[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"portal-settings:stajic:it":3,"public-menus:all":38,"post:agentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act:it":205,"related:post:agentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act:it:1":3339},{"statusCode":4,"data":5,"message":37},200,{"tenantId":6,"lang":7,"defaultLang":8,"siteUrl":9,"contactEmail":10,"brandName":11,"logoUrl":12,"siteName":11,"siteDescription":13,"ogImage":10,"robotsIndex":14,"socialLinks":10,"reservedSlugs":10,"seoPolicy":15},"stajic","it","de","https:\u002F\u002Fstajic.de",null,"Stajic Platform","\u002FLogo_Planet.svg","Stajic Portal",true,{"branding":16,"relatedContent":17,"crossDomainLinks":18},{"logoUrl":12},{"enabled":14},[19,22,25,28,31,34],{"url":20,"label":21,"isActive":14,"showInFooter":14,"includeInSameAs":14},"https:\u002F\u002Ffigure.rocks","figure.rocks",{"url":23,"label":24,"isActive":14,"showInFooter":14,"includeInSameAs":14},"https:\u002F\u002Floving.rocks","loving.rocks",{"url":26,"label":27,"isActive":14,"showInFooter":14,"includeInSameAs":14},"https:\u002F\u002Fbazify.com","bazify.com",{"url":29,"label":30,"isActive":14,"showInFooter":14,"includeInSameAs":14},"https:\u002F\u002Fbazify.de","bazify.de",{"url":32,"label":33,"isActive":14,"showInFooter":14,"includeInSameAs":14},"https:\u002F\u002Fbazify.at","bazify.at",{"url":35,"label":36,"isActive":14,"showInFooter":14,"includeInSameAs":14},"https:\u002F\u002Fbazify.ba","bazify.ba","Portal settings resolved",[39,45],{"id":40,"name":41,"location":42,"isActive":14,"isDefault":43,"items":44},1,"main-navigation","header",false,[],{"id":46,"name":47,"location":48,"isActive":14,"isDefault":14,"items":49},4,"main-menu","sidebar",[50,66,79,93,103,118,133],{"id":51,"title":52,"url":60,"target":61,"icon":62,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":64,"portfolioId":10,"children":65},"item-18",{"de":53,"en":54,"es":55,"fr":56,"it":54,"ru":57,"sr":58,"zh":59},"Startseite","Home","Inicio","Accueil","Главная","Почетна","首页","\u002Ffull-stack-web-developer-munich-performance-seo-and-maintainable-builds","_self","i-lucide-home","page",111,[],{"id":67,"title":68,"url":75,"target":61,"icon":76,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":77,"portfolioId":10,"children":78},"item-22",{"de":69,"en":69,"es":70,"fr":69,"it":71,"ru":72,"sr":73,"zh":74},"Vision","Visión","Visione","Видение","Визија","想象","\u002Fueber-uns-webdesign-muenchen-webaplikation","i-lucide-eye",113,[],{"id":80,"title":81,"url":89,"target":61,"icon":90,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":91,"portfolioId":10,"children":92},"item-19",{"de":82,"en":83,"es":84,"fr":83,"it":85,"ru":86,"sr":87,"zh":88},"Leistungen","Services","Servicios","Servizi","Услуги","Услуге","服务","\u002Fservices-dienstleistungen-muenchen","i-lucide-wrench",116,[],{"id":94,"title":95,"url":99,"target":61,"icon":100,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":101,"portfolioId":10,"children":102},"item-23",{"de":96,"en":96,"es":96,"fr":96,"it":96,"ru":97,"sr":97,"zh":98},"Blog","Блог","博客","\u002Fblog","i-lucide-book-open",112,[],{"id":104,"title":105,"url":114,"target":61,"icon":115,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":116,"portfolioId":10,"children":117},"item-32",{"de":106,"en":107,"es":108,"fr":109,"it":110,"ru":111,"sr":112,"zh":113},"Neue Technologien","New Technologies","Nuevas tecnologías","Nouvelles technologies","Nuove tecnologie","Новые технологии","Нове технологије","新技术！","\u002Fneue-webtechnologien","i-lucide-sparkles",122,[],{"id":119,"title":120,"url":129,"target":61,"icon":130,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":131,"portfolioId":10,"children":132},"item-20",{"de":121,"en":122,"es":123,"fr":124,"it":125,"ru":126,"sr":127,"zh":128},"Kontakt","Contact us!","Contacto","Contact","Contatto","Контакт","Контактирајте нас","联系我们！","\u002Fcontact","i-lucide-mail",115,[],{"id":134,"title":135,"url":144,"target":61,"icon":145,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":146,"portfolioId":10,"children":147},"item-21",{"de":136,"en":137,"es":138,"fr":139,"it":140,"ru":141,"sr":142,"zh":143},"Unsere Arbeit","Our Work","Nuestro trabajo","Nos réalisations","I nostri lavori","Наши работы","Наши радови","文件夹","\u002Fportfolio","i-lucide-briefcase",114,[148,161,175,181,193],{"id":149,"title":150,"url":144,"target":61,"icon":159,"isActive":14,"type":63,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":146,"portfolioId":10,"children":160},"item-24",{"de":151,"en":152,"es":153,"fr":154,"it":155,"ru":156,"sr":157,"zh":158},"Alle Projekte","All Projects","Todos los proyectos","Tous les projets","Tutti i progetti","Все проекты","Сви пројекти","所有项目","i-lucide-grid-3x3",[],{"id":162,"title":163,"url":171,"target":61,"icon":172,"isActive":14,"type":173,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":10,"portfolioId":10,"children":174},"item-29",{"de":164,"en":165,"es":166,"fr":167,"it":168,"ru":169,"sr":170,"zh":143},"Local Roots, Global Reach","Local Roots - Global Reach","Empresa local ","Entreprise locale","Azienda locale","Местная компания","Локално предузеће глобално тржиште","\u002Fportfolio\u002Flocal-roots-global-reach-communication-media-systems-for-modern-business","i-lucide-folder","custom",[],{"id":176,"title":177,"url":179,"target":61,"icon":172,"isActive":14,"type":173,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":10,"portfolioId":10,"children":180},"item-28",{"de":178,"en":178,"es":178,"fr":178,"it":178,"ru":178,"sr":178,"zh":178},"Solr Suggester","\u002Fportfolio\u002Fsolr-fuzzy-suggester-und-solr-infix-suggester-abfrage-ueber-ajax-und-filterung",[],{"id":182,"title":183,"url":191,"target":61,"icon":172,"isActive":14,"type":173,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":10,"portfolioId":10,"children":192},"item-27",{"de":184,"en":185,"es":186,"fr":187,"it":188,"ru":189,"sr":190,"zh":185},"Firmenwebseite SEO","Company Website SEO","Sitio web corporativo SEO","Site web d’entreprise SEO","Sito web aziendale SEO","Корпоративный сайт SEO","Пословна веб-страница SEO","\u002Fportfolio\u002Fseo-sem-branding-mobile-webseite-muenchen",[],{"id":194,"title":195,"url":203,"target":61,"icon":172,"isActive":14,"type":173,"productId":10,"categoryId":10,"shopCategoryId":10,"articleId":10,"pageId":10,"portfolioId":10,"children":204},"item-31",{"de":196,"en":197,"es":198,"fr":199,"it":200,"ru":201,"sr":202,"zh":197},"Digitalisierungsportal","Digitalization Portal","Portal de digitalización","Portail de numérisation","Portale di digitalizzazione","Портал цифровизации","Портал за дигитализацију","\u002Fportfolio\u002Fdigitalisierungsportal-archiv-museum-bibliothek-ead-lido-mets-mods",[],{"statusCode":4,"data":206,"message":3338},{"id":207,"title":208,"slug":209,"content":210,"contentJson":211,"excerpt":1537,"featuredImage":1538,"featuredImageAlt":1539,"featuredImageCaption":10,"featuredImageTitle":10,"featuredImageCopyright":10,"featuredImageAuthor":10,"featuredImageSourceUrl":10,"featuredImageLicense":10,"featuredImageIsAiGenerated":43,"status":1540,"publishedAt":1541,"createdAt":1542,"updatedAt":1543,"seoLocalePaths":1544,"categories":1553,"author":1566,"translations":1571},"489","IA agentica spiegata: quando un sistema di IA può pianificare, usare strumenti e agire","agentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act","\u003Cp>L'IA agentica è un sistema di IA in cui un modello può perseguire un obiettivo attraverso più passaggi decidendo cosa fare successivamente, utilizzando strumenti o altre capacità, osservando i risultati, aggiornando il proprio stato di lavoro e continuando fino a raggiungere una condizione di arresto. Il modello da solo non è l'agente. Un agente utilizzabile necessita anche di un runtime o harness che gestisca contesto, esecuzione degli strumenti, stato, permessi, approvazioni, errori e il ciclo tra decisioni e osservazioni.\u003C\u002Fp>\n\u003Caside class=\"editorjs-callout editorjs-callout--info my-6 rounded-xl border p-5 border-blue-300 bg-blue-50 dark:border-blue-900 dark:bg-blue-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Risposta diretta\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Una normale chiamata al modello è solitamente \u003Cstrong>input → modello → output\u003C\u002Fstrong>. Un sistema agentico è più vicino a \u003Cstrong>obiettivo → decisione → strumento\u002Fazione → osservazione → decisione aggiornata → … → risultato\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>La distinzione critica non è se un&#39;applicazione utilizza un LLM o il function calling. È se il sistema concede al modello un controllo significativo sul passaggio successivo di un processo multi-fase mentre un runtime vincola ciò che al modello è effettivamente consentito fare.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Caside class=\"editorjs-callout editorjs-callout--warning my-6 rounded-xl border p-5 border-amber-300 bg-amber-50 dark:border-amber-900 dark:bg-amber-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">La capacità non è autorità\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Un modello può sapere come chiamare uno strumento. Un runtime può esporre quello strumento. Nessuno dei due fatti significa che l&#39;utente o l&#39;agente corrente sia autorizzato a eseguire l&#39;azione aziendale sottostante. \u003Cstrong>Capacità dello strumento, permesso dello strumento e autorità aziendale sono livelli separati.\u003C\u002Fstrong>\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Caside class=\"editorjs-callout editorjs-callout--note my-6 rounded-xl border p-5 border-gray-300 bg-gray-50 dark:border-gray-700 dark:bg-gray-900\u002F40\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Nota sulle fonti attuali — 8 ottobre 2026\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">La terminologia sugli agenti varia ancora tra fornitori e comunità di ricerca. OpenAI attualmente definisce i runtime degli agenti intorno a lavoro multi-fase, strumenti, stato e orchestrazione. La distinzione pratica di Anthropic rimane utile: i workflow seguono percorsi di codice predefiniti, mentre gli agenti dirigono dinamicamente il proprio processo e l&#39;uso degli strumenti. Questo articolo pertanto tratta l&#39;&quot;IA agentica&quot; come uno spettro architetturale piuttosto che come una singola categoria di prodotto standardizzata.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Cnav class=\"editorjs-toc\" data-editorjs-toc=\"true\" aria-label=\"Indice\">\u003Cstrong class=\"editorjs-toc__title\">Indice\u003C\u002Fstrong>\u003Col class=\"editorjs-toc__list editorjs-toc__list--depth-0\">\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-6\" class=\"editorjs-toc__link\">Cosa significa realmente IA agentica\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-10\" class=\"editorjs-toc__link\">L&#39;esempio più semplice\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-15\" class=\"editorjs-toc__link\">Dove si ferma l&#39;esempio semplice\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-18\" class=\"editorjs-toc__link\">Agente vs workflow\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-21\" class=\"editorjs-toc__link\">Il comportamento agentico è uno spettro, non un&#39;etichetta binaria\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-24\" class=\"editorjs-toc__link\">L&#39;architettura minima di un sistema agentico\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-26\" class=\"editorjs-toc__link\">Un modello non è un agente\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-30\" class=\"editorjs-toc__link\">L&#39;uso degli strumenti è centrale — ma il solo uso degli strumenti non rende un agente\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-34\" class=\"editorjs-toc__link\">Capacità, permesso e autorità degli strumenti sono diversi\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-37\" class=\"editorjs-toc__link\">Il runtime o harness è il sistema di esecuzione effettivo\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-41\" class=\"editorjs-toc__link\">La pianificazione è utile, ma un piano esplicito non è necessario\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-44\" class=\"editorjs-toc__link\">Il feedback ambientale è ciò che rende utile il ciclo\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-48\" class=\"editorjs-toc__link\">Lo stato dell&#39;agente non è la stessa cosa del contesto del modello\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-51\" class=\"editorjs-toc__link\">La memoria è opzionale, non la definizione di un agente\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-55\" class=\"editorjs-toc__link\">L&#39;ingegneria del contesto diventa dinamica negli agenti\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-58\" class=\"editorjs-toc__link\">Gli strumenti di lettura e gli strumenti con effetti collaterali hanno rischi diversi\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-60\" class=\"editorjs-toc__link\">L&#39;essere umano nel ciclo è un meccanismo di controllo, non l&#39;opposto dell&#39;IA agentica\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-64\" class=\"editorjs-toc__link\">Gli agenti necessitano di condizioni di arresto esplicite\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-66\" class=\"editorjs-toc__link\">Il recupero fa parte del comportamento dell&#39;agente\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-70\" class=\"editorjs-toc__link\">L&#39;IA agentica non richiede più agenti\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-74\" class=\"editorjs-toc__link\">I protocolli degli agenti sono livelli di interoperabilità, non l&#39;agente stesso\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-78\" class=\"editorjs-toc__link\">La traiettoria fa parte dell&#39;affidabilità dell&#39;agente\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-83\" class=\"editorjs-toc__link\">I sistemi agentici aumentano la superficie di sicurezza\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-85\" class=\"editorjs-toc__link\">L&#39;osservabilità degli agenti deve seguire il ciclo\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-88\" class=\"editorjs-toc__link\">Come valutare un sistema agentico\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-90\" class=\"editorjs-toc__link\">Quando un agente è appropriato\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-93\" class=\"editorjs-toc__link\">Evidenza dell&#39;implementazione originale\u003C\u002Fa>\u003Col class=\"editorjs-toc__list editorjs-toc__list--depth-1\">\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-94\" class=\"editorjs-toc__link\">Aaasaasa AI Client: modello, runtime e permessi sono separati\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-99\" class=\"editorjs-toc__link\">Source of Truth Research Engine: fasi di ricerca agentica delimitate\u003C\u002Fa>\u003C\u002Fli>\u003C\u002Fol>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-105\" class=\"editorjs-toc__link\">Modalità di fallimento comuni dell&#39;AI agentica\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-107\" class=\"editorjs-toc__link\">Idee sbagliate comuni\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-109\" class=\"editorjs-toc__link\">Una sequenza pratica di progettazione di agenti\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-111\" class=\"editorjs-toc__link\">Checklist per l&#39;architettura di AI agentica\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-113\" class=\"editorjs-toc__link\">Casi limite e limitazioni\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-119\" class=\"editorjs-toc__link\">Cosa cambierebbe questa risposta?\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-123\" class=\"editorjs-toc__link\">Conoscenza canonica correlata\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-127\" class=\"editorjs-toc__link\">Domande frequenti\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-129\" class=\"editorjs-toc__link\">Glossario\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-131\" class=\"editorjs-toc__link\">Conclusione\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-135\" class=\"editorjs-toc__link\">Fonti primarie e linee guida attuali\u003C\u002Fa>\u003C\u002Fli>\u003C\u002Fol>\u003C\u002Fnav>\n\u003Ch2 id=\"section-6\">Cosa significa realmente IA agentica\u003C\u002Fh2>\n\u003Cp>Il passaggio importante dall'IA generativa ordinaria all'IA agentica è il controllo sul processo. Un normale assistente può rispondere a una domanda usando il contesto che riceve. Un agente può decidere che rispondere richiede passaggi aggiuntivi: ispezionare un file, cercare in un repository, interrogare un'API, chiedere chiarimenti, eseguire un test, aggiornare un ticket, delegare un sotto-compito o riprovare dopo un'azione fallita.\u003C\u002Fp>\n\u003Cp>Ciò non richiede autonomia illimitata. Un agente può operare all'interno di un sandbox ristretto, sotto permessi rigorosi, con approvazione richiesta prima di ogni azione consequenziale. Il sistema è comunque agentico se il modello sceglie dinamicamente tra i passaggi successivi consentiti.\u003C\u002Fp>\n\u003Cp>L'architettura quindi conta più dell'etichetta. \"Agente\" dovrebbe descrivere un comportamento del sistema: processo decisionale iterativo guidato dal modello su strumenti, stato e feedback — non semplicemente un chatbot con un prompt più grande.\u003C\u002Fp>\n\u003Ch2 id=\"section-10\">L'esempio più semplice\u003C\u002Fh2>\n\u003Cp>Supponiamo che uno sviluppatore chieda a un sistema di IA: \"Trova perché la suite di test fallisce e correggi il bug.\" Una singola chiamata al modello potrebbe solo suggerire probabili cause dal testo che gli è stato fornito.\u003C\u002Fp>\n\u003Cp>Un sistema di coding agentico può ispezionare il repository, cercare il test fallito, leggere i file rilevanti, proporre una modifica, modificare il codice, eseguire il test, osservare il fallimento, rivedere l'implementazione ed eseguire nuovamente il test.\u003C\u002Fp>\n\u003Cp>La parte agentica non è semplicemente che esistono strumenti shell e file. È che il modello può usare il feedback ambientale per scegliere il passaggio successivo invece di seguire una sequenza completamente predefinita.\u003C\u002Fp>\n\u003Csection class=\"editorjs-process my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Il ciclo base dell'agente\u003C\u002Fh3>\u003Cdiv class=\"grid grid-cols-1 md:grid-cols-2 xl:grid-cols-3 gap-4\">\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">1\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">1. Ricevi un obiettivo\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">L'utente o il sistema a monte definisce l'obiettivo e i vincoli rilevanti.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">2\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">2. Costruisci il contesto corrente\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Il runtime fornisce istruzioni, stato, cronologia, memoria, strumenti e prove correnti.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">3\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">3. Il modello decide il passaggio successivo\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Il modello può rispondere, chiamare uno strumento, richiedere informazioni, delegare o fermarsi.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">4\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">4. Il runtime convalida la richiesta\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Permessi, schemi, approvazioni e policy determinano se l'azione proposta può essere eseguita.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">5\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">5. Esegui lo strumento o l'azione\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">L'ambiente esterno cambia o restituisce nuove informazioni.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">6\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">6. Osserva il risultato\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Il runtime reimmette l'output strutturato dello strumento, gli errori o i cambiamenti di stato nel passaggio successivo del modello.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">7\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">7. Continua o fermati\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Il ciclo si ripete fino a successo, rifiuto, escalation, limite di budget, timeout o un'altra condizione di arresto.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-15\">Dove si ferma l'esempio semplice\u003C\u002Fh2>\n\u003Cp>Non ogni sistema di IA multi-fase è ugualmente agentico. Un workflow può utilizzare diverse chiamate LLM e strumenti mentre ogni passaggio è predeterminato nel codice. Un altro sistema può lasciare che il modello decida quale strumento chiamare, in quale ordine, quante volte e quando fermarsi.\u003C\u002Fp>\n\u003Cp>Entrambi possono essere utili. La differenza è dove risiede il controllo. I workflow predefiniti mettono più controllo nel codice dell'applicazione. Gli agenti spostano più decisioni tattiche di processo nel ciclo modello\u002Fruntime.\u003C\u002Fp>\n\u003Ch2 id=\"section-18\">Agente vs workflow\u003C\u002Fh2>\n\u003Csection class=\"editorjs-comparison my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Workflow predefinito e controllo agentico\u003C\u002Fh3>\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left dark:border-gray-700 dark:bg-gray-900\">\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">Workflow LLM\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">Agente\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Percorso del processo\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Sequenza degli strumenti\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Punto di forza\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Rischio\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Cp>Anthropic separa esplicitamente questi due pattern: i workflow orchestrano modelli e strumenti attraverso percorsi di codice predefiniti, mentre gli agenti lasciano che i modelli dirigano dinamicamente i propri processi e l'uso degli strumenti. Non è l'unica terminologia possibile, ma è un confine architetturale utile.\u003C\u002Fp>\n\u003Ch2 id=\"section-21\">Il comportamento agentico è uno spettro, non un'etichetta binaria\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Livello\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Esempio\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Chi decide il passo successivo?\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Singola chiamata al modello\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Riassumi questo documento\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'applicazione chiama il modello una volta\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Risposta assistita da strumenti\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il modello può usare la ricerca web prima di rispondere\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il modello seleziona da strumenti limitati per una risposta\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Workflow strutturato\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Classifica → recupera → genera → valida\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il workflow dell'applicazione determina le fasi\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Workflow adattivo\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il modello può scegliere tra diversi rami e riprovare\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Controllo condiviso tra applicazione e modello\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ciclo dell'agente\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il modello sceglie ripetutamente strumenti\u002Fazioni in base alle osservazioni\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il modello dirige l'esecuzione tattica entro i vincoli del runtime\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Agente di lunga durata\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'agente si mette in pausa, riprende, gestisce artefatti e continua\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modello + runtime persistente gestiscono l'esecuzione in evoluzione\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Cp>Chiamare \"agente\" ogni sistema sopra descritto può oscurare importanti differenze operative. Più forte è il controllo del modello su sequenza, durata e azioni, più importanti diventano isolamento del runtime, permessi, tracciamento, condizioni di arresto e valutazione della traiettoria.\u003C\u002Fp>\n\u003Ch2 id=\"section-24\">L'architettura minima di un sistema agentico\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Componente\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Responsabilità\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Obiettivo \u002F compito\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Definisce ciò che il sistema sta cercando di realizzare.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modello\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Interpreta il contesto e decide l'azione o l'output successivo.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Istruzioni\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Definiscono ruolo, vincoli, priorità e policy specifica del compito.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Assemblatore del contesto\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Costruisce le informazioni visibili al modello a ogni passo.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Catalogo degli strumenti\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Definisce le capacità che il modello può richiedere.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Runtime \u002F harness\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Esegue il ciclo, esegue gli strumenti, gestisce lo stato e le condizioni di arresto.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Livello di autorizzazione\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Determina se un'azione proposta è consentita per il principal corrente.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Stato \u002F sessione\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Preserva il progresso del compito attraverso turni o passi di esecuzione.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Canale di osservazione\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Restituisce i risultati degli strumenti e i cambiamenti dell'ambiente al passo successivo del modello.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Approvazioni \u002F controllo umano\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Mette in pausa le azioni consequenziali dove è richiesta una revisione.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tracciamento \u002F audit\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Registra chiamate al modello, strumenti, transizioni, approvazioni e fallimenti.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Valutazione\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Misura i risultati e le traiettorie di esecuzione rispetto ai criteri di accettazione.\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-26\">Un modello non è un agente\u003C\u002Fh2>\n\u003Cp>Un modello linguistico produce output da input. Non possiede di per sé un filesystem, non esegue un comando shell, non mantiene uno stato del compito durevole, non applica permessi né si richiama automaticamente.\u003C\u002Fp>\n\u003Cp>Queste capacità provengono dal runtime circostante. Lo stesso modello può comportarsi come un semplice modello di chat in un'applicazione e come motore decisionale all'interno di un ciclo di agente in un'altra.\u003C\u002Fp>\n\u003Caside class=\"editorjs-callout editorjs-callout--success my-6 rounded-xl border p-5 border-emerald-300 bg-emerald-50 dark:border-emerald-900 dark:bg-emerald-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Regola architetturale\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">\u003Cstrong>La capacità del modello determina quali decisioni possono essere proposte. L&#39;architettura del runtime determina ciò che può effettivamente accadere.\u003C\u002Fstrong>\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Ch2 id=\"section-30\">L'uso degli strumenti è centrale — ma il solo uso degli strumenti non rende un agente\u003C\u002Fh2>\n\u003Cp>Gli strumenti permettono al modello di acquisire informazioni e influenzare sistemi esterni. Esempi includono letture da database, operazioni su file, esecuzione di shell, ricerca web, controllo del browser, chiamate API, aggiornamenti di ticket o agenti specialisti delegati.\u003C\u002Fp>\n\u003Cp>Una singola chiamata al modello può usare uno strumento e rimanere comunque una risposta limitata assistita da strumenti, piuttosto che un agente di lunga durata. Il comportamento agentico appare quando le osservazioni degli strumenti alimentano un ciclo adattivo in cui il modello sceglie cosa fare dopo.\u003C\u002Fp>\n\u003Cp>La progettazione degli strumenti è importante perché gli strumenti sono il contratto tra il ragionamento del modello e la realtà esterna. Strumenti ambigui o sovrapposti creano errori di instradamento; output grandi e non strutturati inquinano il contesto; strumenti ampi con effetti collaterali aumentano il raggio d'impatto.\u003C\u002Fp>\n\u003Ch2 id=\"section-34\">Capacità, permesso e autorità degli strumenti sono diversi\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Livello\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Domanda\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Capacità\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Questo runtime può tecnicamente eseguire l'operazione?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Esposizione degli strumenti\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Questa capacità è disponibile per questo agente?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Permesso\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Questo agente\u002Fsessione può usarla secondo la policy corrente?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Autorizzazione dell'utente\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il principal richiedente è autorizzato a causare questa operazione?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Autorità di business\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'operazione è valida secondo regole di dominio, approvazioni e limiti?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Esecuzione\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'operazione si è effettivamente verificata?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Audit\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il sistema può dimostrare chi l'ha richiesta, approvata ed eseguita?\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Cp>Questi livelli vengono spesso collassati nei prototipi. Un modello vede uno strumento di rimborso e quindi sembra in grado di emettere rimborsi. In produzione, lo strumento dovrebbe comunque validare account, utente, transazione, importo, policy e condizioni di approvazione indipendentemente dalla richiesta del modello.\u003C\u002Fp>\n\u003Ch2 id=\"section-37\">Il runtime o harness è il sistema di esecuzione effettivo\u003C\u002Fh2>\n\u003Cp>L'attuale documentazione sugli agenti di OpenAI rende esplicita la distinzione del runtime. Runtime diversi possono gestire orchestrazione, stato, strumenti, sandbox ed esecuzione in luoghi diversi, mentre il modello rimane solo una parte del sistema.\u003C\u002Fp>\n\u003Cp>L'Agents SDK descrive un ciclo che chiama ripetutamente il modello corrente, ispeziona l'output, esegue gli strumenti o i passaggi richiesti e continua finché il modello non restituisce una risposta finale o un altro punto di arresto reale.\u003C\u002Fp>\n\u003Cp>Ciò significa che le decisioni sull'architettura dell'agente includono dove viene eseguita l'orchestrazione, dove risiede lo stato, chi esegue gli strumenti, quale sandbox contiene gli effetti collaterali e chi gestisce tentativi, timeout e ripristinabilità.\u003C\u002Fp>\n\u003Ch2 id=\"section-41\">La pianificazione è utile, ma un piano esplicito non è necessario\u003C\u002Fh2>\n\u003Cp>Gli agenti sono spesso descritti come sistemi che \"pianificano\". In pratica, la pianificazione può essere esplicita o implicita. Un agente può prima produrre un piano visibile a più passaggi, oppure può scegliere un'azione successiva alla volta e rivederla dopo ogni osservazione.\u003C\u002Fp>\n\u003Cp>Per attività altamente incerte, una pianificazione a breve termine può essere più sicura perché l'ambiente può invalidare un piano lungo. Il requisito architetturale è la capacità di scegliere e rivedere le azioni in base all'obiettivo, allo stato corrente e alle nuove evidenze.\u003C\u002Fp>\n\u003Ch2 id=\"section-44\">Il feedback ambientale è ciò che rende utile il ciclo\u003C\u002Fh2>\n\u003Cp>Un agente diventa operativamente significativo quando può osservare se la sua azione ha funzionato. L'output degli strumenti, i risultati dei test, le risposte API, lo stato del filesystem, lo stato del browser e i record applicativi forniscono evidenze esterne che il sistema può usare per rivedere la sua decisione successiva.\u003C\u002Fp>\n\u003Cp>La guida sugli agenti di Anthropic enfatizza questo ciclo di feedback: gli agenti usano strumenti, ottengono la verità di base dall'ambiente, valutano i progressi e continuano o richiedono input umano.\u003C\u002Fp>\n\u003Caside class=\"editorjs-callout editorjs-callout--warning my-6 rounded-xl border p-5 border-amber-300 bg-amber-50 dark:border-amber-900 dark:bg-amber-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">L&#39;autodichiarazione non è una prova ambientale\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Un agente che dice &quot;l&#39;attività è completata&quot; non prova il completamento. Dove possibile, verifica lo stato finale tramite un sistema esterno, un test, un file, un record di transazione o un altro esito osservabile.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Ch2 id=\"section-48\">Lo stato dell'agente non è la stessa cosa del contesto del modello\u003C\u002Fh2>\n\u003Cp>Un'attività di lunga durata può richiedere uno stato che non può o non dovrebbe rimanere nel contesto del modello: ID attività, checkpoint, artefatti, approvazioni, identificatori di oggetti esterni, contatori di tentativi e stato del flusso di lavoro.\u003C\u002Fp>\n\u003Cp>Il runtime può preservare questo stato durevole al di fuori della finestra del modello e ricostruire il contesto necessario per il passaggio successivo. Questo mantiene il contesto visibile al modello focalizzato, mantenendo continuità e ripristinabilità.\u003C\u002Fp>\n\u003Ch2 id=\"section-51\">La memoria è opzionale, non la definizione di un agente\u003C\u002Fh2>\n\u003Cp>Un agente può operare con successo senza memoria a lungo termine se l'attività completa rientra in una singola esecuzione limitata. La memoria diventa utile quando le informazioni devono persistere tra sessioni, attività o lunghi orizzonti di esecuzione.\u003C\u002Fp>\n\u003Cp>RAG, memoria, stato e contesto risolvono problemi diversi. Trattare un database vettoriale come \"la memoria dell'agente\" o la cronologia delle conversazioni come \"la macchina a stati\" di solito nasconde importanti confini di ciclo di vita e autorità.\u003C\u002Fp>\n\u003Caside class=\"editorjs-referral my-6\">\u003Ca href=\"https:\u002F\u002Fstajic.de\u002Fit\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context\" class=\"flex flex-col sm:flex-row gap-4 rounded-xl border border-gray-200 dark:border-gray-700 p-4 transition hover:border-primary-500\">\u003Cdiv class=\"min-w-0 flex-1\">\u003Cstrong class=\"block text-lg text-gray-900 dark:text-gray-100\">La memoria dell'agente AI non è RAG: come separare memoria, recupero, stato e contesto\u003C\u002Fstrong>\u003Cp class=\"mt-2 text-sm text-gray-600 dark:text-gray-300\">Un'architettura pratica che separa memoria persistente, stato applicativo autorevole, recupero e contesto fornito al modello.