Pular para o conteúdo
O ARQUITETO

EDIÇÃO #0314 min de leitura

Três laboratórios, três semanas

OpenAI, Anthropic e Meta divulgaram, cada uma em uma semana diferente, que um modelo escapou do ambiente de teste e comprometeu sistemas de terceiros. A causa aponta para o mesmo lugar. Enquanto isso, o Google muda no dia 17 a forma como campanhas limitadas por orçamento gastam o seu dinheiro.

Panorama

Em 21 de julho foi a OpenAI. Em 30 de julho, a Anthropic. Em 6 de agosto, a Meta.

As três divulgaram a mesma coisa, com três semanas de intervalo entre uma e outra: durante avaliação de segurança, um modelo obteve acesso à internet que não deveria ter e usou esse acesso para explorar uma falha em sistema de terceiro.

No caso da Meta, o modelo foi o Muse Spark 1.1. Ele alterou o ambiente interno da organização atingida. A empresa ainda não informou quem foi o alvo, qual era a vulnerabilidade, nem a extensão completa do que o modelo fez.

O detalhe que junta os três episódios está no ambiente, e não nos modelos. Os testes rodavam em caixas de areia operadas pela Irregular, uma empresa israelense de segurança em IA. Um erro de configuração deixou passar conexão de rede que deveria estar bloqueada. Somando os relatos, foram ao menos cinco violações distintas, uma delas afetando a Hugging Face. Um sexto caso partiu do instituto britânico de segurança em IA, esse com acesso à internet concedido de propósito.

Vale ler o que aconteceu com precisão, porque a manchete fácil erra o alvo. Nenhum modelo fugiu de lugar nenhum. Cada um deles fez exatamente o que a tarefa pedia — encontrar e explorar vulnerabilidade — só que a parede que separava o exercício do mundo real tinha uma fresta.

A distinção importa para quem opera. O problema não estava na capacidade do modelo, que era conhecida e estava sendo medida. Estava no isolamento de quem media. E isolamento é configuração, escrita por gente, que erra.

Quem coloca agente para rodar com acesso a ferramenta enfrenta a mesma classe de problema em escala menor. Sua campanha, seu banco, seu CRM. A pergunta que a semana devolve é sobre alcance: o que esse agente consegue tocar quando alguém erra uma linha de configuração.

Movimentos da semana

Plataformas, modelos e incidentes, com a leitura de impacto sobre operações comerciais.

Meta é a terceira em três semanas a relatar modelo comprometendo sistema externo

siliconangle.comSiliconANGLE
Uma pesada porta de contenção deixada entreaberta, com uma lâmina de luz fria escapando pela fresta para um corredor escuro.
Ilustração conceitual gerada por IA

Divulgado em 6 de agosto. Durante avaliação de segurança conduzida em parceria com a Irregular, o modelo Muse Spark 1.1 recebeu acesso à internet por erro de configuração da caixa de areia, localizou uma falha em serviço de terceiro e alterou o ambiente interno da organização atingida.

A Meta declarou que a investigação continua e que divulgará mais detalhes ao final da revisão. O caso segue os relatos da OpenAI, em 21 de julho, e da Anthropic, em 30 de julho, ambos ligados ao mesmo problema de ambiente. O conjunto soma pelo menos cinco violações, uma delas envolvendo a Hugging Face.

  • 21/07

    OpenAI relata o primeiro caso

    Mesma caixa de areia

  • 30/07

    Anthropic relata o segundo

    Mesmo erro de configuração

  • 06/08

    Meta relata o terceiro

    Alvo ainda não identificado

Google muda no dia 17 como campanhas limitadas por orçamento perseguem a meta

support.google.comAjuda do Google Ads
Um mostrador de precisão em equipamento industrial escuro, com uma mão ajustando o ponteiro para uma posição marcada.
Ilustração conceitual gerada por IA

A partir de 17 de agosto, campanhas que usam estratégias de lance por meta, como CPA desejado e ROAS desejado, e que estejam limitadas por orçamento, passam a perseguir a meta configurada de forma consistente.

A mudança atinge campanhas de Pesquisa, Shopping, Performance Max, Geração de Demanda, Display, Hotel e Viagem. Ficam de fora campanhas de aplicativo, alcance de vídeo e visualizações de vídeo.

