MCP Risk Score: a nota que o Salesforce dá a um servidor MCP antes de o agente se conectar

O que é MCP Risk Score?
MCP Risk Score é um recurso do Winter '27 que analisa automaticamente cada servidor MCP registrado no Agentforce e aponta dois riscos antes de a conexão ser autorizada: prompt injection e tool poisoning. É a checagem de antecedentes do conector, feita pela própria plataforma, antes de o agente ganhar acesso.
MCP, sigla de Model Context Protocol, é o padrão que liga um agente de IA a ferramentas e dados de fora. Um servidor MCP é a ponta que expõe essas ferramentas. Prompt injection é texto plantado num dado que o agente lê e obedece como se fosse ordem sua. Tool poisoning é a mesma ideia um nível acima: a instrução vem escondida na descrição da própria ferramenta.
Por que esse nome apareceu agora, e não em qualquer semana de MCP?
Porque a checagem passou a ser nativa da plataforma. O MCP Risk Score entra no Winter '27, cujas ondas de produção são 4 de setembro, 2 de outubro e 9 de outubro de 2026. Na mesma release o Agentforce vem ligado por padrão e o toggle sai do Setup.
O volume de conectores disponíveis também mudou. O Claude Marketplace abriu em 23 de setembro de 2026 com mais de 2.000 plugins MCP e Agent Skills, Salesforce entre eles. Quando qualquer time pode plugar um servidor de terceiro em poucos cliques, a pergunta "quem revisou esse conector?" chega antes do primeiro incidente.
O que muda para quem administra uma org com Agentforce?
Três tarefas concretas, com data. Primeiro, liste quais servidores MCP já estão registrados na org antes de 2 de outubro. Segundo, levante quem tem a permissão "Manage AI Agents", porque com o toggle fora do Setup ela passa a ser o controle de quem cria agente. Terceiro, abra o Digital Wallet.
O Digital Wallet importa porque, desde o anúncio de 22 de setembro de 2026, chamada MCP e chamada de API feitas por agente registrado consomem Flex Credits na linha "Headless Platform Interactions", só em org de produção. A Salesforce prometeu 30 dias de aviso antes de começar a cobrar e ainda não publicou multiplicador. Risco e custo aparecem em telas diferentes, e os dois vêm do mesmo servidor MCP.
A nota não bloqueia nada sozinha. Ela dá ao administrador um parecer da plataforma para anexar ao pedido de autorização, no lugar de uma revisão manual feita à mão.
Como isso aparece na prática?
O administrador registra um servidor MCP de um fornecedor de enriquecimento de dados no Agentforce. Antes de clicar em autorizar, a tela mostra a avaliação de risco daquele servidor, com prompt injection e tool poisoning apontados como itens separados.
Com nota alta, ele tem duas saídas: recusar a autorização, ou autorizar e deixar o agente que usa aquele servidor desativado no Agentforce Builder até o fornecedor responder. É o mesmo movimento de revisar uma dependência antes de subir para produção, agora com a avaliação vindo do Setup.

What is an MCP Risk Score?
MCP Risk Score is a Winter '27 feature that automatically assesses every MCP server registered with Agentforce and flags two risks before the connection is authorised: prompt injection and tool poisoning. Think of it as a background check on the connector, run by the platform itself, before the agent gets access.
MCP stands for Model Context Protocol, the standard that connects an AI agent to outside tools and data. An MCP server is the end that exposes those tools. Prompt injection is text planted in data the agent reads and then follows as if you had ordered it. Tool poisoning is the same trick one level up: the instruction hides inside the tool's own description.
Why is this name showing up now, and not in any other MCP week?
Because the check became native to the platform. MCP Risk Scores land in Winter '27, whose production waves are September 4, October 2 and October 9, 2026. The same release turns Agentforce on by default and removes the toggle from Setup.
Connector supply moved too. The Claude Marketplace opened on September 23, 2026 with over 2,000 MCP and Agent Skills plugins, Salesforce among them. Once any team can plug in a third-party server in a few clicks, the question "who reviewed that connector?" arrives before the first incident does.
What changes for anyone administering an org with Agentforce?
Three concrete tasks with a date on them. First, list which MCP servers are already registered in the org before October 2. Second, find out who holds the "Manage AI Agents" permission, because with the toggle gone from Setup it becomes the control over who builds agents. Third, open Digital Wallet.