\u003C\u002Fp>\u003Cspan class=\"mt-3 inline-flex text-sm font-medium text-primary-600 dark:text-primary-400\">Leggi l'articolo sull'architettura della memoria →\u003C\u002Fspan>\u003C\u002Fdiv>\u003C\u002Fa>\u003C\u002Faside>\n\u003Ch2 id=\"section-55\">L'ingegneria del contesto diventa dinamica negli agenti\u003C\u002Fh2>\n\u003Cp>Ogni chiamata a uno strumento può produrre nuovo contesto. Ogni passo può anche rendere obsolete le informazioni precedenti. Un runtime per agenti robusto, quindi, ricostruisce o cura il contesto man mano che l'esecuzione procede, invece di riprodurre tutto indefinitamente.\u003C\u002Fp>\n\u003Cp>Definizioni degli strumenti, stato del compito, evidenze recuperate, osservazioni e memoria competono tutti per l'attenzione del modello. Gli agenti di lunga durata necessitano di riduzione, compattazione o caricamento just-in-time affinché il contesto rimanga rilevante per la decisione corrente.\u003C\u002Fp>\n\u003Ch2 id=\"section-58\">Gli strumenti di lettura e gli strumenti con effetti collaterali hanno rischi diversi\u003C\u002Fh2>\n\u003Csection class=\"editorjs-comparison my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Accesso alle informazioni versus azione esterna\u003C\u002Fh3>\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left dark:border-gray-700 dark:bg-gray-900\">\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">Lettura \u002F osservazione\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">Scrittura \u002F azione\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Esempi\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Rischio principale\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Controllo tipico\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-60\">L'essere umano nel ciclo è un meccanismo di controllo, non l'opposto dell'IA agentica\u003C\u002Fh2>\n\u003Cp>Un agente non smette di essere agentico perché un essere umano approva passi consequenziali. Il modello può comunque ispezionare, ragionare, cercare e preparare un'azione in autonomia, mentre il runtime richiede la conferma umana prima dell'esecuzione.\u003C\u002Fp>\n\u003Cp>L'attuale guida alla sicurezza degli agenti di OpenAI raccomanda esplicitamente approvazioni per le operazioni degli strumenti in flussi di lavoro a rischio più elevato. Allo stesso modo, Anthropic sottolinea l'importanza di checkpoint e giudizio umano quando gli agenti incontrano ostacoli o decisioni consequenziali.\u003C\u002Fp>\n\u003Cp>La domanda architetturale utile non è “umano o autonomo?” ma quali decisioni possono essere delegate, quali richiedono revisione e quali devono rimanere deterministiche?\u003C\u002Fp>\n\u003Ch2 id=\"section-64\">Gli agenti necessitano di condizioni di arresto esplicite\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Condizione di arresto\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Scopo\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Esito verificato con successo\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Terminare quando lo stato obiettivo esterno è confermato.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Numero massimo di passi\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Prevenire cicli incontrollati.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Budget di tempo\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Limitare l'esecuzione in tempo reale.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Budget di costo\u002Ftoken\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Limitare il consumo di risorse.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Rilevatore di azioni ripetute\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Arrestare i cicli che non stanno più facendo progressi.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Confine di autorizzazione\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Mettere in pausa o arrestare quando l'azione successiva richiesta non è consentita.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Checkpoint di approvazione umana\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Attendere prima dell'esecuzione consequenziale.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Errore irreversibile dello strumento\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Scalare invece di ritentare indefinitamente.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Soglia di incertezza\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Chiedere chiarimenti quando il compito non può essere inferito in modo sicuro.\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-66\">Il recupero fa parte del comportamento dell'agente\u003C\u002Fh2>\n\u003Cp>Gli agenti operano in ambienti che falliscono: le API vanno in timeout, i file cambiano, le credenziali scadono, le pagine web si spostano e gli strumenti restituiscono output malformati. Un sistema agentico utile necessita quindi di un comportamento di recupero, non solo di un ciclo di strumenti a percorso felice.\u003C\u002Fp>\n\u003Cp>Il recupero può includere tentativi ripetuti con limiti, la scelta di un altro strumento, la rilettura dello stato corrente, la richiesta all'utente, il rollback di un'azione parziale o l'escalation a un essere umano.\u003C\u002Fp>\n\u003Cp>Anche i tentativi ripetuti necessitano di consapevolezza dell'idempotenza. Ripetere una lettura è di solito a basso rischio; ripetere un pagamento o l'invio di un messaggio può creare effetti collaterali duplicati.\u003C\u002Fp>\n\u003Ch2 id=\"section-70\">L'IA agentica non richiede più agenti\u003C\u002Fh2>\n\u003Cp>Un singolo agente con un insieme chiaro di strumenti è spesso più semplice e più facile da valutare rispetto a un'architettura multi-agente. Più agenti sono utili quando la specializzazione migliora materialmente l'isolamento degli strumenti, l'isolamento delle policy, la chiarezza dei prompt, la proprietà o la leggibilità delle tracce.\u003C\u002Fp>\n\u003Cp>L'attuale guida all'orchestrazione di OpenAI raccomanda esplicitamente di iniziare con un solo agente quando possibile e di aggiungere specialisti solo quando il contratto o il confine di proprietà cambia materialmente.\u003C\u002Fp>\n\u003Cp>I sistemi multi-agente aggiungono nuovi problemi: qualità della delega, contesto duplicato, stato in conflitto, semantica del passaggio di consegne, identità, costo e gestione dei guasti distribuiti.\u003C\u002Fp>\n\u003Ch2 id=\"section-74\">I protocolli degli agenti sono livelli di interoperabilità, non l'agente stesso\u003C\u002Fh2>\n\u003Cp>Protocolli come MCP e A2A possono rendere interoperabile un'architettura di agenti, ma non creano da soli il ciclo dell'agente. MCP può esporre strumenti e risorse. A2A può connettere agenti implementati in modo indipendente. L'applicazione necessita comunque di runtime, autorizzazione, stato, valutazione e logica di dominio.\u003C\u002Fp>\n\u003Cp>Ecco perché la capacità del protocollo deve rimanere separata dall'autorità di business. Scoprire uno strumento tramite MCP non prova che il principal corrente sia autorizzato a usarlo. Ricevere un'attività tramite A2A non prova che l'agente remoto possa eseguire ogni azione richiesta.\u003C\u002Fp>\n\u003Caside class=\"editorjs-referral my-6\">\u003Ca href=\"https:\u002F\u002Fstajic.de\u002Fde\u002Fblog\u002Fmcp-vs-a2a-vs-ucp-vs-ap2-vs-a2ui-the-agent-protocol-stack-explained\" class=\"flex flex-col sm:flex-row gap-4 rounded-xl border border-gray-200 dark:border-gray-700 p-4 transition hover:border-primary-500\">\u003Cdiv class=\"min-w-0 flex-1\">\u003Cstrong class=\"block text-lg text-gray-900 dark:text-gray-100\">MCP vs A2A vs UCP vs AP2 vs A2UI: lo stack dei protocolli per agenti spiegato\u003C\u002Fstrong>\u003Cp class=\"mt-2 text-sm text-gray-600 dark:text-gray-300\">Una mappa delle responsabilità dei protocolli che mostra perché accesso agli strumenti, collaborazione tra agenti, commercio, autorità di pagamento e UI guidata da agenti appartengono a confini di interoperabilità diversi.\u003C\u002Fp>\u003Cspan class=\"mt-3 inline-flex text-sm font-medium text-primary-600 dark:text-primary-400\">Leggi lo stack dei protocolli per agenti →\u003C\u002Fspan>\u003C\u002Fdiv>\u003C\u002Fa>\u003C\u002Faside>\n\u003Ch2 id=\"section-78\">La traiettoria fa parte dell'affidabilità dell'agente\u003C\u002Fh2>\n\u003Cp>Una risposta finale non è una prova sufficiente per un sistema agentico perché un agente può raggiungere il risultato corretto attraverso un percorso non sicuro o non valido. Può usare uno strumento non autorizzato, saltare un controllo richiesto, ripetere un effetto collaterale, basarsi su uno stato obsoleto o riuscire accidentalmente.\u003C\u002Fp>\n\u003Cp>La valutazione necessita quindi di tracce di esecuzione: decisioni, chiamate agli strumenti, approvazioni, osservazioni, cambiamenti di stato e esito finale. Le attuali linee guida di sicurezza di OpenAI raccomandano valutatori di tracce ed eval; anche le linee guida di Anthropic del 2026 sulla valutazione degli agenti trattano le traiettorie multi-turno con strumenti come oggetti di valutazione di primaria importanza.\u003C\u002Fp>\n\u003Cp>La domanda più forte sull'affidabilità è: l'agente ha raggiunto un esito accettabile attraverso una traiettoria accettabile, recuperabile e verificabile?\u003C\u002Fp>\n\u003Caside class=\"editorjs-referral my-6\">\u003Ca href=\"https:\u002F\u002Fstajic.de\u002Fit\u002Fblog\u002Fai-agent-reliability-why-the-final-answer-is-not-enough\" class=\"flex flex-col sm:flex-row gap-4 rounded-xl border border-gray-200 dark:border-gray-700 p-4 transition hover:border-primary-500\">\u003Cdiv class=\"min-w-0 flex-1\">\u003Cstrong class=\"block text-lg text-gray-900 dark:text-gray-100\">Affidabilità degli agenti AI: perché la risposta finale non basta\u003C\u002Fstrong>\u003Cp class=\"mt-2 text-sm text-gray-600 dark:text-gray-300\">Perché la valutazione in produzione deve ispezionare traiettorie, uso degli strumenti, transizioni di stato e recuperabilità invece che solo le risposte finali.\u003C\u002Fp>\u003Cspan class=\"mt-3 inline-flex text-sm font-medium text-primary-600 dark:text-primary-400\">Leggi l'articolo sull'affidabilità →\u003C\u002Fspan>\u003C\u002Fdiv>\u003C\u002Fa>\u003C\u002Faside>\n\u003Ch2 id=\"section-83\">I sistemi agentici aumentano la superficie di sicurezza\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Rischio\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Perché gli agenti lo amplificano\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Risposta architetturale\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Prompt injection\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Contenuti non attendibili possono influenzare le future decisioni sugli strumenti\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Separare istruzioni dai dati; limitare gli strumenti; sanificare o strutturare l'input esterno ove possibile\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Permessi eccessivi\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Errori di ragionamento possono diventare effetti collaterali reali\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Minimo privilegio, credenziali con ambito limitato, policy per strumento e approvazioni\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Esposizione delle credenziali\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Gli strumenti possono richiedere segreti potenti\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Mantenere i segreti fuori dal contesto del modello; intermediare l'accesso tramite runtime attendibile\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Confused deputy\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'agente può agire con un'autorità più ampia dell'utente richiedente\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Vincolare l'esecuzione all'identità utente\u002Fservizio e riautorizzare le azioni consequenziali\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Cicli incontrollati\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il modello chiama ripetutamente strumenti senza progresso\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Budget di passi, tempo e costo più rilevamento dei cicli\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Deriva dello stato\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'ambiente cambia dopo che l'agente ha formulato un piano\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Rileggere lo stato autorevole prima delle azioni consequenziali\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Injection indiretta\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il contenuto di strumenti\u002Fweb\u002Fdocumenti contiene istruzioni rivolte al modello\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Trattare il contenuto esterno come dati non attendibili, non come autorità di istruzione\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lacuna di audit\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il risultato finale non può mostrare cosa è stato eseguito\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tracciare chiamate agli strumenti, approvazioni, identità e cambiamenti di stato\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-85\">L'osservabilità degli agenti deve seguire il ciclo\u003C\u002Fh2>\n\u003Cp>L'osservabilità tradizionale dei servizi registra richieste, latenza ed errori. L'osservabilità degli agenti necessita di un modello di esecuzione aggiuntivo: quale agente era attivo, quale versione del modello ha preso la decisione, quale contesto era disponibile, quale strumento è stato selezionato, quali argomenti sono stati inviati, quale risultato è tornato e perché l'esecuzione si è fermata.\u003C\u002Fp>\n\u003Cp>Per i sistemi sensibili, le tracce stesse richiedono controllo degli accessi e policy di conservazione perché prompt, output degli strumenti e artefatti possono contenere dati riservati.\u003C\u002Fp>\n\u003Ch2 id=\"section-88\">Come valutare un sistema agentico\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Dimensione\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Domanda\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Esempio di evidenza\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Successo del compito\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'esito richiesto si è verificato?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Stato esterno, test, esito di business\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Qualità della traiettoria\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">I passi erano accettabili?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Traccia di strumenti\u002Fazioni\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Selezione degli strumenti\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'agente ha scelto capacità appropriate?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Chiamate agli strumenti attese vs effettive\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Rispetto dei permessi\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">È rimasto entro l'autorità consentita?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Log di autorizzazione e test di azioni negate\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Gestione dello stato\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ha usato lo stato autorevole corrente?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Controlli di freschezza e test di cambiamento di stato\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Recupero\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ha risposto correttamente ai guasti?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Scenari con timeout\u002Ferrori iniettati\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Comportamento di arresto\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Si è fermato al punto giusto?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Conteggi dei passi, rilevamento dei cicli, prova dello stato finale\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Escalation umana\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ha chiesto quando era richiesta una revisione?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tracce di approvazione\u002Fescalation\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Costo\u002Flatenza\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'autonomia valeva il costo operativo?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Token, chiamate agli strumenti, durata\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Robustezza\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Sopravvive a variazioni realistiche dell'ambiente?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Prove ripetute e avversariali\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-90\">Quando un agente è appropriato\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Usa un agente quando\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Preferisci un workflow o una chiamata semplice quando\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il numero o l'ordine dei passaggi non può essere conosciuto in modo affidabile in anticipo\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La sequenza è stabile e deterministica\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il sistema deve ispezionare l'ambiente e adattarsi\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Un singolo passaggio di recupero + generazione è sufficiente\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Diversi strumenti possono essere utili a seconda dei risultati intermedi\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Una singola chiamata API nota risolve il compito\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il compito beneficia di verifica o correzione iterativa\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La risposta può essere prodotta direttamente dal contesto fornito\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">I fallimenti richiedono un comportamento di recupero flessibile\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">I rami di fallimento sono semplici e possono essere codificati esplicitamente\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La revisione umana può essere inserita in checkpoint significativi\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ogni passaggio è ad alto rischio e deve comunque essere controllato manualmente\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il valore atteso giustifica latenza, costo e complessità extra\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La prevedibilità e il basso costo contano più della flessibilità\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Cp>Un buon default è iniziare con la soluzione più semplice che funziona e aumentare la complessità agentica solo quando la flessibilità produce un valore misurabile. Gli agenti scambiano prevedibilità, latenza e costo con l'esecuzione adattiva.\u003C\u002Fp>\n\u003Ch2 id=\"section-93\">Evidenza dell'implementazione originale\u003C\u002Fh2>\n\u003Ch3 id=\"section-94\">Aaasaasa AI Client: modello, runtime e permessi sono separati\u003C\u002Fh3>\n\u003Cp>Aaasaasa AI Client separa esplicitamente agente\u002Fclient, provider, modello, posizione del runtime e permessi. La sua documentazione architetturale tratta i permessi come policy centrale di strumenti\u002Fworkspace piuttosto che come proprietà del modello.\u003C\u002Fp>\n\u003Cp>La stessa applicazione può esporre Direct Chat senza strumenti di filesystem o shell, mentre un runtime Codex opera sotto un workspace e un profilo di permessi selezionati. Questo dimostra un confine architetturale agentico fondamentale: cambiare la superficie del runtime\u002Fstrumenti cambia ciò che il sistema può fare anche quando l'accesso al modello rimane disponibile.\u003C\u002Fp>\n\u003Cp>Il repository distingue anche un runtime Codex locale dalla posizione del modello: un runtime locale può chiamare un modello cloud. Questo previene l'errore comune di equiparare \"l'agente gira localmente\" con \"l'inferenza è locale\".\u003C\u002Fp>\n\u003Cp>L'implementazione disabilita i percorsi di esecuzione incorporati le cui semantiche di approvazione non soddisfano il modello di permessi richiesto. Questo supporta il principio secondo cui la capacità dell'agente non dovrebbe aggirare l'autorizzazione del runtime semplicemente perché un framework sottostante può eseguire strumenti.\u003C\u002Fp>\n\u003Ch3 id=\"section-99\">Source of Truth Research Engine: fasi di ricerca agentica delimitate\u003C\u002Fh3>\n\u003Cp>Il Source of Truth Research Engine utilizza una pipeline di ricerca delimitata: scopri → acquisisci → estrai → verifica → contraddici → sintetizza. I lavori di ricerca possono essere eseguiti tramite un runtime AI mentre evidenze, fonti, affermazioni e contraddizioni rimangono in un archivio persistente esterno.\u003C\u002Fp>\n\u003Cp>Questo è intenzionalmente più controllato di un agente di ricerca autonomo non vincolato. Le fasi forniscono guardrail su quale tipo di lavoro dovrebbe avvenire successivamente, consentendo comunque una ricerca guidata dal modello all'interno di ogni compito delimitato.\u003C\u002Fp>\n\u003Cp>Questa distinzione è un'evidenza utile per la progettazione di agenti: l'autonomia può essere collocata all'interno di un involucro di consegna strutturato piuttosto che applicata uniformemente all'intero processo.\u003C\u002Fp>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Pattern implementato\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Lezione di architettura agentica\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Direct Chat non ha strumenti OS\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Un modello può esistere senza capacità di esecuzione agentica.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il runtime Codex ha un profilo di permessi del workspace\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'autorità sugli strumenti appartiene alla policy del runtime, non alla capacità del modello.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Provider\u002Fmodello\u002Fruntime sono concetti separati\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La posizione dell'agent harness e la posizione dell'inferenza sono decisioni indipendenti.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Permission broker per runtime con capacità di strumenti\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'esposizione delle capacità può essere centralizzata e governata.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Fasi di ricerca delimitate\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'autonomia può operare all'interno di confini di processo espliciti.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Affermazioni\u002Fevidenze persistenti al di fuori del contesto del modello\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lo stato dell'agente e le evidenze non devono risiedere solo nella cronologia della conversazione.\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Caside class=\"editorjs-callout editorjs-callout--note my-6 rounded-xl border p-5 border-gray-300 bg-gray-50 dark:border-gray-700 dark:bg-gray-900\u002F40\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Confine delle evidenze\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Questi progetti dimostrano pattern concreti di agente\u002Fruntime, permessi e ricerca delimitata. Non sono presentati come prova di un deployment commerciale su larga scala di agenti autonomi.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Ch2 id=\"section-105\">Modalità di fallimento comuni dell'AI agentica\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Modalità di fallimento\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Cosa è effettivamente fallito\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">\"Agente\" è solo un chatbot con strumenti elencati nel prompt\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Non esiste un loop di runtime affidabile o un'architettura di esecuzione degli strumenti\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il supporto agli strumenti è trattato come permesso\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">I confini tra capacità e autorizzazione vengono collassati\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'agente si fida della propria dichiarazione di completamento\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il risultato non è verificato rispetto allo stato esterno\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ogni compito diventa multi-agente\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La complessità aumenta senza un reale confine di proprietà o specializzazione\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La cronologia della conversazione è usata come stato durevole\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La ripristinabilità e lo stato autorevole diventano fragili\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'agente ritenta gli effetti collaterali ciecamente\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Messaggi, pagamenti o cambi di stato duplicati diventano possibili\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nessun limite di passaggi\u002Fcosto\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'agente può iterare indefinitamente o consumare risorse non controllate\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'output dello strumento è considerato come istruzione\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'iniezione indiretta di prompt può reindirizzare il comportamento\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La risposta finale corretta è l'unica valutazione\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Traiettorie non sicure o non valide rimangono invisibili\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'aggiornamento del modello è trattato come trasparente\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La selezione degli strumenti, la pianificazione e il comportamento di arresto possono cambiare\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Un unico strumento ampio espone molte operazioni privilegiate\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il raggio d'azione aumenta e l'intento diventa più difficile da validare\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'approvazione umana esiste ma il revisore manca di contesto\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'approvazione diventa cerimoniale piuttosto che efficace\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-107\">Idee sbagliate comuni\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Idea sbagliata\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Correzione\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">\"Un LLM è un agente.\"\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il modello è il componente decisionale; l'agente è il sistema circostante che gestisce strumenti, stato e iterazione.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">\"Il tool calling significa automaticamente AI agentica.\"\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Una singola chiamata a uno strumento delimitata può non coinvolgere un loop agentico adattivo a più passaggi.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">\"Gli agenti devono essere completamente autonomi.\"\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">I sistemi agentici possono richiedere approvazioni e operare entro confini di permessi ristretti.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">\"Gli agenti hanno bisogno di memoria a lungo termine.\"\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La memoria è opzionale; molti agenti utili completano compiti delimitati senza memoria tra sessioni.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">\"Gli agenti devono prima creare un piano scritto.\"\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La pianificazione può essere esplicita o implicita e può avvenire un passaggio alla volta.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">\"Il multi-agente è più avanzato del singolo agente.\"\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">È più complesso; usalo solo quando la specializzazione o i confini di proprietà lo giustificano.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">\"MCP crea un agente.\"\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">MCP espone strumenti\u002Frisorse; il runtime ha comunque bisogno di un loop agentico e di un modello di autorizzazione.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">\"Un runtime locale significa che il modello è locale.\"\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">La posizione del runtime e la posizione dell'inferenza\u002Fprovider sono separate.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">\"Se il risultato finale è corretto, l'agente ha funzionato correttamente.\"\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Una traiettoria non sicura o non autorizzata può comunque produrre un risultato corretto.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">\"L'approvazione umana rimuove l'autonomia.\"\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'approvazione può vincolare azioni selezionate mentre il resto del processo rimane guidato dal modello.\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-109\">Una sequenza pratica di progettazione di agenti\u003C\u002Fh2>\n\u003Csection class=\"editorjs-process my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Progettare l'agente partendo dall'autorità verso l'esterno\u003C\u002Fh3>\u003Cdiv class=\"grid grid-cols-1 md:grid-cols-2 xl:grid-cols-3 gap-4\">\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">1\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">1. Definire il risultato\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Indicare quale risultato esterno o artefatto prova il successo del compito.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">2\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">2. Decidere se un agente è effettivamente necessario\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Preferire una semplice chiamata o un flusso di lavoro deterministico quando il percorso è prevedibile.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">3\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">3. Identificare lo stato e la Fonte di Verità\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Definire quali sistemi possiedono i fatti correnti, il progresso del compito e lo stato di business.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">4\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">4. Definire la superficie degli strumenti\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Esporre il più piccolo insieme di capacità chiare richieste per il compito.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">5\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">5. Associare identità e permessi\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Separare l'autorità dell'utente, i permessi dell'agente\u002Fruntime e le capacità degli strumenti.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">6\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">6. Scegliere i confini dell'autonomia\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Specificare cosa il modello può decidere dinamicamente e cosa rimane deterministico.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">7\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">7. Aggiungere punti di controllo per l'approvazione\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Richiedere una revisione prima di azioni consequenziali o irreversibili, ove appropriato.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">8\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">8. Definire arresto e recupero\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Impostare prova di successo, budget, timeout, tentativi, escalation e controlli dei cicli.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">9\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">9. Progettare la gestione del contesto\u002Fstato\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Mantenere lo stato corrente, la memoria, le osservazioni degli strumenti e gli artefatti durevoli nei livelli corretti.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">10\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">10. Tracciare la traiettoria\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Registrare una struttura di esecuzione sufficiente per il debug e l'audit delle decisioni del modello e degli strumenti.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">11\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">11. Valutare i fallimenti realistici\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Testare stato obsoleto, errori degli strumenti, prompt injection, richieste ambigue e ambienti modificati.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">12\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">12. Espandere l'autonomia solo in base alle prove\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Aumentare i permessi o l'orizzonte di esecuzione quando la valutazione mostra che il beneficio giustifica il rischio.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-111\">Checklist per l'architettura di AI agentica\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Domanda\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Prova attesa\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Cosa prova il successo?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Risultato esterno, artefatto, test o stato autorevole.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Perché è necessario un agente?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Il percorso dipende genuinamente da osservazioni intermedie.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Quali decisioni sono guidate dal modello?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Confine di autonomia esplicito.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Quali strumenti esistono?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Insieme di capacità piccolo, documentato e non ambiguo.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Chi può usare ciascuno strumento?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Politica di autorizzazione consapevole di identità e contesto.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Quali azioni richiedono approvazione?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Regole di revisione basate sulle conseguenze.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Dove risiede lo stato del compito?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Stato di proprietà dell'applicazione separato dal contesto transitorio del modello.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Come si riprende l'agente?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Comportamento di tentativi, rilettura, rollback, chiarimento ed escalation.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Come si ferma?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Completamento verificato più limiti di passi\u002Ftempo\u002Fcosto.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Come sono protetti gli effetti collaterali?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Validazione, idempotenza, privilegio minimo e conferma.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">L'esecuzione può essere ricostruita?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tracce di strumenti, approvazioni e transizioni di stato.