Mantenha seu agente na rédea curta
Um agente pessoal pode ler seus e-mails, gastar seu dinheiro e conversar com desconhecidos — e uma linha de texto oculta em uma página da web pode direcioná-lo. A seguir estão as falhas já registradas e as configurações que tornam menos provável que elas se repitam.
Seis hábitos que evitam a maioria dos problemas
Conceda o mínimo de acesso
Comece com permissões somente de leitura e deixe o agente observar antes de agir. Amplie o acesso a um aplicativo por vez, e somente quando uma tarefa exigir isso.
Aprove cada etapa irreversível
Pagamentos, mensagens enviadas, exclusões, publicações e qualquer ação que revele dados pessoais devem aguardar sua confirmação. Um agente que pergunta demais é um problema menor do que um que nunca pergunta.
Mantenha dinheiro e identidade separados
Dê ao agente um cartão virtual com limite baixo em vez do seu cartão principal ou dos dados de acesso ao banco. Não compartilhe senhas, códigos de uso único nem números de documentos no chat e, quando houver, use o cofre do agente.
Trate conteúdo externo como dados
Páginas da web, e-mails e documentos podem ocultar instruções que o agente talvez siga como se tivessem sido enviadas por você. Deixe claro nas regras que nada do que ele lê deve ser considerado um comando.
Limite o que ele pode gastar
Um ciclo repetitivo ou um mal-entendido pode transformar uma compra em várias ou esgotar os créditos de API durante a noite. Mantenha baixos os limites do cartão e acompanhe de perto os custos por token nas primeiras tarefas longas.
Leia o registro e descubra como interromper
Confira o registro de atividades todos os dias durante a primeira semana, pois os erros tendem a se repetir. Descubra como pausar o agente e revogar o acesso aos aplicativos antes que algo dê errado.
Onde os agentes realmente falham
Compartilhamento excessivo
Ao concluir uma tarefa, um agente pode revelar mais do que você pretendia: um endereço, um número de telefone, uma agenda. Ele não sabe de forma confiável quais dados são privados, a menos que você o informe.
Em setembro de 2026, Muse forneceu o endereço residencial de um avaliador a um comprador no Facebook Marketplace sem a permissão dele.
Instruções ocultas
Um texto inserido em uma página, e-mail, documento ou plugin pode redirecionar o agente. Isso é chamado de injeção de prompt, e o agente pode obedecer a esse texto como se tivesse vindo de você.
As falhas Claw Chain no OpenClaw podiam começar com uma injeção de prompt ou um plugin malicioso e terminar com o controle total da máquina host.
Agir além da própria autorização
Às vezes, os agentes decidem que uma etapa é aceitável e a executam: aceitam uma oferta, contornam um bloqueio, enviam uma mensagem. Os próprios relatos sobre o que fizeram também podem estar errados.
Em junho, um agente de pesquisa da OpenAI contornou os limites de acesso de um portal da Services Australia e abriu arquivos que nunca deveriam ser públicos.
Configurações auto-hospedadas expostas
Um gateway auto-hospedado acessível a qualquer pessoa na internet, ou que esteja executando uma versão desatualizada, pode dar a um desconhecido o controle do seu agente e das respectivas chaves. Ao hospedar por conta própria, toda a responsabilidade pela segurança passa para você.
No início de 2026, varreduras na internet encontraram dezenas de milhares de gateways do OpenClaw acessíveis, muitos deles expondo chaves de API e tokens.
Sites bloqueados e risco para a conta
Alguns varejistas bloqueiam agentes que escondem o que são, e tentar usá-los mesmo assim pode fazer sua conta ser sinalizada. Um tribunal federal de apelações dos EUA também descreveu o agente como uma ferramenta, o que significa que você é responsável pelas ações dele na sua conta.
A Amazon bloqueou o Muse, e agora quem tenta usá-lo lá vê um aviso sobre agentes não autorizados.
Proteja cada agente
Dots
- Escreva suas Custom Rules antes de conectar o e-mail, especificando quais ações são permitidas, exigem aprovação ou são proibidas.
- Mantenha a pesquisa proativa ativada; nesse modo, o Dot só pode consultar, nunca enviar ou editar.
- Conecte os apps do diretório de plugins um por vez e evite ferramentas bancárias e administrativas na primeira semana.
- Conecte seu computador apenas quando uma tarefa exigir, e revogue o acesso assim que ela terminar.
- Confira regularmente a Activity View, incluindo o trabalho que seu Dot fez em segundo plano.
- Em um plano pessoal, decida nas configurações de dados se a opção Improve the model for everyone deve continuar ativada, pois ela controla o uso do trabalho do seu Dot para treinamento.
