Rollback / Idempotência
Toda ação é classificada como reversível ou irreversível, e as irreversíveis exigem gate.

Em uma frase
Rollback é a capacidade de desfazer uma ação. Idempotência é executar duas vezes ter o mesmo efeito que uma: não duplica e-mail, não cobra duas vezes. Toda ação de agente deve ser classificada como reversível ou irreversível, e as irreversíveis exigem gate.
Antes
Ação vai ser executada
O que ele faz
É reversível? É idempotente?
Depois
Autonomia, ou gate humano obrigatório
Exemplo
Enviar carta é irreversível: exige gate humano. Gerar rascunho é reversível: pode rodar sozinho. E o envio precisa ser idempotente: se o script rodar duas vezes por engano, o padrinho recebe uma carta só.
Classificar cada ação nesses dois eixos é a primeira tarefa do desenho, antes de qualquer prompt.
O erro comum
Assumir que "dá para desfazer". E-mail enviado, pagamento feito e post publicado não têm rollback; o máximo que resta é pedir desculpas. Cuidado não basta para ação irreversível. Ela precisa de gate.
Na prática
- Faça a tabela: toda ação, reversível ou não, idempotente ou não.
- A chave de idempotência vem de quem chama, e o servidor não a gera.
- Nenhuma ação irreversível pode ficar sem gate.
Como tangibilizar
Uma tabela com todas as ações do agente classificadas em reversível/irreversível e idempotente/não.
