Segurança Empresarial por Design
O EDDI elimina classes inteiras de vulnerabilidades de segurança por design. Não há eval(), nem blocos de execução de código e nenhuma injeção dinâmica de código, o comportamento do agente é definido apenas através de configuração JSON declarativa.
Por que isso importa agora
O ecossistema de agentes de IA está sob uma pressão de segurança sem precedentes. No início de 2026, centenas de vulnerabilidades críticas foram documentadas publicamente nos principais frameworks de agentes de código aberto, incluindo falhas de execução remota de código CVSS 10.0, escapes de sandbox e bypasses de autorização. A causa raiz na maioria dos casos: plataformas que executam código fornecido pelo usuário ou gerado dinamicamente em tempo de execução.
A Cloud Security Alliance identificou um "Vácuo de Divulgação de Agentes de IA" sistêmico.
A defesa arquitetural do EDDI
Em vez de tentar criar um sandbox para a execução de código, o EDDI elimina totalmente a superfície de ataque.
Funcionalidades de Segurança
- Zero eval(), Sem execução dinâmica de código (elimina riscos de RCE CVSS 10.0)
- OIDC/Keycloak, Autenticação e autorização empresarial
- Integração com Vault, Gestão segura de segredos para chaves de API
- Proteção contra Path Traversal, Validação de entrada em cada fronteira
- Validação de URL, Previne ataques SSRF e de redirecionamento
- Trilhas de Auditoria Criptográficas, Logs de operação imutáveis e à prova de adulteração
- Pronto para a Lei de IA da UE, Capacidades de governança integradas para conformidade regulatória
- Redação de Segredos, Filtro automatizado que remove chaves de API, referências de vault e dados sensíveis de todas as entradas de auditoria
- Registro seguro de PII, Operações LGPD registram pseudônimos SHA-256, nunca identificadores de usuário brutos
- Sigstore Cosign, Assinatura de imagens de contêiner OIDC sem chave, verificação criptográfica de que cada imagem Docker foi construída pela CI oficial
Pipeline de Segurança Automatizada
Cada push e pull request é analisado por 6 ferramentas de segurança automatizadas, todas as GitHub Actions fixadas por SHA para prevenir ataques à cadeia de suprimentos:
- CodeQL, Análise SAST semântica com consultas
security-extended - Trivy, Varredura de CVE para dependências e imagens Docker (bloqueio em CRITICAL/HIGH)
- Gitleaks, Varredura do histórico Git para prevenir vazamento de segredos e credenciais
- ZAP, Varredura DAST de API contra a imagem Docker em produção
- CycloneDX, Geração de SBOM para transparência na cadeia de suprimentos
- Jazzer, Testes de fuzzing guiados por cobertura para parsers críticos de segurança
Integração de governança e conformidade
Os recursos de segurança alimentam diretamente a estrutura de conformidade do EDDI. A trilha de auditoria imutável satisfaz os requisitos de manutenção de registros do EU AI Act (Art. 12), o rastreamento de pipeline fornece transparência nas decisões de IA (Art. 13) e a interface de gestão permite supervisão humana com parada de emergência (Art. 14). A mesma infraestrutura suporta GDPR, HIPAA, SOC 2 e mais de 15 frameworks regulatórios adicionais, tudo por meio de uma única API unificada.