Blog
Notas sobre segurança de agentes, MCP e o desenvolvimento do Sallyport.
Posts recentes

8 min de leitura
Automação de releases do GitHub com agentes de IA e aprovação
A automação de releases do GitHub pode economizar tempo sem dar aos agentes de IA poder irrestrito de publicação. Use rascunhos, ações restritas, confirmação e históricos de auditoria.
automação de releases do GitHubagentes de IA para releases

6 min de leitura
Agentes de IA no suporte ao cliente: conquiste direitos de atualização gradualmente
Agentes de IA no suporte ao cliente devem começar com consultas a tickets e rascunhos privados, conquistando direitos de atualização por meio de aprovações, acesso restrito e auditorias.
agentes de IA no suporte ao clienteautomação de tickets de suporte

8 min de leitura
Como diagnosticar a primeira quebra em um log de auditoria encadeado por hashes
Aprenda a diagnosticar a primeira quebra em um log de auditoria encadeado por hashes, preservar evidências, relatar deslocamentos em bytes e delimitar as sessões afetadas.
log de auditoria encadeado por hashesdivergência de hash em log de auditoria

8 min de leitura
Macs de desenvolvedor compartilhados: controle o acesso dos agentes às ferramentas
Macs de desenvolvedor compartilhados precisam de identidade clara, custódia de credenciais, aprovações e trilhas de auditoria para que agentes locais de IA não possam usar o acesso de outra pessoa.
Macs de desenvolvedor compartilhadosacesso de agentes a ferramentas

8 min de leitura
Rotacione credenciais por trás de um gateway de ações com evidências
Rotacione credenciais por trás de um gateway de ações sem expor segredos a agentes de IA, perder evidências de auditoria ou deixar acessos antigos de API e SSH ativos.
rotação de credenciais por um gateway de açõesrotação de chaves de API

8 min de leitura
Riscos do encaminhamento de agente SSH em desenvolvimento com IA
Os riscos do encaminhamento de agente SSH aumentam nos fluxos de trabalho com IA. Entenda como hosts remotos reutilizam sua autoridade de assinatura, como desativá-la e quais padrões SSH são mais seguros.
riscos do encaminhamento de agente SSHagentes de programação com IA

8 min de leitura
Por que pedidos de aprovação parecidos são perigosos
Pedidos de aprovação parecidos podem autorizar ações diferentes. Saiba como criar e testar aprovações que revelem a requisição exata que uma pessoa está aceitando.
pedidos de aprovação parecidostestes de pedidos de aprovação

8 min de leitura
Limites de tamanho decodificado protegem um agente contra APIs compactadas?
Limites de tamanho decodificado impedem que respostas gzip e Brotli pequenas na rede esgotem a memória do cliente, parsers, logs ou o contexto de um agente.
limites de tamanho decodificadobomba de descompressão gzip

8 min de leitura
Edições de configuração de agentes de IA: controles seguros para alterações remotas
Controle edições de configuração de agentes de IA com backups independentes, verificações de parser, testes de recarga, regras de acesso em etapas e pontos de revisão para alterações remotas.
edições de configuração de agentes de IAconfiguração remota

8 min de leitura
Nomes de usuário da autenticação Basic são metadados sensíveis
Nomes de usuário Basic podem revelar tenants, funções de conta e a estrutura de uma API. Mantenha metadados sensíveis de API fora dos prompts e logs dos agentes.
nomes de usuário de autenticação Basicmetadados sensíveis de API

8 min de leitura
Testes de SSRF para ferramentas de agente que injetam credenciais
Testes de SSRF para ferramentas de agente precisam de uma matriz de destinos que detecte loopback, intervalos privados, rebinding, redirecionamentos e IPv6 antes da autenticação.
testes de SSRF para ferramentas de agentesegurança da injeção de credenciais

8 min de leitura
Como manter as evidências de agentes separadas das anotações do investigador
Mantenha as evidências de agentes utilizáveis em uma investigação de agentes de IA: preserve registros criptografados, cite IDs estáveis e deixe as conclusões em um arquivo de caso separado.
evidências de agentetrilha de auditoria de agente de IA

