Até pouco tempo atrás, usar IA no trabalho era conversar com ela: você perguntava, ela respondia, e a decisão de fazer algo com a resposta era sua. Os agentes mudaram isso. Agora a IA também executa.
Do chat que responde ao agente que age
Imagine dois cenários. No primeiro, um vendedor pede a um assistente de IA para redigir um e-mail de proposta. O vendedor lê, ajusta e envia. No segundo, um agente recebe a instrução "responda os leads da semana", lê a caixa de entrada, consulta o CRM, monta as propostas e envia os e-mails sozinho.
Só o segundo é um agente. Ele recebe um objetivo, decide os passos e usa ferramentas para cumpri-lo, com pouca ou nenhuma intervenção humana no meio.
Como um agente funciona
Por trás de qualquer agente existem quatro peças:
- Um modelo de linguagem, que interpreta o pedido e decide o que fazer.
- Ferramentas, que permitem agir: ler e enviar e-mails, consultar bancos de dados, chamar APIs, executar comandos. Boa parte dessas conexões hoje usa o MCP (Model Context Protocol), um padrão aberto que virou a "tomada universal" entre agentes e sistemas.
- Permissões, que definem o que o agente consegue acessar. Na maioria das vezes, ele herda as permissões de quem o criou ou de quem o está usando.
- Autonomia, que vai de "sugere e espera aprovação" até "decide e executa sozinho".
Onde os agentes já estão
Se a sua empresa acha que ainda não tem agentes, vale olhar de novo. Eles costumam estar em quatro lugares:
- No computador dos desenvolvedores, como assistentes de código que leem o repositório, rodam comandos no terminal e se conectam a dezenas de servidores MCP.
- Nas áreas de negócio, criados em plataformas no-code e low-code por pessoas que não são de tecnologia.
- Dentro dos sistemas SaaS que a empresa já usa, como CRM, ERP e suíte de escritório, que passaram a oferecer agentes nativos.
- Em produtos internos, construídos pelo time de engenharia para atender clientes ou automatizar processos.
Por que eles mudam a segurança
As ferramentas de segurança tradicionais foram feitas para proteger pessoas e sistemas. Agentes não se encaixam bem em nenhuma das duas categorias. Cinco pontos explicam por quê:
Uma resposta errada gera um documento ruim. Uma ação errada apaga um banco de dados ou envia dados de clientes para fora.
O agente age em nome de quem, com o acesso de quem? Na prática, muitos recebem bem mais acesso do que precisam.
No prompt injection, um texto escondido num e-mail ou num site faz o agente obedecer a um terceiro. Sem vírus, sem senha roubada.
Servidores MCP e skills são baixados da internet como qualquer biblioteca, com versões vulneráveis e comandos escondidos.
Um agente executa centenas de ações por hora. Nenhuma revisão manual consegue acompanhar esse ritmo.
Com agentes, não basta saber depois o que aconteceu. É preciso decidir antes.
O controle precisa estar no momento da ação
Na prática, isso significa avaliar cada ação antes que ela aconteça e decidir se ela segue, se é bloqueada ou se precisa de uma pessoa aprovando. O Gartner já trata isso como uma categoria própria, chamada de guardian agents: agentes cuja função é supervisionar outros agentes.