Por que o Ryzek existe

Skills de agentes viraram uma cadeia de suprimentos antes de alguém criar as verificações.

Em cerca de um ano, skills e servidores MCP passaram de novidade a algo que as pessoas instalam a partir de um link sem ler. O processo de revisão não veio junto.

O problema, sem rodeios

Uma skill de agente é um conjunto de arquivos que diz a um agente de IA como fazer algo. Um servidor MCP dá a um agente novas ferramentas. Ambos rodam com tudo o que o agente consegue alcançar — seus arquivos, sua rede, às vezes suas credenciais.

As pessoas as adicionam do mesmo jeito que adicionam um pacote: rapidamente, a partir de um link que alguém compartilhou, sem ler o conteúdo. Isso era administrável quando um pacote só podia executar código. É uma proposta diferente quando aquilo que você instala também pode instruir o agente, em texto que uma pessoa nunca vê.

Um pacote pode executar código. Uma skill pode mudar o que o agente acredita que foi solicitado a fazer.

Essa distinção é o motivo de o Ryzek existir. A verificação de segurança clássica pergunta se o código faz algo perigoso. Skills de agentes precisam de uma segunda pergunta: há algo aqui falando com o modelo em vez de comigo?

Quem constrói

O Ryzek é construído por uma equipe pequena e independente que trabalha só nisso. Isso tem seus dois lados, e vale a pena dizer isso.

A seu favor: uma nova regra pode ser lançada na mesma semana em que uma técnica é publicada. Toda regra existe porque valia a pena escrevê-la, não porque preenchia uma tabela comparativa.

Contra: não há uma grande estrutura de suporte por trás disto, nem um SLA formal nos planos padrão. Se você está comparando o Ryzek com um fornecedor fortemente financiado, avalie isso com honestidade.

Como é construído

Cada achado declara seu raciocínio. Uma pontuação de confiança e um motivo em linguagem simples em cada resultado, para que um sinal fraco nunca pareça um ataque confirmado. Quem aprende a ignorar alarmes falsos também ignora os verdadeiros.

Seus arquivos não são guardados. Os envios são verificados em memória e descartados. O que é armazenado é uma contagem de verificações e impressões digitais de ferramentas para a detecção de mudanças — nunca o conteúdo.

A detecção não fica atrás de um paywall. Todas as regras funcionam no plano gratuito. Os planos pagos são sobre volume e automação.

Ele diz onde para. Um scanner que alega detectar tudo é um scanner que você não consegue calibrar.

Isto não é hipotético

Cada caso abaixo está documentado publicamente. Para cada um, a pergunta honesta não é "o Ryzek teria impedido isso", mas sim qual parte dele o Ryzek consegue ver, e qual parte ele não consegue.

Segredos em arquivos de config MCP

O State of Secrets Sprawl 2026 da GitGuardian encontrou 24.008 segredos únicos em arquivos de configuração relacionados a MCP no GitHub público — 2.117 deles ainda válidos.

O que o Ryzek faz: é exatamente isso que mcp-credential-in-config detecta. Ele sinaliza um segredo literal em um valor de config e ignora referências ${VAR}, então configs que já fazem isso corretamente ficam silenciosas.

Fonte: GitGuardian, 2026

O backdoor do postmark-mcp

Em setembro de 2025, a Koi Security descobriu que um pacote npm chamado postmark-mcp — feito para parecer uma integração oficial da Postmark, mas sem relação com a Postmark — havia adicionado uma linha na versão 1.0.16 que enviava uma cópia oculta (BCC) de cada e-mail enviado para o atacante. Foi baixado 1.643 vezes antes da remoção; a Koi estimou que de 3.000 a 15.000 e-mails por dia estavam sendo copiados.

O que o Ryzek faz: quase nada, e é importante dizer isso. O backdoor era uma linha de JavaScript dentro do pacote, e o Ryzek lê as skills, configs e manifestos que seu agente carrega — não o código-fonte de cada dependência. Se as definições de ferramentas do servidor tivessem mudado, a detecção de mudanças teria sinalizado. Não precisaram mudar.

Fonte: Koi Security, setembro de 2025

A falha na configuração STDIO

Em abril de 2026, a OX Security revelou que os SDKs oficiais do MCP para Python, TypeScript, Java e Rust passam a configuração STDIO diretamente para a execução de comandos. A pesquisa levou a CVEs em projetos como LiteLLM, Agent Zero, DocsGPT e Windsurf. A Anthropic descreveu o comportamento como esperado e recusou-se a alterar o protocolo, então cada desenvolvedor downstream é responsável pela correção.

