EmerSoftwareSoftware Factory
EmerAgents18 min de leitura

Agentic AI Security: o novo threat model para agentes com acesso a tools

Threat model de Agentic AI: agentes com tools não são LLMs com plugins. Superfícies de ataque, STRIDE agentic, supply chain, memória, identidade, HITL bypass e como o Agent Harness reduz blast radius.

Retrato profissional de Emerson Amorim, fundador da EmerSoftware

Por Emerson Amorim · Fundador e Principal Software Engineer

#AgenticAISecurity#threatmodel#AIAgents#AgenticAI#MCPSecurity#promptinjection#EmerAgents

Segurança de LLM clássica pergunta se o modelo vai vazar o system prompt ou ofender o usuário. Segurança de Agentic AI pergunta se o modelo vai pagar, apagar, enviar, conceder, persistir. O OWASP Top 10 for Agentic Applications (2025) já empurrou o vocabulário para Tool Misuse e Agentic Supply Chain. Este artigo é o mapa transversal — o irmão amplo do texto de MCP Security — pensado para CISO e principal engineer na mesma reunião.

Por que o threat model antigo quebra

  • Entrada deixa de ser só o textbox: é a web, o PDF, o ERP, o Agent Card, a descrição MCP.
  • Saída deixa de ser só o markdown: é side effect.
  • O “usuário malicioso” pode ser um documento. O “insider” pode ser um publisher de tool.
  • Tempo: ataques compostos e long-running atrasam o gatilho para depois do review humano.

STRIDE em agentes (versão útil)

Superfícies, não produtos

  1. 01SpoofAgent Card falso
  2. 02Tampermetadata MCP
  3. 03Repudiatesem cadeia IAM
  4. 04Infoexfil via args
  5. 05DoSloop / custo
  6. 06EoPscope amplo
Cada seta é um trust boundary. Se o texto atravessa a seta e move o mundo, o boundary falhou.
  • Spoofing — agente ou server que se apresenta como o parceiro A2A.
  • Tampering — tool poisoning, RAG envenenado, memória gravada.
  • Repudiation — ação sem audit chain (Identity).
  • Information disclosure — DLP falha porque o canal é a tool aprovada.
  • Denial of service — budgets ausentes; o agente gasta a cota da empresa.
  • Elevation of privilege — o texto pede, o runtime obedece, o scope era largo demais.

Oito famílias de ameaça para o backlog

  1. Injection → ação (direto, indireto, composto). CrowdStrike: 200+ técnicas; o indireto é o default em agentes com fetch.
  2. Tool poisoning e supply chain MCP/A2A.
  3. Exfiltração por argumentos e webhooks.
  4. Memory poisoning e persistência de instrução.
  5. Abuse de identidade e mandate demasiado amplo.
  6. HITL bypass (UI que “já vem aprovada”, timeouts que auto-allow).
  7. Runaway: loops, fan-out multi-agente, custo.
  8. Cross-tenant no retrieval e no store de estado.

Controles que mapeiam 1:1 no harness

Não invente um “AI firewall” mágico antes de ter: registry com hash, policy engine, untrusted boundaries, least privilege, budgets, evals adversariais, traces. MCP Security detalha a borda das tools. Identity detalha o sujeito. HITL detalha a pausa. Este artigo só insiste: o threat model é o produto. Se o RFP de “agente” não tem uma página de STRIDE, não é RFP enterprise.

O que comunicar ao board

Risco residual de um agente com escrita em sistema de registro é risco operacional, não “risco de IA”. Mitigação é a mesma linguagem de pagamento e de ERP: dual control, least privilege, audit, incidente com revogação de principal. EmerAgents existe para tornar isso o default da fábrica, não um projeto paralelo de segurança depois do piloto.

Conclusão

Agentic AI Security é o guarda-chuva. MCP Security é o capítulo da USB-C. Sem o guarda-chuva, cada time inventa um checklist. Com ele, o harness tem um threat model único: texto não move o mundo; política move. Compartilhe este mapa com AppSec e com AI Engineering — as duas comunidades precisam do mesmo desenho.

Pronto para acelerar seu software enterprise?

Fale com a EmerSoft sobre fábrica de software, EmerAgents e integrações SAP, AWS e Azure — com entrega acelerada e padrão enterprise.

LinkedIn · Emerson Amorim

Agentic AI Security não é “LLM security com um capítulo a mais”. É outro perímetro.

Quando o sistema só gera texto, injection é constrangedor. Quando o sistema chama tools, injection é operação. Threat model 2026: • Tool misuse e poisoning • Indirect prompt injection • Data exfiltration via tool args • Memory poisoning • Identity / mandate abuse • HITL theater • Supply chain de MCP/A2A • Runaways (budget, loops) Artigo: https://www.emersoftware.com.br/blog/agentic-ai-security-threat-model — Emerson Amorim, EmerSoftware

WhatsApp (15) 99143-7215