Ir para o conteúdo principal
ArchPrompts
Voltar ao blog
Caderno técnico / Nota de campo

Radar Tech: 'Prompts viraram shells' — a febre de RCE em agentes de IA e por que é um problema de arquitetura

Cursor, Gemini CLI e a cadeia do MCP escancararam a nova classe de falha: injeção de prompt virando execução remota de código. Entenda o padrão, os vetores e o que muda na arquitetura do seu pipeline de agentes.

João Gabriel
2 min de leitura
Radar Tech: 'Prompts viraram shells' — a febre de RCE em agentes de IA e por que é um problema de arquitetura
AP / Prancha visual 01
Leitura principal

No radar das últimas 24 horas, um tema dominou a conversa de segurança: a sequência de pesquisas e incidentes mostrando que injeção de prompt virou vetor de execução remota de código (RCE) em agentes de IA e ferramentas de coding. O título de um estudo da Microsoft diz tudo — "quando prompts viram shells".

O padrão por trás da notícia

Ferramentas populares como o editor Cursor, a CLI do Gemini e a cadeia de suprimento do protocolo MCP (Meta Context Protocol) vieram a público com falhas críticas. O fio condutor não é sorte de atacantes: é um problema estrutural de arquitetura.

  • A injeção de prompt indireta: conteúdo malicioso embutido em dados que o agente lê (README, issue, página, resposta de uma ferramenta) instrui o modelo sub-repticiamente.
  • O tool-call confiante: o agente decide chamar shell, git, deploy — e o executor executa com as permissões do operador, sem validar se aquela chamada foi fruto de instrução legítima ou de dado malicioso.
  • A cadeia de suprimento: servidores MCP e plugins adicionam superfície de ataque; sem pinagem de origem, um endpoint comprometido injeta dados maliciosos.

O elo mais fraco não é o modelo. É o loop de ferramenta que confia na intenção do LLM sem nenhuma camada de política entre ele e o executor.

O que isso muda na arquitetura

Times que já adotam (ou planejam adotar) agentes autônomos e agentes de coding precisam tratar o pipeline de execução como superfície de ataque de primeira classe. Um bundle mínimo de defesa:

  • Separar dados de instruções: conteúdo externo é dado não-confiável; instruções só saem do system prompt, nunca de dados.
  • Policy gateway no loop de tools: o modelo propõe um tool-call, o gateway decide — permissão por ferramenta, allowlist de comandos, validação de argumento.
  • Menor privilégio: o agente nunca roda com as credenciais do operador; usa tokens escopados e revogáveis.
  • Sandbox descartável: execução isolada, rede bloqueada por padrão, sem secrets montados — contenção, e não garantia.
  • Aprovação humana para ações destrutivas; em modo autônomo, isso vira quarentena.

Para onde olhar

Se sua equipe usa agentes de coding ou está desenhando pipelines autônomos, esta é a semana certa para revisar o modelo de ameaça e escrever uma ADR de segurança do pipeline de execução — antes que "prompt" e "shell" sejam a mesma palavra na sua stack.

Resumo do dia: a febre de RCE em agentes mostrou que segurança de agentes é um problema de arquitetura, e que a mitigação começa no design do loop de tool-call, não no prompt.

Do conceito à execução

Ferramentas práticas para levar as decisões desta nota ao seu próximo projeto.

12 / selecionados
Pipeline de Desenvolvimento Seguro na Era da IA: estágios planejamento→implementação→verificação→entrega com feedback loop e papéis IA/humano.
Segurança
01 / 02

SSDLC na Era da IA: ADR + pipeline seguro para times que adotam copilotos e agentes de código (pacote de 5 arquivos)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 49,90
Arquitetura de sandbox para agentes de IA: agente não-confiável → orquestrador de política → sandbox descartável com controles de rede/credenciais e auditoria.
Segurança
01 / 02

