Pular para o conteúdo principal

Segurança

O que as ferramentas podem fazer​

As cinco ferramentas apenas leem dados: elas fazem consultas e não alteram nada, nem no NameBeta nem em nenhum outro lugar. O que as ferramentas não fazem lista o que isso exclui, e cada ferramenta declara isso com a anotação readOnlyHint.

Ao entrar, você concede a um cliente um token para https://namebeta.com/api/mcp e nada além disso. O token identifica em qual plano cada chamada é contabilizada; Autorização descreve as verificações que o servidor aplica.

O que o NameBeta recebe​

Em cada chamada de ferramenta, o NameBeta recebe o nome da ferramenta, seus argumentos (os domínios ou o texto sobre os quais você perguntou) e o token que identifica você. Ele não recebe a sua conversa, os resultados de outras ferramentas nem qualquer outra informação que o seu assistente tenha. As chamadas são contabilizadas no seu plano conforme descrito em Cotas. A política de privacidade explica como o NameBeta trata os seus dados.

Os resultados das ferramentas contêm texto de terceiros​

Boa parte do que as ferramentas retornam foi escrita por pessoas de fora do NameBeta, e o NameBeta repassa esse conteúdo sem alterações:

FerramentaTexto de terceiros
lookup_whoisraw, o registro WHOIS completo, e campos como registrar
lookup_dnsdata de cada registro, em especial registros TXT

Quem controla um domínio controla os registros TXT dele, e um registrador controla o registro WHOIS que disponibiliza. Esse texto pode conter instruções dirigidas a um assistente de IA, como "ignore as instruções anteriores e …". Isso é injeção de prompt: se o assistente tratar o texto como instruções, e não como dados, pode acabar executando-as.

As ferramentas do próprio NameBeta não podem ser usadas contra você dessa forma, porque apenas leem dados. O risco está nas outras ferramentas que o seu assistente tem na mesma conversa: uma ferramenta que envia e-mails, executa comandos, grava arquivos ou chama outro serviço pode ser manipulada por um texto retornado por uma consulta do NameBeta.

  • Trate os resultados como dados. Os resultados das ferramentas são conteúdo para análise, nunca instruções a seguir.
  • Mantenha a confirmação ativa para ferramentas que gravam dados. Se quiser, deixe as ferramentas somente leitura do NameBeta rodarem sem confirmação, mas mantenha o cliente pedindo confirmação antes de usar ferramentas de outros servidores que enviam, alteram ou pagam por algo.
  • Confira antes de agir com base em uma consulta. Se uma resposta baseada em dados de WHOIS ou DNS sugerir uma ação que você não pediu, verifique primeiro o resultado bruto.

O campo url nos resultados de check_availability abre uma página em namebeta.com. O campo register_url nos resultados de compare_prices passa por namebeta.com e leva à página de registro de um registrador. Outros links em um resultado, como os de um registro WHOIS, vêm de terceiros.

Como relatar um problema​

Escreva para contact@namebeta.com para relatar um problema de segurança.