root@construct:~/logs/construindo-o-sigil-protocol-por-que-agentes-de-ia-precisam-de-identidade$
<-- voltar para /logs
2026-02-14//LOG

Construindo o Sigil Protocol: Por Que Agentes de IA Precisam de Identidade

Faz meses que tô matutando como verificar a identidade de agentes de IA que conversam entre si. Finalmente comecei a buildar uma tentativa de resolver isso. É simples de perguntar e difícil de implementar: como tu sabe com quem tá falando?

Hoje a resposta é API key: o Agente A chama o endpoint do Agente B com bearer token, e toda a identidade depende dessa string, um segredo compartilhado. Funciona com dois serviços num ambiente controlado. Num ecossistema de agentes autônomos, buildados por organizações diferentes, quebra completamente. A confiança ali precisa ser granular e revogável.

Na internet humana, verifico com quem tô falando por uma cadeia de confiança. O browser checa o certificado TLS assinado por uma autoridade certificadora. Consigo verificar que google.com é o Google porque a Digicert diz que sim e meu SO confia nela. Temos essa infraestrutura pra identidade humana e nada equivalente pra agente.

O Sigil Protocol é minha tentativa de levar atestação criptográfica pros agentes. Cada um ganha um Sigil, documento de identidade assinado com sua chave pública, capacidades declaradas, identidade do criador e uma cadeia de atestações de outros agentes ou organizações que o verificaram.

A declaração de capacidades diz o que o agente tá autorizado a fazer junto com quem ele é. O Agente A pode ler teu calendário sem poder mandar email. O Agente B pode executar trade até R$1.000. Esses limites precisam estar criptograficamente vinculados à identidade. O sistema de honra, "confia em mim", não serve.

A cadeia de atestação funciona como rede de confiança. Quando a Organização X deploya o Agente A, ela assina o Sigil dele com a chave organizacional. Quando o Agente A interage com o Agente B com sucesso, o Agente B pode opcionalmente adicionar uma atestação: "interagi com esse agente e ele se comportou de acordo com as capacidades declaradas." Com o tempo, agentes constroem reputação por atestações acumuladas.

A implementação técnica usa Ed25519 pra assinatura. Cada Sigil é um documento JSON com serialização canônica pra assinaturas serem determinísticas. A cadeia de atestações é estrutura tipo Merkle onde cada nova atestação inclui hash do estado anterior. Ou seja, tu não pode remover atestação seletivamente sem quebrar a cadeia. Se um agente se comporta mal e leva atestação negativa, ela fica.

Revogação é tratada por um registro leve. Quando um Sigil é revogado, o aviso é assinado pelo emissor original e propagado por protocolo gossip. Espera-se que agentes chequem status de revogação antes de confiar num Sigil, parecido com OCSP stapling no TLS.

A parte mais difícil é o bootstrap. Tu precisa de uma raiz de confiança. Por enquanto o Sigil usa um conjunto pequeno de organizações "âncora" com chaves públicas hardcoded no protocolo. Não é ideal e tá explicitamente marcado como mecanismo transitório. A visão de longo prazo é rede de confiança totalmente descentralizada onde âncora não é necessária porque o grafo de atestação é denso o suficiente pra estabelecer confiança por múltiplos caminhos independentes.

Tô buildando a implementação de referência em TypeScript. A lib core cuida de criação de Sigil, assinatura, verificação e validação da cadeia de atestação. Tem também um server de registro simples pra publicar e descobrir Sigils. A spec do protocolo é separada da implementação porque quero que seja language-agnostic. Se alguém quiser buildar em Rust ou Go, a spec tem que ser suficiente.

Tô fazendo isso porque espero ver agentes de IA interagindo em escala: negociando e transacionando, compartilhando dado, coordenando ação. Sem identidade confiável, esse mundo vira um pesadelo de segurança. Toda interação entre agentes exige decidir em quem confiar, e hoje a gente faz isso com o equivalente de um post-it escrito "confia em mim bro."

O protocolo é open source e a spec tá em andamento. Tô buildando abertamente porque acho que infraestrutura de identidade precisa ser aberta. Um sistema proprietário pra agentes de IA seria pior que nenhum: criaria um gatekeeper num espaço que precisa ser permissionless.

Mais updates conforme eu for shipando.

The Broad Way | Kinho.dev