Claude MCP é seguro? Riscos de Playwright, navegador e Blender MCP

O Claude MCP só é tão seguro quanto os servidores que você conecta e as permissões que concede. Este artigo mostra o que Playwright MCP, servidores MCP de navegador e Blender MCP conseguem acessar, os ataques que já aconteceram e as configurações exatas que limitam os danos.

Claude MCP é seguro? Riscos de Playwright, navegador e Blender MCP
Cristian Da Conceicao
Fundador do Picasso IA

O Claude MCP é tão seguro quanto os servidores que você conecta e as permissões que você concede. O próprio Model Context Protocol é apenas um formato de mensagens. O perigo está no que um servidor consegue alcançar na sua máquina, em qual texto não confiável o modelo lê pelo caminho e em quantas vezes você clica em "Sempre permitir" sem olhar. Três servidores populares mostram toda a amplitude desse problema: Playwright, servidores MCP de navegador e Blender MCP. Um controla um navegador, outro usa suas sessões já autenticadas e o terceiro executa Python arbitrário dentro de um aplicativo 3D. Abaixo você encontra o que cada um pode fazer, o que já deu errado no mundo real e as configurações exatas que mantêm os danos pequenos.

A resposta curta

Um dedo de desenvolvedor pairando sobre o trackpad de um notebook antes de aprovar uma solicitação

A Anthropic apresentou o MCP em novembro de 2024 como um padrão para o Claude chamar ferramentas externas: ler arquivos, consultar bancos de dados, clicar em páginas da web e controlar softwares criativos. Hoje existem milhares de servidores criados pela comunidade, e a maioria foi escrita por pessoas que você nunca vai conhecer.

Então, é seguro? Aqui está o placar honesto:

  • Seguro o bastante: servidores somente leitura sobre dados que você já poderia compartilhar, com escopo restrito e aprovação manual em cada chamada.
  • Arriscado: servidores que agem por você dentro de um navegador ou aplicativo em que você já está conectado.
  • Perigoso por design: qualquer ferramenta que execute código, como execute_blender_code.

💡 O desenvolvedor Simon Willison chama a pior combinação de trifecta letal: acesso a dados privados, exposição a conteúdo não confiável e uma forma de enviar dados para fora. Dê a um único agente as três coisas e uma única página hostil pode direcioná-lo. Um servidor de navegador já fornece duas das três antes de você adicionar qualquer outra coisa.

O restante deste artigo trata do privilégio mínimo: dê a cada servidor o menor alcance que ainda faça o trabalho e coloque uma sandbox em volta de tudo que possa executar código.

Como os servidores MCP ganham poder

Uma parede de cabos de rede plugados em um painel de rack, alguns organizados e outros emaranhados

Eles rodam como você

Servidores MCP locais são programas comuns que o seu cliente inicia no seu computador, normalmente por meio de npx, uvx ou Docker. Eles herdam as permissões da sua conta: seus arquivos, suas variáveis de ambiente, sua rede. O protocolo não traz nenhuma sandbox. A própria documentação do Claude Code diz isso com clareza: verifique se você confia em cada servidor antes de conectá-lo, porque servidores que buscam conteúdo externo podem expô-lo a prompt injection.

O histórico mostra por que esse conselho importa:

  • Junho de 2025: o MCP Inspector da própria Anthropic, uma ferramenta de depuração, foi lançado com uma falha de execução remota de código, já corrigida.
  • Julho de 2025: o popular pacote mcp-remote teve um bug de injeção de comando (CVE-2025-6514).
  • Início de 2026: um levantamento do setor contou mais de 30 CVEs registradas contra implementações de MCP em cerca de dois meses.

Iniciar um servidor com npx -y some-package baixa e executa o código mais recente a cada vez. Em vez disso, fixe uma versão que você tenha revisado.

O modelo lê cada descrição

Cada ferramenta chega com uma descrição em texto que o modelo lê e que você normalmente nunca vê. Em abril de 2025, a Invariant Labs deu o nome de tool poisoning a esse ataque resultante: "instruções maliciosas são embutidas nas descrições de ferramentas do MCP, invisíveis para os usuários, mas visíveis para os modelos de IA". Um truque relacionado, o rug pull, altera uma descrição depois que você aprovou o servidor.

O conteúdo também pode envenenar o modelo. Em maio de 2025, pesquisadores da Invariant Labs mostraram que texto hostil plantado em issues públicas do GitHub podia levar um agente conectado ao servidor MCP do GitHub a vazar código de repositórios privados para um pull request público. O servidor não fez nada de errado. O agente simplesmente obedeceu a um texto que deveria ter tratado como dado.

