Uma pequena distribuidora de água ou um hospital regional, sem equipe de cibersegurança dedicada, dificilmente resistiria sozinho a agentes de inteligência artificial capazes de encontrar e explorar falhas de software sem intervenção humana. Foi para fechar esse descompasso — e rápido — que um antigo chefe da espionagem americana defendeu, nesta quinta-feira, 1º de outubro, uma tese forte em um artigo de opinião no The Washington Post: laboratórios de ponta e operadores de infraestrutura essencial precisam firmar pactos de defesa mútua — na expressão do autor, “parcerias radicais” — antes que as mesmas ferramentas caiam nas mãos dos atacantes.
O autor é Paul M. Nakasone (The Washington Post), general reformado do Exército. Ele dirigiu a Agência de Segurança Nacional (NSA) — a agência americana de espionagem e criptografia — e o Cyber Command, a unidade militar que conduz as operações cibernéticas dos Estados Unidos. Hoje é diretor-fundador do Institute of National Security da Universidade Vanderbilt e membro do conselho da OpenAI. A própria página do jornal registra tanto sua ligação com a empresa de IA quanto a parceria de conteúdo entre o Washington Post e a OpenAI — dois interesses que o leitor deve ter em mente ao pesar o argumento.
A tese central tem nome: a “janela do defensor” (defender’s window). Segundo Nakasone, existe um intervalo estreito em que defensores de confiança podem usar os modelos mais capazes — os chamados modelos de fronteira, os mais avançados de cada laboratório — para blindar sistemas críticos antes que ferramentas equivalentes se espalhem entre governos hostis e organizações criminosas. “Essa janela está aberta agora”, escreveu ele, mas “não ficará aberta indefinidamente”.
O risco que o artigo descreve
O argumento parte de uma assimetria concreta. Os modelos mais capazes já conseguem localizar falhas de software desconhecidas, desenvolver formas de explorá-las e operar sem que uma pessoa dirija cada passo (The Washington Post). Do outro lado estão sistemas frágeis: infraestrutura envelhecida, um emaranhado de softwares interligados com falhas que podem ter escapado à detecção por anos e, sobretudo, operadores com equipes e orçamentos de cibersegurança pequenos — hospitais, sistemas de água, fornecedores de energia e governos locais.
A mesma capacidade que encontra a falha pode ajudar a fechá-la. É, segundo o autor, “a maior vantagem tecnológica que os defensores têm em uma geração”. Modelos podem revisar código legado, priorizar riscos urgentes no meio do ruído e acelerar o desenvolvimento de correções. O problema, insiste ele, é de velocidade e coordenação, não de tecnologia.
Para o ex-chefe da NSA, o enfrentamento exige uma “abordagem de governo inteiro”, com a comunidade de inteligência no centro — por ser ela a que enxerga as ameaças de um ponto de vista privilegiado. E não basta dar acesso às ferramentas: “Uma pequena distribuidora de água ou um hospital regional não pode simplesmente receber uma ferramenta sofisticada e esperar que ela transforme sua segurança”. Operadores precisam de treinamento, assistência técnica e apoio para integrar os sistemas à rotina existente.
Nakasone também propõe um critério de sucesso que desloca o foco: não quantas vulnerabilidades um sistema de IA descobre, mas quantas são verificadas, priorizadas e efetivamente corrigidas. E encerra com urgência: não há tempo a perder, porque a janela vai fechar.
O caso que dá concretude à tese
O artigo cita um exemplo real. Em 31 de agosto de 2026, o governo do Texas e a Casa Branca lançaram em San Antonio o Project Watershed 250, um piloto de cibersegurança que conecta distribuidoras de água e esgoto do estado a recursos de defesa cibernética sem custo (Texas Cyber Command; governo do Texas).
O projeto é uma articulação entre o Escritório do Diretor Nacional de Cibersegurança da Casa Branca, o gabinete do governador Greg Abbott, o Texas Cyber Command e parceiros do setor privado, com a Agência de Proteção Ambiental (EPA) e a Agência de Segurança Cibernética e de Infraestrutura (CISA) como parceiras federais. Empresas como a Abnormal AI já aderiram. Pelo piloto, distribuidoras — sobretudo rurais, que carecem de equipe e verba — recebem avaliações, apoio à remediação e acesso a ferramentas defensivas avançadas. Segundo o Nextgov/FCW, a iniciativa vai submeter as distribuidoras a testes de estresse por cerca de seis meses e pode servir de modelo para proteger fornecedores de água em todo o país (Nextgov/FCW).
