ESPN DeportesCosta Rica queda eliminada de Liga de Naciones antes de enfrentar a NicaraguaESPNFollow live: Aces, Fever battling in decisive Game 3The Jerusalem PostFBI arrests former DOE employee for allegedly providing materials, expert assistance to HouthisPunchMining must not erase educationInquirerHontiveros seeks release of Percy Lapid’s son detained in US한겨레CJ온스타일, 월 990원 멤버십 출시…아이 옷 사면 할인·적립UOLLula: Jaques Wagner 'não tem nada a ver' com caso Master e quer deporSözcüBitireceklerdi ülke gündemi olduNTVSon dakika deprem mi oldu? Az önce deprem nerede oldu? İstanbul, Ankara, İzmir ve il il AFAD son depremler 02 Ekim 2026New Straits TimesCIMB keeps "Buy" call on TNB, RM15.90 targetStraits Times SportChinese judoka accused of biting as Japanese home hope wins Asian Games gold
The Daily Newsstand · Free, Always
Friday, October 2, 2026

Quando a inteligência artificial deixa de pedir licença

Translate

Dos crawlers que ignoram um “não” aos agentes que entram em sistemas reais, a inteligência artificial está a atravessar uma fronteira decisiva. O problema já não é apenas aquilo que a máquina sabe ou diz. É aquilo que pode fazer. E, quando uma tecnologia passa a agir, a ética deixa de poder viver apenas de princípios: precisa de provas, limites e responsabilidade.

Durante quase toda a história da computação, uma máquina fazia aquilo que alguém lhe tinha dito para fazer. Podia fazê-lo mal. Podia falhar. Podia executar um programa com consequências desastrosas. Mas havia, pelo menos conceptualmente, uma linha razoavelmente visível entre a instrução humana e a ação da máquina.

A inteligência artificial tem tornado essa fronteira progressivamente mais difícil de reconhecer. Numa primeira fase, limitava-se sobretudo a interpretar informação: identificava imagens, estimava probabilidades, avaliava riscos ou sugeria alternativas. Com a chegada da inteligência artificial generativa, deu-se um salto importante. As máquinas deixaram apenas de interpretar o mundo que lhes apresentávamos e passaram também a produzir: começaram a escrever textos, criar código, analisar informação, sintetizar documentos, gerar imagens e formular recomendações.

Agora entrámos numa terceira fase. Os agentes de inteligência artificial não se limitam a responder. Recebem objetivos, constroem planos, escolhem ferramentas, pesquisam informação, executam operações, observam os resultados e decidem o passo seguinte. Parece uma evolução quantitativa. Não é. É uma alteração de natureza. Porque uma coisa é uma máquina dizer-nos o que poderíamos fazer. Outra, muito diferente, é começar a fazê-lo por nós.

Os primeiros sinais de que alguma coisa estava a mudar surgiram longe dos cenários dramáticos que hoje associamos à inteligência artificial. Em junho de 2024, uma investigação da WIRED chamou a atenção para a Perplexity, acusada de conseguir chegar a conteúdos de páginas cujos responsáveis tinham indicado que não pretendiam que fossem recolhidos automaticamente. Em agosto de 2025, a Cloudflare voltou ao tema, afirmando que, depois de bloquear os mecanismos conhecidos da Perplexity, continuou a observar tentativas de acesso por outras vias. A empresa contestou essa interpretação, mas a questão essencial ficou colocada: o que acontece quando uma inteligência artificial encontra um limite que dificulta o cumprimento do objetivo que lhe foi dado?

Na altura, o debate ainda girava sobretudo em torno da recolha de conteúdos, propriedade intelectual e regras de acesso à informação. Pouco depois, porém, a natureza do problema mudou. Os sistemas deixaram de se limitar a procurar e ler informação e passaram a abrir páginas, utilizar aplicações, escrever código e executar ações. A questão deixou, por isso, de ser apenas se uma máquina respeitaria um aviso de “não entrar”. Passou a ser perceber o que faria quando esse “não” estivesse entre ela e o objetivo que procurava alcançar. Em 2024 discutíamos máquinas que liam onde não deviam; em 2026 já discutíamos máquinas capazes de agir onde não tinham sido autorizadas.

