Tenha cuidado com o que você coloca em “qualquer pessoa com o link” no Google Docs.

| 18 de agosto de 2026
Tenha cuidado com o que você coloca em “qualquer pessoa com o link” no Google Docs.

Da próxima vez que você digitar algo confidencial em um documento do Google — ou em qualquer outra ferramenta online com recurso de compartilhamento — tenha cuidado com as permissões que você concede.

Em entrevista ao The Register , o fundador do serviço de geração de QR Codes Pageloot contou que aprendeu isso da pior maneira possível. Siim Kostabi relembrou como um funcionário terceirizado da empresa acidentalmente expôs os dados de login do ambiente de testes — credenciais que nunca deveriam ter saído de um ambiente interno de testes.

O desenvolvedor azarado tinha acesso a um ambiente de teste (usado para testar novos códigos de software antes de serem lançados). Ele armazenou os dados de login em um documento do Google e configurou a permissão para que "qualquer pessoa com o link pudesse visualizar".

Acontece que a Busca do Google consegue indexar documentos do Google com essa configuração se o link se tornar visível na internet. Arquivos com a configuração "Qualquer pessoa com o link" não são indexados automaticamente, então não sabemos exatamente como o Google descobriu esse documento específico. O que sabemos é que ele descobriu: o arquivo de credenciais acabou na Busca do Google.

Um desenvolvedor da Pageloot digitou o domínio da empresa no Google durante a depuração, e o recurso de preenchimento automático do Google exibiu um nome de host de teste seguido pelo que parecia ser uma sequência de credenciais. De fato, o documento estava acessível online. A Busca do Google estava exibindo informações de um documento que havia sido compartilhado amplamente.

A Pageloot merece reconhecimento por agir rapidamente. Ela cortou o acesso do contratado e alterou todas as credenciais afetadas. Além disso, proibiu o armazenamento de senhas no Google Docs, Slack, Notion e em qualquer outro espaço de trabalho compartilhado.

O problema é que nenhuma dessas correções existia antes do recurso de autocompletar revelar a senha. Se ninguém tivesse percebido, as credenciais poderiam ter permanecido expostas.

As pessoas compartilham dados privados em ferramentas online o tempo todo.

Se alguma vez houve um exemplo de por que você deveria usar um gerenciador de senhas, este é o caso. Em vez disso, o contratado digitou seus dados de login em um documento do Google, presumivelmente para tê-los à mão.

A Pageloot não é a única a lidar com esse problema. A Ateam, uma empresa japonesa, também enfrenta esse desafio. Android Uma desenvolvedora de jogos deixou uma instância do Google Drive configurada para "Qualquer pessoa na internet com o link pode visualizar" de março de 2017 a novembro de 2023. Essa única configuração incorreta expôs 1.369 arquivos e dados pessoais de 935.779 pessoas. A Ateam afirmou não ter encontrado evidências de que algo tenha sido roubado, embora sete anos de acesso aberto não sejam exatamente tranquilizadores.

A Scale AI, empresa de rotulagem de dados fundamental para as ambições de IA da Meta, também deixou 85 documentos do Google com material de treinamento para a Meta, o Google e a xAI editáveis ​​por qualquer pessoa com o link. Os contratados descreveram a configuração como "incrivelmente improvisada". Posteriormente, a Scale desativou a capacidade dos usuários de compartilhar documentos gerenciados publicamente.

Essa é uma tendência. Há três anos, a empresa de segurança com IA Metomic analisou aproximadamente 6,5 milhões de arquivos do Google Drive e descobriu que 40,2% continham informações confidenciais. Pouco mais de um terço desses arquivos foram compartilhados externamente, enquanto 0,5% eram totalmente públicos.

Esses 0,5% podem não parecer muito, mas, considerando 6,5 milhões de arquivos, ainda representam milhares de arquivos de acesso público.

Mas esse não é um problema exclusivo do Google. As pessoas também compartilham informações confidenciais acidentalmente por meio de outras ferramentas, como o sistema de gerenciamento de projetos Trello. Tornar um quadro do Trello público o torna visível para todos, o que foi lamentável para usuários governamentais quando senhas e planos de segurança foram expostos dessa forma em 2018.

O problema é que, à medida que as ferramentas se tornam cada vez mais colaborativas, as pessoas não conseguem acompanhar o ritmo. Elas cometem erros. O Relatório de Investigações de Violações de Dados de 2025 da Verizon atribui cerca de 60% das violações a fatores humanos, incluindo configuração incorreta e uso indevido de credenciais válidas.

Qual o custo da caixa de seleção?

A Pageloot se deparou com mais uma falha no controle de acesso envolvendo um cliente. Um ex-funcionário insatisfeito, cujo acesso nunca havia sido revogado, usou-o para redirecionar os códigos QR do cliente para o site de um concorrente. A causa principal era a mesma: ninguém monitorava quem tinha acesso a quê.

Kostabi aprendeu a lição: ficar de olho em quem tem acesso a quê.

Os consumidores também podem tomar algumas precauções simples. Não armazene senhas ou outras informações altamente confidenciais em documentos compartilhados comuns. Use um gerenciador de senhas e, antes de clicar em "Compartilhar" em qualquer serviço online, verifique exatamente quem poderá acessar o que você está compartilhando.


Prêmio Escolha dos Editores da CNET 2026

De acordo com a CNET.Leia a resenha deles


Sobre o autor

Danny Bradbury é jornalista especializado em tecnologia desde 1989 e escritor freelancer desde 1994. Ele cobre uma ampla variedade de questões tecnológicas para públicos que vão desde consumidores até desenvolvedores de software e CIOs. Ele também escreve artigos para muitos executivos do setor de tecnologia. Ele é natural do Reino Unido, mas atualmente mora no oeste do Canadá.