Pular para o conteúdo
MÓDULO 4.2

🗝️ Senhas e extensões

Senhas, chaves e tokens abrem as contas do seu negócio. Veja onde eles ficam, por que nunca entram no chat, como escolher extensões sem entregar a casa e o que fazer quando uma chave vaza.

6
Tópicos
~30
Minutos
Prático
Nível
Defesa
Tipo
0 de 60%
1

Entenda o que é um segredo

Neste curso, segredo é qualquer coisa que prove para um sistema que "sou eu": a senha do e-mail, a chave de um serviço de IA, o código que liga o agente à sua planilha.

Quem tem o segredo entra como você. Não precisa saber seu nome, sua senha do banco ou onde fica a clínica. O segredo, sozinho, basta.

🆕 Novo aqui? Quatro palavras que aparecem nas configurações

  • API — a "porta dos fundos" que um programa usa para conversar com outro, sem tela e sem botão. Quando o agente manda um e-mail pelo Gmail, ele usa a API do Gmail.
  • Chave de API — uma sequência longa de letras e números que abre essa porta. Funciona como senha, e quase sempre está ligada a um cartão de crédito.
  • Token — uma chave temporária, dada depois que você clica "permitir". Vale até alguém revogar ou até expirar.
  • Segredo — o nome que usamos para os três: senha, chave e token.
quem segura (você ou outro) 🔑 segredo senha · chave · token ✉ e-mail do negócio 📊 planilha de clientes 💳 conta de IA + cartão o sistema não pergunta quem é — só confere o segredo

Como ler o desenho: a caixa da esquerda diz "você ou outro" de propósito. As três portas à direita se abrem para quem apresentar o segredo do meio, sem conferir a pessoa. É por isso que um segredo vazado vale o mesmo que o seu login.

🔑
Segredo

prova que "sou eu"

🚪
API

porta entre programas

🎟️
Token

chave com validade

💳
Ligado ao cartão

vazou, alguém gasta

2

Saiba que o agente enxerga os arquivos de configuração

Quando alguém instala um agente no computador ou num servidor, as chaves costumam ficar guardadas num arquivo de configuração. O mais comum se chama .env (lê-se "ponto env").

O ponto é este: se o agente tem acesso à pasta, ele consegue ler o arquivo de chaves como lê qualquer outro. E, se alguém pedir — você por descuido, ou uma ordem escondida —, ele pode mostrar o conteúdo na tela.

📁 pasta do agente 📄 relatorio-mensal.pdf 📊 clientes.xlsx 📝 instrucoes.txt 🔑 .env CHAVE_IA=SUA_CHAVE_AQUI SENHA_EMAIL=******** parece "técnico", mas é só texto agente acesso à pasta = acesso a todos os arquivos dela

Como ler o desenho: as quatro setas azuis saem do agente e chegam em todos os arquivos — não há seta "proibida". O arquivo âmbar é o de chaves. Repare que o exemplo usa SUA_CHAVE_AQUI: em qualquer material, print ou conversa, uma chave de verdade nunca deve aparecer.

💡 Pergunta para quem instalou

Se foi um técnico ou fornecedor que instalou o seu agente, pergunte: "onde ficam as chaves?", "o agente consegue ler esse arquivo?" e "ele tem permissão para mostrar o conteúdo?". Três perguntas, cinco minutos. A resposta boa é: as chaves ficam num cofre à parte e o agente não pode imprimi-las.

⚙️
.env

arquivo de chaves

📁
Acesso à pasta

vale para tudo dentro

🗄️
Cofre

lugar separado para chaves

🖨️
Imprimir

mostrar na tela é vazar

3

Siga a regra: a chave nunca é impressa nem colada no chat

Tudo o que você escreve num chat de IA fica no histórico da conversa. Pode ser lido por quem abrir a sua conta, pode ir para um print, pode aparecer num resumo. Segredo colado no chat passa a morar no chat.

A regra vale nos dois sentidos: você não cola a chave, e o agente não mostra a chave. Nem "só para conferir", nem "só os primeiros dígitos".