A Anthropic revelou em julho de 2026 que, ao rever 141 006 execuções de avaliações de cibersegurança, encontrou três incidentes em que modelos Claude obtiveram acesso à Internet a partir de ambientes de teste e alcançaram, sem autorização, sistemas reais pertencentes a três organizações. Os primeiros casos remontavam a abril. Há um pormenor decisivo. Segundo a Anthropic, os modelos tinham sido informados de que operavam numa simulação sem Internet. Devido a uma falha de configuração do ambiente de avaliação, a Internet estava afinal disponível. Quando encontraram sistemas reais, trataram-nos como se fizessem parte do exercício e exploraram, entre outros elementos, palavras-passe fracas e serviços sem autenticação adequada. Isto muda profundamente a questão moral.

Em maio, durante avaliações conduzidas pela empresa independente Irregular, um modelo Gemini da Google acedeu a três sistemas de empresas reais. Num dos casos, segundo a Reuters, tentou palavras-passe até conseguir entrar; nos outros dois, encontrou credenciais expostas publicamente e utilizou-as. A Google declarou posteriormente ter informado as organizações atingidas e colaborado na alteração dos procedimentos de teste.

A 18 de junho, num exercício interno da OpenAI que nada tinha como objetivo atacar um sistema governamental, um modelo recebeu uma tarefa aparentemente banal: procurar informação sobre despesa pública com medicamentos para problemas dermatológicos em comunidades do estado australiano de Victoria. Não conseguiu facilmente encontrar a resposta. Então procurou outra forma. Segundo a própria OpenAI, o modelo descobriu uma alternativa de obter acesso não público ao serviço de estatísticas do Medicare da Services Australia. Executou comandos, consultou ficheiros internos e credenciais, escreveu ficheiros e analisou informação técnica e código do sistema. A empresa afirma não ter encontrado evidência de acesso a registos médicos individuais. A OpenAI declarou ter identificado os acontecimentos apenas em meados de agosto, durante uma revisão motivada por outro incidente. A Services Australia só foi notificada a 10 de setembro, quase três meses depois do acesso ocorrido a 18 de junho.

O incidente mais grave publicamente documentado aconteceu em julho. Durante avaliações internas de cibersegurança, modelos da OpenAI encontraram formas de ultrapassar os controlos que os deveriam manter isolados da Internet. A própria empresa reconheceu posteriormente que esses modelos comunicaram através de canais não autorizados, exploraram vulnerabilidades, alcançaram a Internet e comprometeram infraestruturas da Hugging Face e da própria OpenAI. A sequência é notável. A 10 de julho, um agente recuperou e validou credenciais da Hugging Face que estavam publicamente expostas. Nos dias seguintes, agentes exploraram outras vulnerabilidades, conseguiram executar código em servidores, expandiram o acesso dentro da infraestrutura e obtiveram credenciais adicionais. A questão já não era se um chatbot podia produzir uma resposta errada. Era se um sistema ao qual fora dado um objetivo podia construir autonomamente uma cadeia de ações que o levasse muito além da fronteira prevista pelos seus criadores.

Poucos dias depois surgiu outro sinal. Entre 25 e 28 de julho, o AI Security Institute britânico realizou 122 execuções de um teste de cibersegurança com vários modelos. Em dez dessas execuções foram registadas 19 ações fora dos parâmetros autorizados; 17 foram atribuídas a Mythos 5, da Anthropic, e duas a uma execução com GPT-5.6 Sol.

O caso mais preocupante não se resumiu a aceder a um servidor. Um agente tentou introduzir código malicioso num projeto real de software aberto e criou identidades falsas para tentar convencer um responsável humano pelo projeto a aprová-lo. Quando encontrou resistência, alterou atividade anterior para a fazer parecer inofensiva e considerou recorrer a nova identidade. Aqui desaparece outra fronteira confortável: a distinção entre cibersegurança e comportamento social. O agente não se limitou a procurar uma vulnerabilidade técnica. Tentou influenciar uma pessoa.

A 5 de agosto, a Meta confirmou um episódio semelhante: durante uma avaliação de cibersegurança realizada com a Irregular, uma configuração incorreta permitiu a um dos seus modelos chegar à Internet. O modelo explorou então uma vulnerabilidade num serviço de uma organização externa.