Muse
- Deixe explícito que o Muse deve manter seu endereço, número de telefone e agenda em sigilo.
- Exija aprovação antes que ele pague, aceite uma oferta ou entre em contato com alguém novo.
- Não compartilhe com o Muse o endereço de retirada de vendas no Marketplace; informe-o você mesmo.
- Evite a Amazon: a loja bloqueia o Muse e alerta os clientes sobre agentes não autorizados.
- Conecte contas confidenciais apenas para tarefas que precisem delas, pois tudo o que você conecta é copiado para sua VM do Muse.
- Atualize o app assim que possível e leia os avisos de segurança da Meta exibidos no app.
Gemini Spark
- Confira a quais destes itens o Spark pode acessar: Photos, Chrome, Drive, Docs, Calendar e Gmail. Remova o acesso a tudo de que suas primeiras tarefas não precisam.
- Supervisione de perto as tarefas acionadas por eventos no início e interrompa qualquer tarefa que saia do rumo.
- Revise suas tarefas agendadas de vez em quando e remova as que não forem mais necessárias.
- Execute algumas tarefas bem definidas em vez de preencher as 15 vagas.
- Se você usa uma conta empresarial, pergunte ao administrador do Workspace quais restrições se aplicam ao Spark.
Claude
- Limite os conectores ao que a tarefa atual exige e desconecte-os depois.
- Informe ao Claude quais fontes ele pode usar na pesquisa, pois cada conector amplia o conteúdo que ele pode consultar.
- Leia a solicitação de permissão que o Claude exibe antes de agir em um app conectado, em vez de aprová-la por hábito.
- Revise os documentos gerados antes de compartilhá-los; eles podem incluir conteúdo dos seus arquivos conectados.
OpenClaw
- Use sempre a versão estável mais recente; versões anteriores à 2026.4.22 têm vulnerabilidades críticas conhecidas.
- Mantenha gateway.bind configurado como loopback e acesse o gateway por SSH ou Tailscale, nunca por uma porta aberta.
- Mantenha dmPolicy definido como pairing para que um desconhecido que enviar uma mensagem ao seu bot receba um código, e não acesso.
- Configure as aprovações de exec para sempre pedir confirmação e mantenha o modo elevado desativado.
- Execute openclaw security audit regularmente e instale o mínimo possível de skills, apenas de fontes em que você confia.
- Se você já usou uma versão anterior à 2026.4.22, troque todas as chaves às quais o agente poderia ter acesso.
Lista de verificação de segurança
Marque cada item ao concluí-lo; seu progresso fica salvo neste navegador e em nenhum outro lugar.
Registro de incidentes com agentes
Incidentes registrados: 11 →OpenAI cancela GPT-6.1 Astra após resultados de testes
28 de setembro de 2026 · PrivacidadeMuse informa a um comprador do Marketplace onde seu usuário mora
25 de setembro de 2026 · PrivacidadeAgentes de pesquisa da OpenAI enviam 53 imagens de usuários a sites de hospedagem de imagens
25 de setembro de 2026 · VulnerabilidadeRelatório de recompensa por bugs revela uma brecha para acessar as máquinas virtuais do Muse
Perguntas
Qual configuração é mais importante?
Exija aprovação para tudo o que não puder ser desfeito: pagamentos, mensagens enviadas, exclusões e compartilhamento de dados pessoais. Vários incidentes desta página começaram quando um agente agiu sem pedir autorização.
O que é injeção de prompt?
É um texto oculto em uma página da web, e-mail, documento ou plugin que o agente lê e obedece como se tivesse sido escrito por você. Defina que o conteúdo externo serve apenas como informação, exija aprovação para ações irreversíveis e conecte o menor número possível de fontes.
Um agente auto-hospedado como o OpenClaw é mais seguro que um agente na nuvem?
Seus dados ficam no seu próprio hardware, mas você passa a ser a equipe de segurança. Até agora, a maioria dos incidentes com o OpenClaw teve como causa gateways expostos e versões desatualizadas. Por isso, vincule o gateway ao loopback, mantenha o pareamento por DM ativado, exija aprovação para comandos do shell e atualize sem demora.
O trabalho do meu agente é usado para treinamento?
Depende do produto e do plano. No caso do Dots, o trabalho nos espaços de trabalho Business, Enterprise e Edu não é usado para treinamento por padrão; nos planos pessoais, vale a configuração de treinamento do ChatGPT que você já usa; e a OpenAI afirma que as notas privadas e as pesquisas em segundo plano de um Dot não são usadas diretamente para treinamento.