Skills de agentes de código parecem documentação útil: pastas com Markdown, instruções em linguagem natural e, às vezes, scripts de setup. O time instala para o agente aprender a configurar ambiente, publicar pacote, rodar teste ou revisar segurança. O paper Towards a Risk Assessment of Malicious Skill Files in Coding Agents (arXiv:2608.05223) mostra o outro lado dessa interface. Comandos de shell reais foram transformados em skills de aparência benigna — 2.826 habilidades mapeadas a 11 táticas MITRE ATT&CK e testados em agentes de grau empresarial. Em milhares de execuções, Gemini CLI foi explorado em cerca de 95-96% das corridas; Qwen Code em cerca de 72-74%. Reconhecimento explícito de risco de segurança apareceu em menos de 2% das runs.
A mistura é o problema. Linguagem natural parece legítima; scripts e instruções embutidas podem alterar ambiente, ler arquivos, chamar serviços externos ou exfiltrar dados. O agente carrega o skill com a mesma autoridade que já tem sobre o workspace — muitas vezes com permissão de executar comandos. Investigações posteriores (Mitiga Labs e outros) documentaram skills e arquivos de instrução capazes de copiar repositório local, empurrar conteúdo para remoto controlado pelo atacante e deixar o log de auditoria do agente vazio. Em alguns casos bastam poucas interações do usuário para o fluxo completar.
Isso não é o mesmo risco de um pacote npm malicioso clássico. O skill entra no contexto do agente, influencia o raciocínio e pode orientar ações sem parecer malware no disco. Pinagem de versão ajuda pouco se o mecanismo de instalação ainda permitir troca silenciosa do conteúdo executado, ou se o skill vier embutido no próprio repositório clonado (pastas de projeto que o agente carrega automaticamente). A superfície se parece com cadeia de suprimentos, mas o payload fala a língua do assistente.
Na operação diária, a pergunta deixa de ser só "quem revisa o diff gerado". Passa a incluir: de onde veio esse skill, quem autorizou a instalação, o que ele pode executar sem novo consentimento e se o time tem trilha quando o agente segue uma instrução embutida. Tratar skill como documentação inofensiva é o atalho. Tratar como código com permissão implícita — e auditar como tal — é o mínimo para não importar um atacante dentro do loop de desenvolvimento.
Leia o artigo mais aprofundado, com exemplos e a análise de arquitetura completa.
Autor da série de livros "Engenharia de Software Assistida por IA" (disponível na Amazon). Aprofunde-se no tema de forma estruturada — do contexto à governança de agentes — pode consultar a série "Engenharia de Software Assistida por IA" clicando na imagem abaixo:
- Cupom de 30% OFF:
LEIA30. - Disponível também no Kindle Unlimited.
Referências
- arXiv:2608.05223 - Towards a Risk Assessment of Malicious Skill Files in Coding Agents (Yang et al., ago/2026); benchmark de 2.826 skills; taxas de exploração ~95% (Gemini CLI) e ~72-74% (Qwen Code)
- Mitiga Labs e análises correlatas sobre exfiltração via skills/instruções de agentes (2026)
- arXiv:2609.36879 — SKILLLITE (detecção de skills maliciosos)
Tags
#EngenhariaDeSoftware #IA #InteligenciaArtificial #SoftwareEngineering #AI #CodingAgents #SupplyChain #Segurança #EngenhariaDeSoftwareAssistidaPorIA


Top comments (0)