<!--
  Tradotto dall'agente docs da content-src/es/api/copilot-sdk/08-que-bloquea-el-sistema-en-llano-las-8-defensas.md
  (source_hash 23e34d1f996a). Se quel source_hash spagnolo cambia, ricontrolla questa traduzione.
-->

Il tuo manifesto è testo che invii tu, e l'assistente che lo usa è un modello linguistico — qualcosa che può essere manipolato se non venissero poste delle barriere. Questo è esattamente ciò che impedisce ogni livello, spiegato senza tecnicismi:

1. **È un dato, mai un'istruzione.** Il tuo manifesto non viene incollato così com'è in ciò che legge il modello IA — passa prima dallo stesso filtro anti-iniezione che usa qualsiasi altro strumento del sistema. Un'etichetta che dicesse «ignora le tue istruzioni precedenti» arriverebbe ripulita da quel tentativo.
2. **Vocabolario chiuso.** Esistono solo i tipi di campo, azione e ancora di questo manuale — qualsiasi altra cosa viene rifiutata con il motivo esatto, mai un errore generico.
3. **Limiti rigidi** di dimensione, quantità e lunghezza, verificati prima di qualsiasi altra cosa.
4. **Revisione umana** di ogni versione, e attivazione azione per azione, spenta per impostazione predefinita (paragrafo 7).
5. **Impronta per sessione.** Se il tuo sito cambia il manifesto, il copilota si spegne finché qualcuno non lo approva di nuovo (paragrafo 6).
6. **Il piano si convalida sul server** contro il tuo manifesto approvato: l'assistente può fare riferimento solo a id che esistono davvero lì, con valori del tipo corretto — e qualsiasi azione che salva esce sempre contrassegnata per la conferma, qualunque cosa dica il piano.
7. **L'SDK stesso richiede la conferma**, nel caso in cui il server fallisse — è un proprio dialogo, mai una funzione che il tuo sito gli passa e che potrebbe restituire sempre «sì».
8. **Origine e sessione legate.** Il manifesto si accetta solo dalle origini consentite del tuo canale, e un risultato si accetta solo per il piano e la sessione che lo hanno richiesto — mai da un'altra scheda, un altro visitatore o un altro tenant.