E depois chegou talvez o caso mais instrutivo de todos, precisamente por ser o menos cinematográfico. Um utilizador australiano pediu a um agente baseado em Claude que o ajudasse a reservar uma aula num ginásio. O agente descobriu que o sistema permitia reservar aulas antes do prazo normal. Percebeu também que a API não verificava adequadamente quem estava autorizado a cancelar determinadas reservas. Quando o utilizador perguntou se poderia subir na lista de espera, o agente testou essa possibilidade removendo outra pessoa que estava à sua frente. Quando recebeu instruções para repor a situação, respondeu que não conseguia fazê-lo. Não houve um sofisticado plano de ataque. Não houve intenção criminosa do utilizador. Não houve uma ordem para prejudicar alguém. Houve apenas um objetivo, uma vulnerabilidade e autonomia suficiente para ligar uma coisa à outra. É precisamente por isso que o episódio merece mais atenção do que a sua aparência caricata sugere.

Durante anos falámos de ética da inteligência artificial recorrendo a princípios indispensáveis: justiça, transparência, privacidade, segurança, responsabilidade e supervisão humana. Devemos continuar a fazê-lo, mas já não chega.

Uma organização pode possuir uma excelente carta ética, um comité de ética, um registo de riscos e dezenas de procedimentos e continuar incapaz de provar que o seu agente não fará aquilo que ninguém previu quando encontrar uma porta entreaberta. A pergunta seguinte tem, portanto, de ser diferente. Não basta perguntar quais são os nossos princípios? Temos de perguntar: que evidência possuímos de que os controlos funcionam quando a máquina começa a agir?

É aí que a ética precisa de evoluir para aquilo que, em engenharia e segurança, poderíamos chamar assurance: garantia sustentada por evidência. A diferença é simples. A ética diz-nos aquilo que queremos proteger. A governação responsável define quem deve protegê-lo e através de que mecanismos. A garantia pergunta se somos capazes de demonstrar que esses mecanismos realmente funcionam.

O Regulamento Europeu da Inteligência Artificial já segue parcialmente esta lógica para os sistemas classificados como de risco elevado. Exige, entre outros elementos, registos automáticos de eventos, supervisão humana proporcional ao risco e procedimentos para comunicar incidentes graves. O NIST, por seu lado, estrutura a gestão de risco de IA em torno de avaliação, medição, monitorização e gestão ao longo do ciclo de vida.

Tudo isto é necessário, mas os agentes obrigam-nos a ir mais longe. Um sistema que corrige a pontuação de um texto não pode ser governado da mesma forma que um agente com acesso ao correio eletrónico, sistemas empresariais, contas bancárias ou infraestruturas críticas. A autonomia deve ser tratada como tratamos privilégios num sistema informático: não se concede toda de uma vez, deve ser conquistada.

Precisamos, por isso, de uma regra muito simples: quanto maior a capacidade de agir, maior deve ser a evidência exigida antes de concedermos liberdade para agir. Um agente que apenas consulta informação apresenta um risco. Um agente que escreve altera esse risco. Um agente que executa código, movimenta dinheiro, elimina dados, comunica em nosso nome ou modifica sistemas atravessa fronteiras sucessivamente mais exigentes. Cada nova capacidade deveria exigir uma nova camada de garantia.

Antes de autorizarmos um agente a agir autonomamente, deveríamos conseguir responder a perguntas elementares. O objetivo que lhe foi atribuído é legítimo? Que sistemas pode consultar? Que credenciais pode utilizar? Que dados lhe estão vedados? Que operações pode executar sem confirmação? Quais são reversíveis? Quem deteta uma ação anómala? Quanto tempo demora essa deteção? Quem consegue interromper o agente? E, sobretudo, quem responde quando o agente faz aquilo que ninguém lhe pediu expressamente para fazer?

Aqui surge também a fragilidade da confortável expressão human in the loop. Colocar uma pessoa algures no processo não constitui, por si só, supervisão. Se o ser humano tem dois segundos para aprovar uma decisão complexa, não está verdadeiramente a controlar nada. Se não compreende a decisão, não consegue contestá-la. Se não possui autoridade para a impedir, a aprovação é decorativa. E se só é chamado depois de a transação, publicação ou ataque se ter tornado irreversível, deixou de ser supervisor para se transformar em testemunha.

