Consulta pública

Catálogo de ferramentas de IA classificadas por risco

Este é o mesmo catálogo que a Tangerin AI usa para detectar uso de inteligência artificial em ambiente corporativo. São 6.003 ferramentas catalogadas3.964 ativas hoje —, cada uma com nível de risco, categoria e país de origem da empresa que a mantém. A consulta é aberta e não exige cadastro.

Ele existe porque a primeira pergunta de qualquer programa de governança de IA — “essa ferramenta que apareceu na minha rede é o quê, e devo me preocupar?” — não tinha, no Brasil, uma resposta pública que fosse além do site da própria ferramenta.

6.003

Ferramentas catalogadas

3.964

Ativas e navegáveis

11

Categorias

79

Países de origem

Um catálogo vivo — e o que fazemos com o que morre

O mercado de IA nasce e morre rápido. Ferramenta que era referência há oito meses hoje é um domínio estacionado à venda. Por isso o catálogo é reauditado continuamente: verificamos se cada domínio ainda responde e revisamos se cada entrada ainda faz sentido como ferramenta de IA corporativa.

3.964

Ativas

Respondem hoje e estão disponíveis para detecção de uso novo. São estas que você navega nas páginas abaixo.

1.027

Fora do ar

Domínio morto, estacionado, 404 ou DNS falhando. Saíram da detecção, mas continuam no catálogo.

1.012

Fora de escopo

Revisadas e reclassificadas: uso pessoal, não corporativo, ou erro de catalogação da nossa parte.

Por que não apagamos o que saiu do ar

Apagar seria mais simples e faria o número parecer melhor. Não fazemos por duas razões concretas. A primeira é que domínio fora do ar volta — produto é vendido, renasce sob outro dono, ressuscita depois de uma rodada de investimento. Uma ferramenta apagada precisaria ser redescoberta do zero; mantida como retirada, basta reativar quando voltar a responder.

A segunda é auditoria. O evento detectado há dez meses não deixa de ter acontecido porque a ferramenta morreu depois. Se a entrada sumisse do catálogo, aquele registro histórico perderia a classificação de risco e o relatório de conformidade de um período passado mudaria sozinho — o oposto do que uma trilha de evidência deve fazer. A entrada retirada mantém o risco congelado justamente para que o passado continue auditável, mesmo saindo da detecção de uso novo.

Como o risco é classificado

A faixa de risco não mede a qualidade da ferramenta — mede o que acontece se um funcionário colar dado corporativo nela sem que ninguém saiba. O critério combina o tipo de dado que a ferramenta naturalmente recebe, a capacidade dela de agir sozinha, a jurisdição em que a empresa mantenedora opera e o comportamento padrão em relação a uso de dados para treinamento.

Crítico

120

Dano direto possível: fraude de identidade, dado biométrico ou ação autônoma sem supervisão.

Alto

1.198

Recebe naturalmente dado corporativo sensível — código, contrato, base de clientes.

Moderado

2.256

O risco depende do que entra. Exige classificação explícita na política.

Baixo

390

Escopo limitado e governança clara do fornecedor. Candidata a lista de permitidas.

Navegue por categoria

Cada categoria agrupa ferramentas que apresentam o mesmo tipo de exposição — e por isso pedem o mesmo tipo de controle na sua política de uso de IA.

Modelos de linguagem

243

Assistentes de conversa e modelos de linguagem de uso geral. É a categoria com maior volume de dado corporativo colado em caixa de texto — e a que mais aparece em incidente de vazamento por Shadow AI.

Agentes autônomos

469

Ferramentas que executam ações sozinhas: acessam arquivos, navegam na web, chamam APIs. O risco não é o que a pessoa digita, é o que o agente faz sem supervisão — categoria central do EU AI Act e da ISO 42001.

Geração de código

299

Copilotos e geradores de código. Transmitem trechos de código-fonte, credenciais em comentários e lógica de negócio para servidores de terceiros, muitas vezes com uso para treinamento habilitado por padrão.

Imagem

380

Geração e edição de imagem por IA. Risco concentrado em direito de imagem, propriedade intelectual do material enviado e uso de fotos de pessoas identificáveis.

Vídeo

339

Geração e edição de vídeo, incluindo síntese facial. Ferramentas de deepfake e troca de rosto são classificadas como risco crítico por padrão.

Áudio e voz

290

Transcrição, geração e clonagem de voz. Clonagem realista é risco crítico: viabiliza fraude de identidade e a voz é dado biométrico sob a LGPD.

Escrita e marketing

234

Redação, tradução e conteúdo. Baixo risco técnico, alto risco de conformidade quando o texto de entrada é contrato, política interna ou dado de cliente.

Produtividade

1.323

Reuniões, notas, planilhas, apresentações e assistentes de trabalho. A categoria mais numerosa do catálogo e a mais difícil de enxergar: entra pela porta do usuário final, não pelo TI.

Automação

238

Integração entre sistemas com IA no meio. O risco vem do alcance: uma automação conectada a e-mail, CRM e drive move dado corporativo entre serviços sem passar por revisão.

Busca

69

Motores de busca com resposta generativa. O que é pesquisado revela projeto, fusão em andamento e vulnerabilidade interna — telemetria de intenção que sai da empresa.

Plataformas e infraestrutura

80

Provedores de modelo, orquestração e infraestrutura de IA. Normalmente contratados pelo time técnico, e por isso frequentemente fora do inventário formal de fornecedores.

Saber o que existe é diferente de saber o que está sendo usado

Este catálogo responde “essa ferramenta é arriscada?”. Ele não responde “quais dessas estão rodando na minha empresa agora?” — e é essa segunda pergunta que aparece em auditoria. O diagnóstico gratuito leva 5 minutos, não pede cadastro e devolve o seu nível de maturidade por dimensão com um plano de ação.

Sobre esta base

O catálogo é mantido pela Tangerin AI e reauditado continuamente. As 2.039 entradas retiradas — 1.027 por estarem fora do ar e 1.012 por revisão de escopo — continuam registradas com o risco congelado, mas ficam fora da detecção de uso novo e das listagens navegáveis desta página. As classificações refletem o julgamento da nossa equipe a partir de documentação pública das ferramentas e podem mudar quando a ferramenta muda.

País de origem é a sede da empresa mantenedora — não é uma afirmação sobre onde o dado é fisicamente processado ou armazenado. Residência de dados depende do plano contratado e precisa ser verificada com o fornecedor.

Encontrou uma classificação que considera equivocada, ou uma ferramenta que deveria estar aqui? contato@tangerinai.com.