7 min de leitura
Como mudanças na lista de ferramentas MCP alteram uma sessão ativa
Mudanças na lista de ferramentas MCP podem ampliar a autoridade de um agente no meio da sessão. Saiba quando comparar definições, pausar o trabalho e exigir uma nova execução.
mudanças na lista de ferramentas MCPsegurança de ferramentas MCP

8 min de leitura
Confusão de tipo de conteúdo em chamadas autenticadas de APIs de agentes
A confusão de tipo de conteúdo pode permitir que chamadas autenticadas de agentes contornem a intenção. Teste JSON, formulários, multipart e corpos vazios contra um único esquema.
confusão de tipo de conteúdoAPIs de agentes autenticados

8 min de leitura
Como as mutações GraphQL para agentes de IA resistem a chamadas destrutivas
Mutações GraphQL para agentes de IA precisam de entradas tipadas, escopos restritos, prévias reais e gravações condicionais para evitar solicitações geradas destrutivas.
mutações GraphQL para agentes de IAmutações GraphQL seguras

8 min de leitura
Por que endpoints GET que alteram dados precisam de aprovação de gravação?
Endpoints GET que alteram dados convidam novas tentativas, prévias e ações acidentais. Encontre gravações ocultas, reprojete contratos e exija aprovação antes do envio.
endpoints GET que alteram dadossolicitações GET inseguras

8 min de leitura
HTTP ou SSH para agentes de IA: reduza o raio de impacto
Escolha HTTP ou SSH para agentes de IA comparando autoridade, registros de auditoria, segurança de novas tentativas e os modos de falha que transformam pequenas tarefas em acesso amplo.
HTTP ou SSH para agentes de IAsegurança de agentes de IA

8 min de leitura
Acesso de agentes de IA à produção: uma revisão preliminar que resiste ao uso real
O acesso de agentes de IA à produção exige credenciais restritas, aprovações adequadas, rollback testado e evidências de auditoria. Use esta revisão preliminar antes de uma execução.
acesso de agentes de IA à produçãocontrole de acesso de agentes

8 min de leitura
Acesso temporário à produção: concessões que terminam com a tarefa
O acesso temporário à produção para agentes de programação de IA precisa de uma finalidade, expiração rígida, revogação antecipada e um teste real de negação após o encerramento.
acesso temporário à produçãopermissões de agentes de IA

8 min de leitura
Como as aprovações locais de agentes resistem ao acesso por desktop remoto
Configure aprovações locais de agentes que continuem significativas durante sessões de desktop remoto, com controles claros para compartilhamento de tela, acesso de suporte e trilhas de auditoria.
aprovações de agentes locaissegurança de desktop remoto

8 min de leitura
Verificação de hosts SSH para agentes que acessam a produção
Verificação de hosts SSH para agentes autônomos de programação: fixe fingerprints, restrinja contas remotas e revise comandos antes que os danos se espalhem.
verificação de host SSHagentes autônomos de programação

8 min de leitura
Teste de acesso de agentes à API antes de uma implantação em produção
O teste de acesso de agentes à API antes da implantação em produção deve comprovar aprovações, credenciais injetadas, tratamento de falhas, revogação e registros de chamadas.
teste de acesso à API de agentessegurança de API de agentes de IA

8 min de leitura
Acesso de agentes de IA a APIs: tokens diretos ou ações mediadas?
O acesso de agentes de IA a APIs exige mais do que escopos estreitos de token. Compare credenciais diretas e ações mediadas para issues, implantações, suporte e SSH.
acesso de agentes de IA a APIscredenciais de agentes

8 min de leitura
Identidade do executável do agente após uma troca de link simbólico
Teste a identidade do executável de um agente contra trocas de links simbólicos no macOS, vincule aprovações ao código em execução e mantenha aliases de caminhos fora das decisões de confiança.
identidade do executável do agentetroca de link simbólico no macOS

8 min de leitura
Contas de serviço para agentes de IA sem responsabilidade compartilhada
Use contas de serviço para agentes de IA sem responsabilidade compartilhada, atribuindo identidades aos fluxos, responsáveis identificados, acesso limitado, evidências de auditoria e regras de encerramento.
contas de serviço para agentes de IAidentidade de agente de IA

