Segurança de Spatial AI além do prompt

Por The Kaleidr Team · Publicado 9 de outubro de 2026 · 15 min de leitura

Um fluxo de segurança de Spatial AI que leva prompts não confiáveis, textos de lugares, documentos e resultados de ferramentas por identidade, autorização, dados aprovados, ferramentas restritas, validação de ações e execução.

Segurança de Spatial AI é o conjunto de limites que impede que um sistema sensível à localização trate textos de lugares não confiáveis, registros privados, ferramentas ou ações de mapa como permissão. Um system prompt pode orientar a resposta. O prompt não pode decidir quem pode ver um registro, qual host uma ferramenta pode chamar ou qual reserva pode ser confirmada. Essas verificações pertencem fora do modelo, onde identidade, política e os sistemas que detêm os dados podem recusar a solicitação.

As seções abaixo separam o prompt do restante da arquitetura e depois cobrem zonas de confiança, instruções recuperadas, autorização antes do contexto, autoridade de ferramentas, verificações de ação, escopo de rede e memória. Kaleidr Enterprise e Kaleidr Chat ficam ao lado desses controles do host. Os produtos não substituem o provedor de identidade do host, sua política de tenant nem seu sistema de transações.

Essenciais de segurança de Spatial AI

  • Mantenha o prompt fora do caminho de permissões: Uma instrução de segurança pode orientar a resposta. Ela não pode conceder acesso a um registro, uma ferramenta ou um destino de rede.
  • Autorize antes da recuperação: As verificações de tenant, objeto e campo são executadas antes que linhas privadas entrem no contexto do modelo.
  • Separe a autoridade das ferramentas: Capacidades de leitura, mapa, rascunho e escrita não compartilham o mesmo nível de privilégio.
  • Trate alcance de rede separadamente da aprovação: Uma allowlist fora do prompt decide quais hosts uma ferramenta pode chamar.
  • Dê à memória seu próprio gate: O texto recuperado não se torna política para a próxima sessão.

O que é segurança de Spatial AI?

Segurança de Spatial AI é o sistema de controle em torno de um produto que combina um mapa com contexto privado, roteamento, recomendações e ações. Um mapa tradicional pode desenhar geografia pública. Um produto espacial também pode ler um registro de fornecedor, calcular uma coleta ao longo de uma rota e propor um cronograma. Cada uma dessas etapas tem um limite. A pergunta de segurança é se alguma entrada, registro recuperado, resultado de ferramenta ou permissão desatualizada pode cruzar um limite que o produto não concedeu.

O artigo da OWASP de 9 de dezembro de 2025 sobre o Top 10 for Agentic Applications cita, entre os riscos que aparecem quando um sistema pode agir, sequestro do objetivo do agente, uso indevido de ferramentas, abuso de identidade e privilégios e envenenamento de memória e contexto (OWASP, 2025). Em um mapa, o mesmo padrão se torna geográfico. Uma descrição de lugar pode tentar redirecionar uma recomendação. Uma ferramenta de roteamento com credenciais amplas pode alcançar locais que o chamador não tem permissão para usar. Uma memória persistente pode carregar uma instrução maliciosa de localização para uma sessão posterior. A capa mostra esse caminho em um diagrama: entradas não confiáveis à esquerda, identidade até execução no centro e um resultado de mapa à direita. As afirmações de impacto nos negócios da figura são ilustrativas, não resultados medidos da Kaleidr.

A invariante útil é estreita. Um usuário nunca recebe registros privados de localização de outro tenant. Um navegador nunca recebe um segredo de servidor. Um documento recuperado nunca concede autorização. Uma descrição de lugar nunca reescreve a lista de rede permitida. O modelo pode propor o próximo passo. A proposta não é a concessão.

Por que um system prompt não é um limite de segurança?

Um caminho baseado apenas no prompt vai do usuário a uma instrução de segurança, depois ao modelo de linguagem e então diretamente a banco de dados, ferramentas e ações. Esse caminho trata obediência como controle. O resumo de exploits da OWASP para o período de 1º de julho a 30 de setembro de 2026, publicado em 8 de outubro de 2026, afirma que instruções no nível do prompt, sozinhas, não estabelecem um limite seguro (OWASP, 2026). O resumo consolida divulgações selecionadas. Não é um relatório de incidente da Kaleidr.

Um caminho fraco de um usuário, passando por um prompt de segurança e um modelo de linguagem, até dados, ferramentas e ações, ao lado de um caminho que impõe identidade, autorização, ferramentas restritas, validação e execução fora do modelo.

