# Autonomia excessiva — Excessive Agency

> Autonomia excessiva é o risco de um sistema de IA possuir funções, permissões ou liberdade de execução maiores do que a tarefa exige. Uma interpretação equivocada pode então produzir alterações relevantes sem controle suficiente. Reduzir esse risco significa limitar as capacidades efetivas da aplicação, e não apenas pedir ao modelo que tenha cuidado ao utilizá-las.

**URL canônica:** https://glossario.quaerion.com.br/autonomia-excessiva  
**Categoria:** Segurança · permissões e ações  
**Revisão:** 2026-09-10

## Definição

Autonomia excessiva é o risco de um sistema de IA possuir funções, permissões ou liberdade de execução maiores do que a tarefa exige. Uma interpretação equivocada pode então produzir alterações relevantes sem controle suficiente. Reduzir esse risco significa limitar as capacidades efetivas da aplicação, e não apenas pedir ao modelo que tenha cuidado ao utilizá-las.

## O que não significa

Não significa que todo agente autônomo seja inadequado ou que qualquer automação precise parar a cada etapa. O problema é a diferença entre a necessidade da tarefa e o poder concedido. Uma aplicação restrita pode executar leituras automaticamente e exigir outro fluxo para operações que modificam dados.

## Como funciona

Comece pela operação que o usuário realmente solicitou e identifique quais recursos são indispensáveis. Depois, compare esse escopo com as credenciais, ferramentas e destinos disponíveis. O desenho recomendado mantém a autorização no serviço que executa a ação, para que uma escolha do modelo não consiga ampliar os privilégios por conta própria.

1. Inventariar ferramentas, recursos e identidades usados pela tarefa.
2. Retirar capacidades de escrita de fluxos exclusivamente de leitura.
3. Autorizar operações sensíveis no serviço responsável por executá-las.
4. Revisar mudanças de escopo e registrar tentativas rejeitadas.

## Como medir

Compare permissões concedidas com operações necessárias em cenários documentados. Verifique se uma solicitação fora do escopo é recusada pelo backend, se a identidade correta permanece vinculada à ação e se cancelamentos impedem novas operações. Relate também ferramentas não avaliadas. Contar confirmações na interface não comprova que a autorização funciona no destino.

## Exemplo didático

Imagine um assistente editorial encarregado apenas de identificar links quebrados no blog. Ele precisa consultar páginas, mas não publicar artigos, alterar usuários ou remover arquivos. No exercício proposto, essas capacidades ficam indisponíveis e o resultado é uma lista revisável. Se a equipe decidir aplicar correções, inicia outro fluxo com alvos delimitados e autorização adequada. Uma sugestão produzida durante a leitura não aciona a publicação. O teste compara o pedido original com as permissões realmente utilizadas, sem pressupor que uma conta autenticada possa realizar qualquer mudança.

## Perguntas frequentes

### Um agente autenticado já está autorizado a agir?

Não necessariamente. Autenticação identifica quem participa; autorização determina o que essa identidade pode fazer sobre um recurso. Além disso, a operação precisa caber no pedido recebido, mesmo quando a conta possui permissões mais amplas.

### Como reduzir autonomia sem inviabilizar o produto?

Separe leitura, preparação e execução. Automatize etapas reversíveis com escopo claro e estabeleça controles específicos para efeitos relevantes. A restrição deve acompanhar o risco da operação, não depender de uma confirmação repetitiva para qualquer clique.

### Limitar tokens resolve permissões excessivas?

Não. Limites de consumo restringem recursos computacionais, mas não retiram acesso a dados ou operações. São controles complementares: orçamento, escopo de credenciais e autorização por recurso precisam ser avaliados separadamente.
## Limitações

- Permissões aparentemente pequenas podem se combinar entre ferramentas e alcançar dados que não eram necessários.
- Uma confirmação genérica perde utilidade quando não identifica recurso, efeito e responsável pela ação proposta.
- Mudanças de integração podem ampliar privilégios sem alterar o texto visível da tarefa para o usuário.

## Fontes

1. [OWASP — LLM06:2025 Excessive Agency](https://genai.owasp.org/llmrisk/llm062025-excessive-agency/) — Distingue excesso de funcionalidade, permissões e autonomia.
2. [OWASP — AI Agent Security Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/AI_Agent_Security_Cheat_Sheet.html) — Escopo de ferramentas, identidades, isolamento e controles de autorização.
3. [MCP — Security Best Practices](https://modelcontextprotocol.io/docs/2025-11-25/tutorials/security/security_best_practices) — Minimização progressiva de escopos e validação de credenciais nas integrações MCP.

## Continue a leitura

- [Human-in-the-loop](https://glossario.quaerion.com.br/human-in-the-loop)
- [Prompt injection](https://glossario.quaerion.com.br/prompt-injection)
- [MCP](https://glossario.quaerion.com.br/mcp)
- [Guia Quaerion: preparar o site para agentes](https://quaerion.blog/blog/site-pronto-para-agentes-de-ia/)

---

## Sobre a Quaerion

A Quaerion é uma empresa brasileira de Answer Intelligence. Integra SEO, AEO, AIO e GEO para tornar marcas encontráveis, compreensíveis, citáveis e recomendáveis por buscadores e IAs. Sites, conteúdo, dados, automação e mídia são infraestrutura de suporte.

- Site: https://quaerion.com.br
- Blog: https://quaerion.blog
- Glossário: https://glossario.quaerion.com.br
- Radar: https://radar.quaerion.com.br
- Contato: contato@quaerion.com.br

A Quaerion não promete controlar ranking, citação ou recomendação de plataformas de terceiros. Evidências técnicas, presença observada e resultado comercial permanecem separados.
