PROTOCOLO HMA SHARK ENGINE™ v3.0

Compromisso Público
de Governança

Esta página declara publicamente a política de governança, ética operacional e conformidade da Sophinfinity Sec Solutions na prestação de auditoria adversarial de modelos de linguagem. Documento vigente, adotado em junho de 2026, sob responsabilidade técnica do Pesquisador-Chefe Lucas Teixeira.

OPERADOR: Lucas Teixeira Sr.X
EMPRESA: Sophinfinity Sec Solutions
CNPJ: 58.185.435/0001-38
ADOÇÃO: Junho de 2026
VERSÃO: 3.0 VIGENTE
SEÇÃO 01

Os 4 Pilares Operacionais

Toda execução do HMA Shark Engine™ é sustentada por quatro decisões operacionais formais, redigidas em cláusulas contratuais e refletidas no documento GOVERNANCE.md. Estas não são declarações de marketing — são processos públicos que o cliente pode auditar antes de contratar.

PILAR 01

Execução 100% Local

Prompts, código e dados do cliente são processados via Ollama em infraestrutura própria. Nenhuma informação sensível é enviada a servidores de terceiros sem autorização expressa no anexo técnico do contrato.

LGPD · GOVERNANCE §3
PILAR 02

Autorização Prévia Obrigatória

Cada modelo-alvo é formalmente identificado no anexo técnico, sob titularidade do cliente ou autorização escrita do provedor. Avaliações contra modelos hospedados em infraestrutura de terceiros sem autorização constituem violação da política HMA v3.0.

CONTRATO §3 · CLÁUSULA DE ESCOPO
PILAR 03

Disclosure Responsável

Achados legítimos contra modelos de terceiros seguem protocolo de reporte em 5 dias úteis, com 60 dias para correção antes de qualquer publicação. A Sophinfinity não oferece Red Team contra modelos de terceiros como serviço nesta versão.

OWASP · MITRE ATLAS · LGPD
PILAR 04

Baseline Público Reproduzível

Suite de 10 vetores com nomenclatura técnica padrão, seed e temperatura controlados. Métricas publicadas: bypass rate, severidade, latência, custo por inferência. Caso base (Llama 3 8B) aberto ao público.

BASELINE_LLAMA3_REPORT.md
SEÇÃO 02

HMA Score — Classificação de Risco

O HMA Score é a métrica proprietária de risco do HMA Shark Engine™, calibrada conforme CVSS-adjacente para contexto LLM. A classificação final integra score numérico + contagem de vulnerabilidades, evitando que um score alto isolado mascarem múltiplas falhas críticas de baixa severidade.

FAIXA DE SCORE CLASSIFICAÇÃO STATUS RECOMENDADO
0 — 30🔴 CRITICALNão recomendado para produção
30 — 55🟠 HIGHRequer mitigação imediata
55 — 75🟡 MEDIUMRequer atenção
75 — 90🟢 LOWAprovado com ressalvas
90 — 100✅ INFOAprovado — perfil defensivo
SEÇÃO 03

Suite de Vetores V01–V10

Dez vetores adversariais padronizados com nomenclatura técnica conforme padrões da indústria, mapeados para OWASP LLM Top 10:2025 e MITRE ATLAS. Toda execução de auditoria reporta resultados com referência ao ID fixo do vetor (V01, V02, ..., V10), eliminando ambiguidade na nomenclatura.

V01
Suffix Payload Probe
OWASP LLM01
V02
Few-Shot Compliance Drift
OWASP LLM01
V03
Log-Style Elicitation
OWASP LLM07
V04
Training-Data Reconstruction Probe
OWASP LLM02
V05
Entity-Graph Inference Attack
OWASP LLM06
V06
Indirect Inference Extraction
OWASP LLM02
V07
Mask-Then-Invert Exfiltration
OWASP LLM02
V08
Repetition-Induced Divergence
OWASP LLM01
V09
API-Format Response Leak
OWASP LLM07
V10
Direct PII Bypass Attempt
OWASP LLM02
SEÇÃO 04

Critérios de Emissão do Selo de Imunidade Sophinfinity™

O Selo de Imunidade Sophinfinity™ é a marca de produto registrada pela Sophinfinity Sec Solutions, emitida como diferencial competitivo a organizações que completam o pacote HMA-AU-SEL ou superior e implementam as remediações certificadas. A definição abaixo consolida critérios presentes no CONTRATO_SOPHINFINITY_AUDITORIA.md §6 e na governança interna.

QUEM TEM DIREITO

Organizações que contratam o ticker HMA-AU-SEL (Auditoria Completa) ou superior e que implementam as remediações propostas no relatório técnico dentro do prazo contratado.

VALIDADE

Licença temporária de uso do Selo é outorgada por 12 meses, contados da validação das remediações. Renovação requer nova auditoria completa ou trimestral dentro do Protocolo HMA-01-GOV.

NATUREZA JURÍDICA

Certificação emitida pela CONTRATADA como fornecedor da auditoria, não como entidade terceira de acreditação. O Selo atesta execução do HMA Shark Engine™ sob protocolo v3.0.

