Matriz de Controle Agêntico

A Matriz de Controle Agêntico

Dezoito controles que mapeiam o que o Regulamento Europeu de IA, a ISO/IEC 42001, o NIST AI RMF, o OWASP LLM Top 10 e o MITRE ATLAS pedem sobre os componentes do harness que os implementam — cada um com o teste que decide se você de fato o tem.

Versão 1.2 · Atualizada 2026-08-27 · 18 controles

JSONCSVMesma fonte, três formatos. CC BY 4.0 — cite e use.

Frameworks mapeados

Citado por: artigo

18 controles o citam

eur-lex.europa.eu

Citado por: grupo de cláusulas do Anexo A

18 controles o citam

www.iso.org

Citado por: função principal

18 controles o citam

www.nist.gov

Citado por: entrada

18 controles o citam

genai.owasp.org
MITRE ATLASframework

Citado por: tática

16 controles o citam

atlas.mitre.org

Como ler isto

Cada linha é um controle: o que exige, a quais frameworks responde, quais padrões o implementam e como descobrir se você o tem. O teste é o ponto — um controle que você nunca tentou fazer falhar é um controle sobre o qual você tem uma opinião.

A granularidade do mapeamento muda conforme a fonte e é declarada por framework, porque as fontes não são igualmente precisas. Citar uma subcategoria do NIST como se fosse um número de artigo pareceria mais rigoroso e seria menos verdadeiro.

Estes mapeamentos são interpretativos. São a leitura de um engenheiro sobre como um requisito aterrissa na arquitetura de um agente, publicada para que possa ser discutida e corrigida. Nada aqui é aconselhamento jurídico e nada aqui certifica coisa alguma.

Tudo nesta página é gerado a partir de um único arquivo JSON, e cada referência é validada contra o corpus a cada build — então um controle não pode citar um padrão, uma unidade de conhecimento ou um framework que não existe.

O segundo eixo

Os grupos dizem onde um controle atua. Não dizem como ele regula o comportamento, e dois controles do mesmo grupo podem funcionar de maneiras que não têm nada em comum. Então cada controle declara mais duas coisas: quando atua e o que decide seu veredito.

A pré-alimentação atua sobre a entrada — o que pode existir, o que pode ser invocado, o que pode ser alcançado — e nunca mede o resultado. A realimentação mede algo que o sistema de fato fez e atua sobre essa medida. O momento é relativo à ação que o controle protege: codificar a saída de um modelo antes de ela chegar a um shell é pré-alimentação para o shell, seja o que for para o modelo.

Determinístico significa que o veredito vem de uma regra que não depende da leitura de ninguém: a mesma situação é decidida igual duas vezes. Inferencial significa que vem de um critério, o de um modelo ou o de uma pessoa, e então a mesma situação pode ser decidida de duas maneiras.

Nenhum dos dois eixos tem uma ponta boa. Um controle determinístico não consegue ponderar um caso para o qual não foi escrito, e um inferencial consegue. Mas um risco cujo único controle é ao mesmo tempo inferencial e de realimentação não tem nada que o previna nem nada que decida igual duas vezes, e isso é um dado sobre o projeto, não uma opinião sobre ele.

pré-alimentaçãodeterminístico8 controles
pré-alimentaçãoinferencial2 controles
realimentaçãodeterminístico3 controles
realimentaçãoinferencial5 controles

O que a distribuição diz

Calculado a partir dos controles, não escrito à mão: estes grupos assumem um único valor em um eixo. Parte disso é definicional — a evidência é posterior por construção. Parte é o achado.

  • Permissões e alcanceAtuapré-alimentação3 controles
  • Saída e exposiçãoQuem decidedeterminístico3 controles
  • Supervisão humanaQuem decideinferencial2 controles
  • EvidênciaAtuarealimentação2 controles

O que acabaria com cada controle

Um harness não é monotonicamente bom. Uma regra escrita para compensar uma limitação que o modelo seguinte já não tem continua gastando tokens ensinando a ele algo que já sabe. Um bloco de contexto carregado desde que a janela era escassa continua sendo carregado. Uma superfície de ferramentas estreitada para um modelo mais velho continua limitando o que a um melhor é permitido tentar. Nenhuma dessas coisas se anuncia, porque um componente de harness não tem data de validade a menos que alguém a tenha escrito.

