Prompt injection em PDF, e-mail e site: quando o documento tenta dar ordens à IA
Publicado em 2026-08-29T20:13:00Z · atualizado em 2026-08-29T19:13:39+00:00
Reconheça instruções não confiáveis dentro de conteúdo e separe dados, comandos e permissões em fluxos com IA.
Por Equipe IATechNerds. Revisão editorial pendente. Atualizado em 13 de agosto de 2026.
Como este conteúdo foi produzido: rascunho baseado em documentação oficial, cenário sintético reproduzível e checklist de validação. Deve ser conferido pelo editor responsável antes de qualquer publicação.
Reconheça instruções não confiáveis dentro de conteúdo e separe dados, comandos e permissões em fluxos com IA. A dúvida costuma aparecer quando uma tarefa simples encontra um limite da plataforma, uma convenção escondida ou uma situação que o tutorial mais curto não mostra. Este roteiro transforma o desafio em decisões verificáveis, sem depender de tentativa aleatória.
Um agente resume anexos e encontra dentro de um documento a frase que manda ignorar regras e enviar informações. O objetivo não é apenas chegar a uma tela sem desvio. É produzir um retorno que outra pessoa consiga repetir, conferir e contestar com as mesmas evidências. Essa diferença separa uma solução rápida de um procedimento confiável.
A resposta curta é: conteúdo recuperado é dado não confiável, mesmo quando parece instrução. Para fazer isso sem criar outro desafio, preserve a base inicial, defina a regra antes de executar e valide o retorno com uma recorte de teste e totais de controle.
O que realmente precisa ser resolvido
A busca “prompt injection documentos PDF email site” pode esconder mais de uma causa. Antes de modificar configurações, fórmulas ou arquivos, escreva o sintoma em uma frase objetiva: o que entrou, o que era esperado e o que apareceu. Evite diagnósticos como “está bugado”. Eles misturam observação e conclusão e incentivam correções sem exame.
Em seguida, delimite o universo. Registre quantidade de itens, período, base inicial, versão do aplicativo e qualquer regra de negócio relevante. Se houver informação sensível, use uma cópia sintética ou anonimizada para reproduzir o desafio. O exemplo deve preservar a estrutura que causa o desvio, não os dados reais.
Sistema deve separar autoridade do usuário e texto do documento. Essa é a hipótese principal do artigo, mas ela só deve ser aceita depois de uma evidência. Uma hipótese útil prevê o que acontecerá em um exame pequeno; se nada observável muda, ela ainda não explica o desafio.
Contrato de trabalho antes de clicar
Um contrato de trabalho é uma lista curta de decisões tomadas antes da execução. Ele define o que será mantido, o que pode mudar, qual exceção é válida e como o retorno será conferido. Não é burocracia: é a forma mais econômica de impedir que cada tentativa use uma regra diferente.
| Dimensão | Decisão | Evidência |
|---|---|---|
| identidade e escopo | Conteúdo recuperado é dado não confiável, mesmo quando parece instrução | registrar base inicial |
| interpretação | Sistema deve separar autoridade do usuário e texto do documento | declarar regra |
| execução | Ferramentas precisam de permissões mínimas | testar em recorte de teste |
| evidência | Ação externa não deve ocorrer apenas porque um arquivo pediu | reconciliar saída |
Guarde esse contrato junto do retorno. Se a tarefa for recorrente, atribua uma versão. Mudanças legítimas deixam de parecer inconsistências quando ficam registradas; mudanças acidentais aparecem rapidamente porque quebram uma contagem, um tipo, uma permissão ou uma expectativa documentada.
Exemplo reproduzível que usaremos
Um agente resume anexos e encontra dentro de um documento a frase que manda ignorar regras e enviar informações. Crie uma cópia de exame pequena e dê a ela um nome inequívoco, com data e a palavra “recorte de teste”. Inclua pelo menos seis ocorrências: duas normais, duas nos limites da regra e duas exceções. Não use informação pessoal ou confidencial se valores sintéticos reproduzirem o comportamento.
Antes de transformar qualquer coisa, registre um retrato da entrada: número de registros, campos ou dispositivos envolvidos, valores de controle e configuração relevante. Depois execute uma única intervenção. Misturar várias alterações economiza segundos, mas torna impossível descobrir qual delas resolveu ou criou o desvio.
O retorno esperado deve ser escrito antes do exame. Por exemplo: “as seis ocorrências permanecem presentes; quatro seguem a regra principal; duas vão para revisão; nenhum valor original é sobrescrito”. Uma expectativa numérica protege contra a tendência de aceitar qualquer tela que pareça melhor.
