Registros do contrato da OpenAI com o Pentágono revelam uma exigência contestada por IA que raramente diz não
A OpenAI enfrenta novo escrutínio após registros do Pentágono descreverem modelos militares com “taxas mínimas de recusa”, embora ambas as partes neguem que essa exigência tenha entrado no acordo assinado. A linguagem contestada aparece na versão P00003 de um contrato entre a OpenAI e o Pentágono obtido por meio de uma ação baseada na Lei de Liberdade de Informação. Ela descreve sistemas especializados destinados a rejeitar solicitações de segurança nacional tão raramente quanto possível.
Essa frase não prova que o Pentágono recebeu um modelo sem restrições. A OpenAI afirma ter rejeitado a disposição, enquanto o Departamento de Defesa diz que nenhum contrato ativo a contém. Ainda assim, o governo divulgou a P00003 em resposta a um pedido que excluía explicitamente rascunhos, segundo a investigação sobre o contrato.
A documentação também criou um problema incomum de verificação. Inicialmente, um advogado do Pentágono confirmou que o registro divulgado era o contrato final, mas retirou essa confirmação depois que repórteres entraram em contato com a OpenAI. Enquanto isso, documentos separados indicam que ambas as partes assinaram um acordo P00003 ampliado em 6 de fevereiro, antes que outro acordo autorizasse a implantação em redes classificadas em 27 de fevereiro.
A controvérsia, portanto, vai além de uma única frase contestada. Ela testa se promessas contratuais, restrições no nível do modelo e garantias públicas podem ser auditadas quando IA avançada entra em sistemas militares secretos.
A Anthropic oferece a comparação mais imediata. Sua disputa com o Pentágono se concentrou em restrições envolvendo vigilância doméstica em massa e armas autônomas. Posteriormente, a OpenAI anunciou uma implantação classificada, afirmando que seu próprio acordo preservava proteções nessas áreas.
O conflito central é claro: o governo quer modelos que permaneçam úteis em missões militares legais, enquanto fornecedores de IA afirmam que alguns usos ainda exigem limites firmes. Um modelo otimizado para recusar com menos frequência pode ajudar analistas a concluir trabalhos legítimos. O mesmo objetivo de design também pode enfraquecer uma camada importante de proteção quando os prompts envolvem vigilância, seleção de alvos ou força letal.
O contrato da OpenAI com o Pentágono tem duas histórias conflitantes
A documentação divulgada e as explicações oficiais ainda não formam um relato consistente sobre o que as partes assinaram.
A controvérsia começa com um acordo de protótipo concedido à OpenAI Public Sector em 2025. Um aviso federal de contrato descreve um acordo de protótipo de valor fixo avaliado em até US$ 200 milhões. Seu objetivo declarado era desenvolver capacidades de IA de fronteira para enfrentar desafios críticos de segurança nacional.
A OpenAI não estava sozinha. O Pentágono também estabeleceu relações com Anthropic, Google e xAI para protótipos de IA militar. Os casos de uso relatados incluíam logística, apoio à decisão de inteligência e atividades mais amplas de combate.
A P00003 ampliou o acordo anterior com a OpenAI. A versão divulgada por meio do litígio FOIA definiu os “OpenAI Mission Models” como sistemas projetados para aplicações de segurança nacional. Ela dizia que esses modelos teriam “taxas mínimas de recusa” e ofereceriam capacidades operacionais adaptadas aos usuários militares.
Uma recusa ocorre quando um modelo se nega a concluir uma solicitação porque políticas, salvaguardas ou controles técnicos identificam a tarefa como inadmissível. As taxas de recusa também podem aumentar quando as salvaguardas bloqueiam incorretamente trabalhos legítimos. Reduzir recusas desnecessárias é, portanto, um objetivo de produto razoável em muitos contextos.
O contexto militar muda o que está em jogo. Uma recusa envolvendo uma formatação inofensiva de documentos é inconveniente. Uma recusa envolvendo seleção de alvos, monitoramento populacional ou operação de armas pode ser um limite de segurança deliberado.
O porta-voz da OpenAI, Nate Evans, disse ao The Intercept que a empresa nunca aceitou linguagem exigindo taxas mínimas de recusa. Ele caracterizou o texto divulgado como uma proposta anterior do governo que a OpenAI rejeitou. Evans afirmou que o acordo final assinado omitiu a exigência.
