AI Hacking
Recursos de segurança de IA
🔄 Updated August 2026

OWASP Top 10 para aplicativos Agentic 2026

Security risks specific to autonomous AI agents and multi-step AI workflows

30+
CVEs do MCP em 60 dias (janeiro a fevereiro de 2026)
(Pesquisa de segurança)
36%
Servidores MCP não possuem autenticação
(Invariant Labs)
42,665
Servidores MCP expostos à internet
(Verificações de segurança)
🤖

Agentic AI Security

Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. Veja nosso Guia de segurança MCP →

Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.

Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026

ASI01

Sequestro de meta do agente

Critical

Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.

Vetores de Ataque
  • Injeção indireta imediata por meio de documentos envenenados
  • Calendário/reunião convida alterando prioridades de metas
  • Injeção de documento RAG para redirecionar os objetivos do agente
  • Manipulação de persistência de meta entre sessões
Exemplos do mundo real
  • E-mail malicioso altera as prioridades de gastos do agente financeiro
  • Problema envenenado do GitHub/conteúdo PR injetado no contexto do agente
  • A reunião convida a alterar sutilmente as hierarquias de tarefas dos agentes
Estratégias de mitigação
  • Implementar firewalls de prompt para detectar manipulação de metas
  • Validar e higienizar todo o conteúdo externo antes do processamento
  • Usar aplicação e monitoramento de limites de metas
  • Implemente a verificação da cadeia de pensamento
ASI02

Uso indevido e exploração de ferramentas

Critical

Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.

Vetores de Ataque
  • Injeção de SQL por meio de ferramentas de banco de dados
  • Acesso ao sistema de arquivos para leitura/gravação não autorizada
  • Abuso de API por meio de integrações concedidas
  • Manipulação de parâmetros de ferramentas
Exemplos do mundo real
  • Ferramenta de execução de código usada para executar comandos maliciosos
  • Ferramenta de banco de dados explorada para exfiltração de dados
  • Ferramenta de sistema de arquivos usada para acessar diretórios confidenciais
Estratégias de mitigação
  • Implementar autorização estrita de uso de ferramenta e registros de auditoria
  • Validar todos os parâmetros da ferramenta antes da execução
  • Aplicar privilégios mínimos às permissões da ferramenta
  • Usar ambientes de execução em área restrita
ASI03

Abuso de identidade e privilégios

High

Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.

Vetores de Ataque
  • Delegação de credenciais sem escopo adequado
  • Confusão de funções entre ações humanas e de agentes
  • Escalonamento de privilégios por meio de ações do agente
  • Falsificação de identidade em sistemas multiagentes.
Exemplos do mundo real
  • Agente usando credenciais de desenvolvedor para alterações de produção
  • Ações do agente aparecendo como humanas nos logs de auditoria
  • Ignoração de isolamento multilocatário por meio da identidade do agente
Estratégias de mitigação
  • Implementar identidade específica do agente e gerenciamento de acesso
  • Use tokens de curta duração com escopo limitado
  • Separe as permissões do agente das credenciais humanas
  • Aplicar atribuição em todos os logs de ação do agente
ASI04

Vulnerabilidades da cadeia de suprimentos do agente

High

Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.

Vetores de Ataque
  • Injeções de ferramentas maliciosas em fluxos de trabalho de agentes
  • Provedores de ferramentas ou registros comprometidos
  • Definições de ferramentas envenenadas com backdoors
  • Vulnerabilidades de estrutura em camadas de orquestração
Exemplos do mundo real
  • Pacote npm/pypi com Trojan nas dependências do agente
  • Servidor MCP malicioso com exfiltração de dados
  • LangGraph comprometido ou estrutura semelhante
Estratégias de mitigação
  • Verificar a integridade da ferramenta através de assinaturas e checksums
  • Manter SBOM para todos os componentes do agente
  • Use registros confiáveis ​​e verifique a proveniência da ferramenta
  • Verificar dependências em busca de vulnerabilidades conhecidas
ASI05

Execução inesperada de código

Critical

Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.

Vetores de Ataque
  • Geração de código dinâmico sem sandboxing adequado
  • Injeção de comando por meio de chamadas geradas por agentes
  • Desserialização insegura em fluxos de trabalho de agentes
  • Gravação arbitrária de arquivos por meio de ações do agente
Exemplos do mundo real
  • Agente gerando e executando consultas SQL maliciosas
  • Ferramenta de interpretação de código executando cargas úteis do invasor
  • Comandos shell injetados na saída do agente
Estratégias de mitigação
  • Coloque em sandbox todos os ambientes de execução de código
  • Implementar validação de entrada rigorosa para código gerado
  • Usar listas de permissões para operações permitidas
  • Aplicar tempo limite e limites de recursos para execução
ASI06

Envenenamento de memória e contexto

High

Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.

