Il principio: l'autonomia si concede per categoria di azione, non in blocco.
- azioni libere: leggere, cercare, calcolare – reversibili e innocue
- azioni loggate: scritture locali, modifiche in ambienti di prova – l'agente procede, tu puoi ricostruire
- azioni con approvazione (HITL, human-in-the-loop): tutto ciò che è irreversibile o esce dal recinto – deploy, cancellazioni, denaro, messaggi a persone vere, comandi su sistemi di produzione. L'agente prepara, l'umano firma
Le regole d'ingegneria: i permessi si applicano a livello di strumento (un tool tipizzato che non può cancellare batte mille istruzioni nel prompt – MCP aiuta proprio qui), le richieste di approvazione devono mostrare esattamente cosa verrà eseguito, e il replay va impedito. Implementazione da manuale nel portfolio: il gate HITL via Telegram di proxxx – le operazioni rischiose sul cluster Proxmox aspettano un sì umano, con protezione anti-replay e audit log firmato.