System prompt é a instrução de base que define como um modelo de IA deve se comportar — quem ele é, o que pode fazer, que tom usar, o que jamais deve dizer. Diferente do prompt do usuário, que muda a cada mensagem, ele é fixo e vem antes de tudo. Nos produtos comerciais é onde se codifica a persona da marca, as regras de atendimento e os limites de negócio. Os modelos são treinados para priorizar essa camada sobre a instrução do usuário — existe pesquisa dedicada a essa hierarquia de instruções. Mas prioridade não é blindagem, e aqui está a crença que mais cria risco: o system prompt não é privado. Um estudo que testou mais de 200 assistentes customizados demonstrou que eram suscetíveis à extração das próprias instruções e dos arquivos anexados.
⚠️ Trate como texto que pode virar público
A hierarquia de instruções — treinar o modelo para dar precedência ao system prompt quando há conflito — reduz a chance de o usuário sobrescrever as regras. Vale registrar que essa pesquisa é de um fornecedor de modelo sobre a robustez do próprio produto, e que os percentuais de eficácia não constam de forma extraível na fonte que consultamos.
O que se pode afirmar com segurança é o resultado do teste independente: mais de 200 assistentes customizados, todos vulneráveis à extração. Sobre a taxa exata de sucesso desses ataques, uma nota de honestidade — circulam percentuais associados a esse estudo que não conseguimos verificar na fonte primária, e por isso não os publicamos.
A regra operacional que sobra é simples e não depende de número: escreva o system prompt supondo que ele será lido por alguém de fora. Porque pode ser.
O que nunca deve estar ali
Esta é a parte prática mais valiosa do verbete. Não coloque no system prompt:
- Preço de custo, margem ou desconto máximo autorizado. Um assistente de e-commerce instruído com “margem mínima de 22%, pode conceder até 15% de desconto” está entregando isso a quem insistir.
- Dados de cliente ou de contrato. Nome, valor negociado, condição especial — nada disso deve estar na instrução fixa.
- Lógica competitiva. Como responder quando citam o concorrente, o que não admitir sobre o produto.
- Chave, token ou credencial. Nunca — e isso vale para qualquer texto que entre no contexto do modelo.
O que deve estar: persona e tom de voz, formato de saída, escopo do que o assistente atende, e a instrução de encaminhar a humano quando sair do escopo.
O que isso muda na prática
Três consequências para quem opera um assistente de IA em marketing ou atendimento:
- Regra de negócio sensível vai no código, não no prompt. Se o desconto máximo é 15%, quem deve impedir os 20% é o sistema que processa o pedido — não uma frase pedindo ao modelo que não ultrapasse.
- O system prompt consome janela e custa em toda chamada. Ele entra no contexto a cada interação, e portanto é pago a cada interação. Prompt longo multiplica a conta pelo volume — assunto de inferência.
- Versione e teste como código. Mudança no system prompt altera o comportamento do produto inteiro. Deveria passar pelo mesmo cuidado de uma alteração em produção — inclusive porque, como mostra o verbete de temperatura, nem repetir a mesma chamada garante a mesma saída.
Sobre as tentativas de burlar essas instruções, veja jailbreak e injeção de prompt.
Fontes
- Assessing Prompt Injection Risks in 200+ Custom GPTs — ICLR 2024 Workshop
- The Instruction Hierarchy — pesquisa de fornecedor (OpenAI) sobre o próprio método
Leitura das fontes em 17/08/2026.