---
title: "Envenenamento de ferramentas MCP: instruções ocultas nas descrições · DotsAgent"
description: "A Invariant Labs mostrou que um servidor MCP pode ocultar instruções nas descrições das ferramentas lidas pelo modelo e descreveu variantes de shadowing de ferramentas e rug pull."
url: https://dotsagent.io/pt/security/incidents/2025-04-mcp-tool-poisoning
---

1 de abril de 2025

# Envenenamento de ferramentas MCP: instruções ocultas nas descrições

A Invariant Labs mostrou que um servidor MCP pode ocultar instruções nas descrições das ferramentas lidas pelo modelo e descreveu variantes de shadowing de ferramentas e rug pull.

## O que aconteceu

Em 1 de abril de 2025, a Invariant Labs publicou um alerta de segurança sobre envenenamento de ferramentas no Model Context Protocol. Um servidor MCP malicioso insere instruções na descrição de uma ferramenta. Em geral, o usuário não vê esse texto, mas o modelo o lê como parte do contexto e pode agir de acordo com ele.

O mesmo alerta descreveu dois ataques relacionados. No shadowing de ferramentas, a descrição de um servidor altera a forma como o agente usa ferramentas de outro servidor confiável. Em um rug pull, um servidor altera as descrições de suas ferramentas depois que o usuário já o aprovou.

## Por que funcionou

Os clientes carregam as descrições das ferramentas de todos os servidores conectados em um único contexto, e o modelo não consegue distinguir a documentação de um fornecedor das instruções de um invasor. Se o cliente aprova um servidor uma vez e nunca mais o verifica, alterações posteriores passam despercebidas.

## O que fazer

- Leia as descrições completas das ferramentas de um servidor MCP antes de conectá-lo, não apenas os nomes das ferramentas.
- Fixe as versões dos servidores e calcule hashes das descrições das ferramentas; solicite nova aprovação ou gere um alerta quando um hash mudar.
- Conecte apenas os servidores necessários para cada tarefa, para que o texto de um servidor não influencie as ferramentas de outro.
- Exija aprovação para chamadas de ferramentas que enviem dados ou modifiquem arquivos.

[Avalie skills, plugins e servidores MCP](https://dotsagent.io/pt/security#supplyChainVetting)[Exija aprovação para ações com consequências](https://dotsagent.io/pt/security#humanApproval)

- [Fluxo tóxico de agente no GitHub MCP vaza repositórios privados por meio de uma issue pública](https://dotsagent.io/pt/security/incidents/2025-05-github-mcp-toxic-agent-flow)

[Siga o checklist de segurança →](https://dotsagent.io/pt/security/checklist)

## Fontes

1. [invariantlabs.ai](https://invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks)/blog/mcp-security-notification-tool-poisoning-attacks

Referência independente para quem cria agentes de IA. Não temos vínculo com nenhum dos fornecedores mencionados aqui.

© 2026 DotsAgent · Fatos verificados em 1 de outubro de 2026