O painel esquerdo trata o prompt de segurança como o único limite e envia o modelo de linguagem diretamente para dados, ferramentas e ações. O painel direito insere identidade, autorização, dados aprovados, ferramentas restritas e validação antes da execução. Escopo de ferramentas, escopo de rede, política de memória e observabilidade ficam ao lado desse caminho. O texto de prompt de exemplo na figura é ilustrativo.

Um caminho aplicado classifica primeiro a entrada, resolve a identidade, autoriza os registros e as ferramentas e só então pede ao modelo que interprete a intenção dentro desse escopo. Controles transversais ficam fora do prompt: quais ferramentas existem, quais destinos essas ferramentas podem alcançar, o que a memória pode armazenar e o que o trace deve registrar. Uma resposta manipulada ainda pode estar errada. A resposta errada não deve conseguir ampliar seus próprios privilégios.

Onde devem ficar os limites de confiança?

Desenhe as zonas antes de listar ataques. Uma divisão prática tem sete limites: entrada não confiável, identidade e política, sistemas de negócio, serviços espaciais, camada de AI, camada de ação e evidência. Texto do usuário, texto de lugares, documentos e feeds de parceiros entram como conteúdo não confiável. Identidade e política respondem quem está chamando, qual tenant se aplica e quais permissões de função e objeto existem. Estoque, reservas, CRM e instalações privadas permanecem nos sistemas de negócio que os possuem. Roteamento, geocodificação, geometria e busca são serviços espaciais com suas próprias entradas e saídas.

Sete zonas de confiança desde a entrada não confiável, passando por identidade, sistemas de negócio, serviços espaciais, camada de AI e ações, até trace, auditoria, negações e resultado.

O diagrama coloca um limite de confiança entre cada zona, desde a entrada não confiável até a evidência. Sistemas de negócio mantêm estoque, reservas, CRM e instalações privadas. Serviços espaciais mantêm roteamento, geocodificação, geometria e busca. Os nomes das zonas e os rótulos de sistemas de exemplo são um esboço de arquitetura, não um inventário de produtos da Kaleidr.

A camada de AI pode interpretar a intenção, escolher entre ferramentas aprovadas e explicar um resultado. A camada de ação é separada: uma atualização de mapa, um rascunho, uma escrita e uma transação não são a mesma operação. A evidência registra o trace, a verificação de política, a negação e o resultado. Autenticação, autorização, isolamento de dados e auditoria se aplicam em cada limite da figura. Pular uma zona e pedir ao modelo para “ter cuidado” reduz esses controles a uma única instrução.

Por que um texto de lugar recuperado pode carregar um ataque?

Prompt injection indireta chega em conteúdo que o usuário não digitou. Uma descrição de lugar, um documento enviado, um feed de parceiro ou um resultado de ferramenta pode conter uma instrução pedindo uma nova permissão, uma nova ferramenta ou um destino diferente. O texto também pode conter um fato útil, como um endereço ou horário. O host deve extrair o fato e descartar a instrução. Texto recuperado é dado. Texto recuperado não é política.

Descrições de lugares, documentos, feeds de parceiros e saídas de ferramentas marcados como conteúdo não confiável, com tentativas bloqueadas de conceder permissão, adicionar uma ferramenta ou alterar um destino, e um caminho permitido que extrai fatos e usa ferramentas autorizadas.

A coluna esquerda mostra quatro fontes não confiáveis, cada uma trazendo uma instrução de exemplo. O caminho bloqueado recusa solicitações de conceder permissão, adicionar ferramenta e alterar destino. O caminho permitido extrai fatos, valida-os e permanece em ferramentas autorizadas. As frases e o host de exemplo na figura são ilustrativos, não um incidente registrado da Kaleidr.

Trate conteúdo público de lugares com a mesma suspeita que um documento de parceiro. Um fato geográfico pode ser verdadeiro e ainda estar ao lado de uma instrução hostil. A saída de ferramenta precisa do mesmo tratamento ao retornar ao fluxo. Um resultado que diz que a tarefa terminou é dado para a próxima verificação. O resultado não pode adicionar um destino nem pular uma aprovação. Controles estruturais fazem a recusa: uma allowlist de ferramentas, verificações de esquema e autorização que nunca interpreta a frase recuperada como concessão.

Por que autorizar registros antes que o modelo os veja?