Enquanto isso, os modelos chegaram
O artigo foi publicado um dia depois de um movimento que dá substância ao alerta. Em 30 de setembro de 2026, o Google apresentou o Gemini 4 Argon, seu novo modelo de fronteira, com um diferencial incomum: além de programação, finanças e direito, ele foi treinado explicitamente para a defesa cibernética — um foco raro em um modelo de fronteira de uso geral (blog do Google).
Segundo a empresa, o Argon consegue localizar, validar e corrigir vulnerabilidades de software de forma autônoma (SecurityWeek). E há um paradoxo no centro do anúncio: para defensores de confiança e equipes internas do Google, o modelo é liberado sem as salvaguardas cibernéticas — ou seja, sem as travas internas que, por padrão, fazem o modelo recusar pedidos de risco, como escrever exploits (programas que exploram falhas) ou conduzir varreduras ofensivas. Quem decide quem é “defensor de confiança” é a própria empresa.
O acesso começa pelo Fairwind Program, iniciativa lançada pelo Google no início de setembro para governos, clientes do Google Cloud e parceiros de segurança, que já reúne mais de 650 parceiros (Fairwind Program). Na primeira fase, o programa combinava o modelo Gemini 3.8 Flash Cyber a um sistema de correção de falhas chamado CodeMender. Agora, o Argon assume o posto.
A lista de alegações de desempenho é extensa, e vale lê-la com desconfiança. As notas medem tarefas diferentes — engenharia de software, economia e segurança —, e só as provas de segurança dizem respeito a corrigir vulnerabilidades:
- DeepSWE v1.1 (engenharia de software de longa duração): 77,9%, novo estado da arte segundo o Google;
- Vals Index (impacto econômico em finanças, programação, direito e impostos): liderança, à frente do GPT-6 Astra da OpenAI e de modelos recentes da Anthropic (CNBC);
- CWE-bench v1 (remediação de vulnerabilidades): 68%, empatado em primeiro lugar com o GPT-6 Astra (OpenAI) e o Grok 4.7 (xAI) — um empate, não uma vitória (SecurityWeek).
É aqui que a cobertura de imprensa pede qualificação. O Argon venceu o Vals Index e empatou no topo do CWE-bench — mas ficou atrás em provas como o FrontierSWE v2, o Terminal-Bench 4.0 (onde perde para o Claude Sonnet 5.5) e o OSWorld-2.0 (heise online). A própria tabela do anúncio nomeia só as vitórias. E metade dos números foi aferida pelo próprio Google (9 de 18), não por terceiros — condição que o leitor precisa ter em mente ao comparar modelos.
No terreno do impacto concreto, o Google afirma que o Argon, por meio da iniciativa Scan for Good da Wiz — empresa de segurança que o Google adquiriu —, encontrou uma vulnerabilidade crítica em software de saúde usado por hospitais no mundo inteiro, expondo informações pessoais sensíveis que modelos de fronteira anteriores não haviam detectado. O anúncio não nomeia o software nem informa se a falha já foi corrigida (SecurityWeek).
“Sempre acreditamos que um modelo desse calibre e nível de desempenho de fronteira é significativamente importante para defensores”, disse Tulsee Doshi, líder de produto dos modelos Gemini, à CNBC. Para o lançamento amplo, o Google afirma que o Argon foi treinado para recusar pedidos ligados a ataques cibernéticos ou a armas químicas, biológicas, radiológicas e nucleares (CBRN). Segundo a empresa, o modelo resiste melhor à injeção indireta de prompt — quando um texto malicioso embutido numa página ou num arquivo engana o modelo para que ele siga instruções do atacante — e usa “mitigações de desalinhamento”, uma trava que observa o passo a passo do raciocínio do modelo e interrompe a execução caso ele comece a agir de forma perigosa ou fora do que foi pedido.
