O ZapBrabo coloca no mercado a SemantiqWall, a camada de segurança que criamos para vigiar os nossos próprios agentes de inteligência artificial. Ela decide, antes de cada ação, se um agente pode fazer aquilo, com aquele dado, naquela quantidade. Permite, bloqueia ou chama uma pessoa para aprovar. E registra tudo.
Não nasceu num slide. Nasceu da operação: agentes que atendem clientes no WhatsApp, consultam pedidos em marketplaces, leem catálogo e integram com ERP todos os dias. Este artigo explica o conceito, o problema que ela resolve, como funciona e para quem ela faz sentido.
Agente de IA não é chatbot
Um chatbot responde perguntas. Um agente de IA responde e age: ele chama ferramentas. Consulta o status de um pedido, busca um produto no catálogo, abre um chamado, lê o histórico de uma conversa, agenda um horário. Cada ferramenta é uma porta para um sistema da empresa, e cada porta usa uma credencial: a senha do banco, o token do marketplace, a chave do ERP.
É isso que torna o agente útil. E é isso que torna o agente perigoso quando não existe um controle entre o que ele decide e o que ele executa.
Prompt não é controle
A forma mais comum de "proteger" um agente hoje é escrever regras no prompt: "nunca mostre dados de outro cliente", "não passe preço sem consultar". Ajuda, mas tem um limite estrutural. O prompt é texto interpretado pelo próprio modelo que deveria ser contido. Uma mensagem bem construída, uma instrução escondida num documento ou simplesmente um erro de interpretação e a regra deixa de valer. E quando deixa de valer, ninguém fica sabendo.
Filtros de palavras também não resolvem. "Me mostra os pedidos" é uma frase inofensiva quando o cliente pede os próprios pedidos e é um vazamento quando pede os de outra pessoa. O texto é o mesmo. O que muda é o significado da ação: quem pediu, qual agente vai executar, de quem é o dado, quanto está sendo lido.
O que é a SemantiqWall
Em segurança de sites existe o WAF (Web Application Firewall), que fica na frente da aplicação e barra requisições maliciosas. A SemantiqWall aplica a mesma ideia aos agentes de IA, só que olhando o significado de cada ação. Por isso chamamos de firewall semântico.
Na prática, antes de o agente executar uma ferramenta, a aplicação faz uma pergunta à SemantiqWall: este agente, atendendo este cliente, pode executar esta operação sobre este recurso, nesta quantidade? A resposta vem de políticas determinísticas, fora do modelo de IA. A mesma pergunta recebe sempre a mesma resposta, e cada decisão entra numa trilha de auditoria encadeada, que denuncia qualquer alteração posterior.
Como funciona, em quatro camadas
1. Mapa de exposição: ver antes de proteger
A aplicação envia à SemantiqWall o inventário dos seus agentes: quais canais recebem pedidos (WhatsApp de clientes, painel interno, chat do site), quais agentes existem, quais ferramentas cada um usa e com qual credencial. A SemantiqWall desenha o caminho completo e pinta cada trecho: normal, atenção (leitura em massa, comunicação externa) ou risco (dado sensível, dinheiro, privilégio, exclusão sem proteção). O inventário é atualizado pela própria aplicação a cada deploy, então o mapa acompanha o sistema real.
2. Políticas: permitir, bloquear ou pedir aprovação
Com o mapa em mãos, a SemantiqWall gera um plano de proteção, e cada achado vem com a evidência, a condição e o controle proposto. Alguns exemplos do que as políticas expressam:
- Dono do recurso: o agente de atendimento só consulta pedido do próprio cliente que está conversando. Pedido de outra loja ou de outra pessoa é bloqueado.
- Teto por hora: um agente administrativo pode ler conversas, mas acima de um volume por hora a ação para e pede aprovação.
- Fora do catálogo: ferramenta que ninguém declarou, ou agente que tenta agir em nome de outro, é bloqueado e vira caso.
- Aprovação humana: ações sensíveis ficam aguardando uma pessoa aprovar, com prazo de expiração.
3. Checagem de resposta: link ou valor sem fonte
Nem todo erro de agente é uma ação. Às vezes é uma frase: um link de loja que a IA montou de cabeça, um preço que não veio de nenhuma consulta. A SemantiqWall compara a resposta que vai para o cliente com tudo o que as ferramentas devolveram naquela conversa. Link ou valor que não aparece em nenhuma fonte é marcado. Contas legítimas, como quantidade vezes preço unitário ou a soma de itens, são reconhecidas e não geram alarme.
