A Benchling, fornecedora de software para pesquisa em ciências da vida, publicou em 21 de setembro de 2026 os detalhes da arquitetura de segurança que adota para executar código científico gerado por agentes de inteligência artificial em nome de milhares de clientes. A companhia combinou o Amazon Bedrock AgentCore Code Interpreter em modo Amazon VPC com o Amazon Route 53 Resolver DNS Firewall e políticas de endpoint de VPC para impedir a exfiltração de dados, inclusive por meio de consultas DNS.
Segundo os números apresentados, a estrutura já processa mais de 600 sessões de execução de código por dia, em mais de 250 tenants por semana, sem nenhum incidente de segurança registrado.
Isolamento sob controle da própria empresa
O caso de uso central é a execução de código científico escrito por agentes de IA. O Code Interpreter também atende cálculos mais simples e serve como sandbox de geração de código.
As exigências s ão rígidas. Cada sessão precisa enxergar apenas os dados do tenant correspondente, sem visibilidade cruzada.
O código não pode abrir conexões de rede não autorizadas nem vazar informação por qualquer vetor.
A escala inviabiliza criar um papel do AWS Identity and Access Management (IAM) por cliente. Isso geraria uma proliferação de credenciais impossível de administrar.
Na revisão de segurança, a equipe da Benchling avaliou os modos de rede do Code Interpreter à luz do seu modelo de ameaças. O modo Sandbox restringe a saída a operações no Amazon S3, mas a postura da empresa exigia isolamento de rede sob controle do cliente: definir exatamente quais domínios podem ser resolvidos e quais endpoints são alcançáveis, além de validar esses controles de forma contínua.
Para dados científicos sensíveis em milhares de inquilinos regulados, depender só das restrições gerenciadas pela aplicação não era suficiente.
Uma vpc sem saída para a internet
A arquitetura separa responsabilidades em duas contas da AWS. A conta de produção concentra a stack da Benchling, os papéis do IAM, o AWS STS e os dados dos clientes guardados no Amazon S3.
As tarefas são despachadas para a chamada Untrusted Code Account, uma conta distinta que abriga a VPC do Code Interpreter. Essa VPC não tem internet gateway nem NAT gateway, e o serviço roda em um security group dedicado, restrito à porta 443, sem caminho de saída para a internet pública.
As credenciais de cada job são injetadas na sessão pelo AWS STS a partir da conta de produção. Isso permite ajustar dinamicamente o escopo de acesso aos dados sem multiplicar papéis por inquilino.
É o desenho que substitui o isolamento por credencial, inviável nessa escala, por isolamento de rede e escopo temporário.
DNS firewall em três prioridades
As consultas DNS saem do Code Interpreter e passam pelo Amazon Route 53 Resolver DNS Firewall, que aplica uma política de resolução com três níveis. A prioridade 10 bloqueia domínios maliciosos conhecidos.
A prioridade 100 libera somente endpoints explicitamente listados. A prioridade 200 bloqueia todas as demais consultas.
Abaixo do security group, os endpoints de VPC são os únicos caminhos de rede permitidos. Um gateway endpoint para o Amazon S3 e um interface endpoint cuidam do acesso autorizado ao armazenamento.
NACLs e roteamento por prefix list restringem o tráfego apenas a esses destinos.
O ponto de partida do problema é conhecido. Controles de rede convencionais bloqueiam HTTP, restringem portas de saída e limitam conexões externas, mas a resolução de DNS costuma continuar liberada.
Mesmo quando os padrões do sistema a restringem, pode faltar visibilidade sobre o que exatamente está bloqueado. Tratar o DNS como vetor de vazamento entre outros é o que fecha essa brecha.
Validação contínua e implicações
Para não depender apenas da configuração inicial, a Benchling mantém uma suíte de validação contínua. A suíte roda testes de integração simulando tentativas de exfiltração contra os próprios controles, verificando de forma recorrente se as barreiras seguem de pé.
Os resultados relatados até agora somam mais de 600 sessões diárias e mais de 250 tenants semanais, com zero incidentes.
O caso ilustra um dilema que cresce junto com a adoção de agentes: ambientes multi-inquilino que precisam executar código não confiável sem transformar cada cliente em uma ilha de credenciais. A plataforma Amazon Bedrock AgentCore é descrita como um ambiente para construir, conectar e otimizar agentes em escala, com qualquer framework ou modelo.
Ao mover a execução para uma conta separada, sem rota para a internet, e combinar Amazon S3 via endpoint privado com credenciais temporárias por job e bloqueio de DNS, a Benchling monta uma defesa em camadas em que a própria empresa controla ponta a ponta quais domínios resolvem e quais destinos são alcançáveis.