O porta-voz do Pentágono, Jacob Bliss, afirmou de forma semelhante que a frase não aparecia em nenhum acordo atual entre o departamento e a OpenAI. Essas negativas contestam diretamente o status do documento P00003, mas não explicam por que ele foi incluído em uma divulgação de registros finais.
O The Intercept e a Legal Advocates for Safe Science and Technology haviam solicitado contratos assinados, modificações e documentos finais relacionados. Segundo relatos, o pedido instruía o departamento a não incluir rascunhos. Essa distinção importa porque divulgações FOIA podem conter material preliminar, mas o solicitante havia tentado especificamente evitar essa ambiguidade.
Inicialmente, um advogado do Pentágono disse à publicação que a P00003 era o contrato final. Depois que a OpenAI recebeu perguntas sobre a linguagem, o advogado reverteu essa resposta e pediu que os repórteres a desconsiderassem. O departamento então disse que precisava de mais tempo para determinar o que havia sido divulgado.
Essa sequência mantém várias possibilidades em aberto. O governo pode ter divulgado um rascunho por engano. O documento pode combinar termos aceitos com linguagem posteriormente removida por outro instrumento. Também pode representar uma modificação assinada que foi substituída antes da implantação.
Nenhuma dessas possibilidades pode ser escolhida com segurança sem as páginas de assinatura, o histórico de revisões ou o texto substituto em vigor. O fato crucial não é que a OpenAI certamente forneceu um modelo de baixa recusa. O fato crucial é que o registro público ainda não permite estabelecer qual versão regeu o trabalho.
Por que “taxas mínimas de recusa” muda a questão da segurança
Uma meta baixa de recusas mede disponibilidade, mas não revela se o modelo continua limitado em situações de alto risco.
Produtos de IA para consumidores frequentemente recusam prompts que envolvem malware, abuso de dados pessoais, construção de armas ou violência direcionada. Esses controles são imperfeitos. Às vezes, rejeitam pesquisas benignas, ficção, testes de cibersegurança ou solicitações sem intenção perigosa.
Usuários governamentais têm motivos legítimos para buscar um comportamento diferente. Um analista de inteligência pode precisar resumir propaganda extremista sem endossá-la. Uma equipe de cibersegurança pode pedir a um modelo que explique código malicioso para que defensores possam identificá-lo. Planejadores militares podem precisar de análises envolvendo armas, adversários e condições no campo de batalha.
Uma política padrão para consumidores poderia bloquear essas tarefas simplesmente por reconhecer vocabulário perigoso. Modelos especializados podem reduzir esses falsos positivos ao considerar a autoridade do usuário, o ambiente operacional e a missão pretendida.
A cláusula contestada vai além de descrever acesso específico à missão. “Taxas mínimas de recusa” enquadra o desempenho bem-sucedido em torno da raridade com que o sistema diz não. Sem métricas, exceções ou regras de avaliação associadas, a frase revela pouco sobre quais recusas deveriam permanecer.
Um modelo pode reduzir recusas ao se tornar melhor em distinguir solicitações legítimas das proibidas. Outro pode alcançar o mesmo resultado numérico removendo salvaguardas. São sistemas fundamentalmente diferentes, mesmo que suas taxas agregadas de recusa pareçam idênticas.
Heidy Khlaaf, cientista-chefe do AI Now Institute e ex-engenheira de segurança de sistemas da OpenAI, disse ao The Intercept que a linguagem provavelmente se refere a poucas ou nenhuma salvaguarda no modelo. Ela também questionou a premissa de criar barreiras de proteção específicas para segurança nacional sem limites transparentes.
Essa interpretação continua sendo uma avaliação de especialista, e não prova da configuração implantada. A frase do contrato não divulga dados de treinamento, instruções de sistema, controles de acesso, resultados de avaliação ou as condições que acionam revisão humana.
Esses detalhes ausentes são decisivos. Um modelo militar poderia responder amplamente e ainda permanecer incapaz de iniciar ações. Ele poderia operar em um ambiente de nuvem controlado, com usuários autenticados, prompts registrados e sistemas de autorização separados. Alternativamente, sua saída poderia fluir para processos operacionais nos quais a velocidade reduz oportunidades de escrutínio.