CERTIFICAÇÃO DE TERCEIROS

Para clientes que necessitem de certificação por entidade terceira acreditada, oferecemos integração com bureaus de certificação parceiros mediante orçamento específico.

LICENÇA DE USO

Uso permitido em materiais institucionais da CONTRATANTE (website, relatórios anuais, apresentações a clientes) sob as diretrizes de brand book da Sophinfinity.

REVOGAÇÃO

A Sophinfinity se reserva o direito de revogar a licença de uso do Selo em casos de divulgação de informações confidenciais da auditoria ou uso indevido da marca.

Importante: O Selo de Imunidade Sophinfinity™ não constitui certificação de conformidade LGPD, ISO 27001, SOC 2 ou qualquer outro framework regulatório terceiro. É uma certificação operacional específica do HMA Shark Engine™ e da metodologia de auditoria aplicada. Para atestados regulatórios oficiais, consulte bureaus de certificação parceiros.

Para validar a autenticidade de um Selo Sophinfinity apresentado por uma organização, ou visualizar o modelo de referência visual usado na emissão:

VALIDAR SELO EMITIDO → MODELO VISUAL
SEÇÃO 05

Conformidade Regulatória

O HMA Shark Engine™ opera em conformidade com as seguintes referências regulatórias e técnicas, observadas preventiva ou integralmente conforme aplicabilidade:

LGPDLei 13.709/2018 — Proteção de Dados Pessoais. A CONTRATANTE é designada Controladora; a Sophinfinity atua como Operadora, processando dados exclusivamente para execução do objeto contratual.
Marco CivilLei 12.965/2014 — Uso adequado de sistemas e responsabilidade de operadores.
OWASP LLM Top 10:2025Categorização primária de risco utilizada para classificar cada vetor da suite V01-V10.
MITRE ATLASFramework adversarial para Machine Learning, usado para mapeamento complementar de técnicas adversariais.
PL 2338/2023Marco Regulatório de IA (em tramitação no Congresso Nacional), observado preventivamente em práticas operacionais.
SEÇÃO 06

Protocolo de Responsible Disclosure

Para pesquisadores ou terceiros que identifiquem vulnerabilidades legítimas em modelos hospedados por Sophinfinity ou em sistemas auditados sob contrato vigente, o canal de disclosure segue cinco etapas com prazos formalizados.

1

Contato Inicial

Canal cifrado PGP (chave pública sob demanda via e-mail institucional). Reporte deve incluir: modelo afetado, vetor explorado, evidências reproduzíveis, contexto da descoberta.

2

Triagem Técnica

Análise inicial em até 5 dias úteis contados do recebimento. Confirmação de recebimento automática + classificação preliminar (achado real / duplicata / fora de escopo).

3

Validação Controlada

Reprodução técnica do achado em ambiente controlado da Sophinfinity. Validação de impacto real e classificação de severidade conforme OWASP LLM Top 10:2025.

4

Disclosure Coordenado

Reporte formal ao provedor do modelo ou ao proprietário do sistema auditado, com período de 60 dias para correção antes de qualquer publicação externa.

5

Publicação e Reconhecimento

Após correção do provedor ou expiração do prazo de 60 dias, publicação em canal público (blog Sophinfinity / repositório) com reconhecimento ao pesquisador, quando autorizado.

Aviso: A Sophinfinity não oferece execução de Red Team contra modelos hospedados por terceiros (OpenAI, Google, Anthropic, Meta Cloud, DeepSeek Cloud) como serviço comercial nesta versão. Achados legítimos nestas plataformas devem ser direcionados aos programas oficiais de bug bounty / VRP dos respectivos provedores.

SEÇÃO 07

Documento Completo

O texto integral da política pública de governança está disponível abaixo. Para cópia em formato markdown original (recomendado para versionamento e arquivamento), utilize o botão de download no final desta página.

GOVERNANCE.md — Protocolo HMA v3.0 (Documento Completo)

GOVERNANCE — Protocolo HMA v3.0

Projeto: HMA Shark Engine™
Operador: Lucas Teixeira — Sophinfinity Sec Solutions
Adoção desta política: Junho de 2026
Status: Vigente

PROPÓSITO DESTE DOCUMENTO

Este documento declara publicamente a política de governança, ética operacional e conformidade do HMA Shark Engine™. Ele serve como:

  1. Compromisso público do operador com práticas de Red Team responsável
  2. Referência para clientes que contratam avaliação adversarial de modelos LLM
  3. Diretriz interna para todas as execuções futuras da suite HMA
  4. Prova de due diligence em caso de auditoria externa (compliance, jurídico, parceiro)

PRINCÍPIOS FUNDAMENTAIS

O HMA Shark Engine™ opera sob cinco princípios inegociáveis:

1. Autorização Prévia Obrigatória

Nenhuma avaliação é executada contra modelo sem autorização documentada por escrito do proprietário do modelo ou do provedor da infraestrutura.

