
Agentes de IA agora podem verificar qualquer credencial em 1 chamada de API
O problema que os agentes enfrentam
Quando um agente de IA precisa decidir se confia em uma ferramenta, em um servidor MCP ou em outro agente, ele não tem uma maneira universal de verificar credenciais. Cada padrão (JWT, W3C VC, Cartões MCP, X.509) tem sua própria lógica de verificação. Os agentes ou pulam a verificação completamente ou a implementam de forma ad-hoc.
Essa é uma lacuna de segurança. Um agente que invoca ferramentas sem verificar credenciais é como um navegador que aceita qualquer certificado TLS.
O que construímos
Uma API gratuita que qualquer agente pode chamar — sem chave de API, sem registro, CORS aberto, cacheável:
curl -X POST "https://www.marketnow.site/api/trust?action=verify" \
-H "Content-Type: application/json" \
-d '{"payload": "<qualquer credencial>"}'
Resposta:
{
"decision": "PERMIT",
"detected_format": "JWT",
"issuer": "did:web:alice.example",
"stages": {
"PARSER": "OK",
"DETECT": "JWT",
"SCHEMA": "OK",
"CRYPTO": "OK",
"ISSUER": "did:web:alice.example",
"KEY_BINDING": "OK",
"POP": "OK",
"PROVENANCE": "DIRECT",
"LIFECYCLE": "ACTIVE",
"EVIDENCE": "LOGGED",
"POLICY": "PASS",
"DECISION": "PERMIT"
}
}
8 formatos de credenciais suportados
A API detecta automaticamente o formato. O agente não precisa saber se está olhando para um JWT, um W3C VC ou um Cartão do Servidor MCP:
- ATC v3 (Cartão de Confiança do Agente) — assinado por Ed25519
- JWT (OAuth/OIDC) — RS256/ES256/EdDSA
- W3C Credenciais Verificáveis — Ed25519Signature2020
- A2A (Agente para Agente do Google) — Ed25519Signature2020
- EAT-AI (Tokens de Atestação de Entidade IETF) — EdDSA/ES256
- ZTA (Agente de Confiança Zero) — JSON
- Cartões do Servidor MCP (Antropico) — JSON
- certificados X.509 — RSA/ECDSA
Pipeline de verificação de 12 estágios
Cada credencial passa por 12 estágios independentes. Cada estágio pode falhar de forma independente. O pipeline é fail-closed: se qualquer estágio falhar, a decisão é DENY.
PARSER → DETECT → SCHEMA → CRYPTO → ISSUER → KEY_BINDING
→ POP → PROVENANCE → LIFECYCLE → EVIDENCE → POLICY → DECISION
| Estágio | O que verifica |
|---|---|
| PARSER | Podemos analisar os bytes brutos? |
| DETECT | Qual formato é este? |
| SCHEMA | Os campos obrigatórios estão presentes? |
| CRYPTO | A assinatura é válida? |
| ISSUER | Quem emitiu esta credencial? |
| KEY_BINDING | A chave de assinatura está vinculada ao emissor? |
| POP | O apresentador tem prova de posse? |
| PROVENANCE | De onde veio esta credencial? |
| LIFECYCLE | Está expirada? Revogada? |
| EVIDENCE | Podemos auditar esta decisão mais tarde? |
| POLICY | Passa nas regras específicas do sistema? |
| DECISION | Veredicto final: PERMIT, DENY ou UNDETERMINED |
Regra de ouro: UNKNOWN = DENY, ERROR = DENY, EXPIRED = DENY, REVOKED = DENY.
Como um agente deve usar isso
Antes de invocar uma ferramenta:
import requests
def safe_invoke_tool(tool, credential):
# Verifique a credencial primeiro
result = requests.post(
"https://www.marketnow.site/api/trust?action=verify",
json={"payload": credential}
).json()
if result["decision"] != "PERMIT":
# Não invoque — credencial é inválida
return {
"blocked": A nova API oferece uma solução prática para empresas brasileiras que utilizam agentes de IA, garantindo que apenas credenciais válidas sejam aceitas. Isso aumenta a segurança e a confiança nas interações automatizadas, essencial para a adoção de tecnologias de IA.
Noticias relacionadas

Escaneamos servidores MCP de finanças de código aberto — aqui estão as quatro maneiras como tokens de API vazam
O artigo explora como servidores MCP de finanças expõem tokens de API, revelando padrões de vazamento e a importância de manter a segurança em ambientes de desenvolvimento.

Como Construir Enxames SDR Autônomos com um Servidor MCP de Enriquecimento de Leads B2B
Aprenda a construir enxames SDR autônomos de alto desempenho com acesso nativo a um servidor MCP de enriquecimento de leads B2B, proporcionando perfis de empresas em tempo real e sinais de intenção.
Servidor MCP 1.1.0 da endoflife.ai: Exposição KEV, verificações SBOM e dispositivos de borda para agentes de IA
O servidor MCP da endoflife.ai agora possui dez ferramentas de leitura. Novas funcionalidades incluem exposição a vulnerabilidades conhecidas e status de dispositivos de borda, essenciais para a segurança de versões de software.
Gostou do conteudo?
Receba toda semana as principais novidades sobre WebMCP.