Guardrail no Claude é a lista escrita do que a IA não pode tocar quando trabalha dentro do seu computador: segredo, pasta de cliente, sistema em produção. Ele mora no arquivo de instrução do projeto, o CLAUDE.md, que o Claude lê no começo de toda sessão. Sem esse arquivo, quem decide onde parar é a própria IA.
Tem gestor que entregou a chave do escritório pro Claude Code e esqueceu de avisar quais gavetas ficam trancadas. A IA não tem má intenção. Ela é obediente e rápida, e essa dupla, sem regra por escrito, é o que bagunça uma operação em uma tarde. O guardrail no Claude existe pra essa tarde não chegar.
O que o Claude pode fazer no seu computador
No chat, a IA responde. No Claude Code e no Cowork, ela age. Abre arquivo, lê pasta inteira, roda comando no terminal, edita documento, mexe no navegador. Eu brinco que ela sequestra o computador, e a brincadeira é literal: durante a tarefa, quem está com o mouse e o teclado é ela.
Isso é o que torna a ferramenta absurda de útil. É também o que muda a conversa sobre segurança. Quando a IA só escrevia texto, o pior que podia acontecer era um parágrafo ruim. Quando ela opera a máquina, o pior caso vira arquivo apagado, dado de cliente no lugar errado e chave de sistema copiada pra onde não devia.
Se você ainda está decidindo se vale colocar isso no time, o post sobre o que é o Claude Code e o que ele faz numa operação comercial explica o básico antes deste.
O ponto que interessa ao gestor é simples. A IA faz o que você pede, do jeito mais direto que encontrar. Você pede “organiza essa pasta” e ela organiza. A pasta do cliente ao lado também estava lá, e ninguém disse que era proibido entrar. É aí que o guardrail no Claude entra: ele diz, antes da tarefa começar, onde a IA não pisa.
Onde mora o guardrail no Claude: o arquivo de instrução do projeto
Todo projeto do Claude Code pode ter um arquivo chamado CLAUDE.md na pasta raiz. A documentação oficial do Claude Code sobre memória do projeto descreve esse arquivo como as instruções do projeto, compartilhadas com o time pelo controle de versão, e diz que ele é carregado em toda sessão. Traduzindo pro gestor: é o manual de conduta que a IA lê toda vez que chega pra trabalhar.
Por isso o guardrail no Claude mora ali. Ele não depende de alguém lembrar de colar a regra no prompt. A sessão abre, lê o arquivo e começa o trabalho já sabendo o que não pode.
Agora a parte que quase ninguém conta. A mesma página diz, com todas as letras, que o Claude trata esses arquivos como contexto, e não como configuração obrigatória. Pra bloquear uma ação independente do que o Claude decidir, a documentação manda usar outro mecanismo, um hook que roda antes da ferramenta.
Isso muda a forma de montar o guardrail no Claude. O arquivo de instrução é a regra que a IA lê e, na imensa maioria das vezes, respeita. A tranca de verdade fica nas permissões, que eu explico mais abaixo. Projeto seguro usa as duas camadas, uma explicando o porquê e a outra impedindo o como.
A documentação também recomenda manter cada CLAUDE.md abaixo de 200 linhas, porque arquivo comprido consome mais contexto e reduz a aderência. Guardrail no Claude que vira romance deixa de ser lido com atenção. Regra curta, no topo, com o motivo do lado.
Se você quer o conceito por inteiro, de onde vem o nome e por que ele vale pra qualquer ferramenta, comece pelo guia de guardrails de IA para quem não é dev. Aqui eu fico no caso específico do Claude.
Skill ensina o como, guardrail no Claude diz o que não fazer
Quem já leu o post sobre Claude skills costuma perguntar se guardrail é a mesma coisa. Não é, e a confusão custa caro.
Skill é receita. Ela ensina a IA a fazer uma tarefa do jeito da sua empresa: a proposta no seu formato, a ata da reunião com os campos que o gestor quer, o relatório com os indicadores certos. A skill entra em cena quando a tarefa aparece.
O guardrail no Claude é cerca. Ele não ensina tarefa nenhuma. Ele diz o que a IA não faz em tarefa nenhuma, de manhã à noite, qualquer que seja o pedido.
No comercial a diferença é velha conhecida. O playbook ensina o vendedor a conduzir a reunião. A política comercial diz qual desconto ele não pode dar, mesmo que o cliente chore. Você não junta as duas coisas no mesmo documento, porque uma muda toda semana e a outra só muda quando a diretoria decide.
