Versão 0.1 · em construção SANTVIA · Proteção

Os seus agentes de IA obedecem aos dados que leem. Retome o controlo.

O Ajenkrypt é uma passagem de segurança para agentes de IA: inspecciona o que entra, o que sai e o que o agente desencadeia, e emite um veredicto — permitir, assinalar, enviar para validação, bloquear. Nenhuma chamada de rede no caminho de decisão.

Alojável por si Injecção directa e indirecta Anti-exfiltração Validação humana Soberano UE
ajenkrypt — veredicto em curso
Veredicto da barreira
  • Instrução escondida num documento recuperado: bloqueada.
  • Imagem que fuga para um domínio desconhecido: retirada.
  • Acção sensível: encaminhada a uma pessoa antes de ser executada.
Decisão localNenhum serviço externo é consultado para decidir.
Numa frase

Um dado nunca deveria dar instruções.

É todo o problema dos agentes: leem páginas, documentos, mensagens e saídas de ferramentas, e tratam esse texto como se viesse de si. O Ajenkrypt volta a pôr a fronteira.

O modelo de ameaça

Três vectores documentados publicamente

Não pretendemos «resolver» a injecção de prompt — é um problema em aberto. Damos uma defesa em profundidade que se instala e se audita.

Injecção directa

A primeira categoria de risco do Top 10 da OWASP para aplicações LLM (LLM01): desviar o comportamento do modelo através da própria mensagem.

Injecção indirecta

A carga não está na sua mensagem: está numa página web, num documento, numa mensagem ou na saída de uma ferramenta que o agente absorve como texto de confiança. É o vector decisivo dos agentes.

Exfiltração sem clique

EchoLeak (CVE-2025-32711): uma mensagem armadilhada leva a resposta a carregar uma imagem cujo endereço transporta os seus dados. Basta mostrá-la — ninguém clicou.

A barreira

Quatro superfícies, quatro controlos

Cada superfície tem a sua gravidade e a sua política. O que vem de conteúdo recuperado é tratado com mais dureza do que o que vem de si.

1

Entrada do utilizador

Motor de regras sobre a injecção e o contorno de instruções.

2

Conteúdo recuperado

Mesmas regras, gravidade agravada, política bloqueadora: RAG, web e APIs envenenados.

3

Saída do modelo

Detector de exfiltração: imagem-baliza, domínio fora da lista permitida, dados pessoais, segredos.

4

Chamada a ferramenta

Política de ferramentas e validação humana antes de qualquer acção sensível.

O que a versão 0.1 contém

Oito peças, todas verificáveis

Biblioteca Python, configuração declarativa, registo de auditoria, passagem compatível com a interface de conversação habitual.

Motor de regras

Regras de injecção explícitas, legíveis e modificáveis — não uma caixa negra.

Gravidade por superfície

A mesma frase não pesa o mesmo vinda de si ou vinda de um documento.

Detector de exfiltração

Imagens-baliza, domínios fora da lista permitida, dados pessoais e segredos na saída.

Política de ferramentas

Que ferramenta, com que parâmetros, em que contexto — declarado, não adivinhado.

Validação humana

Uma acção sensível pára e espera por uma pessoa. É uma definição, não uma opção escondida.

Registo de auditoria

Uma linha JSON por decisão: superfície, regra, gravidade, veredicto. Legível, exportável.

Passagem compatível

Um serviço que fala a mesma interface do seu cliente actual: muda o endereço, não o código.

Classificador ligável

Um ponto de ligação para um modelo de classificação, a par das regras. O modelo continua a ser seu.

O que a versão 0.1 ainda não faz: a autenticação da passagem e o classificador por aprendizagem estão especificados, não entregues. Preferimos escrevê-lo aqui a que o descubra.
Chamadas a ferramentas

O agente pede, a política decide

Um agente que pode agir é um agente que pode causar dano. A barreira coloca-se entre a intenção e a execução.

Soberania

Uma barreira que ninguém lhe empresta

Uma barreira que telefona para o estrangeiro para decidir não é uma barreira: é mais uma dependência.

Os nossos compromissos de soberania estão publicados e são verificáveis: ver a página de prova.
Onde serve

Três situações concretas

1

Copiloto interno

Um assistente ligado aos seus documentos: cada documento é uma entrada não fiável.

2

Agente que lê a web

Procurar e resumir: a página lida pode conter instruções dirigidas ao agente.

3

Agente que age

Correio, bilhetes, compras: a acção sensível passa por uma pessoa, por omissão.

Falemos dos seus agentes

Diga-nos o que os seus agentes leem e o que podem desencadear. Dir-lhe-emos o que a versão 0.1 já cobre — e o que não cobre.

Versão 0.1, em construção. Não propomos qualquer passagem a produção sem este enquadramento prévio.

Perguntas frequentes

Perguntas frequentes

O que é, em concreto, a injecção indirecta?

Uma frase escondida num conteúdo que o seu agente lê — uma página, um documento, uma mensagem — e que ele segue como se viesse de si. Não escreveu nada: falou o dado.

Isto resolve o problema de vez?

Não, e hoje ninguém o resolve: a injecção de prompt é um problema em aberto. O Ajenkrypt reduz a superfície, regista as decisões e trava as acções sensíveis. É defesa em profundidade, não uma promessa de invulnerabilidade.

Onde é tomada a decisão?

Em sua casa. Nenhuma chamada de rede intervém no caminho que decide permitir ou bloquear — é uma restrição de arquitectura, não uma definição.

É preciso mudar o nosso código?

Dois caminhos: como biblioteca, em redor das suas chamadas existentes; ou como passagem, mudando o endereço do serviço que o seu agente já invoca.

Está disponível?

A versão 0.1 existe e os seus testes passam, mas o produto está em construção: a autenticação da passagem e o classificador por aprendizagem não estão entregues. Escreva-nos para falar sobre isso, não para o instalar amanhã.

E os vossos próprios agentes?

O Ajenkrypt é a barreira da própria galáxia SANTVIA, Kopilvia incluído. Colocamo-lo à frente dos nossos agentes antes de o propor para os seus.

Uma peça da galáxia SANTVIA

Ferramentas soberanas que falam entre si: identidade, protecção, agentes. Cada uma útil sozinha, melhores em conjunto.

Descobrir a galáxia