Security
Filed under
Autenticação MCP corporativa: agentes finalmente ganham service accounts
SEP-1046 dá a agentes não assistidos um caminho OAuth real no MCP: client credentials com private_key_jwt. O que corrige, o que deixa aberto e como adotar.
Por Que Seu Piloto de IA Morreu no Procurement
A maioria dos pilotos de IA não falha na acurácia. Empacam na revisão de segurança e nos contratos de dados, porque ninguém agendou as doze semanas seguintes.
Injeção de Prompt via Seus Próprios Documentos: A Superfície de Ataque do RAG
Sua base de conhecimento é entrada não confiável. A recuperação entrega texto de atacantes ao modelo, então o controle que compensa é escanear na ingestão.
M365 Security 101: AI Pilot e Business Impact Reports
Onde a IA se paga em segurança: remediação com aprovação por mudança e relatórios que a liderança consegue usar. Um 101 com o Aether365 como exemplo.
Confie no Modelo, Audite o Binário
O cliente de um agente de código é o binário mais privilegiado da sua máquina. O fingerprint oculto do Claude Code mostra por que auditar, não confiar.
IAM para Aplicações de LLM: Least Privilege Quando Quem Chama É um Modelo
Quando quem chama é um modelo, least privilege continua valendo. Dê a cada ferramenta um papel de IAM delimitado e session policy, não credenciais admin amplas.
Bedrock Guardrails Não Vai Te Salvar de Prompt Injection
Amazon Bedrock Guardrails filtra conteúdo, não autoriza ações. A defesa contra prompt injection é isolar input, allowlist de ferramentas e escopo de IAM.