Postgate AI
Segurança e RGPD

Modelo de segurança: permissões delegadas em vez de uma conta de serviço partilhada.

Acesso de IA às caixas de correio do Microsoft Exchange sem torcer o seu modelo de permissões: cada pessoa entra com os direitos que já tem, o conteúdo passa sem ficar guardado e tudo corre em alojamento na Alemanha, com contrato de subcontratação desde o primeiro dia.

O modelo

Seis princípios que fazem a diferença

Os mesmos compromissos são vinculativos no contrato de subcontratação (anexos 1 e 2). Esta é a versão em linguagem simples.

Permissões delegadas, sem conta partilhada

Cada colaborador acede à sua caixa de correio com as permissões de Exchange que já tem. Não existe conta de serviço central com acesso a todas as caixas, nem application impersonation. A clássica chave-mestra pura e simplesmente não existe na Postgate AI.

Cache: desligada de origem

Por defeito não guardamos conteúdo das caixas de correio, ele apenas passa. Connosco ficam as credenciais cifradas e alguns metadados técnicos (quem, quando, que função). Se quiser, pode ligar uma cache cifrada de curta duração para a sua organização: texto de mensagens convertido e texto de anexos, 7 dias por defeito e no máximo 32 MB por caixa de correio. Volta a desligá-la no portal quando entender, e o correio acima do nível de confidencialidade que definir nunca lá chega.

Cofre cifrado para as credenciais

As credenciais do Exchange ficam cifradas com RSA-4096 num cofre na Alemanha. O isolamento entre utilizadores é total: ninguém vê a caixa de correio de outra pessoa.

Separação entre organizações

Cada organização corre numa instância própria e endurecida, com a sua configuração e os seus dados. Não há ambiente partilhado com outros clientes.

Os dados ficam na Alemanha

O tratamento acontece exclusivamente num centro de dados alemão, operado por uma empresa certificada segundo a ISO 27001. Com um modelo de IA local, até o tratamento completo pode ficar nas suas instalações.

Quem põe os limites é o seu administrador

No portal, o administrador da sua organização decide o que é permitido: por área (e-mail, calendário, contactos, tarefas, pastas, regras) e por tipo de acesso (ler, escrever, enviar, apagar), para toda a organização, para grupos concretos ou para um único utilizador. O que não está autorizado, o servidor recusa. Junta-se a isso um limite de destinatários que um utilizador pode escrever por hora (100 por predefinição) e uma paragem de emergência que bloqueia qualquer acesso seguinte, de imediato e sem reiniciar nada. Os eventos relevantes para a segurança ficam registados sem conteúdo.

O caminho dos dados, sem rodeios

O que acontece a um pedido?

O seu assistente de IA envia um pedido à Postgate AI. O nosso servidor na Alemanha (com a licença self-hosted, o servidor é o seu) vai buscar os dados pedidos ao seu Exchange com as permissões do utilizador em causa e entrega-os ao assistente que escolheu, como um proxy transparente e com TLS em todos os troços. Depois disso, o assunto termina para nós. Por defeito não fica cópia nem registo de conteúdo. Só se ligar a cache é que guardamos o texto das mensagens cifrado, pelo prazo que tiver definido. As caixas de correio estão sempre no seu Exchange, e a escolha do modelo de IA que trata do conteúdo é sua, até um modelo alojado inteiramente nas suas instalações.

Provas para o processo de compra

OWASP Top 10 for LLM Applications 2025, respondida ponto por ponto

Cada ponto da lista tem uma ficha própria, incluindo aqueles que só cobrimos a meio. Onde falta algo, está dito. Um mecanismo sem prova no código, para nós, não conta como mecanismo.

A verificação foi feita contra a versão de 2025 da lista. Se sair uma versão nova, este balanço vale até o refazermos. A lista separada da OWASP sobre ameaças a sistemas agênticos não é assunto desta página.

parcial

LLM01:2025 Prompt Injection

As funções de leitura marcam o resultado como conteúdo alheio, com a indicação expressa de que é material e não uma instrução. Uma análise de padrões classifica o conteúdo e conta os acertos.

