Por que o Ryzek existe
Skills de agentes viraram uma cadeia de suprimentos antes de alguém criar as verificações.
Em cerca de um ano, skills e servidores MCP passaram de novidade a algo que as pessoas instalam a partir de um link sem ler. O processo de revisão não veio junto.
O problema, sem rodeios
Uma skill de agente é um conjunto de arquivos que diz a um agente de IA como fazer algo. Um servidor MCP dá a um agente novas ferramentas. Ambos rodam com tudo o que o agente consegue alcançar — seus arquivos, sua rede, às vezes suas credenciais.
As pessoas as adicionam do mesmo jeito que adicionam um pacote: rapidamente, a partir de um link que alguém compartilhou, sem ler o conteúdo. Isso era administrável quando um pacote só podia executar código. É uma proposta diferente quando aquilo que você instala também pode instruir o agente, em texto que uma pessoa nunca vê.
Um pacote pode executar código. Uma skill pode mudar o que o agente acredita que foi solicitado a fazer.
Essa distinção é o motivo de o Ryzek existir. A verificação de segurança clássica pergunta se o código faz algo perigoso. Skills de agentes precisam de uma segunda pergunta: há algo aqui falando com o modelo em vez de comigo?
Quem constrói
O Ryzek é construído por uma equipe pequena e independente que trabalha só nisso. Isso tem seus dois lados, e vale a pena dizer isso.
A seu favor: uma nova regra pode ser lançada na mesma semana em que uma técnica é publicada. Toda regra existe porque valia a pena escrevê-la, não porque preenchia uma tabela comparativa.
Contra: não há uma grande estrutura de suporte por trás disto, nem um SLA formal nos planos padrão. Se você está comparando o Ryzek com um fornecedor fortemente financiado, avalie isso com honestidade.
Como é construído
Cada achado declara seu raciocínio. Uma pontuação de confiança e um motivo em linguagem simples em cada resultado, para que um sinal fraco nunca pareça um ataque confirmado. Quem aprende a ignorar alarmes falsos também ignora os verdadeiros.
Seus arquivos não são guardados. Os envios são verificados em memória e descartados. O que é armazenado é uma contagem de verificações e impressões digitais de ferramentas para a detecção de mudanças — nunca o conteúdo.
A detecção não fica atrás de um paywall. Todas as regras funcionam no plano gratuito. Os planos pagos são sobre volume e automação.
Ele diz onde para. Um scanner que alega detectar tudo é um scanner que você não consegue calibrar.
Isto não é hipotético
Cada caso abaixo está documentado publicamente. Para cada um, a pergunta honesta não é "o Ryzek teria impedido isso", mas sim qual parte dele o Ryzek consegue ver, e qual parte ele não consegue.
Segredos em arquivos de config MCP
O State of Secrets Sprawl 2026 da GitGuardian encontrou 24.008 segredos únicos em arquivos de configuração relacionados a MCP no GitHub público — 2.117 deles ainda válidos.
O que o Ryzek faz: é exatamente isso que mcp-credential-in-config detecta. Ele sinaliza um segredo literal em um valor de config e ignora referências ${VAR}, então configs que já fazem isso corretamente ficam silenciosas.
Fonte: GitGuardian, 2026
O backdoor do postmark-mcp
Em setembro de 2025, a Koi Security descobriu que um pacote npm chamado postmark-mcp — feito para parecer uma integração oficial da Postmark, mas sem relação com a Postmark — havia adicionado uma linha na versão 1.0.16 que enviava uma cópia oculta (BCC) de cada e-mail enviado para o atacante. Foi baixado 1.643 vezes antes da remoção; a Koi estimou que de 3.000 a 15.000 e-mails por dia estavam sendo copiados.
O que o Ryzek faz: quase nada, e é importante dizer isso. O backdoor era uma linha de JavaScript dentro do pacote, e o Ryzek lê as skills, configs e manifestos que seu agente carrega — não o código-fonte de cada dependência. Se as definições de ferramentas do servidor tivessem mudado, a detecção de mudanças teria sinalizado. Não precisaram mudar.
Fonte: Koi Security, setembro de 2025
A falha na configuração STDIO
Em abril de 2026, a OX Security revelou que os SDKs oficiais do MCP para Python, TypeScript, Java e Rust passam a configuração STDIO diretamente para a execução de comandos. A pesquisa levou a CVEs em projetos como LiteLLM, Agent Zero, DocsGPT e Windsurf. A Anthropic descreveu o comportamento como esperado e recusou-se a alterar o protocolo, então cada desenvolvedor downstream é responsável pela correção.
