10 min di lettura·Aggiornato l’8 ottobre 2026

Prima della produzione · iaFlux Studio

Prima di mettere in produzione un sistema multi-agente ci sono quattro cose da chiedere a chi lo costruisce: dove stanno i dati e chi ne ha verificato la sicurezza, chi può fermare una consegna sbagliata, cosa succede quando si rompe, cosa resta se il fornitore se ne va. Qui ci sono le quattro risposte, ognuna con un numero e la sua provenienza.

gate contati il 17 settembre 2026 · roster di 181 agent, 24 agosto 2026 · schede dei sistemi, 16 settembre 2026 · post-mortem, 21 aprile 2026

Le risposte le scrive chi a queste domande risponde per iscritto prima di iniziare, per chi deve dare il via a un sistema: CTO, responsabili della sicurezza, system integrator. I numeri dei sistemi sono al 16 settembre 2026, quelli dei gate al 17 settembre 2026.

Se le tue domande sono ancora quelle per scegliere il fornitore, parti da Come scegliere il fornitore giusto per un’automazione AI (5 domande da fare): là si sceglie, qui si autorizza.

Quattro cose da chiedere, quattro risposte in 60 secondi

Contano le ultime due colonne: il numero, e da dove viene. Se una è vuota, non è una risposta.

Le quattro cose da chiedere prima della produzione: risposta, numero, provenienza
Cosa chiedereRisposta breveNumeroDa dove viene
Dove stanno i dati, e chi ne ha verificato la sicurezzaNostri server in Europa, e un controllo di sicurezza con l’esito scritto2 su 14scheda dell’Assistente Torte Ai (versione dimostrativa), portfolio del 16 settembre 2026
Chi può fermare una consegna sbagliataRuoli con potere di blocco scritto nel contratto, non persone di turno22 su 181roster pubblico, criterio scritto il 17 settembre 2026
Cosa succede quando si rompeRecupero automatico, e query di ripristino pronte prima60 record di errorepost-mortem del 21 aprile 2026
Cosa resta se il fornitore se ne vaCodice sui server del cliente, documentazione, supporto dopo la consegna30 giornicondizioni di consegna, ogni progetto

Come si leggono. Ogni numero vale per una cosa sola: i 60 record di errore sono la pipeline foto, le 14 tabelle il database di un sistema, i 22 gate il nostro roster interno, non una caratteristica di ciò che consegniamo. Tre risposte hanno un indirizzo pubblico; la quarta è una condizione di consegna, la stessa di ogni progetto.

Come ci si arriva dentro l’azienda è un pezzo a parte, non ancora online — Forward deployed in Italia: cosa fa, cosa consegna, chi mantiene.

Dati: dove stanno, chi li vede, chi ne ha verificato la sicurezza

I nostri server sono in Europa. Il codice di un sistema consegnato a un cliente resta sui suoi server.

Chi tratta cosa nella catena è già scritto in cosa chiedere sui dati a chi ti propone un’automazione: qui non lo ripetiamo.

Il pezzo che conta è un altro: un controllo di sicurezza fatto davvero, con l’esito scritto in pagina. Il nostro più recente è nella scheda dell’Assistente Torte Ai, che abbiamo costruito per le pasticcerie: ordini e pagamenti su WhatsApp, con un microservizio dedicato, Supabase/Postgres, WhatsApp Cloud API, Stripe e Claude. L’assistente oggi gira in versione dimostrativa: non è in uso presso una pasticceria cliente.

Un controllo di sicurezza ha trovato 2 tabelle su 14 senza Row-Level Security: corrette e verificate in giornata. Le regole per riga sono quelle che, dentro il database, decidono chi legge e chi scrive ogni riga: su quelle due non erano attive, sulle altre dodici sì.

Rilievo e correzione sono dello stesso giorno. Il rapporto del controllo non è pubblico.

Un controllo che non trova niente è il risultato meno credibile di tutti: chiedi a chi lo ha fatto quante cose ha guardato e quante ne ha corrette.