8 min de leitura
Separe o acesso de staging e produção para agentes de programação
Separe o acesso de staging e produção para agentes de programação com credenciais distintas, endpoints fixos, aprovações humanas, registros de auditoria e revogação testada.
separar o acesso a staging e produçãosegurança de agentes de programação

8 min de leitura
Configuração regional remota em testes de agentes
A configuração regional remota altera datas, ordem, decimais e texto. Fixe o ambiente, registre-o e teste variações de propósito.
configuração regional remotatestes de locale

8 min de leitura
Mudanças no schema da API: testes de contrato para agentes mais seguros
Mudanças no schema da API podem alterar as decisões de um agente de IA sem causar um erro. Use testes de contrato para campos, valores padrão, significado das respostas e novas tentativas.
mudanças no schema da APItestes de contrato

8 min de leitura
Minimização de dados de agentes de IA para chamadas de ferramentas mais seguras
A minimização de dados para agentes de IA mantém registros de clientes fora das chamadas de ferramentas ao impor entradas restritas, saídas delimitadas e limites de execução confiáveis.
minimização de dados de agentes de IAchamadas de ferramentas de agentes

8 min de leitura
Alterações de DNS por agentes de IA: torne as revisões mais seguras
As alterações de DNS feitas por agentes de codificação de IA precisam separar ações de criação, edição e exclusão para que os revisores avaliem impacto, divergências, caches e reversão.
alterações de DNS por agentes de codificação de IArevisão de registros DNS

8 min de leitura
Falhas parciais em comandos SSH: pare de fazer os agentes repetirem o trabalho
Falhas parciais em comandos SSH exigem reconciliação, não novas tentativas às cegas. Registre códigos de saída, checkpoints, recibos e o estado remoto observado para agentes de IA.
falhas parciais em comandos SSHagente de IA SSH

8 min de leitura
Como avaliar software de segurança com código disponível
Avalie software de segurança com código disponível pela licença, acesso ao código, lançamentos, limites comerciais e saída viável.
software de segurança com código disponívelrevisão de licença source available

8 min de leitura
Modelo de ameaças para agentes de programação com IA com acesso a APIs e SSH
Crie um modelo de ameaças para um agente de programação com IA com acesso a APIs e SSH, usando controles práticos para injeção de prompt, isolamento de credenciais, aprovações e registros de auditoria.
modelo de ameaças para agente de programação com IAsegurança de APIs de agentes

8 min de leitura
O encaminhamento de ambiente SSH pode vazar contexto local?
O encaminhamento de ambiente SSH pode expor contexto local a comandos remotos. Audite SendEnv e AcceptEnv e teste uma lista exata.
encaminhamento de ambiente SSHOpenSSH SendEnv

8 min de leitura
Um rebuild do servidor MCP redefine a sessão do agente?
Defina quando um rebuild de servidor MCP precisa atualizar os metadados das ferramentas, substituir a identidade executável e invalidar a autorização do agente durante uma sessão ativa.
rebuild de servidor MCPatualização de sessão MCP

8 min de leitura
Segurança do logout no macOS: encerre a autoridade do agente local
A segurança do logout do macOS deve revogar o acesso ao cofre, as aprovações do agente e as ações na fila antes que um desenvolvedor ausente possa iniciar outra chamada.
segurança do logout do macOSautoridade do agente

8 min de leitura
Documentação de API desatualizada: teste ações de agentes com segurança
Uma documentação de API desatualizada pode induzir agentes autônomos a chamadas inseguras. Veja como testar exemplos contra o comportamento ativo e bloquear desvios perigosos.
documentação de API desatualizadatestes de ferramentas para agentes

8 min de leitura
Truncamento de resultados da API: impeça agentes de fazer alterações incorretas
O truncamento de resultados da API pode levar agentes a fazer alterações de acompanhamento inseguras. Crie respostas de ferramentas que revelem dados incompletos, avisos, limites e escopo.
truncamento de resultados da APIdesign de ferramentas para agentes