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Come viene valutato?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Test su risultato + traiettoria + robustezza.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Cosa cambia dopo un aggiornamento del modello\u002Fruntime?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Suite di regressione per selezione degli strumenti, permessi, arresto e recupero.\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-113\">Casi limite e limitazioni\u003C\u002Fh2>\n\u003Cp>Alcuni sistemi sono “agentici” solo in un senso ristretto di instradamento: il modello seleziona uno specialista o uno strumento e poi il resto del flusso di lavoro è deterministico. Questo può comunque essere utile, ma non dovrebbe essere descritto come equivalente a un agente autonomo di lunga durata.\u003C\u002Fp>\n\u003Cp>I domini altamente consequenziali possono intenzionalmente limitare l'autonomia dell'agente. Un sistema di AI può esaminare prove, preparare raccomandazioni e compilare moduli strutturati mentre un umano rimane l'unico attore autorizzato a finalizzare la transazione.\u003C\u002Fp>\n\u003Cp>Alcuni ambienti sono ben adatti agli agenti perché il feedback è oggettivo. Gli agenti di programmazione possono eseguire test; gli agenti di infrastruttura possono ispezionare metriche; gli agenti di dati possono validare i risultati delle query. I domini aperti con feedback debole richiedono una valutazione più cauta.\u003C\u002Fp>\n\u003Cp>Un agente può operare interamente in locale, interamente tramite servizi cloud gestiti o in un'architettura ibrida. Il comportamento agentico descrive il flusso di controllo, non la posizione di hosting.\u003C\u002Fp>\n\u003Cp>Il termine “ragionamento” non dovrebbe essere usato come prova che il processo interno dell'agente sia corretto. L'assicurazione di produzione dovrebbe basarsi su input, azioni, output, stato e valutazione osservabili piuttosto che su affermazioni non verificabili su un ragionamento nascosto.\u003C\u002Fp>\n\u003Ch2 id=\"section-119\">Cosa cambierebbe questa risposta?\u003C\u002Fh2>\n\u003Cp>Le API dei fornitori e i framework per agenti continueranno a evolversi, ma il confine architetturale è stabile: un modello propone decisioni, un runtime gestisce il ciclo, gli strumenti si connettono all'ambiente, i permessi limitano le azioni e le osservazioni esterne determinano ciò che è effettivamente accaduto.\u003C\u002Fp>\n\u003Cp>Man mano che i modelli diventano più affidabili, i sistemi possono delegare in sicurezza orizzonti più lunghi o comportamenti di recupero più complessi. Man mano che la verifica e l'autorizzazione a runtime migliorano, alcuni passaggi di approvazione possono diventare automatizzati. Questi sono cambiamenti nel livello di autonomia, non cambiamenti nei livelli fondamentali di responsabilità.\u003C\u002Fp>\n\u003Cp>L'architettura raccomandata cambia anche in base alle conseguenze. Un agente di ricerca che legge solo fonti pubbliche può tollerare controlli diversi da un agente che scrive configurazioni di produzione o sposta denaro.\u003C\u002Fp>\n\u003Ch2 id=\"section-123\">Conoscenza canonica correlata\u003C\u002Fh2>\n\u003Cp>L'AI agentica si colloca sopra diversi livelli prerequisiti: l'ingegneria del contesto determina ciò che il modello vede; l'architettura della Fonte di Verità determina quali informazioni sono autorevoli; il recupero fornisce prove esterne; l'architettura runtime determina cosa può essere eseguito.\u003C\u002Fp>\n\u003Cp>I nodi a valle includono tool calling, MCP, A2A, identità dell'agente, permessi, auditabilità, human-in-the-loop, orchestrazione, memoria e sistemi multi-agente.\u003C\u002Fp>\n\u003Cp>L'articolo sullo stack di protocolli dovrebbe quindi essere letto dopo il concetto di base di agente: i protocolli standardizzano i confini attorno agli agenti; non definiscono il comportamento agentico stesso.\u003C\u002Fp>\n\u003Ch2 id=\"section-127\">Domande frequenti\u003C\u002Fh2>\n\u003Csection class=\"editorjs-faq my-6 rounded-xl border border-gray-200 p-5 dark:border-gray-700\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">FAQ sull&#39;IA agentica\u003C\u002Fh3>\u003Cdiv id=\"faq1\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Che cos&#39;è l&#39;IA agentica?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">L&#39;IA agentica è un sistema di IA in cui un modello può perseguire un obiettivo attraverso più passaggi scegliendo azioni o strumenti, osservando i risultati, aggiornando il proprio stato e continuando fino al raggiungimento di una condizione di arresto.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq2\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Qual è la differenza tra un LLM e un agente IA?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Un LLM produce output a partire da input. Un agente combina un modello con un runtime, strumenti, stato, autorizzazioni, gestione del contesto e un ciclo di esecuzione iterativo.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq3\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">La chiamata di strumenti rende un sistema un agente?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Non necessariamente. Una singola risposta di un modello assistita da uno strumento può essere limitata e non agentica. Il comportamento agentico emerge quando le osservazioni degli strumenti guidano un ciclo adattivo a più passaggi.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq4\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Qual è la differenza tra un agente e un flusso di lavoro IA?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Un flusso di lavoro di solito segue un percorso di processo definito nel codice dell&#39;applicazione. Un agente ha un controllo maggiormente guidato dal modello su quali passaggi e strumenti utilizzare in base alle osservazioni intermedie.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq5\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Gli agenti hanno bisogno di memoria?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">No. La memoria a lungo termine è utile per informazioni persistenti tra sessioni, ma molti agenti completano attività limitate utilizzando solo lo stato e il contesto dell&#39;attività corrente.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq6\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Gli agenti IA hanno bisogno di più agenti?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">No. Un singolo agente è spesso più semplice. I sistemi multi-agente sono giustificati quando la specializzazione, l&#39;isolamento degli strumenti, l&#39;isolamento delle policy o i confini di proprietà migliorano materialmente il sistema.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq7\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Un agente può prevedere l&#39;intervento umano nel ciclo?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Sì. L&#39;agente può eseguire autonomamente analisi e preparazione a basso rischio mentre il runtime si mette in pausa per l&#39;approvazione umana prima di azioni consequenziali.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq8\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">MCP è un framework per agenti?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">No. MCP è un protocollo di interoperabilità per esporre strumenti, risorse e prompt. Un runtime per agenti può utilizzare MCP, ma necessita comunque di un proprio ciclo, stato, autorizzazione e valutazione.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq9\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Come si fa a sapere che un agente ha effettivamente completato un&#39;attività?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Ove possibile, verificare il successo attraverso stato esterno, test, artefatti o registrazioni autorevoli di sistema anziché fidarsi della dichiarazione di completamento del modello stesso.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-129\">Glossario\u003C\u002Fh2>\n\u003Csection class=\"editorjs-glossary my-6 rounded-xl border border-gray-200 dark:border-gray-700 p-5\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Termini chiave dell'IA agentica\u003C\u002Fh3>\u003Cdl>\u003Cdiv id=\"agentic-ai\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">IA agentica\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Comportamento di un sistema di IA in cui un modello dirige dinamicamente un'esecuzione a più passaggi utilizzando strumenti, osservazioni e stato verso un obiettivo.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"ai-agent\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Agente IA\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Un sistema incentrato su un modello con runtime, strumenti, stato e un ciclo di esecuzione che può perseguire un'attività attraverso più passaggi.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"agent-loop\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Ciclo dell'agente\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Ciclo ripetuto di decisione del modello, esecuzione di strumenti\u002Fazioni, osservazione e decisione aggiornata del modello fino all'arresto.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"runtime-harness\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Runtime \u002F harness\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Il livello di esecuzione che gestisce il ciclo del modello, gli strumenti, lo stato, le approvazioni, il contesto, gli errori e le condizioni di arresto.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"tool\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Strumento\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Una capacità esposta al modello per leggere informazioni, calcolare, delegare o modificare lo stato esterno.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"observation\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Osservazione\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Informazione restituita da uno strumento o da un ambiente e fornita a un passaggio successivo dell'agente.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"agent-state\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Stato dell'agente\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Informazioni persistenti sull'attività o sull'esecuzione che esistono al di fuori di un singolo output del modello e possono sopravvivere tra passaggi o pause.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"autonomy-boundary\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Confine di autonomia\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Il limite esplicito che definisce quali decisioni e azioni il modello può controllare dinamicamente.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"human-in-the-loop\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Intervento umano nel ciclo\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Un modello di controllo in cui la revisione, l'input o l'approvazione umana sono richiesti in punti selezionati di un processo guidato dall'IA.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"trajectory\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Traiettoria\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">La sequenza di stati, decisioni, chiamate di strumenti, azioni e osservazioni rilevanti tra la richiesta dell'attività e il risultato finale.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"idempotency\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Idempotenza\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Proprietà che consente di ripetere un'operazione senza applicare involontariamente più volte lo stesso effetto collaterale.\u003C\u002Fdd>\u003C\u002Fdiv>\u003C\u002Fdl>\u003C\u002Fsection>\n\u003Ch2 id=\"section-131\">Conclusione\u003C\u002Fh2>\n\u003Cp>L'IA agentica non è semplicemente un modello più intelligente o un chatbot con più strumenti. È un'architettura di sistema in cui un modello partecipa a un ciclo di controllo iterativo: decidere, agire, osservare, aggiornare e continuare.\u003C\u002Fp>\n\u003Cp>Il modello fornisce un processo decisionale flessibile, ma il runtime circostante deve possedere la realtà dell'esecuzione: autorizzazioni, accesso agli strumenti, stato, approvazioni, tentativi, budget, condizioni di arresto, tracciamento e verifica.\u003C\u002Fp>\n\u003Cp>Il principio di progettazione più utile è quindi: delegare la scelta tattica al modello solo all'interno di confini tecnici e aziendali espliciti. La capacità agentica diventa capacità produttiva solo quando autonomia, autorità e prove rimangono separabili.\u003C\u002Fp>\n\u003Ch2 id=\"section-135\">Fonti primarie e linee guida attuali\u003C\u002Fh2>\n\u003Cp>Le fonti seguenti supportano le attuali distinzioni architetturali relative ad agenti, flussi di lavoro, cicli, strumenti, orchestrazione, sicurezza e valutazione. Le sezioni del progetto sono prove di implementazione originali e sono esplicitamente limitate a ciò che i repository dimostrano.\u003C\u002Fp>\n\u003Ca href=\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">OpenAI — Agenti\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Linee guida attuali per sviluppatori che definiscono le scelte di runtime per lavoro a più passaggi, strumenti, stato, orchestrazione ed esecuzione degli agenti.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\u002Fdefine-agents\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">OpenAI — Definizioni di agente\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Documentazione attuale che descrive un agente come un modello più istruzioni e comportamento di runtime opzionale, inclusi strumenti, guardrail, server MCP e passaggi di consegne.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\u002Frunning-agents\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">OpenAI — Esecuzione degli agenti\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Documentazione attuale del ciclo dell&#39;agente: chiamata al modello, esecuzione dello strumento o passaggio di consegne, continuazione e punto di arresto finale.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\u002Forchestration\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">OpenAI — Orchestrazione e passaggi di consegne\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Linee guida attuali sui passaggi di consegne, agenti come strumenti e su quando agenti specializzati aggiungono utili confini di proprietà o capacità.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagent-builder-safety\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">OpenAI — Sicurezza nella creazione di agenti\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Linee guida attuali sulla sicurezza che coprono approvazioni degli strumenti, prompt injection, guardrail e valutazione basata su tracce.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Fbuilding-effective-agents\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">Anthropic — Costruire agenti efficaci\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Linee guida ingegneristiche che distinguono i flussi di lavoro predefiniti dagli agenti guidati dal modello e descrivono i cicli di feedback ambientale basati su strumenti.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Feffective-context-engineering-for-ai-agents\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">Anthropic — Ingegneria efficace del contesto per agenti IA\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Inquadramento pratico degli agenti come LLM che utilizzano autonomamente strumenti in un ciclo, con gestione dinamica del contesto just-in-time.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Fdemystifying-evals-for-ai-agents\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">Anthropic — Demistificare le valutazioni per agenti IA\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Linee guida del 2026 sulla valutazione di agenti multi-turno che chiamano strumenti, modificano lo stato e si adattano ai risultati intermedi.\u003C\u002Fp>\u003C\u002Fa>",{"time":212,"blocks":213,"version":1536},1791481829849,[214,220,228,235,242,250,255,260,265,270,275,280,285,290,319,324,329,334,339,371,376,381,414,419,424,468,473,478,483,490,495,500,505,510,515,543,548,553,558,563,568,573,578,583,588,593,598,604,609,614,619,624,629,634,643,648,653,658,663,688,693,698,703,708,713,748,753,758,763,768,773,778,783,788,793,798,803,811,816,821,826,831,839,844,884,889,894,899,904,952,957,986,991,996,1001,1006,1011,1016,1021,1026,1031,1036,1041,1067,1073,1078,1122,1127,1165,1170,1212,1217,1263,1268,1273,1278,1283,1288,1293,1298,1303,1308,1313,1318,1323,1328,1333,1338,1380,1385,1433,1438,1443,1448,1453,1458,1463,1473,1482,1491,1500,1509,1518,1527],{"id":215,"data":216,"type":218,"tunes":219},"intro",{"text":217},"L'IA agentica è un sistema di IA in cui un modello può perseguire un obiettivo attraverso più passaggi decidendo cosa fare successivamente, utilizzando strumenti o altre capacità, osservando i risultati, aggiornando il proprio stato di lavoro e continuando fino a raggiungere una condizione di arresto. Il modello da solo non è l'agente. Un agente utilizzabile necessita anche di un runtime o harness che gestisca contesto, esecuzione degli strumenti, stato, permessi, approvazioni, errori e il ciclo tra decisioni e osservazioni.","paragraph",{},{"id":221,"data":222,"type":226,"tunes":227},"direct",{"body":223,"title":224,"variant":225},"Una normale chiamata al modello è solitamente \u003Cstrong>input → modello → output\u003C\u002Fstrong>. Un sistema agentico è più vicino a \u003Cstrong>obiettivo → decisione → strumento\u002Fazione → osservazione → decisione aggiornata → … → risultato\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>La distinzione critica non è se un'applicazione utilizza un LLM o il function calling. È se il sistema concede al modello un controllo significativo sul passaggio successivo di un processo multi-fase mentre un runtime vincola ciò che al modello è effettivamente consentito fare.","Risposta diretta","info","callout",{},{"id":229,"data":230,"type":226,"tunes":234},"boundary",{"body":231,"title":232,"variant":233},"Un modello può sapere come chiamare uno strumento. Un runtime può esporre quello strumento. Nessuno dei due fatti significa che l'utente o l'agente corrente sia autorizzato a eseguire l'azione aziendale sottostante. \u003Cstrong>Capacità dello strumento, permesso dello strumento e autorità aziendale sono livelli separati.\u003C\u002Fstrong>","La capacità non è autorità","warning",{},{"id":236,"data":237,"type":226,"tunes":241},"current",{"body":238,"title":239,"variant":240},"La terminologia sugli agenti varia ancora tra fornitori e comunità di ricerca. OpenAI attualmente definisce i runtime degli agenti intorno a lavoro multi-fase, strumenti, stato e orchestrazione. La distinzione pratica di Anthropic rimane utile: i workflow seguono percorsi di codice predefiniti, mentre gli agenti dirigono dinamicamente il proprio processo e l'uso degli strumenti. Questo articolo pertanto tratta l'\"IA agentica\" come uno spettro architetturale piuttosto che come una singola categoria di prodotto standardizzata.","Nota sulle fonti attuali — 8 ottobre 2026","note",{},{"id":243,"data":244,"type":248,"tunes":249},"toc",{"title":245,"maxLevel":246,"minLevel":247},"Indice",3,2,"tableOfContents",{},{"id":251,"data":252,"type":42,"tunes":254},"h-meaning",{"text":253,"level":247},"Cosa significa realmente IA agentica",{},{"id":256,"data":257,"type":218,"tunes":259},"p-meaning-1",{"text":258},"Il passaggio importante dall'IA generativa ordinaria all'IA agentica è il controllo sul processo. Un normale assistente può rispondere a una domanda usando il contesto che riceve. Un agente può decidere che rispondere richiede passaggi aggiuntivi: ispezionare un file, cercare in un repository, interrogare un'API, chiedere chiarimenti, eseguire un test, aggiornare un ticket, delegare un sotto-compito o riprovare dopo un'azione fallita.",{},{"id":261,"data":262,"type":218,"tunes":264},"p-meaning-2",{"text":263},"Ciò non richiede autonomia illimitata. Un agente può operare all'interno di un sandbox ristretto, sotto permessi rigorosi, con approvazione richiesta prima di ogni azione consequenziale. Il sistema è comunque agentico se il modello sceglie dinamicamente tra i passaggi successivi consentiti.",{},{"id":266,"data":267,"type":218,"tunes":269},"p-meaning-3",{"text":268},"L'architettura quindi conta più dell'etichetta. \"Agente\" dovrebbe descrivere un comportamento del sistema: processo decisionale iterativo guidato dal modello su strumenti, stato e feedback — non semplicemente un chatbot con un prompt più grande.",{},{"id":271,"data":272,"type":42,"tunes":274},"h-simple",{"text":273,"level":247},"L'esempio più semplice",{},{"id":276,"data":277,"type":218,"tunes":279},"p-simple-1",{"text":278},"Supponiamo che uno sviluppatore chieda a un sistema di IA: \"Trova perché la suite di test fallisce e correggi il bug.\" Una singola chiamata al modello potrebbe solo suggerire probabili cause dal testo che gli è stato fornito.",{},{"id":281,"data":282,"type":218,"tunes":284},"p-simple-2",{"text":283},"Un sistema di coding agentico può ispezionare il repository, cercare il test fallito, leggere i file rilevanti, proporre una modifica, modificare il codice, eseguire il test, osservare il fallimento, rivedere l'implementazione ed eseguire nuovamente il test.",{},{"id":286,"data":287,"type":218,"tunes":289},"p-simple-3",{"text":288},"La parte agentica non è semplicemente che esistono strumenti shell e file. È che il modello può usare il feedback ambientale per scegliere il passaggio successivo invece di seguire una sequenza completamente predefinita.",{},{"id":291,"data":292,"type":317,"tunes":318},"simple-loop",{"steps":293,"title":315,"orientation":316},[294,297,300,303,306,309,312],{"label":295,"description":296},"1. Ricevi un obiettivo","L'utente o il sistema a monte definisce l'obiettivo e i vincoli rilevanti.",{"label":298,"description":299},"2. Costruisci il contesto corrente","Il runtime fornisce istruzioni, stato, cronologia, memoria, strumenti e prove correnti.",{"label":301,"description":302},"3. Il modello decide il passaggio successivo","Il modello può rispondere, chiamare uno strumento, richiedere informazioni, delegare o fermarsi.",{"label":304,"description":305},"4. Il runtime convalida la richiesta","Permessi, schemi, approvazioni e policy determinano se l'azione proposta può essere eseguita.",{"label":307,"description":308},"5. Esegui lo strumento o l'azione","L'ambiente esterno cambia o restituisce nuove informazioni.",{"label":310,"description":311},"6. Osserva il risultato","Il runtime reimmette l'output strutturato dello strumento, gli errori o i cambiamenti di stato nel passaggio successivo del modello.",{"label":313,"description":314},"7. Continua o fermati","Il ciclo si ripete fino a successo, rifiuto, escalation, limite di budget, timeout o un'altra condizione di arresto.","Il ciclo base dell'agente","auto","processFlow",{},{"id":320,"data":321,"type":42,"tunes":323},"h-stops",{"text":322,"level":247},"Dove si ferma l'esempio semplice",{},{"id":325,"data":326,"type":218,"tunes":328},"p-stops-1",{"text":327},"Non ogni sistema di IA multi-fase è ugualmente agentico. Un workflow può utilizzare diverse chiamate LLM e strumenti mentre ogni passaggio è predeterminato nel codice. Un altro sistema può lasciare che il modello decida quale strumento chiamare, in quale ordine, quante volte e quando fermarsi.",{},{"id":330,"data":331,"type":218,"tunes":333},"p-stops-2",{"text":332},"Entrambi possono essere utili. La differenza è dove risiede il controllo. I workflow predefiniti mettono più controllo nel codice dell'applicazione. Gli agenti spostano più decisioni tattiche di processo nel ciclo modello\u002Fruntime.",{},{"id":335,"data":336,"type":42,"tunes":338},"h-workflow",{"text":337,"level":247},"Agente vs workflow",{},{"id":340,"data":341,"type":369,"tunes":370},"workflow-comparison",{"rows":342,"title":360,"layout":361,"columns":362},[343,348,352,356],{"id":344,"label":345,"values":346},"path","Percorso del processo",[347,347],"",{"id":349,"label":350,"values":351},"tools","Sequenza degli strumenti",[347,347],{"id":353,"label":354,"values":355},"strength","Punto di forza",[347,347],{"id":357,"label":358,"values":359},"risk","Rischio",[347,347],"Workflow predefinito e controllo agentico","table",[363,366],{"id":364,"label":365},"workflow","Workflow LLM",{"id":367,"label":368},"agent","Agente","comparison",{},{"id":372,"data":373,"type":218,"tunes":375},"p-workflow-1",{"text":374},"Anthropic separa esplicitamente questi due pattern: i workflow orchestrano modelli e strumenti attraverso percorsi di codice predefiniti, mentre gli agenti lasciano che i modelli dirigano dinamicamente i propri processi e l'uso degli strumenti. Non è l'unica terminologia possibile, ma è un confine architetturale utile.",{},{"id":377,"data":378,"type":42,"tunes":380},"h-spectrum",{"text":379,"level":247},"Il comportamento agentico è uno spettro, non un'etichetta binaria",{},{"id":382,"data":383,"type":361,"tunes":413},"spectrum-table",{"content":384,"stretched":43,"withHeadings":14},[385,389,393,397,401,405,409],[386,387,388],"Livello","Esempio","Chi decide il passo successivo?",[390,391,392],"Singola chiamata al modello","Riassumi questo documento","L'applicazione chiama il modello una volta",[394,395,396],"Risposta assistita da strumenti","Il modello può usare la ricerca web prima di rispondere","Il modello seleziona da strumenti limitati per una risposta",[398,399,400],"Workflow strutturato","Classifica → recupera → genera → valida","Il workflow dell'applicazione determina le fasi",[402,403,404],"Workflow adattivo","Il modello può scegliere tra diversi rami e riprovare","Controllo condiviso tra applicazione e modello",[406,407,408],"Ciclo dell'agente","Il modello sceglie ripetutamente strumenti\u002Fazioni in base alle osservazioni","Il modello dirige l'esecuzione tattica entro i vincoli del runtime",[410,411,412],"Agente di lunga durata","L'agente si mette in pausa, riprende, gestisce artefatti e continua","Modello + runtime persistente gestiscono l'esecuzione in evoluzione",{},{"id":415,"data":416,"type":218,"tunes":418},"p-spectrum-1",{"text":417},"Chiamare \"agente\" ogni sistema sopra descritto può oscurare importanti differenze operative. Più forte è il controllo del modello su sequenza, durata e azioni, più importanti diventano isolamento del runtime, permessi, tracciamento, condizioni di arresto e valutazione della traiettoria.",{},{"id":420,"data":421,"type":42,"tunes":423},"h-anatomy",{"text":422,"level":247},"L'architettura minima di un sistema agentico",{},{"id":425,"data":426,"type":361,"tunes":467},"anatomy-table",{"content":427,"stretched":43,"withHeadings":14},[428,431,434,437,440,443,446,449,452,455,458,461,464],[429,430],"Componente","Responsabilità",[432,433],"Obiettivo \u002F compito","Definisce ciò che il sistema sta cercando di realizzare.",[435,436],"Modello","Interpreta il contesto e decide l'azione o l'output successivo.",[438,439],"Istruzioni","Definiscono ruolo, vincoli, priorità e policy specifica del compito.",[441,442],"Assemblatore del contesto","Costruisce le informazioni visibili al modello a ogni passo.",[444,445],"Catalogo degli strumenti","Definisce le capacità che il modello può richiedere.",[447,448],"Runtime \u002F harness","Esegue il ciclo, esegue gli strumenti, gestisce lo stato e le condizioni di arresto.",[450,451],"Livello di autorizzazione","Determina se un'azione proposta è consentita per il principal corrente.",[453,454],"Stato \u002F sessione","Preserva il progresso del compito attraverso turni o passi di esecuzione.",[456,457],"Canale di osservazione","Restituisce i risultati degli strumenti e i cambiamenti dell'ambiente al passo successivo del modello.",[459,460],"Approvazioni \u002F controllo umano","Mette in pausa le azioni consequenziali dove è richiesta una revisione.",[462,463],"Tracciamento \u002F audit","Registra chiamate al modello, strumenti, transizioni, approvazioni e fallimenti.",[465,466],"Valutazione","Misura i risultati e le traiettorie di esecuzione rispetto ai criteri di accettazione.",{},{"id":469,"data":470,"type":42,"tunes":472},"h-model-agent",{"text":471,"level":247},"Un modello non è un agente",{},{"id":474,"data":475,"type":218,"tunes":477},"p-model-agent-1",{"text":476},"Un modello linguistico produce output da input. Non possiede di per sé un filesystem, non esegue un comando shell, non mantiene uno stato del compito durevole, non applica permessi né si richiama automaticamente.",{},{"id":479,"data":480,"type":218,"tunes":482},"p-model-agent-2",{"text":481},"Queste capacità provengono dal runtime circostante. Lo stesso modello può comportarsi come un semplice modello di chat in un'applicazione e come motore decisionale all'interno di un ciclo di agente in un'altra.",{},{"id":484,"data":485,"type":226,"tunes":489},"model-agent-rule",{"body":486,"title":487,"variant":488},"\u003Cstrong>La capacità del modello determina quali decisioni possono essere proposte. L'architettura del runtime determina ciò che può effettivamente accadere.\u003C\u002Fstrong>","Regola architetturale","success",{},{"id":491,"data":492,"type":42,"tunes":494},"h-tools",{"text":493,"level":247},"L'uso degli strumenti è centrale — ma il solo uso degli strumenti non rende un agente",{},{"id":496,"data":497,"type":218,"tunes":499},"p-tools-1",{"text":498},"Gli strumenti permettono al modello di acquisire informazioni e influenzare sistemi esterni. Esempi includono letture da database, operazioni su file, esecuzione di shell, ricerca web, controllo del browser, chiamate API, aggiornamenti di ticket o agenti specialisti delegati.",{},{"id":501,"data":502,"type":218,"tunes":504},"p-tools-2",{"text":503},"Una singola chiamata al modello può usare uno strumento e rimanere comunque una risposta limitata assistita da strumenti, piuttosto che un agente di lunga durata. Il comportamento agentico appare quando le osservazioni degli strumenti alimentano un ciclo adattivo in cui il modello sceglie cosa fare dopo.",{},{"id":506,"data":507,"type":218,"tunes":509},"p-tools-3",{"text":508},"La progettazione degli strumenti è importante perché gli strumenti sono il contratto tra il ragionamento del modello e la realtà esterna. Strumenti ambigui o sovrapposti creano errori di instradamento; output grandi e non strutturati inquinano il contesto; strumenti ampi con effetti collaterali aumentano il raggio d'impatto.",{},{"id":511,"data":512,"type":42,"tunes":514},"h-capability-permission",{"text":513,"level":247},"Capacità, permesso e autorità degli strumenti sono diversi",{},{"id":516,"data":517,"type":361,"tunes":542},"permission-table",{"content":518,"stretched":43,"withHeadings":14},[519,521,524,527,530,533,536,539],[386,520],"Domanda",[522,523],"Capacità","Questo runtime può tecnicamente eseguire l'operazione?",[525,526],"Esposizione degli strumenti","Questa capacità è disponibile per questo agente?",[528,529],"Permesso","Questo agente\u002Fsessione può usarla secondo la policy corrente?",[531,532],"Autorizzazione dell'utente","Il principal richiedente è autorizzato a causare questa operazione?",[534,535],"Autorità di business","L'operazione è valida secondo regole di dominio, approvazioni e limiti?",[537,538],"Esecuzione","L'operazione si è effettivamente verificata?",[540,541],"Audit","Il sistema può dimostrare chi l'ha richiesta, approvata ed eseguita?",{},{"id":544,"data":545,"type":218,"tunes":547},"p-permission-1",{"text":546},"Questi livelli vengono spesso collassati nei prototipi. Un modello vede uno strumento di rimborso e quindi sembra in grado di emettere rimborsi. In produzione, lo strumento dovrebbe comunque validare account, utente, transazione, importo, policy e condizioni di approvazione indipendentemente dalla richiesta del modello.",{},{"id":549,"data":550,"type":42,"tunes":552},"h-runtime",{"text":551,"level":247},"Il runtime o harness è il sistema di esecuzione effettivo",{},{"id":554,"data":555,"type":218,"tunes":557},"p-runtime-1",{"text":556},"L'attuale documentazione sugli agenti di OpenAI rende esplicita la distinzione del runtime. Runtime diversi possono gestire orchestrazione, stato, strumenti, sandbox ed esecuzione in luoghi diversi, mentre il modello rimane solo una parte del sistema.",{},{"id":559,"data":560,"type":218,"tunes":562},"p-runtime-2",{"text":561},"L'Agents SDK descrive un ciclo che chiama ripetutamente il modello corrente, ispeziona l'output, esegue gli strumenti o i passaggi richiesti e continua finché il modello non restituisce una risposta finale o un altro punto di arresto reale.",{},{"id":564,"data":565,"type":218,"tunes":567},"p-runtime-3",{"text":566},"Ciò significa che le decisioni sull'architettura dell'agente includono dove viene eseguita l'orchestrazione, dove risiede lo stato, chi esegue gli strumenti, quale sandbox contiene gli effetti collaterali e chi gestisce tentativi, timeout e ripristinabilità.",{},{"id":569,"data":570,"type":42,"tunes":572},"h-planning",{"text":571,"level":247},"La pianificazione è utile, ma un piano esplicito non è necessario",{},{"id":574,"data":575,"type":218,"tunes":577},"p-planning-1",{"text":576},"Gli agenti sono spesso descritti come sistemi che \"pianificano\". In pratica, la pianificazione può essere esplicita o implicita. Un agente può prima produrre un piano visibile a più passaggi, oppure può scegliere un'azione successiva alla volta e rivederla dopo ogni osservazione.",{},{"id":579,"data":580,"type":218,"tunes":582},"p-planning-2",{"text":581},"Per attività altamente incerte, una pianificazione a breve termine può essere più sicura perché l'ambiente può invalidare un piano lungo. Il requisito architetturale è la capacità di scegliere e rivedere le azioni in base all'obiettivo, allo stato corrente e alle nuove evidenze.",{},{"id":584,"data":585,"type":42,"tunes":587},"h-feedback",{"text":586,"level":247},"Il feedback ambientale è ciò che rende utile il ciclo",{},{"id":589,"data":590,"type":218,"tunes":592},"p-feedback-1",{"text":591},"Un agente diventa operativamente significativo quando può osservare se la sua azione ha funzionato. L'output degli strumenti, i risultati dei test, le risposte API, lo stato del filesystem, lo stato del browser e i record applicativi forniscono evidenze esterne che il sistema può usare per rivedere la sua decisione successiva.",{},{"id":594,"data":595,"type":218,"tunes":597},"p-feedback-2",{"text":596},"La guida sugli agenti di Anthropic enfatizza questo ciclo di feedback: gli agenti usano strumenti, ottengono la verità di base dall'ambiente, valutano i progressi e continuano o richiedono input umano.",{},{"id":599,"data":600,"type":226,"tunes":603},"feedback-rule",{"body":601,"title":602,"variant":233},"Un agente che dice \"l'attività è completata\" non prova il completamento. Dove possibile, verifica lo stato finale tramite un sistema esterno, un test, un file, un record di transazione o un altro esito osservabile.","L'autodichiarazione non è una prova ambientale",{},{"id":605,"data":606,"type":42,"tunes":608},"h-state",{"text":607,"level":247},"Lo stato dell'agente non è la stessa cosa del contesto del modello",{},{"id":610,"data":611,"type":218,"tunes":613},"p-state-1",{"text":612},"Un'attività di lunga durata può richiedere uno stato che non può o non dovrebbe rimanere nel contesto del modello: ID attività, checkpoint, artefatti, approvazioni, identificatori di oggetti esterni, contatori di tentativi e stato del flusso di lavoro.",{},{"id":615,"data":616,"type":218,"tunes":618},"p-state-2",{"text":617},"Il runtime può preservare questo stato durevole al di fuori della finestra del modello e ricostruire il contesto necessario per il passaggio successivo. Questo mantiene il contesto visibile al modello focalizzato, mantenendo continuità e