Prompt injection no STF: o Supremo Tribunal Federal identificou em setembro de 2026 o primeiro caso registrado de uso de comandos ocultos numa petição para tentar manipular sistemas de inteligência artificial da Corte. O episódio ocorreu no ARE 1.608.713, relatado pelo ministro Cristiano Zanin.
A técnica de prompt injection funciona assim: instruções escritas em letras brancas, tamanho reduzido e com palavras deliberadamente fragmentadas foram embutidas no documento. Para um leitor humano, o texto é invisível. Para um sistema de IA que processa a petição como dado, os comandos aparecem e podem influenciar a resposta gerada.
Como o STF detectou o prompt injection
A detecção foi feita pelo Maria Shield, funcionalidade do sistema de IA Maria, desenvolvido internamente pelo STF para auxiliar servidores na análise processual e produção de documentos. A ferramenta é voltada para identificar padrões e conteúdos maliciosos em peças processuais, incluindo o prompt injection.
A detecção foi comunicada ao gabinete de Zanin em 3 de setembro pelo Núcleo de Inteligência Artificial da Secretaria-Geral de Tecnologia da Informação do Supremo. Zanin confirmou que seu gabinete não usa IA para análise ou fundamentação de processos. Por isso, a tentativa de prompt injection no STF não afetou o julgamento: o recurso já havia sido negado em 19 de agosto, antes dos comandos ocultos serem descobertos.
No voto apresentado à 1ª turma, Zanin concluiu que a conduta viola o art. 77 do CPC (dever de lealdade processual) e aplicou multa equivalente a 2x o salário mínimo nacional, cerca de 3.036 R$ em valores de 2026. O caso foi encaminhado à OAB, para apuração de possível infração ético-disciplinar, e ao MPF, para análise de eventual prática criminosa.
Zanin registrou em seu voto: "Entendo que o uso do prompt injection viola o dever de lealdade entre as partes previsto no art. 77, IV, do Código de Processo Civil."
Por que isso importa para o seu negócio
O caso do STF é um marco para o direito digital no Brasil, mas o risco de prompt injection não se restringe à Justiça. Qualquer empresa que usa IA para processar documentos de terceiros, seja em análise de contratos, triagem de currículos, suporte via chat ou revisão de planilhas enviadas por clientes, está exposta à mesma técnica.
Prompt injection funciona inserindo comandos nos dados que o modelo vai ler. Um contrato com instruções ocultas pode tentar redirecionar o agente de análise. Um PDF com texto branco pode tentar modificar o comportamento de um chatbot. A diferença entre o episódio do STF e uma empresa privada é que o Supremo tinha um sistema detectando ativamente.
Três medidas preventivas para quem usa IA em documentos externos:
Separe sempre o contexto de sistema do conteúdo do usuário no prompt. Nunca coloque documentos externos diretamente no system prompt.
Use validação de saída: instrua o modelo a citar apenas fontes explicitamente fornecidas, sem interpretar comandos embutidos no conteúdo.
Monitore saídas inesperadas: se o modelo começa a dar respostas fora do padrão ao processar um documento específico, trate como sinal de alerta.
O caso reforça a discussão sobre regulação de IA na ONU: Altman e Amodei alertam Conselho de Segurança sobre a necessidade de camadas de defesa técnica nos sistemas de IA usados em processos críticos.
Mais detalhes sobre segurança em IA: openai.com.
Conteúdo reescrito e traduzido para PT pela redação luiscortex, revisado por humano.
Fonte: Migalhas