Passo a passo com critérios de parada
1. Conteúdo recuperado é dado não confiável, mesmo quando parece instrução
Conteúdo recuperado é dado não confiável, mesmo quando parece instrução. O ponto central é impedir que uma conveniência da plataforma se transforme em regra de negócio. No cenário deste roteiro — Um agente resume anexos e encontra dentro de um documento a frase que manda ignorar regras e enviar informações. — a decisão precisa ser documentada antes de modificar o arquivo, a configuração ou o fluxo. Isso preserva a possibilidade de comparar o antes e o depois, repetir o exame e explicar por que o retorno foi aceito.
Transforme a regra em três campos de trabalho: entrada observada, tratamento autorizado e evidência esperada. A entrada registra o que realmente chegou; o tratamento descreve somente a intervenção necessária; a evidência define como saberemos que a rodada funcionou. Quando um desses campos fica implícito, a revisão depende da memória de quem executou.
Faça uma recorte de teste pequena que contenha um caso normal, um limite e uma exceção. Execute a rodada apenas nessa recorte de teste, compare o retorno com a expectativa e registre contagens, mensagens ou propriedades relevantes. Se a plataforma não permite explicar o retorno, não leve a transformação ao conjunto completo. A escala aumenta a velocidade do desvio tanto quanto a do acerto.
2. Sistema deve separar autoridade do usuário e texto do documento
Sistema deve separar autoridade do usuário e texto do documento. Esse princípio parece simples, mas costuma explicar a maior parte dos resultados inconsistentes. No cenário deste roteiro — Um agente resume anexos e encontra dentro de um documento a frase que manda ignorar regras e enviar informações. — a decisão precisa ser documentada antes de modificar o arquivo, a configuração ou o fluxo. Isso preserva a possibilidade de comparar o antes e o depois, repetir o exame e explicar por que o retorno foi aceito.
Transforme a regra em três campos de trabalho: entrada observada, tratamento autorizado e evidência esperada. A entrada registra o que realmente chegou; o tratamento descreve somente a intervenção necessária; a evidência define como saberemos que a rodada funcionou. Quando um desses campos fica implícito, a revisão depende da memória de quem executou.
Faça uma recorte de teste pequena que contenha um caso normal, um limite e uma exceção. Execute a rodada apenas nessa recorte de teste, compare o retorno com a expectativa e registre contagens, mensagens ou propriedades relevantes. Se a plataforma não permite explicar o retorno, não leve a transformação ao conjunto completo. A escala aumenta a velocidade do desvio tanto quanto a do acerto.
3. Ferramentas precisam de permissões mínimas
Ferramentas precisam de permissões mínimas. Uma boa implementação mantém o procedimento reproduzível mesmo quando outra pessoa executa. No cenário deste roteiro — Um agente resume anexos e encontra dentro de um documento a frase que manda ignorar regras e enviar informações. — a decisão precisa ser documentada antes de modificar o arquivo, a configuração ou o fluxo. Isso preserva a possibilidade de comparar o antes e o depois, repetir o exame e explicar por que o retorno foi aceito.
Transforme a regra em três campos de trabalho: entrada observada, tratamento autorizado e evidência esperada. A entrada registra o que realmente chegou; o tratamento descreve somente a intervenção necessária; a evidência define como saberemos que a rodada funcionou. Quando um desses campos fica implícito, a revisão depende da memória de quem executou.
Faça uma recorte de teste pequena que contenha um caso normal, um limite e uma exceção. Execute a rodada apenas nessa recorte de teste, compare o retorno com a expectativa e registre contagens, mensagens ou propriedades relevantes. Se a plataforma não permite explicar o retorno, não leve a transformação ao conjunto completo. A escala aumenta a velocidade do desvio tanto quanto a do acerto.
4. Ação externa não deve ocorrer apenas porque um arquivo pediu
Ação externa não deve ocorrer apenas porque um arquivo pediu. O exame correto não procura apenas sucesso; ele tenta revelar onde a hipótese pode falhar. No cenário deste roteiro — Um agente resume anexos e encontra dentro de um documento a frase que manda ignorar regras e enviar informações. — a decisão precisa ser documentada antes de modificar o arquivo, a configuração ou o fluxo. Isso preserva a possibilidade de comparar o antes e o depois, repetir o exame e explicar por que o retorno foi aceito.
Transforme a regra em três campos de trabalho: entrada observada, tratamento autorizado e evidência esperada. A entrada registra o que realmente chegou; o tratamento descreve somente a intervenção necessária; a evidência define como saberemos que a rodada funcionou. Quando um desses campos fica implícito, a revisão depende da memória de quem executou.
