Shadow AI 🌑
Fenômeno em que funcionários deployam ferramentas de IA (especialmente agentes autônomos) fora do controle de TI, usando infraestrutura pessoal, API keys próprias e modelos externos para automatizar tarefas do dia a dia.
Também conhecido como BYOAI (Bring Your Own AI).
Analogia histórica
Equivalente moderno do BYOD (Bring Your Own Device) dos anos 2010, quando smartphones pessoais forçaram a criação de MDM (Mobile Device Management). Porém com risco maior: um celular comprometido expõe uma caixa de email estática; um agente autônomo tem privilégios de execução ativos — lê, escreve, modifica e deleta dados em velocidade sobre-humana.
Riscos principais
- Exfiltração de dados: agentes conectam a Slack, Jira, repos privados via API keys pessoais, fora do radar de segurança
- Perda de IP: agentes enviam dados corporativos a servidores de inferência terceiros que podem usar os dados para treinar modelos futuros
- Blind spots: conexões acontecem fora do perímetro de TI, criando pontos cegos para compliance
Cenários típicos
- Engenheiro cria agente para parsear error logs automaticamente
- Analista financeiro deploya script local para reconciliar planilhas
- Knowledge workers automatizam workflows com agentes rodando em máquina pessoal
Por que banir não funciona
Proibição total empurra o comportamento para o underground — engenheiros ofuscam tráfego e escondem workflows. A abordagem eficaz é criar ambientes sancionados onde funcionários registram suas ferramentas.
Nota: síntese conceitual sobre governança de agentes de IA.