O que o Ryzek faz: mcp-stdio-injection-surface verifica se uma config se encaixa nesse padrão e classifica conforme existe ou não um caminho real de injection, em vez de sinalizar todo servidor STDIO. mcp-known-vulnerable-version sinaliza o LiteLLM fixado abaixo da versão corrigida.

Fonte: OX Security, abril de 2026

Marketplaces de skills envenenados

A auditoria da Snyk de fevereiro de 2026, com 3.984 skills de agentes publicadas, encontrou 13,4% com pelo menos um problema crítico, e confirmou 76 payloads maliciosos. No mesmo mês, a campanha ClawHavoc colocou pelo menos 1.184 skills maliciosas no ClawHub, muitas instruindo os usuários a instalar uma "ferramenta auxiliar" que na verdade era malware.

O que o Ryzek faz: a instrução "baixe isto e execute" é exatamente o que untrusted-external-install procura, e comandos ocultos em documentação são o que concealed-instruction procura. Um perfil de publicador convincente é algo que nenhum scanner consegue avaliar.

Fontes: Snyk, fevereiro de 2026 · Antiy Labs, fevereiro de 2026

O servidor Oura trojanizado

Em fevereiro de 2026, atacantes clonaram um servidor MCP real do Oura Ring, usaram contas e forks falsos no GitHub para parecer estabelecido, e publicaram uma versão trojanizada nos registros MCP que instalava o infostealer StealC.

O que o Ryzek faz: parcialmente. Ele lê o que a configuração de uma skill e os scripts que a acompanham fazem, não quem os publicou — então leituras de credenciais e envios para fora nesses arquivos acionam as regras relevantes, por mais convincente que o projeto pareça. Ele não consegue dizer se um mantenedor é falso.

Fonte: The Hacker News, fevereiro de 2026

O vazamento entre organizações da Asana

A Asana lançou um servidor MCP em 1º de maio de 2025. Em 4 de junho, encontrou um bug que havia permitido que dados de alguns clientes aparecessem para outras organizações usando o recurso, e tirou o servidor do ar para corrigi-lo.

O que o Ryzek faz: nada. Isso foi um bug dentro do serviço hospedado de terceiros, algo que nenhum scanner dos seus arquivos consegue ver. O que limita o dano nessa situação é o quanto de acesso cada agente conectado tinha — e o Ryzek sinaliza permissões mais amplas do que uma ferramenta precisa.

Fonte: BleepingComputer, junho de 2025

Onde o Ryzek para

Saber precisamente onde uma ferramenta para é o que torna o resto dela utilizável. O Ryzek é um scanner estático: ele lê arquivos e não os executa.

  • Comportamento que só aparece em tempo de execução. Em agosto de 2026, a Pillar Security descreveu um servidor MCP que retornava metadados de ferramentas inofensivos até um cliente fazer três chamadas de ferramentas, e então mudava. O Ryzek vê o que está nos arquivos; um servidor que muda enquanto está em execução precisa de monitoramento em tempo real.
  • O que há dentro de programas compilados. opaque-payload reporta quando um binário ilegível acompanha uma skill. Ele não consegue dizer o que o binário faz.
  • Evasão deliberada. Uma pesquisa de julho de 2026 mostrou que skills maliciosas podem ser reescritas ou compactadas para passar pela maioria dos scanners estáticos de skills. O Ryzek detecta alguns desses truques — remontagem de strings, blobs codificados — mas não todos.
  • Servidores ativos e serviços hospedados. O Ryzek lê configuração, não o que um servidor em execução retorna, nem bugs dentro de serviços aos quais você se conecta.
  • Reputação. A análise estática não consegue dizer se um publicador é quem diz ser.

Fontes: Pillar Security, agosto de 2026 · Ji et al., julho de 2026

Para onde isso está indo

Agora: o scanner web, 54 regras, detecção de mudanças e um plano gratuito.

A seguir: planos pagos, e integração com CI para que as verificações rodem automaticamente quando uma skill ou config mudar.

Explorando: formas de perceber quando as ferramentas de um servidor em execução deixam de corresponder ao que foi aprovado — a brecha que a campanha Deadbugz explorou.

Para saber o que está acontecendo agora em segurança de agentes, e o que isso significa para o Ryzek, veja notícias.

Execute-o nas skills que você já usa.

Plano gratuito, com todas as regras incluídas.