Por isso cada controle declara o que supõe sobre o modelo e sob qual condição deveria ser removido. As contagens abaixo derivam dessas condições, não são afirmadas em torno delas, e apontam para os dois lados: boa parte desta matriz não expira por capacidade. Um Origin sem validação não fica seguro porque o modelo melhorou.

O número incômodo é o segundo. Uma condição de remoção contra a qual ninguém mediu é uma hipótese bem penteada, e o campo está definido como null em cada linha em vez de omitido, então a lacuna é declarada em vez de escondida.

um número o encerra4 controles
a plataforma o absorve7 controles
não por capacidade7 controles

18/18

Nunca validados

Controles cuja condição de remoção nunca foi medida contra uma geração de modelo nomeada.

1/18

Não movem nenhuma métrica

Controles que não movem nenhuma métrica do scorecard, então seu valor não pode ser lido em nenhum número.

Permissões e alcance

ACM-01

Catálogo de ferramentas delimitado

pré-alimentaçãoinferenciala plataforma o absorve

Toda ferramenta que o agente pode invocar está listada, com seu escopo, se escreve e o que um atacante ganha ao invocá-la. Uma ferramenta que ninguém documentou é uma permissão que ninguém revisou.

Por que este quadrante: Delimita o que pode existir antes de qualquer execução, mas nada garante que esteja completo: um catálogo vale a diligência de quem o escreveu.

Responde a

  • EU AI Act: Art. 9, Art. 14, Art. 26
  • ISO/IEC 42001: A.6 AI system life cycle, A.9 Use of AI systems
  • NIST AI Risk Management Framework 1.0: GOVERN, MAP
  • OWASP Top 10 for LLM Applications: LLM06 Excessive Agency
  • MITRE ATLAS: Initial Access, Privilege Escalation

Como testar

Produza o catálogo. Cada entrada tem escopo escrito e responsável nomeado, e nada do que o agente pode invocar está fora dele.

Supõe

Que ninguém consegue reter a superfície de ferramentas na cabeça, e que essa superfície muda mais rápido que a memória.

Remover quando

O runtime consegue enumerar sob demanda toda ferramenta invocável com seu escopo e seu responsável, momento em que um documento mantido à mão é uma segunda cópia de um dado que a plataforma já tem.

Deveria movercontain

ACM-02

Credenciais por ferramenta no escopo mínimo

pré-alimentaçãodeterminísticoa plataforma o absorve

Cada ferramenta tem sua credencial, emitida no escopo mais estreito que o sistema a montante suporta. Uma ferramenta somente leitura apoiada por um token de administrador está a um bug de virar de escrita.

Por que este quadrante: O escopo é imposto pelo sistema de origem, do lado da entrada: uma chamada fora dele falha sempre da mesma forma, independentemente do que o modelo pretendesse.

Responde a

  • EU AI Act: Art. 15, Art. 26
  • ISO/IEC 42001: A.4 Resources for AI systems, A.6 AI system life cycle
  • NIST AI Risk Management Framework 1.0: GOVERN, MANAGE
  • OWASP Top 10 for LLM Applications: LLM06 Excessive Agency, LLM02 Sensitive Information Disclosure
  • MITRE ATLAS: Credential Access, Privilege Escalation

Como testar

Para cada ferramenta, mostre a credencial e seu escopo no servidor. Nenhum par de ferramentas compartilha credencial cujo alcance exceda o de qualquer uma delas.

Supõe

Que os sistemas de origem emitem credenciais mais estreitas que a conta, e que uma ferramenta comprometida é um evento plausível.

Remover quando

As chamadas de ferramentas carregam autorização por chamada e por usuário que o sistema de origem avalia, de modo que a uma credencial de vida longa não sobra nada para conceder a mais.

Deveria movercontain

ACM-03

Listas de permitidos de parâmetros

pré-alimentaçãodeterminísticoa plataforma o absorve

Os alvos que uma ferramenta pode endereçar — caminhos, repositórios, tabelas, contas, destinatários — são limitados no servidor, de modo que um agente sequestrado não consiga reapontar uma ferramenta legítima para um alvo ilegítimo.