Riscos do Playwright MCP

A mesa de um testador com dois monitores, post-its e uma mão sobre o mouse

O Playwright MCP, da Microsoft, entrega ao Claude um navegador real. O modelo lê cada página por meio de snapshots estruturados e depois clica, digita e troca de página. É exatamente por isso que ele é tão útil para testes e pesquisa e exatamente por isso que merece a configuração mais cuidadosa dos três.

Um navegador que age por você

Um navegador é um conjunto de sessões. Por padrão, o Playwright MCP mantém um perfil persistente em disco (no Windows, em %USERPROFILE%\AppData\Local\ms-playwright\), então tudo em que você entrar durante uma execução continua conectado na seguinte. O navegador abre em modo com interface por padrão, e cada página carregada envia texto diretamente para o contexto do modelo.

Juntando esses fatos, o risco fica claro. Uma página que você visita para pesquisar pode conter instruções, e o modelo tem ferramentas de clique e digitação disponíveis para segui-las.

Por que os filtros de origem ficam aquém

O README é direto: "Playwright MCP não é uma fronteira de segurança." A flag --allowed-origins vem por padrão permitindo tudo, e a documentação afirma que ela não funciona como fronteira de segurança e não afeta redirecionamentos. A flag --blocked-origins é avaliada antes da lista de permissões, mas os mesmos limites se aplicam. Trate as duas como um quebra-molas que pega erros honestos, não como um muro.

O acesso a arquivos é mais rígido por padrão. O servidor restringe o sistema de arquivos às raízes do workspace e bloqueia URLs file://. A flag --allow-unrestricted-file-access remove as duas limitações, então nunca a use em uma sessão que visite a web aberta.

Configurações que reduzem os danos

  • --isolated mantém o perfil na memória e o descarta quando o navegador fecha.
  • --headless serve para execuções sem supervisão, embora você perca a chance de acompanhar o que acontece.
  • --allowed-origins com uma lista curta dos seus próprios sites de homologação reduz as navegações acidentais.
  • Deixe --allow-unrestricted-file-access desativado.
  • Evite --extension no seu navegador do dia a dia: ele conecta o Claude a uma instância do Edge ou do Chrome que já está em execução, com todas as sessões dentro dela.
  • Rode o servidor em Docker para tarefas sem supervisão.

Uma configuração inicial:

{
  "mcpServers": {
    "playwright": {
      "command": "npx",
      "args": [
        "@playwright/mcp@PINNED_VERSION",
        "--isolated",
        "--allowed-origins",
        "https://staging.example.com"
      ]
    }
  }
}

Substitua PINNED_VERSION por uma versão que você tenha de fato verificado.

Browser MCP e sessões autenticadas

Uma mulher trabalhando em um notebook na mesa da janela de uma cafeteria, com um café com leite

"Browser MCP" é, na prática, uma família de servidores: o Chrome DevTools MCP, do Google, as pontes de extensão que controlam o Chrome que você usa no dia a dia e a extensão de Chrome da própria Anthropic. Todos têm uma característica em comum: conseguem ver e alterar o que está dentro de um navegador que você realmente usa.

O README do Chrome DevTools MCP diz isso diretamente: o servidor "expõe o conteúdo da instância do navegador aos clientes MCP, permitindo que eles inspecionem, depurem e modifiquem qualquer dado no navegador ou no DevTools." Ele também informa que o Google coleta, por padrão, estatísticas de uso, como taxas de sucesso das ferramentas, latência e detalhes do ambiente. Você pode desativar isso com --no-usage-statistics ou com a variável de ambiente CHROME_DEVTOOLS_MCP_NO_USAGE_STATISTICS.

Perfil real versus perfil descartável

Configuração do navegadorO que o Claude consegue acessarVeredito
Seu perfil diário do ChromeE-mail, bancos, apps de trabalho, sessões salvasEvite
Perfil dedicado com contas de testeApenas o que você entrar aliAceitável
Perfil isolado na memóriaNada que persistaBom
Navegador headless em um contêinerNada fora do contêinerMelhor para execuções sem supervisão

A regra é simples: o Claude só deve ver contas que você poderia perder sem problemas.

Prompt injection a partir de páginas da web

Uma lupa de latão apoiada sobre uma página impressa com letras minúsculas em cinza

Texto oculto é o ataque clássico. Uma página pode incluir parágrafos em branco sobre fundo branco, um campo de formulário que você não consegue ver ou instruções escondidas em um título de aba ou em uma URL. O modelo lê tudo isso como qualquer outro conteúdo.

