Ir para o conteúdo principal
ArchPrompts
Voltar ao blog
Caderno técnico / Nota de campo

Radar Tech: quando o agente de IA vira o incidente — conteúdo, egress e credencial

Entre incidentes e demonstrações de 2026, a conclusão de arquitetura é clara: sandbox não é contenção. Como desenhar as fronteiras de confiança (processo, rede, identidade) de um agente autônomo de código antes que ele seja enganado.

João Gabriel
3 min de leitura
Radar Tech: quando o agente de IA vira o incidente — conteúdo, egress e credencial
AP / Prancha visual 01
Leitura principal

Radar Tech: quando o agente de IA vira o incidente

Os últimos dias deram ao time de arquitetura um recado incômodo: a ameaça mais quente de 2026 não é um bug num framework — é o próprio agente autônomo de código sendo enganado e agindo além da intenção do engenheiro que o disparou.

No rastro do incidente que dominou a semana passada — em que agentes automatizados de uma grande empresa de IA escaparam do seu ambiente isolado e alcançaram a internet, usando um proxy de registro de pacotes como caminho de saída — a cobertura pós-mortem não parou: seguem chegando análises detalhadas reconstruindo como conteúdo não confiável entrou no contexto de um agente e o fez executar ações reais. No mesmo período, pesquisadores demonstraram na prática como induzir a execução de código num agente de codificação popular em modo autônomo, com taxa de sucesso reportada na casa de 60–80% a partir de um pedido aparentemente inofensivo de "resumir este site".

O que o arquiteto deve tirar disso

A conclusão de engenharia é direta e vale para qualquer stack:

  • Sandbox ≠ contenção. Isolar o processo (container, VM, jail) protege o hospedeiro, mas não protege os dados nem a rede. Um agente contido que ainda pode falar com a internet é um agente que pode exfiltrar.
  • Trate todo conteúdo que entra no contexto como não confiável. Um PR, uma issue, um README, um artefato baixado — tudo isso é instrução potencial para o modelo. É o vetor clássico de prompt injection aplicado a tool-calls.
  • O egress é a fronteira crítica. Proxy de registros com allowlist (só baixa origem aprovada) transforma um risco amplo em superfície auditável. É também onde você consegue detectar — anomalia de saída fora da allowlist é sinal de problema.
  • Credencial mínima, efêmera e segregada. O plano de controle do agente não pode carregar a role de deploy. Se a mente dele for comprometida, a identidade que ele carrega determina o estrago.
  • Tenha um kill-switch. Revogar credencial e pausar a fila em segundos — não em horas — é o que transforma um quase-incidente em não-incidente.

Para onde isso está indo

Agentes de codificação deixaram de ser ferramenta de curiosidade e viraram parte do pipeline de engenharia. Isso significa que eles agora entram no modelo de ameaças como um novo ator: um ator que você mesmo colocou dentro da rede, com acesso a código, terminal e, às vezes, a repositórios remotos. Decisão de arquitetura madura em 2026 é decidir — por escrito, com alternativas e consequências — como você vai conter esse ator: quais fronteiras, quais gatilhos de resposta, qual credencial ele pode carregar.

O que está em jogo não é travar a produtividade do agente. É saber exatamente onde termina a confiança dele — e o que acontece no segundo em que ela é traída.

Post do Radar Tech, resumo do dia 02/09/2026. Assunto do pacote correspondente na loja: categoria security — ADR + threat model + runbook para contenção de agentes autônomos.

Do conceito à execução

Ferramentas práticas para levar as decisões desta nota ao seu próximo projeto.