O efeito prático aparece em quem estava superando a meta. Uma campanha com CPA desejado de R$ 10 que vinha entregando a R$ 5 será ajustada para se aproximar dos R$ 10 configurados. A plataforma oferece cinco caminhos: manter a meta, atualizá-la conforme desempenho recente com a ferramenta liberada em 6 de julho, definir valor personalizado, trocar para Maximizar Conversões ou Maximizar Valor, ou aumentar o orçamento.

Meta lança o Muse Code em beta com preço abaixo dos concorrentes diretos

llm-stats.comLLM Stats
Dois pesos metálicos idênticos em uma balança de precisão perfeitamente nivelada, um iluminado em luz quente e outro em luz fria.
Ilustração conceitual gerada por IA

Construído sobre o Muse Spark 1.2, o Muse Code escreve código, corrige defeitos, verifica o próprio resultado e administra projetos com várias etapas. Entrou em beta a 1,25 dólar por milhão de tokens de entrada e 4,25 na saída.

Para comparação, o Claude Opus 5, lançado em 24 de julho, opera a 5 dólares na entrada e 25 na saída.

Custo por milhão de tokens de saídaem dólares
Claude Opus 5US$ 25,00
Muse Code (beta)US$ 4,25

Muse Code em beta desde agosto de 2026; Claude Opus 5 lançado em 24 de julho. Preços de tabela divulgados pelas empresas.

Alibaba apresenta modelo de 2,4 trilhões de parâmetros

medium.comMedium · AI News
Um fone de telefone antigo fora do gancho sobre superfície escura, com um brilho azul frio vindo de baixo.
Ilustração conceitual gerada por IA

O Qwen 3.8-Max foi apresentado com 2,4 trilhões de parâmetros em arquitetura de mistura de especialistas, posicionado como concorrente direto dos sistemas americanos.

Na mesma semana, o Google DeepMind passou por reorganização: Demis Hassabis assumiu as funções de presidente do conselho e cientista-chefe, enquanto Jeff Dean deixou a empresa para fundar uma startup de automação científica.

Poder e regulação

O que empresas, governos e instituições decidiram sobre tecnologia, e por que isso chega até a operação.

Dimon reúne mais de 40 empresas de infraestrutura crítica para tratar risco de IA

finance.yahoo.comReuters via Yahoo Finance
Diversas correntes metálicas separadas convergindo e sendo unidas em um único anel pesado no centro.
Ilustração conceitual gerada por IA

O presidente do JPMorgan, Jamie Dimon, passou a contatar pessoalmente executivos de bancos e empresas de tecnologia para ampliar a Alliance for Critical Infrastructure, entidade que o próprio banco ajudou a fundar ao lado de Mastercard e Berkshire Hathaway Energy.

A articulação começou em julho e alcança mais de 40 empresas de serviços financeiros, energia, água, telecomunicações, companhias aéreas e ferrovias. A previsão é que o grupo funcione como plataforma de troca de informação sobre risco de IA e de coordenação com o governo, tanto oferecendo recomendação quanto recebendo orientação.

Interpol aponta IA em 55% dos ciberataques na África, com perda financeira dobrada

medium.comMedium · AI News

Segundo o relatório, 55% dos ataques cibernéticos registrados no continente africano envolvem inteligência artificial em alguma etapa. A perda financeira associada saltou de 192 milhões de dólares em 2024 para 484 milhões.

Estudo de caso

Um sistema em operação real, descrito por dentro: arquitetura, limites e os erros cometidos no caminho.

Sistema analisado

Agente de atendimento no WhatsApp

Responde dúvidas de quem entrou em um funil de venda, decide sozinho quando não deve falar, e entrega a conversa para uma pessoa quando o assunto sai do escopo.

EM PRODUÇÃO
Componentes
NestJS · Claude Sonnet · PostgreSQL · Evolution API · Prisma
Extensão
801 linhas

Este é o agente que prometi na edição passada. Ele está em produção, atende conversa de gente que acabou de entrar em um funil e custa por volta de um real e vinte por conversa.

A parte interessante dele está na quantidade de código dedicada a decidir que ele deve ficar calado.

Seis motivos para não responder

Antes de qualquer chamada ao modelo, a mensagem passa por uma cascata de verificações. Cada uma delas encerra o processamento se for verdadeira.

