edições
shadow AI ·
03
EDIÇÃO 03segurança de sistemas agênticos

Shadow AI: o uso de IA que a empresa não autorizou

Um funcionário da Vercel clicou em "permitir tudo" numa ferramenta de IA que a empresa nunca contratou, e foi por ali que o atacante entrou. O shadow AI tem duas portas, o que se cola no chat e o que se conecta às contas da empresa, e quase ninguém olha para a segunda.

PEDIDO DE ACESSO CONTA CORPORATIVA QUEM PEDE AI Office Suite PERMITIR TUDO ESCREVER E-MAILS EM SEU NOME CRIAR DOCUMENTOS EM SEU NOME E TODAS AS OUTRAS PEDIDAS CONTRATO COM A EMPRESA NENHUM PEDIDO DE ACESSO CONTA CORPORATIVA QUEM PEDE AI Office Suite PERMITIR TUDO ESCREVER E-MAILS CRIAR DOCUMENTOS E TODAS AS OUTRAS CONTRATO NENHUM
Rafael Yashiki CapuaCOO & Co-Founder, Jump
documento de referência
última revisão
↓

INÍCIO DO DOCUMENTO
15 seções · cerca de 27 min de leitura · 7 casos em fonte primária

// 00

Ninguém na Vercel contratou a ferramenta

a tese desta edição

Em abril de 2026, a Vercel publicou um boletim de segurança dizendo que alguém de fora tinha entrado em sistemas internos dela e lido variáveis de ambiente de uma parte dos clientes. Na frase sobre a origem, a Vercel escreveu "The incident originated with a compromise of Context.ai, a third-party AI tool used by a Vercel employee."

A Context.ai, no comunicado dela, acrescentou o detalhe que importa. "Vercel is not a Context customer." Um funcionário tinha se cadastrado num produto de IA voltado a consumidor usando a conta corporativa do Google Workspace e, segundo a Context, aceitou todas as permissões que a ferramenta pediu. Quando a Context foi invadida, a autorização que esse funcionário tinha dado virou a porta de entrada da Vercel.

A empresa foi aberta por um clique em "permitir", numa ferramenta que nunca passou por compras nem por segurança.

Esse é um caso de shadow AI, o nome que o mercado dá para a IA usada no trabalho sem que a empresa tenha aprovado. É quem resolve o relatório no ChatGPT da conta pessoal, instala uma extensão que resume reuniões ou liga um assistente ao e-mail corporativo, porque é mais rápido do que pedir à TI. Quase sempre a intenção é boa. A empresa só não sabe que aquilo existe, e por isso não decide nada sobre o que passa por ali.

A TESE

Shadow AI entra por duas portas. A primeira é o que a pessoa cola no chat, como o código, a planilha ou a ata. A segunda é o que ela conecta às contas da empresa, como a extensão de navegador, o app que pede acesso ao e-mail e ao drive, o agente que passa a agir em nome dela. A primeira porta é a que a discussão pública conhece, a que aparece em política interna e em treinamento. A segunda quase ninguém inventaria, e foi por ela que passou o caso Vercel.

Esta edição trata as duas com o mesmo peso. Nenhuma fonte que eu li mede qual delas causa mais dano, e eu não vou afirmar isso. Com fonte primária, dá para mostrar outra coisa. A segunda porta é concedida com menos cerimônia, fica aberta por mais tempo e quase nunca entra na lista de quem cuida da segurança.

O número mais recente sobre o tema vem do estudo anual da IBM sobre violações de dados, publicado em 29 de julho de 2026. Entre as 602 organizações estudadas, todas com violação confirmada no período, a participação de incidentes envolvendo shadow AI subiu de 20% para 43% em um ano. No relatório de 2026, a IBM descreve shadow AI como o caso em que funcionários usam IA não aprovada ("where workers use unapproved AI"). A própria IBM mudou a forma de descrever esse denominador entre uma edição e outra, então eu cito o número do jeito que ela escreveu. Ler como "43% das empresas" seria errado.

// 01

O que é shadow AI, e o que é conectar

sem isso, o resto da edição não faz sentido

O nome vem de shadow IT, que é como se chamava, há quinze anos, a planilha no Dropbox pessoal e o sistema contratado no cartão de crédito de um gerente.

A diferença é que a planilha no Dropbox ficava parada lá. Uma ferramenta de IA lê, escreve e, cada vez mais, faz coisas em nome de quem a conectou. Isso muda o que significa "usar uma ferramenta não aprovada".

A primeira porta, o que se cola

É a forma que todo mundo já imagina. A pessoa abre um chat de IA, cola um trecho de código, uma planilha de clientes ou a transcrição de uma reunião, e pede ajuda. O conteúdo sai da empresa e vai para o servidor de um fornecedor.

O que define o risco dessa porta é o contrato da conta. A mesma ferramenta, com a mesma tela, roda sob dois contratos diferentes, e quem escolhe qual vale é a pessoa no momento do cadastro. A tabela abaixo resume o que dizem as páginas da OpenAI e da Anthropic.

CONTA DE CONSUMIDORCONTRATO COMERCIAL
Treino com o que você escreveOpenAI pode treinar, a menos que você desligue. Anthropic treina se a opção estiver ligada.OpenAI não treina por padrão. Anthropic é vedado nos termos comerciais.
Desligar o treino resolveNão por inteiro. Nos dois, dar feedback numa resposta pode levar a conversa inteira para treino.O treino já está fora pelo contrato.
Quanto tempo fica guardadoAnthropic cinco anos com treino ligado, 30 dias sem. OpenAI Free, Plus e Pro entraram na ordem de preservação do caso NYT, que vigorou até 26.09.2025. O que foi guardado de abril a setembro de 2025 continua guardado.OpenAI no Enterprise e no Edu, a empresa controla, e a ordem do caso NYT não os alcançou. O Team, hoje Business, entrou nela. Anthropic não verificado nesta edição.
Conta criada com o e-mail da empresaOpenAI pode informar ao empregador que a conta existe. Anthropic pode vincular a conta à conta da organização.A conta já é da empresa.
Quem escolhe qual valeA pessoa, no cadastro.A empresa, no contrato.

Fontes: OpenAI, páginas de treino e de privacidade (30.04.2026) e comunicado sobre o caso NYT (05.06.2025, atualizado em 22.10.2025); Anthropic, termos de consumidor (28.08.2025), política de privacidade (vigente desde 08.07.2026) e termos comerciais.

Pagar não muda isso. Plus, Pro e Max são planos de consumidor. E mesmo o contrato comercial tem graus. O Team da OpenAI, hoje chamado ChatGPT Business, é plano empresarial e não treina com o conteúdo por padrão, mas entrou na ordem de preservação do caso New York Times, que deixou de fora só o Enterprise, o Edu e a API com retenção zero.

