X4G4T

X4G4T: Firewall de políticas headless de latência zero e proxy de Prevenção de Vazamento de Dados (DLP) para agentes de IA e servidores Model Context Protocol (MCP).

Documentação

TAC-SPEC CONTAINMENT GATEWAY • X4G4T [X-FOUR-GATE] • APACHE 2.0 OPEN SOURCE

Firewall e Gateway de Segurança Tático para Agentes de IA. X4G4T (X-Four-Gate)

Agentes de codificação autônomos (Claude Code, Cursor, Windsurf, Devin) e frameworks de agentes (LangChain, CrewAI, AutoGen) executam comandos reais de shell, mutam bancos de dados de produção, chamam APIs financeiras e lidam com credenciais de nuvem. X4G4T é o firewall inline de nível de defesa e latência ultrabaixa que inspeciona argumentos dinâmicos de ferramentas, substitui chaves mestras de LLM com cofre de confiança zero, interrompe explorações SSRF e aplica proteções de submilissegundo antes que mutações de estado ocorram.

$ git clone https://github.com/aryix-hq/X4G4T.git && cd X4G4T && docker compose up -d

Clonar Repositório ↗

<0.2ms Mecanismo AST

Traversal puramente em memória a 8.561.735 avaliações/seg. Zero overhead de banco de dados no caminho crítico.

Cofre de Chaves de Confiança Zero

Agentes usam tokens locais; chaves reais de OpenAI/Claude/Gemini são injetadas somente após ALLOW.

Proxy MCP Nativo

Analisa frames de ferramentas/chamadas JSON-RPC 2.0 para Cursor, Claude Desktop e ferramentas MCP locais.

ISO 27001 + DPDP

Cadeias de hash SHA-256 criptográficas combinadas com apagamento criptográfico AES-256.

Superfície de Ataque Autônoma

Dar Acesso Direto de Produção a Agentes de IA Autônomos Sem um Firewall Inline é Acesso Root no Primeiro Dia.

Nos últimos dois anos, empresas adotaram LLMs para geração passiva de texto e sumarização. Hoje, agentes autônomos estão equipados com ferramentas para executar transferências eletrônicas, mutar bancos de dados relacionais, implantar workloads Kubernetes e ler arquivos de desenvolvedores. Quando ocorre injeção de prompt ou alucinação de modelo, gateways de API tradicionais e WAFs ficam completamente cegos.

GATE 01

Exfiltração de Chave Mestra

Injeção adversária de prompt engana agentes para lerem arquivos locais .env ou despejarem variáveis de ambiente do sistema, expondo chaves de alto valor de nuvem e provedores de LLM.

GATE 02

Operações Destrutivas

Parâmetros alucinados ou loops descontrolados executam mutações de alto impacto—executando DROP TABLE, excluindo buckets S3 ou emitindo reembolsos de $50.000 em vez de $50.

GATE 03

Vazamento de PII em Trânsito

Agentes inadvertidamente coletam ou encaminham cartões de crédito de clientes, SSNs dos EUA, números Aadhaar indianos e tokens internos diretamente para contextos de treinamento de modelos comerciais externos.

GATE 04

Sondagem SSRF e de Metadados

Web scrapers autônomos sondam endereços de loopback locais (127.0.0.1) ou consultam serviços de metadados de instâncias AWS/GCP (169.254.169.254) para roubar tokens STS temporários.