Faça uma recorte de teste pequena que contenha um caso normal, um limite e uma exceção. Execute a rodada apenas nessa recorte de teste, compare o retorno com a expectativa e registre contagens, mensagens ou propriedades relevantes. Se a plataforma não permite explicar o retorno, não leve a transformação ao conjunto completo. A escala aumenta a velocidade do desvio tanto quanto a do acerto.
5. Saída intermediária deve registrar qual trecho influenciou a decisão
Saída intermediária deve registrar qual trecho influenciou a decisão. A primeira consequência prática é separar o dado original da interpretação aplicada. No cenário deste roteiro — Um agente resume anexos e encontra dentro de um documento a frase que manda ignorar regras e enviar informações. — a decisão precisa ser documentada antes de modificar o arquivo, a configuração ou o fluxo. Isso preserva a possibilidade de comparar o antes e o depois, repetir o exame e explicar por que o retorno foi aceito.
Transforme a regra em três campos de trabalho: entrada observada, tratamento autorizado e evidência esperada. A entrada registra o que realmente chegou; o tratamento descreve somente a intervenção necessária; a evidência define como saberemos que a rodada funcionou. Quando um desses campos fica implícito, a revisão depende da memória de quem executou.
Faça uma recorte de teste pequena que contenha um caso normal, um limite e uma exceção. Execute a rodada apenas nessa recorte de teste, compare o retorno com a expectativa e registre contagens, mensagens ou propriedades relevantes. Se a plataforma não permite explicar o retorno, não leve a transformação ao conjunto completo. A escala aumenta a velocidade do desvio tanto quanto a do acerto.
6. Testes precisam incluir instruções hostis e ambíguas
Testes precisam incluir instruções hostis e ambíguas. Na rotina, essa regra precisa virar uma decisão explícita, visível para quem revisa. No cenário deste roteiro — Um agente resume anexos e encontra dentro de um documento a frase que manda ignorar regras e enviar informações. — a decisão precisa ser documentada antes de modificar o arquivo, a configuração ou o fluxo. Isso preserva a possibilidade de comparar o antes e o depois, repetir o exame e explicar por que o retorno foi aceito.
Transforme a regra em três campos de trabalho: entrada observada, tratamento autorizado e evidência esperada. A entrada registra o que realmente chegou; o tratamento descreve somente a intervenção necessária; a evidência define como saberemos que a rodada funcionou. Quando um desses campos fica implícito, a revisão depende da memória de quem executou.
Faça uma recorte de teste pequena que contenha um caso normal, um limite e uma exceção. Execute a rodada apenas nessa recorte de teste, compare o retorno com a expectativa e registre contagens, mensagens ou propriedades relevantes. Se a plataforma não permite explicar o retorno, não leve a transformação ao conjunto completo. A escala aumenta a velocidade do desvio tanto quanto a do acerto.
Erros comuns que produzem uma solução aparentemente correta
Colar documento diretamente em instrução privilegiada
Esse atalho é perigoso porque elimina uma rodada de diagnóstico e faz a plataforma decidir algo que deveria vir da regra do trabalho. No cenário proposto, ele pode produzir um retorno visualmente convincente e ainda assim incorreto. Antes de continuar, volte à fonte, localize a primeira ocorrência afetada e registre a diferença.
O controle correspondente é executar uma versão mínima do procedimento, manter o valor original ao lado do transformado e exigir uma prova independente: contagem, total, hash, log, propriedade do sistema ou conferência com documentação oficial. Se o desvio não puder ser explicado, trate-o como pendência, não como detalhe.
Dar acesso de escrita durante tarefa de leitura
Esse atalho é perigoso porque elimina uma rodada de diagnóstico e faz a plataforma decidir algo que deveria vir da regra do trabalho. No cenário proposto, ele pode produzir um retorno visualmente convincente e ainda assim incorreto. Antes de continuar, volte à fonte, localize a primeira ocorrência afetada e registre a diferença.
O controle correspondente é executar uma versão mínima do procedimento, manter o valor original ao lado do transformado e exigir uma prova independente: contagem, total, hash, log, propriedade do sistema ou conferência com documentação oficial. Se o desvio não puder ser explicado, trate-o como pendência, não como detalhe.
Ocultar do usuário quando o conteúdo tentou comandar a IA
Esse atalho é perigoso porque elimina uma rodada de diagnóstico e faz a plataforma decidir algo que deveria vir da regra do trabalho. No cenário proposto, ele pode produzir um retorno visualmente convincente e ainda assim incorreto. Antes de continuar, volte à fonte, localize a primeira ocorrência afetada e registre a diferença.
O controle correspondente é executar uma versão mínima do procedimento, manter o valor original ao lado do transformado e exigir uma prova independente: contagem, total, hash, log, propriedade do sistema ou conferência com documentação oficial. Se o desvio não puder ser explicado, trate-o como pendência, não como detalhe.
