top of page

Fastly AI Firewall é lançado com controles de runtime, mas a segurança na edge é o verdadeiro teste

há 1 dia
13 min de leitura

A Fastly lançou três controles de IA conectados em 21 de setembro, incluindo Fastly AI Firewall, AI Runtime Control e API Security ampliada. O lançamento combinado incorpora roteamento de modelos, inspeção de prompts, limites de gastos e restrições para agentes ao caminho de solicitações na edge já existente da Fastly.

Esse posicionamento cria a tensão central. A Fastly não está vendendo mais um filtro de modelos isolado. Ela quer que os clientes façam de sua infraestrutura o ponto de controle entre aplicações, provedores de IA, usuários e APIs corporativas.

Cloudflare e Palo Alto Networks já disputam partes dessa posição. Portanto, a Fastly precisa provar que sua arquitetura de edge oferece controle útil sem acrescentar latência, custo, exposição de privacidade ou complexidade de implantação inaceitáveis.

O lançamento ocorre enquanto o tráfego de máquinas ocupa uma parcela maior da rede da Fastly. A empresa afirma que solicitações geradas por máquinas ultrapassaram metade do tráfego da rede durante julho e agosto de 2026. Ela também diz que o tráfego de IA cresceu 6,5 vezes mais rápido que o tráfego humano entre janeiro e maio.

Esses números vêm das próprias observações de rede da Fastly, e não de uma medição independente da internet em geral. Ainda assim, ajudam a explicar por que um provedor de edge vê a governança de IA como uma oportunidade de infraestrutura, e não como uma categoria de segurança separada.

Fastly AI Firewall transforma a edge em um ponto de controle de IA

O lançamento da Fastly combina três controles que abordam diferentes partes de uma solicitação de IA em produção.

O AI Runtime Control fica entre uma aplicação e seus provedores de modelos. As aplicações enviam solicitações de modelos por meio de um endpoint da Fastly, em vez de chamar cada provedor diretamente.

A Fastly usa chaves virtuais para proteger as credenciais subjacentes dos provedores. Os administradores podem associar essas chaves a modelos, usuários, orçamentos e limites de tráfego, mantendo o acesso a provedores públicos ou auto-hospedados.

Essa arquitetura dá aos operadores uma visão central do volume de solicitações, consumo de tokens, seleção de provedores e respostas dos modelos. Ela também oferece suporte a failover de provedores quando um serviço configurado fica indisponível.

O Fastly AI Firewall adiciona inspeção de segurança a esse plano de controle. Ele verifica os prompts antes de encaminhá-los e examina respostas qualificadas antes de devolvê-las a uma aplicação.

A empresa afirma que o firewall busca padrões conhecidos de prompt injection e jailbreak. Prompt injection ocorre quando uma entrada não confiável tenta substituir ou sobrepor instruções que deveriam governar um modelo.

Os clientes podem executar o firewall em modo de registro ou de bloqueio. O registro preserva a solicitação enquanto registra uma detecção, enquanto o bloqueio rejeita uma solicitação correspondente antes que ela alcance o provedor.

O terceiro componente aborda agentes que chamam APIs corporativas. A API Security ampliada da Fastly pode comparar solicitações recebidas com um contrato de API publicado, que define as operações e os formatos de dados aceitos por um serviço.

As organizações podem observar ou bloquear solicitações que violem esses contratos. O controle se aplica a aplicações convencionais, fluxos de trabalho assistidos e agentes autônomos.

Essa distinção importa porque um agente pode produzir tráfego de rede sintaticamente válido enquanto tenta realizar uma operação não suportada. Uma verificação tradicional de disponibilidade não determina se a ação solicitada está dentro da autoridade do agente.

A Fastly apresenta os três componentes como um sistema de caminho de solicitações. Chamadas de modelos podem ser roteadas e medidas, prompts podem ser inspecionados e ações de agentes podem ser limitadas em uma fronteira de API.

Segundo o anúncio de lançamento, todas as três capacidades ficaram disponíveis quando a Fastly as anunciou. O lançamento não descreveu uma prévia futura nem um projeto de pesquisa restrito a convidados.

A Fastly também afirma que os controles operam em sua plataforma global existente. Essa rede tinha 622 terabits por segundo de capacidade em 30 de junho de 2026, segundo a empresa.

Ela processava mais de cinco trilhões de solicitações por dia em 31 de março, afirma a Fastly. Esses números descrevem a escala da plataforma, mas não estabelecem o desempenho dos novos produtos de IA.

