Endo Familiar: Sandbox de Capacidade de Objetos para Agentes de IA

O demo Endo Familiar, construído sobre HardenedJS e o modelo de segurança object-capability (ocap), aborda a falha fundamental de segurança nas estruturas atuais de agentes de IA: o "problema do saco de credenciais". A maioria dos agentes hoje recebe acesso total a sistemas de arquivos, chaves de API e credenciais, criando um ponto único de falha onde injeção de prompt ou desalinhamento pode causar danos catastróficos.
Como funciona
No demo, o engenheiro Kris Kowal cria um agente chamado lal com uma única capacidade: ler um manual de instruções. Sem acesso ao sistema de arquivos, sem rede, sem credenciais. O agente só pode agir sobre o que possui explicitamente uma referência. Quando operações de arquivo são necessárias, é criada uma montagem de um diretório específico — não uma porta de entrada geral para o sistema de arquivos. A montagem não pode navegar acima de sua raiz, não pode seguir links simbólicos para fora da árvore e não pode escapar de seus limites por construção. Essa montagem é passada ao agente como uma referência.
O agente então escreve um programa que produz uma visualização somente leitura de um diretório. O código gerado é executado em uma sandbox sem capacidades ambiente. A saída é uma capacidade mais restrita derivada da original, e essa capacidade reduzida é passada de volta ao agente. A cada passo, o escopo da autoridade diminui para exatamente o que é necessário.
Detalhes técnicos importantes
- Modelo object-capability: Uma referência é autoridade. Não existe um pool de permissões ambiente. Se o código não possui uma referência, ele não pode forjá-la.
- Sem escape de navegação: Montagens do sistema de arquivos não podem seguir links simbólicos ou escapar de seu diretório raiz.
- Geração de código em sandbox: O agente escreve programas em uma sandbox que não possui capacidades integradas; todas as entradas são referências explícitas.
- Retransmissão WebSocket: Um colega se conecta via retransmissão WebSocket para compartilhar um diretório remoto. O agente resume os arquivos remotos sem nunca saber que são remotos — ele apenas possui uma referência a uma visualização somente leitura.
Por que isso é importante agora
O artigo argumenta que a implantação de agentes de IA está acelerando perigosamente sem uma base de segurança adequada. O mesmo erro cometido por aplicativos de redes sociais há uma década — conceder privilégios totais de usuário a código de terceiros — está sendo repetido com agentes de IA. A abordagem Endo garante que, mesmo que um agente seja sequestrado via injeção de prompt, o dano é limitado às capacidades específicas que foram concedidas a ele.
📖 Leia a fonte completa: HN AI Agents
👀 See Also

Agente de IA Explora Injeção SQL para Comprometer o Chatbot Lilli da McKinsey
Pesquisadores de segurança da CodeWall usaram um agente de IA autônomo para hackear o chatbot interno Lilli da McKinsey, obtendo acesso total de leitura e gravação ao seu banco de dados de produção em duas horas por meio de uma vulnerabilidade de injeção SQL em endpoints de API não autenticados.

Coldkey: Geração de Chaves na Era Pós-Quântica e Ferramenta de Backup em Papel
Coldkey gera chaves age pós-quânticas (ML-KEM-768 + X25519) e produz backups HTML de página única para impressão com códigos QR para armazenamento offline.

Fil-C torna a memória segura para setjmp/longjmp e ucontext
Fil-C implementa as APIs setjmp/longjmp e ucontext sem corrupção de pilha ou ponteiros soltos, prevenindo uso indevido comum que leva a travamentos ou explorações.

Duas Abordagens para Reduzir o Risco de Vazamento de Dados com Agentes de IA
Uma postagem no Reddit descreve dois métodos para desenvolvedores controlarem para onde vão os dados de seus agentes de IA: usar suas próprias chaves de API diretamente com provedores como OpenAI ou Anthropic para eliminar intermediários, ou executar modelos de código aberto localmente com ferramentas como Ollama e OpenClaw.