Registros privados de localização devem passar por verificações de tenant, função, objeto e campo antes que qualquer linha entre no contexto do modelo. A orientação da Kaleidr sobre localização privada recomenda autenticar o usuário, resolver o tenant e os objetos permitidos, recuperar o mínimo de registros e campos e manter o modelo de linguagem fora do caminho de acesso (Kaleidr, 2026). A mesma orientação alerta contra recuperar um dataset privado inteiro e pedir ao modelo que decida quais linhas são permitidas. Autorização é uma restrição de consulta. Autorização não é um parágrafo no prompt.

Um caminho autorizado de um usuário autenticado através de tenant, função, objetos permitidos, campos permitidos e registros mínimos até Spatial AI, ao lado de um caminho bloqueado que envia um banco de dados privado completo ao modelo.

O caminho superior autoriza usuário, tenant, função, objetos e campos antes que um conjunto mínimo de registros chegue ao modelo. O caminho inferior envia um banco de dados privado completo ao modelo e pede que o modelo decida o acesso, o que a figura marca como inseguro. Os rótulos de identidade e o mapa de exemplo são ilustrativos. As verificações de produção devem usar o sistema real de identidade e a política real de campos do host.

Credenciais de plataforma são um controle diferente desse caminho do usuário. O guia de autenticação da Map API da Kaleidr separa uma credencial publicável do navegador de uma credencial de servidor que permanece fora do cliente e afirma que scopes de capacidade da API não são autorização de usuário ou de linha da aplicação (Kaleidr, 2026). Uma credencial válida da organização não significa que o cliente A possa ler as lojas do cliente B. O backend do host ainda resolve o usuário final, o tenant, o objeto e o campo. Não coloque segredos de servidor em prompts, traces ou código do navegador.

Por que as ferramentas não devem compartilhar a mesma autoridade?

Dê ao trabalho atual o menor conjunto de ferramentas capaz de concluí-lo e não dê a todas o mesmo privilégio. Uma ferramenta de leitura pode retornar um lugar, disponibilidade ou uma rota. Uma ferramenta de mapa pode mostrar lugares, desenhar uma rota ou selecionar um lugar sem escrever estado de negócio. Uma ferramenta de rascunho pode preparar uma reserva ou uma proposta de despacho e parar antes do commit. Uma ferramenta de escrita confirma a reserva, envia o despacho ou modifica o registro. Validação, autorização, confirmação e auditoria devem ficar mais rígidas conforme a ação se torna mais difícil de desfazer.

Quatro níveis de ferramentas rotulados leitura, mapa, rascunho e escrita, com validação, autorização, confirmação e auditoria aumentando da esquerda para a direita.

O nível de leitura retorna informações de lugar, disponibilidade e rota. O nível de mapa mostra lugares, desenha uma rota e seleciona um lugar. O nível de rascunho prepara uma reserva ou uma proposta de despacho, e o nível de escrita confirma uma reserva, um despacho ou uma alteração de registro. Os nomes de ferramentas de exemplo são ilustrativos. Um catálogo de produção deve expor apenas as operações que o host realmente aprovou.

A entrada da OWASP sobre Excessive Agency, LLM06:2025, descreve ações prejudiciais que seguem saídas inesperadas, ambíguas ou manipuladas do modelo e cita funcionalidade excessiva, permissões excessivas e autonomia excessiva como gatilhos comuns (OWASP, 2025). Ferramentas estreitas reduzem funcionalidade. Credenciais separadas reduzem permissões. Uma etapa de confirmação reduz autonomia para escritas. Ações de mapa devem permanecer semânticas. O guia da Kaleidr para assistentes conscientes do mapa recomenda um vocabulário pequeno, como show places ou fit places, passando por validação e um adaptador de renderer, em vez de código arbitrário do renderer (Kaleidr, 2026). Uma atualização de mapa não é uma reserva, e um rascunho de reserva não é uma reserva confirmada.

Por que uma proposta precisa passar por verificações antes de executar?

Um modelo pode propor uma chamada de ferramenta com argumentos. Proposta não é autorização, e autorização não é execução. O guia de observabilidade da Kaleidr traça a mesma linha: registre o nome da ferramenta, o resultado do esquema, a decisão de autorização, a verificação de política e o status de execução, e trate saídas de rejeição como parte do trace (Kaleidr, 2026). O resultado do host, como uma reserva concluída, permanece no sistema que detém a transação.

