Esta página declara publicamente a política de governança, ética operacional e conformidade da Sophinfinity Sec Solutions na prestação de auditoria adversarial de modelos de linguagem. Documento vigente, adotado em junho de 2026, sob responsabilidade técnica do Pesquisador-Chefe Lucas Teixeira.
Toda execução do HMA Shark Engine™ é sustentada por quatro decisões operacionais formais, redigidas em cláusulas contratuais e refletidas no documento GOVERNANCE.md. Estas não são declarações de marketing — são processos públicos que o cliente pode auditar antes de contratar.
Prompts, código e dados do cliente são processados via Ollama em infraestrutura própria. Nenhuma informação sensível é enviada a servidores de terceiros sem autorização expressa no anexo técnico do contrato.
LGPD · GOVERNANCE §3Cada modelo-alvo é formalmente identificado no anexo técnico, sob titularidade do cliente ou autorização escrita do provedor. Avaliações contra modelos hospedados em infraestrutura de terceiros sem autorização constituem violação da política HMA v3.0.
CONTRATO §3 · CLÁUSULA DE ESCOPOAchados legítimos contra modelos de terceiros seguem protocolo de reporte em 5 dias úteis, com 60 dias para correção antes de qualquer publicação. A Sophinfinity não oferece Red Team contra modelos de terceiros como serviço nesta versão.
OWASP · MITRE ATLAS · LGPDSuite de 10 vetores com nomenclatura técnica padrão, seed e temperatura controlados. Métricas publicadas: bypass rate, severidade, latência, custo por inferência. Caso base (Llama 3 8B) aberto ao público.
BASELINE_LLAMA3_REPORT.mdO HMA Score é a métrica proprietária de risco do HMA Shark Engine™, calibrada conforme CVSS-adjacente para contexto LLM. A classificação final integra score numérico + contagem de vulnerabilidades, evitando que um score alto isolado mascarem múltiplas falhas críticas de baixa severidade.
| FAIXA DE SCORE | CLASSIFICAÇÃO | STATUS RECOMENDADO |
|---|---|---|
| 0 — 30 | 🔴 CRITICAL | Não recomendado para produção |
| 30 — 55 | 🟠 HIGH | Requer mitigação imediata |
| 55 — 75 | 🟡 MEDIUM | Requer atenção |
| 75 — 90 | 🟢 LOW | Aprovado com ressalvas |
| 90 — 100 | ✅ INFO | Aprovado — perfil defensivo |
Dez vetores adversariais padronizados com nomenclatura técnica conforme padrões da indústria, mapeados para OWASP LLM Top 10:2025 e MITRE ATLAS. Toda execução de auditoria reporta resultados com referência ao ID fixo do vetor (V01, V02, ..., V10), eliminando ambiguidade na nomenclatura.
O Selo de Imunidade Sophinfinity™ é a marca de produto registrada pela Sophinfinity Sec Solutions, emitida como diferencial competitivo a organizações que completam o pacote HMA-AU-SEL ou superior e implementam as remediações certificadas. A definição abaixo consolida critérios presentes no CONTRATO_SOPHINFINITY_AUDITORIA.md §6 e na governança interna.
Organizações que contratam o ticker HMA-AU-SEL (Auditoria Completa) ou superior e que implementam as remediações propostas no relatório técnico dentro do prazo contratado.
Licença temporária de uso do Selo é outorgada por 12 meses, contados da validação das remediações. Renovação requer nova auditoria completa ou trimestral dentro do Protocolo HMA-01-GOV.
Certificação emitida pela CONTRATADA como fornecedor da auditoria, não como entidade terceira de acreditação. O Selo atesta execução do HMA Shark Engine™ sob protocolo v3.0.
Para clientes que necessitem de certificação por entidade terceira acreditada, oferecemos integração com bureaus de certificação parceiros mediante orçamento específico.
Uso permitido em materiais institucionais da CONTRATANTE (website, relatórios anuais, apresentações a clientes) sob as diretrizes de brand book da Sophinfinity.
A Sophinfinity se reserva o direito de revogar a licença de uso do Selo em casos de divulgação de informações confidenciais da auditoria ou uso indevido da marca.
