Aplicações esquecidas com acesso de administrador
Cada GitHub App que alguma vez instalou continua a deter as permissões que aprovou — incluindo o bot de implementação de dois projetos atrás com acesso de administrador a tudo.
Governação de Permissões e Agentes de IA
"Quem deu a esse bot acesso a todo o nosso Drive?!" A 8200.dev responde: um inventário em tempo real de cada agente de IA e conta de serviço, uma política de privilégio mínimo sobre o que cada um pode aceder, e um veredito em linguagem clara sobre cada ação realizada. A postura de permissões e a governação de fluxos de dados completam a plataforma.
Sem chamadas de vendas. Sem barreiras de demonstração. Ligue uma fonte e veja, em minutos, que agentes detêm as chaves.
A mudança na responsabilização
Ao longo de 2025 e 2026, o panorama jurídico evoluiu. Um tribunal federal dos EUA permitiu que o caso Mobley v. Workday avançasse com base numa teoria de agência e certificou uma ação coletiva à escala nacional; um tribunal alemão considerou que uma cláusula de exoneração genérica era insuficiente para ilibar uma empresa daquilo que a sua IA comunicava aos clientes; e os deveres relativos a sistemas de alto risco do Regulamento de IA da UE começaram a ser aplicados de forma faseada, com coimas até 35 M€ ou 7% do volume de negócios global.
O que significa para si: se a sua equipa utiliza IA que pode aceder aos dados da empresa, é cada vez mais a parte de quem se espera que demonstre ter governado esse acesso — com provas, não com garantias.
Ler o resumo sobre responsabilização →O seu trabalho para clientes reside numa conta GitHub pessoal — juntamente com cada bot, chave de implementação e colaborador que alguma vez lhe tocou. Ligue o seu próprio início de sessão do GitHub e veja exatamente o que ainda tem acesso, gratuitamente.
Cada GitHub App que alguma vez instalou continua a deter as permissões que aprovou — incluindo o bot de implementação de dois projetos atrás com acesso de administrador a tudo.
Chaves SSH sem supervisão em servidores, algumas com acesso de escrita ao repositório que só deviam ler. Cada uma delas é um caminho de cadeia de fornecimento para o seu código.
Repositórios públicos, colaboradores externos com acesso de escrita e as identidades de máquina por detrás deles — enumerados a partir da própria API do GitHub, não de memória.
Os agentes de IA e as contas de serviço detêm agora concessões OAuth, leem caixas de correio, consultam CRMs e escrevem em produção. São as identidades que mais crescem — e as menos governadas — na sua organização. O Agent Guard trata cada agente como um principal de primeira classe: inventaria-os, mostra exatamente o que cada um pode alcançar, permite-lhe definir e documentar a política de acesso pretendida, classifica o seu risco e explica cada veredicto em linguagem clara.
Uma lista em tempo real de todos os agentes de IA e contas de serviço, os dados que cada um pode alcançar e a amplitude desse alcance — descobertos a partir das permissões que já concedeu, sem nada para instalar.
Cada agente possui uma lista de permissões editável de ações, destinos e sensibilidade de dados. É o utilizador que decide os limites — amplos para um agente fiável, restritos para um arriscado — e cada escolha é deliberada e auditada. Se o privilégio mínimo é a sua política, os valores predefinidos tornam-no fácil de aplicar e comprovar.
O raio de impacto — aquilo que um agente pode alcançar — fundido com o histórico de ações — aquilo que efetivamente fez — numa única pontuação de risco explicável, para que o agente mais arriscado fique no topo da lista.
Uma cronologia por agente de cada leitura e escrita, cada uma com um veredicto de permitir / sinalizar / bloquear, com o motivo e a evidência que o sustenta. Sem pontuação de caixa negra.
A descoberta automática cobre as suas plataformas ligadas — e o AI Agent Registry permite-lhe registar manualmente todos os outros agentes, do Google Workspace ao WhatsApp aos bots personalizados, num registo unificado com prova de inventário pronta para auditoria.
Detetivo hoje: o Agent Guard observa, explica e pontua cada ação dos agentes em tempo real. O bloqueio ativo junto do fornecedor chega com o OAuth de âmbito de escrita — até lá, qualquer pré-visualização do tipo "o que seria bloqueado" é claramente identificada como uma simulação. Nunca reivindicamos uma aplicação que não temos.
O Agent Guard lidera; a postura de permissões e a governação de fluxos de dados completam a plataforma. Cada resultado e cada veredito é entregue com uma justificação em linguagem clara e as evidências subjacentes.
Governa o que cada agente de IA e conta de serviço pode ver e fazer — inventário em tempo real, uma política de acesso documentada que controla, classificação de risco e um veredicto explicado em cada ação. A superfície que nem as ferramentas de postura nem a DLP foram concebidas para cobrir.
Encontra permissões demasiado abrangentes, partilhas públicas e configurações incorretas antes de se tornarem uma porta aberta — contínuo, priorizado pelo raio de impacto, com cada resultado explicado.
Deteção de perda de dados que compreende o contexto — quem está a mover o quê, para onde, e se esse fluxo faz sentido para a sua organização, com cada movimento a transportar um veredito explicado.
A postura de permissões é apenas o início. O 8200.dev abrange agora descoberta, deteção, governação, conformidade, integrações e segurança de acessos — cada funcionalidade explicável e de autosserviço.
