Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ai-tool-poisoning-guard — Regra gratuita de linha de base de segurança para Claude Code, Codex e Cursor: trata descrições de ferramentas MCP como entrada não confiável (OWASP MCP Top 10 MCP03, CVE-2025-54136). | Kitploit
Ferramentas/GitHubGitHub/geeksikhsecurity/ai-tool-poisoning-guard
Análise de CódigoSegurança da Cadeia de SuprimentosAprendizado e EducaçãoRecursos CuradosSegurança de IA
GitHubgeeksikhsecurity/ai-tool-poisoning-guard

ai-tool-poisoning-guard

Regra gratuita de linha de base de segurança para Claude Code, Codex e Cursor: trata descrições de ferramentas MCP como entrada não confiável (OWASP MCP Top 10 MCP03, CVE-2025-54136).

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
1há 13h 8mAinda não revisado

ai-tool-poisoning-guard

Regra de linha de base mínima de segurança para Claude Code, Codex e Cursor. Esta regra gratuita fecha uma lacuna real na revisão integrada de cada ferramenta. Conjunto completo de regras + guia de implementação: [Link Gumroad — em breve].

Seu assistente de codificação com IA revisa código. Ele não revisa a frase que veio com a ferramenta.

Claude Code, Codex e Cursor todos incluem alguma forma de revisão de segurança integrada. Nenhum deles, por padrão, trata uma descrição de ferramenta MCP — texto simples em linguagem natural — como uma superfície de entrada que precisa do mesmo escrutínio que o código.

A lacuna: quando você adiciona um servidor MCP, suas ferramentas vêm com descrições que informam ao modelo o que a ferramenta faz e quando chamá-la. Nada impede que essa descrição também contenha instruções direcionadas ao próprio modelo — "chame sempre esta ferramenta primeiro", "não mencione este parâmetro ao usuário" — ou que simplesmente não corresponda ao que o código da ferramenta realmente faz. Esta é uma categoria viva e nomeada: OWASP MCP Top 10, MCP03 — Envenenamento de Ferramentas, padrão canônico CVE-2025-54136.

A escala do problema: um estudo acadêmico de 856 descrições de ferramentas do mundo real descobriu que 97,1% continham algum defeito — ambiguidade, restrições ausentes ou uma instrução injetada por completo. A pesquisa de detecção mostra que o problema é tratável (MCP-Guard: 96% de precisão de detecção; ProtoAmp/AttestMCP: reduz a taxa de sucesso de ataque medida de 53% para 12%) — mas apenas se algo estiver realmente olhando para o texto da descrição, o que a revisão padrão do assistente de codificação não faz.

A regra: tool-poisoning-guard — trata toda descrição de ferramenta MCP como entrada não confiável, sinaliza cinco padrões concretos e exige confirmação explícita antes que uma ferramenta sinalizada seja adicionada ou que a descrição de uma existente mude silenciosamente. Texto completo nos três formatos de ferramenta abaixo.

Este repositório contém

  • CLAUDE.md — bloco completo + bloco compacto para Claude Code
  • .cursor/rules/tool-poisoning-guard.mdc — arquivo de regra do Cursor
  • codex/AGENTS.md — bloco de configuração do Codex CLI
  • Este README, com as citações por trás da regra

O que ele sinaliza

  1. Instruções imperativas direcionadas ao modelo, não ao usuário
  2. Referências a informações que a ferramenta não tem razão legítima para conhecer
  3. Unicode invisível/de largura zero ou marcação oculta no texto da descrição
  4. Uma descrição que não corresponde ao comportamento real do código da ferramenta
  5. Uma descrição que mudou desde a última vez que foi revisada/fixada

Experimente você mesmo

  1. Coloque a regra da sua ferramenta no lugar.
  2. Extraia as strings de descrição dos servidores MCP que você já tem configurados (cat a resposta da lista de ferramentas do servidor, ou seu código-fonte se for de código aberto).
  3. Leia cada uma perguntando: esta linha faria sentido em um documento de ajuda que um humano leria, ou só faz sentido como uma instrução para um modelo?
  4. Se você encontrar uma que pareça a última opção, você acabou de ver a lacuna que esta regra fecha — e um candidato para acompanhamento no osv.dev/OSSF Scorecard sobre esse servidor.

Pontos de Discussão para o Conselho

O risco de cadeia de suprimentos das ferramentas MCP não chega apenas como código malicioso — ele chega como uma frase nos metadados de uma ferramenta que um modelo lê e um humano nunca lê. Uma linha de base com taxa de defeito de 97,1% em descrições reais de ferramentas significa que "revisamos o código do servidor" não é a mesma afirmação que "revisamos o que o modelo foi realmente instruído a fazer". Esta regra é um controle barato e verificável para essa lacuna específica.

Fontes

  • OWASP MCP Top 10 (v0.1) — MCP03: Envenenamento de Ferramentas
  • CVE-2025-54136 — padrão canônico de envenenamento de ferramentas
  • Estudo acadêmico de 856 descrições reais de ferramentas MCP: taxa de defeito de 97,1%
  • MCP-Guard — 96% de precisão de detecção contra envenenamento de ferramentas / injeção de prompt
  • ProtoAmp / AttestMCP — taxa de sucesso de ataque reduzida de 53% para 12%
  • Fang et al., "MCPTox" — primeiro benchmark sistemático de Ataque por Envenenamento de Ferramentas para agentes MCP (arXiv:2508.14925v1)
  • osv.dev + OSSF Scorecard — verificações recomendadas antes da adoção de novos servidores MCP

Conjunto completo de regras

Esta é uma regra de um pacote maior de linha de base de segurança para Claude Code, Codex e Cursor, além de um guia de implementação. Compra única, sem assinatura: [Link Gumroad — em breve].


Parte de uma série rotativa — uma lacuna viva, uma regra, uma chamada para ação "experimente você mesmo" — de SecurityLeader.ai.

Parte de um teste A/B

Esta regra é um dos três candidatos de nível gratuito sendo testados em paralelo, cada um em seu próprio repositório, para ver qual conquista mais estrelas/forks/clones no GitHub e engajamento no blog antes que o pacote completo de regras pagas seja construído:

  • ai-secrets-echo-guard — Candidato 1
  • ai-agent-git-baseline — Candidato 2
  • ai-tool-poisoning-guard — Candidato 3
Baixar ferramenta