Imagine que você contrate um assistente pessoal para resolver uma pendência simples, que seja ela buscar sua receita na farmácia. Ele sabe o que você precisa, tem sua autorização e está disposto a enfrentar a fila no seu lugar. Ao chegar ao balcão, porém, o atendente se recusa a entregar o medicamento. O motivo não é que o assistente esteja fazendo algo errado. É que o sistema foi desenhado para atender apenas a pessoa cujo nome está na receita. Não importa que a instrução seja legítima, que o pagamento seja seu, que o produto vá para a sua casa. O procedimento não reconhece intermediários.
É exatamente isso que está acontecendo com os agentes de inteligência artificial na internet. O Muse, da Meta, foi projetado para realizar tarefas em nome dos seus usuários: reservar voos, fazer compras, agendar restaurantes, comparar preços. Atraiu centenas de milhares de pessoas nos primeiros dias. Mas quando tenta cumprir essas tarefas, esbarra em algo que ninguém havia previsto como obstáculo: os próprios sites onde as compras e reservas deveriam acontecer.
A Amazon bloqueou o Muse, impedindo-o de navegar ou comprar em seu catálogo. A Delta informou que toma medidas contra “atividades automatizadas não autorizadas”. A United remeteu às suas políticas de uso, que proíbem robôs, spiders e processos automáticos sem autorização prévia. O Yelp avisou que não permite tráfego não humano a menos que o agente tenha pago para acessar seus dados por meio de um programa de licenciamento. Ainda, reclamações de usuários nas redes sociais mencionam bloqueios semelhantes no eBay, na Pizza Hut, na Adidas e em diversas companhias aéreas. O padrão, então, é visto em face do fato de que a infraestrutura que sustenta o comércio digital foi construída, durante duas décadas, sobre uma premissa que agora está sendo desafiada, ou seja, a de que quem visita um site é uma pessoa.
Toda a camada de proteção da internet moderna reflete essa premissa. CAPTCHAs perguntam se você é humano. Cookies rastreiam comportamento de navegação. Verificações de identidade exigem cliques, biometria e confirmações visuais. Termos de uso proíbem acessos automatizados. Essas barreiras existem por uma razão legítima, que é a de proteger sites contra bots maliciosos que extraem dados, geram spam, inflam métricas ou tentam fraudar sistemas. O problema é que as mesmas barreiras que filtram bots ruins agora filtram também os bots bons, aqueles que carregam a intenção real de um cliente real tentando fazer uma compra real.
O caso do Walmart ilustra a confusão com nitidez. A empresa mantém uma parceria formal com o Muse, anunciada na conferência de desenvolvedores da Meta mas, mesmo assim, bloqueia seus agentes de IA. Ou seja: o Walmart quer que agentes de IA comprem em seu site. Mesmo assim, usuários relataram que o Muse não conseguia concluir compras na plataforma. O motivo era um botão de verificação que aparecia durante a navegação para confirmar que o visitante era humano. Se a verificação fosse interrompida, o agente era desconectado, de modo que o Walmart não estava bloqueando o Muse de propósito, mas sua própria infraestrutura de segurança estava bloqueando um visitante que ele havia convidado.
Esse tipo de falha revela algo mais profundo do que um bug técnico, pois revela que a internet como a conhecemos não possui uma linguagem para distinguir um bot que age em nome de um usuário de um bot que age contra ele. Para o servidor que recebe a requisição, ambos parecem a mesma coisa: tráfego automatizado. E as ferramentas que existem para lidar com tráfego automatizado foram projetadas para uma era em que “automatizado” significava, quase sempre, “indesejado”. Essa equivalência, entretanto, deixou de ser verdadeira, mas a infraestrutura ainda não mudou.
