%
  • Time-to-merge −50–70%
  • Bugs em produção −40–60%
  • Tempo de onboarding −60–75%
  • Cobertura de testes +20–40 p.p.
  • ROI em 2–4 meses
// para o CISO e a segurança

Segurança e substituição de importações

  • On-prem ou AiST BOX no seu centro de dados
  • O código, os segredos e as specs não saem para fora
  • Registo do Ministério do Desenvolvimento Digital / preparado para infraestruturas críticas (KII)
  • Auditoria completa de consultas e prompts
  • Mascaramento de segredos e dados pessoais
  • Exportação para SIEM (Kaspersky, MaxPatrol)
// para os programadores

Governança e «sem ser picuinhas»

  • Prompts e regras, no Git
  • Versões, A/B, rollback de modelos
  • Explicação de cada revisão
  • Limites e ajuste de tom («sem picuinhices»)
  • Compatibilidade com VS Code, JetBrains, Vim
  • Todas as linguagens: Python, Go, Java, Rust, 1C
// perguntas frequentes

As perguntas que o CTO e a segurança da informação colocam antes do piloto.

Em quanto tempo arranca o primeiro cenário?

Ai code review e chat sobre a base de código: 1–2 semanas depois de ligar o Git. Testes automáticos e security review: 2–3 semanas; é preciso reajustar com os seus padrões. Assistente de CI/CD e postmortem: 3–4 semanas; são necessários logs históricos e incidentes.

Isto é um Copilot? O código vai parar à OpenAI?

Não. A AiST Dev é instalada integralmente no seu próprio hardware ou como AiST BOX no centro de dados. O código, os segredos, as specs e os ADR não saem do perímetro. Sem API externas para a OpenAI, a Anthropic ou a Google. Podem usar-se LLM próprios (abertos ou reajustados).

E as alucinações e o «código nocivo»?

O Ai propõe suggestions, não faz commits por conta própria. Cada proposta é explicada com uma citação do style guide ou um fragmento semelhante do código. Um achado critical de segurança bloqueia o merge. Os testes são executados no CI antes de aceitar a suggestion. A decisão final é do programador e do revisor.

Que linguagens e stack suportam?

Python, Go, Java, Kotlin, C#, TypeScript, JavaScript, Rust, C/C++, Swift, PHP, Ruby, Scala, 1C. Frameworks: Spring, Django, FastAPI, Express, Next.js, Nest, Rails, Phoenix. Bases de dados: PostgreSQL, ClickHouse, Tarantool, Yandex Database, MongoDB, Redis. Reajustamos com a sua base de código e as suas bibliotecas internas.

E o Ministério do Desenvolvimento Digital e a substituição de importações?

A plataforma e os modelos constam do registo do Ministério do Desenvolvimento Digital russo. Compatíveis com GitVerse, SourceCraft, Astra Linux, RedOS, Postgres Pro, Tarantool. Apta para infraestruturas de informação críticas (KII) e empresas públicas. Certificação FSTEC (o regulador russo de segurança da informação), a pedido.

Quanto custa?

Subscrição segundo o número de programadores e cenários, ou compra de uma licença perpétua para on-prem. O piloto tem um preço fixo com uma economia clara desde o início: calculamos a poupança em horas de engenharia, velocidade de revisão, time-to-market e número de incidentes.

// próximo passo

Mostramos-lhe em 30 minutos que cenário de engenharia vai acelerar a sua equipa primeiro.

Recolhemos o seu perfil (stack, dimensão da equipa, base de código, backlog de dores), o seu stack de sistemas e os seus casos típicos, e voltamos com 3 cenários à sua medida, uma estimativa de ROI e um plano de piloto de 2–3 semanas.

// ao enviar, o senhor aceita o tratamento dos seus dados pessoais