Il rilievo, colonna per colonna:

Il controllo di sicurezza pubblicato il 16 settembre 2026: perimetro, esito, provenienza
Cosa è stato controllatoTrovatoCorrettoVerificatoDa dove viene
Regole per riga sulle tabelle del database2 su 14 senza regole per rigasì, in giornatasì, in giornatascheda del portfolio, 16 settembre 2026
Le altre 12 tabelleregole già attiveniente da correggere—stessa scheda: 2 su 14
Il rapporto del controllonon pubblicato——pubblichiamo il rilievo, non il documento
Quanti controlli abbiamo eseguito in tuttonon contati——valgono quelli pubblicati con la data: questo è pubblicato dal 16 settembre 2026

Blocchi: chi può fermare una consegna sbagliata?

Un gate non si limita a segnalare: ferma la consegna finché non è corretta, e dice chi può sbloccarla. È la definizione pubblica: cosa significa gate con potere di blocco.

Nel nostro metodo sono 22 gate con potere di blocco, contati con il criterio scritto il 17 settembre 2026 (con il criterio più stretto sono 14: i due conteggi sono entrambi pubblicati nel roster). Il criterio largo guarda il contratto dell’agent: nome che finisce in -gate o -verifier, oppure ruolo di controllo elencato per nome; quello stretto solo la prima riga della descrizione.

I due elenchi non sono uno dentro l’altro: tredici nomi coincidono, nove ruoli bloccano per contratto senza dichiararlo. Le 22 marcature si contano una per una nel roster pubblico.

Il totale: 181 agent con contratto attivo, contati il 24 agosto 2026 e pubblicati il 26, riconfermati alla fonte il 17 settembre 2026 — 23 di coordinamento, 136 operativi, 22 gate.

Non lanciamo 181 agent su ogni richiesta: il default è una risposta diretta o un solo agent, e la catena completa parte su richiesta esplicita, o quando il compito tocca macchine, obblighi di legge, minori, stati persistenti, difetti silenziosi. Per i lavori piccoli valgono due gate invece di quattro: una regola intermedia, adottata dopo una misurazione e non per principio. Il meccanismo è nella regola di proporzione del sistema multi-agente.

Tre di questi controlli hanno lavorato nel cantiere del 14 giugno 2026, su 8 testi giudicati due volte, sulla bozza e dopo la riparazione: su 16 valutazioni ciascuno, la lingua ne ha respinte 15, i claim 11, la conformità 4. Nel cantiere nessun umano ha approvato un testo: solo uno degli otto ha passato i tre controlli; gli altri sette il cantiere li ha consegnati da far rivedere a una persona. Criterio e numeri, ricontati sui registri, sono in tre controlli, tre verdetti: 15, 11 e 4 bocciature su 16.

Una crepa: di quei tre, due hanno il contratto nel roster con la marcatura di gate; il terzo, quello dei claim, non c’è. Il registro pubblico dei verdetti esiste dal 17 settembre 2026 e si aggiorna cantiere per cantiere: il tasso di respingimento resta misurato su un cantiere solo.

Nei sistemi che costruiamo il blocco può avere un’altra forma: l’Assistente Torte Ai, che oggi gira in versione dimostrativa, passa la mano a una persona nei casi sensibili. Chi sblocca un lavoro fermato è un pezzo a parte, non ancora online: chi può fermare una consegna sbagliata, e chi la sblocca.

Rollback: cosa succede quando si rompe? Log, recovery, ripristino

La domanda non è se si rompe, ma cosa hai in mano il giorno che si rompe.

Il caso contato è il primo giro della pipeline foto, il 13 aprile 2026: 60 record di errore nel log, dieci job fermi in stati intermedi, sei lock orfani, tre bug attivi insieme. Uno era una classificazione sbagliata: il codice 402, credito esaurito, trattato come errore temporaneo, così ogni job tornava in coda sullo stesso muro.

Il ripristino ha richiesto tre operazioni sul database e 15 minuti di lavoro; le tre ore prima erano diagnosi. Il percorso sta nel post-mortem: il post-mortem del primo giro, passo per passo. Le query di ripristino provate prima sono la differenza tra 15 minuti e mezza giornata.

Da allora, sulla pipeline foto, il recupero dei job bloccati è automatico, con trigger ogni 30 secondi e un controllo del credito prima di ogni lavorazione. Vale per quel sistema: è lì che è stato scritto.

Il resto non lo abbiamo: manca un registro dei guasti con data, durata e causa; un caso contato non è una media.

