Traduzione automatica. Il testo inglese è la versione di riferimento. English

la parte che saltano

Il problema di cui nessuno vuole farsi carico

I framework ti aiutano a costruire un agente. Non ti aiutano con la parte che conta nel momento in cui tocca il mondo reale: farlo girare per altre persone, spendendo i loro soldi, toccando i loro dati, compiendo azioni con conseguenze, senza far trapelare dati tra clienti né fare qualcosa di sbagliato che non si può annullare.

i quattro fronti

Tenancy

L'agente di un cliente non può raggiungere i dati di un altro, nemmeno tramite uno strumento condiviso.

Autonomia

Lasciare che un agente agisca, non solo che chatti, anche uno che agisce di propria iniziativa, con un modo per impedirgli di fare qualcosa di catastrofico.

Governance

Ogni azione rilevante passa da un controllo di autorizzazione. Denaro e prenotazioni aspettano sempre una persona; tutto il resto viene eseguito solo se la policy fissa dell'assistente lo consente, altrimenti aspetta.

Economia

La spesa di ogni tenant ha un tetto, e il valore può spostarsi tra tenant in modo atomico: il contatore è un limitatore e un livello di regolamento, non solo una bolletta.

da uno a sei

I problemi difficili che risolve

01 Isolamento che regge alla composizione

Uno strumento di proprietà del tenant A, chiamato dal tenant B, gira nello scope di B, mai in quello di A. Dimostrato: A non può leggere B, nemmeno tramite uno strumento che A non possiede.

02 Azioni con conseguenze, in sicurezza

Envelope di capacità, una coda di approvazione (autorizza-poi-agisci), un kill switch, un soft-launch che passa all'autonomia solo una volta ottenuta la fiducia, e un protocollo di crisi, collegati a ogni punto di ingresso.

03 Composizione senza mescolare livelli di fiducia

Interno = registro in-process (veloce, con ambito tenant). Esterno = MCP, in entrambe le direzioni, su un trasporto protetto contro SSRF. MCP non è mai il bus interno.

04 Output che funziona in modo dimostrabile

Un quality gate: genera → verifica → ripara → rilascia. Il modello propone; il backend impone lo schema.

05 Piattaforma, non prodotto

Un nuovo verticale significa comporre ciò che esiste già, non ricostruirlo. Residenti non correlati poggiano su un'unica spina dorsale, e il lint di purezza lo dimostra a ogni commit.

06 L'economia come primitiva di sicurezza

I crediti vengono scalati in modo atomico; un turno deviato verso risorse di crisi viene rimborsato. Non si addebita nulla a qualcuno in difficoltà. La stessa primitiva sposta valore tra tenant: una chiamata cross-tenant a pagamento addebita il chiamante e paga il fornitore in un unico passaggio atomico, a prova di scoperto.

anatomia di un turno

Cosa succede quando invii un messaggio.

Ogni risposta nel notebook della home page stampa i controlli che ha superato. Ognuno è una garanzia, e ognuno, in caso di errore, fallisce in modo sicuro.

authil token indica il tenant + il ruolo, mai il corpo della richiestafalsificato / scaduto ⇒ rifiutato
ambitoSET LOCAL app.current_tenant vincola RLS per il turnonessun contesto tenant ⇒ zero righe
looppercepire, caricare i fatti di questo tenant, ragionarela conoscenza di un altro tenant è irraggiungibile
strumentigirano solo gli strumenti concessi al tenant e con ambito limitatouno strumento condiviso gira comunque nello scope del chiamante
contatoreverifica e decremento atomici dei creditinon può andare in scoperto; una deviazione per crisi viene rimborsata
controlloguardrail, crisi, kill-switch, approvazione tier-3le azioni con conseguenze restano in attesa di un umano

Proprietà di sicurezza che puoi leggere, non policy di cui ti devi fidare, UPDATE … SET credits = credits - :n WHERE credits >= :n, un book_if_free con advisory lock. Guardane due reggere, dal vivo →

parliamone

Nessuno vuole farsi carico di questo problema. Io l'ho fatto.

Se tenancy, governance e metering sono ciò che separa i tuoi agenti dalla produzione, quella parte è già costruita. Parliamone.