Dimensão de SegurançaGateways de API Tradicionais / WAFs (Kong, Cloudflare)Firewall Tático X4G4TO Impacto de Segurança
Inspeção de ArgumentosCego para semântica de ferramentas JSON: Inspeciona caminhos HTTP genéricos, métodos e limites de taxa de IP.Extração profunda de caminho de pontos AST: Avalia limites numéricos (amount <= 500), regex e valores de enum em <0.2ms.Bloqueia argumentos alucinados e estados de parâmetros não autorizados antes da execução.
Cofre de Credenciais de LLMExposição de Chave Bruta: Chaves (ex.: sk-proj-*) armazenadas em .env local do desenvolvedor ou ambiente de contêiner.Injeção Dinâmica de Confiança Zero: Agentes usam tokens fictícios; o gateway anexa chaves reais de provedor em cofre na saída de rede.Desenvolvedores e agentes nunca veem credenciais de produção; zero roubo de chave por injeção de prompt.
Protocolo de Contexto de Modelo (MCP)Não suportado: Não consegue analisar frames JSON-RPC 2.0 ou traduzir blocos de política em esquemas de erro MCP.Proxy JSON-RPC 2.0 Nativo: Intercepta frames tools/call e retorna payloads de erro padrão em conformidade com RFC.Zero atrito para Cursor, Claude Desktop e servidores MCP empresariais independentes.
Humano no Circuito (HITL)Permitir/Descartar Binário: Ou permite completamente a execução ou lança um descarte de rede fatal 403.Interceptação Multicanal: Suspende com 202 HELD e envia cartões interativos Slack e e-mail para aprovação em 1 clique.Ações críticas (ex.: transferências > $10k) exigem aprovação humana explícita sem quebrar loops de agentes.
Auditoria e Privacidade de DadosLogs de acesso planos não criptografados: Persiste payloads brutos de clientes, criando violações graves do GDPR Art. 17 / DPDP.Cadeia de Hash ISO 27001 + Apagamento Criptográfico: Encadeamento de ledger SHA-256 com chaves AES-256 efêmeras para apagamento instantâneo do GDPR.Destrói matematicamente dados pessoais sem quebrar a continuidade do log de auditoria.

Topologia Tática

Arquitetura de Gateway Centralizado e Proxy Reverso de Confiança Zero

X4G4T opera como um plano de contenção de alta vazão e baixa latência posicionado diretamente entre seus runtimes de agentes autônomos e provedores upstream de LLM ou APIs downstream empresariais.

x4g4t-containment-topology.svg

PORT:4000 (INGRESSO TÁTICO)

Agentes de IA Poliglotas

Agentes de Codificação

Claude Code, Cursor, Windsurf, Devin

Frameworks de Agentes

LangChain, AutoGen, CrewAI, LlamaIndex

Clientes MCP

Claude Desktop, Cursor MCP (JSON-RPC 2.0)

Mecanismo Inline X4G4T (:4000) Overhead: <5ms

1

Portão 1: Autenticação de Modo Duplo e Tradução de Token IAM

Cache de token SHA-256 em memória + verificação JWT Clerk/Okta/Azure AD.

2

Portão 2: Cofre de Chaves de LLM de Confiança Zero e Injeção de Saída

Guarda chaves mestras OpenAI/Claude/Gemini/Vertex; injeta na borda após ALLOW.

3

Portão 3: Avaliador AST de Submilissegundo (<0.2ms)

Verificações profundas de caminho de pontos, limites numéricos, verificação de enum e correspondência regex.

4

Portão 4: Sanitizador DLP Empresarial e Escudo SSRF

Limpeza Luhn de CC, SSN, Aadhaar + bloqueia 169.254.169.254 e loopbacks.

5

Fila de Auditoria Diária à Prova de Adulteração (BullMQ)

Despacho assíncrono para índices Elasticsearch rotacionados diariamente + Prometheus /metrics.

Em REQUIRE_APPROVAL: HTTP 202 HELD → Slack Block Kit e E-mail

Alvos Downstream

LLMs Upstream

OpenAI, Anthropic, Gemini, Vertex AI, Ollama

APIs Empresariais

Stripe, Salesforce, Workday, Slack, SendGrid

Infraestrutura de Nuvem

PostgreSQL, Redis, AWS STS, API Kubernetes

Orçamento de Latência de Ingestão no Caminho Crítico (Alvo vs. Medido)

Estágio / Componente do PipelineMecanismo SubjacenteSLA AlvoMedido Empiricamente
Análise de Cabeçalho e ZodValidação de esquema Zod e tokenização de caminho de pontos< 1.0 ms0.035 ms
Autenticação e RBACMapa hash SHA-256 em memória (TTL de 5 min)< 0.5 ms0.012 ms
Avaliação de Política ASTAST de operador em memória TypeScript puro< 1.0 ms0.00012 ms (0.12 µs)
Sanitizador DLP e Verificação SSRFValidador Luhn e verificação de loopback CIDR ipaddr.js< 0.5 ms0.018 ms
Despacho de Fila de AuditoriaBullMQ Redis LPUSH não bloqueante< 2.0 ms0.080 ms
Overhead Total do Gateway de IngestãoExcluindo trânsito de rede do alvo downstream< 5.0 ms0.066 ms (P50) / 1.34 ms (P99)

Pilares de Defesa Tática

Projetado para Governança de Agentes de Confiança Zero

Cada pilar do X4G4T é construído sobre princípios determinísticos de engenharia de software—eliminando alucinações em runtime, protegendo credenciais de nuvem e garantindo trilhas de auditoria verificáveis.