Por que este quadrante: Inspeciona o argumento antes de a chamada acontecer, e recusa por regra, não por critério.

Responde a

  • EU AI Act: Art. 15
  • ISO/IEC 42001: A.6 AI system life cycle
  • NIST AI Risk Management Framework 1.0: MANAGE
  • OWASP Top 10 for LLM Applications: LLM01 Prompt Injection, LLM06 Excessive Agency
  • MITRE ATLAS: Execution, Impact

Como testar

Invoque cada ferramenta com escrita contra um alvo fora do escopo. A chamada é recusada na fronteira da própria ferramenta, não porque o modelo se recusou.

Supõe

Que o modelo pode ser induzido a apontar uma ferramenta legítima para um destino ilegítimo, e que o sistema de origem não vai impedir.

Remover quando

O sistema de origem impõe a mesma restrição com seu próprio modelo de autoridade, momento em que a lista permitida é uma duplicata que pode se desalinhar dele.

Deveria movercontain

Saída e exposição

ACM-04

Saída negada por padrão

pré-alimentaçãodeterminísticonão por capacidade

O tráfego de saída alcança apenas destinos nomeados; todo o resto é recusado. Todo caminho de exfiltração termina em uma requisição de saída, então este é o controle que continua funcionando depois que o modelo foi convencido.

Por que este quadrante: O destino é verificado antes de a requisição sair; nenhum resultado é medido e nenhum critério intervém.

Responde a

  • EU AI Act: Art. 15
  • ISO/IEC 42001: A.6 AI system life cycle, A.7 Data for AI systems
  • NIST AI Risk Management Framework 1.0: MANAGE
  • OWASP Top 10 for LLM Applications: LLM02 Sensitive Information Disclosure, LLM01 Prompt Injection
  • MITRE ATLAS: Exfiltration, Collection

Como testar

De dentro do ambiente do agente, requisite um host fora da lista. Falha na camada de rede ou de proxy e a recusa fica registrada.

Supõe

Que toda via de exfiltração termina em uma requisição de saída, e que o conjunto de destinos legítimos pode ser conhecido de antemão.

Remover quando

Não por capacidade. Remova-o quando o agente não tiver nada que valha a pena exfiltrar, o que é uma afirmação sobre os dados e não sobre o modelo.

Deveria movercontain

ACM-05

Uma saída negada é um alerta, não um erro

realimentaçãodeterminísticoa plataforma o absorve

As requisições de saída recusadas são registradas como sinal de segurança e chegam a uma pessoa. Uma negação é um dos poucos sinais de ataque inequívocos que uma pilha agêntica produz, e não vale nada se cair no mesmo balde de um timeout.

Por que este quadrante: Age sobre algo que já aconteceu — uma recusa — e dispara por regra, em todas elas.

Responde a

  • EU AI Act: Art. 12, Art. 72
  • ISO/IEC 42001: A.6 AI system life cycle, Clause 9 Performance evaluation
  • NIST AI Risk Management Framework 1.0: MEASURE, MANAGE
  • OWASP Top 10 for LLM Applications: LLM02 Sensitive Information Disclosure
  • MITRE ATLAS: Exfiltration

Como testar

Provoque uma negação. Ela aparece como evento distinguível e alertável, com o destino e o agente que chamou, não como erro de rede genérico.

Supõe

Que uma requisição de saída recusada é rara o bastante para ser sinal e não ruído.

Remover quando

A plataforma expõe as recusas como eventos de segurança por conta própria, ou as recusas viram rotina, o que significa que a lista está errada, não o alerta.

Deveria moverrecon

ACM-16

Validação de transporte e origem em endpoints expostos

pré-alimentaçãodeterminísticonão por capacidade

Um endpoint de agente acessível de fora valida o transporte antes de trabalhar: origem verificada contra uma lista, chamadas cross-site iniciadas por navegador recusadas e todo chamador com limite de taxa e um 429 real.

Por que este quadrante: A requisição é julgada pelo seu cabeçalho Origin antes de qualquer manipulador rodar; a mesma chamada obtém sempre a mesma resposta.