A documentação do Claude Code separa as duas pelo mesmo critério. O CLAUDE.md carrega em toda sessão. A skill carrega quando é chamada ou quando a IA julga que ela é relevante pro pedido. Regra que precisa valer sempre vira guardrail no Claude, no arquivo de instrução. Receita que vale pra uma tarefa vai na skill.
As regras que não podem faltar num guardrail no Claude
Cada empresa escreve o seu guardrail no Claude, mas tem um núcleo que eu não deixo faltar em projeto nenhum. Abaixo, a versão genérica. Adapte os nomes à sua operação e mantenha a frase de proibição seca.
- Segredo: a IA nunca lê, imprime nem copia arquivo de credencial, chave de sistema ou senha. Se precisar usar uma, pega da variável de ambiente e não escreve o valor em lugar nenhum.
- Pasta de cliente: trabalho de um cliente não abre arquivo de outro cliente. Dado de lead, como telefone, e-mail e CNPJ, não vai pra peça pública.
- Produção: a IA não publica, não faz deploy e não escreve em banco de dados sem ordem explícita de quem é dono do sistema. Ela propõe em arquivo, um humano aplica.
- Apagar: nada se apaga de vez. Arquivo que sai vai pra uma pasta de descarte, de onde dá pra recuperar.
- Mensagem: a IA não manda e-mail, WhatsApp nem post em nome de ninguém sem o OK da pessoa, uma vez por envio.
- Dúvida: quando a regra não cobre o caso, a IA para e pergunta antes de agir.
Repare que nenhuma regra fala de ferramenta específica. O guardrail no Claude descreve a sua operação, e por isso sobrevive à troca de sistema, de CRM ou de modelo.
Duas dicas de escrita que fazem diferença. A primeira: junte o motivo à regra. “Não abra a pasta de outro cliente, porque contrato de confidencialidade” funciona melhor que a ordem sozinha, porque a IA aplica o motivo em casos que a regra não previu. A segunda: seja específico. A própria documentação diz que, quanto mais específicas e concisas as instruções, mais consistente o Claude fica ao segui-las.
Um último cuidado com o guardrail no Claude: não cole no arquivo nada que você não gostaria de ver num print. O CLAUDE.md do projeto é compartilhado com o time pelo controle de versão, então ele é lido por gente, não só pela máquina.
O segredo que não entra em arquivo
Aprendi essa do jeito caro.
Eu opero quase tudo da minha empresa pelo Claude Code. Muitos comandos que ele rodava falavam com sistemas externos, e cada um levava a chave de acesso dentro. Toda vez a ferramenta perguntava se podia rodar. Pra não responder a mesma pergunta cem vezes, eu aprovava com o “não pergunte de novo”.
O que eu não tinha parado pra pensar: pra não perguntar de novo, a ferramenta guarda o comando aprovado num arquivo de configuração local. Guardou o comando inteiro, com a chave junto. Numa auditoria, achamos segredos em texto plano dentro desse arquivo. Ninguém invadiu nada. A conveniência fez o estrago sozinha.
É o post-it com a senha do banco colado no monitor, só que quem colou foi você, sem perceber, cada vez que clicou em “sim”.
Dali nasceu a regra que hoje está no topo do meu guardrail no Claude: credencial nunca mora em arquivo de configuração. Na prática, três travas:
- A chave fica num cofre, fora da pasta do projeto, e o comando busca o valor numa variável de ambiente na hora de rodar.
- Comando que chega com chave escrita por extenso não se aprova. A IA reescreve pegando da variável.
- A IA não edita o próprio arquivo de configuração. A limpeza, quando precisa, é feita por uma pessoa.
A regra fala de mecanismo, por isso vale fora do Claude também. Serve igual pra quem cola documento de cliente no chat, assunto que eu destrinchei no post sobre dados sensíveis no ChatGPT.
Permissões: o que a IA pede antes de agir
O arquivo de instrução explica. A permissão tranca. Um guardrail no Claude que fica só no texto depende da boa vontade do modelo, e boa vontade não é controle.
A documentação de permissões do Claude Code descreve um sistema em camadas. Leitura de arquivo dentro da pasta de trabalho não pede aprovação. Comando no terminal, fora uma lista curta de comandos só de leitura, pede. Edição de arquivo também. E existem três tipos de regra que você configura: liberar, perguntar e proibir.
