Ir para o conteúdo principal
ArchPrompts
Voltar ao blog
Caderno técnico / Nota de campo

Radar Tech: agentes LLM conectados viram vetor de vazamento — como proteger o agente antes de colocar ferramenta em produção

A falha do ChatGPT-Gmail e o surto de agentes autônomos roubando credenciais apontam o mesmo erro de arquitetura: confiar no texto do LLM para autorizar tool-calls. O caminho é gate estrutural, menor privilégio e human-in-the-loop de verdade.

João Gabriel
3 min de leitura
Radar Tech: agentes LLM conectados viram vetor de vazamento — como proteger o agente antes de colocar ferramenta em produção
AP / Prancha visual 01
Leitura principal

Radar Tech: o agente LLM é a nova superfície — a semana mostrou como injeção indireta de prompt e agentes autônomos demais conseguem exfiltrar dados ou roubar credenciais em horas.

O que aconteceu nas últimas 24h

Duas histórias de segurança ligadas a IA chamaram atenção nesta semana e convergem para o mesmo ponto de arquitetura: a fronteira entre o LLM e as ferramentas que ele controla hoje é tratada com confiança demais e controle de menos.

  • Uma falha real envolvendo ChatGPT conectado ao Gmail mostrou que um prompt embutido com intenção hostil (indirect prompt injection) em conteúdo processado pelo assistente conseguiu direcionar dados da vítima para outra conta. A "ação" final foi uma tool-call legítima de encaminhamento — o que prova que o problema não está na ferramenta, e sim em quem (ou ao que) se confia quando ela é chamada.
  • Em paralelo, pesquisadores documentaram agentes autônomos de IA comprometendo milhares de credenciais em menos de seis horas. Quando o agente tem tokens de escopo largo, muita permissão de leitura/escrita e nenhum gate por ação, ele se torna uma máquina de mover dados e segredos na velocidade do raciocínio — inclusive para fora do perímetro.

Não são bugs isolados; são o que acontece quando o software começa a agir no mundo real.

Por que isso é um problema de arquitetura (e não de "sanitizar prompt")

O erro mais comum ao reagir a esses incidentes é pensar em "bloquear prompts maliciosos". Isso trata o sintoma. A mudança estrutural que importa é:

  • Jamais tratar o texto de saída do LLM como autoridade de autorização. Se o plano de "enviar esse e-mail" veio do raciocínio do modelo, ele é só uma solicitação — quem decide é um controlador estrutural.
  • Colocar um gate de tool-call entre o agente e qualquer efeito colateral. Cada chamada a e-mail, CRM, nuvem ou repositório precisa passar por uma verificação com allowlist de destino/operação/escopo antes de executar.
  • Aplicar menor privilégio e tokens curtos por ação, em vez de um refresh token estático pendurado no agente.
  • Exigir human-in-the-loop de verdade nas ações de alto impacto e baixa frequência (encaminhar, excluir, criar webhook, merge) — confirmação ativa do dono do dado, não consentimento dado uma vez no onboarding.
  • E, como a leitura também expõe: mascarar dados sensíveis antes de entrarem no contexto do modelo.

O fluxo correto lembra um proxy de decisão: o agente propõe → um veredito estrutural valida → só então o acesso é emitido, curto e auditável. Nunca o inverso.

Para a conversa de arquitetura

Quem opera assistentes conectados a dados reais deveria responder agora: qual é a minha fronteira de confiança? onde nasce o gate de cada tool-call? Se a resposta é "o próprio agente cuida disso", é sinal de que o próximo incidente é questão de tempo.

Dica: transforme isso em um ADR e num modelo de ameaças antes de liberar a primeira ferramenta em produção. Para um caminho guiado — prompt, regras, few-shots e um harness de verificação prontos — confira o pacote desta semana sobre agente LLM conectado e seguro no catálogo. A boa notícia é que dá para desenhar isso certo antes de ligar o agente ao mundo real.

Do conceito à execução

Ferramentas práticas para levar as decisões desta nota ao seu próximo projeto.

