IBIRA — Instituto Brasileiro de Inovação e Regulação Aplicada

Prompt injection e a integridade dos sistemas de IA no Judiciário

<p>A adoção de inteligência artificial pelo Poder Judiciário brasileiro avança em ritmo expressivo, ancorada na Resolução CNJ n.º 332/2020 e, mais recentemente, na Resolução CNJ n.º 615/2025. Tribunais investem em ferramentas como o sistema <em>Galileu</em>, originalmente desenvolvido pelo TRT da 4ª Região e nacionalizado pelo Conselho Superior da Justiça do Trabalho, com objetivo legítimo de aprimorar a prestação jurisdicional. Esse movimento é desejável e merece ser sustentado. Justamente por isso, o investimento em integridade desses sistemas precisa acompanhar — em ritmo e em rigor — o investimento em sua implementação.</p><p>Uma das vulnerabilidades que merece atenção acaba de receber tratamento jurídico inédito no Brasil. Em 12 de maio de 2026, a 3ª Vara do Trabalho de Parauapebas (Pará) tornou-se, segundo notícias, o primeiro tribunal brasileiro a sancionar profissionais jurídicos pela utilização de <em>prompt injection</em> em peça processual [1]. Cabe explicar do que se trata, por que o julgado é paradigmático e o que esperar daqui em diante.</p><p><strong>A conduta sancionada</strong></p><p><em>Prompt injection</em> é a técnica de inserir instruções ocultas em documentos com o propósito de influenciar o comportamento de sistemas de inteligência artificial que venham a processá-los. No caso, patronos incluíram, na petição inicial, texto escrito em fonte branca sobre fundo branco — invisível ao leitor humano, legível para o modelo. O comando determinava que eventual IA empregada pela contraparte produzisse contestação superficial e não impugnasse os documentos. O próprio sistema <em>Galileu</em> identificou a manipulação após alterar automaticamente a cor da fonte.</p><p>A relevância do julgado está menos na sanção em si e mais na arquitetura do raciocínio. Em sua decisão, magistrado <strong>enfrenta o artigo 77, § 6º, do CPC </strong>[2] — dispositivo que, em leitura apressada, blindaria advogados de multa por ato atentatório à dignidade da justiça — constrói interpretação criteriosa: a proteção do § 6º existe para preservar a independência funcional no exercício regular do mandato; comando oculto destinado a manipular sistema judicial não é ato de defesa do cliente, é ataque à própria integridade da jurisdição, valendo-se do instrumento processual. Tal conduta extrapola o espectro do mandato profissional e, portanto, não está protegida pelo dispositivo.</p><p>Soma-se a isso a calibragem da sanção: 10% sobre o valor da causa, exatamente metade do teto previsto no art. 77, § 2º, do CPC [3], considerando a gravidade objetiva da conduta, a ausência de prejuízo concreto (o reclamado estava revel) e a função dissuasória da pena. Foram expedidos ofícios à OAB/PA e à Corregedoria do TRT da 8ª Região.</p><p>Ponto adicional merece destaque. A decisão consigna que o ilícito processual se consuma com a inserção do comando, <strong>independentemente de o sistema de IA ter sido efetivamente manipulado</strong>. O foco se desloca do resultado para a conduta — solução a nosso ver tecnicamente correta para ato atentatório à dignidade da justiça.</p><p><strong>O contexto técnico e doutrinário</strong></p><p>A literatura jurídica brasileira já vinha mapeando o problema. Em setembro de 2025, Badaró e Puppe alertavam que resumos e análises corrompidos por <em>prompts</em> injetados podem introduzir viés informacional sistemático no processo deliberativo, mesmo quando a decisão final permanece formalmente autônoma [4]. Silva e Wanderley demonstraram a extensão do risco para licitações e contratações regidas pela Lei n.º 14.133/2021, com reflexos diretos sobre imparcialidade, motivação dos atos e responsabilidade administrativa [5].