--:--:--

Prompt injection em PDF, e-mail e site: quando o documento tenta dar ordens à IA

Publicado em 2026-08-29T20:13:00Z · atualizado em 2026-08-29T19:13:39+00:00

Reconheça instruções não confiáveis dentro de conteúdo e separe dados, comandos e permissões em fluxos com IA.

Prompt injection em PDF, e-mail e site: quando o documento tenta dar ordens à IA
Guia prático do IATechNerds com diagnóstico, decisão, execução e validação.

Por Equipe IATechNerds. Revisão editorial pendente. Atualizado em 13 de agosto de 2026.

Como este conteúdo foi produzido: rascunho baseado em documentação oficial, cenário sintético reproduzível e checklist de validação. Deve ser conferido pelo editor responsável antes de qualquer publicação.

Reconheça instruções não confiáveis dentro de conteúdo e separe dados, comandos e permissões em fluxos com IA. A dúvida costuma aparecer quando uma tarefa simples encontra um limite da plataforma, uma convenção escondida ou uma situação que o tutorial mais curto não mostra. Este roteiro transforma o desafio em decisões verificáveis, sem depender de tentativa aleatória.

Um agente resume anexos e encontra dentro de um documento a frase que manda ignorar regras e enviar informações. O objetivo não é apenas chegar a uma tela sem desvio. É produzir um retorno que outra pessoa consiga repetir, conferir e contestar com as mesmas evidências. Essa diferença separa uma solução rápida de um procedimento confiável.

Resposta direta

A resposta curta é: conteúdo recuperado é dado não confiável, mesmo quando parece instrução. Para fazer isso sem criar outro desafio, preserve a base inicial, defina a regra antes de executar e valide o retorno com uma recorte de teste e totais de controle.

O que realmente precisa ser resolvido

A busca “prompt injection documentos PDF email site” pode esconder mais de uma causa. Antes de modificar configurações, fórmulas ou arquivos, escreva o sintoma em uma frase objetiva: o que entrou, o que era esperado e o que apareceu. Evite diagnósticos como “está bugado”. Eles misturam observação e conclusão e incentivam correções sem exame.

Em seguida, delimite o universo. Registre quantidade de itens, período, base inicial, versão do aplicativo e qualquer regra de negócio relevante. Se houver informação sensível, use uma cópia sintética ou anonimizada para reproduzir o desafio. O exemplo deve preservar a estrutura que causa o desvio, não os dados reais.

Sistema deve separar autoridade do usuário e texto do documento. Essa é a hipótese principal do artigo, mas ela só deve ser aceita depois de uma evidência. Uma hipótese útil prevê o que acontecerá em um exame pequeno; se nada observável muda, ela ainda não explica o desafio.

Fluxo de decisão para prompt injection documentos PDF email siteQuatro etapas ligam diagnóstico, decisão, execução e validação.RODADA 1Conteúdo recuperado é dadoRODADA 2Sistema deve separar autoridadeRODADA 3Ferramentas precisam de permissõesRODADA 4Ação externa não deve
O trabalho confiável separa entendimento, escolha, execução e prova do retorno.

Contrato de trabalho antes de clicar

Um contrato de trabalho é uma lista curta de decisões tomadas antes da execução. Ele define o que será mantido, o que pode mudar, qual exceção é válida e como o retorno será conferido. Não é burocracia: é a forma mais econômica de impedir que cada tentativa use uma regra diferente.

DimensãoDecisãoEvidência
identidade e escopoConteúdo recuperado é dado não confiável, mesmo quando parece instruçãoregistrar base inicial
interpretaçãoSistema deve separar autoridade do usuário e texto do documentodeclarar regra
execuçãoFerramentas precisam de permissões mínimastestar em recorte de teste
evidênciaAção externa não deve ocorrer apenas porque um arquivo pediureconciliar saída

Guarde esse contrato junto do retorno. Se a tarefa for recorrente, atribua uma versão. Mudanças legítimas deixam de parecer inconsistências quando ficam registradas; mudanças acidentais aparecem rapidamente porque quebram uma contagem, um tipo, uma permissão ou uma expectativa documentada.

