Uma plataforma que governa os agentes de IA na sua infraestrutura e um produto de segurança. Se exagera o que cobre, da uma falsa sensação de segurança — o que é pior do que nenhuma ferramenta. Portanto, esta página e o contrato explicito: o que funciona hoje, o que esta em fase de design e o que esta fora do escopo de propósito. O resto da documentação mantém-se fiel a isto. Onde o produto ainda não cobre algo, a página di-lo em vez de o implicar.
O Olivares AI e pre-1.0 e open-core. Trate a profundidade ao nível de módulo como trabalho em progresso, a menos que uma página diga o contrário.
O que funciona hoje
- Um único binário arranca com um grafo de acesso populado. O binário do plano de controlo compila para um único artefacto estatico com a interface web embebida. Arranca-lo contra o ambiente de demonstração sintético e percorrer descoberta → grafo R/RW → desvio permitido-vs-observado → inventário e exercitado de ponta a ponta pela suite de testes. O inicio rápido reproduz esse caminho.
- A primeira execução e sem credenciais. Uma instalação nova não tem credenciais predefinidas. No primeiro arranque, sem utilizadores ainda, o motor cunha um token de configuração único e de uso único e imprime-o em stdout (nunca nos registos); troca-o para criar o primeiro administrador.
- A API REST e o registo de auditoria são reais. A superficie pública e descrita pelo contrato OpenAPI 3.1 do próprio produto. O registo de auditoria e apenas adicao e encadeado por hash, com pontos de verificação assinados, e pode ser exportado para formatos SIEM para re-verificação offline.
- A assinatura de versões está construída e verifica-se offline — a evidência publica-se com a primeira versão pública. Cada versão etiquetada transporta assinaturas cosign, proveniência SLSA e SBOMs (SPDX e CycloneDX). Tudo isto pode ser verificado sem acesso a rede. A assinatura baseada em chave (não OIDC) e suportada para pipelines de build air-gapped, e um pacote air-gap e distribuído para instalações sem saída de rede.
O que esta em fase de design ou pre-1.0
O catalogo e de 29 módulos; todos estão ligados numa instalação stock hoje. Veja a referência de módulos para o estado por módulo.
A fidelidade do mapa R/RW e escalonada, por design
A fidelidade depende do que a fonte consegue provar, e o mapa de acesso mostra isso honestamente em vez de fingir certeza. Veja fidelidade para o modelo completo.
- Cobertura e
cleanem armazéns com auditoria nativa (SQL, armazenamento de objetos, armazéns de dados/data lakes),lossyem armazéns de documentos e vetores onde as arestas existem mas são grosseiras, eopaqueonde não há sinal passivo de leitura/escrita (por exemplo Redis, SQLite, D1). Onde leitura versus escrita não pode ser determinada, a aresta e marcadaunknown. - Atribuição e
firmquando uma fonte transporta identidade por agente, e colapsa paraapproximatequando uma conta de serviço partilhada a oculta. Qualquer coisa não resolvida permaneceapproximate— nunca silenciosamente promovida para um agente fabricado.
Fontes: observadores de host ligados; alguns conectores carregam a pedido
A raiz de composição regista os observadores R/RW ao nível do host no caminho de serve stock, configuráveis através da configuração de fontes. Vários conectores de fonte estão construídos mas ainda não ligados ao serve stock — por exemplo os fontes de documentos de conhecimento, que são carregados a pedido por pedidos de ingestão em vez de funcionarem como observadores permanentes. O guia de ligação de fonte e a referência de módulos marcam qual e qual.
O predefinido e um binário; o bus distribuído e opt-in
A instalação predefinida funciona como um único binário com um bus de eventos em processo — backpressure bloqueante, sem perda local. Uma ponte NATS distribuída esta construída e ligada para HA de escala, opt-in via configuração de bus; um bus mal configurado falha o arranque em vez de particionar silenciosamente. A entrega entre nos sobre a ponte e honestamente documentada como at-most-once (a captura em processo e o limite de durabilidade); as perdas são contadas em metricas, nunca silenciosas.
