MCP-38: A Comprehensive Threat Taxonomy for Model Context Protocol Systems (v1.0)
O artigo apresenta o MCP-38, uma taxonomia de ameaças específica para o Protocolo de Contexto de Modelo (MCP) composta por 38 categorias que preenchem lacunas nas estruturas existentes ao abordar riscos semânticos únicos, como envenenamento de descrições de ferramentas e injeção indireta de prompts.
Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo
Imagine que você construiu um assistente pessoal superinteligente, um "robô" que pode ler seus e-mails, organizar sua agenda, acessar seus arquivos e até fazer compras online para você. Para que esse robô funcione, você precisa conectá-lo a várias ferramentas: um "canal" para falar com o banco, outro para ler documentos, outro para navegar na internet.
Esse canal de comunicação é chamado de MCP (Model Context Protocol). É como se fosse um protocolo de entrega padrão para a era da Inteligência Artificial.
O problema é que, até agora, ninguém tinha um manual de segurança completo para esse protocolo. Os ladrões descobriram que, em vez de arrombar a porta da frente (o código do robô), eles podem simplesmente escrever um bilhete falso que o robô lê e obedece cegamente.
Este documento, o MCP-38, é como um "Guia de Defesa Civil" recém-criado por pesquisadores. Eles identificaram 38 maneiras diferentes que um criminoso pode enganar esse robô.
Aqui está a explicação simplificada, usando analogias do dia a dia:
1. O Cenário: O Robô que Confia Demais
Pense no seu robô (a IA) como um mordomo muito obediente, mas que não sabe ler entre linhas. Ele recebe uma lista de tarefas (ferramentas) e decide o que fazer baseado apenas no que está escrito nos rótulos dessas tarefas.
- O Perigo: Se um ladrão colar um adesivo falso em um rótulo dizendo "Faça isso agora!" ou "Ignore as regras!", o mordomo fará exatamente isso, mesmo que seja perigoso.
2. As 38 Ameaças (Divididas em 5 Grupos)
Os pesquisadores organizaram os 38 tipos de ataques em 5 categorias principais, como se fossem 5 tipos de fraquezas na estrutura da casa:
Categoria 1: Envenenamento da "Voz" (Manipulação Semântica)
- A Analogia: Imagine que o ladrão muda o nome de uma ferramenta de "Limpar Lixo" para "Limpar Lixo (e também roubar seus arquivos)".
- O que acontece: O robô lê a descrição e pensa: "Ah, essa ferramenta parece a melhor para o trabalho!". Ele escolhe a ferramenta maliciosa sem perceber.
- Exemplo: O MCP-10 (Envenenamento da Descrição) é como alguém que escreve um bilhete escondido dentro de um livro de receitas, dizendo: "Antes de cozinhar, roube o dinheiro do cofre". O robô lê o livro e obedece.
Categoria 2: Quebrando a Fronteira (Injeção de Prompt)
- A Analogia: É como se você mandasse o mordomo ler um jornal, mas o jornal tivesse um artigo escrito em letras vermelhas brilhantes dizendo: "Pare de ler o jornal e comece a destruir a casa".
- O que acontece: O robô não consegue distinguir o que é "informação" (o jornal) do que é "ordem" (o comando de destruir).
- Exemplo: O MCP-20 é quando um arquivo que você baixa da internet contém instruções ocultas que fazem o robô enviar seus dados para um estranho.
Categoria 3: Máscaras e Identidades Falsas (Identidade e Confiança)
- A Analogia: Um ladrão veste um terno e usa um crachá falso dizendo "Gerente do Banco". O mordomo, que não tem um scanner de identidade, deixa ele entrar e pegar o cofre.
- O que acontece: O protocolo não exige que o robô verifique se a ferramenta é realmente quem diz ser.
- Exemplo: O MCP-01 (Falsificação de Identidade) é quando um servidor malicioso se faz passar por um servidor legítimo (como o do Google Drive) e rouba suas senhas.
Categoria 4: O Robô Perdeu a Cabeça (Controle e Lógica)
- A Analogia: O ladrão convence o mordomo de que "destruir a casa" é, na verdade, "reorganizar a sala". Ele muda a lógica do robô passo a passo.
- O que acontece: O robô começa a fazer coisas ruins achando que está ajudando.
- Exemplo: O MCP-35 (Desvio de Lógica) é quando, após várias conversas, o robô começa a achar que é normal enviar seus e-mails privados para um estranho, porque o ladrão o "treinou" a pensar assim.
Categoria 5: O Vazamento Invisível (Exfiltração de Dados)
- A Analogia: O ladrão não entra na casa; ele faz o mordomo carregar seus móveis para fora e deixá-los na calçada, dizendo que é "para ventilar".
- O que acontece: O robô usa ferramentas legítimas para juntar pedaços de informação que, sozinhos, parecem inofensivos, mas juntos revelam segredos.
- Exemplo: O MCP-25 (Inversão de Privacidade) é quando o robô combina seu calendário, sua localização e suas compras para deduzir que você está doente, e conta isso para um estranho.
3. Por que isso é importante?
Antes deste documento, os especialistas em segurança usavam listas genéricas (como "não clique em links suspeitos"). Mas o MCP é diferente. Ele permite que o robô aja no mundo real.
- Um ataque antigo poderia apenas fazer o robô dizer algo bobo.
- Um ataque ao MCP pode fazer o robô apagar seus arquivos, transferir dinheiro ou roubar senhas.
O documento MCP-38 é o primeiro mapa completo que diz: "Olha, existem 38 buracos específicos nesta porta. Aqui está como cada um deles funciona e como você deve trancá-los".
4. O Que Fazer Agora?
O documento sugere que as empresas e desenvolvedores não devem confiar apenas na "inteligência" do robô para se proteger. Eles precisam de:
- Verificação de Identidade: Garantir que a ferramenta é realmente quem diz ser (como pedir um RG).
- Sanitização: Ler os rótulos das ferramentas e remover qualquer "ordem escondida" antes de mostrar ao robô.
- Limites: Não deixar o robô ter acesso a tudo de uma vez. Se ele precisa ler um arquivo, não deixe ele também enviar e-mails ao mesmo tempo.
- Diário de Bordo: Ter um registro de tudo o que o robô fez, para que, se algo der errado, possamos ver o que aconteceu (o que hoje, muitas vezes, não existe).
Resumo Final:
O MCP é a tecnologia que vai conectar a Inteligência Artificial ao nosso mundo real. O MCP-38 é o manual de segurança que nos ensina que, se não protegermos bem essa conexão, podemos estar dando a chave da nossa casa para um ladrão disfarçado de assistente. É hora de colocar cadeados novos e verificar quem está batendo na porta.
Afogado em artigos na sua área?
Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.