Human-in-the-Loop não morreu: onde agentes autônomos ainda precisam de aprovação humana
Human-in-the-Loop para AI Agents: autonomia contextual, filas de aprovação, SLA, UI A2UI, bypass theater, long-running waits e como o Policy Engine do EmerAgents decide require_approval.
Por Emerson Amorim · Fundador e Principal Software Engineer
O discurso de 2024 era “agentes autônomos, humanos só no treino”. O discurso de 2026, entre quem opera produção, é outro: autonomia onde o risco é limitado e o eval é verde; humano onde o mundo não tem undo. Human-in-the-Loop não morreu. Morreu o HITL de mentira — o banner “IA pode errar” enquanto o POST já foi.
No Agent Harness, HITL é first-class: a policy devolve require_approval, o run entra em WAITING_APPROVAL, o estado é durável, a UI (de preferência A2UI + AG-UI) mostra o payload completo, o humano aprova ou recusa args concretos, o audit registra quem. Este artigo é o recorte executivo e técnico desse estado.
Autonomia é matriz, não interruptor
- observe — só lê.
- suggest — propõe, não chama tool de escrita.
- prepare — monta o request, não envia.
- execute-with-approval — envia após HITL.
- autonomous — envia dentro de budget e scope.
A mesma instância de agente pode ser autônoma em “consultar estoque” e HITL em “alterar preço”. Fixar um nível por persona é preguiça. Fixar por identidade × ferramenta × ambiente × valor é o desenho que escala.
Onde eu ainda recuso autonomia (lista de 2026)
- Movimento de dinheiro acima do micro-teto do mandate (AP2 ou interno).
- Escrita em sistema de registro de produção sem dual control (SAP post, merge em main de pagamento).
- Exclusão, bloqueio de usuário, mudança de IAM.
- Comunicação externa em nome da marca para lista ampla.
- Persistência de memória semântica de alta autoridade.
- Primeira vez de uma tool nova em produção (canary humano).
Fila, SLA, UI — senão não é HITL
WAITING_APPROVAL de verdade
- 01Policyrequire_approval
- 02Queuedono + SLA
- 03UIargs + risco
- 04Humanallow / deny
- 05Resumecheckpoint
- 06Auditquem / quando
- Timeout de fila não pode ser auto-allow em ação financeira. Pode ser escalate ou fail-safe deny.
- A2UI renderiza o formulário; AG-UI notifica. A decisão não viaja no markdown do modelo.
- Long-running: a espera de 14h é feature. Lease e heartbeat continuam no runtime, não no browser do aprovador.
HITL theater — os bypass que eu caço em review
- O modelo gera “Approved-by: user” no payload.
- A tool de aprovação é ela mesma uma tool MCP que o agente chama.
- O botão na UI só confirma o texto, e o backend re-lê os args do modelo depois.
- Um único “sim” autoriza um lote de 400 side effects.
Métrica: human intervention rate
Se a taxa é 0%, você provavelmente está sub-governado ou o agente não faz nada que importe. Se é 90%, você tem um copiloto caro. O alvo é cair a intervenção nas classes já evaladas, mantendo 100% nas classes vermelhas. Observability precisa quebrar a taxa por tipo de ação — senão o board vê um número inútil.
EmerAgents
Na fábrica, HITL é o mesmo dual control que você já aceita em pagamento e em change management. EmerAgents só torna o agente sujeito a esse rito. Não pedimos ao CISO que “confie no modelo”. Pedimos que aprove um payload.
Conclusão
Human-in-the-Loop não é o oposto de Agentic AI. É o que permite Agentic AI em sistema de registro. Autonomia cresce onde evals, identity e budgets cresceram. O humano permanece no loop onde o undo é caro. Se o seu piloto “já está autônomo” e não tem fila WAITING_APPROVAL, ele não está maduro — está desligado do perímetro.
Pronto para acelerar seu software enterprise?
Fale com a EmerSoft sobre fábrica de software, EmerAgents e integrações SAP, AWS e Azure — com entrega acelerada e padrão enterprise.
LinkedIn · Emerson Amorim
HITL não é “o humano olha o chat”. É um estado do workflow com SLA, payload e recusa.
Agentes autônomos ainda precisam de humano quando a ação é irreversível, financeira, cross-tenant, jurídica ou simplesmente nova demais para o eval. O harness já tem o verbo: require_approval. O que mata HITL na prática: • UI que já vem “aprovada” (A2UI theater) • timeout que auto-allow • fila sem dono • aprovar o texto, não os args da tool Artigo: https://www.emersoftware.com.br/blog/human-in-the-loop-agentes-autonomos — Emerson Amorim, EmerSoftware
Continue lendo
Quem é o agente? Identity, IAM e Least Privilege para AI Agents Enterprise
A pergunta deixou de ser “qual usuário chamou a API?”. Passou a ser: usuário → agente → subagente → tool → sistema → recurso. Sem identidade, o harness é teatro.
Agentic AI Security: o novo threat model para agentes com acesso a tools
O threat model de chatbot assume texto. O de Agentic AI assume ação. Se o agente tem tools, o atacante tem as suas tools — por procuração.
Long-Running AI Agents: como construir agentes que trabalham por horas sem perder estado
Agente longo sem estado durável não é autônomo — é um processo que ainda não crashou. Horas e dias exigem o mesmo rigor de um workflow engine, com um LLM no meio.