Uma proposta do modelo passando por esquema, autorização de usuário e tenant, política, frescor, confirmação, execução e resultado, com uma saída de rejeição em cada gate.

O pipeline começa com uma proposta não confiável do modelo e verifica esquema, identidade, política e frescor antes de qualquer execução. Ações de alto impacto podem exigir confirmação. Cada gate tem uma rejeição, incluindo ferramenta inválida, esquema com falha, autorização ausente, bloqueio de política, dados obsoletos ou confirmação ausente. Os argumentos de ferramenta de exemplo na figura são ilustrativos.

Revalide imediatamente antes do commit. Disponibilidade, preço, atribuição e permissão podem mudar entre o rascunho e a escrita. A tela de confirmação deve mostrar a ação exata e o alvo exato, não um resumo vago. Depois da execução, retorne um resultado que o trace possa armazenar sem copiar segredos nem coordenadas desnecessárias. Uma verificação com falha deve interromper a ação e deixar o estado de negócio anterior intacto.

Por que um host alcançável não é necessariamente autorizado?

Escopo de rede é um controle próprio. Um agente pode tentar chamar um serviço de roteamento, um serviço de estoque, um serviço de reservas ou uma URL arbitrária que apareceu em texto recuperado. Apenas destinos em uma allowlist aplicada fora do prompt devem funcionar. Uma ferramenta que pode buscar qualquer URL acabará sendo direcionada a um host que a tarefa nunca aprovou. Alcançável significa que o caminho de rede existe. Autorizado significa que a política nomeou aquele destino para aquela ferramenta.

Um agente de Spatial AI autorizado a alcançar uma ferramenta de roteamento, uma ferramenta de estoque e uma ferramenta de reservas, com URLs arbitrárias, APIs desconhecidas e hosts externos bloqueados.

As rotas aprovadas na figura vão para um host de roteamento, um host de estoque e um host de reservas. URLs arbitrárias, APIs desconhecidas e outros hosts externos são bloqueados. O rodapé diz para aplicar o escopo de rede fora do prompt. Os nomes de hosts, nomes internos e o endereço de exemplo são ilustrativos, não uma allowlist da Kaleidr.

Aplique a mesma regra a resultados de ferramentas que recomendam um novo endpoint. A recomendação é conteúdo não confiável. A allowlist não muda porque um documento pediu um novo servidor. Se um destino for necessário, um operador o adiciona por meio do processo de mudança que controla a política de rede. O modelo não edita essa lista dentro de uma execução.

Por que a memória precisa de seu próprio limite?

Contexto persistente sobrevive ao turno que o criou. Uma nota de lugar, uma preferência ou uma rota anterior podem ser úteis na próxima sessão. Uma frase escondida em texto recuperado também pode tentar se tornar política permanente, como uma instrução para ignorar autorização. Escritas de memória precisam de seu próprio gate: um escritor permitido, uma verificação de tenant, uma fonte confiável e um registro de quem armazenou o item e quando. A política de segurança atual fica fora da memória. Memória aprovada pode informar a próxima resposta. Memória aprovada não pode substituir a verificação de autorização atual.

A sessão um bloqueia que uma instrução recuperada se torne memória, e a sessão dois usa apenas a política de segurança atual mais memória aprovada.

A sessão um mostra texto recuperado tentando uma escrita de memória e falhando na verificação de origem. A instrução bloqueada fica fora da memória persistente. A sessão dois combina a política de segurança atual com memória aprovada e limitada ao tenant. A instrução e o endereço de exemplo são ilustrativos.

O artigo da OWASP de 13 de maio de 2026 trata a memória como superfície de ataque e descreve como trabalho comum de agente pode se transformar em prompt injection persistente (OWASP, 2026). Controles práticos são um conjunto limitado de escritores, isolamento por tenant, proveniência, revisão e uma forma de excluir uma entrada. Não deixe que todo resultado de ferramenta se anexe ao contexto de longo prazo. Teste esse caminho com um registro hostil, um resultado de ferramenta hostil e uma sessão posterior que ainda deve aplicar a política original.

Onde a segurança de Spatial AI deve ficar ao lado da Kaleidr?

Mantenha no host a identidade do usuário, a autorização de tenant, os dados privados do negócio, a política de rede, as transações e a resposta a incidentes. Kaleidr Enterprise é infraestrutura de location intelligence com inference APIs, sistemas de ranking e analytics para produtos espaciais (Kaleidr, 2026). Kaleidr Chat é a camada conversacional sobre um mapa que o host já renderiza. APIs de mapa e espaciais, ações semânticas de mapa e contexto de analytics são capacidades da plataforma. Uma credencial publicável do navegador e uma credencial de servidor, quando usadas pela integração, ainda seguem a separação de autenticação acima. O scope da plataforma não substitui a autorização do usuário final do host.

