Governing AI agents by instruction is not enough. The architecture has to enforce the limit.
The idea, in one line:
the boundary is not a line through the space of actions, it is a function.
Governança arquitetural para IA agêntica
MeridianSeal
Governar agentes de IA por instrução não basta. A arquitetura precisa impor o limite.
A ideia, em uma linha:
a fronteira não é uma linha através do espaço de ações, é uma função.
The problem
Instruction is not enforcement
This section works through one illustrative example: the taxonomy’s own catalogue of
sixty action classes an autonomous AI agent could take, each one scored against what would
actually stop it under a worked reference configuration.
Four kinds of rule
Every action an agent might take is bound by one of four kinds of rule – this is the
vocabulary the rest of the site uses, and the same four labels used in the chart below.
None
No rule and no control. The action is simply possible, and nothing anywhere records
or resists it.
Instructional
A rule that lives in prose – a policy document, a system prompt, a briefing.
The agent is told. Nothing stops it from doing otherwise.
Conditional
A rule checked by something at run time – but the actor being checked can also
reach that check: alter it, or route around it another way.
Structural
A rule the architecture enforces on its own – an identity boundary, a gate, a
control the agent cannot reach around. Compliance is not a term in the outcome.
The pattern, measured
This is what shows up whenever the only boundary is instruction, or there is no
architectural boundary at all: real capability keeps outrunning what is actually
enforced. Scored across a reference catalogue of sixty action classes an autonomous
agent could take, under a bare, ungoverned starting configuration:
0of 60 action classes
an agent’s real access already exceeds its written mandate
0of 50 mandate gaps
closed by a guardrail the agent cannot reach around
None36 of 60no control of any kind
Instructional8 of 60bounded by prose alone
Conditional12 of 60checked by something the agent could also alter
Structural4 of 60behind a control the agent cannot reach around
One sentence, every control
The decision layer is well built. The layer that would bind the decision to the world is not.
Meridian Seal closes that gap directly – not by writing a stricter policy, but by
putting a structural boundary behind it. See it decide, live, next.
Esta seção percorre um exemplo ilustrativo: o catálogo da própria
taxonomia com sessenta classes de ação que um agente de IA autônomo poderia
tomar, cada uma pontuada contra o que de fato a impediria sob uma configuração de
referência trabalhada.
Quatro tipos de regra
Toda ação que um agente possa tomar é regida por um destes quatro tipos
de regra – este é o vocabulário usado no resto do site, e são os
mesmos quatro rótulos do gráfico abaixo.
Nenhuma
Nenhuma regra e nenhum controle. A ação é simplesmente
possível, e nada em lugar nenhum a registra ou resiste a ela.
Instrucional
Uma regra que vive na prosa – uma política, um prompt de sistema, um briefing.
O agente é instruído. Nada o impede de fazer diferente.
Condicional
Uma regra verificada por algo em tempo de execução – mas o
próprio agente verificado também consegue alcançar essa
verificação: alterá-la, ou contorná-la por outro caminho.
Estrutural
Uma regra que a própria arquitetura impõe – um limite de identidade,
um portão, um controle que o agente não consegue contornar. Conformidade
não é um termo no resultado.
O padrão, medido
É isto que aparece sempre que a única fronteira é a instrução,
ou quando não existe nenhuma fronteira arquitetural: a capacidade real do agente
segue ultrapassando o que de fato é imposto. Pontuado em um catálogo de
referência de sessenta classes de ação que um agente autônomo
poderia tomar, sob uma configuração inicial nua, sem governança:
0de 60 classes de ação
o acesso real de um agente já excede seu mandato escrito
0de 50 lacunas de mandato
fechadas por um guardrail que o agente não consegue contornar
Nenhum36 de 60sem controle de nenhum tipo
Instrucional8 de 60delimitadas apenas por prosa
Condicional12 de 60verificadas por algo que o agente também poderia alterar
Estrutural4 de 60atrás de um controle que o agente não consegue contornar
Uma frase, todo controle
A camada de decisão é bem construída; a camada que vincularia a decisão ao mundo não é.
O Meridian Seal fecha essa lacuna diretamente – não escrevendo uma política
mais rígida, mas colocando uma fronteira estrutural por trás dela. Veja-o decidir,
ao vivo, a seguir.