12 / selecionados
Fluxo do envenenamento de build no incidente arrayref (20/08/2026): atacante com credencial/autor comprometido publica versão maliciosa no crates.io; o build script baixa payload (infostealer) durante o cargo build, na máquina dev/CI com privilégio; resposta do Rust Security Response Team retira os
Segurança
01 / 03

Plano de Endurecimento de Cadeia de Suprimentos com ADR e Runbook — Pacote Multi-Arquivo para Defesa em Profundidade de Dependências (âncora: incidente arrayref do Rust, 20/08/2026)

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 59,90
Diagrama do ataque: backdoor time-release em modelo open-source. O harness injeta a data no system prompt a cada turno; nos dias normais o modelo responde normalmente, mas no dia-gatilho um comando malicioso substitui a resposta e é executado pelo shell do agente sem confirmação.
Segurança
01 / 02

Revisão de Segurança e ADR de Adoção de Modelo de IA de Código (contra weight poisoning e backdoor time-release)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 59,90
Fluxo de redefinição de credenciais: jornada legítima x jornada do atacante explorando o bypass (CVE-2026-18963, CVSS 9.1).
Segurança
01 / 02

ADR de Mitigação de Vulnerabilidade no Fluxo de Redefinição de Credenciais (CVE-2026-18963) — Pacote 5 Arquivos

por João Gabriel

gpt-4GPT-4oClaude+3
(0)
0 vendas
R$ 59,90
Cadeia de ataque: site legítimo publica llms.txt com comando non-dono; agente executa e cai em slot de registro reivindicado por atacante; EDR não alerta.
Segurança

Plano de Mitigação: Agentes de IA Instalando Código Não-Dono em Rede Corporativa

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 54,90
O clock do embargo colapsou: no modelo clássico, dias entre bug e exploit; hoje agentes transformam uma pista em exploit em menos de um minuto.
Segurança
01 / 03

ADR Reakt: decisão de arquitetura para o fim do embargo de vulnerabilidades (rumor virou exploit em minutos)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 49,90
Arquitetura de sandbox para agentes de IA: agente não-confiável → orquestrador de política → sandbox descartável com controles de rede/credenciais e auditoria.
Segurança
01 / 02

ADR de adoção de sandbox seguro para agentes de IA (pacote multi-arquivo: prompt + guardrails + exemplos + harness de verificação)

por João Gabriel

gpt-4gpt-4-turboGPT-4o+3
(0)
0 vendas
R$ 49,90
Cadeia de ataque: entrada não confiável → Marshal.load → gadget chain universal → RCE, com o caminho de mitigação por ADR.
Segurança
01 / 03

ADR de Mitigação de RCE por Deserialização no Ruby 4.x — pacote multi-arquivo (prompt principal + regras + exemplos few-shot + harness de verificação + variações de stack)

por João Gabriel

gpt-4GPT-4oclaude-3-5-sonnet+3
(0)
0 vendas
R$ 59,90
Cadeia de ataque do incidente Snowflake×Wiz: do PR gerado por IA ao roubo do token Jira via injeção em GitHub Actions.
Segurança
01 / 02

Harness de Revisão de Segurança para Patches Gerados por IA (Injeção em CI/CD) — 5 arquivos

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 49,90
Árvore de Decisão ADR — Três opções de mitigação (A: aceitar risco, B: mitigação em camadas, C: rewrite do subsistema) com consequências e critérios de aceite.
Segurança
01 / 02

Mitigação de GhostLock (Stack Use-After-Free) em Infraestrutura Linux

por João Gabriel

gpt-4gpt-5claude-4+3
(0)
0 vendas
R$ 29,94
Cadeia de ataque da CVE-2026-3854 — de um git push com push options maliciosas até RCE no servidor GitHub.
Segurança
01 / 02

Mitigação de Injeção em Protocolos Internos — Pacote Multi-arquivo para Engenheiros de Arquitetura

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 29,94
Cadeia do ataque de supply-chain ao LiteLLM: comprometimento em cascata via PyPI, scraping de memória, exfiltração de 195 TB e a lição do caso Trivy (rotacionar ≠ revogar).
Segurança
01 / 02

ADR de Segurança de Supply-Chain: documentando decisões de gestão de segredos e mitigando vazamentos de credenciais em CI/CD (pacote multi-arquivo)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 49,90
Pipeline de Desenvolvimento Seguro na Era da IA: estágios planejamento→implementação→verificação→entrega com feedback loop e papéis IA/humano.
Segurança
01 / 02

SSDLC na Era da IA: ADR + pipeline seguro para times que adotam copilotos e agentes de código (pacote de 5 arquivos)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 49,90