O que o InfoCuesta AI Security Check faz
Guia completo de tudo que a ferramenta oferece hoje, como cada parte funciona por trás e — igualmente importante — o que ela nunca guarda sobre quem a usa.
Visão geral
O InfoCuesta AI Security Check é uma ferramenta educativa e de apoio, mantida pela InfocuestaSec, para qualquer pessoa ou empresa avaliar a segurança e a maturidade de soluções de IA — ferramentas, prompts, RAGs, agentes, APIs — em poucos minutos e em português simples. Não substitui uma avaliação profissional completa de segurança. O catálogo de riscos e boas práticas é baseado em 10 frameworks de referência (lista completa mais abaixo). A ferramenta em si não executa nada que o usuário envia, não faz chamadas de IA em nome de ninguém, e — com uma única exceção opcional e explícita no scanner — nunca entra em contato com serviços de terceiros.
Mapa de funcionalidades
As oito páginas da ferramenta, em ordem de uso típico.
| Página | Rota | O que faz |
|---|---|---|
| Início | / | Atalhos rápidos + estatísticas agregadas e anônimas da comunidade |
| Nova Avaliação | /avaliacao/nova | Formulário guiado que gera um relatório de risco e maturidade |
| Security by Design IA | /security-by-design | Diagnóstico de arquitetura segura com 78 perguntas em 14 domínios |
| Scanner | /scanner | Analisa código colado ou uma URL em busca de indícios de segurança |
| Boas Práticas | /biblioteca | Catálogo de 55 riscos e 18 controles, filtrável por categoria |
| Comparativos | /comparativos | Prós, contras e melhor uso de 7 categorias de tecnologia de IA |
| Aprender IA | /aprender | Glossário pesquisável com 37 termos de IA e segurança de IA |
| Mapa de Competências | /mapa-competencias | 27 tecnologias de mercado com dificuldade, demanda e riscos |
Diagnóstico
As quatro páginas que produzem um resultado sobre uma solução específica.
Nova Avaliação Guiada
/avaliacao/novaFormulário em três partes visuais (Sobre a solução → Perguntas → Resultado) que calcula uma pontuação de risco a partir das respostas.
- Perguntas principais sempre visíveis, mais perguntas extras condicionais que só aparecem conforme a resposta — ex.: dizer "sim" para "usa RAG" revela perguntas específicas de RAG e busca semântica.
- Cada resposta que indica um problema soma pontos de risco; a ausência de controles (log, validação humana, controle de acesso, monitoramento) também soma risco.
- Resultado final: pontuação de segurança (100 − risco), nível de risco (Baixo / Médio / Alto / Crítico) e nível de maturidade (Inicial / Básico / Intermediário / Avançado, pela proporção de boas práticas presentes).
Security by Design para IA
/security-by-designDiagnóstico específico de arquitetura segura — avalia se a solução foi pensada com segurança, privacidade e governança desde o desenho, antes de ir para produção. Separado da Nova Avaliação (que cobre riscos gerais): aqui o foco é checklist de arquitetura.
- 78 perguntas fixas em 14 domínios (governança, LGPD, controle de acesso, proteção de dados, prompt, RAG, agentes, APIs, logs, validação humana, resiliência, terceiros, DevSecOps, produção), respondidas com Sim / Parcial / Não / Não se aplica.
- Cada pergunta tem peso conforme a prioridade do controle se estiver ausente (Crítica, Alta, Média ou Baixa) — o score é uma média ponderada, não uma simples contagem, então gaps críticos pesam mais que detalhes de organização.
- Resultado: score 0–100, classificação de maturidade (Excelente a Crítico), nível de risco, pontuação por domínio, controles ausentes priorizados, plano de ação e um resumo executivo gerado automaticamente.
Scanner de Código e URL
/scannerCola um trecho de código (ou envia um arquivo de até 200KB) ou informa uma URL; a ferramenta procura tecnologias de IA mencionadas e indícios de segurança — sem nunca executar o que foi enviado.
- Motor de evidência: cada achado tem um tipo (Evidência Encontrada / Suspeita / Confirmada / Falso Positivo) e uma confiança de 0–100%. Um regex batendo é tratado como indício, nunca como "vulnerabilidade confirmada" — a mesma filosofia de ferramentas profissionais de AppSec.
