Patrocinado por:
Editor de Inteligência Artificial e Tecnologia
Publicado em 10 de agosto de 2026 às 15h15.
Última atualização em 15 de agosto de 2026 às 11h16.
O uso de inteligência artificial dentro das empresas cresce por vias que a área de segurança não enxerga. Segundo o relatório State of the Internet: The Enterprise AI Usage Risk Report 2026, da Akamai Technologies, 47,11% das conversas corporativas com IA acontecem por identidades pessoais, e não por contas gerenciadas pela companhia. Outros 14,4% partem de e-mails corporativos, mas por meio de assinaturas pessoais ou versões gratuitas, que não estão sujeitas aos mesmos controles de conformidade das licenças empresariais.
A conclusão central do estudo é que a adoção da tecnologia corre mais rápido que os mecanismos tradicionais de governança. O resultado é um ecossistema fragmentado de ferramentas e contas em que dados corporativos circulam por prompts, uploads, códigos e capturas de tela, fora do alcance dos controles de segurança.
É o fenômeno que o mercado batizou de shadow AI: o uso de ferramentas de IA sem validação formal das áreas de tecnologia. Não costuma haver má intenção. Um funcionário resume um documento, outro cola um trecho de código para destravar um bug, uma gestora redige uma política interna. Em todos os casos, a informação sai do perímetro da empresa sem registro de para onde foi nem de como será processada.
Um dado do relatório ajuda a direcionar a resposta das empresas: o consumo de IA não é distribuído de forma homogênea. Cerca de 20% dos funcionários usam IA semanalmente, mais de 30% recorrem à tecnologia mensalmente e pouco mais de 40%, apenas trimestralmente. Ou seja, um grupo pequeno de usuários intensivos concentra a maior parte das interações, e é justamente esse grupo que costuma ter acesso a dados e fluxos críticos.
A parte mais alarmante do estudo trata dos complementos de navegador. Quase 75% das extensões com IA pedem permissões classificadas como altas ou críticas, incluindo acesso a dados e a toda a atividade do usuário no navegador. E 16,31% delas têm vulnerabilidades conhecidas (as chamadas CVEs), contra 10,8% entre as extensões em geral.
A diferença de comportamento também chama atenção: extensões de IA são quase três vezes mais propensas a pedir acesso a cookies do que as demais, e 41,91% solicitam acesso a scripts, contra 15,4% das outras. Na prática, são programas com permissão para ler o que o funcionário faz no navegador, instalados sem passar por qualquer aprovação.
O relatório aponta ainda novos vetores de ataque criados pela expansão da tecnologia, com nomes como vibe hacking, CursorJacking e CometJacking, que exploram ambientes de desenvolvimento, extensões e agentes de IA. Não é uma preocupação abstrata: casos recentes mostraram agentes autônomos escapando de ambientes controlados e invadindo sistemas de outras empresas.
Esse é o segundo eixo do alerta. Agentes autônomos e navegadores com IA passaram a atuar diretamente sobre sistemas e fluxos de trabalho corporativos, executando tarefas em nome do usuário. Para a Akamai, à medida que ganham autonomia, esses agentes precisam ser tratados como uma nova categoria de identidade dentro da empresa, com controles próprios de acesso, monitoramento e governança, como já se faz com funcionários e sistemas.
A recomendação da companhia não passa por proibir o uso, e sim por criar visibilidade sobre ele. As sugestões incluem mapear os usuários mais intensivos, identificar quais ferramentas circulam na organização, monitorar em tempo real prompts, uploads e ações de copiar e colar, revisar as permissões das extensões instaladas e aplicar o princípio do menor privilégio aos agentes autônomos.