Modelo de segurança: permissões delegadas em vez de uma conta de serviço partilhada.
Acesso de IA às caixas de correio do Microsoft Exchange sem torcer o seu modelo de permissões: cada pessoa entra com os direitos que já tem, o conteúdo passa sem ficar guardado e tudo corre em alojamento na Alemanha, com contrato de subcontratação desde o primeiro dia.
Seis princípios que fazem a diferença
Os mesmos compromissos são vinculativos no contrato de subcontratação (anexos 1 e 2).
Permissões delegadas, sem conta partilhada
Cada colaborador acede à sua caixa de correio com as permissões de Exchange que já tem. Não existe conta de serviço central com acesso a todas as caixas, nem application impersonation. A clássica chave-mestra pura e simplesmente não existe na Postgate AI.
Cache: desligada de origem
Por defeito não guardamos conteúdo das caixas de correio, ele apenas passa. Connosco ficam as credenciais cifradas e alguns metadados técnicos (quem, quando, que função). Se quiser, pode ligar uma cache cifrada de curta duração para a sua organização: texto de mensagens convertido e texto de anexos, 7 dias por defeito e no máximo 32 MB por caixa de correio. Volta a desligá-la no portal quando entender, e o correio acima do nível de confidencialidade que definir nunca lá chega.
Cofre cifrado para as credenciais
As credenciais do Exchange ficam cifradas com RSA-4096 num cofre na Alemanha. O isolamento entre utilizadores é total: ninguém vê a caixa de correio de outra pessoa.
Separação entre organizações
Cada organização corre numa instância própria e endurecida, com a sua configuração e os seus dados. Não há ambiente partilhado com outros clientes.
Os dados ficam na Alemanha
O tratamento acontece exclusivamente num centro de dados alemão, operado por uma empresa certificada segundo a ISO 27001. Com um modelo de IA local, até o tratamento completo pode ficar nas suas instalações.
Quem põe os limites é o seu administrador
No portal, o administrador da sua organização decide o que é permitido: por área (e-mail, calendário, contactos, tarefas, pastas, regras) e por tipo de acesso (ler, escrever, enviar, apagar), para toda a organização, para grupos concretos ou para um único utilizador. O que não está autorizado, o servidor recusa. Junta-se a isso um limite de destinatários que um utilizador pode escrever por hora (100 por predefinição) e uma paragem de emergência que bloqueia qualquer acesso seguinte, de imediato e sem reiniciar nada. Os eventos relevantes para a segurança ficam registados sem conteúdo.
O que acontece a um pedido?
O seu assistente de IA envia um pedido à Postgate AI. O nosso servidor na Alemanha (com a licença self-hosted, o servidor é o seu) vai buscar os dados pedidos ao seu Exchange com as permissões do utilizador em causa e entrega-os ao assistente que escolheu, como um proxy transparente e com TLS em todos os troços. Depois disso, o assunto termina para nós. Por defeito não fica cópia nem registo de conteúdo. Só se ligar a cache é que guardamos o texto das mensagens cifrado, pelo prazo que tiver definido. As caixas de correio estão sempre no seu Exchange, e a escolha do modelo de IA que trata do conteúdo é sua, até um modelo alojado inteiramente nas suas instalações.
OWASP Top 10 for LLM Applications 2025, respondida ponto por ponto
Cada ponto da lista com o mecanismo que o cobre e o seu estado no código.
A verificação foi feita contra a versão de 2025 da lista.
LLM01:2025 Prompt Injection
As funções de leitura marcam o resultado como conteúdo alheio, com a indicação expressa de que é material e não uma instrução. Uma análise de padrões classifica o conteúdo e conta os acertos.
A análise marca e conta, não retira nada. Na instância que alojamos falta, além disso, a confirmação na segunda chamada como último travão antes do envio.
LLM02:2025 Sensitive Information Disclosure
As credenciais do Exchange só existem cifradas e resolvem-se por identidade, cada uma com a sua própria chave de dados. Os registos ocultam os campos sensíveis, mascaram os endereços e guardam a identidade como pseudónimo. O espelho da caixa de correio e a base de vetores só passam a existir se o operador os ligar.
O conteúdo da caixa de correio segue para o cliente de IA ligado, porque é para isso que serve, e o que lá acontece já está fora deste servidor.
LLM03:2025 Supply Chain
A imagem base está fixada por uma soma de verificação e não por um nome que pode mudar. As bibliotecas chegam com versão e soma de verificação a partir de um ficheiro de bloqueio, e um guarda deteta quando alguém muda os requisitos sem gerar um ficheiro novo.
Não existe uma lista de materiais dos componentes, nem uma comparação automática com os avisos de vulnerabilidades.
LLM04:2025 Data and Model Poisoning
Não treinamos modelo nenhum e não metemos dados de clientes em treino nenhum. Os dados guardados vêm exclusivamente da caixa de correio da identidade em causa e ficam separados por identidade.
Uma mensagem preparada de propósito fica nessa mesma caixa de correio e pode enviesar uma pesquisa posterior. Não há avaliação da origem de cada entrada.
LLM05:2025 Improper Output Handling
O HTML que volta a entrar numa mensagem passa por uma lista de permissões de etiquetas, atributos e esquemas de endereço. Os acessos à base de dados correm por parâmetros.
