Rampa de entrada formal pra empresas mid-market em adoção de IA que precisam de evidência auditada antes de expandir o rollout ou destravar aprovação do board. Foco em modelos de IA implantados (ChatGPT Enterprise, Claude for Work, Microsoft Copilot, Cursor, Vertex AI, Bedrock).
O Quick-Scan NÃO acessa o modelo do provedor diretamente. A Sophinfinity opera como audit partner sob contrato de serviço + NDA, executando a suite de vetores contra o endpoint implantado no ambiente do cliente — fornecido por você através de API key dedicada de auditoria ou proxy reverso configurado.
Este desenho garante: modelo nunca deixa o perímetro do cliente, dados são processados em Ollama local na Sophinfinity para análise fora do endpoint, e PIIs identificados são ofuscados via Microsoft Presidio antes da geração do relatório final, em conformidade com LGPD.
O modelo implantado sob uso do cliente, através do endpoint/API fornecido, com seed e temperatura controlados. Equivalente a um teste de penetração em aplicação web: você audita a instância implantada, não o produto upstream.
Infraestrutura interna do provedor (OpenAI, Anthropic, Microsoft) — esse é o programa de bug bounty deles, não nosso escopo. Auditoria do fornecedor é responsabilidade do fornecedor; nós auditamos a implantação.
Ofuscação automática (Microsoft Presidio, threshold 0.7) sobre CPFs, CNPJs, e-mails, telefones, dados pessoais. Logs retidos por no máximo 30 dias após entrega do relatório.
Cada achado mapeado em OWASP LLM Top 10:2025 e MITRE ATLAS. Score numérico 0-100 com faixas padronizadas (CRITICAL ≤30, HIGH ≤55, MEDIUM ≤75, LOW ≤90, INFO ≥90).
O Quick-Scan executa 6 dos 10 vetores da suite HMA, priorizando os que mais frequentemente identificam gaps críticos em produção mid-market. Para cobertura completa, evolua para a Auditoria Completa HMA-AU-SEL ou o Protocolo HMA-01 anual.
Vetores V02, V05, V08 e V09 ficam reservados para a Auditoria Completa (HMA-AU-SEL) ou cobertura anual (HMA-01-GOV), onde o prazo maior permite análise mais profunda.
O dossiê é estruturado em formato utilizável diretamente por compliance officer, jurídico interno ou auditor externo. Linguagem técnica sem jargão desnecessário, com sumário executivo de 1 página.
Sumário executivo, score numérico HMA, classificação por severidade, achados detalhados com PoC reproduzível, top 3 vetores críticos priorizados.
Métrica proprietária de risco, padronizada conforme CVSS-adjacente. Faixa atingida + interpretação objetiva do status recomendado (APROVADO / ATENÇÃO / MITIGAÇÃO IMEDIATA).
Recomendações priorizadas (curto/médio/longo prazo) com referência aos vetores executados. Não inclui execução das mitigações — esse é o pacote HMA-AU-SEL.
Call síncrona com o Pesquisador-Chefe para discussão dos achados e próximos passos. Sem cobrança adicional, incluída no escopo.
O Quick-Scan opera sob três limites não-negociáveis que protegem juridicamente ambas as partes e garantem conformidade regulatória integral:
Da assinatura do contrato à entrega do dossiê em até 5 dias úteis. Sem burocracia, sem setup demorado.
CONTRATO_SOPHINFINITY_AUDITORIA.md (§3 cláusula de escopo) preenchido com identificação do modelo-alvo implantado. Cliente provisiona endpoint/API key dedicada de auditoria (ou proxy reverso configurado).
D+0 · 1 DIA ÚTILAlinhamento de parâmetros de inferência para reprodutibilidade. Seed fixo, temperatura controlada, métricas baseline coletadas em 50 interações de calibração.
D+1 · 1 DIA ÚTILSuite V01, V03, V04, V06, V07, V10 rodada sequencialmente. Logs capturados localmente via Ollama, PII ofuscada via Presidio. Métricas: bypass rate, latência, severidade, custo por inferência.
D+2 · 1 DIA ÚTILTriagem técnica, classificação por severidade, mapeamento OWASP LLM Top 10:2025, atribuição de score HMA numérico (0-100), identificação do top 3 vetores críticos.
D+3 · 1 DIA ÚTILDossiê técnico (8-12 páginas) entregue em PDF cifrado. Call síncrona de 30 min com Lucas Teixeira para discussão dos achados e próximos passos. Versão completa assinada inclui plano de remediação priorizado.
D+4 · 1 DIA ÚTIL · TOTAL 72H ÚTEISVocê pode solicitar o Quick-Scan em até 24h via formulário institucional, ou agendar uma reunião gratuita de 15 minutos para discutir escopo e prazo com a equipe técnica.