O Google Research divulgou em 5 de outubro de 2026 um relatório que organiza os problemas abertos de privacidade e segurança em agentes de inteligência artificial. O documento é assinado pelos pesquisadores Eugene Bagdasarian, Research Scientist, e Marco Gruteser, Principal Scientist, e nasceu do Google Contextual Agent Privacy and Security (CAPS) Workshop, realizado no fim de 2025 em Nova York, que reuniu mais de 50 líderes acadêmicos e da indústria vindos de diversas instituições.
O texto completo está disponível no relatório técnico publicado pela empresa.
O dilema do agente útil
O ponto de partida do trabalho é um impasse conhecido por quem desenvolve sistemas autônomos: para ser realmente útil, um agente precisa acessar dados pessoais e, ao mesmo tempo, ter autorização para executar ações com consequências reais em contextos bastante diferentes. Essa combinação de acesso amplo e flexibilidade comportamental exige abordagens que não se confundem com as usadas no software tradicional.
Como os agentes modernos são movidos por grandes modelos de linguagem capazes de gerar planos dinamicamente e acionar ferramentas externas, a proteção não pode depender apenas de regras fixas definidas em tempo de desenvolvimento.
Três diferenças estruturais
O relatório separa o problema em três dimensões que, segundo os autores, tornam os agentes qualitativamente distintos dos programas determinísticos. A primeira é a ambiguidade de entrada e as interfaces não estruturadas: agentes recebem instruções em linguagem natural, imagens e outros formatos abertos, o que dificulta definir o que seria um comportamento esperado e abre espaço para manipulações adversariais como a injeção de prompts.
A segunda é o fluxo de controle probabilístico, resultado do planejamento generativo, que produz caminhos de execução difíceis de cobrir com metodologias tradicionais de teste. A terceira é a autonomia e a delegação: quando um agente conduz tarefas longas e repassa subtarefas para outros agentes, a supervisão humana convencional perde eficácia e tende a gerar o que o texto chama de fadiga de confirmação.
A lente contextual
A resposta proposta no documento é ancorar a confiança em uma teoria já estabelecida, a Integridade Contextual, formulada por Helen Nissenbaum. Nessa visão, privacidade não é sinônimo de sigilo nem de controle absoluto, mas sim de fluxo apropriado de informação conforme normas sociais justificáveis.
Cada norma informacional é descrita por três elementos: os atores envolvidos, os tipos de informação em jogo e os princípios de transmissão que regem o fluxo, como confidencialidade ou reciprocidade. O exemplo usado pelos autores é simples: faz sentido compartilhar uma lista de presentes com um assistente de compras virtual, mas não com familiares e amigos.
O relatório amplia essa lógica da privacidade para a segurança, avaliando a adequação das próprias ações do agente. Quem quiser se aprofundar na base teórica pode consultar o artigo original sobre Integridade Contextual.
Do conceito ao sistema
Para os autores, os modelos de linguagem criam uma oportunidade inédita: transformar normas contextuais de alto nível em políticas legíveis por máquina. Historicamente existia um abismo semântico entre a norma social e a permissão técnica de baixo nível.
Uma instrução como proteger os dados do usuário enquanto se organiza uma viagem de conferência exige decisões específicas sobre o que compartilhar ao reservar voos, ao pedir um visto e ao conversar com os organizadores do evento. Permissões manuais ou políticas escritas por especialistas não escalam para um cenário de agentes que executam múltiplas tarefas complexas e duradouras de forma autônoma.
A proposta do grupo é complementar os avanços de modelo e de interação com um motor de políticas contextuais integrado a uma camada supervisora, responsável por monitorar e impor a adequação das ações. Esse motor incluiria um ciclo dinâmico de geração de políticas, capaz de operar em tempo real e adaptar as regras ao contexto concreto de cada tarefa.
Por que isso importa
O documento deixa claro que o desafio não se resolve com uma única camada de defesa. A conclusão é que serão necessárias defesas coordenadas nos níveis de sistema, modelo, usuário e ecossistema, além de pesquisa conjunta entre academia e indústria.
Sem esse esforço, a promessa de agentes que cuidam de tarefas multi-etapas em nome do usuário fica limitada justamente pelo risco de exposição indevida de dados ou de ações inadequadas. O relatório funciona, portanto, como um mapa de problemas em aberto, e não como uma solução fechada: ele indica onde a comunidade precisa trabalhar para que a autonomia venha acompanhada de confiança.
Fontes e links
- Google Research
- Relatório técnico: Open and Emergent Problems in Agentic Privacy and Security
- Contextual Integrity Up and Down
- Estudo sobre modelos de linguagem e Integridade Contextual