A análise marca e conta, não retira nada. Na instância que alojamos falta, além disso, a confirmação na segunda chamada como último travão antes do envio.

parcial

LLM02:2025 Sensitive Information Disclosure

As credenciais do Exchange só existem cifradas e resolvem-se por identidade, cada uma com a sua própria chave de dados. Os registos ocultam os campos sensíveis, mascaram os endereços e guardam a identidade como pseudónimo. O espelho da caixa de correio e a base de vetores só passam a existir se o operador os ligar.

O conteúdo da caixa de correio segue para o cliente de IA ligado, porque é para isso que serve, e o que lá acontece já está fora deste servidor.

parcial

LLM03:2025 Supply Chain

A imagem base está fixada por uma soma de verificação e não por um nome que pode mudar. As bibliotecas chegam com versão e soma de verificação a partir de um ficheiro de bloqueio, e um guarda deteta quando alguém muda os requisitos sem gerar um ficheiro novo.

Não existe uma lista de materiais dos componentes, nem uma comparação automática com os avisos de vulnerabilidades.

parcial

LLM04:2025 Data and Model Poisoning

Não treinamos modelo nenhum e não metemos dados de clientes em treino nenhum. Os dados guardados vêm exclusivamente da caixa de correio da identidade em causa e ficam separados por identidade.

Uma mensagem preparada de propósito fica nessa mesma caixa de correio e pode enviesar uma pesquisa posterior. Não há avaliação da origem de cada entrada.

parcial

LLM05:2025 Improper Output Handling

O HTML que volta a entrar numa mensagem passa por uma lista de permissões de etiquetas, atributos e esquemas de endereço. Os acessos à base de dados correm por parâmetros.

No formato de leitura predefinido, as funções entregam o HTML original da mensagem tal como está. O que é limpo é o caminho de volta para uma mensagem, não o caminho de saída. Se o cliente ligado trata uma resposta como texto ou a apresenta como HTML, isso não é este servidor que decide.

parcial

LLM06:2025 Excessive Agency

O acesso exige uma identidade verificada e corre com as permissões de Exchange dessa mesma identidade. Sem identidade, o servidor recusa. Não há conta partilhada nem impersonation. A paragem de emergência e o limite de envio travam o envio sem reiniciar o serviço.

A matriz de permissões por organização, grupo e utilizador só faz efeito depois de o administrador a ativar. A confirmação na segunda chamada, antes de enviar e de apagar, corre na instalação self-hosted. Na instância que alojamos está desligada.

coberto

LLM07:2025 System Prompt Leakage

O texto de sistema do servidor não guarda segredo nenhum, e as permissões não dependem dele, dependem das permissões de Exchange da identidade.

O operador pode substituir esse texto, e o que lá estiver é visível para qualquer cliente ligado.

parcial

LLM08:2025 Vector and Embedding Weaknesses

Todo o acesso à base de vetores exige uma identidade e corre contra uma tabela com segurança ao nível da linha imposta, tendo o pseudónimo como chave. Assunto, corpo da mensagem e texto dos anexos nunca lá entram.

Os vetores em si não estão cifrados, portanto quem contornar o papel na base de dados contorna também a regra. O que entra no índice não é examinado à procura de instruções infiltradas.

parcial

LLM09:2025 Misinformation

As funções entregam os dados da caixa de correio a partir da fonte, o Exchange mantém-se a referência. O conteúdo alheio traz a marca da origem. Uma ficha de sistema declara abertamente o fornecedor, o modelo e o destino.

O servidor não verifica o que o modelo escreve. Se um resumo está certo, isso não é coisa que ele meça, e não há obrigação de citar prova para cada afirmação.

coberto

LLM10:2025 Unbounded Consumption

A taxa de chamadas está limitada por identidade, a fila de trabalho tem teto, a concorrência contra o Exchange está restringida e o envio tem teto por identidade e por hora.

