ProtegerResultados de política

Resultados de política

Monitor, Warn, Block, Policy Profiles, Controls, Detectors, Signals e rótulos de capacidade por superfície no AgentKeeper.

A política do AgentKeeper deve responder a três perguntas, nesta ordem:

  1. O que acontece.
  2. Onde se aplica.
  3. Por que aconteceu.

Resultados

ResultadoO que aconteceVisibilidade para agente ou usuário
MonitorA ação prossegue e o AgentKeeper registra o evento silenciosamente.Nenhum aviso é exibido.
WarnA ação prossegue e o AgentKeeper registra um aviso.Contexto informativo é exibido onde a superfície suporta.
BlockA ação é impedida antes de chegar à ferramenta ou ao servidor.Orientação de correção é retornada onde a superfície suporta.

Allow ou Pass significa que nada correspondeu à política, ou que o evento foi registrado como atividade limpa. Não é uma resposta de política que administradores configuram.

Vocabulário de política

TermoSignificado
Policy ProfileConfiguração atribuível para Base Policy, grupos ou repositórios.
ControlRestrição determinística, como ferramenta, comando, caminho, domínio ou servidor MCP bloqueado.
DetectorCategoria de risco que o AgentKeeper reconhece, como exposição de credencial ou prompt injection.
SignalA verificação concreta ou fonte de evidência que explica por que um detector correspondeu.

Policy Packs continuam existindo como camada interna de empacotamento por trás dos Policy Profiles. No produto, comece pelos Policy Profiles, a menos que você esteja depurando resolução de pack.

O que é um signal

Um signal é um detalhe opcional dentro de um detector. Ele explica exatamente qual verificação correspondeu, sem expor expressões regulares ou detalhes de implementação por padrão.

CampoExemplo
O que verificaProcura formatos de credencial de nuvem em prompts, arquivos e saída de ferramentas.
Evidência de exemploAKIA...REDACTED
Onde executaClaude Code, Codex, MCP Gateway
Resultados possíveisMonitor, Warn, Block ou somente auditoria

Administradores normalmente configuram a resposta do detector. Signals servem para explicabilidade quando um detector correspondeu ou quando um detector customizado está em teste.

Rótulos de capacidade por superfície

RótuloSignificado
Can blockA superfície consegue impedir ações suportadas antes da execução.
Warn advisoryA superfície consegue exibir contexto informativo e permitir a ação.
Audit onlyA superfície consegue registrar evidência, mas não interromper a ação.
PartialA superfície suporta apenas parte do comportamento configurado.
UnavailableA superfície não suporta esse controle hoje.

Quando a capacidade é parcial ou somente auditoria, a interface deve informar isso antes que o administrador configure a política. Não presuma que Warn ou Block funcionam igual em Claude Code, Codex, Cursor, Windsurf, Copilot, Gemini CLI, extensão de navegador e MCP Gateway.

Verificação

Depois de alterar uma política, valide a partir da superfície que vai executá-la:

  1. Use a verificação de setup ou de saúde daquela integração.
  2. Dispare um teste seguro de Monitor ou Warn, quando disponível.
  3. Dispare um teste documentado de Block apenas quando o administrador já espera bloqueio.
  4. Confirme que Activity ou Investigations mostram o resultado, a superfície, o detector ou control e o detalhe opcional de signal.