Open Agent Trust Network

Inspecione antes que um componente entre na operação. A Reveno Trust Network publica manifestos verificáveis, capacidades declaradas, evidências, mudanças e decisões de política para skills, agentes, plugins e MCPs. A rede é aberta, gratuita e desenhada para pessoas, CLIs, IDEs e pipelines. Ela não executa componentes externos e não certifica segurança.

Baixar a CLI · Abrir OpenAPI · Abrir descritor

Agentic Manifest

O Agentic Manifest representa origem, versão, comando de instalação, compatibilidade, capacidades, permissões, autonomia, dependências, estado de evidência e recomendações. Cada resposta recebe um digest SHA-256 calculado sobre o conteúdo estável. O horário de consulta fica fora do digest, portanto duas consultas sobre o mesmo estado produzem a mesma identidade.

O manifesto não tenta adivinhar comportamento invisível. Quando origem, licença, mantenedor ou permissão não podem ser confirmados, o campo permanece desconhecido. Not-tested significa evidência insuficiente. Community Tested exige evidência publicada. Reveno Verified exige revisão real e documentada.

Preflight

O preflight avalia um componente antes da instalação. Ele mostra rede, shell, leitura e escrita de arquivos, credenciais declaradas, autonomia, aprovação humana e estado de confiança. A resposta usa decisões ALLOW, REVIEW, DENY ou UNKNOWN com razões explícitas. Uma decisão depende da política e do contexto; não existe afirmação universal de que um componente é seguro.

reveno preflight sales-operator-skill

Scanner local e privacidade

O comando reveno scan . identifica configurações de Claude Code, Codex, Cursor, MCPs, skills, agents, plugins, hooks e arquivos de contexto. O relatório inclui caminho relativo, tipo, tamanho, hash e sinais derivados. Código, prompts e valores de credenciais não são enviados. Configurações MCP estruturadas podem indicar presença de comando, URL remota e nomes de variáveis, nunca seus valores.

O scanner não faz request de rede. Ele não altera arquivos, não instala pacotes e não executa componentes. Metadados locais ajudam a construir inventário e detectar mudança, mas não substituem proveniência ou observação durante a execução.

Policy-as-Code

Uma política define autonomia máxima, requisitos de origem e mantenedor e nega capacidades como shell, rede, escrita ou licença desconhecida. O gate local consegue bloquear configurações MCP que declaram capacidade proibida. Quando a evidência não é suficiente, a decisão pede revisão em vez de fabricar aprovação.

reveno policy check . --policy=reveno-policy.yaml

Change Intelligence

Dois manifestos podem ser comparados por versão, origem, licença, mantenedor, rede, shell, escrita e aprovação humana. A adição de uma capacidade de risco gera recomendação de revisão. O Blast Radius relaciona uma mudança somente às stacks públicas observadas pela Reveno e declara que não estima instalações privadas.

Evidence Network

Operadores autenticados podem submeter o que testaram, o que não testaram, ambiente, versão e permissões observadas. Toda attestation nasce privada. O administrador revisa a evidência antes de publicar. Estrelas não substituem um registro reproduzível do ambiente, da versão e do comportamento observado.

Instalar a CLI

npm install -g https://agents.reveno.com.br/downloads/reveno-cli-0.1.0.tgz

Depois da instalação, use reveno inspect, reveno manifest, reveno preflight, reveno scan, reveno diff, reveno policy check e reveno attest. A versão atual não instala componentes nem modifica configurações.

API aberta

A API v1 publica manifestos, preflight, policy check, blast radius e attestations revisadas. Leitura e avaliação pública aceitam chamadas de outros domínios por CORS. A especificação OpenAPI e três schemas JSON tornam o contrato integrável sem depender da interface visual.

Limitações

Análise estática não prova comportamento durante a execução. Um hash identifica um registro local, não a intenção do autor. Um manifesto declarado pode estar incompleto. A política reduz decisões implícitas, mas não substitui sandbox, revisão de código, teste controlado, logs ou resposta a incidente.

Quando entra governança

Use a rede aberta para descobrir, inspecionar e testar. Quando entram dados reais, várias áreas, ações externas, autonomia ou produção, defina responsáveis, políticas, evidências, mudança e auditoria. Entenda a fronteira enterprise.

Do catálogo para uma operação útil

O fluxo recomendado começa por uma necessidade concreta, não pelo volume de ferramentas. Defina o tarefa, a entrada, a entrega esperada e quem responde pelo resultado. Em seguida, descubra componentes, revise a origem, compare alternativas e escolha a menor capacidade suficiente. Quando houver mais de um componente, use o Stack Builder para documentar ordem, compatibilidade, permissões, conflitos e pontos de aprovação.

Checklist antes de instalar

Como a confiança é comunicada

Not-tested significa que ainda não existe evidência suficiente; não é seguro, inseguro, aprovado ou reprovado. Community Tested exige evidência comunitária registrada, mas não é auditoria. Reveno Verified só pode aparecer depois de verificação real documentada. Estados sem teste são excluídos da nota e jamais transformados em zero. Risk medium ou high descreve necessidade de contexto e controle, não uma proibição automática.

Ativação, não pageview

O objetivo desta página é levar a uma ação operacional útil: copiar um comando, adicionar um componente à stack, gerar relatório, baixar arquivo de versões ou CLAUDE.md, compartilhar, fazer copiar e adaptar, iniciar acompanhamento ou avaliar a ponte enterprise. Essas ações formam a métrica Weekly Activated Operators.

Dados e limites

O Commons publica conjuntos de dados, JSONs canônicos, sitemaps segmentados e metodologia para permitir verificação e citação. Análise estática não executa código e não prevê todo comportamento de execução real. Compatibilidade declarada não é garantia. Popularidade sem janela e amostra não vira ranking.

Próximos caminhos

Explore os componentes relacionados, use comparações para reduzir opções e leve os finalistas ao Stack Builder. Se a composição tocar produção, dados reais ou mais de uma área, registre o sinal de complexidade e avalie a camada de governança.