Identidade diz quem é um agente. Uma camada de confiança diz se deve permitir essa ação, agora — resolvendo cada ação do agente em allow, review ou deny com base no comportamento em tempo real, não nas permissões concedidas na implantação. É a camada de decisão entre seus agentes e o que eles têm permissão para fazer, e é a peça que uma stack puramente baseada em identidade não tem.
Uma camada de confiança para agentes de IA é a infraestrutura que resolve cada ação que um agente tenta em uma decisão em tempo real — allow, review ou deny — com base na identidade desse agente e em seu comportamento continuamente observado, avaliado no momento da solicitação em vez de apenas uma vez na implantação. Ela fica entre o agente e o que quer que ele esteja tentando alcançar — uma chamada de ferramenta, um acesso a dados, uma API downstream — de modo que a decisão reflita o que o agente realmente tem feito, não a concessão de permissão estática com a qual ele começou.
Isso é confundido constantemente, e a lacuna entre os dois é onde os incidentes acontecem. Identidade é estática: uma credencial, um proprietário verificado, um manifesto assinado declarando o que um agente deveria poder fazer. Nada disso muda com base no que o agente fez uma hora atrás. Uma camada de confiança é dinâmica: ela pergunta, dado quem é esse agente e como ele tem se comportado, essa ação específica deveria prosseguir agora? Um agente com uma identidade perfeitamente válida e verificada ainda pode estar em pleno incidente — vazando dados, tentando algo fora do seu padrão normal — e a identidade sozinha não tem mecanismo para detectar isso. Uma camada de confiança tem, porque ela pontua o comportamento continuamente em vez de verificar credenciais uma única vez.
O argumento mais completo de por que o IAM tradicional para na identidade e deixa essa lacuna aberta está em Identidade vs. confiança para agentes de IA.
Uma camada de confiança que só conhece allow e deny força cada decisão para um de dois extremos — bloquear demais um agente que está geralmente bem, ou deixar passar algo genuinamente arriscado porque uma negação total parecia agressiva demais. O terceiro resultado, review, é o que torna o modelo viável em produção: uma ação é pausada para que um humano a analise, em vez de forçar um sistema automatizado a escolher um lado. O motor de decisão da VeriSwarm deriva esse resultado da pontuação em tempo real de um agente em cinco dimensões — confiança de identidade, risco, confiabilidade, autonomia e calibração — mais qualquer substituição por kill switch ou delegação vigente no momento, e retorna exatamente uma decisão por solicitação: allow, review ou deny. A mecânica completa de como essa pontuação é calculada está em Pontuação de confiança de agentes: um guia técnico.
A VeriSwarm é construída em torno dessa camada, não ao lado dela. O Gate é o próprio motor de decisão — sempre ativo, de nível gratuito, a peça na qual todo outro pilar se conecta. O restante da plataforma ou alimenta a camada de confiança com entradas melhores, ou age sobre suas saídas:
A própria camada de confiança. Pontua o comportamento do agente em cinco dimensões e resolve cada solicitação em allow, review ou deny. Nível gratuito, sempre ativo.
Alimenta a camada de confiança com uma entrada de identidade mais forte — verificação de propriedade, manifestos assinados, delegações delimitadas — de modo que a decisão parta de um agente conhecido, não de um anônimo.
Aplica controles nos pontos que a camada de confiança cobre — permissões de ferramentas, tokenização de PII, varredura de injeção, e o kill switch que anula a decisão por completo.
Registra cada decisão e cada ação de aplicação em um livro-razão encadeado por hash — a trilha de evidências de por que uma solicitação específica foi permitida, revisada ou negada.
O Cortex roteia e executa chamadas de LLM com as barreiras da camada de confiança aplicadas em linha; o Fleet gerencia o ciclo de vida do agente para que o estado de um agente eliminado ou pausado seja consistente em todos os lugares.
Automações orientadas por YAML que chamam a mesma camada de decisão a cada etapa, de modo que processos agênticos de múltiplas etapas obtenham a mesma verificação allow/review/deny que uma única chamada de ferramenta obteria.
