O que mudou no catálogo de riscos, perguntas e Security by Design ao longo do tempo — não notícias externas soltas, só o que virou conteúdo real da ferramenta.
27/08/2026
Scanner
Scanner: checagens novas de MCP (Tool Poisoning, credencial fixa, versão sem pin) e Data Poisoning
Pesquisa externa (Cloud Security Alliance, TrueFoundry, NSA/CISA) mostrou que MCP virou alvo real em 2026: mais de 40 CVEs contra implementações de MCP entre janeiro e abril, e uma falha arquitetural divulgada pela OX Security em abril de 2026 (~200 mil instâncias potencialmente vulneráveis, que a Anthropic confirmou como comportamento intencional do protocolo, deixando a mitigação por conta de quem desenvolve). Adicionamos 3 checagens novas no scanner: 'mcp_tool_poisoning' (instrução escondida na descrição de uma ferramenta MCP, incluindo caracteres Unicode invisíveis), 'mcp_credencial_hardcoded' (chave/token fixo dentro de uma configuração mcpServers em vez de variável de ambiente) e 'mcp_sem_pin_versao' (servidor instalado via @latest, sem versão fixada — abre brecha pra ataque de Rug Pull). Os 3 se ligam a riscos que já existiam só na Biblioteca (Envenenamento de Ferramenta MCP e Exposição de Chaves e Credenciais). Também fechamos o único risco do OWASP Top 10 2026 que ainda faltava virar checagem de scanner: LLM05 Data and Model Poisoning, via 'dados_treino_sem_validacao_integridade' (carregamento de dataset/fine-tuning a partir de URL externa sem checksum/hash por perto). Confirmamos que LLM07 (Misinformation) e LLM09 (Vector/Embedding Weaknesses) seguem de propósito só na avaliação guiada — nenhuma novidade de pesquisa mudou essa decisão, que já era fundamentada.
Baseado em: Cloud Security Alliance, TrueFoundry, NSA/CISA (CSI MCP Security) — pesquisa de agosto/2026
12/08/2026
Biblioteca
3 riscos novos de segurança de MCP (Model Context Protocol) na Biblioteca
MCP se formalizou bastante em 2026: a spec oficial ganhou uma página própria de Security Best Practices (atualizada 28/07), a NSA publicou guidance dedicada (CSI_MCP_SECURITY, maio/2026) e a Cloud Security Alliance lançou um guia de boas práticas pra MCP agêntico. Adicionamos 3 riscos novos que não eram cobertos pelos já existentes (mcp_sem_autenticacao, cadeia_suprimentos_ferramentas_agente, execucao_codigo_inesperada_agente): Envenenamento de Ferramenta MCP (instrução escondida na descrição de uma ferramenta, incl. a variante 'rug pull' -- servidor aprovado com comportamento legítimo que muda depois), Vazamento de Dado Entre Conexões MCP (contexto de uma conexão vazando pra outra, ou entre tenants de um servidor multi-tenant mal isolado) e Instalação de Servidor MCP Local Sem Consentimento Informado (configuração de um clique que roda comando sem mostrar o que de fato executa).
Baseado em: MCP Security Best Practices (modelcontextprotocol.io, atualizada 28/07/2026) — NSA CSI_MCP_SECURITY (maio/2026) — Cloud Security Alliance, Agentic MCP Security Best Practices Guide v1
04/08/2026
Scanner
Atualização para o OWASP Top 10 para LLM Applications 2026
A OWASP lançou a versão 2026 do Top 10 em 03/08, reordenando as 10 categorias e renomeando 'System Prompt Leakage' pra 'Hidden Context Exposure' (LLM08, escopo mais amplo). Excessive Agency subiu de 6º pra 3º lugar (maior alta) e Unbounded Consumption subiu de 10º pra 6º; Improper Output Handling caiu de 5º pra 10º (maior queda). Atualizamos as referências das checagens do scanner pro número correto de 2026, adicionamos uma checagem nova (chamada de IA sem max_tokens/timeout, achado 'chamada_llm_sem_limite', ligado ao risco Unbounded Consumption que já existia só na Biblioteca) e um risco novo na Biblioteca (Desinformação/Misinformation, LLM07:2026, que não vira checagem de scanner por depender de avaliação de conteúdo, não de padrão de texto). Fraquezas em Embeddings/Vetorial (LLM09) e Supply Chain (LLM04) continuam de propósito só na avaliação guiada — ver nota de filosofia do scanner no CLAUDE.md.
Baseado em: OWASP GenAI Security Project — genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
24/07/2026
Biblioteca
Biblioteca cobre as 10 categorias do OWASP Top 10 para Aplicações Agentic
6 riscos novos completam a cobertura das 10 categorias oficiais (ASI01-ASI10, publicadas em dezembro de 2025): abuso de identidade e privilégio do agente, cadeia de suprimentos de ferramentas/plugins comprometida, execução de código inesperada pelo agente, falhas em cascata entre agentes, exploração da confiança humano-agente e agentes desonestos (rogue agents). Dois exemplos citam técnicas do MITRE ATLAS v5.4.0 (fev/2026) e o incidente de segurança divulgado pela Hugging Face em julho de 2026.
Baseado em: OWASP GenAI Security Project / MITRE ATLAS / Hugging Face
24/07/2026
Security by Design
Security by Design: contenção de falhas em cascata e agentes órfãos
Dois novos controles no domínio Segurança de Agentes (75 → 77 perguntas no total): existe contenção (circuit breaker) que impede a falha de um agente de se propagar para os demais num pipeline multiagente, e existe monitoramento para identificar instâncias de agente órfãs ou não autorizadas ainda ativas fora do ciclo de vida esperado.
