O mapa do stack agêntico
18 controlos · 6 sítios do stack · Versão 1.2 · Atualizado 2026-08-27
santismm.com
Permissões e alcance3
ACM-01Catálogo de ferramentas delimitado
Toda ferramenta que o agente pode invocar está listada, com seu escopo, se escreve e o que um atacante ganha ao invocá-la. Uma ferramenta que ninguém documentou é uma permissão que ninguém revisou.
Teste: Produza o catálogo. Cada entrada tem escopo escrito e responsável nomeado, e nada do que o agente pode invocar está fora dele.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-02Credenciais por ferramenta no escopo mínimo
Cada ferramenta tem sua credencial, emitida no escopo mais estreito que o sistema a montante suporta. Uma ferramenta somente leitura apoiada por um token de administrador está a um bug de virar de escrita.
Teste: Para cada ferramenta, mostre a credencial e seu escopo no servidor. Nenhum par de ferramentas compartilha credencial cujo alcance exceda o de qualquer uma delas.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-03Listas de permitidos de parâmetros
Os alvos que uma ferramenta pode endereçar — caminhos, repositórios, tabelas, contas, destinatários — são limitados no servidor, de modo que um agente sequestrado não consiga reapontar uma ferramenta legítima para um alvo ilegítimo.
Teste: Invoque cada ferramenta com escrita contra um alvo fora do escopo. A chamada é recusada na fronteira da própria ferramenta, não porque o modelo se recusou.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
Saída e exposição3
ACM-04Saída negada por padrão
O tráfego de saída alcança apenas destinos nomeados; todo o resto é recusado. Todo caminho de exfiltração termina em uma requisição de saída, então este é o controle que continua funcionando depois que o modelo foi convencido.
Teste: De dentro do ambiente do agente, requisite um host fora da lista. Falha na camada de rede ou de proxy e a recusa fica registrada.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-05Uma saída negada é um alerta, não um erro
As requisições de saída recusadas são registradas como sinal de segurança e chegam a uma pessoa. Uma negação é um dos poucos sinais de ataque inequívocos que uma pilha agêntica produz, e não vale nada se cair no mesmo balde de um timeout.
Teste: Provoque uma negação. Ela aparece como evento distinguível e alertável, com o destino e o agente que chamou, não como erro de rede genérico.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-16Validação de transporte e origem em endpoints expostos
Um endpoint de agente acessível de fora valida o transporte antes de trabalhar: origem verificada contra uma lista, chamadas cross-site iniciadas por navegador recusadas e todo chamador com limite de taxa e um 429 real.
Teste: Chame o endpoint com um Origin alheio e sem Origin. O primeiro é recusado antes de qualquer handler rodar; o segundo é servido e conta contra o limite do seu chamador.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
Execução3
ACM-06Execução efêmera e sem credenciais
Tudo o que o agente gera ou invoca roda em um ambiente criado por tarefa e destruído ao final, sem credenciais ambientais. A persistência é como um comprometimento pontual vira ponto de apoio.
Teste: Dentro de uma tarefa ao vivo, enumere o ambiente. Não há credencial que a tarefa não precisasse, e o ambiente não sobrevive à tarefa.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-07Limites de recursos e timeouts
CPU, memória, disco, tempo de relógio e número de chamadas são limitados pelo host. O consumo descontrolado é o modo de falha que chega primeiro e com mais frequência, normalmente sem adversário algum.
Teste: Execute uma tarefa projetada para não terminar. Ela é interrompida por uma cota, a parada fica registrada e o custo da tentativa é limitado e conhecido.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-17Reversibilidade e controle de parada
Toda ação que o agente pode tomar é reversível ou tem portão, e uma pessoa pode pará-lo no meio da execução sem parar o sistema inteiro. Autonomia sem interruptor não é autonomia, é exposição.
Teste: Pare um agente em execução. Ele para dentro do tempo declarado, não deixa nenhuma mudança pela metade e a parada fica registrada com quem a ordenou.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
Supervisão humana2
ACM-08Portão de aprovação em ações de alto impacto
Ações irreversíveis, reguladas ou caras param diante de uma pessoa que pode aprovar, editar ou rejeitar, com contexto suficiente para decidir. Delimite por risco, não por padrão: portões demais produzem aprovação automática, que é pior do que não ter portão porque parece um.
