O advogado lê a página. A IA lê o arquivo. Entre uma coisa e outra cabe um parágrafo inteiro que ninguém vê: uma linha em branco sobre fundo branco, um texto em tamanho 1, uma frase coberta por um retângulo. Foi assim no caso das advogadas multadas no TRT-8, e é por isso que o CNJ aprovou uma nota técnica pedindo "ingestão segura" nos tribunais. O mesmo risco existe do lado do escritório, toda vez que um documento da parte contrária passa pela sua IA.
Onde a ordem se esconde
Prompt injection em documento não é um vírus: é texto comum, escrito para a máquina. O truque está em fazer o humano não ver. Os esconderijos mais usados são poucos e conhecidos:
- No PDF: texto invisível (um modo de desenho que não pinta a letra), transparente, em tamanho microscópico, na cor do fundo ou coberto por uma imagem desenhada por cima.
- No Word: texto marcado como oculto, em branco ou em tamanho mínimo.
- Em qualquer arquivo: caracteres Unicode que não aparecem na tela mas carregam frases inteiras, controles que invertem a ordem do texto e caracteres de largura zero no meio das palavras.
- Fora do corpo: nos metadados do PDF, em anotações e campos de formulário e até no nome do arquivo.
Camada 1: o que o programa verifica ao ler o arquivo
A primeira camada é código, não IA, e roda no seu computador antes de qualquer análise. Fato que dá para medir não se pergunta a um modelo de linguagem: mede-se.
| Onde | O que a Locus.IA faz |
|---|---|
Desenha a página e confere, letra a letra, se o texto deixa marca visível. O que
não aparece — invisível, transparente, minúsculo, na cor do fundo ou coberto — é retirado
do que vai para a IA, e no lugar fica a marca [LOCUS: texto oculto removido]. | |
| Word (.docx) | Encontra texto oculto, branco sobre o fundo real da página, da célula ou do realce, e texto minúsculo, e neutraliza antes de montar o texto. |
| Qualquer texto | Retira caracteres invisíveis e controles de direção. Sinaliza frases dirigidas a uma IA: ordem para ignorar instruções, mensagem "para a IA", troca de papel, pedido de segredo, marcação de chat forjada. |
| Metadados, anotações, nome do arquivo | Também são lidos e entram no aviso se trouxerem frase dirigida a uma IA. |
Por que desenhar a página, em vez de só ler as cores declaradas? Porque há dezenas de maneiras de declarar uma cor e esconder a letra mesmo assim — pintar o fundo antes, cobrir depois, achatar a fonte. Conferir o que de fato aparece na tela fecha a maioria desses atalhos de uma vez.
Camada 2: documento é dado, nunca instrução
Na segunda camada, o conteúdo de cada documento entra na análise entre marcações com um código aleatório, sorteado a cada sessão do programa. O documento não sabe o código, então não consegue "fechar" a marcação e fingir que o texto dele acabou. A regra que acompanha a análise diz à IA que tudo o que está ali dentro é fonte e prova, inclusive quando vem de terceiros, e que ordens encontradas lá devem ser tratadas como um fato do documento — e relatadas ao usuário — nunca seguidas.
É uma defesa de outra natureza: não depende de achar o texto escondido. Mesmo uma frase visível, que a camada 1 não retira, chega à IA rotulada como conteúdo de documento.
O que você vê na tela
Quando a verificação encontra algo, o chat mostra o nome do arquivo, a página e o trecho. São dois tons:
- "🛡️ Possível tentativa de manipular a IA" — quando há frase dirigida a uma IA. O aviso pede que você confira o original antes de confiar na análise.
- "ℹ️ Texto que não aparece na página" — quando há texto invisível sem ordem nenhuma. Costuma ser sobra de conversão (um fundo que não imprimiu, um título duplicado), e o aviso só pede que confira se não falta nada na versão impressa.
A camada atua em perguntar aos documentos, na Oficina da Escrita, no Conferir (a regra vai junto da análise; a conferência campo a campo é feita por código sobre o texto), no resumo de pasta e no organizador de arquivos.
Como testamos
Montamos um banco de ataques com as técnicas descritas acima e fizemos duas rodadas de revisão adversarial — alguém tentando, de propósito, esconder texto de um jeito que o detector não visse. Cada atalho encontrado virou regra. Depois passamos a verificação por 58 PDFs reais de processos: nenhum alarme falso, e 4 arquivos com texto de fato invisível — todos sobras de conversão, sem ordem nenhuma.
O que a camada não faz
- Texto dentro de imagem. Ordem escrita numa imagem ou numa página escaneada não é texto oculto: a verificação de texto não a vê.
- Frase visível disfarçada. Letras trocadas para enganar a busca ("ign0re") ou uma ordem redigida de um jeito novo podem não ser sinalizadas. A camada 2 continua valendo, mas não é infalível: um modelo de linguagem pode, ainda assim, ser influenciado.
- Casos de borda de diagramação. Letra achatada a 2 ou 3 pontos, texto preto debaixo de outro texto preto e camada invisível sobre foto com textura (que é exatamente como funciona o OCR legítimo de um PDF escaneado) podem passar.
- Áudio e vídeo não passam por este detector.
- Não há um terceiro filtro por IA lendo o documento à procura de manipulação. Foi uma escolha: a verificação fica local e determinística.
- Vale para o programa principal (Modo Híbrido). Na edição Locus Local, confirme connosco antes de contar com ela.
E o principal: a responsabilidade pelo que se protocola continua com o advogado. O aviso existe para você olhar o original — não para dispensar esse olhar.
O que fazer no escritório, com qualquer ferramenta
- Em documento de origem desconhecida, selecione tudo (
Ctrl+A) e troque a cor da fonte para preto: texto branco aparece na hora. - Desconfie de modelo de petição baixado da internet: o problema do caso Galileu nasceu num template.
- Pergunte ao fornecedor da sua IA o que acontece com o texto que não aparece na página. Se ele não souber responder, você já sabe a resposta.
Perguntas Frequentes
O que é prompt injection em documentos jurídicos?
A Locus.IA detecta texto escondido em PDF e Word?
A verificação manda o documento para a nuvem?
A camada contra prompt injection pega qualquer ataque?
O que aparece para o advogado quando o documento tem texto oculto?
Documento de terceiro não dá ordem à sua IA
Na Locus.IA, a leitura e o índice ficam no seu computador, o texto oculto é retirado antes da análise e você é avisado. Planos a partir de R$ 149,90/mês, com 14 dias de garantia.
🛡️ Ver os planos