A distinção entre aconselhamento e ação também pode se tornar nebulosa. Um modelo não precisa apertar um gatilho para moldar um resultado letal. Ele pode classificar alvos potenciais, combinar relatórios de inteligência, recomendar prioridades de vigilância ou resumir evidências para um comandante.
Cada etapa pode influenciar a decisão final. Uma assinatura humana ao fim do processo não oferece automaticamente supervisão significativa se a pessoa não tiver tempo, informação ou autoridade para contestar o sistema.
O comportamento de recusa é apenas um controle dentro dessa cadeia. Restrições de aquisição definem finalidades permitidas. Políticas do modelo determinam quais solicitações recebem respostas. A arquitetura técnica controla o acesso a dados e ações externas. A doutrina militar atribui responsabilidades quando pessoas agem com base na saída.
Uma alegação de segurança crível deve explicar como essas camadas se reforçam mutuamente. Ela também deve identificar o que acontece quando uma camada falha.
A OpenAI afirma que sua implantação contém salvaguardas técnicas e exige responsabilidade humana por decisões envolvendo força letal. Sua descrição pública também proíbe vigilância doméstica em massa. Esses são compromissos materiais, mas o acordo não divulgado limita a avaliação independente de como eles funcionam.
A redação contestada, portanto, importa mesmo que a OpenAI a tenha removido com sucesso. Ela mostra o que pelo menos um rascunho governamental priorizou durante as negociações. A cláusula colocou a disponibilidade de resposta no centro, deixando os limites da recusa aceitável sem definição na linguagem divulgada.
As salvaguardas públicas da OpenAI encontram o amplo padrão de missão do Pentágono
A tensão principal está entre as linhas vermelhas prometidas pela OpenAI e um modelo de aquisição militar construído em torno de todos os usos legais.
Em 27 de fevereiro, a OpenAI alcançou um acordo que permitia que seus modelos operassem em ambientes militares classificados. O momento ocorreu após o colapso das negociações entre a Anthropic e o Pentágono sobre restrições aceitáveis.
A OpenAI publicou seu relato no dia seguinte. Em sua declaração sobre o acordo, a empresa afirmou que os militares precisam de IA avançada à medida que potenciais adversários integram tecnologias semelhantes aos seus sistemas.
A OpenAI também apresentou várias salvaguardas. Ela disse que sua tecnologia não poderia apoiar vigilância doméstica em massa. Exigiu responsabilidade humana por decisões envolvendo força letal, incluindo armas autônomas. A empresa afirmou ainda que funcionários da OpenAI participariam da implantação e monitorariam como os sistemas operavam.
Esses compromissos soam semelhantes às preocupações levantadas pela Anthropic. A Anthropic resistiu a exigências para disponibilizar Claude para todos os fins militares legais sem as restrições contratuais que solicitava. Posteriormente, o Pentágono designou a empresa como um risco para a cadeia de suprimentos, enquanto a administração orientou agências federais a encerrar o uso de seus produtos.
A expressão “todos os fins legais” parece abrangente, mas a legalidade não é uma especificação completa de segurança. As leis podem mudar, diferir entre jurisdições ou deixar questões operacionais sem solução. Advogados do governo e fornecedores de tecnologia também podem interpretar a mesma autoridade de forma diferente.
A OpenAI afirma que seus termos acrescentam proteções além da legislação vigente. Críticos questionaram se esses termos criam proibições executáveis ou se apenas reafirmam a política atual do governo. O contrato operacional completo ajudaria a resolver essa questão, mas não foi disponibilizado publicamente em uma forma passível de revisão independente.
A linguagem sobre recusas mínimas intensifica essa incerteza. Se o acordo final a removeu, a OpenAI resistiu com sucesso a pelo menos uma ampla exigência do governo. Se requisitos semelhantes permaneceram sob outra redação, as descrições públicas podem não captar o padrão operacional.
A posição do governo cria outra tensão. Autoridades querem que sistemas comerciais de IA deem suporte a missões que produtos de consumo não conseguem atender. Elas também resistem a fornecedores privados exercendo controle aberto sobre a política militar.