Veja todas as ferramentas de IA em contacto com a sua organização — autorizadas ou paralelas. Um único painel para a deteção de IA paralela através de concessões OAuth, plataformas agênticas com acesso delegado, postura de treino de IA dos fornecedores e higiene de chaves/lugares nos seus fornecedores de IA ligados. Momento específico, apenas leitura — nunca interceção de tráfego.
Mais de 42 verificações, análise de Shared Drive, auditoria de aplicações OAuth e configurações do Workspace, padrões DLP e regras personalizadas sem código.
Detete as aplicações OAuth criadas com construtores de IA — Lovable, Base44, Bolt.new, Cursor — veja a que dados cada uma pode aceder e comprove que governou as aplicações que implementou mas não escreveu manualmente.
Gráfico de fluxo de dados do Flow Guard, matriz de risco de IA do Agent Guard, deteção de anomalias UEBA, pontuações de sensibilização e benchmarking.
Governação de partilha externa, alertas inteligentes, regras de prevenção, acompanhamento de incidentes e remediação automática.
Mapeamento para SOC 2, ISO 27001, GDPR, HIPAA e NIST CSF, pacotes de evidências gerados automaticamente e relatórios executivos.
Bot do Slack, criação de tickets em Jira/Linear/GitHub/Asana, webhooks assinados, exportação para SIEM e uma API REST.
SSO/SAML, MFA, RBAC personalizado, lista de permissões de IP, políticas de sessão e um registo de auditoria completo.
Um especialista em produto com IA disponível 24/7, inventário de ativos, 33 idiomas, modo escuro, multiorganização e faturação self-serve.
Visibilidade, controlo e provas prontas para auditoria — a prova de que esteve no controlo. Apoia a sua postura de conformidade; não constitui uma proteção jurídica nem garante qualquer resultado.
Um inventário em tempo real de todos os agentes de IA, contas de serviço e concessões OAuth que podem aceder aos seus dados — incluindo a shadow AI que ninguém aprovou.
Torne cada concessão de acesso uma decisão deliberada e documentada — não um acaso — e aplique as regras que escolher. Governança que pode demonstrar, não apenas painéis que observa.
Registos prontos para auditoria, exportação para SIEM e um pacote de provas de conformidade mapeado para os controlos SOC 2, ISO 27001 e GDPR — a documentação que os auditores solicitam.
O SOC 2, a ISO 27001 e o GDPR obrigam-no todos a comprovar o controlo sobre quem — e o quê — pode alcançar os seus dados. O 8200.dev gera essa evidência automaticamente a partir das fontes que já ligou.
Os auditores e reguladores não aceitam "somos cuidadosos" — pedem evidência: quem pode alcançar dados sensíveis, que permissões são demasiado amplas, que agentes de IA detêm as chaves e o que mudou desde a última revisão. O 8200.dev produz esse registo continuamente a partir do seu Google Workspace ligado, cada conclusão acompanhada de um motivo datado e em linguagem clara e da evidência que o sustenta.
Evidências contínuas para os Common Criteria relativos ao acesso lógico (CC6): quem pode alcançar dados sensíveis, acesso documentado e governado para agentes de IA e uma trilha de auditoria apenas de adição de cada alteração.
Conclusões alinhadas com os controlos de acesso e monitorização, com evidência datada que pode entregar a um auditor em vez de montar folhas de cálculo manualmente.
Evidência de que os dados pessoais não estão sobre-expostos e de que o acesso é governado — a responsabilização demonstrável exigida pelo Artigo 5.º(2) e a obrigação de segurança do Artigo 32.º.
O 8200.dev produz a evidência e os relatórios prontos para auditoria que comprovam os seus controlos de acesso a auditores e reguladores. Não é um organismo de certificação e não concede o SOC 2, a ISO 27001 ou qualquer outra certificação — o certificado vem do seu auditor; nós tornamos a prova fácil de produzir.
Os fornecedores de postura param na porta. Os fornecedores de DLP começam nos dados. Ninguém governa os agentes.
| Capacidade | 8200.dev | Aryon | Orion |
|---|---|---|---|
| Gestão de postura (preventiva) | ✓ | ✓ | ✗ |
| Prevenção de perda de dados (contextual) | ✓ | ✗ | ✓ |
| Governação de agentes de IA | Nativo | ✗ | Em exploração |
| Explicabilidade | Cada bloqueio | Parcial | Caixa negra |
| Autosserviço | ✓ | Orientado por vendas | Orientado por vendas |
| Implementação sem agentes | ✓ | Parcial | Agente no endpoint |
Cada resultado e cada bloqueio é entregue com uma justificação em linguagem clara e as suas evidências. Sem veredictos de caixa negra.
Registe-se, ligue, veja os resultados. Os preços são públicos. Não existe qualquer barreira de vendas em nenhum ponto do produto.
Apenas conectores OAuth e API. Nada para instalar em endpoints, nada para implementar na sua rede.
Dizemos o que detetamos, o que bloqueamos e o que ainda não cobrimos. As afirmações comparativas citam materiais públicos.
Para MSSPs e parceiros de TI
MSSPs, consultoras de TI e fornecedores de serviços geridos executam toda a segurança do Google Workspace dos seus clientes a partir de uma única conta de parceiro — um painel consolidado, relatórios de carteira, white-label e integração em autosserviço.
Comece a gerir a segurança dos seus clientesEscalão gratuito. Uma fonte. Resultados reais com explicações reais.
Comece gratuitamentePlanos a partir de 0 $/mês — não é necessário cartão de crédito.