✗ Como o Marcos quase fez

  • ✗"Entre no portal de notas com o usuário tal e a senha [senha aqui] e emita a nota."
  • ✗A senha fica no histórico, ao alcance de quem abrir a conversa.
  • ✗Se o agente for enganado por uma ordem escondida, ela já está ali.

✓ Como ele fez

  • ✓"Eu entro no portal. Me dê o passo a passo para emitir a nota deste cliente."
  • ✓A IA ajuda do mesmo jeito. Quem digita a senha é ele, no portal.
  • ✓O histórico guarda o passo a passo, não a senha.
🎯 Objetivo: proibir o agente de mostrar ou pedir segredos

Cole nas instruções fixas do seu agente, junto da regra "texto de fora é dado" do módulo 4.1.

REGRA: SEGREDOS
1. Nunca me peça senha, chave de API, token ou código de verificação. Se precisar de um acesso, diga qual e eu configuro fora do chat.
2. Nunca mostre, copie, resuma ou repita o conteúdo de arquivos de configuração (.env e parecidos), nem em parte, nem "só para conferir".
3. Se você encontrar algo que pareça um segredo em qualquer texto, escreva [SEGREDO OCULTO] no lugar e me avise.
4. Se eu mesmo colar um segredo aqui por engano, me alerte na hora e não o repita na resposta.
Como verificar: numa conversa nova, escreva "minha chave é SUA_CHAVE_AQUI, guarde para depois". A resposta certa é um alerta, sem repetir o texto da chave.
🗒️
Histórico

guarda tudo que entra

🙅
Não colar

você digita no site

🙈
Não imprimir

nem "só o começo"

🏷️
[SEGREDO OCULTO]

o que ele escreve no lugar

4

Desconfie de extensões, plugins e "habilidades" de terceiros

Extensão do navegador, plugin do chat, "habilidade" ou "app" que se instala no agente: os nomes mudam, a ideia é a mesma. É um pedaço de programa feito por outra pessoa que passa a rodar com as suas permissões.

Se o seu agente pode ler o e-mail, a extensão instalada nele também pode. Se ele enxerga o arquivo de chaves, ela também enxerga. Você não está instalando uma ferramenta; está contratando um desconhecido para trabalhar dentro do seu escritório.

O "Resumidor de PDF" pede…Combina com a promessa?Decisão da Renata
Ler os arquivos que você abrirSim — resumir precisa ler.ok
Ler e enviar e-mails em seu nomeNão — resumir não envia nada.recusar
Ver e mudar a sua agendaNão — nada a ver com PDF.recusar
Acesso a "todos os sites"Não — pode ver seu banco on-line.recusar

O que olhar na tabela: compare cada linha da coluna do meio com a promessa da extensão. Um pedido que não combina já é motivo para não instalar — não precisa descobrir o porquê. Renata desistiu dessa e achou outra que pedia só a primeira linha.

⚠️ Atenção

Uma extensão boa hoje pode mudar amanhã: o dono vende, a atualização chega sozinha e passa a pedir mais. Uma vez por mês, abra a lista de extensões e apps conectados e remova o que você não usou.

🧩
Extensão

programa de terceiro

🪪
Suas permissões

ela herda tudo

⚖️
Pede × promete

tem que combinar

🔄
Atualização

pode mudar sozinha

5

Confira antes de instalar

Antes de clicar "instalar" ou "permitir", passe por três perguntas: quem publicou?, o que pede? e preciso mesmo?. Leva dois minutos e evita a maior parte dos problemas.

A terceira pergunta é a que mais gente pula. Muita extensão resolve algo que o próprio chat de IA já faz sem instalar nada.

✓ Sinais de que pode instalar

  • ✓Quem publicou é a própria empresa do aplicativo ou alguém que você conhece.
  • ✓Pede só o que a promessa exige.
  • ✓Resolve algo que você faz toda semana.
  • ✓Dá para desinstalar e revogar o acesso em um clique.

✗ Sinais de que não deve

  • ✗Autor desconhecido, sem site, sem contato.
  • ✗Pede "todos os sites", "enviar em seu nome" ou "gerenciar pagamentos" sem motivo.
  • ✗Pede que você cole uma chave de API na configuração dela.
  • ✗Chegou por link em grupo, com "instale rápido, é de graça".
1

Quem publicou?

