
Ferramenta de segurança para agentes de IA. Escaneie sua máquina em busca de habilidades perigosas e configurações MCP, monitore ataques à cadeia de suprimentos, teste a resistência a injeção de prompt e audite servidores MCP ativos em busca de envenenamento de ferramentas.
Documentação · Registro MCP · Painel · Blog
pip install agentseal # ou: npm install agentseal
agentseal guard # escaneie sua máquina - sem necessidade de chave API
É isso. O AgentSeal encontra arquivos de habilidade perigosos, configurações de servidor MCP envenenadas e caminhos de exfiltração de dados em todos os agentes de IA da sua máquina.
Quer testar um prompt de sistema contra ataques adversariais?
agentseal scan --prompt "Você é um assistente prestativo..." --model ollama/llama3.1:8b # gratuito, local
agentseal scan --prompt "Você é um assistente prestativo..." --model gpt-4o # nuvem
*Gratuito com Ollama. Provedores em nuvem (OpenAI, Anthropic, etc.) exigem uma chave API.
Escaneia todas as configurações de agentes de IA na sua máquina. Sem chave API, sem chamadas de rede – tudo é executado localmente.
Agentes suportados: Claude Code, Claude Desktop, Cursor, Windsurf, VS Code, Gemini CLI, Codex CLI, Cline, Roo Code, Kilo Code, Copilot CLI, Aider, Continue, Zed, Amp, Amazon Q, Junie, Goose, Kiro, OpenCode, OpenClaw, Crush, Qwen Code, Grok CLI, Visual Studio, Kimi CLI, Trae, MaxClaw.
agentseal guard
O Guard executa um pipeline de detecção de seis estágios em cada arquivo que encontra:
agentseal guard init # gera .agentseal.yaml política de projeto
agentseal guard --output sarif # SARIF para a guia de Segurança do GitHub
agentseal guard --output json # saída legível por máquina
agentseal guard --no-diff # pula a seção de delta da baseline
agentseal guard test # valida suas regras personalizadas
Testa um prompt de sistema contra 225 sondas de ataque adversariais: 82 técnicas de extração, 143 técnicas de injeção e 8 transformações de mutação adaptativa. Retorna uma pontuação de confiança determinística.
Como funciona a detecção: As sondas de injeção incorporam uma string canário única (por exemplo, SEAL_A1B2C3D4_CONFIRMED). Se o canário aparecer na resposta, a sonda vazou. As sondas de extração usam correspondência de n-gramas contra o prompt de verdade fundamental. Sem juiz LLM – mesma entrada, mesmo resultado, sempre.
Pontuação de confiança (0–100):
# OpenAI
agentseal scan --prompt "Você é um assistente prestativo..." --model gpt-4o
# Anthropic
agentseal scan --prompt "Você é um assistente prestativo..." --model claude-sonnet-4-5-20250929
# Ollama (gratuito, local)
agentseal scan --prompt "Você é um assistente prestativo..." --model ollama/llama3.1:8b
# Qualquer endpoint HTTP
agentseal scan --url http://localhost:8080/chat
# A partir de um arquivo
agentseal scan --file ./prompt.txt --model gpt-4o
agentseal scan --file ./prompt.txt --model gpt-4o --min-score 75
Código de saída 1 se a pontuação de confiança estiver abaixo do limite. Use --output sarif para integração com a guia de Segurança do GitHub.
Conecta-se a um servidor MCP ativo via stdio ou SSE. Enumera todas as ferramentas, depois executa cada descrição por meio de correspondência de padrões, desofuscação, similaridade semântica e classificação opcional por LLM. Gera uma pontuação de confiança por servidor.
# Servidor stdio
agentseal scan-mcp --server npx @modelcontextprotocol/server-filesystem /tmp
# Servidor SSE
agentseal scan-mcp --sse http://localhost:3001/sse
Detecta envenenamento de descrição de ferramenta – instruções ocultas embutidas nas descrições de ferramenta que fazem o agente exfiltrar dados, executar comandos ou substituir a intenção do usuário.
