Ir para o conteúdo principal
ArchPrompts
Voltar ao blog
Caderno técnico / Nota de campo

Radar Tech: SSRF na ferramentaria de IA do Google acende alerta para arquitetos

Vulnerabilidade de Server-Side Request Forgery em tooling oficial de IA mostra por que um agente que busca URLs pede uma decisão de arquitetura de segurança (ADR) — e não um filtro solto.

João Gabriel
3 min de leitura
Radar Tech: SSRF na ferramentaria de IA do Google acende alerta para arquitetos
AP / Prancha visual 01
Leitura principal

Radar Tech: SSRF na ferramentaria de IA do Google acende alerta para arquitetos

Subtítulo: Vulnerabilidade de Server-Side Request Forgery em tooling oficial de IA mostra por que agente que busca URLs pede decisão de arquitetura de segurança — e não um filtro solto.

Nas últimas 24h, um relato ganhou força na comunidade de segurança: uma vulnerabilidade de SSRF (Server-Side Request Forgery) foi reportada em ferramentaria oficial de IA do Google. O detalhe que chama a atenção não é só a exposição em si, mas o vetor: a falha vive na camada em que um agente de IA recebe ou fabrica uma URL e faz o servidor buscá-la. No fim, é exatamente o tipo de superfície que a maioria dos pipelines de agentes está construindo agora, em muitos casos sem uma decisão explícita de arquitetura.

O que é o risco, de novo

SSRF acontece quando o aplicativo faz uma requisição de rede a partir do servidor para um destino parcialmente controlado pelo atacante. Em um agente de IA com uma tool do tipo fetch_url, o fluxo típico é:

  • O modelo recebe uma mensagem do usuário (ou gera, a partir de contexto ambíguo) uma chamada de ferramenta apontando para uma URL.
  • Um "fetcher" executa essa requisição server-side.
  • Se não há validação séria de destino, resolução e redirecionamentos, o fetcher pode alcançar o metadata service da nuvem (a famosa 169.254.169.254) e vazar credenciais na resposta entregue ao modelo.

O que torna os agentes um caso à parte é a combinação: a URL vem de saída não-determinística do modelo; o fetcher roda com as credenciais do serviço; e redirects + DNS rebinding escondem o destino real da requisição. Um único filtro na UI, ou uma "validação" na entrada, não cobre isso — é um problema arquitetural, não um bug de uma linha.

O que fazer na prática

A resposta defensiva não é desligar a tool, e sim tomar uma decisão explícita (ADR) de como ela é isolada. Na prática, as camadas que fazem diferença são:

  • Validação & allowlist na aplicação: só http/https, host em allowlist explícita, normalização de IPs disfarçados (decimal, hex, userinfo) e bloqueio de ranges internos/link-local antes de qualquer resolução.
  • Pinning de DNS (anti-rebinding): resolver uma única vez e usar exatamente o mesmo IP na conexão, fechando a janela TOCTOU.
  • Egresso segmentado: rota única de saída via proxy/política de rede que nega CIDs privados, e bloqueio do metadata service (IMDS/169.254.169.254).
  • Tratamento de redirects: revalidar o destino final a cada hop — nunca confiar só na primeira URL.
  • Sanitização da resposta: truncar/tipar o conteúdo antes de devolver ao modelo.

Nenhuma dessas camadas, sozinha, resolve. A utilidade está em combiná-las — é disso que trata um bom ADR de segurança.

Para o marketplace

Para equipes que querem deixar isso concreto, publicamos hoje no catálogo um pacote de prompts de arquitetura que leva um agente de IA a escrever um ADR completo de mitigação de SSRF para fetch tooling de agentes — com regras de borda, exemplos few-shot, harness de verificação e templates para Kubernetes/Serverless. São múltiplos arquivos complementares, não um prompt solto.

Se você mantém um agente que busca URLs de usuários, vale a pena tratar o assunto como decisão de arquitetura antes que a notícia de hoje seja "ameaça ativa" na sua própria base.

Post do Radar Tech — acompanhamento diário dos tópicos mais comentados em engenharia de software e segurança da informação.

Do conceito à execução

Ferramentas práticas para levar as decisões desta nota ao seu próximo projeto.