ripristinabilità.",{},{"id":620,"data":621,"type":42,"tunes":623},"h-memory",{"text":622,"level":247},"La memoria è opzionale, non la definizione di un agente",{},{"id":625,"data":626,"type":218,"tunes":628},"p-memory-1",{"text":627},"Un agente può operare con successo senza memoria a lungo termine se l'attività completa rientra in una singola esecuzione limitata. La memoria diventa utile quando le informazioni devono persistere tra sessioni, attività o lunghi orizzonti di esecuzione.",{},{"id":630,"data":631,"type":218,"tunes":633},"p-memory-2",{"text":632},"RAG, memoria, stato e contesto risolvono problemi diversi. Trattare un database vettoriale come \"la memoria dell'agente\" o la cronologia delle conversazioni come \"la macchina a stati\" di solito nasconde importanti confini di ciclo di vita e autorità.",{},{"id":635,"data":636,"type":641,"tunes":642},"ref-memory",{"url":637,"title":638,"excerpt":639,"ctaLabel":640},"https:\u002F\u002Fstajic.de\u002Fit\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context","La memoria dell'agente AI non è RAG: come separare memoria, recupero, stato e contesto","Un'architettura pratica che separa memoria persistente, stato applicativo autorevole, recupero e contesto fornito al modello.","Leggi l'articolo sull'architettura della memoria","referralArticle",{},{"id":644,"data":645,"type":42,"tunes":647},"h-context",{"text":646,"level":247},"L'ingegneria del contesto diventa dinamica negli agenti",{},{"id":649,"data":650,"type":218,"tunes":652},"p-context-1",{"text":651},"Ogni chiamata a uno strumento può produrre nuovo contesto. Ogni passo può anche rendere obsolete le informazioni precedenti. Un runtime per agenti robusto, quindi, ricostruisce o cura il contesto man mano che l'esecuzione procede, invece di riprodurre tutto indefinitamente.",{},{"id":654,"data":655,"type":218,"tunes":657},"p-context-2",{"text":656},"Definizioni degli strumenti, stato del compito, evidenze recuperate, osservazioni e memoria competono tutti per l'attenzione del modello. Gli agenti di lunga durata necessitano di riduzione, compattazione o caricamento just-in-time affinché il contesto rimanga rilevante per la decisione corrente.",{},{"id":659,"data":660,"type":42,"tunes":662},"h-sideeffects",{"text":661,"level":247},"Gli strumenti di lettura e gli strumenti con effetti collaterali hanno rischi diversi",{},{"id":664,"data":665,"type":369,"tunes":687},"sideeffect-comparison",{"rows":666,"title":679,"layout":361,"columns":680},[667,671,675],{"id":668,"label":669,"values":670},"examples","Esempi",[347,347],{"id":672,"label":673,"values":674},"mainrisk","Rischio principale",[347,347],{"id":676,"label":677,"values":678},"control","Controllo tipico",[347,347],"Accesso alle informazioni versus azione esterna",[681,684],{"id":682,"label":683},"read","Lettura \u002F osservazione",{"id":685,"label":686},"write","Scrittura \u002F azione",{},{"id":689,"data":690,"type":42,"tunes":692},"h-approval",{"text":691,"level":247},"L'essere umano nel ciclo è un meccanismo di controllo, non l'opposto dell'IA agentica",{},{"id":694,"data":695,"type":218,"tunes":697},"p-approval-1",{"text":696},"Un agente non smette di essere agentico perché un essere umano approva passi consequenziali. Il modello può comunque ispezionare, ragionare, cercare e preparare un'azione in autonomia, mentre il runtime richiede la conferma umana prima dell'esecuzione.",{},{"id":699,"data":700,"type":218,"tunes":702},"p-approval-2",{"text":701},"L'attuale guida alla sicurezza degli agenti di OpenAI raccomanda esplicitamente approvazioni per le operazioni degli strumenti in flussi di lavoro a rischio più elevato. Allo stesso modo, Anthropic sottolinea l'importanza di checkpoint e giudizio umano quando gli agenti incontrano ostacoli o decisioni consequenziali.",{},{"id":704,"data":705,"type":218,"tunes":707},"p-approval-3",{"text":706},"La domanda architetturale utile non è “umano o autonomo?” ma quali decisioni possono essere delegate, quali richiedono revisione e quali devono rimanere deterministiche?",{},{"id":709,"data":710,"type":42,"tunes":712},"h-stopping",{"text":711,"level":247},"Gli agenti necessitano di condizioni di arresto esplicite",{},{"id":714,"data":715,"type":361,"tunes":747},"stop-table",{"content":716,"stretched":43,"withHeadings":14},[717,720,723,726,729,732,735,738,741,744],[718,719],"Condizione di arresto","Scopo",[721,722],"Esito verificato con successo","Terminare quando lo stato obiettivo esterno è confermato.",[724,725],"Numero massimo di passi","Prevenire cicli incontrollati.",[727,728],"Budget di tempo","Limitare l'esecuzione in tempo reale.",[730,731],"Budget di costo\u002Ftoken","Limitare il consumo di risorse.",[733,734],"Rilevatore di azioni ripetute","Arrestare i cicli che non stanno più facendo progressi.",[736,737],"Confine di autorizzazione","Mettere in pausa o arrestare quando l'azione successiva richiesta non è consentita.",[739,740],"Checkpoint di approvazione umana","Attendere prima dell'esecuzione consequenziale.",[742,743],"Errore irreversibile dello strumento","Scalare invece di ritentare indefinitamente.",[745,746],"Soglia di incertezza","Chiedere chiarimenti quando il compito non può essere inferito in modo sicuro.",{},{"id":749,"data":750,"type":42,"tunes":752},"h-errors",{"text":751,"level":247},"Il recupero fa parte del comportamento dell'agente",{},{"id":754,"data":755,"type":218,"tunes":757},"p-errors-1",{"text":756},"Gli agenti operano in ambienti che falliscono: le API vanno in timeout, i file cambiano, le credenziali scadono, le pagine web si spostano e gli strumenti restituiscono output malformati. Un sistema agentico utile necessita quindi di un comportamento di recupero, non solo di un ciclo di strumenti a percorso felice.",{},{"id":759,"data":760,"type":218,"tunes":762},"p-errors-2",{"text":761},"Il recupero può includere tentativi ripetuti con limiti, la scelta di un altro strumento, la rilettura dello stato corrente, la richiesta all'utente, il rollback di un'azione parziale o l'escalation a un essere umano.",{},{"id":764,"data":765,"type":218,"tunes":767},"p-errors-3",{"text":766},"Anche i tentativi ripetuti necessitano di consapevolezza dell'idempotenza. Ripetere una lettura è di solito a basso rischio; ripetere un pagamento o l'invio di un messaggio può creare effetti collaterali duplicati.",{},{"id":769,"data":770,"type":42,"tunes":772},"h-single-multi",{"text":771,"level":247},"L'IA agentica non richiede più agenti",{},{"id":774,"data":775,"type":218,"tunes":777},"p-multi-1",{"text":776},"Un singolo agente con un insieme chiaro di strumenti è spesso più semplice e più facile da valutare rispetto a un'architettura multi-agente. Più agenti sono utili quando la specializzazione migliora materialmente l'isolamento degli strumenti, l'isolamento delle policy, la chiarezza dei prompt, la proprietà o la leggibilità delle tracce.",{},{"id":779,"data":780,"type":218,"tunes":782},"p-multi-2",{"text":781},"L'attuale guida all'orchestrazione di OpenAI raccomanda esplicitamente di iniziare con un solo agente quando possibile e di aggiungere specialisti solo quando il contratto o il confine di proprietà cambia materialmente.",{},{"id":784,"data":785,"type":218,"tunes":787},"p-multi-3",{"text":786},"I sistemi multi-agente aggiungono nuovi problemi: qualità della delega, contesto duplicato, stato in conflitto, semantica del passaggio di consegne, identità, costo e gestione dei guasti distribuiti.",{},{"id":789,"data":790,"type":42,"tunes":792},"h-protocols",{"text":791,"level":247},"I protocolli degli agenti sono livelli di interoperabilità, non l'agente stesso",{},{"id":794,"data":795,"type":218,"tunes":797},"p-protocols-1",{"text":796},"Protocolli come MCP e A2A possono rendere interoperabile un'architettura di agenti, ma non creano da soli il ciclo dell'agente. MCP può esporre strumenti e risorse. A2A può connettere agenti implementati in modo indipendente. L'applicazione necessita comunque di runtime, autorizzazione, stato, valutazione e logica di dominio.",{},{"id":799,"data":800,"type":218,"tunes":802},"p-protocols-2",{"text":801},"Ecco perché la capacità del protocollo deve rimanere separata dall'autorità di business. Scoprire uno strumento tramite MCP non prova che il principal corrente sia autorizzato a usarlo. Ricevere un'attività tramite A2A non prova che l'agente remoto possa eseguire ogni azione richiesta.",{},{"id":804,"data":805,"type":641,"tunes":810},"ref-protocols",{"url":806,"title":807,"excerpt":808,"ctaLabel":809},"https:\u002F\u002Fstajic.de\u002Fde\u002Fblog\u002Fmcp-vs-a2a-vs-ucp-vs-ap2-vs-a2ui-the-agent-protocol-stack-explained","MCP vs A2A vs UCP vs AP2 vs A2UI: lo stack dei protocolli per agenti spiegato","Una mappa delle responsabilità dei protocolli che mostra perché accesso agli strumenti, collaborazione tra agenti, commercio, autorità di pagamento e UI guidata da agenti appartengono a confini di interoperabilità diversi.","Leggi lo stack dei protocolli per agenti",{},{"id":812,"data":813,"type":42,"tunes":815},"h-reliability",{"text":814,"level":247},"La traiettoria fa parte dell'affidabilità dell'agente",{},{"id":817,"data":818,"type":218,"tunes":820},"p-rel-1",{"text":819},"Una risposta finale non è una prova sufficiente per un sistema agentico perché un agente può raggiungere il risultato corretto attraverso un percorso non sicuro o non valido. Può usare uno strumento non autorizzato, saltare un controllo richiesto, ripetere un effetto collaterale, basarsi su uno stato obsoleto o riuscire accidentalmente.",{},{"id":822,"data":823,"type":218,"tunes":825},"p-rel-2",{"text":824},"La valutazione necessita quindi di tracce di esecuzione: decisioni, chiamate agli strumenti, approvazioni, osservazioni, cambiamenti di stato e esito finale. Le attuali linee guida di sicurezza di OpenAI raccomandano valutatori di tracce ed eval; anche le linee guida di Anthropic del 2026 sulla valutazione degli agenti trattano le traiettorie multi-turno con strumenti come oggetti di valutazione di primaria importanza.",{},{"id":827,"data":828,"type":218,"tunes":830},"p-rel-3",{"text":829},"La domanda più forte sull'affidabilità è: l'agente ha raggiunto un esito accettabile attraverso una traiettoria accettabile, recuperabile e verificabile?",{},{"id":832,"data":833,"type":641,"tunes":838},"ref-reliability",{"url":834,"title":835,"excerpt":836,"ctaLabel":837},"https:\u002F\u002Fstajic.de\u002Fit\u002Fblog\u002Fai-agent-reliability-why-the-final-answer-is-not-enough","Affidabilità degli agenti AI: perché la risposta finale non basta","Perché la valutazione in produzione deve ispezionare traiettorie, uso degli strumenti, transizioni di stato e recuperabilità invece che solo le risposte finali.","Leggi l'articolo sull'affidabilità",{},{"id":840,"data":841,"type":42,"tunes":843},"h-security",{"text":842,"level":247},"I sistemi agentici aumentano la superficie di sicurezza",{},{"id":845,"data":846,"type":361,"tunes":883},"security-table",{"content":847,"stretched":43,"withHeadings":14},[848,851,855,859,863,867,871,875,879],[358,849,850],"Perché gli agenti lo amplificano","Risposta architetturale",[852,853,854],"Prompt injection","Contenuti non attendibili possono influenzare le future decisioni sugli strumenti","Separare istruzioni dai dati; limitare gli strumenti; sanificare o strutturare l'input esterno ove possibile",[856,857,858],"Permessi eccessivi","Errori di ragionamento possono diventare effetti collaterali reali","Minimo privilegio, credenziali con ambito limitato, policy per strumento e approvazioni",[860,861,862],"Esposizione delle credenziali","Gli strumenti possono richiedere segreti potenti","Mantenere i segreti fuori dal contesto del modello; intermediare l'accesso tramite runtime attendibile",[864,865,866],"Confused deputy","L'agente può agire con un'autorità più ampia dell'utente richiedente","Vincolare l'esecuzione all'identità utente\u002Fservizio e riautorizzare le azioni consequenziali",[868,869,870],"Cicli incontrollati","Il modello chiama ripetutamente strumenti senza progresso","Budget di passi, tempo e costo più rilevamento dei cicli",[872,873,874],"Deriva dello stato","L'ambiente cambia dopo che l'agente ha formulato un piano","Rileggere lo stato autorevole prima delle azioni consequenziali",[876,877,878],"Injection indiretta","Il contenuto di strumenti\u002Fweb\u002Fdocumenti contiene istruzioni rivolte al modello","Trattare il contenuto esterno come dati non attendibili, non come autorità di istruzione",[880,881,882],"Lacuna di audit","Il risultato finale non può mostrare cosa è stato eseguito","Tracciare chiamate agli strumenti, approvazioni, identità e cambiamenti di stato",{},{"id":885,"data":886,"type":42,"tunes":888},"h-observability",{"text":887,"level":247},"L'osservabilità degli agenti deve seguire il ciclo",{},{"id":890,"data":891,"type":218,"tunes":893},"p-obs-1",{"text":892},"L'osservabilità tradizionale dei servizi registra richieste, latenza ed errori. L'osservabilità degli agenti necessita di un modello di esecuzione aggiuntivo: quale agente era attivo, quale versione del modello ha preso la decisione, quale contesto era disponibile, quale strumento è stato selezionato, quali argomenti sono stati inviati, quale risultato è tornato e perché l'esecuzione si è fermata.",{},{"id":895,"data":896,"type":218,"tunes":898},"p-obs-2",{"text":897},"Per i sistemi sensibili, le tracce stesse richiedono controllo degli accessi e policy di conservazione perché prompt, output degli strumenti e artefatti possono contenere dati riservati.",{},{"id":900,"data":901,"type":42,"tunes":903},"h-eval",{"text":902,"level":247},"Come valutare un sistema agentico",{},{"id":905,"data":906,"type":361,"tunes":951},"eval-table",{"content":907,"stretched":43,"withHeadings":14},[908,911,915,919,923,927,931,935,939,943,947],[909,520,910],"Dimensione","Esempio di evidenza",[912,913,914],"Successo del compito","L'esito richiesto si è verificato?","Stato esterno, test, esito di business",[916,917,918],"Qualità della traiettoria","I passi erano accettabili?","Traccia di strumenti\u002Fazioni",[920,921,922],"Selezione degli strumenti","L'agente ha scelto capacità appropriate?","Chiamate agli strumenti attese vs effettive",[924,925,926],"Rispetto dei permessi","È rimasto entro l'autorità consentita?","Log di autorizzazione e test di azioni negate",[928,929,930],"Gestione dello stato","Ha usato lo stato autorevole corrente?","Controlli di freschezza e test di cambiamento di stato",[932,933,934],"Recupero","Ha risposto correttamente ai guasti?","Scenari con timeout\u002Ferrori iniettati",[936,937,938],"Comportamento di arresto","Si è fermato al punto giusto?","Conteggi dei passi, rilevamento dei cicli, prova dello stato finale",[940,941,942],"Escalation umana","Ha chiesto quando era richiesta una revisione?","Tracce di approvazione\u002Fescalation",[944,945,946],"Costo\u002Flatenza","L'autonomia valeva il costo operativo?","Token, chiamate agli strumenti, durata",[948,949,950],"Robustezza","Sopravvive a variazioni realistiche dell'ambiente?","Prove ripetute e avversariali",{},{"id":953,"data":954,"type":42,"tunes":956},"h-use",{"text":955,"level":247},"Quando un agente è appropriato",{},{"id":958,"data":959,"type":361,"tunes":985},"use-table",{"content":960,"stretched":43,"withHeadings":14},[961,964,967,970,973,976,979,982],[962,963],"Usa un agente quando","Preferisci un workflow o una chiamata semplice quando",[965,966],"Il numero o l'ordine dei passaggi non può essere conosciuto in modo affidabile in anticipo","La sequenza è stabile e deterministica",[968,969],"Il sistema deve ispezionare l'ambiente e adattarsi","Un singolo passaggio di recupero + generazione è sufficiente",[971,972],"Diversi strumenti possono essere utili a seconda dei risultati intermedi","Una singola chiamata API nota risolve il compito",[974,975],"Il compito beneficia di verifica o correzione iterativa","La risposta può essere prodotta direttamente dal contesto fornito",[977,978],"I fallimenti richiedono un comportamento di recupero flessibile","I rami di fallimento sono semplici e possono essere codificati esplicitamente",[980,981],"La revisione umana può essere inserita in checkpoint significativi","Ogni passaggio è ad alto rischio e deve comunque essere controllato manualmente",[983,984],"Il valore atteso giustifica latenza, costo e complessità extra","La prevedibilità e il basso costo contano più della flessibilità",{},{"id":987,"data":988,"type":218,"tunes":990},"p-use-1",{"text":989},"Un buon default è iniziare con la soluzione più semplice che funziona e aumentare la complessità agentica solo quando la flessibilità produce un valore misurabile. Gli agenti scambiano prevedibilità, latenza e costo con l'esecuzione adattiva.",{},{"id":992,"data":993,"type":42,"tunes":995},"h-implementation",{"text":994,"level":247},"Evidenza dell'implementazione originale",{},{"id":997,"data":998,"type":42,"tunes":1000},"h-client",{"text":999,"level":246},"Aaasaasa AI Client: modello, runtime e permessi sono separati",{},{"id":1002,"data":1003,"type":218,"tunes":1005},"p-client-1",{"text":1004},"Aaasaasa AI Client separa esplicitamente agente\u002Fclient, provider, modello, posizione del runtime e permessi. La sua documentazione architetturale tratta i permessi come policy centrale di strumenti\u002Fworkspace piuttosto che come proprietà del modello.",{},{"id":1007,"data":1008,"type":218,"tunes":1010},"p-client-2",{"text":1009},"La stessa applicazione può esporre Direct Chat senza strumenti di filesystem o shell, mentre un runtime Codex opera sotto un workspace e un profilo di permessi selezionati. Questo dimostra un confine architetturale agentico fondamentale: cambiare la superficie del runtime\u002Fstrumenti cambia ciò che il sistema può fare anche quando l'accesso al modello rimane disponibile.",{},{"id":1012,"data":1013,"type":218,"tunes":1015},"p-client-3",{"text":1014},"Il repository distingue anche un runtime Codex locale dalla posizione del modello: un runtime locale può chiamare un modello cloud. Questo previene l'errore comune di equiparare \"l'agente gira localmente\" con \"l'inferenza è locale\".",{},{"id":1017,"data":1018,"type":218,"tunes":1020},"p-client-4",{"text":1019},"L'implementazione disabilita i percorsi di esecuzione incorporati le cui semantiche di approvazione non soddisfano il modello di permessi richiesto. Questo supporta il principio secondo cui la capacità dell'agente non dovrebbe aggirare l'autorizzazione del runtime semplicemente perché un framework sottostante può eseguire strumenti.",{},{"id":1022,"data":1023,"type":42,"tunes":1025},"h-sot-agent",{"text":1024,"level":246},"Source of Truth Research Engine: fasi di ricerca agentica delimitate",{},{"id":1027,"data":1028,"type":218,"tunes":1030},"p-sot-1",{"text":1029},"Il Source of Truth Research Engine utilizza una pipeline di ricerca delimitata: scopri → acquisisci → estrai → verifica → contraddici → sintetizza. I lavori di ricerca possono essere eseguiti tramite un runtime AI mentre evidenze, fonti, affermazioni e contraddizioni rimangono in un archivio persistente esterno.",{},{"id":1032,"data":1033,"type":218,"tunes":1035},"p-sot-2",{"text":1034},"Questo è intenzionalmente più controllato di un agente di ricerca autonomo non vincolato. Le fasi forniscono guardrail su quale tipo di lavoro dovrebbe avvenire successivamente, consentendo comunque una ricerca guidata dal modello all'interno di ogni compito delimitato.",{},{"id":1037,"data":1038,"type":218,"tunes":1040},"p-sot-3",{"text":1039},"Questa distinzione è un'evidenza utile per la progettazione di agenti: l'autonomia può essere collocata all'interno di un involucro di consegna strutturato piuttosto che applicata uniformemente all'intero processo.",{},{"id":1042,"data":1043,"type":361,"tunes":1066},"impl-table",{"content":1044,"stretched":43,"withHeadings":14},[1045,1048,1051,1054,1057,1060,1063],[1046,1047],"Pattern implementato","Lezione di architettura agentica",[1049,1050],"Direct Chat non ha strumenti OS","Un modello può esistere senza capacità di esecuzione agentica.",[1052,1053],"Il runtime Codex ha un profilo di permessi del workspace","L'autorità sugli strumenti appartiene alla policy del runtime, non alla capacità del modello.",[1055,1056],"Provider\u002Fmodello\u002Fruntime sono concetti separati","La posizione dell'agent harness e la posizione dell'inferenza sono decisioni indipendenti.",[1058,1059],"Permission broker per runtime con capacità di strumenti","L'esposizione delle capacità può essere centralizzata e governata.",[1061,1062],"Fasi di ricerca delimitate","L'autonomia può operare all'interno di confini di processo espliciti.",[1064,1065],"Affermazioni\u002Fevidenze persistenti al di fuori del contesto del modello","Lo stato dell'agente e le evidenze non devono risiedere solo nella cronologia della conversazione.",{},{"id":1068,"data":1069,"type":226,"tunes":1072},"impl-boundary",{"body":1070,"title":1071,"variant":240},"Questi progetti dimostrano pattern concreti di agente\u002Fruntime, permessi e ricerca delimitata. Non sono presentati come prova di un deployment commerciale su larga scala di agenti autonomi.","Confine delle evidenze",{},{"id":1074,"data":1075,"type":42,"tunes":1077},"h-failures",{"text":1076,"level":247},"Modalità di fallimento comuni dell'AI agentica",{},{"id":1079,"data":1080,"type":361,"tunes":1121},"failure-table",{"content":1081,"stretched":43,"withHeadings":14},[1082,1085,1088,1091,1094,1097,1100,1103,1106,1109,1112,1115,1118],[1083,1084],"Modalità di fallimento","Cosa è effettivamente fallito",[1086,1087],"\"Agente\" è solo un chatbot con strumenti elencati nel prompt","Non esiste un loop di runtime affidabile o un'architettura di esecuzione degli strumenti",[1089,1090],"Il supporto agli strumenti è trattato come permesso","I confini tra capacità e autorizzazione vengono collassati",[1092,1093],"L'agente si fida della propria dichiarazione di completamento","Il risultato non è verificato rispetto allo stato esterno",[1095,1096],"Ogni compito diventa multi-agente","La complessità aumenta senza un reale confine di proprietà o specializzazione",[1098,1099],"La cronologia della conversazione è usata come stato durevole","La ripristinabilità e lo stato autorevole diventano fragili",[1101,1102],"L'agente ritenta gli effetti collaterali ciecamente","Messaggi, pagamenti o cambi di stato duplicati diventano possibili",[1104,1105],"Nessun limite di passaggi\u002Fcosto","L'agente può iterare indefinitamente o consumare risorse non controllate",[1107,1108],"L'output dello strumento è considerato come istruzione","L'iniezione indiretta di prompt può reindirizzare il comportamento",[1110,1111],"La risposta finale corretta è l'unica valutazione","Traiettorie non sicure o non valide rimangono invisibili",[1113,1114],"L'aggiornamento del modello è trattato come trasparente","La selezione degli strumenti, la pianificazione e il comportamento di arresto possono cambiare",[1116,1117],"Un unico strumento ampio espone molte operazioni privilegiate","Il raggio d'azione aumenta e l'intento diventa più difficile da validare",[1119,1120],"L'approvazione umana esiste ma il revisore manca di contesto","L'approvazione diventa cerimoniale piuttosto che efficace",{},{"id":1123,"data":1124,"type":42,"tunes":1126},"h-misconceptions",{"text":1125,"level":247},"Idee sbagliate comuni",{},{"id":1128,"data":1129,"type":361,"tunes":1164},"misconceptions-table",{"content":1130,"stretched":43,"withHeadings":14},[1131,1134,1137,1140,1143,1146,1149,1152,1155,1158,1161],[1132,1133],"Idea sbagliata","Correzione",[1135,1136],"\"Un LLM è un agente.\"","Il modello è il componente decisionale; l'agente è il sistema circostante che gestisce strumenti, stato e iterazione.",[1138,1139],"\"Il tool calling significa automaticamente AI agentica.\"","Una singola chiamata a uno strumento delimitata può non coinvolgere un loop agentico adattivo a più passaggi.",[1141,1142],"\"Gli agenti devono essere completamente autonomi.\"","I sistemi agentici possono richiedere approvazioni e operare entro confini di permessi ristretti.",[1144,1145],"\"Gli agenti hanno bisogno di memoria a lungo termine.\"","La memoria è opzionale; molti agenti utili completano compiti delimitati senza memoria tra sessioni.",[1147,1148],"\"Gli agenti devono prima creare un piano scritto.\"","La pianificazione può essere esplicita o implicita e può avvenire un passaggio alla volta.",[1150,1151],"\"Il multi-agente è più avanzato del singolo agente.\"","È più complesso; usalo solo quando la specializzazione o i confini di proprietà lo giustificano.",[1153,1154],"\"MCP crea un agente.\"","MCP espone strumenti\u002Frisorse; il runtime ha comunque bisogno di un loop agentico e di un modello di autorizzazione.",[1156,1157],"\"Un runtime locale significa che il modello è locale.\"","La posizione del runtime e la posizione dell'inferenza\u002Fprovider sono separate.",[1159,1160],"\"Se il risultato finale è corretto, l'agente ha funzionato correttamente.\"","Una traiettoria non sicura o non autorizzata può comunque produrre un risultato corretto.",[1162,1163],"\"L'approvazione umana rimuove l'autonomia.\"","L'approvazione può vincolare azioni selezionate mentre il resto del processo rimane guidato dal modello.",{},{"id":1166,"data":1167,"type":42,"tunes":1169},"h-design",{"text":1168,"level":247},"Una sequenza pratica di progettazione di agenti",{},{"id":1171,"data":1172,"type":317,"tunes":1211},"design-flow",{"steps":1173,"title":1210,"orientation":316},[1174,1177,1180,1183,1186,1189,1192,1195,1198,1201,1204,1207],{"label":1175,"description":1176},"1. Definire il risultato","Indicare quale risultato esterno o artefatto prova il successo del compito.",{"label":1178,"description":1179},"2. Decidere se un agente è effettivamente necessario","Preferire una semplice chiamata o un flusso di lavoro deterministico quando il percorso è prevedibile.",{"label":1181,"description":1182},"3. Identificare lo stato e la Fonte di Verità","Definire quali sistemi possiedono i fatti correnti, il progresso del compito e lo stato di business.",{"label":1184,"description":1185},"4. Definire la superficie degli strumenti","Esporre il più piccolo insieme di capacità chiare richieste per il compito.",{"label":1187,"description":1188},"5. Associare identità e permessi","Separare l'autorità dell'utente, i permessi dell'agente\u002Fruntime e le capacità degli strumenti.",{"label":1190,"description":1191},"6. Scegliere i confini dell'autonomia","Specificare cosa il modello può decidere dinamicamente e cosa rimane deterministico.",{"label":1193,"description":1194},"7. Aggiungere punti di controllo per l'approvazione","Richiedere una revisione prima di azioni consequenziali o irreversibili, ove appropriato.",{"label":1196,"description":1197},"8. Definire arresto e recupero","Impostare prova di successo, budget, timeout, tentativi, escalation e controlli dei cicli.",{"label":1199,"description":1200},"9. Progettare la gestione del contesto\u002Fstato","Mantenere lo stato corrente, la memoria, le osservazioni degli strumenti e gli artefatti durevoli nei livelli corretti.",{"label":1202,"description":1203},"10. Tracciare la traiettoria","Registrare una struttura di esecuzione sufficiente per il debug e l'audit delle decisioni del modello e degli strumenti.",{"label":1205,"description":1206},"11. Valutare i fallimenti realistici","Testare stato obsoleto, errori degli strumenti, prompt injection, richieste ambigue e ambienti modificati.",{"label":1208,"description":1209},"12. Espandere l'autonomia solo in base alle prove","Aumentare i permessi o l'orizzonte di esecuzione quando la valutazione mostra che il beneficio giustifica il rischio.","Progettare l'agente partendo dall'autorità verso l'esterno",{},{"id":1213,"data":1214,"type":42,"tunes":1216},"h-checklist",{"text":1215,"level":247},"Checklist per l'architettura di AI agentica",{},{"id":1218,"data":1219,"type":361,"tunes":1262},"checklist-table",{"content":1220,"stretched":43,"withHeadings":14},[1221,1223,1226,1229,1232,1235,1238,1241,1244,1247,1250,1253,1256,1259],[520,1222],"Prova attesa",[1224,1225],"Cosa prova il successo?","Risultato esterno, artefatto, test o stato autorevole.",[1227,1228],"Perché è necessario un agente?","Il percorso dipende genuinamente da osservazioni intermedie.",[1230,1231],"Quali decisioni sono guidate dal modello?","Confine di autonomia esplicito.",[1233,1234],"Quali strumenti esistono?","Insieme di capacità piccolo, documentato e non ambiguo.",[1236,1237],"Chi può usare ciascuno strumento?","Politica di autorizzazione consapevole di identità e contesto.",[1239,1240],"Quali azioni richiedono approvazione?","Regole di revisione basate sulle conseguenze.",[1242,1243],"Dove risiede lo stato del compito?","Stato di proprietà dell'applicazione separato dal contesto transitorio del modello.",[1245,1246],"Come si riprende l'agente?","Comportamento di tentativi, rilettura, rollback, chiarimento ed escalation.",[1248,1249],"Come si ferma?","Completamento verificato più limiti di passi\u002Ftempo\u002Fcosto.",[1251,1252],"Come sono protetti gli effetti collaterali?","Validazione, idempotenza, privilegio minimo e conferma.",[1254,1255],"L'esecuzione può essere ricostruita?","Tracce di strumenti, approvazioni e transizioni di stato.",[1257,1258],"Come viene valutato?","Test su risultato + traiettoria + robustezza.",[1260,1261],"Cosa cambia dopo un aggiornamento del modello\u002Fruntime?","Suite di regressione per selezione degli strumenti, permessi, arresto e recupero.",{},{"id":1264,"data":1265,"type":42,"tunes":1267},"h-edge",{"text":1266,"level":247},"Casi limite e limitazioni",{},{"id":1269,"data":1270,"type":218,"tunes":1272},"p-edge-1",{"text":1271},"Alcuni sistemi sono “agentici” solo in un senso ristretto di instradamento: il modello seleziona uno specialista o uno strumento e poi il resto del flusso di lavoro è deterministico. Questo può comunque essere utile, ma non dovrebbe essere descritto come equivalente a un agente autonomo di lunga durata.",{},{"id":1274,"data":1275,"type":218,"tunes":1277},"p-edge-2",{"text":1276},"I domini altamente consequenziali possono intenzionalmente limitare l'autonomia dell'agente. Un sistema di AI può esaminare prove, preparare raccomandazioni e compilare moduli strutturati mentre un umano rimane l'unico attore autorizzato a finalizzare la transazione.",{},{"id":1279,"data":1280,"type":218,"tunes":1282},"p-edge-3",{"text":1281},"Alcuni ambienti sono ben adatti agli agenti perché il feedback è oggettivo. Gli agenti di programmazione possono eseguire test; gli agenti di infrastruttura possono ispezionare metriche; gli agenti di dati possono validare i risultati delle query. I domini aperti con feedback debole richiedono una valutazione più cauta.",{},{"id":1284,"data":1285,"type":218,"tunes":1287},"p-edge-4",{"text":1286},"Un agente può operare interamente in locale, interamente tramite servizi cloud gestiti o in un'architettura ibrida. Il comportamento agentico descrive il flusso di controllo, non la posizione di hosting.",{},{"id":1289,"data":1290,"type":218,"tunes":1292},"p-edge-5",{"text":1291},"Il termine “ragionamento” non dovrebbe essere usato come prova che il processo interno dell'agente sia corretto. L'assicurazione di produzione dovrebbe basarsi su input, azioni, output, stato e valutazione osservabili piuttosto che su affermazioni non verificabili su un ragionamento nascosto.",{},{"id":1294,"data":1295,"type":42,"tunes":1297},"h-change",{"text":1296,"level":247},"Cosa cambierebbe questa risposta?",{},{"id":1299,"data":1300,"type":218,"tunes":1302},"p-change-1",{"text":1301},"Le API dei fornitori e i framework per agenti continueranno a evolversi, ma il confine architetturale è stabile: un modello propone decisioni, un runtime gestisce il ciclo, gli strumenti si connettono all'ambiente, i permessi limitano le azioni e le osservazioni esterne determinano ciò che è effettivamente accaduto.",{},{"id":1304,"data":1305,"type":218,"tunes":1307},"p-change-2",{"text":1306},"Man mano che i modelli diventano più affidabili, i sistemi possono delegare in sicurezza orizzonti più lunghi o comportamenti di recupero più complessi. Man mano che la verifica e l'autorizzazione a runtime migliorano, alcuni passaggi di approvazione possono diventare automatizzati. Questi sono cambiamenti nel livello di autonomia, non cambiamenti nei livelli fondamentali di responsabilità.",{},{"id":1309,"data":1310,"type":218,"tunes":1312},"p-change-3",{"text":1311},"L'architettura raccomandata cambia anche in base alle conseguenze. Un agente di ricerca che legge solo fonti pubbliche può tollerare controlli diversi da un agente che scrive configurazioni di produzione o sposta denaro.",{},{"id":1314,"data":1315,"type":42,"tunes":1317},"h-related",{"text":1316,"level":247},"Conoscenza canonica correlata",{},{"id":1319,"data":1320,"type":218,"tunes":1322},"p-related-1",{"text":1321},"L'AI agentica si colloca sopra diversi livelli prerequisiti: l'ingegneria del contesto determina ciò che il modello vede; l'architettura della Fonte di Verità determina quali informazioni sono autorevoli; il recupero fornisce prove esterne; l'architettura runtime determina cosa può essere eseguito.",{},{"id":1324,"data":1325,"type":218,"tunes":1327},"p-related-2",{"text":1326},"I nodi a valle includono tool calling, MCP, A2A, identità dell'agente, permessi, auditabilità, human-in-the-loop, orchestrazione, memoria e sistemi multi-agente.",{},{"id":1329,"data":1330,"type":218,"tunes":1332},"p-related-3",{"text":1331},"L'articolo sullo stack di protocolli dovrebbe quindi essere letto dopo il concetto di base di agente: i protocolli standardizzano i confini attorno agli agenti; non definiscono il comportamento agentico stesso.",{},{"id":1334,"data":1335,"type":42,"tunes":1337},"h-faq",{"text":1336,"level":247},"Domande frequenti",{},{"id":1339,"data":1340,"type":1339,"tunes":1379},"faq",{"items":1341,"title":1378},[1342,1346,1350,1354,1358,1362,1366,1370,1374],{"id":1343,"answer":1344,"question":1345},"faq1","L'IA agentica è un sistema di IA in cui un modello può perseguire un obiettivo attraverso più passaggi scegliendo azioni o strumenti, osservando i risultati, aggiornando il proprio stato e continuando fino al raggiungimento di una condizione di arresto.","Che cos'è l'IA agentica?",{"id":1347,"answer":1348,"question":1349},"faq2","Un LLM produce output a partire da input. Un agente combina un modello con un runtime, strumenti, stato, autorizzazioni, gestione del contesto e un ciclo di esecuzione iterativo.","Qual è la differenza tra un LLM e un agente IA?",{"id":1351,"answer":1352,"question":1353},"faq3","Non necessariamente. Una singola risposta di un modello assistita da uno strumento può essere limitata e non agentica. Il comportamento agentico emerge quando le osservazioni degli strumenti guidano un ciclo adattivo a più passaggi.","La chiamata di strumenti rende un sistema un agente?",{"id":1355,"answer":1356,"question":1357},"faq4","Un flusso di lavoro di solito segue un percorso di processo definito nel codice dell'applicazione. Un agente ha un controllo maggiormente guidato dal modello su quali passaggi e strumenti utilizzare in base alle osservazioni intermedie.","Qual è la differenza tra un agente e un flusso di lavoro IA?",{"id":1359,"answer":1360,"question":1361},"faq5","No. La memoria a lungo termine è utile per informazioni persistenti tra sessioni, ma molti agenti completano attività limitate utilizzando solo lo stato e il contesto dell'attività corrente.","Gli agenti hanno bisogno di memoria?",{"id":1363,"answer":1364,"question":1365},"faq6","No. Un singolo agente è spesso più semplice. I sistemi multi-agente sono giustificati quando la specializzazione, l'isolamento degli strumenti, l'isolamento delle policy o i confini di proprietà migliorano materialmente il sistema.","Gli agenti IA hanno bisogno di più agenti?",{"id":1367,"answer":1368,"question":1369},"faq7","Sì. L'agente può eseguire autonomamente analisi e preparazione a basso rischio mentre il runtime si mette in pausa per l'approvazione