O programa paralelo da OpenAI e o pano de fundo regulatório
O próprio Nakasone, no texto, lembra que a OpenAI já começou a fornecer ferramentas defensivas avançadas e conhecimento técnico a organizações verificadas e governos aliados. Em 23 de setembro, a empresa estendeu o acesso cibernético ao governo da Ucrânia, para a defesa de infraestrutura civil (OpenAI).
A estrutura por trás disso tem nome: desde 5 de fevereiro de 2026, a OpenAI opera o Trusted Access for Cyber (TAC), um sistema baseado em identidade e confiança que exige verificação do usuário para liberar capacidades cibernéticas mais agressivas, acompanhado de 10 milhões de dólares em créditos de API para defesa (OpenAI). Em abril, a empresa anunciou que escalaria o programa para milhares de defensores individuais verificados e centenas de equipes responsáveis por software crítico (OpenAI).
A essa altura, a empresa já havia lançado o Daybreak, seu guarda-chuva de cibersegurança para defensores, com um compromisso de 1 bilhão de dólares em acesso subsidiado — créditos, e não dinheiro — voltado a serviços de água e bancos comunitários, além de um piloto com o MS-ISAC, o centro de compartilhamento de informações de segurança dos estados americanos, para treinar defensores de governos estaduais, locais e tribais (TechNewsWorld; Government Technology). O foco em água corre em paralelo ao Project Watershed 250, no Texas — dois esforços mirando o mesmo setor.
O contexto regulatório americano também já existia. Seis meses antes, em 2 de junho de 2026, o presidente Donald Trump assinou a Ordem Executiva 14409 (“Promovendo Inovação e Segurança em Inteligência Artificial Avançada”), que criou um processo voluntário de revisão pré-lançamento para modelos de fronteira e determinou que o Departamento de Segurança Interna, via CISA, facilite o acesso a ferramentas de cibersegurança — incluindo modelos de fronteira cobertos — para órgãos federais, autoridades estaduais e locais e operadores de infraestrutura crítica, como hospitais rurais, bancos comunitários e serviços públicos locais (Casa Branca). A ordem também prevê um centro de coordenação de cibersegurança para catalogar e validar vulnerabilidades. O Google afirma estar participando voluntariamente desse processo de revisão pré-lançamento (SecurityWeek).
Duas filosofias para o mesmo dilema
Apesar da convergência no discurso, os laboratórios divergem na estratégia. A OpenAI aposta na democratização do acesso — ampliar as ferramentas ao máximo, filtrando por verificação de identidade e sinais de confiança, em vez de decidir caso a caso quem pode se defender. A Anthropic, fabricante do Claude e concorrente direto do Gemini e do GPT, caminha na direção oposta: sustenta que controlar o acesso aos modelos é a melhor forma de elevar a cibersegurança global (CNN Business). É a mesma tensão que separa, na prática, o “acesso sem salvaguardas cibernéticas” do Argon para defensores verificados de um regime mais restritivo de liberação.
Do lado da Anthropic, o veículo concreto é o Project Glasswing, que começou em abril de 2026 com cerca de 50 parceiros e foi ampliado em junho para aproximadamente 150 organizações, em mais de 15 países. Segundo a empresa, os parceiros já encontraram mais de 10 mil falhas de severidade alta ou crítica, e o programa cobre justamente setores como energia, água, saúde e comunicações (Anthropic) — com acesso liberado só após cada organização cumprir requisitos de segurança.
O que o artigo não resolve — e as ressalvas
O texto de Nakasone é uma peça de opinião, não um documento técnico, e o próprio autor tem interesses declarados: integra o conselho da OpenAI justamente enquanto defende que os laboratórios assumam “responsabilidade” de reduzir os riscos que criam. Vale notar que a expressão “parcerias radicais” é dele — o termo “defesa mútua” é uma leitura editorial do que essas parcerias implicariam na prática.
Além disso, a expressão “janela do defensor” descreve uma interpretação, não uma grandeza medida: não há metodologia pública que diga quando essa janela fecha, nem métrica independente para o avanço das capacidades ofensivas. As iniciativas citadas — Project Watershed 250, Fairwind, TAC, EO 14409 — são, em boa parte, anúncios recentes cujos resultados ainda não foram auditados: o piloto do Texas deve durar cerca de seis meses, e o achado do Google em software hospitalar permanece sem nome, sem confirmação de correção e sem verificação externa.