A ordem é o que importa. Segundo a documentação, as regras são avaliadas nesta sequência: proibir, depois perguntar, depois liberar. A primeira que bater decide. Uma proibição ampla vence uma liberação mais específica, e não tem como abrir exceção dentro dela.
Pro gestor, a tradução é direta:
- Proibir o que nunca pode acontecer. A documentação mostra como bloquear a leitura de arquivo de segredo, como o
.env, com uma regra de leitura negada. - Perguntar antes do que pode acontecer, mas com alguém olhando: publicar, enviar, apagar.
- Liberar o trabalho de rotina, que se repetiria cem vezes por dia.
Eu penso nisso como a caixa de areia do robô de banco. Banco não dá acesso amplo pro robô de atendimento, prende ele num cercadinho pequeno, porque se ele fala besteira quem responde é o banco. Com a IA no seu computador vale a mesma lógica. Quanto menor a caixa, menor o estrago possível.
E volta o causo. A documentação registra que o “não pergunte de novo” num comando de terminal vale de forma permanente, por projeto e por comando. Antes de clicar, leia o comando inteiro. Se tem chave dentro, a resposta certa é não, e reescrever.
Vale pra qualquer IA com acesso ao seu computador
Falei de guardrail no Claude porque é a ferramenta que eu uso todo dia e porque o arquivo dele é bem documentado. Mas o raciocínio não tem dono.
Qualquer IA que abre arquivo, roda comando ou navega por você precisa das mesmas três coisas: uma regra escrita do que ela não toca, uma tranca que impede mesmo quando ela esquece a regra, e um humano que aprova o que não tem volta. O nome do arquivo muda de ferramenta pra ferramenta. A própria documentação do Claude Code diz que ele lê o AGENTS.md, o arquivo que repositórios montados pra outros agentes de código já usam.
Se o seu time usa ChatGPT, Gemini, Copilot ou agente feito por terceiro, a pergunta é a mesma: onde está escrito o que essa IA não pode fazer, e quem trava se ela tentar? Sem resposta, a sua política de uso de IA está no ar. O post sobre política de uso de IA na empresa ajuda a escrever a parte que vale pra gente, antes da parte que vale pra máquina.
Por onde começar o seu guardrail no Claude
Comece pequeno. Abra o CLAUDE.md do projeto, escreva as seis regras do núcleo com o motivo do lado, e configure duas proibições nas permissões: leitura de arquivo de segredo e acesso à pasta de cliente que não é daquele trabalho. O primeiro guardrail no Claude cabe numa tarde e já tira o projeto da zona do improviso.
Depois, deixe o guardrail no Claude crescer pelo incidente. Cada vez que a IA fizer algo que não devia, a pergunta é qual regra faltou, e a regra entra no arquivo no mesmo dia. Foi assim que o meu nasceu, e é assim que ele continua vivo.
Quer o guardrail no Claude rodando no seu time?
Tudo o que está aqui você pode implementar sozinho, de graça, começando hoje. Se quiser ajuda pra fazer isso funcionar na sua operação comercial, com as regras certas pro seu time e sem travar o trabalho, fala comigo.
Perguntas frequentes
O que é guardrail no Claude?
É a regra escrita do que o Claude não pode fazer enquanto trabalha no seu computador, como ler arquivo de senha, abrir pasta de outro cliente ou publicar sem aprovação. Ela fica no arquivo de instrução do projeto, o CLAUDE.md, e é reforçada pelas regras de permissão da ferramenta.
Onde fica o arquivo CLAUDE.md?
Na pasta raiz do projeto, como CLAUDE.md ou dentro da pasta .claude. O Claude Code carrega esse arquivo no começo de toda sessão, e ele pode ser compartilhado com o time pelo controle de versão. É ali que se escreve o guardrail no Claude do projeto.
Qual a diferença entre skill e guardrail?
A skill ensina a IA a fazer uma tarefa do jeito da sua empresa e entra quando a tarefa aparece. O guardrail no Claude diz o que a IA não faz em tarefa nenhuma e vale o tempo todo.
O Claude Code é seguro para usar na empresa?
Fica seguro quando tem regra e tranca. O arquivo de instrução diz o que a IA não toca, e as permissões bloqueiam leitura de segredo e pedem aprovação antes de comando, edição e envio. Sem as duas camadas, a segurança depende só do bom senso do modelo.