Observador de arquivos em tempo real para caminhos de configuração de agente. Notificações na área de trabalho quando surgem ameaças. Coloca automaticamente em quarentena arquivos com payloads detectados.
pip install agentseal[shield] # inclui watchdog + dependências de notificação na área de trabalho
agentseal shield
Monitora os mesmos caminhos que o guard escaneia, mas de forma contínua. Útil para detectar ataques à cadeia de suprimentos onde um npm install ou pip install modifica silenciosamente suas configurações de agente.
Servidores MCP dão aos agentes de IA acesso a arquivos locais, bancos de dados, APIs e credenciais. Descrições de ferramenta podem conter instruções ocultas que o agente segue, mas o usuário nunca vê.
graph TD
U["Usuário"] -->|prompt| A["Agente de IA (LLM)"]
A -->|chamada de ferramenta| M1["Servidor MCP\n(sistema de arquivos)"]
A -->|chamada de ferramenta| M2["Servidor MCP\n(slack)"]
A -->|chamada de ferramenta| M3["Servidor MCP\n(banco de dados)"]
M1 -->|lê| FS["~/.ssh/\n~/.aws/\n~/Documents/"]
M2 -->|lê| SL["Mensagens\nCanais"]
M3 -->|consulta| DB["Tabelas\nCredenciais"]
SL -.->|"fluxo tóxico"| M1
M1 -.->|"exfiltração"| EX["Atacante"]
style U fill:#1a1a2e,stroke:#58a6ff,color:#e6edf3
style A fill:#1a1a2e,stroke:#58a6ff,color:#e6edf3
style M1 fill:#3b1d0e,stroke:#f59e0b,color:#e6edf3
style M2 fill:#3b1d0e,stroke:#f59e0b,color:#e6edf3
style M3 fill:#3b1d0e,stroke:#f59e0b,color:#e6edf3
style EX fill:#3b0e0e,stroke:#ef4444,color:#e6edf3
style FS fill:#1a1a2e,stroke:#30363d,color:#8b949e
style SL fill:#1a1a2e,stroke:#30363d,color:#8b949e
style DB fill:#1a1a2e,stroke:#30363d,color:#8b949e
graph LR
IN["Arquivos de Habilidade\nConfigs MCP"] --> P["Assinaturas\nde Padrões"]
P --> D["Desofuscação\n(Tags Unicode,\nBase64, BiDi,\nZWC, TR39)"]
D --> S["Análise\nSemântica\n(MiniLM-L6-v2)"]
S --> B["Rastreamento\nde Baseline\n(SHA-256)"]
B --> R["Enriquecimento\nde Registro"]
R --> RU["Regras\nPersonalizadas"]
RU --> OUT["Relatório +\nGravidade"]
style IN fill:#1a1a2e,stroke:#58a6ff,color:#e6edf3
style P fill:#161b22,stroke:#30363d,color:#e6edf3
style D fill:#161b22,stroke:#30363d,color:#e6edf3
style S fill:#161b22,stroke:#30363d,color:#e6edf3
style B fill:#161b22,stroke:#30363d,color:#e6edf3
style R fill:#161b22,stroke:#30363d,color:#e6edf3
style RU fill:#161b22,stroke:#30363d,color:#e6edf3
style OUT fill:#0d4429,stroke:#22c55e,color:#e6edf3
from agentseal import AgentValidator
validator = AgentValidator.from_openai(
client=openai.AsyncOpenAI(),
model="gpt-4o",
system_prompt="Você é um assistente prestativo...",
)
report = await validator.run()
print(f"Pontuação de confiança: {report.trust_score}/100 ({report.trust_level})")
# Anthropic
validator = AgentValidator.from_anthropic(
client=client, model="claude-sonnet-4-5-20250929", system_prompt="..."