Vetores de Ataque
  • Envenenamento de banco de dados de vetores com embeddings maliciosos
  • Manipulação de recuperação RAG para desvio de meta
  • Injeção de dados falsos na memória de longo prazo
  • Contaminação de contexto de sessão cruzada
Exemplos do mundo real
  • Documentos maliciosos tiveram classificação mais alta nos resultados RAG
  • Informações falsas armazenadas na memória do agente
  • Injeção de banco de dados vetorial alterando o comportamento de recuperação
Estratégias de mitigação
  • Validar e higienizar todos os dados antes do armazenamento na memória
  • Implementar classificação de recuperação com sinais de segurança
  • Use criptografia para conteúdos de memória confidenciais
  • Monitore a memória em busca de modificações anômalas
ASI07

Comunicação insegura entre agentes

Medium

Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.

Vetores de Ataque
  • Interceptação de mensagens na comunicação do agente
  • Representação de agente em sistemas multiagentes
  • Adulteração de mensagens entre agentes
  • Falta de autenticação entre agentes
Exemplos do mundo real
  • Um agente se passando por outro para contornar os controles
  • Ataque man-in-middle entre comunicações de agentes
  • Ataques de repetição de mensagens em fluxos de trabalho de agentes
Estratégias de mitigação
  • Implementar TLS mútuo para comunicações de agente
  • Usar mensagens assinadas entre agentes
  • Autenticar identidades de agentes em todas as comunicações
  • Aplicar validação de mensagens e verificações de integridade
ASI08

Falhas em cascata

Medium

Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.

Vetores de Ataque
  • Ponto único de falha na orquestração do agente
  • Manipulação de erros ao expor dados confidenciais
  • Mecanismos de fallback ignorando os controles de segurança
  • Loops de agente recursivos consumindo recursos
Exemplos do mundo real
  • Falha na validação permitindo todas as solicitações por meio
  • Mensagens de erro expondo prompts do sistema
  • Agente substituto ignorando fluxos de trabalho de aprovação
Estratégias de mitigação
  • Implementar disjuntores para componentes do agente
  • Projete degradação elegante com segurança preservada
  • Validar o tratamento de erros não expõe dados confidenciais
  • Definir limites de execução para evitar loops infinitos
ASI09

Exploração de confiança de agente humano

Medium

Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.

Vetores de Ataque
  • Apresentando informações falsas como fatos confiáveis
  • Manipulação de usuários por meio de resultados persuasivos
  • Ocultando incertezas ou erros
  • Explorando a dependência humana excessiva dos resultados dos agentes
Exemplos do mundo real
  • Agente que fabrica informações com alta confiança
  • Código com falhas de segurança apresentadas como seguras
  • Ocultando limitações ou erros dos usuários
Estratégias de mitigação
  • Implementar quantificação e comunicação de incertezas
  • Requer aprovação humana para ações de alto risco
  • Adicionar pontuações de confiança às saídas do agente
  • Eduque os usuários sobre as limitações do agente
ASI10

Agentes desonestos

High

Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.

Vetores de Ataque
  • Agente continua tarefas após a autorização expirar
  • Desova ou replicação de agente não autorizado
  • Ações do agente persistindo nas sessões do usuário
  • Escalonamento do agente para funções de nível administrativo
Exemplos do mundo real
  • Agente de segundo plano continua após o logout do usuário
  • Agente não autorizado acessando outros dados do usuário
  • Agente mantém o acesso após a conclusão da tarefa
Estratégias de mitigação
  • Implementar o gerenciamento do ciclo de vida da sessão
  • Aplicar expiração e limpeza de tarefas
  • Monitorar a geração não autorizada de agentes
  • Aplicar condições de rescisão estritas

Model Context Protocol (MCP) Security

MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.

Riscos de segurança do MCP

  • Servidores MCP não confiáveis ​​com recursos maliciosos
  • Exfiltração de dados por meio de acesso à ferramenta MCP
  • Envenenamento de definição de ferramenta
  • Permissões excessivas concedidas aos servidores MCP

Práticas recomendadas de segurança MCP

  • Verifique a autenticidade e procedência do servidor MCP
  • Aplicar privilégios mínimos às permissões da ferramenta MCP
  • Audite todas as comunicações do servidor MCP
  • Use isolamento de rede para servidores MCP

Arquitetura de segurança genérica

Camada 1: Validação de entrada

  • Avisar firewalls para detecção de sequestro de objetivos
  • Higienização de entrada para evitar injeção
  • Limitação de taxa para evitar abuso de recursos
  • Filtragem de conteúdo para dados externos

Camada 2: Sandbox do agente

  • Ambientes de execução isolados
  • Limites de recursos (CPU, memória, rede)
  • Segmentação de rede
  • Execução de ferramentas em contêiner

Camada 3: Autorização de ferramenta

  • Escopo de permissão refinado
  • Fluxos de trabalho de aprovação de uso de ferramentas
  • Registro de auditoria de todas as invocações de ferramentas
  • Acesso à ferramenta por tempo limitado

Camada 4: monitoramento e resposta

  • Monitoramento do comportamento do agente em tempo real
  • Detecção de anomalias para ações de agentes
  • Resposta automatizada a ameaças
  • Trilhas de auditoria abrangentes
AH
AI Hacking Team

The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

Stay Ahead of AI Security

Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.