Versão 0.1 · em construção SANTVIA · Proteção

Seus agentes de IA obedecem aos dados que leem. Retome o controle.

O Ajenkrypt é uma passagem de segurança para agentes de IA: inspeciona o que entra, o que sai e o que o agente desencadeia, e emite um veredicto — permitir, assinalar, enviar para validação, bloquear. Nenhuma chamada de rede no caminho de decisão.

Hospedável por você Injeção direta e indireta Anti-exfiltração Validação humana Soberano UE
ajenkrypt — veredicto em curso
Veredicto da barreira
  • Instrução escondida num documento recuperado: bloqueada.
  • Imagem que fuga para um domínio desconhecido: retirada.
  • Ação sensível: encaminhada a uma pessoa antes de ser executada.
Decisão localNenhum serviço externo é consultado para decidir.
Numa frase

Um dado nunca deveria dar instruções.

É todo o problema dos agentes: eles leem páginas, documentos, e-mails e saídas de ferramentas, e tratam esse texto como se viesse de você. O Ajenkrypt repõe a fronteira.

O modelo de ameaça

Três vetores documentados publicamente

Não pretendemos «resolver» a injeção de prompt — é um problema em aberto. Damos uma defesa em profundidade que se instala e se audita.

Injeção direta

A primeira categoria de risco do Top 10 da OWASP para aplicações LLM (LLM01): desviar o comportamento do modelo através da própria mensagem.

Injeção indireta

A carga não está na sua mensagem: ela está em uma página web, um documento, um e-mail ou a saída de uma ferramenta que o agente absorve como texto confiável. É o vetor decisivo dos agentes.

Exfiltração sem clique

EchoLeak (CVE-2025-32711): um e-mail armadilhado faz a resposta carregar uma imagem cujo endereço carrega seus dados. Basta exibi-la — ninguém clicou.

A barreira

Quatro superfícies, quatro controlos

Cada superfície tem a sua gravidade e a sua política. O que vem de conteúdo recuperado é tratado com mais dureza do que o que vem de si.

1

Entrada do usuário

Motor de regras sobre a injeção e o contorno de instruções.

2

Conteúdo recuperado

Mesmas regras, gravidade agravada, política bloqueadora: RAG, web e APIs envenenados.

3

Saída do modelo

Detector de exfiltração: imagem-baliza, domínio fora da lista permitida, dados pessoais, segredos.

4

Chamada a ferramenta

Política de ferramentas e validação humana antes de qualquer ação sensível.

O que a versão 0.1 contém

Oito peças, todas verificáveis

Biblioteca Python, configuração declarativa, registo de auditoria, passagem compatível com a interface de conversação habitual.

Motor de regras

Regras de injeção explícitas, legíveis e modificáveis — não uma caixa negra.

Gravidade por superfície

A mesma frase não pesa igual vindo de você ou vindo de um documento.

Detector de exfiltração

Imagens-baliza, domínios fora da lista permitida, dados pessoais e segredos na saída.

Política de ferramentas

Que ferramenta, com que parâmetros, em que contexto — declarado, não adivinhado.

Validação humana

Uma ação sensível para e espera por uma pessoa. É uma definição, não uma opção escondida.

Registo de auditoria

Uma linha JSON por decisão: superfície, regra, gravidade, veredicto. Legível, exportável.

Passagem compatível

Um serviço que fala a mesma interface do seu cliente atual: muda o endereço, não o código.

Classificador ligável

Um ponto de ligação para um modelo de classificação, a par das regras. O modelo continua a ser seu.

O que a versão 0.1 ainda não faz: a autenticação da passagem e o classificador por aprendizagem estão especificados, não entregues. Preferimos escrevê-lo aqui a que o descubra.
Chamadas a ferramentas

O agente pede, a política decide

Um agente que pode agir é um agente que pode causar dano. A barreira coloca-se entre a intenção e a execução.

Soberania

Uma barreira que ninguém lhe empresta

Uma barreira que telefona para o estrangeiro para decidir não é uma barreira: é mais uma dependência.

Os nossos compromissos de soberania estão publicados e são verificáveis: ver a página de prova.
Onde serve

Três situações concretas

1

Copiloto interno

Um assistente ligado aos seus documentos: cada documento é uma entrada não fiável.

2

Agente que lê a web

Buscar e resumir: a página lida pode conter instruções dirigidas ao agente.

3

Agente que age

E-mail, chamados, compras: a ação sensível passa por uma pessoa, por padrão.

Falemos dos seus agentes

Conte para nós o que seus agentes leem e o que eles podem disparar. Vamos lhe dizer o que a versão 0.1 já cobre — e o que não cobre.

Versão 0.1, em construção. Não propomos qualquer passagem a produção sem este enquadramento prévio.

Perguntas frequentes

Perguntas frequentes

O que é, em concreto, a injeção indireta?

Uma frase escondida em um conteúdo que seu agente lê — uma página, um documento, um e-mail — e que ele segue como se viesse de você. Você não digitou nada: quem falou foi o dado.

Isto resolve o problema de uma vez por todas?

Não, e hoje ninguém o resolve: a injeção de prompt é um problema em aberto. O Ajenkrypt reduz a superfície, regista as decisões e trava as ações sensíveis. É defesa em profundidade, não uma promessa de invulnerabilidade.

Onde é tomada a decisão?

Do seu lado. Nenhuma chamada de rede participa do caminho que decide permitir ou bloquear — é uma restrição de arquitetura, não uma configuração.

É preciso mudar o nosso código?

Dois caminhos: como biblioteca, em redor das suas chamadas existentes; ou como passagem, mudando o endereço do serviço que o seu agente já invoca.

Está disponível?

A versão 0.1 existe e seus testes passam, mas o produto está em construção: a autenticação do gateway e o classificador por aprendizado não foram entregues. Escreva para nós para conversar a respeito, não para instalar amanhã.

E os vossos próprios agentes?

O Ajenkrypt é a barreira da própria galáxia SANTVIA, Kopilvia incluído. Colocamos ele na frente dos nossos agentes antes de oferecê-lo para os seus.

Uma peça da galáxia SANTVIA

Ferramentas soberanas que falam entre si: identidade, proteção, agentes. Cada uma útil sozinha, melhores em conjunto.

Descobrir a galáxia