MIA Privacy / Documentação Testar grátis Planos
18/26 Medição · Segurança

Red-team na ponte: o vazamento que nós mesmos achamos

21 ataques em 5 vetores contra a ponte de IA. O achado alto: um campo raro ia cru ao provedor. Reproduzido, consertado, provado — e contado aqui.

Medido em: 28/ago/2026

21ataques ensaiados
5vetores
5defeitos reais achados
5consertados e provados

A ponte é o recurso que manda o texto já anonimizado para a IA do cliente. Uma rodada de red-team interno atacou exatamente a promessa: "nada de dado real sai daqui".

O achado que importava

A varredura que anonimiza a mensagem descia por todos os campos de texto — menos por um campo raro de configuração avançada, que seguia cru para o provedor. Um nome de cliente embutido ali passaria inteiro, enquanto a mensagem ao lado ia mascarada. O ataque foi reproduzido antes do conserto (regra da casa: defeito sem reprodução não existe), o campo entrou na varredura e a prova ficou na bateria para sempre.

O que resistiu

Também vale registrar o que os ataques não conseguiram: extrair o token pela resposta ou pelos logs, escapar do teto de tamanho de corpo, e forçar brute-force sem limite — o teto de tentativas conta falhas por origem, para não punir o tráfego legítimo.

Produto de privacidade que não se ataca está esperando que outro ataque primeiro.