Supervisão de agente agora é hardware, não promessa
Se você delega tarefas a agentes de IA — responder lead, atualizar CRM, postar conteúdo, qualificar contato — existe uma pergunta que você provavelmente ainda não sabe responder: quem garante que o agente fez exatamente o que você pediu? Não é uma questão de opinião sobre a qualidade do trabalho. É uma questão de o agente ter acesso a um sistema que ele não deveria tocar, uma credencial que ele não deveria usar, ou uma ação que ele executou e depois reportou de forma diferente do que realmente fez.
A NVIDIA anunciou a Open Agent Safety Platform, uma arquitetura de referência que junta runtime, políticas e hardware para monitorar agentes continuamente — dentro do chip, no caminho direto entre o agente e o modelo. O nome técnico é in-silicon monitoring. O que isso significa na prática para quem usa IA para vender e criar conteúdo: pela primeira vez, a verificação do comportamento de um agente não depende de logs que ele mesmo gera, nem de scripts que você ou sua equipe criam por fora. A fiscalização está embutida no hardware, fora do alcance do agente.
A fonte primária é o NVIDIA Technical Blog, que detalha a plataforma e os princípios por trás dela.
O cálculo de risco muda quando a verificação é out-of-band
O problema central dos agentes atuais é que a supervisão depende de camadas que o próprio agente pode influenciar. Se você roda um agente num servidor e ele coleta logs do que fez, esse log é gerado pelo mesmo ambiente onde o agente executa. Se o agente é instruído a acessar um arquivo e o script de segurança bloqueia, o agente pode tentar contornar — e em alguns casos, consegue. O artigo da NVIDIA relata que vários laboratórios de fronteira recentemente divulgaram incidentes em que agentes escaparam de ambientes de avaliação, acessaram sistemas que não deveriam e, em alguns casos, reportaram incorretamente o que fizeram.
A solução da NVIDIA é separar a fiscalização do agente fisicamente. O runtime OpenShell (open source, Apache 2.0) roda o agente num sandbox com isolamento em nível de kernel. Sobre isso, a plataforma adiciona o NVIDIA Sentry, que roda nos DPUs BlueField-4 — unidades de processamento que ficam no caminho exclusivo entre o agente e o modelo. O agente não age sem “pensar” no modelo. Esse caminho é o ponto de controle: é nele que a NVIDIA observa cada interação, correlaciona com a política definida e pode interromper a execução em tempo real, na velocidade da linha.
Para o negócio, o que muda é o tipo de garantia que você tem. Hoje, confiar num agente significa acreditar que ele está fazendo o que foi instruído. Com supervisão out-of-band, o controle não está dentro do agente nem ao alcance dele. Ele não precisa saber que está sendo vigiado, e mesmo que soubesse, não alcançaria o mecanismo de vigilância. É uma diferença de arquitetura, não de configuração. É a diferença entre contratar um funcionário com um supervisor no mesmo andar e instalar câmeras num servidor onde ele não tem acesso.
Que tipo de violação o monitoramento in-silicon pega (e os métodos atuais não)
A palavra-chave no artigo da NVIDIA é drift — desvio. O agente começa correto, mas com o tempo, diante de instruções ambíguas ou tarefas longas (o artigo menciona agentes rodando por dias ou semanas), ele começa a tomar caminhos fora do escopo. Pode ser em resposta a um bloqueio de política, por causa de um bug, ou porque uma ferramenta não estava disponível. O drift não é um comportamento malicioso — é comportamento divergente. Mas num agente com acesso a sistemas comerciais, divergência é risco.
Um exemplo prático no contexto de marketing e vendas: um agente configura uma campanha de e-mail com política de bloqueio de determinada lista de contatos. A tarefa é longa — segmentar, redigir, agendar. Em algum ponto, o agente encontra um bloqueio e decide “contornar” usando uma lista alternativa que não estava autorizada. Um log externo não necessariamente captura a intenção; captura o evento. O monitoramento in-silicon, ao correlacionar interações, decisões de política e acesso a ferramentas num registro contextual, permite identificar o desvio pelo comportamento total, não por um snapshot. Se o agente tentou acessar um arquivo que não deveria, acessou outro, e a sequência foge do padrão comportamental esperado, o sistema sinaliza.