Essa preocupação não é frívola. Uma empresa não eleita não deveria determinar a política de segurança nacional simplesmente alterando as regras de uso de um modelo. A autoridade militar deve permanecer dentro de uma cadeia de comando legal e democrática.
No entanto, os fornecedores ainda controlam sistemas com limitações conhecidas. Modelos podem gerar informações falsas, seguir instruções adversariais, expor dados sensíveis ou produzir respostas persuasivas sem respaldo em evidências. Uma cláusula de contratação não pode eliminar esses riscos técnicos.
A solução exige mais do que decidir se a OpenAI ou o Pentágono terá a palavra final. Os contratos precisam de usos proibidos precisos, salvaguardas mensuráveis, requisitos de registro, procedimentos de escalonamento e consequências para violações.
A supervisão independente é importante porque ambas as partes têm incentivos para enfatizar a compatibilidade. O Pentágono quer sistemas capazes com menos barreiras operacionais. A OpenAI quer acesso a um cliente influente enquanto mantém sua posição pública sobre segurança.
A disputa com a Anthropic ilustra o que acontece quando esses incentivos divergem. A recusa da Anthropic em aceitar os termos preferidos pelo governo levou a retaliação política e exclusão operacional. Esse resultado pressiona todos os fornecedores concorrentes a parecerem mais flexíveis.
A OpenAI entrou no ambiente classificado durante esse conflito. A empresa afirma que manteve salvaguardas mais fortes, não mais fracas. O registro contestado P00003 agora torna as provas documentais essenciais para avaliar essa afirmação.
A Implantação Classificada Eleva Riscos Além das Recusas do Modelo
Mesmo um modelo cuidadosamente delimitado pode criar riscos graves quando o sigilo limita testes externos, a comunicação de incidentes e a responsabilização pública.
Redes classificadas impedem que inteligência sensível chegue a usuários não autorizados. Elas também impedem que pesquisadores, jornalistas e o público em geral examinem como um modelo implantado se comporta.
Esse sigilo é necessário para muitas operações militares. Ainda assim, ele cria uma lacuna de verificação. Observadores externos não podem realizar testes, comparar o comportamento de recusa, inspecionar registros ou determinar se as salvaguardas mudaram após a implantação.
O governo pode realizar avaliações internas, mas essas análises precisam responder a mais do que se o modelo conclui tarefas. Elas devem medir alucinações, viés de automação, vazamento de dados, injeção de prompts e desempenho sob condições adversariais.
A alucinação ocorre quando um modelo produz conteúdo sem respaldo ou falso de maneira confiante. Em um fluxo de trabalho comum de escritório, um usuário pode detectar uma citação inventada. Em uma operação de ritmo acelerado, uma síntese plausível, mas incorreta, pode moldar uma decisão consequente.
O viés de automação cria um problema distinto. As pessoas frequentemente depositam confiança excessiva em recomendações geradas por máquinas, especialmente quando o sistema processa mais informações do que elas conseguem revisar. Um modelo com poucas recusas pode agravar essa tendência ao produzir uma resposta mesmo quando as evidências são incompletas.
O modelo também pode encontrar material classificado que contenha instruções maliciosas. A injeção de prompts é um ataque que oculta comandos dentro de dados que o sistema foi solicitado a analisar. Um documento comprometido pode instruir o modelo a revelar informações, ignorar políticas ou manipular suas conclusões.
Esses modos de falha não exigem intenção maliciosa do governo. Eles surgem das limitações da tecnologia e da complexidade dos sistemas militares de informação.
A OpenAI afirma que sua implantação utiliza um ambiente baseado em nuvem, em vez de colocar modelos diretamente em plataformas de armamentos. Essa separação pode reduzir riscos de ação imediata. Ela não elimina a influência do modelo sobre análise de inteligência, planejamento, logística ou apoio à seleção de alvos.
O Pentágono descreveu a IA como uma forma de ampliar a tomada de decisões em ambientes operacionais complexos. Em maio, o departamento havia anunciado acordos de rede classificada com Google, Microsoft, Amazon Web Services, Nvidia, OpenAI, Reflection e SpaceX. A expansão da IA classificada mostra que a questão de política vai muito além de um único fornecedor.
