Controle de Mudanças Seguro para Agentes (ASCC)
O sistema que permite apontar um agente de IA para um banco de dados real com segurança — limitado, atribuído, revisado, reversível.
No ar hoje. Todas as trilhas do ASCC estão entregues e em execução — a última onda foi concluída em 2026-07-17 (cli-v0.1.46+). As capacidades continuam amadurecendo; conte-nos o que quebrar.
O ASCC é o sistema de segurança para agentes da Kisenon. O sandboxing é uma parte dele. A afirmação, em uma linha: o único Postgres em que as mudanças de um agente de IA são contidas, revisáveis e reversíveis.
O fosso é estrutural, não uma lista de verificação de recursos. cp é o único gravador em produção, e promote é um único checkpoint governado por onde toda mudança de agente é canalizada — não uma branch em torno da qual você possa fazer merge silenciosamente. Duas garantias se sustentam abaixo disso, ambas determinísticas, com nenhum LLM no caminho de confiança:
- O agente se conecta com uma credencial com escopo e sem superusuário a uma bifurcação e
nunca porta uma credencial capaz de gravar em
main. - Toda instrução é atribuída a um log de ações somente leitura — o SQL real, não um resumo.
O ciclo de vida
Uma mudança de agente percorre cinco estágios. Esta é a espinha dorsal de tudo abaixo.
Entre com segurança → Trabalhe observavelmente → Promova por um portão → Aterrisse reversivelmente → Prove depois.
Do que você tem medo?
| Do que você tem medo? | Estágio | O que o impede |
|---|---|---|
| Ele destrói dados | Promote / Land | LINT + POLICY + UNDO |
| Ele vaza PII para o agente | Enter | MASK |
| Ele derruba a produção (locks, descontrole) | Enter + Gate | LEASH + BLAST |
| Não consigo saber o que ele fez | Prove | DIFF |
| Não consigo provar depois | Prove | LEDGER |
| O agente excede sua faixa | Enter | SCOPE |
| Não consigo desfazer um promote ruim | Land | UNDO |
| Meu esquema-de-registro deriva | Prove | EMIT |
As trilhas
Cada trilha é uma garantia. Agrupadas pelo estágio a que pertencem.
Enter — como o agente entra, limitado.
- SCOPE — concessões derivadas da faixa; a credencial só pode tocar sua faixa.
- LEASH — orçamentos por sandbox de instruções, compute e tempo de relógio.
- MASK — bifurcações mascaradas; PII nunca entra na bifurcação que o agente vê.
Veja Guardrails e Bifurcações mascaradas.
Work — o que você vê enquanto ele roda.
- captura + um log de ações ao vivo de cada instrução.
- DIFF — um diff determinístico e legível por humanos da mudança.
- BLAST — um ensaio do raio de destruição: locks medidos, durações, contagens de linhas.
Veja Sandboxes & promote.
Gate — o que o promote verifica antes de aterrissar.
- LINT — classificação estática de risco do conjunto de instruções.
- POLICY — camadas de política de promoção por projeto.
Veja Guardrails.
Land — como a mudança alcança main, reversivelmente.
- promote — autoatendimento ou aprovado por humano.
- UNDO — promoção reversível com um clique.
- EMIT — migrações up/down determinísticas.
Veja Sandboxes & promote.
Prove — o que você pode mostrar depois.
- LEDGER — atestações assinadas e verificáveis offline do que aterrissou.
Veja Sandboxes & promote.
A invariante que nenhum recurso enfraquece
Sob cada recurso do ASCC estão três portões de promoção codificados. Nenhuma trilha jamais os relaxa:
- um requisito de veredito verde — a mudança precisa ter passado no sandbox;
- uma proteção contra volatilidade — instruções cujo resultado de replay não pode ser confiável são recusadas;
- uma verificação de lacuna de sequência à prova de falhas — uma lacuna na sequência de instruções atribuídas bloqueia o promote em vez de deixá-lo passar.
Um recurso pode adicionar atrito por cima. Nenhum pode subtrair estes.
Comece aqui
Novo nisto? Comece com Sandboxes & promote. Antes de você conectar um agente, leia Armadilhas comuns — os antipadrões que silenciosamente derrotam essas garantias.