Exemplo reproduzível que usaremos

Um agente resume anexos e encontra dentro de um documento a frase que manda ignorar regras e enviar informações. Crie uma cópia de exame pequena e dê a ela um nome inequívoco, com data e a palavra “recorte de teste”. Inclua pelo menos seis ocorrências: duas normais, duas nos limites da regra e duas exceções. Não use informação pessoal ou confidencial se valores sintéticos reproduzirem o comportamento.

Antes de transformar qualquer coisa, registre um retrato da entrada: número de registros, campos ou dispositivos envolvidos, valores de controle e configuração relevante. Depois execute uma única intervenção. Misturar várias alterações economiza segundos, mas torna impossível descobrir qual delas resolveu ou criou o desvio.

O retorno esperado deve ser escrito antes do exame. Por exemplo: “as seis ocorrências permanecem presentes; quatro seguem a regra principal; duas vão para revisão; nenhum valor original é sobrescrito”. Uma expectativa numérica protege contra a tendência de aceitar qualquer tela que pareça melhor.

Passo a passo com critérios de parada

1. Conteúdo recuperado é dado não confiável, mesmo quando parece instrução

Conteúdo recuperado é dado não confiável, mesmo quando parece instrução. O ponto central é impedir que uma conveniência da plataforma se transforme em regra de negócio. No cenário deste roteiro — Um agente resume anexos e encontra dentro de um documento a frase que manda ignorar regras e enviar informações. — a decisão precisa ser documentada antes de modificar o arquivo, a configuração ou o fluxo. Isso preserva a possibilidade de comparar o antes e o depois, repetir o exame e explicar por que o retorno foi aceito.

Transforme a regra em três campos de trabalho: entrada observada, tratamento autorizado e evidência esperada. A entrada registra o que realmente chegou; o tratamento descreve somente a intervenção necessária; a evidência define como saberemos que a rodada funcionou. Quando um desses campos fica implícito, a revisão depende da memória de quem executou.

Faça uma recorte de teste pequena que contenha um caso normal, um limite e uma exceção. Execute a rodada apenas nessa recorte de teste, compare o retorno com a expectativa e registre contagens, mensagens ou propriedades relevantes. Se a plataforma não permite explicar o retorno, não leve a transformação ao conjunto completo. A escala aumenta a velocidade do desvio tanto quanto a do acerto.

2. Sistema deve separar autoridade do usuário e texto do documento

Sistema deve separar autoridade do usuário e texto do documento. Esse princípio parece simples, mas costuma explicar a maior parte dos resultados inconsistentes. No cenário deste roteiro — Um agente resume anexos e encontra dentro de um documento a frase que manda ignorar regras e enviar informações. — a decisão precisa ser documentada antes de modificar o arquivo, a configuração ou o fluxo. Isso preserva a possibilidade de comparar o antes e o depois, repetir o exame e explicar por que o retorno foi aceito.

Transforme a regra em três campos de trabalho: entrada observada, tratamento autorizado e evidência esperada. A entrada registra o que realmente chegou; o tratamento descreve somente a intervenção necessária; a evidência define como saberemos que a rodada funcionou. Quando um desses campos fica implícito, a revisão depende da memória de quem executou.

Faça uma recorte de teste pequena que contenha um caso normal, um limite e uma exceção. Execute a rodada apenas nessa recorte de teste, compare o retorno com a expectativa e registre contagens, mensagens ou propriedades relevantes. Se a plataforma não permite explicar o retorno, não leve a transformação ao conjunto completo. A escala aumenta a velocidade do desvio tanto quanto a do acerto.

3. Ferramentas precisam de permissões mínimas

Ferramentas precisam de permissões mínimas. Uma boa implementação mantém o procedimento reproduzível mesmo quando outra pessoa executa. No cenário deste roteiro — Um agente resume anexos e encontra dentro de um documento a frase que manda ignorar regras e enviar informações. — a decisão precisa ser documentada antes de modificar o arquivo, a configuração ou o fluxo. Isso preserva a possibilidade de comparar o antes e o depois, repetir o exame e explicar por que o retorno foi aceito.

