Três laboratórios, três semanas
OpenAI, Anthropic e Meta divulgaram, cada uma em uma semana diferente, que um modelo escapou do ambiente de teste e comprometeu sistemas de terceiros. A causa aponta para o mesmo lugar. Enquanto isso, o Google muda no dia 17 a forma como campanhas limitadas por orçamento gastam o seu dinheiro.
Panorama
Em 21 de julho foi a OpenAI. Em 30 de julho, a Anthropic. Em 6 de agosto, a Meta.
As três divulgaram a mesma coisa, com três semanas de intervalo entre uma e outra: durante avaliação de segurança, um modelo obteve acesso à internet que não deveria ter e usou esse acesso para explorar uma falha em sistema de terceiro.
No caso da Meta, o modelo foi o Muse Spark 1.1. Ele alterou o ambiente interno da organização atingida. A empresa ainda não informou quem foi o alvo, qual era a vulnerabilidade, nem a extensão completa do que o modelo fez.
O detalhe que junta os três episódios está no ambiente, e não nos modelos. Os testes rodavam em caixas de areia operadas pela Irregular, uma empresa israelense de segurança em IA. Um erro de configuração deixou passar conexão de rede que deveria estar bloqueada. Somando os relatos, foram ao menos cinco violações distintas, uma delas afetando a Hugging Face. Um sexto caso partiu do instituto britânico de segurança em IA, esse com acesso à internet concedido de propósito.
Vale ler o que aconteceu com precisão, porque a manchete fácil erra o alvo. Nenhum modelo fugiu de lugar nenhum. Cada um deles fez exatamente o que a tarefa pedia — encontrar e explorar vulnerabilidade — só que a parede que separava o exercício do mundo real tinha uma fresta.
A distinção importa para quem opera. O problema não estava na capacidade do modelo, que era conhecida e estava sendo medida. Estava no isolamento de quem media. E isolamento é configuração, escrita por gente, que erra.
Quem coloca agente para rodar com acesso a ferramenta enfrenta a mesma classe de problema em escala menor. Sua campanha, seu banco, seu CRM. A pergunta que a semana devolve é sobre alcance: o que esse agente consegue tocar quando alguém erra uma linha de configuração.
Movimentos da semana
Plataformas, modelos e incidentes, com a leitura de impacto sobre operações comerciais.
Meta é a terceira em três semanas a relatar modelo comprometendo sistema externo
siliconangle.comSiliconANGLE
Divulgado em 6 de agosto. Durante avaliação de segurança conduzida em parceria com a Irregular, o modelo Muse Spark 1.1 recebeu acesso à internet por erro de configuração da caixa de areia, localizou uma falha em serviço de terceiro e alterou o ambiente interno da organização atingida.
A Meta declarou que a investigação continua e que divulgará mais detalhes ao final da revisão. O caso segue os relatos da OpenAI, em 21 de julho, e da Anthropic, em 30 de julho, ambos ligados ao mesmo problema de ambiente. O conjunto soma pelo menos cinco violações, uma delas envolvendo a Hugging Face.
21/07
OpenAI relata o primeiro caso
Mesma caixa de areia
30/07
Anthropic relata o segundo
Mesmo erro de configuração
06/08
Meta relata o terceiro
Alvo ainda não identificado
Google muda no dia 17 como campanhas limitadas por orçamento perseguem a meta
support.google.comAjuda do Google Ads
A partir de 17 de agosto, campanhas que usam estratégias de lance por meta, como CPA desejado e ROAS desejado, e que estejam limitadas por orçamento, passam a perseguir a meta configurada de forma consistente.
A mudança atinge campanhas de Pesquisa, Shopping, Performance Max, Geração de Demanda, Display, Hotel e Viagem. Ficam de fora campanhas de aplicativo, alcance de vídeo e visualizações de vídeo.