A mudança estratégica ainda é clara. A Fastly ampliou sua posição em entrega e segurança de aplicações para o caminho de solicitações de modelos, onde gastos com IA e políticas de segurança podem ser aplicados em conjunto.

Isso cria uma proposta comercial mais ampla do que um filtro de prompts independente. Também pede aos clientes que coloquem interações sensíveis com modelos dentro de outra camada operacional.

Por que o AI Runtime Control está se tornando uma disputa de infraestrutura

A IA corporativa cria ao mesmo tempo um problema de roteamento, um problema de custo e um problema de autorização.

Uma aplicação de IA inicial frequentemente se conecta diretamente a um provedor de modelos com uma credencial. Os sistemas de produção são mais complexos porque as equipes usam múltiplos modelos, contas, regiões e caminhos de failover.

Os agentes ampliam essa complexidade. Eles podem selecionar ferramentas, enviar solicitações, recuperar dados e acionar operações sem que uma pessoa aprove cada chamada de rede.

O Fastly AI Runtime Control tenta padronizar essas interações antes que elas cheguem a um provedor. Uma chave virtual identifica quem faz a chamada, enquanto a Fastly substitui a credencial real do provedor mais adiante no caminho da solicitação.

Isso pode reduzir a disseminação de chaves de provedores entre aplicações e ambientes de desenvolvimento. Também oferece a uma organização um local consistente para aplicar políticas de taxa e orçamento.

A documentação de runtime da Fastly diz que os limites de taxa podem operar sobre solicitações ou tokens por minuto. Regras de orçamento podem alertar administradores ou bloquear atividade adicional após um limite configurado.

A aplicação baseada em tokens tem uma qualificação importante. A Fastly afirma que as contagens finais de tokens permanecem desconhecidas até que a resposta seja concluída, portanto os limites de tokens operam com base em melhor esforço.

Isso significa que o plano de controle pode restringir o uso sem garantir uma aplicação de limites de tokens perfeitamente exata. Uma resposta cara pode ser concluída antes que sua contagem final de tokens entre no registro contábil.

A mesma documentação diz que os administradores podem inspecionar registros de solicitações e respostas. Os logs podem incluir nomes de modelos, chaves virtuais, dados de sessão, timestamps e contagens de tokens.

Essa visibilidade oferece valor operacional, mas cria uma questão de governança. Prompts e conclusões podem conter documentos internos, dados de clientes, credenciais ou informações pessoais.

As equipes de segurança precisarão de políticas claras de retenção, controle de acesso e processamento regional antes de centralizar esses registros. Um log unificado é útil somente quando a organização também governa quem pode inspecioná-lo.

A decisão da Fastly de combinar gerenciamento de tráfego com segurança reflete uma mudança maior no mercado. Gateways de IA estão se tornando pontos de aplicação de políticas, e não simples proxies.

A Cloudflare, por exemplo, combina monitoramento do AI Gateway com controles de segurança de aplicações em sua rede. Seus controles de prompt injection atribuem às solicitações uma pontuação que os clientes podem usar em regras de firewall ou limitação de taxa.

A Palo Alto Networks aborda a questão a partir da segurança corporativa. Sua segurança de runtime inspeciona interações ao vivo entre modelos, aplicações, agentes, plugins, dados e serviços externos.

Esses produtos não têm arquiteturas ou coberturas idênticas. No entanto, eles disputam o mesmo local valioso: o ponto onde uma interação de IA ainda pode ser observada e interrompida.

A vantagem da Fastly é seu papel existente na entrega e proteção do tráfego de aplicações. Clientes que já usam sua rede de edge podem preferir ampliar um plano de controle estabelecido em vez de implantar outro gateway independente.

Sua desvantagem é igualmente direta. Os compradores podem escolher uma plataforma de nuvem, fornecedor de segurança ou gateway especializado que já esteja mais próximo de seus modelos, identidades ou controles de dados.

Essa disputa pressiona tanto os provedores de infraestrutura quanto os compradores corporativos. Os provedores precisam conectar desempenho, segurança, observabilidade e governança de custos sem produzir sistemas de políticas conflitantes.

Os compradores precisam decidir onde a autoridade deve ficar. A edge da rede oferece ampla visibilidade, enquanto o código da aplicação pode preservar um contexto de negócio mais detalhado.

