> ## Documentation Index
> Fetch the complete documentation index at: https://docs.myrmex.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Comunicação e Segurança do Agente

> Como o agente Myrmex se registra e se comunica — uma conexão criptografada persistente e apenas de saída sobre TLS, criptografia RSA e AES-GCM, registro por token e uma barreira de aprovação manual.

import { Note, Tip, Warning } from '@mintlify/components';

O agente de software **Myrmex** (Myrmex Endpoint Security) incorpora um modelo de confiança e práticas criptográficas consolidadas para garantir que apenas dispositivos legítimos possam se registrar e se comunicar com a **Myrmex Security Platform**, mantendo a confidencialidade e a integridade dos dados.

O agente mantém uma conexão persistente e criptografada com a plataforma sobre **TLS**, estabelecida **apenas em saída** — o agente sempre a inicia, portanto nenhuma regra de firewall de entrada ou NAT é necessária. Para provar e proteger essa conexão, o **Myrmex Endpoint Security** emprega um modelo baseado em criptografia de chave assimétrica (**RSA 4096 bits**), criptografia de chave simétrica (**AES-256-GCM**) e transporte seguro (**TLS**). O conjunto de práticas e camadas de proteção segue o paradigma **Zero Trust**, já que cada dispositivo deve provar sua legitimidade o tempo todo.

<Note>
  O registro criptográfico faz um dispositivo ser *registrado*. Ser confiável é uma
  etapa humana separada — consulte [Aprovação manual](#manual-approval-the-human-gate)
  abaixo.
</Note>

<Tip>
  Para os requisitos de rede e firewall — os domínios exatos, as portas e o
  modelo apenas de saída e em tempo real — consulte
  [Modo Collector](/pt/documentation/agent-endpoint-security/collector-mode#communication-architecture).
</Tip>

```mermaid theme={null}
%%{ init: {
  'theme': 'base',
  'themeVariables': {
    'primaryColor': '#07C983', /* Light theme base */
    'actorBorder': '#07C983',
    'actorBkg': 'transparent',
    'sequenceNumberBkg': '#07C983',
    'sequenceNumberColor': '#FFFFFF'
  },
  'themeCSS': '.actor { stroke: #07C983; fill: transparent; } .sequenceNumber { fill: #07C983; color: #FFFFFF; }', /* CSS for light */
  'dark': {
    'theme': 'dark',
    'themeVariables': {
      'primaryColor': '#0D9373', /* Dark theme base */
      'actorBorder': '#0D9373', /* Dark theme actor border */
      'actorBkg': 'transparent',
      'sequenceNumberBkg': '#0D9373', /* Dark theme sequence number */
      'sequenceNumberColor': '#FFFFFF',
      'textColor': '#DEE2E2' /* Dark theme text color */
    },
    'themeCSS': '.actor { stroke: #0D9373; fill: transparent; } .sequenceNumber { fill: #0D9373; color: #FFFFFF; } text { fill: #DEE2E2 !important; }' /* CSS for dark, forcing text color */
  }
}}%%
sequenceDiagram
    autonumber
    participant Agent as Myrmex Endpoint Security
    participant Platform as Myrmex Security Platform

    Agent->>Platform: Installer with Temporary Token
    Platform->>Agent: Token + Public Key
    Platform-->>Platform: Validate Token + Register Certificate
    Platform-->>Agent: Unique ID
    Agent-->>Platform: Encrypted ID with Private Key
    Platform-->>Platform: Validate Signature with Public Key
    Platform-->>Agent: AES-256 Encrypted with Public Key
    Agent-->>Agent: Decrypt with Private Key

    loop Continuous Communication (encrypted over TLS)
        Agent->>Platform: Encrypted Data (AES-256-GCM over TLS)
        Platform->>Agent: Protected Data/Commands
    end

    Platform-->>Agent: Key Rotation (Rekeying)

```

Abaixo, detalhamos cada etapa do processo de integração e segurança do Agente Myrmex, destacando os mecanismos de proteção e os algoritmos aplicados.

### Instalador e Token Temporário

O primeiro ponto de contato entre a organização e o Agente Myrmex ocorre por meio do instalador, que vem acompanhado de um token temporário válido por 24 horas. Esse token permite múltiplas instalações durante o período, otimizando o processo de onboarding, mas torna-se inutilizável após expirar, mitigando riscos de uso indevido.

* **Distribuição Controlada:** A validade de 24 horas reduz drasticamente o risco de instalações não autorizadas.
* **Conveniência Escalável:** Permite o uso de um único instalador em múltiplos endpoints, acelerando a implantação inicial.
* **Mitigação de Riscos:** Se o instalador for obtido por terceiros, ele se torna inválido após a expiração do token.

