Prompt injection via skills do Claude Code: como verificar um plugin antes de instalá-lo
Você usa skills de terceiros no Claude Code ou em ferramentas de AI semelhantes? Cada skill não é apenas um arquivo MD com instruções, mas um código potencialmente executável com permissões completas do usuário. Um desenvolvedor no Habr explica: por meio de uma skill OSS maliciosa, um invasor pode ler silenciosamente tokens de API, chaves SSH e o histórico de chats. Explicamos o que exatamente verificar antes de instalar qualquer plugin.
Processado por IA de Habr AI; editado por Hamidun News
Um desenvolvedor no Habr publicou um guia prático de segurança em julho de 2026 para habilidades de código aberto para ferramentas de IA — e explicou por que uma habilidade maliciosa é mais perigosa que a injeção de prompt padrão: ela é executada com privilégios de usuário sem qualquer isolamento.
Por que uma habilidade não é apenas um prompt?
Um erro comum: uma habilidade para Claude Code ou uma ferramenta de IA similar é uma configuração de texto, segura por definição. Abra SKILL.md, leia as instruções — e confie que tudo está sob controle.
Na prática, a fronteira entre "configuração" e "código executável" há muito se desfocou. As habilidades modernas incluem:
- Scripts de Python ou Bash executados através de `tool_call`
- Instruções para trabalhar com o sistema de arquivos local e variáveis de ambiente
- Chamadas a APIs externas e endpoints de webhook
- Pipelines de agentes multi-etapas com direitos de acesso expandidos
Tudo isso é executado com os direitos do usuário atual — sem isolamento de sandbox por padrão. Uma habilidade maliciosa obtém acesso a arquivos, tokens de API, chaves SSH e histórico de bate-papo: não algo abstrato, mas o que está no disco neste momento.
Isso é exatamente o que torna o vetor de ataque através de uma habilidade fundamentalmente diferente de, por exemplo, uma vulnerabilidade de navegador: a habilidade não contorna a proteção, ela usa as permissões fornecidas. Do ponto de vista do sistema — estas são ações completamente legítimas.
Como um atacante usa uma habilidade como vetor de ataque
Injeção clássica de prompt: instruções maliciosas estão ocultas em dados processados pelo modelo — em texto de página da web, um documento, um e-mail. Um agente "lê" o conteúdo e executa comandos ocultos. No caso de habilidades contendo código executável, o ataque é organizado de forma diferente e mais difícil de detectar.
Uma cadeia de ataque típica através de uma habilidade OSS:
- O atacante publica uma habilidade com funcionalidade genuinamente útil — um editor, conversor, ferramenta de busca
- Os primeiros commits são limpos, a habilidade ganha estrelas e é instalada por usuários
- Após várias atualizações, a lógica maliciosa é adicionada — coleta de arquivos `.env`, tokens de API, histórico de bate-papo
- O usuário atualiza a habilidade sem verificar o diff — dados vão para um servidor externo
"Uma habilidade não é uma configuração e não apenas um prompt em SKILL.md.
Isso pode ser literalmente código executável com seus direitos"
Diferentemente de uma vulnerabilidade em um pacote npm que `npm audit` detecta, uma habilidade maliciosa não deixa registro de CVE — ninguém a escaneia automaticamente.
O que verificar antes de instalar uma habilidade
Lista de verificação mínima antes de adicionar a habilidade de outra pessoa:
- Leia todo o código, não apenas SKILL.md — Python, Bash, PowerShell no diretório de habilidades requerem revisão manual
- Procure por solicitações externas — `curl`, `fetch`, `requests.get` para URLs desconhecidas sem necessidade explícita — uma bandeira vermelha
- Verifique o acesso a caminhos sensíveis — `~/.ssh/`, `~/.env`, `.credentials` sem permissão explícita do usuário é inaceitável
- Estude o histórico de commits — código maliciosa geralmente aparece varias semanas após um lançamento limpo
- Procure por ofuscação — strings base64, `eval()` dinâmico, nomes de variáveis não padrão
- Audite as dependências — a lógica maliciosa pode estar em uma biblioteca auxiliar, não no SKILL.md em si
Habilidades desconhecidas devem ser testadas em um ambiente isolado: um perfil separado sem chaves de API reais, sem acesso a arquivos de produção. A opção ideal é uma conta de teste dedicada sem tokens de produção.
O que isso significa
O ecossistema OSS de habilidades para assistentes de IA repete o caminho do npm de uma década atrás: crescimento rápido, verificação centralizada fraca, o hábito de instalar sem auditoria. A diferença é fundamental: uma habilidade é executada não em um ambiente Node isolado, mas diretamente no ambiente de trabalho do usuário com seus direitos. Auditar habilidades antes da instalação não é paranoia, mas a mesma higiene de segurança que `npm audit` antes do deploy.
Precisa de IA funcionando dentro da sua empresa — não só no feed de notícias?
Eu construo IA em produção para empresas — CRM sob medida, ferramentas internas, agentes autônomos, automação de processos. Pertence a você, moldada ao seu processo, sem taxa por usuário. Feito por Zhemal Khamidun, CPO da AlpinaGPT (plataforma de IA, 6.000+ usuários).
O essencial da IA — uma vez por semana
Sete histórias que realmente importaram, escolhidas a dedo. Sem ruído nem releases.
Pronto! Verifique seu e-mail para a confirmação.