Imagine a cadeia. Você pede ao Claude para comparar duas análises de notebooks. Uma das páginas traz um texto invisível que manda o assistente abrir sua aba de webmail e encaminhar a mensagem mais recente. Se o navegador tiver uma sessão de e-mail ativa e o servidor permitir abrir qualquer site, a única barreira restante é o julgamento do modelo.

A Anthropic mediu isso durante a prévia de pesquisa da sua extensão de Chrome, em agosto de 2025. Em 123 casos de teste, cobrindo 29 cenários de ataque, ataques deliberadamente direcionados tiveram sucesso em 23,6% das vezes sem mitigações de segurança e em 11,2% com elas. Ainda é cerca de um ataque em cada nove. Um servidor de navegador de terceiros não tem nenhum desses classificadores, então presuma que o modelo vai seguir, às vezes, o que a página mandar.

Riscos do Blender MCP

A estação de trabalho de um artista 3D com um busto cinza esculpido no monitor e uma mesa digitalizadora

O Blender MCP (o projeto ahujasid/blender-mcp) combina um add-on que roda dentro do Blender com um servidor com o qual o Claude se comunica. Assim, o Claude pode construir cenas, definir materiais e importar recursos a partir de uma frase simples. O risco é diferente do de um navegador, porque aqui a ferramenta é um interpretador Python.

Executar código é a funcionalidade

A ferramenta execute_blender_code executa qualquer Python que o Claude envia, dentro do Blender. O Python do Blender pode importar os e subprocess, ler e gravar arquivos e abrir conexões de rede. O aviso no README é curto: a ferramenta "permite executar código Python arbitrário no Blender, o que pode ser poderoso, mas potencialmente perigoso", e você deve sempre salvar seu trabalho antes de usá-la.

Uma entrada de CVE, a CVE-2026-10688, foi listada no banco de dados de vulnerabilidades da SentinelOne em 4 de junho de 2026, justamente contra essa ferramenta: sem sanitização, sem sandbox e sem correção oficial no momento da publicação. Leia isso como uma descrição do design, não como uma surpresa. A ferramenta faz o que promete, então a proteção precisa vir de você.

Um socket sem login

Um único cabo ethernet plugado na porta de um notebook, fotografado em close extremo

O add-on se comunica com o servidor por um socket TCP, na porta 9876 por padrão. O README observa que esse socket não tem autenticação nem criptografia e deve permanecer em localhost, com um túnel SSH para uso remoto. Restringir ao localhost, porém, não impede que qualquer outro processo rodando sob a sua conta se conecte e envie comandos.

Serviços de recursos de terceiros

O add-on se conecta ao Poly Haven, ao Sketchfab, ao Poly Pizza e a geradores de 3D com IA, como Hunyuan3D, Tripo e Hyper3D Rodin. Cada um exige suas próprias credenciais ou recebe seus prompts. Por padrão, o projeto coleta dados de uso anônimos mínimos: ID de instalação, ID de sessão, nomes das ferramentas, sucesso e tempo, versões e sistema operacional. Prompts, código gerado e capturas de tela só são enviados se você aceitar. Definir DISABLE_TELEMETRY=true desliga tudo.

Arquivos .blend baixados também podem trazer scripts. A preferência Auto Run Python Scripts do Blender vem desativada, então mantenha-a assim.

Ranking de riscos num relance

ServidorMaior exposiçãoComo é abusadoMelhor contenção
Playwright MCPPerfil persistente com login, web abertaTexto de página hostil direciona cliques e digitação--isolated, Docker, lista curta de origens
Browser MCP no seu Chrome realTodas as sessões do navegadorPrompt injection, descrições de ferramentas envenenadasPerfil dedicado com contas de teste
Blender MCPPython arbitrário, socket sem autenticaçãoTexto injetado chega à ferramenta de códigoMáquina virtual, conta com pouco privilégio, ferramenta negada por padrão
Qualquer servidor executado com npx -yCódigo não revisado a cada inicializaçãoAtaques à cadeia de suprimentos e rug pullsVersões fixadas, releases revisadas

Em palavras simples: o Blender MCP tem o teto mais alto, porque o código roda com os seus privilégios. O Browser MCP em um perfil real é o que mais provavelmente causa dano, porque as sessões que ele expõe têm muito valor e a web está cheia de texto hostil. O Playwright com --isolated é o mais fácil dos três de deixar entediante.

Uma configuração mais segura, passo a passo

Permissões no Claude Code

O Claude Code pede aprovação antes de usar servidores de projeto de um arquivo .mcp.json em sessões interativas, o que protege você ao clonar um repositório desconhecido. Em execuções não interativas (claude -p ou o Agent SDK), esses servidores carregam sem perguntar. Bloqueie isso com disabledMcpjsonServers, exclua as configurações de projeto com --setting-sources ou comece com --strict-mcp-config, para que apenas os servidores que você passar explicitamente sejam usados.

