Skip to content

FAQ & resolução de problemas

O agent-passport faz sandbox do meu agente?

Não. É a camada de identidade/atestação, não uma sandbox. Não interceta chamadas nem restringe o processo. Impões o assertScope na fronteira das tools e registas as ações assinadas no teu audit store. Ver padrões.

Em que difere de uma chave de API?

Uma chave de API prova que um chamador tem um segredo. Um passaporte prova que operador avalizou que agente, com que scopes, e cada ação é assinada pelo agente — por isso obténs um registo de auditoria à prova de adulteração, não apenas acesso.

Não há revogação com did:key — é um problema?

Para agentes de longa duração, sim. Mitiga com expiresIn curto e reemissão, ou usa um operador did:web mais uma status list para setups revogáveis e duradouros.

Um servidor comprometido consegue forjar uma ação?

Não sem a chave privada do agente. O verifyAction valida a assinatura contra o DID do agente, por isso ações forjadas ou alteradas falham a verificação.

Como decidem os verificadores em que operadores confiar?

Mantém uma allow-list de DIDs de operadores confiáveis e rejeita passaportes emitidos por outros. A confiança está ancorada em que operadores aceitas.

Funciona offline?

Sim — o did:key resolve-se localmente, por isso emitir e verificar não precisam de rede nem ledger.