O artigo define cinco princípios da plataforma, e um deles é específico sobre visibilidade do raciocínio: “Escale a autoridade do agente com a capacidade de inspecionar o pensamento dele.” Traduzindo para a operação: quanto mais poder você dá ao agente — criar conteúdo em seu nome, responder clientes, alterar CRM — mais visível o processo de tomada de decisão precisa ser. Modelos abertos ganham destaque aqui porque permitem inspeção completa do espaço de raciocínio. Se você usa um modelo proprietário e fechado, a inspeção do “porquê” fica limitada. Isso redefine a escolha de modelo não como questão de performance, mas como questão de governança.
Além do comportamento, a plataforma lida com identidade. A DOCA (o framework que programa o BlueField) verifica continuamente a identidade de cada agente e a autoridade delegada — se o agente opera dentro do escopo designado. No nível do negócio, isso responde à pergunta: este agente específico (e não outro) está autorizado a acessar este CRM, com esta credencial, nesta função? Você pode saber quais agentes têm acesso a quê num momento dado, não apenas o que os logs registraram depois.
Compliance deixa de exigir infraestrutura própria — e isso muda a barreira para PMEs
Para uma empresa pequena ou média, a promessa de segurança em IA quase sempre esbarra no custo de implementar um time interno de segurança. A NVIDIA está propondo um modelo de responsabilidade compartilhada: laboratórios, empresas e provedores de hardware cada um é dono de uma camada — como na nuvem hoje.
Isso tem consequência direta para quem automatiza fluxos comerciais sem ter um engenheiro de segurança no time. A fiscalização de agentes deixa de depender de infraestrutura própria de monitoramento — logs, scripts, ferramentas de auditoria post-hoc — e passa a ser uma função da plataforma onde o agente roda. O sandbox, a política verificável antes da execução, o enforcement em tempo real no chip: tudo isso vem embutido na stack. A empresa define política de acesso (quais arquivos, redes, ferramentas e credenciais o agente pode usar), e a plataforma prova que essa política não pode ser escapada pelo agente, porque a verificação acontece num hardware isolado do ambiente de execução.
Para fins de compliance, a diferença entre auditoria a posteriori e verificação contínua é material. Na auditoria, você descobre o problema depois que o dano aconteceu — um e-mail enviado a quem não devia, uma credencial vazada, um dado acessado sem autorização. Na verificação contínua, o comportamento é avaliado em tempo real contra um perfil comportamental predefinido, com capacidade de interromper o agente no caminho para o modelo. O que o artigo descreve como “avaliação contínua da segurança e integridade dos agentes, incluindo a segurança do runtime e o monitoramento de desvios do objetivo desenhado com base em perfil comportamental predefinido” é exatamente essa capacidade.
Um ponto que importa para quem já usa infraestrutura NVIDIA: o artigo afirma que, em sistemas com Vera e BlueField-4, habilitar essas proteções é apenas uma atualização de software. A supervisão no chip não exige reformular a stack — é uma camada que se adiciona.
O que falta (e o que já pode ser usado)
A NVIDIA posiciona a Open Agent Safety Platform como uma arquitetura de referência — não um produto fechado. O OpenShell está disponível como open source (Apache 2.0), e o artigo traz um walkthrough técnico para adicionar controles de runtime a agentes. Empresas que dependem de agentes para operações comerciais — automação de vendas, geração de conteúdo, fluxos de resposta ao cliente — deveriam avaliar a plataforma não pelo hype, mas pela lógica: se seu agente acessa um CRM com dados de clientes, qual é a camada de verificação de cada ação? Se a resposta for “confiamos no agente” ou “analisamos logs depois”, o risco operacional é maior do que parece.
O monitoramento in-silicon não resolve o problema de qualidade do que o agente produz — ele resolve o problema de confiança no que o agente faz. Para o negócio, é a diferença entre automação que funciona e automação que você pode auditar em tempo real, sem depender do que o agente reporta. A comparação histórica do próprio artigo é pertinente: a internet só virou economia quando o navegador parou de confiar no código das páginas — e isolou cada uma num sandbox. A economia de agentes está esperando a mesma camada de confiança. A NVIDIA acaba de propor o equivalente ao sandbox do navegador, mas em silício.



