olimposec.com
Radar / Notícias / OS-2026-352
risco médioPROMPT2026-09-03 · 2 min de leitura
0

Skill-as-API propoe protocolo para impedir vazamento de propriedade intelectual e reduzir superficie de prompt injection entre agentes de IA

Resumo executivo

Pesquisadores apontam que protocolos de coordenacao entre agentes como MCP e A2A publicam a descricao completa e os esquemas de cada 'skill' para todos os pares na rede, expondo logica de negocio e prompts proprietarios mesmo quando a implementacao roda do lado do servidor. O Skill-as-API propoe limitar o que trafega na rede a nome, descricao, esquema de entrada/saida e nivel de confianca, mantendo o corpo da skill e o prompt do sistema inteiramente dentro do processo do dono, o que tambem reduz estruturalmente a superficie de prompt injection.

A medida que agentes de codificacao e assistentes de IA passam a descobrir e invocar 'skills' (habilidades especializadas) uns dos outros automaticamente, protocolos de coordenacao como o Model Context Protocol (MCP) e o Agent-to-Agent (A2A) se tornaram o barramento por onde essa descoberta acontece. O problema identificado pelos autores e que esses protocolos, embora executem a implementacao da skill do lado do servidor, ainda assim publicam a descricao textual completa e os esquemas tipados de entrada e saida para qualquer agente par que consulte a rede -- nao ha como ocultar ate mesmo a existencia de uma skill, nem garantir que um prompt de sistema embutido na descricao nunca trafegue pela rede.

Isso cria um risco de duas naturezas: vazamento de propriedade intelectual, quando a logica ou o prompt proprietario de uma skill fica implicitamente exposto pela sua descricao detalhada, e ampliacao da superficie de prompt injection, ja que uma descricao rica e necessaria para que outros agentes decidam invocar a skill, mas tambem da a um atacante mais material textual para tentar manipular o comportamento de quem le essa descricao. Filtros de privacidade na camada de aplicacao so agem depois que o modelo ja decidiu emitir o texto sensivel, o que os autores consideram tarde demais.

A proposta, batizada de Skill-as-API, ataca o problema na camada de protocolo em vez de na camada de aplicacao: a visao publica de uma skill fica estritamente limitada a nome, descricao, esquemas tipados de entrada/saida e um nivel de confianca (trust tier), enquanto o corpo real da skill fica 'capturado por closure' no processo do proprietario e nunca cruza a rede. Quatro camadas adicionais de controle de acesso reduzem estruturalmente, e nao apenas por filtragem de conteudo, a superficie disponivel para prompt injection. Os autores implementaram o protocolo em Python sobre XMTP, com latencia de reconexao a quente entre 1,8 e 2,9 segundos em cenarios intercontinentais, e validaram a abordagem em um estudo de caso onde tres agentes coordenam a revisao de um pull request mantendo cada um a propriedade de seus prompts de analise.

O trabalho e relevante porque endereca uma lacuna real na geracao atual de protocolos de agentes: eles foram desenhados pensando em interoperabilidade funcional, nao em confidencialidade ou em reducao de superficie de ataque, e a adocao crescente de marketplaces de skills e ecossistemas multi-agente torna esse tipo de vazamento estrutural um problema de escala crescente, nao apenas teorico.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.