A segunda porta, o que se conecta

Nessa porta, o que a pessoa entrega é acesso às contas. Quase toda ferramenta de IA moderna oferece "entrar com o Google" ou "entrar com a Microsoft". Junto com o login vem uma segunda tela, que lista o que a ferramenta quer fazer. Ler seus e-mails, enviar e-mails em seu nome, ver e editar seus arquivos, acessar sua agenda. A pessoa clica em permitir, e a ferramenta passa a ter acesso contínuo àquelas contas.

Na edição anterior eu expliquei o token como um crachá que não tem foto, não vence sozinho e já é a autorização. Aquele crachá tinha sido emitido para uma integração oficial, instalada pela empresa. Aqui é o mesmo crachá, e quem assina a emissão é o funcionário, sozinho, em trinta segundos, com a conta corporativa.

A analogia que eu uso é a da procuração. A tela de permissões é uma procuração que você assina para alguém que acabou de conhecer. Ela dá poder para agir em seu nome, continua valendo quando você fecha o navegador, continua valendo quando você esquece que a assinou, e fica guardada no cartório de quem recebeu. Se esse cartório for assaltado, quem estiver com o papel age como se fosse você.

Duas variações da segunda porta

  • A extensão de navegador é uma procuração ainda mais ampla. Uma vez instalada, ela pode ler o que aparece em toda página que a pessoa abre, inclusive o chat de IA corporativo, o CRM e o e-mail. Ela não precisa de OAuth para isso. Precisa só de que alguém clique em "adicionar".
  • O agente é a procuração que trabalha sozinha. Quando um desenvolvedor conecta um servidor MCP ao assistente de código, ou um gerente liga um agente à caixa de e-mail, o que fica conectado tem as mesmas permissões que o assistente, e nenhuma delas aparece num inventário de ativos.

EM UMA LINHA

Quem conecta uma ferramenta de IA à conta corporativa entrega acesso ao arquivo inteiro, por tempo indeterminado, a quem guarda a procuração.

01
A PERGUNTA QUE FICA
Se alguém da sua empresa colasse agora uma planilha de clientes num chat de IA, sob qual contrato aquela conversa ficaria, e alguma coisa na máquina dele perceberia?

// 02

O caminho da procuração

o mecanismo, passo a passo

As duas portas têm caminhos diferentes, e os pontos onde dá para interceptar ficam em lugares diferentes.

1 · O QUE SE COLA pessoa chat de IA servidor do fornecedor classificar na máquina, antes do envio 2 · O QUE SE CONECTA pessoa tela de permissões token guardado no fornecedor e-mail, drive e agenda console: quem pode autorizar sozinho lista do que já foi autorizado fornecedor invadido 1 · O QUE SE COLA pessoa classificar antes do envio chat de IA servidor do fornecedor 2 · O QUE SE CONECTA pessoa console: quem pode autorizar sozinho tela de permissões token guardado no fornecedor invadido lista do que já foi autorizado e-mail, drive e agenda
As duas portas. Em verde-azulado, os pontos onde dá para parar o que sai.

A trilha de cima tem um ponto onde dá para interceptar o que sai, que é a máquina da pessoa, no momento do envio. A trilha de baixo tem dois, e os dois ficam fora da máquina. Um é a configuração que define se a pessoa pode, sozinha, assinar a procuração. O outro é a lista do que já foi assinado.

O ponto que mais surpreende quem administra é o padrão de fábrica. No Google Workspace, a opção que controla apps de terceiros não configurados vem marcada como "Allow users to access any third-party apps (default)". Na Microsoft, o padrão mudou em 2025. O Entra ID passou a usar uma política gerenciada pela própria Microsoft, que vale para tenant novo e para os que nunca tinham mexido na configuração. Nela, o usuário consente sozinho a quase tudo, menos ler e-mail, agenda, chat e todos os arquivos, que passam a exigir o administrador. Quem tinha escolhido antes deixar o usuário consentir a qualquer app continua assim. No Google, a menos que alguém tenha mudado a configuração, qualquer funcionário pode conceder a uma ferramenta de IA o acesso que o caso Vercel mostrou. Na Microsoft, a própria fornecedora já fechou parte dessa porta, e a pergunta passa a ser se o seu tenant ficou com o padrão novo ou com uma escolha antiga.

A Microsoft acrescenta um detalhe que vale para os dois mundos. Mudar a configuração de consentimento "only affect[s] future consent operations". O que já foi concedido continua valendo até alguém revogar.

O QUE NÃO SE SABE

Nenhuma das duas empresas publicou a lista exata de escopos que o funcionário da Vercel concedeu. A Context descreve a concessão como "allow all" em "all requested Google Workspace permissions", e diz que elas existiam para "writing emails or creating documents on the grantee's behalf". O que mais ela pedia não está escrito em lugar nenhum que eu tenha encontrado.

// 03

Sete casos, duas portas

cada um com o que ele de fato foi

Os casos abaixo foram escolhidos porque têm fonte primária. Cada um leva o tipo marcado, porque comprometimento real, divulgação coordenada, prova de conceito e falha operacional são coisas diferentes, e eu insisto em não misturar.

o que os casos de fato foram

  • 4comprometimento real
  • 1divulgação coordenada
  • 1falha operacional
  • 1prova de conceito

A segunda porta, o que se conecta

COMPROMETIMENTO REAL

Vercel e Context.ai, março e abril de 2026

O caso central desta edição, confirmado pelas duas empresas, cada uma no próprio comunicado, com as atualizações datadas. A Vercel investigou com a Mandiant, e a Context com a CrowdStrike. Por dentro na próxima seção.

COMPROMETIMENTO REAL

Disney e o falso gerador de imagens, 2024

Segundo o acordo de confissão protocolado em 1º de maio de 2025 no tribunal federal do Distrito Central da Califórnia, um funcionário da Disney baixou do GitHub, entre abril e maio de 2024, um programa que "purported to be computer software that could be used to create A.I.-generated art". Era malware. O invasor teve acesso ao computador pessoal da vítima, "including an online account where M.V. stored login credentials and passwords for M.V.'s personal and work accounts", e com isso baixou cerca de 1,1 terabyte de "thousands of Disney Slack channels".

A máquina era pessoal e o vetor foi malware, sem OAuth. O caso entra porque mostra o que vai junto quando alguém instala uma ferramenta de IA no mesmo lugar onde moram as credenciais do trabalho.