Uma coluna de propriedade do host para identidade, autorização de tenant, dados privados, política de rede, transações e resposta a incidentes, uma camada espacial da Kaleidr e sistemas downstream do host para estoque, reservas, CRM e APIs operacionais.

A coluna esquerda lista controles pertencentes ao host, incluindo identidade, autorização de tenant, dados privados, política de rede, transações e resposta a incidentes. A coluna central lista Kaleidr Enterprise, Chat, APIs de mapa e espaciais, ações semânticas de mapa e contexto de analytics. O rodapé afirma que o scope da plataforma não substitui a autorização do usuário final do host. O diagrama é um esboço de arquitetura, não uma afirmação de que a Kaleidr opera o provedor de identidade ou o sistema de reservas do host.

Um relatório do NIST de 18 de maio de 2026 resume respostas a uma solicitação de informações sobre considerações de segurança para agentes de AI (NIST, 2026). O relatório é uma visão geral dos comentários, citado como NIST Trustworthy and Responsible AI 800-5. Não é uma baseline de controles nem uma certificação da Kaleidr. Use o relatório como lembrete de que a segurança de agentes ainda está sendo especificada publicamente e implemente os limites no produto que realmente será entregue.

Construa o caminho de parada antes de conceder agência significativa. O host deve conseguir interromper uma execução, revogar a credencial que aquela execução está usando, cortar o egress que ela tinha permissão para usar e cancelar uma escrita que ainda não foi confirmada. Preserve o trace: quem chamou, qual tenant se aplicou, qual política foi executada, quais ferramentas foram propostas, quais destinos foram permitidos ou negados e qual foi o resultado. Mantenha segredos e coordenadas precisas desnecessárias fora desse registro. Teste injeção indireta, leituras entre tenants, hosts fora do escopo, uso indevido de ferramentas e envenenamento de memória como casos com formato de produção. Passar em um teste de prompt não prova esses casos.

Explore Kaleidr Enterprise para a stack de location intelligence e leia Map API Authentication para a separação documentada entre uma credencial de navegador e uma credencial de servidor. Mantenha a autorização do host, a política de rede e as verificações de transação fora do modelo, inclusive quando a ação no mapa parecer correta.

Nota: A Kaleidr usa ferramentas assistidas por AI para criação de imagens, refinamento de conteúdo e pesquisa em seus fluxos de trabalho criativos e de desenvolvimento.

Perguntas frequentes

Prompt injection é o único risco de segurança de Spatial AI?

Não. Instruções ocultas importam, assim como identidade, autorização de registros privados, escopo de ferramentas, destinos de rede, memória, segredos e a capacidade de interromper uma execução. Um prompt seguro não cobre essa lista.

Um system prompt bloqueia uma instrução escondida em uma descrição de lugar?

Não. Texto de lugares recuperado, documentos, feeds de parceiros e resultados de ferramentas podem carregar instruções. Extraia os fatos e imponha permissões, ferramentas e destinos fora do modelo.

A Kaleidr substitui a autorização do host?

Não. Credenciais de plataforma e capacidades espaciais não são autorização de usuário final nem de tenant. O host ainda decide qual pessoa, tenant, objeto e campo uma solicitação pode usar.

Uma URL alcançável deve contar como aprovação?

Não. Uma ferramenta deve chamar apenas destinos permitidos por uma allowlist, e essa allowlist deve ser aplicada fora do prompt. Um documento que cita um novo host não adiciona esse host.