8 min de leitura
Acesso administrativo SaaS por agentes de IA: substitua tokens amplos
O acesso administrativo SaaS por agentes de IA deve usar ações restritas e auditáveis para usuários, grupos, cobrança e configurações do workspace, em vez de tokens amplos.
acesso administrativo SaaS por agentes de IAagentes com privilégio mínimo

8 min de leitura
Publicação de pacotes por agentes de IA sem excesso de tokens de lançamento
Publicar pacotes com agentes de IA exige controles separados para downloads, lançamentos, tags e exclusões. Teste todo o caminho de lançamento com um pacote descartável.
publicação de pacotes por agentes de IAsegurança de registros de pacotes

8 min de leitura
Gerenciador de segredos para agentes de IA: armazenamento não é controle de ações
Um gerenciador de segredos para agentes de IA protege o armazenamento, mas a execução aprovada de ações HTTP e SSH mantém as credenciais fora do contexto do agente e registra cada ação.
gerenciador de segredos para agentes de IAinjeção de credenciais

8 min de leitura
Remova servidores MCP abandonados sem deixar acesso para trás
Remova servidores MCP abandonados com segurança encontrando todas as configurações e inicializadores, revogando credenciais ativas, excluindo ferramentas antigas e provando que o acesso desapareceu.
remover servidores MCP abandonadosinventário de servidores MCP

8 min de leitura
Uma tabela de evidências SOC 2 pode comprovar as ações dos agentes?
Crie uma tabela de evidências SOC 2 que conecte aprovação de sessões de agentes, revisão por chamada, revogação e verificação de registros a controles auditáveis.
tabela de evidências SOC 2evidências de auditoria de agentes de IA

8 min de leitura
Escreva logs de auditoria sem acesso de leitura para agentes de IA, que eles não podem editar
Logs de auditoria sem acesso de leitura impedem que agentes de IA moldem as evidências ao separar execução de ações, registro de eventos, acesso para revisão e verificação.
logs de auditoria sem acesso de leituraauditoria de agentes de IA

8 min de leitura
Uma trilha de auditoria de aprovações pode provar quem aprovou uma ação de agente?
Crie uma trilha de auditoria de aprovações que vincule decisões por clique ou Touch ID ao contexto do usuário, à sessão do agente, ao uso da credencial e à chamada executada.
trilha de auditoria de aprovaçõesaprovações de ações de agentes

8 min de leitura
Orçamentos de chamadas externas que interrompem loops de agentes
Orçamentos de chamadas externas definem limites de solicitações, tempo e gastos que impedem agentes autônomos de repetir, consultar e comprar sem controle.
orçamentos de chamadas externasagentes autônomos

7 min de leitura
Dados sensíveis em relatórios de crash: pare os vazamentos de contexto dos agentes
Dados sensíveis em relatórios de crash podem expor prompts de agentes, corpos de requisições e tokens. Saiba como reduzir a coleta, testar exportações e manter diagnósticos com segurança.
dados sensíveis em relatórios de crashtelemetria de crashes de agentes

8 min de leitura
Como os limites do stderr do MCP mantêm as execuções de agentes em andamento
Defina limites para o stderr do MCP e evite que auxiliares barulhentos consumam memória, atrasem aprovações, travem o encerramento e deixem registros de ações incompletos.
limites de stderr do MCPlogs de stderr do MCP

8 min de leitura
Os horários de auditoria dos agentes resistem a mudanças de relógio?
Os horários de auditoria dos agentes podem avançar ou se repetir. Saiba como números de sequência, UTC, deslocamentos, correções e verificações de integridade preservam uma linha do tempo defensável.
horários de auditoria de agentesnúmeros de sequência de registros de auditoria

8 min de leitura
Aprovação por sessão versus por chamada para ações de agentes
Escolha entre aprovação por sessão e por chamada para agentes de IA avaliando a duração da tarefa, o escopo da credencial, os danos da repetição, a exposição de dados e a reversão.
aprovação por sessão versus por chamadaaprovação de agentes

8 min de leitura
Gateway de ações para agentes de IA vs. proxy MITM: pontos de controle
Um gateway de ações para agentes de IA executa ações com credenciais sem expor os segredos. Entenda como ele difere de um proxy MITM e onde cada controle deve ficar.
gateway de ações para agentes de IAproxy MITM