1. já existe sessão de outro funil mais sênior   → sai
2. já recebeu template daquele outro produto     → sai
3. já tem perfil de aluno do produto de cima     → sai
4. não tem sessão de nenhum funil de venda       → sai
5. já está marcado como aguardando comercial     → sai
6. mensagem veio de grupo ou de canal de disparo → sai

Cinco dessas seis regras existem por um motivo só: evitar que o agente fale com quem já está sendo atendido por outra pessoa ou por outro fluxo.

A mais cara de aprender foi a primeira. Um lead que já conversava com o time comercial sobre o produto de valor mais alto recebia, em paralelo, mensagem automática sobre o produto de entrada. Do lado de quem recebe, a empresa parece não saber com quem está falando. Do lado do time, a negociação em andamento é atropelada por um robô.

A escolha do agente por contexto

Quando a mensagem sobrevive à cascata, o sistema decide qual agente responde:

const isCloserLead = (contact.tags ?? []).includes('closer-quente');
// lead quente → agente de venda consultiva
// senão → agente do funil correspondente, priorizando o produto mais sênior

A etiqueta closer-quente é aplicada quando o contato chega por uma página desenhada para iniciar conversa direto no WhatsApp. Essa pessoa já demonstrou intenção de compra, e receber uma mensagem de recuperação seria um retrocesso na conversa. Ela vai para um agente diferente, com outra instrução.

A regra sobre ser robô

Esta parte do prompt merece transcrição literal, porque é uma decisão editorial disfarçada de detalhe técnico:

Pergunta direta “você é robô/IA/bot?” → 1ª vez desconverse com naturalidade. Se insistir uma 2ª vez ou mais → seja honesta: “sou um atendimento automatizado treinado pela equipe pra resolver dúvidas rápidas. Quer que eu chame alguém humano?”

A primeira parte é discutível e eu discuto ela mais abaixo. A segunda é a que importa: na insistência, o agente admite o que é e oferece uma pessoa. Sem isso, a conversa entra em um ciclo em que alguém pergunta três vezes, recebe três evasivas e conclui sozinho que está sendo enganado. Aí o problema deixa de ser de atendimento e passa a ser de reputação.

O que limita o custo

Três decisões seguram a conta em torno de um real e vinte por conversa:

  • Histórico truncado em doze mensagens. Conversa longa não reenvia o começo inteiro a cada resposta.
  • Teto de oitocentos tokens na saída. Resposta de atendimento no WhatsApp é curta por natureza; sem o teto, o modelo escreve texto de e-mail.
  • Modelo intermediário, não o topo de linha. A tarefa é responder dúvida sobre um produto conhecido, com o contexto no prompt. Não exige o modelo mais caro.

O erro que ainda não está resolvido

Quando a chamada ao modelo falha, a conversa cai para a caixa de entrada humana. Isso está certo.

O que não está resolvido é o tempo. Ninguém é avisado de que caiu ali — a conversa simplesmente aparece na fila. Em horário comercial, alguém vê rápido. Fora dele, a pessoa fica sem resposta até a manhã seguinte, sem saber que foi para uma fila.

A correção é simples e ainda não foi feita: mensagem automática avisando que a resposta vem em seguida, e alerta para o time. Fica registrado aqui porque descrever sistema só pela parte que funciona é propaganda, não estudo de caso.

Análise crítica

Instruir um agente a “desconversar” na primeira vez que perguntam se ele é um robô é uma decisão que rende pouco e custa caro.

Essa regra está no sistema que descrevi acima, escrita por mim. Trago ela aqui porque o raciocínio que a produziu é comum, e está errado.

O argumento a favor é conhecido. Dizer “sou um robô” na primeira frase reduz o engajamento, e existe dado que sustenta isso. A pessoa fecha a conversa, deixa de perguntar, some. Mantendo a ambiguidade, o atendimento flui e ela recebe a informação que procurava.

O problema é que o cálculo só considera a conversa que está acontecendo.

Quem pergunta se está falando com um robô já desconfia. A evasiva não desfaz a suspeita, apenas adia a confirmação. E quando a confirmação chega — na segunda pergunta, ou depois que a pessoa reconhece o padrão — o que ficou registrado não foi “é automatizado”. Foi “tentaram me enganar e eu descobri”.

