Voltar as noticias
Agentes de IA agora podem verificar qualquer credencial em 1 chamada de API
MCP ProtocolAltaEN

Agentes de IA agora podem verificar qualquer credencial em 1 chamada de API

Dev.to - MCP·3 de setembro de 2026

O problema que os agentes enfrentam

Quando um agente de IA precisa decidir se confia em uma ferramenta, em um servidor MCP ou em outro agente, ele não tem uma maneira universal de verificar credenciais. Cada padrão (JWT, W3C VC, Cartões MCP, X.509) tem sua própria lógica de verificação. Os agentes ou pulam a verificação completamente ou a implementam de forma ad-hoc.

Essa é uma lacuna de segurança. Um agente que invoca ferramentas sem verificar credenciais é como um navegador que aceita qualquer certificado TLS.

O que construímos

Uma API gratuita que qualquer agente pode chamar — sem chave de API, sem registro, CORS aberto, cacheável:

curl -X POST "https://www.marketnow.site/api/trust?action=verify" \
  -H "Content-Type: application/json" \
  -d '{"payload": "<qualquer credencial>"}'

Resposta:

{
  "decision": "PERMIT",
  "detected_format": "JWT",
  "issuer": "did:web:alice.example",
  "stages": {
    "PARSER": "OK",
    "DETECT": "JWT",
    "SCHEMA": "OK",
    "CRYPTO": "OK",
    "ISSUER": "did:web:alice.example",
    "KEY_BINDING": "OK",
    "POP": "OK",
    "PROVENANCE": "DIRECT",
    "LIFECYCLE": "ACTIVE",
    "EVIDENCE": "LOGGED",
    "POLICY": "PASS",
    "DECISION": "PERMIT"
  }
}

8 formatos de credenciais suportados

A API detecta automaticamente o formato. O agente não precisa saber se está olhando para um JWT, um W3C VC ou um Cartão do Servidor MCP:

  1. ATC v3 (Cartão de Confiança do Agente) — assinado por Ed25519
  2. JWT (OAuth/OIDC) — RS256/ES256/EdDSA
  3. W3C Credenciais Verificáveis — Ed25519Signature2020
  4. A2A (Agente para Agente do Google) — Ed25519Signature2020
  5. EAT-AI (Tokens de Atestação de Entidade IETF) — EdDSA/ES256
  6. ZTA (Agente de Confiança Zero) — JSON
  7. Cartões do Servidor MCP (Antropico) — JSON
  8. certificados X.509 — RSA/ECDSA

Pipeline de verificação de 12 estágios

Cada credencial passa por 12 estágios independentes. Cada estágio pode falhar de forma independente. O pipeline é fail-closed: se qualquer estágio falhar, a decisão é DENY.

PARSER → DETECT → SCHEMA → CRYPTO → ISSUER → KEY_BINDING
       → POP → PROVENANCE → LIFECYCLE → EVIDENCE → POLICY → DECISION
Estágio O que verifica
PARSER Podemos analisar os bytes brutos?
DETECT Qual formato é este?
SCHEMA Os campos obrigatórios estão presentes?
CRYPTO A assinatura é válida?
ISSUER Quem emitiu esta credencial?
KEY_BINDING A chave de assinatura está vinculada ao emissor?
POP O apresentador tem prova de posse?
PROVENANCE De onde veio esta credencial?
LIFECYCLE Está expirada? Revogada?
EVIDENCE Podemos auditar esta decisão mais tarde?
POLICY Passa nas regras específicas do sistema?
DECISION Veredicto final: PERMIT, DENY ou UNDETERMINED

Regra de ouro: UNKNOWN = DENY, ERROR = DENY, EXPIRED = DENY, REVOKED = DENY.

Como um agente deve usar isso

Antes de invocar uma ferramenta:

import requests

def safe_invoke_tool(tool, credential):
    # Verifique a credencial primeiro
    result = requests.post(
        "https://www.marketnow.site/api/trust?action=verify",
        json={"payload": credential}
    ).json()

    if result["decision"] != "PERMIT":
        # Não invoque — credencial é inválida
        return {
            "blocked": 
Contexto Triplo Up

A nova API oferece uma solução prática para empresas brasileiras que utilizam agentes de IA, garantindo que apenas credenciais válidas sejam aceitas. Isso aumenta a segurança e a confiança nas interações automatizadas, essencial para a adoção de tecnologias de IA.

Noticias relacionadas

Gostou do conteudo?

Receba toda semana as principais novidades sobre WebMCP.