Un agent AI conectat la email, fișiere, CRM, terminal sau sisteme de plăți nu trebuie să poată executa orice acțiune imediat. Modelul poate interpreta greșit cererea, poate primi instrucțiuni malițioase dintr-un document sau poate selecta parametri incorecți.
Human-in-the-Loop, prescurtat HITL, introduce un punct de control: agentul pregătește acțiunea, dar execuția este suspendată până când un operator o aprobă, o modifică sau o respinge. OpenAI Agents SDK, LangChain, Microsoft Agent Framework și alte platforme folosesc acest model pentru apelurile către instrumente considerate sensibile.
Nu pune aprobarea doar în prompt
O instrucțiune precum „cere confirmare înainte să ștergi fișiere” nu este suficientă. Modelul poate interpreta diferit contextul sau poate fi influențat prin prompt injection.
Blocarea trebuie implementată în codul aplicației, la nivelul tool-ului sau al orchestratorului. Agentul poate propune apelul, dar infrastructura verifică politica și refuză execuția până la existența unei aprobări valide.
LangChain HITL middleware verifică fiecare tool call printr-o politică configurabilă și întrerupe fluxul când acțiunea necesită intervenție. OpenAI Agents SDK permite instrumentelor să declare că au nevoie de aprobare, iar starea execuției poate fi salvată și reluată după decizia operatorului.
Clasifică tool-urile după risc
Nu cere aprobarea pentru fiecare căutare sau citire. Sistemul ar deveni lent, iar operatorii ar începe să confirme mecanic.
Poți folosi trei niveluri:
Risc redus: citirea unui document aprobat, căutarea într-o bază internă read-only, generarea unui draft sau calcularea unui raport.
Risc mediu: modificarea unui draft, actualizarea unui câmp reversibil în CRM sau crearea unui task intern.
Risc ridicat: trimiterea unui email extern, publicarea unui articol, ștergerea unui fișier, executarea unei comenzi, rularea unui query care modifică baza de date, efectuarea unei plăți sau schimbarea permisiunilor.
Acțiunile cu impact financiar, juridic, reputațional sau asupra datelor personale trebuie să intre automat în modul „approval required”.
Separă propunerea de execuție
Fluxul recomandat are șase etape:
- Agentul identifică acțiunea necesară.
- Creează o propunere structurată, fără să execute tool-ul.
- Motorul de politici clasifică riscul.
- Orchestratorul salvează starea și suspendă workflow-ul.
- Operatorul aprobă, modifică sau respinge acțiunea.
- Sistemul reia fluxul numai cu parametrii aprobați.
În LangGraph, mecanismul interrupt() poate salva starea grafului și aștepta input extern înainte de continuare. Temporal folosește Signals pentru a introduce decizia umană într-un workflow durabil, fără să piardă progresul agentului.
Arată operatorului exact ce urmează să se întâmple
Un buton generic „Approve” este periculos. Ecranul de aprobare trebuie să arate:
- acțiunea exactă;
- sistemul și tool-ul folosit;
- destinatarul sau resursa vizată;
- parametrii compleți;
- diferențele față de versiunea existentă;
- motivul oferit de agent;
- impactul posibil;
- posibilitatea de rollback;
- ora expirării aprobării.
Pentru un email, operatorul trebuie să vadă destinatarul, subiectul, textul și atașamentele. Pentru o comandă, trebuie afișată comanda exactă și directorul în care va rula. Pentru o bază de date, arată query-ul și numărul estimat de înregistrări afectate.
Aprobarea trebuie să fie limitată și verificabilă
O aprobare nu trebuie să permită agentului să schimbe ulterior parametrii. Generează un token legat de acțiunea exactă, operator, moment și hash-ul parametrilor.
Tokenul trebuie să fie:
- valabil o singură dată;
- limitat la acțiunea aprobată;
- expirat după un interval scurt;
- invalidat dacă parametrii se modifică;
- înregistrat în jurnalul de audit.
Lipsa răspunsului nu trebuie interpretată drept aprobare. La expirare, workflow-ul se oprește sau solicită o decizie nouă.
Pregătește respingerea, modificarea și anularea
Operatorul trebuie să poată selecta:
Approve – execută exact propunerea;
Edit – schimbă parametrii și trimite varianta corectată;
Reject – oprește acțiunea și explică motivul;
Cancel workflow – închide întregul proces.
Framework-urile moderne pot păstra workflow-ul suspendat ore sau zile fără să consume continuu resurse. Microsoft descrie orchestrări durabile care pot aștepta input sau aprobare și pot relua execuția din checkpoint.
Păstrează un jurnal complet
Pentru fiecare acțiune sensibilă, salvează identitatea agentului, versiunea modelului, tool-ul, parametrii propuși, decizia operatorului, modificările, momentul execuției și rezultatul.
NIST AI Risk Management Framework organizează gestionarea riscurilor prin funcțiile Govern, Map, Measure și Manage. Pentru agenți, asta înseamnă reguli clare, evaluarea impactului, măsurarea erorilor și actualizarea controalelor pe baza incidentelor observate.
Human-in-the-Loop nu înseamnă că omul urmărește fiecare pas. Înseamnă că agentul poate automatiza activitatea cu risc redus, dar autoritatea asupra acțiunilor sensibile rămâne la un operator identificat, informat și responsabil.
Surse folosite
- OpenAI Agents SDK — Human-in-the-Loop și reluarea execuțiilor suspendate.
- LangChain și LangGraph — politici HITL, interrupts și salvarea stării workflow-ului.
- Microsoft Agent Framework — tool-uri care necesită aprobare și orchestrări durabile.
- Temporal — workflow-uri pentru agenți care așteaptă aprobarea umană.
- NIST — AI Risk Management Framework și Generative AI Profile.

















































