Segurança

A IA executa operações reais. A confiança precede a função.

A ponte de identidade é o ponto mais sensível do sistema e recebe o desenho mais rigoroso. Veja os controles.

Assinatura das chamadas

HMAC com timestamp e nonce no webhook, prevenindo replay. A Verification Key estática sozinha não autentica.

Rotação de chaves

Verification Keys e secrets de webhook rotacionáveis pelo painel, com histórico.

Prova de posse

O primeiro vínculo usuário↔canal exige verificação (OTP), com re-verificação periódica opcional.

Step-up em operações destrutivas

Tools sensíveis pedem confirmação explícita do usuário no chat antes de executar.

Credenciais em cofre

API keys e tokens em vault/KMS, write-only no painel (exibição mascarada), nunca presentes em logs.

Auditoria integral

Cada operação registra usuário, canal, tool, parâmetros, request/response mascarados e o trecho de conversa que a originou.

Isolamento multi-tenant

Dados, credenciais e execuções isolados por partner; impersonação administrativa sempre auditada.

Allowlist de IPs de saída

Lista publicada de IPs de saída para você restringir o firewall.

Dry-run

O playground permite testar conversas sem executar operações de escrita reais.

Segurança que você pode auditar.

Peça o nosso material de segurança numa conversa com vendas.

Falar com a BIOS · WhatsApp