Por exemplo, a Cloudflare, que protege uma parcela significativa dos sites da internet contra acessos indesejados, está no centro dessa transição. Suas configurações padrão passaram, em setembro, a permitir que proprietários de sites bloqueiem treinamento de IA enquanto permitem outros tipos de bots. Na prática, porém, sites que já tinham configurações restritivas começaram a barrar agentes de IA em páginas com anúncios, misturando proteção legítima com bloqueio inadvertido. A própria Cloudflare, aliás, não é uma observadora neutra, uma vez que ela opera um mercado onde bots de IA precisam pagar para acessar dados, e lançou recentemente um navegador web desenvolvido especificamente para agentes. Assim, a empresa que bloqueia é a mesma que cobra pela entrada – portanto, proteger o site e monetizar o acesso a ele são negócios que convivem na mesma companhia.
Diante desse cenário, a Meta optou pela saída que parece mais pragmática no curto prazo: formar parcerias individuais com as empresas onde o Muse pretende operar. Walmart, Shopify, Stripe, PayPal, Sephora, Expedia… cada parceiro é integrado como “conector” dentro do aplicativo, garantindo que o agente seja reconhecido como um legítimo visitante autorizado. É uma solução que funciona, mas que carrega uma limitação estrutural, porque transforma o acesso à internet em uma rede de acordos bilaterais onde o agente só consegue agir nos sites que aceitaram previamente recebê-lo. A internet aberta, onde qualquer pessoa pode visitar qualquer endereço, se torna, para os agentes, uma internet negociada.
Em vista disso, a Meta e parceiros do setor começaram a trabalhar em um protocolo aberto que defina como agentes de IA devem se comunicar com sites comerciais, separando tráfego legítimo de tráfego malicioso sem depender de parcerias caso a caso. A ideia é criar algo análogo ao que os navegadores já fazem quando identificam uma conexão segura: um padrão reconhecível que permita ao site verificar que o agente representa um usuário real, com uma intenção real e uma autorização verificável. Se funcionar, pode ser a base de uma nova camada de infraestrutura para a internet. Se não funcionar, a alternativa será um ecossistema fragmentado onde cada agente opera apenas dentro dos limites dos acordos que seu fabricante conseguiu negociar.
Entre no canal Entrelinhas no WhatsApp e siga nosso Instagram: informação rápida, em tempo real, que tangibilizam as transformações.
A frase da Meta sobre o assunto merece atenção porque articula a tensão com uma clareza que raramente aparece em comunicados corporativos: “Rejeitar um agente pessoal significa rejeitar o cliente que está por trás dele.” É uma afirmação comercialmente interessada, mas não é falsa. Quando uma companhia aérea bloqueia o agente que tenta reservar uma passagem, ela está, de fato, impedindo uma venda que o cliente queria fazer. A questão é se o site tem razão em desconfiar, porque até que exista uma forma confiável de distinguir o agente que age para o cliente do bot que age contra o site, a desconfiança é racional. O custo dessa desconfiança, porém, recai sobre o consumidor, que contratou um assistente para ganhar tempo e descobre que precisa, ele mesmo, completar a tarefa porque a máquina foi barrada na porta.
Enfim, para quem lidera negócios, o recado é claro. A onda de agentes pessoais não é uma tendência distante, tendo em visto que centenas de milhares de pessoas já usam o Muse, e a OpenAI, o Google e a Apple preparam os seus. Em breve, uma parcela crescente dos visitantes de qualquer site comercial não será uma pessoa abrindo um navegador, mas um agente executando uma tarefa em nome dela. Assim, empresas que bloquearem esses visitantes sem distinção estarão, na prática, fechando a porta para clientes, ao passo que empresas que os receberem sem nenhuma verificação estarão abrindo a porta para riscos que ainda não sabem dimensionar. A internet, portanto, precisa de uma nova infraestrutura de confiança, uma que não pergunte “você é humano?”, mas “quem você representa, e ele autorizou o que você está fazendo?”. Essa infraestrutura ainda não existe. E até que exista, o assistente mais inteligente do mundo pode ser parado por uma caixinha que diz “clique aqui para provar que você não é um robô”.




