Imprima e pendure

O mapa do stack agêntico

Uma página com toda a superfície de controlo de um sistema agêntico: dezoito controlos, agrupados por onde atuam, cada um com os quadros a que responde e o teste que decide se o tem mesmo. Feito para imprimir e pendurar numa parede.

Receba o que vier a seguir

Este mapa é gratuito e vai continuar a sê-lo, como tudo o resto por aqui. Se lhe for útil, a EUREKA é onde se escreve o raciocínio por trás.

Subscrever a EUREKA

Confirma no Substack. Sem spam; sai quando quiser.

Imprimir ou guardar em PDF

Sai em A3 horizontal. Escolha «Guardar como PDF» na caixa de impressão.

Ctrl/⌘ + P

Como se lê

  • Cada coluna é um sítio do stack onde se exerce controlo, não uma fase de um projeto. Um agente precisa dos seis ao mesmo tempo.
  • O teste de cada controlo é o que importa. Um controlo que ninguém tentou fazer falhar é uma opinião, não um controlo.
  • As etiquetas de quadros dizem que fontes o pedem — não que cumprir o controlo certifique seja o que for.

O mapa do stack agêntico

18 controlos · 6 sítios do stack · Versão 1.2 · Atualizado 2026-08-27

santismm.com

Permissões e alcance3

  • ACM-01Catálogo de ferramentas delimitado

    Toda ferramenta que o agente pode invocar está listada, com seu escopo, se escreve e o que um atacante ganha ao invocá-la. Uma ferramenta que ninguém documentou é uma permissão que ninguém revisou.

    Teste: Produza o catálogo. Cada entrada tem escopo escrito e responsável nomeado, e nada do que o agente pode invocar está fora dele.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-02Credenciais por ferramenta no escopo mínimo

    Cada ferramenta tem sua credencial, emitida no escopo mais estreito que o sistema a montante suporta. Uma ferramenta somente leitura apoiada por um token de administrador está a um bug de virar de escrita.

    Teste: Para cada ferramenta, mostre a credencial e seu escopo no servidor. Nenhum par de ferramentas compartilha credencial cujo alcance exceda o de qualquer uma delas.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-03Listas de permitidos de parâmetros

    Os alvos que uma ferramenta pode endereçar — caminhos, repositórios, tabelas, contas, destinatários — são limitados no servidor, de modo que um agente sequestrado não consiga reapontar uma ferramenta legítima para um alvo ilegítimo.

    Teste: Invoque cada ferramenta com escrita contra um alvo fora do escopo. A chamada é recusada na fronteira da própria ferramenta, não porque o modelo se recusou.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

Saída e exposição3

  • ACM-04Saída negada por padrão

    O tráfego de saída alcança apenas destinos nomeados; todo o resto é recusado. Todo caminho de exfiltração termina em uma requisição de saída, então este é o controle que continua funcionando depois que o modelo foi convencido.

    Teste: De dentro do ambiente do agente, requisite um host fora da lista. Falha na camada de rede ou de proxy e a recusa fica registrada.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-05Uma saída negada é um alerta, não um erro

    As requisições de saída recusadas são registradas como sinal de segurança e chegam a uma pessoa. Uma negação é um dos poucos sinais de ataque inequívocos que uma pilha agêntica produz, e não vale nada se cair no mesmo balde de um timeout.

    Teste: Provoque uma negação. Ela aparece como evento distinguível e alertável, com o destino e o agente que chamou, não como erro de rede genérico.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-16Validação de transporte e origem em endpoints expostos

    Um endpoint de agente acessível de fora valida o transporte antes de trabalhar: origem verificada contra uma lista, chamadas cross-site iniciadas por navegador recusadas e todo chamador com limite de taxa e um 429 real.

    Teste: Chame o endpoint com um Origin alheio e sem Origin. O primeiro é recusado antes de qualquer handler rodar; o segundo é servido e conta contra o limite do seu chamador.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

Execução3

  • ACM-06Execução efêmera e sem credenciais

    Tudo o que o agente gera ou invoca roda em um ambiente criado por tarefa e destruído ao final, sem credenciais ambientais. A persistência é como um comprometimento pontual vira ponto de apoio.

    Teste: Dentro de uma tarefa ao vivo, enumere o ambiente. Não há credencial que a tarefa não precisasse, e o ambiente não sobrevive à tarefa.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-07Limites de recursos e timeouts

    CPU, memória, disco, tempo de relógio e número de chamadas são limitados pelo host. O consumo descontrolado é o modo de falha que chega primeiro e com mais frequência, normalmente sem adversário algum.

    Teste: Execute uma tarefa projetada para não terminar. Ela é interrompida por uma cota, a parada fica registrada e o custo da tentativa é limitado e conhecido.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-17Reversibilidade e controle de parada

    Toda ação que o agente pode tomar é reversível ou tem portão, e uma pessoa pode pará-lo no meio da execução sem parar o sistema inteiro. Autonomia sem interruptor não é autonomia, é exposição.