Com vários nós, o limite vale por nó enquanto o contador comum não estiver na base de dados. O custo de um modelo ligado não é coisa que este servidor limite.

O documento completo indica, para cada ponto, o mecanismo, o veredicto, a limitação e o sítio no código. Entregamo-lo a pedido. Pedir o documento

Instruções infiltradas

O que corre contra instruções escondidas no texto do correio

Uma mensagem de correio pode trazer texto com o aspeto de uma ordem dada ao modelo. Há três coisas que trabalham contra isso, e nenhuma delas é um filtro que apanhe tudo.

O texto alheio continua reconhecível como texto alheio

Cada resultado de leitura traz a indicação de que é material e não uma instrução. O modelo recebe a origem junto com o conteúdo, e não só o conteúdo.

Uma análise de padrões com alcance declarado

Hoje reconhece frases de instrução em alemão e em inglês, sinais de controlo vindos de moldes de conversa, texto escondido e caracteres invisíveis. Marca e conta, mais nada. O contador de acertos e o nível de risco medem coisas diferentes: o contador sobe no primeiro acerto forte, o nível só a partir do limiar que estiver definido.

Destinatários que só aparecem em texto alheio

Se um endereço aparece apenas em texto lido de fora, o guarda de saída torna mais exigente a pergunta feita antes do envio. Isto faz efeito onde a confirmação antes do envio corre, ou seja, na instalação self-hosted.

Os padrões não foram medidos só contra casos que nós próprios imaginámos. Passámo-los por uma lista pública de ataques de terceiros, o garak da NVIDIA, com a sonda para injeção indireta a partir de conteúdo de documentos e de correio. Cada caso é um teste próprio. As falhas que medimos ficam guardadas como testes que falham de propósito, para que fechar uma delas mais tarde se note em vez de se desvanecer em silêncio. O correio comum não dispara falsos alarmes, e para isso há âncoras de teste próprias. Dizemos o nome da ferramenta, porque uma lista sem nome não é prova, é uma afirmação.

FAQ

Perguntas frequentes

Está em conformidade com o RGPD?

Está. O tratamento acontece na Alemanha e o contrato de subcontratação, ao abrigo do artigo 28.º do RGPD, é celebrado logo no registo, com as medidas técnicas e organizativas documentadas e a lista de subcontratantes. Quem já tem conta consulta o contrato no portal quando quiser.

Porque é que uma conta de serviço com acesso a todas as caixas é um risco?

Uma conta com acesso a toda a organização é um único ponto de ataque: se cair, ficam expostas todas as caixas de correio. E como todas as ações correm sob a mesma identidade, deixa de haver rasto por pessoa. A Postgate AI dispensa isso por completo.

Que dados guarda a Postgate AI de forma permanente?

As credenciais de Exchange cifradas (RSA-4096, em cofre na Alemanha), as contas do portal (nome, e-mail profissional e hash da palavra-passe) e metadados técnicos de auditoria sem conteúdo. O conteúdo das caixas de correio não entra nessa lista, fica no seu Exchange. Se ligar a cache, juntam-se o texto convertido das mensagens e o texto dos anexos, cifrados e apagados ao fim de 7 dias por defeito.

O fornecedor de IA vê os nossos e-mails?

Isso está nas suas mãos. É o cliente que escolhe o assistente e o liga ao serviço, portanto decide também que modelo trata do conteúdo. Com um modelo alojado localmente, por exemplo com o Ollama, nenhum conteúdo sai do seu ambiente. Nós não temos IA própria.

Segurança que o seu encarregado de proteção de dados assina.

O contrato de subcontratação, com medidas técnicas e lista de subcontratantes, fecha-se logo no registo. E o período de teste corre no mesmo modelo que vale depois em produção.