ClickUp Brain e Super Agents interagem com conteúdo em todo o seu Espaço de trabalho, aplicativos conectados, e-mails e a web. Para manter seus dados seguros, o ClickUp conta com defesas integradas contra uma categoria de ataques de IA chamada injeção de prompt.
Este artigo explica o que é injeção de prompt, como o ClickUp se defende contra ela e o que fazer se você se deparar com uma confirmação de segurança ao usar o Brain ou um Super Agent.
O que é injeção de prompt?
Injeção de prompt é uma técnica em que instruções prejudiciais ficam ocultas dentro de conteúdo que um agente de IA lê. O objetivo é enganar a IA para que ela faça coisas que você não pediu, como vazar dados, enviar mensagens não autorizadas ou alterar seu Espaço de trabalho sem o seu conhecimento.
Por exemplo, um invasor pode incorporar instruções ocultas em:
- Uma descrição de tarefa ou comentário escrito por outro usuário
- Um e-mail encaminhado para o seu Espaço de trabalho
- Um evento de calendário de um remetente externo
- Uma página da web que a IA carrega para você
- Dados de um aplicativo conectado (por meio de integrações como MCP)
Quando a IA lê esse conteúdo como parte do processo de ajudá-lo, as instruções ocultas tentam sequestrar o comportamento dela.
Como o ClickUp se defende contra isso
O ClickUp usa um sistema de segurança em camadas que roda automaticamente em segundo plano. Ele não prejudica suas interações normais com o Brain ou os Super Agents.
A detecção ocorre em paralelo
Quando você pede ao Brain ou a um Super Agent para fazer algo, a IA começa a trabalhar na sua solicitação imediatamente. Ao mesmo tempo, uma verificação de segurança separada analisa o conteúdo que a IA está lendo em busca de sinais de ataques de injeção. Isso acontece em paralelo, então não há tempo de espera adicional nas solicitações normais.
Proteção antes que uma ação aconteça
A IA pode ler e processar conteúdo livremente. O sistema de segurança só intervém no momento em que a IA tenta executar uma ação que pode causar danos, como:
- Criar ou alterar tarefas, documentos ou outros objetos do Espaço de trabalho
- Enviar mensagens ou e-mails
- Fazer solicitações a serviços externos
- Executar código
Se algum conteúdo que a IA leu durante a conversa for sinalizado como uma possível ameaça, a ação é pausada e você precisa confirmar para continuar.
Como a confirmação aparece
Se o sistema detectar uma possível injeção de prompt, você verá uma mensagem como esta:
Isso foi sinalizado como parte das defesas do ClickUp contra injeção de prompt. Injeção de prompt é uma técnica em que instruções maliciosas ficam ocultas em conteúdo que uma IA lê, tentando fazê-la executar ações não intencionais. O sistema de segurança do ClickUp sinalizou algo no conteúdo que o Brain carregou durante esta conversa. Tem certeza de que deseja continuar?
Você pode:
- Confirmar para prosseguir com a ação. É seguro fazer isso se você confia no conteúdo com o qual pediu à IA para trabalhar.
- Cancelar para interromper a ação e revisar o conteúdo você mesmo.
Quando você pode ver essa confirmação
A confirmação aparece quando a verificação de segurança sinaliza um conteúdo que pode conter instruções de injeção. Os cenários mais comuns incluem:
- Conteúdo que parece um conjunto de comandos (por exemplo, "ignore as instruções anteriores", "você agora é..." ou texto formatado para parecer instruções de sistema)
- Texto embaralhado ou disfarçado que lembra ataques de injeção conhecidos
- Conteúdo de fontes externas (páginas da web, e-mails, aplicativos conectados) com formatação incomum
Falsos positivos
Às vezes, conteúdo seguro pode acionar a confirmação. Isso pode acontecer quando:
- Você está escrevendo prompts ou conteúdo relacionado a IA que lembra padrões de injeção
- O conteúdo inclui linguagem técnica sobre sistemas de IA
- Conteúdo externo tem formatação incomum que lembra instruções ocultas
Se você ver a confirmação e confiar no conteúdo com o qual está trabalhando, é seguro confirmar e prosseguir. A confirmação não é um aviso de que algo perigoso aconteceu. É um ponto de verificação que pede para você confirmar o que deseja antes que a IA execute uma ação.
O que o ClickUp não faz
- Nunca bloqueamos você de ler conteúdo. O sistema de segurança restringe apenas ações (gravações, mensagens, solicitações externas), não leituras.
- Nunca descartamos sua solicitação silenciosamente. Se o sistema intervir durante uma conversa, você verá a confirmação e poderá escolher prosseguir. Em execuções autônomas de agentes em que não há ninguém para consultar, uma ação sinalizada pode ser interrompida sem confirmação e registrada na saída do agente.
Para administradores do Espaço de trabalho
O firewall de injeção de prompt vem ativado por padrão em todos os Espaços de trabalho que usam o Brain ou Super Agents. Nenhuma configuração é necessária.
Se sua equipe enfrentar falsos positivos recorrentes em fluxos de trabalho específicos, entre em contato com o Suporte do ClickUp. Refinamos continuamente o sistema de detecção para reduzir falsos positivos e manter a proteção contra ataques reais.
Perguntas frequentes
Perguntas frequentes sobre proteção contra injeção de prompt.
Isso prejudica minhas interações com a IA?
Não. A detecção ocorre em paralelo com o processamento normal. Você não vai notar nenhum atraso nas solicitações típicas.
Posso desativar o sistema de segurança?
O firewall de injeção de prompt é um recurso de segurança essencial e não pode ser desativado. O fluxo de confirmação garante que você sempre tenha a palavra final sobre se uma ação deve prosseguir.
E se eu continuar recebendo falsos positivos?
Se a confirmação aparecer com frequência em conteúdo no qual você confia, você pode confirmá-la com segurança toda vez. Se isso estiver atrapalhando seu trabalho, entre em contato com o Suporte para que possamos investigar e aprimorar o classificador para o seu caso de uso.
Isso também protege meus Super Agents?
Sim. Os Super Agents usam o mesmo sistema de segurança em camadas. Quando você trabalha com um Super Agent de forma interativa (mensagem direta, menção ou thread de comentário), a confirmação funciona exatamente como descrito acima: a ação é pausada e você decide se quer prosseguir.
Execuções agendadas e automatizadas funcionam de forma diferente. Quando um Super Agent roda sem uma pessoa no processo (agendamentos ou automações), não há ninguém para confirmar, então essas execuções nunca exibem uma confirmação. Em vez disso, uma ação sinalizada é tratada pela política aplicada ao seu Espaço de trabalho: ela é interrompida antes de ser executada e registrada na saída do agente, ou pode prosseguir com a detecção registrada para revisão do administrador. De qualquer forma, a detecção fica registrada, então verifique o histórico de execuções do agente para ver o que foi sinalizado e por quê.
Que tipos de ataques isso previne?
O sistema foi projetado para prevenir o roubo de dados entre usuários (em que conteúdo inserido por um usuário tenta roubar dados de outro usuário por meio da IA), ações não autorizadas (em que instruções injetadas tentam fazer a IA alterar seu Espaço de trabalho ou enviar mensagens) e o vazamento de senhas ou outras informações por meio de solicitações enviadas a serviços externos.