Uscita: cosa resta se il fornitore se ne va?

Il codice è del cliente e resta sui suoi server. Non c’è una nostra piattaforma da cui dipende il funzionamento: se il rapporto finisce, il sistema resta dov’è e continua a girare finché restano attivi gli account e i crediti dei servizi che usa.

Con il sistema si consegna la documentazione, e 30 giorni di supporto sono inclusi dopo la consegna.

30 giorni è il periodo in cui rispondiamo noi, non il tempo che serve a un altro per prendere in mano il sistema: quello dipende da chi arriva, e non è misurato.

La distinta di cosa esce dalla porta, repository e collaudi compresi, è un pezzo a parte, non ancora online: la lista di consegna completa.

La quinta cosa che nessuno chiede: cosa non avete misurato?

Le quattro risposte sopra hanno un numero. Questa no, ed è la domanda che separa chi misura da chi racconta.

Domande frequenti

Cosa chiedere prima di mettere in produzione un sistema multi-agente?

Quattro cose: dove stanno i dati e chi ne ha verificato la sicurezza, chi può fermare una consegna sbagliata, cosa succede quando si rompe, cosa resta al cliente se il fornitore se ne va. Ogni risposta utile porta un numero e la sua provenienza, non un aggettivo.

Dove vengono trattati i dati di un sistema costruito da iaFlux Studio?

I nostri server sono in Europa, e il codice di un sistema consegnato a un cliente resta sui suoi server: non gira su una nostra piattaforma. Gli altri servizi della catena — pagamenti, messaggistica, modelli — trattano la loro porzione sulla propria infrastruttura: chi tratta cosa, e dove, è la domanda da fare fornitore per fornitore, come è scritto nel post dedicato ai dati nelle automazioni per le PMI. È la regola con cui consegniamo, non una certificazione.

Cosa ha trovato il controllo di sicurezza pubblicato da iaFlux Studio?

Ha trovato 2 tabelle su 14 senza Row-Level Security, cioè senza le regole che decidono per riga chi legge e chi scrive nel database: corrette e verificate in giornata. Il sistema è l’Assistente Torte Ai, che abbiamo costruito per le pasticcerie e che oggi gira in versione dimostrativa: non è in uso presso una pasticceria cliente. Il rilievo è nella scheda del portfolio dal 16 settembre 2026. Il rapporto non è pubblico.

Cosa succede se un sistema di agenti si rompe in produzione?

Dipende da cosa è stato scritto nel sistema. Sulla pipeline foto il recupero dei job bloccati è automatico, con trigger ogni 30 secondi. Il caso contato è del 13 aprile 2026: 60 record di errore nel log e dieci job fermi in stati intermedi, ripristinati in 15 minuti di lavoro dopo tre ore di diagnosi. Il tempo medio di ripristino non è misurato: manca un registro dei guasti con data, durata e causa.

Cosa resta al cliente se il fornitore se ne va?

Il codice, sui suoi server: è suo e non dipende da una nostra piattaforma. Con il sistema consegniamo la documentazione, e 30 giorni di supporto sono inclusi dopo la consegna. Il limite: 30 giorni è il periodo in cui rispondiamo noi, non il tempo che serve a un altro per prenderlo in mano, che non è misurato.

Antonio Santoro

Aggiornato il 3 ottobre 2026: sul cantiere del 14 giugno abbiamo precisato che i totali sommano due giudizi per ognuno degli 8 testi e che un solo testo ha passato i tre controlli; gli altri sette erano da far rivedere a una persona. Abbiamo anche precisato che nella pagina a cui rimandiamo ci sono il criterio e i numeri ricontati sui registri, non i registri grezzi, che non sono pubblici.

Aggiornato l’8 ottobre 2026: l’Assistente Torte Ai, che citiamo per il controllo di sicurezza e per il passaggio a una persona, è una versione dimostrativa costruita da noi. Prima lo avevamo presentato come un sistema in produzione presso una pasticceria cliente: non era vero, e lo abbiamo corretto.

Lo stesso metodo, sui tuoi numeri?

Scrivici cosa deve fare e con quali dati lavora: rispondiamo per iscritto entro un giorno lavorativo, con una proposta e un preventivo fisso.

Scrivici →