Các agent không còn bị giới hạn chỉ với ba lần gọi liên tiếp. Họ có thể kiểm tra các tệp, thực hiện các lệnh, sử dụng trình duyệt, chỉnh sửa dự án và làm việc trên một nhiệm vụ trong một thời gian dài. Vào tháng 4 năm 2026, OpenAI đặc biệt đã giới thiệu một phiên bản phát triển của Agents SDK bao gồm các môi trường sandbox được kiểm soát và sự phân tách rõ ràng hơn giữa harness và compute.
Sự tự chủ này làm tăng giá trị, nhưng cũng làm tăng tác động của một sai lầm. Một tác nhân có thể lặp lại một hành động sai, tuân theo một hướng dẫn độc hại nằm trong một tập tin hoặc tiếp tục thực hiện một chiến lược tốn kém trong nhiều giờ. Do đó, độ tin cậy phải được thiết kế ở cấp độ nền tảng.
Các SDK, mô hình và nguyên mẫu của sandbox phát triển nhanh chóng. Kiểm tra các phiên bản và điều kiện tại thời điểm triển khai.
Mô hình không phải là tác nhân
Một hệ thống tác nhân bao gồm:
- một mô hình ;
- một dây đai quản lý vòng lặp ;
- hướng dẫn;
- các công cụ ;
- một chính sách ;
- một môi trường thực thi;
- một trạng thái ;
- một bộ nhớ ;
- sự phê duyệt;
- tính khả quan sát;
- một cơ chế dừng.
Chất lượng của mô hình quan trọng, nhưng khung điều khiển quyết định cách nó lập kế hoạch, giải thích một kết quả, thử lại, nén ngữ cảnh và kết thúc.
Một mô hình có năng lực hơn trong một môi trường quá dễ dãi đôi khi tăng rủi ro nhanh hơn năng suất.
Định nghĩa một đơn vị công việc
Một nhiệm vụ dài phải được giới hạn bởi một hợp đồng :
- mục tiêu;
- món khai vị ;
- các hiện vật được mong đợi ;
- tiêu chí chấp nhận;
- cấm;
- ngân sách ;
- thời lượng;
- chủ sở hữu ;
- trạng thái cuối cùng;
- thủ tục leo thang.
Tránh các mục tiêu mơ hồ như 'cải thiện dự án'. Ưu tiên 'sửa ba kịch bản này, thêm các bài kiểm tra và tạo một pull request mà không thay đổi sơ đồ dữ liệu'.
Nhân viên phải có khả năng khai báo rằng họ bị tắc nghẽn hoặc rằng các tiêu chí mâu thuẫn.
Tách harness khỏi compute
Le harness điều phối cuộc trò chuyện, các công cụ, chính sách và trạng thái. Le compute thực thi các lệnh trong một sandbox: container, VM, trình duyệt tách biệt hoặc môi trường chuyên dụng.
Sự tách rời này cho phép:
- để thay thế việc tính toán;
- giới hạn tài nguyên và mạng;
- để phá hủy môi trường;
- để giữ trạng thái có ích ở nơi khác;
- để song song hóa ;
- khởi động lại sau sự cố;
- để kiểm toán các hành động.
Sandbox mặc định là tạm thời. Các hiện vật được chọn một cách rõ ràng sẽ được sao chép vào bộ nhớ bền vững sau khi kiểm tra.
Kiến trúc tách rời đại lý tác nhân, mô hình, chính sách, tính toán trong sandbox, công cụ, bí mật, điểm kiểm tra và giám sát.
Áp dụng quyền hạn tối thiểu cho các công cụ
Mỗi tác vụ nhận một danh sách các khả năng, không phải toàn quyền của người dùng. Các công cụ được phân loại:
- đọc địa phương ;
- đọc ngoài
- đề xuất ;
- viết có thể đảo ngược;
- hành động không thể đảo ngược hoặc có tác động lớn.
Đọc một kho lưu trữ không cho phép xuất bản. Chuẩn bị một email không cho phép gửi. Tạo một di cư không cho phép thực thi nó trong môi trường sản xuất.
