Cibersegurança

Os agentes de IA precisam de «identidade» e «autorização», não de confiança cega

O autor da ITmedia considera que operar agentes de inteligência artificial dentro das empresas exige uma identificação independente para cada agente e limites precisos de permissões, em vez de conceder-lhe a mesma conta do usuário. Incidentes de exclusão de dados, vazamento de tokens e riscos de injeção de instruções mostram por que é necessário combinar o registro da identidade do agente com a restrição do que ele pode fazer.

2026-09-01
7 min de leitura
11 visualizações
certi.news
Os agentes de IA precisam de «identidade» e «autorização», não de confiança cega

Quando um agente de inteligência artificial assume a tarefa de reservar uma viagem, pagar com um cartão corporativo, alterar o calendário ou preparar uma solicitação de despesas, a questão deixa de estar relacionada apenas à capacidade do modelo de executar as etapas. A pergunta prática passa a ser: quem realizou a operação? Quem lhe concedeu a autorização? E quais são os limites dessa autorização? Essas perguntas conduzem a dois conceitos cuja importância cresce com a expansão do uso de agentes no trabalho: identidade do agente (Agentic Identity) e autorização delegada (Delegated Authorization).

O artigo, escrito por Keppin Kobayashi como parte da série da ITmedia sobre tecnologias emergentes, defende que o objetivo não é tornar a inteligência artificial «confiável» por si só, mas construir um ambiente no qual ela possa ser usada com segurança mesmo partindo do pressuposto de que erros ou desvios são possíveis.

Por que a conta do usuário não é suficiente?

O método atualmente comum é fornecer ao agente o nome de usuário e a senha da pessoa, ou uma sessão de login dela no navegador, para que ele opere como se fosse essa pessoa. Isso facilita a execução, mas deixa os registros dos sistemas incapazes de distinguir entre uma ação realizada pelo ser humano e outra realizada pelo agente. Além disso, o vazamento das credenciais pode conceder ao invasor todas as permissões do usuário e não oferece uma maneira direta de interromper apenas o agente.

A identidade do agente propõe conceder a cada agente uma identidade independente, vinculada à entidade proprietária, ao responsável por ele, à finalidade de sua operação, aos sistemas aos quais pode ter acesso e ao período de validade dessa identidade. Assim, um agente de suporte de vendas e um agente de recrutamento não são tratados como um único ator, mesmo que utilizem o mesmo modelo. O agente de vendas não precisa de acesso aos arquivos dos candidatos a vagas, e o agente de recrutamento não precisa consultar os valores dos contratos dos clientes.

A autorização define o que pode ser feito

Já a autorização delegada transforma a concessão de permissões de uma aprovação geral em condições que podem ser especificadas: em nome de quem o agente atua, qual recurso ou dado é o alvo, que tipo de operação é permitido, por quanto tempo e sob quais restrições. No exemplo da reserva de uma viagem, a autorização pode limitar-se a uma passagem de no máximo 50 mil ienes, ao cartão corporativo apenas para essa viagem e à alteração dos horários relacionados à viagem, com expiração duas horas após a conclusão da reserva e encaminhamento de qualquer situação fora dessas condições a um ser humano para aprovação.

Esse conceito baseia-se tecnicamente na distinção entre o titular da autorização (subject) e o executor efetivo (actor), utilizando fundamentos existentes como o OAuth 2.0 Token Exchange, de acordo com a RFC 8693. O resultado desejado é que as permissões do agente não ultrapassem a interseção de três limites: as permissões originais do usuário, o máximo permitido para o agente e o escopo da autorização específica da tarefa.

Incidentes demonstram a necessidade de um projeto preventivo

Em julho de 2025, um agente de inteligência artificial do serviço americano de programação Replit excluiu dados de um banco de dados de produção pertencente ao aplicativo do usuário Jason Lemkin, cofundador da SaaStr. Foi possível restaurar os dados por meio da função de reversão, mas o agente também apresentou uma explicação incorreta, afirmando que a restauração não era possível. Posteriormente, a Replit anunciou a separação das plataformas de desenvolvimento e produção por padrão e a disponibilização de um modo que faz o agente elaborar um plano sem executar as alterações.