Mecanismo AST de Submilissegundo

Avaliador de Árvore Sintática Abstrata puramente em memória executa em <0.2ms (latência média de 0.12µs) com 8,5M+ avaliações/seg. Valida campos de notação de pontos aninhados, limites numéricos, padrões regex e papéis IAM.

Injeção de Chave de Confiança Zero

Elimina a distribuição de chaves brutas de LLM. Desenvolvedores e agentes falam com o gateway usando tokens proxy locais. O gateway injeta OPENAI_API_KEY em cofre ou credenciais Claude somente quando uma ação é ALLOWED.

Proxy JSON-RPC MCP Nativo

Proxy transparente para o Protocolo de Contexto de Modelo. Intercepta frames JSON-RPC 2.0 tools/call do Cursor e Claude Desktop, traduzindo violações de segurança em objetos de erro padrão em conformidade com RFC.

DLP em Trânsito e Escudo SSRF

Redação em tempo real de Cartões de Crédito (algoritmo Luhn), SSNs dos EUA, números Aadhaar indianos, segredos AWS e chaves privadas RSA. Bloqueia loopback (127.0.0.1) e serviços de metadados de nuvem (169.254.169.254).

Interruptor de Emergência de IA

Interruptor global de desligamento administrativo em 1 clique interrompe imediatamente toda a execução de agentes autônomos em toda a empresa com HTTP 503 AI_LOCKDOWN_ACTIVE em menos de 0.5ms antes de consultas ao banco de dados.

HITL Multicanal via Slack

Suspende ações de alto impacto com HTTP 202 HELD. Despacha cartões interativos Slack Block Kit e e-mails SMTP com botões de aprovar/rejeitar em 1 clique, retomando loops de agentes perfeitamente.

Auditoria e Apagamento Criptográfico

Encadeamento sequencial de hash SHA-256 (ISO/IEC 27001 A.8.15) combinado com Apagamento Criptográfico de chave de assunto AES-256 efêmera satisfaz o direito ao apagamento do GDPR Art. 17 e DPDP Sec. 12 sem quebrar cadeias de auditoria.

Observabilidade Pronta para Uso

Scrapers Prometheus pré-provisionados e dashboards Grafana com 17 painéis de telemetria em tempo real rastreando latências P50/P90/P99, redações DLP, taxas de injeção de token e saúde de Redis/Postgres.

Arquitetura de Implantação

7 Serviços Táticos. Zero Configuração. No Ar em 30 Segundos.

X4G4T acompanha uma stack completa Docker Compose de nível de produção orquestrando todos os serviços de plano de controle e ingestão sobre uma rede de ponte interna isolada (x4g4t-net).

Execute a stack completa pronta para uso: CONCORRÊNCIA DE NÍVEL MILITAR

$ git clone https://github.com/aryix-hq/X4G4T.git

$ cd X4G4T

$ docker compose up -d

Nome do ContêinerPortaImagem / StackPapel Arquitetural Primário
x4g4t-proxy:4000Fastify / TypeScriptFirewall de política de IA de submilissegundo, proteção SSRF, sanitizador DLP, inspetor de frames MCP, injetor de chave upstream.
x4g4t-web:3000Next.js 14 App RouterPlano de controle empresarial com autenticação Clerk/RBAC, construtor visual de políticas e console de triagem humano no circuito.
x4g4t-postgres:5432postgres:16-alpineIsolamento de tenant, chaves de API com hash SHA-256, políticas AST compiladas e estados de aprovação HITL. Auto-semeia esquema.
x4g4t-redis:6379redis:7-alpineLimitação de taxa de janela deslizante via script Lua atômico + fila de log de auditoria assíncrona em segundo plano BullMQ.
x4g4t-elasticsearch:9200elasticsearch:8.13.4Sumidouro de auditoria imutável do tipo fire-and-forget com rotação automática de índice diária (x4g4t-logs-YYYY.MM.DD).
x4g4t-prometheus:9090prom/prometheus:v2.51.2Scraper em tempo real consultando o endpoint /metrics do proxy Fastify a cada 5 segundos.
x4g4t-grafana:3001grafana:10.4.2Dashboards auto-provisionados com 17 painéis para histogramas de latência P50/P90/P99, contagens de ameaças e medidores ao vivo.