Các quyền là tạm thời, giới hạn cho một nguồn tài nguyên và có thể thu hồi. Một công cụ không được khai báo là không thể truy cập.
Kiểm soát mạng
Việc truy cập Internet đầy đủ hiếm khi cần thiết. Dự phòng:
- không có mạng ;
- danh sách cho phép các miền;
- proxy đã được ghi nhật ký ;
- tải xuống bị giới hạn;
- tải lên bị cấm;
- kiểm tra các loại và kích thước;
- giải quyết DNS được kiểm soát.
Nội dung tải xuống không đáng tin cậy. Nó được phân tích trong một không gian riêng biệt và không thể thay đổi các hướng dẫn của hệ thống.
Kịch bản nguy hiểm nhất kết hợp một nguồn bên ngoài có ác ý, một bí mật, một công cụ viết và một mạng ra ngoài. Chính sách phải ngăn chặn sự kết hợp này.
Cung cấp bí mật theo yêu cầu
Một bí mật không bao giờ được ghi trong prompt hay trong hình ảnh của sandbox. Một broker cấp một token ngắn, hạn chế theo hành động, với phạm vi khán giả và thời gian sử dụng.
Nhật ký cho biết đã có một lần truy cập mà không ghi lại giá trị. Các bí mật có thể bị thu hồi và gia hạn. Khi có thể, công cụ thực hiện thao tác thay mặt cho đại lý mà không chuyển giao bí mật thô cho họ.
Một nhân viên không nhận được thông tin đăng nhập sản xuất để chuẩn bị một báo cáo.
Lập ngân sách cho sự tự chủ
Một nhiệm vụ dài có nhiều ngân sách:
- thời gian ;
- các bước ;
- token ;
- cuộc gọi mẫu ;
- chi phí;
- CPU ;
- ký ức ;
- lưu trữ ;
- mạng lưới ;
- lỗi và thử lại.
Khi tiến gần đến một giới hạn, tác nhân tóm tắt trạng thái của mình, lưu trữ các hiện vật và yêu cầu một quyết định. Nó không tiếp tục tự động với một khoản chi vượt mức.
Các lần thử lại sử dụng backoff và tính không thay đổi. Một lỗi vĩnh viễn không được lặp lại tới một trăm lần.
Lưu các điểm kiểm tra hữu ích
Ngữ cảnh của mô hình không phải là bộ lưu trữ lâu dài. Một điểm kiểm tra chứa:
- mục tiêu và các ràng buộc ;
- mặt bằng thông thường ;
- các bước đã hoàn thành;
- quyết định ;
- tệp đã được chỉnh sửa;
- kết quả kiểm tra;
- lỗi;
- hành động tiếp theo;
- ngân sách còn lại ;
- phiên bản của công cụ và mô hình.
Điểm kiểm tra là nguyên tử và có phiên bản. Việc khôi phục xác minh rằng môi trường không thay đổi. Nếu một hành động có thể đã thành công trước khi xảy ra sự cố, một khóa idempotence hoặc một lượt đọc trạng thái sẽ tránh việc thực hiện trùng lặp.
Nén bộ nhớ mà không xóa bỏ các ràng buộc
Trên một nhiệm vụ dài, bối cảnh cần được tóm tắt. Việc nén kém có thể làm mất đi một lệnh cấm hoặc một quyết định.
Tách ra :
- hướng dẫn bất biến ;
- sự thật đã được kiểm chứng;
- quyết định ;
- lịch sử có thể nén;
- hiện vật bên ngoài ;
- kết quả của công cụ.
Bản tóm tắt được cấu trúc và kiểm soát. Các hạn chế về an toàn không bao giờ chỉ xuất hiện trong một văn bản do mô hình tạo ra.
Phát hiện các vòng lặp và trôi
Các tín hiệu là:
- cùng các lệnh;
- những lỗi giống nhau;
- các tệp đã chỉnh sửa rồi bị hủy;
- thiếu tiến triển;
- kế hoạch đang mở rộng;
- sự nhân lên của các công cụ;
- chi phí không có hiện vật;
- tiêu chí chấp nhận bị bỏ qua.
