Ir para o conteúdo principal
ArchPrompts
Voltar ao blog
Caderno técnico / Nota de campo

Radar Tech: 'Prompts viraram shells' — a febre de RCE em agentes de IA e por que é um problema de arquitetura

Cursor, Gemini CLI e a cadeia do MCP escancararam a nova classe de falha: injeção de prompt virando execução remota de código. Entenda o padrão, os vetores e o que muda na arquitetura do seu pipeline de agentes.

João Gabriel
2 min de leitura
Radar Tech: 'Prompts viraram shells' — a febre de RCE em agentes de IA e por que é um problema de arquitetura
AP / Prancha visual 01
Leitura principal

No radar das últimas 24 horas, um tema dominou a conversa de segurança: a sequência de pesquisas e incidentes mostrando que injeção de prompt virou vetor de execução remota de código (RCE) em agentes de IA e ferramentas de coding. O título de um estudo da Microsoft diz tudo — "quando prompts viram shells".

O padrão por trás da notícia

Ferramentas populares como o editor Cursor, a CLI do Gemini e a cadeia de suprimento do protocolo MCP (Meta Context Protocol) vieram a público com falhas críticas. O fio condutor não é sorte de atacantes: é um problema estrutural de arquitetura.

  • A injeção de prompt indireta: conteúdo malicioso embutido em dados que o agente lê (README, issue, página, resposta de uma ferramenta) instrui o modelo sub-repticiamente.
  • O tool-call confiante: o agente decide chamar shell, git, deploy — e o executor executa com as permissões do operador, sem validar se aquela chamada foi fruto de instrução legítima ou de dado malicioso.
  • A cadeia de suprimento: servidores MCP e plugins adicionam superfície de ataque; sem pinagem de origem, um endpoint comprometido injeta dados maliciosos.

O elo mais fraco não é o modelo. É o loop de ferramenta que confia na intenção do LLM sem nenhuma camada de política entre ele e o executor.

O que isso muda na arquitetura

Times que já adotam (ou planejam adotar) agentes autônomos e agentes de coding precisam tratar o pipeline de execução como superfície de ataque de primeira classe. Um bundle mínimo de defesa:

  • Separar dados de instruções: conteúdo externo é dado não-confiável; instruções só saem do system prompt, nunca de dados.
  • Policy gateway no loop de tools: o modelo propõe um tool-call, o gateway decide — permissão por ferramenta, allowlist de comandos, validação de argumento.
  • Menor privilégio: o agente nunca roda com as credenciais do operador; usa tokens escopados e revogáveis.
  • Sandbox descartável: execução isolada, rede bloqueada por padrão, sem secrets montados — contenção, e não garantia.
  • Aprovação humana para ações destrutivas; em modo autônomo, isso vira quarentena.

Para onde olhar

Se sua equipe usa agentes de coding ou está desenhando pipelines autônomos, esta é a semana certa para revisar o modelo de ameaça e escrever uma ADR de segurança do pipeline de execução — antes que "prompt" e "shell" sejam a mesma palavra na sua stack.

Resumo do dia: a febre de RCE em agentes mostrou que segurança de agentes é um problema de arquitetura, e que a mitigação começa no design do loop de tool-call, não no prompt.

Do conceito à execução

Ferramentas práticas para levar as decisões desta nota ao seu próximo projeto.

12 / selecionados
Cadeia de ataque do incidente Snowflake×Wiz: do PR gerado por IA ao roubo do token Jira via injeção em GitHub Actions.
Segurança
01 / 02

Revisor de Segurança de Patches Gerados por IA (injeção em CI/CD)

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 19,90
Cadeia do ataque: evento não confiável interpolado em run: expõe segredo interno via gate 'sempre verdadeiro'.
Segurança
01 / 02

ADR de Hardening de GitHub Actions contra injeção de script

por João Gabriel

GPT-4oclaude-3-7-sonnetgemini-2.0-flash
—(0)
0 vendas
R$ 14,90
Modelo de ameaças: as 4 superfícies de ataque em agentes de codificação com IA, inspiradas pelo Cursor 0day e Memory Heist.
ADR
01 / 02

ADR de Adoção de Agentes de Código com Guardrails de Segurança

por João Gabriel

gpt-4claude-3.5-sonnetclaude-4+2
—(0)
0 vendas
R$ 19,90
O antipadrão: uma chave de plataforma única no gateway multi-tenant gera blast radius global.
Segurança
01 / 03

ADR de Segredos em Multi-Tenant: elimine chaves compartilhadas e reduza o blast radius

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 29,90
Quatro superfícies de criptografia legada (TLS na borda, PKI/mTLS, assinatura de código, CMS/chaves) com o que é risco hoje e o padrão-alvo em cada uma — convergindo para um ADR consolidado e um roteiro em 3 fases (inventário, nova CA/HSM+rotação, desligar legado).
Segurança
01 / 03

Kit Crypto-Agility: ADR e roteiro para aposentar criptografia legada

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 19,90
Camadas de controle de um agente LLM conectado: o usuário instrui um orquestrador que, para qualquer efeito colateral, passa por um gateway de política zero-confiança antes de tocar sistemas OAuth/dados sensíveis (e-mail, cloud, repositórios).
Segurança
01 / 03

Agente LLM Conectado e Seguro: ADR, modelo de ameaças e gates de tool-call

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 19,90
Fluxo do ataque de supply-chain via npm (incidente Keyv, ago/2026) e a superficie de governanca.
Segurança
01 / 02

ADR de Supply Chain: dependências zero-trust e runbook para pacote comprometido

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 19,90
Cadeia de remediação em frota de borda: da exposição (boletim + inventário) à classificação de versão, à separação CLASSE A/CLASSE B e à prova da correção.
Segurança
01 / 02

Arquiteto de Correção de Frota: laudo de remediação para CVEs exploradas em appliances de borda

por João Gabriel

gpt-4gpt-5Claude+3
—(0)
0 vendas
R$ 29,90
Pipeline de Desenvolvimento Seguro na Era da IA: estágios planejamento→implementação→verificação→entrega com feedback loop e papéis IA/humano.
Segurança
01 / 02

SSDLC na Era da IA: decisões e gates de segurança para times com copilotos

por João Gabriel

gpt-4ClaudeGemini+1
—(0)
0 vendas
R$ 19,90
Fluxo da exploração de SSRF em uma tool de fetch de agente de IA: usuário/modelo controlam a URL, o fetcher sem validação alcança o metadata service interno.
Segurança
01 / 03

ADR de Segurança para Fetchers de Agentes de IA: mitigação de SSRF

por João Gabriel

gpt-4ClaudeGemini+1
—(0)
0 vendas
R$ 14,90
Funil de triagem wormability-first: intake → triagem por impacto×exposição → baldes P0–P2 → harness de verificação.
Segurança
01 / 02

ADR de Triagem de Patch em Escala: boletins com centenas de CVEs

por João Gabriel

gpt-4gpt-5Claude+1
—(0)
0 vendas
R$ 19,90
Seis fronteiras de confiança (FB-1 a FB-6): onde código e credencial trocam de domínio, do notebook do dev até a nuvem de produção.
Segurança
01 / 03

ArchTrust: revisão de fronteiras de confiança na cadeia de suprimentos

por João Gabriel

gpt-4ClaudeGemini+2
—(0)
0 vendas
R$ 19,90