Agentes de software estão começando a executar ações reais — mover dinheiro, apagar dados, publicar código. Alguém responsável precisa aprovar as arriscadas, e conseguir provar que aprovou. O Noa Mandate é onde essa aprovação acontece — e a prova que ela deixa pode ser conferida por qualquer pessoa, offline, anos depois.
O último ano levou os agentes de sugerir a fazer. Foi aí que o risco mudou de forma. Um modelo que rascunha um e-mail é uma ferramenta de produtividade. Um modelo que pode emitir o reembolso, apagar a tabela ou fazer merge na main é um operador — e operadores exigem um humano responsável na minoria consequente de suas ações.
A solução nunca foi um modelo mais inteligente. É uma pessoa nomeada que aprova ou recusa a chamada arriscada, na hora, com um registro que sobrevive à discussão de depois. Essa camada ainda não existe como padrão. Nós a estamos construindo.
Acompanhamos esses incidentes às claras, com fontes e autocorreções públicas, na nossa série Signal — a mesma disciplina que aplicamos às nossas próprias afirmações.
Ler a série SignalUm agente pede para fazer algo consequente. Em vez de executar, o gate pausa a ação e encaminha um único pedido a quem estiver de plantão — com a ação exata, sua classe de risco e os campos precisos que seriam alterados.
Aprovar ou recusar — a recusa é uma decisão de pleno direito, assinada exatamente como uma aprovação. A chave de assinatura é gerada no dispositivo e nunca sai dele. Nada é assinado até que um humano o faça deliberadamente.
Cada decisão vira um recibo com evidência de adulteração em uma cadeia de hashes. Altere um e a verificação percebe. Você não precisa confiar no nosso servidor, nem em nós — a prova se confere sozinha, com um verificador aberto.
Recibos são verificados offline com um verificador aberto — npx noa-receipt verify. Qualquer pessoa pode conferir uma decisão sem a nossa permissão. Padrões se acumulam; dashboards são substituídos.
As regras de política, o formato do recibo, o verificador offline, o proxy MCP e o núcleo do SDK são open source (Apache-2.0), disponíveis hoje no npm. A adoção começa com uma chamada de função, não com uma ligação de vendas. O plano de governança gerenciada é o negócio por cima.
Publicamos análises verificadas e com fontes de incidentes reais de responsabilização de agentes — e nos corrigimos em público quando erramos um detalhe. É assim que uma categoria conquista o direito de definir a si mesma.
Um produto de confiança que exagera é uma contradição. Dizemos o que um recibo não prova — no app e na caixa. Essa contenção é incomumente difícil de copiar — e é exatamente nisso que um comprador de segurança confia.
Os três pacotes open source — noa-receipt, noa-mcp-proxy, noa-mcp-adapter-core (todos Apache-2.0) — foram baixados 2.985 vezes do npm no mês até 2026-08-09 (1.251 + 848 + 886), medido em 2026-08-11 contra a API pública de downloads do npm — cujas contagens incluem mirrors e CI, como todo número do npm.
3 pacotes Apache-2.0 — noa-receipt@0.8.0, noa-mcp-proxy@0.4.0 e noa-mcp-adapter-core@0.4.0 — estavam publicamente disponíveis no npm quando verificados em 2026-08-31. Isto é um fato de disponibilidade de pacotes, não uma alegação de repositório-fonte público.
O console enterprise já entrega SSO/SCIM, retenção de dados, exportação SIEM, ancoragem de auditoria e chaves de assinatura por tenant — e o nosso próprio motor de governança roda em produção como seu primeiro usuário: operamos o produto nós mesmos, e as suas próprias cerimônias assinadas controlam as nossas mudanças em produção.
Os dois aplicativos móveis foram enviados às lojas em 2026-08-11: Google Play (lançamento de produção, sem restrição de países) e App Store. Enviado não é disponível — nenhum dos dois pode ser baixado até as lojas aprovarem, e esta linha muda no dia em que isso acontecer.
Você não vai encontrar nesta página logotipos inventados, um número de usuários fabricado ou um time de dez pessoas. O que está aqui é real e conferível — e esse é exatamente o ponto do produto.