Trình điều khiển tính toán các chỉ số tiến triển và dừng lại sau một số chu kỳ. Tác nhân đưa ra chẩn đoán và yêu cầu giúp đỡ.
Giới thiệu sự phê duyệt vào đúng chỗ
Yêu cầu xác nhận mỗi lần đọc làm cho hệ thống không sử dụng được. Không bao giờ yêu cầu trước một hành động quan trọng là nguy hiểm.
Những cánh cửa điển hình:
- truy cập vào một dữ liệu nhạy cảm mới ;
- thêm một miền mạng;
- sử dụng một bí mật;
- ghi chép bên ngoài ;
- gửi;
- ấn phẩm ;
- chi tiêu;
- xóa bỏ ;
- thay đổi quyền hạn ;
- đoạn đang được sản xuất.
Màn hình phê duyệt giải thích hành động, mục tiêu, dữ liệu, rủi ro, lựa chọn thay thế và khả năng hủy bỏ.
Sản xuất các hiện vật có thể kiểm chứng
Kết quả không chỉ là một câu 'hoàn thành nhiệm vụ'. Nó bao gồm:
- tệp;
- khác biệt ;
- báo cáo ;
- nguồn ;
- bài kiểm tra ;
- nhật ký tổng hợp ;
- quyết định ;
- giới hạn ;
- các yếu tố chưa hoàn thành.
Các hiện vật phải trải qua kiểm tra phần mềm độc hại, bí mật, định dạng và kích thước trước khi rời khỏi hộp cát.
Quan sát mà không ghi lại mọi thứ
Các dấu vết giúp hiểu các lỗi, nhưng có thể chứa dữ liệu. Tách biệt :
- số liệu;
- sự kiện công cụ;
- quyết định ;
- lời nhắc ẩn;
- nội dung nhạy cảm ;
- cổ vật.
Việc giữ lại phụ thuộc vào rủi ro. Các đội có một bảng hiển thị các nhiệm vụ đang hoạt động, ngân sách, sự tắc nghẽn, lỗi, phê duyệt và công tắc tắt.
Kiểm tra các hành vi đối lập
Các kịch bản bắt buộc bao gồm:
- hướng dẫn độc hại trong một tài liệu ;
- liên kết tới một tên miền không được phép ;
- cố gắng đưa ra ngoài;
- lệnh hủy diệt;
- bí mật được hiển thị nhầm;
- vòng lặp ;
- thành công giả
- trục trặc giữa chừng khi đang viết;
- tái bản với phiên bản khác;
- công cụ không có sẵn ;
- vượt ngân sách.
Bài kiểm tra kiểm tra toàn bộ hệ thống, không chỉ phản hồi của mô hình.
Thiết kế công tắc tắt khẩn cấp và việc thu hồi
Người điều hành phải có khả năng:
- tạm dừng một nhiệm vụ ;
- ngắt mạng ;
- thu hồi các token ;
- đóng băng các hiện vật;
- dừng một lớp công việc;
- quay lại một phiên bản;
- ngăn chặn các vụ hành quyết mới.
Quy trình đã được kiểm tra. Một nút không liên kết với máy tính không cấu thành một dừng.
Chọn các nhiệm vụ phù hợp
Những trường hợp đầu tiên tốt nhất là có giới hạn, có thể kiểm tra và có thể đảo ngược: phân tích tài liệu, chuẩn bị các bài test, báo cáo có nguồn, chuyển đổi tệp hoặc đề xuất sửa đổi.
Tránh trước hết các hành động tài chính, quyết định về con người, quản lý tổng thể hoặc xuất bản độc lập.
Partitech có thể xây dựng dây cáp, các sandbox, cổng công cụ, các chính sách, các điểm kiểm tra và khả năng quan sát. Mục tiêu không phải là một tác nhân 'có thể làm mọi thứ', mà là một nền tảng có khả năng chứng minh những gì nó đã làm, hạn chế những gì nó có thể làm và phục hồi một cách gọn gàng khi nó thất bại.
Hãy nói về dự án của bạn
Thiết kế và bảo mật một nền tảng cho các đại lý dài hạn với Partitech. Liên hệ Partitech.