COMPROMETIMENTO REAL

postmark-mcp, setembro de 2025

Um pacote publicado no npm com o mesmo nome do servidor MCP oficial do Postmark, um serviço de envio de e-mail. Quem instalava dava a ele a chave de envio da empresa. A Koi Security documentou que a versão 1.0.16 passou a acrescentar uma cópia oculta para um endereço do autor em todo e-mail que o agente mandasse. O Postmark publicou no mesmo dia que "had absolutely nothing to do with this package". Quantas empresas foram atingidas ninguém mediu.

COMPROMETIMENTO REAL

Urban VPN e extensões afins, julho a dezembro de 2025

A Koi Security documentou, em 15 de dezembro de 2025, que uma extensão de VPN gratuita e outras três do mesmo publicador, com mais de 8 milhões de instalações somadas no Chrome e no Edge, passaram a capturar a partir de julho tudo o que o usuário escrevia e recebia em oito plataformas de IA listadas pela Koi, entre elas ChatGPT, Claude, Gemini e Copilot. A coleta rodava com a VPN ligada ou desligada. É a segunda porta capturando o que passa pela primeira, porque o que a pessoa colou no chat saiu também pela extensão.

DIVULGAÇÃO COORDENADA

ShadowLeak, setembro de 2025

A Radware demonstrou que um e-mail com instruções escondidas podia levar o ChatGPT, conectado ao Gmail no modo de pesquisa aprofundada, a juntar dados de outros e-mails e enviá-los para fora, saindo dos servidores da OpenAI e não da rede da empresa. Foi corrigido pela OpenAI. Entra porque a conexão ao Gmail é exatamente o gesto que um funcionário faz para "deixar a IA ajudar com o e-mail".

PROVA DE CONCEITO

GitHub MCP, maio de 2025

A Invariant Labs mostrou, em repositórios de demonstração, que um agente conectado ao GitHub com um token que alcança repositórios privados podia ser levado, por uma issue maliciosa num repositório público, a publicar dados dos privados. Os próprios autores dizem que "this is not a flaw in the GitHub MCP server code itself". O problema é o tamanho do acesso que se dá ao agente.

A primeira porta, o que se cola

FALHA OPERACIONAL

Samsung, março de 2023

O caso mais citado de todos. Segundo a Economist Korea, que publicou primeiro, em 30 de março de 2023, foram três episódios em menos de vinte dias depois que a divisão de semicondutores liberou o ChatGPT. Dois trechos de código colados para achar erro e otimizar, e a transcrição de uma reunião colada para gerar a ata. Ninguém invadiu nada. Funcionários enviaram conteúdo interno a um serviço externo, dentro de um uso que a própria divisão tinha liberado. A Samsung nunca publicou nada sobre o caso, e o que circula sobre ele tem erros que estão na seção 11.

// 04

Como foi por dentro

o caso Vercel, com a hora que cada empresa publicou

Eu imagino a cena assim, e é imaginação minha. Alguém precisa de uma apresentação para amanhã, acha uma ferramenta que monta isso com agentes, clica em "entrar com o Google" e, na tela seguinte, em "permitir tudo", porque é o botão que deixa continuar. Trinta segundos.

Duas empresas publicaram, e cada uma conta a parte que viu. Os horários abaixo são os que elas mesmas registraram, no horário do Pacífico, e as datas sem hora são as que as fontes dão.

jun
2025
A Context lança o AI Office Suite, um produto "self-serve consumer-targeted" para montar apresentações, documentos e planilhas com agentes. Um dos recursos permitia "AI agents to perform actions across their external applications".
antes de
mar 2026
Um funcionário da Vercel se cadastra no produto com a conta corporativa do Google Workspace e, segundo a Context, ativa "allow all" em todas as permissões pedidas.
mar
2026
A Context identifica e interrompe um acesso não autorizado ao ambiente AWS dela, contrata a CrowdStrike, avisa "a customer we identified as impacted" e desliga o produto de consumidor. Os tokens foram roubados enquanto o ambiente ainda estava no ar.
até
abr 2026
Em data que nenhuma das duas divulgou, com um dos tokens roubados, o atacante assume a conta Google Workspace do funcionário, dali chega à conta dele na Vercel, entra num ambiente da empresa e passa a enumerar e decifrar variáveis de ambiente de clientes que não estavam marcadas como sensíveis.
19 abr
11:04
A Vercel publica o identificador do app OAuth da Context como indicador de comprometimento e pede a todo administrador de Google Workspace que procure por ele.
19 abr
18:01
A Vercel publica a origem do ataque. A Context publica o comunicado dela no mesmo dia.
20 abr
17:32
A Vercel confirma que nenhum pacote npm publicado por ela foi alterado.
21 abr
09:00
A Context acrescenta ao comunicado o trecho sobre para que serviam as permissões concedidas.
22 e 23
abr
A Vercel amplia a investigação e encontra "a small number of additional accounts" comprometidas.
até 7
mai
O comunicado da Context sai do ar. Numa captura de 7 de maio, o endereço já responde 404, e o texto só sobrevive em cópia arquivada.

Dois detalhes que eu não deixaria passar

O primeiro é a frase em que a Vercel descreve a Context. "A small, third-party AI tool whose Google Workspace OAuth app was the subject of a broader compromise, potentially affecting its hundreds of users across many organizations." Centenas de usuários, em muitas organizações. A Vercel foi a que descobriu e publicou. Pelas fontes, não há como saber quantas das outras sabem até hoje que tiveram alguém conectado à Context.

O segundo é o caminho do aviso. A Context detectou e interrompeu a invasão em março. Ela sabia que tinha sido invadida, contratou forense e avisou o cliente que identificou. Mas só soube que os tokens de usuários do produto de consumidor tinham sido usados contra a Vercel "based on information provided by Vercel". A Context avisou quem era cliente. A Vercel não era, e só entrou na história porque descobriu sozinha.

Fontes: Vercel, Vercel April 2026 security incident, boletim de atualizado até ; Context, Security Incident Response Statement, , atualizado em , fora do ar desde maio de 2026 e lido em cópia arquivada.

// 05

O que foi levado é maior do que parece

o acesso de uma pessoa chegou às credenciais de muitas empresas

A Vercel diz que foram lidas variáveis de ambiente "non-sensitive", e isso soa pequeno. Mas a própria Vercel, nas recomendações, descreve o que costuma morar nelas. "API keys, tokens, database credentials, signing keys." São as credenciais que os clientes da Vercel usam para que as aplicações deles falem com banco de dados, com provedor de pagamento, com outros serviços.

É a mesma cadeia da edição anterior, em outro ponto de partida. Um token levou a uma conta, a conta levou a um ambiente, e o ambiente guardava os tokens de outros. O que começou como uma procuração assinada por uma pessoa terminou em credenciais de empresas que nunca ouviram falar da Context.

