dotsagent.io
Idioma:Português

Envenenamento de ferramentas MCP: instruções ocultas nas descrições

A Invariant Labs mostrou que um servidor MCP pode ocultar instruções nas descrições das ferramentas lidas pelo modelo e descreveu variantes de shadowing de ferramentas e rug pull.

O que aconteceu

Em 1 de abril de 2025, a Invariant Labs publicou um alerta de segurança sobre envenenamento de ferramentas no Model Context Protocol. Um servidor MCP malicioso insere instruções na descrição de uma ferramenta. Em geral, o usuário não vê esse texto, mas o modelo o lê como parte do contexto e pode agir de acordo com ele.

O mesmo alerta descreveu dois ataques relacionados. No shadowing de ferramentas, a descrição de um servidor altera a forma como o agente usa ferramentas de outro servidor confiável. Em um rug pull, um servidor altera as descrições de suas ferramentas depois que o usuário já o aprovou.

Por que funcionou

Os clientes carregam as descrições das ferramentas de todos os servidores conectados em um único contexto, e o modelo não consegue distinguir a documentação de um fornecedor das instruções de um invasor. Se o cliente aprova um servidor uma vez e nunca mais o verifica, alterações posteriores passam despercebidas.

O que fazer

  • Leia as descrições completas das ferramentas de um servidor MCP antes de conectá-lo, não apenas os nomes das ferramentas.
  • Fixe as versões dos servidores e calcule hashes das descrições das ferramentas; solicite nova aprovação ou gere um alerta quando um hash mudar.
  • Conecte apenas os servidores necessários para cada tarefa, para que o texto de um servidor não influencie as ferramentas de outro.
  • Exija aprovação para chamadas de ferramentas que enviem dados ou modifiquem arquivos.

Avalie skills, plugins e servidores MCPExija aprovação para ações com consequências

Siga o checklist de segurança →

Fontes

  1. invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks

Referência independente para quem cria agentes de IA. Não temos vínculo com nenhum dos fornecedores mencionados aqui.

© 2026 DotsAgent · Fatos verificados em 1 de outubro de 2026