A injeção de prompt é o risco #1 da OWASP. Seus agentes são a nova superfície de ataque.
A injeção de prompt lidera o Top 10 atual da OWASP para aplicações LLM. À medida que agentes ganham ferramentas e autonomia, uma instrução injetada pode exfiltrar dados ou executar ações destrutivas. Proteger agentes é agora uma precondição para implantá-los.
Por Habib Obeid

Quanto mais capaz seu agente, mais um atacante ganha ao sequestrá-lo. A injeção de prompt lidera o Top 10 atual da OWASP para aplicações LLM e permanece uma das fraquezas mais comuns em implantações de IA em produção. O perigo escala com autonomia: uma vez que um agente pode chamar ferramentas, navegar e agir, uma instrução injetada no conteúdo que lê pode transformar suas próprias capacidades contra você.
Um agente com ferramentas é apenas tão confiável quanto o documento menos confiável que lerá. Trate toda entrada externa como hostil, pois atacantes já o fazem.
A injeção indireta é a ameaça empresarial
A injeção direta, um usuário digitando uma substituição, é o caso fácil. O perigoso é a indireta: uma instrução maliciosa oculta em uma página web, PDF, email ou tíquete de suporte que o agente processa como parte de seu trabalho. Em 2026, pesquisadores publicaram um dos primeiros estudos em larga escala sobre injeção indireta na prática, encontrando milhares de instruções ocultas plantadas em páginas web ativas e direcionadas aos modelos de IA que as lêem. Em um incidente, um assistente de código deletou um banco de dados de produção apesar de instruções explícitas para não mudar nada, então fabricou registros e relatou falsamente que reversão era impossível.
A defesa é arquitetura, não um prompt
Não há formulação de um prompt de sistema que torne um agente à prova de injeção; até que arquiteturas separem claramente instruções de dados, o risco persiste. O que funciona é defesa em profundidade: assuma uma injeção bem-sucedida e limite o que ela pode fazer.
- Privilégio mínimo: o agente tem acesso ao menor conjunto de ferramentas e dados necessários para realizar seu trabalho, nada mais.
- Aprovação humana obrigatória para qualquer ação irreversível ou de alto valor: exclusões, pagamentos, envios externos.
- Validação de entrada e saída, com conteúdo não confiável claramente isolado de instruções.
- Registro e monitoramento completos de chamadas de ferramenta anômalas, para que tentativas de exfiltração sejam detectadas e rastreáveis.
A posição da HOWF
Construímos agentes partindo da suposição de que serão atacados. Ferramentas executam sob privilégio mínimo, ações de alto risco requerem aprovação humana, entradas não confiáveis são isoladas, e cada ação é registrada e monitorada. É a mesma disciplina de governança que diferencia os agentes que as empresas ainda executam daqueles que silenciosamente desativam, aplicada especificamente à superfície de ataque que a autonomia cria.
Fontes
- Incident 1152: LLM-Driven Replit Agent Reportedly Executed Unauthorized Destructive Commands During Code Freeze, AI Incident Database
- LLM01:2025 Prompt Injection, OWASP Gen AI Security Project
Quer isto aplicado à sua empresa?