umana prima di azioni consequenziali.","Un agente può prevedere l'intervento umano nel ciclo?",{"id":1371,"answer":1372,"question":1373},"faq8","No. MCP è un protocollo di interoperabilità per esporre strumenti, risorse e prompt. Un runtime per agenti può utilizzare MCP, ma necessita comunque di un proprio ciclo, stato, autorizzazione e valutazione.","MCP è un framework per agenti?",{"id":1375,"answer":1376,"question":1377},"faq9","Ove possibile, verificare il successo attraverso stato esterno, test, artefatti o registrazioni autorevoli di sistema anziché fidarsi della dichiarazione di completamento del modello stesso.","Come si fa a sapere che un agente ha effettivamente completato un'attività?","FAQ sull'IA agentica",{},{"id":1381,"data":1382,"type":42,"tunes":1384},"h-glossary",{"text":1383,"level":247},"Glossario",{},{"id":1386,"data":1387,"type":1386,"tunes":1432},"glossary",{"title":1388,"entries":1389},"Termini chiave dell'IA agentica",[1390,1394,1398,1401,1404,1408,1412,1416,1420,1424,1428],{"term":1391,"anchor":1392,"definition":1393},"IA agentica","agentic-ai","Comportamento di un sistema di IA in cui un modello dirige dinamicamente un'esecuzione a più passaggi utilizzando strumenti, osservazioni e stato verso un obiettivo.",{"term":1395,"anchor":1396,"definition":1397},"Agente IA","ai-agent","Un sistema incentrato su un modello con runtime, strumenti, stato e un ciclo di esecuzione che può perseguire un'attività attraverso più passaggi.",{"term":406,"anchor":1399,"definition":1400},"agent-loop","Ciclo ripetuto di decisione del modello, esecuzione di strumenti\u002Fazioni, osservazione e decisione aggiornata del modello fino all'arresto.",{"term":447,"anchor":1402,"definition":1403},"runtime-harness","Il livello di esecuzione che gestisce il ciclo del modello, gli strumenti, lo stato, le approvazioni, il contesto, gli errori e le condizioni di arresto.",{"term":1405,"anchor":1406,"definition":1407},"Strumento","tool","Una capacità esposta al modello per leggere informazioni, calcolare, delegare o modificare lo stato esterno.",{"term":1409,"anchor":1410,"definition":1411},"Osservazione","observation","Informazione restituita da uno strumento o da un ambiente e fornita a un passaggio successivo dell'agente.",{"term":1413,"anchor":1414,"definition":1415},"Stato dell'agente","agent-state","Informazioni persistenti sull'attività o sull'esecuzione che esistono al di fuori di un singolo output del modello e possono sopravvivere tra passaggi o pause.",{"term":1417,"anchor":1418,"definition":1419},"Confine di autonomia","autonomy-boundary","Il limite esplicito che definisce quali decisioni e azioni il modello può controllare dinamicamente.",{"term":1421,"anchor":1422,"definition":1423},"Intervento umano nel ciclo","human-in-the-loop","Un modello di controllo in cui la revisione, l'input o l'approvazione umana sono richiesti in punti selezionati di un processo guidato dall'IA.",{"term":1425,"anchor":1426,"definition":1427},"Traiettoria","trajectory","La sequenza di stati, decisioni, chiamate di strumenti, azioni e osservazioni rilevanti tra la richiesta dell'attività e il risultato finale.",{"term":1429,"anchor":1430,"definition":1431},"Idempotenza","idempotency","Proprietà che consente di ripetere un'operazione senza applicare involontariamente più volte lo stesso effetto collaterale.",{},{"id":1434,"data":1435,"type":42,"tunes":1437},"h-conclusion",{"text":1436,"level":247},"Conclusione",{},{"id":1439,"data":1440,"type":218,"tunes":1442},"p-conclusion-1",{"text":1441},"L'IA agentica non è semplicemente un modello più intelligente o un chatbot con più strumenti. È un'architettura di sistema in cui un modello partecipa a un ciclo di controllo iterativo: decidere, agire, osservare, aggiornare e continuare.",{},{"id":1444,"data":1445,"type":218,"tunes":1447},"p-conclusion-2",{"text":1446},"Il modello fornisce un processo decisionale flessibile, ma il runtime circostante deve possedere la realtà dell'esecuzione: autorizzazioni, accesso agli strumenti, stato, approvazioni, tentativi, budget, condizioni di arresto, tracciamento e verifica.",{},{"id":1449,"data":1450,"type":218,"tunes":1452},"p-conclusion-3",{"text":1451},"Il principio di progettazione più utile è quindi: delegare la scelta tattica al modello solo all'interno di confini tecnici e aziendali espliciti. La capacità agentica diventa capacità produttiva solo quando autonomia, autorità e prove rimangono separabili.",{},{"id":1454,"data":1455,"type":42,"tunes":1457},"h-sources",{"text":1456,"level":247},"Fonti primarie e linee guida attuali",{},{"id":1459,"data":1460,"type":218,"tunes":1462},"p-sources-note",{"text":1461},"Le fonti seguenti supportano le attuali distinzioni architetturali relative ad agenti, flussi di lavoro, cicli, strumenti, orchestrazione, sicurezza e valutazione. Le sezioni del progetto sono prove di implementazione originali e sono esplicitamente limitate a ciò che i repository dimostrano.",{},{"id":1464,"data":1465,"type":1471,"tunes":1472},"src-openai-agents",{"link":1466,"meta":1467},"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents",{"image":1468,"title":1469,"description":1470},{"url":347},"OpenAI — Agenti","Linee guida attuali per sviluppatori che definiscono le scelte di runtime per lavoro a più passaggi, strumenti, stato, orchestrazione ed esecuzione degli agenti.","linkTool",{},{"id":1474,"data":1475,"type":1471,"tunes":1481},"src-openai-definitions",{"link":1476,"meta":1477},"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\u002Fdefine-agents",{"image":1478,"title":1479,"description":1480},{"url":347},"OpenAI — Definizioni di agente","Documentazione attuale che descrive un agente come un modello più istruzioni e comportamento di runtime opzionale, inclusi strumenti, guardrail, server MCP e passaggi di consegne.",{},{"id":1483,"data":1484,"type":1471,"tunes":1490},"src-openai-running",{"link":1485,"meta":1486},"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\u002Frunning-agents",{"image":1487,"title":1488,"description":1489},{"url":347},"OpenAI — Esecuzione degli agenti","Documentazione attuale del ciclo dell'agente: chiamata al modello, esecuzione dello strumento o passaggio di consegne, continuazione e punto di arresto finale.",{},{"id":1492,"data":1493,"type":1471,"tunes":1499},"src-openai-orchestration",{"link":1494,"meta":1495},"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\u002Forchestration",{"image":1496,"title":1497,"description":1498},{"url":347},"OpenAI — Orchestrazione e passaggi di consegne","Linee guida attuali sui passaggi di consegne, agenti come strumenti e su quando agenti specializzati aggiungono utili confini di proprietà o capacità.",{},{"id":1501,"data":1502,"type":1471,"tunes":1508},"src-openai-safety",{"link":1503,"meta":1504},"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagent-builder-safety",{"image":1505,"title":1506,"description":1507},{"url":347},"OpenAI — Sicurezza nella creazione di agenti","Linee guida attuali sulla sicurezza che coprono approvazioni degli strumenti, prompt injection, guardrail e valutazione basata su tracce.",{},{"id":1510,"data":1511,"type":1471,"tunes":1517},"src-anthropic-agents",{"link":1512,"meta":1513},"https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Fbuilding-effective-agents",{"image":1514,"title":1515,"description":1516},{"url":347},"Anthropic — Costruire agenti efficaci","Linee guida ingegneristiche che distinguono i flussi di lavoro predefiniti dagli agenti guidati dal modello e descrivono i cicli di feedback ambientale basati su strumenti.",{},{"id":1519,"data":1520,"type":1471,"tunes":1526},"src-anthropic-context",{"link":1521,"meta":1522},"https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Feffective-context-engineering-for-ai-agents",{"image":1523,"title":1524,"description":1525},{"url":347},"Anthropic — Ingegneria efficace del contesto per agenti IA","Inquadramento pratico degli agenti come LLM che utilizzano autonomamente strumenti in un ciclo, con gestione dinamica del contesto just-in-time.",{},{"id":1528,"data":1529,"type":1471,"tunes":1535},"src-anthropic-evals",{"link":1530,"meta":1531},"https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Fdemystifying-evals-for-ai-agents",{"image":1532,"title":1533,"description":1534},{"url":347},"Anthropic — Demistificare le valutazioni per agenti IA","Linee guida del 2026 sulla valutazione di agenti multi-turno che chiamano strumenti, modificano lo stato e si adattano ai risultati intermedi.",{},"2.31","L'IA agentica utilizza modelli all'interno di cicli di esecuzione a più passaggi, in cui possono scegliere strumenti, osservare i risultati, aggiornare lo stato e adattare l'azione successiva entro limiti espliciti di runtime e di autorizzazione.","\u002Fuploads\u002F2026\u002F10\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act-1791481499084-wnji2a.webp","agentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act-1791481499084-wnji2a","PUBLISHED","2026-10-08T11:43:00.000Z","2026-10-08T17:43:28.373Z","2026-10-08T19:19:47.140Z",{"en":1545,"de":1546,"sr":1547,"es":1548,"fr":1549,"it":1550,"ru":1551,"zh":1552},"\u002Fblog\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act","\u002Fde\u002Fblog\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act","\u002Fsr\u002Fblog\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act","\u002Fes\u002Fblog\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act","\u002Ffr\u002Fblog\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act","\u002Fit\u002Fblog\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act","\u002Fru\u002Fblog\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act","\u002Fzh\u002Fblog\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act",[1554,1558,1562],{"id":1555,"name":1556,"slug":1557},84,"Policy e limiti dati","policy-and-data",{"id":1559,"name":1560,"slug":1561},57,"Limiti dei dati","data-boundaries",{"id":1563,"name":1564,"slug":1565},59,"Governance e audit","governance",{"id":1567,"login":1568,"email":1569,"displayName":1570},"20","rooth8233","aleksandar@stajic.de","Aleksandar Stajić",[1572,2700],{"lang":1573,"title":1574,"content":1575,"contentJson":1576,"excerpt":2699},"en","Agentic AI Explained: When an AI System Can Plan, Use Tools and Act","{\"time\":1791487185746,\"blocks\":[{\"id\":\"intro\",\"type\":\"paragraph\",\"data\":{\"text\":\"Agentic AI is an AI system in which a model can pursue a goal across multiple steps by deciding what to do next, using tools or other capabilities, observing the results, updating its working state and continuing until it reaches a stopping condition. The model alone is not the agent. A usable agent also needs a runtime or harness that manages context, tool execution, state, permissions, approvals, errors and the loop between decisions and observations.\"},\"tunes\":{}},{\"id\":\"direct\",\"type\":\"callout\",\"data\":{\"variant\":\"info\",\"title\":\"Direct answer\",\"body\":\"A normal model call is usually \u003Cstrong>input → model → output\u003C\u002Fstrong>. An agentic system is closer to \u003Cstrong>goal → decision → tool\u002Faction → observation → updated decision → … → result\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>The critical distinction is not whether an application uses an LLM or function calling. It is whether the system gives the model meaningful control over the next step of a multi-step process while a runtime constrains what the model is actually allowed to do.\"},\"tunes\":{}},{\"id\":\"boundary\",\"type\":\"callout\",\"data\":{\"variant\":\"warning\",\"title\":\"Capability is not authority\",\"body\":\"A model may know how to call a tool. A runtime may expose that tool. Neither fact means the current user or agent is authorized to execute the underlying business action. \u003Cstrong>Tool capability, tool permission and business authority are separate layers.\u003C\u002Fstrong>\"},\"tunes\":{}},{\"id\":\"current\",\"type\":\"callout\",\"data\":{\"variant\":\"note\",\"title\":\"Current-source note — 8 October 2026\",\"body\":\"Agent terminology still varies across vendors and research communities. OpenAI currently defines agent runtimes around multi-step work, tools, state and orchestration. Anthropic's practical distinction remains useful: workflows follow predefined code paths, while agents dynamically direct their own process and tool use. This article therefore treats “agentic AI” as an architectural spectrum rather than one standardized product category.\"},\"tunes\":{}},{\"id\":\"toc\",\"type\":\"tableOfContents\",\"data\":{\"title\":\"Contents\",\"minLevel\":2,\"maxLevel\":3},\"tunes\":{}},{\"id\":\"h-meaning\",\"type\":\"header\",\"data\":{\"text\":\"What agentic AI really means\",\"level\":2},\"tunes\":{}},{\"id\":\"p-meaning-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"The important shift from ordinary generative AI to agentic AI is control over process. A normal assistant can answer a question using the context it receives. An agent can decide that answering requires additional steps: inspect a file, search a repository, query an API, ask for clarification, run a test, update a ticket, delegate a subtask or retry after a failed action.\"},\"tunes\":{}},{\"id\":\"p-meaning-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"This does not require unlimited autonomy. An agent can operate inside a narrow sandbox, under strict permissions, with approval required before every consequential action. The system is still agentic if the model dynamically chooses among permitted next steps.\"},\"tunes\":{}},{\"id\":\"p-meaning-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The architecture therefore matters more than the label. “Agent” should describe a system behavior: iterative model-driven decision making over tools, state and feedback — not merely a chatbot with a larger prompt.\"},\"tunes\":{}},{\"id\":\"h-simple\",\"type\":\"header\",\"data\":{\"text\":\"The simplest example\",\"level\":2},\"tunes\":{}},{\"id\":\"p-simple-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Suppose a developer asks an AI system: “Find why the test suite fails and fix the bug.” A single model call could only suggest likely causes from the text it was given.\"},\"tunes\":{}},{\"id\":\"p-simple-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"An agentic coding system can inspect the repository, search for the failing test, read relevant files, propose a change, edit the code, run the test, observe the failure, revise the implementation and run the test again.\"},\"tunes\":{}},{\"id\":\"p-simple-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The agentic part is not simply that shell and file tools exist. It is that the model can use environmental feedback to choose the next step instead of following one completely predefined sequence.\"},\"tunes\":{}},{\"id\":\"simple-loop\",\"type\":\"processFlow\",\"data\":{\"title\":\"The basic agent loop\",\"orientation\":\"auto\",\"steps\":[{\"label\":\"1. Receive a goal\",\"description\":\"The user or upstream system defines the objective and relevant constraints.\"},{\"label\":\"2. Build current context\",\"description\":\"The runtime supplies instructions, state, history, memory, tools and current evidence.\"},{\"label\":\"3. Model decides next step\",\"description\":\"The model may answer, call a tool, request information, delegate or stop.\"},{\"label\":\"4. Runtime validates the request\",\"description\":\"Permissions, schemas, approvals and policy determine whether the proposed action may execute.\"},{\"label\":\"5. Execute tool or action\",\"description\":\"The external environment changes or returns new information.\"},{\"label\":\"6. Observe the result\",\"description\":\"The runtime feeds structured tool output, errors or state changes back into the next model step.\"},{\"label\":\"7. Continue or stop\",\"description\":\"The loop repeats until success, refusal, escalation, budget limit, timeout or another stopping condition.\"}]},\"tunes\":{}},{\"id\":\"h-stops\",\"type\":\"header\",\"data\":{\"text\":\"Where the simple example stops\",\"level\":2},\"tunes\":{}},{\"id\":\"p-stops-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Not every multi-step AI system is equally agentic. A workflow may use several LLM calls and tools while every step is predetermined in code. Another system may let the model decide which tool to call, in which order, how many times and when to stop.\"},\"tunes\":{}},{\"id\":\"p-stops-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Both can be useful. The difference is where control lives. Predefined workflows put more control in application code. Agents move more tactical process decisions into the model\u002Fruntime loop.\"},\"tunes\":{}},{\"id\":\"h-workflow\",\"type\":\"header\",\"data\":{\"text\":\"Agent vs workflow\",\"level\":2},\"tunes\":{}},{\"id\":\"workflow-comparison\",\"type\":\"comparison\",\"data\":{\"title\":\"Predefined workflow and agentic control\",\"layout\":\"table\",\"columns\":[{\"id\":\"workflow\",\"label\":\"LLM workflow\"},{\"id\":\"agent\",\"label\":\"Agent\"}],\"rows\":[{\"id\":\"path\",\"label\":\"Process path\",\"values\":[\"\",\"\"]},{\"id\":\"tools\",\"label\":\"Tool sequence\",\"values\":[\"\",\"\"]},{\"id\":\"strength\",\"label\":\"Strength\",\"values\":[\"\",\"\"]},{\"id\":\"risk\",\"label\":\"Risk\",\"values\":[\"\",\"\"]}]},\"tunes\":{}},{\"id\":\"p-workflow-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Anthropic explicitly separates these two patterns: workflows orchestrate models and tools through predefined code paths, while agents let models dynamically direct their own processes and tool usage. This is not the only possible terminology, but it is a useful architecture boundary.\"},\"tunes\":{}},{\"id\":\"h-spectrum\",\"type\":\"header\",\"data\":{\"text\":\"Agentic behavior is a spectrum, not a binary label\",\"level\":2},\"tunes\":{}},{\"id\":\"spectrum-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Level\",\"Example\",\"Who decides the next step?\"],[\"Single model call\",\"Summarize this document\",\"Application calls model once\"],[\"Tool-assisted response\",\"Model may use web search before answering\",\"Model selects from bounded tools for one response\"],[\"Structured workflow\",\"Classify → retrieve → generate → validate\",\"Application workflow determines stages\"],[\"Adaptive workflow\",\"Model can choose among several branches and retry\",\"Shared control between application and model\"],[\"Agent loop\",\"Model repeatedly chooses tools\u002Factions based on observations\",\"Model directs tactical execution inside runtime constraints\"],[\"Long-running agent\",\"Agent pauses, resumes, manages artifacts and continues\",\"Model + persistent runtime manage evolving execution\"]]},\"tunes\":{}},{\"id\":\"p-spectrum-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Calling every system above an “agent” can obscure important operational differences. The stronger the model's control over sequence, duration and actions, the more important runtime isolation, permissions, tracing, stopping conditions and trajectory evaluation become.\"},\"tunes\":{}},{\"id\":\"h-anatomy\",\"type\":\"header\",\"data\":{\"text\":\"The minimum architecture of an agentic system\",\"level\":2},\"tunes\":{}},{\"id\":\"anatomy-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Component\",\"Responsibility\"],[\"Goal \u002F task\",\"Defines what the system is trying to accomplish.\"],[\"Model\",\"Interprets context and decides the next action or output.\"],[\"Instructions\",\"Define role, constraints, priorities and task-specific policy.\"],[\"Context assembler\",\"Builds the information visible to the model on each step.\"],[\"Tool catalog\",\"Defines capabilities the model may request.\"],[\"Runtime \u002F harness\",\"Runs the loop, executes tools, manages state and handles stopping conditions.\"],[\"Authorization layer\",\"Determines whether a proposed action is permitted for the current principal.\"],[\"State \u002F session\",\"Preserves task progress across turns or execution steps.\"],[\"Observation channel\",\"Returns tool results and environment changes to the next model step.\"],[\"Approvals \u002F human control\",\"Pauses consequential actions where review is required.\"],[\"Tracing \u002F audit\",\"Records model calls, tools, transitions, approvals and failures.\"],[\"Evaluation\",\"Measures outcomes and execution trajectories against acceptance criteria.\"]]},\"tunes\":{}},{\"id\":\"h-model-agent\",\"type\":\"header\",\"data\":{\"text\":\"A model is not an agent\",\"level\":2},\"tunes\":{}},{\"id\":\"p-model-agent-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A language model produces outputs from inputs. It does not by itself own a filesystem, execute a shell command, maintain durable task state, enforce permissions or automatically call itself again.\"},\"tunes\":{}},{\"id\":\"p-model-agent-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Those capabilities come from the surrounding runtime. The same model can behave as a simple chat model in one application and as the decision engine inside an agent loop in another.\"},\"tunes\":{}},{\"id\":\"model-agent-rule\",\"type\":\"callout\",\"data\":{\"variant\":\"success\",\"title\":\"Architecture rule\",\"body\":\"\u003Cstrong>Model capability determines what decisions can be proposed. Runtime architecture determines what can actually happen.\u003C\u002Fstrong>\"},\"tunes\":{}},{\"id\":\"h-tools\",\"type\":\"header\",\"data\":{\"text\":\"Tool use is central — but tool use alone does not make an agent\",\"level\":2},\"tunes\":{}},{\"id\":\"p-tools-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Tools let the model acquire information and affect external systems. Examples include database reads, file operations, shell execution, web search, browser control, API calls, ticket updates or delegated specialist agents.\"},\"tunes\":{}},{\"id\":\"p-tools-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"A single model call can use one tool and still remain a bounded tool-assisted response rather than a long-running agent. Agentic behavior appears when tool observations feed an adaptive loop in which the model chooses what to do next.\"},\"tunes\":{}},{\"id\":\"p-tools-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Tool design matters because tools are the contract between model reasoning and external reality. Ambiguous or overlapping tools create routing errors; large unstructured outputs pollute context; broad side-effect tools increase blast radius.\"},\"tunes\":{}},{\"id\":\"h-capability-permission\",\"type\":\"header\",\"data\":{\"text\":\"Tool capability, permission and authority are different\",\"level\":2},\"tunes\":{}},{\"id\":\"permission-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Layer\",\"Question\"],[\"Capability\",\"Can this runtime technically perform the operation?\"],[\"Tool exposure\",\"Is that capability available to this agent?\"],[\"Permission\",\"May this agent\u002Fsession use it under the current policy?\"],[\"User authorization\",\"Is the requesting principal allowed to cause this operation?\"],[\"Business authority\",\"Is the operation valid under domain rules, approvals and limits?\"],[\"Execution\",\"Did the operation actually occur?\"],[\"Audit\",\"Can the system prove who requested, approved and executed it?\"]]},\"tunes\":{}},{\"id\":\"p-permission-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"These layers are frequently collapsed in prototypes. A model sees a refund tool and therefore appears able to issue refunds. In production, the tool should still validate account, user, transaction, amount, policy and approval conditions independently of the model's request.\"},\"tunes\":{}},{\"id\":\"h-runtime\",\"type\":\"header\",\"data\":{\"text\":\"The runtime or harness is the actual execution system\",\"level\":2},\"tunes\":{}},{\"id\":\"p-runtime-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"OpenAI's current agent documentation makes the runtime distinction explicit. Different runtimes can manage orchestration, state, tools, sandboxes and execution in different places, while the model remains only one part of the system.\"},\"tunes\":{}},{\"id\":\"p-runtime-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The Agents SDK describes a loop that repeatedly calls the current model, inspects the output, executes requested tools or handoffs, and continues until the model returns a final answer or another real stopping point.\"},\"tunes\":{}},{\"id\":\"p-runtime-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"This means agent architecture decisions include where orchestration runs, where state lives, who executes tools, which sandbox contains side effects, and who owns retries, timeouts and resumability.\"},\"tunes\":{}},{\"id\":\"h-planning\",\"type\":\"header\",\"data\":{\"text\":\"Planning is useful, but an explicit plan is not required\",\"level\":2},\"tunes\":{}},{\"id\":\"p-planning-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Agents are often described as systems that “plan.” In practice, planning can be explicit or implicit. An agent may first produce a visible multi-step plan, or it may choose one next action at a time and revise after every observation.\"},\"tunes\":{}},{\"id\":\"p-planning-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"For highly uncertain tasks, short-horizon planning can be safer because the environment can invalidate a long plan. The architectural requirement is the ability to choose and revise actions based on the goal, current state and new evidence.\"},\"tunes\":{}},{\"id\":\"h-feedback\",\"type\":\"header\",\"data\":{\"text\":\"Environmental feedback is what makes the loop useful\",\"level\":2},\"tunes\":{}},{\"id\":\"p-feedback-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"An agent becomes operationally meaningful when it can observe whether its action worked. Tool output, test results, API responses, filesystem state, browser state and application records provide external evidence that the system can use to revise its next decision.\"},\"tunes\":{}},{\"id\":\"p-feedback-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Anthropic's agent guidance emphasizes this feedback loop: agents use tools, obtain ground truth from the environment, assess progress and continue or request human input.\"},\"tunes\":{}},{\"id\":\"feedback-rule\",\"type\":\"callout\",\"data\":{\"variant\":\"warning\",\"title\":\"Self-report is not environmental proof\",\"body\":\"An agent saying “the task is complete” does not prove completion. Where possible, verify the final state through an external system, test, file, transaction record or other observable outcome.\"},\"tunes\":{}},{\"id\":\"h-state\",\"type\":\"header\",\"data\":{\"text\":\"Agent state is not the same as model context\",\"level\":2},\"tunes\":{}},{\"id\":\"p-state-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A long-running task may need state that cannot or should not remain in the model context: task IDs, checkpoints, artifacts, approvals, external object identifiers, retry counters and workflow status.\"},\"tunes\":{}},{\"id\":\"p-state-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The runtime can preserve this durable state outside the model window and reconstruct the context required for the next step. This keeps model-visible context focused while maintaining continuity and resumability.\"},\"tunes\":{}},{\"id\":\"h-memory\",\"type\":\"header\",\"data\":{\"text\":\"Memory is optional, not the definition of an agent\",\"level\":2},\"tunes\":{}},{\"id\":\"p-memory-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"An agent can operate successfully without long-term memory if the complete task fits inside one bounded run. Memory becomes useful when information must persist across sessions, tasks or long execution horizons.\"},\"tunes\":{}},{\"id\":\"p-memory-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"RAG, memory, state and context solve different problems. Treating a vector database as “the agent memory” or conversation history as “the state machine” usually hides important lifecycle and authority boundaries.\"},\"tunes\":{}},{\"id\":\"ref-memory\",\"type\":\"referralArticle\",\"data\":{\"url\":\"https:\u002F\u002Fstajic.de\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context\",\"title\":\"AI Agent Memory Is Not RAG: How to Separate Memory, Retrieval, State and Context\",\"excerpt\":\"A practical architecture separating persistent memory, authoritative application state, retrieval and the context supplied to the model.\",\"ctaLabel\":\"Read the memory architecture article\"},\"tunes\":{}},{\"id\":\"h-context\",\"type\":\"header\",\"data\":{\"text\":\"Context engineering becomes dynamic in agents\",\"level\":2},\"tunes\":{}},{\"id\":\"p-context-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Every tool call can produce new context. Every step can also make earlier information obsolete. A strong agent runtime therefore rebuilds or curates context as execution progresses rather than replaying everything indefinitely.\"},\"tunes\":{}},{\"id\":\"p-context-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Tool definitions, task state, retrieved evidence, observations and memory all compete for the model's attention. Long-running agents need trimming, compaction or just-in-time loading so context remains relevant to the current decision.\"},\"tunes\":{}},{\"id\":\"h-sideeffects\",\"type\":\"header\",\"data\":{\"text\":\"Read tools and side-effect tools have different risk\",\"level\":2},\"tunes\":{}},{\"id\":\"sideeffect-comparison\",\"type\":\"comparison\",\"data\":{\"title\":\"Information access versus external action\",\"layout\":\"table\",\"columns\":[{\"id\":\"read\",\"label\":\"Read \u002F observe\"},{\"id\":\"write\",\"label\":\"Write \u002F act\"}],\"rows\":[{\"id\":\"examples\",\"label\":\"Examples\",\"values\":[\"\",\"\"]},{\"id\":\"mainrisk\",\"label\":\"Main risk\",\"values\":[\"\",\"\"]},{\"id\":\"control\",\"label\":\"Typical control\",\"values\":[\"\",\"\"]}]},\"tunes\":{}},{\"id\":\"h-approval\",\"type\":\"header\",\"data\":{\"text\":\"Human-in-the-loop is a control mechanism, not the opposite of agentic AI\",\"level\":2},\"tunes\":{}},{\"id\":\"p-approval-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"An agent does not stop being agentic because a human approves consequential steps. The model can still autonomously inspect, reason, search and prepare an action while the runtime requires human confirmation before execution.\"},\"tunes\":{}},{\"id\":\"p-approval-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"OpenAI's current agent safety guidance explicitly recommends approvals for tool operations in higher-risk workflows. Anthropic likewise emphasizes checkpoints and human judgment where agents encounter blockers or consequential decisions.\"},\"tunes\":{}},{\"id\":\"p-approval-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The useful architecture question is not “human or autonomous?” but which decisions can be delegated, which require review and which must remain deterministic?\"},\"tunes\":{}},{\"id\":\"h-stopping\",\"type\":\"header\",\"data\":{\"text\":\"Agents need explicit stopping conditions\",\"level\":2},\"tunes\":{}},{\"id\":\"stop-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Stopping condition\",\"Purpose\"],[\"Successful verified outcome\",\"End when the external target state is confirmed.\"],[\"Maximum steps\",\"Prevent runaway loops.\"],[\"Time budget\",\"Bound wall-clock execution.\"],[\"Cost\u002Ftoken budget\",\"Limit resource consumption.\"],[\"Repeated-action detector\",\"Stop loops that are no longer making progress.\"],[\"Permission boundary\",\"Pause or stop when the next required action is not permitted.\"],[\"Human approval checkpoint\",\"Wait before consequential execution.\"],[\"Unrecoverable tool failure\",\"Escalate instead of retrying indefinitely.\"],[\"Uncertainty threshold\",\"Ask for clarification when the task cannot be safely inferred.\"]]},\"tunes\":{}},{\"id\":\"h-errors\",\"type\":\"header\",\"data\":{\"text\":\"Recovery is part of agent behavior\",\"level\":2},\"tunes\":{}},{\"id\":\"p-errors-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Agents operate in environments that fail: APIs time out, files change, credentials expire, webpages move and tools return malformed output. A useful agentic system therefore needs recovery behavior, not just a happy-path tool loop.\"},\"tunes\":{}},{\"id\":\"p-errors-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Recovery can include retry with limits, choosing another tool, re-reading current state, asking the user, rolling back a partial action or escalating to a human.\"},\"tunes\":{}},{\"id\":\"p-errors-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Retries also need idempotency awareness. Repeating a read is usually low risk; repeating a payment or message send can create duplicate side effects.\"},\"tunes\":{}},{\"id\":\"h-single-multi\",\"type\":\"header\",\"data\":{\"text\":\"Agentic AI does not require multiple agents\",\"level\":2},\"tunes\":{}},{\"id\":\"p-multi-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A single agent with a clear tool set is often simpler and easier to evaluate than a multi-agent architecture. Multiple agents are useful when specialization materially improves tool isolation, policy isolation, prompt clarity, ownership or trace legibility.\"},\"tunes\":{}},{\"id\":\"p-multi-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"OpenAI's current orchestration guidance explicitly recommends starting with one agent where possible and adding specialists only when the contract or ownership boundary materially changes.\"},\"tunes\":{}},{\"id\":\"p-multi-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Multi-agent systems add new problems: delegation quality, duplicated context, conflicting state, handoff semantics, identity, cost and distributed failure handling.\"},\"tunes\":{}},{\"id\":\"h-protocols\",\"type\":\"header\",\"data\":{\"text\":\"Agent protocols are interoperability layers, not the agent itself\",\"level\":2},\"tunes\":{}},{\"id\":\"p-protocols-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Protocols such as MCP and A2A can make an agent architecture interoperable, but they do not create the agent loop by themselves. MCP can expose tools and resources. A2A can connect independently implemented agents. The application still needs runtime, authorization, state, evaluation and domain logic.\"},\"tunes\":{}},{\"id\":\"p-protocols-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"This is why protocol capability must remain separate from business authority. Discovering a tool through MCP does not prove the current principal is allowed to use it. Receiving a task through A2A does not prove the remote agent may perform every requested action.\"},\"tunes\":{}},{\"id\":\"ref-protocols\",\"type\":\"referralArticle\",\"data\":{\"url\":\"https:\u002F\u002Fstajic.de\u002Fde\u002Fblog\u002Fmcp-vs-a2a-vs-ucp-vs-ap2-vs-a2ui-the-agent-protocol-stack-explained\",\"title\":\"MCP vs A2A vs UCP vs AP2 vs A2UI: The Agent Protocol Stack Explained\",\"excerpt\":\"A protocol-responsibility map showing why tool access, agent collaboration, commerce, payment authority and agent-driven UI belong to different interoperability boundaries.\",\"ctaLabel\":\"Read the agent protocol stack\"},\"tunes\":{}},{\"id\":\"h-reliability\",\"type\":\"header\",\"data\":{\"text\":\"The trajectory is part of agent reliability\",\"level\":2},\"tunes\":{}},{\"id\":\"p-rel-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A final answer is insufficient evidence for an agentic system because an agent can reach the right result through an unsafe or invalid path. It may use an unauthorized tool, skip a required check, retry a side effect, rely on stale state or accidentally succeed.