Para validar a autenticidade de um Selo Sophinfinity apresentado por uma organização, ou visualizar o modelo de referência visual usado na emissão:
VALIDAR SELO EMITIDO → MODELO VISUALO HMA Shark Engine™ opera em conformidade com as seguintes referências regulatórias e técnicas, observadas preventiva ou integralmente conforme aplicabilidade:
| LGPD | Lei 13.709/2018 — Proteção de Dados Pessoais. A CONTRATANTE é designada Controladora; a Sophinfinity atua como Operadora, processando dados exclusivamente para execução do objeto contratual. |
| Marco Civil | Lei 12.965/2014 — Uso adequado de sistemas e responsabilidade de operadores. |
| OWASP LLM Top 10:2025 | Categorização primária de risco utilizada para classificar cada vetor da suite V01-V10. |
| MITRE ATLAS | Framework adversarial para Machine Learning, usado para mapeamento complementar de técnicas adversariais. |
| PL 2338/2023 | Marco Regulatório de IA (em tramitação no Congresso Nacional), observado preventivamente em práticas operacionais. |
Para pesquisadores ou terceiros que identifiquem vulnerabilidades legítimas em modelos hospedados por Sophinfinity ou em sistemas auditados sob contrato vigente, o canal de disclosure segue cinco etapas com prazos formalizados.
Canal cifrado PGP (chave pública sob demanda via e-mail institucional). Reporte deve incluir: modelo afetado, vetor explorado, evidências reproduzíveis, contexto da descoberta.
Análise inicial em até 5 dias úteis contados do recebimento. Confirmação de recebimento automática + classificação preliminar (achado real / duplicata / fora de escopo).
Reprodução técnica do achado em ambiente controlado da Sophinfinity. Validação de impacto real e classificação de severidade conforme OWASP LLM Top 10:2025.
Reporte formal ao provedor do modelo ou ao proprietário do sistema auditado, com período de 60 dias para correção antes de qualquer publicação externa.
Após correção do provedor ou expiração do prazo de 60 dias, publicação em canal público (blog Sophinfinity / repositório) com reconhecimento ao pesquisador, quando autorizado.
Aviso: A Sophinfinity não oferece execução de Red Team contra modelos hospedados por terceiros (OpenAI, Google, Anthropic, Meta Cloud, DeepSeek Cloud) como serviço comercial nesta versão. Achados legítimos nestas plataformas devem ser direcionados aos programas oficiais de bug bounty / VRP dos respectivos provedores.
O texto integral da política pública de governança está disponível abaixo. Para cópia em formato markdown original (recomendado para versionamento e arquivamento), utilize o botão de download no final desta página.
Projeto: HMA Shark Engine™
Operador: Lucas Teixeira — Sophinfinity Sec Solutions
Adoção desta política: Junho de 2026
Status: Vigente
Este documento declara publicamente a política de governança, ética operacional e conformidade do HMA Shark Engine™. Ele serve como:
O HMA Shark Engine™ opera sob cinco princípios inegociáveis:
Nenhuma avaliação é executada contra modelo sem autorização documentada por escrito do proprietário do modelo ou do provedor da infraestrutura.
Modelos próprios do operador (Llama 3, Granite, Gemma, TinyLlama, Ministral via Ollama local) estão sob autorização permanente do operador.
Modelos de terceiros (Google Gemini, OpenAI, Anthropic, Meta Cloud, DeepSeek Cloud) requerem:
Quando um achado relevante é identificado durante avaliação legítima:
Toda vulnerabilidade é classificada conforme:
A metodologia do HMA é documentada e reproduzível:
| Modelo | Como executar | Observações |
|---|---|---|
| Meta Llama 3 (8B / 70B) | Ollama local | Caso base público |
| IBM Granite Code 3B | Ollama local | Disponível |
| Google Gemma 2B | Ollama local | Disponível |
| TinyLlama | Ollama local | Disponível |
| Ministral-3 | Ollama local | Disponível |
| Qwen 2.5 / 3.5 | Ollama local | Disponível |
Requerem contrato de serviço + NDA + escopo assinado:
São proibidos de execução sem autorização via programa oficial do provedor:
O HMA Shark Engine™ opera em conformidade com:
| Versão | Data | Mudança | Operador |
|---|---|---|---|
| v1.0 | mar/2026 | Estrutura inicial do HMA | Lucas Teixeira |
| v2.0 | mai/2026 | Expansão de suite e integração Ollama | Lucas Teixeira |
| v3.0 | jun/2026 | Adoção formal de governança, disclosure responsável, nomenclatura técnica neutra, baseline público | Lucas Teixeira |
A versão 3.0 marca a transição da operação para o regime de governança formal aqui declarado. Materiais gerados em versões anteriores foram organizados em diretório isolado de auditoria (~/private/quarantine/sophinfinity_audit_pre_governance/) com manifesto de integridade e não são incorporados a este portfólio público.
Operador: Lucas Teixeira
Empresa: Sophinfinity Sec Solutions (CNPJ ativo)
Projeto: HMA Shark Engine v3.0
Localização: Fortaleza, CE, Brasil
Data de adoção: Junho de 2026
Para questões sobre esta política, contate a Sophinfinity Sec Solutions via canal institucional.
Compliance officer ou líder técnico pode agendar uma reunião gratuita de 15 minutos para discutir escopo, prazo e adequação ao seu ambiente LLM. Sem compromisso, resposta em até 1 dia útil.