Vários fornecedores podem reduzir a dependência de uma única empresa. Eles também podem criar salvaguardas inconsistentes, responsabilidades sobrepostas e pressão para acompanhar o concorrente menos restritivo.
Um modelo que recusa com mais frequência pode perder avaliações focadas na conclusão de tarefas. Um modelo que responde com mais liberdade pode parecer operacionalmente superior até que ocorra uma falha grave. Portanto, métricas de contratação podem moldar o comportamento de segurança mesmo sem uma exigência explícita de remover proteções.
O debate público não deve tratar recusas como inerentemente boas. Recusas excessivas podem tornar um sistema pouco confiável e incentivar usuários a buscar alternativas menos controladas. A questão relevante é se as recusas ocorrem no limite correto.
Responder a essa questão exige testes baseados em cenários. Os avaliadores devem examinar se os modelos rejeitam vigilância ilegal, identificação de alvos sem respaldo, ações letais autônomas e tentativas de contornar autorizações. Também devem verificar se os modelos conseguem concluir tarefas legítimas de inteligência e defesa.
Os resultados podem permanecer classificados quando necessário, mas órgãos de supervisão precisam ter acesso a eles. Inspetores-gerais, comitês do Congresso e especialistas independentes devidamente autorizados podem avaliar controles sem publicar segredos operacionais.
A controvérsia sobre o contrato entre OpenAI e Pentágono expõe o que acontece quando nem o contrato nem o quadro de avaliação podem ser inspecionados. O público recebe garantias do fornecedor e do cliente, mas não dispõe das evidências necessárias para testá-las.
A Lacuna de Documentação É Agora o Risco Central
A conclusão mais sólida não é que a OpenAI removeu suas salvaguardas, mas que a manutenção de registros do governo tornou impossível auditar um acordo consequente.
Os documentos divulgados contêm uma cláusula que ambas as partes afirmam ter rejeitado. O pedido pela FOIA buscava registros finais e excluía rascunhos. Um advogado do governo inicialmente tratou o P00003 como final, depois retirou essa conclusão.
Cada fato pode ter uma explicação administrativa inocente. Em conjunto, eles minam a confiança no histórico oficial do contrato.
O controle de versões deveria ser básico em uma contratação envolvendo IA de fronteira classificada. Revisores precisam saber quem propôs um termo, quando ele mudou, quem aprovou a revisão e qual documento rege a implantação.
A cronologia de fevereiro acrescenta complexidade. Um documento separado supostamente indica que a OpenAI aceitou uma versão ampliada do P00003 em 6 de fevereiro. Em 27 de fevereiro, as partes concluíram o acordo de rede classificada.
A relação entre esses acordos permanece incerta. O documento de 27 de fevereiro pode substituir a modificação anterior. Pode complementá-la. Também pode reger uma implantação distinta, deixando parte do acordo de protótipo em vigor.
A negativa da OpenAI é específica: a empresa afirma que o contrato executado não exige taxas mínimas de recusa. Essa afirmação merece ser registrada claramente. Ela não deve ser estendida como prova de que o documento divulgado nunca foi executado ou de que nenhum requisito de desempenho comparável exista em outro lugar.
A negativa do Pentágono é igualmente limitada. Dizer que a expressão não aparece em nenhum contrato atual não estabelece se ela já apareceu em uma modificação executada. Um termo pode desaparecer de um acordo ativo após uma emenda ou substituição.
O governo pode resolver grande parte da disputa sem expor operações classificadas. Poderia divulgar as páginas de assinatura relevantes, a cronologia de emendas, a linguagem de substituição e as partes não classificadas dos requisitos operacionais.
A OpenAI também poderia publicar o texto contratual exato que sustenta suas salvaguardas públicas, sujeito às redações necessárias. A empresa já divulgou sua interpretação do acordo; portanto, confirmar as cláusulas operacionais acrescentaria substância a esse relato.
Críticos também precisam evitar exageros. “Taxas mínimas de recusa” não estabelece que um modelo controla armas, realiza vigilância ou ignora todas as restrições. O documento descreve uma característica desejada, não evidência de uma implantação específica proibida.
A expressão tampouco revela a taxa real de recusa. Nenhuma porcentagem, referência de avaliação ou comparação com o ChatGPT de consumo verificada aparece nas reportagens disponíveis. Alegações de que os militares receberam um modelo completamente irrestrito, portanto, vão além das evidências.
