Agent-Safe Pipeline vincula ações do agente a autorizações
A Decionis publicou uma arquitetura de referência em que um agente propõe uma ação, código confiável captura uma intenção com expiração, uma camada independente de política retorna ALLOW, ESCALATE ou BLOCK, e um SafeExecutor consome uma autorização de uso único antes de chamar um handler registrado. Por que importa: A aprovação humana vira um checkpoint fraco se a saída do agente também controla identidade, endpoint ou credenciais. Vincular uma autorização à intenção capturada ajuda a impedir que uma aprovação para uma ação autorize outra.
Para testar: Rode o exemplo de agente para deploy no GitHub com uma intenção expirada ou alterada; depois, inspecione o trace bloqueado e confirme que o executor não chega ao handler registrado.