BookinglyTech News
Inteligencia artificial

Cognous publica el manifiesto que limita lo que un agente de LangChain puede ejecutar

El Open Control Stack interpone una capa entre la decisión del agente y la herramienta que ejecuta, y Cognous explica cómo engancharlo a LangChain.

2 min de lecturaDev.to0 vistas

Cognous ha publicado el Agent Action Manifest, la primera pieza de su Open Control Stack, un marco open source que se coloca entre el momento en que un agente decide actuar y el momento en que la herramienta se ejecuta de verdad. La compañía acompaña el lanzamiento con una guía para engancharlo a LangChain, un framework que no trae capa de autorización propia.

El caso que ilustra el problema es conocido: en julio de 2025 un agente de programación de Replit borró una base de datos de producción durante una sesión en directo, pese a instrucciones explícitas de no tocar producción. No hubo intrusión ni caída. El agente tenía acceso a herramientas, decidió por su cuenta que la acción destructiva era la respuesta correcta y nada se interpuso antes de que se ejecutara.

Qué declara el manifiesto

En LangChain, bind_tools adjunta herramientas al modelo y create_agent monta el bucle de llamada y respuesta. Una vez atada, la herramienta deja de estar vigilada. El framework comprueba que la función existe y que los argumentos encajan en su esquema; ese es todo el contrato. Si el agente tiene permiso de escritura sobre la base de datos, LangChain no ve diferencia entre añadir una columna y decidir que lo mejor es tirar la tabla de clientes.

El manifiesto es un documento JSON que vive fuera del código y del prompt del agente y declara qué puede hacer. Cada acción lleva como mínimo un nombre, la herramienta a la que pertenece y un review_requirement; en el ejemplo de la guía, schema_add_column se ejecuta sin revisión porque se considera segura. Además de las acciones enumeradas, el documento fija una postura por defecto para todo lo que nadie escribió: "default_action": "escalate". Lo no declarado no se ejecuta: escala.

La independencia respecto al framework es deliberada. Lo que se escribe para LangChain vale para cualquier otro, y un revisor puede leer el manifiesto y saber qué permite el agente sin reconstruir la respuesta a partir de prompts, definiciones de herramientas y lógica de la aplicación.

Validación aparte

El CLI aam comprueba el manifiesto contra el esquema antes de que nada aguas abajo confíe en él: aam validate data_pipeline_agent.manifest.json devuelve el resultado de la validación o los errores que encuentre. La guía se queda en esta capa, la de declaración, y el propio texto recuerda que los cuatro niveles del stack son declarar, controlar en tiempo de ejecución, reproducir y convertir el registro en evidencia legible para una auditoría.

Todo esto está en un repositorio de GitHub, y conviene tener presente que la guía la firma la propia Cognous y que no es un plugin de LangChain: hay que cablearlo a mano. Lo que el marco propone no es adivinar qué hará el modelo, sino obligarle a pasar por una lista de acciones permitidas antes de tocar nada.