In che modo una coda di approvazione separa i suggerimenti dell’IA dalle azioni sul server domestico?

Eva Wong è la Technical Writer e smanettatrice residente di ZimaSpace. Una geek da sempre con una passione per homelab e software open-source, si specializza nel tradurre concetti tecnici complessi in guide accessibili e pratiche. Eva crede che l'auto-ospitare debba essere divertente, non intimidatorio. Attraverso i suoi tutorial, dà potere alla comunità di demistificare le configurazioni hardware, dalla costruzione del loro primo NAS al dominio dei container Docker.

Una coda di approvazione separa i suggerimenti dell'IA dalle azioni sul server domestico, memorizzando una chiamata allo strumento proposta in stato di attesa finché una decisione indipendente non la autorizza.

Questo trasforma l'automazione ad alto impatto in un sistema a due fasi: l'agente può preparare un'azione precisa, ma file, servizi, account e dispositivi rimangono invariati finché l'azione non viene approvata e convalidata nuovamente.

L'agente produce prima una proposta, non un effetto collaterale

Una coda di approvazione cambia l'output di una decisione ad alto impatto: dall'esecuzione immediata alla creazione di un'azione in attesa.

Il modello può comunque compilare i parametri, ma il sistema esterno non viene ancora modificato.

Il modello di approvazione di Temporal descrive un'esecuzione del flusso di lavoro bloccata finché non arriva una decisione di approvazione esterna. L'attesa fa parte dello stato del flusso di lavoro. Il middleware human-in-the-loop di LangChain può interrompere una chiamata allo strumento prima dell'esecuzione, dimostrando il confine tra proposta ed esecuzione descritto nella documentazione del middleware human-in-the-loop di LangChain.

Una cancellazione, una modifica delle autorizzazioni, il riavvio di un container o uno spostamento in blocco possono quindi diventare dati sottoposti a revisione mentre la destinazione rimane invariata.

Un record in attesa congela l'azione sottoposta a revisione

La coda dovrebbe conservare il nome dello strumento, la destinazione, gli argomenti, il richiedente, il motivo e l'ora di creazione. Il congelamento di questi campi impedisce che l'approvazione si trasformi in un'autorizzazione generica.

Gli esempi human-in-the-loop di Temporal utilizzano l'approvazione basata su segnali e l'attesa duratura, mostrando come un flusso di lavoro possa conservare il proprio stato durante l'attesa. Temporal modella l'approvazione come uno stato di attesa del flusso di lavoro, consentendo di mantenere un record dell'azione in attesa separato dall'effetto collaterale finale nel modello di approvazione di Temporal.

Se la proposta indica di riavviare Jellyfin, tale approvazione non dovrebbe autorizzare una successiva modifica per riavviare PostgreSQL.

Modifiche sostanziali ai parametri devono invalidare la decisione precedente.

Il revisore sceglie se approvare, modificare, rifiutare o far scadere l'azione

L'approvazione non deve necessariamente essere binaria. Un revisore può rifiutare l'azione, approvarla senza modifiche, modificare un parametro soggetto a vincoli oppure lasciarla scadere quando il contesto non è più attuale.

Temporal acquisisce i dati dell'approvazione tramite segnali del flusso di lavoro. In questo modo i metadati del revisore diventano parte dello stato duraturo del flusso di lavoro. AWS Step Functions offre flussi di lavoro con approvazione umana che si sospendono prima di continuare, illustrando la transizione di approvazione o rifiuto descritta nella documentazione sull'approvazione umana di AWS Step Functions.

Le modifiche devono rimanere circoscritte. Se l'interfaccia di revisione accetta un comando shell sostitutivo arbitrario, diventa una seconda superficie di strumenti senza restrizioni invece di un punto di controllo decisionale.

L'esecuzione convalida nuovamente il contesto invece di fidarsi di quello precedente

L'approvazione può arrivare molto tempo dopo la proposta. Nel frattempo, un file può essere spostato, un servizio può riprendersi oppure le autorizzazioni possono cambiare.

I flussi di lavoro duraturi possono rimanere bloccati finché non viene ricevuta una decisione. A quel punto, l'esecutore dovrebbe ripetere i controlli dello schema, dell'autorizzazione e delle precondizioni sui parametri approvati. Camunda integra il lavoro degli agenti in strutture di flussi di lavoro esplicite, rafforzando la necessità di convalidare nuovamente lo stato prima di rilasciare un'azione proposta in precedenza, come illustrato nei controlli dei flussi di lavoro agentici di Camunda.

Questo impedisce all'approvazione di congelare presupposti ormai obsoleti. Una cancellazione può essere rifiutata se la destinazione ora fa riferimento a una versione diversa, mentre un riavvio può essere ignorato se il servizio è già operativo.

L'approvazione aggiunge un confine al di sopra dello schema e delle autorizzazioni

La convalida dello schema chiede se un'azione è strutturalmente valida. L'autorizzazione chiede se il chiamante può eseguirla.

L'approvazione chiede se proprio questo effetto collaterale valido e autorizzato debba essere rilasciato ora.

La strategia di ZimaSpace per gli agenti IA domestici in sola lettura raccomanda l'osservazione prima della modifica. Le linee guida sugli strumenti MCP considerano l'invocazione degli strumenti e il controllo visibile all'utente come aspetti distinti, sostenendo il rapporto stratificato tra schema, autorizzazione e approvazione nelle linee guida sulla sicurezza degli strumenti MCP.

Lo stesso confine appare negli esempi di punti di controllo per l'approvazione degli agenti self-hosted di ZimaSpace, in cui gli strumenti soggetti a controllo si sospendono per la revisione invece di applicare automaticamente le modifiche.

La coda è utile solo se i percorsi di bypass sono chiusi

Un sistema di approvazione fallisce se lo stesso agente può chiamare direttamente un endpoint equivalente senza restrizioni. I percorsi ad alto impatto devono condividere lo stesso confine di applicazione delle regole oppure essere negati separatamente.

MCP raccomanda una conferma esplicita dell'utente per le operazioni sensibili. Una coda di approvazione rende tale conferma duratura e verificabile. Microsoft Agent Framework può contrassegnare gli strumenti funzione come soggetti ad approvazione prima dell'esecuzione, mostrando perché un livello di approvazione funziona solo quando i percorsi di esecuzione non possono aggirarlo; vedere le approvazioni degli strumenti di Microsoft Agent Framework.

Le letture a basso rischio possono comunque essere eseguite automaticamente. L'obiettivo non è introdurre il massimo attrito, ma creare una transizione applicabile tra suggerimento ed effetto collaterale.

Hub Tecnologico e AI

Altro da leggere

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.