8 min de leitura
Como investigar logs de auditoria de API quando os registros do agente entram em conflito
Como investigar logs de auditoria de API e ações de agentes: compare IDs de requisição, timestamps, resultados e eventos ausentes do provedor sem tirar conclusões falsas.
investigação de logs de auditoria de APIlogs de atividade de agentes

8 min de leitura
Uma injeção de solicitação HTTP pode começar com uma quebra de linha?
A injeção de solicitação HTTP pode começar com uma quebra de linha oculta. Saiba como rejeitar CRLF em destinos e cabeçalhos antes de renderizar solicitações com credenciais.
injeção de solicitação HTTPinjeção de cabeçalho CRLF

8 min de leitura
Logs de auditoria criptografados: o que a verificação offline prova
Logs de auditoria criptografados podem provar a continuidade do texto cifrado offline. Saiba o que cadeias de hashes, pontos de verificação confiáveis, carimbos de data e hora e verificadores podem ou não mostrar.
logs de auditoria criptografadosverificação de auditoria offline

8 min de leitura
Placeholders de credenciais ainda revelam detalhes operacionais?
Placeholders de credenciais podem expor tenants, funções, formatos e caminhos de segredos. Aprenda a registrá-los e nomeá-los sem publicar o mapa da sua operação.
placeholders de credenciaisexposição de metadados de segredos

8 min de leitura
Limite de taxa da API de agentes de IA: novas tentativas seguras
Gerencie um limite de taxa da API de um agente de IA com novas tentativas limitadas, backoff com jitter, verificações de idempotência, cotas compartilhadas, registros de auditoria e escalação humana.
limite de taxa da API de agente de IAorçamento de novas tentativas

8 min de leitura
Exposição de credenciais na área de transferência: pare de enviar segredos aos agentes
A exposição de credenciais na área de transferência transforma uma cópia rápida em dados retidos em prompts, terminais, ferramentas de sincronização e históricos. Use caminhos de ação mais seguros.
exposição de credenciais na área de transferênciasegurança de agentes de IA

8 min de leitura
Cartões de aprovação do VoiceOver para ações de agentes
Os cartões de aprovação do VoiceOver devem apresentar a identidade do processo, o destino, a ação e os detalhes redigidos em uma ordem fixa e testável para garantir um consentimento informado.
cartões de aprovação do VoiceOveraprovações acessíveis de agentes

8 min de leitura
Registro de auditoria de ações de agentes: um modelo prático para controle
Crie um registro de auditoria de ações de agentes que capture identidade do processo, destinos, aprovações, resultados, revogações e evidências de adulteração sem registrar segredos.
registro de auditoria de ações de agentestrilha de auditoria de agentes de IA

8 min de leitura
Como a aprovação local versus upstream muda o controle de agentes
Use esta matriz de aprovação local versus upstream para comparar latência, contexto, identidade, indisponibilidades, novas tentativas e evidências de auditoria para ações de agentes.
aprovação local versus upstreamaprovações de agentes de IA

8 min de leitura
Permissões de infraestrutura para agentes de IA em aplicações seguras
As permissões de infraestrutura para agentes de IA devem vincular um plano revisado, uma conta de destino verificada, validade e rollback testado antes de qualquer aplicação.
permissões de infraestrutura para agentes de IAaprovação de terraform apply

8 min de leitura
Prévias de notificações de aprovação: proteja os detalhes das ações
As prévias de notificações de aprovação podem expor ações de agentes em telas bloqueadas. Saiba o que mostrar, redigir, testar e manter dentro do app autenticado.
prévia de notificações de aprovaçãoprivacidade da tela bloqueada

8 min de leitura
Ferramentas de segurança de agentes de processo único vs. baseadas em daemon
As ferramentas de segurança de agentes de processo único e baseadas em daemon diferem na superfície de ataque local, na exposição de credenciais, na segurança após reinicializações e no trabalho operacional.
ferramentas de segurança de agentes de processo único vs. baseadas em daemonsegurança de agentes locais