Uma pessoa só construiu isto — e aqui está a resposta honesta a esse risco.
Tudo acima foi construído e é operado por um único fundador. Essa é a eficiência de capital da abordagem — e um risco de concentração que respondemos em vez de esconder. A metade estrutural da resposta já foi entregue: o formato do recibo e o verificador são open source e verificam offline, então a evidência de um cliente continua conferível mesmo que esta empresa desapareça — prova que sobrevive ao seu fornecedor. A metade operacional — resposta de segurança, suporte, compliance — é exatamente o que as primeiras contratações abaixo existem para cobrir.
À medida que agentes autônomos entram em fluxos regulados, a lacuna de responsabilização e auditoria vira algo que reguladores, auditores e seguradoras vão precificar. O comprador é quem é dono do risco de IA — o CISO, a liderança de governança de IA. Entramos pelo núcleo open source e expandimos para a governança gerenciada, por workspace e por aprovador.
O primeiro comprador é quem lidera segurança ou platform engineering numa empresa que já roda agentes contra sistemas reais. Ele nomeia na hora suas ações irreversíveis — pagamentos, exclusões, mudanças em produção — já responde a perguntas de auditoria, e seus times adotam open source sem ciclo de compras. Começam com o gate open source numa tarde; o console é a camada gerenciada e governada que a função de compliance pede em seguida. O CISO e a liderança de governança de IA vêm conforme a implantação cresce.
Tamanho de mercado, de baixo para cima — ataque as premissas
Calculamos de baixo para cima em vez de citar a manchete de um analista: organizações rodando agentes com acesso de escrita a sistemas reais × assentos de aprovador por organização × um preço por assento alinhado a ferramentas de segurança adjacentes. Cada entrada é uma premissa, publicada para poder ser atacada:
Multiplicando os pontos médios, o mercado atendível fica nas centenas de milhões de dólares por ano. Publicamos o método em vez da manchete para que você troque qualquer entrada pela sua e chegue ao seu próprio número.
O padrão real: confiar no modelo e torcer. Não custa nada até o primeiro erro irreversível — e não deixa resposta à primeira pergunta do auditor: quem aprovou isto?
Um botão no Slack ou um gate de tickets — o padrão que a Noa foi feita para substituir. Funciona até alguém pedir prova: logs de chat são editáveis, apagáveis e presos ao fornecedor. Sem assinatura, sem verificação offline, sem evidência portátil.
Frameworks de agentes e hosts MCP trazem prompts de sim/não, e as grandes plataformas estão adicionando funções human-in-the-loop. O substituto mais próximo — mas restrito à sessão e preso ao fornecedor, sem registro assinado, portátil e verificável offline.
Registram que algo aconteceu, depois que aconteceu. Genuinamente valioso, e complementar — mas nada disso retém uma ação antes da execução nem vincula a assinatura de uma pessoa nomeada à decisão.
O risco honesto: qualquer grande plataforma poderia acoplar aprovações assinadas ao próprio stack. Nossa aposta, dita com clareza: evidência de responsabilização só vale algo se sobreviver a qualquer fornecedor isolado — o que favorece um formato neutro e aberto em vez de um recurso de plataforma. É uma aposta, não uma certeza.
Não estamos levantando uma rodada. Estamos abertos a conversas com investidores que trabalham com infraestrutura de agentes e segurança — o estado honesto da empresa está nesta página, e o que o capital aceleraria está listado abaixo, em ordem de prioridade. Se esse é um futuro que você quer apoiar, adoraríamos conversar.
O que o capital aceleraria, em ordem
Primeiras contratações, em ordem: um engenheiro de segurança dono da resposta a incidentes, um engenheiro de suporte enterprise e uma liderança de compliance. O fundador segue construindo produto.
Esta página não faz promessas financeiras prospectivas, e cada número carrega sua data de medição. Reexecute você mesmo: api.npmjs.org/downloads/point/2026-07-11:2026-08-09/noa-receipt (mesma forma de URL para os outros dois pacotes), npm view noa-receipt@0.8.0 ou npx noa-receipt verify. O cálculo de mercado acima está rotulado como premissa, não como medição.