Jake Williams, um pesquisador de segurança, revelou o framework CUSTODY esta semana, oferecendo às empresas uma maneira de definir permissões e limites de runtime explícitos para agentes de IA que operam dentro de redes corporativas. A ferramenta é importante porque, ao contrário do software tradicional, os agentes de IA podem buscar dados dinamicamente, invocar serviços e modificar modelos — tudo isso sem uma política clara e aplicável — deixando uma lacuna que os invasores já começaram a explorar.

Por que os agentes de IA precisam de uma barreira

As pilhas de IA corporativas agora incluem chatbots, mecanismos de recomendação, tomadores de decisão autônomos e dezenas de agentes de segundo plano que extraem dados de APIs internas ou serviços de terceiros. As suítes de segurança existentes focam em firewalls de perímetro, proteção de endpoint e segmentação de rede, mas carecem de um método padrão para dizer: “este agente pode ler registros de clientes, mas não pode escrever no banco de dados financeiro”. A ausência de tais controles de runtime já levou a incidentes em que agentes comprometidos foram usados para exfiltrar dados ou corromper pesos de modelos.

Como o CUSTODY preenche a lacuna

O CUSTODY introduz uma linguagem baseada em regras que descreve o que um agente de IA tem permissão para fazer assim que se conecta a uma rede. As políticas podem especificar:

  • Acesso a recursos – quais bancos de dados, repositórios de arquivos ou APIs o agente pode consultar.
  • Limites de ação – se o agente pode apenas ler, ou também escrever, excluir ou acionar tarefas subsequentes.
  • Contexto de execução – restrições no ambiente de computação, como cotas de CPU ou isolamento de contêiner.

Em tempo de execução, o framework intercepta as chamadas do agente e as verifica em relação ao conjunto de políticas, bloqueando qualquer operação que esteja fora dos limites definidos. Isso impede que um agente sequestrado percorra o ambiente corporativo sem controle.

Integrando o CUSTODY às pilhas existentes

O framework opera ao lado das ferramentas de segurança atuais. Ele pode se conectar a plataformas de orquestração populares, runtimes de contêiner e gateways de API, mas as etapas exatas variam de acordo com a plataforma de agente subjacente. As organizações devem mapear seu inventário de IA, escrever arquivos de política para cada classe de agente e testar a camada de aplicação antes da implantação completa. Escalar essas políticas para dezenas de agentes exigirá um esforço operacional dedicado para manter as regras atualizadas conforme os modelos evoluem.

Ressalvas e críticas

Críticos observam que o CUSTODY não gera políticas automaticamente; as equipes de segurança precisam elaborá-las manualmente, o que pode exigir muito trabalho. Há também o risco de sobrecarga de desempenho se cada chamada for inspecionada em tempo real, especialmente para serviços de inferência de alto rendimento. Por fim, a eficácia do framework depende de uma adoção ampla — se a plataforma de IA de um fornecedor não puder expor os hooks necessários, os controles do CUSTODY podem ser contornados.

O que observar a seguir

  • Resposta dos fornecedores – se os principais provedores de plataformas de IA incorporarão hooks compatíveis com o CUSTODY ou oferecerão seus próprios mecanismos de política de runtime.
  • Padronização – qualquer movimento em direção a especificações de padrão da indústria para permissões de agentes de IA pode transformar o CUSTODY em um padrão de fato.
  • Feedback da comunidade – os primeiros usuários revelarão a complexidade das políticas no mundo real e o impacto no desempenho, moldando as versões futuras.

Empresas que dependem de agentes de IA devem avaliar o CUSTODY agora, mapear onde ele se encaixa em sua pilha de segurança e começar a testar políticas antes que a próxima onda de ataques impulsionados por IA atinja suas redes.