8 min de leitura
Processos MCP órfãos ainda podem deixar trabalho para trás
Processos MCP órfãos exigem mais do que um comando de encerramento. Encontre servidores stdio antigos, revogue sua autoridade e associe as últimas chamadas à sessão responsável.
processos MCP órfãosservidor MCP antigo

8 min de leitura
Uma chave de host SSH revogada ainda deixa o agente entrar?
Crie um teste negativo para chave de host SSH revogada que cubra aliases, formas de endereço, sessões compartilhadas, certificados e agentes.
chave de host SSH revogadarevogação de chave SSH

8 min de leitura
Minimização de respostas de API para um contexto de agentes de IA mais seguro
A minimização de respostas de API mantém dados pessoais, financeiros e operacionais desnecessários fora do contexto de agentes de IA por meio de contratos de resposta restritos.
minimização de respostas de APIsegurança do contexto do agente

8 min de leitura
A redação do cartão de aprovação precisa preservar a decisão
A redação de cartões de aprovação deve ocultar credenciais e dados privados, mantendo destino, alvo, efeito e parâmetros arriscados claros o bastante para uma aprovação segura.
redação de cartões de aprovaçãoaprovação de ações de agentes

8 min de leitura
Endpoints de rollback para implantações autônomas sem colisões
Projete endpoints de rollback para implantações autônomas que restaurem a release correta, rejeitem estados desatualizados e preservem alterações de produção sem relação.
endpoints de rollbackimplantações autônomas

8 min de leitura
A segurança de registradores de domínio exige aprovação por chamada
A segurança de registradores de domínio para agentes de IA exige aprovação separada em cada chamada para alterações de nameserver, bloqueio de transferência, contato e DNSSEC.
segurança de registrador de domínioaprovação de agente de IA

8 min de leitura
Compilações reproduzíveis para clientes de agentes locais
Compilações reproduzíveis vinculam o binário de um cliente de agente local ao código-fonte analisado, a uma receita documentada de compilação no macOS, a tags assinadas e a artefatos verificáveis.
compilações reproduzíveisverificação de aplicativos macOS

8 min de leitura
Revise a configuração do cliente MCP antes de confiar em um servidor
Use uma revisão da configuração do cliente MCP para inspecionar comandos, variáveis de ambiente herdadas, credenciais e recursos das ferramentas antes que um servidor local seja executado.
revisão da configuração do cliente MCPsegurança de servidores MCP

8 min de leitura
Piloto de acesso de agentes de IA: métricas que justificam a expansão
Execute um piloto de acesso de agentes de IA com medidas de aprovação, negação, falha, auditoria e revogação que mostrem se uma autoridade mais ampla é justificável.
piloto de acesso de agente de IAtaxa de aprovação do agente

8 min de leitura
Sanitização de sequências de escape ANSI para terminais seguros
A sanitização de sequências de escape ANSI mantém controles de terminal, payloads OSC e truques de cursor fora do contexto de agentes de IA, preservando resultados úteis de comandos.
sanitização de sequências de escape ANSIsegurança da saída do terminal

8 min de leitura
Agentes de IA alterando feature flags: controle cada alteração
Agentes de IA que alteram feature flags precisam fazer alterações controladas em produção, com aprovações explícitas, atualizações condicionais, verificações posteriores de leitura e evidências de auditoria duráveis.
agentes de IA alterando feature flagsaprovações de feature flags

8 min de leitura
Como evitar gravações duplicadas na API quando agentes de IA repetem solicitações
Evite gravações duplicadas na API causadas por agentes de IA com tokens de idempotência, impressões digitais de solicitações, reivindicações atômicas e confirmações vinculadas a cada ação.
evitar gravações duplicadas na APItokens de idempotência

8 min de leitura
Contas Unix separadas para agentes de programação com IA com segurança
Contas Unix separadas para agentes de programação com IA limitam o acesso remoto, isolam credenciais, reforçam o SSH e facilitam a auditoria das ações do agente.
contas Unix separadasagentes de programação com IA

