F5 Workforce AI Security leva a governança de IA para o caminho da rede
O F5 Workforce AI Security adicionará controles sem agentes para o uso de IA por funcionários e para ações de agentes, embora a maior parte da governança no ambiente de trabalho ainda se concentre em prompts de chat. Anunciado em 9 de setembro de 2026, o produto está programado para disponibilidade geral em outubro. Ele representa a tentativa mais clara da F5 de governar tanto o que os trabalhadores enviam à IA quanto o que a IA faz com sua autoridade.
O conflito já não se limita a funcionários colando textos confidenciais em um chatbot não aprovado. Agentes de programação e assistentes de IA podem chamar ferramentas, acessar sistemas internos, alterar registros e agir por meio das credenciais dos usuários. A F5 quer que as equipes de segurança inspecionem essas interações no caminho da rede antes que uma solicitação ou ação insegura seja executada.
Essa abordagem coloca a F5 diante de fornecedores de segurança estabelecidos, como Check Point e Netskope, que também posicionam os controles de rede como resposta à shadow AI. O teste mais difícil diz respeito à visibilidade e ao contexto. Um produto de rede precisa reconhecer identidades, intenções e chamadas de ferramentas sem se tornar mais uma fonte de atrito, vigilância ou falsos alertas.
F5 Workforce AI Security amplia o controle para ações de agentes
A mudança significativa é a decisão da F5 de tratar ações de agentes como atividade de rede governada, e não apenas como comportamento de aplicações.
De acordo com o anúncio do produto, o F5 Workforce AI Security descobrirá serviços de IA usados por navegadores e ferramentas de desenvolvedor. Os administradores poderão aplicar políticas com base no serviço, tipo de licença, arquivos enviados e regras de dados.
O produto também foi projetado para atribuir interações a usuários e agentes. Ele registrará contexto como intenção, risco avaliado e a decisão de política aplicada a cada interação. Esses registros destinam-se a apoiar a aplicação de controles, investigações e auditorias de conformidade.
O recurso mais consequente diz respeito às chamadas de ferramentas. A F5 afirma que o produto inspecionará chamadas em servidores Model Context Protocol e ferramentas de agentes compatíveis antes da execução. MCP é um protocolo que permite que aplicações de IA se conectem a ferramentas, sistemas e dados por meio de uma interface comum.
Uma política poderia permitir, bloquear ou modificar uma ação com base na identidade, no risco de permissões ou na exposição de dados sensíveis. Isso vai além de detectar a visita de um funcionário a um site de IA. Coloca um ponto de controle entre a solicitação de um agente e o sistema que executaria a ação solicitada.
A F5 afirma que os controles abrangerão navegadores, interfaces de linha de comando, agentes de programação, clientes MCP, estruturas de agentes e ferramentas desenvolvidas internamente que usam APIs públicas de modelos. A empresa planeja integrar a aplicação de controles aos ambientes existentes de secure access service edge, geralmente chamados de SASE.
A implantação proposta não exige outro cliente de endpoint. Em vez disso, a F5 posiciona a aplicação de controles onde as interações de rede relevantes passam por sua infraestrutura. A descoberta passiva pode analisar tráfego espelhado fora do caminho de produção, enquanto políticas ativas operam inline quando a intervenção é necessária.
Essa distinção importa para equipes de segurança que já administram ambientes de endpoint lotados. Instalar outra extensão de navegador ou agente local pode gerar trabalho de compatibilidade, atrasos na implementação e cobertura desigual. Uma camada baseada em rede promete implantação mais ampla por meio de uma infraestrutura que a organização já controla.
No entanto, a palavra “sem agentes” não significa livre de implantação. As organizações ainda precisam de visibilidade de tráfego, integração de identidade, desenho de políticas, protocolos compatíveis e pontos de aplicação corretamente posicionados. Dispositivos remotos, sessões criptografadas, conexões privadas e modelos executados localmente podem complicar essa cobertura.
O anúncio também separa fatos atuais de capacidades futuras. A F5 descreve o produto como uma oferta futura, e sua lista de recursos usa linguagem prospectiva. Os compradores ainda não podem tratar o lançamento de outubro como prova independente de cobertura, qualidade de detecção ou confiabilidade em produção.