12 / selecionados
Fluxo do envenenamento de build no incidente arrayref (20/08/2026): atacante com credencial/autor comprometido publica versão maliciosa no crates.io; o build script baixa payload (infostealer) durante o cargo build, na máquina dev/CI com privilégio; resposta do Rust Security Response Team retira os
Segurança
01 / 03

Plano de Endurecimento de Cadeia de Suprimentos com ADR e Runbook — Pacote Multi-Arquivo para Defesa em Profundidade de Dependências (âncora: incidente arrayref do Rust, 20/08/2026)

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 59,90
Diagrama do ataque: backdoor time-release em modelo open-source. O harness injeta a data no system prompt a cada turno; nos dias normais o modelo responde normalmente, mas no dia-gatilho um comando malicioso substitui a resposta e é executado pelo shell do agente sem confirmação.
Segurança
01 / 02

Revisão de Segurança e ADR de Adoção de Modelo de IA de Código (contra weight poisoning e backdoor time-release)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 59,90
Arquitetura de sandbox para agentes de IA: agente não-confiável → orquestrador de política → sandbox descartável com controles de rede/credenciais e auditoria.
Segurança
01 / 02

ADR de adoção de sandbox seguro para agentes de IA (pacote multi-arquivo: prompt + guardrails + exemplos + harness de verificação)

por João Gabriel

gpt-4gpt-4-turboGPT-4o+3
(0)
0 vendas
R$ 49,90
Cadeia de ataque: entrada não confiável → Marshal.load → gadget chain universal → RCE, com o caminho de mitigação por ADR.
Segurança
01 / 03

ADR de Mitigação de RCE por Deserialização no Ruby 4.x — pacote multi-arquivo (prompt principal + regras + exemplos few-shot + harness de verificação + variações de stack)

por João Gabriel

gpt-4GPT-4oclaude-3-5-sonnet+3
(0)
0 vendas
R$ 59,90
Cadeia de ataque do incidente Snowflake×Wiz: do PR gerado por IA ao roubo do token Jira via injeção em GitHub Actions.
Segurança
01 / 02

Harness de Revisão de Segurança para Patches Gerados por IA (Injeção em CI/CD) — 5 arquivos

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 49,90
Árvore de Decisão ADR — Três opções de mitigação (A: aceitar risco, B: mitigação em camadas, C: rewrite do subsistema) com consequências e critérios de aceite.
Segurança
01 / 02

Mitigação de GhostLock (Stack Use-After-Free) em Infraestrutura Linux

por João Gabriel

gpt-4gpt-5claude-4+3
(0)
0 vendas
R$ 29,94
Cadeia de ataque da CVE-2026-3854 — de um git push com push options maliciosas até RCE no servidor GitHub.
Segurança
01 / 02

Mitigação de Injeção em Protocolos Internos — Pacote Multi-arquivo para Engenheiros de Arquitetura

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 29,94
Cadeia do ataque de supply-chain ao LiteLLM: comprometimento em cascata via PyPI, scraping de memória, exfiltração de 195 TB e a lição do caso Trivy (rotacionar ≠ revogar).
Segurança
01 / 02

ADR de Segurança de Supply-Chain: documentando decisões de gestão de segredos e mitigando vazamentos de credenciais em CI/CD (pacote multi-arquivo)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 49,90
Cadeia do ataque: evento não confiável interpolado em run: expõe segredo interno via gate 'sempre verdadeiro'.
Segurança
01 / 02

ADR de Hardening de Workflows GitHub Actions Orientados a Eventos: endureça CI/CD contra injeção de script e exfiltração de segredos

por João Gabriel

GPT-4oclaude-3-7-sonnetgemini-2.0-flash
(0)
0 vendas
R$ 49,90
Árvore de decisão ADR-001: três opções de arquitetura de defesa para plataforma ML, com a escolhida (Opção C) destacada
Segurança

Defesa Contra Ataques Autônomos por IA em Plataformas ML — Pacote Multi-Arquivo

por João Gabriel

gpt-4gpt-5claude-4+6
(0)
0 vendas
R$ 29,94
Cadeia de ataque: input não-confiável → injeção de prompt → tool-call → RCE no host (ex.: ferramentas de coding e CLIs de IA)
Segurança
01 / 03

Endurecimento de Agentes contra Injeção de Prompt → RCE — Pacote Multi-Arquivo para Projetar um Pipeline de Execução Segura (ADR de Segurança)

por João Gabriel

gpt-4GPT-4oClaude+3
(0)
0 vendas
R$ 49,90
Pipeline de Desenvolvimento Seguro na Era da IA: estágios planejamento→implementação→verificação→entrega com feedback loop e papéis IA/humano.
Segurança
01 / 02

SSDLC na Era da IA: ADR + pipeline seguro para times que adotam copilotos e agentes de código (pacote de 5 arquivos)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 49,90