Envenenamento de ferramentas MCP: instruções ocultas nas descrições
A Invariant Labs mostrou que um servidor MCP pode ocultar instruções nas descrições das ferramentas lidas pelo modelo e descreveu variantes de shadowing de ferramentas e rug pull.
O que aconteceu
Em 1 de abril de 2025, a Invariant Labs publicou um alerta de segurança sobre envenenamento de ferramentas no Model Context Protocol. Um servidor MCP malicioso insere instruções na descrição de uma ferramenta. Em geral, o usuário não vê esse texto, mas o modelo o lê como parte do contexto e pode agir de acordo com ele.
O mesmo alerta descreveu dois ataques relacionados. No shadowing de ferramentas, a descrição de um servidor altera a forma como o agente usa ferramentas de outro servidor confiável. Em um rug pull, um servidor altera as descrições de suas ferramentas depois que o usuário já o aprovou.
Por que funcionou
Os clientes carregam as descrições das ferramentas de todos os servidores conectados em um único contexto, e o modelo não consegue distinguir a documentação de um fornecedor das instruções de um invasor. Se o cliente aprova um servidor uma vez e nunca mais o verifica, alterações posteriores passam despercebidas.
O que fazer
- Leia as descrições completas das ferramentas de um servidor MCP antes de conectá-lo, não apenas os nomes das ferramentas.
- Fixe as versões dos servidores e calcule hashes das descrições das ferramentas; solicite nova aprovação ou gere um alerta quando um hash mudar.
- Conecte apenas os servidores necessários para cada tarefa, para que o texto de um servidor não influencie as ferramentas de outro.
- Exija aprovação para chamadas de ferramentas que enviem dados ou modifiquem arquivos.
Avalie skills, plugins e servidores MCPExija aprovação para ações com consequências
Siga o checklist de segurança →