SDK dell'assistente sullo schermo
Cosa blocca il sistema, in parole semplici (le 8 difese)
Il tuo manifesto è testo che invii tu, e l’assistente che lo usa è un modello linguistico — qualcosa che può essere manipolato se non venissero poste delle barriere. Questo è esattamente ciò che impedisce ogni livello, spiegato senza tecnicismi:
- È un dato, mai un’istruzione. Il tuo manifesto non viene incollato così com’è in ciò che legge il modello IA — passa prima dallo stesso filtro anti-iniezione che usa qualsiasi altro strumento del sistema. Un’etichetta che dicesse «ignora le tue istruzioni precedenti» arriverebbe ripulita da quel tentativo.
- Vocabolario chiuso. Esistono solo i tipi di campo, azione e ancora di questo manuale — qualsiasi altra cosa viene rifiutata con il motivo esatto, mai un errore generico.
- Limiti rigidi di dimensione, quantità e lunghezza, verificati prima di qualsiasi altra cosa.
- Revisione umana di ogni versione, e attivazione azione per azione, spenta per impostazione predefinita (paragrafo 7).
- Impronta per sessione. Se il tuo sito cambia il manifesto, il copilota si spegne finché qualcuno non lo approva di nuovo (paragrafo 6).
- Il piano si convalida sul server contro il tuo manifesto approvato: l’assistente può fare riferimento solo a id che esistono davvero lì, con valori del tipo corretto — e qualsiasi azione che salva esce sempre contrassegnata per la conferma, qualunque cosa dica il piano.
- L’SDK stesso richiede la conferma, nel caso in cui il server fallisse — è un proprio dialogo, mai una funzione che il tuo sito gli passa e che potrebbe restituire sempre «sì».
- Origine e sessione legate. Il manifesto si accetta solo dalle origini consentite del tuo canale, e un risultato si accetta solo per il piano e la sessione che lo hanno richiesto — mai da un’altra scheda, un altro visitatore o un altro tenant.