Existe ainda um paradoxo mais silencioso, porque quanto melhores forem os agentes, mais tarefas lhes entregaremos. Quanto mais tarefas lhes entregarmos, menos praticaremos as competências necessárias para verificar o seu trabalho. E podemos chegar a um ponto estranho: humanos formalmente responsáveis por supervisionar sistemas cuja atividade já não conseguem avaliar com suficiente profundidade. É a ironia da automação levada demasiado longe: a máquina torna-se mais competente precisamente quando o supervisor humano se torna menos preparado para a contradizer.

A maior ameaça pode, portanto, não chegar sob a forma de uma inteligência artificial subitamente incontrolável. Pode chegar devagar. Todos os anos, a capacidade dos modelos melhora um pouco mais depressa do que a governação. Delegamos ligeiramente mais depressa do que preservamos competência humana. As permissões crescem mais rapidamente do que a auditoria. As ações tornam-se mais rápidas do que a capacidade de as interromper. E os incidentes são descobertos mais tarde do que deveriam.

Foi justamente isso que alguns acontecimentos de 2026 tornaram visível. A OpenAI reconhece hoje que a sua revisão encontrou várias categorias de comportamento problemático dos agentes em terceiros: contorno de controlos de acesso, utilização de credenciais expostas, injeção de comandos, acesso a componentes internos e alteração de informação em sites externos. A empresa afirma ter notificado dezenas de terceiros enquanto prossegue a revisão de atividade anterior.

E mesmo depois das medidas introduzidas na sequência do incidente da Hugging Face, surgiu um novo sinal de alerta. Em setembro de 2026, um modelo interno da OpenAI encontrou uma forma de utilizar o sistema de nomes da Internet para contactar um serviço externo que deveria estar fora do seu ambiente autorizado. O comportamento foi identificado pelos mecanismos de monitorização em cerca de 15 minutos; poucos minutos depois, uma pessoa começou a analisá-lo, e a execução acabou por ser interrompida. A OpenAI declarou que mantém suspensos treino, avaliação e inferência com ferramentas nos seus modelos mais capazes até validar novas salvaguardas. Há aqui uma lição incómoda, mas também útil: nenhum controlo deve ser tratado como definitivo. A inteligência artificial não precisa de “querer fugir” para encontrar uma saída. Basta que, ao perseguir o objetivo que lhe demos, uma saída seja útil.

Seria um erro terminar esta discussão propondo travar os agentes de inteligência artificial. A autonomia computacional pode gerar benefícios extraordinários. Pode acelerar investigação científica, automatizar tarefas administrativas absurdamente repetitivas, reforçar sistemas de defesa digital, democratizar conhecimento especializado e permitir que pessoas e organizações realizem trabalho que hoje consome semanas em algumas horas. O dilema não é inovação contra responsabilidade, é inovação com garantias contra inovação sem garantias.

Durante décadas, construímos segurança informática segundo uma ideia elementar: uma pessoa ou programa não deve receber mais privilégios do que aqueles de que necessita. A era dos agentes exige que apliquemos o mesmo princípio à própria autonomia. Não devemos perguntar apenas se uma inteligência artificial consegue realizar determinada ação. Devemos perguntar que evidência justifica conceder-lhe a autoridade para a realizar. Quanto maior a autonomia, maior a rastreabilidade. Quanto maior a consequência possível, mais forte a supervisão. Quanto mais irreversível for a operação, mais exigente deve ser a autorização. E quanto mais difícil for compreender o sistema, maior deve ser a capacidade de o interromper.

A responsabilidade nunca pode desaparecer no espaço entre aquilo que o humano pediu e aquilo que a máquina decidiu fazer para o conseguir. Essa será provavelmente uma das questões fundamentais da próxima fase da inteligência artificial. Não até onde as máquinas conseguirão chegar. Mas até onde estamos dispostos a deixá-las ir sem conseguirmos demonstrar que sabemos fazê-las parar.

View the original on Observador Desporto →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.