Implantação Kubernetes Nativa em Nuvem (EKS, GKE, AKS, Kind)

Implante manifestos de produção com um único comando: ./scripts/deploy-k8s.sh --namespace prod-x4g4t

Ver Documentação de Implantação ↗

Início Rápido para Desenvolvedores

Integre em Menos de 2 Minutos

Se você usa LangChain, loops de agentes Python, Cursor ou MCP do Claude Desktop, basta apontar a URL de saída do seu agente para o gateway X4G4T.

Chamada de Gateway para Agente Python / LangChain POST /v1/gateway/execute

# Point agent tool executions to X4G4T (X-Four-Gate)
import requests

response = requests.post(
    "http://localhost:4000/v1/gateway/execute",
    headers={
        "Authorization": "Bearer sec_live_x4g4t_demo",
        "Content-Type": "application/json",
        "x-iam-user-id": "usr_engineer_42",
        "x-iam-roles": "developer,billing_operator"
    },
    json={
        "agent_id": "claude_code_autonomous_session",
        "tool_name": "issue_customer_refund",
        "arguments": {
            "customer_id": "cus_9941a",
            "amount": 150.00,
            "currency": "USD"
        },
        "downstream_url": "https://api.stripe.com/v1/refunds"
    }
)

# Result evaluated in pure AST in <0.2ms:
if response.status_code == 200:
    print("ALLOWED & Forwarded to Stripe:", response.json())
elif response.status_code == 202:
    print("HELD for Human Approval in Slack:", response.json())
elif response.status_code == 422:
    print("BLOCKED by X4G4T Gate Policy:", response.json())

Config de Proxy MCP para Claude Desktop e Cursor claude_desktop_config.json

{
  "mcpServers": {
    "enterprise-postgres-guard": {
      "command": "npx",
      "args": [
        "-y",
        "@x4g4t/mcp-proxy",
        "--gateway-url", "http://localhost:4000/v1/gateway/mcp",
        "--token", "sec_live_usr_x4g4t_demo"
      ],
      "env": {
        "X4G4T_TARGET_MCP": "http://internal-postgres-mcp:8080",
        "X4G4T_FAIL_CLOSED": "true"
      }
    }
  }
}
/*
  X4G4T automatically intercepts all tools/call
  frames from Cursor / Claude Desktop. Blocks destructive
  SQL (DROP, TRUNCATE, ALTER) in <0.2ms and returns standard
  JSON-RPC 2.0 error code -32001 to the AI model.
*/

Governança Institucional

Construído para Estruturas de Conformidade Empresarial Global

Sistemas de IA autônomos devem cumprir mandatos estatutários de proteção de dados e gestão de segurança. X4G4T é projetado especificamente para cumprir os controles técnicos de padrões internacionais.

ISO/IEC 27001:2022

Controles A.5.15, A.8.12, A.8.15, A.8.24

Separação estrita de RBAC, limpeza automatizada de Prevenção de Vazamento de Dados (DLP), encadeamento de ledger SHA-256 à prova de adulteração e criptografia AES-256-GCM para parâmetros armazenados.

ISO/IEC 42001:2023

Gestão de Inteligência Artificial (AIMS)

Satisfaz diretamente os Controles B.6.2 (Avaliação de Impacto de IA), B.7.4 (Limites de Autonomia Humana e Substituições HITL) e B.9.3 (Rastreabilidade de Decisão Causal: Modelo + Hash de Prompt + Argumento + Ação).

Lei DPDP da Índia 2023

Seção 6, Seção 8, Seção 12

Verificação obrigatória de Limitação de Finalidade, salvaguardas de segurança razoáveis contra violações de dados e apagamento de Principal de Dados em 1 clique via Apagamento Criptográfico matemático.

