Voltar
Material gratuito

GitSpawn: como uma pasta zipada vira armadilha para o seu agente de IA

Como funciona a falha GitSpawn, quais agentes foram afetados, de onde o perigo vem e o que fazer para se proteger.

3 min de leitura
GitSpawn: como uma pasta zipada vira armadilha para o seu agente de IA

O que você vai aprender

GitSpawn é o nome de uma classe de falhas divulgada pela Manifold Security entre 1º e 2 de setembro de 2026. São oito falhas em sete agentes de código: Claude Code, OpenAI Codex, Cursor, Goose, Hermes Agent, Qwen Code e Grok Build. Em todos, o efeito é o mesmo: abrir uma pasta de projeto no agente pode executar um comando escondido no seu computador.

O comando roda com as suas permissões, antes de o agente pedir qualquer autorização, e em alguns casos antes até de você digitar alguma coisa. Com isso, quem preparou a pasta pode ler, alterar ou apagar arquivos e levar chaves SSH, senhas e tokens de acesso.

A boa notícia é que o perigo tem uma porta de entrada bem definida, e dá para fechá-la. Até a divulgação, nenhum ataque real tinha sido relatado. Este guia explica o truque, mostra de onde ele vem e lista o que fazer.

Como o truque funciona

Todo projeto com Git tem uma pasta escondida chamada .git, e dentro dela um arquivo de configuração, o .git/config. Uma das opções desse arquivo, a core.fsmonitor, aponta para um programa que o Git executa sempre que atualiza o índice do projeto (a lista do que mudou).

Os agentes de IA, ao abrir um projeto, rodam sozinhos comandos como git status e git diff para entender em que pé está o código. Esses comandos acionam o fsmonitor. Resultado: o programa que o atacante colocou ali roda, sem ninguém ter pedido.

De onde o perigo vem

Não vem de git clone, git fetch ou git pull. O Git não copia a configuração local de um repositório remoto, então baixar um projeto do GitHub do jeito normal não traz o .git/config do atacante.

Vem quando a pasta chega inteira, com o .git dentro:

Quem estava corrigido na divulgação

Isso muda com o tempo. Confira nas notas de versão do agente que você usa se a correção já saiu.

Seis cuidados

  1. Atualize o seu agente. É a proteção que mais pesa.
  2. Não abra pasta zipada ou recebida de terceiros direto no agente. Primeiro olhe a configuração (veja abaixo).
  3. Prefira clonar do repositório original. Se alguém te manda um projeto, peça o link do GitHub em vez do zip.
  4. Abra projeto desconhecido em ambiente isolado, como uma máquina virtual ou um container, longe dos seus arquivos pessoais.
  5. Mantenha segredos fora do ambiente do agente. Chaves e senhas em arquivo dentro do projeto ficam ao alcance de qualquer comando que rode ali.
  6. Desconfie de pressa. "Abre esse projeto aí rapidinho" é exatamente o cenário do ataque.

Como checar uma pasta antes de abrir

Abra o arquivo .git/config da pasta num editor de texto comum (não no agente) e procure por três opções:

Num projeto comum recebido de alguém, nenhuma delas deveria estar ali. Se aparecer, não abra no agente.

Pelo terminal, de dentro da pasta:

grep -iE "fsmonitor|hookspath|attr.tree" .git/config

Se o comando não imprimir nada, essas três opções não estão no arquivo.

Para não confundir

Na mesma época circulou a notícia de 13 mil capturas de tela vazadas por agentes de IA. É outro caso, sem relação com o GitSpawn.

Você é o dono ou sócio do negócio?