
Defesa de IA em produção com proteção em 7 camadas: restrições matemáticas, acesso object-capability, consenso O2 distribuído, ética SVETILO. Primeira defesa ThoughtVirus open-source. BSL 1.1.
Protótipo de pesquisa para defesa de IA em múltiplas camadas: explicabilidade C4, classificadores ensemble, desofuscação, mecanismo de segurança O₂, defesa ThoughtVirus e alinhamento de valores SVETILO. Grau alfa — validado internamente, auditoria externa pendente.
Versão: 1.0.0-alpha | Status: Protótipo de Pesquisa | Licença: BSL 1.1 (gratuito fora de produção; produção → comercial)
Autor: I.G. Selyutin. Coautor do modelo C4-META: N.I. Kovalev.
Identidade do produto (2026-08): protótipo de pesquisa BSL / profundidade comercial de uma pilha de defesa C4 multicamadas mais robusta (ensemble, andaime O₂, laboratório red-team) construída sobre oc4protocolsob licença Apache-2.0.
Não é um segundo protocolo aberto. Não é defesa de AGI de produção certificada. Não é "v8 FINAL".
Auditoria de honestidade:docs/AUDIT-c4-meta-system-2026-08.md.
Caminho de promoção:docs/PROMOTE-FROM-PROTOCOL.md(consumir/fixarc4protocol; sem despejo do ensemble no SDK enxuto).
GitLab Pages =public/(EN +public/ru/). Comprovante de runtime aberto:make conformanceno c4protocol.
O Sistema C4-META é um protótipo de pesquisa para defesa de IA em múltiplas camadas que implementa:
Input Sanitization → Semantic Analysis → Behavioral Analysis → Meta-Observer (O₂)
value_verification.py (não é um modelo de ética treinado)┌──────────────────────────────────────────────┐
│ LAYER 1: Input Sanitization │
│ Deobfuscation (homoglyphs, leetspeak, etc.) │
├──────────────────────────────────────────────┤
│ LAYER 2: Semantic Analysis │
│ 4-Classifier Ensemble: ONNX_BERT (~50ms) │
│ + RuleBased + Heuristic + LLM_SEMANTIC │
│ Dual classifier OR-logic (BERT+RuleBased) │
├──────────────────────────────────────────────┤
│ LAYER 3: Behavioral Analysis │
│ 16 AoC Defense Modules (11 original + 5 │
│ extended), Pattern matching, Trajectory │
│ anomaly detection, ThoughtVirus defense │
├──────────────────────────────────────────────┤
│ LAYER 4: Meta-Observer (O₂) │
│ Transfer entropy, BFT consensus, │
│ semantic entanglement, causal graphs, │
│ Kill-Switch, SVETILO value verification │
├──────────────────────────────────────────────┤
│ C4 Core Engine (Z₃³) │
│ pipeline_orchestrator.py, event_bus.py │
│ c4_meta_monitor.py — self-awareness deque │
├──────────────────────────────────────────────┤
│ Defenses: Anti-Deadlock, Anti-Emergence, │
│ Anti-Hijack, Circuit Breaker, O₂ Kill-Switch│
├──────────────────────────────────────────────┤
│ Red Team Lab: AOC scenarios, experiment │
│ runner, LLM client, adapters │
├──────────────────────────────────────────────┤
│ Routing: Smart Router, Quarantine, │
│ Antifragile Scoring (capped growth) │
└──────────────────────────────────────────────┘
Votação dos 4 classificadores:
Lógica OR de classificador duplo: BERT + RuleBased operam como porta primária com fallback OR — se qualquer um sinalizar a entrada, ela segue para as camadas de defesa. Nenhum classificador isolado é um gargalo.
c4-meta-system/
├── v4_1/
│ ├── core/
│ │ ├── pipeline.py # Main entry points (re-exports)
│ │ ├── __main__.py # HTTP server entrypoint for Docker
│ │ ├── pipeline_stages.py # Individual processing stages
│ │ ├── pipeline_orchestrator.py # Main orchestration (thread-safe)
│ │ ├── result_factory.py # Standardized C4v4Result factory
│ │ ├── event_bus.py # Organic event bus (atexit cleanup)
│ │ └── c4_meta_monitor.py # Z³ self-awareness (deque bounded)
│ ├── security/
│ │ ├── o2_engine.py # O₂ defense (kill-switch self-DoS fixed)
│ │ ├── explainable_o2.py # O₂ explainability (sampling inverted)
│ │ ├── o2_shared.py # Window structures (@mention comms)
│ │ ├── semantic_detector.py # Concept graphs (normalized entanglement)
│ │ ├── secure_debug_endpoints.py # Debug endpoints (UTC + rate limits)
│ │ ├── hardening.py # Model signing / admin token verification
│ │ ├── behavioral_profiler.py # Drift detection (thread-safe singleton)
│ │ ├── distributed_o2.py # SQLite/Redis backend (BEGIN IMMEDIATE)
│ │ ├── swarm_orchestrator.py # Anti-virus swarm
│ │ └── ...
