A Segunda Turma do Superior Tribunal de Justiça aplicou multa de 10% sobre o valor da causa ao identificar, em uma petição, um comando oculto destinado a influenciar sistemas de inteligência artificial. O documento foi assinado por um procurador municipal.
O episódio coloca em discussão o conteúdo que chega ao processo, inclusive aquilo que pode passar despercebido na leitura habitual do documento. A sanção decorreu da avaliação do comando inserido na petição, não de uma proibição geral do uso de IA na advocacia.
Instrução oculta foi tratada como má-fé
A técnica, conhecida como prompt injection, consiste na inserção de instruções para interferir na resposta de uma ferramenta de IA. No caso analisado, o colegiado entendeu que a conduta caracterizou litigância de má-fé.
A organização especializada em segurança OWASP distingue a injeção direta, feita na interação com o modelo, da indireta, transportada por arquivos e outras fontes que ele consulta. A diferença ajuda a compreender o risco de uma petição: o documento deveria fornecer elementos para análise, não receber autoridade para redefinir como a ferramenta trabalha. A mesma organização ressalta que mecanismos de recuperação de documentos e ajustes de treinamento não eliminam, sozinhos, essa vulnerabilidade. Não existe, portanto, razão técnica para dispensar conferências apenas porque a ferramenta consegue localizar fontes.
O procurador negou intenção maliciosa e atribuiu a inserção a um erro no uso do teclado. O relator, ministro Teodoro Silva Santos, rejeitou a explicação e ressaltou a responsabilidade pela conferência do material protocolado.
A distinção importa: usar uma ferramenta para auxiliar a redação e tentar direcionar a leitura automatizada de quem recebe o documento são situações diferentes. No segundo caso, a instrução deixa de ser uma ajuda ao autor e passa a integrar o material submetido ao tribunal.
Também é necessário diferenciar a presença de uma instrução suspeita da reprodução legítima de um trecho para demonstrar um fato. Uma peça que denuncia uma tentativa de manipulação pode precisar descrever o material encontrado. O contexto, a forma de apresentação e a função daquele conteúdo importam para a análise. Identificar determinadas palavras em um arquivo é um sinal para examinar a situação, não uma conclusão suficiente sobre autoria ou intenção. Essa cautela preserva a diferença entre uma triagem técnica e um julgamento sobre a conduta profissional.
Encaminhamento não equivale a condenação
O tribunal determinou comunicações à OAB, ao Ministério Público Federal, à Polícia Federal e ao município. Os encaminhamentos não constituem condenação criminal ou disciplinar. O processo tramita em segredo de Justiça.
O dever de boa-fé já alcança quem participa do processo, conforme o artigo 5º do Código de Processo Civil. A presença de uma ferramenta tecnológica não retira essa exigência.
O que está documentado é a multa processual aplicada pelo colegiado e a determinação de comunicar o caso. Eventuais consequências em outras esferas dependem das respectivas apurações; não há, nesta notícia, confirmação de seus resultados.
A divulgação institucional não permite reconstruir todos os elementos do processo sigiloso. Por isso, a notícia não identifica o município nem o profissional e não presume o desfecho dos encaminhamentos. Também não se deve converter a multa deste julgamento em uma tabela automática para qualquer uso inadequado de tecnologia. O episódio mostra uma resposta concreta do colegiado ao material que analisou; outros casos dependerão dos fatos, das manifestações das partes e das decisões dos órgãos competentes.

Segundo a notícia oficial, a equipe técnica identificou duas formas de ocultação no arquivo: espaçamento entre os caracteres, para tentar contornar filtros, e texto branco sobre fundo branco, invisível na leitura comum. O comando pretendia induzir o sistema automatizado a considerar vencedora a tese do recurso e a produzir decisão favorável.
O município havia recorrido contra uma decisão que não admitiu o recurso especial. A detecção ocorreu depois que os autos chegaram ao STJ. Para o relator, a explicação de erro no atalho de teclado não afastou a responsabilidade do profissional pelo documento assinado e protocolado com credencial de uso exclusivo.
No mesmo dia, a Sexta Turma encontrou outro comando oculto em um recurso penal e determinou comunicações à OAB e ao Ministério Público Federal. Esse segundo episódio teve relatoria do ministro Og Fernandes e não se confunde com a multa decidida pela Segunda Turma.
O STJ informou que seu sistema de IA generativa utiliza camadas para separar instruções de dados, limitar o escopo dos comandos recebidos e revisar a conformidade da saída. A Corte também passou a certificar as tentativas nos autos. Essas barreiras reduzem o risco técnico, mas não eliminam o dever jurídico de conferir integralmente a peça antes do protocolo.
Prompt injection é a tentativa de inserir instruções no conteúdo que será lido por um sistema de IA para alterar seu comportamento. Em um processo, o risco não está apenas no resultado automatizado: o texto oculto pode comprometer lealdade processual, segurança da informação e confiança na peça assinada.
A certificação da ocorrência preserva o fato técnico dentro dos autos. Comunicações à OAB e ao Ministério Público abrem apurações próprias, nas quais autoria, intenção e responsabilidade devem ser examinadas com contraditório, sem antecipar a conclusão disciplinar ou criminal.
Para escritórios e órgãos públicos, a prevenção começa antes do protocolo: revelar caracteres ocultos, revisar metadados e inspecionar versões finais em modo texto. A assinatura eletrônica vincula o profissional ao arquivo enviado, ainda que a inserção tenha ocorrido durante a edição.
Uma rotina de conferência pode separar dois momentos: revisar a argumentação no arquivo de trabalho e verificar o documento final que efetivamente será enviado. Entre essas etapas podem existir conversões, anexações ou substituições de versão. Guardar a versão conferida e registrar quem realizou a checagem facilita esclarecer uma divergência posterior. Essa organização é uma recomendação de controle interno, não uma garantia de imunidade nem uma exigência nova criada pelo julgamento. O objetivo é diminuir a distância entre o texto aprovado pelo profissional e o material recebido pelo tribunal.
Do lado de quem utiliza ferramentas para ler processos, a OWASP recomenda limitar permissões, separar conteúdo externo de instruções e exigir aprovação humana para operações de alto risco. Uma aplicação que apenas sugere um resumo e outra que pode enviar documentos ou executar ações não expõem a organização às mesmas consequências. Esse desenho precisa ser considerado na contratação e nos testes. A segurança não pode depender exclusivamente da expectativa de que o modelo distinguirá corretamente, em todas as situações, uma prova documental de uma ordem dirigida a ele.
A lição prática é que a revisão jurídica e a revisão do arquivo precisam conversar. Conferir precedentes e pedidos não substitui verificar a integridade do documento; identificar uma anomalia técnica não substitui apurar o que aconteceu. Para o escritório, estabelecer responsáveis por ambas as etapas torna o controle verificável e evita que a confiança na ferramenta ocupe o lugar da responsabilidade pela peça.
Documentos e fontes consultados
A apuração foi conferida nos documentos e canais abaixo. A data indicada é a data do documento ou da publicação da fonte.
- STJ · comunicado da Segunda TurmaSTJ · comunicado da Segunda Turma
- Código de Processo CivilCódigo de Processo Civil
- Sexta Turma identifica comando oculto em recursoSexta Turma identifica comando oculto em recurso
- Tentativas de uso de prompt injection no STJ serão investigadasTentativas de uso de prompt injection no STJ serão investigadas
- LLM01:2025 Prompt InjectionLLM01:2025 Prompt Injection
Comentários (0)
Participe da conversa.






Seja o primeiro a comentar.