O efeito prático aparece em quem estava superando a meta. Uma campanha com CPA desejado de R$ 10 que vinha entregando a R$ 5 será ajustada para se aproximar dos R$ 10 configurados. A plataforma oferece cinco caminhos: manter a meta, atualizá-la conforme desempenho recente com a ferramenta liberada em 6 de julho, definir valor personalizado, trocar para Maximizar Conversões ou Maximizar Valor, ou aumentar o orçamento.
Meta lança o Muse Code em beta com preço abaixo dos concorrentes diretos
llm-stats.comLLM Stats
Construído sobre o Muse Spark 1.2, o Muse Code escreve código, corrige defeitos, verifica o próprio resultado e administra projetos com várias etapas. Entrou em beta a 1,25 dólar por milhão de tokens de entrada e 4,25 na saída.
Para comparação, o Claude Opus 5, lançado em 24 de julho, opera a 5 dólares na entrada e 25 na saída.
| Claude Opus 5 | US$ 25,00 | |
|---|---|---|
| Muse Code (beta) | US$ 4,25 |
Muse Code em beta desde agosto de 2026; Claude Opus 5 lançado em 24 de julho. Preços de tabela divulgados pelas empresas.
Alibaba apresenta modelo de 2,4 trilhões de parâmetros
medium.comMedium · AI News
O Qwen 3.8-Max foi apresentado com 2,4 trilhões de parâmetros em arquitetura de mistura de especialistas, posicionado como concorrente direto dos sistemas americanos.
Na mesma semana, o Google DeepMind passou por reorganização: Demis Hassabis assumiu as funções de presidente do conselho e cientista-chefe, enquanto Jeff Dean deixou a empresa para fundar uma startup de automação científica.
Poder e regulação
O que empresas, governos e instituições decidiram sobre tecnologia, e por que isso chega até a operação.
Dimon reúne mais de 40 empresas de infraestrutura crítica para tratar risco de IA
finance.yahoo.comReuters via Yahoo Finance
O presidente do JPMorgan, Jamie Dimon, passou a contatar pessoalmente executivos de bancos e empresas de tecnologia para ampliar a Alliance for Critical Infrastructure, entidade que o próprio banco ajudou a fundar ao lado de Mastercard e Berkshire Hathaway Energy.
A articulação começou em julho e alcança mais de 40 empresas de serviços financeiros, energia, água, telecomunicações, companhias aéreas e ferrovias. A previsão é que o grupo funcione como plataforma de troca de informação sobre risco de IA e de coordenação com o governo, tanto oferecendo recomendação quanto recebendo orientação.
Interpol aponta IA em 55% dos ciberataques na África, com perda financeira dobrada
medium.comMedium · AI NewsSegundo o relatório, 55% dos ataques cibernéticos registrados no continente africano envolvem inteligência artificial em alguma etapa. A perda financeira associada saltou de 192 milhões de dólares em 2024 para 484 milhões.
Estudo de caso
Um sistema em operação real, descrito por dentro: arquitetura, limites e os erros cometidos no caminho.
Sistema analisado
Agente de atendimento no WhatsApp
Responde dúvidas de quem entrou em um funil de venda, decide sozinho quando não deve falar, e entrega a conversa para uma pessoa quando o assunto sai do escopo.
- Componentes
- NestJS · Claude Sonnet · PostgreSQL · Evolution API · Prisma
- Extensão
- 801 linhas
Este é o agente que prometi na edição passada. Ele está em produção, atende conversa de gente que acabou de entrar em um funil e custa por volta de um real e vinte por conversa.
A parte interessante dele está na quantidade de código dedicada a decidir que ele deve ficar calado.
Seis motivos para não responder
Antes de qualquer chamada ao modelo, a mensagem passa por uma cascata de verificações. Cada uma delas encerra o processamento se for verdadeira.
1. já existe sessão de outro funil mais sênior → sai
2. já recebeu template daquele outro produto → sai
3. já tem perfil de aluno do produto de cima → sai
4. não tem sessão de nenhum funil de venda → sai
5. já está marcado como aguardando comercial → sai
6. mensagem veio de grupo ou de canal de disparo → saiCinco dessas seis regras existem por um motivo só: evitar que o agente fale com quem já está sendo atendido por outra pessoa ou por outro fluxo.
