O cantor Cazuza, em sua música “O Tempo Não Para”, possui uma frase que remete à ideia de que o futuro, muitas vezes, repete o passado, em um museu de grandes novidades. Mas o tempo não para.
O tempo não para mesmo, e as mesmas malícias humanas são aplicadas sempre em cenários diferentes, a partir de um núcleo-base que permite variações distintas, que, se observadas detidamente, orbitam e retornam ao mesmo núcleo-base.
A novidade agora na área jurídica é a utilização, por alguns litigantes de má-fé, de um artifício mirabolante denominado injeção de prompt - ou prompt injection. É evidente que a referida artimanha maliciosa não se restringe à área jurídica, podendo manifestar-se em diversos outros campos.
A atuação parece ser recente mesmo na área jurídica, pois a popularização das IAs generativas que permitem a referida artimanha teve início, em maior escala, a partir de 2022, e os casos divulgados na mídia datam deste ano de 2026.
Mas em que consiste a injeção de prompt? Qual é a sua finalidade? Qual é o seu grau de perniciosidade?
A injeção de prompt é um artifício utilizado pelo usuário malicioso para tentar manipular a inteligência artificial que analisará e processará os documentos enviados pelo canal de entrada do sistema.
No documento enviado, constará um prompt oculto, não visível a olho nu, destinado a transmitir ordens e a manipular a análise que deveria ser realizada regularmente pela respectiva IA. Ou seja: o núcleo central da artimanha é contornar o comportamento padrão esperado da IA diante de instruções adversariais.
A sua perniciosidade consiste em fazer com que a IA desvie sua função de analisar dialeticamente os argumentos da parte contrária, fazendo parecer que o agente malicioso que inseriu a instrução é o protagonista do cenário fático, ou seja, que ele tem razão.
Em linhas gerais, como observador, entendo que a injeção de prompt - ao menos na área jurídica - tem como finalidade principal desabilitar ou comprometer a dialética inerente a todo processo judicial, o que, em termos práticos, é impossível, obviamente. A conduta do usuário malicioso é totalmente censurável.
A literatura aponta que há a injeção de prompt direta e a indireta.
A injeção de prompt direta consiste em comandos ou determinações semânticas enviadas diretamente ao canal de entrada do sistema, na tentativa de superar o próprio padrão argumentativo da IA, ou seja, permitir que ela forneça informações que, por segurança, ética ou governança da ferramenta, estão vedadas por questões normativas.
Ou seja, aqui, o comando astuto não possui nenhum substrato documental, não possui nenhum suporte.
Já na injeção de prompt indireta há um substrato documental: o comando astuto para tentar ludibriar a IA está firmado em um documento, ainda que digital e de variadas espécies de extensão aceitáveis pela própria tecnologia; no caso do presente ensaio: documento judicial protocolado no próprio sistema de Justiça, todavia com um comando oculto, contendo instruções adversariais para tentar ludibriar a análise preliminar da IA do próprio sistema de Justiça.
No meu entender, como observador, a referida conduta deve limitar-se às condenações por litigância de má-fé e ato atentatório à dignidade da Justiça, além de, obviamente, eventual punição pelo respectivo órgão de classe, se for o caso.
Em relação à punição patrimonial, esta deve ficar restrita tão somente à parte processual não podendo ser imputada diretamente ao advogado, pois este não é parte. A Carta Magna estabelece que a pena não passará da pessoa do condenado (art. 5º, inciso XLV da CF/88), logo, se o advogado não é parte, a ele não pode ser imputada uma punição patrimonial.
A parte lesada pela aplicação das multas (cliente) pode, em ação autônoma ou regressiva pedir indenização ao advogado que supostamente tenha praticado a ilicitude, mas o Estado-juiz não pode imputar a punição patrimonial diretamente ao advogado.
A toga não pode travestir-se em instrumento de vingança.