Essa lacuna define a tensão central do artigo. O posicionamento na rede oferece à F5 um ponto de controle atraente, mas o valor depende de quão precisamente ela interpreta interações de IA em rápida mudança.
Por que a IA dos funcionários se tornou um problema de identidade
A segurança de IA para a força de trabalho agora envolve autoridade delegada, porque um agente pode agir por meio do acesso de uma pessoa em vez de simplesmente responder à pergunta dessa pessoa.
Os controles tradicionais de shadow AI perguntam quais aplicações os funcionários acessam e quais informações enviam. Essas perguntas continuam importantes. Elas já não são suficientes quando um assistente pode abrir repositórios, consultar bancos de dados, atualizar tickets ou acionar fluxos de trabalho.
A F5 descreve essa condição como IA operando com autoridade emprestada. Um agente pode usar permissões originalmente concedidas a um funcionário, mesmo quando o agente não possui uma identidade distinta e governável. As equipes de segurança precisam então determinar se a ação reflete a intenção do funcionário e sua função autorizada.
A preocupação já é visível no trabalho de padronização. Um documento conceitual do NIST, de 2026, examina como empresas podem identificar agentes de software e aplicar práticas estabelecidas de autorização. O projeto também considera como as organizações devem vincular as ações de um agente a pessoas responsáveis.
Esse vínculo se torna difícil quando um usuário inicia vários agentes em múltiplos sistemas. Cada agente pode herdar credenciais diferentes, chamar ferramentas aninhadas ou delegar trabalho a outro serviço. Um registro de login convencional pode identificar a conta sem explicar a cadeia de ações resultante.
A F5 quer enriquecer esse registro com a intenção da interação. Por exemplo, a plataforma poderia distinguir geração de código de resumo de documentos ou mudanças administrativas. Esse contexto poderia ajudar uma equipe de segurança a separar uma solicitação comum de um uso inesperado de ferramentas privilegiadas.
A classificação de intenção ainda é uma inferência, não uma garantia. A mesma solicitação pode produzir ações diferentes dependendo do modelo, da descrição da ferramenta, do contexto recuperado e do estado do sistema. Um prompt aparentemente inofensivo também pode levar um agente a uma operação sensível várias etapas depois.
As orientações sobre MCP da OWASP descrevem riscos que incluem envenenamento de ferramentas, injeção indireta de prompt e permissões excessivas. O envenenamento de ferramentas oculta instruções maliciosas em descrições, definições de parâmetros ou conteúdo retornado. Um agente pode seguir essas instruções mesmo quando o usuário nunca solicitou o comportamento prejudicial.
Permissões excessivas criam outro problema. Um servidor MCP pode solicitar acesso amplo quando uma permissão restrita e somente de leitura seria suficiente. Um agente comprometido pode então se tornar um deputy confuso, usando autoridade legítima para uma finalidade não intencional.
Esses riscos explicam por que os controles pré-execução importam. Bloquear um segredo vazado depois que uma ferramenta já alterou um registro de produção oferece proteção limitada. A decisão precisa ocorrer antes que o sistema aceite a ação.
A F5 cita sua pesquisa State of Application Strategy de 2026 para mostrar a rapidez com que essa exigência está surgindo. A pesquisa da F5 informa que 66 por cento das organizações permitem que a IA ajuste políticas ou configurações automaticamente.
Esse número vem da própria pesquisa da F5 e deve ser lido nesse contexto. Ele não mostra quantas organizações concedem ampla autonomia nem quão maduros são seus controles. Indica, porém, que mudanças iniciadas por máquinas foram além de experimentos isolados.
Para compradores empresariais, o objetivo de segurança, portanto, passa do bloqueio de aplicações para a governança de ações delegadas. As equipes de segurança precisam de registros que conectem o usuário, o agente, a ferramenta solicitada, a permissão concedida, a decisão de política e a ação resultante.
Isso também é relevante para equipes que criam uma base de conhecimento pesquisável. Sistemas de IA podem recuperar contexto interno útil enquanto ainda exigem limites rigorosos em torno de credenciais, arquivos confidenciais e ferramentas operacionais.
A pressão recai simultaneamente sobre equipes de identidade, segurança e infraestrutura. Nenhuma delas pode resolver o problema sozinha quando agentes combinam permissões humanas, raciocínio de modelos, acesso à rede e ferramentas externas.