The four kinds of rule above, live: select one to see who can defeat it, how many of the
sixty catalogued action classes rest on it today, and real guardrail examples of that class.
Veja ao vivo
Qual degrau sustenta qual controle
Os quatro tipos de regra acima, ao vivo: selecione um para ver quem consegue derrubá-lo,
quantas das sessenta classes de ação catalogadas estão nele hoje, e exemplos
reais de guardrails dessa classe.
56 of 60action classes in this catalogue have no structural enforcement.
Instrument · Access vs mandate
The gap between can and may
Every action class gets two grades: the access level an agent technically
holds, and the mandate level it is authorised for. Where access outruns
mandate, governance exists only on paper – scored across this reference catalogue,
50 of 60 action classes show access exceeding mandate, and 0 show the reverse. Select a cell
to list its action classes.
Instrumento · Acesso vs mandato
A lacuna entre pode e tem permissão
Toda classe de ação recebe duas notas: o nível de acesso
que um agente tecnicamente possui, e o nível de mandato para o qual
está autorizado. Onde o acesso ultrapassa o mandato, a governança existe apenas
no papel – pontuado neste catálogo de referência, 50 de 60 classes de
ação mostram acesso excedendo o mandato, e 0 mostram o inverso. Selecione uma
célula para listar suas classes de ação.
Level I is autonomous, Level II supervised, Level III prior approval or prohibited.
Interactive · The Guardrail Lab
Watch enforcement decide, not describe
Pick a configuration below, from a bare, unprotected deployment to the fully hardened
catalogue, then press play. Every attempted action resolves against a single rule: a
structural guardrail blocks it outright, a conditional check catches most of it, an
instructional rule just reminds and lets it through, and no rule means nothing noticed at
all. Switch on adversarial mode to see which of those still hold once the agent can alter
its own checks.
Interativo · O Laboratório de Guardrails
Veja o enforcement decidir, não descrever
Escolha uma configuração abaixo, de uma implantação nua e sem
proteção até o catálogo totalmente endurecido, e pressione
reproduzir. Cada ação tentada se resolve por uma única regra: um
guardrail estrutural bloqueia de vez, um controle condicional pega a maior parte, uma regra
instrucional apenas lembra e deixa passar, e nenhuma regra significa que nada é
percebido. Ative o modo adversarial para ver quais delas ainda se sustentam quando o agente
pode alterar suas próprias verificações.
agents
guardrail stack
the world
0Attempts
0Boundary crossings
0Blocked
0Detections
Didactic simulation driven by the real research registers; simplified, not the full research model.
The catalogue · 134 guardrails, 12 layers
The guardrail stack
The catalogue spans twelve layers, from identity and credential up to the model and prompt
layer. Each bar is one layer, segmented by population – present, partial, proposed. Of
134 entries, 39 are present, 17 partial and 78 proposed; 49 are structural on paper, but 47
of those 49 are proposed, not built. Select a layer to open its guardrails.
O catálogo · 134 guardrails, 12 camadas
A pilha de guardrails
O catálogo abrange doze camadas, da identidade e credencial até a camada de
modelo e prompt. Cada barra é uma camada, segmentada por população
– presente, parcial, proposta. Das 134 entradas, 39 são presentes, 17 parciais e
78 propostas; 49 são estruturais no papel, mas 47 dessas 49 são propostas,
não construídas. Selecione uma camada para abrir seus guardrails.
Layer
Platform
What Meridian Seal does
One console, five real jobs. Every panel below is illustrative – not a screenshot, to
protect the product ahead of general availability – but every claim next to it is a real,
running capability, not a mockup of a mockup.
Agent Farm
live
live
staged
idle
Agent Farm
Orchestrate a whole fleet of coding agents from one board. Configuration changes stage first and apply on your schedule, so nothing changes mid-task under an agent that is still working.
Governance
nominaleffective
Governance
A live dashboard of what your policy actually enforces today, not what the policy document claims. Run a configuration through the simulator before you trust it in production.
Servers
$ deploy --host fleet-03
connecting over ssh…
connected. 0 unstable restarts.
Servers
A fixed, known inventory of every host in your fleet, with a real terminal into each one from the browser. Nothing is reachable that isn’t on the list.
Files
src
server.js
store.js
docs
function requireAuth() {
return next()
}
Files
A real code editor over a real, allowlisted filesystem – every path resolved and checked before a byte is read or written, never a free-form address.