- Validação ativa (opcional, com consentimento explícito): testa de verdade chaves de API encontradas contra o provedor real (OpenAI, Anthropic, Google, GitHub) — a chave nunca é salva, só passa pela memória durante a checagem; e sonda a própria URL analisada com OPTIONS e um teste simples de limite de requisições.
- Proteção contra SSRF: bloqueia IPs privados/loopback/link-local, fixa o DNS resolvido contra rebinding, limita redirecionamentos e tamanho de resposta — o scanner faz no máximo uma requisição, sempre no alvo que o próprio usuário autorizou.
Relatório
/relatorio/{token}Resultado da avaliação guiada ou do scanner — temporário por definição: existe só em memória, nunca é gravado em disco.
- Expira sozinho em 2 horas ou desaparece antes se o servidor reiniciar.
- Mostra o placar de segurança, nível de risco, maturidade, tecnologias detectadas e cada risco encontrado — do mais grave ao menos grave — com descrição, exemplo real, solução recomendada e a fonte (framework) de onde veio.
- Pode ser exportado em JSON, CSV, PDF ou Markdown antes de expirar; um aviso de confirmação evita sair da página e perder o resultado sem querer.
Conteúdo de referência
Quatro páginas de consulta, sem depender de rodar uma avaliação.
Biblioteca de Boas Práticas
/bibliotecaCatálogo de riscos e controles, filtrável pelas 7 categorias de risco.
Comparativos de Tecnologias
/comparativos7 categorias — LLMs, Frameworks de IA, Bancos Vetoriais, Cloud/IA, MLOps, Frameworks de Agentes — cada uma com as tecnologias mais usadas, prós e contras, melhor caso de uso, uma tabela de atributos (custo, facilidade, segurança, privacidade, uso local, uso corporativo) e um ponto de atenção. Sem ranking absoluto: a melhor escolha depende do contexto.
Aprender IA
/aprenderPequena enciclopédia pesquisável em português simples — de LLM e RAG a jailbreak e data poisoning. Cada termo traz definição simples, por que importa, como testar na prática e um exemplo.
Mapa de Competências em IA
/mapa-competenciasTecnologias e habilidades mais pedidas em vagas de IA hoje, com dificuldade, demanda de mercado, onde usar, quando aprender, riscos associados e boas práticas.
Transparência comunitária
A página inicial mostra o que a própria comunidade já ajudou a encontrar — sem expor dado de ninguém.
Início
/Oito atalhos diretos para as ações mais comuns, seguidos de números agregados que crescem a cada uso: total de avaliações e scans feitos, problemas encontrados, recomendações entregues, segurança média e maturidade mais comum, os 5 problemas que mais aparecem, as recomendações mais entregues, e uma dica de segurança aleatória.
O que nunca é salvo
O princípio que organiza o resto: só aprendizado agregado e anônimo persiste — nunca o conteúdo enviado.
Nome da solução, respostas do formulário — existem só durante a geração do relatório temporário.
Código colado ou URL analisada — processados em memória, nunca gravados em disco.
Chaves de API encontradas — usadas só durante a validação ativa opcional, nunca armazenadas ou registradas em log.
Qualquer relatório gerado — vive só em memória por até 2 horas e some no restart do servidor.
Contagem de vezes que cada risco apareceu — agregada, nunca ligada a quem ou o quê gerou.
Totais gerais (avaliações feitas, problemas encontrados, segurança média) — usados só para os números do Início.
Frameworks de referência
Fontes que embasam o catálogo de riscos, controles e recomendações.
Segurança da própria ferramenta
O InfoCuesta aplica em si mesmo o que recomenda no scanner de URL.
- CSP estrita — apenas recursos da própria origem; nenhum script ou fonte externa é carregado.
- Rate limiting por IP nas rotas que fazem chamadas de rede ou processamento pesado (scanner, nova avaliação).
- HTTPS obrigatório com HSTS, headers de segurança padrão (X-Frame-Options, X-Content-Type-Options, Referrer-Policy).
- Fontes self-hosted — Manrope e JetBrains Mono servidas pelo próprio domínio, sem chamada a CDN de terceiros.
- Sem telemetria de terceiros — nenhum analytics, pixel ou script de rastreamento de terceiros.