top of page

Zero-Day do Meta Muse foi corrigido, mas a promessa de segurança do agente enfrenta um duro teste

há 49 minutos
15 min de leitura

A Meta corrigiu o zero-day do Meta Muse em aproximadamente um dia, mas o incidente expôs um conflito no centro dos agentes pessoais de IA. O Muse precisa de amplo acesso para ser útil, mas uma configuração frágil no Mac permitiu que código local usasse esse acesso contra seu proprietário.

O pesquisador de segurança Patrick Wardle divulgou a vulnerabilidade em 21 de setembro de 2026. Sua prova de conceito redirecionava o tráfego de transcrição de voz do Muse, capturava material de autenticação e usava o agente pela conta da vítima.

O ataque não comprometia remotamente um Mac limpo. Primeiro, um invasor precisava executar código como o usuário conectado, possivelmente por meio de malware ou de uma técnica de engenharia social como ClickFix.

Essa limitação é importante, mas não resolve a questão de segurança. Malware local comum precisa encontrar e comprometer cada recurso protegido separadamente. Sequestrar o Muse oferecia uma rota para um agente já conectado a arquivos, serviços, contas e permissões do dispositivo.

A resposta rápida da Meta fechou a via documentada. Ela não eliminou a preocupação maior levantada pelo exploit do Meta Muse: os controles de segurança em torno de um agente precisam proteger todo o caminho entre seu cliente local e sua infraestrutura de nuvem.

O incidente ocorreu menos de duas semanas após o lançamento do Muse nos Estados Unidos. A Meta havia apresentado o produto como um agente pessoal estruturado em torno de privacidade, isolamento, monitoramento e controle do usuário.

Esse timing transformou um erro restrito de implementação em um teste direto da promessa de segurança mais ampla da Meta.

O que o Zero-Day do Meta Muse realmente mudou

A vulnerabilidade permitia que um processo local sem privilégios redirecionasse um fluxo confiável do Muse e capturasse as credenciais por trás do agente.

Normalmente, o Muse envia prompts ditados de seu app para Mac ao serviço de transcrição da Meta. Wardle encontrou uma configuração não documentada chamada endo_voyager_dictation_endpoint, que controlava o destino desse tráfego.

Segundo relatos, qualquer aplicativo ou comando executado sob a conta do usuário podia alterar a configuração sem receber permissões especiais do macOS. Portanto, um invasor poderia substituir o endpoint da Meta por um servidor sob seu controle.

O redirecionamento se tornava ativo quando o usuário pressionava o botão de microfone do Muse e ditava um prompt. O endpoint malicioso poderia interceptar a troca e obter o token usado para autenticar a conta do Muse.

Wardle documentou a técnica em uma prova de conceito pública. O repositório descreve diversos resultados possíveis, incluindo prompts capturados, instruções injetadas, material de autenticação roubado e abuso do acesso concedido ao Muse.

Seu código também ilustra por que a falha ia além de um vazamento convencional de transcrição de voz. Uma vez capturado o token, a prova de conceito podia se comunicar com a infraestrutura de conta e de agente além da solicitação inicial de ditado.

Wardle afirmou que o agente poderia então ser manipulado por meio da sessão confiável do usuário. As demonstrações incluíam gravar arquivos, usar uma câmera autorizada, localizar um iPhone vinculado e procurar dispositivos Bluetooth Low Energy próximos.

Esses exemplos dependiam das permissões e conexões disponíveis para a conta afetada do Muse. A falha não concedia automaticamente as mesmas capacidades a todas as vítimas.

No entanto, essa dependência também era a fonte do risco. Um invasor poderia herdar o conjunto específico de acessos que cada usuário já havia aprovado.

A falha de segurança do Muse não era um bug de execução remota de código. Ela não permitia que qualquer pessoa na internet comprometesse todos os Macs com o Muse instalado.

O invasor precisava primeiro de execução local. Esse ponto de apoio poderia vir de malware existente, de um aplicativo malicioso ou de um comando que a vítima fosse induzida a executar.

Essa distinção evita uma interpretação exagerada do evento. Ela não torna a falha inofensiva, porque a configuração vulnerável oferecia amplificação de acesso após esse ponto de apoio inicial.

O repositório de Wardle descreve o Muse como expondo mais de 50 comandos. O agente poderia se tornar uma interface comum para recursos que, de outra forma, o malware precisaria identificar, acessar e controlar separadamente.

