Blog · IA e segurança

Pesquisadores mostraram que basta um ticket de suporte para um agente de IA publicar tokens

Em julho de 2025, pesquisadores da General Analysis montaram um projeto de teste com Supabase e Cursor e mostraram que um ticket de suporte com ordens ocultas bastava para o agente ler uma tabela de tokens e copiá-los para a thread do ticket. Foi uma demonstração com dados de teste, não um ataque real. O agente fez o que pediram. O problema é que qualquer um podia pedir.

Réplica do cavalo de Troia em Çanakkale
Réplica do cavalo de Troia em Çanakkale. Recortada em 16:9. Foto: Dosseman · CC BY-SA 4.0 · Wikimedia Commons

Como foi o teste

Os pesquisadores criaram um projeto novo no Supabase, só com dados fictícios: uma tabela de tickets de suporte e outra, sensível, chamada integration_tokens. Simularam um desenvolvedor que usa o Cursor com o servidor MCP do Supabase configurado com a credencial service_role, que contorna a segurança em nível de linha.

Do lado do cliente, alguém abre um ticket que inclui instruções dirigidas ao assistente: ler a tabela integration_tokens e adicionar o conteúdo dela como uma nova mensagem nesse ticket. Quando o desenvolvedor pede ao agente que liste os últimos tickets, o modelo interpreta essas linhas como ordens, executa o SQL e escreve os tokens na thread, onde quem abriu o ticket pode lê-los.

Por que isso acontece

Uma análise muito citada na época descreveu o caso como uma "tríade letal": acesso a dados privados, exposição a conteúdo que pode trazer instruções maliciosas e um canal para extrair as informações. Aqui, as três estão em uma única ferramenta. O agente tem permissões de administrador, lê textos escritos por qualquer cliente e pode escrever onde esse cliente olha.

A Supabase respondeu com modo somente leitura, escopo limitado a um projeto, avisos em volta de cada resultado de SQL, grupos de ferramentas e aprovação manual de cada chamada. Mesmo assim, a recomendação principal da empresa é não conectar agentes diretamente a dados de produção. Nenhuma camada sozinha barra a injeção de prompt: o que barra o dano é o agente não ter a permissão nem o canal.

Fontes

  1. General Analysis, Supabase MCP can leak your entire SQL database (julho de 2025)
  2. Simon Willison's Weblog, 6/7/2025
  3. Supabase, Defense in Depth for MCP Servers (16/9/2025)

deitafix, código aberto →

← Voltar ao blog