In this article
Como agentes de IA ainda comprometem a segurança quando nada está quebrado
Os agentes de IA estão passando rapidamente da fase de experimentação para a produção. Eles triagem alertas, revisam pull requests, resumem logs, encaminham tickets e agem em diferentes sistemas usando credenciais reais.
Do ponto de vista da segurança, muitos desses sistemas parecem impecáveis. Não há código com problemas de segurança de memória. Nenhuma falha óbvia de injeção. Nenhuma autenticação comprometida. E, ainda assim, eles podem falhar — às vezes de forma catastrófica — simplesmente por seguir uma única frase.
Essa lacuna não tem a ver com patches ausentes ou dependências não analisadas, mas com a maneira como sistemas não determinísticos, como os LLMs, mudam o significado dos limites de confiança.
Uma pesquisa recente do Snyk Labs explora por que os modelos tradicionais de AppSec têm dificuldade para analisar o comportamento de agentes e por que a modelagem de ameaças está se tornando uma das defesas mais eficazes para aplicações nativas de IA.
A segurança determinística não se aplica facilmente a sistemas agentivos
A segurança tradicional de aplicações parte de um comportamento previsível. As entradas são tratadas como dados, as instruções são limitadas pelo código e os controles estabelecem limites claros. Os agentes de IA, porém, operam de outra forma. Eles interpretam significados, raciocinam com base no contexto e decidem quando agir. Isso cria uma nova categoria de risco: o sistema se comporta exatamente como foi projetado, mas o resultado ainda pode ser prejudicial.
Por exemplo:
Um agente de IA lê um texto não confiável em um problema, e-mail ou documento.
Esse texto muda sutilmente a forma como o agente interpreta a tarefa.
O agente usa ferramentas e permissões legítimas para executar uma ação.
Dados confidenciais acabam em um lugar onde jamais deveriam estar.
Do ponto de vista de um scanner de segurança, nada está “quebrado”; do ponto de vista de um invasor, tudo funcionou. É por isso que a injeção de prompt está no topo do OWASP Top 10 para LLMs e que a análise estática, por si só, não consegue detectar essas falhas.
O verdadeiro risco dos sistemas agentivos é comportamental, não técnico
Uma das mudanças mais importantes apontadas pela pesquisa está no local onde as falhas ocorrem. Sistemas agentivos tendem a falhar na camada comportamental, não na camada de código. As equipes de segurança precisam cada vez mais fazer perguntas como:
Essa entrada está sendo usada como contexto ou como instrução?
Este agente deve poder agir com base no que acabou de ler?
O que acontece se essa saída se tornar a entrada de outro agente?
Essas são decisões semânticas e, por natureza, probabilísticas. Mesmo proteções bem projetadas não garantem resultados perfeitos em escala. É nesse ponto que muitas ferramentas existentes deixam de ser eficazes — não por serem mal construídas, mas porque nunca foram projetadas para raciocinar sobre intenção, autonomia e fluxo de informações.
Incidentes recentes no setor deixam essa mudança evidente.
No início de 2025, pesquisadores divulgaram falhas em implementações de agentes corporativos na ServiceNow e na Salesforce, embora não houvesse nenhuma vulnerabilidade tradicional.
No caso da ServiceNow, um agente interno processou corretamente uma solicitação que parecia vir de um provedor confiável. Mas, como a identidade foi tratada como metadado fornecido pelo usuário, e não como uma declaração verificada, o agente criou uma sessão com privilégios elevados em nome de um invasor — um caso clássico de agente confundido, causado inteiramente pela lógica do agente.
Na Salesforce, o conteúdo de um campo de formulário público foi transferido sem alterações para a janela de contexto de um agente interno de “resumo”. Isso permitiu que uma entrada não confiável alterasse a intenção do agente e transformasse um fluxo de trabalho rotineiro em um caminho para exfiltração de dados. Nos dois casos, as análises de código foram aprovadas, as permissões eram tecnicamente válidas e os sistemas se comportaram conforme o projetado. A falha ocorreu na camada comportamental, onde os agentes inferiram significado, autoridade e intenção com base em um contexto que as ferramentas de segurança tratavam como dados inertes.
Por que a composição importa mais do que agentes individuais
Muitas das falhas mais graves em sistemas agentivos não têm origem em um único agente. Elas surgem quando agentes são combinados em fluxos de trabalho, pipelines ou sistemas orquestrados. Isoladamente, cada agente pode parecer bem projetado: as permissões são restritas, as políticas são aplicadas e os comportamentos correspondem às expectativas. As revisões de segurança são aprovadas porque nada parece claramente inseguro quando analisado de forma isolada.