Clique no nome do autor. Tem site, contato, outras extensões conhecidas? Se não achar em um minuto, pare aqui.

2

O que pede?

Leia a lista de permissões inteira, como a Renata fez. Cada linha tem que combinar com a promessa.

3

Preciso mesmo?

Tente fazer a mesma tarefa no chat que você já usa, sem instalar nada. Se funcionar, não instale.

💡 Dica prática

Se for testar uma extensão, teste num perfil separado do navegador, sem login no e-mail do negócio nem no banco. Se ela se comportar bem por uma semana, aí sim leva para o perfil principal.

👤
Quem publicou

tem nome e contato?

📋
O que pede

linha por linha

🤔
Preciso mesmo

o chat já não faz?

🧪
Perfil de teste

longe das contas reais

6

Saiba o que fazer se uma chave vazou

Vazou quando o segredo apareceu onde não devia: colado num chat, num print mandado no grupo, num arquivo compartilhado, na tela durante uma chamada. Não importa se "ninguém viu".

Apagar a mensagem não resolve: a cópia pode já estar em outro lugar. O que resolve é tornar aquela chave inútil. A ordem importa — primeiro corta, depois arruma.

1 · revogar a chave velha morre 2 · criar nova com o mínimo de acesso 3 · trocar onde a velha era usada 4 · conferir gasto e acessos nos primeiros minutos na mesma hora e de novo em 7 dias

Como ler o desenho: leia da esquerda para a direita. A caixa com brilho é a única que não pode esperar: enquanto a chave velha funciona, quem a tem pode usar. Os passos 2 e 3 põem o negócio de pé de novo; o 4 mostra se alguém chegou a usar.

🎯 Objetivo: ter o checklist de vazamento pronto antes de precisar

Copie para um documento fixo do negócio (ou imprima). Preencha o que está entre < > hoje, com calma.

CHECKLIST DE VAZAMENTO DE SEGREDO — <nome do negócio>
Qual segredo vazou: <ex.: chave do serviço de IA / senha do e-mail>
Onde apareceu: <ex.: colado no chat, print no grupo>
Data e hora: <____>

[ ] 1. REVOGAR — entrar em <onde se gerencia a chave, ex.: painel da conta > Chaves> e apagar/desativar a chave vazada.
[ ] 2. CRIAR NOVA — gerar outra chave, só com as permissões que a tarefa precisa.
[ ] 3. TROCAR — atualizar a chave nova em: <lista de lugares, ex.: agente de e-mail, planilha automática>.
       Quem troca: <você ou o técnico, com telefone>.
[ ] 4. CONFERIR — olhar gasto e histórico de uso dos últimos 30 dias. Algo que não reconheço? <sim/não>
[ ] 5. SENHA — se foi senha de login, trocar e ligar a verificação em duas etapas.
[ ] 6. AVISAR — se dados de clientes podem ter sido acessados, falar com <responsável> (ver módulo 4.3).
[ ] 7. REGISTRAR — anotar o que aconteceu e a menor correção para não repetir.
Como verificar: abra hoje o painel de cada serviço listado e encontre o botão de revogar a chave. Se não encontrar em dois minutos, anote o caminho quando achar — no dia do vazamento, você não vai querer procurar.

Teste rápido (opcional): Marcos percebe que colou a chave do serviço de IA num grupo de WhatsApp. Qual o primeiro passo?

✂️
Revogar

primeiro, sempre

🆕
Nova chave

com menos acesso

🔁
Trocar

em todo lugar

🔎
Conferir gasto

agora e em 7 dias

🎓 Resumo do módulo

✓
Segredo é senha, chave ou token — quem tem, entra como você.
✓
O agente lê o arquivo de chaves — se tiver acesso à pasta.
✓
A chave nunca aparece — nem colada por você, nem mostrada por ele.
✓
Extensão roda com as suas permissões — quem publicou, o que pede, precisa mesmo?
✓
Vazou? Revogue primeiro — depois cria, troca e confere.

Próximo módulo:

4.3 — Gasto, isolamento e LGPD