Toda a ferramenta é interna
O mercado está cheio de software que executam sobre os vossos próprios agentes. Nenhum é uma verificação independente de um agente construído por outrem.
Um agente de IA é uma identidade digital capaz de agir. Recebe permissões ao nível de um colaborador sem qualquer verificação prévia. A ProfCheck é o terceiro neutro que contratam para o verificar antes de entrar em funcionamento, revisto por um analista, tal como verificamos pessoas.
O mercado está cheio de software que executam sobre os vossos próprios agentes. Nenhum é uma verificação independente de um agente construído por outrem.
Uma credencial que o operador emite para o seu próprio agente é uma autodeclaração. É o oposto de um terceiro verificar o que o agente consegue de facto fazer.
«Nunca envia emails» é uma instrução, não uma permissão. Se o scope permite enviar, uma única linha injetada anula a promessa.
Quem integra um agente de IA de terceiros e responde por aquilo que ele consegue alcançar.
Agentes ligados ao email, ao CRM, às finanças ou a sistemas de ficheiros, a agir sobre dados em tempo real.
Um passo antes de ligar um agente, e renovações de ciberseguro que exigem uma avaliação de risco no processo.
Uma auditoria DORA ou de risco de terceiros, ou um conselho que pergunta se houve due diligence antes da implementação.
A capacidade efetiva face ao propósito declarado. Cada ferramenta e scope classificados numa escala de autonomia de oito níveis, de ler a autorizar.
Cadeias desde uma entrada não fiável, um email recebido ou uma página web obtida, até uma ação que envia, escreve ou transfere, com as mitigações que realmente resistem.
Quem está por trás do agente: o fabricante, o fornecedor do modelo, os servidores MCP e as ferramentas de terceiros, e quem os pode alterar após a verificação.
Identidade, permissões, autonomia, cadeia de fornecimento, exposição de dados, comportamento e monitorização, pontuados num único perfil de risco.
Mapeado para OWASP Agentic Top 10, NIST AI RMF e CSA Agentic IAM, o equivalente no mundo dos agentes às listas de sanções e vigilância.
OAuth scopes, ferramentas, servidores MCP, o System Prompt e uma breve descrição do caso de uso.
E construímos um Permission Attack Graph das cadeias que atravessam uma fronteira de confiança.
Sete domínios de risco segundo OWASP, NIST e CSA, com cada achado ligado à sua base.
Um perfil de risco, recomendações para reduzir permissões e um Agent Passport de uma página.
A ProfCheck fornece evidências e recomendações. A decisão de ligar o agente, e com que permissões, continua a ser vossa.
Descrevam o vosso agente e o seu acesso, e definiremos a verificação.