Em paralelo com o Direito Administrativo, no qual se reconhece a teoria da imputação volitiva, é possível refletir sobre a distinção entre a atuação do agente e a responsabilidade atribuída à pessoa jurídica à qual está vinculado.
No âmbito processual, entendo que o advogado que não figura como parte não deve responder diretamente pelas sanções patrimoniais destinadas ao litigante.
Entendo que cabe à parte multada (cliente), caso assim deseje, promover ação autônoma de indenização em face do suposto patrono.
A criminalização da referida conduta também não parece ser o meio mais apto; Afinal, seria um crime próprio de advogado? O cenário fático nos permite ir mais longe: e se o advogado enviou a minuta para o cliente e foi o próprio cliente quem inseriu o comando oculto pernicioso?
Ora, é um cenário possível.
A questão, então, seria probatória, devendo ser esclarecida por meio de prova pericial (metadados) e audiência de instrução e julgamento.
Há, no CP brasileiro, algum tipo penal ao qual a injeção de prompt possa ser subsumida? Bom, a princípio, poderíamos imaginar três delitos, quais sejam: a) estelionato (art. 171); b) invasão de dispositivo informático (art. 154-A); c) fraude processual (art. 347).
A aplicação do dispositivo legal criminal do estelionato não é possível, pois o tipo penal é estruturado, em linhas gerais, nos seguintes termos: obter, para si ou para outrem, vantagem ilícita, em prejuízo alheio, induzindo ou mantendo alguém em erro, mediante artifício, ardil ou qualquer outro meio fraudulento.
Numa singela observação, a injeção de prompt não induz nem mantém ninguém em erro. Como dito, as instruções adversariais tentam desabilitar o processo dialético da própria IA; ou seja, se existe algum cenário induzido ao erro, é a própria máquina, e não uma pessoa.
Em outro cenário, tratando-se de processo judicial, a causa de pedir e o pedido propriamente ditos deveriam ter contornos inevitavelmente financeiros, o que nem todo processo judicial exige; logo, afasta-se a aplicação do referido dispositivo legal.
O mesmo raciocínio é aplicado ao dispositivo legal criminal da invasão de dispositivo informático. O seu desenho legislativo prevê: invadir dispositivo informático de uso alheio, conectado ou não à rede de computadores, com o fim de obter, adulterar ou destruir dados ou informações sem autorização expressa ou tácita do usuário do dispositivo, ou de instalar vulnerabilidades para obter vantagem ilícita.
A injeção de prompt não constitui, por si só, invasão de dispositivo informático alheio; ao contrário, consiste no emprego de comandos adversariais ocultos destinados a desabilitar ou contornar o processo dialético da IA que irá analisar o conjunto de dados recebidos, razão pela qual entendo também pela inaplicabilidade do respectivo artigo.
O mesmo raciocínio se aplica ao delito de fraude processual. Ele consiste em inovar artificiosamente, na pendência de processo civil ou administrativo, o estado de lugar, de coisa ou de pessoa, com o fim de induzir a erro o juiz ou o perito. Aqui se aplica o mesmo raciocínio: o alvo imediato da manipulação é o sistema de inteligência artificial, pois, devido aos comandos adversariais ocultos, perde a sua capacidade dialética.
O juiz ou o perito não são induzidos ao erro, pois a revisão humana pode identificar a discrepância produzida pela manipulação, bastando uma leitura do caderno processual para identificar a discrepância entre o pleiteado pelo jurisdicionado, o processado e o viabilizado como informação pela IA, razão pela qual é inaplicável também o referido artigo legal.
Aí a pergunta que não quer calar: então não poderíamos criminalizar a injeção de prompt?
Bom, entendo que a criminalização da referida artimanha humana não encontra, na própria linguagem humana nem na própria estrutura da realidade - em um Estado Democrático de Direito - uma norma penal taxativa que consiga analisar o cenário fático e criminalizá-lo, sem dar azo a tipos penais abertos, incertos e totalmente abstratos, cenário que atenta contra o próprio princípio da taxatividade do tipo penal.
