Agente local sem vazar dados: como o MCP decide o que ele enxerga
Caso recente de agente de código que subiu o histórico do Git para a nuvem acendeu o alerta. Local-first e MCP de leitura são a defesa. Veja a regra prática e onde ela falha.
Semana dessas um agente de código foi flagrado subindo o histórico do seu Git para a nuvem, sem avisar. Ninguém pediu, ninguém autorizou. O dado saiu.
Por que local-first
Local-first existe justamente para isso. A ideia é não mandar seu código, suas notas e suas chaves para um servidor que você não controla. Rodar na sua máquina é a diferença entre emprestar e dar.
O MCP é a porta
O MCP entra como a porta da frente. É o servidor que decide o que o agente consegue enxergar. Um servidor de leitura é seguro por natureza, e um de escrita só deveria agir com aprovação humana no meio.
Tem ferramenta que já nasceu nessa linha. O kru é um gerenciador de senha e credencial local-first para agente, sem nuvem no caminho. Guarda a chave onde você manda, não onde o fornecedor quer.
Mas tem uma armadilha que quase todo mundo ignora. Local não é sinônimo de seguro. Um servidor MCP mal feito vaza igual, só que de dentro para fora. Auditar o servidor antes de plugar não é paranoia, é higiene básica.
A regra para começar
A regra prática para começar hoje: use MCP de leitura primeiro. Escrita sempre com aprovação humana, nunca automática. Se o servidor pede mais permissão do que a tarefa exige, é sinal de alerta.
Depois vêm as perguntas que separam o sério do barulho: quem é o dono do servidor, quais permissões ele pede e para onde ele manda o que leu. Pergunta chata agora evita manchete depois.
Vale entender a arquitetura para não cair em conversa de marketing. O agente conversa com o servidor MCP, e o servidor decide o que devolver. Quem escreve o servidor define o limite, então o limite do dado mora no código, não na boa intenção do modelo.
Para quem opera no Brasil, a conta é simples. Dado que não sai da máquina não gera incidente de LGPD e não vira linha na fatura da nuvem. O custo é operacional: alguém precisa manter o servidor atualizado e auditado de tempos em tempos.
Fontes: o alerta do ZCode sobre upload de histórico, o gerenciador kru (MIT) e a camada de governança halofy para agentes. Eu não testei nenhum deles a fundo.
Acompanhe o canal no Instagram @iakademi.ia que eu mando o guia de MCP local-first.
Perguntas rápidas
Agente de código pode vazar meu repositório?
Pode, e já aconteceu. Um agente foi flagrado subindo o histórico do Git sem avisar. Rode local e audite o servidor antes de plugar.
MCP de leitura é mais seguro?
Sim, por natureza. Comece com servidor de leitura e só ligue escrita com aprovação humana. Um MCP mal feito também vaza, então audite.
- omaekumiko2-create/kru · https://github.com/omaekumiko2-create/kru · licença MIT
- ZCode: silent Git history upload · https://tokenstead.ai/guides/zcode-silent-git-history-upload
- halofyai/halofy · https://github.com/halofyai/halofy