OWASP Top 10 para aplicativos Agentic 2026
Security risks specific to autonomous AI agents and multi-step AI workflows
Agentic AI Security
Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. Veja nosso Guia de segurança MCP →
Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.
Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026
Sequestro de meta do agente
Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.
Vetores de Ataque
- Injeção indireta imediata por meio de documentos envenenados
- Calendário/reunião convida alterando prioridades de metas
- Injeção de documento RAG para redirecionar os objetivos do agente
- Manipulação de persistência de meta entre sessões
Exemplos do mundo real
- E-mail malicioso altera as prioridades de gastos do agente financeiro
- Problema envenenado do GitHub/conteúdo PR injetado no contexto do agente
- A reunião convida a alterar sutilmente as hierarquias de tarefas dos agentes
Estratégias de mitigação
- Implementar firewalls de prompt para detectar manipulação de metas
- Validar e higienizar todo o conteúdo externo antes do processamento
- Usar aplicação e monitoramento de limites de metas
- Implemente a verificação da cadeia de pensamento
Uso indevido e exploração de ferramentas
Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.
Vetores de Ataque
- Injeção de SQL por meio de ferramentas de banco de dados
- Acesso ao sistema de arquivos para leitura/gravação não autorizada
- Abuso de API por meio de integrações concedidas
- Manipulação de parâmetros de ferramentas
Exemplos do mundo real
- Ferramenta de execução de código usada para executar comandos maliciosos
- Ferramenta de banco de dados explorada para exfiltração de dados
- Ferramenta de sistema de arquivos usada para acessar diretórios confidenciais
Estratégias de mitigação
- Implementar autorização estrita de uso de ferramenta e registros de auditoria
- Validar todos os parâmetros da ferramenta antes da execução
- Aplicar privilégios mínimos às permissões da ferramenta
- Usar ambientes de execução em área restrita
Abuso de identidade e privilégios
Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.
Vetores de Ataque
- Delegação de credenciais sem escopo adequado
- Confusão de funções entre ações humanas e de agentes
- Escalonamento de privilégios por meio de ações do agente
- Falsificação de identidade em sistemas multiagentes.
Exemplos do mundo real
- Agente usando credenciais de desenvolvedor para alterações de produção
- Ações do agente aparecendo como humanas nos logs de auditoria
- Ignoração de isolamento multilocatário por meio da identidade do agente
Estratégias de mitigação
- Implementar identidade específica do agente e gerenciamento de acesso
- Use tokens de curta duração com escopo limitado
- Separe as permissões do agente das credenciais humanas
- Aplicar atribuição em todos os logs de ação do agente
Vulnerabilidades da cadeia de suprimentos do agente
Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.
Vetores de Ataque
- Injeções de ferramentas maliciosas em fluxos de trabalho de agentes
- Provedores de ferramentas ou registros comprometidos
- Definições de ferramentas envenenadas com backdoors
- Vulnerabilidades de estrutura em camadas de orquestração
Exemplos do mundo real
- Pacote npm/pypi com Trojan nas dependências do agente
- Servidor MCP malicioso com exfiltração de dados
- LangGraph comprometido ou estrutura semelhante
Estratégias de mitigação
- Verificar a integridade da ferramenta através de assinaturas e checksums
- Manter SBOM para todos os componentes do agente
- Use registros confiáveis e verifique a proveniência da ferramenta
- Verificar dependências em busca de vulnerabilidades conhecidas
Execução inesperada de código
Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.
Vetores de Ataque
- Geração de código dinâmico sem sandboxing adequado
- Injeção de comando por meio de chamadas geradas por agentes
- Desserialização insegura em fluxos de trabalho de agentes
- Gravação arbitrária de arquivos por meio de ações do agente
Exemplos do mundo real
- Agente gerando e executando consultas SQL maliciosas
- Ferramenta de interpretação de código executando cargas úteis do invasor
- Comandos shell injetados na saída do agente
Estratégias de mitigação
- Coloque em sandbox todos os ambientes de execução de código
- Implementar validação de entrada rigorosa para código gerado
- Usar listas de permissões para operações permitidas
- Aplicar tempo limite e limites de recursos para execução
Envenenamento de memória e contexto
Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.
Vetores de Ataque
- Envenenamento de banco de dados de vetores com embeddings maliciosos
- Manipulação de recuperação RAG para desvio de meta
- Injeção de dados falsos na memória de longo prazo
- Contaminação de contexto de sessão cruzada
Exemplos do mundo real
- Documentos maliciosos tiveram classificação mais alta nos resultados RAG
- Informações falsas armazenadas na memória do agente
- Injeção de banco de dados vetorial alterando o comportamento de recuperação
Estratégias de mitigação
- Validar e higienizar todos os dados antes do armazenamento na memória
- Implementar classificação de recuperação com sinais de segurança
- Use criptografia para conteúdos de memória confidenciais
- Monitore a memória em busca de modificações anômalas
Comunicação insegura entre agentes
Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.