O acesso que fica depois que o uso acaba

A Material Security publicou em junho de 2026 um relatório sobre autorizações OAuth em ambientes corporativos de Google Workspace. A amostra é pequena e o publicador vende a solução, mas os números dão o tamanho do resíduo.

22.332aplicações com acesso concedido

47,2%sem uso em 90 dias, autorização intactacom uso recente

1.064aplicações sem nenhum usuário ativo

463com acesso sensível, como Gmail ou Drive inteirosacesso não sensível

Material Security, The Access You Forgot You Granted, 23.06.2026. 21 ambientes de Google Workspace de clientes do próprio fornecedor, que vende a solução. Vale como ordem de grandeza.

Sobre o primeiro grupo, a Material escreve que "in every one of these cases, the OAuth authorization is still intact".

Na lei brasileira, quem responde é a empresa

O guia da ANPD sobre agentes de tratamento é explícito. Funcionários não são controladores nem operadores, porque "atuam sob o poder diretivo do agente de tratamento", e a empresa "assume a responsabilidade pelos atos praticados por seus agentes e prepostos". Quando um funcionário conecta uma ferramenta não contratada ao e-mail que guarda dado de cliente, o tratamento é da empresa.

Aqui entra uma leitura minha, que a ANPD nunca fez. A Resolução CD/ANPD nº 19/2024 define transferência como a operação pela qual um agente "transmite, compartilha ou disponibiliza acesso a dados pessoais a outro agente de tratamento". Uma autorização OAuth dada a um fornecedor no exterior é, na forma mais literal possível, disponibilizar acesso. Nenhum documento da Agência Nacional de Proteção de Dados aplicou essa definição a ferramentas de IA usadas por funcionário, e eu ouviria um advogado antes de tratar isso como certo.

O reconhecimento do problema já aparece num documento da própria agência. O Radar Tecnológico nº 3 da ANPD, sobre IA generativa, que se apresenta como estudo técnico e não como posição institucional, escreve que transferir a responsabilidade para o usuário "não parece ser suficiente". O texto trata de prompt e de anexo. Conector e agente ainda não aparecem em nenhuma fonte primária brasileira que eu tenha encontrado.

APLIQUE NA SUA CASA

Toda conta corporativa de Google Workspace ou Microsoft 365 que guarda dado pessoal de cliente é, potencialmente, uma conta de onde alguém já assinou uma procuração para uma ferramenta de IA. Quem responde já está claro na lei. O que quase nenhuma empresa sabe dizer é quantas procurações foram assinadas.

// 06

Ninguém percebeu por conta própria

a parte desconfortável

A Vercel tem um time de segurança, publica boletins com hora marcada e trabalhou com a Mandiant na investigação. Eu não acho que ela tenha sido descuidada. A segunda porta é difícil de ver por quatro motivos que se somam.

  1. O consentimento não passa por ninguém. A ferramenta não foi comprada, então não passou por compras, por jurídico nem por avaliação de fornecedor. A Context não era fornecedora da Vercel.
  2. O acesso parece legítimo. Quem usa o token roubado apresenta uma autorização válida, dada pelo dono da conta. Nenhum alarme de senha errada ou de login vindo de outro país dispara. O segundo fator protege o momento do login, e aqui o login tinha acontecido antes, no dia do cadastro.
  3. O aviso segue o contrato. Quando um fornecedor é invadido, ele avisa os clientes. Funcionário que usa conta de consumidor não é cliente empresarial, e a empresa dele não está em lista nenhuma. No caso Vercel, a sequência foi a inversa, e a vítima é que avisou o fornecedor.
  4. A primeira porta tem nome, a segunda não. Entre as organizações estudadas pela IBM em 2026 que tinham alguma política de governança de IA, só 29% fazem auditorias regulares atrás de IA não sancionada, contra 34% no ano anterior. A exigência de aprovação de TI para implantar IA caiu de 45% para 38%.

A pesquisa da Okta de maio de 2026 aponta para o mesmo lugar. Entre trabalhadores que usam IA, 52% disseram ter usado alguma ferramenta sem aprovação da TI, e só 6% citaram como motivo não saber que precisavam de aprovação. Os motivos mais citados foram outros. Era mais fácil usar a própria conta (80%), o time já usava (78%), a aprovação era lenta demais (57%).

A FRASE MAIS HONESTA DO CASO

A Context escreveu que as permissões concedidas existiam para que agentes pudessem "perform Google Workspace actions such as writing emails or creating documents on the grantee's behalf". Era isso que o funcionário queria da ferramenta. Quando a Context foi invadida, essa mesma permissão passou a trabalhar para o atacante.

// 07

O padrão que se repete

juntando as três edições

Lado a lado, as três edições mostram uma sequência que eu não vi ninguém escrever.

  1. 01

    A instrução

    quem entregouo dono do agente, ao ligar ferramentas a ele
    o atacante usouuma instrução escrita onde o agente ia ler
    o que seguracontrole convencional bem mantido e arquitetura que separa instrução de dado
  2. 02

    O crachá do fornecedor

    quem entregoua empresa, ao instalar a integração de um fornecedor
    o atacante usouo token da integração, roubado do fornecedor
    o que segurarestrição de IP e escopo mínimo na aplicação conectada
  3. 03

    O crachá dado pelo funcionário

    quem entregouum funcionário, sozinho, na tela de permissões
    o atacante usouo token de um fornecedor que a empresa nunca contratou
    o que seguratirar do funcionário o poder de autorizar sozinho

O que a terceira edição acrescenta é a origem da autoridade. Nas duas primeiras, alguém na empresa decidiu conectar o agente, fosse um time de produto ou um administrador de CRM. Aqui a decisão foi de uma pessoa, sozinha, e a empresa só soube dela depois do incidente.

Isso desmonta uma defesa comum

Em quase toda empresa que conheço, a resposta a shadow AI é uma política escrita e uma lista de ferramentas aprovadas. Essas duas coisas cobrem a primeira porta, onde o gesto é visível e a pessoa sabe que está enviando algo. Na segunda, o gesto parece inofensivo. A tela diz "entrar com o Google", a pessoa entra, e a procuração vem junto.

O Google Threat Intelligence Group documentou em 2025 uma campanha, atribuída ao UNC6040, em que funcionários eram convencidos por telefone a autorizar "a malicious connected app" no Salesforce. A conclusão do GTIG vale aqui também, trocando o nome da plataforma. "In all observed cases, attackers relied on manipulating end users, not exploiting any vulnerability inherent to Salesforce." Lá era engenharia social. Na Vercel, pelo que as duas empresas descrevem, ninguém precisou convencer ninguém, e o funcionário se cadastrou por conta própria.

