Habr AI→ original

Prompt injection via skills do Claude Code: como verificar um plugin antes de instalá-lo

Você usa skills de terceiros no Claude Code ou em ferramentas de AI semelhantes? Cada skill não é apenas um arquivo MD com instruções, mas um código potencialmente executável com permissões completas do usuário. Um desenvolvedor no Habr explica: por meio de uma skill OSS maliciosa, um invasor pode ler silenciosamente tokens de API, chaves SSH e o histórico de chats. Explicamos o que exatamente verificar antes de instalar qualquer plugin.

Processado por IA de Habr AI; editado por Hamidun News
Prompt injection via skills do Claude Code: como verificar um plugin antes de instalá-lo
Fonte: Habr AI. Colagem: Hamidun News.
◐ Ouvir artigo

Um desenvolvedor no Habr publicou um guia prático de segurança em julho de 2026 para habilidades de código aberto para ferramentas de IA — e explicou por que uma habilidade maliciosa é mais perigosa que a injeção de prompt padrão: ela é executada com privilégios de usuário sem qualquer isolamento.

Por que uma habilidade não é apenas um prompt?

Um erro comum: uma habilidade para Claude Code ou uma ferramenta de IA similar é uma configuração de texto, segura por definição. Abra SKILL.md, leia as instruções — e confie que tudo está sob controle.

Na prática, a fronteira entre "configuração" e "código executável" há muito se desfocou. As habilidades modernas incluem:

  • Scripts de Python ou Bash executados através de `tool_call`
  • Instruções para trabalhar com o sistema de arquivos local e variáveis de ambiente
  • Chamadas a APIs externas e endpoints de webhook
  • Pipelines de agentes multi-etapas com direitos de acesso expandidos

Tudo isso é executado com os direitos do usuário atual — sem isolamento de sandbox por padrão. Uma habilidade maliciosa obtém acesso a arquivos, tokens de API, chaves SSH e histórico de bate-papo: não algo abstrato, mas o que está no disco neste momento.

Isso é exatamente o que torna o vetor de ataque através de uma habilidade fundamentalmente diferente de, por exemplo, uma vulnerabilidade de navegador: a habilidade não contorna a proteção, ela usa as permissões fornecidas. Do ponto de vista do sistema — estas são ações completamente legítimas.

Como um atacante usa uma habilidade como vetor de ataque

Injeção clássica de prompt: instruções maliciosas estão ocultas em dados processados pelo modelo — em texto de página da web, um documento, um e-mail. Um agente "lê" o conteúdo e executa comandos ocultos. No caso de habilidades contendo código executável, o ataque é organizado de forma diferente e mais difícil de detectar.

Uma cadeia de ataque típica através de uma habilidade OSS:

  • O atacante publica uma habilidade com funcionalidade genuinamente útil — um editor, conversor, ferramenta de busca
  • Os primeiros commits são limpos, a habilidade ganha estrelas e é instalada por usuários
  • Após várias atualizações, a lógica maliciosa é adicionada — coleta de arquivos `.env`, tokens de API, histórico de bate-papo
  • O usuário atualiza a habilidade sem verificar o diff — dados vão para um servidor externo
"Uma habilidade não é uma configuração e não apenas um prompt em SKILL.md.

Isso pode ser literalmente código executável com seus direitos"

Diferentemente de uma vulnerabilidade em um pacote npm que `npm audit` detecta, uma habilidade maliciosa não deixa registro de CVE — ninguém a escaneia automaticamente.

O que verificar antes de instalar uma habilidade

Lista de verificação mínima antes de adicionar a habilidade de outra pessoa:

  • Leia todo o código, não apenas SKILL.md — Python, Bash, PowerShell no diretório de habilidades requerem revisão manual
  • Procure por solicitações externas — `curl`, `fetch`, `requests.get` para URLs desconhecidas sem necessidade explícita — uma bandeira vermelha
  • Verifique o acesso a caminhos sensíveis — `~/.ssh/`, `~/.env`, `.credentials` sem permissão explícita do usuário é inaceitável
  • Estude o histórico de commits — código maliciosa geralmente aparece varias semanas após um lançamento limpo
  • Procure por ofuscação — strings base64, `eval()` dinâmico, nomes de variáveis não padrão
  • Audite as dependências — a lógica maliciosa pode estar em uma biblioteca auxiliar, não no SKILL.md em si

Habilidades desconhecidas devem ser testadas em um ambiente isolado: um perfil separado sem chaves de API reais, sem acesso a arquivos de produção. A opção ideal é uma conta de teste dedicada sem tokens de produção.

O que isso significa

O ecossistema OSS de habilidades para assistentes de IA repete o caminho do npm de uma década atrás: crescimento rápido, verificação centralizada fraca, o hábito de instalar sem auditoria. A diferença é fundamental: uma habilidade é executada não em um ambiente Node isolado, mas diretamente no ambiente de trabalho do usuário com seus direitos. Auditar habilidades antes da instalação não é paranoia, mas a mesma higiene de segurança que `npm audit` antes do deploy.

ZK
Hamidun News
Notícias de AI sem ruído. Seleção editorial diária de mais de 50 fontes. Produto de Zhemal Khamidun, Head of AI na Alpina Digital.

Precisa de IA funcionando dentro da sua empresa — não só no feed de notícias?

Eu construo IA em produção para empresas — CRM sob medida, ferramentas internas, agentes autônomos, automação de processos. Pertence a você, moldada ao seu processo, sem taxa por usuário. Feito por Zhemal Khamidun, CPO da AlpinaGPT (plataforma de IA, 6.000+ usuários).

O que você acha?
Carregando comentários…