O que o Ryzek faz: mcp-stdio-injection-surface verifica se uma config se encaixa nesse padrão e classifica conforme existe ou não um caminho real de injection, em vez de sinalizar todo servidor STDIO. mcp-known-vulnerable-version sinaliza o LiteLLM fixado abaixo da versão corrigida.
Fonte: OX Security, abril de 2026
Marketplaces de skills envenenados
A auditoria da Snyk de fevereiro de 2026, com 3.984 skills de agentes publicadas, encontrou 13,4% com pelo menos um problema crítico, e confirmou 76 payloads maliciosos. No mesmo mês, a campanha ClawHavoc colocou pelo menos 1.184 skills maliciosas no ClawHub, muitas instruindo os usuários a instalar uma "ferramenta auxiliar" que na verdade era malware.
O que o Ryzek faz: a instrução "baixe isto e execute" é exatamente o que untrusted-external-install procura, e comandos ocultos em documentação são o que concealed-instruction procura. Um perfil de publicador convincente é algo que nenhum scanner consegue avaliar.
Fontes: Snyk, fevereiro de 2026 · Antiy Labs, fevereiro de 2026
O servidor Oura trojanizado
Em fevereiro de 2026, atacantes clonaram um servidor MCP real do Oura Ring, usaram contas e forks falsos no GitHub para parecer estabelecido, e publicaram uma versão trojanizada nos registros MCP que instalava o infostealer StealC.
O que o Ryzek faz: parcialmente. Ele lê o que a configuração de uma skill e os scripts que a acompanham fazem, não quem os publicou — então leituras de credenciais e envios para fora nesses arquivos acionam as regras relevantes, por mais convincente que o projeto pareça. Ele não consegue dizer se um mantenedor é falso.
Fonte: The Hacker News, fevereiro de 2026
O vazamento entre organizações da Asana
A Asana lançou um servidor MCP em 1º de maio de 2025. Em 4 de junho, encontrou um bug que havia permitido que dados de alguns clientes aparecessem para outras organizações usando o recurso, e tirou o servidor do ar para corrigi-lo.
O que o Ryzek faz: nada. Isso foi um bug dentro do serviço hospedado de terceiros, algo que nenhum scanner dos seus arquivos consegue ver. O que limita o dano nessa situação é o quanto de acesso cada agente conectado tinha — e o Ryzek sinaliza permissões mais amplas do que uma ferramenta precisa.
Onde o Ryzek para
Saber precisamente onde uma ferramenta para é o que torna o resto dela utilizável. O Ryzek é um scanner estático: ele lê arquivos e não os executa.
- Comportamento que só aparece em tempo de execução. Em agosto de 2026, a Pillar Security descreveu um servidor MCP que retornava metadados de ferramentas inofensivos até um cliente fazer três chamadas de ferramentas, e então mudava. O Ryzek vê o que está nos arquivos; um servidor que muda enquanto está em execução precisa de monitoramento em tempo real.
- O que há dentro de programas compilados.
opaque-payloadreporta quando um binário ilegível acompanha uma skill. Ele não consegue dizer o que o binário faz. - Evasão deliberada. Uma pesquisa de julho de 2026 mostrou que skills maliciosas podem ser reescritas ou compactadas para passar pela maioria dos scanners estáticos de skills. O Ryzek detecta alguns desses truques — remontagem de strings, blobs codificados — mas não todos.
- Servidores ativos e serviços hospedados. O Ryzek lê configuração, não o que um servidor em execução retorna, nem bugs dentro de serviços aos quais você se conecta.
- Reputação. A análise estática não consegue dizer se um publicador é quem diz ser.
Fontes: Pillar Security, agosto de 2026 · Ji et al., julho de 2026
Para onde isso está indo
Agora: o scanner web, 54 regras, detecção de mudanças e um plano gratuito.
A seguir: planos pagos, e integração com CI para que as verificações rodem automaticamente quando uma skill ou config mudar.
Explorando: formas de perceber quando as ferramentas de um servidor em execução deixam de corresponder ao que foi aprovado — a brecha que a campanha Deadbugz explorou.
Para saber o que está acontecendo agora em segurança de agentes, e o que isso significa para o Ryzek, veja notícias.
Execute-o nas skills que você já usa.
Plano gratuito, com todas as regras incluídas.