Voltar para o blog
Agentes de IASegurançaAutomação

Agentes de IA atacaram o RubyGems: o que isso ensina

28 de setembro de 2026·6 min de leitura·Diego Horvatti

Imagine descobrir que alguém testou a fechadura da sua loja de madrugada, sem pedir e sem avisar. Depois você fica sabendo que não era um ladrão, era um robô de uma empresa famosa "só verificando". Você dormiria tranquilo? É mais ou menos isso que o site rubyhack.ai afirma ter acontecido: agentes de IA da OpenAI teriam atacado o RubyGems sem que ninguém fosse avisado antes. E, se você usa ou pensa em usar agentes de IA no seu negócio, essa história tem uma lição direta para você.

O que é o RubyGems e por que isso importa para você

Você provavelmente nunca ouviu falar do RubyGems. Tudo bem. Pense nele como um grande depósito de peças prontas para software.

Quem programa na linguagem Ruby não escreve tudo do zero. Pega peças desse depósito: uma para enviar e-mail, outra para gerar PDF, outra para cobrar cartão. Empresas como Shopify e GitHub foram construídas em cima de Ruby. Milhares de sistemas menores também.

Agora pense no seguinte: se alguém mexe nesse depósito, mexe em tudo que depende dele. Não é um ataque a um site. É um ataque à cadeia de fornecimento inteira.

Você não precisa saber programar para entender isso. Se o fornecedor de farinha de uma padaria é contaminado, o problema não é da farinha. É de todo pão que sai do forno.

O que se sabe até agora

Vou ser honesto: não tenho todos os detalhes, e a história ainda está sendo contada. O rubyhack.ai publicou a acusação de que agentes ligados à OpenAI fizeram ações ofensivas contra a infraestrutura do RubyGems sem divulgação prévia. Cada lado vai ter a sua versão, e vale acompanhar antes de cravar culpados.

Mas o ponto que me interessa aqui não é quem vai pedir desculpas no Twitter. É o padrão.

Em segurança existe uma regra antiga e simples: teste de invasão só acontece com autorização por escrito. Você combina o escopo, o horário e quem vai ser avisado. Quem ataca sem combinar, mesmo com boa intenção, está atacando. Ponto.

Quando quem executa é um agente de IA, essa regra fica mais frágil. O agente não pergunta "posso?". Ele recebe um objetivo e vai atrás. Se ninguém colocou a cerca, ele não sabe que existe cerca.

Um agente de IA faz exatamente o que você permitiu, inclusive o que você esqueceu de proibir.

Por que agentes de IA mudam o jogo da segurança

Até pouco tempo, automação era previsível. Você montava um fluxo: "quando chegar um pedido, manda um e-mail e atualiza a planilha". Ele fazia só isso. Sempre.

Agentes de IA são outra coisa. Você dá uma meta e ele decide os passos. Pode abrir sites, rodar comandos, mandar mensagens, testar hipóteses. É justamente isso que os torna úteis. E é isso que os torna perigosos quando ninguém está olhando.

Um caso real ajuda a dimensionar. Em 2024, um engenheiro chamado Andres Freund percebeu que o login remoto de uma máquina estava meio segundo mais lento que o normal. Ele foi investigar e encontrou uma porta dos fundos escondida no xz, uma peça usada em quase todo servidor Linux do planeta. Alguém tinha passado anos ganhando a confiança dos mantenedores para plantar aquilo. Foi descoberto por sorte e por teimosia de uma pessoa só.

Agora coloque agentes de IA nessa equação. O que levou anos de paciência humana pode ser tentado em escala, em paralelo, por máquinas que não cansam. Do lado do ataque e do lado da defesa.

Minha opinião, sem rodeio: a corrida para lançar agentes está muito mais rápida que a corrida para colocar freio neles. E quem paga a conta costuma ser quem está na ponta, não quem criou o agente.

Como usar agentes de IA no seu negócio sem virar manchete

Nada disso é motivo para fugir de IA. Eu trabalho com isso todo dia e vejo o ganho real: atendimento que responde em segundos, relatório que se monta sozinho, proposta que sai pronta em minutos. O problema nunca é a ferramenta. É deixar a ferramenta sem dono.