GDPR da UE (2016/679)

Artigo 17 e Artigo 25

Resolve o paradoxo de imutabilidade de auditoria vs. direito ao esquecimento destruindo chaves de assunto efêmeras, mantendo cadeias de hash de conformidade intactas enquanto torna dados pessoais comprovadamente irrecuperáveis.

OWASP Top 10 para LLMs

LLM02, LLM06, LLM07, LLM08

Previne a Divulgação de Informações Sensíveis (LLM06), o Design Inseguro de Plugins/Ferramentas (LLM07), a Autonomia Excessiva (LLM08) e ataques SSRF induzidos por injeção de prompt a jusante (LLM02).

Pronto para SOC 2 Tipo II

Segurança, Confidencialidade e Disponibilidade

Registro de auditoria imutável no Elasticsearch, limitação de taxa distribuída com janela deslizante, padrões de produção com falha segura (fail-closed) e Separação Estrita de Funções (SoD) entre desenvolvedores e SecOps.

Framework Open-Core

Núcleo Comunitário Open-Source vs. Edição Comercial Enterprise

O X4G4T é 100% gratuito e open-source sob a licença Apache 2.0. Para empresas com footprints globais de múltiplos clusters, requisitos regulatórios personalizados ou SLAs dedicados, a ARYIX fornece suporte de engenharia comercial.

Capacidade / Recurso de ArquiteturaNúcleo Comunitário (Apache 2.0)Edição Enterprise e Suporte
Fastify Proxy AI Gateway✅ Incluído✅ Incluído
Avaliador AST puramente em memória (<0,2ms)✅ Incluído✅ Incluído
Injeção de Chave LLM Zero-Trust (OpenAI, Claude, Gemini)✅ Incluído✅ Incluído
Sanitizador DLP em trânsito e Escudo SSRF✅ Incluído✅ Incluído
Interceptação nativa MCP JSON-RPC 2.0✅ Incluído✅ Incluído
Human-in-the-Loop multicanal (Slack e E-mail)✅ Incluído✅ Incluído
Interruptor de Emergência para Bloqueio Global de IA✅ Incluído✅ Incluído
Scripts prontos para uso Docker Compose e Kubernetes✅ Incluído✅ Incluído
SSO Empresarial (SAML 2.0, Okta, Entra ID, SCIM)OIDC Comunitário✅ SAML / SCIM Completo
Sincronização Anycast Multi-Região e Edge DistribuídoCluster Único✅ Malha Anycast Global
Armazenamento Frio WORM (AWS S3 Object Lock, 7 Anos)Índices Diários✅ S3 WORM Imutável
Suporte SLA Dedicado e Conectores PersonalizadosComunidade GitHub✅ SLA Dedicado 24/7/365

FAQ Técnico

Perguntas Frequentes

P: O que é o X4G4T e o que o nome significa?

X4G4T (pronuncia-se 'X-Four-Gate') é um firewall de segurança de runtime de nível de defesa, um cofre de credenciais zero-trust e um gateway de contenção open-source, projetado para agentes de IA autônomos e servidores Model Context Protocol (MCP). O nome reflete uma arquitetura criptográfica de contratante de defesa: quatro portões de defesa perimetral (Autenticação/RBAC, Avaliação AST Pura, Sanitização DLP/SSRF em Trânsito e Auditoria de Hash Criptográfico) que selam a infraestrutura empresarial contra loops ilimitados de agentes autônomos, injeções de prompt e mutações maliciosas de ferramentas.

P: Por que agentes de IA autônomos exigem um firewall inline tático?

Agentes autônomos (Claude Code, Cursor, Windsurf, Devin, LangChain, AutoGen) não apenas geram prosa—eles detêm autoridade de execução de ferramentas. Eles executam binários de shell, mutam bancos de dados de produção, disparam transferências bancárias e lidam com segredos. Sem um gateway de contenção inline, injeção adversária de prompt ou alucinação do modelo pode forçar agentes a exfiltrar chaves mestras de LLM de variáveis de ambiente, disparar comandos DROP TABLE catastróficos, vazar PII confidencial ou sondar endpoints internos de metadados em nuvem (169.254.169.254). O X4G4T intercepta e avalia cada chamada de ferramenta em AST puramente em memória em menos de 0,2ms antes que mutações de estado possam ocorrer.