O caminho da rede é a principal vantagem da F5 e sua maior aposta
A F5 aposta que a rede continua sendo o ponto de aplicação mais consistente, mesmo com a atividade de IA se espalhando por aplicações, modelos, agentes e ferramentas.
Essa tese decorre da posição existente da F5 em entrega de aplicações, segurança de APIs e gerenciamento de tráfego. Em vez de proteger um único chatbot ou provedor de modelos, a empresa quer aplicar políticas onde prompts, respostas e solicitações de ferramentas se movem entre sistemas.
A estratégia começou a tomar forma mais clara em 2025. A F5 concluiu a aquisição da CalypsoAI e apresentou AI Guardrails para proteção em tempo de execução e AI Red Team para testes de segurança. Esses produtos abordam ameaças voltadas a modelos, incluindo injeção de prompt e tentativas de jailbreak.
Em junho de 2026, a F5 lançou sua plataforma mais ampla de AI Security e adquiriu a SurePath AI. A SurePath contribuiu com descoberta baseada em rede, classificação de intenção, detecção de shadow AI e visibilidade de chamadas de ferramentas de agentes. A F5 posicionou essas capacidades como a camada de descoberta de um ciclo contínuo de segurança.
O lançamento da plataforma descreveu quatro funções conectadas: governança, descoberta, testes de segurança e proteção em tempo de execução. A descoberta identifica serviços e comportamentos de IA ativos. Os testes encontram fragilidades, enquanto os guardrails aplicam políticas contra esses riscos.
Em agosto, a F5 adicionou um AI Gateway que combina roteamento de modelos, controles MCP e guardrails em tempo de execução. O gateway governa sistemas que as organizações colocam intencionalmente atrás dele. O Workforce AI Security estende a estratégia à atividade dos funcionários que pode começar fora dos caminhos de desenvolvimento aprovados.
Juntos, esses componentes criam uma divisão lógica de trabalho. A descoberta da força de trabalho encontra usos aprovados e não aprovados. O gateway governa o tráfego de modelos e ferramentas aprovados. Os testes de red team sondam sistemas, enquanto os guardrails aplicam proteções em tempo de execução.
O principal argumento da F5 é a consistência arquitetural. Os controles operam independentemente de um fornecedor específico de modelos ou de uma aplicação usada por funcionários. Uma organização poderia mudar de modelos sem reconstruir cada política no console administrativo de outro provedor.
Essa independência pode importar em ambientes com múltiplos modelos. Diferentes departamentos podem usar assistentes comerciais, modelos privados, serviços de programação e agentes especializados. Cada serviço expõe logs e controles administrativos diferentes, enquanto alguns oferecem integração empresarial limitada.
Uma camada de rede pode normalizar ao menos parte dessa atividade fragmentada. Ela pode associar o tráfego a identidades corporativas, manter registros centralizados e aplicar um processo comum de decisão. As equipes de operações de segurança podem então exportar eventos para sistemas existentes de monitoramento e resposta a incidentes.
No entanto, a normalização pode remover contexto útil da aplicação. O controle nativo de um provedor pode compreender um espaço de trabalho, documento ou transação com mais precisão do que um intermediário que observa o tráfego. A F5 precisa demonstrar que suas classificações preservam detalhes suficientes para decisões significativas.
O tráfego criptografado apresenta outra tensão de arquitetura. Aplicações modernas protegem sessões justamente para impedir que intermediários leiam o conteúdo. A inspeção pode exigir certificados gerenciados, redirecionamento de tráfego, integrações compatíveis ou outras formas de descriptografia controlada.
A atividade local cria outro ponto cego. Um agente executado no dispositivo de um desenvolvedor pode chamar um modelo ou ferramenta local sem atravessar um caminho empresarial observável. Conexões diretas, hotspots pessoais e dispositivos não gerenciados também podem contornar a infraestrutura esperada.
A abordagem da F5 é mais forte onde as organizações já encaminham a atividade relevante por redes controladas ou serviços SASE. Ela é menos claramente completa quando o trabalho transita entre runtimes locais, conexões não gerenciadas e protocolos proprietários criptografados.
