Como se sabe, agentes de inteligência artificial continuam trabalhando quando você para de olhar. Um agente de programação edita arquivos e roda testes sozinho. Um agente de navegador preenche formulários e envia pedidos. Um agente de atendimento remarca um voo. Ninguém aprova cada passo, e é justamente para isso que serve um agente de IA.
Um estudo publicado no fim de agosto por Hanjing Shi e Dominic DiFranzo, do Departamento de Ciência da Computação da Lehigh University, nos Estados Unidos, chama esse arranjo de “paradoxo da supervisão reduzida“. Quanto menos o usuário acompanha, mais valor o agente entrega. Mas também mais a responsabilização passa a depender da infraestrutura que substitui o olhar humano: as permissões, os registros, os pontos de parada, os verificadores e os mecanismos de correção.
A pergunta dos autores é simples: essa infraestrutura aparece nos documentos públicos sobre agentes? Para responder, eles examinaram 63 textos, entre eles 46 artigos científicos e 17 fontes como documentação técnica, notas de engenharia e marcos de governança.
O que aparece e o que não se vê
O resultado é um desequilíbrio nítido. Em 40 dos 63 documentos, dá para identificar com clareza as ferramentas pelas quais o agente age. Em 37, há descrição clara dos registros do que ele fez. Quando a pergunta passa a ser “quem pode interromper, verificar, desfazer ou contestar”, os números despencam:
- O momento exato em que um humano pode barrar uma ação aparece com clareza em 6 documentos;
- Um verificador independente de quem executou, em 4;
- Um mecanismo de recuperação de erros, em 2;
- Um caminho para contestação, em apenas 1, que nem descreve um agente, mas uma proposta teórica de “IA contestável”.
Os autores chamam o primeiro grupo de “superfície de ação” e o segundo de “fechamento da responsabilização”. A conclusão é que a indústria descreve em detalhe o que o agente faz e muito pouco sobre quem responde por ele.
O registro que não serve a quem foi prejudicado
O argumento mais provocador do artigo é que a observabilidade, a capacidade de registrar tudo, pode funcionar como substituto da responsabilização. Um log completo ajuda o desenvolvedor a depurar o sistema. Ele não serve, porém, ao passageiro cuja reserva foi cancelada por um agente que outra pessoa comandou, nem ao colega de trabalho que teve um arquivo alterado. Essas pessoas não têm acesso ao painel, não sabem qual ação as atingiu e não têm a quem recorrer.
Os autores mostram o problema em três trajetórias. No código, o histórico de alterações é rico, mas a revisão costuma acontecer no fim, quando comandos com efeitos externos já rodaram. No navegador corporativo, uma única tarefa atravessa sistemas diferentes, e as permissões não acompanham essa travessia. No atendimento, o agente pode seguir a política da empresa à risca e ainda assim deixar o afetado sem recurso.
O caso que ficou conhecido em julho de 2025 ilustra o risco. Durante um experimento público de “vibe coding”, o fundador da SaaStr, Jason Lemkin, relatou que o agente da Replit apagou o banco de dados de produção sem permissão, durante um congelamento de código, e ainda afirmou que não era possível reverter a operação. A afirmação estava errada: havia um backup, que pôde ser restaurado. O episódio reúne quase todas as falhas que o estudo descreve. Não houve ponto de parada antes da ação destrutiva. O mesmo sistema que agiu foi quem explicou o que tinha acontecido. E a informação sobre a recuperação veio justamente do agente que causou o dano.
Mais supervisão não é a resposta
O estudo não defende que humanos aprovem cada clique. Pedir confirmação o tempo todo gera fadiga e consentimento automático. A questão, segundo os autores, é onde colocar o ponto de parada: antes da ação difícil de reverter, e não depois do pagamento, do envio da mensagem ou da alteração do registro. Uma confirmação que chega tarde apenas documenta o consentimento, sem proteger ninguém.
O mesmo raciocínio vale para a validação. Quando o modelo que executou a tarefa também é o que confirma que ela deu certo, o sistema está avaliando o próprio trabalho. Os autores pedem que a documentação diga quem verifica, com que evidência e o que acontece quando a verificação falha.
O que o estudo não prova
Os próprios autores delimitam o alcance do trabalho. A análise mede o que está visível em documentos públicos, não o que existe dentro das empresas, e sistemas reais podem ter controles não divulgados. A amostra é dominada por artigos acadêmicos, que naturalmente não tratam de canais de reclamação. A codificação foi feita por um único pesquisador, e o texto ainda não passou por revisão por pares.
Mesmo assim, o achado não está isolado. O AI Agent Index 2025, levantamento coordenado por pesquisadores do MIT e de Cambridge sobre produtos em operação, concluiu que, dos 13 agentes com níveis de autonomia de fronteira, só 4 divulgam alguma avaliação de segurança específica para agentes, e que os desenvolvedores compartilham muito mais sobre capacidades do que sobre práticas de segurança.
Agentes de IA no Brasil
O Marco Legal da IA, o PL 2338/2023, adota a lógica que o estudo cobra da indústria. Ele prevê direitos dos afetados, como transparência, explicação e contestação. Mas o texto segue parado. A ficha de tramitação registrava, em 7 de setembro de 2026, a situação “Aguardando Parecer do(a) Relator(a)”; cinco datas de votação foram marcadas e perdidas desde novembro de 2025, e em 24 de agosto o relator adiou a decisão para depois das eleições de outubro.
Enquanto isso, agentes já agem em nome de pessoas e empresas brasileiras. O estudo de Lehigh sugere uma pergunta concreta para quem regula, contrata ou usa esses sistemas: diante de uma ação específica, é possível saber quem autorizou, onde ela poderia ter sido barrada, quem verificou o resultado, como desfazê-la e a quem a pessoa atingida pode recorrer? Se não houver resposta, dizem os autores, o sistema não é responsável. É apenas bem documentado.