Ferramentas individuais são controladas com regras no formato mcp__<server>__<tool>:

{
  "permissions": {
    "deny": ["mcp__blender__execute_blender_code"],
    "ask": ["mcp__playwright__browser_click"]
  }
}

Os nomes depois de mcp__ são os que você deu aos servidores na sua própria configuração. Negar execute_blender_code remove grande parte do que o Blender MCP faz, então permita isso só em uma máquina descartável, com o seu trabalho salvo.

Contêineres e perfis descartáveis

Contêineres de carga empilhados em um porto ao amanhecer, fotografados de cima

Contenção vence vigilância. Rode o Playwright em Docker. Rode o Blender em uma máquina virtual ou sob um usuário separado com pouco privilégio, que não consiga ler a sua pasta pessoal. Dê a cada servidor seus próprios tokens limitados e de curta duração, e nunca coloque uma credencial de administrador de longa duração no ambiente de um servidor que você não escreveu. Fixe as versões e depois releia a lista de ferramentas a cada atualização para pegar rug pulls.

Revise antes de aprovar

Um engenheiro de segurança destacando linhas em um arquivo de configuração impresso

O Claude Desktop e o Claude Code permitem aprovar uma ferramenta uma vez ou sempre. Crie bons hábitos em torno dessa escolha:

  • Leia a chamada, não só o nome da ferramenta. Um pedido para abrir um domínio desconhecido merece uma pausa.
  • Trate "Sempre permitir" como uma concessão permanente. Revise suas concessões todo mês.
  • Separe as sessões. Não rode um servidor de navegação na mesma sessão que outro que lê segredos ou envia e-mails.
  • Fique atento a surpresas. Um agente que de repente quer um arquivo fora do projeto merece ser interrompido.

Use o Claude Sonnet 5 no PicassoIA

Você pode auditar a sua própria configuração com o Claude Sonnet 5 no PicassoIA. Ele raciocina em tarefas de várias etapas e lê imagens, então lida igualmente bem com um arquivo de configuração ou com uma captura de tela de uma caixa de permissões.

  1. Remova os segredos primeiro. Substitua cada token na sua configuração MCP por REDACTED.
  2. Abra o modelo e cole a configuração em Prompt com uma pergunta direta, por exemplo: "Liste todas as formas como cada servidor aqui poderia ler arquivos, enviar dados para fora ou executar código. Ordene por dano."
  3. Defina effort como high. O padrão low desativa o raciocínio, o que é rápido, mas superficial. high ou max serve para uma revisão com várias etapas dependentes.
  4. Adicione um System Prompt como "Você é um revisor de segurança cauteloso. Sinalize qualquer coisa que conceda permissões amplas."
  5. Mantenha Max Tokens em 8192, o padrão, para que análises longas não sejam cortadas.
  6. Anexe uma captura de tela de uma caixa de aprovação no campo Image, se quiser uma segunda opinião sobre se o texto dela esconde o que a chamada faz.
  7. Compare a resposta com a lista de verificação acima e depois faça perguntas de acompanhamento sobre qualquer servidor que ele tenha sinalizado.

💡 O modelo vê apenas o que você colar. Ele não consegue inspecionar a sua máquina, então vai deixar passar qualquer coisa fora da configuração. Use-o como um segundo leitor, não como uma aprovação final.

Se você roda um pipeline que modera texto, o Llama Guard 4 12B filtra conteúdo contra categorias inseguras. É um modelo de moderação, não uma sandbox, então nunca deve ser a sua única defesa.

Crie suas próprias imagens no Picasso IA

As imagens deste artigo saíram apenas de prompts de texto, sem nenhum aplicativo 3D e sem nenhum servidor MCP no meio. Se você trabalha no Blender, gerar imagens de referência primeiro é uma forma segura de planejar uma cena antes que qualquer agente toque em um arquivo de projeto ativo.

Experimente o Seedream 5 Pro ou o GPT Image 2 para cenas fotorrealistas e depois compare os resultados lado a lado. Escreva um prompt com um assunto claro, uma direção de iluminação e uma lente, rode-o algumas vezes e veja qual modelo combina com o seu estilo. Você pode navegar por todos os modelos disponíveis em picassoia.com/en/all-models. Escolha um e comece a experimentar com as suas próprias imagens no Picasso IA hoje.

Compartilhe este artigo

Escolha seu idioma