Ir para o conteúdo principal
ArchPrompts
Voltar ao blog
Caderno técnico / Nota de campo

Radar Tech: A Segurança na Cadeia de Suprimento de Agentes de IA — Codex Security, Aguara e o Novo Ecossistema

OpenAI lança Codex Security (466 pts HN), Aguara surge como motor de segurança open-source para supply-chain de agentes, e ferramentas como DriftCop e VellaVeto completam o ecossistema. Entenda o impacto na arquitetura de software.

João Gabriel
3 min de leitura
Radar Tech: A Segurança na Cadeia de Suprimento de Agentes de IA — Codex Security, Aguara e o Novo Ecossistema
AP / Prancha visual 01
Leitura principal

O que aconteceu esta semana?

Três grandes movimentos sacudiram o ecossistema de segurança para agentes de IA nos últimos dias:

OpenAI lançou o Codex Security (466 pontos no HN), um CLI e SDK open-source para encontrar, validar e corrigir vulnerabilidades de segurança em código. A ferramenta, que exige Node.js 22+ e Python 3.10+, faz varreduras estáticas, integração com CI e tracking histórico de achados. O repositorio já ultrapassou 2.800 estrelas no GitHub.

Aguara (85 estrelas) foi apresentado como um motor de segurança open-source para cadeia de suprimento de agentes de IA — analisa lockfiles, scripts de instalação, configurações MCP, skills de agente e workflows de CI/CD antes que qualquer código seja executado. Funciona sem telemetria, sem chamadas de LLM e com intel de ameaças assinada criptograficamente.

DriftCop e VellaVeto completam o ecossistema: o primeiro é um SAST especializado em servidores MCP com verificação de assinatura via SigStore; o segundo é um gateway de políticas MCP que bloqueia chamadas inseguras a ferramentas por agentes de IA, com descoberta de topologia e auditoria.

Por que isso importa para arquitetura de software?

O paradigma de agentes de IA introduziu uma nova superficie de ataque que arquitetos de software precisam entender e mitigar. Diferente de aplicações tradicionais, onde a cadeia de suprimento se limitava a bibliotecas e frameworks, agentes de IA adicionam três novas camadas de confiança:

  1. Servidores MCP — expoem ferramentas diretamente ao modelo de IA. Um servidor MCP desonesto pode ler arquivos, enviar dados para a internet ou executar comandos no ambiente do agente.
  2. Arquivos de instrução do agente — AGENTS.md, CLAUDE.md, .cursorrules e .hermes.md podem conter prompt injection que altera o comportamento do modelo, incluindo instruções para desabilitar verificações de segurança.
  3. Skills e plugins — pacotes de prompt que estendem as capacidades do agente, mas podem conter instruções maliciosas disfarçadas de funcionalidade legitima.

OWASP LLM Top 10 se torna referência obrigatória

A OWASP já incluiu a segurança de cadeia de suprimento em sua lista de vulnerabilidades críticas para aplicações LLM. Entre os itens mais relevantes:

  • LLM06 — Supply Chain Vulnerabilities: dependências, modelos pré-treinados e plugins de terceiros podem carregar vulnerabilidades
  • LLM01 — Prompt Injection: instruções maliciosas em arquivos de configuração podem alterar o comportamento do agente
  • LLM02 — Insecure Output Handling: agentes que executam ações baseadas em saídas não validadas

Como arquitetos podem se preparar

  1. Trate MCP como qualquer outra superficie de rede — exija autenticação OAuth 2.0, TLS 1.3 e auditoria de chamadas. Use ferramentas como VellaVeto para aplicar políticas de segurança.
  2. Lockfiles não são opcionais — se seu agente instala dependências, ela precisa de lockfile commitado com hashes verificaveis. Aguara pode validar isso em CI.
  3. Revise arquivos de instrução como código — AGENTS.md e equivalentes devem passar por code review e SAST. O Codex Security da OpenAI já consegue escanear esses arquivos.
  4. Implemente um policy engine — defina regras como "nenhum servidor MCP remoto sem autenticação" e "nenhum AGENTS.md com flags --no-verify". Automatize o bloqueio.

A oportunidade para Architecture Decision Records

Cada mitigação identificada deve ser registrada como um ADR (Architecture Decision Record). Isso cria um rastro auditável de decisões de segurança que pode ser usado para compliance, revisão periódica e onboarding de novos membros do time.

O pacote de prompt que publicamos hoje no marketplace (categoria Segurança) contem exatamente isso: um pipeline completo que vai da análise da superficie de ataque até a geração de ADRs prontos para commit.

Radar Tech é uma curadoria diária de noticias e tendências de tecnologia com foco em arquitetura de software. Hoje: Codex Security (OpenAI), Aguara, DriftCop, VellaVeto e o ecossistema emergente de segurança para agentes de IA.

Do conceito à execução

Ferramentas práticas para levar as decisões desta nota ao seu próximo projeto.