Transforme a regra em três campos de trabalho: entrada observada, tratamento autorizado e evidência esperada. A entrada registra o que realmente chegou; o tratamento descreve somente a intervenção necessária; a evidência define como saberemos que a rodada funcionou. Quando um desses campos fica implícito, a revisão depende da memória de quem executou.

Faça uma recorte de teste pequena que contenha um caso normal, um limite e uma exceção. Execute a rodada apenas nessa recorte de teste, compare o retorno com a expectativa e registre contagens, mensagens ou propriedades relevantes. Se a plataforma não permite explicar o retorno, não leve a transformação ao conjunto completo. A escala aumenta a velocidade do desvio tanto quanto a do acerto.

4. Ação externa não deve ocorrer apenas porque um arquivo pediu

Ação externa não deve ocorrer apenas porque um arquivo pediu. O exame correto não procura apenas sucesso; ele tenta revelar onde a hipótese pode falhar. No cenário deste roteiro — Um agente resume anexos e encontra dentro de um documento a frase que manda ignorar regras e enviar informações. — a decisão precisa ser documentada antes de modificar o arquivo, a configuração ou o fluxo. Isso preserva a possibilidade de comparar o antes e o depois, repetir o exame e explicar por que o retorno foi aceito.

Transforme a regra em três campos de trabalho: entrada observada, tratamento autorizado e evidência esperada. A entrada registra o que realmente chegou; o tratamento descreve somente a intervenção necessária; a evidência define como saberemos que a rodada funcionou. Quando um desses campos fica implícito, a revisão depende da memória de quem executou.

Faça uma recorte de teste pequena que contenha um caso normal, um limite e uma exceção. Execute a rodada apenas nessa recorte de teste, compare o retorno com a expectativa e registre contagens, mensagens ou propriedades relevantes. Se a plataforma não permite explicar o retorno, não leve a transformação ao conjunto completo. A escala aumenta a velocidade do desvio tanto quanto a do acerto.

5. Saída intermediária deve registrar qual trecho influenciou a decisão

Saída intermediária deve registrar qual trecho influenciou a decisão. A primeira consequência prática é separar o dado original da interpretação aplicada. No cenário deste roteiro — Um agente resume anexos e encontra dentro de um documento a frase que manda ignorar regras e enviar informações. — a decisão precisa ser documentada antes de modificar o arquivo, a configuração ou o fluxo. Isso preserva a possibilidade de comparar o antes e o depois, repetir o exame e explicar por que o retorno foi aceito.

Transforme a regra em três campos de trabalho: entrada observada, tratamento autorizado e evidência esperada. A entrada registra o que realmente chegou; o tratamento descreve somente a intervenção necessária; a evidência define como saberemos que a rodada funcionou. Quando um desses campos fica implícito, a revisão depende da memória de quem executou.

Faça uma recorte de teste pequena que contenha um caso normal, um limite e uma exceção. Execute a rodada apenas nessa recorte de teste, compare o retorno com a expectativa e registre contagens, mensagens ou propriedades relevantes. Se a plataforma não permite explicar o retorno, não leve a transformação ao conjunto completo. A escala aumenta a velocidade do desvio tanto quanto a do acerto.

6. Testes precisam incluir instruções hostis e ambíguas

Testes precisam incluir instruções hostis e ambíguas. Na rotina, essa regra precisa virar uma decisão explícita, visível para quem revisa. No cenário deste roteiro — Um agente resume anexos e encontra dentro de um documento a frase que manda ignorar regras e enviar informações. — a decisão precisa ser documentada antes de modificar o arquivo, a configuração ou o fluxo. Isso preserva a possibilidade de comparar o antes e o depois, repetir o exame e explicar por que o retorno foi aceito.