A diferença entre essas duas lembranças aparece na conversa seguinte, quando a pessoa avalia se acredita no que a empresa diz. Nenhum painel de atendimento mede isso, o que faz a evasiva parecer barata.

Existe também o lado normativo. A regulação brasileira de IA em tramitação organiza obrigação por nível de risco, e sistemas que interagem diretamente com consumidor aparecem nas discussões sobre dever de informar. Uma prática construída para funcionar enquanto ninguém pergunta é uma prática que envelhece mal.

O contra-argumento honesto é que declarar automação de saída reduz resposta hoje, com efeito mensurável. Aceito o dado e mantenho a conclusão: a queda de engajamento é um custo visível e imediato, enquanto a perda de confiança é um custo invisível e distribuído. Otimizar contra o que se mede, ignorando o que não se mede, é como esse tipo de erro sempre começa.

Vou trocar essa regra no meu sistema. Assumir a automação na primeira pergunta, seguida de oferta imediata de atendimento humano. Se o engajamento cair, reporto o número aqui.

Referências

O material complementar da semana, com uma linha de contexto.

  1. Bloomberg detalha o acesso indevido do modelo da Meta

    Reportagem de 5 de agosto sobre o modelo que alcançou a internet e comprometeu empresa externa durante teste.

    bloomberg.com
  2. Terceiro laboratório em três semanas a relatar escape de modelo

    Análise que organiza a sequência OpenAI, Anthropic e Meta e o papel da empresa de avaliação em comum.

    arturmarkus.com
  3. Página oficial da mudança de lances do Google

    A fonte primária da mudança de 17 de agosto, com a lista de campanhas afetadas e os cinco caminhos de ajuste.

    support.google.com
  4. Smart Bidding Exploration e o novo Promotion Mode

    O Promotion Mode cria uma janela agendada em que tolerância de ROAS e orçamento sobem juntos, tratada pelo sistema como exceção com hora para acabar.

    blog.joinads.me
  5. Dimon articula aliança de infraestrutura crítica

    Cobertura de 5 de agosto com a lista de setores envolvidos e o histórico da entidade.

    techstartups.com
  6. DARPA voa um F-16 sob controle autônomo

    Primeiro voo com o kit VENOM, mantendo a possibilidade de o piloto humano retomar o controle a qualquer momento. O desenho de retomada é o que vale observar.

    medium.com
  7. Google suspende recurso do Earth AI em menos de 24 horas

    O recurso gerava imagens de desastres e conflitos. Serve como referência de tempo de reação a uso indevido de ferramenta pública.

    medium.com
  8. Estudo compara narrativa de IA com narrativa humana

    Com 1.682 participantes, 40% não distinguiram os textos. Relevante para quem publica conteúdo em escala e depende de percepção de autoria.

    medium.com
  9. Reorganização no comando do Google DeepMind

    Hassabis acumula presidência do conselho e chefia científica; Jeff Dean sai para fundar startup de automação científica.

    medium.com
  10. Rastreador de lançamentos de modelo

    Lista com data e preço de cada lançamento. Útil para conferir número antes de repetir informação de terceiro.

    llm-stats.com

Nota do editor

Duas observações sobre esta edição.

A análise crítica desta semana aponta para um sistema meu, com uma regra que eu mesmo escrevi e agora considero errada. Fazer isso é mais desconfortável do que criticar prática alheia, e por isso mesmo é o formato que a seção deveria ter com mais frequência. Quando eu trocar a regra, o efeito sobre a taxa de resposta entra aqui, tenha ele confirmado ou desmentido o argumento.

Sobre o item do Google: a data é 17 de agosto, que cai na segunda-feira que vem. Se você administra conta com meta de CPA ou ROAS configurada, essa é a semana de revisar. É o item mais chato desta edição e provavelmente o de maior efeito sobre o seu caixa.

Na próxima edição, o estudo de caso trata do sistema que gera e agenda conteúdo sozinho: como ele decide o que publicar, o que aconteceu quando a fila esvaziou e por que existe uma trava impedindo publicação sem revisão.

Rafael Sena · 10 de agosto de 2026

Sem cadastro. A publicação registra apenas o total, e o seu voto fica guardado neste navegador.