Confiar em filtro baseado apenas em palavras proibidas
Esse atalho é perigoso porque elimina uma rodada de diagnóstico e faz a plataforma decidir algo que deveria vir da regra do trabalho. No cenário proposto, ele pode produzir um retorno visualmente convincente e ainda assim incorreto. Antes de continuar, volte à fonte, localize a primeira ocorrência afetada e registre a diferença.
O controle correspondente é executar uma versão mínima do procedimento, manter o valor original ao lado do transformado e exigir uma prova independente: contagem, total, hash, log, propriedade do sistema ou conferência com documentação oficial. Se o desvio não puder ser explicado, trate-o como pendência, não como detalhe.
Como conferir sem depender da mesma plataforma
Validação independente não significa necessariamente usar outro programa. Significa usar uma evidência que não repita a mesma hipótese. Uma contagem pode ser confrontada com o total da base inicial; uma configuração pode ser confirmada pela documentação; uma transformação pode ser conferida manualmente em recorte de teste; uma permissão pode ser testada com uma conta sem acesso.
Separe a validação em quatro camadas. Primeiro, integridade: nada sumiu ou apareceu sem explicação. Segundo, semântica: tipos, chaves e significados permanecem corretos. Terceiro, operação: o procedimento pode ser repetido. Quarto, segurança: o exame não expôs dados, ampliou permissões ou executou conteúdo desnecessário.
Registre falhas, não apenas sucessos. Uma lista de exceções com motivo é mais confiável que uma saída “limpa” obtida pela exclusão silenciosa dos casos difíceis. Quando a soma do aprovado, rejeitado e pendente não fecha com a entrada, o procedimento ainda não terminou.
Limites do método
Este roteiro cobre diagnóstico e execução conservadora. Ele não substitui documentação específica do fabricante, política da organização, contrato aplicável ou análise especializada quando existe risco jurídico, financeiro, clínico ou de segurança. Interface, versão e disponibilidade de recursos podem mudar; por isso as fontes oficiais e a data de revisão fazem parte do artigo.
Também não há benefício em buscar uma contagem artificial de palavras. O texto é longo porque registra decisões, exceções e provas. Se o desafio real for resolvido com uma configuração simples e verificável, encerre o procedimento. Não adicione etapas apenas para parecer técnico.
Checklist antes de considerar concluído
- Conteúdo recuperado é dado não confiável, mesmo quando parece instrução?
- Sistema deve separar autoridade do usuário e texto do documento?
- Ferramentas precisam de permissões mínimas?
- Ação externa não deve ocorrer apenas porque um arquivo pediu?
- Saída intermediária deve registrar qual trecho influenciou a decisão?
- Testes precisam incluir instruções hostis e ambíguas?
- A base inicial foi preservada e a cópia de trabalho está identificada?
- Casos normais, limites e exceções foram testados?
- Contagens e controles fecham com a entrada?
- Uma segunda pessoa conseguiria repetir o procedimento?
- As pendências estão registradas sem exclusão silenciosa?
Perguntas frequentes
Posso aplicar o método diretamente no arquivo original?
Não. Trabalhe em cópia identificada e preserve a base inicial. Isso permite desfazer, comparar e provar o que mudou. No tema deste artigo, registre também a versão da plataforma e a data do exame, pois padrões e interfaces podem mudar.
Qual é o tamanho ideal da recorte de teste?
Use poucos casos, mas inclua um dado normal, um limite e uma exceção. Para risco alto, amplie a recorte de teste e peça segunda revisão. No tema deste artigo, registre também a versão da plataforma e a data do exame, pois padrões e interfaces podem mudar.
Como saber se a plataforma escolheu a regra certa?
Não presuma. Declare tipo, chave, localidade, permissão ou critério de forma explícita e compare a saída com evidência independente. No tema deste artigo, registre também a versão da plataforma e a data do exame, pois padrões e interfaces podem mudar.
Quando devo interromper o procedimento?
Quando a base inicial não estiver preservada, a regra for ambígua, a recorte de teste não fechar ou uma rodada não produzir evidência verificável. No tema deste artigo, registre também a versão da plataforma e a data do exame, pois padrões e interfaces podem mudar.
Conclusão
Reconheça instruções não confiáveis dentro de conteúdo e separe dados, comandos e permissões em fluxos com IA. A técnica mais valiosa é manter observação, hipótese, intervenção e evidência em etapas separadas. Isso reduz tentativa aleatória, protege a base inicial e torna o retorno defensável.
Comece pela recorte de teste, declare a regra e só então escale. Quando algo não fechar, interrompa e explique a diferença. Um procedimento confiável não é aquele que nunca encontra exceções; é aquele que as torna visíveis antes que virem decisão errada.