</p><p>A técnica do texto branco sobre fundo branco é a mais rudimentar de um espectro mais amplo, que inclui metadados de arquivos, camadas ocultas em PDFs, fontes microscópicas e instruções em idiomas codificados. Pesquisa do Google DeepMind publicada em março de 2026 sistematizou ao menos seis categorias funcionais de ataques contra agentes de IA, da injeção de conteúdo a armadilhas direcionadas ao supervisor humano (fadiga de aprovação, engano por resumo) [6].</p><p><strong>A resposta institucional: o pioneirismo do TJRO</strong></p><p>Em novembro de 2025, o Tribunal de Justiça do Estado de Rondônia publicou, de forma pioneira, a Nota Técnica n. 2/2025-CGIA/TJRO [7], emitida pelo Comitê de Governança em Inteligência Artificial sob presidência do Desembargador Alexandre Miguel. O documento cataloga os principais vetores de injeção, mapeia as implicações constitucionais (devido processo legal, contraditório, ampla defesa, isonomia processual) e propõe medidas técnicas e procedimentais concretas: registro detalhado de <em>logs</em>, conversão documental para texto plano antes do processamento, testes de resiliência durante a homologação, revisão humana de <em>outputs</em> e capacitação continuada de magistrados e servidores. O alinhamento com a Resolução CNJ n.º 615/2025 confere base normativa adequada. A recomendação de comunicação à OAB seccional antecipou, aliás, o que o Judiciário em Parauapebas viria a operacionalizar seis meses depois.</p><p>A Nota representa avanço significativo, mas comporta aprofundamentos em documento subsequente, em particular sobre três frentes:</p><p>•&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <strong>Arquitetura de <em>system prompts</em>:</strong> técnicas de <em>prompt hardening</em> instruem o modelo a tratar qualquer diretiva encontrada no corpo dos documentos como conteúdo a ser analisado, nunca como instrução a ser obedecida. É uma das contramedidas mais eficazes disponíveis.</p><p>•&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <strong>Sistemas multi-agentes:</strong> arquiteturas compostas por múltiplos módulos orquestrados criam o risco de uma instrução injetada ser retransmitida em cadeia entre componentes automatizados, em padrão semelhante aos cenários descritos pelo DeepMind.</p><p>•&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <strong>Triagem por risco:</strong> a recomendação de revisão humana de todos os <em>outputs</em> ganharia operacionalidade com critérios baseados em impacto e volumetria, conforme princípio sintetizado no Guia de IA Responsável da Abria [8]: definir previamente quais decisões exigem obrigatoriamente revisão humana antes de serem finalizadas.</p><p><strong>Recomendações práticas</strong></p><p><strong>Para advogados</strong> que atuem em litígios com uso de IA pelas instâncias decisórias: solicitar a extração em texto plano dos documentos da contraparte antes do processamento; incorporar ao protocolo de revisão ferramentas de detecção de texto invisível (cor branca, tamanho zero, camadas ocultas); em caso de suspeita fundada, requerer perícia técnica nos termos do art. 156 do CPC [9], medida expressamente recomendada pela Nota Técnica do TJRO.</p><p><strong>Para magistrados e árbitros</strong> que elaboram ou supervisionam os <em>prompts</em> que governam a análise assistida por IA, a orientação central é arquitetural: o <em>system prompt</em> deve conter meta-instruções explícitas que classifiquem qualquer diretiva encontrada no corpo dos documentos analisados como dado a ser examinado, nunca como comando a ser executado. Exigir que os <em>outputs</em> incluam indicadores de confiança e sinalizações de anomalia constitui camada adicional de proteção que beneficia todas as partes.</p><p>O princípio que deve nortear essas escolhas, como sintetiza o Guia Abria [10], é tratar os critérios de segurança como requisitos técnicos testáveis — com métricas e critérios de aceitação definidos —, não como declarações de intenção.</p><p><strong>O caminho à frente</strong></p><p>A adoção de IA pelo Judiciário é movimento que tende a se consolidar e que merece apoio institucional. A sentença de Parauapebas e a Nota Técnica do TJRO demonstram que o sistema jurídico brasileiro reúne condições para responder à altura dos desafios que essa adoção apresenta. Cabe agora aprofundar essa resposta, em diálogo entre tribunais, OAB, academia e comunidade técnica.