A SÍNTESE

Na edição 02 eu escrevi que a segurança de um agente depende menos do que ele pensa e mais do que ele pode assinar. Nesta, a pergunta anda um passo para trás e passa a ser quem, na sua empresa, pode assinar por ele.

// 08

A pergunta que ninguém sabia responder

e o que os números de terceiros dizem sobre ela

Quando a Vercel publicou o identificador do app da Context, pediu a todo administrador de Google Workspace que verificasse "for usage of this app immediately". Para cumprir esse pedido em minutos, a empresa precisa saber responder três coisas. Quais ferramentas de IA têm hoje acesso delegado às contas da empresa. Quem concedeu cada uma, e quando. Com que escopo.

NÚMEROS DE FORNECEDOR

Esta edição não tem medição própria. O que existe são números de fornecedores que vendem a detecção, medidos nos clientes deles, que já se preocupam com o tema. Servem para dar ordem de grandeza. Nenhum deles autoriza dizer "X% das empresas".

17
apps de IA com acesso OAuth ao Workspace ou ao 365, na organização média dos clientes da Push Security, numa semana de abril de 2026
>15%
dos usuários com extensão de IA não autorizada na empresa média, segundo o relatório de violações da Verizon de 2026, feito com dados de dezenas de parceiros, entre eles fornecedores de segurança de navegador
58%
das extensões de IA pedem permissão alta ou crítica na base da LayerX, onde 20,63% dos usuários tinham ao menos uma extensão com IA

A própria Push avisa que o número de concessões é maior, porque conta cada produto uma vez só. "The total number of individual consent grants across users is larger."

E a primeira porta continua aberta. O mesmo relatório da Verizon diz que 67% dos usuários acessam serviços de IA com contas não corporativas em aparelhos da empresa, e que o tipo de dado mais enviado a modelos externos, numa base de 858.440 eventos de prevenção de perda de dados, foi código-fonte.

02
A PERGUNTA QUE FICA
Se o administrador do seu Google Workspace ou do seu Microsoft 365 abrisse hoje a lista de apps com acesso às contas, quantos de IA ele encontraria, e quantos ele saberia dizer quem autorizou?

// 09

O que segura

separado por nível de garantia, nas duas portas

Vale separar o que impede o gesto do que só reduz o estrago depois.

NÍVEL 1

Determinístico e verificável

não depende de ninguém estar atento

Tirar do funcionário o poder de assinar sozinho

No Google Workspace, em Segurança, Acesso e controle de dados, Controles de API, a opção de apps de terceiros não configurados pode passar de "Allow users to access any third-party apps" para "Allow users to access third-party apps that only request basic info needed for Sign in with Google" ou para "Don't allow users to access any third-party apps". Na Microsoft, em Entra ID, Aplicativos corporativos, Consentimento e permissões, o consentimento do usuário pode ser desligado, limitado a apps de editores verificados e a permissões de baixo impacto, ou deixado na política gerenciada pela Microsoft, que já barra e-mail, agenda e arquivos. As duas plataformas têm um fluxo para o funcionário pedir aprovação de um app que ele não pode autorizar sozinho, e é esse fluxo que transforma a procuração individual em decisão da empresa.

Com essa configuração ativa, o cadastro do funcionário na Context teria parado na tela de permissões, ou teria virado um pedido de aprovação. Isso é inferência minha. Nenhuma das duas empresas diz como o tenant da Vercel estava configurado.

Restringir os serviços de alto risco

O Google Workspace permite marcar Gmail e Drive como serviços restritos. A documentação diz que, ao fazer isso, "any previously installed apps that you haven't trusted stop working and tokens are revoked". É o único controle desta lista que também limpa o passado.

Lista de extensões permitidas

Chrome e Edge aceitam, por política corporativa, bloquear toda extensão que não esteja numa lista aprovada. É uma comparação de identificador, que não avalia intenção nem comportamento.

Classificação na máquina, antes do envio

Para a primeira porta, o controle mais forte é o que olha o texto no momento em que ele vai sair, com regra determinística (documento com dígito verificador, padrão de chave, entropia), e mascara ou barra antes de chegar ao fornecedor.

Conta comercial no lugar de conta de consumidor

Oferecer a ferramenta que as pessoas já usam, sob contrato comercial, troca a cláusula de treino e de retenção sem mudar a tela que a pessoa vê. Na Okta, 80% dos que usaram IA sem aprovação disseram que era porque usar a própria conta era mais fácil.

Variável marcada como segredo

As variáveis de ambiente que a Vercel diz terem sido decifradas eram as que não estavam marcadas como sensíveis. No boletim, a própria Vercel recomendou usar o recurso, para que os valores "are protected from being read in the future". Desde agosto de 2026 a opção se chama Secret, e as variáveis marcadas como sensíveis passaram a esse tipo.

NÍVEL 2

Forte, mas só funciona se alguém olhar

a garantia depende de configuração e de gente

Revisão periódica da lista de apps com acesso

O console do Google lista os "accessed apps", as aplicações de terceiros que já acessaram dado da empresa, com os escopos pedidos por cada uma. O Entra tem a revisão de permissões concedidas a aplicativos corporativos. A informação existe nos dois. O que costuma faltar é alguém com data marcada para abrir a lista.

Revogação na saída do funcionário

A Material afirma que a suspensão padrão de uma conta "does not revoke third-party OAuth grants". A documentação do Google diz outra coisa, que suspender "resets the user's sign-in cookies and OAuth tokens", e outros fornecedores dizem que as autorizações voltam se a conta for reativada. Eu não testei qual vale na prática. Seja como for, o roteiro de desligamento deveria incluir revogar as concessões, e quase nenhum inclui.

Alerta de concessão nova com escopo amplo

Um app desconhecido que recebe acesso total ao Gmail de alguém é um evento que vale um alerta. Regra mal calibrada vira ruído que ninguém lê.

NÍVEL 3

Não segura isso

e é onde a maior parte da confiança está depositada

Política escrita e lista de ferramentas aprovadas

Na pesquisa da Okta, só 6% dos que usaram IA sem aprovação citaram não saber que precisavam de aprovação. Desconhecer a regra quase não aparece entre os motivos, e a política escrita não mudou o gesto.

Proibição

A Samsung restringiu a IA generativa em aparelhos e redes da empresa em maio de 2023. Proibir na rede corporativa não alcança o celular pessoal nem a conta pessoal, e empurra o uso para onde a empresa vê ainda menos. Aqui eu opino, sem dado que sustente.

Autenticação multifator

Protege o login. A procuração é emitida depois do login e funciona sem ele.

Treinamento de conscientização

Ensina a reconhecer phishing. Pelo que as fontes descrevem, o funcionário da Vercel não foi enganado por ninguém e só se cadastrou numa ferramenta.

