Catálogo de ferramentas de IA classificadas por risco
Este é o mesmo catálogo que a Tangerin AI usa para detectar uso de inteligência artificial em ambiente corporativo. São 6.003 ferramentas catalogadas — 3.964 ativas hoje —, cada uma com nível de risco, categoria e país de origem da empresa que a mantém. A consulta é aberta e não exige cadastro.
Ele existe porque a primeira pergunta de qualquer programa de governança de IA — “essa ferramenta que apareceu na minha rede é o quê, e devo me preocupar?” — não tinha, no Brasil, uma resposta pública que fosse além do site da própria ferramenta.
6.003
Ferramentas catalogadas
3.964
Ativas e navegáveis
11
Categorias
79
Países de origem
Um catálogo vivo — e o que fazemos com o que morre
O mercado de IA nasce e morre rápido. Ferramenta que era referência há oito meses hoje é um domínio estacionado à venda. Por isso o catálogo é reauditado continuamente: verificamos se cada domínio ainda responde e revisamos se cada entrada ainda faz sentido como ferramenta de IA corporativa.
3.964
Ativas
Respondem hoje e estão disponíveis para detecção de uso novo. São estas que você navega nas páginas abaixo.
1.027
Fora do ar
Domínio morto, estacionado, 404 ou DNS falhando. Saíram da detecção, mas continuam no catálogo.
1.012
Fora de escopo
Revisadas e reclassificadas: uso pessoal, não corporativo, ou erro de catalogação da nossa parte.
Por que não apagamos o que saiu do ar
Apagar seria mais simples e faria o número parecer melhor. Não fazemos por duas razões concretas. A primeira é que domínio fora do ar volta — produto é vendido, renasce sob outro dono, ressuscita depois de uma rodada de investimento. Uma ferramenta apagada precisaria ser redescoberta do zero; mantida como retirada, basta reativar quando voltar a responder.
A segunda é auditoria. O evento detectado há dez meses não deixa de ter acontecido porque a ferramenta morreu depois. Se a entrada sumisse do catálogo, aquele registro histórico perderia a classificação de risco e o relatório de conformidade de um período passado mudaria sozinho — o oposto do que uma trilha de evidência deve fazer. A entrada retirada mantém o risco congelado justamente para que o passado continue auditável, mesmo saindo da detecção de uso novo.
Como o risco é classificado
A faixa de risco não mede a qualidade da ferramenta — mede o que acontece se um funcionário colar dado corporativo nela sem que ninguém saiba. O critério combina o tipo de dado que a ferramenta naturalmente recebe, a capacidade dela de agir sozinha, a jurisdição em que a empresa mantenedora opera e o comportamento padrão em relação a uso de dados para treinamento.
120
Dano direto possível: fraude de identidade, dado biométrico ou ação autônoma sem supervisão.
1.198
Recebe naturalmente dado corporativo sensível — código, contrato, base de clientes.
2.256
O risco depende do que entra. Exige classificação explícita na política.
390
Escopo limitado e governança clara do fornecedor. Candidata a lista de permitidas.
Navegue por categoria
Cada categoria agrupa ferramentas que apresentam o mesmo tipo de exposição — e por isso pedem o mesmo tipo de controle na sua política de uso de IA.
Modelos de linguagem
243Assistentes de conversa e modelos de linguagem de uso geral. É a categoria com maior volume de dado corporativo colado em caixa de texto — e a que mais aparece em incidente de vazamento por Shadow AI.
Agentes autônomos
469Ferramentas que executam ações sozinhas: acessam arquivos, navegam na web, chamam APIs. O risco não é o que a pessoa digita, é o que o agente faz sem supervisão — categoria central do EU AI Act e da ISO 42001.
Geração de código
299Copilotos e geradores de código. Transmitem trechos de código-fonte, credenciais em comentários e lógica de negócio para servidores de terceiros, muitas vezes com uso para treinamento habilitado por padrão.
Imagem
380Geração e edição de imagem por IA. Risco concentrado em direito de imagem, propriedade intelectual do material enviado e uso de fotos de pessoas identificáveis.
Vídeo
339Geração e edição de vídeo, incluindo síntese facial. Ferramentas de deepfake e troca de rosto são classificadas como risco crítico por padrão.
Áudio e voz
290Transcrição, geração e clonagem de voz. Clonagem realista é risco crítico: viabiliza fraude de identidade e a voz é dado biométrico sob a LGPD.
Escrita e marketing
234Redação, tradução e conteúdo. Baixo risco técnico, alto risco de conformidade quando o texto de entrada é contrato, política interna ou dado de cliente.
Produtividade
1.323Reuniões, notas, planilhas, apresentações e assistentes de trabalho. A categoria mais numerosa do catálogo e a mais difícil de enxergar: entra pela porta do usuário final, não pelo TI.
Automação
238Integração entre sistemas com IA no meio. O risco vem do alcance: uma automação conectada a e-mail, CRM e drive move dado corporativo entre serviços sem passar por revisão.
Busca
69Motores de busca com resposta generativa. O que é pesquisado revela projeto, fusão em andamento e vulnerabilidade interna — telemetria de intenção que sai da empresa.
Plataformas e infraestrutura
80Provedores de modelo, orquestração e infraestrutura de IA. Normalmente contratados pelo time técnico, e por isso frequentemente fora do inventário formal de fornecedores.
Saber o que existe é diferente de saber o que está sendo usado
Este catálogo responde “essa ferramenta é arriscada?”. Ele não responde “quais dessas estão rodando na minha empresa agora?” — e é essa segunda pergunta que aparece em auditoria. O diagnóstico gratuito leva 5 minutos, não pede cadastro e devolve o seu nível de maturidade por dimensão com um plano de ação.
Sobre esta base
O catálogo é mantido pela Tangerin AI e reauditado continuamente. As 2.039 entradas retiradas — 1.027 por estarem fora do ar e 1.012 por revisão de escopo — continuam registradas com o risco congelado, mas ficam fora da detecção de uso novo e das listagens navegáveis desta página. As classificações refletem o julgamento da nossa equipe a partir de documentação pública das ferramentas e podem mudar quando a ferramenta muda.
País de origem é a sede da empresa mantenedora — não é uma afirmação sobre onde o dado é fisicamente processado ou armazenado. Residência de dados depende do plano contratado e precisa ser verificada com o fornecedor.
Encontrou uma classificação que considera equivocada, ou uma ferramenta que deveria estar aqui? contato@tangerinai.com.