O risco está nas conexões. Quando a saída de um agente se torna a entrada de outro, novos caminhos de dados se formam — muitas vezes sem verificações explícitas de sensibilidade, intenção ou destino. As informações podem atravessar limites de confiança simplesmente porque o sistema presume que os agentes seguintes “farão a coisa certa”. Isso se assemelha a padrões de segurança conhecidos, como agentes confundidos e lacunas entre verificação e uso, mas com uma diferença importante: em sistemas agentivos, essas falhas podem ser acionadas dinamicamente pelo raciocínio do modelo, e não por uma lógica fixa.
À medida que os fluxos de trabalho com agentes ficam mais complexos, o risco se torna uma propriedade emergente do sistema, e não um defeito em um componente específico. Por isso, a composição — e não os agentes individuais — deve ser a principal unidade de análise de segurança.
A modelagem de ameaças dá mais recursos às equipes de segurança
As ferramentas tradicionais de segurança têm dificuldade para analisar o comportamento agentivo porque nada está tecnicamente quebrado. A modelagem de ameaças traz estrutura de volta ao mudar o foco da correção do código para o comportamento do sistema. Em vez de perguntar se uma função é vulnerável, as equipes analisam como dados, autoridade e decisões circulam por um sistema agentivo.
Essa abordagem revela perguntas que os scanners não conseguem responder. Onde uma entrada não confiável entra no fluxo de trabalho? Quais agentes podem acessar dados confidenciais? Quais ações alteram o estado externo? Como as decisões tomadas no início de um fluxo de trabalho limitam ou possibilitam ações posteriores?
Ao mapear essas relações, a modelagem de ameaças revela caminhos de falha que só surgem quando os componentes interagem e que permanecem invisíveis quando os agentes são analisados isoladamente. Para equipes de segurança que lidam com sistemas não determinísticos, essa é uma vantagem essencial. A modelagem de ameaças não tenta prever todos os resultados. Em vez disso, ajuda as equipes a entender onde as falhas podem ocorrer e a criar controles que limitem o impacto quando isso acontecer.
Da prevenção à contenção
Sistemas agentivos nos levam a repensar o significado de “seguro”. Quando o comportamento é probabilístico, raramente é possível reduzir a zero a chance de falha. Mesmo proteções robustas deixam margem para erros e, em escala, pequenas probabilidades se tornam uma realidade operacional. Nesse cenário, as estratégias de segurança que dependem apenas da prevenção não são suficientes.
A contenção se torna tão importante quanto a detecção. O objetivo passa a ser limitar o que cada agente pode acessar, quais combinações de recursos são possíveis e até onde os dados confidenciais podem circular. Em vez de presumir que os limites sempre serão respeitados, os sistemas são projetados para permanecer seguros mesmo quando isso não acontece. Essa abordagem prioriza a redução do raio de impacto, a separação de recursos e controles explícitos sobre o fluxo de dados.
A modelagem de ameaças ajuda nessa transição, permitindo que as equipes identifiquem onde a contenção é mais importante. Ela oferece uma estrutura para projetar sistemas resilientes que continuam protegendo usuários e dados mesmo quando os modelos se comportam de maneiras inesperadas.
Por que a segurança de IA agentiva começa com a modelagem de ameaças
Os agentes de IA estão mudando o comportamento dos softwares e, com isso, a forma como as falhas de segurança acontecem. Os maiores riscos já não estão em vulnerabilidades isoladas ou configurações incorretas, mas na maneira como sistemas autônomos interpretam o contexto, combinam recursos e agem além dos limites de confiança. Proteger esses sistemas exige ir além das premissas determinísticas e adotar abordagens que levem em conta comportamento, interação e impacto.
A modelagem de ameaças oferece um caminho prático. Ao tratar o comportamento dos agentes e a composição do sistema como prioridades de segurança, as equipes ganham a clareza necessária para projetar controles que acompanhem o desenvolvimento com IA. À medida que os sistemas agentivos se tornam fundamentais para as aplicações modernas, essa mudança vai definir como as organizações desenvolvem uma segurança capaz de acompanhar o que vem pela frente.
Quer se aprofundar e ler a pesquisa completa? Conheça o Lab hoje mesmo.
Ou, se você já é cliente da Snyk e está animado com esta pesquisa, inscreva-se para participar do Evo Design Partner Program e tenha acesso antecipado à nossa solução Secure Agent Design (modelagem de ameaças de IA).
Snyk Labs
Experimente as inovações mais recentes da Snyk em segurança de IA
Os clientes da Snyk já podem experimentar o Snyk AI-BOM e o Snyk MCP-Scan em versão experimental — e vem muito mais por aí!