Segurança

Feito pra confiança enterprise.

Como tratamos dados, credenciais, acesso e incidentes — em linguagem clara, sem compliance theater. Tudo nesta página está na documentação pública.

Governança em execução

Políticas que o agente não pode ignorar

Políticas de segurança contextuais (CSP) são aplicadas em cada execução — não são um PDF de boas intenções. Cinco tipos cobrem o ciclo completo, e guardrails como limite de iterações e bloqueio de ferramentas são impostos pelo runtime, não apenas sugeridos ao modelo.

Horário

Restrinja quando o agente opera: horário comercial, dias úteis, fuso. Fora da janela, não executa.

Comportamento

Tom, idioma, o que deve e o que não pode fazer — incluindo bloqueio de ferramentas específicas e limite de iterações impostos pelo runtime.

Dados

Restrição de acesso a campos e entidades sensíveis — o agente só toca no que a política permite.

Origem

Restrinja de onde o agente pode ser acionado: IPs e domínios permitidos.

Customizada

Regras próprias em JSON flexível para o que for específico da sua operação.

Herança de escopo

Políticas fluem do escopo amplo ao específico — o mais específico prevalece. Defina uma vez no tenant, refine por time, agente ou usuário.

tenant → team → agent → user

Tipos, escopos e exemplos completos de regras estão na documentação: Políticas de Segurança Contextuais

Perguntas que todo time de segurança faz

Onde ficam as credenciais dos meus sistemas?

No vault da plataforma, criptografadas com AES-256-GCM — nunca em arquivos de configuração ou schemas. Com o Zihin Tunnel, melhor ainda: as credenciais dos sistemas internos são resolvidas dentro da sua rede e não saem dela.

Preciso abrir portas no firewall para conectar meu ERP?

Não. O Zihin Tunnel usa conexão WebSocket outbound na porta 443 (a mesma do seu navegador). Nenhuma porta de entrada, nenhuma VPN, nenhuma mudança de firewall.

Posso usar minha própria chave da OpenAI ou Anthropic?

Sim — BYOK para OpenAI, Anthropic, Google e xAI. Com sua chave configurada, os agentes a usam diretamente, sem consumir a sua cota; se a chave falhar, o pool gerenciado assume como contingência automática.

Como controlo o que um agente pode ou não fazer?

Em duas camadas: RBAC controla o que pessoas e API keys podem fazer na plataforma; políticas contextuais (CSP) controlam o que o agente pode fazer em execução — horário, comportamento, dados, origem — com guardrails impostos pelo runtime, como bloqueio de ferramentas e limite de iterações.

O que fica registrado de cada execução?

Sessão completa: fases, chamadas de ferramenta, tokens, custos e latências. Tudo consultável no console e via API de telemetria — auditoria não é um recurso opcional, é o padrão.

Encontrei uma vulnerabilidade. Como reporto?

Escreva para contact@zihin.ai com o assunto [security]. Respondemos em até 72 horas, validamos a prova de conceito e coordenamos a divulgação. Pesquisadores de boa-fé não sofrem retaliação.

Perguntas de compliance e governança corporativa? Veja a página Enterprise

Divulgação responsável de vulnerabilidades

Se você encontrou uma vulnerabilidade, escreva direto para contact@zihin.ai. Comprometemo-nos a responder em até 72 horas, validar a prova de conceito e coordenar a divulgação. Não exploramos leis de direito autoral ou de fraude contra pesquisadores que agirem de boa-fé.

contact@zihin.ai

Due diligence em andamento?

DPA, questionários de segurança e conversas com nosso time de engenharia.