---
title: "Checklist de segurança para agentes de IA: 22 verificações antes de publicar · DotsAgent"
description: "Checklist de segurança com 22 itens para agentes de IA: entradas não confiáveis, credenciais de ferramentas, sandboxing, tokens MCP e segredos de CI. O progresso fica salvo no navegador."
url: https://dotsagent.io/pt/security/checklist
---

Segurança · ferramenta

# Checklist de segurança para agentes

Faça estas verificações antes de permitir que um agente acesse dados reais ou credenciais. Cada item leva à defesa correspondente, e você pode exportar o progresso como um arquivo Markdown para uma revisão ou pull request.

0 de 22 concluídos

As marcações são salvas apenas neste navegador.

## Entradas não confiáveis

- [ ] **Identifique o conteúdo não confiável em todos os pontos de entrada do agente** Marque páginas da web, e-mails, issues, tickets e resultados de ferramentas que terceiros possam escrever. Qualquer conteúdo dessa lista pode conter instruções. [Desfaça a tríade letal →](https://dotsagent.io/pt/security#lethalTrifecta)

- [ ] **Divida os agentes para que nenhum tenha os três componentes da tríade** Se um agente lê conteúdo não confiável, remova dele o acesso a dados privados ou o canal de saída. Se um agente precisar dos três componentes, use um fluxo de planejamento seguido de execução ou uma arquitetura com dois LLMs. [Restrinja o agente após entradas não confiáveis →](https://dotsagent.io/pt/security#designPatterns)

- [ ] **Revise e fixe as descrições de todas as ferramentas conectadas** As descrições das ferramentas vão direto para o contexto do modelo. Leia-as antes de conectar um servidor e gere hashes para sinalizar alterações posteriores. [Avalie skills, plugins e servidores MCP →](https://dotsagent.io/pt/security#supplyChainVetting)

- [ ] **Escape a saída do modelo antes de exibi-la ou executá-la** Impeça o carregamento automático de imagens externas e links na saída exibida e defina uma CSP estrita. Nunca passe a saída bruta para um shell, uma consulta SQL ou eval. [Trate a saída do modelo como não confiável →](https://dotsagent.io/pt/security#outputHandling)

## Ferramentas e credenciais

- [ ] **Inicie todas as conexões com ferramentas em modo somente leitura** Conceda permissões para gravar, excluir ou enviar apenas às ferramentas que precisem delas e somente para a tarefa em questão. [Use credenciais com privilégio mínimo →](https://dotsagent.io/pt/security#leastPrivilege)

- [ ] **Restrinja cada token a um projeto e às permissões mínimas** Não use chaves de administrador ou service_role para agentes. Tokens de curta duração e restritos a um projeto limitam o impacto de um vazamento. [Use credenciais com privilégio mínimo →](https://dotsagent.io/pt/security#leastPrivilege)

- [ ] **Exija aprovação humana para gravar, excluir e enviar** Exiba todos os argumentos da ferramenta na solicitação de aprovação e negue a operação se ninguém responder. No OpenClaw, defina tools.exec.ask como always. [Exija aprovação para ações com consequências →](https://dotsagent.io/pt/security#humanApproval)

- [ ] **Fixe as versões exatas de skills, plugins e servidores MCP** Revise as diferenças antes de cada atualização e confira as avaliações dos scanners do VirusTotal ou das auditorias do ClawHub. No OpenClaw, defina security.installPolicy. [Avalie skills, plugins e servidores MCP →](https://dotsagent.io/pt/security#supplyChainVetting)

- [ ] **Permita tráfego de saída apenas para os hosts necessários a cada ferramenta** Por padrão, bloqueie o tráfego de saída de agentes e servidores MCP. Não inclua hosts multi-tenant, onde qualquer pessoa pode publicar conteúdo, em nenhuma lista de aprovação automática. [Restrinja o acesso à rede de saída →](https://dotsagent.io/pt/security#egressControl)

## Ambiente de execução e rede

- [ ] **Execute ferramentas de código e shell em um sandbox** Use um container ou uma VM sem credenciais e monte apenas o workspace. No OpenClaw, ative o sandbox, defina tools.exec.security como deny ou allowlist e mantenha o modo elevado desativado. [Execute código e ferramentas em sandbox →](https://dotsagent.io/pt/security#sandboxing)

- [ ] **Vincule gateways e dashboards somente ao loopback** Acesse-os remotamente por um túnel SSH ou pelo Tailscale Serve e use um token com pelo menos 24 caracteres. Execute openclaw security audit --deep para confirmar. [Mantenha os planos de controle fora da internet →](https://dotsagent.io/pt/security#noPublicControlPlane)

- [ ] **Limite quem pode enviar mensagens ao agente** Use o pareamento por DM ou uma allowlist e exija uma menção em conversas em grupo. Qualquer pessoa que possa enviar mensagens ao agente pode tentar instruí-lo. [Controle quem pode enviar mensagens ao agente →](https://dotsagent.io/pt/security#inboundAccessControl)

- [ ] **Use uma sessão separada para cada usuário ou remetente** Pessoas diferentes nunca devem compartilhar o mesmo contexto de conversa. No OpenClaw, defina session.dmScope como per-channel-peer. [Isole sessões e tenants MCP →](https://dotsagent.io/pt/security#sessionIsolation)