Baseado em: OWASP Top 10 para Aplicações Agentic (dez/2025)
24/07/2026
Biblioteca
Biblioteca cobre as 10 categorias do OWASP Top 10 for LLM Applications
Risco novo (Consumo Ilimitado de Recursos / Unbounded Consumption, LLM10) completa a cobertura das 10 categorias oficiais (LLM01-LLM10:2025). Envenenamento de Dados (LLM04) e Alucinação (LLM09, categoria oficial 'Misinformation'), que já existiam no catálogo mas não estavam mapeados a este framework, agora aparecem corretamente na lista de riscos do OWASP LLM Top 10.
Baseado em: OWASP GenAI Security Project (genai.owasp.org/llm-top-10)
24/07/2026
Biblioteca
JailbreakBench no comparativo de ferramentas de red teaming
O comparativo de ferramentas de red teaming/teste de LLM (antes Promptfoo, PyRIT, Garak) ganhou o JailbreakBench: benchmark acadêmico com dataset padronizado (JBB-Behaviors) e leaderboard público para comparar técnicas de jailbreak. Termo correspondente adicionado ao Aprender IA.
Baseado em: jailbreakbench.github.io / github.com/JailbreakBench/jailbreakbench
24/07/2026
Security by Design
Security by Design: controle de moderação de conteúdo
Novo controle no domínio Uso Seguro em Produção (77 → 78 perguntas no total): existe moderação de conteúdo (entrada e saída) para bloquear conteúdo nocivo, odioso ou perigoso? Motivado pelo mesmo cruzamento com a taxonomia do Promptfoo que gerou os riscos novos da Biblioteca.
Baseado em: Promptfoo — LLM Vulnerability Types
24/07/2026
Biblioteca
4 riscos novos a partir da taxonomia de vulnerabilidades do Promptfoo
Cruzamos os 150+ tipos de teste da taxonomia "LLM Vulnerability Types" do Promptfoo com o catálogo atual e adicionamos 4 riscos de propósito geral que ainda não tínhamos: Vazamento de Dados entre Sessões (Cross-Session Leak), Geração de Conteúdo Nocivo sem Moderação, Personificação Indevida (Imitation) e Aconselhamento Especializado sem Qualificação. Categorias específicas de vertical de mercado (financeiro, médico, farmácia, seguros, e-commerce — muitas ligadas a regulação dos EUA como FDA/SOX/DEA) foram avaliadas e deixadas de fora por não se aplicarem a uma ferramenta de propósito geral.
Baseado em: Promptfoo — LLM Vulnerability Types (promptfoo.dev/docs/red-team/llm-vulnerability-types)
14/07/2026
Security by Design
3 novos controles de segurança de agentes
O diagnóstico Security by Design ganhou 3 controles no domínio Segurança de Agentes: (1) impedir que o agente acesse ambientes de produção diretamente — sem credenciais de produção, com mudanças apenas por artefato versionado e aprovação humana; (2) executar o agente em sandbox isolado, mantendo segredos como chaves SSH, credenciais de nuvem e arquivos .env fora do seu alcance; e (3) garantir que ações destrutivas do agente sejam reversíveis, com backup ou snapshot recente e isolado do próprio agente. Security by Design ampliado de 72 para 75 perguntas.
Baseado em: OWASP LLM Top 10 (Excessive Agency), NIST AI RMF, MITRE ATLAS, akitaonrails.com
12/07/2026
Biblioteca
Novos frameworks de referência: ISO/IEC 23894 e EU AI Act
Adicionamos dois padrões à Biblioteca: ISO/IEC 23894 (gestão de risco de IA, complementando a ISO/IEC 42001) e EU AI Act (regulamento europeu de IA por nível de risco), agora mapeados aos riscos de governança, viés, conformidade e supply chain. A página inicial passou a listar todos os frameworks e normas que usamos como referência.
Baseado em: ISO / European Union
11/07/2026
Biblioteca
Gateways de IA como porta de entrada (LLMjacking)
Novo risco na Biblioteca e pergunta na avaliação guiada sobre gateways/proxies de LLM (LiteLLM e afins) expostos: viram porta de entrada para mineração de criptomoeda, sequestro do acesso pago aos modelos (LLMjacking) e escalada na conta de nuvem via IAM com permissão excessiva. Termo 'LLMjacking' adicionado ao Aprender IA.
Baseado em: Darktrace / The Hacker News
08/07/2026
Biblioteca
9 riscos novos de agentes, RAG e MCP
Adicionados riscos de vazamento de system prompt, fraquezas de embeddings, controle de acesso quebrado em RAG, exfiltração via conteúdo ativo e 5 riscos específicos de agentes (sequestro de objetivo, uso indevido de ferramentas, envenenamento de memória, comunicação insegura entre agentes, servidor MCP sem autenticação), cada um com pergunta correspondente na avaliação guiada. Security by Design ampliado de 70 para 72 perguntas.
Baseado em: OWASP GenAI Security Project, NVIDIA AI Red Team blog, Protect AI/Palo Alto Networks blog, Palo Alto Cyberpedia, arXiv
08/07/2026
Biblioteca
Comparativo de ferramentas de red teaming/teste de LLM
Novo comparativo (Promptfoo vs PyRIT vs Garak) na seção de Comparativos, e 3 termos novos no Aprender IA: Red Teaming de IA, PyRIT, Vazamento de System Prompt.
Baseado em: OWASP GenAI Security Project, NVIDIA AI Red Team blog
07/07/2026
Security by Design
Diagnóstico Security by Design
Novo módulo de diagnóstico de arquitetura segura para soluções de IA: 70 perguntas fixas em 14 domínios (governança, dados, modelo, infraestrutura, agentes, DevSecOps, etc.), com pontuação por domínio e recomendações.