8 min de leitura
Fluxos seguros de migração de banco de dados para agentes de programação com IA
Fluxos seguros de migração de banco de dados mantêm agentes de programação com IA úteis, separando planos de esquema, evidências de backup, revisão e execução aprovada em produção.
fluxos seguros de migração de banco de dadosagentes de programação com IA

8 min de leitura
Seus testes de vazamento de segredos de agentes provam alguma coisa?
Testes de vazamento de segredos de agentes devem provar mais do que uma conversa limpa. Crie verificações canário para ambientes, argumentos, logs, falhas e travamentos.
testes de vazamento de segredos de agentescredenciais de agentes de IA

8 min de leitura
Acesso bloqueado ao cofre local: um guia operacional para o trabalho de agentes
Planeje o acesso bloqueado a cofres locais para agentes autônomos com janelas claras de desbloqueio, aprovações de execução, decisões por chamada, pausas e evidências de revisão.
acesso bloqueado ao cofre localfluxo de aprovação de agentes

8 min de leitura
Validação de JSON Schema para resultados de agentes mais seguros
A validação de JSON Schema rejeita resultados malformados de ferramentas de agentes antes que campos não confiáveis se transformem em fatos, prompts ou entradas para ações posteriores.
validação de JSON Schemaresultados de ferramentas de agentes

8 min de leitura
Chamadas de descoberta versus chamadas de mutação para agentes de IA mais seguros
A separação entre chamadas de descoberta e chamadas de mutação permite que agentes de IA inspecionem sistemas, mantendo escritas, exclusões e ações externas sob controle humano.
chamadas de descoberta versus chamadas de mutaçãopermissões de agentes de IA

8 min de leitura
Checklist de transferência de acesso de agentes de IA em mudanças de função
Use este checklist de transferência de acesso de agentes de IA para transferir credenciais, aprovações, revisão de auditoria e autoridade de emergência quando desenvolvedores mudarem de função.
checklist de transferência de acesso de agentes de IAtransferência de credenciais de agentes

8 min de leitura
HTTP method override vence a revisão por método
HTTP method override pode transformar POST aprovado em DELETE ou PATCH. Teste verbos tunelados e revise a ação efetiva.
HTTP method overridecabeçalhos method override

8 min de leitura
Como funciona a revisão das ações de agentes de IA sem armazenar prompts
Saiba como a revisão das ações de agentes de IA pode comprovar ações externas com identidade do processo, aprovações, metadados seguros, resultados e evidências de adulteração.
revisão de ações de agentes de IAlogs de auditoria de agentes

8 min de leitura
Agentes de IA em várias contas de nuvem: vincule cada ação
Agentes de IA em várias contas de nuvem precisam de uma vinculação explícita do destino. Aprenda a associar cada ação a uma conta, ambiente, identidade e trilha de auditoria verificados.
agentes de IA em várias contas de nuvemvinculação de contas de nuvem

8 min de leitura
Logs de auditoria de agentes: registros de sessão e de chamadas
Os logs de auditoria de agentes precisam de registros de sessão para mostrar a autoridade e de registros de chamadas para cada ação externa. Entenda como as duas visões aceleram a resposta a incidentes.
logs de auditoria de agentesregistros de sessão de agentes

8 min de leitura
A vinculação da solicitação de aprovação impede mudanças depois do clique
A vinculação de solicitações de aprovação impede que um cliente de IA altere uma requisição HTTP ou um comando SSH depois que uma pessoa aprova a ação.
vinculação da solicitação de aprovaçãoaprovação de requisições HTTP

8 min de leitura
Qual processo real do agente está pedindo aprovação?
Aprenda a identificar o processo real de um agente em terminais, IDEs, shells, scripts e executores de tarefas, para que os revisores aprovem um ator reconhecível.
processo real do agenteidentidade do processo do agente

8 min de leitura
Verificação do estado remoto desconhecido após uma desconexão SSH
Saiba como lidar com um estado remoto desconhecido após uma desconexão SSH usando um ID de execução persistente, registro de status remoto, verificações de pós-condição e decisões seguras sobre novas tentativas.
estado remoto desconhecido após desconexão SSHverificação de comandos SSH

