O Chrome adicionou orientações de segurança para o WebMCP, a nova maneira pela qual os sites expõem ferramentas para agentes de IA, e coloca a responsabilidade de manter essas ferramentas seguras diretamente nos proprietários dos sites. A orientação alerta que qualquer site que se declare “pronto para agentes” também abre um caminho para que atores maliciosos sequestrem agentes por meio de manifestos manipulados ou saídas contaminadas.
Por que o WebMCP é importante agora
Os desenvolvedores há muito tempo perguntam: um agente de IA pode ler minha página e concluir uma transação? O WebMCP inverte esse cenário. Em vez de um agente tentar adivinhar como funciona um checkout, o site publica um manifesto que diz ao agente exatamente quais ações ele pode realizar — consulta de preços, atualizações de carrinho, recuperação de avaliações e assim por diante. O resultado é um assistente muito mais capaz, mas também uma nova superfície de ataque: no momento em que um site entrega uma ferramenta a um agente, ele entrega ao agente um conjunto de instruções que podem ser subvertidas.
Os dois vetores de sequestro que os desenvolvedores devem temer
Manifestos maliciosos – Um invasor injeta comandos ocultos em nomes ou descrições de ferramentas. Como os agentes tratam cada string de texto como uma instrução potencial, um nome habilmente elaborado pode anular a tarefa original do agente e fazê-lo realizar algo não pretendido.
Saída contaminada – Este é o caminho mais comum. Uma ferramenta legítima retorna dados gerados pelo usuário — avaliações de produtos, postagens em fóruns, comentários. Se um usuário malicioso inserir um comando nesse conteúdo, a ferramenta entregará o comando diretamente ao agente. Modelos de linguagem de grande escala (LLMs) não separam dados de instruções de forma confiável; eles veem todo o fluxo como um único prompt.
Passos práticos para proteger seu manifesto
As orientações do Chrome resumem-se a três regras de configuração que os desenvolvedores podem adicionar aos seus arquivos de manifesto WebMCP.
Limite quem pode chamar suas ferramentas – Use a regra
exposedTopara criar uma lista de permissões (whitelist) de plataformas de agentes confiáveis. Uma ferramenta de processamento de pagamentos, por exemplo, não deve estar visível para todos os agentes de IA da web. Defina as origens exatas que podem invocar a ferramenta e rejeite o restante.Marque conteúdo não confiável – Adicione a flag
untrustedContentHinta qualquer ferramenta que retorne dados que possam ser fornecidos pelo usuário, como avaliações ou comentários. Isso informa ao agente que o payload pode conter instruções maliciosas, levando-o a aplicar filtros de segurança mais rigorosos antes de agir sobre o texto.Declare comportamento de apenas leitura – A flag
readOnlyHintpermite sinalizar se uma ferramenta apenas lê dados ou se também pode escrever/alterar o estado. Quando uma ferramenta é de apenas leitura, o agente pode prosseguir sem confirmação extra do usuário; quando ela pode modificar algo, o agente deve perguntar ao usuário antes de prosseguir.
O que os desenvolvedores podem questionar
O que está em jogo de forma mais ampla
O que observar a seguir
Conclusão
Tornar um site “pronto para agentes” não é mais apenas uma etapa para ganhar visibilidade; é uma responsabilidade de segurança. Ao limitar o acesso, sinalizar saídas não confiáveis e marcar claramente as ferramentas de apenas leitura, os desenvolvedores podem impedir que invasores transformem um assistente de IA útil em um canal para abusos. Trate o manifesto como qualquer outra API pública: audite-o, versione-o e proteja-o antes de expô-lo ao mundo.
