O que é Devin?
Devin é software engineering agent cloud da Cognition. Uma sessão dá machine, shell, editor, browser, contexto e tools. Inspeciona issue, propõe plano, edita vários files, instala dependencies, roda testes, navega docs/apps e cria PR enquanto o developer faz outro trabalho.
A plataforma inclui cloud sessions, Desktop/CLI, indexing, DeepWiki, Ask Devin, PR review, schedules, APIs e integrações com GitHub, GitLab, Bitbucket, Slack, Teams, Linear, Jira e MCP. Enterprise adiciona boundaries, identity, admin, terms e deployment dedicado.
É mais poderoso que completion. Usa secrets, autentica sites, executa comandos, opera browser e reage a schedules. Trate como junior engineer com acesso a machine, não developer autônomo infalível.
Desenho de tarefas seguras
Comece com tarefa limitada e teste objetivo. Forneça repo, branch, issue, files permitidos, comportamento, proibições, comandos e done. Divida migration em PRs independentes.
Conceda acesso no menor boundary. Docs Enterprise dizem que membros da organization acessam todos os repos concedidos a ela; não é individual. Agrupe apenas equipes que realmente compartilham acesso.
Use ambientes descartáveis e dados sintéticos. Guarde credentials em secrets controls, prefira OIDC curto, limite tokens e separe build de runtime/deployment. Cookies e MCP ampliam superfície.
Mantenha branch protection, CI, code owners, scans e approval. Revise diff e testes e rode CI confiável separado. Mudanças de alto risco pedem review do owner apropriado.
Planos e usage
Free traz quota leve, modelos limitados, inline edits e tab completion. Pro custa US$ 20 por um usuário com quotas maiores, frontier models e cloud agents. Max custa US$ 200 por power user com quota semanal maior e sem cap diário.
Teams tem mínimo de US$ 80 e membros ilimitados. Full seat custa US$ 40 e inclui allowance Pro mais Desktop; flex não tem fee nem allowance e usa shared credits. A sobra do mínimo com menos de dois full seats vira crédito prepaid. Créditos on demand acumulam sem expirar segundo docs; admins configuram reload e session limits.
Self-service já não usa ACU antigo; Enterprise ainda usa ACU no order form. Não compare screenshots legados. Confirme quotas, modelos, API, review/automation, suporte, concurrency, deployment e renewal.
Usage inclui planning, context, task, browser, código, VM e bandwidth. Repo, scope, model, files, runtime, conversa, retries e automations importam. Sleeping não consome; waits e clone geralmente não; Windows usa cerca de 9% mais que Linux.
Meça por PR aceito ou issue resolvida. Acompanhe usage, review, merge, revert, defects, security findings e manutenção. Defina ceilings, budgets, alerts e kill switch.
Dados, treino e retenção
Segurança diz poder usar customer data para treino por padrão. Pagos optam por sair em Data Controls; em Teams apenas admin. Após opt-out, não usa para treino e ativa ZDR com providers. Enterprise nunca usa sem consentimento escrito.
Não presuma que “paid” desativa. Verifique organization e registre data/admin. Separe ZDR do provider da retenção Cognition: dados podem ficar durante a relação salvo especificação, enquanto feedback pode persistir. Termos definem ZDR, mas escopo deve corresponder ao serviço e acordo.
Confirme deleção, backups, indexed repos, knowledge, sessions, support, subprocessadores, models, regiões, VPC, DPA, breach e SOC scope. Shared conversation links revelam conteúdo aos destinatários.
Automação, risco e veredito
Schedules, triggers, auto-fix, mentions, API, MCP e deployment iniciam trabalho com menos atenção. Defina creators, identity, repos/branches, filters, usage, secrets, approvals e notification. Evite loops que gastam crédito ou duplicam PRs.
Prompt injection chega por source, docs, issues, comments, websites, logs e MCP. Texto recuperado é dado, não autoridade. Limite tools/network e aprove mensagens, external writes, merge e deploy. Registre inputs, plano, comandos, browser, identity, diff, testes, approvals e effects.
Devin é maduro para tarefas completas e limitadas. Faça piloto em repo de baixo risco, desative treino se preciso, use least privilege, cap spend, CI independente e review humano. Amplie schedules, browser, MCP, deployment ou código sensível só após métricas atingirem thresholds.