\"},\"tunes\":{}},{\"id\":\"p-rel-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Evaluation therefore needs execution traces: decisions, tool calls, approvals, observations, state changes and final outcome. Current OpenAI safety guidance recommends trace graders and evals; Anthropic's 2026 agent-evaluation guidance similarly treats multi-turn tool trajectories as first-class evaluation objects.\"},\"tunes\":{}},{\"id\":\"p-rel-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The stronger reliability question is: Did the agent reach an acceptable outcome through an acceptable, recoverable and auditable trajectory?\"},\"tunes\":{}},{\"id\":\"ref-reliability\",\"type\":\"referralArticle\",\"data\":{\"url\":\"https:\u002F\u002Fstajic.de\u002Fblog\u002Fai-agent-reliability-why-the-final-answer-is-not-enough\",\"title\":\"AI Agent Reliability: Why the Final Answer Is Not Enough\",\"excerpt\":\"Why production evaluation must inspect trajectories, tool use, state transitions and recoverability rather than only final answers.\",\"ctaLabel\":\"Read the reliability article\"},\"tunes\":{}},{\"id\":\"h-security\",\"type\":\"header\",\"data\":{\"text\":\"Agentic systems increase the security surface\",\"level\":2},\"tunes\":{}},{\"id\":\"security-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Risk\",\"Why agents amplify it\",\"Architecture response\"],[\"Prompt injection\",\"Untrusted content can influence future tool decisions\",\"Separate instructions from data; constrain tools; sanitize or structure external input where possible\"],[\"Excessive permissions\",\"Reasoning errors can become real side effects\",\"Least privilege, scoped credentials, per-tool policy and approvals\"],[\"Credential exposure\",\"Tools may need powerful secrets\",\"Keep secrets outside model context; broker access through trusted runtime\"],[\"Confused deputy\",\"Agent may act with authority broader than the requesting user\",\"Bind execution to user\u002Fservice identity and re-authorize consequential actions\"],[\"Runaway loops\",\"Model repeatedly calls tools without progress\",\"Step, time and cost budgets plus loop detection\"],[\"State drift\",\"Environment changes after the agent formed a plan\",\"Re-read authoritative state before consequential actions\"],[\"Indirect injection\",\"Tool\u002Fweb\u002Fdocument content contains instructions aimed at the model\",\"Treat external content as untrusted data, not instruction authority\"],[\"Audit gap\",\"Final result cannot show what was executed\",\"Trace tool calls, approvals, identities and state changes\"]]},\"tunes\":{}},{\"id\":\"h-observability\",\"type\":\"header\",\"data\":{\"text\":\"Agent observability must follow the loop\",\"level\":2},\"tunes\":{}},{\"id\":\"p-obs-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Traditional service observability records requests, latency and errors. Agent observability needs an additional execution model: which agent was active, which model version made the decision, what context was available, which tool was selected, what arguments were sent, what result came back and why execution stopped.\"},\"tunes\":{}},{\"id\":\"p-obs-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"For sensitive systems, traces themselves require access control and retention policy because prompts, tool outputs and artifacts can contain confidential data.\"},\"tunes\":{}},{\"id\":\"h-eval\",\"type\":\"header\",\"data\":{\"text\":\"How to evaluate an agentic system\",\"level\":2},\"tunes\":{}},{\"id\":\"eval-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Dimension\",\"Question\",\"Example evidence\"],[\"Task success\",\"Did the requested outcome occur?\",\"External state, tests, business outcome\"],[\"Trajectory quality\",\"Were the steps acceptable?\",\"Tool\u002Faction trace\"],[\"Tool selection\",\"Did the agent choose appropriate capabilities?\",\"Expected vs actual tool calls\"],[\"Permission adherence\",\"Did it stay inside allowed authority?\",\"Authorization logs and denied-action tests\"],[\"State handling\",\"Did it use current authoritative state?\",\"Freshness checks and state-change tests\"],[\"Recovery\",\"Did it respond correctly to failures?\",\"Injected timeout\u002Ferror scenarios\"],[\"Stopping behavior\",\"Did it stop at the right point?\",\"Step counts, loop detection, final-state proof\"],[\"Human escalation\",\"Did it ask when review was required?\",\"Approval\u002Fescalation traces\"],[\"Cost\u002Flatency\",\"Was autonomy worth the operational cost?\",\"Tokens, tool calls, duration\"],[\"Robustness\",\"Does it survive realistic environment variation?\",\"Repeated and adversarial trials\"]]},\"tunes\":{}},{\"id\":\"h-use\",\"type\":\"header\",\"data\":{\"text\":\"When an agent is appropriate\",\"level\":2},\"tunes\":{}},{\"id\":\"use-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Use an agent when\",\"Prefer a workflow or simple call when\"],[\"The number or order of steps cannot be known reliably in advance\",\"The sequence is stable and deterministic\"],[\"The system must inspect the environment and adapt\",\"A single retrieval + generation step is sufficient\"],[\"Several tools may be useful depending on intermediate results\",\"One known API call solves the task\"],[\"The task benefits from iterative verification or repair\",\"The answer can be produced directly from supplied context\"],[\"Failures require flexible recovery behavior\",\"Failure branches are simple and can be encoded explicitly\"],[\"Human review can be inserted at meaningful checkpoints\",\"Every step is high-risk and must be manually controlled anyway\"],[\"Expected value justifies extra latency, cost and complexity\",\"Predictability and low cost matter more than flexibility\"]]},\"tunes\":{}},{\"id\":\"p-use-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A strong default is to start with the simplest solution that works and increase agentic complexity only when flexibility produces measurable value. Agents trade predictability, latency and cost for adaptive execution.\"},\"tunes\":{}},{\"id\":\"h-implementation\",\"type\":\"header\",\"data\":{\"text\":\"Original implementation evidence\",\"level\":2},\"tunes\":{}},{\"id\":\"h-client\",\"type\":\"header\",\"data\":{\"text\":\"Aaasaasa AI Client: model, runtime and permission are separate\",\"level\":3},\"tunes\":{}},{\"id\":\"p-client-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Aaasaasa AI Client explicitly separates agent\u002Fclient, provider, model, runtime location and permissions. Its architecture documentation treats permissions as central tool\u002Fworkspace policy rather than a model property.\"},\"tunes\":{}},{\"id\":\"p-client-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The same application can expose Direct Chat with no filesystem or shell tools while a Codex runtime operates under a selected workspace and permission profile. This demonstrates a core agentic architecture boundary: changing the runtime\u002Ftool surface changes what the system can do even when model access remains available.\"},\"tunes\":{}},{\"id\":\"p-client-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The repository also distinguishes a local Codex runtime from model location: a local runtime can call a cloud model. This prevents the common mistake of equating “agent runs locally” with “inference is local.”\"},\"tunes\":{}},{\"id\":\"p-client-4\",\"type\":\"paragraph\",\"data\":{\"text\":\"The implementation disables embedded execution paths whose approval semantics do not satisfy the required permission model. This supports the principle that agent capability should not bypass runtime authorization simply because an underlying framework can execute tools.\"},\"tunes\":{}},{\"id\":\"h-sot-agent\",\"type\":\"header\",\"data\":{\"text\":\"Source of Truth Research Engine: bounded agentic research stages\",\"level\":3},\"tunes\":{}},{\"id\":\"p-sot-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"The Source of Truth Research Engine uses a bounded research pipeline: discover → acquire → extract → verify → contradict → synthesize. Research jobs can execute through an AI runtime while evidence, sources, claims and contradictions remain in an external persistent store.\"},\"tunes\":{}},{\"id\":\"p-sot-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"This is intentionally more controlled than an unconstrained autonomous research agent. The stages provide guardrails around what kind of work should happen next while still allowing model-driven research inside each bounded task.\"},\"tunes\":{}},{\"id\":\"p-sot-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"That distinction is useful evidence for agent design: autonomy can be placed inside a structured delivery envelope rather than applied uniformly to the entire process.\"},\"tunes\":{}},{\"id\":\"impl-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Implemented pattern\",\"Agentic architecture lesson\"],[\"Direct Chat has no OS tools\",\"A model can exist without agentic execution capability.\"],[\"Codex runtime has workspace permission profile\",\"Tool authority belongs to runtime policy, not model capability.\"],[\"Provider\u002Fmodel\u002Fruntime are separate concepts\",\"Agent harness location and inference location are independent decisions.\"],[\"Permission broker for tool-capable runtimes\",\"Capability exposure can be centralized and governed.\"],[\"Bounded research stages\",\"Autonomy can operate inside explicit process boundaries.\"],[\"Persistent claims\u002Fevidence outside model context\",\"Agent state and evidence do not need to live only in conversation history.\"]]},\"tunes\":{}},{\"id\":\"impl-boundary\",\"type\":\"callout\",\"data\":{\"variant\":\"note\",\"title\":\"Evidence boundary\",\"body\":\"These projects demonstrate concrete agent\u002Fruntime, permission and bounded-research patterns. They are not presented as proof of large-scale commercial autonomous-agent deployment.\"},\"tunes\":{}},{\"id\":\"h-failures\",\"type\":\"header\",\"data\":{\"text\":\"Common agentic AI failure modes\",\"level\":2},\"tunes\":{}},{\"id\":\"failure-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Failure mode\",\"What actually failed\"],[\"“Agent” is only a chatbot with tools listed in the prompt\",\"No reliable runtime loop or tool execution architecture exists\"],[\"Tool support is treated as permission\",\"Capability and authorization boundaries are collapsed\"],[\"Agent trusts its own completion statement\",\"Outcome is not verified against external state\"],[\"Every task becomes multi-agent\",\"Complexity increases without a real ownership or specialization boundary\"],[\"Conversation history is used as durable state\",\"Resumability and authoritative state become fragile\"],[\"Agent retries side effects blindly\",\"Duplicate messages, payments or state changes become possible\"],[\"No step\u002Fcost limits\",\"Agent can loop indefinitely or consume uncontrolled resources\"],[\"Tool output is trusted as instruction\",\"Indirect prompt injection can redirect behavior\"],[\"Correct final answer is the only evaluation\",\"Unsafe or invalid trajectories remain invisible\"],[\"Model upgrade is treated as transparent\",\"Tool selection, planning and stopping behavior can change\"],[\"One broad tool exposes many privileged operations\",\"Blast radius increases and intent becomes harder to validate\"],[\"Human approval exists but reviewer lacks context\",\"Approval becomes ceremonial rather than effective\"]]},\"tunes\":{}},{\"id\":\"h-misconceptions\",\"type\":\"header\",\"data\":{\"text\":\"Common misconceptions\",\"level\":2},\"tunes\":{}},{\"id\":\"misconceptions-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Misconception\",\"Correction\"],[\"“An LLM is an agent.”\",\"The model is the decision component; the agent is the surrounding system that manages tools, state and iteration.\"],[\"“Tool calling automatically means agentic AI.”\",\"A single bounded tool call may not involve an adaptive multi-step agent loop.\"],[\"“Agents must be fully autonomous.”\",\"Agentic systems can require approvals and operate under narrow permission boundaries.\"],[\"“Agents need long-term memory.”\",\"Memory is optional; many useful agents complete bounded tasks without cross-session memory.\"],[\"“Agents must create a written plan first.”\",\"Planning can be explicit or implicit and can occur one step at a time.\"],[\"“Multi-agent is more advanced than single-agent.”\",\"It is more complex; use it only when specialization or ownership boundaries justify it.\"],[\"“MCP creates an agent.”\",\"MCP exposes tools\u002Fresources; the runtime still needs an agent loop and authorization model.\"],[\"“A local runtime means the model is local.”\",\"Runtime location and inference\u002Fprovider location are separate.\"],[\"“If the final result is correct, the agent worked correctly.”\",\"An unsafe or unauthorized trajectory can still produce a correct result.\"],[\"“Human approval removes autonomy.”\",\"Approval can constrain selected actions while the rest of the process remains model-directed.\"]]},\"tunes\":{}},{\"id\":\"h-design\",\"type\":\"header\",\"data\":{\"text\":\"A practical agent design sequence\",\"level\":2},\"tunes\":{}},{\"id\":\"design-flow\",\"type\":\"processFlow\",\"data\":{\"title\":\"Design the agent from authority outward\",\"orientation\":\"auto\",\"steps\":[{\"label\":\"1. Define the outcome\",\"description\":\"State what external result or artifact proves task success.\"},{\"label\":\"2. Decide whether an agent is actually needed\",\"description\":\"Prefer a simple call or deterministic workflow when the path is predictable.\"},{\"label\":\"3. Identify state and Source of Truth\",\"description\":\"Define which systems own current facts, task progress and business state.\"},{\"label\":\"4. Define the tool surface\",\"description\":\"Expose the smallest set of clear capabilities required for the task.\"},{\"label\":\"5. Bind identity and permissions\",\"description\":\"Separate user authority, agent\u002Fruntime permissions and tool capabilities.\"},{\"label\":\"6. Choose autonomy boundaries\",\"description\":\"Specify what the model may decide dynamically and what remains deterministic.\"},{\"label\":\"7. Add approval checkpoints\",\"description\":\"Require review before consequential or irreversible actions where appropriate.\"},{\"label\":\"8. Define stopping and recovery\",\"description\":\"Set success proof, budgets, timeouts, retries, escalation and loop controls.\"},{\"label\":\"9. Design context\u002Fstate management\",\"description\":\"Keep current state, memory, tool observations and durable artifacts in the correct layers.\"},{\"label\":\"10. Trace the trajectory\",\"description\":\"Record enough execution structure to debug and audit model\u002Ftool decisions.\"},{\"label\":\"11. Evaluate realistic failures\",\"description\":\"Test stale state, tool errors, prompt injection, ambiguous requests and changed environments.\"},{\"label\":\"12. Expand autonomy only from evidence\",\"description\":\"Increase permissions or execution horizon when evaluation shows the benefit justifies the risk.\"}]},\"tunes\":{}},{\"id\":\"h-checklist\",\"type\":\"header\",\"data\":{\"text\":\"Agentic AI architecture checklist\",\"level\":2},\"tunes\":{}},{\"id\":\"checklist-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Question\",\"Expected evidence\"],[\"What proves success?\",\"External outcome, artifact, test or authoritative state.\"],[\"Why is an agent needed?\",\"The path genuinely depends on intermediate observations.\"],[\"Which decisions are model-driven?\",\"Explicit autonomy boundary.\"],[\"Which tools exist?\",\"Small, documented, unambiguous capability set.\"],[\"Who may use each tool?\",\"Identity- and context-aware authorization policy.\"],[\"Which actions need approval?\",\"Consequence-based review rules.\"],[\"Where does task state live?\",\"Application-owned state separate from transient model context.\"],[\"How does the agent recover?\",\"Retry, re-read, rollback, clarification and escalation behavior.\"],[\"How does it stop?\",\"Verified completion plus step\u002Ftime\u002Fcost limits.\"],[\"How are side effects protected?\",\"Validation, idempotency, least privilege and confirmation.\"],[\"Can execution be reconstructed?\",\"Tool, approval and state-transition traces.\"],[\"How is it evaluated?\",\"Outcome + trajectory + robustness tests.\"],[\"What changes after a model\u002Fruntime update?\",\"Regression suite for tool selection, permissions, stopping and recovery.\"]]},\"tunes\":{}},{\"id\":\"h-edge\",\"type\":\"header\",\"data\":{\"text\":\"Edge cases and limitations\",\"level\":2},\"tunes\":{}},{\"id\":\"p-edge-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Some systems are “agentic” only in a narrow routing sense: the model selects one specialist or tool and then the rest of the workflow is deterministic. That can still be useful, but it should not be described as equivalent to a long-running autonomous agent.\"},\"tunes\":{}},{\"id\":\"p-edge-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Highly consequential domains may intentionally restrict agent autonomy. An AI system can inspect evidence, prepare recommendations and fill structured forms while a human remains the only actor allowed to commit the final transaction.\"},\"tunes\":{}},{\"id\":\"p-edge-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Some environments are well suited to agents because feedback is objective. Coding agents can run tests; infrastructure agents can inspect metrics; data agents can validate query results. Open-ended domains with weak feedback require more cautious evaluation.\"},\"tunes\":{}},{\"id\":\"p-edge-4\",\"type\":\"paragraph\",\"data\":{\"text\":\"An agent can operate entirely locally, entirely through managed cloud services or in a hybrid architecture. Agentic behavior describes control flow, not hosting location.\"},\"tunes\":{}},{\"id\":\"p-edge-5\",\"type\":\"paragraph\",\"data\":{\"text\":\"The term “reasoning” should not be used as proof that the agent's internal process is correct. Production assurance should rely on observable inputs, actions, outputs, state and evaluation rather than unverifiable claims about hidden reasoning.\"},\"tunes\":{}},{\"id\":\"h-change\",\"type\":\"header\",\"data\":{\"text\":\"What would change this answer?\",\"level\":2},\"tunes\":{}},{\"id\":\"p-change-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Vendor APIs and agent frameworks will continue to evolve, but the architecture boundary is stable: a model proposes decisions, a runtime manages the loop, tools connect to the environment, permissions constrain actions and external observations determine what actually happened.\"},\"tunes\":{}},{\"id\":\"p-change-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"As models become more reliable, systems may safely delegate longer horizons or more complex recovery behavior. As runtime verification and authorization improve, some approval steps may become automated. Those are changes in autonomy level, not changes to the fundamental responsibility layers.\"},\"tunes\":{}},{\"id\":\"p-change-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The recommended architecture also changes by consequence. A research agent that only reads public sources can tolerate different controls from an agent that writes production configuration or moves money.\"},\"tunes\":{}},{\"id\":\"h-related\",\"type\":\"header\",\"data\":{\"text\":\"Related canonical knowledge\",\"level\":2},\"tunes\":{}},{\"id\":\"p-related-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Agentic AI sits above several prerequisite layers: context engineering determines what the model sees; Source-of-Truth architecture determines which information is authoritative; retrieval supplies external evidence; runtime architecture determines what can execute.\"},\"tunes\":{}},{\"id\":\"p-related-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Downstream nodes include tool calling, MCP, A2A, agent identity, permissions, auditability, human-in-the-loop, orchestration, memory and multi-agent systems.\"},\"tunes\":{}},{\"id\":\"p-related-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The protocol stack article should therefore be read after the basic agent concept: protocols standardize boundaries around agents; they do not define agentic behavior itself.\"},\"tunes\":{}},{\"id\":\"h-faq\",\"type\":\"header\",\"data\":{\"text\":\"Frequently asked questions\",\"level\":2},\"tunes\":{}},{\"id\":\"faq\",\"type\":\"faq\",\"data\":{\"title\":\"Agentic AI FAQ\",\"items\":[{\"id\":\"faq1\",\"question\":\"What is agentic AI?\",\"answer\":\"Agentic AI is an AI system in which a model can pursue a goal over multiple steps by choosing actions or tools, observing results, updating its state and continuing until a stopping condition is reached.\"},{\"id\":\"faq2\",\"question\":\"What is the difference between an LLM and an AI agent?\",\"answer\":\"An LLM produces outputs from inputs. An agent combines a model with a runtime, tools, state, permissions, context management and an iterative execution loop.\"},{\"id\":\"faq3\",\"question\":\"Does tool calling make a system an agent?\",\"answer\":\"Not necessarily. A single tool-assisted model response can be bounded and non-agentic. Agentic behavior appears when tool observations drive an adaptive multi-step loop.\"},{\"id\":\"faq4\",\"question\":\"What is the difference between an agent and an AI workflow?\",\"answer\":\"A workflow usually follows a process path defined in application code. An agent has more model-driven control over which steps and tools to use based on intermediate observations.\"},{\"id\":\"faq5\",\"question\":\"Do agents need memory?\",\"answer\":\"No. Long-term memory is useful for persistent information across sessions, but many agents complete bounded tasks using only current task state and context.\"},{\"id\":\"faq6\",\"question\":\"Do AI agents need multiple agents?\",\"answer\":\"No. A single agent is often simpler. Multi-agent systems are justified when specialization, tool isolation, policy isolation or ownership boundaries materially improve the system.\"},{\"id\":\"faq7\",\"question\":\"Can an agent be human-in-the-loop?\",\"answer\":\"Yes. The agent can autonomously perform low-risk analysis and preparation while the runtime pauses for human approval before consequential actions.\"},{\"id\":\"faq8\",\"question\":\"Is MCP an agent framework?\",\"answer\":\"No. MCP is an interoperability protocol for exposing tools, resources and prompts. An agent runtime can use MCP, but still needs its own loop, state, authorization and evaluation.\"},{\"id\":\"faq9\",\"question\":\"How do you know an agent actually completed a task?\",\"answer\":\"Where possible, verify success through external state, tests, artifacts or authoritative system records rather than trusting the model's own completion statement.\"}]},\"tunes\":{}},{\"id\":\"h-glossary\",\"type\":\"header\",\"data\":{\"text\":\"Glossary\",\"level\":2},\"tunes\":{}},{\"id\":\"glossary\",\"type\":\"glossary\",\"data\":{\"title\":\"Key agentic AI terms\",\"entries\":[{\"term\":\"Agentic AI\",\"definition\":\"AI system behavior in which a model dynamically directs multi-step execution using tools, observations and state toward a goal.\",\"anchor\":\"agentic-ai\"},{\"term\":\"AI agent\",\"definition\":\"A model-centered system with runtime, tools, state and an execution loop that can pursue a task over multiple steps.\",\"anchor\":\"ai-agent\"},{\"term\":\"Agent loop\",\"definition\":\"Repeated cycle of model decision, tool\u002Faction execution, observation and updated model decision until stopping.\",\"anchor\":\"agent-loop\"},{\"term\":\"Runtime \u002F harness\",\"definition\":\"The execution layer that manages the model loop, tools, state, approvals, context, errors and stopping conditions.\",\"anchor\":\"runtime-harness\"},{\"term\":\"Tool\",\"definition\":\"A capability exposed to the model for reading information, computing, delegating or changing external state.\",\"anchor\":\"tool\"},{\"term\":\"Observation\",\"definition\":\"Information returned from a tool or environment and supplied to a later agent step.\",\"anchor\":\"observation\"},{\"term\":\"Agent state\",\"definition\":\"Persistent task or execution information that exists outside a single model output and may survive across steps or pauses.\",\"anchor\":\"agent-state\"},{\"term\":\"Autonomy boundary\",\"definition\":\"The explicit limit defining which decisions and actions the model may control dynamically.\",\"anchor\":\"autonomy-boundary\"},{\"term\":\"Human-in-the-loop\",\"definition\":\"A control pattern in which human review, input or approval is required at selected points in an AI-driven process.\",\"anchor\":\"human-in-the-loop\"},{\"term\":\"Trajectory\",\"definition\":\"The sequence of relevant states, decisions, tool calls, actions and observations between task request and final outcome.\",\"anchor\":\"trajectory\"},{\"term\":\"Idempotency\",\"definition\":\"Property that allows an operation to be repeated without unintentionally applying the same side effect multiple times.\",\"anchor\":\"idempotency\"}]},\"tunes\":{}},{\"id\":\"h-conclusion\",\"type\":\"header\",\"data\":{\"text\":\"Conclusion\",\"level\":2},\"tunes\":{}},{\"id\":\"p-conclusion-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Agentic AI is not simply a smarter model or a chatbot with more tools. It is a system architecture in which a model participates in an iterative control loop: decide, act, observe, update and continue.\"},\"tunes\":{}},{\"id\":\"p-conclusion-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The model provides flexible decision making, but the surrounding runtime must own execution reality: permissions, tool access, state, approvals, retries, budgets, stopping conditions, tracing and verification.\"},\"tunes\":{}},{\"id\":\"p-conclusion-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The most useful design principle is therefore: delegate tactical choice to the model only inside explicit technical and business boundaries. Agentic capability becomes production capability only when autonomy, authority and evidence remain separable.\"},\"tunes\":{}},{\"id\":\"h-sources\",\"type\":\"header\",\"data\":{\"text\":\"Primary sources and current guidance\",\"level\":2},\"tunes\":{}},{\"id\":\"p-sources-note\",\"type\":\"paragraph\",\"data\":{\"text\":\"The sources below support the current architectural distinctions around agents, workflows, loops, tools, orchestration, safety and evaluation. Project sections are original implementation evidence and are explicitly bounded to what the repositories demonstrate.\"},\"tunes\":{}},{\"id\":\"src-openai-agents\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"OpenAI — Agents\",\"description\":\"Current developer guidance defining runtime choices for multi-step work, tools, state, orchestration and agent execution.\"}},\"tunes\":{}},{\"id\":\"src-openai-definitions\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\u002Fdefine-agents\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"OpenAI — Agent definitions\",\"description\":\"Current documentation describing an agent as a model plus instructions and optional runtime behavior including tools, guardrails, MCP servers and handoffs.\"}},\"tunes\":{}},{\"id\":\"src-openai-running\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\u002Frunning-agents\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"OpenAI — Running agents\",\"description\":\"Current documentation of the agent loop: model call, tool execution or handoff, continuation and final stopping point.\"}},\"tunes\":{}},{\"id\":\"src-openai-orchestration\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\u002Forchestration\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"OpenAI — Orchestration and handoffs\",\"description\":\"Current guidance on handoffs, agents-as-tools and when specialist agents add useful ownership or capability boundaries.\"}},\"tunes\":{}},{\"id\":\"src-openai-safety\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagent-builder-safety\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"OpenAI — Safety in building agents\",\"description\":\"Current safety guidance covering tool approvals, prompt injection, guardrails and trace-based evaluation.\"}},\"tunes\":{}},{\"id\":\"src-anthropic-agents\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Fbuilding-effective-agents\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"Anthropic — Building effective agents\",\"description\":\"Engineering guidance distinguishing predefined workflows from model-directed agents and describing tool-based environmental feedback loops.\"}},\"tunes\":{}},{\"id\":\"src-anthropic-context\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Feffective-context-engineering-for-ai-agents\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"Anthropic — Effective context engineering for AI agents\",\"description\":\"Practical framing of agents as LLMs autonomously using tools in a loop, with dynamic just-in-time context management.\"}},\"tunes\":{}},{\"id\":\"src-anthropic-evals\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Fdemystifying-evals-for-ai-agents\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"Anthropic — Demystifying evals for AI agents\",\"description\":\"2026 guidance on evaluating multi-turn agents that call tools, modify state and adapt to intermediate results.\"}},\"tunes\":{}}],\"version\":\"2.31.6\"}",{"time":1577,"blocks":1578,"version":2698},1791487185746,[1579,1583,1588,1593,1598,1602,1606,1610,1614,1618,1622,1626,1630,1634,1660,1664,1668,1672,1676,1698,1702,1706,1738,1742,1746,1788,1792,1796,1800,1805,1809,1813,1817,1821,1825,1852,1856,1860,1864,1868,1872,1876,1880,1884,1888,1892,1896,1901,1905,1909,1913,1917,1921,1925,1932,1936,1940,1944,1948,1967,1971,1975,1979,1983,1987,2021,2025,2029,2033,2037,2041,2045,2049,2053,2057,2061,2065,2071,2075,2079,2083,2087,2094,2098,2135,2139,2143,2147,2151,2198,2202,2230,2234,2238,2242,2246,2250,2254,2258,2262,2266,2270,2274,2299,2304,2308,2351,2355,2392,2396,2437,2441,2486,2490,2494,2498,2502,2506,2510,2514,2518,2522,2526,2530,2534,2538,2542,2546,2578,2582,2618,2622,2626,2630,2634,2638,2642,2649,2656,2663,2670,2677,2684,2691],{"id":215,"data":1580,"type":218,"tunes":1582},{"text":1581},"Agentic AI is an AI system in which a model can pursue a goal across multiple steps by deciding what to do next, using tools or other capabilities, observing the results, updating its working state and continuing until it reaches a stopping condition. The model alone is not the agent. A usable agent also needs a runtime or harness that manages context, tool execution, state, permissions, approvals, errors and the loop between decisions and observations.",{},{"id":221,"data":1584,"type":226,"tunes":1587},{"body":1585,"title":1586,"variant":225},"A normal model call is usually \u003Cstrong>input → model → output\u003C\u002Fstrong>. An agentic system is closer to \u003Cstrong>goal → decision → tool\u002Faction → observation → updated decision → … → result\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>The critical distinction is not whether an application uses an LLM or function calling. It is whether the system gives the model meaningful control over the next step of a multi-step process while a runtime constrains what the model is actually allowed to do.","Direct answer",{},{"id":229,"data":1589,"type":226,"tunes":1592},{"body":1590,"title":1591,"variant":233},"A model may know how to call a tool. A runtime may expose that tool. Neither fact means the current user or agent is authorized to execute the underlying business action. \u003Cstrong>Tool capability, tool permission and business authority are separate layers.