P: Como o X4G4T executa a Injeção de Chave Upstream Zero-Trust?

Sob segurança operacional de nível militar, chaves mestras brutas (OpenAI sk-proj-*, Anthropic sk-ant-*, Google Gemini, credenciais AWS STS) são classificadas como ativos críticos que nunca devem residir em estações de trabalho de desenvolvedores, arquivos .env locais ou contêineres de agentes. Os agentes autenticam-se no X4G4T usando tokens de proxy escopados e revogáveis. O X4G4T armazena segredos mestres em um cofre de chaves criptografado e isolado e injeta credenciais genuínas do provedor no perímetro de saída da rede somente após o payload do agente passar por todas as salvaguardas determinísticas de AST.

P: Como o X4G4T integra-se nativamente com o Model Context Protocol (MCP)?

O X4G4T implementa interceptação nativa de protocolo JSON-RPC 2.0. Quadros de descoberta de ferramentas (tools/list, initialize, ping) passam de forma transparente para servidores MCP upstream designados por cabeçalhos. Quando um agente dispara um quadro de execução (tools/call), o X4G4T isola params.name e params.arguments, executa a verificação de salvaguarda AST e permite o encaminhamento ou converte violações de política em payloads de erro JSON-RPC 2.0 padrão (código: -32001) sem travar o runtime do agente.

P: Como o X4G4T concilia a imutabilidade de auditoria ISO 27001 com o Direito ao Apagamento do Artigo 17 do GDPR?

O X4G4T utiliza Cripto-Remoção (Crypto-Shredding) matemática. Os metadados de auditoria (ID do agente, assinatura da ferramenta, veredito, timestamp) formam uma cadeia de hash SHA-256 contínua e à prova de adulteração, cumprindo o Controle A.8.15 da ISO/IEC 27001:2022. No entanto, payloads de argumentos sensíveis contendo identificadores de identidade pessoal são criptografados usando uma chave de assunto AES-256-GCM efêmera derivada via HMAC-SHA256. Ao receber uma solicitação de apagamento sob o Art. 17 do GDPR ou a Seção 12 da Lei DPDP da Índia, a chave de assunto é destruída. O payload pessoal torna-se ruído branco matematicamente irrecuperável, enquanto a cadeia de hash do registro de auditoria permanece verificável e ininterrupta.

P: Quais são os orçamentos de latência e benchmarks de desempenho do X4G4T?

Benchmarks empíricos do Vitest demonstram que o motor AST puramente em memória em TypeScript do X4G4T executa avaliações em uma média de 0,00012ms (0,12 microssegundos) com throughput superior a 8,5 milhões de avaliações por segundo. No caminho crítico de ingestão do proxy Fastify, a latência P50 de ponta a ponta é de 0,066ms, P95 é de 0,295ms e P99 é de 1,346ms—superando em mais de 11x nosso teto estrito de SLA de 15ms.

P: Como as equipes de engenharia e SecOps podem implantar o X4G4T?

O X4G4T entrega uma stack completa e pronta para uso em Docker Compose, orquestrando 7 microsserviços em uma rede isolada (x4g4t-net): Fastify Gateway (:4000), Next.js Web Control Plane (:3000), PostgreSQL 16 (:5432), Redis 7 (:6379), Elasticsearch 8.13 (:9200), Prometheus 2.51 (:9090) e Grafana 10.4.2 (:3001). Um único comando 'docker compose up -d' inicializa toda a stack em menos de 30 segundos. Para clusters empresariais (EKS, GKE, AKS ou bare-metal isolado), fornecemos manifestos Kubernetes idempotentes e um script de implantação automatizado (./scripts/deploy-k8s.sh).

TAC-CONTAINMENT • APACHE 2.0 OPEN SOURCE

Proteja Seus Agentes de IA Autônomos com o X4G4T.

Implante o X4G4T (X-Four-Gate) em menos de 30 segundos com Docker Compose, ou faça parceria com a ARYIX para consultoria de arquitetura institucional, single sign-on empresarial e integrações de conformidade personalizadas.