Nik Kale, especialista em plataformas de inteligência artificial empresarial e segurança, considera que muitas organizações começam pelo gateway de execução de agentes como principal ponto de controle, embora esses gateways dependam de camadas de identidade e atribuição que nem sempre existem ou estão maduras o suficiente. Como resultado, o gateway pode verificar a validade do token e da solicitação à API, mas nem sempre sabe qual agente executou a solicitação, quem o autorizou, qual tarefa estava realizando ou se a solicitação fazia parte de uma cadeia de ferramentas iniciada por um componente não confiável.
Esse problema ganha importância prática à medida que a implantação de agentes se expande. Em junho, a Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) acrescentou uma vulnerabilidade no LiteLLM ao catálogo de vulnerabilidades exploradas conhecidas, após detectar seu uso indevido na prática. A vulnerabilidade permitia a execução de comandos no host por meio do próprio gateway e, quando combinada com uma segunda vulnerabilidade, também podia ser explorada sem credenciais. A fonte afirma que o gateway teve sete vulnerabilidades comuns (CVEs) divulgadas em um único mês.
A segurança aqui é uma cadeia de confiança, não um ponto de controle isolado
Kale propõe o que chama de “implantação orientada por confiança”, ou seja, nenhuma camada posterior deve ser considerada operacionalmente concluída antes que os testes exigidos para as camadas anteriores sejam aprovados. Os controles podem ser desenvolvidos em paralelo, mas sua ativação em produção deve seguir uma ordem clara:
- Inventário de agentes e propriedade responsável: cada agente de produção deve ter um proprietário conhecido, uma finalidade definida, ferramentas aprovadas e um status dentro de seu ciclo de vida.
- Identidade independente e contexto de autorização: o sistema deve saber qual é o agente, quem é seu proprietário e qual usuário ou entidade em cujo nome o agente executa o trabalho.
- Credenciais de curta duração e específicas para a tarefa: um agente comprometido não deve conseguir acessar recursos que não estejam relacionados à tarefa atribuída a ele.
- Medição atribuível: deve ser possível reconstruir a tarefa desde o momento em que foi iniciada até seu impacto final sobre outros sistemas.
- Aplicação de procedimentos em tempo de execução: as decisões de política devem se basear na identidade do agente, na entidade autorizadora, na tarefa e na ação, e não apenas na validade do token.
- Baseline comportamental e mecanismo de desligamento entre sistemas: as equipes de segurança devem conseguir interromper a autoridade efetiva do agente em todos os locais aos quais ele tenha acesso.
Comece pelo que pode ser definido e atribuído
O primeiro passo, segundo a estrutura proposta, é catalogar os agentes de produção existentes em frameworks de código aberto, serviços em nuvem, produtos de software como serviço e ferramentas de desenvolvimento. O registro inclui o proprietário do agente, sua responsabilidade, a etapa de seu ciclo de vida, as ferramentas permitidas, os escopos de dados e as fontes de credenciais. A ausência desse inventário não é apenas um problema de documentação; ela pode consumir parte do tempo de resposta a incidentes na tentativa de identificar um ativo que a organização deveria conhecer previamente.
O autor enfatiza que a identidade do agente não deve ficar escondida em um código de desenvolvedor, em uma conta de serviço compartilhada ou em uma sessão de usuário. Saber que o chamador é um “agente” não é suficiente. Também é necessário registrar quem autorizou o trabalho, qual é a tarefa específica e quais recursos o agente precisa usar. A identidade define o ator, enquanto a autorização esclarece em nome de qual entidade o agente atua e por que essa autoridade foi concedida.
Reduza as permissões antes de analisar o comportamento
Depois de identificar o agente, suas capacidades devem ser restringidas de acordo com o tempo, a tarefa, as ferramentas e os recursos necessários para realizá-la. A fonte aponta que é possível aproveitar funções existentes nos sistemas de gerenciamento de identidade e acesso (IAM), como identidade de carga de trabalho, troca de tokens, acesso condicional e direitos de duração determinada.
Kale cita um estudo da Teleport de 2026 que envolveu 205 líderes de segurança; as organizações que utilizavam inteligência artificial com excesso de privilégios relataram uma taxa de incidentes de 76%, contra 17% entre as organizações que aplicavam o princípio do menor privilégio. Segundo sua análise, isso indica que o escopo de acesso pode ser um fator anterior na cadeia de confiança à aplicação de políticas de tempo de execução conscientes do contexto.
O princípio apresentado pelo autor é a “delegação monotônica”: cada transferência de responsabilidade deve preservar ou reduzir a autoridade, e nunca aumentá-la. No exemplo de um agente de conciliação financeira, isso significa conceder a ele permissão para visualizar um livro-razão específico, em vez de herdar todos os sistemas aos quais o funcionário que fez a solicitação consegue acessar.
Quando o gateway se torna realmente útil?
O gateway de execução só atinge seu valor total depois que há uma identidade registrada para o agente, um contexto explícito de autorização, credenciais específicas e registros atribuíveis. Então, ele pode avaliar se o agente está autorizado a executar determinada ação, em benefício de uma entidade específica, no contexto de uma tarefa definida e sobre um recurso específico. O token do usuário pode ser válido para conceder ao agente de conciliação permissão de escrita, mas o contexto completo pode mostrar que a ação está fora do escopo da tarefa.
Os controles mais rigorosos devem ser direcionados aos limites cujos efeitos são difíceis de reverter, como pagamentos, alterações nas políticas de acesso, exclusões, modificações no ambiente de produção e exportações de dados. Já os baselines comportamentais vêm depois, quando as atividades do agente podem ser distinguidas e atribuídas; então, é possível detectar o uso incomum de ferramentas, o acesso inesperado entre escopos de dados ou o desvio da tarefa.
O mecanismo de desligamento não se limita à desativação de um único objeto em um diretório de identidade. O desligamento completo, conforme descrito pela fonte, exige desativar a identidade do agente, revogar as credenciais ativas e derivadas, impedir a execução de ferramentas, encerrar as tarefas em andamento e isolar a carga de trabalho que contém o agente.
Plano de teste em 30 dias
O autor não propõe substituir o programa existente de gerenciamento de identidade. Se o provedor de identidade não tratar os agentes como tipos nativos, é possível começar com um registro confiável vinculado às identidades de carga de trabalho existentes, depois adicionar identificadores do agente e da tarefa como contextos confiáveis de execução, usar credenciais de curta duração e incluir esses identificadores nos registros de chamadas de ferramentas.
Na prática, ele sugere começar com dez agentes de produção e documentar o proprietário, a finalidade, as ferramentas e as credenciais de cada um. Em seguida, deve-se testar se os sistemas de gerenciamento de identidade e de registros distinguem o agente do ser humano ou serviço que autorizou a tarefa e, depois, reconstruir uma tarefa completa de ponta a ponta, incluindo seus efeitos posteriores. O ponto em que a cadeia se interrompe revela a lacuna que deve ser corrigida antes da adição de uma nova aplicação operacional.
Leitura editorial: o valor desta estrutura não está em propor um novo gateway, mas em reorganizar o ponto de partida. Os fatos mencionados sobre o LiteLLM, juntamente com os números da Teleport e da Okta, apoiam a importância da redução de privilégios e da atribuição, mas não provam, por si só, que a ordem de camadas proposta seja a única solução ou que seja adequada a toda arquitetura empresarial. Além disso, o material é uma análise do autor, e não um padrão oficial; por isso, sua aplicação exige a revisão dos detalhes dos sistemas de identidade, dos registros e dos mecanismos de desligamento existentes em cada organização.