Lê a configuração, não executa nada. Distingue factos (uma chave concreta: um hook, uma permissão, um URL) de indícios (frases que parecem um ataque). Os indícios falham muito: um ficheiro sem resultados não é um ficheiro seguro.
Os ficheiros que configuram um agente de IA dentro de um projeto: CLAUDE.md, AGENTS.md, skills, subagentes e comandos, .claude/settings.json, .mcp.json, as regras do Cursor, Copilot e Windsurf, e a configuração do VS Code, Gemini CLI e Codex. Larga a pasta do projeto antes de a abrires com o teu agente: é lida, não se executa nada, e os ficheiros não saem do teu navegador nem são guardados.
Hooks, servidores MCP aprovados antecipadamente, comandos dentro de skills, tarefas que correm ao abrir a pasta… São as peças que atuam sem clicares em nada, e por isso aparecem primeiro.
Um facto é uma chave concreta da configuração (um hook, uma permissão, um URL): ou está lá ou não está. Um indício é uma frase das instruções que parece um ataque. Os indícios dão muitos falsos alarmes: num estudo sobre 98 380 skills, de cada cem que o melhor detetor de padrões assinalava, no máximo uma era realmente maliciosa. E também lhes escapam coisas. Por isso nunca são um veredito, e um ficheiro sem indícios não é um ficheiro seguro.
Se o projeto declarar servidores MCP, a tool classifica-os e diz quantas das três patas reúnem entre todos — dados privados, conteúdo que não controlas e uma via para tirar dados. Com as três ao mesmo tempo há roubo possível; com duas, não. O conceito é explicado, com mais detalhe e o resto das defesas, na ferramenta Agentes.
Lê a configuração, não executa nada. Distingue factos (uma chave concreta: um hook, uma permissão, um URL) de indícios (frases que parecem um ataque). Os indícios falham muito: um ficheiro sem resultados não é um ficheiro seguro.