O que a CodeRabbit anunciou de facto a 12 de agosto

A CodeRabbit, uma startup de revisão de código com IA que faz cinco anos, fechou uma ronda Série C de 143 milhões de dólares a uma avaliação de 1,5 mil milhões, coliderada pela sociedade europeia de capital de risco Atomico e pela Smash Capital. Aos investidores já existentes, CRV, Scale Venture Partners e Flex Capital, juntaram-se a BMW i Ventures, a Datadog, a Hirtle Callaghan, a SineWave Ventures e a Scenic Management, e Luca Eisenstecken, sócio da Atomico, junta-se ao conselho de administração.

A empresa afirma que a receita cresceu mais de cinco vezes de um ano para o outro: gere já mais de 2 milhões de revisões de código por semana para mais de 17.000 clientes, face aos mais de 8.000 clientes pagantes e aos cerca de 15 milhões de dólares de receita recorrente anual que tinha na sua ronda Série B de 550 milhões de dólares, em setembro de 2025. Entre os clientes citados estão agora a Adyen, a BMW, a Indeed, a JFrog e a Nvidia.

De ferramenta de revisão a autoridade de aprovação

Juntamente com a ronda, a CodeRabbit lançou o Agentic Change Management, a que a empresa chama a camada de controlo para governar software criado por pessoas e por IA. A funcionalidade valida as alterações face ao contexto do repositório e às normas da organização, encaminha para um revisor humano o que considera relevante e aprova automaticamente o que classifica como baixo risco. Duas funcionalidades complementares, o CodeRabbit Triage e o CodeRabbit Change Stack, pontuam os pedidos de alteração por valor, urgência e risco, e mostram o impacto de uma alteração em todo o sistema.

Isto vai muito além de deixar comentários num pedido de alteração: é autoridade de decisão sobre que código chega à produção. A CodeRabbit associou o lançamento ao CodeRabbit Security, que analisa código de produção já publicado à procura de vulnerabilidades - a mesma empresa que acabou de decidir o que é aprovado automaticamente é também, depois, a que verifica se essa decisão foi segura.

O problema de governança escondido na atualização

Na maioria das funções de controlo reguladas, quem aprova uma ação e quem a audita mantêm-se propositadamente separados, precisamente para que o ponto cego de uma das partes não passe despercebido na sua própria revisão. A nova arquitetura da CodeRabbit funde os dois lados desse controlo no modelo de risco de um único fornecedor: o mesmo motor que decide que uma alteração é suficientemente segura para ser publicada pertence à mesma família de sistemas que agora procura o que possa ter deixado passar.

O risco prático para uma empresa não é saber se a CodeRabbit vai sobreviver - acabou de provar que consegue captar capital sempre que quiser. É o que acontece no dia em que o limiar de aprovação automática erra numa alteração, um escalão de preços reduz discretamente o que é analisado, ou a própria infraestrutura da CodeRabbit sofre uma violação. O critério de um único fornecedor situa-se agora entre o código escrito por IA e os sistemas de produção de mais de 17.000 empresas, muitas delas, como a Adyen e a BMW, bem distantes do mundo das ferramentas para programadores.

O que as empresas que usam CodeRabbit devem fazer agora

Comece por uma auditoria interna a quais repositórios ativaram o modo de aprovação automática do Agentic Change Management, por oposição aos que mantêm apenas revisão consultiva, e confirme que o limiar que encaminha alterações relevantes para uma pessoa corresponde à sua própria política de gestão de mudanças, e não ao valor predefinido da CodeRabbit.

Para entidades da UE e do Reino Unido sujeitas ao NIS2 ou ao DORA, uma decisão de aprovação automatizada de terceiros é uma função de controlo subcontratada e precisa da sua própria pista de auditoria, tal como uma autorização de pagamento subcontratada. Não deixe que o lançamento de um produto por um fornecedor se torne, silenciosamente, a política de aprovação de código da sua organização.