Nenhuma camada vê tudo. Um gateway pode inspecionar uma solicitação, mas a aplicação pode saber se a ação solicitada é apropriada para um cliente ou fluxo de trabalho específico.

A Fastly aposta que a edge pode se tornar a camada comum de aplicação de regras enquanto as aplicações retêm sua própria lógica de autorização. O valor do AI Runtime Control depende de quão bem essas duas camadas cooperam.

O mecanismo do produto também define seus limites

O Fastly AI Firewall reduz a exposição no caminho de solicitações, mas não elimina prompt injection nem o comportamento inseguro de agentes.

A Fastly descreve sua inspeção como determinística. O firewall verifica solicitações em relação a assinaturas conhecidas de injection e jailbreak, em vez de enviar cada prompt por outro modelo generativo.

Essa escolha tem apelo prático. Verificações determinísticas podem oferecer comportamento previsível e evitar o custo de executar um segundo modelo para cada interação.

A Fastly também envolve entradas não confiáveis com tokens criptográficos de fronteira. As instruções correspondentes dizem ao modelo para tratar o material envolvido como dados, e não como comandos autoritativos.

Essa técnica aborda uma fraqueza básica em aplicações de modelos de linguagem. Instruções do sistema e texto não confiável acabam chegando a um modelo como fluxos relacionados de tokens, apesar de sua autoridade pretendida ser diferente.

Portanto, um documento malicioso pode conter instruções direcionadas ao modelo que o lê. O ataque se torna indireto quando a carga entra por conteúdo recuperado, e-mail, um site ou outra fonte externa.

A Fastly verifica saídas qualificadas em busca de evidências de que um ataque afetou o modelo. Os administradores podem analisar tags de detecção, classificações de ameaças e resultados de canary juntamente com outras informações da solicitação.

Esses controles acrescentam fricção para ataques conhecidos, mas os atacantes podem variar a redação, a codificação, o idioma ou o contexto. Um sistema de assinaturas precisa continuar mudando à medida que surgem novos métodos de evasão.

A OWASP classifica prompt injection em primeiro lugar em sua lista de 2025 dos principais riscos para aplicações de grandes modelos de linguagem. Sua orientação de prevenção recomenda defesas em camadas, em vez de depender de um único filtro.

Essas defesas incluem separar instruções de dados, limitar privilégios de modelos, validar saídas, exigir aprovação humana para ações importantes e monitorar o comportamento.

A documentação da Fastly expõe outra fronteira. A inspeção de respostas exige uma resposta completa, portanto solicitações de streaming passam sem inspeção de saída.

O streaming entrega texto gerado incrementalmente, em vez de esperar pela resposta completa. Ele oferece suporte a interfaces de chat responsivas, mas o firewall não pode avaliar a resposta concluída antes que a aplicação comece a recebê-la.

O isolamento estrutural também adiciona tokens às solicitações. A Fastly afirma que os provedores de modelos dos clientes cobram esses tokens adicionais de acordo com seu uso normal.

Isso não torna a proteção impraticável. Significa, porém, que os clientes precisam medir se o custo adicional de tokens continua aceitável em seu volume de produção.

A latência exige escrutínio semelhante. A inspeção inline adiciona processamento a um caminho em que os usuários já aguardam pela inferência do modelo, execução de ferramentas e recuperação de dados.

A presença de borda da Fastly deve reduzir a distância de rede para muitas solicitações. O anúncio não apresenta benchmarks independentes de latência para a sequência completa de firewall e plano de controle.

Falsos positivos representam uma troca distinta. Discussões sobre segurança, prompts de depuração e conteúdo de pesquisa podem incluir legitimamente as mesmas frases presentes em um ataque.

O modo de registro permite que as equipes observem essas detecções antes de bloquear. Ele também mantém ativas as solicitações correspondentes durante o período de avaliação.

O modo de bloqueio reduz essa exposição, mas corre o risco de rejeitar tráfego válido. Os clientes precisarão realizar testes específicos para suas cargas de trabalho, em vez de considerar uma única política adequada para todas as aplicações.

O componente de imposição de API também depende de contratos precisos. Um esquema desatualizado ou incompleto pode bloquear atividades válidas de agentes ou permitir operações cujo risco só aparece no contexto de negócio.

Conformidade contratual não é o mesmo que autorização. Um agente pode chamar um endpoint permitido com dados válidos enquanto persegue um objetivo inadequado.

