Tool poisoning em MCP: como saber se um servidor está manipulando seu agente
Voltar para o Blog
Artigomcpsegurancatroubleshootingdev toolsagente de programação

Tool poisoning em MCP: como saber se um servidor está manipulando seu agente

Mafra9 de setembro de 20264 min de leitura

Terça, 8 de setembro de 2026. Um post no r/ClaudeAI passou de 2 mil votos afirmando que o conector oficial de MCP da Notion injeta propaganda no meio da tarefa do agente. A alegação específica não tem confirmação oficial em lugar nenhum. Mas o motivo pelo qual ela pegou tanto é real: MCP tem uma classe de vulnerabilidade documentada, chamada de tool poisoning, que já vazou chave SSH de verdade em produção antes disso.

O que é tool poisoning em um servidor MCP?

É quando a descrição de uma ferramenta MCP, o texto que o modelo lê para decidir se e como chamar aquela função, carrega uma instrução escondida. Você nunca vê essa descrição na interface. O agente vê, e obedece.

A OWASP classifica isso como MCP03:2025, Tool Poisoning, o terceiro item do top 10 de riscos específicos do protocolo.

Isso já causou dano de verdade, fora do Reddit?

Sim, com prova de conceito pública desde 2025. A Invariant Labs escondeu uma instrução de exfiltração dentro da descrição de uma ferramenta de calculadora. Quando um dev chamou a função de soma dentro do Cursor, o modelo leu a chave SSH privada e o arquivo de configuração MCP do dev, e mandou os dois para um endpoint externo, sem ninguém pedir isso. Simon Willison analisou o caso dias depois: o problema de fundo é que MCP mistura dado privado, instrução não confiável e um jeito de mandar dado para fora, tudo dentro da mesma chamada de ferramenta.

Em junho de 2026, a Microsoft publicou um alerta confirmando que descrição de ferramenta envenenada continua sendo um vetor ativo de vazamento em agentes de produção. E em março de 2026, o próprio repositório do servidor MCP oficial da Notion recebeu um advisory de segurança descrevendo como texto malicioso plantado numa página compartilhada é lido pelo agente e pode instruí-lo a modificar, ler ou exfiltrar conteúdo do workspace. Esse advisory, não a alegação de propaganda do Reddit, é o motivo real para prestar atenção nos MCPs que você conecta.

Classe de riscoO que expõeCaso real, com fonte
Autenticação ausente no bridgeExecução de comando, chaves de APIRufRoot, CVE-2026-59726
Tool poisoning na descrição da ferramentaDado privado, chave SSH, config localPoC da Invariant Labs no Cursor, abr/2025
Conteúdo malicioso lido pelo agenteConteúdo do workspace, ação não pedidaAdvisory oficial do MCP da Notion, mar/2026

Como eu confiro os MCPs que já conectei no Verboo Code?

Rode o diagnóstico embutido antes de sequer pensar em investigar descrição de ferramenta uma por uma. O verboo mcp doctor existe para isso: o próprio código-fonte descreve o comando como responsável por diagnosticar configuração de MCP, precedência, estado desabilitado ou pendente, e saúde de conexão.

# só lê a configuração, não conecta em nada. seguro mesmo numa pasta que você não confia
verboo mcp doctor --config-only

# conecta de verdade no servidor "nome" e mostra o estado real
verboo mcp doctor nome

# saída em JSON, para automatizar a checagem
verboo mcp doctor --json

O aviso do próprio comando é direto: sem --config-only, servidores stdio podem ser executados de verdade e servidores remotos podem ser contatados. Só rode a versão completa em diretório que você confia.

O que o doctor não faz: ler o texto de cada descrição de ferramenta procurando instrução escondida. Ele confere configuração e conectividade, não o conteúdo da descrição. Tool poisoning mora no conteúdo. Por isso o comando é o primeiro passo do diagnóstico, não o único.

Fluxograma: diagnóstico de MCP suspeito no Verboo Code em 3 comandos, verboo mcp doctor --config-only, verboo mcp doctor nome, verboo mcp remove nome
O diagnóstico em 3 comandos antes de confiar num MCP. Comandos verificados no código-fonte de verbeux-ai/code.

Como eu evito conectar um MCP malicioso da próxima vez?

Três hábitos cobrem a maior parte do risco, na ordem que o próprio Verboo Code facilita.

# adiciona em escopo local: fica só nesse projeto, não espalha para os outros
verboo mcp add nome-do-servidor https://servidor.exemplo/mcp --transport http --scope local

# tira do ar assim que desconfiar
verboo mcp remove nome-do-servidor
  • Escopo local primeiro. --scope local restringe o servidor a essa pasta. Só promova para user depois de confiar de verdade.
  • Prefira fonte oficial, mas não confie cegamente. Um advisory de segurança no próprio repositório da Notion, empresa com equipe de segurança dedicada, mostra que nem "oficial" garante ausência de risco. Reduz bastante comparado a um servidor de comunidade sem manutenção, mas não zera.
  • Remova ao primeiro sinal estranho. Agente pedindo confirmação para algo fora do que você mandou, ou mencionando produto sem relação com a tarefa, é sinal de instrução plantada. verboo mcp remove tira o servidor na hora.

Rodar verboo mcp doctor antes de confiar em qualquer servidor leva segundos e já vem embutido. Se você quer um agente de programação pensado para isso desde o início, em vez de te deixar reinventando auditoria de MCP sozinho, a Verboo Code é isso.

Gostou deste artigo?
Compartilhe conhecimento com sua rede.
// Leia também

Artigos relacionados