System prompt: escreva supondo que será lido

System prompt é a instrução de base que define o comportamento do modelo. Um estudo com mais de 200 assistentes customizados mostrou que todos eram vulneráveis à extração.

System prompt é a instrução de base que define como um modelo de IA deve se comportar — quem ele é, o que pode fazer, que tom usar, o que jamais deve dizer. Diferente do prompt do usuário, que muda a cada mensagem, ele é fixo e vem antes de tudo. Nos produtos comerciais é onde se codifica a persona da marca, as regras de atendimento e os limites de negócio. Os modelos são treinados para priorizar essa camada sobre a instrução do usuário — existe pesquisa dedicada a essa hierarquia de instruções. Mas prioridade não é blindagem, e aqui está a crença que mais cria risco: o system prompt não é privado. Um estudo que testou mais de 200 assistentes customizados demonstrou que eram suscetíveis à extração das próprias instruções e dos arquivos anexados.

⚠️ Trate como texto que pode virar público

A hierarquia de instruções — treinar o modelo para dar precedência ao system prompt quando há conflito — reduz a chance de o usuário sobrescrever as regras. Vale registrar que essa pesquisa é de um fornecedor de modelo sobre a robustez do próprio produto, e que os percentuais de eficácia não constam de forma extraível na fonte que consultamos.

O que se pode afirmar com segurança é o resultado do teste independente: mais de 200 assistentes customizados, todos vulneráveis à extração. Sobre a taxa exata de sucesso desses ataques, uma nota de honestidade — circulam percentuais associados a esse estudo que não conseguimos verificar na fonte primária, e por isso não os publicamos.

A regra operacional que sobra é simples e não depende de número: escreva o system prompt supondo que ele será lido por alguém de fora. Porque pode ser.

O que nunca deve estar ali

Esta é a parte prática mais valiosa do verbete. Não coloque no system prompt:

  • Preço de custo, margem ou desconto máximo autorizado. Um assistente de e-commerce instruído com “margem mínima de 22%, pode conceder até 15% de desconto” está entregando isso a quem insistir.
  • Dados de cliente ou de contrato. Nome, valor negociado, condição especial — nada disso deve estar na instrução fixa.
  • Lógica competitiva. Como responder quando citam o concorrente, o que não admitir sobre o produto.
  • Chave, token ou credencial. Nunca — e isso vale para qualquer texto que entre no contexto do modelo.

O que deve estar: persona e tom de voz, formato de saída, escopo do que o assistente atende, e a instrução de encaminhar a humano quando sair do escopo.

O que isso muda na prática

Três consequências para quem opera um assistente de IA em marketing ou atendimento:

  • Regra de negócio sensível vai no código, não no prompt. Se o desconto máximo é 15%, quem deve impedir os 20% é o sistema que processa o pedido — não uma frase pedindo ao modelo que não ultrapasse.
  • O system prompt consome janela e custa em toda chamada. Ele entra no contexto a cada interação, e portanto é pago a cada interação. Prompt longo multiplica a conta pelo volume — assunto de inferência.
  • Versione e teste como código. Mudança no system prompt altera o comportamento do produto inteiro. Deveria passar pelo mesmo cuidado de uma alteração em produção — inclusive porque, como mostra o verbete de temperatura, nem repetir a mesma chamada garante a mesma saída.

Sobre as tentativas de burlar essas instruções, veja jailbreak e injeção de prompt.

Fontes

Leitura das fontes em 17/08/2026.

Compartilhe:

Outros termos do universo martech que você precisa conhecer!

Sumário

Receba o melhor conteúdo sobre Marketing e Tecnologia

comunidade gratuita

Cadastre-se para o participar da primeira comunidade sobre Martech do brasil!