</p><p>O <em>Prompt Injection</em> — comando oculto que, silenciosamente, redireciona o curso de uma análise automatizada — é vulnerabilidade conhecida e endereçável. Tratá-la como tal é condição para que a IA cumpra, no Judiciário, a promessa de eficiência sem comprometer as garantias que sustentam a jurisdição.</p><p>&nbsp;</p><p><strong>* </strong><em>Luis Fernando Prado é Diretor Executivo do Instituto Brasileiro de Inovação e Regulação Aplicada (IBIRA), advogado especialista em direito digital com mestrado pela Universidade de Barcelona, especialização e extensão em Propriedade Intelectual e Cibersegurança pela FGV/SP, além de possuir certificações internacionais em proteção de dados e governança de IA (CIPP/E e AIGP emitidas pela IAPP).</em></p><p><strong>** </strong><em>Lucas Morimoto é Head de Projetos e Parcerias do Instituto Brasileiro de Inovação e Regulação Aplicada. Doutorando, Mestre e Graduado em Direito Político e Econômico pela Universidade Presbiteriana Mackenzie. É professor convidado em cursos de pós-graduação na Universidade Presbiteriana Mackenzie, Damásio e IBMEC.</em></p><p><strong>Referências</strong></p><p><strong>[1] </strong>BRASIL. Tribunal Regional do Trabalho da 8ª Região. 3ª Vara do Trabalho de Parauapebas. Ação Trabalhista — Rito Ordinário n. 0001062-55.2025.5.08.0130. Juiz Luiz Carlos de Araújo Santos Junior. Parauapebas/PA, 12 maio 2026.</p><p><strong>[2] </strong>“Art. 77. (…) § 6º Aos advogados públicos ou privados e aos membros da Defensoria Pública e do Ministério Público não se aplica o disposto nos §§ 2º a 5º, devendo eventual responsabilidade disciplinar ser apurada pelo respectivo órgão de classe ou corregedoria, ao qual o juiz oficiará.”</p><p><strong>[3] </strong>Art. 77, §§ 2º e 3º, do CPC: multa de até 20% sobre o valor da causa, revertida em favor da União ou do Estado.</p><p><strong>[4] </strong>BADARÓ, Rodrigo; PUPPE, Matheus. Prompt injection: ameaça invisível à imparcialidade do judiciário na era da IA. <em>Consultor Jurídico</em>, 27 set. 2025.</p><p><strong>[5] </strong>SILVA, Jader Esteves da; WANDERLEY, César. Prompt injection e agentes de contratação: riscos e contramedidas. <em>Migalhas de Peso</em>, 14 abr. 2026.</p><p><strong>[6] </strong>FRANKLIN, Matija; TOMAŠEV, Nenad; JACOBS, Julian; LEIBO, Joel Z.; OSINDERO, Simon. <em>AI Agent Traps</em>. Google DeepMind. SSRN, 8 mar. 2026. As implicações específicas dessa taxonomia para o processo judicial e arbitral serão objeto de artigo próprio dos autores, em elaboração.</p><p><strong>[7] </strong>TRIBUNAL DE JUSTIÇA DO ESTADO DE RONDÔNIA. Comitê de Governança em Inteligência Artificial. Nota Técnica n. 2/2025-CGIA/TJRO. Presidente: Desembargador Alexandre Miguel. Porto Velho, 17 nov. 2025.</p><p><strong>[8] </strong>PRADO, Luis Fernando (coord.). <em>Guia de IA Responsável: Boas Práticas para a Inovação Segura e Confiável</em>. V2. São Paulo: Abria, out. 2025, p. 20 (seção 4.2 — Definir Pontos de Intervenção Críticos).</p><p><strong>[9] </strong>Art. 156 do CPC: o juiz será assistido por perito quando a prova do fato depender de conhecimento técnico ou científico.</p><p><strong>[10] </strong>PRADO, Luis Fernando (coord.). <em>Op. cit.</em>, p. 14-15 (seção 3.4 — Testes e Garantia de Qualidade).<br><br><strong>Como citar:</strong><br><br>PRADO, Luis Fernando; MORIMOTO, Lucas. <strong>Prompt injection e a integridade dos sistemas de IA no Judiciário</strong>. <em>IBIRA – Instituto Brasileiro de Inovação e Regulação Aplicada</em>, 2026. Disponível em: <a target="_blank" rel="noopener noreferrer" href="https://www.ibira.net/publicacoes/prompt-injection-e-a-integridade-dos-sistemas-de-ia-no-judiciario">https://www.ibira.net/publicacoes/prompt-injection-e-a-integridade-dos-sistemas-de-ia-no-judiciario</a>.</p>

Tags

  • Artigo