Resultados de política
Monitor, Warn, Block, Policy Profiles, Controls, Detectors, Signals e rótulos de capacidade por superfície no AgentKeeper.
A política do AgentKeeper deve responder a três perguntas, nesta ordem:
- O que acontece.
- Onde se aplica.
- Por que aconteceu.
Resultados
| Resultado | O que acontece | Visibilidade para agente ou usuário |
|---|---|---|
| Monitor | A ação prossegue e o AgentKeeper registra o evento silenciosamente. | Nenhum aviso é exibido. |
| Warn | A ação prossegue e o AgentKeeper registra um aviso. | Contexto informativo é exibido onde a superfície suporta. |
| Block | A ação é impedida antes de chegar à ferramenta ou ao servidor. | Orientação de correção é retornada onde a superfície suporta. |
Allow ou Pass significa que nada correspondeu à política, ou que o evento foi registrado como atividade limpa. Não é uma resposta de política que administradores configuram.
Vocabulário de política
| Termo | Significado |
|---|---|
| Policy Profile | Configuração atribuível para Base Policy, grupos ou repositórios. |
| Control | Restrição determinística, como ferramenta, comando, caminho, domínio ou servidor MCP bloqueado. |
| Detector | Categoria de risco que o AgentKeeper reconhece, como exposição de credencial ou prompt injection. |
| Signal | A verificação concreta ou fonte de evidência que explica por que um detector correspondeu. |
Policy Packs continuam existindo como camada interna de empacotamento por trás dos Policy Profiles. No produto, comece pelos Policy Profiles, a menos que você esteja depurando resolução de pack.
O que é um signal
Um signal é um detalhe opcional dentro de um detector. Ele explica exatamente qual verificação correspondeu, sem expor expressões regulares ou detalhes de implementação por padrão.
| Campo | Exemplo |
|---|---|
| O que verifica | Procura formatos de credencial de nuvem em prompts, arquivos e saída de ferramentas. |
| Evidência de exemplo | AKIA...REDACTED |
| Onde executa | Claude Code, Codex, MCP Gateway |
| Resultados possíveis | Monitor, Warn, Block ou somente auditoria |
Administradores normalmente configuram a resposta do detector. Signals servem para explicabilidade quando um detector correspondeu ou quando um detector customizado está em teste.
Rótulos de capacidade por superfície
| Rótulo | Significado |
|---|---|
| Can block | A superfície consegue impedir ações suportadas antes da execução. |
| Warn advisory | A superfície consegue exibir contexto informativo e permitir a ação. |
| Audit only | A superfície consegue registrar evidência, mas não interromper a ação. |
| Partial | A superfície suporta apenas parte do comportamento configurado. |
| Unavailable | A superfície não suporta esse controle hoje. |
Quando a capacidade é parcial ou somente auditoria, a interface deve informar isso antes que o administrador configure a política. Não presuma que Warn ou Block funcionam igual em Claude Code, Codex, Cursor, Windsurf, Copilot, Gemini CLI, extensão de navegador e MCP Gateway.
Verificação
Depois de alterar uma política, valide a partir da superfície que vai executá-la:
- Use a verificação de setup ou de saúde daquela integração.
- Dispare um teste seguro de Monitor ou Warn, quando disponível.
- Dispare um teste documentado de Block apenas quando o administrador já espera bloqueio.
- Confirme que Activity ou Investigations mostram o resultado, a superfície, o detector ou control e o detalhe opcional de signal.