│ ├── defenses/
│ │ ├── anti_deadlock.py # Resource deadlock prevention
│ │ ├── anti_emergence.py # State convergence (async release fixed)
│ │ └── ...
│ ├── redteam/
│ │ ├── orchestrator.py # Main orchestrator (target_callback parsing)
│ │ ├── scenario_manager.py # AOC scenarios management
│ │ ├── adapters/ # LLM backend adapters
│ │ ├── experiment_executor.py # Async execution (FPR logic fixed)
│ │ ├── experiment_services.py # Service locator
│ │ ├── experiment_runner.py # Web UI + REST API
│ │ ├── llm_client.py # Async-safe LLM client (empty choices guarded)
│ │ └── ...
│ ├── classifiers/ # 4-classifier ensemble
│ ├── config/ # Configuration management
│ ├── access/ # Access control
│ ├── explainability/ # C4 explainability
│ ├── learning/ # Learning loop
│ ├── plugins/ # Plugin system
│ ├── quarantine/ # Quarantine management
│ ├── router/ # Smart routing
│ ├── scoring/ # Antifragile scoring
│ └── tests/ # 240 tests (19 test files)
├── formal/ # TLA+ specifications
├── models/ # ONNX model + tokenizer
├── archive/Dockerfile.prepared # Multi-stage production build (archived)
├── Dockerfile.distroless # Distroless-ready builder pattern
├── archive/docker-compose.yml.prepared # Full stack (Ollama + UI + Monitoring) (archived)
├── .dockerignore # Security-hardened exclusion list
├── infra/k8s/ # Kubernetes manifests (hardened)
└── README.md # This file
O sistema está totalmente preparado para conteinerização com configuração sensível ao ambiente.
# Full stack (C4-META + Ollama + UI)
docker compose --profile experiment up -d
# Build image
docker build -t c4-meta-system -f archive/Dockerfile.prepared .
# Run with local Ollama
OLLAMA_BASE_URL=http://host.docker.internal:11434 docker run -p 8080:8080 c4-meta-system
# Red Team runner
docker build -t c4-redteam -f redteam/Dockerfile.redteam.prepared .
docker run -p 8081:8081 c4-redteam
GET /health na porta 8080GET /health na porta 8081pip install -r requirements.txt
# Optional Docker deps
pip install -r requirements-docker.txt
python -m v4_1.core
# or explicitly
python -m v4_1.core.__main__
python -m v4_1.redteam.experiment_runner --web --port 8080
o2_engine.py não bloqueia mais todo o tráfego quando o O2 está desabilitado.ThreadPoolExecutor agora faz a limpeza via atexit; callbacks assíncronos usam run_coroutine_threadsafe().explainable_o2.py agora amostra corretamente a fração sample_rate em vez de 1 - sample_rate.o2_shared.py só registra menções explícitas @agent em vez de um clique totalmente conectado.semantic_detector.py normaliza as contagens de conceitos antes da comparação de limiar.blocked/ das respostas de defesa em vez de assumir que sucesso = bloqueado.Resultados completos de benchmark em 4 conjuntos de dados e 2000 variantes adversariais do pipeline de defesa C4.
Consulte c4protocol/BENCHMARK_RESULTS.md para o relatório completo.
Observação: o O₂ distribuído requer cluster Redis para produção. O modo de nó único está disponível para desenvolvimento (consulte o guia de implantação).
As defesas do C4-META são fortes — mas nenhum sistema é perfeito. Se você encontrar um prompt que burle o classificador ensemble, os módulos de defesa AoC ou o mecanismo O₂, queremos saber.
Relate burlas:
O que precisamos: o prompt que burla, a resposta esperada e qual camada de defesa falhou. Reconhecemos todos os relatores em nosso hall da fama de segurança.
C4-META v1.0.0-alpha — protótipo de pesquisa de defesa de IA em múltiplas camadas. Validação interna concluída. Auditoria externa pendente.