Audit
14:02:11deployok
14:01:48file.writeok
14:01:20ssh.connectok
14:00:55session.startok
Audit
Every state-changing action, in one append-only, filterable log – written by the infrastructure, not by the agent describing its own work.
Plataforma
O que o Meridian Seal faz
Um console, cinco funções reais. Cada painel abaixo é ilustrativo –
não é uma captura de tela, para proteger o produto antes do lançamento geral
– mas cada afirmação ao lado dele é uma capacidade real, em
funcionamento, não a maquete de uma maquete.
Agent Farm
ativo
ativo
preparado
ocioso
Agent Farm
Orquestre uma frota inteira de agentes de codificação a partir de um único painel. Mudanças de configuração são preparadas antes e aplicadas no seu horário, então nada muda no meio de uma tarefa sob um agente que ainda está trabalhando.
Governança
nominalefetivo
Governança
Um painel ao vivo do que a sua política de fato impõe hoje, não do que o documento de política alega. Rode uma configuração pelo simulador antes de confiar nela em produção.
Servidores
$ deploy --host fleet-03
conectando via ssh…
conectado. 0 reinicializações instáveis.
Servidores
Um inventário fixo e conhecido de cada host da sua frota, com um terminal real para cada um direto do navegador. Nada é alcançável se não estiver na lista.
Arquivos
src
server.js
store.js
docs
function requireAuth() {
return next()
}
Arquivos
Um editor de código real sobre um sistema de arquivos real e restrito por lista de permissões – todo caminho resolvido e verificado antes que um byte seja lido ou escrito, nunca um endereço livre.
Auditoria
14:02:11deployok
14:01:48file.writeok
14:01:20ssh.connectok
14:00:55session.startok
Auditoria
Cada ação que altera estado, em um registro único, somente-anexação e filtrável – escrito pela infraestrutura, não pelo agente descrevendo o próprio trabalho.
Instrument · Supervision viability
Is your human oversight real?
A human-in-the-loop point is only real if six conditions all hold. Try the test on three
familiar supervision points below, and see how each one actually scores.
Instrumento · Viabilidade de supervisão
Sua supervisão humana é real?
Um ponto de supervisão humana só é real se seis condições
se sustentarem todas. Teste em três pontos de supervisão familiares abaixo, e
veja como cada um realmente pontua.
Select a supervision point above to run the six-condition test.
How it works
MeridianSeal runs the separation it sells
This site is not only a description of architectural governance – it is a small, working
instance of it. MeridianSeal ships as two hosts with one job each, connected only where a job
requires it, and it says in public which of its own protections are structural and which are
still just watched.
plane‑meridiansealunisinos‑meridianseal
plane-meridianseal
The Console
MeridianSeal’s own control plane – the operator-facing admin console for the
reference implementation. It carries no public listener of any kind.
unisinos-meridianseal
Showroom, Launcher
This showroom – the public page you are reading now
The Launcher – the single sign-on entry point that authenticates a visitor once and hands them to whichever host their role needs
Traffic between the two hosts never leaves the private network: the Console has no path
reachable from the public internet at all, and the only route from one box to the other is the
segmented link between them – the same network-segmentation contract (CB-05)
that this framework’s roadmap gap analysis is designed to mark not transferable
wherever a deployment provides no segmentation between agent workspaces at all. Small as this
deployment is, the boundary
between its two hosts is drawn on purpose, not inherited as an accident of infrastructure
choice.
What the Console actually enforces
This is also where the pitch stops being only descriptive. MeridianSeal is architectural
governance built as a running product, not left as a diagram:
Independent, append-only evidence. Every session’s activity is captured by a
hook running outside the agent’s own process, into a transcript the agent cannot edit
after the fact – the shape the supervision framework names as the answer to SD-05
unverifiability.
Session lifecycle confirmed independently, not by self-report. Verified during this
build against the real running process, not against the API’s own account of
itself.
Structural separation, not a shared account. Mandate, policy enforcement and
evidence sit in the Console’s own process, reachable only through its session-gated,
CSRF-checked API – outside any single agent session’s own working directory.
New capability, fail-closed by construction. The Interactive Voice module ships
with no telephony credentials configured on this deployment, and stays inert rather than
degrading into an open line.
