Agentic AI Security: o novo threat model para agentes com acesso a tools
Threat model de Agentic AI: agentes com tools não são LLMs com plugins. Superfícies de ataque, STRIDE agentic, supply chain, memória, identidade, HITL bypass e como o Agent Harness reduz blast radius.
Por Emerson Amorim · Fundador e Principal Software Engineer
Segurança de LLM clássica pergunta se o modelo vai vazar o system prompt ou ofender o usuário. Segurança de Agentic AI pergunta se o modelo vai pagar, apagar, enviar, conceder, persistir. O OWASP Top 10 for Agentic Applications (2025) já empurrou o vocabulário para Tool Misuse e Agentic Supply Chain. Este artigo é o mapa transversal — o irmão amplo do texto de MCP Security — pensado para CISO e principal engineer na mesma reunião.
Por que o threat model antigo quebra
- Entrada deixa de ser só o textbox: é a web, o PDF, o ERP, o Agent Card, a descrição MCP.
- Saída deixa de ser só o markdown: é side effect.
- O “usuário malicioso” pode ser um documento. O “insider” pode ser um publisher de tool.
- Tempo: ataques compostos e long-running atrasam o gatilho para depois do review humano.
STRIDE em agentes (versão útil)
Superfícies, não produtos
- 01SpoofAgent Card falso
- 02Tampermetadata MCP
- 03Repudiatesem cadeia IAM
- 04Infoexfil via args
- 05DoSloop / custo
- 06EoPscope amplo
- Spoofing — agente ou server que se apresenta como o parceiro A2A.
- Tampering — tool poisoning, RAG envenenado, memória gravada.
- Repudiation — ação sem audit chain (Identity).
- Information disclosure — DLP falha porque o canal é a tool aprovada.
- Denial of service — budgets ausentes; o agente gasta a cota da empresa.
- Elevation of privilege — o texto pede, o runtime obedece, o scope era largo demais.
Oito famílias de ameaça para o backlog
- Injection → ação (direto, indireto, composto). CrowdStrike: 200+ técnicas; o indireto é o default em agentes com fetch.
- Tool poisoning e supply chain MCP/A2A.
- Exfiltração por argumentos e webhooks.
- Memory poisoning e persistência de instrução.
- Abuse de identidade e mandate demasiado amplo.
- HITL bypass (UI que “já vem aprovada”, timeouts que auto-allow).
- Runaway: loops, fan-out multi-agente, custo.
- Cross-tenant no retrieval e no store de estado.
Controles que mapeiam 1:1 no harness
Não invente um “AI firewall” mágico antes de ter: registry com hash, policy engine, untrusted boundaries, least privilege, budgets, evals adversariais, traces. MCP Security detalha a borda das tools. Identity detalha o sujeito. HITL detalha a pausa. Este artigo só insiste: o threat model é o produto. Se o RFP de “agente” não tem uma página de STRIDE, não é RFP enterprise.
O que comunicar ao board
Risco residual de um agente com escrita em sistema de registro é risco operacional, não “risco de IA”. Mitigação é a mesma linguagem de pagamento e de ERP: dual control, least privilege, audit, incidente com revogação de principal. EmerAgents existe para tornar isso o default da fábrica, não um projeto paralelo de segurança depois do piloto.
Conclusão
Agentic AI Security é o guarda-chuva. MCP Security é o capítulo da USB-C. Sem o guarda-chuva, cada time inventa um checklist. Com ele, o harness tem um threat model único: texto não move o mundo; política move. Compartilhe este mapa com AppSec e com AI Engineering — as duas comunidades precisam do mesmo desenho.
Pronto para acelerar seu software enterprise?
Fale com a EmerSoft sobre fábrica de software, EmerAgents e integrações SAP, AWS e Azure — com entrega acelerada e padrão enterprise.
LinkedIn · Emerson Amorim
Agentic AI Security não é “LLM security com um capítulo a mais”. É outro perímetro.
Quando o sistema só gera texto, injection é constrangedor. Quando o sistema chama tools, injection é operação. Threat model 2026: • Tool misuse e poisoning • Indirect prompt injection • Data exfiltration via tool args • Memory poisoning • Identity / mandate abuse • HITL theater • Supply chain de MCP/A2A • Runaways (budget, loops) Artigo: https://www.emersoftware.com.br/blog/agentic-ai-security-threat-model — Emerson Amorim, EmerSoftware
Continue lendo
MCP Security: como impedir Tool Poisoning, Prompt Injection e ataques em AI Agents
A descrição da tool é instrução. Se o MCP mistura metadata com política, um servidor “aprovado” vira canal de exfiltração — e cada ação isolada ainda parece legítima.
Quem é o agente? Identity, IAM e Least Privilege para AI Agents Enterprise
A pergunta deixou de ser “qual usuário chamou a API?”. Passou a ser: usuário → agente → subagente → tool → sistema → recurso. Sem identidade, o harness é teatro.
Human-in-the-Loop não morreu: onde agentes autônomos ainda precisam de aprovação humana
Autonomia não é um boolean. É uma matriz de identidade × ação × recurso × ambiente. HITL é o estado WAITING_APPROVAL — não um disclaimer no rodapé do chat.