A empresa turca ShadowX oferece uma plataforma de segurança de inteligência artificial empresarial que se concentra em controlar como funcionários, desenvolvedores e agentes utilizam ferramentas de inteligência artificial. A plataforma combina descoberta de dados sensíveis, visibilidade sobre o chamado «shadow AI», segurança de modelos e proteção de sistemas de inteligência artificial agêntica em uma única camada.
A ShadowX foi fundada em 2024 por Nedim Kaya e Erdinç Balcı e conta com uma equipe de 11 pessoas, grande parte das quais trabalha no desenvolvimento de produtos, inteligência artificial, cibersegurança e engenharia de software. Após cerca de dois anos de desenvolvimento, a empresa criou internamente a infraestrutura da plataforma, com a possibilidade de integrar grandes modelos de linguagem e tecnologias de código aberto de acordo com as necessidades dos clientes.
Proteção de dados antes que cheguem ao modelo
O componente FilterX permite verificar, em tempo real, textos, arquivos e imagens enviados por funcionários a modelos de inteligência artificial. Ele pode detectar e ocultar informações sensíveis ou reformular as entradas antes de seu compartilhamento, com base em regras de expressões regulares, processamento de linguagem natural e modelos de linguagem locais. Os arquivos compatíveis incluem PDF, Word, Excel, apresentações e imagens.
A empresa afirma que o FilterX captura os dados sensíveis antes de seu compartilhamento, permitindo comparar a entrada original com a versão revisada. Já o VisionX reúne extensões de navegador, canais de inteligência artificial e alertas de endpoints em uma única interface para acompanhar o uso dessas ferramentas dentro da instituição.
Da proteção de modelos à segurança de agentes
O componente Model Defense se concentra na detecção de ataques como injeção de prompt (prompt injection) e tentativas de burlar restrições (jailbreak) antes que cheguem ao modelo, além de cenários de extração de privacidade e uso indevido. O RedX testa sistemas de inteligência artificial por meio de cenários de ataque reais, enquanto o SOC-AI busca analisar eventos de centros de operações de segurança e automatizar algumas tarefas repetitivas de análise inicial.
A ShadowX dedica atenção especial à segurança de agentes capazes de enviar e-mails, acessar arquivos, escrever código ou executar operações por meio de interfaces de programação de aplicações. O componente AI Agents permite restringir as ações que os agentes podem executar de acordo com políticas específicas, enquanto o MCP Monitoring monitora as conexões dos agentes e das ferramentas com servidores MCP externos.
O que muda na prática?
A importância da plataforma está em transferir a proteção da inteligência artificial do simples monitoramento das conversas dos funcionários para o controle de um ciclo de interação mais amplo, que inclui dados, modelos, agentes e as ferramentas conectadas a eles. A opção de operação dentro da infraestrutura da instituição oferece a instituições financeiras e órgãos governamentais um caminho para processar dados sensíveis sem enviá-los a serviços de nuvem de terceiros, embora a eficácia dos controles de segurança e os resultados do uso real ainda precisem de uma avaliação independente.
A ShadowX é atualmente utilizada na Turquia, especialmente nos setores bancário, governamental e tecnológico, e conduz provas de conceito e vendas com clientes de diferentes portes. A empresa também tem um cliente no Reino Unido. A companhia oferece modelos de implantação local, em nuvem e híbrida, e sua receita é baseada em assinaturas anuais que variam de acordo com os módulos, o número de usuários e o modelo de implantação.
A empresa pretende ampliar sua base de clientes e sua rede de parceiros na Europa, no Oriente Médio e na África antes de se expandir para os Estados Unidos e a região da Ásia-Pacífico. No longo prazo, ela quer transformar a ShadowX em uma plataforma que proteja todas as interações entre seres humanos e sistemas de inteligência artificial, e não apenas as ferramentas dos funcionários.