03
A PERGUNTA QUE FICA
Na sua empresa, um funcionário consegue hoje, sozinho, dar a uma ferramenta de IA acesso total ao próprio e-mail corporativo?

// 10

Checklist para quem decide

ordenado de maior para menor retorno

Nesta semana

  1. Abra a lista de apps de terceiros com acesso no console do Google Workspace e no Entra ID, e procure o identificador do app OAuth que a Vercel publicou. Se a lista não existir pronta, ou ninguém souber onde ela fica, esse é o achado mais importante do exercício.
  2. Verifique como está a configuração de consentimento do usuário nos dois ambientes. No Google, o padrão de fábrica deixa qualquer pessoa assinar a procuração. Na Microsoft, confira se o tenant está na política gerenciada pela Microsoft ou numa escolha antiga que libera tudo.
  3. Marque como secreta toda variável de ambiente e todo segredo que a plataforma permitir.

Neste trimestre

  1. Mude o consentimento para aprovação prévia, com um fluxo de pedido que responda em dias e não em semanas. Na pesquisa da Okta, 57% dos que usaram IA sem aprovação culparam a lentidão do processo. Se a aprovação demorar mais que o atalho, o atalho ganha.
  2. Ofereça sob contrato comercial a ferramenta que as pessoas já usam por conta própria. A lista de quais são está, em boa parte, nos apps com acesso que você abriu nesta semana.
  3. Coloque a revogação de concessões OAuth no roteiro de desligamento.
  4. Adote lista de extensões permitidas no navegador corporativo, começando pelos times que lidam com dado de cliente.
  5. Ponha classificação local antes do envio nas máquinas que acessam dado pessoal, para a primeira porta.

No contrato

  1. Com fornecedor de IA, exija por escrito o compromisso de não treinar com o conteúdo da empresa e o prazo de retenção, como estão nos termos comerciais da OpenAI e da Anthropic.
  2. Exija notificação de incidente que alcance também os usuários da sua empresa em contas vinculadas ao seu domínio, e não só a conta contratante. OpenAI e Anthropic já preveem vincular ou informar à organização a conta criada com e-mail corporativo. Peça que isso valha também para incidentes.
  3. Para todo app aprovado, peça a lista de escopos e a justificativa de cada um antes de autorizar.

// 11

Divergências em relação ao que circula

sete correções, cada uma com a fonte que a sustenta

O comunicado da Context mudou, e depois saiu do ar

A primeira versão do comunicado da Context, citada pelo The Hacker News em 20 de abril de 2026, dizia que "Vercel's internal OAuth configurations appear to have allowed this action to grant these broad permissions in Vercel's enterprise Google Workspace". A versão de 21 de abril já não tinha essa frase. Desde maio o comunicado inteiro está fora do ar, e as duas versões só existem em cópia arquivada. Quem citar a frase precisa dizer que a própria Context a retirou.

O que se diz sobre a Context e as duas empresas não dizem

Que a invasão da Context começou com um infostealer chamado Lumma, que a porta foi uma extensão do Chrome, que o atacante pediu US$ 2 milhões. As três coisas vêm de empresas de inteligência ou de fórum de atacante, e nenhuma aparece nos comunicados da Vercel ou da Context.

A Samsung, em três correções

Não houve vazamento no sentido de roubo. Funcionários enviaram conteúdo a um serviço que a divisão tinha liberado. "A OpenAI treinou com o código da Samsung" não se sustenta. O memorando interno, como a Economist Korea o cita, é condicional ("se for aprendido"), e a frase "entrou como dado de treino" é inferência da revista. E a proibição de maio de 2023, segundo a Samsung disse à Korea Herald e à AFP, foi comunicada à divisão de celulares e eletrodomésticos, e não à de semicondutores, onde os três episódios aconteceram.

A Samsung nunca publicou comunicado sobre o caso. Tudo o que se sabe vem da imprensa. O memorando que ela confirmou é o da proibição de maio, e sobre os episódios de março ela disse à Economist Korea que, por ser assunto interno, era difícil confirmar.

DeepSeek, janeiro de 2025

O que a Wiz encontrou foi um banco aberto com mais de um milhão de linhas de log, com histórico de chat e chaves dentro, e não um milhão de conversas. A DeepSeek fechou o banco depois do aviso, e não se sabe se alguém além dos pesquisadores acessou. "Vários países baniram a DeepSeek" junta medidas de natureza diferente. A Itália limitou o tratamento de dados com base no GDPR, a Coreia teve suspensão voluntária de novos downloads, e Austrália e Texas proibiram em aparelhos do governo.

Nenhuma das quatro medidas proíbe o cidadão de usar, e a decisão italiana não menciona a exposição achada pela Wiz.

Os números mais repetidos

  • circulouShadow AI custa US$ 670 mil a mais por violação.

    a fonte dizÉ a diferença entre organizações com nível alto e nível baixo ou nenhum de shadow AI. O efeito isolado do fator é de cerca de US$ 200 mil.

    IBM, Cost of a Data Breach 2025
  • circulouUma em cada cinco empresas sofreu violação por shadow AI.

    a fonte dizOs 20% são de 600 organizações que já tinham sofrido uma violação, e não de empresas em geral.

    IBM, Cost of a Data Breach 2025
  • circulou78% dos funcionários usam IA não autorizada.

    a fonte dizSão 78% dos que já usam IA, e a pergunta é se a ferramenta é fornecida pela empresa, e não se é proibida.

    Microsoft e LinkedIn, Work Trend Index 2024
  • circulou11% dos funcionários colam dado confidencial no ChatGPT.

    a fonte diz11% é a fatia do conteúdo colado. Funcionários que colaram dado sensível foram 4,7%, em clientes de um produto de prevenção de perda de dados.

    Cyberhaven, 2023
  • circulou40% das empresas terão incidente por shadow AI.

    a fonte dizÉ previsão para 2030, e não medição, e fala em mais de 40%. O dado medido no mesmo comunicado é que, segundo 302 líderes de segurança, 69% das organizações suspeitam ou têm evidência de uso proibido.

    Gartner, 19.11.2025

Conta paga é segura

Plus, Pro e Max são planos de consumidor, e podem treinar com o conteúdo se a opção estiver ligada. A fronteira que importa é entre conta de consumidor e contrato comercial, e mesmo do lado comercial há graus. O Team da OpenAI, que é plano empresarial, entrou na ordem de preservação do processo do New York Times.

OmniGPT

Circula como vazamento confirmado de 34 milhões de conversas. É alegação de um atacante num fórum, com amostras consideradas plausíveis por empresas de inteligência. A OmniGPT nunca confirmou nem negou, até a última fonte que encontrei, de novembro de 2025.

