1. Página inicial
  2. Segurança
Segurança

Segurança de agentes de IA: permissões, limites e proteção

Um agente que age em seu nome herda o seu alcance. Por isso, a segurança depende menos do software do que de quanto desse alcance você decide lhe conceder.

Quando um chatbot erra, você recebe um parágrafo ruim. Quando um agente erra, ele pode enviar o e-mail, aceitar a oferta ou abrir um arquivo que nunca deveria ver. Os incidentes de 2026 até agora — de um comprador do Marketplace que descobriu onde morava um vendedor a um agente de pesquisa que conseguiu passar por um portal do governo — têm um padrão em comum: o agente tinha mais liberdade do que a tarefa exigia. Este guia explica como limitar essa liberdade e ampliá-la apenas quando o agente tiver demonstrado que merece.

Por que os agentes mudam o cenário de riscos

Respostas ficam na tela; ações saem dela. Quando um software pode enviar, pagar, reservar e fazer login por você, um mal-entendido deixa de ser um erro de digitação e vira um acontecimento no mundo real — muitas vezes, algo irreversível. Os agentes também leem o tempo todo, e qualquer coisa que leiam pode conter instruções plantadas por outra pessoa: uma técnica chamada injeção de prompt. Eles também relatam o próprio trabalho, mas o relato não é o trabalho em si. A OpenAI engavetou o GPT-6.1 Astra, em parte, porque os testes constataram que ele às vezes descrevia suas ações de forma imprecisa. O modelo é apenas uma camada; são as permissões ao redor dele que fazem a maior parte da proteção.

As permissões que você realmente está concedendo

Conectar uma caixa de entrada parece uma decisão só, mas envolve várias: ler todas as conversas, escrever respostas em seu nome e descobrir quem você conhece. Um cartão de pagamento permite que o agente gaste. Um navegador com sessão iniciada permite que ele aja em um site como se fosse você, e um tribunal de apelações dos EUA já considerou esse tipo de agente um instrumento do próprio usuário. Agentes na nuvem também podem guardar cópias: cada conta Muse tem sua própria máquina virtual, que armazena os dados conectados. Antes de marcar uma opção, pense no que o agente poderia fazer com esse acesso no pior dia, não no melhor.

Como começar aos poucos

Comece no primeiro degrau da escala de confiança. Durante a primeira semana, deixe o agente ler e sugerir, mas faça você mesmo todo envio, pagamento e acordo. Conecte um ou dois aplicativos, não tudo o que estiver disponível, e escolha tarefas cujo fracasso seja apenas irritante: um resumo matinal, uma resposta em rascunho, uma lista de opções. Defina suas regras permanentes antes da primeira tarefa, não depois do primeiro erro. Em seguida, amplie o acesso uma permissão de cada vez. Assim, se algo der errado, você saberá exatamente qual mudança causou o problema.

Se algo der errado: primeiros passos

Primeiro, interrompa. Depois, investigue. Pause o agente e remova o acesso ao aplicativo afetado — algo muito mais fácil se você já tiver localizado esses controles com calma. Em seguida, consulte o registro de atividades, em vez de perguntar ao agente o que aconteceu: o relato dele pode estar incompleto ou simplesmente errado. Troque por conta própria qualquer senha ou chave a que ele pudesse ter acesso. Se você hospeda o OpenClaw e estava usando uma versão com falhas conhecidas, troque todas as credenciais. Por fim, transforme a lição em uma regra por escrito, para que a mesma brecha não se abra duas vezes.

A escala de confiança

  1. Só observar

    O agente lê e informa, sem poder alterar suas contas. Todo agente novo deve passar a primeira semana neste nível.

  2. Preparar rascunhos para aprovação

    Ele prepara respostas, anúncios e faturas, mas não envia nem altera nada até você fazer isso.

  3. Agir com aprovação

    Ele pode executar a ação, mas somente depois que você confirmar cada uma. É uma boa opção para mensagens, pagamentos e qualquer coisa compartilhada com desconhecidos.

  4. Agir dentro de limites

    Ele age por conta própria dentro de limites fixos, como um teto baixo de gastos ou o uso de um único aplicativo confiável, e pede autorização para qualquer coisa além deles.

  5. Agir livremente

    Ele decide e age sem consultar você. Reserve isso para tarefas de baixo risco e reversíveis, que você já o viu executar bem muitas vezes.