Responde a

  • EU AI Act: Art. 15
  • ISO/IEC 42001: A.6 AI system life cycle
  • NIST AI Risk Management Framework 1.0: MANAGE
  • OWASP Top 10 for LLM Applications: LLM10 Unbounded Consumption, LLM06 Excessive Agency
  • MITRE ATLAS: Initial Access, AI Model Access

Como testar

Chame o endpoint com um Origin alheio e sem Origin. O primeiro é recusado antes de qualquer handler rodar; o segundo é servido e conta contra o limite do seu chamador.

Supõe

Que o endpoint é alcançável de fora, e que os navegadores serão apontados para ele pela página de outra pessoa.

Remover quando

Que o endpoint deixe de ser alcançável de fora. Um modelo melhor não torna seguro um Origin sem validação.

Deveria movercontain

Execução

ACM-06

Execução efêmera e sem credenciais

pré-alimentaçãodeterminísticoa plataforma o absorve

Tudo o que o agente gera ou invoca roda em um ambiente criado por tarefa e destruído ao final, sem credenciais ambientais. A persistência é como um comprometimento pontual vira ponto de apoio.

Por que este quadrante: O ambiente é construído sem as credenciais antes de a tarefa começar; não há nada a medir nem nada a decidir.

Responde a

  • EU AI Act: Art. 15
  • ISO/IEC 42001: A.6 AI system life cycle
  • NIST AI Risk Management Framework 1.0: MANAGE
  • OWASP Top 10 for LLM Applications: LLM05 Improper Output Handling, LLM03 Supply Chain
  • MITRE ATLAS: Execution, Persistence

Como testar

Dentro de uma tarefa ao vivo, enumere o ambiente. Não há credencial que a tarefa não precisasse, e o ambiente não sobrevive à tarefa.

Supõe

Que o comprometimento de uma tarefa não deve sobreviver à seguinte, e que o custo de montar o ambiente é menor que o custo da persistência.

Remover quando

Os ambientes de execução são por chamada e sem credenciais por construção, com o que “efêmero” deixa de ser algo que alguém possa desativar.

Deveria movercontain

ACM-07

Limites de recursos e timeouts

realimentaçãodeterminísticonão por capacidade

CPU, memória, disco, tempo de relógio e número de chamadas são limitados pelo host. O consumo descontrolado é o modo de falha que chega primeiro e com mais frequência, normalmente sem adversário algum.

Por que este quadrante: Um teto é uma malha de realimentação em sentido estrito: mede o consumo enquanto acontece e age ao cruzar um limiar.

Responde a

  • EU AI Act: Art. 15
  • ISO/IEC 42001: A.4 Resources for AI systems, Clause 8 Operation
  • NIST AI Risk Management Framework 1.0: MEASURE, MANAGE
  • OWASP Top 10 for LLM Applications: LLM10 Unbounded Consumption
  • MITRE ATLAS: Impact

Como testar

Execute uma tarefa projetada para não terminar. Ela é interrompida por uma cota, a parada fica registrada e o custo da tentativa é limitado e conhecido.

Supõe

Que um agente consumirá sem limite se nada o detiver, com adversário ou sem ele.

Remover quando

Não por capacidade. O consumo desenfreado é uma propriedade dos laços, e os modelos melhores tentam tarefas mais longas, não mais curtas.

Deveria movertvtcvo

ACM-17

Reversibilidade e controle de parada

realimentaçãoinferencialum número o encerra

Toda ação que o agente pode tomar é reversível ou tem portão, e uma pessoa pode pará-lo no meio da execução sem parar o sistema inteiro. Autonomia sem interruptor não é autonomia, é exposição.

Por que este quadrante: Alguém tem de estar olhando e decidir que essa execução deve terminar; o mecanismo é determinista, o gatilho não.

Responde a

  • EU AI Act: Art. 14, Art. 15, Art. 26
  • ISO/IEC 42001: Clause 8 Operation, Clause 10 Improvement
  • NIST AI Risk Management Framework 1.0: MANAGE
  • OWASP Top 10 for LLM Applications: LLM06 Excessive Agency
  • MITRE ATLAS: Impact

Como testar

Pare um agente em execução. Ele para dentro do tempo declarado, não deixa nenhuma mudança pela metade e a parada fica registrada com quem a ordenou.