A atuação governada tem três estados honestos
A plataforma observa e governa amplamente; não atua amplamente. Leia permitido vs observado para saber porque essa linha importa. A atuação enquadra-se em três estados:
- Live no binário predefinido, sem provisionamento: aplicação de orçamento FinOps (um orçamento em vigor no seu limite nega o gasto — em processo, sempre ligado), despacho de notificações uma vez configurado um destino, achados detetivos de segurança, e o executor de sandbox sintético em processo.
- On-demand — backend construído e ligado, mas deny-closed ou degradado até que um operador o provisione: deploy
apply/retire(um503até que um executor seja provisionado), orquestracao fire e despacho de voz (deny-closed até que um despachante seja configurado), o runtime de sandbox/red-team isolado (sintético até provisionado), e execução de modelo (um503até que uma credencial de inferência seja configurada). - Seam — uma interface declarada, deny-closed, sem backend ainda.
Air-gap aplica-se ao plano de controlo, não a inferência Claude
Esta e a ressalva mais importante. O plano de controlo — governança e observação — funciona totalmente auto-hospedado e pode ser air-gapped: no único, versão assinada offline, pacote air-gap.
O Claude em si não é auto-hospedável. A Anthropic não publica pesos, portanto qualquer inferência Claude alcança a API da Anthropic, diretamente ou via Bedrock / Vertex / Foundry. No Olivares AI esses pontos de inferência são fail-closed: sem credencial de inferência o juiz LLM fica ignorado e os embeddings recorrem a um embedder local sem saída de rede. “Air-gapped” aqui significa que o seu plano de governança e observação e os seus dados ficam dentro do seu perímetro — não significa que o Claude funciona offline. Apenas modelos que genuinamente auto-hospeda (por exemplo via vLLM ou Ollama sob o módulo de gestão de modelos) podem funcionar air-gapped; modelos frontier intermediados não podem. Veja ligar Claude Code e segurança.
Nem todas as rotas de módulos estão no contrato API público
Alguns endpoints de módulos (por exemplo o grafo e desvio do mapa de acesso) são alcançáveis mas estão deliberadamente fora do documento OpenAPI servido; os seus contratos ao nível de campo residem nas interfaces tipadas do produto. As referências de CLI e configuração cobrem a superficie operacional; o contrato OpenAPI e a superficie REST central, não o produto inteiro.
Não certificado
O Olivares AI e desenhado para SOC 2, ISO 27001 e o EU AI Act — não esta certificado contra nenhum deles. Veja conformidade para o que “desenhado para” significa e que evidência a plataforma produz.
O que o produto deliberadamente não faz
- Sem funcionalidades ofensivas. Isto não é um framework de comando e controlo e não analisa credenciais de outras pessoas. O mapa de acesso e reconhecimento para defensores governarem o seu próprio ambiente — ve-lo e uma ação privilegiada, com escopo de inquilino e totalmente auditada. A linha defensiva e intencional.
- Sem reencaminhador nativo Splunk S2S. O reencaminhamento para Splunk e uma postura documentada (aponte um Universal Forwarder para um ficheiro que o plano de controlo adiciona, ou envie via Splunk HEC), não um emissor nativo Splunk-to-Splunk.
- Sem webhooks de saída no contrato REST. O documento OpenAPI não define
webhooks. A entrega de saída assinada existe como um destino de notificação interno, e o endpoint SCIM Security-Event-Token de entrada e um recetor — nenhum e um webhook OpenAPI. - Sem fine-tuning antes da v1. Fine-tuning de modelos (o módulo de gestão de modelos) e pos-v1. A sua ausência e uma decisão, não uma lacuna.
Uma nota sobre exportação de auditoria
A exportação de registo CLI tem como alvo cef, syslog e otlp. O caminho de push de eventos para um SIEM renderiza um dialeto mais amplo (incluindo OCSF e LEEF) quando um sink e configurado. A exportação pull e a forma certa para arquivo WORM e re-verificação offline.
Se encontrar um comando que não se comporta como documentado, isso é um bug na documentação ou no produto — por favor reporte-o. Esta página e a ancora de confiança; tudo o resto defere para ela.