olimposec.com
tema

#governanca

5 publicações marcadas com esta tag.

panoramaOS-2026-224 · 2026-08-13
0

Pesquisadores propõem tratar segurança de agentes de IA como um "contrato de runtime", não como propriedade do treinamento

O artigo argumenta que treinar segurança via RLHF ou Constitutional AI é estruturalmente insuficiente para agentes que executam código e mudam sistemas reais, propondo em vez disso um contrato de execução com uma face preventiva (sandboxes, permission gates, monitores de trajetória) e uma face evidencial (exigir prova verificável de que a ação boa realmente aconteceu). Os autores sustentam a posição com uma pesquisa de 52 incidentes documentados de agentes de IA e uma análise de 28.560 artigos de conferências mostrando desequilíbrio de 8 a 12 vezes entre pesquisa de segurança em treino versus em produção.

Fonte ↗
panoramaOS-2026-174 · 2026-08-07
0

Pesquisadores propõem categoria de vulnerabilidade "sem CVE" para lacunas de autoridade em agentes de codificação de IA

O artigo introduz a "vulnerabilidade de postura agêntica" (APV), uma abstração de gestão de vulnerabilidades voltada a agentes de codificação de IA que permanecem implantados de forma persistente e acumulam privilégios ao longo de muitas tarefas distintas. Diferente de uma falha de código que um CVE consegue descrever com precisão em uma versão específica de um produto, a APV documenta um descompasso contínuo entre o mandato dado ao agente numa tarefa e a autoridade real que ele mantém entre tarefas, algo que não é corrigido por um patch pontual.

Fonte ↗
panoramaOS-2026-088 · 2026-07-24
0

Ver agentes de IA não basta: especialistas defendem controle ativo sobre o que eles podem fazer

Um artigo de opinião argumenta que times de segurança avançaram na descoberta e inventário de agentes de IA dentro das organizações, mas ainda falham em impor limites reais sobre suas ações. A proposta central é migrar de um modelo de permissões estáticas para um enforcement contextual, que correlacione identidade, permissões e intenção antes de autorizar uma ação específica do agente.

Fonte ↗
panoramaOS-2026-033 · 2026-07-20
0

Proposta acopla assinatura criptográfica a planos gerados por LLM para barrar sequestro de agentes

Pesquisadores propõem o Neural Cryptographic Services (NCS), uma camada de governança que separa o planejamento feito por um LLM, sem autoridade de execução, de um controlador simbólico determinístico que só libera ações previamente assinadas e encadeadas por hash. Em testes no benchmark AgentDojo e em um benchmark próprio de sequestro de argumentos, a taxa de sucesso de ataques de prompt injection caiu a quase zero.

Fonte ↗
panoramaOS-2026-017 · 2026-07-16
0

Microsoft detalha modelo de privilégio mínimo para identidade e acesso de agentes de IA

A Microsoft publicou um guia técnico descrevendo como agentes de IA autônomos tendem a acumular privilégios além do necessário e como a integração entre múltiplas ferramentas cria combinações de acesso que nenhum sistema avalia isoladamente. O documento propõe um modelo de identidade dedicada por agente, RBAC granular por tarefa, concessão de privilégios just-in-time e auditoria fim a fim como resposta a esses riscos.

Fonte ↗