## Servidores e clientes MCP

- [ ] **Rejeite tokens MCP que não foram emitidos para o seu servidor** Verifique o audience de cada token de acesso e configure os clientes para enviar indicadores de recurso RFC 8707, vinculando cada token a um único servidor. [Valide o público dos tokens MCP →](https://dotsagent.io/pt/security#mcpTokenAudience)

- [ ] **Nunca repasse tokens de clientes para APIs upstream** Obtenha tokens separados para chamadas upstream. Se o seu servidor atuar como proxy para terceiros, obtenha o consentimento de cada cliente para evitar o problema do deputy confuso. [Valide o público dos tokens MCP →](https://dotsagent.io/pt/security#mcpTokenAudience)

- [ ] **Mantenha os SDKs e as ferramentas MCP atualizados** No mínimo: TypeScript SDK 1.26.0, Python SDK 1.27.2, mcp-remote 0.1.16 e MCP Inspector 0.14.1. Crie um servidor e um transporte por sessão. [Isole sessões e tenants MCP →](https://dotsagent.io/pt/security#sessionIsolation)

## CI e revisão de código

- [ ] **Não forneça segredos a agentes de CI que terceiros possam acionar** Jobs de agentes acionados por pull requests, issues ou comentários de terceiros devem receber um token somente de leitura e não ter acesso aos segredos do repositório. [Mantenha segredos fora de execuções de CI não confiáveis →](https://dotsagent.io/pt/security#ciSecretIsolation)

- [ ] **Trate textos de pull requests e issues como conteúdo hostil** Títulos, descrições, comentários e diffs de terceiros podem conter instruções. Exija a aprovação de um mantenedor antes de executar qualquer job com segredos sobre esse conteúdo. [Mantenha segredos fora de execuções de CI não confiáveis →](https://dotsagent.io/pt/security#ciSecretIsolation)

## Operações

- [ ] **Registre cada chamada de ferramenta, com argumentos e resultado** Armazene os logs em um local que o agente não possa editar. Eles são necessários para reconstruir um incidente e identificar chamadas incomuns.

- [ ] **Tenha uma forma rápida de parar agentes e revogar tokens** Saiba como interromper todos os agentes em execução e revogar suas credenciais em poucos minutos. Faça um ensaio antes de precisar disso.

- [ ] **Teste seus agentes contra prompt injection antes do lançamento** Insira instruções no conteúdo lido pelo agente, como issues, e-mails e páginas da web, e confirme que nenhuma ação de impacto seja realizada. Repita os testes após cada alteração nas ferramentas ou nos prompts.

- [ ] **Verifique as assinaturas dos agentes antes de confiar no tráfego deles** Verifique as assinaturas Web Bot Auth no diretório de chaves do operador para identificar um agente. Autorize separadamente as ações que ele pode realizar, pois a assinatura identifica o operador, não o usuário. [Verifique as assinaturas do agente e, depois, autorize →](https://dotsagent.io/pt/security#verifyAgentSignatures)

## Exportar como Markdown

`SECURITY-CHECKLIST.md`

```
## Entradas não confiáveis
- [ ] Identifique o conteúdo não confiável em todos os pontos de entrada do agente
- [ ] Divida os agentes para que nenhum tenha os três componentes da tríade
- [ ] Revise e fixe as descrições de todas as ferramentas conectadas
- [ ] Escape a saída do modelo antes de exibi-la ou executá-la

## Ferramentas e credenciais
- [ ] Inicie todas as conexões com ferramentas em modo somente leitura
- [ ] Restrinja cada token a um projeto e às permissões mínimas
- [ ] Exija aprovação humana para gravar, excluir e enviar
- [ ] Fixe as versões exatas de skills, plugins e servidores MCP
- [ ] Permita tráfego de saída apenas para os hosts necessários a cada ferramenta

## Ambiente de execução e rede
- [ ] Execute ferramentas de código e shell em um sandbox
- [ ] Vincule gateways e dashboards somente ao loopback
- [ ] Limite quem pode enviar mensagens ao agente
- [ ] Use uma sessão separada para cada usuário ou remetente

## Servidores e clientes MCP
- [ ] Rejeite tokens MCP que não foram emitidos para o seu servidor
- [ ] Nunca repasse tokens de clientes para APIs upstream
- [ ] Mantenha os SDKs e as ferramentas MCP atualizados

## CI e revisão de código
- [ ] Não forneça segredos a agentes de CI que terceiros possam acionar
- [ ] Trate textos de pull requests e issues como conteúdo hostil

## Operações
- [ ] Registre cada chamada de ferramenta, com argumentos e resultado
- [ ] Tenha uma forma rápida de parar agentes e revogar tokens
- [ ] Teste seus agentes contra prompt injection antes do lançamento
- [ ] Verifique as assinaturas dos agentes antes de confiar no tráfego deles
```

Referência independente para quem cria agentes de IA. Não temos vínculo com nenhum dos fornecedores mencionados aqui.

© 2026 DotsAgent · Fatos verificados em 1 de outubro de 2026
