Segurança
A IA executa operações reais. A confiança precede a função.
A ponte de identidade é o ponto mais sensível do sistema e recebe o desenho mais rigoroso. Veja os controles.
Assinatura das chamadas
HMAC com timestamp e nonce no webhook, prevenindo replay. A Verification Key estática sozinha não autentica.
Rotação de chaves
Verification Keys e secrets de webhook rotacionáveis pelo painel, com histórico.
Prova de posse
O primeiro vínculo usuário↔canal exige verificação (OTP), com re-verificação periódica opcional.
Step-up em operações destrutivas
Tools sensíveis pedem confirmação explícita do usuário no chat antes de executar.
Credenciais em cofre
API keys e tokens em vault/KMS, write-only no painel (exibição mascarada), nunca presentes em logs.
Auditoria integral
Cada operação registra usuário, canal, tool, parâmetros, request/response mascarados e o trecho de conversa que a originou.
Isolamento multi-tenant
Dados, credenciais e execuções isolados por partner; impersonação administrativa sempre auditada.
Allowlist de IPs de saída
Lista publicada de IPs de saída para você restringir o firewall.
Dry-run
O playground permite testar conversas sem executar operações de escrita reais.
Segurança que você pode auditar.
Peça o nosso material de segurança numa conversa com vendas.
Falar com a BIOS · WhatsApp