Agentes de IA não vão matar o seu sistema de registro. Os seus limites de requisição vão.
Nesta página
Zain Hoda, cofundador da Vanna AI, escreveu há pouco uma thread afiada argumentando que agentes de IA vão esvaziar os sistemas de registro.1 A tese: quando um agente consegue clonar o seu CRM inteiro em segundos, a barreira dos dados evapora. O sistema de registro vira um endpoint de escrita burro, e o agente vira a interface de verdade.
Ele está certo sobre o problema. Acho que está errado sobre o desfecho.
Sistemas de registro não vão colapsar. Mas os que lutarem contra essa mudança vão ser substituídos, sem dúvida, pelos que não lutarem.
O paralelo com segurança que ninguém está fazendo
Em segurança da informação existe um princípio básico: autorize o mais perto possível do recurso. Não ponha toda a confiança no perímetro e torça para dar certo. Empurre o controle de acesso para onde os dados realmente moram.
Os sistemas de registro já fazem isso, e fazem há décadas. Eles juntam duas coisas que são difíceis de separar de verdade: os dados da empresa e as regras de acesso que dizem quem pode ver e alterar esses dados. Quem pode ver este registro de cliente? Quem pode aprovar esta despesa? Quem mudou este campo e quando?
Isso não são recursos acessórios. É a razão inteira de os setores regulados não poderem simplesmente despejar tudo na janela de contexto de um agente e dar o assunto por encerrado.2
Hoda reconhece isso de passagem (governança, permissões, sincronização entre vários usuários), mas descarta como “um negócio muito menor”. Acho que isso subestima o tamanho do problema de um jeito brutal.
Limitar requisições é a briga errada
Onde eu concordo com força: sistemas de registro que reagem à IA trancando o acesso à API estão num jogo perdido. Num jogo burro, aliás.
Limites de requisição não protegem a sua barreira. Só deixam o seu produto pior. Um agente motivado o bastante vai guardar cache local, sincronizar de tempos em tempos e passar por fora de você. Parabéns: você acabou de ensinar os seus clientes a tratar você como uma dependência instável, e não como o centro do fluxo de trabalho deles.
É o equivalente, em software corporativo, da indústria da música processando o Napster. Você não está errado sobre a propriedade. Está catastroficamente errado sobre a estratégia.
O MCP é a adaptação que importa
Aqui a coisa fica interessante.
O Model Context Protocol é um padrão aberto que permite a agentes de IA conversarem com software corporativo de forma estruturada.3 Ele não é só mais uma camada de integração. É um jeito de os sistemas de registro continuarem competitivos justamente porque deixa que eles mantenham o controle onde importa.
Um servidor MCP fica na frente dos seus dados e os expõe aos agentes de IA de forma estruturada e governada. Pense numa recepção de hotel. O agente não recebe a chave-mestra de todos os quartos. Ele faz um pedido, a recepção confere se o pedido é permitido e entrega só o que é apropriado. Cada interação tem escopo, é autenticada e fica registrada.
É o princípio de “autorizar no recurso” aplicado à IA. Em vez de brigar contra o acesso dos agentes, você o canaliza por uma camada que você controla.
O sistema de registro que abraça o MCP diz: “Sim, agentes podem interagir com os nossos dados. Aqui está o protocolo. Aqui estão as permissões. Aqui está a trilha de auditoria.” O que briga contra diz: “Não, você não pode passar de dez chamadas de API por minuto.” Em qual dos dois você está construindo?
Claro, o MCP não é mágica. Se você publicar um endpoint MCP sem autenticação nem controle de acesso, acabou de dar a porta aberta para todo agente da internet.4 O incidente do Clawdbot em janeiro provou isso: mais de mil implantações expostas, a maioria rodando configurações padrão sem autenticação. A recepção só funciona se alguém estiver de fato conferindo as credenciais.
Trate mudanças como transferências bancárias
Há outro ângulo que recebe pouca atenção: reversibilidade.
Agentes de IA vão errar. Vão atualizar o registro errado, mesclar duplicatas que não deveriam ser mescladas, criar entradas com base em contexto alucinado. Isso não é hipótese. É o custo inevitável de ação autônoma em escala.
Os sistemas de registro estão numa posição única para lidar com isso, mas só se tratarem toda mudança iniciada por IA como uma transferência bancária. Quando o seu banco processa um pagamento, ele não só subtrai de uma conta e soma na outra. Ele cria um registro da transferência: o que mudou, quando, quem fez e quais eram os saldos antes e depois. Se algo dá errado, o banco consegue reverter a transferência de forma limpa, sem desalinhar todo o resto.
Toda mudança feita por um agente de IA deveria funcionar do mesmo jeito. Discreta, registrada, com um estado de antes e depois bem claro. Se o agente atualiza um registro de cliente errado, você precisa conseguir desfazer sem se preocupar com o que mais quebra adiante.
Facilite o rollback. Deixe o raio de explosão visível. Dê às pessoas um desfazer com um clique que não se espalhe em caos.
É aqui que o argumento de que “governança é só um recurso” desmorona de vez. Construir esse tipo de rastreamento de mudanças e reversão segura dentro de uma plataforma de dados não é um acessório. É engenharia difícil de verdade, no coração do sistema. E é exatamente o tipo de coisa que um cache avulso de agente não consegue fazer bem, porque ele não é dono do estado canônico.
A divisão real
O que está acontecendo de fato não é “sistemas de registro colapsam”. É uma bifurcação.
Sistemas de registro que se adaptam vão expor interfaces MCP ricas, manter um controle de acesso com autoridade, oferecer auditoria no nível de cada mudança e fazer da IA cidadã de primeira classe da plataforma.5 Vão valer mais, não menos, porque são a camada de confiança numa pilha cada vez mais autônoma.
Sistemas de registro que não se adaptam vão limitar, restringir e litigar até a irrelevância. Os clientes deles vão migrar para plataformas que trabalham com o paradigma dos agentes, e não contra ele.
A barreira nunca foi “a gente guarda os seus dados”. Foi “somos o sistema em que você confia para guardar os seus dados”. Confiança exige governança, auditabilidade e controle. Isso não vai a lugar nenhum. Vai passar a importar muito mais.
Resumo rápido
Sistemas de registro não estão morrendo. Mas os que tratarem o acesso da IA como ameaça, e não como restrição de projeto, vão perder para os que não tratarem. O MCP dá a essas plataformas um jeito de continuar com autoridade enquanto se abrem para os agentes. Vão ganhar as plataformas que tornarem a interação da IA rastreável, reversível e auditável por padrão.
Vão perder as que ainda estiverem discutindo limites de requisição.
Footnotes
-
Zain Hoda (co-founder, Vanna AI), “The Agent Will Eat Your System of Record” (X/Twitter, 2025). Link ↩
-
Cerbos, “MCP Permissions: Securing AI Agent Access to Tools” (September 2025). Detailed treatment of access control enforcement via MCP servers. Link ↩
-
Anthropic, “Model Context Protocol” (November 2024). The protocol was donated to the Agentic AI Foundation under the Linux Foundation in December 2025. Wikipedia ↩
-
PointGuard AI, “Clawdbot MCP Vulnerability Exposes AI Agents” (January 2026). Over a thousand exposed MCP deployments with no authentication. A real-world example of what happens when the concierge desk has no one behind it. Link ↩
-
Microsoft, “Dynamics 365 ERP Model Context Protocol” (November 2025). Microsoft’s framing of the shift “from systems of record to systems of action.” Link ↩