Pular para o conteúdo
GRAVITONAI · PLATFORM

Segurança e governança

A pergunta que mata um projeto de IA é sempre a mesma: quem teve acesso a quê?

Esta página existe para você poder respondê-la sem depender de nós. Ela descreve mecanismos, não intenções, e está escrita para ser encaminhada ao seu time de segurança sem edição.

A camada de acesso

Cada pessoa alcança o que pode. Cada agente, só a ferramenta que pode.

Controle que existe só na interface é decoração: qualquer chamada direta passa por cima dele. Aqui a permissão fica na camada que toda execução atravessa, e é a mesma para quem clica, para quem chama a API e para o processo que roda de madrugada.

A permissão fica na camada que toda execução atravessa, e não na tela. O que a pessoa e o agente alcançam é a interseção do que foi concedido aos dois.

A permissão nasce da identidade corporativa

Quem é a pessoa e a que grupos ela pertence vem do provedor de identidade que a empresa já usa. A plataforma não mantém um cadastro paralelo, então não existe uma segunda lista para alguém lembrar de atualizar.

Organizada por grupo, não pessoa a pessoa

O acesso a agentes, bases e ferramentas é concedido a grupos. Entrou no time, herdou o acesso do time. Mudou de área, o acesso muda junto, sem depender de alguém revisar uma planilha.

O agente só alcança a ferramenta que foi ligada a ele

Nenhum agente enxerga o catálogo inteiro. Ele vê as ferramentas que lhe foram atribuídas, e apenas aquelas que quem o acionou também pode usar. A interseção das duas coisas é o que ele consegue chamar.

A regra é a mesma na execução assíncrona

Quando um agente roda em segundo plano, ele não ganha privilégio de sistema. Continua atuando sob a identidade de quem o disparou e alcança exatamente o que essa pessoa alcançaria, o que fecha a brecha clássica de a fila ser mais poderosa que a tela.

Quem sai da empresa perde o acesso, e nada para

O desligamento acontece no provedor de identidade e vale aqui na hora. O que essa pessoa construiu continua funcionando, porque agentes, bases e conexões pertencem à organização e não a quem os criou. Não há credencial pessoal escondida sustentando uma integração.

A interface esconde, a API recusa

Essa ordem importa. A tela é a cortesia de não mostrar o que seria negado. O controle real está no serviço, e é ele que responde não.

Identidade e credenciais

A empresa continua sendo dona de quem entra.

A plataforma delega a identidade ao provedor corporativo que você já usa, por padrão aberto, e nunca coloca uma credencial de API na mão do navegador.

Autenticação federada por OIDC

As pessoas entram com a identidade corporativa da empresa. Bloqueio e revogação acontecem no seu provedor e valem aqui imediatamente.

Nenhuma credencial de API chega ao navegador

O navegador recebe apenas um cookie de sessão. Toda conversa com a API acontece do lado do servidor, e o token de acesso não existe em código que roda na máquina do usuário. Isso remove uma classe inteira de vazamento por extensão, XSS ou inspeção.

Troca de token por requisição, com audiência restrita

O acesso à API é obtido por troca de token (RFC 8693), gerando uma credencial destinada exclusivamente ao serviço de destino e com validade curta. Um token vazado não abre outra porta além daquela para a qual foi emitido.

Papéis conferidos no serviço

A autorização é baseada em papéis e verificada onde a operação acontece, não onde ela é oferecida.

Modelos, chaves e política

A chave é sua, e a política roda antes da resposta sair.

O ponto em que o dado da empresa encontra um modelo de terceiro é o mais sensível de qualquer plataforma de IA. É o que esta camada existe para controlar.

Sua chave, seu contrato

Cadastre o provedor da organização com a chave da própria empresa. A relação comercial e os termos de tratamento de dados continuam sendo seus. Usar a chave da plataforma é opção, não imposição.

Rotação sem quebrar o que depende

Trocar uma chave comprometida é uma operação de segundos e não desfaz o vínculo dos agentes que a usam. Rotação que exige reconfigurar tudo é rotação que ninguém faz.

Guardrails na fronteira do modelo

As políticas de conteúdo e de dado sensível são avaliadas onde a chamada acontece, não na interface. Uma integração que chame a plataforma direto está sujeita exatamente às mesmas regras.

Consumo atribuído à origem

Cada chamada é contabilizada com o modelo, o agente e a origem que a disparou. É o que permite responder por área quanto a IA custou, em vez de receber uma fatura única e indivisível.

Exposição controlada

O agente sai da plataforma sem sair do controle.

Publicar é abrir uma porta para fora, e são duas: o endpoint do agente do canvas e o endpoint MCP que serve as bases de conhecimento. Seu time de segurança vai perguntar quem tem a chave de cada uma, o que ela abre e como se tira a chave de alguém. As três têm resposta.

Uma credencial por consumidor

Cada aplicação que chama o endpoint e cada cliente de IA que se conecta ao MCP recebe a própria credencial. Nada de segredo compartilhado entre integrações: revogar o acesso de uma não derruba as outras, e o registro mostra qual delas fez cada chamada.

Escopo explícito, não acesso total

Uma credencial vale para os agentes e as bases atribuídos a ela. Comprometida, ela abre exatamente aquilo, e nada além.

Validade e revogação imediatas

Credencial tem prazo, e revogar é uma operação de segundos que vale na chamada seguinte. Desligar um fornecedor ou encerrar um piloto não depende de caçar onde a chave foi parar.

O endpoint MCP não é uma porta lateral

O acesso por protocolo aberto atravessa a mesma autenticação, o mesmo controle de acesso e a mesma auditoria da API. Um cliente de IA busca nas bases que a credencial dele alcança, e nada além. É o que evita o padrão em que a integração conveniente vira o buraco da governança.

Rastro

Se não dá para reconstruir o que aconteceu, não aconteceu.

Auditoria não é um relatório mensal. É a capacidade de responder uma pergunta específica sobre um momento específico.

Execução observável passo a passo

Cada etapa é registrada com início, fim, duração e resultado, junto com o contexto que o agente recuperou, a ferramenta que chamou e o custo da chamada. Quando algo dá errado, a investigação começa no passo que falhou. Quando a resposta sai estranha, dá para conferir o que entrou no modelo.

Registro de acesso

O que foi executado, por quem ou por qual aplicação, sobre qual base e com qual modelo. É o material que sustenta uma resposta a incidente ou a uma solicitação de titular.

Escopo explícito do conhecimento

Um agente não alcança uma base porque ela existe. Alcança porque foi ligada a ele e porque quem o acionou tem permissão sobre ela.

Seu time de segurança vai ter mais perguntas.

Ótimo. É o tipo de conversa que preferimos ter antes, não depois. Solicite acesso antecipado e traga as perguntas.

Solicite acesso antecipado