Supõe

Que uma execução pode dar errado de uma forma que uma pessoa percebe antes do harness.

Remover quando

Que a lacuna de verificação chegue a zero e a taxa de recuperação seja igual sem ele, isto é, que o harness perceba as próprias falhas pelo menos tão rápido quanto quem observa. Hoje nada neste corpus mede isso.

Deveria movercontainrecov

Supervisão humana

ACM-08

Portão de aprovação em ações de alto impacto

pré-alimentaçãoinferencialum número o encerra

Ações irreversíveis, reguladas ou caras param diante de uma pessoa que pode aprovar, editar ou rejeitar, com contexto suficiente para decidir. Delimite por risco, não por padrão: portões demais produzem aprovação automática, que é pior do que não ter portão porque parece um.

Por que este quadrante: Detém a ação antes de acontecer, mas o que decide é o critério de uma pessoa, e o mesmo caso pode ser resolvido de duas maneiras.

Responde a

  • EU AI Act: Art. 14, Art. 26
  • ISO/IEC 42001: A.9 Use of AI systems, A.5 Assessing impacts of AI systems
  • NIST AI Risk Management Framework 1.0: GOVERN, MANAGE
  • OWASP Top 10 for LLM Applications: LLM06 Excessive Agency
  • MITRE ATLAS: Impact

Como testar

Liste as ações com portão e o critério de risco que as colocou ali. Tente uma; ela suspende, roteia e registra a decisão com a identidade de quem a tomou.

Supõe

Que o critério do modelo sobre ações de alto impacto é pior que o de uma pessoa, e que uma pessoa com o contexto decide melhor que uma regra.

Remover quando

A lacuna de verificação nos tipos de ação com comporta chega a zero sobre um conjunto de tarefas grande o bastante para confiar. Passado esse ponto, a comporta compra carimbos ao preço da latência.

Deveria movervgaphir

ACM-09

Via de escalonamento com responsável nomeado

realimentaçãoinferencialum número o encerra

Quando o agente hesita, trava ou sai da política, há uma via definida até uma pessoa, e essa pessoa tem nome. Uma via de escalonamento sem responsável é uma fila.

Por que este quadrante: Dispara perante um estado que a execução já atingiu — incerteza, bloqueio, fora da política — e o que vem depois é critério.

Responde a

  • EU AI Act: Art. 14
  • ISO/IEC 42001: A.9 Use of AI systems
  • NIST AI Risk Management Framework 1.0: GOVERN, MANAGE
  • OWASP Top 10 for LLM Applications: LLM09 Misinformation

Como testar

Force um escalonamento. Ele chega a um humano nomeado dentro do tempo declarado, e a passagem carrega o contexto necessário para agir sem rededuzi-lo.

Supõe

Que o agente consegue reconhecer que está bloqueado ou fora da política, e que uma pessoa pode desbloqueá-lo.

Remover quando

Que a taxa de recuperação seja igual com e sem a via de escalonamento, medida sobre as falhas que de fato ocorrem e não sobre as previstas.

Deveria moverrecovhir

Evidência

ACM-10

Trace correlacionado de cada decisão e chamada de ferramenta

realimentaçãodeterminísticonão por capacidade

Cada execução produz um registro imutável e correlacionado: entradas, modelo e versão, chamadas de ferramentas com argumentos e resultados, e a ação final. O suficiente para reconstruir o que aconteceu, e nada que transforme o próprio log na brecha.

Por que este quadrante: Medição pura a posteriori: não muda nada da execução que registra, e registra por regra.

Responde a

  • EU AI Act: Art. 12, Art. 19, Art. 72
  • ISO/IEC 42001: Clause 9 Performance evaluation, A.6 AI system life cycle
  • NIST AI Risk Management Framework 1.0: MEASURE, MANAGE
  • OWASP Top 10 for LLM Applications: LLM02 Sensitive Information Disclosure
  • MITRE ATLAS: Discovery, Collection

Como testar

Pegue uma execução passada ao acaso e reconstrua-a de ponta a ponta só pelo log. Depois confirme que o log não guarda nenhum segredo ou dado pessoal cru de que não precisava.

Supõe

Que algo terá de ser reconstruído mais tarde por alguém que não estava lá.

