Plataforma

O portão que toda resposta de IA atravessa.

Guardrail-as-a-service modelo-agnóstico: rails em cada estágio da interação, detectores calibrados para o Brasil regulado, e um recibo imutável para cada decisão. Motor open-weights IBM Granite Guardian, auto-hospedado.

Cinco rails, um portão

O guardrail roda em cada estágio da interação — não só na saída.

Referência da API →

input

alpha · sem endpoint público

Input rail

Antes do modelo: jailbreak, prompt injection, PII no prompt, tópico fora de escopo, idioma. No código: regras + máscara de PII rodam sobre o texto de entrada em /gcloud/guard.

retrieval

no roadmap

Retrieval rail

Nos trechos recuperados (RAG): fonte não autorizada, dado sob sigilo, documento vencido.

dialog

no roadmap

Dialog rail

No fluxo: política por tenant, persona, escopo regulatório, recusa com justificativa.

execution

no roadmap

Execution rail

Nas ferramentas/agentes: validação de argumentos, allowlist de ações, sem credencial no prompt.

output

alpha · sem endpoint público

Output rail

Depois do modelo: alucinação, citação inexistente, PII, toxicidade, viés, formato. No código: safety + compliance + PII sobre a resposta; verificação de citação ainda é esqueleto.

Detectores

O que o portão enxerga.

Estado de cada componente →
em desenvolvimento

Groundedness & alucinação

Toda afirmação é cotejada com o contexto e o corpus (Planalto, LexML, BCB, ANVISA, RAGJur). verify.js existe como esqueleto; o corpus ainda não está ligado ao rail.

esqueletocorpus pendente
em desenvolvimento

Citação verificável

Lei, artigo, acórdão e número de processo conferidos contra a fonte oficial. Inexistente → bloqueio; divergente → alerta.

OAB 001/2024CPC 77
alpha · sem endpoint público

PII & sigilo

CPF, CNPJ, RG, e-mail, telefone e CEP mascarados por regex brasileira — implementado e testável local. Tokenização e bloqueio por base legal (LGPD art. 7/11) ainda não.

regex BRLGPD
alpha · sem endpoint público

Jailbreak & prompt injection

Detecção por padrão determinístico em português (fallback do classifier.js). O classificador dedicado em pt-BR, inclusive injeção indireta em documentos, está no roadmap.

OWASP LLM01fallback regex
alpha · sem endpoint público

Safety & viés

Cinco categorias no fallback (self-harm, violência, viés, vazamento de credencial, jailbreak). A taxonomia completa do Granite Guardian entra quando GRANITE_GUARDIAN_URL estiver configurado.

Granite previstofallback
alpha · sem endpoint público

Escopo regulado

Diagnóstico sem CFM, consultoria sem OAB, decisão administrativa sem agente público, promessa de resultado — 120 linhas de regras brasileiras codificadas em rules.js.

CFMOABLei 14.133
no roadmap

Topic control

Mantém a conversa no domínio contratado; redireciona ou recusa com mensagem auditável.

por tenant
no roadmap

Formato & schema

JSON/schema, tamanho, idioma e campos obrigatórios validados antes de seguir para o sistema cliente.

structured output

Integração

Como vai entrar em produção — sem reescrever o que já existe.

O que já está em código →
no roadmap

Proxy OpenAI-compatible

Trocar a base URL e ter /v1/chat/completions com streaming inspecionado inline. Não implementado.

no roadmap

SDK uma linha

gcloud.guard(prompt, resposta) em Python e JavaScript. Os pacotes gcloud-guard (PyPI) e @gcloud/guard (npm) não existem: ambos retornam 404.

no roadmap

Plugin de gateway

Kong, APISIX, Envoy — o portão no perímetro, antes de qualquer modelo. Não implementado.

alpha · sem endpoint público

Modelo-agnóstico

O contrato de /gcloud/guard não sabe nem precisa saber quem respondeu: Claude, GPT, Gemini, Llama ou modelo próprio. Vale como desenho; falta o serviço no ar.

Governança & evidência

Confiança sem rastro não vale. O rastro está desenhado — e aqui está o que já existe dele.

Guia do recibo →
alpha · sem endpoint público

Policy-as-code

As regras vivem em código (rules.js) e o inventário é exposto por /gcloud/rules. Revisão por PR com changelog publicado ainda não é prática em operação.

alpha · sem endpoint público

Recibo público

Cada decisão gera recibo com hash sha256 e carimbo OpenTimestamps quando configurado — best-effort, retorna 'pendente' se o calendar falhar. A retenção WORM de 7 anos não existe: o store é volátil.

em desenvolvimento

Observabilidade

/gcloud/audit devolve intercepções por tenant e período a partir de um array em memória. Trace por requisição, painel e export para SIEM estão no roadmap.

no roadmap

Red-team & avaliação contínua

Suíte de ataques em português (jailbreak, injeção, exfiltração) rodando a cada release; métricas públicas.

no roadmap

Human-in-the-loop

O recibo já marca revisao_humana quando a ação é block. A fila de revisão com SLA e trilha de quem decidiu não existe.

alpha · sem endpoint público

Mapeamento normativo

OWASP LLM Top 10, NIST AI RMF, ISO/IEC 42001, EU AI Act — e o que importa aqui: LGPD, LC 105, OAB, CFM, CPC, LRF. Codificado nas regras; falta o serviço que as executa.

Alvos de projeto — nenhum medido em produção

<50msalvo p95 por rail de regras — não medido em produção
<300msalvo p95 com classificador Granite — não medido
99,9%meta de disponibilidade do portão — ainda sem serviço no ar
7 anosretenção WORM exigida por regulados — hoje o store é volátil

Esquemas

O guardrail desenhado.

Arquitetura completa →
Arquitetura do guardrail (modelo-agnóstico)
Arquitetura do guardrail (modelo-agnóstico)
As categorias nativas do Granite Guardian
As categorias nativas do Granite Guardian
Por que guardrails funcionam (defesa em profundidade)
Por que guardrails funcionam (defesa em profundidade)
O hub: Hugging Face dos guardrails
O hub: Hugging Face dos guardrails
Da moderação de conteúdo aos guardrails
Da moderação de conteúdo aos guardrails
Granito através da história
Granito através da história