Teste: Liste as ações com portão e o critério de risco que as colocou ali. Tente uma; ela suspende, roteia e registra a decisão com a identidade de quem a tomou.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-09Via de escalonamento com responsável nomeado
Quando o agente hesita, trava ou sai da política, há uma via definida até uma pessoa, e essa pessoa tem nome. Uma via de escalonamento sem responsável é uma fila.
Teste: Force um escalonamento. Ele chega a um humano nomeado dentro do tempo declarado, e a passagem carrega o contexto necessário para agir sem rededuzi-lo.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
Evidência2
ACM-10Trace correlacionado de cada decisão e chamada de ferramenta
Cada execução produz um registro imutável e correlacionado: entradas, modelo e versão, chamadas de ferramentas com argumentos e resultados, e a ação final. O suficiente para reconstruir o que aconteceu, e nada que transforme o próprio log na brecha.
Teste: Pegue uma execução passada ao acaso e reconstrua-a de ponta a ponta só pelo log. Depois confirme que o log não guarda nenhum segredo ou dado pessoal cru de que não precisava.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-11Suíte de avaliação que condiciona mudanças
Um conjunto curado de casos roda a cada mudança, e uma regressão bloqueia o lançamento. Sem isso, “parece que funciona” é todo o argumento de qualidade, e nada distingue uma correção de uma mudança.
Teste: Introduza uma regressão conhecida. A suíte a pega e a mudança não sai. Uma suíte que nunca foi vista falhando é uma suíte que nunca foi verificada.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
Ciclo de vida e entradas5
ACM-12O conteúdo não confiável é isolado e marcado
Documentos recuperados, resultados de ferramentas e saída de terceiros são delimitados como dados, nunca fundidos ao canal de instruções. O modelo não sabe distingui-los de forma confiável, então o harness precisa fazê-lo.
Teste: Plante uma instrução dentro de um documento que o agente recupere. O agente pode lê-la; não deve agir sobre ela, e a tentativa deve ficar visível depois.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-13A saída do modelo é tratada como entrada não confiável
Tudo o que o modelo emite e chega a um renderizador, a um shell, a uma consulta ou a outro sistema é codificado e validado exatamente como a entrada de um desconhecido.
Teste: Faça o modelo emitir um payload para cada destino a jusante que você tenha. Cada um é neutralizado na fronteira antes de chegar.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-14Integridade e expiração da memória
O que o agente grava em memória persistente é atribuído, revisável e expira. A memória é o que transforma um ataque pontual em um que volta a disparar em tarefas futuras e não relacionadas.
Teste: Grave um fato falso por meio de uma interação normal. Mostre de onde veio, quem pode removê-lo e quando expiraria sozinho.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-15Procedência de modelos, prompts e servidores
Modelos, system prompts, servidores MCP, pacotes e datasets são fixados, revisados a cada mudança e rastreáveis até uma origem. Uma dependência que pode reescrever a descrição de uma ferramenta pode reescrever o comportamento do agente.
Teste: Para cada dependência externa, nomeie a versão fixada e quem revisou a última mudança. Altere uma descrição de ferramenta a montante; a mudança é detectada antes de chegar à produção.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-18Um modelo de ameaças mantido e testado
As superfícies de ataque estão escritas, cada uma com controle e responsável, os riscos aceitos são nomeados como aceitos, e o documento é revisitado sempre que uma ferramenta, uma fonte de dados ou um nível de autonomia muda.
Teste: Mostre o modelo de ameaças vigente e a data da última mudança no catálogo de ferramentas. Se o catálogo for mais novo que o modelo, o modelo está desatualizado e este controle falha.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
Os quadros por trás
- eu-ai-actEU AI Act (Regulation 2024/1689)18 controlos citam-no
- iso-42001ISO/IEC 42001 — AI management system18 controlos citam-no
- nist-ai-rmfNIST AI Risk Management Framework 1.018 controlos citam-no
- owasp-llm-top10OWASP Top 10 for LLM Applications18 controlos citam-no
- mitre-atlasMITRE ATLAS16 controlos citam-no