    Teste: Pare um agente em execução. Ele para dentro do tempo declarado, não deixa nenhuma mudança pela metade e a parada fica registrada com quem a ordenou.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

Supervisão humana2

  • ACM-08Portão de aprovação em ações de alto impacto

    Ações irreversíveis, reguladas ou caras param diante de uma pessoa que pode aprovar, editar ou rejeitar, com contexto suficiente para decidir. Delimite por risco, não por padrão: portões demais produzem aprovação automática, que é pior do que não ter portão porque parece um.

    Teste: Liste as ações com portão e o critério de risco que as colocou ali. Tente uma; ela suspende, roteia e registra a decisão com a identidade de quem a tomou.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-09Via de escalonamento com responsável nomeado

    Quando o agente hesita, trava ou sai da política, há uma via definida até uma pessoa, e essa pessoa tem nome. Uma via de escalonamento sem responsável é uma fila.

    Teste: Force um escalonamento. Ele chega a um humano nomeado dentro do tempo declarado, e a passagem carrega o contexto necessário para agir sem rededuzi-lo.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

Evidência2

  • ACM-10Trace correlacionado de cada decisão e chamada de ferramenta

    Cada execução produz um registro imutável e correlacionado: entradas, modelo e versão, chamadas de ferramentas com argumentos e resultados, e a ação final. O suficiente para reconstruir o que aconteceu, e nada que transforme o próprio log na brecha.

    Teste: Pegue uma execução passada ao acaso e reconstrua-a de ponta a ponta só pelo log. Depois confirme que o log não guarda nenhum segredo ou dado pessoal cru de que não precisava.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-11Suíte de avaliação que condiciona mudanças

    Um conjunto curado de casos roda a cada mudança, e uma regressão bloqueia o lançamento. Sem isso, “parece que funciona” é todo o argumento de qualidade, e nada distingue uma correção de uma mudança.

    Teste: Introduza uma regressão conhecida. A suíte a pega e a mudança não sai. Uma suíte que nunca foi vista falhando é uma suíte que nunca foi verificada.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

Ciclo de vida e entradas5

  • ACM-12O conteúdo não confiável é isolado e marcado

    Documentos recuperados, resultados de ferramentas e saída de terceiros são delimitados como dados, nunca fundidos ao canal de instruções. O modelo não sabe distingui-los de forma confiável, então o harness precisa fazê-lo.

    Teste: Plante uma instrução dentro de um documento que o agente recupere. O agente pode lê-la; não deve agir sobre ela, e a tentativa deve ficar visível depois.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-13A saída do modelo é tratada como entrada não confiável

    Tudo o que o modelo emite e chega a um renderizador, a um shell, a uma consulta ou a outro sistema é codificado e validado exatamente como a entrada de um desconhecido.

    Teste: Faça o modelo emitir um payload para cada destino a jusante que você tenha. Cada um é neutralizado na fronteira antes de chegar.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-14Integridade e expiração da memória

    O que o agente grava em memória persistente é atribuído, revisável e expira. A memória é o que transforma um ataque pontual em um que volta a disparar em tarefas futuras e não relacionadas.

    Teste: Grave um fato falso por meio de uma interação normal. Mostre de onde veio, quem pode removê-lo e quando expiraria sozinho.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-15Procedência de modelos, prompts e servidores

    Modelos, system prompts, servidores MCP, pacotes e datasets são fixados, revisados a cada mudança e rastreáveis até uma origem. Uma dependência que pode reescrever a descrição de uma ferramenta pode reescrever o comportamento do agente.

    Teste: Para cada dependência externa, nomeie a versão fixada e quem revisou a última mudança. Altere uma descrição de ferramenta a montante; a mudança é detectada antes de chegar à produção.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-18Um modelo de ameaças mantido e testado

    As superfícies de ataque estão escritas, cada uma com controle e responsável, os riscos aceitos são nomeados como aceitos, e o documento é revisitado sempre que uma ferramenta, uma fonte de dados ou um nível de autonomia muda.

    Teste: Mostre o modelo de ameaças vigente e a data da última mudança no catálogo de ferramentas. Se o catálogo for mais novo que o modelo, o modelo está desatualizado e este controle falha.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

Os quadros por trás

  • eu-ai-actEU AI Act (Regulation 2024/1689)18 controlos citam-no
  • iso-42001ISO/IEC 42001 — AI management system18 controlos citam-no
  • nist-ai-rmfNIST AI Risk Management Framework 1.018 controlos citam-no
  • owasp-llm-top10OWASP Top 10 for LLM Applications18 controlos citam-no
  • mitre-atlasMITRE ATLAS16 controlos citam-no
https://santismm.com/pt/stack-mapCC BY 4.0 — reutilize, imprima, meta na sua apresentação. Agradece-se a atribuição.

De onde sai

Gerado a partir da Matriz de Controlo Agêntica, um único ficheiro JSON validado do corpus. Regenera-se sempre que o corpus muda, por isso uma cópia impressa diz de que versão e data foi tirada.

Ver a matriz completa, com os padrões que implementam cada controlo