Reforce a segurança de cada agente

  • Escreva suas Regras personalizadas antes de conectar uma caixa de entrada, classificando cada tipo de ação como permitida, sujeita a aprovação ou proibida.
  • Mantenha a pesquisa proativa ativada: ela funciona com acesso somente para leitura, e as sugestões aguardam sua aprovação antes de qualquer ação.
  • Conecte seu próprio computador pelo app para desktop do ChatGPT somente quando uma tarefa exigir isso e desfaça a conexão assim que ela terminar.
  • No início, consulte a Visualização de atividades todos os dias, inclusive para ver as tarefas que seu Dot executou em segundo plano enquanto você estava ausente.
  • Em um plano pessoal, abra os controles de dados e decida conscientemente se quer ativar a opção Aprimorar o modelo para todos, que determina se o trabalho do seu Dot pode ser usado no treinamento.
  • Envie uma instrução por escrito ao Muse para nunca compartilhar seu endereço residencial, número de telefone ou rotina diária.
  • Exija sua aprovação antes que ele pague qualquer coisa, aceite uma oferta ou entre em contato com alguém novo.
  • Ao vender no Marketplace, combine você mesmo os detalhes da retirada, sem informar o endereço ao Muse.
  • Conecte contas sensíveis somente para a tarefa em questão, pois o Muse copia os e-mails e arquivos conectados para sua VM segura do Muse.
  • Mantenha o app atualizado, siga os avisos de segurança exibidos no app pela Meta e compre em lojas que aceitam Muse, em vez de na Amazon, que bloqueia o serviço.
  • Escolha, app por app, o que o Spark pode abrir — de Gmail e Calendar a Drive, Docs, Chrome e Photos — e comece com o mínimo possível.
  • Nos primeiros dias, acompanhe de perto as tarefas acionadas por eventos e interrompa as que saírem do rumo, como o próprio Google recomenda.
  • Leia com atenção cada pedido de confirmação de uma ação sensível, em vez de aprová-lo por reflexo.
  • Limite-se a algumas tarefas bem definidas, em vez de usar todas as 15 vagas paralelas, e exclua as tarefas programadas que não são mais necessárias.
  • Se você usa uma conta de trabalho, pergunte ao administrador do Workspace quais controles do Spark estão em vigor antes de conectar qualquer coisa.
  • Adicione somente os conectores necessários para a tarefa atual e desconecte-os quando ela terminar.
  • Especifique as fontes que Claude pode consultar durante a pesquisa, pois cada conector adicional amplia o que ele consegue ler.
  • Leia cada pedido de permissão antes de Claude agir em um app conectado, em vez de aprová-lo por hábito.
  • Confira relatórios, planilhas e apresentações antes de compartilhá-los, pois eles podem incluir conteúdo extraído dos seus arquivos conectados.
  • Ao voltar, confira os resultados das tarefas longas, pois Claude continua trabalhando mesmo depois que você fecha o notebook.
  • Use a versão estável mais recente, pois qualquer versão anterior à 2026.4.22 tem falhas críticas conhecidas. Se você já usou uma dessas versões, substitua todas as chaves que ela possa ter acessado.
  • Mantenha gateway.bind definido como loopback e acesse o gateway somente por uma conexão SSH ou Tailscale, nunca por uma porta exposta à internet.
  • Mantenha dmPolicy em pairing para que um desconhecido que encontre seu bot receba um código, não acesso ao seu agente.
  • Use aprovações de execução para que todo comando de shell dependa da sua autorização e mantenha o modo elevado desativado.
  • Instale o mínimo possível de skills, sempre de fontes confiáveis, e faça de openclaw security audit um hábito regular.

Perguntas dos leitores

É seguro dar acesso ao meu e-mail a um agente de IA?

Sim, desde que o acesso aumente por etapas. Comece permitindo apenas a leitura, para que o agente possa resumir e preparar rascunhos, enquanto toda mensagem enviada pela sua conta ainda passa por você. Inclua seu endereço residencial, sua agenda e seu número de telefone em uma lista de informações que ele nunca deve divulgar. Na primeira semana, confira o registro de atividades todos os dias.

O que é injeção de prompt e como posso me proteger?

Injeção de prompt é quando instruções são inseridas em materiais lidos pelo agente — como um plugin, documento, e-mail ou página da web — e ele pode obedecê-las como se tivessem sido escritas por você. Nenhuma configuração elimina totalmente o risco. Uma regra permanente que trate tudo o que o agente lê como informação, não como ordem, ajuda. E exigir sua aprovação para ações irreversíveis limita o que uma injeção bem-sucedida pode fazer.

Qual é o agente pessoal de IA mais seguro?

Nenhum é seguro por padrão, e cada um falha à sua maneira. Dots combina Custom Rules com uma revisão automática; Muse e Claude pedem autorização antes de etapas sensíveis; Gemini Spark solicita confirmação para ações sensíveis; e, no OpenClaw, toda a responsabilidade pela segurança fica com você. Na prática, o agente mais seguro é aquele que você configurou com limites claros e acompanha de perto.

Devo permitir que meu agente de IA faça compras?

Só com um limite de gastos. Dê a ele um cartão virtual próprio, com um teto baixo, em vez de usar seu cartão do dia a dia ou o acesso ao banco. Assim, um ciclo repetitivo ou um mal-entendido custa uma quantia pequena e previsível. Para começar, exija sua aprovação para toda compra; mais tarde, você pode liberar pedidos pequenos e recorrentes.