Projeto executável do AI Agent Production Checklist. Demonstra autorização determinística, aprovação humana e auditoria correlacionada para tools de agentes sem depender de LLM, API key ou banco externo.
O ambiente instala as dependências, inicia a API e encaminha a porta 8000 automaticamente.
O pyproject.toml declara app.main:app como entrypoint do FastAPI/Vercel.
git clone https://github.com/Videirafo/AI-Agent-Production-Checklist.git
cd AI-Agent-Production-Checklist/examples/safe-agent-api
docker compose up --buildAbra:
- Playground:
http://127.0.0.1:8000/ - API docs:
http://127.0.0.1:8000/docs - health:
http://127.0.0.1:8000/health
A página / permite executar cinco cenários sem escrever JSON manualmente:
- leitura permitida no mesmo tenant;
- leitura cross-tenant negada;
- notificação bloqueada sem aprovação humana;
- notificação aprovada e auditada;
- delete bloqueado pela policy da demo.
A UI chama POST /v1/run-demo da própria FastAPI. A policy não é reimplementada no frontend.
- tenant isolation;
- least privilege;
- approval gate humano;
- bloqueio de tool destrutiva;
- audit event estruturado;
request_idpropagado comocorrelation_id;- contratos Pydantic com limites de tamanho;
- OpenAPI automática;
- headers defensivos na UI pública;
- testes de segurança com pytest;
- Docker, Codespaces e deploy Vercel-ready.
| Tool | Regra |
|---|---|
read_record |
permitida somente no mesmo tenant |
send_notification |
exige human_approved=true |
delete_record |
desabilitada no exemplo |
A autorização é executada fora do prompt/modelo. Um LLM pode sugerir uma ação, mas não concede a si mesmo permissão para executá-la.
POST /v1/run-demo recebe um request_id. A resposta inclui um audit_event cujo correlation_id usa o mesmo identificador.
{
"request_id": "req-demo-002",
"actor_tenant_id": "alpha",
"resource_tenant_id": "alpha",
"tool": "send_notification",
"human_approved": true
}A resposta registra allowed, executed, reason, tenants, tool e human_approved, sem armazenar prompt ou conteúdo de conversa.
git clone https://github.com/Videirafo/AI-Agent-Production-Checklist.git
cd AI-Agent-Production-Checklist/examples/safe-agent-api
code .
python -m venv .venv.\.venv\Scripts\Activate.ps1
python -m pip install -e ".[dev]"
pytest
fastapi dev app/main.pysource .venv/bin/activate
python -m pip install -e ".[dev]"
pytest
fastapi dev app/main.pygit checkout -b feat/minha-policy
git add .
git commit -m "feat: add agent tool policy"
git push -u origin feat/minha-policy