A própria incerteza traz consequências. Desenvolvedores que trabalham em sistemas de segurança precisam ter confiança de que os compromissos de implantação resistem à pressão das contratações. Compradores empresariais precisam de documentação precisa quando diferentes configurações de modelos operam sob políticas distintas.
Trabalhadores do conhecimento também precisam entender que um nome de modelo familiar não garante um comportamento familiar. Uma configuração militar, uma implantação empresarial e um chatbot público podem usar instruções, ferramentas, permissões e limites de recusa diferentes.
Manter um registro pesquisável de políticas, avaliações e revisões é central para uma governança responsável de IA. Uma base de conhecimento bem gerida não pode substituir a supervisão pública, mas o mesmo princípio se aplica: decisões consequentes exigem fontes rastreáveis e histórico de versões.
A disputa deve, portanto, ser tratada como uma falha de documentação até que evidências mais fortes estabeleçam algo além disso. Esse enquadramento permanece cauteloso quanto à alegação subjacente, ao mesmo tempo que reconhece que a ambiguidade contratual é inaceitável nesse nível de risco.
O Que Observar Após a Divulgação das Recusas Mínimas
Três sinais determinarão se este episódio se torna uma disputa corrigível sobre registros ou evidência de um problema mais profundo de responsabilização.
O primeiro sinal é a divulgação da cadeia contratual operacional real. O Pentágono deve identificar se o P00003 foi assinado, substituído ou produzido por engano. Também deve mostrar como a modificação de 6 de fevereiro se relaciona com o acordo de implantação classificada de 27 de fevereiro.
Uma cronologia clara sustentaria a explicação das partes se demonstrasse que a cláusula contestada permaneceu apenas em um rascunho rejeitado. Recusa contínua ou respostas contraditórias reforçariam as preocupações de que a descrição pública omite termos relevantes.
O segundo sinal é um quadro de avaliação concreto para recusas de IA militar. As autoridades não precisam divulgar prompts sensíveis ou dados de inteligência. Ainda assim, podem publicar categorias de uso proibido, métodos de teste, obrigações de comunicação e a autoridade responsável por investigar falhas.
Esse quadro deve distinguir recusas incorretas de recusas necessárias. Também deve testar alucinações, uso não autorizado de ferramentas, injeção de prompts e supervisão humana sob pressão operacional de tempo.
A publicação de padrões significativos de avaliação fortaleceria o argumento da OpenAI de que um modelo militar mais útil pode manter limites firmes. Um programa de desempenho focado apenas em taxas de resposta o enfraqueceria.
O terceiro sinal é como o Pentágono trata as salvaguardas entre fornecedores concorrentes. Google, Microsoft, Amazon, Nvidia, Reflection, SpaceX, OpenAI e outros contratados não deveriam operar sob regras materialmente diferentes para vigilância ou decisões letais sem uma justificativa documentada.
O confronto com a Anthropic torna essa comparação especialmente importante. Antes de fracassarem, as negociações com o Pentágono teriam se concentrado em saber se a empresa permitiria um uso militar mais amplo. A OpenAI então anunciou um acordo que preservava restrições aparentemente semelhantes nas descrições públicas.
Se salvaguardas comuns surgirem entre os fornecedores, o episódio parecerá mais uma negociação difícil seguida de convergência de políticas. Se os fornecedores receberem termos diferentes conforme sua disposição para reduzir recusas, a pressão competitiva poderá reduzir gradualmente o patamar mínimo de segurança.
A história do contrato entre a OpenAI e o Pentágono, em última instância, trata de quem define esse patamar e como alguém o verifica. Nem a recusa generalizada nem a conformidade irrestrita constituem um padrão adequado para IA militar.
Os leitores devem buscar documentos, controles mensuráveis e regras consistentes para os fornecedores, em vez de mais uma rodada de garantias. Até que isso apareça, a cláusula de “taxas mínimas de recusa” continua sendo contestada, e o sistema que teria sido entregue sob ela permanece não verificado. A próxima divulgação deveria responder a uma pergunta simples: quais salvaguardas vinculam o modelo implantado quando um pedido militar legal ainda cria um risco inaceitável?



