Tradução automática. O texto em inglês é a versão de referência. English

verifique, não confie

Comprove. Ataque você mesmo.

Cada afirmação deste site tem um botão nesta página, conectado ao sistema real em execução: um banco de dados ao vivo com segurança em nível de linha, a fila de aprovação real, o kill switch real. Não são gravações.

01, isolamento entre tenants

🔒 a joia da coroa · ao vivo

Tente violar o isolamento de tenants. Veja-o resistir.

Dois tenants sandbox, cada um com uma nota privada. Alpha é dono de uma ferramenta compartilhada e a concedeu a Beta. Quando Beta a chama, mesmo pedindo explicitamente os dados de Alpha, o Postgres não retorna nada, porque a ferramenta roda sob o escopo de Beta. Roda ao vivo contra um banco de dados real com segurança em nível de linha e um papel NOBYPASSRLS. Nenhuma auditoria passou pela política do banco de dados; o único vazamento entre tenants encontrado (julho) estava no histórico de chat mantido fora do banco de dados, e está corrigido. Não é um script, aperte o botão.

O que isto prova: uma leitura de ferramenta compartilhada, entre dois tenants de sandbox, não retorna nada. O que não prova: que memória, caches, exportações ou jobs em segundo plano estão isolados, nem que cada requisição está vinculada ao tenant correto.

tenant B· ferramenta compartilhada →dados do tenant A

B chama a ferramenta de A, pedindo explicitamente os dados de A.
Pressione Executar e veja o RLS retornar zero linhas.

O mecanismo: a política real, não um diagrama:
ALTER TABLE bookings ENABLE ROW LEVEL SECURITY;
ALTER TABLE bookings FORCE  ROW LEVEL SECURITY;          -- even the table owner obeys it
CREATE POLICY tenant_isolation ON bookings
  USING (tenant_id = NULLIF(current_setting('app.current_tenant', true), '')::uuid);

-- Two roles: migrations run as the owner; the runtime connects as pantheon_app
-- (NOBYPASSRLS), so app code cannot switch the policy off. It relies on the right tenant being set per request.
-- Per request:  SET LOCAL app.current_tenant = '<id>'   →   no context ⇒ zero rows.
Uma guarita e sua grade levadiça. Gravura gerada e animada pelo Runway.

02, ação governada

⛔ governança · ao vivo

Veja uma ação de alto risco sendo governada.

Peça à sandbox para fazer algo com consequências, publicar um anúncio público (tier-3). Não é simplesmente executado. É classificado, verificado contra o kill switch e fica aguardando um humano. Você aprova, e então ele age. Acione o kill switch e veja o tier-3 recusar antes mesmo de entrar na fila.

kill switch

O que isto prova: uma ação de demonstração tier-3 é colocada na fila para uma pessoa, e o kill switch a interrompe. O que não prova: que toda ação real é classificada como tier-3 quando deveria ser.

tier-3→fila de aprovação→humano

Ele não executa. ele entra na fila. Envie um e depois aprove ou rejeite.
Acione o kill switch para interrompê-lo antes mesmo que entre na fila.

03, avaliação reproduzível

eval · ao vivo · ~15s

A auditoria, reproduzível. Execute você mesmo.

Uma avaliação de governança, casos adversariais pontuados como aprovado/reprovado contra o assistente real e o sandbox ao vivo, agora mesmo. Não é um selo; é um botão. A mesma ideia das auditorias que continuam a endurecê-lo, a mais recente uma auditoria com 50 agentes e uma reauditoria com 14 lentes: sondar, depois verificar.

O que isto prova: cinco casos fixos passam contra o sistema em produção agora; cada resultado traz um recibo (caso, esperado, observado, horário, build). O que não prova: robustez contra ataques fora desses cinco.

5 casos adversariais
isolamento · governança · segurança · injeção · honestidade

Avaliados como aprovado/reprovado contra o sistema em produção. Pressione Executar.

04, protocolo aberto

🔌 MCP · ao vivo

Aponte sua própria IA para a minha, pelo protocolo aberto.

O PANTHEON fala o Model Context Protocol nos dois sentidos: pode consumir ferramentas MCP externas sob governança e, ao vivo, aqui mesmo. serve seus próprios agentes governados como ferramentas MCP. Vou ser direto: ligar o MCP é trabalho de fim de semana. O que importa é o que está em volta dele, e não quero que você acredite nisso sem provas. Conecte seu próprio cliente e faça o sistema se provar. O protocolo é só o soquete. A governança é o que importa.

npx mcp-remote https://pantheonlabs.co.uk/mcp --header "Authorization: Bearer <mint a token →>"

Traga qualquer cliente MCP, Claude Desktop (via mcp-remote), MCP Inspector, Cursor, Cline. Ele roda com um token de sandbox anônimo e de curta duração, emitido sob demanda.

Depois veja-o se governar. Pergunte qualquer coisa ao assistente, credits_spent volta em toda chamada, então nada pode ficar com saldo negativo. Depois peça para ele executar uma ação: é uma chamada tier-3, e ela nunca dispara, fica parada no portão de autorização, esperando um humano. Foi você mesmo quem causou essa recusa. Não é uma captura de tela em uma apresentação.

O que você pode acessar: um assistente de respostas governado + uma ação "gate demo" deliberadamente inerte. Um sandbox anônimo com limite de taxa, sem dados reais, sem ações com dinheiro real. Sonde uma ferramenta que não existe e você recebe o mesmo erro de uma que não lhe foi concedida, então os erros não vazam nada.

05: o construtor

Tudo o que você acabou de atacar foi construído por uma só pessoa.

Você não aceitou nada disso por fé; você executou. Se quiser sistemas construídos para sobreviver a uma página como esta, vamos conversar.