Vetores de Ataque
- Interceptação de mensagens na comunicação do agente
- Representação de agente em sistemas multiagentes
- Adulteração de mensagens entre agentes
- Falta de autenticação entre agentes
Exemplos do mundo real
- Um agente se passando por outro para contornar os controles
- Ataque man-in-middle entre comunicações de agentes
- Ataques de repetição de mensagens em fluxos de trabalho de agentes
Estratégias de mitigação
- Implementar TLS mútuo para comunicações de agente
- Usar mensagens assinadas entre agentes
- Autenticar identidades de agentes em todas as comunicações
- Aplicar validação de mensagens e verificações de integridade
Falhas em cascata
Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.
Vetores de Ataque
- Ponto único de falha na orquestração do agente
- Manipulação de erros ao expor dados confidenciais
- Mecanismos de fallback ignorando os controles de segurança
- Loops de agente recursivos consumindo recursos
Exemplos do mundo real
- Falha na validação permitindo todas as solicitações por meio
- Mensagens de erro expondo prompts do sistema
- Agente substituto ignorando fluxos de trabalho de aprovação
Estratégias de mitigação
- Implementar disjuntores para componentes do agente
- Projete degradação elegante com segurança preservada
- Validar o tratamento de erros não expõe dados confidenciais
- Definir limites de execução para evitar loops infinitos
Exploração de confiança de agente humano
Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.
Vetores de Ataque
- Apresentando informações falsas como fatos confiáveis
- Manipulação de usuários por meio de resultados persuasivos
- Ocultando incertezas ou erros
- Explorando a dependência humana excessiva dos resultados dos agentes
Exemplos do mundo real
- Agente que fabrica informações com alta confiança
- Código com falhas de segurança apresentadas como seguras
- Ocultando limitações ou erros dos usuários
Estratégias de mitigação
- Implementar quantificação e comunicação de incertezas
- Requer aprovação humana para ações de alto risco
- Adicionar pontuações de confiança às saídas do agente
- Eduque os usuários sobre as limitações do agente
Agentes desonestos
Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.
Vetores de Ataque
- Agente continua tarefas após a autorização expirar
- Desova ou replicação de agente não autorizado
- Ações do agente persistindo nas sessões do usuário
- Escalonamento do agente para funções de nível administrativo
Exemplos do mundo real
- Agente de segundo plano continua após o logout do usuário
- Agente não autorizado acessando outros dados do usuário
- Agente mantém o acesso após a conclusão da tarefa
Estratégias de mitigação
- Implementar o gerenciamento do ciclo de vida da sessão
- Aplicar expiração e limpeza de tarefas
- Monitorar a geração não autorizada de agentes
- Aplicar condições de rescisão estritas
Model Context Protocol (MCP) Security
MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.
Riscos de segurança do MCP
- Servidores MCP não confiáveis com recursos maliciosos
- Exfiltração de dados por meio de acesso à ferramenta MCP
- Envenenamento de definição de ferramenta
- Permissões excessivas concedidas aos servidores MCP
Práticas recomendadas de segurança MCP
- Verifique a autenticidade e procedência do servidor MCP
- Aplicar privilégios mínimos às permissões da ferramenta MCP
- Audite todas as comunicações do servidor MCP
- Use isolamento de rede para servidores MCP
Arquitetura de segurança genérica
Camada 1: Validação de entrada
- Avisar firewalls para detecção de sequestro de objetivos
- Higienização de entrada para evitar injeção
- Limitação de taxa para evitar abuso de recursos
- Filtragem de conteúdo para dados externos
Camada 2: Sandbox do agente
- Ambientes de execução isolados
- Limites de recursos (CPU, memória, rede)
- Segmentação de rede
- Execução de ferramentas em contêiner
Camada 3: Autorização de ferramenta
- Escopo de permissão refinado
- Fluxos de trabalho de aprovação de uso de ferramentas
- Registro de auditoria de todas as invocações de ferramentas
- Acesso à ferramenta por tempo limitado
Camada 4: monitoramento e resposta
- Monitoramento do comportamento do agente em tempo real
- Detecção de anomalias para ações de agentes
- Resposta automatizada a ameaças
- Trilhas de auditoria abrangentes