A Meta removeu a configuração vulnerável das versões de produção por meio de um hotfix. Posteriormente, Wardle reconheceu a correção, indicando que a rota específica do exploit deixou de funcionar como demonstrada originalmente.

A resposta da empresa reduziu a exposição imediata. Os usuários ainda devem manter o aplicativo para Mac atualizado, revisar os serviços conectados e remover permissões de que o Muse não precisa.

Mais importante, a correção mudou o produto sem mudar a lição de segurança. Um controle que parecia uma opção de configuração interna funcionava como uma fronteira em torno da autenticação e da autoridade do agente.

Uma falha local alcançou muito além do app local

Chamar o bug de local descreve seu requisito de entrada, não todo o alcance disponível após um sequestro bem-sucedido.

A segurança tradicional de desktops separa capacidades sensíveis por meio de permissões. No macOS, os aplicativos normalmente solicitam aprovação explícita antes de usar recursos protegidos, como microfone, câmera, localização, calendários ou arquivos selecionados.

O Muse complica esse modelo. O agente pode receber permissões locais enquanto também se conecta a serviços de nuvem e opera em um ambiente dedicado na infraestrutura da Meta.

A Meta afirma que o Muse pode enviar mensagens, trabalhar com calendários, navegar em sites, preencher formulários, criar documentos, fazer compras e criar conectores. Os usuários escolhem quais contas e recursos conectar.

Esse design concentra capacidades úteis em uma interface conversacional. Também cria um ponto de controle valioso para um invasor.

Malware local sem permissão de câmera normalmente não pode tirar uma foto apenas porque outro aplicativo recebeu essa permissão. Ele precisa contornar as proteções do macOS ou comprometer o aplicativo autorizado.

O exploit do Meta Muse fornecia a segunda rota. Em vez de derrotar cada fronteira do sistema operacional de forma independente, um invasor poderia emitir instruções por meio de uma sessão de agente já confiável.

Wardle resumiu a distinção em um relatório técnico inicial: o invasor poderia aproveitar o assistente em vez de criar um ladrão abrangente de informações do Mac.

A expressão “ataque local” pode, portanto, criar falsa tranquilidade. Ela responde onde o código malicioso começa, mas não onde termina a autoridade resultante.

A Meta caracterizou o problema como algo que exigia um dispositivo previamente comprometido. Essa é uma qualificação importante, pois um invasor não poderia acionar o fluxo vulnerável apenas a partir de um sistema remoto arbitrário.

Ainda assim, a execução local frequentemente representa o início de uma intrusão, e não seu objetivo final. Invasores usam regularmente o acesso inicial para roubar credenciais, expandir permissões ou alcançar serviços conectados.

ClickFix ilustra o problema. Esse método de engenharia social apresenta etapas falsas de solução de problemas ou verificação que instruem a vítima a colar um comando no Terminal.

A vítima fornece execução local sem reconhecer isso como instalação de malware. Wardle argumentou que essa técnica poderia transformar a falha nominalmente local em uma cadeia de ataque iniciada remotamente.

A distinção é sutil, mas essencial. A vulnerabilidade não era execução remota de código, enquanto a campanha completa ainda poderia começar com uma isca remota.

Depois que o comando alterava o endpoint do Muse, a interação normal do usuário poderia acionar a captura de credenciais. A vítima talvez não visse nenhum pedido de nova permissão para câmera, calendário ou localização porque o Muse já detinha a autorização relevante.

A conta de segurança para Mac informou que as demonstrações de Wardle incluíam criação de arquivos, uso de câmera e acesso à localização. Essas ações mostraram como um agente pode multiplicar um ponto de apoio modesto.

Essa amplificação é o que deve preocupar desenvolvedores e equipes de segurança corporativa. Um assistente comprometido pode oferecer um inventário estruturado de capacidades conectadas, em vez de forçar o malware a explorar o dispositivo às cegas.

A vulnerabilidade também atravessava camadas arquiteturais. O ambiente de nuvem da Meta poderia permanecer isolado conforme projetado enquanto um cliente comprometido apresentava material de autenticação válido em sua fronteira.

Do ponto de vista do serviço de nuvem, as solicitações pareciam vir por uma conta autorizada. O controle que falhou estava antes na cadeia, onde o cliente para Mac montava e transmitia dados confiáveis.

Isso significa que o isolamento no lado do servidor, por si só, não pode proteger um agente. Autenticação, armazenamento local, links profundos, canais de atualização, processos auxiliares, entrada de voz e configurações fazem parte do mesmo perímetro de segurança.

A arquitetura de segurança da Meta encontrou um erro comum no lado do cliente

A inversão mais marcante é que as defesas avançadas de nuvem do Muse foram enfraquecidas por uma configuração comum e gravável no cliente.

A Meta publicou uma explicação detalhada das proteções do Muse em 8 de setembro. A empresa descreveu máquinas virtuais dedicadas, armazenamento separado de credenciais, controles de rede, classificadores, aprovações humanas e monitoramento contínuo.

Cada usuário recebe um computador em nuvem dedicado onde o agente opera. A Meta separa o ambiente principal de execução do agente dos componentes mais sensíveis de tratamento de dados e credenciais.

Um sistema chamado Sentinel avalia as ações do agente e o acesso à rede. As credenciais de serviços conectados permanecem fora do ambiente principal de execução do agente, segundo a Meta.

A empresa também aplica classificadores destinados a detectar injeção de prompt, que ocorre quando conteúdo hostil tenta manipular as instruções de um sistema de IA. Outros controles exigem aprovação humana para ações sensíveis selecionadas.

A arquitetura de segurança da Meta reflete um trabalho sério sobre riscos específicos de software autônomo. Ela também reconhece abertamente que o Muse cometerá erros e enfrentará conteúdo adversarial.

Nenhum desses controles abordava diretamente a configuração que Wardle encontrou no cliente para Mac. O exploit não precisava escapar do contêiner de nuvem nem derrotar o design interno do Sentinel.

Em vez disso, ele capturava material de autenticação antes de usar os mesmos caminhos confiáveis disponíveis ao aplicativo legítimo. Era uma falha de fronteira ao redor do sistema, não necessariamente dentro de suas defesas mais sofisticadas.

Essa diferença torna a falha de segurança do Muse instrutiva. As equipes de segurança costumam dedicar suas revisões mais extensas a componentes novos, como modelos, loops de agentes e filtros de injeção de prompt.

Os invasores podem escolher algo mais simples. Armazenamento de configuração, registros, esquemas de URL personalizados, soquetes locais, tratamento da área de transferência, endpoints de transcrição e auxiliares de atualização podem todos se tornar caminhos para o agente.

O recurso de voz do Muse criou esse tipo de caminho. A Meta escolheu a transcrição baseada em nuvem, o que exigia que o cliente para Mac enviasse dados a um endpoint remoto.

A Apple oferece aos desenvolvedores opções de processamento de fala no dispositivo. Wardle argumentou que a transcrição local teria eliminado essa oportunidade específica de interceptação de rede.

Isso não estabelece que todo agente deva sempre processar voz localmente. A transcrição em nuvem pode oferecer suporte a modelos diferentes, comportamento consistente e recursos indisponíveis por meio de um serviço de plataforma.

No entanto, enviar informações sensíveis para a nuvem aumenta a exigência sobre a validação do endpoint. Os usuários precisam confiar que o aplicativo selecionará o destino correto e protegerá todas as credenciais associadas à troca.

A natureza não documentada da configuração não oferecia proteção significativa. Um pesquisador ou atacante pode inspecionar o comportamento do aplicativo, as preferências, o tráfego de rede e as strings do executável.

Portanto, controles não documentados devem receber a mesma modelagem de ameaças que configurações visíveis. A obscuridade pode atrasar a descoberta, mas não substitui restrições de acesso ou validação criptográfica.

Segundo relatos, o patch removeu o endpoint de produção configurável. Trata-se de uma correção imediata sensata, porque processos locais comuns não precisam mais de uma forma de redirecionar o tráfego de ditado em produção.

Uma revisão mais rigorosa também deveria perguntar por que o token de autenticação chegou a esse fluxo de trabalho, se ele pode ter escopo estritamente limitado e com que rapidez expira. As reportagens públicas ainda não responderam integralmente a essas questões.

O escopo do token importa porque as credenciais devem fornecer apenas o acesso necessário para uma operação específica. Uma troca de transcrição não deveria expor autoridade reutilizável sobre funções não relacionadas do agente.

Credenciais de curta duração e restritas por público podem reduzir os danos após uma interceptação. Armazenamento com suporte de hardware e limites rigorosos entre processos podem dificultar o roubo.

As evidências públicas não estabelecem quais mudanças adicionais a Meta fez além de remover a configuração. O hotfix não deve ser tratado como prova de que todos os caminhos de credenciais relacionados receberam uma reformulação completa.

Os Agentes de IA Transformam o Design de Permissões em um Multiplicador de Segurança

O valor de um agente de IA vem da combinação de acesso, contexto e ação, o que torna cada erro de autorização mais consequente.

Um chatbot pode expor o histórico privado de conversas quando comprometido. Um agente pode expor esse histórico enquanto também usa ferramentas, abre contas, entra em contato com serviços e realiza ações sob a identidade do usuário.

Essa diferença muda como os desenvolvedores devem medir a gravidade. O código vulnerável pode parecer pequeno, mas seu alcance posterior depende da autoridade acumulada por trás do agente.

A Meta afirma que o Muse pode trabalhar com e-mail, calendários, plataformas sociais, sites, fluxos de pagamento, arquivos locais e conectores personalizados. Nem todos os usuários ativam todos os recursos.

Mesmo uma configuração limitada pode atravessar diversos domínios de confiança. Um usuário pode conceder acesso ao calendário, conectar o e-mail, permitir a criação de arquivos e autorizar uma sessão de navegador para compras.

Cada permissão pode parecer razoável quando avaliada em relação a um recurso separado. Juntas, elas criam uma identidade de alto valor capaz de coordenar ações entre serviços.

Profissionais de segurança chamam essa autoridade acumulada de raio de impacto, isto é, o dano total possível após a falha de um componente. Para agentes, esse raio pode mudar sempre que um usuário adiciona um conector.

O zero-day do Meta Muse demonstra por que o princípio do menor privilégio precisa ser dinâmico. O sistema não deve apenas perguntar se um usuário aprovou o acesso em algum momento anterior.

Ele deve perguntar se uma ação específica precisa desse acesso agora. Também deve determinar se a solicitação atual veio por um canal esperado e reflete uma intenção clara do usuário.

A arquitetura da Meta inclui aprovações para determinadas ações externas. Esses pontos de verificação podem limitar danos quando são aplicados de forma consistente e são difíceis de imitar por uma sessão comprometida.

No entanto, aprovações também podem perder valor por fadiga. Os usuários podem confirmar prompts frequentes automaticamente, especialmente quando o agente executa tarefas rotineiras em segundo plano.

Um design mais seguro precisa de mais do que diálogos adicionais. Ele exige tokens com escopo limitado, limites de ação, verificações robustas de origem, históricos visíveis, controles de revogação e detecção de comportamento incomum.

O setor mais amplo de agentes enfrenta a mesma tensão. OpenAI, Anthropic, Google e desenvolvedores menores estão criando sistemas que navegam, escrevem código, conectam serviços e concluem trabalhos em várias etapas.

Suas implementações diferem, mas o acordo subjacente continua semelhante. Maior autonomia exige mais autoridade, e mais autoridade aumenta o valor de cada sessão roubada.

O setor já reconhece riscos no nível do modelo, como injeção de prompt e autonomia excessiva. A orientação da OWASP sobre agentes também identifica abuso de ferramentas, escalonamento de privilégios, exposição de dados sensíveis e exfiltração de dados.

A descoberta de Wardle acrescenta uma lição conhecida de segurança de software. Um agente pode ser comprometido sem que seja necessário persuadir seu modelo, envenenar sua memória ou escapar de sua sandbox.

O atacante pode visar o código comum do aplicativo que circunda o modelo. Isso inclui o cliente que obtém a entrada do microfone, armazena preferências, lida com autenticação e exibe aprovações.

Portanto, desenvolvedores de agentes devem evitar tratar a segurança tradicional de aplicações e a segurança de IA como programas separados. As duas áreas se encontram onde o código convencional traduz a intenção do usuário em instruções para o modelo ou autoridade sobre ferramentas.

As revisões de segurança devem mapear toda a trajetória de cada credencial. As equipes precisam saber qual processo a cria, por onde ela trafega, quais endpoints a aceitam e o que acontece após seu roubo.

Elas também devem testar o que código local sem privilégios pode alterar. Domínios de preferências, variáveis de ambiente, mensagens entre processos, arquivos em cache e ferramentas auxiliares merecem testes adversariais deliberados.

Para compradores corporativos, a questão vai além do design da aplicação. Funcionários podem conectar agentes de consumo a recursos corporativos, criando uma forma de IA paralela que os controles existentes talvez não identifiquem claramente.

Um teste de campo de segurança não encontrou console corporativo documentado, exportação de auditoria ou integração de prevenção contra perda de dados para o Muse. A Meta não respondeu antes da publicação daquela reportagem.

Essa observação não prova que esses controles nunca chegarão. Ela mostra que a adoção por consumidores pode avançar mais rápido do que a visibilidade centralizada.

As equipes de segurança precisam de registros de serviços, inventários de conectores, monitoramento de chaves de API e políticas para agentes que atuam por meio das identidades dos funcionários. Observar apenas concessões convencionais de OAuth pode deixar passar credenciais fornecidas manualmente.

A pressão não recai apenas sobre a Meta. Todos os fornecedores de agentes devem explicar como administradores podem descobrir acessos, restringi-los, investigar usos indevidos e revogá-los rapidamente.

O Hotfix Fecha o Exploit, Não a Lacuna de Confiança

A Meta resolveu o redirecionamento de endpoint demonstrado, mas as evidências públicas ainda não permitem estabelecer que todo o limite do cliente do Muse foi reforçado.

Um patch rápido é significativo. A Meta reagiu em aproximadamente um dia após a divulgação pública, removeu a configuração de produção vulnerável e impediu que a prova de conceito original funcionasse como projetada.

Wardle creditou a empresa pela resposta rápida. Esse reconhecimento importa porque diferencia uma vulnerabilidade corrigida de um risco abandonado para os usuários.

O patch também demonstra uma vantagem de um cliente mantido ativamente. Um fornecedor pode remover rapidamente comportamentos perigosos quando o aplicativo afetado é atualizado automaticamente ou solicita que os usuários instalem uma nova versão.

No entanto, uma correção rápida não responde como a configuração sobreviveu ao desenvolvimento e à revisão. A Meta lançou o Muse com um programa público de recompensas por bugs que oferecia até US$ 300.000 por descobertas válidas.

A empresa também descreveu amplo uso interno, pesquisa externa, red teaming e engenharia de defesa em profundidade. Ainda assim, um endpoint de transcrição gravável chegou à produção no aplicativo para Mac.

Esse contraste não prova que a Meta ignorou a segurança. Ele sugere que sua revisão se concentrou em ameaças ou camadas de sistema diferentes daquelas examinadas por Wardle.

As defesas mais visíveis do Muse se concentram no agente em nuvem, nas credenciais dentro de sua máquina virtual, na política de rede, na injeção de prompt e nas decisões de aprovação. Wardle visou à confiança entre o cliente para Mac e esses sistemas.

Um acompanhamento confiável deve explicar se a Meta auditou configurações ocultas semelhantes. Também deve abordar exposição de tokens, escopo de credenciais, integridade do cliente e proteções locais entre processos.

Os usuários devem ser cautelosos ao supor que a ausência de outro exploit público equivale a uma prova de segurança abrangente. A garantia de segurança se desenvolve por meio de arquitetura, testes, transparência e tempo.

A mesma cautela se aplica na direção oposta. Uma vulnerabilidade não prova que o Muse é permanentemente inseguro ou que todas as contas conectadas foram comprometidas.

Reportagens públicas não estabeleceram exploração generalizada em condições reais. Wardle divulgou uma prova de conceito que demonstrava capacidade, não evidência de que atacantes já a tinham usado contra uma grande população de vítimas.

O ataque também exigia execução local e interação do usuário com o ditado. Esses pré-requisitos reduziram de forma significativa a população exposta.

Uma análise responsável deve manter ambos os fatos em vista. O exploit tinha limitações, enquanto seu uso bem-sucedido ainda poderia produzir consequências excepcionalmente amplas.

Para usuários atuais, atualizar o Muse é a medida imediata. Eles também devem revisar as contas conectadas ao agente, permissões locais, atividades recentes e quaisquer ações que não reconheçam.

Usuários que executaram comandos suspeitos no Terminal devem tratar isso como um sinal separado de comprometimento. Atualizar o Muse fecharia a falha do endpoint sem necessariamente remover o programa que alterou a configuração.

As organizações devem determinar se funcionários instalaram o Muse ou conectaram serviços de trabalho. Caso tenham feito isso, os administradores devem revisar registros relevantes de e-mail, nuvem, API e identidade.

O evento também favorece uma abordagem gradual para a adoção de agentes. Os usuários podem começar com um conector de baixo risco em vez de conceder acesso amplo a e-mail, calendários, arquivos, pagamentos e dispositivos.

As permissões devem ser removidas quando uma tarefa termina. O acesso de longa duração cria exposição futura sem necessariamente oferecer valor contínuo.

O patch da Meta restaura um limite técnico. Reconstruir a confiança exigirá evidências de que a arquitetura do cliente ao redor recebeu o mesmo escrutínio que as defesas em nuvem do agente.

Três Sinais Mostrarão se a Meta Aprendeu a Lição Mais Ampla

O próximo teste é saber se a Meta trata o incidente como uma única preferência removida ou como evidência de que a segurança de agentes exige uma revisão mais ampla do cliente.

O primeiro sinal é uma divulgação técnica detalhada. A Meta deve descrever as versões afetadas, a correção exata, o escopo dos tokens, o comportamento de revogação e se encontrou caminhos de configuração relacionados.

Essa divulgação fortaleceria a confiança se mostrasse mudanças sistemáticas além de excluir uma configuração. O silêncio deixaria pesquisadores especulando sobre a superfície de ataque restante do cliente.

O segundo sinal é maior visibilidade administrativa. Os usuários do Muse já precisam de registros claros das ações do agente, mas as organizações também precisam de formas de identificar conexões feitas por meio de contas corporativas.

Exportações de auditoria documentadas, inventários de conectores, revogação de sessões e integrações de eventos de segurança mostrariam que a Meta entende o agente como um caminho de acesso corporativo. A ausência deles manteria a preocupação com IA paralela.

O terceiro sinal é o teste independente do cliente para Mac atualizado. Wardle planeja discutir a falha e ameaças mais amplas de assistentes de IA na conferência Objective by the Sea, em novembro.

Pesquisas adicionais poderiam revelar se o Muse agora isola configurações sensíveis, restringe credenciais e separa comandos locais da autoridade do agente. Novas descobertas do lado do cliente enfraqueceriam a confiança na correção inicial.

A Meta também planeja uma opção de VM Confidencial destinada a restringir seu próprio acesso às informações dos usuários. Esse recurso trata da confidencialidade na nuvem, não necessariamente da autenticação do cliente comprometido.

Seu lançamento não deve ser tratado como substituto da segurança de endpoints. Um ambiente de nuvem confidencial ainda pode aceitar solicitações que carregam credenciais roubadas de um cliente autorizado.

A importância duradoura do exploit Meta Muse está nessa separação. O isolamento avançado dentro de um sistema em nuvem não pode compensar todos os elos fracos no aplicativo que o acessa.

Os usuários devem esperar que agentes recebam acesso mais profundo do que chatbots, mas não devem aceitar garantias vagas no lugar de controles específicos. Os fornecedores precisam mostrar como a autoridade é limitada, monitorada e revogada.

Os desenvolvedores devem examinar todos os pontos em que código comum interage com credenciais ou instruções de agentes. Compradores empresariais devem exigir visibilidade antes de permitir conexões a serviços sensíveis.

A Meta agiu com rapidez suficiente para fechar a rota divulgada. Os próximos um a três meses mostrarão se a empresa também reduzirá a lacuna de segurança mais ampla.

Para qualquer pessoa avaliando o Muse ou outro agente pessoal, a pergunta útil não é simplesmente se o patch mais recente está instalado. Pergunte quais permissões o agente detém, como essas permissões se combinam e o que uma única sessão roubada poderia fazer.

 
 

Comece grátis

Um assistente de IA local-first com gestão de conhecimento pessoal

Para oferecer uma experiência de IA melhor,

atualmente, o remio é compatível apenas com Windows 10+ (x64) e M-Chip Macs.

Seu parceiro de IA no trabalho
Faça mais com o remio

Planeje. Crie. Entregue.
Tudo em um só lugar.

bottom of page