// 12

O que eu não verifiquei

declarado, para não parecer que sei mais do que sei

  • Os escopos exatos que o funcionário da Vercel concedeu à Context. Nenhuma das duas publicou a lista.
  • Quando o funcionário se cadastrou, e quando o token foi usado contra a Vercel. As fontes dão o mês em que a Context detectou a invasão e as datas de publicação, e não a data do uso.
  • Como a invasão da Context começou. Há relatos de infostealer e de extensão do Chrome, e nenhum deles está nos comunicados das empresas.
  • O nome da ferramenta falsa no caso Disney e o gerenciador de senhas envolvido. O acordo de confissão não nomeia nenhum dos dois, e o comunicado do Departamento de Justiça americano, pelas reproduções que encontrei (o site estava bloqueado), também não. Não li a sentença.
  • Se o código da Samsung chegou a ser usado em treino. Ninguém demonstrou, e a OpenAI não se manifestou sobre o caso.
  • O que acontece com as autorizações OAuth quando uma conta do Google Workspace é suspensa. A Material diz que elas continuam, e a documentação do Google diz que os tokens são reiniciados. Não testei.
  • Um caso brasileiro de shadow AI com exposição de dados. Procurei em tribunais, na ANPD e em comunicados de empresas, e não encontrei. Isso não quer dizer que não exista.

// 13

O que isso exigiria operacionalmente

a partir daqui eu falo do que a gente faz na Jump

Três perguntas ficaram no caminho desta edição, e nenhuma é sobre a Vercel.

  1. O que sai pelas máquinas, e sob qual contrato, quando alguém cola dado de cliente num chat de IA.
  2. Quantas ferramentas de IA têm hoje acesso delegado às contas da sua empresa, e quem autorizou cada uma.
  3. Se um funcionário consegue, sozinho, dar a uma ferramenta acesso total ao e-mail corporativo.

Se você respondeu as três sem precisar consultar ninguém, pule esta seção. Ela não vai te acrescentar nada.

Se não respondeu, é disso que a gente trata na Jump. Daqui em diante eu falo do nosso produto, separando o que existe hoje do que está no plano.

Todo controle de nível 1 da seção 09 já existe, no console do Google, no Entra ID e na política do navegador. O que falta numa empresa é alguém que saiba, antes do incidente, quais procurações foram assinadas, por quem, e o que cada uma pode fazer hoje.

O que o RADAR·AI faz hoje

responde 01 Camada de endpoint, na primeira porta. Uma extensão de navegador e um agente na máquina classificam o texto ali mesmo, com regras determinísticas (CPF, CNPJ, CNH e cartão conferidos pelo dígito verificador, segredos por padrão e entropia), e mascaram ou barram o envio conforme a política, antes que ele saia. Sem verificação, nada sai. O conteúdo não deixa a máquina; sobe só o evento, com o tipo de dado, a regra e a ação.

responde 02 Descoberta e inventário com dono. 29 conectores leem só metadado em código, nuvem, dados, provedores de IA e identidade. O que aparece entra num inventário com responsável e nível de risco, e sistema sem dono entra como crítico. Nos conectores de identidade (Okta, Entra ID e AWS IAM), a plataforma lê os apps de IA registrados no provedor de identidade e as permissões que eles herdam.

responde 02 Relatório para board e regulador, gerado a partir do estado registrado, com as evidências exportáveis e nenhum número digitado à mão.

responde 03 Liberação com prazo. Quem pede uma liberação não decide sobre ela, e toda liberação tem prazo. É o fluxo de aprovação da seção 09 aplicado ao que a política barrou.

O que está no plano, declarado como plano

Três itens do plano de produto respondem ao que este caso expõe, e eu nomeio pelo nome que eles têm lá.

RESPONDE 02 · FASE 2, PRIORIDADE ALTA

Correlação cross-conector, que junta num só ativo o que identidade, nuvem, código e provedor de IA veem separados. No caso Vercel, a conta de identidade, a autorização OAuth e o ambiente que guardava os segredos eram três sinais em três lugares.

RESPONDE 01 · FASE 2, PRIORIDADE ALTA

AI Gateway Lite, que intermedeia chamadas a modelos e registra o uso, ainda sem bloquear, e DLP brasileiro, que detecta dado pessoal nacional nos prompts pelo gateway.

RESPONDE 02 · FASE 3

Descoberta via rede e DNS, para enxergar shadow AI no tráfego, e AI Gateway completo, que bloqueia, libera ou mascara chamadas.

O limite, dito em voz alta

A SEGUNDA PORTA AINDA TEM UM PONTO CEGO NO PRODUTO

A plataforma não tem conector de Google Workspace, que foi a porta do caso Vercel. Lá, uma autorização como a que o funcionário deu à Context não aparece no nosso inventário. A plataforma também não inventaria as extensões instaladas nos navegadores. Eu prefiro dizer isso aqui a deixar você descobrir no fim.

A proteção ativa está no endpoint. Até o gateway chegar, uma chamada a modelo que não passe por uma máquina com o agente não é vista nem barrada pelo RADAR·AI.

E o RADAR·AI não afirma que uma conta é pessoal. O máximo que ele registra é "fora do tenant corporativo", porque afirmar mais exigiria evidência que só o provedor tem, e afirmar sem evidência é justamente o que eu critico nos outros.

Quem fecha a segunda porta é o administrador do Workspace e do Entra, no console de cada um. A gente não executa essa configuração por você e não vai sugerir que executa. O que muda com inventário é o momento em que você descobre que ela estava aberta.

Certificação não impede incidente, mas obriga a fazer a pergunta antesA Jump é certificada na ISO/IEC 42001, e ela não é seguro contra incidente. Ela não impede que alguém da própria Jump clique em "permitir tudo" numa ferramenta que ninguém aprovou.O que a norma exige é que a pergunta seja feita antes. Finalidade documentada para cada sistema de IA, responsável nomeado, avaliação de impacto, controle de fornecedor.Uma ferramenta que entra pela tela de consentimento de um funcionário pula todas essas etapas, e é por isso que a pergunta de quem pode autorizar sozinho precisa ter resposta escrita.

O que a gente faz é responder às três perguntas do começo desta seção.

E fazer isso antes que um terceiro responda por você.