A rede é, portanto, tanto a vantagem da F5 quanto sua aposta. A empresa tem experiência em operar no caminho do tráfego, mas a segurança de IA exige compreensão semântica além dos controles convencionais de pacotes e aplicações.
Check Point e Netskope estão disputando o mesmo ponto de controle
A F5 está entrando em uma disputa ativa entre fornecedores de segurança de rede para se tornar a camada de política entre usuários corporativos, serviços de IA e agentes autônomos.
A Check Point já comercializa controles de IA para a força de trabalho que identificam aplicações, inspecionam prompts, aplicam proteções de dados e distinguem serviços aprovados. Seu mais recente AI Network Firewall estende o mesmo conceito ao uso de IA por funcionários, agentes e aplicações de IA.
A Check Point também promove uma implantação sem agente por meio da infraestrutura de firewall existente. Seu AI Network Firewall afirma que pode visualizar e governar o tráfego de IA sem extensão de navegador, cliente de endpoint ou instalação separada. Isso se sobrepõe diretamente ao posicionamento centrado na rede da F5.
A Netskope aborda a oportunidade a partir de controles de security service edge e de acesso à nuvem. Sua plataforma abrange IA sombra, IA empresarial gerenciada, IA privada e atividade de agentes. Ela enfatiza proteção de dados, reconhecimento de aplicações e inspeção inline em todo o tráfego de nuvem.
Um relatório da Netskope enquadra a mudança do mercado como uma transição da descoberta de aplicações não sancionadas para a governança de transações autônomas. Ele também identifica injeção de prompt, execução de código malicioso e violações posteriores de políticas como preocupações crescentes.
Esses concorrentes pressionam a F5 em duas frentes. Primeiro, as empresas podem preferir ampliar uma plataforma existente de security service edge ou firewall. Segundo, fornecedores estabelecidos podem incluir controles de IA em acordos de segurança e fluxos de trabalho operacionais mais amplos.
A resposta da F5 é uma conexão mais explícita entre descoberta, testes, proteções em tempo de execução, política de gateway e atividade da força de trabalho. Ela quer que uma plataforma cubra os sistemas de IA que os funcionários consomem e as aplicações de IA que as empresas desenvolvem.
Essa abrangência é potencialmente útil, mas também levanta questões de integração. Uma plataforma ampla precisa compartilhar identidades, políticas, descobertas e registros de auditoria entre componentes. Nomes de produtos em um único console não criam automaticamente um sistema de aplicação coerente.
As aquisições da SurePath e da CalypsoAI fornecem tecnologia especializada para descoberta e segurança de modelos. A F5 ainda precisa demonstrar quão bem essas tecnologias operam com seus produtos de gateway e entrega de aplicações. A qualidade da integração importará mais do que o tamanho do portfólio.
Outra distinção competitiva diz respeito à governança no nível da ação. Detectar que um funcionário usa um serviço de IA agora é uma capacidade básica. A questão de maior valor é se um produto consegue identificar e controlar a operação específica que um agente deseja que uma ferramenta execute.
O MCP torna essa oportunidade mais concreta porque padroniza partes da conexão entre agentes e ferramentas. Um gateway pode inspecionar ferramentas nomeadas, parâmetros, identidades e regras de política. Ainda assim, o MCP é apenas uma rota para os sistemas empresariais.
Os agentes também chamam APIs convencionais, executam comandos, acessam navegadores ou interagem com conectores proprietários. Um produto que governa o MCP de forma abrangente ainda pode deixar de captar atividade relevante em outros lugares. Os compradores devem examinar a cobertura em fluxos de trabalho reais, e não apenas listas de verificação de protocolos.
A competição, portanto, girará em torno da profundidade, e não de alegações básicas de visibilidade. As equipes de segurança compararão clientes compatíveis, fidelidade de identidade, classificação de dados, cobertura de ferramentas, latência de políticas, esforço de implantação e opções de exportação.
Elas também avaliarão como cada produto lida com exceções. Desenvolvedores frequentemente precisam de capacidades que políticas amplas da empresa proibiriam. Um sistema viável deve oferecer suporte a permissões restritas e caminhos de aprovação documentados, sem incentivar usuários a contornar os controles.