Transforme a regra em três campos de trabalho: entrada observada, tratamento autorizado e evidência esperada. A entrada registra o que realmente chegou; o tratamento descreve somente a intervenção necessária; a evidência define como saberemos que a rodada funcionou. Quando um desses campos fica implícito, a revisão depende da memória de quem executou.

Faça uma recorte de teste pequena que contenha um caso normal, um limite e uma exceção. Execute a rodada apenas nessa recorte de teste, compare o retorno com a expectativa e registre contagens, mensagens ou propriedades relevantes. Se a plataforma não permite explicar o retorno, não leve a transformação ao conjunto completo. A escala aumenta a velocidade do desvio tanto quanto a do acerto.

Erros comuns que produzem uma solução aparentemente correta

Colar documento diretamente em instrução privilegiada

Esse atalho é perigoso porque elimina uma rodada de diagnóstico e faz a plataforma decidir algo que deveria vir da regra do trabalho. No cenário proposto, ele pode produzir um retorno visualmente convincente e ainda assim incorreto. Antes de continuar, volte à fonte, localize a primeira ocorrência afetada e registre a diferença.

O controle correspondente é executar uma versão mínima do procedimento, manter o valor original ao lado do transformado e exigir uma prova independente: contagem, total, hash, log, propriedade do sistema ou conferência com documentação oficial. Se o desvio não puder ser explicado, trate-o como pendência, não como detalhe.

Dar acesso de escrita durante tarefa de leitura

Esse atalho é perigoso porque elimina uma rodada de diagnóstico e faz a plataforma decidir algo que deveria vir da regra do trabalho. No cenário proposto, ele pode produzir um retorno visualmente convincente e ainda assim incorreto. Antes de continuar, volte à fonte, localize a primeira ocorrência afetada e registre a diferença.

O controle correspondente é executar uma versão mínima do procedimento, manter o valor original ao lado do transformado e exigir uma prova independente: contagem, total, hash, log, propriedade do sistema ou conferência com documentação oficial. Se o desvio não puder ser explicado, trate-o como pendência, não como detalhe.

Ocultar do usuário quando o conteúdo tentou comandar a IA

Esse atalho é perigoso porque elimina uma rodada de diagnóstico e faz a plataforma decidir algo que deveria vir da regra do trabalho. No cenário proposto, ele pode produzir um retorno visualmente convincente e ainda assim incorreto. Antes de continuar, volte à fonte, localize a primeira ocorrência afetada e registre a diferença.

O controle correspondente é executar uma versão mínima do procedimento, manter o valor original ao lado do transformado e exigir uma prova independente: contagem, total, hash, log, propriedade do sistema ou conferência com documentação oficial. Se o desvio não puder ser explicado, trate-o como pendência, não como detalhe.

Confiar em filtro baseado apenas em palavras proibidas

Esse atalho é perigoso porque elimina uma rodada de diagnóstico e faz a plataforma decidir algo que deveria vir da regra do trabalho. No cenário proposto, ele pode produzir um retorno visualmente convincente e ainda assim incorreto. Antes de continuar, volte à fonte, localize a primeira ocorrência afetada e registre a diferença.

O controle correspondente é executar uma versão mínima do procedimento, manter o valor original ao lado do transformado e exigir uma prova independente: contagem, total, hash, log, propriedade do sistema ou conferência com documentação oficial. Se o desvio não puder ser explicado, trate-o como pendência, não como detalhe.

Matriz de risco e controleQuatro riscos comuns são ligados a controles verificáveis.RISCO → CONTROLEcolar documento diretamente em instrução privilegiadaregistrar e verificar evidênciadar acesso de escrita durante tarefaregistrar e verificar evidênciaocultar do usuário quando o conteúdoregistrar e verificar evidênciaconfiar em filtro baseado apenas emregistrar e verificar evidência
O controle deve produzir evidência; apenas “ter cuidado” não é verificável.

Como conferir sem depender da mesma plataforma

Validação independente não significa necessariamente usar outro programa. Significa usar uma evidência que não repita a mesma hipótese. Uma contagem pode ser confrontada com o total da base inicial; uma configuração pode ser confirmada pela documentação; uma transformação pode ser conferida manualmente em recorte de teste; uma permissão pode ser testada com uma conta sem acesso.