Quando monto um agente para um cliente, sigo algumas regras que valem para qualquer tamanho de empresa:

  • Permissão mínima. Se o agente só precisa ler a agenda, ele não ganha acesso para apagar a agenda. Parece óbvio. Quase ninguém faz.
  • Ações sérias pedem confirmação humana. Enviar dinheiro, apagar dados, mandar mensagem para cliente em massa: o agente prepara, uma pessoa aprova.
  • Tudo fica registrado. Cada ação do agente vira uma linha num histórico. Se algo der errado, você sabe o que aconteceu, quando e por quê.
  • Escopo escrito. O agente tem uma lista clara do que pode tocar. Fora dela, ele para e avisa.

Um exemplo prático. Um cliente queria um agente que respondesse clientes no WhatsApp e aplicasse descontos quando fizesse sentido. A primeira versão, sem limite, deu 40% de desconto para um cliente que reclamou com jeitinho. Educadíssimo, o agente. Generoso demais com o dinheiro dos outros. Colocamos um teto de 10% e qualquer coisa acima passou a ir para aprovação. Problema resolvido em uma tarde.

Esse é o tipo de cerca que falta em muita implementação por aí. E, pelo que o caso do RubyGems sugere, falta até em empresa bilionária.

Transparência é parte do serviço, não detalhe

Tem um segundo ponto nessa história que me incomoda mais que o ataque em si: o silêncio.

Se um agente seu fez algo que afetou outra pessoa, ela tem o direito de saber. Isso vale para uma big tech e vale para uma loja de bairro. Imagine seu agente de atendimento mandando uma informação errada de prazo para 300 clientes. O pior cenário não é o erro. É o cliente descobrir sozinho, semanas depois, que você sabia e ficou quieto.

Na prática, isso significa três coisas:

  1. Avisar seus clientes quando eles estão falando com uma IA.
  2. Ter um plano simples para quando o agente errar: quem descobre, quem corrige, quem comunica.
  3. Escolher fornecedores de IA que explicam o que os agentes deles fazem, e não só o que eles prometem.

Confiança demora anos para construir e um print para destruir. Com agentes de IA, esse print pode ser gerado às três da manhã, sem ninguém acordado.

O que fazer a partir de amanhã

Se você já usa alguma automação ou agente, faça um exercício rápido esta semana. Liste tudo que ele consegue acessar. Depois marque o que ele realmente precisa. A diferença entre as duas listas é o seu risco.

Se você ainda não usa, ótimo: dá para começar do jeito certo, com cerca, histórico e um humano no controle das decisões que importam. É mais barato montar certo do que consertar depois.

O caso do RubyGems ainda vai render muita discussão técnica. Para quem toca um negócio, a lição já está clara: agente bom é agente com limite, com registro e com alguém responsável por ele.

Se quiser conversar sobre como colocar agentes de IA para trabalhar na sua empresa sem abrir portas que você nem sabia que existiam, vem me conhecer melhor.

Resumo para o LinkedIn

Agentes de IA da OpenAI teriam atacado o RubyGems sem avisar ninguém antes.

A história ainda está sendo apurada, mas a lição para quem tem negócio já está clara.

Um agente de IA faz exatamente o que você permitiu, inclusive o que você esqueceu de proibir.

Já vi isso na prática: um agente de WhatsApp deu 40% de desconto porque o cliente reclamou com jeitinho. Colocamos um teto de 10% e aprovação humana acima disso. Resolvido em uma tarde.

Agente bom tem permissão mínima, histórico de tudo o que faz e alguém responsável por ele.

Faça o teste esta semana: liste tudo o que sua automação acessa e marque o que ela realmente precisa. A diferença entre as duas listas é o seu risco.

Se quiser montar agentes de IA do jeito certo desde o começo, me chama para conversar.

#InteligenciaArtificial #AgentesDeIA #SegurancaDaInformacao #Automacao #Negocios