← Últimos artigos
💻 computer science

MCP-SandboxScan: WASM-based Secure Execution and Runtime Analysis for MCP Tools

Este artigo introduz o SandScope, um framework de auditoria consciente de MCP que combina execução segura baseada em WebAssembly, detecção de testemunha em tempo de execução e perfilamento semântico de ferramentas para identificar e reportar riscos de "confused deputy", nos quais entradas controladas por atacantes fazem com que ferramentas MCP benignas vazem dados sensíveis ou executem operações não autorizadas dentro de contextos de agentes de LLM.

Autores originais: Zhuoran Tan, Run Hao, Jeremy Singer, Yutian Tang, Christos Anagnostopoulos

Publicado 2026-06-23
📖 5 min de leitura🧠 Leitura aprofundada

Autores originais: Zhuoran Tan, Run Hao, Jeremy Singer, Yutian Tang, Christos Anagnostopoulos

Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

A Visão Geral: O Problema do "Substituto Confuso" (Confused Deputy)

Imagine que você contrata um assistente robô muito inteligente e prestativo (um agente de IA) para ajudá-lo a escrever código ou gerenciar seus arquivos. Para tornar o robô mais útil, você permite que ele instale "ferramentas" (como um leitor de arquivos, um navegador web ou um conector de banco de dados) que funcionam como aplicativos em um celular.

O problema é a confiança. Você pode instalar uma ferramenta que parece inofensiva, mas se um hacker enganar o robô para dar a essa ferramenta um comando específico, a ferramenta pode acidentalmente entregar suas senhas privadas ou arquivos secretos ao robô.

Isso é chamado de problema do "Substituto Confuso" (Confused Deputy). A ferramenta não é má; ela está apenas fazendo exatamente o que lhe foi ordenado pelo robô. Mas, como o robô está conversando com a ferramenta, a ferramenta pode acidentalmente sussurrar seus segredos de volta para o robô, e o robô pode então mostrar esses segredos para você (ou, pior, usá-los para tomar decisões ruins).

A Solução: SandScope (O Inspetor da "Caixa de Vidro")

Os pesquisadores construíram uma ferramenta chamada SandScope para detectar esses vazamentos acidentais antes que eles aconteçam. Pense no SandScope como uma caixa de vidro de alta tecnologia onde você pode testar essas ferramentas com segurança.

Veja como funciona, passo a passo:

1. O "Canário na Mina de Carvão" (Armando a Armadilha)

Antes de testar uma ferramenta, o SandScope planta "armadilhas" invisíveis dentro do ambiente.

  • A Analogia: Imagine que você quer ver se um novo entregador está roubando coisas da sua casa. Você deixa alguns envelopes vermelhos distintos e brilhantes sobre sua mesa, com um código único escrito dentro.
  • No artigo: O SandScope coloca valores "canário" falsos (como senhas falsas ou códigos únicos) no ambiente da ferramenta, nos arquivos ou nos argumentos que o robô envia para a ferramenta.

2. A "Caixa de Vidro" (Execução Segura)

O SandScope executa a ferramenta em uma sala especial e isolada.

  • A Analogia: Você não deixa o entregador entrar na sua casa real. Em vez disso, você o deixa entrar em uma cabine à prova de som e com paredes de vidro. Ele pode ver o que está sobre a mesa, mas não pode tocar no seu cofre real ou ligar para o seu banco.
  • No artigo: Eles usam uma tecnologia chamada WASM (WebAssembly) para rodar a ferramenta em um sandbox (ambiente isolado). Isso limita o que a ferramenta pode realmente fazer no seu computador real. Se a ferramenta tentar acessar um arquivo real, o sandbox a bloqueia.

3. O "Bisbilhoteiro" (Observando a Saída)

Enquanto a ferramenta está rodando na caixa de vidro, o SandScope observa tudo o que a ferramenta diz de volta para o robô.

  • A Analogia: Você está ouvindo através de um microfone para ver se o entregador acidentalmente diz: "Oh, eu encontrei aquele envelope vermelho sobre a mesa!"
  • No artigo: O SandScope varre a saída da ferramenta (o texto que ela envia de volta para a IA) para ver se algum daqueles códigos canários falsos aparece ali.

4. O "Boletim Escolar" (A Evidência)

Se a ferramenta repetir acidentalmente um código falso, o SandScope levanta uma bandeira vermelha.

  • A Analogia: Se o entregador disser o código, você sabe: "Aha! Esta ferramenta vaza informações." Você não precisa saber como ela roubou, apenas que ela vazou.
  • No artigo: Isso é chamado de "Testemunha de Origem-para-Destino" (Source-to-Sink Witness). Isso prova que um segredo (Origem/Source) acabou em um lugar (Destino/Sink) que a IA consegue ver.

Duas Maneiras de Olhar para as Ferramentas

O SandScope é inteligente porque utiliza dois métodos diferentes para verificar as ferramentas:

  1. O "Teste ao Vivo" (Análise Dinâmica): Ele realmente executa a ferramenta na caixa de vidro para ver o que acontece. É como deixar o entregador tentar entregar um pacote para ver se ele o deixa cair.

    • Resultado: Eles testaram 35 ferramentas do mundo real desta forma e descobriram que 12 delas vazavam informações em cenários específicos.
  2. A "Checagem de Currículo" (Perfilamento Semântico): Às vezes, uma ferramenta é complexa demais para ser executada (talvez precise de uma senha ou de uma configuração especial). Nesse caso, o SandScope apenas lê o "currículo" da ferramenta (sua descrição de código e metadados) para ver o que ela afirma que pode fazer.

    • Resultado: Mesmo quando não podiam rodar as ferramentas, eles analisaram os "currículos" de 1.127 ferramentas. Descobriram que 886 delas alegavam ter acesso a coisas sensíveis, como redes, arquivos ou senhas. Isso ajuda a saber quais ferramentas monitorar.

O Que Eles Descobriram?

  • Funciona: O SandScope conseguiu capturar ferramentas vazando segredos falsos de volta para a IA em testes controlados.
  • Não é perfeito: Se uma ferramenta esconder o segredo criptografando-o (embaralhando as letras) ou compactando-o, o SandScope pode não detectar. Ele é bom em capturar vazamentos de "texto simples".
  • É prático: Eles testaram 100 ferramentas do mundo real. Conseguiram rodar cerca de 35 delas totalmente. Para o restante, ainda puderam ler seus "currículos" para entender os riscos.

A Conclusão

O artigo apresenta o SandScope, um inspetor de segurança para ferramentas de IA. Ele não tenta deter hackers diretamente; em vez disso, cria um ambiente de teste seguro e isolado para ver se uma ferramenta acidentalmente derrama segredos de volta para a IA. Ele combina testes ao vivo (observando a ferramenta rodar) com leitura de currículo (verificando o que a ferramenta afirma fazer) para fornecer aos desenvolvedores um relatório claro e auditável sobre se uma ferramenta é segura para uso.

Nota Importante: O artigo não afirma que isso resolve todos os problemas de segurança ou que pode prever todo hacker futuro. Ele simplesmente fornece uma maneira de reunir evidências de vazamentos para que os desenvolvedores possam corrigi-los antes que se tornem desastres reais.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →