AI AGENT HARNESSES · 11.09.2026 · CORTE 06:30 BRT

Ferramentas que fazem agentes operar

Leitura aplicada de runtimes, gateways, memória, MCP, plugins, browser/computer use, terminal e automações duráveis. O foco é o que muda confiabilidade, segurança ou capacidade de adoção.

7 sinais selecionadosjanela 10–11/09fontes primárias
00

Resumo executivo

O sinal de maior valor é a combinação entre superfície de operação e isolamento. No main do Hermes, uma nova camada de autenticação Nous, 2FA para browser e correções de escopo em gateways multiplexados ampliam capacidade, mas ainda não formam release estável. Em produção, a referência continua sendo Hermes v0.21.1 / v2026.9.7.

Fora do Hermes, Claude Code v2.1.268 endureceu gateway, plugins, MCP e retomada; Google ADK 2.9.0 adicionou failover de modelos, MCP SDK 2.x e workflows YAML; OpenClaw 2026.9.4 avançou rollback, plugins e sessões cloud. A documentação pública da OpenAI passa a descrever um Agents API que opera um harness Codex gerenciado, com sessão durável, sandbox, MCP, skills e subagentes.

Decisão operacional. Vale testar em perfis isolados: (1) fluxos browser com 2FA; (2) multiplexação com credenciais por perfil; (3) retomada e limite de duração. Não há justificativa para mover o gateway Hermes de produção para o main apenas pelos commits de hoje.
Hermes estávelv0.21.1tag v2026.9.7 · 07/09
Main Hermes06:24último commit observado · BRT
Novos releases04Claude, Codex, ADK, OpenClaw
ConfiançaaltaAPIs, releases e docs oficiais
01

Novidades de alto valor

HERMES AGENT · SOMENTE NO MAIN

Nous free tier, upgrade e login a partir do gateway

experimental
authconnectorsDesktop

O que mudou: instalação sem provider pode receber identidade anônima Nous, inferência gratuita em nous/welcome e conectores; o fluxo hermes auth upgrade promove a identidade para uma conta sem perder os conectores. O gateway e o Desktop ganharam login compartilhado, estado do free tier, billing sem chamada de portal e comando de chat /login.

Impacto prático: reduz o atrito da primeira execução e cria uma rota de onboarding/upgrade integrada ao harness. A contrapartida é governança: o free tier é uma identidade e uma rota próprias, deve ser explicitamente desligável e ainda não está em tag pública.

Decisão: testar somente em perfil descartável; acompanhar a próxima release antes de usar em gateways compartilhados.

HERMES AGENT · SOMENTE NO MAIN

Multiplexação passa a respeitar fronteiras de perfil

segurança
gatewayMCPsecrets

O que mudou: adapters secundários deixam de herdar allow-all, allowlists, host e identidade do perfil default. Processos MCP stdio passam a receber segredos do perfil roteado, não os valores do ambiente do perfil de lançamento; re-pulls de secret sources deixam de apagar snapshots de perfis irmãos.

Impacto prático: corrige uma classe de vazamento e roteamento incorreto em gateway.multiplex_profiles: token de um bot secundário não deve ser enviado ao host do bot default, e uma política de acesso aberta no default não deve abrir todos os bots. A correção é mais importante que qualquer ganho de UX.

Decisão: acompanhar e reproduzir em laboratório com dois perfis, dois endpoints e um MCP que consuma segredo; adoção em produção somente após tag e auditoria dos adapters usados.

HERMES AGENT · SOMENTE NO MAIN

Browser Vault ganha fluxo de 2FA fora do contexto do modelo

teste isolado
browservaultTOTP

O que mudou: browser_vault_enter_code preenche códigos de uso único por seed TOTP local, 1Password ou Bitwarden; sem seed, o CLI/Desktop pede o código pela interface do usuário. O valor segue para a página pelo supervisor e não entra no contexto do modelo. Widgets de dígitos separados só são tratados como OTP quando a estrutura é inequívoca; parâmetros otpauth de dígitos, período e algoritmo são preservados.

Impacto prático: elimina uma lacuna operacional de automações browser autenticadas sem transformar OTP em texto de chat. O desenho também distingue passkey/hardware key/app approval, que precisam voltar ao dispositivo do usuário.

Decisão: merece teste agora em site de laboratório e conta não crítica; não armazenar seed em ambiente de produção sem revisar o modelo de ameaça e a política do vault.

CLAUDE CODE · LANÇADO

v2.1.268 endurece gateway, plugins e MCP

estável
v2.1.26810/09 · 17:30 BRT

O que mudou: gateway pode publicar pricing gerenciado para que /cost e telemetria coincidam com o medidor; surgem avisos para gateway exposto sem CIDR e uma configuração de redes internas. Plugins ganham operações --json e detalhes de erro; a release também corrige vazamento de secrets em URLs/configs de plugin e MCP, OAuth sem porta local disponível, regras de permissão via symlink, prompt cache/extended thinking no SDK e CPU em sessões ociosas.

Impacto prático: melhora governança de gateway e automação de plugins, além de reduzir diagnósticos falsos em sessões retomadas. Para ambientes com endpoint Anthropic compatível, o fix de schema evita HTTP 400 em todas as rodadas.

Decisão: adoção recomendável após smoke test de plugin JSON, MCP OAuth, sessão retomada e endpoint customizado; é release oficial.

OPENAI · DOCUMENTAÇÃO PÚBLICA

Agents API descreve um Codex harness gerenciado

data do anúncio: não informada
sessionssandboxMCPmulti-agent

O que mudou: a documentação pública apresenta uma Agents API na qual a OpenAI gerencia sessões, orquestração, compactação de contexto e recuperação, enquanto a aplicação escolhe ferramentas e ambiente. O harness Codex pode operar em sandbox, executar código, editar arquivos, carregar skills, conectar MCP, receber steering, delegar a subagentes e continuar sessões; há webhooks, function handlers e opções self-hosted.

Impacto prático: oferece uma camada gerenciada para tarefas longas sem o operador construir sozinho SessionDB, compaction, retry e lifecycle. A separação entre Agent, Environment, Session e Events/Items é uma boa referência de arquitetura. A própria página informa residência de dados atualmente nos EUA e ausência de ZDR.

Decisão: acompanhar e prototipar apenas se o requisito aceitar retenção/residência; não tratar a página como evidência de SLA, preço final ou data formal de lançamento.

GOOGLE ADK · LANÇADO

v2.9.0 adiciona failover, YAML e MCP SDK 2.x

estável
10/09 · 18:22 BRTresiliênciaworkflows

O que mudou: o ADK ganhou FallbackModel para failover automático, runner LiveKit para voz/telefonia, carregamento de grafos ADK 2.0 por YAML e compatibilidade com MCP SDK 2.x, ainda opt-in. Também há proteção de caminhos locais do GCS e semântica corrigida de retomada.

Impacto prático: failover e workflows declarativos atacam disponibilidade e governança. A mudança mais perigosa é de recuperação: nó que falhou volta a executar ao retomar, então funções com efeitos externos precisam ser idempotentes. MCP 2.x fecha modelos e pode descartar campos desconhecidos.

Decisão: testar agora em branch com cenários de falha/retry e efeitos externos; adotar somente após revisar breaking changes.

OPENCLAW · LANÇADO

2026.9.4 combina rollback, plugins e sessões preparadas

estável
11/09 · 00:46 BRTControl UIcloud workers

O que mudou: updates compatíveis podem reter o pacote anterior e restaurar configuração/serviço quando validações provam que o rollback é seguro. O Control UI unifica descoberta e instalação de plugins bundled/ClawHub; sessões Linux elegíveis podem usar workers e snapshots preparados; a TUI ganhou perguntas estruturadas e existe OPENCLAW_CONFIG_READONLY=1 para deployments gerenciados.

Impacto prático: o ciclo update → validação → rollback fica mais operacional, e plugins/skills deixam de ser uma coleção dispersa de telas. O rollback não cobre migrações de banco incompatíveis nem mudanças manuais conflitantes; portanto não substitui backup e canary.

Decisão: testar em instalação separada com rollback schema-neutral, plugin instalado e configuração read-only; adoção possível depois de confirmar requisito Node da linha.

02

Radar de vídeos e blogs

VÍDEO · REFERÊNCIA TÉCNICA, NÃO NOTÍCIA DO DIA

Harnesses in AI: A Deep Dive — Tejas Kumar, IBM

Apresentação com demonstração de browser agent: parte de um loop que declara sucesso após bater numa tela de login e adiciona, passo a passo, guardrails de iteração, compressão, verificação determinística e intervenção de autenticação fora do modelo. É uma boa lente para avaliar Hermes, Claude Code e Codex: o harness não é só o loop; é a camada que impõe limites e verifica o efeito real.

RELATÓRIO · 10/09 · FONTE DO FORNECEDOR

Anthropic: misuse de IA e operações multiagente

O relatório de Threat Intelligence descreve operações em que agentes multiagentes foram usados para reconhecimento, exploração e exfiltração, além de ataques à cadeia de suprimentos de fornecedores de IA. Não é um changelog de harness, mas é leitura relevante para políticas de egress, segredos, approval gates, sandbox e verificação independente de efeitos.

03

Cobertura, deduplicação e limitações

Capturado. APIs oficiais do GitHub para releases e commits; documentação oficial da OpenAI; release oficial do Google ADK; changelog do OpenClaw; release do Claude Code. O main do Hermes foi filtrado por commit.committer.date e agrupado por comportamento, não por hash.
Deduplicado. Foram conferidos os cinco HTMLs mais recentes e feita busca em todo o diretório de 71 briefings. Free tier, 2FA, Agents API, Claude v2.1.268, ADK v2.9.0 e OpenClaw 2026.9.4 não apareceram anteriormente. Microsoft Agent Framework 1.18.0, Pydantic AI 2.42.0 e Codex CLI 0.154.0 foram excluídos por já terem sido cobertos.
Limitações. Os slugs de 10 e 11/09 do BuildFastWithAI retornaram 404. A busca de vídeos trouxe material promocional e referências antigas; por isso o radar usa um vídeo técnico verificável, mas não o trata como novidade. Não há benchmark independente neste corte.

A seção dedicada a modelos de LLM foi omitida: GPT-6-Astra aparece como exemplo de configuração na documentação da Agents API, mas não houve lançamento de modelo confirmado que alterasse especificamente a operação de harnesses neste corte.

04

Melhorias no sistema Hermes

Release estável: a tag pública mais recente permanece v2026.9.7 / Hermes Agent v0.21.1, publicada em 07/09/2026 às 19:17 BRT. A nota é um roll-up do main desde v0.21.0; a equipe informa que as notas curadas completas ficarão para v0.22.0. Não há release estável nova confirmada no corte.
SuperfícieEstadoLeitura operacionalFonte
Auth Nous e free tiermainOnboarding anônimo, conectores e upgrade preservando a identidade; ainda sem tag.commit
Gateway multiplexadomainEscopo de allowlists, hosts, adapters e secrets deixa de cruzar o perfil default.commit
Browser Vault 2FAmainTOTP automático ou pedido pela UI; OTP não entra no contexto do modelo.commit
Bedrock Claude GuardrailsmainGuardrails passam também pelo caminho Anthropic InvokeModel; bloqueios viram refusals.commit
Atualização e compressãomainGit de rede ganha timeout de 300 s; thresholds podem ser escopados por provider.update · compression
Itens ainda não confirmadosnão é releaseFree tier, 2FA e correções de multiplexação não devem ser tratados como comportamento suportado até uma nova tag e smoke test.releases