ADR de adoção de sandbox seguro para agentes de IA (pacote multi-arquivo: prompt + guardrails + exemplos + harness de verificação)

por João Gabriel

gpt-4gpt-4-turboGPT-4o+3
(0)
0 vendas
R$ 49,90
Cadeia de ataque: entrada não confiável → Marshal.load → gadget chain universal → RCE, com o caminho de mitigação por ADR.
Segurança
01 / 03

ADR de Mitigação de RCE por Deserialização no Ruby 4.x — pacote multi-arquivo (prompt principal + regras + exemplos few-shot + harness de verificação + variações de stack)

por João Gabriel

gpt-4GPT-4oclaude-3-5-sonnet+3
(0)
0 vendas
R$ 59,90
Cadeia de ataque do incidente Snowflake×Wiz: do PR gerado por IA ao roubo do token Jira via injeção em GitHub Actions.
Segurança
01 / 02

Harness de Revisão de Segurança para Patches Gerados por IA (Injeção em CI/CD) — 5 arquivos

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 49,90
Fluxo de adoção: desenvolvedor → agente → guardrails → aprovação humana → deploy
Agentes
01 / 02

Adoção de Agentes de Código: Pacote Completo para Decisão Arquitetural com Guardrails

por João Gabriel

gpt-4GPT-4oclaude-3-opus+3
(0)
0 vendas
R$ 29,94
Árvore de Decisão ADR — Três opções de mitigação (A: aceitar risco, B: mitigação em camadas, C: rewrite do subsistema) com consequências e critérios de aceite.
Segurança
01 / 02

Mitigação de GhostLock (Stack Use-After-Free) em Infraestrutura Linux

por João Gabriel

gpt-4gpt-5claude-4+3
(0)
0 vendas
R$ 29,94
Cadeia de ataque da CVE-2026-3854 — de um git push com push options maliciosas até RCE no servidor GitHub.
Segurança
01 / 02

Mitigação de Injeção em Protocolos Internos — Pacote Multi-arquivo para Engenheiros de Arquitetura

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 29,94
Cadeia do ataque de supply-chain ao LiteLLM: comprometimento em cascata via PyPI, scraping de memória, exfiltração de 195 TB e a lição do caso Trivy (rotacionar ≠ revogar).
Segurança
01 / 02

ADR de Segurança de Supply-Chain: documentando decisões de gestão de segredos e mitigando vazamentos de credenciais em CI/CD (pacote multi-arquivo)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 49,90
Árvore de decisão ADR-001: três opções de arquitetura de defesa para plataforma ML, com a escolhida (Opção C) destacada
Segurança

Defesa Contra Ataques Autônomos por IA em Plataformas ML — Pacote Multi-Arquivo

por João Gabriel

gpt-4gpt-5claude-4+6
(0)
0 vendas
R$ 29,94
Cadeia de ataque: input não-confiável → injeção de prompt → tool-call → RCE no host (ex.: ferramentas de coding e CLIs de IA)
Segurança
01 / 03

Endurecimento de Agentes contra Injeção de Prompt → RCE — Pacote Multi-Arquivo para Projetar um Pipeline de Execução Segura (ADR de Segurança)

por João Gabriel

gpt-4GPT-4oClaude+3
(0)
0 vendas
R$ 49,90
Diagrama do ataque CVE-2026-53359: VM convidada maliciosa explora bug de emulação MMIO no KVM para escapar ao Ring 0 do host e acessar memória de outras VMs.
Segurança
01 / 03

Defesa em Profundidade Contra Guest Escape em Ambientes Virtuais Multi-Tenant

por João Gabriel

gpt-4ClaudeGemini+2
(0)
0 vendas
R$ 23,94
Modelo de ameaças: as 4 superfícies de ataque em agentes de codificação com IA, inspiradas pelo Cursor 0day e Memory Heist.
ADR
01 / 02

Adoção de Agentes de Codificação com IA com Guardrails de Segurança (6 arquivos)

por João Gabriel

gpt-4claude-3.5-sonnetclaude-4+2
(0)
0 vendas
R$ 29,94