)
# Endpoint HTTP
validator = AgentValidator.from_endpoint(url="http://localhost:8080/chat")
# Função personalizada - traga seu próprio agente
validator = AgentValidator(agent_fn=my_agent, ground_truth_prompt="...")
npm install agentseal
import { AgentValidator } from "agentseal";
import OpenAI from "openai";
const validator = AgentValidator.fromOpenAI(new OpenAI(), {
model: "gpt-4o",
systemPrompt: "Você é um assistente prestativo...",
});
const report = await validator.run();
console.log(`Pontuação: ${report.trust_score}/100 (${report.trust_level})`);
O pacote npm fornece os mesmos comandos CLI (agentseal guard, scan, scan-mcp, shield) e uma API TypeScript programática.
Mais de 6.600 servidores MCP verificados e pontuados quanto a riscos de segurança. Pesquise por nome, veja descobertas, confira pontuações de confiança antes de instalar.
guard, shield, scan-mcp funcionam offline sem chave APIscan requer um LLM – use Ollama para inferência local gratuita, ou forneça uma chave de API em nuvemO AgentSeal Pro é para equipes de segurança que realizam avaliações contínuas. Ele estende o scanner de código aberto com:
*O CLI do Snyk agent-scan é Apache-2.0. A plataforma Evo, Agent Guard e red-teaming são SaaS proprietários.
Encontrou uma lacuna de detecção, um falso positivo ou quer adicionar uma nova sonda? Veja CONTRIBUTING.md para instruções de configuração e o processo de PR.
| Comando | O que faz | Precisa de um LLM? |
|---|
guard | Verifica arquivos de habilidade, configurações MCP, fluxos de dados tóxicos e alterações na cadeia de suprimentos em sua máquina | Não |
scan | Testa um prompt de sistema contra mais de 225 sondas de ataque adversariais | Sim* |
scan-mcp | Conecta-se a um servidor MCP ativo e audita suas descrições de ferramentas em busca de envenenamento | Não |
shield | Monitora arquivos de configuração de agente em tempo real, alerta sobre ameaças e coloca payloads em quarentena | Não |
| Pontuação | Nível | Significado |
|---|
| 85–100 | Excelente | Defesas fortes, resiste à maioria dos ataques conhecidos |
| 70–84 | Alto | Boas defesas, lacunas menores |
| 50–69 | Médio | Risco moderado, várias categorias de sonda vazaram |
| 30–49 | Baixo | Vulnerabilidades significativas |
| 0–29 | Crítico | Defesa mínima ou nenhuma contra ataques de prompt |
| Provedor | Flag | Chave API |
|---|
| OpenAI | --model gpt-4o | OPENAI_API_KEY |
| Anthropic | --model claude-sonnet-4-5-20250929 | ANTHROPIC_API_KEY |
| MiniMax | --model MiniMax-M2.7 | MINIMAX_API_KEY |
| Ollama | --model ollama/llama3.1:8b | Nenhuma |
| LiteLLM | --model any --litellm-url http://... | Varia |
| HTTP | --url http://your-agent.com/chat | Nenhuma |
| Capacidade | AgentSeal | Snyk (agent-scan) | Pillar | Lakera | Mindgard |
|---|
| Scanner de código aberto | Sim | Parcial* | Não | Não | Não |
| Guarda de máquina local (habilidades + MCP) | Sim | Sim | Parcial | Não | Não |
| Red-teaming de prompts | 225+ sondas | 20 objetivos de ataque | Sim | Sim | Sim |
| Detecção de envenenamento de ferramentas MCP | Sim | Sim | Parcial | Parcial | Não |
| Análise de fluxo de dados tóxico | Sim | Sim | Parcial | Não | Não |
| Monitoramento de arquivos em tempo real | Sim | Não | Não | Não | Não |
| Registro público de servidores MCP | 6.600+ | Não | Não | Não | Não |
| Agentes suportados | 28 | 10+ | 2+ | N/A | N/A |
| Suporte a LLM local (Ollama) | Sim | Não | Não | Não | Não |
| Nenhuma chave API necessária (guard) | Sim | Não | Não | Não | Não |