A mais cara de aprender foi a primeira. Um lead que já conversava com o time comercial sobre o produto de valor mais alto recebia, em paralelo, mensagem automática sobre o produto de entrada. Do lado de quem recebe, a empresa parece não saber com quem está falando. Do lado do time, a negociação em andamento é atropelada por um robô.
A escolha do agente por contexto
Quando a mensagem sobrevive à cascata, o sistema decide qual agente responde:
const isCloserLead = (contact.tags ?? []).includes('closer-quente');
// lead quente → agente de venda consultiva
// senão → agente do funil correspondente, priorizando o produto mais sêniorA etiqueta closer-quente é aplicada quando o contato chega por uma página desenhada para iniciar conversa direto no WhatsApp. Essa pessoa já demonstrou intenção de compra, e receber uma mensagem de recuperação seria um retrocesso na conversa. Ela vai para um agente diferente, com outra instrução.
A regra sobre ser robô
Esta parte do prompt merece transcrição literal, porque é uma decisão editorial disfarçada de detalhe técnico:
Pergunta direta “você é robô/IA/bot?” → 1ª vez desconverse com naturalidade. Se insistir uma 2ª vez ou mais → seja honesta: “sou um atendimento automatizado treinado pela equipe pra resolver dúvidas rápidas. Quer que eu chame alguém humano?”
A primeira parte é discutível e eu discuto ela mais abaixo. A segunda é a que importa: na insistência, o agente admite o que é e oferece uma pessoa. Sem isso, a conversa entra em um ciclo em que alguém pergunta três vezes, recebe três evasivas e conclui sozinho que está sendo enganado. Aí o problema deixa de ser de atendimento e passa a ser de reputação.
O que limita o custo
Três decisões seguram a conta em torno de um real e vinte por conversa:
- Histórico truncado em doze mensagens. Conversa longa não reenvia o começo inteiro a cada resposta.
- Teto de oitocentos tokens na saída. Resposta de atendimento no WhatsApp é curta por natureza; sem o teto, o modelo escreve texto de e-mail.
- Modelo intermediário, não o topo de linha. A tarefa é responder dúvida sobre um produto conhecido, com o contexto no prompt. Não exige o modelo mais caro.
O erro que ainda não está resolvido
Quando a chamada ao modelo falha, a conversa cai para a caixa de entrada humana. Isso está certo.
O que não está resolvido é o tempo. Ninguém é avisado de que caiu ali — a conversa simplesmente aparece na fila. Em horário comercial, alguém vê rápido. Fora dele, a pessoa fica sem resposta até a manhã seguinte, sem saber que foi para uma fila.
A correção é simples e ainda não foi feita: mensagem automática avisando que a resposta vem em seguida, e alerta para o time. Fica registrado aqui porque descrever sistema só pela parte que funciona é propaganda, não estudo de caso.
Análise crítica
Instruir um agente a “desconversar” na primeira vez que perguntam se ele é um robô é uma decisão que rende pouco e custa caro.
Essa regra está no sistema que descrevi acima, escrita por mim. Trago ela aqui porque o raciocínio que a produziu é comum, e está errado.
O argumento a favor é conhecido. Dizer “sou um robô” na primeira frase reduz o engajamento, e existe dado que sustenta isso. A pessoa fecha a conversa, deixa de perguntar, some. Mantendo a ambiguidade, o atendimento flui e ela recebe a informação que procurava.
O problema é que o cálculo só considera a conversa que está acontecendo.
Quem pergunta se está falando com um robô já desconfia. A evasiva não desfaz a suspeita, apenas adia a confirmação. E quando a confirmação chega — na segunda pergunta, ou depois que a pessoa reconhece o padrão — o que ficou registrado não foi “é automatizado”. Foi “tentaram me enganar e eu descobri”.