Portanto, o produto funciona melhor como uma camada em um sistema mais amplo. Permissões de aplicação, controles de identidade, restrições de ferramentas, logs de auditoria e aprovação humana continuam necessários.

O lançamento é significativo porque reúne esses controles dentro da infraestrutura existente. Sua importância não deve ser confundida com a alegação de que a inspeção de rede resolve todo o problema de segurança de agentes.

Fastly enfrenta Cloudflare e fornecedores de segurança pelo mesmo caminho de solicitação

A principal batalha competitiva diz respeito ao controle do tráfego de IA, não à propriedade do modelo subjacente.

A Fastly não precisa que os clientes se padronizem em um único fornecedor de modelos. O AI Runtime Control foi projetado para encaminhar solicitações entre modelos públicos e auto-hospedados por meio de um endpoint comum.

A independência de fornecedor pode atrair equipes preocupadas com interrupções, mudanças no desempenho dos modelos ou dependência de um único fornecedor. Ela também cria um intermediário central que os clientes precisam operar e no qual precisam confiar.

A Cloudflare segue uma estratégia de borda relacionada. Seu AI Gateway lida com observabilidade e controle de modelos, enquanto o AI Security for Apps adiciona detecções relacionadas a prompts, tópicos e dados por meio de seu firewall de aplicações web.

O sistema de injeção publicado pela Cloudflare usa uma pontuação graduada de 1 a 99. A Fastly enfatiza assinaturas determinísticas, tokens de fronteira, tags de detecção e comportamento de registro ou bloqueio selecionado pelo cliente.

A documentação disponível descreve diferentes superfícies de controle, mas não sustenta uma comparação definitiva de precisão. Testes independentes precisariam usar conjuntos de dados, configurações, modelos e métodos de ataque comuns.

A Palo Alto Networks oferece uma abordagem de segurança mais ampla. Seu produto de runtime descreve proteções contra injeção, conteúdo envenenado, links maliciosos, vazamento de dados, interações com modelos e atividade de agentes.

Essa abrangência pode atender organizações que já padronizam suas operações de segurança na Palo Alto Networks. A Fastly pode responder com sua proximidade à entrega de aplicações e uma arquitetura familiar aos seus clientes atuais.

Empresas especializadas em segurança de IA criam outra fonte de pressão. Elas podem se concentrar estritamente em avaliação de modelos, red teaming, guardrails ou comportamento de agentes sem manter uma rede geral de entrega.

Especialistas podem inovar rapidamente dentro de uma categoria de ameaça. Eles também podem obrigar os clientes a adicionar outro fornecedor, proxy, linguagem de políticas e repositório de telemetria.

A decisão de compra, portanto, dependerá de mais do que uma lista de recursos. As equipes devem comparar local de implantação, tratamento de dados, cobertura de modelos, expressividade de políticas, observabilidade e comportamento em caso de falha.

O comportamento em caso de falha merece atenção especial. Um controle inline precisa decidir se o tráfego continua quando os serviços de inspeção, registro ou políticas ficam indisponíveis.

O comportamento fail-open protege a disponibilidade, mas permite tráfego sem inspeção. O comportamento fail-closed preserva a imposição, mas pode transformar uma dependência de segurança em uma indisponibilidade da aplicação.

A Fastly destaca o failover de fornecedores dentro do AI Runtime Control. Os compradores devem verificar separadamente como a plataforma lida com falhas na inspeção do firewall, no registro, na avaliação de políticas e na validação de APIs.

A consolidação de fornecedores cria sua própria tensão. Usar uma única plataforma para entrega, segurança de aplicações, roteamento de IA e controles de agentes pode reduzir a fragmentação operacional.

Também pode aumentar a dependência de um único caminho de solicitação. Um erro de configuração, incidente de plataforma ou comprometimento de conta pode afetar várias camadas simultaneamente.

Organizações com requisitos rigorosos de isolamento podem preferir fornecedores ou pontos de imposição separados. Outras aceitarão a concentração em troca de operações mais simples e telemetria unificada.

A Fastly também precisa provar que seus clientes de borda existentes querem que a empresa gerencie interações com modelos. Entregar ativos web e inspecionar conversas completas com IA gera expectativas diferentes de privacidade e conformidade.

O caminho mais forte para adoção no curto prazo provavelmente passa pelos atuais clientes da Fastly. Eles já enviam tráfego de aplicações pela rede e entendem seu modelo de configuração.

