A principal conclusão da Akamai é que agentes autônomos de IA precisam ser governados pelo que fazem, e não apenas autenticados como identidades: eles podem acessar dados, chamar APIs e agir em velocidade de máquina. A resposta prática passa por mapear agentes e ferramentas conectadas, aplicar o princípio do menor p...
Publicado porEditado com GPT-5.6 TerraImagens geradas com GPT Image 2
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: How does Akamai’s “Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape” report describe the security risks created by autonomo. Article summary: Akamai’s central warning is that autonomous AI agents turn AI from a passive information tool into a nonhuman actor that can retrieve data, invoke APIs, alter workflows, and execute transactions at machine speed. Consequ. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
A inteligência artificial agêntica transforma a IA de uma ferramenta que apenas responde a perguntas em um ator não humano capaz de buscar informações, usar ferramentas, chamar APIs e concluir tarefas em várias etapas. Para a Akamai, o ponto crítico de segurança está justamente nessa capacidade de agir: autenticar um agente ou conceder um acesso estático já não é suficiente. É preciso governar, em contexto e em tempo real, o que ele tenta fazer. 1
17
Um agente autônomo pode combinar o raciocínio de um modelo de IA com acesso a sistemas corporativos. Na prática, isso pode significar mover dados, operar um navegador, conectar-se a uma API ou iniciar um fluxo de trabalho.
A Akamai trata esse cenário como um desafio de identidade não humana. A empresa precisa identificar não só o funcionário ou serviço por trás de uma ação, mas também o agente, as ferramentas a que ele tem acesso, os dados que pode alcançar e se o seu comportamento faz sentido para a tarefa em curso. 1
2
Segundo a Akamai, mais de 6% das conversas com chatbots de IA feitas em dispositivos corporativos contêm informações sensíveis. Isso coloca prompts, arquivos enviados e históricos de conversa dentro do perímetro de proteção de dados da organização — e não apenas no campo das ferramentas de produtividade. 1
O risco aumenta quando funcionários recorrem a contas pessoais de IA ou a serviços que não são monitorados pela companhia. Essas interações podem ficar fora da visibilidade e das políticas corporativas, dificultando saber quais dados foram compartilhados e para onde foram enviados. A Akamai inclui a chamada shadow AI — o uso não autorizado ou não supervisionado de IA — na expansão da superfície de ataque empresarial. 12
O navegador é um ponto especialmente sensível: é nele que funcionários trabalham, fazem login, visualizam informações confidenciais e, cada vez mais, usam assistentes de IA. A Akamai afirma que mais de 40% dos usuários corporativos instalaram extensões de navegador com IA; entre essas extensões, 25% tiveram permissões alteradas nos 12 meses anteriores. 1
2
A questão não é presumir que toda extensão seja maliciosa. O problema é que permissões, acesso a dados e comportamento podem mudar em um ambiente que nem sempre recebe o mesmo nível de fiscalização aplicado a softwares corporativos gerenciados.
O Model Context Protocol (MCP) permite que agentes usem ferramentas e APIs. A Akamai o descreve como as “mãos” práticas da IA agêntica, mas alerta que o protocolo também reduz a separação entre dados e código. Um servidor MCP malicioso ou comprometido pode influenciar o comportamento do modelo por meio de injeção de prompt ou ataques entre servidores. 2
Daí surge uma lacuna de visibilidade e autorização: as equipes precisam saber quais serviços MCP um agente pode acessar, quais credenciais e permissões estão disponíveis e, principalmente, quais ações ele executa durante a operação.
A Akamai relaciona o avanço dos agentes ao desafio mais amplo da segurança de bots e APIs. Sistemas automatizados podem imitar o comportamento de clientes e multiplicar o volume de interações que as equipes de defesa precisam avaliar para identificar intenção e abuso.
No comércio digital, a empresa registrou alta anual de 19% no tráfego de bots de IA em 2025, impulsionada principalmente pelo varejo. 20
Isso não significa que todo bot de IA seja malicioso. Há rastreadores, bots de busca, agentes e ferramentas de coleta que podem ter funções legítimas. O desafio de segurança é separar atividades autorizadas e esperadas de comportamentos anômalos ou prejudiciais. 18
27
O alerta também se estende aos serviços expostos na web. Pesquisa da Akamai citada no material fornecido observou rastreadores de IA verificados — entre eles, o ChatGPT — fazendo solicitações POST em alta frequência, em vez de apenas recuperar páginas por meio de requisições GET. 19
Em termos simples, uma solicitação GET pede uma página; uma POST pode enviar dados ou disparar uma ação, como login, inclusão de um item no carrinho ou finalização de uma compra. Na análise de 30 dias, o comércio eletrônico respondeu por 44,8% das transações POST realizadas por bots de IA, enquanto o setor de viagens chegou a 30% em um mês. 19
Uma requisição POST não é, por si só, maliciosa. A implicação é que o tráfego originado por IA pode alcançar com mais frequência os fluxos em que controles contra fraude, checagens de autorização e monitoramento de transações são mais importantes.
A direção recomendada pela Akamai é migrar da gestão convencional de identidades para a governança comportamental de atores humanos e não humanos. Em termos operacionais, a abordagem pode ser resumida em quatro prioridades. 1
17
Usuários, serviços e agentes devem ser autenticados, mas os controles também precisam avaliar o que eles estão tentando fazer. Isso envolve considerar a ação solicitada, o sistema de destino, o uso de ferramentas, o acesso a dados e comportamentos incomuns em fluxos de trabalho e APIs. 1
17
As empresas precisam ter visibilidade sobre agentes implantados, contas de serviço, extensões de navegador, servidores MCP, APIs conectadas e suas permissões. Conexões desconhecidas e privilégios excessivos são difíceis de proteger porque impedem uma avaliação confiável do impacto e do risco. 2
Cada agente e ferramenta conectada deve receber acesso apenas aos dados, sistemas e ações indispensáveis para a tarefa definida. Isso deve vir acompanhado de monitoramento do uso de chatbots, de ferramentas de IA no navegador e da movimentação de dados sensíveis.
A política de segurança, portanto, precisa levar em conta o contexto e o destino da informação — e não só o fato de uma conta ter conseguido se autenticar. 1
2
Automação em velocidade de máquina exige defesas capazes de avaliar o comportamento enquanto ele ocorre. Tarefas de baixo risco e facilmente reversíveis podem receber mais autonomia. Já ações sensíveis, de alto impacto ou anômalas devem enfrentar controles reforçados ou exigir aprovação humana.
A medida está alinhada à ênfase da Akamai em governar, em tempo real, o comportamento de identidades não humanas e a atividade em APIs. 17
O relatório da Akamai não trata agentes de IA como apenas mais uma categoria de usuário ou bot. Eles são atores operacionais que podem conectar dados, ferramentas e transações.
Por isso, a prioridade de segurança passa a ser enxergar essas conexões, limitar permissões, acompanhar o comportamento continuamente e tornar o grau de autonomia proporcional ao risco da ação. 1
2
17
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
A principal conclusão da Akamai é que agentes autônomos de IA precisam ser governados pelo que fazem, e não apenas autenticados como identidades: eles podem acessar dados, chamar APIs e agir em velocidade de máquina.
A principal conclusão da Akamai é que agentes autônomos de IA precisam ser governados pelo que fazem, e não apenas autenticados como identidades: eles podem acessar dados, chamar APIs e agir em velocidade de máquina. A resposta prática passa por mapear agentes e ferramentas conectadas, aplicar o princípio do menor privilégio, monitorar fluxos de dados e comportamento em execução e exigir aprovação humana para ações sensíveis ou an...