AIR: registro de incidentes com agentes de IA cobre 12 superfícies
Artigo no arXiv propõe catálogo com identificador estável e rótulos para comparar falhas públicas com avaliações de segurança de agentes
O que aconteceu
O Agent Incident Registry (AIR) foi apresentado no artigo "The Agent Incident Registry: Toward Preventing Repeated AI Agent Failures", submetido ao arXiv em 10 de setembro de 2026 e identificado como arXiv:2609.11030v1, na área de Computer Science > Artificial Intelligence. O AIR é descrito pelos autores como um catálogo de registros de eventos relacionados a agentes, com vínculo direto às fontes originais de cada caso.
Cada registro do Agent Incident Registry inclui três elementos: evidência de apoio, um identificador estável e rótulos que levam em conta dados ausentes ("missingness-aware") para quatro dimensões, papel causal, classe de divulgação, mecanismo e desfecho. O catálogo reúne eventos divulgados dentro de uma janela temporal delimitada pelos próprios autores no texto.
O detalhe metodológico mais relevante está no processo de curadoria. Depois da curadoria inicial, um segundo revisor humano checou todos os registros e seus rótulos já existentes, avaliando completude e correção. O artigo também informa que, entre os registros de sistemas generativos em que o agente efetivamente agiu, uma parte envolveu dano concretizado, medida em percentual.
Essa proporção, segundo os autores, não deve ser lida como risco de implantação. O texto afirma que desfechos concretizados se concentram em registros do tipo "in-the-wild" e de falha de segurança, enquanto divulgações responsáveis e demonstrações de pesquisa aparecem de forma esmagadoramente demonstrativa. A parcela agregada descreve a composição da coleta, não o risco real de uso em produção.
Contexto
Agentes de IA operam cada vez mais por meio de ferramentas e de autoridade delegada. Essa arquitetura amplia o que um sistema pode executar sozinho, de chamadas de API a transações e alterações em sistemas corporativos. O artigo parte da constatação de que repositórios gerais de incidentes raramente capturam os mecanismos necessários para comparar falhas públicas com avaliações de segurança voltadas a agentes.
O AIR tenta fechar essa lacuna com uma estrutura comum de rotulagem. A auditoria de escopo em formato de "deployment-analogue" compara o catálogo com o InjecAgent, benchmark de referência em ataques de injeção de prompt contra agentes. Os casos do InjecAgent ocupam três das doze superfícies catalogadas pelo AIR, e todos são acionados por atacante.
A diferença aparece no outro lado da conta. O AIR contém falhas de segurança sem nenhum adversário envolvido, algo que o InjecAgent não cobre por construção. O contraste é o argumento central do trabalho: benchmarks medem o que um atacante provoca, enquanto o AIR também registra o que dá errado sem atacante algum.
Por que importa
O AIR serve para duas finalidades declaradas: recuperação de casos ancorada em fontes e auditoria de escopo de avaliação. A primeira permite que times de segurança cheguem ao caso original por trás de um rótulo. A segunda expõe o que um benchmark deixa de fora quando é usado como se fosse cobertura completa.
O artigo é explícito sobre os limites. O AIR não estima taxa de falha nem eficácia de controles. Quem precisar desses números continua dependendo de outras metodologias. A contribuição do Agent Incident Registry está na comparação de mecanismos e na organização de evidência, não na mensuração de probabilidade.
Para equipes que avaliam agentes antes de liberar acesso a ferramentas, a consequência prática é direta. Um relatório de segurança que só cita resultados de injeção de prompt cobre três de doze superfícies de falha mapeadas pelo AIR.
Impacto
O registro desloca parte do debate de segurança de agentes para a taxonomia. Classificar papel causal, classe de divulgação, mecanismo e desfecho permite comparar um incidente divulgado por uma empresa com uma demonstração de laboratório usando os mesmos campos.
O efeito imediato recai sobre auditorias internas e sobre a redação de avaliações de segurança. Uma equipe que use o AIR como referência passa a declarar explicitamente o que ficou fora do escopo, em vez de apresentar resultados parciais como completos.
Há também efeito sobre benchmarks. O InjecAgent, ao ser confrontado com as doze superfícies do AIR, ganha uma medida de escopo externa. Desenvolvedores de outros benchmarks podem reproduzir o exercício e publicar a própria cobertura.
O que muda
O AIR muda a unidade de análise. Em vez de contar incidentes, o catálogo rastreia mecanismos e desfechos, com evidência vinculada a cada linha. Isso permite perguntas como quantas falhas registradas ocorreram sem atacante e quantas vieram de divulgação responsável, algo que repositórios genéricos respondem mal.
A checagem por um segundo revisor humano adiciona uma camada de qualidade que muitos catálogos abertos não têm. O procedimento de revisão cobre completude e correção dos rótulos existentes, o que reduz o risco de classificação inconsistente entre registros do mesmo período.
O que vem agora
O artigo é um preprint depositado em 10 de setembro de 2026 e identificado como arXiv:2609.11030v1. O material consultado não informa aceitação em conferência nem revisão por pares concluída.
O caminho natural é a extensão do catálogo e a replicação da auditoria de escopo contra outros benchmarks de segurança de agentes. O AIR, registro de incidentes com agentes de IA, foi desenhado para isso: confrontar avaliações existentes com as superfícies que elas não cobrem.
Fontes
- arXiv cs.AI, "The Agent Incident Registry: Toward Preventing Repeated AI Agent Failures", arXiv:2609.11030v1: https://arxiv.org/abs/2609.11030