Para novos clientes, a comparação é mais difícil. A Fastly precisa demonstrar profundidade de segurança suficiente para competir com fornecedores dedicados e valor operacional suficiente para justificar o redirecionamento de chamadas de modelos.

É por isso que o lançamento é mais do que um anúncio de recurso. A Fastly está tentando expandir sua atuação de proteger aplicações para governar a atividade de IA que essas aplicações geram.

Três sinais mostrarão se a aposta da Fastly em segurança de IA funciona

Evidências de adoção, testes independentes de segurança e respostas competitivas revelarão se a borda se torna uma camada duradoura de controle de IA.

O primeiro sinal é a adoção em produção. A Fastly deve eventualmente divulgar exemplos de clientes que expliquem quais modelos, cargas de trabalho e políticas operam por meio do AI Runtime Control.

Estudos de caso úteis relatariam escopo de implantação, esforço de migração, atividade bloqueada, tratamento de falsos positivos e resultados operacionais. Declarações gerais sobre visibilidade ou segurança forneceriam menos evidências.

Os clientes também devem descrever como governam logs de prompts e conclusões. Essas informações mostrarão se a observabilidade centralizada resiste a análises de privacidade, conformidade e acesso interno.

O segundo sinal é a avaliação independente do Fastly AI Firewall. Os testes devem medir taxas de detecção em injeção direta, injeção indireta, jailbreaks, prompts codificados, ataques multilíngues e conteúdo benigno relacionado à segurança.

Eles também devem publicar taxas de falsos positivos, latência, consumo adicional de tokens e comportamento sob streaming. Sem essas medições, os compradores podem comparar a arquitetura, mas não o desempenho defensivo verificado.

Os testes devem levar em conta mudanças nos modelos e nos métodos de ataque. Um controle que funciona bem contra assinaturas conhecidas ainda pode ter dificuldades com ataques adaptativos ou específicos de aplicações.

O terceiro sinal é como Cloudflare, Palo Alto Networks e fornecedores especializados respondem. Mais roteamento integrado, identidade, prevenção de perda de dados ou autorização de agentes aumentariam a pressão sobre a plataforma combinada da Fastly.

O próprio roadmap da Fastly também importará. A documentação atual já identifica limites práticos, incluindo imposição de tokens baseada em melhor esforço e inspeção incompleta de respostas transmitidas por streaming.

Fechar essas lacunas fortaleceria o argumento em favor de um único plano de controle. Deixá-las inalteradas preservaria espaço para camadas de segurança no nível da aplicação ou concorrentes.

As equipes empresariais não precisam esperar o mercado se estabilizar antes de avaliar o lançamento. Elas podem começar com uma carga de trabalho restrita no modo de registro e comparar as detecções com seus controles existentes.

Um piloto deve incluir prompts benignos representativos, testes adversariais, respostas em streaming, falhas de fornecedores e cenários de limite de orçamento. As equipes também devem verificar o que a Fastly armazena e quem pode acessar cada registro.

Testes com agentes exigem uma avaliação adicional. Um agente deve enfrentar permissões explícitas de ferramentas e contratos de API enquanto tenta executar fluxos de trabalho válidos e não autorizados.

O resultado deve ser medido no nível da ação de negócio, não apenas no nível da solicitação de rede. Uma solicitação bem-formada ainda pode produzir uma ação inaceitável.

O Fastly AI Firewall merece atenção porque conecta segurança a roteamento, gastos e imposição de APIs para agentes. Essa combinação corresponde mais de perto à forma operacional da IA em produção do que um filtro de prompts isolado.

A questão em aberto é se a Fastly consegue transformar sua posição na rede em autoridade confiável sobre o comportamento da IA. A inspeção de borda oferece visibilidade e uma oportunidade de imposição, mas o contexto de negócio ainda está em outro lugar.

Para desenvolvedores e líderes de segurança, o próximo passo é concreto: testar os controles de IA da Fastly em cargas de trabalho reais, documentar todos os pontos cegos e comparar os resultados com defesas concorrentes do caminho de solicitação. O valor do produto surgirá do comportamento medido sob falha e ataque, não do tamanho da rede que o sustenta.

 
 

Comece grátis

Um assistente de IA local-first com gestão de conhecimento pessoal

Para oferecer uma experiência de IA melhor,

atualmente, o remio é compatível apenas com Windows 10+ (x64) e M-Chip Macs.

Seu parceiro de IA no trabalho
Faça mais com o remio

Planeje. Crie. Entregue.
Tudo em um só lugar.

bottom of page