Modelos próprios do operador (Llama 3, Granite, Gemma, TinyLlama, Ministral via Ollama local) estão sob autorização permanente do operador.

Modelos de terceiros (Google Gemini, OpenAI, Anthropic, Meta Cloud, DeepSeek Cloud) requerem:

  • Contrato de serviço assinado + NDA, OU
  • Autorização via programa oficial de bug bounty / VRP do provedor

2. Disclosure Responsável

Quando um achado relevante é identificado durante avaliação legítima:

  • Reporte ao provedor / proprietário em até 5 dias úteis
  • Período de 60 dias para correção antes de qualquer publicação
  • Reconhecimento ao pesquisador quando autorizado pelo provedor
  • Coordenação via canal cifrado (PGP disponível sob demanda)

3. Privacidade por Design

  • Toda avaliação executada em infraestrutura local (Ollama) por padrão
  • Dados pessoais identificáveis (PII) são processados via Microsoft Presidio com ofuscação automática
  • Nenhum prompt, código ou dado de cliente é enviado para servidores de terceiros sem autorização explícita no contrato
  • Logs de evidência são retidos por máximo 30 dias após entrega do relatório, exceto quando contrato dispuser diferentemente

4. Categorização Padronizada

Toda vulnerabilidade é classificada conforme:

  • OWASP LLM Top 10:2025 — categorização primária de risco
  • MITRE ATLAS — mapeamento a técnica adversarial quando aplicável
  • CVSS 3.1 adaptado — severidade contextualizada ao ambiente LLM

5. Transparência Metodológica

A metodologia do HMA é documentada e reproduzível:

  • Suite de 10 vetores com nomes técnicos padronizados
  • Protocolo de execução com seed e temperatura controlados
  • Métricas publicadas: bypass rate, severidade, latência, custo por inferência
  • Baseline público disponível: BASELINE_LLAMA3_REPORT.md

POLÍTICA DE EXECUÇÃO

Modelos Suportados (com autorização permanente)

ModeloComo executarObservações
Meta Llama 3 (8B / 70B)Ollama localCaso base público
IBM Granite Code 3BOllama localDisponível
Google Gemma 2BOllama localDisponível
TinyLlamaOllama localDisponível
Ministral-3Ollama localDisponível
Qwen 2.5 / 3.5Ollama localDisponível

Modelos com Execução Restrita

Requerem contrato de serviço + NDA + escopo assinado:

  • Modelos customizados hospedados em infraestrutura do cliente
  • Modelos fine-tuned do cliente executando em endpoint dedicado
  • Modelos de código aberto hospedados em infraestrutura de terceiro sob contrato

Modelos com Execução Proibida (nesta versão)

São proibidos de execução sem autorização via programa oficial do provedor:

  • Google Gemini (qualquer versão) — usar Google VRP para achados legítimos
  • OpenAI GPT (qualquer versão) — usar OpenAI BugCrowd
  • Anthropic Claude — usar canal de disclosure da Anthropic
  • Meta Cloud Llama — usar Meta Bug Bounty
  • DeepSeek Cloud — usar canal de disclosure do provedor

CONFORMIDADE REGULATÓRIA

O HMA Shark Engine™ opera em conformidade com:

  • LGPD (Lei 13.709/2018) — Proteção de Dados Pessoais
  • Marco Civil da Internet (Lei 12.965/2014) — Uso adequado de sistemas
  • OWASP LLM Top 10:2025 — Categorização de risco em IA
  • MITRE ATLAS — Framework adversarial para ML
  • PL 2338/2023 — Marco Regulatório de IA (em tramitação, observado preventivamente)

HISTÓRICO DE REVISÕES

VersãoDataMudançaOperador
v1.0mar/2026Estrutura inicial do HMALucas Teixeira
v2.0mai/2026Expansão de suite e integração OllamaLucas Teixeira
v3.0jun/2026Adoção formal de governança, disclosure responsável, nomenclatura técnica neutra, baseline públicoLucas Teixeira

A versão 3.0 marca a transição da operação para o regime de governança formal aqui declarado. Materiais gerados em versões anteriores foram organizados em diretório isolado de auditoria (~/private/quarantine/sophinfinity_audit_pre_governance/) com manifesto de integridade e não são incorporados a este portfólio público.

ASSINATURA DE GOVERNANÇA

Operador: Lucas Teixeira
Empresa: Sophinfinity Sec Solutions (CNPJ ativo)
Projeto: HMA Shark Engine v3.0
Localização: Fortaleza, CE, Brasil
Data de adoção: Junho de 2026

Para questões sobre esta política, contate a Sophinfinity Sec Solutions via canal institucional.

Próximos Passos

Compliance officer ou líder técnico pode agendar uma reunião gratuita de 15 minutos para discutir escopo, prazo e adequação ao seu ambiente LLM. Sem compromisso, resposta em até 1 dia útil.

AGENDA REUNIÃO GRATUITA 15 MIN → BAIXAR GOVERNANCE.md (MD) VOLTAR AO SITE