Não pedimos confiança. Mostramos o mecanismo.
Certificações caras vêm com o tempo. O que uma empresa jovem pode oferecer desde o primeiro dia é arquitetura verificável: limites que nem os próprios agentes conseguem ultrapassar. É o que descrevemos aqui — primeiro na empresa, depois neste site.
Na empresa: 4 salvaguardas de arquitetura
Dinheiro só com humano
Nenhum agente de IA tem meio de pagar, transferir, reembolsar ou comprar. A saída de dinheiro exige o clique do dono humano — é regra constitucional e limite técnico, não promessa.
Rastro append-only
Toda execução de agente — sucesso ou falha — grava uma linha em registro auditável que só cresce, nunca é reescrito. A auditoria interna (setor de Governança) trabalha em cima dele.
Cofre de segredos
Chaves, senhas e tokens nunca aparecem em código, conversa, log ou documento. Ficam em cofre isolado, fora do repositório e fora do alcance de quem não precisa deles.
Kill-switch físico
Um interruptor de emergência para todos os serviços e agentes na hora. Ele não depende de nenhum agente concordar — é anterior a eles.
Além disso: trading autônomo é proibido por constituição, disparo em massa é bloqueado na camada mais baixa do sistema (vira fila de aprovação, nunca execução) e ações irreversíveis — apagar dados, expor segredo — são reservadas ao dono humano.
Neste site: superfície de ataque mínima
Este site é estático, sem backend, sem formulários, sem cookies e sem um único script de terceiros. O que não existe não pode ser invadido. Por cima disso:
CSP estrita
Política de segurança de conteúdo com default-src 'none': nada carrega por padrão; liberamos só o mínimo, do próprio domínio, sem código embutido.
HTTPS forçado por 2 anos
HSTS com preload: o navegador se recusa a falar com o site sem criptografia, mesmo na primeira visita.
Anti-clickjacking e anti-sniffing
O site não pode ser embutido em nenhuma outra página (frame-ancestors 'none') e o navegador não pode "adivinhar" tipos de arquivo (nosniff).
Borda da Cloudflare
TLS 1.3, HTTP/3 e mitigação automática de DDoS na frente de tudo, 24 horas por dia.
Privacidade: não coletamos nenhum dado pessoal nesta página. Sem cookies, sem analytics de terceiros, sem pixels — por isso você não vê banner de consentimento: não há o que consentir.
Encontrou uma vulnerabilidade?
Divulgação responsável é bem-vinda e será tratada com prioridade e respeito. Os canais oficiais estão publicados em /.well-known/security.txt, no padrão RFC 9116.