Remover quando

Não por capacidade. É o controle a partir do qual todo o resto que se mede é calculado; removê-lo remove a capacidade de saber se remover qualquer outra coisa foi boa ideia.

Deveria moverrecon

ACM-11

Suíte de avaliação que condiciona mudanças

realimentaçãoinferencialnão por capacidade

Um conjunto curado de casos roda a cada mudança, e uma regressão bloqueia o lançamento. Sem isso, “parece que funciona” é todo o argumento de qualidade, e nada distingue uma correção de uma mudança.

Por que este quadrante: Mede saídas que o sistema já produziu, e o que conta como regressão numa saída agêntica é critério: a suite cobre os casos que alguém escolheu.

Responde a

  • EU AI Act: Art. 9, Art. 15, Art. 17
  • ISO/IEC 42001: A.6 AI system life cycle, Clause 9 Performance evaluation
  • NIST AI Risk Management Framework 1.0: MEASURE
  • OWASP Top 10 for LLM Applications: LLM09 Misinformation

Como testar

Introduza uma regressão conhecida. A suíte a pega e a mudança não sai. Uma suíte que nunca foi vista falhando é uma suíte que nunca foi verificada.

Supõe

Que as mudanças provocam regressões que ninguém prevê, e que um conjunto curado pega mais delas que o critério.

Remover quando

Não como categoria. Os casos concretos são removidos continuamente: um caso que nenhuma mudança fez falhar em dois anos está medindo o passado, e mantê-lo é como as suites encarecem sem melhorar.

Deveria movercatchdband

Ciclo de vida e entradas

ACM-12

O conteúdo não confiável é isolado e marcado

pré-alimentaçãodeterminísticoum número o encerra

Documentos recuperados, resultados de ferramentas e saída de terceiros são delimitados como dados, nunca fundidos ao canal de instruções. O modelo não sabe distingui-los de forma confiável, então o harness precisa fazê-lo.

Por que este quadrante: A delimitação ocorre sobre a entrada, antes de o modelo a ler, e aplica-se a todo documento sem perguntar o que há dentro.

Responde a

  • EU AI Act: Art. 15
  • ISO/IEC 42001: A.6 AI system life cycle, A.7 Data for AI systems
  • NIST AI Risk Management Framework 1.0: MAP, MANAGE
  • OWASP Top 10 for LLM Applications: LLM01 Prompt Injection
  • MITRE ATLAS: Initial Access, AI Attack Staging

Como testar

Plante uma instrução dentro de um documento que o agente recupere. O agente pode lê-la; não deve agir sobre ela, e a tentativa deve ficar visível depois.

Supõe

Que o modelo não distingue de forma confiável instrução de dado dentro da própria janela de contexto.

Remover quando

Que os casos de injeção da suite deixem de ter sucesso com este controle removido, medido e não anunciado. Isso significaria que a separação é imposta abaixo do prompt e não dentro dele.

Deveria movervyr

ACM-13

A saída do modelo é tratada como entrada não confiável

pré-alimentaçãodeterminísticonão por capacidade

Tudo o que o modelo emite e chega a um renderizador, a um shell, a uma consulta ou a outro sistema é codificado e validado exatamente como a entrada de um desconhecido.

Por que este quadrante: O momento é relativo à ação que se protege: a codificação atua sobre a entrada do destino, antes de este fazer qualquer coisa com ela.

Responde a

  • EU AI Act: Art. 15, Art. 50
  • ISO/IEC 42001: A.8 Information for interested parties
  • NIST AI Risk Management Framework 1.0: MEASURE, MANAGE
  • OWASP Top 10 for LLM Applications: LLM05 Improper Output Handling, LLM07 System Prompt Leakage
  • MITRE ATLAS: Defense Evasion

Como testar

Faça o modelo emitir um payload para cada destino a jusante que você tenha. Cada um é neutralizado na fronteira antes de chegar.

Supõe

Que os destinos a jusante confiam no que lhes chega, e que o modelo emitirá aquilo para o qual foi direcionado.

Remover quando

Não por causa do modelo. É uma propriedade do destino, não do produtor: a mesma codificação seria necessária se a string tivesse sido digitada por uma pessoa.

