Agradecimentos especiais a Amy Chang, Arjun Sambamoorthy, Ruchika Pandey, Ben Risher, Adam Swanda
Ambientes de desenvolvimento integrados (IDEs) alimentados por IA, como Cursor, VS Code e Windsurf, agora incluem agentes que utilizam servidores Mannequin Context Protocol (MCP), executam habilidades e geram bases de código inteiras. Mas à medida que essas ferramentas ganham acesso a sistemas de arquivos, APIs e comandos shell, surge um modelo perigoso de confiança implícita. Os desenvolvedores estão entregando as chaves de seus ambientes e potencialmente aceitando ferramentas e dependências de terceiros sem verificar se são seguras.
Integramos nossos scanners de código aberto, incluindo nossas ferramentas mais populares (Talent Scanner e MCP Scanner), em uma extensão IDE. O Verificador de segurança do agente AI para IDEs traz visibilidade de segurança e controle para a cadeia de ferramentas de desenvolvimento de IA diretamente em seu ambiente de desenvolvimento. Além de verificar servidores MCP, habilidades de agentes e código gerado por IA, ele também inclui uma ferramenta chamada Watchdog, que ajuda a prevenir a manipulação de contexto, garantindo que arquivos confidenciais sejam continuamente rastreados e notificando os usuários sobre quaisquer alterações, ajudando a mitigar problemas como envenenamento persistente da memória.
O problema: novas superfícies de ataque
Os servidores MCP tornaram-se o tecido conjuntivo entre os agentes de IA e os serviços externos. Um único servidor MCP pode conceder a um agente de IA acesso a bancos de dados, sistemas de arquivos, APIs de nuvem e comandos shell. As habilidades do agente – conjuntos de instruções reutilizáveis que moldam o comportamento da IA – também podem injetar prompts arbitrários, executar scriptse modificar as configurações do sistema. Embora sejam recursos integrais para o nosso mundo habilitado para IA, eles também criam uma nova superfície de ataque. Alguns exemplos conhecidos de compromisso incluem:
- Injeção imediata por meio de descrições de ferramentas: Um servidor MCP comprometido pode incorporar instruções ocultas em metadados de ferramentas que redirecionam o comportamento do agente sem o conhecimento do desenvolvedor.
- Integrando ferramentas comprometidas: Os invasores podem comprometer até mesmo ferramentas confiáveis para executar funções maliciosas, como limpeza de dados.
- Envenenamento da cadeia de abastecimento: Adulterado definições de habilidades ou configurações de MCP podem persistir entre sessões, afetando todos os desenvolvedores de uma equipe.
- Adulteração de configuração: Injeção de ganchoenvenenamento de memória automática e manipulação de alias de shell podem comprometer o próprio ambiente IDE.
As ferramentas tradicionais de segurança de aplicativos não foram projetadas para isso. Os scanners Static Software Safety Testing (SAST) analisam a sintaxe do código-fonte.
As ferramentas de análise de composição de software program (SCA) verificam as versões de dependência. Nenhum dos dois entende a camada semântica onde operam as descrições das ferramentas MCP, os prompts do agente e as definições de habilidades.
Como funciona o AI Agent Safety Scanner para IDEs
O scanner opera em um modelo de defesa profunda, que consiste em prevenção proativa de vulnerabilidades durante a geração de código, análise estática das configurações do servidor, inspeção comportamental das habilidades do agente e monitoramento contínuo da integridade pós-configuração. Esta estratégia multicamadas é executada através de quatro capacidades integradas:
- Verificação de servidor MCP
O scanner descobre e analisa as configurações do servidor MCP em sua máquina. Ele inspeciona descrições de ferramentas, configurações de servidor e endpoints em busca de instruções ocultas, padrões de exfiltração, cadeias de ataques entre ferramentas e comandos suspeitos. - Verificação de habilidades do agente
Habilidades para Cursor, Código Claude, Codex e Antigravidade são analisadas para injeção de comando, ofuscação, escalonamento de privilégios e indicadores da cadeia de suprimentos. O scanner examina as definições de habilidades e quaisquer scripts ou binários referenciados sem executá-los. - Código seguro gerado por IA
Projeto CodeGuard as regras de segurança são incorporadas diretamente no contexto do agente, cobrindo mais de 20 domínios de segurança, desde validação e autenticação de entrada até criptografia e gerenciamento de sessões. Essas regras orientam o código gerado pela IA em direção a padrões seguros desde o início, em vez de detectar vulnerabilidades posteriormente. - Cão de guarda
O Watchdog monitora continuamente arquivos críticos de configuração de IA em busca de modificações não autorizadas. Ele detecta injeção de gancho, envenenamento de memória automática, injeção de alias de shell e adulteração de configuração MCP usando instantâneos SHA-256 com verificação HMAC. Quando uma alteração é detectada, os desenvolvedores podem visualizar diferenças, restaurar a partir de snapshots ou aceitar a alteração como uma nova linha de base.
Vários mecanismos de análise, native primeiro por padrão
O scanner sobrepõe vários mecanismos de análise para uma cobertura abrangente:

Criado para o fluxo de trabalho do desenvolvedor
O scanner integra-se nativamente à experiência IDE:
- Painel de segurança com visão geral da gravidade e análise de tendências
- Decorações embutidas nos arquivos de configuração do MCP destacando descobertas específicas
- Árvore de descobertas com navegação com um clique para ferramentas e descrições afetadas
- Painel de vigilância com visualizações de diferenças e restauração de instantâneos
- Anotações CodeLens nas definições do servidor MCP
- Exportar para JSON, Markdown ou CSV para integração com fluxos de trabalho de segurança
- Comparação de varredura para rastrear a postura de segurança ao longo do tempo
- Gerenciamento de lista de permissões para servidores, ferramentas e habilidades confiáveis
- Ganchos de cursor que impõem resultados de verificação no tempo de execução do MCP — bloqueio, aviso ou solicitação com base em limites de gravidade configuráveis

Figura 1: Captura de tela do painel Extensão IDE mostrando o histórico de varredura e outros painéis.
Privacidade desde o projeto
O scanner foi construído com um princípio de privacidade claro: seu código permanece em sua máquina.
- Nenhum código-fonte é transmitido durante a digitalização
- As ferramentas MCP e o código de habilidade nunca são executados – apenas metadados e descrições são analisados
- As chaves de API são armazenadas nas chaves do sistema operacional por meio do VS Code SecretStorage
- As verificações do VirusTotal usam pesquisas somente de hash por padrão; o add do arquivo requer aceitação explícita
- A telemetria é opcional e não contém conteúdo de verificação, chaves de API, caminhos de arquivo ou PII
Começando
- Instale a partir do Mercado de código VS ou pesquise “AI Agent Safety Scanner for IDEs” em seu IDE
- Execute o Assistente de Configuração (inicia automaticamente na primeira instalação)
- Abra a paleta de comandos e execute Scan All (MCP + Abilities)
Em segundos, você terá visibilidade da postura de segurança dos servidores MCP e das habilidades dos agentes em seu ambiente.
O ecossistema de agentes de IA está evoluindo rapidamente. As ferramentas de segurança que o protegem precisam evoluir com a mesma rapidez. Convidamos as comunidades de desenvolvedores e de segurança a experimentar o scanner, registrar problemas, contribuir e nos ajudar a construir a camada de segurança que o desenvolvimento assistido por IA merece.
Confira a documentação e mais informações disponíveis aqui.