// 14

Fontes primárias

todas lidas diretamente; resumo de terceiro não entrou como fonte

  • Vercel · Vercel April 2026 security incident · , atualizado até
    vercel.com · vercel.com/changelog
    A origem na Context, o caminho até as variáveis de ambiente, o identificador do app OAuth, os horários das atualizações e as recomendações. O changelog registra a troca de "Sensitive" pelo tipo Secret.
  • Context · Security Incident Response Statement · , atualizado em
    web.archive.org (fora do ar em context.ai desde maio de 2026; cópia arquivada de 21.04.2026)
    O produto de consumidor, a invasão do AWS em março, o "allow all", a frase "Vercel is not a Context customer" e a finalidade declarada das permissões.
  • IBM e Ponemon Institute · Cost of a Data Breach Report 2026 · ; e Cost of a Data Breach Report 2025 ·
    ibm.com
    Os 43% de incidentes envolvendo shadow AI, a queda da aprovação prévia e das auditorias, a definição de shadow AI, e a origem dos números de 2025 que circulam distorcidos.
  • Google · Control which apps access Google Workspace data; Control which third-party & internal apps access Google Workspace data; Identify and secure compromised accounts · lido em
    support.google.com · support.google.com · support.google.com
    O padrão de fábrica para apps de terceiros, as opções de restrição, a lista de apps que já acessaram dados, a revogação de tokens ao restringir serviços e o que a suspensão de conta faz com os tokens.
  • Microsoft · Configure how users consent to applications; Manage app consent policies · lido em
    learn.microsoft.com · learn.microsoft.com
    A política gerenciada pela Microsoft como padrão e as permissões que ela barra, as opções de restrição, o fluxo de aprovação e o fato de que a mudança não alcança o que já foi concedido.
  • Verizon · 2026 Data Breach Investigations Report · 2026
    verizon.com
    Extensões de IA não autorizadas em mais de 15% dos usuários, 67% de acesso com conta não corporativa e código-fonte como dado mais enviado a modelos externos.
  • Push Security · Shadow AI: what Push data reveals about the scale of the problem ·
    pushsecurity.com
    Os 17 apps de IA com acesso OAuth por organização média, e a ressalva de que conta produtos e não concessões.
  • Material Security · The Access You Forgot You Granted: Material's OAuth Risk Report ·
    material.security
    O acesso que continua depois do uso, em 21 ambientes de Google Workspace, e a afirmação sobre suspensão de conta.
  • LayerX · Enterprise GenAI Security Report 2025 ·
    layerxsecurity.com
    Extensões com IA em 20,63% dos usuários, 58% delas com permissão alta ou crítica.
  • Okta · AI Agents at Work 2026: Securing the agentic enterprise ·
    okta.com
    Os 52% de uso sem aprovação entre quem usa IA, os 6% que não sabiam da regra, e os motivos declarados.
  • OpenAI · How your data is used to improve model performance; Privacy policy, ; How we're responding to The New York Times' data demands, , atualizado em
    help.openai.com · openai.com
    Treino em conta de consumidor e em conta empresarial, o Team (hoje Business) como plano empresarial, vínculo da conta com e-mail corporativo, o alcance da ordem de preservação e o fim dela em 26.09.2025.
  • Anthropic · Updates to Consumer Terms and Privacy Policy, ; Privacy Policy, vigente desde ; Commercial Terms of Service
    anthropic.com · anthropic.com/legal
    Treino em conta de consumidor, vedação nos termos comerciais e vínculo da conta com e-mail corporativo.
  • Tribunal Federal do Distrito Central da Califórnia · United States v. Ryan Mitchell Kramer, acordo de confissão ·
    courtlistener.com
    O caso Disney: a ferramenta falsa de IA, as credenciais do trabalho e o 1,1 TB do Slack.
  • Koi Security · First Malicious MCP in the Wild, ; 8 Million Users' AI Conversations Sold for Profit by "Privacy" Extensions,
    web.archive.org · web.archive.org
    O postmark-mcp e as extensões da Urban VPN. Publicados em koi.ai, que hoje redireciona para a Palo Alto Networks, compradora da Koi; lidos em cópia arquivada.
  • Postmark · Information Regarding Malicious "postmark-mcp" Package ·
    postmarkapp.com
    A confirmação do fornecedor de que o pacote não era dele.
  • Radware · ShadowLeak ·
    radware.com
    A demonstração com o ChatGPT conectado ao Gmail.
  • Invariant Labs · GitHub MCP Exploited: Accessing private repositories via MCP ·
    invariantlabs.ai
    A prova de conceito com repositórios privados e a frase dos autores sobre o código do servidor.
  • Google Threat Intelligence Group · The Cost of a Call: From Voice Phishing to Data Extortion · , atualizado em
    cloud.google.com
    O UNC6040 e os funcionários convencidos a autorizar um app conectado.
  • Economist Korea · reportagem exclusiva sobre o uso do ChatGPT na Samsung ·
    economist.co.kr
    A origem do caso Samsung: os três episódios, a liberação na divisão de semicondutores e o memorando condicional.
  • Wiz Research · Wiz Research Uncovers Exposed DeepSeek Database Leaking Sensitive Information ·
    wiz.io
    O banco exposto, o que havia nele e a divulgação coordenada.
  • ANPD · Guia de agentes de tratamento e do encarregado (versão 2); Resolução CD/ANPD nº 19, ; Radar Tecnológico nº 3,
    gov.br/anpd
    A responsabilidade da empresa, a definição de transferência e o reconhecimento do problema num estudo técnico da agência.
  • Microsoft e LinkedIn · 2024 Work Trend Index Annual Report ·
    microsoft.com
    Os 78% de usuários de IA com ferramenta não fornecida pela empresa, e a pergunta exata do questionário.
  • Cyberhaven · 11% of data employees paste into ChatGPT is confidential · , atualizado depois
    cyberhaven.com
    A origem do número que circula distorcido.
  • Gartner · Gartner Identifies Critical GenAI Blind Spots That CIOs Must Urgently Address ·
    gartner.com
    A previsão para 2030 e o dado medido que vem junto.

A SÉRIE

  1. 01
    O agente não sabe diferenciar o que leu do que mandaram ele fazerpublicada em 21.09.2026 · cinco casos verificados
  2. 02
    O agente não foi enganado. Usaram o crachá delepublicada em 22.09.2026 · identidade não humana e o caso Salesloft Drift
  3. 03
    Shadow AI: o uso de IA que a empresa não autorizouvocê está aqui · IA no trabalho, fora do que foi aprovado

todas as edições e quem escreve

> COMPARTILHAR

> PRÓXIMO PASSO

Você sabe quantas ferramentas de IA têm acesso às contas da sua empresa?

Essa é a pergunta que a Vercel pediu a todo administrador de Google Workspace que respondesse "immediately". Se a sua lista não existe pronta, ou existe e ninguém sabe quem autorizou cada item, me chama. A conversa costuma ser mais curta do que o documento.

AUTOR
Rafael Yashiki CapuaCOO & Co-Founder, Jump linkedin.com/in/rafael-yashiki-capua-863812b8
EMPRESA
Jumpdados e inteligência artificial
jump.tec.br/governanca-de-ia