Padrão MCP de conexão vira novo ponto vulnerável da IA

O protocolo MCP, usado para ligar agentes de IA a ferramentas e dados externos, virou padrão em poucos meses. A expansão acelerada criou novas brechas, como injeção de instruções e fuga de dados, que exigem proteções específicas.

Compartilhar
Padrão MCP de conexão vira novo ponto vulnerável da IA
Photo by Boitumelo / Unsplash

Servidores MCP se espalharam por assistentes e plataformas em poucos meses e expuseram falhas que exigem proteções específicas

Em novembro de 2024, a Anthropic lançou o MCP como padrão aberto para conectar agentes de IA a ferramentas e dados externos. Em dezembro de 2025, a empresa afirmou que mais de 10 mil servidores públicos do protocolo já estavam em operação, com suporte de implantação da AWS, Google Cloud, Azure e outros provedores.

A adoção foi rápida. ChatGPT, Gemini, Microsoft Copilot, Cursor e Visual Studio Code usam o MCP. A velocidade fortalece a capacidade dos agentes, mas dificulta a proteção das equipes de segurança.

Por que o conector se tornou alvo

O servidor MCP permite que um agente use uma única interface para acessar várias ferramentas e fontes de dados de forma segura, sem precisar de conectores personalizados. Essa conveniência criou um ponto vulnerável novo. As defesas existentes não foram pensadas para agentes que acessam dinamicamente sistemas sensíveis.

Riscos apontados por especialistas

O OWASP, projeto global de segurança de aplicações, lista ameaças específicas. Uma delas é o envenenamento de ferramentas: instruções maliciosas ficam embutidas em descrições, esquemas ou valores retornados pelas ferramentas e alteram o comportamento do agente.

Há também ataques em que o atacante muda a definição de uma ferramenta depois que um humano já a aprovou. Outro grupo usa descrições de servidores maliciosos para manipular o uso de ferramentas de outro servidor confiável, em práticas chamadas de sombreamento e escalonamento entre origens.

A Lakera, empresa de segurança adquirida pela Check Point em 2025, analisou 10 mil servidores MCP. De acordo com a análise, 40% apresentavam vulnerabilidades exploráveis. Outros ataques usam o conector para extrair dados sensíveis inserindo informações em chamadas legítimas, como buscas e e-mails, ou para ampliar permissões além do necessário.

Proteção específica ainda se forma

Muitos fornecedores descrevem seus produtos como barreiras de segurança para IA. O termo tem dois usos: uma barreira antiga, alimentada por IA, defende redes contra ameaças convencionais como código malicioso e invasões; o novo protege modelos, agentes e ferramentas conectadas a eles contra ameaças como injeção de instruções e fuga de dados.

A Check Point lançou em julho de 2026 o AI Network Firewall. A solução é centrada na rede, descobre servidores MCP, inspeciona tráfego e aplica políticas de acesso dos agentes. Ela também cobre interações entre funcionários, aplicações de IA e sistemas externos.

A TrueFoundry oferece o AI Gateway, com governança em camada de infraestrutura, controle de acesso e auditoria das interações entre ferramentas MCP e agentes. A Cisco expandiu o AI Defense para incluir barreiras voltadas a agentes, varredura de MCP e inspeção em tempo real do tráfego, com objetivo de detectar e bloquear comportamento inseguro.

A segurança tende a atrasar quando a infraestrutura cresce rápido. O mercado ainda testa caminhos diferentes: barreira de rede com consciência de IA, governança de infraestrutura ou proteções dedicadas aos agentes. O que importa é fechar a brecha antes de um ataque específico ao MCP obrigar as equipes a agir.