References

  1. OWASP GenAI Security Project. OWASP Top 10 for Agentic Applications. John Sotiropoulos, December 9, 2025. Names agent goal hijack, tool misuse, identity and privilege abuse, and memory and context poisoning among agentic risks. Accessed October 9, 2026. https://genai.owasp.org/2025/12/09/owasp-top-10-for-agentic-applications-the-benchmark-for-agentic-security-in-the-age-of-autonomous-ai/
  2. OWASP GenAI Security Project. GenAI and Agentic AI Exploit Roundup Q3 2026. October 8, 2026. Coverage period July 1, 2026 through September 30, 2026. States that prompt-level instructions alone do not establish a secure boundary. Accessed October 9, 2026. https://genai.owasp.org/2026/10/08/genai-and-agentic-ai-exploit-roundup-q3-2026/
  3. Kaleidr. Private Location Data for AI Map Workflows. Authorize the user and retrieve the minimum records before the language model sees private location data. https://kaleidr.com/blog/private-location-data-for-ai-map-workflows
  4. Kaleidr. Map API Authentication. Separates a publishable browser credential from a server credential, and states that capability scopes are not application user or row authorization. https://kaleidr.com/blog/map-api-authentication
  5. OWASP GenAI Security Project. LLM06:2025 Excessive Agency. Describes damaging actions that follow unexpected, ambiguous, or manipulated model output, including excessive functionality, permissions, and autonomy. Accessed October 9, 2026. https://genai.owasp.org/llmrisk/llm062025-excessive-agency/
  6. Kaleidr. Map-Aware AI Assistant: How to Build One. Recommends a small semantic map-action vocabulary validated before the renderer runs. https://kaleidr.com/blog/how-to-build-a-map-aware-ai-assistant
  7. Kaleidr. Spatial AI Observability. Separates a model proposal from authorization and execution, and keeps the host outcome in the system that owns the transaction. https://kaleidr.com/blog/spatial-ai-observability
  8. OWASP GenAI Security Project. Memory Is a Feature. It Is Also an Attack Surface. May 13, 2026. Treats persistent context as an attack surface. Accessed October 9, 2026. https://genai.owasp.org/2026/05/13/memory-is-a-feature-it-is-also-an-attack-surface/
  9. Kaleidr. Location Intelligence APIs and Map SDK. Describes location-intelligence infrastructure with inference APIs, ranking systems, and analytics for spatial products. Accessed October 9, 2026. https://kaleidr.com/enterprise
  10. National Institute of Standards and Technology. Summary Analysis of Responses to the Request for Information Regarding Security Considerations for AI Agents. NIST Trustworthy and Responsible AI 800-5, May 18, 2026. An overview of responses, not a control baseline. Accessed October 9, 2026. https://www.nist.gov/publications/summary-analysis-responses-request-information-regarding-security-considerations-ai
@misc{owasp_agentic_top10_2025,
  title  = {OWASP Top 10 for Agentic Applications},
  author = {{OWASP GenAI Security Project}},
  year   = {2025},
  url    = {https://genai.owasp.org/2025/12/09/owasp-top-10-for-agentic-applications-the-benchmark-for-agentic-security-in-the-age-of-autonomous-ai/}
}

@misc{owasp_q3_2026_roundup,
  title  = {GenAI and Agentic AI Exploit Roundup Q3 2026},
  author = {{OWASP GenAI Security Project}},
  year   = {2026},
  url    = {https://genai.owasp.org/2026/10/08/genai-and-agentic-ai-exploit-roundup-q3-2026/}
}

@misc{kaleidr_private_location_2026,
  title  = {Private Location Data for AI Map Workflows},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/blog/private-location-data-for-ai-map-workflows}
}

@misc{kaleidr_map_api_auth_2026,
  title  = {Map API Authentication},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/blog/map-api-authentication}
}

@misc{owasp_llm06_2025,
  title  = {LLM06:2025 Excessive Agency},
  author = {{OWASP GenAI Security Project}},
  year   = {2025},
  url    = {https://genai.owasp.org/llmrisk/llm062025-excessive-agency/}
}

@misc{kaleidr_map_aware_2026,
  title  = {Map-Aware AI Assistant: How to Build One},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/blog/how-to-build-a-map-aware-ai-assistant}
}

@misc{kaleidr_observability_2026,
  title  = {Spatial AI Observability},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/blog/spatial-ai-observability}
}

@misc{owasp_memory_2026,
  title  = {Memory Is a Feature. It Is Also an Attack Surface},
  author = {{OWASP GenAI Security Project}},
  year   = {2026},
  url    = {https://genai.owasp.org/2026/05/13/memory-is-a-feature-it-is-also-an-attack-surface/}
}

@misc{kaleidr_enterprise_2026,
  title  = {Location Intelligence APIs and Map SDK},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/enterprise}
}

@misc{nist_ai_800_5_2026,
  title  = {Summary Analysis of Responses to the Request for Information Regarding Security Considerations for AI Agents},
  author = {{National Institute of Standards and Technology}},
  year   = {2026},
  url    = {https://www.nist.gov/publications/summary-analysis-responses-request-information-regarding-security-considerations-ai}
}