8 min de leitura
A aprovação de scripts para agentes de IA pode confiar em um interpretador assinado?
A aprovação de scripts para agentes de IA precisa de mais do que um interpretador assinado. Revise os bytes exatos do código-fonte, o contexto de execução, as dependências e o destino da ação.
aprovação de scripts para agentes de IAsegurança de interpretadores assinados

8 min de leitura
A identidade do host de extensões da IDE pode provar quem é um agente?
A identidade do host de extensões da IDE pode verificar um processo de editor assinado, mas plugins compartilhados dificultam a atribuição. Use credenciais restritas, aprovação de ações e logs honestos.
identidade do host de extensões de IDEplugins com assinatura de código

8 min de leitura
Testando ferramentas MCP com credenciais falsas que falham com segurança
Testar ferramentas MCP com credenciais falsas e contas descartáveis permite que as equipes verifiquem caminhos de sucesso, rejeição, timeout e limpeza sem risco para a produção.
testar ferramentas MCPcredenciais falsas

8 min de leitura
Linha do tempo de ações de agentes: compare carimbos sem distorções
Crie uma linha do tempo de ações de agentes que resista a erros de fuso horário, preservando deslocamentos, comparando relógios locais, do servidor e de auditoria e tratando a deriva com honestidade.
linha do tempo de ações de agentesdeslocamentos de carimbo de data e hora

8 min de leitura
Segurança na atualização de versão da API para agentes de IA
A segurança de uma atualização de versão da API exige verificar padrões alterados, endpoints adicionados e o comportamento da autenticação antes de dar mais autoridade ao agente.
segurança na atualização de versão de APIpermissões de agentes

8 min de leitura
Isolamento de credenciais em pools de conexões HTTP para agentes de IA
O isolamento de credenciais em pools de conexões HTTP impede que cookies, desafios e estado de conta acompanhem um soquete reutilizado até a ação do agente errado.
isolamento de credenciais em pool de conexões HTTPcookies de pool de conexões

8 min de leitura
Os logs de auditoria de agentes precisam falhar de forma fechada sob pressão de disco
Os logs de auditoria de agentes precisam de uma política definida para falhas de armazenamento. Estabeleça limites de negação, execute um teste de pressão de disco, preserve as evidências e recupere o sistema com segurança.
logs de auditoria de agentespressão de armazenamento do log de auditoria

8 min de leitura
Agentes de IA abrindo pull requests com controles seguros
Agentes de IA que abrem pull requests precisam de escopo rigoroso do repositório, branches protegidas, encaminhamento de revisores, evidências de testes e um registro de auditoria para cada mudança.
agentes de IA abrindo pull requestssegurança de pull requests de IA

8 min de leitura
Como o aceite de incidentes por IA deve mantê-los abertos
O aceite de incidentes por IA deve registrar responsabilidade sem fechá-los. Veja transições, aprovações, concorrência e auditoria seguras.
aceite de incidentes por IAtransições de incidentes

8 min de leitura
Resposta a um Mac de desenvolvimento perdido: revogue o acesso com segurança
Checklist de resposta a um Mac de desenvolvimento perdido: revogue sessões de agentes, troque credenciais, analise atividades e recrie o acesso em um dispositivo limpo.
resposta a Mac de desenvolvimento perdidorotação de credenciais

8 min de leitura
A rotação de certificados TLS exige duas provas
A rotação de certificados TLS termina quando a emissão coincide com uma observação nova e validada de cada endpoint ativo.
rotação de certificados TLSverificar certificado servido

8 min de leitura
Propriedade da sessão de agente no tmux: aprovações e auditorias
A propriedade de sessões de agentes no tmux pode confundir aprovações e trilhas de auditoria. Entenda como identidade de processos, sessões desconectadas, screen e evidências de incidentes se relacionam.
propriedade da sessão de agente no tmuxsegurança do tmux

8 min de leitura
Como repositórios de cookies de agentes mantêm sessões que você não pretendia
Repositórios de cookies de agentes podem reter sessões HTTP silenciosamente. Saiba como testar a persistência de Set-Cookie, redirecionamentos, mudanças de credenciais e limites de execução.
repositórios de cookies de agentescookies de sessão HTTP