\u003C\u002Fstrong>","Capability is not authority",{},{"id":236,"data":1594,"type":226,"tunes":1597},{"body":1595,"title":1596,"variant":240},"Agent terminology still varies across vendors and research communities. OpenAI currently defines agent runtimes around multi-step work, tools, state and orchestration. Anthropic's practical distinction remains useful: workflows follow predefined code paths, while agents dynamically direct their own process and tool use. This article therefore treats “agentic AI” as an architectural spectrum rather than one standardized product category.","Current-source note — 8 October 2026",{},{"id":243,"data":1599,"type":248,"tunes":1601},{"title":1600,"maxLevel":246,"minLevel":247},"Contents",{},{"id":251,"data":1603,"type":42,"tunes":1605},{"text":1604,"level":247},"What agentic AI really means",{},{"id":256,"data":1607,"type":218,"tunes":1609},{"text":1608},"The important shift from ordinary generative AI to agentic AI is control over process. A normal assistant can answer a question using the context it receives. An agent can decide that answering requires additional steps: inspect a file, search a repository, query an API, ask for clarification, run a test, update a ticket, delegate a subtask or retry after a failed action.",{},{"id":261,"data":1611,"type":218,"tunes":1613},{"text":1612},"This does not require unlimited autonomy. An agent can operate inside a narrow sandbox, under strict permissions, with approval required before every consequential action. The system is still agentic if the model dynamically chooses among permitted next steps.",{},{"id":266,"data":1615,"type":218,"tunes":1617},{"text":1616},"The architecture therefore matters more than the label. “Agent” should describe a system behavior: iterative model-driven decision making over tools, state and feedback — not merely a chatbot with a larger prompt.",{},{"id":271,"data":1619,"type":42,"tunes":1621},{"text":1620,"level":247},"The simplest example",{},{"id":276,"data":1623,"type":218,"tunes":1625},{"text":1624},"Suppose a developer asks an AI system: “Find why the test suite fails and fix the bug.” A single model call could only suggest likely causes from the text it was given.",{},{"id":281,"data":1627,"type":218,"tunes":1629},{"text":1628},"An agentic coding system can inspect the repository, search for the failing test, read relevant files, propose a change, edit the code, run the test, observe the failure, revise the implementation and run the test again.",{},{"id":286,"data":1631,"type":218,"tunes":1633},{"text":1632},"The agentic part is not simply that shell and file tools exist. It is that the model can use environmental feedback to choose the next step instead of following one completely predefined sequence.",{},{"id":291,"data":1635,"type":317,"tunes":1659},{"steps":1636,"title":1658,"orientation":316},[1637,1640,1643,1646,1649,1652,1655],{"label":1638,"description":1639},"1. Receive a goal","The user or upstream system defines the objective and relevant constraints.",{"label":1641,"description":1642},"2. Build current context","The runtime supplies instructions, state, history, memory, tools and current evidence.",{"label":1644,"description":1645},"3. Model decides next step","The model may answer, call a tool, request information, delegate or stop.",{"label":1647,"description":1648},"4. Runtime validates the request","Permissions, schemas, approvals and policy determine whether the proposed action may execute.",{"label":1650,"description":1651},"5. Execute tool or action","The external environment changes or returns new information.",{"label":1653,"description":1654},"6. Observe the result","The runtime feeds structured tool output, errors or state changes back into the next model step.",{"label":1656,"description":1657},"7. Continue or stop","The loop repeats until success, refusal, escalation, budget limit, timeout or another stopping condition.","The basic agent loop",{},{"id":320,"data":1661,"type":42,"tunes":1663},{"text":1662,"level":247},"Where the simple example stops",{},{"id":325,"data":1665,"type":218,"tunes":1667},{"text":1666},"Not every multi-step AI system is equally agentic. A workflow may use several LLM calls and tools while every step is predetermined in code. Another system may let the model decide which tool to call, in which order, how many times and when to stop.",{},{"id":330,"data":1669,"type":218,"tunes":1671},{"text":1670},"Both can be useful. The difference is where control lives. Predefined workflows put more control in application code. Agents move more tactical process decisions into the model\u002Fruntime loop.",{},{"id":335,"data":1673,"type":42,"tunes":1675},{"text":1674,"level":247},"Agent vs workflow",{},{"id":340,"data":1677,"type":369,"tunes":1697},{"rows":1678,"title":1691,"layout":361,"columns":1692},[1679,1682,1685,1688],{"id":344,"label":1680,"values":1681},"Process path",[347,347],{"id":349,"label":1683,"values":1684},"Tool sequence",[347,347],{"id":353,"label":1686,"values":1687},"Strength",[347,347],{"id":357,"label":1689,"values":1690},"Risk",[347,347],"Predefined workflow and agentic control",[1693,1695],{"id":364,"label":1694},"LLM workflow",{"id":367,"label":1696},"Agent",{},{"id":372,"data":1699,"type":218,"tunes":1701},{"text":1700},"Anthropic explicitly separates these two patterns: workflows orchestrate models and tools through predefined code paths, while agents let models dynamically direct their own processes and tool usage. This is not the only possible terminology, but it is a useful architecture boundary.",{},{"id":377,"data":1703,"type":42,"tunes":1705},{"text":1704,"level":247},"Agentic behavior is a spectrum, not a binary label",{},{"id":382,"data":1707,"type":361,"tunes":1737},{"content":1708,"stretched":43,"withHeadings":14},[1709,1713,1717,1721,1725,1729,1733],[1710,1711,1712],"Level","Example","Who decides the next step?",[1714,1715,1716],"Single model call","Summarize this document","Application calls model once",[1718,1719,1720],"Tool-assisted response","Model may use web search before answering","Model selects from bounded tools for one response",[1722,1723,1724],"Structured workflow","Classify → retrieve → generate → validate","Application workflow determines stages",[1726,1727,1728],"Adaptive workflow","Model can choose among several branches and retry","Shared control between application and model",[1730,1731,1732],"Agent loop","Model repeatedly chooses tools\u002Factions based on observations","Model directs tactical execution inside runtime constraints",[1734,1735,1736],"Long-running agent","Agent pauses, resumes, manages artifacts and continues","Model + persistent runtime manage evolving execution",{},{"id":415,"data":1739,"type":218,"tunes":1741},{"text":1740},"Calling every system above an “agent” can obscure important operational differences. The stronger the model's control over sequence, duration and actions, the more important runtime isolation, permissions, tracing, stopping conditions and trajectory evaluation become.",{},{"id":420,"data":1743,"type":42,"tunes":1745},{"text":1744,"level":247},"The minimum architecture of an agentic system",{},{"id":425,"data":1747,"type":361,"tunes":1787},{"content":1748,"stretched":43,"withHeadings":14},[1749,1752,1755,1758,1761,1764,1767,1769,1772,1775,1778,1781,1784],[1750,1751],"Component","Responsibility",[1753,1754],"Goal \u002F task","Defines what the system is trying to accomplish.",[1756,1757],"Model","Interprets context and decides the next action or output.",[1759,1760],"Instructions","Define role, constraints, priorities and task-specific policy.",[1762,1763],"Context assembler","Builds the information visible to the model on each step.",[1765,1766],"Tool catalog","Defines capabilities the model may request.",[447,1768],"Runs the loop, executes tools, manages state and handles stopping conditions.",[1770,1771],"Authorization layer","Determines whether a proposed action is permitted for the current principal.",[1773,1774],"State \u002F session","Preserves task progress across turns or execution steps.",[1776,1777],"Observation channel","Returns tool results and environment changes to the next model step.",[1779,1780],"Approvals \u002F human control","Pauses consequential actions where review is required.",[1782,1783],"Tracing \u002F audit","Records model calls, tools, transitions, approvals and failures.",[1785,1786],"Evaluation","Measures outcomes and execution trajectories against acceptance criteria.",{},{"id":469,"data":1789,"type":42,"tunes":1791},{"text":1790,"level":247},"A model is not an agent",{},{"id":474,"data":1793,"type":218,"tunes":1795},{"text":1794},"A language model produces outputs from inputs. It does not by itself own a filesystem, execute a shell command, maintain durable task state, enforce permissions or automatically call itself again.",{},{"id":479,"data":1797,"type":218,"tunes":1799},{"text":1798},"Those capabilities come from the surrounding runtime. The same model can behave as a simple chat model in one application and as the decision engine inside an agent loop in another.",{},{"id":484,"data":1801,"type":226,"tunes":1804},{"body":1802,"title":1803,"variant":488},"\u003Cstrong>Model capability determines what decisions can be proposed. Runtime architecture determines what can actually happen.\u003C\u002Fstrong>","Architecture rule",{},{"id":491,"data":1806,"type":42,"tunes":1808},{"text":1807,"level":247},"Tool use is central — but tool use alone does not make an agent",{},{"id":496,"data":1810,"type":218,"tunes":1812},{"text":1811},"Tools let the model acquire information and affect external systems. Examples include database reads, file operations, shell execution, web search, browser control, API calls, ticket updates or delegated specialist agents.",{},{"id":501,"data":1814,"type":218,"tunes":1816},{"text":1815},"A single model call can use one tool and still remain a bounded tool-assisted response rather than a long-running agent. Agentic behavior appears when tool observations feed an adaptive loop in which the model chooses what to do next.",{},{"id":506,"data":1818,"type":218,"tunes":1820},{"text":1819},"Tool design matters because tools are the contract between model reasoning and external reality. Ambiguous or overlapping tools create routing errors; large unstructured outputs pollute context; broad side-effect tools increase blast radius.",{},{"id":511,"data":1822,"type":42,"tunes":1824},{"text":1823,"level":247},"Tool capability, permission and authority are different",{},{"id":516,"data":1826,"type":361,"tunes":1851},{"content":1827,"stretched":43,"withHeadings":14},[1828,1831,1834,1837,1840,1843,1846,1849],[1829,1830],"Layer","Question",[1832,1833],"Capability","Can this runtime technically perform the operation?",[1835,1836],"Tool exposure","Is that capability available to this agent?",[1838,1839],"Permission","May this agent\u002Fsession use it under the current policy?",[1841,1842],"User authorization","Is the requesting principal allowed to cause this operation?",[1844,1845],"Business authority","Is the operation valid under domain rules, approvals and limits?",[1847,1848],"Execution","Did the operation actually occur?",[540,1850],"Can the system prove who requested, approved and executed it?",{},{"id":544,"data":1853,"type":218,"tunes":1855},{"text":1854},"These layers are frequently collapsed in prototypes. A model sees a refund tool and therefore appears able to issue refunds. In production, the tool should still validate account, user, transaction, amount, policy and approval conditions independently of the model's request.",{},{"id":549,"data":1857,"type":42,"tunes":1859},{"text":1858,"level":247},"The runtime or harness is the actual execution system",{},{"id":554,"data":1861,"type":218,"tunes":1863},{"text":1862},"OpenAI's current agent documentation makes the runtime distinction explicit. Different runtimes can manage orchestration, state, tools, sandboxes and execution in different places, while the model remains only one part of the system.",{},{"id":559,"data":1865,"type":218,"tunes":1867},{"text":1866},"The Agents SDK describes a loop that repeatedly calls the current model, inspects the output, executes requested tools or handoffs, and continues until the model returns a final answer or another real stopping point.",{},{"id":564,"data":1869,"type":218,"tunes":1871},{"text":1870},"This means agent architecture decisions include where orchestration runs, where state lives, who executes tools, which sandbox contains side effects, and who owns retries, timeouts and resumability.",{},{"id":569,"data":1873,"type":42,"tunes":1875},{"text":1874,"level":247},"Planning is useful, but an explicit plan is not required",{},{"id":574,"data":1877,"type":218,"tunes":1879},{"text":1878},"Agents are often described as systems that “plan.” In practice, planning can be explicit or implicit. An agent may first produce a visible multi-step plan, or it may choose one next action at a time and revise after every observation.",{},{"id":579,"data":1881,"type":218,"tunes":1883},{"text":1882},"For highly uncertain tasks, short-horizon planning can be safer because the environment can invalidate a long plan. The architectural requirement is the ability to choose and revise actions based on the goal, current state and new evidence.",{},{"id":584,"data":1885,"type":42,"tunes":1887},{"text":1886,"level":247},"Environmental feedback is what makes the loop useful",{},{"id":589,"data":1889,"type":218,"tunes":1891},{"text":1890},"An agent becomes operationally meaningful when it can observe whether its action worked. Tool output, test results, API responses, filesystem state, browser state and application records provide external evidence that the system can use to revise its next decision.",{},{"id":594,"data":1893,"type":218,"tunes":1895},{"text":1894},"Anthropic's agent guidance emphasizes this feedback loop: agents use tools, obtain ground truth from the environment, assess progress and continue or request human input.",{},{"id":599,"data":1897,"type":226,"tunes":1900},{"body":1898,"title":1899,"variant":233},"An agent saying “the task is complete” does not prove completion. Where possible, verify the final state through an external system, test, file, transaction record or other observable outcome.","Self-report is not environmental proof",{},{"id":605,"data":1902,"type":42,"tunes":1904},{"text":1903,"level":247},"Agent state is not the same as model context",{},{"id":610,"data":1906,"type":218,"tunes":1908},{"text":1907},"A long-running task may need state that cannot or should not remain in the model context: task IDs, checkpoints, artifacts, approvals, external object identifiers, retry counters and workflow status.",{},{"id":615,"data":1910,"type":218,"tunes":1912},{"text":1911},"The runtime can preserve this durable state outside the model window and reconstruct the context required for the next step. This keeps model-visible context focused while maintaining continuity and resumability.",{},{"id":620,"data":1914,"type":42,"tunes":1916},{"text":1915,"level":247},"Memory is optional, not the definition of an agent",{},{"id":625,"data":1918,"type":218,"tunes":1920},{"text":1919},"An agent can operate successfully without long-term memory if the complete task fits inside one bounded run. Memory becomes useful when information must persist across sessions, tasks or long execution horizons.",{},{"id":630,"data":1922,"type":218,"tunes":1924},{"text":1923},"RAG, memory, state and context solve different problems. Treating a vector database as “the agent memory” or conversation history as “the state machine” usually hides important lifecycle and authority boundaries.",{},{"id":635,"data":1926,"type":641,"tunes":1931},{"url":1927,"title":1928,"excerpt":1929,"ctaLabel":1930},"https:\u002F\u002Fstajic.de\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context","AI Agent Memory Is Not RAG: How to Separate Memory, Retrieval, State and Context","A practical architecture separating persistent memory, authoritative application state, retrieval and the context supplied to the model.","Read the memory architecture article",{},{"id":644,"data":1933,"type":42,"tunes":1935},{"text":1934,"level":247},"Context engineering becomes dynamic in agents",{},{"id":649,"data":1937,"type":218,"tunes":1939},{"text":1938},"Every tool call can produce new context. Every step can also make earlier information obsolete. A strong agent runtime therefore rebuilds or curates context as execution progresses rather than replaying everything indefinitely.",{},{"id":654,"data":1941,"type":218,"tunes":1943},{"text":1942},"Tool definitions, task state, retrieved evidence, observations and memory all compete for the model's attention. Long-running agents need trimming, compaction or just-in-time loading so context remains relevant to the current decision.",{},{"id":659,"data":1945,"type":42,"tunes":1947},{"text":1946,"level":247},"Read tools and side-effect tools have different risk",{},{"id":664,"data":1949,"type":369,"tunes":1966},{"rows":1950,"title":1960,"layout":361,"columns":1961},[1951,1954,1957],{"id":668,"label":1952,"values":1953},"Examples",[347,347],{"id":672,"label":1955,"values":1956},"Main risk",[347,347],{"id":676,"label":1958,"values":1959},"Typical control",[347,347],"Information access versus external action",[1962,1964],{"id":682,"label":1963},"Read \u002F observe",{"id":685,"label":1965},"Write \u002F act",{},{"id":689,"data":1968,"type":42,"tunes":1970},{"text":1969,"level":247},"Human-in-the-loop is a control mechanism, not the opposite of agentic AI",{},{"id":694,"data":1972,"type":218,"tunes":1974},{"text":1973},"An agent does not stop being agentic because a human approves consequential steps. The model can still autonomously inspect, reason, search and prepare an action while the runtime requires human confirmation before execution.",{},{"id":699,"data":1976,"type":218,"tunes":1978},{"text":1977},"OpenAI's current agent safety guidance explicitly recommends approvals for tool operations in higher-risk workflows. Anthropic likewise emphasizes checkpoints and human judgment where agents encounter blockers or consequential decisions.",{},{"id":704,"data":1980,"type":218,"tunes":1982},{"text":1981},"The useful architecture question is not “human or autonomous?” but which decisions can be delegated, which require review and which must remain deterministic?",{},{"id":709,"data":1984,"type":42,"tunes":1986},{"text":1985,"level":247},"Agents need explicit stopping conditions",{},{"id":714,"data":1988,"type":361,"tunes":2020},{"content":1989,"stretched":43,"withHeadings":14},[1990,1993,1996,1999,2002,2005,2008,2011,2014,2017],[1991,1992],"Stopping condition","Purpose",[1994,1995],"Successful verified outcome","End when the external target state is confirmed.",[1997,1998],"Maximum steps","Prevent runaway loops.",[2000,2001],"Time budget","Bound wall-clock execution.",[2003,2004],"Cost\u002Ftoken budget","Limit resource consumption.",[2006,2007],"Repeated-action detector","Stop loops that are no longer making progress.",[2009,2010],"Permission boundary","Pause or stop when the next required action is not permitted.",[2012,2013],"Human approval checkpoint","Wait before consequential execution.",[2015,2016],"Unrecoverable tool failure","Escalate instead of retrying indefinitely.",[2018,2019],"Uncertainty threshold","Ask for clarification when the task cannot be safely inferred.",{},{"id":749,"data":2022,"type":42,"tunes":2024},{"text":2023,"level":247},"Recovery is part of agent behavior",{},{"id":754,"data":2026,"type":218,"tunes":2028},{"text":2027},"Agents operate in environments that fail: APIs time out, files change, credentials expire, webpages move and tools return malformed output. A useful agentic system therefore needs recovery behavior, not just a happy-path tool loop.",{},{"id":759,"data":2030,"type":218,"tunes":2032},{"text":2031},"Recovery can include retry with limits, choosing another tool, re-reading current state, asking the user, rolling back a partial action or escalating to a human.",{},{"id":764,"data":2034,"type":218,"tunes":2036},{"text":2035},"Retries also need idempotency awareness. Repeating a read is usually low risk; repeating a payment or message send can create duplicate side effects.",{},{"id":769,"data":2038,"type":42,"tunes":2040},{"text":2039,"level":247},"Agentic AI does not require multiple agents",{},{"id":774,"data":2042,"type":218,"tunes":2044},{"text":2043},"A single agent with a clear tool set is often simpler and easier to evaluate than a multi-agent architecture. Multiple agents are useful when specialization materially improves tool isolation, policy isolation, prompt clarity, ownership or trace legibility.",{},{"id":779,"data":2046,"type":218,"tunes":2048},{"text":2047},"OpenAI's current orchestration guidance explicitly recommends starting with one agent where possible and adding specialists only when the contract or ownership boundary materially changes.",{},{"id":784,"data":2050,"type":218,"tunes":2052},{"text":2051},"Multi-agent systems add new problems: delegation quality, duplicated context, conflicting state, handoff semantics, identity, cost and distributed failure handling.",{},{"id":789,"data":2054,"type":42,"tunes":2056},{"text":2055,"level":247},"Agent protocols are interoperability layers, not the agent itself",{},{"id":794,"data":2058,"type":218,"tunes":2060},{"text":2059},"Protocols such as MCP and A2A can make an agent architecture interoperable, but they do not create the agent loop by themselves. MCP can expose tools and resources. A2A can connect independently implemented agents. The application still needs runtime, authorization, state, evaluation and domain logic.",{},{"id":799,"data":2062,"type":218,"tunes":2064},{"text":2063},"This is why protocol capability must remain separate from business authority. Discovering a tool through MCP does not prove the current principal is allowed to use it. Receiving a task through A2A does not prove the remote agent may perform every requested action.",{},{"id":804,"data":2066,"type":641,"tunes":2070},{"url":806,"title":2067,"excerpt":2068,"ctaLabel":2069},"MCP vs A2A vs UCP vs AP2 vs A2UI: The Agent Protocol Stack Explained","A protocol-responsibility map showing why tool access, agent collaboration, commerce, payment authority and agent-driven UI belong to different interoperability boundaries.","Read the agent protocol stack",{},{"id":812,"data":2072,"type":42,"tunes":2074},{"text":2073,"level":247},"The trajectory is part of agent reliability",{},{"id":817,"data":2076,"type":218,"tunes":2078},{"text":2077},"A final answer is insufficient evidence for an agentic system because an agent can reach the right result through an unsafe or invalid path. It may use an unauthorized tool, skip a required check, retry a side effect, rely on stale state or accidentally succeed.",{},{"id":822,"data":2080,"type":218,"tunes":2082},{"text":2081},"Evaluation therefore needs execution traces: decisions, tool calls, approvals, observations, state changes and final outcome. Current OpenAI safety guidance recommends trace graders and evals; Anthropic's 2026 agent-evaluation guidance similarly treats multi-turn tool trajectories as first-class evaluation objects.",{},{"id":827,"data":2084,"type":218,"tunes":2086},{"text":2085},"The stronger reliability question is: Did the agent reach an acceptable outcome through an acceptable, recoverable and auditable trajectory?",{},{"id":832,"data":2088,"type":641,"tunes":2093},{"url":2089,"title":2090,"excerpt":2091,"ctaLabel":2092},"https:\u002F\u002Fstajic.de\u002Fblog\u002Fai-agent-reliability-why-the-final-answer-is-not-enough","AI Agent Reliability: Why the Final Answer Is Not Enough","Why production evaluation must inspect trajectories, tool use, state transitions and recoverability rather than only final answers.","Read the reliability article",{},{"id":840,"data":2095,"type":42,"tunes":2097},{"text":2096,"level":247},"Agentic systems increase the security surface",{},{"id":845,"data":2099,"type":361,"tunes":2134},{"content":2100,"stretched":43,"withHeadings":14},[2101,2104,2107,2111,2115,2118,2122,2126,2130],[1689,2102,2103],"Why agents amplify it","Architecture response",[852,2105,2106],"Untrusted content can influence future tool decisions","Separate instructions from data; constrain tools; sanitize or structure external input where possible",[2108,2109,2110],"Excessive permissions","Reasoning errors can become real side effects","Least privilege, scoped credentials, per-tool policy and approvals",[2112,2113,2114],"Credential exposure","Tools may need powerful secrets","Keep secrets outside model context; broker access through trusted runtime",[864,2116,2117],"Agent may act with authority broader than the requesting user","Bind execution to user\u002Fservice identity and re-authorize consequential actions",[2119,2120,2121],"Runaway loops","Model repeatedly calls tools without progress","Step, time and cost budgets plus loop detection",[2123,2124,2125],"State drift","Environment changes after the agent formed a plan","Re-read authoritative state before consequential actions",[2127,2128,2129],"Indirect injection","Tool\u002Fweb\u002Fdocument content contains instructions aimed at the model","Treat external content as untrusted data, not instruction authority",[2131,2132,2133],"Audit gap","Final result cannot show what was executed","Trace tool calls, approvals, identities and state changes",{},{"id":885,"data":2136,"type":42,"tunes":2138},{"text":2137,"level":247},"Agent observability must follow the loop",{},{"id":890,"data":2140,"type":218,"tunes":2142},{"text":2141},"Traditional service observability records requests, latency and errors. Agent observability needs an additional execution model: which agent was active, which model version made the decision, what context was available, which tool was selected, what arguments were sent, what result came back and why execution stopped.",{},{"id":895,"data":2144,"type":218,"tunes":2146},{"text":2145},"For sensitive systems, traces themselves require access control and retention policy because prompts, tool outputs and artifacts can contain confidential data.",{},{"id":900,"data":2148,"type":42,"tunes":2150},{"text":2149,"level":247},"How to evaluate an agentic system",{},{"id":905,"data":2152,"type":361,"tunes":2197},{"content":2153,"stretched":43,"withHeadings":14},[2154,2157,2161,2165,2169,2173,2177,2181,2185,2189,2193],[2155,1830,2156],"Dimension","Example evidence",[2158,2159,2160],"Task success","Did the requested outcome occur?","External state, tests, business outcome",[2162,2163,2164],"Trajectory quality","Were the steps acceptable?","Tool\u002Faction trace",[2166,2167,2168],"Tool selection","Did the agent choose appropriate capabilities?","Expected vs actual tool calls",[2170,2171,2172],"Permission adherence","Did it stay inside allowed authority?","Authorization logs and denied-action tests",[2174,2175,2176],"State handling","Did it use current authoritative state?","Freshness checks and state-change tests",[2178,2179,2180],"Recovery","Did it respond correctly to failures?","Injected timeout\u002Ferror scenarios",[2182,2183,2184],"Stopping behavior","Did it stop at the right point?","Step counts, loop detection, final-state proof",[2186,2187,2188],"Human escalation","Did it ask when review was required?","Approval\u002Fescalation traces",[2190,2191,2192],"Cost\u002Flatency","Was autonomy worth the operational cost?","Tokens, tool calls, duration",[2194,2195,2196],"Robustness","Does it survive realistic environment variation?","Repeated and adversarial trials",{},{"id":953,"data":2199,"type":42,"tunes":2201},{"text":2200,"level":247},"When an agent is appropriate",{},{"id":958,"data":2203,"type":361,"tunes":2229},{"content":2204,"stretched":43,"withHeadings":14},[2205,2208,2211,2214,2217,2220,2223,2226],[2206,2207],"Use an agent when","Prefer a workflow or simple call when",[2209,2210],"The number or order of steps cannot be known reliably in advance","The sequence is stable and deterministic",[2212,2213],"The system must inspect the environment and adapt","A single retrieval + generation step is sufficient",[2215,2216],"Several tools may be useful depending on intermediate results","One known API call solves the task",[2218,2219],"The task benefits from iterative verification or repair","The answer can be produced directly from supplied context",[2221,2222],"Failures require flexible recovery behavior","Failure branches are simple and can be encoded explicitly",[2224,2225],"Human review can be inserted at meaningful checkpoints","Every step is high-risk and must be manually controlled anyway",[2227,2228],"Expected value justifies extra latency, cost and complexity","Predictability and low cost matter more than flexibility",{},{"id":987,"data":2231,"type":218,"tunes":2233},{"text":2232},"A strong default is to start with the simplest solution that works and increase agentic complexity only when flexibility produces measurable value. Agents trade predictability, latency and cost for adaptive execution.",{},{"id":992,"data":2235,"type":42,"tunes":2237},{"text":2236,"level":247},"Original implementation evidence",{},{"id":997,"data":2239,"type":42,"tunes":2241},{"text":2240,"level":246},"Aaasaasa AI Client: model, runtime and permission are separate",{},{"id":1002,"data":2243,"type":218,"tunes":2245},{"text":2244},"Aaasaasa AI Client explicitly separates agent\u002Fclient, provider, model, runtime location and permissions. Its architecture documentation treats permissions as central tool\u002Fworkspace policy rather than a model property.",{},{"id":1007,"data":2247,"type":218,"tunes":2249},{"text":2248},"The same application can expose Direct Chat with no filesystem or shell tools while a Codex runtime operates under a selected workspace and permission profile. This demonstrates a core agentic architecture boundary: changing the runtime\u002Ftool surface changes what the system can do even when model access remains available.",{},{"id":1012,"data":2251,"type":218,"tunes":2253},{"text":2252},"The repository also distinguishes a local Codex runtime from model location: a local runtime can call a cloud model. This prevents the common mistake of equating “agent runs locally” with “inference is local.”",{},{"id":1017,"data":2255,"type":218,"tunes":2257},{"text":2256},"The implementation disables embedded execution paths whose approval semantics do not satisfy the required permission model. This supports the principle that agent capability should not bypass runtime authorization simply because an underlying framework can execute tools.",{},{"id":1022,"data":2259,"type":42,"tunes":2261},{"text":2260,"level":246},"Source of Truth Research Engine: bounded agentic research stages",{},{"id":1027,"data":2263,"type":218,"tunes":2265},{"text":2264},"The Source of Truth Research Engine uses a bounded research pipeline: discover → acquire → extract → verify → contradict → synthesize. Research jobs can execute through an AI runtime while evidence, sources, claims and contradictions remain in an external persistent store.",{},{"id":1032,"data":2267,"type":218,"tunes":2269},{"text":2268},"This is intentionally more controlled than an unconstrained autonomous research agent. The stages provide guardrails around what kind of work should happen next while still allowing model-driven research inside each bounded task.",{},{"id":1037,"data":2271,"type":218,"tunes":2273},{"text":2272},"That distinction is useful evidence for agent design: autonomy can be placed inside a structured delivery envelope rather than applied uniformly to the entire process.",{},{"id":1042,"data":2275,"type":361,"tunes":2298},{"content":2276,"stretched":43,"withHeadings":14},[2277,2280,2283,2286,2289,2292,2295],[2278,2279],"Implemented pattern","Agentic architecture lesson",[2281,2282],"Direct Chat has no OS tools","A model can exist without agentic execution capability.",[2284,2285],"Codex runtime has workspace permission profile","Tool authority belongs to runtime policy, not model capability.",[2287,2288],"Provider\u002Fmodel\u002Fruntime are separate concepts","Agent harness location and inference location are independent decisions.",[2290,2291],"Permission broker for tool-capable runtimes","Capability exposure can be centralized and governed.",[2293,2294],"Bounded research stages","Autonomy can operate inside explicit process boundaries.",[2296,2297],"Persistent claims\u002Fevidence outside model context","Agent state and evidence do not need to live only in conversation history.",{},{"id":1068,"data":2300,"type":226,"tunes":2303},{"body":2301,"title":2302,"variant":240},"These projects demonstrate concrete agent\u002Fruntime, permission and bounded-research patterns. They are not presented as proof of large-scale commercial autonomous-agent deployment.","Evidence boundary",{},{"id":1074,"data":2305,"type":42,"tunes":2307},{"text":2306,"level":247},"Common agentic AI failure modes",{},{"id":1079,"data":2309,"type":361,"tunes":2350},{"content":2310,"stretched":43,"withHeadings":14},[2311,2314,2317,2320,2323,2326,2329,2332,2335,2338,2341,2344,2347],[2312,2313],"Failure mode","What actually failed",[2315,2316],"“Agent” is only a chatbot with tools listed in the prompt","No reliable runtime loop or tool execution architecture exists",[2318,2319],"Tool support is treated as permission","Capability and authorization boundaries are collapsed",[2321,2322],"Agent trusts its own completion statement","Outcome is not verified against external state",[2324,2325],"Every task becomes multi-agent","Complexity increases without a real ownership or specialization boundary",[2327,2328],"Conversation history is used as durable state","Resumability and authoritative state become fragile",[2330,2331],"Agent retries side effects blindly","Duplicate messages, payments or state changes become possible",[2333,2334],"No step\u002Fcost limits","Agent can loop indefinitely or consume uncontrolled resources",[2336,2337],"Tool output is trusted as instruction","Indirect prompt injection can redirect behavior",[2339,2340],"Correct final answer is the only evaluation","Unsafe or invalid trajectories remain invisible",[2342,2343],"Model upgrade is treated as transparent","Tool selection, planning and stopping behavior can change",[2345,2346],"One broad tool exposes many privileged operations","Blast radius increases and intent becomes harder to validate",[2348,2349],"Human approval exists but reviewer lacks context","Approval becomes ceremonial rather than effective",{},{"id":1123,"data":2352,"type":42,"tunes":2354},{"text":2353,"level":247},"Common misconceptions",{},{"id":1128,"data":2356,"type":361,"tunes":2391},{"content":2357,"stretched":43,"withHeadings":14},[2358,2361,2364,2367,2370,2373,2376,2379,2382,2385,2388],[2359,2360],"Misconception","Correction",[2362,2363],"“An LLM is an agent.”","The model is the decision component; the agent is the surrounding system that manages tools, state and iteration.",[2365,2366],"“Tool calling automatically means agentic AI.”","A single bounded tool call may not involve an adaptive multi-step agent loop.",[2368,2369],"“Agents must be fully autonomous.”","Agentic systems can require approvals and operate under narrow permission boundaries.",[2371,2372],"“Agents need long-term memory.”","Memory is optional; many useful agents complete bounded tasks without cross-session memory.",[2374,2375],"“Agents must create a written plan first.”","Planning can be explicit or implicit and can occur one step at a time.",[2377,2378],"“Multi-agent is more advanced than single-agent.”","It is more complex; use it only when specialization or ownership boundaries justify it.",[2380,2381],"“MCP creates an agent.”","MCP exposes tools\u002Fresources; the runtime still needs an agent loop and authorization model.",[2383,2384],"“A local runtime means the model is local.”","Runtime location and inference\u002Fprovider location are separate.",[2386,2387],"“If the final result is correct, the agent worked correctly.”","An unsafe or unauthorized trajectory can still produce a correct result.",[2389,2390],"“Human approval removes autonomy.”","Approval can constrain selected actions while the rest of the process remains model-directed.",{},{"id":1166,"data":2393,"type":42,"tunes":2395},{"text":2394,"level":247},"A practical agent design sequence",{},{"id":1171,"data":2397,"type":317,"tunes":2436},{"steps":2398,"title":2435,"orientation":316},[2399,2402,2405,2408,2411,2414,2417,2420,2423,2426,2429,2432],{"label":2400,"description":2401},"1. Define the outcome","State what external result or artifact proves task success.",{"label":2403,"description":2404},"2. Decide whether an agent is actually needed","Prefer a simple call or deterministic workflow when the path is predictable.",{"label":2406,"description":2407},"3. Identify state and Source of Truth","Define which systems own current facts, task progress and business state.",{"label":2409,"description":2410},"4. Define the tool surface","Expose the smallest set of clear capabilities required for the task.",{"label":2412,"description":2413},"5. Bind identity and permissions","Separate user authority, agent\u002Fruntime permissions and tool capabilities.",{"label":2415,"description":2416},"6. Choose autonomy boundaries","Specify what the model may decide dynamically and what remains deterministic.",{"label":2418,"description":2419},"7. Add approval checkpoints","Require review before consequential or irreversible actions where appropriate.",{"label":2421,"description":2422},"8. Define stopping and recovery","Set success proof, budgets, timeouts, retries, escalation and loop controls.",{"label":2424,"description":2425},"9. Design context\u002Fstate management","Keep current state, memory, tool observations and durable artifacts in the correct layers.",{"label":2427,"description":2428},"10. Trace the trajectory","Record enough execution structure to debug and audit model\u002Ftool decisions.",{"label":2430,"description":2431},"11. Evaluate realistic failures","Test stale state, tool errors, prompt injection, ambiguous requests and changed environments.",{"label":2433,"description":2434},"12. Expand autonomy only from evidence","Increase permissions or execution horizon when evaluation shows the benefit justifies the risk.","Design the agent from authority outward",{},{"id":1213,"data":2438,"type":42,"tunes":2440},{"text":2439,"level":247},"Agentic AI architecture checklist",{},{"id":1218,"data":2442,"type":361,"tunes":2485},{"content":2443,"stretched":43,"withHeadings":14},[2444,2446,2449,2452,2455,2458,2461,2464,2467,2470,2473,2476,2479,2482],[1830,2445],"Expected evidence",[2447,2448],"What proves success?","External outcome, artifact, test or authoritative state.",[2450,2451],"Why is an agent needed?","The path genuinely depends on intermediate observations.",[2453,2454],"Which decisions are model-driven?","Explicit autonomy boundary.",[2456,2457],"Which tools exist?","Small, documented, unambiguous capability set.",[2459,2460],"Who may use each tool?","Identity- and context-aware authorization policy.",[2462,2463],"Which actions need approval?","Consequence-based review rules.",[2465,2466],"Where does task state live?","Application-owned state separate from transient model context.",[2468,2469],"How does the agent recover?","Retry, re-read, rollback, clarification and escalation behavior.",[2471,2472],"How does it stop?","Verified completion plus step\u002Ftime\u002Fcost limits.",[2474,2475],"How are side effects protected?","Validation, idempotency, least privilege and confirmation.",[2477,2478],"Can execution be reconstructed?","Tool, approval and state-transition traces.",[2480,2481],"How is it evaluated?","Outcome + trajectory + robustness tests.",[2483,2484],"What changes after a model\u002Fruntime update?","Regression suite for tool selection, permissions, stopping and recovery.",{},{"id":1264,"data":2487,"type":42,"tunes":2489},{"text":2488,"level":247},"Edge cases and limitations",{},{"id":1269,"data":2491,"type":218,"tunes":2493},{"text":2492},"Some