Lição 0: Por que segurança e custo de IA não são um problema para 'depois'
Na etapa anterior você aprendeu a construir API routes e conectar IA à aplicação. Mas antes de voltar a mergulhar no código, vale a pena parar um momento: existem dois tipos de falha específicos de funcionalidades de IA, muito mais graves que bugs comuns. Uma API key que vaza para o lado do cliente
É como deixar uma torneira aberta a noite toda — você não vê o dano na hora, mas de manhã a casa está inundada; uma chamada de IA sem controle pode 'inundar' tanto um risco de segurança quanto uma conta gigantesca antes que alguém perceba.
- Credencial vazada
- Uma API key ou segredo de acesso exposto por acidente no lado do cliente ou em um repo público, permitindo que qualquer pessoa a use como se fosse o dono.
- Injeção de prompt
- Entrada maliciosa formulada para fazer o modelo de linguagem ignorar as instruções originais e fazer outra coisa em vez disso — como expor os dados de outro usuário.
- Descontrole de custo
- Uma situação em que um bug ou um design ruim dispara chamadas de IA excessivas e repetidas, e o gasto cresce rápido sem que ninguém perceba até a fatura chegar.
- Raio de impacto
- O alcance do dano que uma única falha pode causar — quantos usuários, quantos dados ou quanto dinheiro ficam expostos quando algo dá errado.