A camada de decisão é a base gratuita, não um complemento pago. O Gate oferece pontuação de confiança completa em cinco dimensões, 5.000 verificações allow/review/deny por dia, ingestão de eventos ilimitada, e emissão ilimitada de credenciais básicas, sem custo. O que é limitado por plano é a profundidade e a aplicação em torno dessa decisão — identidade Passport mais completa no Pro, a aplicação em tempo de execução do Guard e o livro-razão exportável do Vault no Max. Uma equipe avaliando se precisa de uma camada de confiança pode conectar decisões reais a cada ação do agente antes de gastar qualquer coisa. Veja como a camada de confiança se encaixa na lista completa de seis controles de segurança.
Uma camada de confiança é a infraestrutura que resolve cada ação que um agente de IA tenta em uma decisão em tempo real — allow, review ou deny — com base na identidade desse agente e em seu comportamento observado, avaliado no momento da solicitação em vez de apenas uma vez na implantação. Ela fica entre um agente e as ferramentas, dados e ações que ele está tentando alcançar, de modo que uma decisão reflita o que o agente realmente tem feito, não apenas as permissões que lhe foram concedidas quando foi configurado pela primeira vez.
Identidade responde a uma pergunta estática: quem é esse agente, e ele pode provar isso? Uma camada de confiança responde a uma dinâmica: dado quem é esse agente e como ele tem se comportado, essa ação específica deveria ser permitida agora? Um agente pode ter uma identidade impecável — uma credencial assinada válida, um proprietário verificado — e ainda estar em pleno incidente, vazando dados ou tentando algo fora do seu padrão normal. A identidade sozinha não tem como expressar isso; uma camada de confiança tem, porque ela avalia o comportamento continuamente, não apenas as credenciais uma vez.
O Gate é a implementação da VeriSwarm para a camada de decisão — a base sempre ativa e de nível gratuito que pontua o comportamento do agente em cinco dimensões e resolve cada solicitação em allow, review ou deny. É a camada de confiança no sentido que importa operacionalmente: toda verificação de decisão da VeriSwarm passa por ela. A plataforma mais ampla — a aplicação do Guard, a identidade do Passport, a trilha de auditoria do Vault, o controle de execução do Cortex — são pilares que alimentam ou se apoiam nessa mesma camada de decisão, não camadas de confiança separadas competindo com ela.
Toda ação que chama a verificação de decisão da VeriSwarm passa — esse é o ponto. Uma camada de confiança que só avalia ações que alguém já sinalizou como arriscadas não está resolvendo nada; está apenas confirmando um julgamento que um humano já fez. O valor está em capturar a ação que ninguém sinalizou: um agente que tem sido confiável por meses tentando algo que se desvia um desvio-padrão do seu padrão normal. Isso só aparece se toda solicitação passar pela mesma verificação, não um subconjunto amostrado.
Três resultados, não dois: allow, review ou deny. Um allow/deny binário força uma escolha entre o bloqueio excessivo (um agente que está geralmente bem é interrompido por completo) e o bloqueio insuficiente (uma ação genuinamente arriscada é deixada passar porque uma negação total parecia agressiva demais). Review é a terceira opção — a ação é pausada para que um humano a analise, em vez de ir para qualquer um dos extremos. O motor de decisão da VeriSwarm deriva o resultado da pontuação em tempo real de um agente em identidade, risco, confiabilidade, autonomia e calibração, mais qualquer substituição por kill switch ou delegação vigente, e então retorna uma única decisão por solicitação.
A própria camada de decisão — o Gate — é gratuita: pontuação de confiança completa em cinco dimensões, 5.000 verificações allow/review/deny por dia, ingestão de eventos ilimitada, e emissão ilimitada de credenciais básicas. Essa é a base sempre ativa sobre a qual todo outro pilar se constrói. O que é limitado por plano é a aplicação e a profundidade em torno disso — os controles em tempo de execução do Guard (permissões de ferramentas, tokenização de PII, varredura de injeção, kill switch) no Max, identidade Passport mais completa (manifestos, delegações) no Pro, o livro-razão de auditoria consultável e exportável do Vault no Max, e o roteamento de LLM e controle de execução do Cortex divididos entre Pro e Max. Você obtém decisões reais em cada solicitação desde o primeiro dia; os planos pagos adicionam o que acontece em torno dessa decisão.
A pontuação de confiança do Gate e as decisões allow/review/deny são gratuitas — até 5.000 verificações por dia, ingestão de eventos ilimitada, credenciais básicas ilimitadas.