A presença da F5 em entrega de aplicações pode abrir portas com clientes existentes. Check Point e Netskope têm suas próprias vantagens de infraestrutura. Nenhum fornecedor demonstrou, por evidências públicas, que uma única arquitetura de rede captura toda interação relevante de IA da força de trabalho.
Isso torna a aquisição uma questão de adequação. O produto mais forte será aquele que governa os caminhos de tráfego e os fluxos de trabalho de agentes reais de uma organização, não aquele com a linguagem de categoria mais abrangente.
A governança sem agente ainda tem questões sem resposta
A F5 anunciou uma camada de controle ambiciosa, mas ainda não publicou as evidências de produção necessárias para validar suas alegações centrais.
A primeira incerteza é a cobertura. A F5 lista navegadores, ferramentas de linha de comando, agentes de programação, clientes MCP e software personalizado que usa APIs públicas de modelos. Ela não forneceu publicamente uma matriz de compatibilidade detalhada que mostre quais produtos, versões, protocolos e padrões de implantação recebem inspeção completa.
A segunda incerteza é a qualidade da classificação. Uma política baseada em intenção depende de interpretar corretamente uma interação antes da aplicação. Falsos negativos permitem comportamentos arriscados, enquanto falsos positivos interrompem trabalho legítimo e reduzem a confiança no sistema.
A classificação se torna mais difícil em fluxos de trabalho longos de agentes. Uma solicitação pode começar como pesquisa rotineira e depois invocar uma ferramenta privilegiada. O sistema deve reter contexto suficiente para avaliar cada etapa sem tratar o prompt inicial como a intenção completa.
A terceira incerteza diz respeito à modificação. A F5 afirma que as políticas podem permitir, bloquear ou modificar ações de agentes. Modificar uma solicitação pode ser mais seguro do que rejeitar todo um fluxo de trabalho, mas também pode alterar o significado ou produzir comportamento inesperado posteriormente.
Por exemplo, remover um campo sensível de uma chamada de ferramenta pode proteger dados enquanto deixa a transação incompleta. Redirecionar uma solicitação para um modelo aprovado pode alterar o contexto disponível ou a qualidade da saída. Administradores precisam de registros claros de cada intervenção.
A quarta questão é a latência. A descoberta passiva pode ocorrer fora do caminho de produção, mas a aplicação antes da execução precisa tomar uma decisão em tempo hábil. Assistentes de programação e agentes interativos se tornam frustrantes quando cada chamada de ferramenta introduz um atraso perceptível.
A F5 não publicou medições independentes de latência de decisão de políticas, throughput ou desempenho sob cargas de trabalho complexas de agentes. Os compradores devem aguardar testes em produção em vez de supor que o posicionamento na rede não tem custo operacional.
A privacidade é outra preocupação. Uma auditabilidade detalhada pode exigir o registro de prompts, respostas, informações de arquivos, identidades de usuários, parâmetros de ferramentas e resultados de políticas. Esses registros podem conter material confidencial ou regulado, mesmo quando a ação original é bloqueada.
As equipes de segurança devem definir períodos de retenção, restrições de acesso, regras de redação, armazenamento regional e procedimentos de incidente para os próprios dados de monitoramento. Um sistema de visibilidade pode criar um repositório secundário sensível se esses controles permanecerem vagos.
A implantação sem agente também transfere responsabilidade, em vez de eliminá-la. As equipes de rede precisam rotear o tráfego corretamente. As equipes de identidade precisam manter mapeamentos confiáveis. As equipes de segurança precisam criar políticas, enquanto os responsáveis pelas aplicações testam se essas políticas preservam o comportamento pretendido.
As organizações devem questionar qualquer sugestão de visibilidade instantânea e completa. A cobertura dependerá da arquitetura, do acesso gerenciado, da criptografia e da integração. A questão relevante é o que o produto deixa de captar no desenho real do cliente.
As estatísticas e descrições de funcionalidades fornecidas pela F5 também exigem tratamento cuidadoso. O percentual relatado de adoção de 66% sustenta a urgência de controles automatizados, mas não valida o produto da F5. A disponibilidade de funcionalidades não comprova precisão de detecção nem redução de taxas de incidentes.
A disponibilidade geral marcará o início de uma avaliação significativa, não seu fim. Implantações de referência, testes de terceiros, limitações documentadas e evidências de clientes determinarão se a plataforma cumpre suas alegações.