No formato de leitura predefinido, as funções entregam o HTML original da mensagem tal como está. O que é limpo é o caminho de volta para uma mensagem, não o caminho de saída. Se o cliente ligado trata uma resposta como texto ou a apresenta como HTML, isso não é este servidor que decide.
LLM06:2025 Excessive Agency
O acesso exige uma identidade verificada e corre com as permissões de Exchange dessa mesma identidade. Sem identidade, o servidor recusa. Não há conta partilhada nem impersonation. A paragem de emergência e o limite de envio travam o envio sem reiniciar o serviço.
A matriz de permissões por organização, grupo e utilizador só faz efeito depois de o administrador a ativar. A confirmação na segunda chamada, antes de enviar e de apagar, corre na instalação self-hosted. Na instância que alojamos está desligada.
LLM07:2025 System Prompt Leakage
O texto de sistema do servidor não guarda segredo nenhum, e as permissões não dependem dele, dependem das permissões de Exchange da identidade.
O operador pode substituir esse texto, e o que lá estiver é visível para qualquer cliente ligado.
LLM08:2025 Vector and Embedding Weaknesses
Todo o acesso à base de vetores exige uma identidade e corre contra uma tabela com segurança ao nível da linha imposta, tendo o pseudónimo como chave. Assunto, corpo da mensagem e texto dos anexos nunca lá entram.
Os vetores em si não estão cifrados, portanto quem contornar o papel na base de dados contorna também a regra. O que entra no índice não é examinado à procura de instruções infiltradas.
LLM09:2025 Misinformation
As funções entregam os dados da caixa de correio a partir da fonte, o Exchange mantém-se a referência. O conteúdo alheio traz a marca da origem. Uma ficha de sistema declara abertamente o fornecedor, o modelo e o destino.
O servidor não verifica o que o modelo escreve. Se um resumo está certo, isso não é coisa que ele meça, e não há obrigação de citar prova para cada afirmação.
LLM10:2025 Unbounded Consumption
A taxa de chamadas está limitada por identidade, a fila de trabalho tem teto, a concorrência contra o Exchange está restringida e o envio tem teto por identidade e por hora.
Com vários nós, o limite vale por nó enquanto o contador comum não estiver na base de dados. O custo de um modelo ligado não é coisa que este servidor limite.
O documento completo indica, para cada ponto, o mecanismo, o veredicto, a limitação e o sítio no código. Entregamo-lo a pedido.
Pedir o documento →O que corre contra instruções escondidas no texto do correio
Uma mensagem de correio pode trazer texto com o aspeto de uma ordem dada ao modelo. Há três coisas que trabalham contra isso.
O texto alheio continua reconhecível como texto alheio
Cada resultado de leitura traz a indicação de que é material e não uma instrução. O modelo recebe a origem junto com o conteúdo, e não só o conteúdo.
Uma análise de padrões contra instruções infiltradas
Reconhece frases de instrução em alemão e em inglês, sinais de controlo vindos de moldes de conversa, texto escondido e caracteres invisíveis. Cada acerto fica marcado e contado.
Destinatários que só aparecem em texto alheio
Se um endereço aparece apenas em texto lido de fora, o guarda de saída torna mais exigente a pergunta feita antes do envio. Isto faz efeito onde a confirmação antes do envio corre, ou seja, na instalação self-hosted.
Verificado com o garak da NVIDIA, uma lista pública de ataques para injeção indireta a partir de conteúdo de documentos e de correio. Cada caso é um teste próprio e o correio comum não dispara falsos alarmes.
Perguntas frequentes
Está em conformidade com o RGPD?
Está. O tratamento acontece na Alemanha e o contrato de subcontratação, ao abrigo do artigo 28.º do RGPD, é celebrado logo no registo, com as medidas técnicas e organizativas documentadas e a lista de subcontratantes. Quem já tem conta consulta o contrato no portal quando quiser.
Porque é que uma conta de serviço com acesso a todas as caixas é um risco?
Uma conta com acesso a toda a organização é um único ponto de ataque: se cair, ficam expostas todas as caixas de correio. E como todas as ações correm sob a mesma identidade, deixa de haver rasto por pessoa. A Postgate AI dispensa isso por completo.
Que dados guarda a Postgate AI de forma permanente?
As credenciais de Exchange cifradas (RSA-4096, em cofre na Alemanha), as contas do portal (nome, e-mail profissional e hash da palavra-passe) e metadados técnicos de auditoria sem conteúdo. O conteúdo das caixas de correio não entra nessa lista, fica no seu Exchange. Se ligar a cache, juntam-se o texto convertido das mensagens e o texto dos anexos, cifrados e apagados ao fim de 7 dias por defeito.
O fornecedor de IA vê os nossos e-mails?
Isso está nas suas mãos. É o cliente que escolhe o assistente e o liga ao serviço, portanto decide também que modelo trata do conteúdo. Com um modelo alojado localmente, por exemplo com o Ollama, nenhum conteúdo sai do seu ambiente. Nós não temos IA própria.
Segurança que o seu encarregado de proteção de dados assina.
O contrato de subcontratação, com medidas técnicas e lista de subcontratantes, fecha-se logo no registo. E o período de teste corre no mesmo modelo que vale depois em produção.