DEV Community

Edison Flores
Edison Flores

Posted on

Universal Trust Adapter: o USB-C da confiança entre agentes de IA (em português)

Por que escrever isto em português

Tenho publicado em inglês sobre o Universal Trust Adapter (UTA) há semanas. Mas metade dos desenvolvedores que me escrevem por DM são falantes de português — Brasil, Portugal, comunidades CPLP. Este artigo corrige isso.

O problema

Quando um agente de IA invoca uma ferramenta — um MCP server, uma API interna, um microserviço — não há forma canônica de responder a três perguntas básicas:

  1. Quem emitiu a credencial dessa ferramenta?
  2. Até quando é válida?
  3. Qual o escopo — o que pode e o que não pode fazer?

Se você vem do mundo OAuth, isto soa familiar. Se vem do X.509, também. Se vem do W3C Verifiable Credentials, idem. O problema é que cada padrão responde a pergunta de forma diferente, e os agentes de IA não sabem qual padrão usar.

A solução: UTA

Universal Trust Adapterhttps://github.com/alicelabs-llc/universal-trust-adapter

UTA é um verificador universal que aceita 8 formatos de credenciais:

# Formato Origem
1 ATC v3 (Agent Trust Card) Proposta da AliceLabs
2 JWT (com x5c chain) IETF RFC 7519
3 W3C Verifiable Credentials W3C VC Data Model
4 A2A (Agent-to-Agent) cards Google A2A Protocol
5 EAT-AI (Entity Attestation Tokens) IETF RATS
6 ZTA (Zero Trust Agent) cards Variante ZTA
7 MCP Server Cards Anthropic MCP
8 X.509 certificates ITU-T

E os processa através de um pipeline de 12 etapas:

PARSER → DETECT → SCHEMA → CRYPTO → ISSUER → KEY_BINDING
       → POP → PROVENANCE → LIFECYCLE → EVIDENCE → POLICY → DECISION
Enter fullscreen mode Exit fullscreen mode

Como usar

Opção A: API pública

curl -X POST https://www.marketnow.site/api/trust?action=verify \
  -H "Content-Type: application/json" \
  -d '{"card": "...seu JWT ou VC aqui..."}'
Enter fullscreen mode Exit fullscreen mode

Opção B: NPM package

npm install @marketnow/trust-core
Enter fullscreen mode Exit fullscreen mode
import { verify } from '@marketnow/trust-core';

const result = await verify(card);
if (result.decision === 'PERMIT') {
  // ferramenta é confiável, execute
} else {
  console.log(result.failed_stage);
}
Enter fullscreen mode Exit fullscreen mode

Benchmarks reais

  • 6.744 verificações por segundo em um único núcleo
  • 480+ testes em Node.js
  • 16 testes em Python (adapter)
  • 23 testes de propriedade (conformance suite)

Por que isto importa no Brasil

O Brasil tem uma das maiores comunidades de desenvolvedores do mundo e uma cultura forte de open source. Startups brasileiras estão construindo agentes de IA para fintech, agritech, healthtech — setores onde a confiança entre agentes não é opcional.

UTA foi projetado para isto: ser uma biblioteca pequena, rápida, sem dependências pesadas, que qualquer dev pode integrar em uma tarde.

O que UTA NÃO resolve

Honestidade:

  • Reputation layer: UTA verifica a criptografia e o issuer, mas não resolve "este issuer é confiável?". Isso requer um reputation graph separado.
  • EAT-AI e ZTA estão em beta — os formatos estão implementados mas a adoção é baixa.
  • Policy engine: a etapa POLICY aceita qualquer política que você implemente, mas UTA não traz políticas predefinidas.

Próximos passos

  1. Leia o README
  2. Teste a API: https://www.marketnow.site/api/trust?action=formats
  3. Se quiser contribuir — traduções, adapters em outras linguagens, casos de uso — abra um issue no repo

Encerramento

A confiança entre agentes não é um problema técnico de criptografia. É um problema de interoperabilidade de padrões. UTA não inventa um novo padrão — conecta os que já existem.

Se você é dev falante de português trabalhando em agentes de IA, este é o momento de contribuir para a camada de confiança. Nós colocamos a infraestrutura; você coloca os casos de uso.


Repo: alicelabs-llc/universal-trust-adapter · API: marketnow.site/api/trust · NPM: @marketnow/trust-core

Top comments (0)