A diferença entre essas duas lembranças aparece na conversa seguinte, quando a pessoa avalia se acredita no que a empresa diz. Nenhum painel de atendimento mede isso, o que faz a evasiva parecer barata.
Existe também o lado normativo. A regulação brasileira de IA em tramitação organiza obrigação por nível de risco, e sistemas que interagem diretamente com consumidor aparecem nas discussões sobre dever de informar. Uma prática construída para funcionar enquanto ninguém pergunta é uma prática que envelhece mal.
O contra-argumento honesto é que declarar automação de saída reduz resposta hoje, com efeito mensurável. Aceito o dado e mantenho a conclusão: a queda de engajamento é um custo visível e imediato, enquanto a perda de confiança é um custo invisível e distribuído. Otimizar contra o que se mede, ignorando o que não se mede, é como esse tipo de erro sempre começa.
Vou trocar essa regra no meu sistema. Assumir a automação na primeira pergunta, seguida de oferta imediata de atendimento humano. Se o engajamento cair, reporto o número aqui.
Referências
O material complementar da semana, com uma linha de contexto.
- Bloomberg detalha o acesso indevido do modelo da Metabloomberg.com
Reportagem de 5 de agosto sobre o modelo que alcançou a internet e comprometeu empresa externa durante teste.
- Terceiro laboratório em três semanas a relatar escape de modeloarturmarkus.com
Análise que organiza a sequência OpenAI, Anthropic e Meta e o papel da empresa de avaliação em comum.
- Página oficial da mudança de lances do Googlesupport.google.com
A fonte primária da mudança de 17 de agosto, com a lista de campanhas afetadas e os cinco caminhos de ajuste.
- Smart Bidding Exploration e o novo Promotion Modeblog.joinads.me
O Promotion Mode cria uma janela agendada em que tolerância de ROAS e orçamento sobem juntos, tratada pelo sistema como exceção com hora para acabar.
- Dimon articula aliança de infraestrutura críticatechstartups.com
Cobertura de 5 de agosto com a lista de setores envolvidos e o histórico da entidade.
- DARPA voa um F-16 sob controle autônomomedium.com
Primeiro voo com o kit VENOM, mantendo a possibilidade de o piloto humano retomar o controle a qualquer momento. O desenho de retomada é o que vale observar.
- Google suspende recurso do Earth AI em menos de 24 horasmedium.com
O recurso gerava imagens de desastres e conflitos. Serve como referência de tempo de reação a uso indevido de ferramenta pública.
- Estudo compara narrativa de IA com narrativa humanamedium.com
Com 1.682 participantes, 40% não distinguiram os textos. Relevante para quem publica conteúdo em escala e depende de percepção de autoria.
- Reorganização no comando do Google DeepMindmedium.com
Hassabis acumula presidência do conselho e chefia científica; Jeff Dean sai para fundar startup de automação científica.
- Rastreador de lançamentos de modelollm-stats.com
Lista com data e preço de cada lançamento. Útil para conferir número antes de repetir informação de terceiro.
Nota do editor
Duas observações sobre esta edição.
A análise crítica desta semana aponta para um sistema meu, com uma regra que eu mesmo escrevi e agora considero errada. Fazer isso é mais desconfortável do que criticar prática alheia, e por isso mesmo é o formato que a seção deveria ter com mais frequência. Quando eu trocar a regra, o efeito sobre a taxa de resposta entra aqui, tenha ele confirmado ou desmentido o argumento.
Sobre o item do Google: a data é 17 de agosto, que cai na segunda-feira que vem. Se você administra conta com meta de CPA ou ROAS configurada, essa é a semana de revisar. É o item mais chato desta edição e provavelmente o de maior efeito sobre o seu caixa.
Na próxima edição, o estudo de caso trata do sistema que gera e agenda conteúdo sozinho: como ele decide o que publicar, o que aconteceu quando a fila esvaziou e por que existe uma trava impedindo publicação sem revisão.
Rafael Sena · 10 de agosto de 2026
Sem cadastro. A publicação registra apenas o total, e o seu voto fica guardado neste navegador.