No meu entender, a artimanha é totalmente censurável e devidamente enquadrada como litigância de má-fé e ato atentatório à dignidade da Justiça, com aplicação das respectivas multas cumulativas - após a identificação do agente malicioso - sem que se presuma ser o advogado o agente malicioso, pois este pode, antes de tudo, ter enviado a minuta ao cliente para análise, e este, eventualmente, pode ter inserido o comando oculto.
Observe-se que a identificação do agente malicioso constitui questão probatória, não se admitindo presunções.
Imagine que uma peça processual tenha a assinatura de três advogados. Qual dos três seria o agente malicioso? E todos os advogados constantes de uma procuração com diversos patronos também responderiam pela artimanha?
Em outras palavras, o fato de o Estado ser enganado não autoriza que reaja mediante responsabilização objetiva nas esferas processual, administrativa e penal, baseando-se em presunções para punir. Não se admite aqui a aplicação da verdade sabida.
A investigação deve ser séria e imparcial.
Como dito, a minha análise, como observador social, é a de que o intuito da injeção de prompt é desabilitar, contornar ou comprometer a capacidade dialética da IA com comandos adversariais, resultando em um silogismo alucinante que atenda aos anseios do agente malicioso.
Tal conduta, totalmente censurável, deve permanecer apenas no campo da aplicação da multa por litigância de má-fé e por ato atentatório à dignidade da Justiça - eventual aplicação cumulativa das multas, após a identificação do agente malicioso.
A reprimenda se justifica, pois a prestação jurisdicional constitui atividade estatal de elevada relevância, e as partes que atuam no processo estão submetidas aos deveres de boa-fé processual, não podendo tratar o processo judicial como uma arena de astúcia.
A capacidade da revisão humana de verificar o silogismo disfuncional oriundo da injeção de prompt, que desabilitou a capacidade dialética e analítica da IA, torna o fato penalmente atípico, pois a revisão humana restabelece o processo dialético, não ocasionando prejuízos às partes, mas retrabalho ao julgador e às partes, que, após constatarem a incidência do respectivo cenário, obviamente deverão analisar detidamente o caso concreto.
Existem julgados que asseveram que não se configura, em regra, o denominado estelionato judicial, pois o processo é dotado de dialeticidade, contraditório e ampla defesa. Vejamos:
“Não configura ‘estelionato judicial’ a conduta de fazer afirmações possivelmente falsas, com base em documentos também tidos por adulterados, em ação judicial, porque a Constituição da República assegura à parte o acesso ao Poder Judiciário. O processo tem natureza dialética, possibilitando o exercício do contraditório e a interposição dos recursos cabíveis, não se podendo falar, no caso, em ‘indução em erro’ do magistrado. Eventual ilicitude de documentos que embasaram o pedido judicial são crimes autônomos, que não se confundem com a imputação de ‘estelionato judicial’.” (STJ. RHC 88.623/PB, sexta turma, relatora ministra Maria Thereza de Assis Moura, julgado em 13/3/18, DJe de 26/3/18).
Como dizia Cazuza, o futuro, muitas vezes, parece repetir o passado, em um museu de grandes novidades. Mas o tempo não para.
Embora a injeção de prompt aparentemente comprometa a capacidade dialética e analítica da IA mediante comandos adversariais ocultos, a revisão humana restabelece a capacidade dialética, afastando o cenário totalmente censurável, com aplicação da multa por litigância de má-fé e da multa por ato atentatório à dignidade da Justiça como hipótese de reprimenda.
Todavia, a meu ver, não há fundamento suficiente para que o referido comportamento seja convertido - ainda que por via legislativa - em um dispositivo legal penal, pela sua própria natureza: a dificuldade de reduzir em linguagem humana uma artimanha ginasiana que, evidentemente, merece censura, mas, a meu ver, patrimonial e disciplinar em face do suposto agente malicioso e na seara adequada, após a viabilização dos princípios constitucionais do contraditório e da ampla defesa.