12 / selecionados
Fluxo do envenenamento de build no incidente arrayref (20/08/2026): atacante com credencial/autor comprometido publica versão maliciosa no crates.io; o build script baixa payload (infostealer) durante o cargo build, na máquina dev/CI com privilégio; resposta do Rust Security Response Team retira os
Segurança
01 / 03

Plano de Endurecimento de Cadeia de Suprimentos com ADR e Runbook — Pacote Multi-Arquivo para Defesa em Profundidade de Dependências (âncora: incidente arrayref do Rust, 20/08/2026)

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 59,90
Diagrama do ataque: backdoor time-release em modelo open-source. O harness injeta a data no system prompt a cada turno; nos dias normais o modelo responde normalmente, mas no dia-gatilho um comando malicioso substitui a resposta e é executado pelo shell do agente sem confirmação.
Segurança
01 / 02

Revisão de Segurança e ADR de Adoção de Modelo de IA de Código (contra weight poisoning e backdoor time-release)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 59,90
Fluxo de redefinição de credenciais: jornada legítima x jornada do atacante explorando o bypass (CVE-2026-18963, CVSS 9.1).
Segurança
01 / 02

ADR de Mitigação de Vulnerabilidade no Fluxo de Redefinição de Credenciais (CVE-2026-18963) — Pacote 5 Arquivos

por João Gabriel

gpt-4GPT-4oClaude+3
(0)
0 vendas
R$ 59,90
Cadeia de ataque: site legítimo publica llms.txt com comando non-dono; agente executa e cai em slot de registro reivindicado por atacante; EDR não alerta.
Segurança

Plano de Mitigação: Agentes de IA Instalando Código Não-Dono em Rede Corporativa

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 54,90
O clock do embargo colapsou: no modelo clássico, dias entre bug e exploit; hoje agentes transformam uma pista em exploit em menos de um minuto.
Segurança
01 / 03

ADR Reakt: decisão de arquitetura para o fim do embargo de vulnerabilidades (rumor virou exploit em minutos)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 49,90
Arquitetura de sandbox para agentes de IA: agente não-confiável → orquestrador de política → sandbox descartável com controles de rede/credenciais e auditoria.
Segurança
01 / 02

ADR de adoção de sandbox seguro para agentes de IA (pacote multi-arquivo: prompt + guardrails + exemplos + harness de verificação)

por João Gabriel

gpt-4gpt-4-turboGPT-4o+3
(0)
0 vendas
R$ 49,90
Cadeia de ataque: entrada não confiável → Marshal.load → gadget chain universal → RCE, com o caminho de mitigação por ADR.
Segurança
01 / 03

ADR de Mitigação de RCE por Deserialização no Ruby 4.x — pacote multi-arquivo (prompt principal + regras + exemplos few-shot + harness de verificação + variações de stack)

por João Gabriel

gpt-4GPT-4oclaude-3-5-sonnet+3
(0)
0 vendas
R$ 59,90
Cadeia de ataque do incidente Snowflake×Wiz: do PR gerado por IA ao roubo do token Jira via injeção em GitHub Actions.
Segurança
01 / 02

Harness de Revisão de Segurança para Patches Gerados por IA (Injeção em CI/CD) — 5 arquivos

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 49,90
Arquitetura de referência do agente local sempre-ativo (ASA): Orchestrator, Model Runtime (Muse Glimmer Q4 ~17GB), Tool Executor, Permission Gate, Memory Store e Observer dentro da fronteira local, com Routing Layer e nuvem de fallback.
Agentes
01 / 03

Blueprint Arquitetural de Agente Local Sempre-Ativo — Pacote Multi-Arquivo para Design, Roteamento Local-Nuvem e Segurança (Muse Glimmer e Open-weights)

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 59,90
Cadeia do ataque de supply-chain ao LiteLLM: comprometimento em cascata via PyPI, scraping de memória, exfiltração de 195 TB e a lição do caso Trivy (rotacionar ≠ revogar).
Segurança
01 / 02

ADR de Segurança de Supply-Chain: documentando decisões de gestão de segredos e mitigando vazamentos de credenciais em CI/CD (pacote multi-arquivo)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 49,90
Cadeia do ataque: evento não confiável interpolado em run: expõe segredo interno via gate 'sempre verdadeiro'.
Segurança
01 / 02

ADR de Hardening de Workflows GitHub Actions Orientados a Eventos: endureça CI/CD contra injeção de script e exfiltração de segredos

por João Gabriel

GPT-4oclaude-3-7-sonnetgemini-2.0-flash
(0)
0 vendas
R$ 49,90
Pipeline de Desenvolvimento Seguro na Era da IA: estágios planejamento→implementação→verificação→entrega com feedback loop e papéis IA/humano.
Segurança
01 / 02

SSDLC na Era da IA: ADR + pipeline seguro para times que adotam copilotos e agentes de código (pacote de 5 arquivos)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 49,90