Enforced versus monitored, on this build
Enforced
A rule the box boundary or the network itself makes true, whether or not anyone remembers to check it – which host is reachable from where, and which of the two needs no public listener at all.
Monitored
A rule this build watches and logs but has not yet made unreachable outright – labelled plainly as such, the same way the roadmap document’s gap analysis refuses to round a monitored control up to an enforced one.
The candour is inherited, not decorative. This framework’s own roadmap gap
analysis is built to rate most of what looks like a control on a single-host
deployment – the policy enforcement point, the egress path, the workload identity –
not transferable, precisely because the party each control is meant to bind still
holds the means to defeat it.
MeridianSeal’s two-host split is a direct, if modest, answer to that finding: keep the
boundary honest by drawing fewer of them and enforcing every one you draw.
Este site não é apenas uma descrição da governança
arquitetural – é uma pequena instância funcional dela. O MeridianSeal roda
em dois hosts, cada um com uma única função, conectados apenas onde a
função exige, e declara publicamente quais das suas próprias
proteções são estruturais e quais ainda são apenas observadas.
plane‑meridiansealunisinos‑meridianseal
plane-meridianseal
O Console
O plano de controle do próprio MeridianSeal – o console administrativo
voltado ao operador da implementação de referência. Não
carrega nenhum ponto de escuta público.
unisinos-meridianseal
Vitrine, Launcher
Esta vitrine – a página pública que você está lendo agora
O Launcher – o ponto único de entrada (SSO) que autentica o visitante uma vez e o encaminha ao host que o seu papel exige
O tráfego entre os dois hosts nunca sai da rede privada: o Console não tem
nenhum caminho alcançável pela internet pública, e a única rota de
um host ao outro é o enlace segmentado entre eles – o mesmo contrato de
segmentação de rede (CB-05) que a análise de lacunas do
roteiro deste framework foi concebida para marcar como não transferível
sempre que uma implantação não oferecer nenhuma segmentação
entre os espaços de trabalho dos agentes. Por menor que seja esta implantação,
a fronteira entre seus dois hosts é traçada de propósito, não herdada
como um acidente de escolha de infraestrutura.
O que o Console de fato impõe
É também aqui que a proposta deixa de ser apenas descritiva. O MeridianSeal
é governança arquitetural construída como produto em funcionamento,
não deixada como diagrama:
Evidência independente e somente-anexação. A atividade de cada
sessão é capturada por um hook que roda fora do próprio processo do
agente, em uma transcrição que o agente não consegue editar depois
– a forma que o framework de supervisão nomeia como resposta à não verificabilidade de
SD-05.
Ciclo de vida da sessão confirmado de forma independente, não por
autorrelato. Verificado durante esta implantação contra o processo real
em execução, não contra o próprio relato da API sobre si
mesma.
Separação estrutural, não uma conta compartilhada. Mandato,
aplicação de política e evidência ficam no próprio
processo do Console, alcançáveis apenas pela sua API protegida por
sessão e checagem CSRF – fora do diretório de trabalho de qualquer
sessão de agente.
Capacidade nova, fail-closed por construção. O módulo de Voz
Interativa é entregue sem nenhuma credencial de telefonia configurada nesta
implantação, e permanece inerte em vez de degradar para uma linha
aberta.
Imposto versus observado, nesta implantação
Imposto
Uma regra que a própria fronteira do host ou da rede torna verdadeira, alguém lembre de checar ou não – qual host é alcançável de onde, e qual dos dois não precisa de nenhum ponto de escuta público.
Observado
Uma regra que esta implantação observa e registra, mas ainda não tornou inalcançável de fato – sinalizada como tal, do mesmo modo que a análise de lacunas do roteiro se recusa a arredondar um controle observado para um controle imposto.
A franqueza é herdada, não decorativa. A própria
análise de lacunas do roteiro deste framework foi concebida para classificar a maior
parte do que parece um controle em uma implantação de host único
– o ponto de aplicação de política, o caminho de saída (egress),
a identidade de carga de trabalho – como não transferível,
precisamente porque a parte que cada controle deve conter ainda detém os meios
para derrotá-lo. A separação em dois hosts
do MeridianSeal é uma resposta direta, embora modesta, a esse achado: manter a fronteira
honesta traçando menos fronteiras e impondo cada uma que se traça.