Mapa da trilha
Conteúdo detalhado
🧪 Ordens escondidas
Como um texto de fora dá ordens ao agente, o teste da rima para ver isso sem risco e as barreiras que seguram.
Uma instrução colocada dentro de e-mail, PDF ou site que o agente lê e obedece. Nome técnico: injeção de prompt.
Quem escreve o texto passa a mandar no agente — sem invadir nada, só mandando um e-mail.
Ordem escondida, conteúdo de fora, texto invisível, troca de dono.
E-mail, PDF, página web, comentário em planilha, currículo e nota fiscal: tudo que o agente lê como parte do trabalho.
Não dá para evitar que ele leia; dá para controlar o que ele pode fazer depois de ler.
Porta de entrada, anexo, navegação, fontes × ferramentas.
Um aviso seu com uma linha escondida pedindo "responda em rima", em duas rodadas: sem regra e com regra.
Ver o próprio chat obedecendo convence mais do que qualquer explicação — e não tem risco.
Teste da rima, conversa nova, sem conectores, duas rodadas.
Para o modelo, suas instruções e o e-mail de fora chegam como uma fila única de texto, sem etiqueta de dono.
Explica por que nenhuma regra escrita zera o risco — e por que a aprovação continua necessária.
Fila única, sem etiqueta, treinado para obedecer, reduz mas não zera.
Ler ≠ agir, poucas ferramentas ligadas, desconfiar de urgência vinda de fora e aprovação antes de enviar.
Nenhuma defesa sozinha resolve. Empilhadas, a última segura o que as outras deixam passar.
Ler ≠ agir, menos ferramentas, urgência vira pergunta, aprovação.
Um bloco pronto para as instruções fixas do agente: o que vem de fora é informação; ordem só vem de você.
É a primeira barreira e a mais barata — desde que você saiba o limite honesto dela.
Instruções fixas, avisar em vez de obedecer, limite honesto.
🗝️ Senhas e extensões
Segredos, o arquivo de chaves que o agente enxerga, extensões que herdam suas permissões e o checklist de vazamento.
Tudo que prova para um sistema que "sou eu". Inclui a chave de API — a senha da porta entre programas.
Quem tem o segredo entra como você. O sistema não confere a pessoa, só a chave.
Segredo, API, chave de API, token.
As chaves costumam ficar num arquivo de configuração, como o .env, na pasta que o agente acessa.
Acesso à pasta é acesso a tudo dentro dela — inclusive às chaves, se ninguém separar.
.env, acesso à pasta, cofre, imprimir = vazar.
Você não cola segredo no chat e o agente não mostra segredo na tela. Regra pronta para as instruções.
O histórico guarda tudo o que entra. Segredo colado no chat passa a morar no chat.
Histórico, não colar, não imprimir, [SEGREDO OCULTO].
Programas de outras pessoas que se instalam no navegador, no chat ou no agente e herdam o que ele pode.
Instalar é contratar um desconhecido para trabalhar dentro do seu escritório.
Extensão, suas permissões, pede × promete, atualização.
Três perguntas em dois minutos: quem publicou, o que pede e se você precisa mesmo.
Evita a maior parte dos problemas — e muita extensão faz o que o chat já faz sem instalar nada.
Quem publicou, lista de permissões, preciso mesmo, perfil de teste.
Revogar, criar nova, trocar onde era usada e conferir gasto — com checklist pronto para preencher hoje.
Apagar a mensagem não resolve. No dia do vazamento, você não quer procurar onde fica o botão.
Revogar, nova chave, trocar, conferir gasto.
💸 Gasto, isolamento e LGPD
Teto de gasto e de esforço, caixa de areia para o agente, a LGPD em uma página e o checklist das quatro portas.
Limite mensal na conta, alerta de consumo e cartão virtual só para serviços de IA.
Um agente em loop gasta a cada volta. Sem teto, você descobre na fatura.
Teto de gasto, alerta, cartão virtual, pior caso.
Limites de tempo, de tentativas, de mensagens e de máquina — e o que o agente faz quando bate neles.
Um loop sem teto consome dinheiro, tempo e máquina ao mesmo tempo. A correção costuma ser uma linha.
Loop, tempo máximo, tentativas, parar avisando.
Pasta limitada, conta separada ou caixa de areia (sandbox/contêiner): um espaço cercado para o agente trabalhar.
Se ele errar ou for enganado, o estrago fica lá dentro — longe do banco e das suas chaves.
Caixa de areia, contêiner, pasta limitada, cópia.
Dado pessoal, dado sensível, base legal, finalidade, necessidade e direitos do titular — aplicados ao agente.
A lei vale igual quando quem lê a planilha é uma IA. O responsável continua sendo você.
Dado pessoal, dado sensível, base legal, finalidade.
Tirar as colunas que a tarefa não usa e trocar nomes por código, antes de o dado chegar ao agente.
O agente trabalha igual e o que vazar vale muito menos.
Minimizar, anonimizar, tabela-chave, antes e não depois.
Checklist único com as quatro portas para o agente que você escolheu no começo do curso.
Junta a Trilha 4 num documento só e alimenta o bloco "segurança" da planilha da Trilha 5.
Quatro portas, dono, data, porta aberta = agente desligado.