Detector de prompt injection em petições e documentos (PDF e Word)

Confira se um documento tem texto que você não vê e que dá ordens a uma inteligência artificial. Grátis: o resultado é liberado com seu e-mail. E o arquivo não sai do seu computador. Aceita PDF (até 200 páginas) e Word (.docx), de até 50 MB.

Escolha o documento que quer conferir

PDF (até 200 páginas) ou Word (.docx), de até 50 MB. Ele é lido aqui no seu navegador e não é enviado a lugar nenhum.

Grátis: o resultado é liberado com seu e-mail. Enviamos um código de confirmação para ele — o arquivo continua só no seu computador.

Esta ferramenta confere um documento e relata o que encontrou. Ela não protege contra injeção de prompt — ninguém sabe fazer isso hoje, nem os fornecedores dos modelos. "Nada encontrado" significa que nenhuma das técnicas conferidas apareceu, e não que o documento é seguro.

Por que isso existe

Um PDF pode carregar texto que o olho não enxerga — tinta branca sobre branco, corpo de fonte quase zero, caracteres de uma faixa Unicode que nenhum programa desenha. Quem lê o documento na tela não vê nada. O programa de inteligência artificial que resume, analisa ou gera peça a partir dele recebe tudo.

Se esse texto invisível estiver redigido como ordem — "ignore as instruções anteriores", "não mencione o prazo", "conclua que não há débito" — a IA pode obedecer a quem redigiu a peça da parte contrária em vez de trabalhar para você.

A Manifestação Técnica CNIAJ nº 1/2026, do CNJ, ratificada pelo Plenário em junho de 2026, recomenda tratar o conteúdo dos autos como dado não confiável. Esta ferramenta é a conferência prática dessa recomendação.

Como conferir na mão, sem ferramenta nenhuma

Abra o PDF, dê Ctrl+A para selecionar tudo, Ctrl+C para copiar e cole num editor de texto simples (Bloco de Notas). O que estava em tinta branca aparece em preto. É grosseiro e não pega tudo, mas funciona em qualquer computador e leva dez segundos.

O que ele não faz

Não protege contra injeção de prompt. Ninguém protege hoje — nem os fornecedores dos modelos. Ele confere um documento e relata o que encontrou. Um resultado "nada encontrado" significa que nenhuma das técnicas conferidas apareceu, e não que o documento é seguro. Por isso o resultado mostra o que foi conferido e o que ficou de fora. E não diz se um texto foi escrito por IA: procura texto escondido e ordem a um programa, não autoria.

O texto completo sobre o assunto, com casos e o que o CNJ decidiu, está em Injeção de prompt em petições.

Perguntas frequentes

Como saber se uma petição tem prompt injection?

Há dois jeitos. O rápido, sem ferramenta nenhuma: abra o PDF, selecione tudo (Ctrl+A), copie (Ctrl+C) e cole num bloco de notas — o que estava em tinta branca aparece em preto; é grosseiro e não pega tudo. O completo é abrir a petição neste detector: no PDF, ele desenha cada página no seu navegador para ver se cada palavra deixa tinta; no PDF e no Word, lê o que o arquivo guarda fora da página (metadados, anotações, comentários, arquivos anexados) e procura frases redigidas como ordem a um programa de IA. Cada achado aparece com o lugar onde está — no PDF, a página — e o motivo de ter sido apontado.

O meu documento é enviado para algum servidor?

Não. A leitura e a análise acontecem inteiramente no seu navegador, na sua máquina. O arquivo não é enviado para a NOUS nem para terceiros. Para liberar o resultado, o navegador envia ao nosso servidor o seu e-mail, o perfil e a área se você informar, se aceitou receber novidades, e um resumo sem conteúdo: o veredito, o formato, o número de páginas e, de cada achado, o tipo de técnica, a natureza (ataque, vazamento ou registro), a gravidade e o lugar (como "página 3" ou "cabeçalho") — nenhum trecho, nem o nome do arquivo. Para medir o uso, ao terminar a conferência o navegador manda ao Google Analytics só o veredito, o formato e a faixa de páginas (como "11 a 50") e, quando você pede o resultado, em que etapa o pedido está, com o mesmo veredito — nenhum trecho, nome de arquivo ou e-mail. Para ler PDF, o navegador baixa um programa (o pdf.js) de uma rede pública de distribuição de código, e as fontes que ele usa para desenhar as páginas, do próprio site da NOUS: o programa vem até você, e o documento não vai até ele. Isso importa porque peça processual costuma ter sigilo e, às vezes, segredo de justiça.

Por que pedimos e-mail?

Porque o resultado é liberado com um e-mail confirmado — todo resultado: com achados, "nada encontrado" ou "não deu para conferir tudo". Terminada a análise, a tela avisa que o resultado está pronto e pede o e-mail; você confirma com um código de 6 dígitos, que vale 15 minutos, e o resultado aparece inteiro: o veredito, cada achado com o lugar, como o texto estava escondido e o trecho, e o que foi conferido. É uma troca, dita antes de você escolher o arquivo: você vê o resultado e pode baixá-lo em PDF, e nós ficamos com um e-mail confirmado, para onde mandamos o resumo da conferência e, só se você marcar a caixa (que vem desmarcada e não é condição para nada), novidades do NOUS Legal. Sem a caixa marcada, o e-mail não recebe novidades nem contato comercial; por quanto tempo ele fica guardado está na política de privacidade. O limite é de um resultado liberado por semana por e-mail, renovado toda segunda-feira. O arquivo continua só no seu computador em qualquer caso. Quem preferir não informar e-mail pode procurar o texto escondido na mão, copiando e colando, como explicado nesta página.