quarantinedaccess/capabilities.py quanto security/hardening.py suportam bcrypt e SHA256.ModelIntegrityVerifier lança RuntimeError se C4_MODEL_SIGNING_KEY não estiver definida.explainable_o2.py eliminado (não bloqueia mais a thread do event-loop).distributed_o2.py corrigida para realmente impor URLs Redis somente em localhost._active_threat em process_message() agora é protegida por lock.save_to_file / load_from_file agora resolvem em relação a um diretório base seguro em vez de uma verificação de prefixo quebrada.phase3.py sempre aplica hash a ambos os operandos, removendo o canal lateral de temporização do ramo de comprimento.experiment_reporter, decision_logger, orchestrator, experiment_runner e hardening.py usam arquivo temporário + renomeação atômica.archive/Dockerfile.prepared agora cria explicitamente usuário/grupo em UID/GID 1000, correspondendo ao runAsUser do K8s.deployment.yaml referencia o Secret c4-meta-api-keys para injeção de chaves de API; manifesto de exemplo adicionado em secrets.yaml.disable() e reenable() exigem o hash de CIRCUIT_BREAKER_AUTH_TOKEN.vote_debug() verifica C4_ADMIN_TOKEN_HASH com comparação em tempo constante.SentimentExtractor não deduplica mais palavras; o ComplexityExtractor limita o valor a [0, 1]._goal_history não utilizado removido; OmegaPrioritizer usa deque(maxlen=1000) para despejo O(1).ConvergenceMonitor e PhiAttractorCalculator eliminado.o2_shared.py usa datetime.now(timezone.utc) em vez de datetimes naive._regenerate_session não utilizado removido.{"status": "simulated"}._active_threat agora é limpo quando a análise de janela é segura; não fica mais permanentemente fixo após a primeira detecção.vote_result.is_dangerous=True agora retorna resultado de bloqueio em vez de seguir para ALLOW.anon_anonymous compartilhado.get_access_controller() agora usa double-checked locking para prevenir condição de corrida na inicialização.get_learning_loop() agora usa double-checked locking para prevenir condição de corrida na inicialização.pending_operations e approved_operations protegidos por threading.Lock.pending protegido por threading.Lock./v1/chat/completions em vez do /chat/completions puro.time.monotonic() em vez de time.time() para prevenir latência negativa em ajustes de NTP.asyncio.get_event_loop() removido._last_result em _analyze_window() agora é protegida por lock._compile_*_regex() agora usa o parâmetro de padrões recebido em vez de ignorá-lo.filter_attack_prompt() agora faz uma única chamada de filtro em vez de contabilizar estatísticas duas vezes._get_lock() usa lock de threading para prevenir corrida na criação de asyncio.Lock.snapshot_cognition() armazena uma cópia de C4Coordinate em vez de uma referência mutável.transition_to() copia o C4Coordinate recebido em vez de manter uma referência._save_results() verifica a ocorrência de traversal ANTES de resolver e garante que o caminho permaneça dentro do diretório base.create_session() verifica a propriedade do usuário antes de retornar um ID de sessão existente.retryable_exceptions padrão alterado de (Exception,) para (ConnectionError, TimeoutError, OSError)._audit_log agora usa deque(maxlen=10000) para prevenir crescimento ilimitado.revoke_all_for_subject() usa ordenação consistente de locks (revogado → usado).verify_admin_token() passa consume_single_use=False para evitar consumir tokens na verificação.reach_consensus() agora é protegido por threading.Lock.generate_random_string() usa secrets.SystemRandom() em vez de random._describe_z_state() lida corretamente com T=-1.reset_threat_state() agora realmente limpa manual_quarantine e o estado de emergência.unquarantine_agent() só audita quando o agente foi realmente colocado em quarentena.build_report() protege treatment_metrics vazios com o mesmo padrão de control_metrics.antifragile_growth limitado a 1,000,000.0 para prevenir crescimento ilimitado de float.| Métrica | Valor |
|---|
| Taxa de Detecção Adversarial | 80.3% |
| Pontuação de Robustez | 1.25 |
| Detecção Limpa (AoC) | 70.9% |
| Taxa de Falsos Positivos | 14.6% |
| Taxa de Bloqueio C4 via LLM | 96.7% |
| Redução de ASR do GPT-4o-mini | 10.7% → 0.7% (93.2%) |
| Redução de ASR do Mistral 7B | 22.5% → 0.5% (97.6%) |
| Métrica | Valor |
|---|
| Versão | 1.0.0 FINAL |
| Status | Protótipo de Pesquisa (validação interna concluída) |
| Testes | 240 testes (19 arquivos de teste) |
| Classificadores | 4 (ONNX_BERT, RuleBased, Heuristic, LLM_SEMANTIC) |
| Camadas de Defesa | 4 (Saneamento de Entrada → Semântica → Comportamental → Meta-Observador) |
| Defesas AoC | 16 (11 originais + 5 estendidas) |
| ThoughtVirus | defesa em 2 camadas (regex + trajetória C4) |
| SVETILO | 7 selos integrados |
| Correções de Bugs | 60+ resolvidas ao longo das rodadas de auditoria |
| Build Docker | Aprovado (multi-estágio, pronto para distroless) |
| Manifestos K8s | Prontos (reforçados com secretKeyRef) |
| Licença | BSL 1.1 |