systems are “agentic” only in a narrow routing sense: the model selects one specialist or tool and then the rest of the workflow is deterministic. That can still be useful, but it should not be described as equivalent to a long-running autonomous agent.",{},{"id":1274,"data":2495,"type":218,"tunes":2497},{"text":2496},"Highly consequential domains may intentionally restrict agent autonomy. An AI system can inspect evidence, prepare recommendations and fill structured forms while a human remains the only actor allowed to commit the final transaction.",{},{"id":1279,"data":2499,"type":218,"tunes":2501},{"text":2500},"Some environments are well suited to agents because feedback is objective. Coding agents can run tests; infrastructure agents can inspect metrics; data agents can validate query results. Open-ended domains with weak feedback require more cautious evaluation.",{},{"id":1284,"data":2503,"type":218,"tunes":2505},{"text":2504},"An agent can operate entirely locally, entirely through managed cloud services or in a hybrid architecture. Agentic behavior describes control flow, not hosting location.",{},{"id":1289,"data":2507,"type":218,"tunes":2509},{"text":2508},"The term “reasoning” should not be used as proof that the agent's internal process is correct. Production assurance should rely on observable inputs, actions, outputs, state and evaluation rather than unverifiable claims about hidden reasoning.",{},{"id":1294,"data":2511,"type":42,"tunes":2513},{"text":2512,"level":247},"What would change this answer?",{},{"id":1299,"data":2515,"type":218,"tunes":2517},{"text":2516},"Vendor APIs and agent frameworks will continue to evolve, but the architecture boundary is stable: a model proposes decisions, a runtime manages the loop, tools connect to the environment, permissions constrain actions and external observations determine what actually happened.",{},{"id":1304,"data":2519,"type":218,"tunes":2521},{"text":2520},"As models become more reliable, systems may safely delegate longer horizons or more complex recovery behavior. As runtime verification and authorization improve, some approval steps may become automated. Those are changes in autonomy level, not changes to the fundamental responsibility layers.",{},{"id":1309,"data":2523,"type":218,"tunes":2525},{"text":2524},"The recommended architecture also changes by consequence. A research agent that only reads public sources can tolerate different controls from an agent that writes production configuration or moves money.",{},{"id":1314,"data":2527,"type":42,"tunes":2529},{"text":2528,"level":247},"Related canonical knowledge",{},{"id":1319,"data":2531,"type":218,"tunes":2533},{"text":2532},"Agentic AI sits above several prerequisite layers: context engineering determines what the model sees; Source-of-Truth architecture determines which information is authoritative; retrieval supplies external evidence; runtime architecture determines what can execute.",{},{"id":1324,"data":2535,"type":218,"tunes":2537},{"text":2536},"Downstream nodes include tool calling, MCP, A2A, agent identity, permissions, auditability, human-in-the-loop, orchestration, memory and multi-agent systems.",{},{"id":1329,"data":2539,"type":218,"tunes":2541},{"text":2540},"The protocol stack article should therefore be read after the basic agent concept: protocols standardize boundaries around agents; they do not define agentic behavior itself.",{},{"id":1334,"data":2543,"type":42,"tunes":2545},{"text":2544,"level":247},"Frequently asked questions",{},{"id":1339,"data":2547,"type":1339,"tunes":2577},{"items":2548,"title":2576},[2549,2552,2555,2558,2561,2564,2567,2570,2573],{"id":1343,"answer":2550,"question":2551},"Agentic AI is an AI system in which a model can pursue a goal over multiple steps by choosing actions or tools, observing results, updating its state and continuing until a stopping condition is reached.","What is agentic AI?",{"id":1347,"answer":2553,"question":2554},"An LLM produces outputs from inputs. An agent combines a model with a runtime, tools, state, permissions, context management and an iterative execution loop.","What is the difference between an LLM and an AI agent?",{"id":1351,"answer":2556,"question":2557},"Not necessarily. A single tool-assisted model response can be bounded and non-agentic. Agentic behavior appears when tool observations drive an adaptive multi-step loop.","Does tool calling make a system an agent?",{"id":1355,"answer":2559,"question":2560},"A workflow usually follows a process path defined in application code. An agent has more model-driven control over which steps and tools to use based on intermediate observations.","What is the difference between an agent and an AI workflow?",{"id":1359,"answer":2562,"question":2563},"No. Long-term memory is useful for persistent information across sessions, but many agents complete bounded tasks using only current task state and context.","Do agents need memory?",{"id":1363,"answer":2565,"question":2566},"No. A single agent is often simpler. Multi-agent systems are justified when specialization, tool isolation, policy isolation or ownership boundaries materially improve the system.","Do AI agents need multiple agents?",{"id":1367,"answer":2568,"question":2569},"Yes. The agent can autonomously perform low-risk analysis and preparation while the runtime pauses for human approval before consequential actions.","Can an agent be human-in-the-loop?",{"id":1371,"answer":2571,"question":2572},"No. MCP is an interoperability protocol for exposing tools, resources and prompts. An agent runtime can use MCP, but still needs its own loop, state, authorization and evaluation.","Is MCP an agent framework?",{"id":1375,"answer":2574,"question":2575},"Where possible, verify success through external state, tests, artifacts or authoritative system records rather than trusting the model's own completion statement.","How do you know an agent actually completed a task?","Agentic AI FAQ",{},{"id":1381,"data":2579,"type":42,"tunes":2581},{"text":2580,"level":247},"Glossary",{},{"id":1386,"data":2583,"type":1386,"tunes":2617},{"title":2584,"entries":2585},"Key agentic AI terms",[2586,2589,2592,2594,2596,2599,2602,2605,2608,2611,2614],{"term":2587,"anchor":1392,"definition":2588},"Agentic AI","AI system behavior in which a model dynamically directs multi-step execution using tools, observations and state toward a goal.",{"term":2590,"anchor":1396,"definition":2591},"AI agent","A model-centered system with runtime, tools, state and an execution loop that can pursue a task over multiple steps.",{"term":1730,"anchor":1399,"definition":2593},"Repeated cycle of model decision, tool\u002Faction execution, observation and updated model decision until stopping.",{"term":447,"anchor":1402,"definition":2595},"The execution layer that manages the model loop, tools, state, approvals, context, errors and stopping conditions.",{"term":2597,"anchor":1406,"definition":2598},"Tool","A capability exposed to the model for reading information, computing, delegating or changing external state.",{"term":2600,"anchor":1410,"definition":2601},"Observation","Information returned from a tool or environment and supplied to a later agent step.",{"term":2603,"anchor":1414,"definition":2604},"Agent state","Persistent task or execution information that exists outside a single model output and may survive across steps or pauses.",{"term":2606,"anchor":1418,"definition":2607},"Autonomy boundary","The explicit limit defining which decisions and actions the model may control dynamically.",{"term":2609,"anchor":1422,"definition":2610},"Human-in-the-loop","A control pattern in which human review, input or approval is required at selected points in an AI-driven process.",{"term":2612,"anchor":1426,"definition":2613},"Trajectory","The sequence of relevant states, decisions, tool calls, actions and observations between task request and final outcome.",{"term":2615,"anchor":1430,"definition":2616},"Idempotency","Property that allows an operation to be repeated without unintentionally applying the same side effect multiple times.",{},{"id":1434,"data":2619,"type":42,"tunes":2621},{"text":2620,"level":247},"Conclusion",{},{"id":1439,"data":2623,"type":218,"tunes":2625},{"text":2624},"Agentic AI is not simply a smarter model or a chatbot with more tools. It is a system architecture in which a model participates in an iterative control loop: decide, act, observe, update and continue.",{},{"id":1444,"data":2627,"type":218,"tunes":2629},{"text":2628},"The model provides flexible decision making, but the surrounding runtime must own execution reality: permissions, tool access, state, approvals, retries, budgets, stopping conditions, tracing and verification.",{},{"id":1449,"data":2631,"type":218,"tunes":2633},{"text":2632},"The most useful design principle is therefore: delegate tactical choice to the model only inside explicit technical and business boundaries. Agentic capability becomes production capability only when autonomy, authority and evidence remain separable.",{},{"id":1454,"data":2635,"type":42,"tunes":2637},{"text":2636,"level":247},"Primary sources and current guidance",{},{"id":1459,"data":2639,"type":218,"tunes":2641},{"text":2640},"The sources below support the current architectural distinctions around agents, workflows, loops, tools, orchestration, safety and evaluation. Project sections are original implementation evidence and are explicitly bounded to what the repositories demonstrate.",{},{"id":1464,"data":2643,"type":1471,"tunes":2648},{"link":1466,"meta":2644},{"image":2645,"title":2646,"description":2647},{"url":347},"OpenAI — Agents","Current developer guidance defining runtime choices for multi-step work, tools, state, orchestration and agent execution.",{},{"id":1474,"data":2650,"type":1471,"tunes":2655},{"link":1476,"meta":2651},{"image":2652,"title":2653,"description":2654},{"url":347},"OpenAI — Agent definitions","Current documentation describing an agent as a model plus instructions and optional runtime behavior including tools, guardrails, MCP servers and handoffs.",{},{"id":1483,"data":2657,"type":1471,"tunes":2662},{"link":1485,"meta":2658},{"image":2659,"title":2660,"description":2661},{"url":347},"OpenAI — Running agents","Current documentation of the agent loop: model call, tool execution or handoff, continuation and final stopping point.",{},{"id":1492,"data":2664,"type":1471,"tunes":2669},{"link":1494,"meta":2665},{"image":2666,"title":2667,"description":2668},{"url":347},"OpenAI — Orchestration and handoffs","Current guidance on handoffs, agents-as-tools and when specialist agents add useful ownership or capability boundaries.",{},{"id":1501,"data":2671,"type":1471,"tunes":2676},{"link":1503,"meta":2672},{"image":2673,"title":2674,"description":2675},{"url":347},"OpenAI — Safety in building agents","Current safety guidance covering tool approvals, prompt injection, guardrails and trace-based evaluation.",{},{"id":1510,"data":2678,"type":1471,"tunes":2683},{"link":1512,"meta":2679},{"image":2680,"title":2681,"description":2682},{"url":347},"Anthropic — Building effective agents","Engineering guidance distinguishing predefined workflows from model-directed agents and describing tool-based environmental feedback loops.",{},{"id":1519,"data":2685,"type":1471,"tunes":2690},{"link":1521,"meta":2686},{"image":2687,"title":2688,"description":2689},{"url":347},"Anthropic — Effective context engineering for AI agents","Practical framing of agents as LLMs autonomously using tools in a loop, with dynamic just-in-time context management.",{},{"id":1528,"data":2692,"type":1471,"tunes":2697},{"link":1530,"meta":2693},{"image":2694,"title":2695,"description":2696},{"url":347},"Anthropic — Demystifying evals for AI agents","2026 guidance on evaluating multi-turn agents that call tools, modify state and adapt to intermediate results.",{},"2.31.6","Agentic AI uses models inside multi-step execution loops where they can choose tools, observe results, update state and adapt their next action within explicit runtime and permission boundaries.",{"lang":7,"title":208,"content":210,"contentJson":2701,"excerpt":1537},{"time":212,"blocks":2702,"version":1536},[2703,2706,2709,2712,2715,2718,2721,2724,2727,2730,2733,2736,2739,2742,2753,2756,2759,2762,2765,2780,2783,2786,2797,2800,2803,2820,2823,2826,2829,2832,2835,2838,2841,2844,2847,2859,2862,2865,2868,2871,2874,2877,2880,2883,2886,2889,2892,2895,2898,2901,2904,2907,2910,2913,2916,2919,2922,2925,2928,2941,2944,2947,2950,2953,2956,2970,2973,2976,2979,2982,2985,2988,2991,2994,2997,3000,3003,3006,3009,3012,3015,3018,3021,3024,3037,3040,3043,3046,3049,3064,3067,3079,3082,3085,3088,3091,3094,3097,3100,3103,3106,3109,3112,3123,3126,3129,3146,3149,3164,3167,3183,3186,3204,3207,3210,3213,3216,3219,3222,3225,3228,3231,3234,3237,3240,3243,3246,3249,3262,3265,3280,3283,3286,3289,3292,3295,3298,3303,3308,3313,3318,3323,3328,3333],{"id":215,"data":2704,"type":218,"tunes":2705},{"text":217},{},{"id":221,"data":2707,"type":226,"tunes":2708},{"body":223,"title":224,"variant":225},{},{"id":229,"data":2710,"type":226,"tunes":2711},{"body":231,"title":232,"variant":233},{},{"id":236,"data":2713,"type":226,"tunes":2714},{"body":238,"title":239,"variant":240},{},{"id":243,"data":2716,"type":248,"tunes":2717},{"title":245,"maxLevel":246,"minLevel":247},{},{"id":251,"data":2719,"type":42,"tunes":2720},{"text":253,"level":247},{},{"id":256,"data":2722,"type":218,"tunes":2723},{"text":258},{},{"id":261,"data":2725,"type":218,"tunes":2726},{"text":263},{},{"id":266,"data":2728,"type":218,"tunes":2729},{"text":268},{},{"id":271,"data":2731,"type":42,"tunes":2732},{"text":273,"level":247},{},{"id":276,"data":2734,"type":218,"tunes":2735},{"text":278},{},{"id":281,"data":2737,"type":218,"tunes":2738},{"text":283},{},{"id":286,"data":2740,"type":218,"tunes":2741},{"text":288},{},{"id":291,"data":2743,"type":317,"tunes":2752},{"steps":2744,"title":315,"orientation":316},[2745,2746,2747,2748,2749,2750,2751],{"label":295,"description":296},{"label":298,"description":299},{"label":301,"description":302},{"label":304,"description":305},{"label":307,"description":308},{"label":310,"description":311},{"label":313,"description":314},{},{"id":320,"data":2754,"type":42,"tunes":2755},{"text":322,"level":247},{},{"id":325,"data":2757,"type":218,"tunes":2758},{"text":327},{},{"id":330,"data":2760,"type":218,"tunes":2761},{"text":332},{},{"id":335,"data":2763,"type":42,"tunes":2764},{"text":337,"level":247},{},{"id":340,"data":2766,"type":369,"tunes":2779},{"rows":2767,"title":360,"layout":361,"columns":2776},[2768,2770,2772,2774],{"id":344,"label":345,"values":2769},[347,347],{"id":349,"label":350,"values":2771},[347,347],{"id":353,"label":354,"values":2773},[347,347],{"id":357,"label":358,"values":2775},[347,347],[2777,2778],{"id":364,"label":365},{"id":367,"label":368},{},{"id":372,"data":2781,"type":218,"tunes":2782},{"text":374},{},{"id":377,"data":2784,"type":42,"tunes":2785},{"text":379,"level":247},{},{"id":382,"data":2787,"type":361,"tunes":2796},{"content":2788,"stretched":43,"withHeadings":14},[2789,2790,2791,2792,2793,2794,2795],[386,387,388],[390,391,392],[394,395,396],[398,399,400],[402,403,404],[406,407,408],[410,411,412],{},{"id":415,"data":2798,"type":218,"tunes":2799},{"text":417},{},{"id":420,"data":2801,"type":42,"tunes":2802},{"text":422,"level":247},{},{"id":425,"data":2804,"type":361,"tunes":2819},{"content":2805,"stretched":43,"withHeadings":14},[2806,2807,2808,2809,2810,2811,2812,2813,2814,2815,2816,2817,2818],[429,430],[432,433],[435,436],[438,439],[441,442],[444,445],[447,448],[450,451],[453,454],[456,457],[459,460],[462,463],[465,466],{},{"id":469,"data":2821,"type":42,"tunes":2822},{"text":471,"level":247},{},{"id":474,"data":2824,"type":218,"tunes":2825},{"text":476},{},{"id":479,"data":2827,"type":218,"tunes":2828},{"text":481},{},{"id":484,"data":2830,"type":226,"tunes":2831},{"body":486,"title":487,"variant":488},{},{"id":491,"data":2833,"type":42,"tunes":2834},{"text":493,"level":247},{},{"id":496,"data":2836,"type":218,"tunes":2837},{"text":498},{},{"id":501,"data":2839,"type":218,"tunes":2840},{"text":503},{},{"id":506,"data":2842,"type":218,"tunes":2843},{"text":508},{},{"id":511,"data":2845,"type":42,"tunes":2846},{"text":513,"level":247},{},{"id":516,"data":2848,"type":361,"tunes":2858},{"content":2849,"stretched":43,"withHeadings":14},[2850,2851,2852,2853,2854,2855,2856,2857],[386,520],[522,523],[525,526],[528,529],[531,532],[534,535],[537,538],[540,541],{},{"id":544,"data":2860,"type":218,"tunes":2861},{"text":546},{},{"id":549,"data":2863,"type":42,"tunes":2864},{"text":551,"level":247},{},{"id":554,"data":2866,"type":218,"tunes":2867},{"text":556},{},{"id":559,"data":2869,"type":218,"tunes":2870},{"text":561},{},{"id":564,"data":2872,"type":218,"tunes":2873},{"text":566},{},{"id":569,"data":2875,"type":42,"tunes":2876},{"text":571,"level":247},{},{"id":574,"data":2878,"type":218,"tunes":2879},{"text":576},{},{"id":579,"data":2881,"type":218,"tunes":2882},{"text":581},{},{"id":584,"data":2884,"type":42,"tunes":2885},{"text":586,"level":247},{},{"id":589,"data":2887,"type":218,"tunes":2888},{"text":591},{},{"id":594,"data":2890,"type":218,"tunes":2891},{"text":596},{},{"id":599,"data":2893,"type":226,"tunes":2894},{"body":601,"title":602,"variant":233},{},{"id":605,"data":2896,"type":42,"tunes":2897},{"text":607,"level":247},{},{"id":610,"data":2899,"type":218,"tunes":2900},{"text":612},{},{"id":615,"data":2902,"type":218,"tunes":2903},{"text":617},{},{"id":620,"data":2905,"type":42,"tunes":2906},{"text":622,"level":247},{},{"id":625,"data":2908,"type":218,"tunes":2909},{"text":627},{},{"id":630,"data":2911,"type":218,"tunes":2912},{"text":632},{},{"id":635,"data":2914,"type":641,"tunes":2915},{"url":637,"title":638,"excerpt":639,"ctaLabel":640},{},{"id":644,"data":2917,"type":42,"tunes":2918},{"text":646,"level":247},{},{"id":649,"data":2920,"type":218,"tunes":2921},{"text":651},{},{"id":654,"data":2923,"type":218,"tunes":2924},{"text":656},{},{"id":659,"data":2926,"type":42,"tunes":2927},{"text":661,"level":247},{},{"id":664,"data":2929,"type":369,"tunes":2940},{"rows":2930,"title":679,"layout":361,"columns":2937},[2931,2933,2935],{"id":668,"label":669,"values":2932},[347,347],{"id":672,"label":673,"values":2934},[347,347],{"id":676,"label":677,"values":2936},[347,347],[2938,2939],{"id":682,"label":683},{"id":685,"label":686},{},{"id":689,"data":2942,"type":42,"tunes":2943},{"text":691,"level":247},{},{"id":694,"data":2945,"type":218,"tunes":2946},{"text":696},{},{"id":699,"data":2948,"type":218,"tunes":2949},{"text":701},{},{"id":704,"data":2951,"type":218,"tunes":2952},{"text":706},{},{"id":709,"data":2954,"type":42,"tunes":2955},{"text":711,"level":247},{},{"id":714,"data":2957,"type":361,"tunes":2969},{"content":2958,"stretched":43,"withHeadings":14},[2959,2960,2961,2962,2963,2964,2965,2966,2967,2968],[718,719],[721,722],[724,725],[727,728],[730,731],[733,734],[736,737],[739,740],[742,743],[745,746],{},{"id":749,"data":2971,"type":42,"tunes":2972},{"text":751,"level":247},{},{"id":754,"data":2974,"type":218,"tunes":2975},{"text":756},{},{"id":759,"data":2977,"type":218,"tunes":2978},{"text":761},{},{"id":764,"data":2980,"type":218,"tunes":2981},{"text":766},{},{"id":769,"data":2983,"type":42,"tunes":2984},{"text":771,"level":247},{},{"id":774,"data":2986,"type":218,"tunes":2987},{"text":776},{},{"id":779,"data":2989,"type":218,"tunes":2990},{"text":781},{},{"id":784,"data":2992,"type":218,"tunes":2993},{"text":786},{},{"id":789,"data":2995,"type":42,"tunes":2996},{"text":791,"level":247},{},{"id":794,"data":2998,"type":218,"tunes":2999},{"text":796},{},{"id":799,"data":3001,"type":218,"tunes":3002},{"text":801},{},{"id":804,"data":3004,"type":641,"tunes":3005},{"url":806,"title":807,"excerpt":808,"ctaLabel":809},{},{"id":812,"data":3007,"type":42,"tunes":3008},{"text":814,"level":247},{},{"id":817,"data":3010,"type":218,"tunes":3011},{"text":819},{},{"id":822,"data":3013,"type":218,"tunes":3014},{"text":824},{},{"id":827,"data":3016,"type":218,"tunes":3017},{"text":829},{},{"id":832,"data":3019,"type":641,"tunes":3020},{"url":834,"title":835,"excerpt":836,"ctaLabel":837},{},{"id":840,"data":3022,"type":42,"tunes":3023},{"text":842,"level":247},{},{"id":845,"data":3025,"type":361,"tunes":3036},{"content":3026,"stretched":43,"withHeadings":14},[3027,3028,3029,3030,3031,3032,3033,3034,3035],[358,849,850],[852,853,854],[856,857,858],[860,861,862],[864,865,866],[868,869,870],[872,873,874],[876,877,878],[880,881,882],{},{"id":885,"data":3038,"type":42,"tunes":3039},{"text":887,"level":247},{},{"id":890,"data":3041,"type":218,"tunes":3042},{"text":892},{},{"id":895,"data":3044,"type":218,"tunes":3045},{"text":897},{},{"id":900,"data":3047,"type":42,"tunes":3048},{"text":902,"level":247},{},{"id":905,"data":3050,"type":361,"tunes":3063},{"content":3051,"stretched":43,"withHeadings":14},[3052,3053,3054,3055,3056,3057,3058,3059,3060,3061,3062],[909,520,910],[912,913,914],[916,917,918],[920,921,922],[924,925,926],[928,929,930],[932,933,934],[936,937,938],[940,941,942],[944,945,946],[948,949,950],{},{"id":953,"data":3065,"type":42,"tunes":3066},{"text":955,"level":247},{},{"id":958,"data":3068,"type":361,"tunes":3078},{"content":3069,"stretched":43,"withHeadings":14},[3070,3071,3072,3073,3074,3075,3076,3077],[962,963],[965,966],[968,969],[971,972],[974,975],[977,978],[980,981],[983,984],{},{"id":987,"data":3080,"type":218,"tunes":3081},{"text":989},{},{"id":992,"data":3083,"type":42,"tunes":3084},{"text":994,"level":247},{},{"id":997,"data":3086,"type":42,"tunes":3087},{"text":999,"level":246},{},{"id":1002,"data":3089,"type":218,"tunes":3090},{"text":1004},{},{"id":1007,"data":3092,"type":218,"tunes":3093},{"text":1009},{},{"id":1012,"data":3095,"type":218,"tunes":3096},{"text":1014},{},{"id":1017,"data":3098,"type":218,"tunes":3099},{"text":1019},{},{"id":1022,"data":3101,"type":42,"tunes":3102},{"text":1024,"level":246},{},{"id":1027,"data":3104,"type":218,"tunes":3105},{"text":1029},{},{"id":1032,"data":3107,"type":218,"tunes":3108},{"text":1034},{},{"id":1037,"data":3110,"type":218,"tunes":3111},{"text":1039},{},{"id":1042,"data":3113,"type":361,"tunes":3122},{"content":3114,"stretched":43,"withHeadings":14},[3115,3116,3117,3118,3119,3120,3121],[1046,1047],[1049,1050],[1052,1053],[1055,1056],[1058,1059],[1061,1062],[1064,1065],{},{"id":1068,"data":3124,"type":226,"tunes":3125},{"body":1070,"title":1071,"variant":240},{},{"id":1074,"data":3127,"type":42,"tunes":3128},{"text":1076,"level":247},{},{"id":1079,"data":3130,"type":361,"tunes":3145},{"content":3131,"stretched":43,"withHeadings":14},[3132,3133,3134,3135,3136,3137,3138,3139,3140,3141,3142,3143,3144],[1083,1084],[1086,1087],[1089,1090],[1092,1093],[1095,1096],[1098,1099],[1101,1102],[1104,1105],[1107,1108],[1110,1111],[1113,1114],[1116,1117],[1119,1120],{},{"id":1123,"data":3147,"type":42,"tunes":3148},{"text":1125,"level":247},{},{"id":1128,"data":3150,"type":361,"tunes":3163},{"content":3151,"stretched":43,"withHeadings":14},[3152,3153,3154,3155,3156,3157,3158,3159,3160,3161,3162],[1132,1133],[1135,1136],[1138,1139],[1141,1142],[1144,1145],[1147,1148],[1150,1151],[1153,1154],[1156,1157],[1159,1160],[1162,1163],{},{"id":1166,"data":3165,"type":42,"tunes":3166},{"text":1168,"level":247},{},{"id":1171,"data":3168,"type":317,"tunes":3182},{"steps":3169,"title":1210,"orientation":316},[3170,3171,3172,3173,3174,3175,3176,3177,3178,3179,3180,3181],{"label":1175,"description":1176},{"label":1178,"description":1179},{"label":1181,"description":1182},{"label":1184,"description":1185},{"label":1187,"description":1188},{"label":1190,"description":1191},{"label":1193,"description":1194},{"label":1196,"description":1197},{"label":1199,"description":1200},{"label":1202,"description":1203},{"label":1205,"description":1206},{"label":1208,"description":1209},{},{"id":1213,"data":3184,"type":42,"tunes":3185},{"text":1215,"level":247},{},{"id":1218,"data":3187,"type":361,"tunes":3203},{"content":3188,"stretched":43,"withHeadings":14},[3189,3190,3191,3192,3193,3194,3195,3196,3197,3198,3199,3200,3201,3202],[520,1222],[1224,1225],[1227,1228],[1230,1231],[1233,1234],[1236,1237],[1239,1240],[1242,1243],[1245,1246],[1248,1249],[1251,1252],[1254,1255],[1257,1258],[1260,1261],{},{"id":1264,"data":3205,"type":42,"tunes":3206},{"text":1266,"level":247},{},{"id":1269,"data":3208,"type":218,"tunes":3209},{"text":1271},{},{"id":1274,"data":3211,"type":218,"tunes":3212},{"text":1276},{},{"id":1279,"data":3214,"type":218,"tunes":3215},{"text":1281},{},{"id":1284,"data":3217,"type":218,"tunes":3218},{"text":1286},{},{"id":1289,"data":3220,"type":218,"tunes":3221},{"text":1291},{},{"id":1294,"data":3223,"type":42,"tunes":3224},{"text":1296,"level":247},{},{"id":1299,"data":3226,"type":218,"tunes":3227},{"text":1301},{},{"id":1304,"data":3229,"type":218,"tunes":3230},{"text":1306},{},{"id":1309,"data":3232,"type":218,"tunes":3233},{"text":1311},{},{"id":1314,"data":3235,"type":42,"tunes":3236},{"text":1316,"level":247},{},{"id":1319,"data":3238,"type":218,"tunes":3239},{"text":1321},{},{"id":1324,"data":3241,"type":218,"tunes":3242},{"text":1326},{},{"id":1329,"data":3244,"type":218,"tunes":3245},{"text":1331},{},{"id":1334,"data":3247,"type":42,"tunes":3248},{"text":1336,"level":247},{},{"id":1339,"data":3250,"type":1339,"tunes":3261},{"items":3251,"title":1378},[3252,3253,3254,3255,3256,3257,3258,3259,3260],{"id":1343,"answer":1344,"question":1345},{"id":1347,"answer":1348,"question":1349},{"id":1351,"answer":1352,"question":1353},{"id":1355,"answer":1356,"question":1357},{"id":1359,"answer":1360,"question":1361},{"id":1363,"answer":1364,"question":1365},{"id":1367,"answer":1368,"question":1369},{"id":1371,"answer":1372,"question":1373},{"id":1375,"answer":1376,"question":1377},{},{"id":1381,"data":3263,"type":42,"tunes":3264},{"text":1383,"level":247},{},{"id":1386,"data":3266,"type":1386,"tunes":3279},{"title":1388,"entries":3267},[3268,3269,3270,3271,3272,3273,3274,3275,3276,3277,3278],{"term":1391,"anchor":1392,"definition":1393},{"term":1395,"anchor":1396,"definition":1397},{"term":406,"anchor":1399,"definition":1400},{"term":447,"anchor":1402,"definition":1403},{"term":1405,"anchor":1406,"definition":1407},{"term":1409,"anchor":1410,"definition":1411},{"term":1413,"anchor":1414,"definition":1415},{"term":1417,"anchor":1418,"definition":1419},{"term":1421,"anchor":1422,"definition":1423},{"term":1425,"anchor":1426,"definition":1427},{"term":1429,"anchor":1430,"definition":1431},{},{"id":1434,"data":3281,"type":42,"tunes":3282},{"text":1436,"level":247},{},{"id":1439,"data":3284,"type":218,"tunes":3285},{"text":1441},{},{"id":1444,"data":3287,"type":218,"tunes":3288},{"text":1446},{},{"id":1449,"data":3290,"type":218,"tunes":3291},{"text":1451},{},{"id":1454,"data":3293,"type":42,"tunes":3294},{"text":1456,"level":247},{},{"id":1459,"data":3296,"type":218,"tunes":3297},{"text":1461},{},{"id":1464,"data":3299,"type":1471,"tunes":3302},{"link":1466,"meta":3300},{"image":3301,"title":1469,"description":1470},{"url":347},{},{"id":1474,"data":3304,"type":1471,"tunes":3307},{"link":1476,"meta":3305},{"image":3306,"title":1479,"description":1480},{"url":347},{},{"id":1483,"data":3309,"type":1471,"tunes":3312},{"link":1485,"meta":3310},{"image":3311,"title":1488,"description":1489},{"url":347},{},{"id":1492,"data":3314,"type":1471,"tunes":3317},{"link":1494,"meta":3315},{"image":3316,"title":1497,"description":1498},{"url":347},{},{"id":1501,"data":3319,"type":1471,"tunes":3322},{"link":1503,"meta":3320},{"image":3321,"title":1506,"description":1507},{"url":347},{},{"id":1510,"data":3324,"type":1471,"tunes":3327},{"link":1512,"meta":3325},{"image":3326,"title":1515,"description":1516},{"url":347},{},{"id":1519,"data":3329,"type":1471,"tunes":3332},{"link":1521,"meta":3330},{"image":3331,"title":1524,"description":1525},{"url":347},{},{"id":1528,"data":3334,"type":1471,"tunes":3337},{"link":1530,"meta":3335},{"image":3336,"title":1533,"description":1534},{"url":347},{},"Post erfolgreich abgerufen",{"items":3340,"source":3425,"manualIds":3426,"manualMatchedIds":3427},[3341,3348,3355,3362,3369,3376,3383,3390,3397,3404,3411,3418],{"id":3342,"slug":3343,"title":3344,"excerpt":3345,"featuredImage":3346,"publishedAt":3347},"471","how-to-know-whether-an-ai-agent-actually-used-the-right-evidence","Come sapere se un agente IA ha effettivamente usato le prove giuste","Un agente IA può citare fonti e comunque utilizzare le prove sbagliate. Questo articolo introduce un metodo pratico per verificare il supporto delle affermazioni, l'autorevolezza della fonte, l'applicabilità, la provenienza e se le prove abbiano effettivamente influenzato la risposta.","\u002Fuploads\u002F2026\u002F09\u002Fhow-to-know-whether-an-ai-agent-actually-used-the-right-evidence-1790351317188-o5z9ve.webp","2026-09-25T11:47:00.000Z",{"id":3349,"slug":3350,"title":3351,"excerpt":3352,"featuredImage":3353,"publishedAt":3354},"466","the-gpu-is-not-the-product-future-proof-private-ai-architecture","La GPU non è il prodotto: architettura di IA privata a prova di futuro","L'infrastruttura di IA privata non dovrebbe essere progettata attorno a una sola GPU o a un solo modello. Un approccio più resiliente combina GPU veloci per l'inferenza, sistemi di IA ricchi di memoria, nodi di IA fisica e modelli cloud di frontiera opzionali dietro un livello di routing consapevole delle capacità.","\u002Fuploads\u002F2026\u002F09\u002Fthe-gpu-is-not-the-product-future-proof-private-ai-architecture-1790140878812-8hsl39.webp","2026-09-23T01:19:00.000Z",{"id":3356,"slug":3357,"title":3358,"excerpt":3359,"featuredImage":3360,"publishedAt":3361},"479","where-does-an-llm-get-its-data-rag-data-sources-in-python","Da dove prende i dati un LLM? Fonti di dati RAG in Python","Un LLM non conosce magicamente i tuoi file, database o API. Questa continuazione pratica della serie RAG mostra, con semplice Python, come i dati esterni diventano prove recuperabili: dai file di testo e SQL alla ricerca full-text, agli embedding, all'assemblaggio del contesto e alla chiamata finale all'LLM.","\u002Fuploads\u002F2026\u002F09\u002Fwhere-does-an-llm-get-its-data-rag-data-sources-in-python-1790517200521-nfsi5i.webp","2026-09-27T05:51:00.000Z",{"id":3363,"slug":3364,"title":3365,"excerpt":3366,"featuredImage":3367,"publishedAt":3368},"470","what-should-an-ai-agent-remember-forget-recompute-or-retrieve-again","Cosa dovrebbe ricordare, dimenticare, ricalcolare o recuperare di nuovo un agente IA?","Gli agenti a lunga esecuzione non dovrebbero ricordare tutto. Questo articolo fornisce un modello pratico di ciclo di vita per decidere cosa appartiene alla memoria durevole, cosa dovrebbe essere recuperato di nuovo, cosa è più sicuro ricalcolare e cosa dovrebbe scadere o essere sostituito.","\u002Fuploads\u002F2026\u002F09\u002Fwhat-should-an-ai-agent-remember-forget-recompute-or-retrieve-again-1790351131087-iehz28.webp","2026-09-25T09:43:00.000Z",{"id":3370,"slug":3371,"title":3372,"excerpt":3373,"featuredImage":3374,"publishedAt":3375},"485","enterprise-ai-architecture-what-changes-when-ai-enters-a-company","Architettura AI aziendale: cosa cambia quando l'AI entra in un'azienda","L'architettura AI aziendale spiega come l'AI cambia i sistemi aziendali attraverso autorità sui dati, identità, permessi, fornitori, rischio, governance, valutazione, conformità e operazioni.","\u002Fuploads\u002F2026\u002F10\u002Fenterprise-ai-architecture-what-changes-when-ai-enters-a-company-1791478161363-czrwaq.webp","2026-10-08T10:48:00.000Z",{"id":3377,"slug":3378,"title":3379,"excerpt":3380,"featuredImage":3381,"publishedAt":3382},"492","mcp-explained-what-it-connects-what-it-does-not-do-and-where-it-fits","MCP spiegato: cosa collega, cosa non fa e dove si colloca","Il Model Context Protocol collega le applicazioni di intelligenza artificiale a strumenti, risorse e prompt esterni attraverso un confine standard client-server. Scopri cosa fa MCP, cosa non fa e dove si colloca nell'architettura degli agenti.","\u002Fuploads\u002F2026\u002F10\u002Fmcp-explained-what-it-connects-what-it-does-not-do-and-where-it-fits-1791486640275-7ub1cq.webp","2026-10-08T15:09:00.000Z",{"id":3384,"slug":3385,"title":3386,"excerpt":3387,"featuredImage":3388,"publishedAt":3389},"486","source-of-truth-in-ai-systems-where-reliable-knowledge-actually-comes-from","Fonte di verità nei sistemi di IA: da dove proviene realmente la conoscenza affidabile","Una Fonte di Verità definisce quale fonte è autorevole per un fatto o uno stato specifico. Scopri come si differenzia da RAG, provenienza, memoria, contesto, database vettoriali e sistemi di registrazione.","\u002Fuploads\u002F2026\u002F10\u002Fsource-of-truth-in-ai-systems-where-reliable-knowledge-actually-comes-from-1791479103235-6bq9em.webp","2026-10-08T13:02:00.000Z",{"id":3391,"slug":3392,"title":3393,"excerpt":3394,"featuredImage":3395,"publishedAt":3396},"481","generative-ai-explained-models-retrieval-tools-and-applications-are-not-the-same-thing","L'IA generativa spiegata: modelli, recupero, strumenti e applicazioni non sono la stessa cosa","L'IA generativa è più di un modello. Scopri come modelli, recupero, strumenti, contesto, runtime e applicazioni si integrano nei sistemi di IA in produzione.","\u002Fuploads\u002F2026\u002F10\u002Fgenerative-ai-explained-models-retrieval-tools-and-applications-are-not-the-same-thing-1791475411822-pp0dvz.webp","2026-10-08T12:00:00.000Z",{"id":3398,"slug":3399,"title":3400,"excerpt":3401,"featuredImage":3402,"publishedAt":3403},"468","ai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context","La memoria dell'agente IA non è RAG: come separare memoria, recupero, stato e contesto","Memoria dell'agente, RAG, stato e contesto vengono spesso usati come se fossero intercambiabili. Non lo sono. Questo pratico modello architetturale separa i quattro livelli, mostra dove si colloca ciascuno e spiega cosa si rompe quando i sistemi li fanno collassare in uno solo.","\u002Fuploads\u002F2026\u002F09\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context-1790350560308-np0xy6.webp","2026-09-25T11:34:00.000Z",{"id":3405,"slug":3406,"title":3407,"excerpt":3408,"featuredImage":3409,"publishedAt":3410},"495","sovereign-ai-control-of-models-data-infrastructure-and-dependencies","IA sovrana: controllo di modelli, dati, infrastrutture e dipendenze","L'IA sovrana riguarda il controllo effettivo su modelli, dati, infrastrutture, software, operazioni e dipendenze strategiche — non semplicemente dove è ospitato un modello di IA.","\u002Fuploads\u002F2026\u002F10\u002Fsovereign-ai-control-of-models-data-infrastructure-and-dependencies-1791488833132-niy85x.webp","2026-10-08T15:45:00.000Z",{"id":3412,"slug":3413,"title":3414,"excerpt":3415,"featuredImage":3416,"publishedAt":3417},"484","what-is-an-ai-platform-architect-models-data-runtime-security-and-operations","Che cos'è un architetto di piattaforme AI? Modelli, dati, runtime, sicurezza e operazioni","Un Architetto di Piattaforme AI progetta fondamenta AI riutilizzabili attraverso modelli, fornitori, recupero, agenti, identità, sicurezza, valutazione, osservabilità e operazioni.","\u002Fuploads\u002F2026\u002F10\u002Fwhat-is-an-ai-platform-architect-models-data-runtime-security-and-operations-1791477229171-ou3zcc.webp","2026-10-08T12:32:00.000Z",{"id":3419,"slug":3420,"title":3421,"excerpt":3422,"featuredImage":3423,"publishedAt":3424},"478","what-is-rag-the-simplest-explanation-of-how-it-works","Cos'è il RAG? La spiegazione più semplice di come funziona","RAG sembra complicato, ma l'idea è semplice: prima che un'IA risponda, cerca prima informazioni utili da una fonte di conoscenza e fornisce tali informazioni al modello linguistico. Questa guida spiega RAG, LLM, stato, memoria e strumenti utilizzando un semplice modello mentale.","\u002Fuploads\u002F2026\u002F09\u002Fwhat-is-rag-the-simplest-explanation-of-how-it-works-1790377492124-khjagt.webp","2026-09-25T19:03:00.000Z","fallback",[],[]]