Prompt injection e testes adversariais: trate entradas como não confiáveis
Cenários para verificar se aplicações com IA preservam instruções, dados e permissões diante de conteúdo malicioso.
Publicado em 12/08/2026 · 6 min de leitura
Prompt injection ocorre quando texto não confiável tenta alterar a prioridade de instruções de um sistema com IA. Uma página, documento ou mensagem pode pedir para ignorar regras, revelar dados ou chamar uma ferramenta. O fato de a frase estar dentro de um conteúdo aparentemente útil não a torna uma instrução autorizada. Aplicações precisam separar dados, regras do sistema e ações permitidas.
Testes adversariais começam mapeando o que não pode acontecer: revelar segredo, acessar recurso sem permissão, alterar registro, executar ferramenta fora do escopo ou obedecer a texto de origem externa. Depois crie entradas que tentem induzir esses resultados e confira que a aplicação interrompe, pede confirmação ou responde sem expor informação. Não use segredos reais; use marcadores inofensivos que permitam detectar vazamento.
Defesas técnicas incluem minimizar privilégios de ferramentas, validar parâmetros no servidor, limitar contexto e exigir confirmação humana para ações sensíveis. Nenhuma delas é suficiente isoladamente. O modelo pode interpretar conteúdo de formas inesperadas, então a arquitetura deve garantir que uma saída textual não obtenha poder além do contrato definido.
A observabilidade é parte do teste. Registre ferramenta solicitada, parâmetros rejeitados, política aplicada e resultado, respeitando privacidade. Esses sinais ajudam a diferenciar uma tentativa bloqueada de uma resposta estranha porém inofensiva. Sem evidência, a equipe tende a corrigir apenas o prompt visível e deixa o caminho de ação aberto.
Antes de adotar qualquer técnica, descreva o comportamento que importa para quem usa o produto. Um bom teste não é uma demonstração de que o código compilou: ele documenta uma regra, prepara dados representativos, executa uma ação e compara o resultado com uma consequência observável. Esse roteiro mantém o time capaz de revisar tanto o teste quanto a alteração de produção.
Ferramentas de IA aceleram a primeira versão de um cenário, mas não substituem o julgamento sobre risco. Peça exemplos concretos, restrições e contraexemplos; depois verifique se o caso criado falha quando a regra é quebrada. Se o teste continuar verde depois de uma alteração evidentemente errada, ele está decorando a implementação ou exercitando um caminho sem efeito.
A revisão deve considerar três perguntas: qual decisão de negócio está protegida, qual dado deixa o caso diferente dos demais e qual sinal indica regressão? Respostas vagas costumam revelar testes frágeis. Prefira nomes que expliquem a consequência esperada, fixtures pequenas e asserções que comparem valores, estados ou contratos em vez de somente chamadas de mocks.
Também vale separar experimentação de automação confiável. Um protótipo pode usar massa simples e prompts abertos; a suíte de regressão precisa ser reproduzível. Fixe versões, normalize relógio e aleatoriedade quando necessário, guarde entradas de teste e registre a origem dos exemplos. Assim, uma falha pode ser investigada sem depender da mesma resposta probabilística de um modelo.
Por fim, trate métricas com cuidado. Aumentar quantidade de testes ou porcentagem de cobertura não prova qualidade. Observe falhas reais capturadas, tempo de diagnóstico, frequência de testes instáveis e partes críticas sem cenário de borda. A combinação de revisão humana, testes determinísticos e automação gradual produz feedback mais útil do que uma geração em massa de arquivos.
Documente também a fronteira entre o que foi verificado e o que ainda é hipótese. Um cenário pode comprovar a resposta de uma API para uma entrada conhecida, mas não demonstra desempenho sob carga nem compatibilidade com uma integração externa. Ao explicitar esse limite, a equipe evita transformar uma boa evidência local em promessa maior do que o teste realmente sustenta. Essa transparência ajuda a priorizar a próxima camada de validação.
A manutenção merece o mesmo cuidado da criação. Quando uma regra muda, procure os cenários pelo comportamento que descrevem e ajuste apenas aqueles afetados. Não apague um teste porque ele ficou incômodo: descubra se a mudança de produto é intencional, se o contrato mudou ou se existe regressão. Uma suíte tratada como documento vivo continua útil mesmo quando ferramentas gerativas aceleram a escrita inicial.
Por fim, inclua pessoas diferentes na revisão dos casos mais críticos. Quem implementou conhece detalhes internos; quem testa pode enxergar entradas ausentes; quem representa o negócio reconhece consequências indevidas. Essa diversidade reduz pontos cegos sem exigir processos pesados. A automação ganha valor quando torna o diálogo entre essas perspectivas mais concreto, com exemplos executáveis e resultados que todos conseguem observar.
Planeje o feedback para que ele chegue perto da alteração. Testes pequenos podem rodar a cada edição; cenários integrados podem acompanhar o pull request; validações mais demoradas podem ser agendadas. Essa cadência não reduz rigor: ela apresenta primeiro a informação mais barata de obter e reserva o ambiente completo para decisões que realmente precisam dele. Ao saber onde uma falha aparece, a pessoa que desenvolve consegue corrigir com menos contexto perdido.
Ferramentas assistivas também merecem avaliação periódica. Observe se prompts repetidos continuam produzindo resultados compreensíveis, se atualizações mudaram a sintaxe sugerida e se regras internas ainda são respeitadas. Atualize exemplos quando o produto mudar e descarte receitas que só funcionavam por coincidência. A qualidade de uma automação cresce quando o time mede seus efeitos e mantém o controle sobre o que entra na base de código.
Monte uma suíte de casos adversariais por risco: instruções de ignorar regras, documentos com comandos ocultos, pedidos de exfiltração, alterações de escopo e cadeias de chamadas de ferramenta. Atualize a suíte quando houver incidente ou novo conector. O objetivo não é provar que o modelo nunca falhará, mas confirmar que as barreiras de produto continuam impedindo dano.
Trate cada integração com IA como superfície de entrada. A resposta deve ser verificada antes de produzir efeito e o usuário deve entender quando uma ação será executada. Testes adversariais transformam essa postura em comportamento repetível e revisável.