Digital Wallet matters because, per the September 22, 2026 announcement, MCP calls and direct API calls from a registered agent consume Flex Credits under the line "Headless Platform Interactions", in production orgs only. Salesforce promised 30 days notice before billing starts and has not published a multiplier. Risk and cost sit on different screens, and both come from the same MCP server.
The score blocks nothing on its own. It gives the admin a platform opinion to attach to the authorisation request, instead of a review assembled by hand.
What does this look like in practice?
An admin registers an MCP server from a data-enrichment vendor in Agentforce. Before clicking authorise, the screen shows that server's risk assessment, with prompt injection and tool poisoning called out as separate items.
On a high score there are two ways out: refuse the authorisation, or authorise it and leave the agent that uses that server deactivated in Agentforce Builder until the vendor answers. Same move as reviewing a dependency before it reaches production, with the assessment now coming out of Setup.
MCP Risk Score
Avaliação automática que o Salesforce faz de um servidor MCP registrado no Agentforce, apontando riscos antes de a conexão ser autorizada.
Neste post: É o termo que o post explica.
MCP (Model Context Protocol)
Padrão que liga um agente de IA a ferramentas e dados que ficam fora do sistema onde ele roda. Funciona como uma tomada padronizada: quem oferece a ferramenta fala o mesmo protocolo que o agente.
Neste post: O Risk Score existe para avaliar servidores desse protocolo.
Servidor MCP
O lado que expõe as ferramentas e os dados no protocolo MCP. Pode ser da sua empresa ou de um fornecedor terceiro.
Neste post: É o objeto que recebe a nota de risco.
Prompt injection
Texto malicioso plantado dentro de um dado que o agente vai ler, escrito para o agente obedecer como se fosse uma ordem legítima do usuário.
Neste post: É um dos dois riscos que o MCP Risk Score aponta.
Tool poisoning
Variação do prompt injection em que a instrução escondida está na descrição da ferramenta oferecida pelo servidor MCP, não no dado.
Neste post: É o segundo risco apontado pelo MCP Risk Score.
Agentforce
Camada de agentes de IA do Salesforce: onde os agentes são criados, configurados e ativados dentro da org.
Neste post: É onde o servidor MCP é registrado e onde a nota aparece.
Agentforce Builder
Tela do Agentforce onde o agente é montado e onde ele pode ser ativado ou desativado individualmente.
Neste post: É a saída prática quando você quer autorizar o servidor mas segurar o agente.
Winter '27
Nome da release de inverno do Salesforce. A plataforma atualiza todas as orgs três vezes por ano, em ondas com data marcada.
Neste post: É a release que traz o MCP Risk Score.
Onda de produção (release wave)
Data em que um grupo de instâncias do Salesforce recebe a nova release. Cada org cai numa das ondas, conforme a instância.
Neste post: As datas 2 e 9 de outubro de 2026 definem o prazo das tarefas do post.
Org
A instância de Salesforce de uma empresa, com seus dados, usuários e configuração.
Neste post: As tarefas do post são feitas org por org.
Setup
Área de configuração administrativa do Salesforce.
Neste post: É de onde o toggle do Agentforce sai no Winter '27.
Permissão "Manage AI Agents"
Permissão do Salesforce que dá acesso de construção de agentes a quem não é administrador.
Neste post: Com o toggle removido, passa a ser o principal controle de quem cria agente.
Flex Credit
Unidade de consumo pré-paga do Salesforce. Cada ação de agente ou de plataforma gasta uma quantidade de créditos.
Neste post: Chamada MCP de agente registrado passa a consumir esses créditos.
Headless Platform Interactions
Linha de consumo criada pelo Salesforce para chamadas MCP e chamadas de API feitas por agentes registrados, sem interface de usuário no meio.
Neste post: É onde o gasto do servidor MCP aparece na fatura.
Digital Wallet
Tela do Salesforce que mostra o saldo e o consumo de Flex Credits por tipo de ação.
Neste post: É onde você confere o consumo gerado pelas chamadas MCP.
Claude Marketplace
Loja da Anthropic com plugins, conectores MCP e Agent Skills para o Claude, aberta em 23 de setembro de 2026.
Neste post: Explica por que a oferta de servidores MCP de terceiros cresceu tão rápido.
Agent Skills
Pacotes de instruções e arquivos que ensinam um agente a executar um tipo de tarefa específica.
Neste post: Aparecem junto dos conectores MCP no catálogo do Claude Marketplace.