### Geração de Certificado (Chaves RSA 4096 bits)

Após a instalação, o agente gera localmente um par de chaves **RSA 4096 bits**, composto por uma chave pública e uma chave privada. O comprimento escolhido oferece segurança robusta contra ataques computacionais.

* **Criação e Armazenamento Seguros:**
  * A chave privada permanece no dispositivo, protegida por permissões restritas.
  * A chave pública é enviada ao servidor para registro e validação.
* **Benefícios do RSA 4096:**
  * **Dificuldade de Fatoração:** O algoritmo RSA se baseia na dificuldade de fatorar números grandes, tornando-o computacionalmente inviável de quebrar.
  * **Longevidade Criptográfica:** Mantém sua robustez mesmo diante de avanços futuros no poder computacional.

### Registro Inicial e Emissão de ID

Com as chaves RSA geradas, o agente se registra na **Myrmex Security Platform**, recebendo um ID único que o identifica permanentemente.

* **Envio do Token e da Chave Pública:**
  * As informações são enviadas ao servidor por um canal **TLS** seguro.
  * O servidor valida o token e registra a chave pública.
* **Retorno do ID:**
  * O servidor gera e retorna um ID único ao endpoint, que o armazena como sua identidade oficial na plataforma.

### Aprovação Manual: A Barreira Humana

O registro e a prova criptográfica são necessários, mas não são suficientes para a confiança. Um dispositivo recém-registrado aparece na sua frota como **unauthorized** — online, mas ainda sem atuar — até que um administrador o aprove explicitamente. Essa etapa manual é uma barreira humana deliberada, sobreposta às verificações criptográficas: um token válido faz um dispositivo ser registrado, mas uma pessoa decide se ele pertence.

* **Barreira deliberada:** a coleta de telemetria e as ações de resposta são ativadas apenas após a aprovação.
* **Onde aprovar:** a partir da [visão de detalhes](/pt/documentation/agent-endpoint-security/device-details) do dispositivo na [visão de Endpoints](/pt/documentation/agent-endpoint-security/endpoints-view).

Consulte [Implantando o agente](/pt/documentation/agent-endpoint-security/installation#authorize-the-new-device) para o fluxo de ponta a ponta.

### Autenticação via Chave Privada (Zero Trust)

Após o registro, o agente prova que possui a chave privada correspondente à chave pública registrada, implementando o princípio **Zero Trust**.

* **Processo de Assinatura e Verificação:**
  * O agente assina ou criptografa seu ID com a chave privada.
  * O servidor valida a assinatura ou descriptografa a mensagem usando a chave pública registrada.
* **Segurança Adicional:**
  * **Prevenção de Impersonação:** Sem a chave privada, a assinatura correta não pode ser reproduzida.
  * **Revalidação Contínua:** O sistema pode solicitar novas autenticações periodicamente.

### Distribuição de Chave Simétrica (AES-256)

Para maior eficiência no tráfego de dados, o servidor gera uma chave simétrica **AES-256**, que é enviada com segurança ao agente.

* **Criptografia da Chave Simétrica:**
  * A chave AES é criptografada com a chave pública do dispositivo.
  * Apenas o agente, com sua chave privada, pode descriptografá-la.
* **Armazenamento Seguro:**
  * A chave AES é mantida na memória do agente para uso em tempo real.

### Sessão Criptografada e Zero Trust Contínuo

Após obter a chave **AES-256**, o **Myrmex Endpoint Security** estabelece uma sessão segura com a **Myrmex Security Platform**.

* **Camadas de Criptografia:**
  * **TLS:** Todo o tráfego é encapsulado por TLS moderno, garantindo privacidade e proteção durante o transporte.
  * **AES-256-GCM:** Os dados são adicionalmente criptografados com AES, agregando integridade e autenticação a cada pacote.
* **Zero Trust Contínuo:**
  * Mesmo quando conectado, o dispositivo não é automaticamente confiável.
  * A plataforma pode exigir validações adicionais, como **rekeying** ou desafios de autenticação.

### Rotação de Chaves e Segurança em Camadas

Para manter altos níveis de segurança, o Myrmex emprega rotinas de rotação de chaves e camadas criptográficas sobrepostas.

* **Rotação de Chaves (Rekeying):**
  * O servidor pode solicitar a geração de uma nova chave AES caso se suspeite de comprometimento.
* **TLS com Chaves Efêmeras:**
  * As chaves TLS são geradas para cada sessão e não são reutilizadas, prevenindo ataques de replay.
* **Camadas de Proteção:**
  * Se uma camada for comprometida (por exemplo, TLS), os dados permanecem protegidos pela criptografia **AES-256**.
