Ir para o conteúdo
Conteúdo

IA e Dados

O caminho mais comum de saída de dado sensível é o campo de texto

Leandro Bryk · 17 de julho de 2026 · 4 minutos de leitura

Revisado em 3 de setembro de 2026

A discussão sobre segurança em IA tende a começar pelo perímetro: quem invade, por onde entra, o que precisa ser blindado. O evento que mais acontece é bem menos cinematográfico. A tese deste artigo: a maior parte do vazamento em IA corporativa não é invasão. É alguém colando um documento inteiro para pedir um resumo, dentro do horário de trabalho e com a melhor das intenções.

Três vetores distintos

Entrada: o usuário cola informação que não deveria sair do ambiente. É o vetor mais frequente e o único em que a intenção costuma ser legítima.

Injeção: uma instrução escondida dentro de um documento processado manipula o comportamento do sistema. O usuário não participa e, muitas vezes, não percebe.

Saída: o sistema devolve a um usuário informação que ele não tinha direito de ver. Aqui o problema não é o que entrou, e sim a ausência de herança de permissão na resposta.

Os três vetores exigem controles diferentes e costumam ser tratados como um só problema. É por isso que empresas com política madura sobre o que pode ser enviado continuam expostas pelos outros dois caminhos, que não dependem do comportamento de quem digita.

a cadeia causal de vazamento por prompt: do sintoma observado à decisão que alguém precisa assinar.
Figura — a cadeia causal de vazamento por prompt: do sintoma observado à decisão que alguém precisa assinar.

Injeção de instrução, explicada sem jargão

Prompt injection é o caso em que um texto processado pelo sistema contém instruções que ele passa a seguir como se viessem do usuário.

Um currículo com uma linha escondida, uma página web resumida, um e-mail encaminhado com conteúdo de terceiro. Qualquer material externo é candidato, porque o sistema não distingue conteúdo de comando por padrão.

A consequência prática varia com o que o sistema pode fazer. Se ele apenas responde, o dano é de resposta errada; se ele executa ação, o dano é operacional.

Controles que funcionam para cada vetor

Para entrada: classificação de dado, alerta antes do envio e — sobretudo — alternativa aprovada. Sem a terceira, as duas primeiras apenas atrasam a mesma decisão.

Para injeção: escopo restrito, desconfiança explícita de conteúdo externo e validação da ação antes que ela produza efeito. O NIST AI RMF, no perfil de IA generativa, trata esse tipo de manipulação como risco a ser gerido com controle e monitoramento, não com aviso ao usuário.

Para saída: herança de permissão do usuário e citação de fonte na resposta. A citação cumpre duas funções, porque permite conferir a informação e revela quando o sistema alcançou algo que não deveria.

Nenhum dos três controles é suficiente sozinho. Uma implantação que resolve apenas a entrada mantém aberta a via de injeção; uma que resolve apenas a saída não impede o envio inicial do documento que não deveria ter saído.

Treinar o comportamento, não só publicar a norma

A regra que funciona é curta, memorizável e chega no momento do uso, com exemplo concreto em vez de princípio abstrato.

Norma de doze páginas no intranet não muda o que é colado às onze da noite. O texto pode estar tecnicamente perfeito e ainda assim não participar da decisão que importa.

Considere uma empresa que substitui o aviso genérico por uma linha específica exibida na ferramenta aprovada. O conteúdo da regra não muda; o que muda é a distância entre a regra e o momento em que a pessoa age.

O que medir depois de implantar

Tentativas de envio bloqueadas, incidentes reportados espontaneamente e casos em que a citação de fonte revelou alcance indevido. Os três medem vetores diferentes.

O art. 46 da LGPD exige medidas de segurança aptas a proteger dado pessoal, e aptidão se demonstra com registro, não com descrição de intenção em documento de política.

Queda no reporte espontâneo merece leitura cuidadosa: pode significar menos incidentes ou menos disposição para reportá-los, e a diferença entre as duas hipóteses só aparece quando se pergunta.

Três vetores de vazamento e o controle de cada um

Entrada: classificação, alerta e alternativa aprovada
Injeção de instrução: escopo restrito e validação antes do efeito
Saída indevida: herança de permissão e citação de fonte

Modelo de cálculo ÍON

Tentativas de envio bloqueadas ÷ tentativas totais = pressão do vetor de entrada. Acompanhe junto com incidentes reportados: pressão alta e reporte baixo indicam contorno, não segurança.

Case relacionado

Projeto Horizonte 180

Fontes e referências

Solução ÍON relacionada

Estratégia & Gestão Empresarial

Dúvidas frequentes

O que é vazamento por prompt?
É a saída de informação sensível pela via da interação com o sistema, e não por invasão. Ocorre em três vetores: o usuário cola o que não deveria sair, um documento processado injeta instruções, ou o sistema devolve algo que o usuário não tinha direito de ver.
O que é prompt injection?
É o caso em que um texto processado pelo sistema contém instruções que ele passa a seguir como se fossem do usuário. Pode vir de um currículo, de uma página resumida ou de um e-mail encaminhado, porque o sistema não distingue conteúdo de comando por padrão.
Colar um documento inteiro em uma IA é seguro?
Depende do que o documento contém e de para onde ele vai. Esse é o vetor de vazamento mais frequente justamente porque a intenção é legítima: alguém precisa de um resumo. O controle eficaz combina classificação do dado, alerta no momento do envio e alternativa aprovada.
Como proteger a empresa desses três vetores?
Com controles distintos para cada um: classificação e alternativa aprovada na entrada, escopo restrito e validação da ação antes do efeito contra injeção, herança de permissão e citação de fonte na saída. Um único controle não cobre os três.
Treinamento resolve o problema?
Ajuda no vetor de entrada, desde que a regra seja curta, específica e apareça no momento do uso. Não resolve injeção nem saída indevida, que são falhas de configuração do sistema e não dependem do comportamento de quem digita.

Autor

Leandro Bryk

Consultor responsável pela ÍON Soluções, atuando em inteligência comercial, estratégia, gestão financeira, marketing e imagem corporativa.

LinkedIn

Da leitura à prática

Onde a leitura vira solução aplicada.

Indicadores apurados nos projetos da ÍON — o mesmo raciocínio deste artigo, medido em operação.

Aumento de conversão comercial
+42%
Redução do prazo médio de recebimento
31 dias
Redução do ciclo de venda
-27%

7

cases publicados com resultado apurado

Evolução agregada dos indicadores nos projetos documentados.

Indicadores consolidados dos sete cases publicados. Cada projeto tem resultados próprios, descritos individualmente em /cases. Estes valores não representam promessa de desempenho.