A ponte é o recurso que manda o texto já anonimizado para a IA do cliente. Uma rodada de red-team interno atacou exatamente a promessa: "nada de dado real sai daqui".
O achado que importava
A varredura que anonimiza a mensagem descia por todos os campos de texto — menos por um campo raro de configuração avançada, que seguia cru para o provedor. Um nome de cliente embutido ali passaria inteiro, enquanto a mensagem ao lado ia mascarada. O ataque foi reproduzido antes do conserto (regra da casa: defeito sem reprodução não existe), o campo entrou na varredura e a prova ficou na bateria para sempre.
O que resistiu
Também vale registrar o que os ataques não conseguiram: extrair o token pela resposta ou pelos logs, escapar do teto de tamanho de corpo, e forçar brute-force sem limite — o teto de tentativas conta falhas por origem, para não punir o tráfego legítimo.
Produto de privacidade que não se ataca está esperando que outro ataque primeiro.