Um piloto sensato deve incluir aplicações de chat sancionadas, contas pessoais, ferramentas de programação, APIs internas e vários servidores MCP. Ele deve testar atividades comuns juntamente com injeção de prompt, permissões excessivas, uploads sensíveis e solicitações ambíguas de ferramentas.
As equipes devem medir separadamente a cobertura e as decisões falsas. Um produto pode detectar muitos serviços enquanto interpreta mal suas interações. Também pode classificar prompts corretamente enquanto deixa passar tráfego local ou direto.
O resultado deve ser uma fronteira mapeada, em vez de um veredicto binário. Os compradores precisam saber onde a F5 oferece controle confiável, onde outra ferramenta fornece contexto e onde proteções processuais continuam necessárias.
Três sinais mostrarão se a estratégia da F5 funciona
O lançamento de outubro, as evidências no nível da ação e a resposta competitiva revelarão se a F5 construiu uma verdadeira camada de governança ou uma narrativa de plataforma atraente.
O primeiro sinal é o lançamento de disponibilidade geral em outubro de 2026. A F5 precisa fornecer documentação concreta de implantação, listas de serviços compatíveis, exemplos de políticas, integrações de identidade e distinções claras entre observação passiva e aplicação inline.
Uma matriz de compatibilidade detalhada fortaleceria o argumento de que o produto cobre mais do que demonstrações controladas. Documentação ausente ou fluxos de trabalho com suporte restrito enfraqueceriam a alegação de visibilidade em toda a empresa.
O segundo sinal é a evidência de ações reais de agentes. Os clientes devem buscar resultados mensurados em chamadas de ferramentas MCP, agentes de programação, assistentes de navegador, clientes de linha de comando e APIs proprietárias. Evidências úteis incluirão taxas de detecção, decisões falsas, latência e condições de contorno.
Estudos de caso devem explicar o que a F5 observou e quais controles impediram uma ação. Alegações gerais sobre visibilidade terão menos peso do que exemplos que conectem identidades, permissões de ferramentas, dados sensíveis e resultados finais de políticas.
Avaliações independentes seriam especialmente valiosas. O desenho da F5 parece tecnicamente plausível, mas demonstrações da empresa não podem reproduzir todos os protocolos criptografados, runtimes locais ou cadeias incomuns de agentes encontrados em grandes empresas.
O terceiro sinal é como Check Point, Netskope e outros fornecedores de segurança respondem. Os concorrentes podem expandir controles no nível da ação, aprofundar o suporte a MCP ou combinar telemetria de navegador e de rede. Uma equiparação rápida transformaria o anúncio da F5 em uma referência para toda a categoria.
Uma resposta mais lenta sugeriria que a F5 montou uma combinação diferenciada por meio da SurePath, da CalypsoAI e de sua plataforma de rede existente. Migrações de clientes ou implantações consolidadas forneceriam evidências mais fortes do que comparações de funcionalidades isoladas.
As empresas também devem observar se os fornecedores convergem em torno de padrões de identidade para agentes. Identidades de agentes consistentes e autorização com escopo definido tornariam as políticas de rede mais confiáveis. Abordagens fragmentadas obrigariam as plataformas de segurança a inferir mais contexto a partir do tráfego.
O F5 Workforce AI Security responde a uma mudança real: das conversas com IA para as ações executadas por IA. Sua posição na rede oferece à empresa uma via crível para a aplicação centralizada de políticas, especialmente para organizações que já utilizam a infraestrutura da F5.
A questão ainda em aberto é se essa via captura contexto suficiente nos fluxos de trabalho modernos baseados em agentes. As equipes de segurança devem testar o produto com permissões reais, ferramentas privadas e cenários de falha antes de considerar “agentless” como equivalente a uma cobertura abrangente.
À medida que outubro se aproxima, os compradores podem se preparar inventariando o tráfego de IA, mapeando as permissões dos agentes e identificando as ações que exigem aprovação antes da execução. Quais três fluxos de trabalho causariam o maior dano se um agente usasse incorretamente uma autoridade emprestada? Comece por eles e, então, avalie se o F5 Workforce AI Security consegue visualizar, explicar e interromper cada um sem prejudicar o trabalho cotidiano.