As empresas também divergem sobre o que já é fato. Praticamente todos os números de “impacto” são alegações dos próprios laboratórios, não medidas por terceiros — um levantamento do think tank americano Institute for Security and Technology (IST) concluiu que o próprio governo americano não tem como verificar essas alegações (Cybersecurity Dive). O caso mais próximo de auditoria independente que surge nesse ecossistema é britânico: o Government Cyber Coordination Centre (GC3), parceria do centro de cibersegurança do governo britânico (NCSC) com o ministério de ciência e tecnologia, relatou 407 achados de vulnerabilidade em repositórios públicos do governo, com todas as falhas críticas corrigidas (GOV.UK).
Há ainda vozes críticas ao modelo de aproximação entre empresas de IA e o aparato de segurança nacional. Em julho, a senadora Elizabeth Warren enviou cartas ao Departamento de Defesa e a grandes empresas de tecnologia cobrando transparência sobre contratos de IA militar (Senado dos EUA); no Parlamento britânico, debatedores questionaram as implicações de segurança de restringir o acesso de estrangeiros a modelos de ponta (Parlamento britânico). E a indústria registrou ceticismo interno: a Bloomberg noticiou dúvidas de funcionários do Google sobre a eficácia do Argon, que a empresa contestou — informação que circulou por resumos setoriais e não foi confirmada de forma independente (CISO Series).
O que sobra, depois de separar fato de alegação, é um retrato coerente: a tecnologia defensiva existe e está sendo entregue a poucos, enquanto a infraestrutura que ela deveria proteger continua desprotegida e mal financiada. Se a “janela do defensor” é real ou retórica, o teste não estará nos anúncios. Estará em três marcadores observáveis nos próximos meses: o resultado da auditoria do piloto do Texas, a expansão ou o fechamento dos programas de acesso restrito e a resposta do Congresso americano às cobranças de transparência.
Fonte original: How to keep the defender’s window open on cybersecurity — The Washington Post (Opinião), por Paul M. Nakasone, 1º de outubro de 2026.
Fontes complementares: Nextgov/FCW — White House launches water cybersecurity pilot in Texas (David DiMolfetta, 31 de agosto de 2026); Google — Introducing Gemini 4 Argon; SecurityWeek — Google Launches Gemini 4 Argon With Guardrail-Free Access for Vetted Defenders (Eduard Kovacs, 1º de outubro de 2026); CNBC — Google rolls out Gemini 4 Argon, its most advanced AI model (30 de setembro de 2026); heise online — Google’s Gemini 4 Argon focuses on cybersecurity; Fairwind Program — Google DeepMind; Texas Cyber Command — Project Watershed 250; Governo do Texas — Abbott e o Diretor Nacional de Cibernética lançam o Project Watershed 250; OpenAI — Introducing Trusted Access for Cyber; OpenAI — Trusted access for the next era of cyber defense; TechNewsWorld — OpenAI Commits 1B to Help Critical Infrastructure Defenders; Government Technology — OpenAI, MS-ISAC Launch AI Cyber Defense Pilot; Anthropic — Expanding Project Glasswing (2 de junho de 2026); Cybersecurity Dive — Government lacks ability to verify AI labs’ claims, experts say (Eric Geller, 3 de setembro de 2026); GOV.UK — When AI Leaves the Lab: Testing Frontier Models in Government Cyber Defence (GC3/NCSC, 12 de junho de 2026); Casa Branca — Ordem Executiva 14409; CNN Business — OpenAI wants to put its most powerful model at all levels of government to fight hackers; CISO Series — Cybersecurity News: Gemini 4 enters the ring (Sarah Lane, 1º de outubro de 2026).
Imagem: Estação de tratamento de água R.C. Harris, em Toronto (Canadá), por Canmenwalker, via Wikimedia Commons, licenciada sob CC BY 4.0.
👉 Veja também nossa análise comparativa dos melhores modelos de IA em: blog.ideias.casa/melhores-ia