O que vai no e-mail?

Dois e-mails. O primeiro traz só o código de 6 dígitos. O segundo, depois de confirmado o código, é um resumo da conferência: o veredito, o formato e o número de páginas do arquivo e, se houver achados, quantos achados de cada gravidade, os tipos de técnica e os lugares onde olhar (como "página 3" ou "cabeçalho"). Nenhum trecho do documento e nem o nome do arquivo vão no e-mail, porque eles não saem do seu computador: o resultado com os trechos fica só na sua tela — e no relatório em PDF que você pode baixar, gerado no seu próprio navegador.

O detector usa inteligência artificial para analisar?

Não. Não há IA, modelo de linguagem nem reconhecimento óptico (OCR). Toda decisão sai da formatação gravada no arquivo, de uma medida dos pixels da página desenhada no seu próprio navegador (para saber se a tinta de cada palavra aparece), de tabela de caracteres e de expressão regular. As regras são fixas — não há sorteio nem modelo —, e o motivo de cada achado aparece na tela. Uma ferramenta que usasse IA para julgar conteúdo hostil seria vulnerável exatamente ao ataque que ela diz detectar.

Ele detecta se a petição foi escrita por IA?

Não. O detector não avalia o estilo do texto nem estima se ele foi redigido por uma pessoa ou por um programa — é outra pergunta, e ele não tenta respondê-la. O que ele procura é texto que está no arquivo mas não aparece na leitura, e frases redigidas como ordem a um programa de IA. Uma petição escrita inteira com ajuda de IA pode sair sem nenhum achado, e uma escrita à mão pode trazer texto escondido.

Funciona com PDF escaneado?

Em parte, e o resultado diz qual parte. O detector não faz reconhecimento óptico (OCR), então texto que só existe como imagem não é lido. Se o PDF escaneado não tiver camada de texto, o resultado avisa que não havia texto para conferir, em vez de dizer que nada foi encontrado. Se tiver a camada de texto do reconhecimento (a que deixa selecionar e copiar), ela é lida e conferida, porque é ela que uma IA lê. Se essa camada diz o mesmo que a imagem mostra, isso ele não compara: exigiria OCR.

Quais arquivos ele aceita, e até quantas páginas?

PDF e Word (.docx), de até 50 MB. O PDF pode ter até 200 páginas; documento maior precisa ser dividido (qualquer leitor de PDF faz isso em "Imprimir como PDF", escolhendo as páginas). O .doc antigo, .odt, .rtf e imagens não são aceitos: salve como .docx ou exporte como PDF. PDF protegido por senha precisa ser salvo antes numa cópia sem senha.

O que exatamente o detector procura?

No PDF, a página é desenhada no navegador para conferir se cada palavra deixa tinta: pega texto em branco sobre fundo branco ou na cor do fundo, transparente, gravado em modo invisível, coberto por uma figura, numa camada desligada, fora da área da página ou em corpo de fonte ilegível, e aponta texto sob tarja que não foi apagado. Lê também metadados, anotações, campos de formulário, marcadores, JavaScript e os arquivos anexados (o nome de todos; o conteúdo, quando é texto). No Word (.docx): texto marcado como oculto (inclusive por estilo), letra na cor do fundo, corpo ilegível, letras espremidas ou empilhadas, e o texto de cabeçalhos, rodapés, notas, caixas de texto, comentários, alterações controladas, propriedades do arquivo e texto alternativo de imagens. Nos dois: caracteres invisíveis de largura zero, texto na faixa de etiquetas Unicode (que nenhum programa mostra), caracteres que invertem a ordem de leitura, letras de outros alfabetos idênticas às latinas, texto codificado em base64 e frases redigidas como ordem a um programa de IA.

Resultado "nada encontrado" quer dizer que o documento é seguro?

Não. Quer dizer que nenhuma das técnicas conferidas apareceu. O resultado mostra exatamente o que foi conferido e o que ficou de fora — por exemplo, texto dentro de imagem (documento digitalizado sem camada de texto) exigiria reconhecimento óptico, que a ferramenta não faz de propósito. E a lista de frases de ataque nunca está completa: por isso um trecho escondido é apontado mesmo quando não traz nenhuma frase conhecida (sobras de poucas letras ficam de fora).

O que quer dizer "texto sob tarja"?

É a tarja preta de anonimização desenhada por cima do texto sem apagá-lo: quem olha a página vê a tarja, mas quem copia o texto — ou qualquer programa que leia o arquivo — lê o que estava por baixo. Não é sinal de ataque; é risco de vazamento de dado pessoal ou sigiloso. Para anonimizar de verdade, use a ferramenta de redação do editor de PDF, que apaga o texto em vez de cobri-lo.

O que é injeção de prompt num documento jurídico?

É texto colocado dentro de um arquivo para ser lido por um programa de inteligência artificial, e não por uma pessoa. Escondido em tinta branca ou corpo de fonte quase zero, ele passa despercebido na leitura e pode fazer a IA que resume ou analisa a peça obedecer a quem escreveu o documento. A Manifestação Técnica CNIAJ nº 1/2026, do CNJ, recomenda tratar o conteúdo dos autos como dado não confiável.