Separe a validação em quatro camadas. Primeiro, integridade: nada sumiu ou apareceu sem explicação. Segundo, semântica: tipos, chaves e significados permanecem corretos. Terceiro, operação: o procedimento pode ser repetido. Quarto, segurança: o exame não expôs dados, ampliou permissões ou executou conteúdo desnecessário.

Registre falhas, não apenas sucessos. Uma lista de exceções com motivo é mais confiável que uma saída “limpa” obtida pela exclusão silenciosa dos casos difíceis. Quando a soma do aprovado, rejeitado e pendente não fecha com a entrada, o procedimento ainda não terminou.

Limites do método

Este roteiro cobre diagnóstico e execução conservadora. Ele não substitui documentação específica do fabricante, política da organização, contrato aplicável ou análise especializada quando existe risco jurídico, financeiro, clínico ou de segurança. Interface, versão e disponibilidade de recursos podem mudar; por isso as fontes oficiais e a data de revisão fazem parte do artigo.

Também não há benefício em buscar uma contagem artificial de palavras. O texto é longo porque registra decisões, exceções e provas. Se o desafio real for resolvido com uma configuração simples e verificável, encerre o procedimento. Não adicione etapas apenas para parecer técnico.

Checklist antes de considerar concluído

  • Conteúdo recuperado é dado não confiável, mesmo quando parece instrução?
  • Sistema deve separar autoridade do usuário e texto do documento?
  • Ferramentas precisam de permissões mínimas?
  • Ação externa não deve ocorrer apenas porque um arquivo pediu?
  • Saída intermediária deve registrar qual trecho influenciou a decisão?
  • Testes precisam incluir instruções hostis e ambíguas?
  • A base inicial foi preservada e a cópia de trabalho está identificada?
  • Casos normais, limites e exceções foram testados?
  • Contagens e controles fecham com a entrada?
  • Uma segunda pessoa conseguiria repetir o procedimento?
  • As pendências estão registradas sem exclusão silenciosa?

Perguntas frequentes

Posso aplicar o método diretamente no arquivo original?

Não. Trabalhe em cópia identificada e preserve a base inicial. Isso permite desfazer, comparar e provar o que mudou. No tema deste artigo, registre também a versão da plataforma e a data do exame, pois padrões e interfaces podem mudar.

Qual é o tamanho ideal da recorte de teste?

Use poucos casos, mas inclua um dado normal, um limite e uma exceção. Para risco alto, amplie a recorte de teste e peça segunda revisão. No tema deste artigo, registre também a versão da plataforma e a data do exame, pois padrões e interfaces podem mudar.

Como saber se a plataforma escolheu a regra certa?

Não presuma. Declare tipo, chave, localidade, permissão ou critério de forma explícita e compare a saída com evidência independente. No tema deste artigo, registre também a versão da plataforma e a data do exame, pois padrões e interfaces podem mudar.

Quando devo interromper o procedimento?

Quando a base inicial não estiver preservada, a regra for ambígua, a recorte de teste não fechar ou uma rodada não produzir evidência verificável. No tema deste artigo, registre também a versão da plataforma e a data do exame, pois padrões e interfaces podem mudar.

Conclusão

Reconheça instruções não confiáveis dentro de conteúdo e separe dados, comandos e permissões em fluxos com IA. A técnica mais valiosa é manter observação, hipótese, intervenção e evidência em etapas separadas. Isso reduz tentativa aleatória, protege a base inicial e torna o retorno defensável.

Comece pela recorte de teste, declare a regra e só então escale. Quando algo não fechar, interrompa e explique a diferença. Um procedimento confiável não é aquele que nunca encontra exceções; é aquele que as torna visíveis antes que virem decisão errada.

Continue no IATechNerds

Fontes e documentação oficial

#IA aplicada #tutorial #guia prático #prompt #injection