Essa camada tem três modos: desligada, observando (marca e abre caso, o cliente recebe a resposta) e aplicando (a resposta sem fonte é segurada e a conversa segue para um atendente).
4. Casos, aprovações e auditoria
Tudo o que foge da regra vira um caso com severidade, agente afetado, evidência e prazo. Aprovações chegam para os responsáveis definidos pela empresa. E a trilha de auditoria registra cada decisão em sequência encadeada, pronta para responder a pergunta que toda empresa com IA vai ouvir cedo ou tarde: o que o seu agente fez, com quais dados, e quem autorizou?
Ligar sem travar a operação
Uma camada de segurança que bloqueia o atendimento legítimo é desligada na primeira semana. Por isso a ativação da SemantiqWall é assistida e em etapas:
- Observar primeiro. A política nasce registrando o que faria, sem bloquear nada.
- Critérios para aplicar. Só é possível passar a aplicar depois de dias de decisões reais, com volume mínimo de decisões, todos os agentes integrados em modo de aplicação e aprovadores com autenticação em dois fatores.
- Janela de vigia. Nas primeiras 24, 48 ou 72 horas aplicando, se os bloqueios passarem do limite calculado a partir do movimento real, a política volta sozinha para observação e abre um caso explicando o porquê.
| Regras no prompt | Filtro de conteúdo | SemantiqWall | |
|---|---|---|---|
| Onde roda | Dentro do modelo | No texto de entrada ou saída | Fora do modelo, antes da ação |
| Entende de quem é o dado | Depende da interpretação | Não | Sim, pela regra de dono do recurso |
| Limita volume | Não | Não | Sim, teto por hora e por quantidade |
| Pede aprovação humana | Não | Não | Sim |
| Deixa registro auditável | Não | Parcial | Sim, trilha encadeada |
O ZapBrabo é o cliente zero
Antes de oferecer a SemantiqWall a qualquer empresa, colocamos os agentes do próprio ZapBrabo sob ela. O atendimento no WhatsApp, a IA do dono do negócio, a IA de compras e o administrador da plataforma passam pela SemantiqWall em modo de aplicação. Um teste integrado roda cenários reais contra a política: consulta do próprio pedido (permitida), consulta de pedido de outra loja (bloqueada), leitura acima do teto (aprovação), ferramenta fora do catálogo (bloqueada).
Foi também a operação que nos mostrou onde a camada precisava crescer. A checagem de resposta, por exemplo, nasceu depois de vermos um agente escrever um link de loja que nenhuma ferramenta tinha devolvido. O erro foi corrigido na origem, e a SemantiqWall passou a marcar esse tipo de resposta para que ele não dependa de alguém ler a conversa.
O selo SemantiqWall
Empresas protegidas podem exibir o selo SemantiqWall no próprio site, como fazemos na página inicial do ZapBrabo. O selo não é uma imagem estática: o nível exibido (protegido, monitorado ou inativo) é calculado a partir dos dados reais da conta, e um clique leva a uma página de verificação. Se a proteção for desligada, o selo muda.
O que a SemantiqWall não é
- Não é antivírus nem firewall de rede. Ela controla o que os agentes de IA fazem, não o tráfego da sua infraestrutura.
- Não é moderação de conteúdo. Ela não censura o tom da conversa; olha ações e fontes.
- Não promete erro zero. Promete regra explícita, decisão registrada e lacuna visível. O que ela não enxerga aparece no painel como lacuna, nunca como proteção.
Para quem faz sentido
Para qualquer empresa em que um agente de IA já acessa dados ou sistemas: e-commerce que consulta pedidos em marketplaces, clínicas e consultórios que lidam com dados de pacientes, operações de atendimento com CRM integrado, times que usam IA interna com acesso ao banco de dados. Se o agente só responde perguntas genéricas, ainda não é o momento. Se ele age, a pergunta deixa de ser se vale proteger e passa a ser quem está decidindo hoje o que ele pode fazer.
O primeiro passo é enxergar. No diagnóstico gratuito, a equipe ZapBrabo levanta o inventário dos seus agentes, mostra o mapa de exposição e aponta os caminhos de risco antes de qualquer regra ser ligada.