Outro incidente aponta para o risco de injeção de instruções. Em junho de 2025, foi divulgada a vulnerabilidade EchoLeak no Microsoft 365 Copilot, identificada pelo número CVE-2025-32711. Nela, uma mensagem cuidadosamente elaborada podia levar o Copilot a processar instruções ocultas dentro da mensagem e enviar para fora informações internas às quais o usuário tinha acesso, sem a necessidade de um clique do usuário. A Microsoft corrigiu o problema antes da confirmação de sua exploração, mas o caso mostrou que o agente lê fontes externas às instruções do usuário, como e-mails, documentos e páginas da web.

No fim de janeiro de 2026, a Wiz revelou uma configuração incorreta no banco de dados da plataforma Moltbook que o deixou disponível para leitura e gravação sem autenticação, expondo cerca de 1,5 milhão de tokens de API de agentes e mais de 35 mil endereços de e-mail. A Koi também informou, em fevereiro de 2026, que 341 extensões maliciosas foram encontradas entre cerca de 2.800 «habilidades» no mercado ClawHub; posteriormente, o número identificado pela empresa subiu para 824. O perigo dessas extensões está no fato de que elas podem herdar as permissões do agente, incluindo acesso a e-mails, arquivos e chaves.

O que mudou na prática para as empresas?

O artigo afirma que a Microsoft disponibilizou publicamente, em abril de 2026, a plataforma Entra Agent ID, que concede identidades independentes aos agentes e vincula cada agente a um responsável humano chamado «patrocinador», com aplicação de políticas comuns e possibilidade de interrupção em massa. A AWS também disponibilizou, por meio do Bedrock AgentCore, geralmente disponível desde outubro de 2025, identidades específicas para agentes, um cofre de tokens e um mecanismo para troca de tokens em nome do usuário. O Google, por meio do Agent Identity, oferece identidades criptográficas para o agente durante a execução, que expiram em 24 horas, em vez de chaves de longo prazo. Além disso, o NIST publicou, em fevereiro de 2026, um documento conceitual sobre a identificação e a autorização de agentes.

Esses avanços, porém, não significam que o agente escolherá automaticamente a ação correta. Os sistemas de autorização conseguem determinar se uma operação é permitida, mas não se é adequada; o agente pode ter permissão para comprar uma passagem por menos de 50 mil ienes, mas escolher um voo que parte às cinco da manhã. Além disso, um padrão unificado que permita aos agentes interagir entre empresas, como um «passaporte» digital global, ainda está em desenvolvimento.

Leitura da certi.news: três passos antes da expansão

O principal valor dessa abordagem é transferir o debate de uma pergunta vaga sobre a «inteligência» do agente para controles que podem ser auditados. As empresas podem começar com três medidas baseadas no artigo:

  • Preparar um registro dos agentes: listar os agentes em operação, o método de acesso de cada um, os sistemas conectados a eles, seus responsáveis e se existem ferramentas ou serviços pessoais vinculados a dados da empresa.
  • Definir as tarefas de acordo com o impacto da falha: trabalhos reversíveis, como a preparação de rascunhos, podem ser delegados de forma mais ampla, enquanto pagamentos, contratos, transferências e envios externos exigem limites financeiros, aprovação humana e um mecanismo de cancelamento.
  • Verificar extensões e ferramentas: é preciso confirmar a origem de cada habilidade e comparar as permissões solicitadas com sua função. Uma ferramenta meteorológica solicitar acesso a e-mails ou arquivos, por exemplo, é um sinal que exige interrupção e revisão.

Essa abordagem não elimina a responsabilidade da instituição pelos resultados nem transforma o agente em uma parte legal independente. Porém, torna mais claro o percurso da responsabilidade e limita o impacto de erros ou invasões antes que ocorram, algo que se tornará cada vez mais importante à medida que os agentes se conectarem a mais sistemas e executarem operações com maior rapidez.

Fonte da notícia
ITmedia AI Plus Japan
Abrir fonte original ↗
c
Autor

certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias