Vários protocolos de agentes de IA podem transferir tarefas com um clique, mas um estudo de 2026 mostra que esses pontos de transferência estão repletos de falhas de segurança. O artigo examinou cinco protocolos amplamente utilizados, registrou 35 erros de especificação e contabilizou 30 falhas adicionais quando os protocolos foram encadeados em um único sistema. Um único passo comprometido pode expor dados privados, e a violação muitas vezes passa despercebida até que a cadeia conclua seu trabalho.
Por que a junção importa
Protocolos de agentes como MCP, A2A e ACP padronizam a "gramática" que permite que agentes autônomos conversem entre si. A promessa é simples: um desenvolvedor conecta um agente de web-scraping a um agente de gerenciamento de arquivos e permite que o sistema execute um fluxo de trabalho de várias etapas sem escrever código de integração personalizado. A conveniência mascara uma superfície de ataque oculta. Os protocolos ditam os formatos das mensagens, não quem pode agir sobre elas. Quando um agente que busca conteúdo na internet entrega sua saída para um agente com privilégios de sistema de arquivos, o segundo agente vê uma solicitação perfeitamente válida e pode executar instruções maliciosas ocultas nos dados da web.
O que a pesquisa revelou
Os pesquisadores auditaram cada protocolo isoladamente e encontraram 35 erros de especificação. A vinculação dos protocolos produziu mais 30 falhas. O perigo não é uma única instrução maliciosa; é uma sequência de etapas de aparência benigna que, juntas, criam uma violação.
O risco real: ações encadeadas
Imagine um fluxo de trabalho onde o Agente A recupera um artigo de notícias, o Agente B analisa o texto e o Agente C escreve um resumo em um drive compartilhado. Se o Agente A for comprometido e retornar um payload com um comando oculto, o Agente B encaminhará esse comando sem alterações, e o Agente C o executará com acesso de gravação. Cada agente, isoladamente, comporta-se corretamente. O problema surge apenas quando os agentes são costurados — uma vulnerabilidade clássica de "caminho" (path vulnerability).
Salvaguardas práticas
O estudo propõe controles de tempo de execução (runtime) que preservam a conveniência dos protocolos padrão.
- Livro de registro (ledger) para cada salto – Registre o usuário, o objetivo, a ferramenta e a decisão em cada limite de protocolo. Um log à prova de adulteração permite que auditores rastreiem o movimento de dados entre os agentes.
- Princípio do menor privilégio (least authority) – Emita credenciais que cubram apenas a tarefa específica de que um agente necessita. Um agente que escreve arquivos nunca deve receber o token que permite o acesso à web.
- Rotulagem de conteúdo – Identifique dados que se originam de fontes não confiáveis. Agentes subsequentes devem verificar o rótulo antes de usar o conteúdo em qualquer operação privilegiada.
- Propagação de rastreamento de segurança – Anexe um identificador de rastreamento criptográfico a cada solicitação e exija que cada agente o encaminhe. Identificadores ausentes sinalizam uma quebra na cadeia.
- Rollback automático – Defina ações de compensação para cada etapa, de modo que, se um fluxo de trabalho de quatro etapas for abortado na quarta etapa, o sistema possa reverter as etapas de um a três sem intervenção manual.
Essas medidas mudam o foco de "o protocolo fala a mesma língua?" para "o tempo de execução impõe autoridade e visibilidade consistentes através dessa língua?".
Perguntas para fazer aos fornecedores
Ao avaliar stacks de ferramentas de IA, a conformidade com MCP, A2A ou ACP não é suficiente. Pressione os fornecedores sobre estes pontos:
- Como o seu tempo de execução rastreia a autoridade entre diferentes protocolos?
- Qual mecanismo rotula e isola o conteúdo não confiável que entra no modelo?
- Em uma tarefa de várias etapas, como o sistema reverte as alterações se uma etapa posterior falhar?
- Onde está o livro de registro de auditoria que grava todo o caminho composto?
Um fornecedor que consiga apontar para uma implementação concreta desses controles tem muito mais probabilidade de proteger um produto contra o exploit encadeado que o artigo descreve.
O que observar a seguir
Conclusão: Costurar agentes de IA é atraente, mas cada junção é um portal potencial. Trate os limites dos protocolos como pontos de controle de segurança, aplique credenciais de privilégio mínimo e mantenha uma trilha de auditoria imutável para cada transferência. Sem essas salvaguardas de tempo de execução, a flexibilidade que torna os protocolos de agentes populares torna-se um vetor para violações graves.