12 / selecionados
Fluxo do envenenamento de build no incidente arrayref (20/08/2026): atacante com credencial/autor comprometido publica versão maliciosa no crates.io; o build script baixa payload (infostealer) durante o cargo build, na máquina dev/CI com privilégio; resposta do Rust Security Response Team retira os
Segurança
01 / 03

Plano de Endurecimento de Cadeia de Suprimentos com ADR e Runbook — Pacote Multi-Arquivo para Defesa em Profundidade de Dependências (âncora: incidente arrayref do Rust, 20/08/2026)

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 59,90
Diagrama do ataque: backdoor time-release em modelo open-source. O harness injeta a data no system prompt a cada turno; nos dias normais o modelo responde normalmente, mas no dia-gatilho um comando malicioso substitui a resposta e é executado pelo shell do agente sem confirmação.
Segurança
01 / 02

Revisão de Segurança e ADR de Adoção de Modelo de IA de Código (contra weight poisoning e backdoor time-release)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 59,90
Fluxo de redefinição de credenciais: jornada legítima x jornada do atacante explorando o bypass (CVE-2026-18963, CVSS 9.1).
Segurança
01 / 02

ADR de Mitigação de Vulnerabilidade no Fluxo de Redefinição de Credenciais (CVE-2026-18963) — Pacote 5 Arquivos

por João Gabriel

gpt-4GPT-4oClaude+3
(0)
0 vendas
R$ 59,90
Cadeia de ataque: site legítimo publica llms.txt com comando non-dono; agente executa e cai em slot de registro reivindicado por atacante; EDR não alerta.
Segurança

Plano de Mitigação: Agentes de IA Instalando Código Não-Dono em Rede Corporativa

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 54,90
O clock do embargo colapsou: no modelo clássico, dias entre bug e exploit; hoje agentes transformam uma pista em exploit em menos de um minuto.
Segurança
01 / 03

ADR Reakt: decisão de arquitetura para o fim do embargo de vulnerabilidades (rumor virou exploit em minutos)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 49,90
Arquitetura de sandbox para agentes de IA: agente não-confiável → orquestrador de política → sandbox descartável com controles de rede/credenciais e auditoria.
Segurança
01 / 02

ADR de adoção de sandbox seguro para agentes de IA (pacote multi-arquivo: prompt + guardrails + exemplos + harness de verificação)

por João Gabriel

gpt-4gpt-4-turboGPT-4o+3
(0)
0 vendas
R$ 49,90
Cadeia de ataque: entrada não confiável → Marshal.load → gadget chain universal → RCE, com o caminho de mitigação por ADR.
Segurança
01 / 03

ADR de Mitigação de RCE por Deserialização no Ruby 4.x — pacote multi-arquivo (prompt principal + regras + exemplos few-shot + harness de verificação + variações de stack)

por João Gabriel

gpt-4GPT-4oclaude-3-5-sonnet+3
(0)
0 vendas
R$ 59,90
Cadeia de ataque do incidente Snowflake×Wiz: do PR gerado por IA ao roubo do token Jira via injeção em GitHub Actions.
Segurança
01 / 02

Harness de Revisão de Segurança para Patches Gerados por IA (Injeção em CI/CD) — 5 arquivos

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 49,90
Árvore de Decisão ADR — Três opções de mitigação (A: aceitar risco, B: mitigação em camadas, C: rewrite do subsistema) com consequências e critérios de aceite.
Segurança
01 / 02

Mitigação de GhostLock (Stack Use-After-Free) em Infraestrutura Linux

por João Gabriel

gpt-4gpt-5claude-4+3
(0)
0 vendas
R$ 29,94
Cadeia de ataque da CVE-2026-3854 — de um git push com push options maliciosas até RCE no servidor GitHub.
Segurança
01 / 02

Mitigação de Injeção em Protocolos Internos — Pacote Multi-arquivo para Engenheiros de Arquitetura

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 29,94
Arquitetura de referência do agente local sempre-ativo (ASA): Orchestrator, Model Runtime (Muse Glimmer Q4 ~17GB), Tool Executor, Permission Gate, Memory Store e Observer dentro da fronteira local, com Routing Layer e nuvem de fallback.
Agentes
01 / 03

Blueprint Arquitetural de Agente Local Sempre-Ativo — Pacote Multi-Arquivo para Design, Roteamento Local-Nuvem e Segurança (Muse Glimmer e Open-weights)

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 59,90
Pipeline de Desenvolvimento Seguro na Era da IA: estágios planejamento→implementação→verificação→entrega com feedback loop e papéis IA/humano.
Segurança
01 / 02

SSDLC na Era da IA: ADR + pipeline seguro para times que adotam copilotos e agentes de código (pacote de 5 arquivos)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 49,90