Deveria movervyr

ACM-14

Integridade e expiração da memória

realimentaçãoinferenciala plataforma o absorve

O que o agente grava em memória persistente é atribuído, revisável e expira. A memória é o que transforma um ataque pontual em um que volta a disparar em tarefas futuras e não relacionadas.

Por que este quadrante: Seus dentes se fecham sobre o que já foi escrito, e decidir que um dado armazenado é falso é um critério que nenhuma regra toma por você.

Responde a

  • EU AI Act: Art. 10, Art. 15
  • ISO/IEC 42001: A.7 Data for AI systems
  • NIST AI Risk Management Framework 1.0: MAP, MANAGE
  • OWASP Top 10 for LLM Applications: LLM04 Data and Model Poisoning, LLM08 Vector and Embedding Weaknesses
  • MITRE ATLAS: Persistence, AI Attack Staging

Como testar

Grave um fato falso por meio de uma interação normal. Mostre de onde veio, quem pode removê-lo e quando expiraria sozinho.

Supõe

Que a memória escrita persiste entre tarefas, e que um dado falso escrito uma vez será lido muitas.

Remover quando

Que o próprio sistema de memória atribua e expire as escritas, com o que a integridade deixa de ser uma disciplina que o harness tenha de impor de fora.

Deveria movervgap

ACM-15

Procedência de modelos, prompts e servidores

pré-alimentaçãodeterminísticonão por capacidade

Modelos, system prompts, servidores MCP, pacotes e datasets são fixados, revisados a cada mudança e rastreáveis até uma origem. Uma dependência que pode reescrever a descrição de uma ferramenta pode reescrever o comportamento do agente.

Por que este quadrante: Uma fixação é verificada antes de usar a dependência, e uma descrição de ferramenta que mudou é um diff, não uma opinião.

Responde a

  • EU AI Act: Art. 10, Art. 11, Art. 25
  • ISO/IEC 42001: A.10 Third-party and customer relationships, A.6 AI system life cycle
  • NIST AI Risk Management Framework 1.0: GOVERN, MAP
  • OWASP Top 10 for LLM Applications: LLM03 Supply Chain, LLM04 Data and Model Poisoning
  • MITRE ATLAS: Resource Development, Initial Access

Como testar

Para cada dependência externa, nomeie a versão fixada e quem revisou a última mudança. Altere uma descrição de ferramenta a montante; a mudança é detectada antes de chegar à produção.

Supõe

Que uma dependência pode mudar sob seus pés, e que a mudança pode alterar o comportamento sem alterar seu código.

Remover quando

Não por capacidade. É o que faz a banda de determinismo significar alguma coisa: sem fixação, as execuções repetidas medem o calendário de versões do fornecedor.

Deveria moverdband

ACM-18

Um modelo de ameaças mantido e testado

realimentaçãoinferenciala plataforma o absorve

As superfícies de ataque estão escritas, cada uma com controle e responsável, os riscos aceitos são nomeados como aceitos, e o documento é revisitado sempre que uma ferramenta, uma fonte de dados ou um nível de autonomia muda.

Por que este quadrante: Seu teste compara duas datas, mas o que o documento diz é critério, e é revisado em resposta a mudanças que já aconteceram.

Responde a

  • EU AI Act: Art. 9, Art. 72
  • ISO/IEC 42001: A.5 Assessing impacts of AI systems, Clause 10 Improvement
  • NIST AI Risk Management Framework 1.0: MAP, GOVERN
  • OWASP Top 10 for LLM Applications: LLM01 Prompt Injection, LLM06 Excessive Agency
  • MITRE ATLAS: Reconnaissance, AI Attack Staging

Como testar

Mostre o modelo de ameaças vigente e a data da última mudança no catálogo de ferramentas. Se o catálogo for mais novo que o modelo, o modelo está desatualizado e este controle falha.

Supõe

Que a superfície de ataque muda quando mudam as ferramentas, as fontes de dados ou os níveis de autonomia, e que ninguém percebe a menos que alguém seja responsabilizado por perceber.

Remover quando

Que o modelo de ameaças seja gerado a partir do catálogo de ferramentas e da configuração de autonomia, com o que não pode ficar para trás. Nesse ponto este controle foi substituído, não removido.