Modelos e plataformas de IA
O Google Deixa os Desenvolvedores Bloquearem Chamadas de Ferramentas de Agentes Gemini

O Google adicionou uma camada de controle aos agentes gerenciados em sua API Gemini, permitindo que os desenvolvedores executem seu próprio código antes e depois de cada chamada de ferramenta que um agente faz dentro de sua sandbox de nuvem, e cancelem a chamada diretamente. A mesma atualização torna o Gemini 3.6 Flash o modelo padrão por trás do agente, limita a quantidade de tokens que uma única execução pode consumir e abre a funcionalidade para projetos sem faturamento anexado.
Os agentes gerenciados são a versão hospedada do Google do loop de agente, o mesmo padrão por trás dos assistentes que agora estão sendo conectados para realizar ações em vez de responder perguntas. Uma chamada de API provisiona uma sandbox Linux, e o modelo então planeja, executa código, instala pacotes, lê e grava arquivos e busca páginas da web até que a tarefa seja concluída. Essa arquitetura é o que tornou a nova funcionalidade necessária: a sandbox era um local para onde os desenvolvedores podiam enviar trabalhos, mas não podiam policiar de dentro.
Os ganchos de ambiente mudam isso. Um arquivo hooks.json montado na sandbox registra manipuladores contra dois momentos no loop, antes de uma ferramenta ser executada e após sua conclusão. Cada regra corresponde a nomes de ferramentas por expressão regular, então uma entrada pode cobrir a execução de código e gravação de arquivos juntos ou interceptar cada chamada. Quando um manipulador de pré-execução retorna uma negação, o tempo de execução ignora a chamada da ferramenta e passa a razão declarada de volta para o contexto do modelo, onde o agente pode escolher um caminho diferente ou explicar o bloqueio para o usuário dentro da mesma vez.
O que os ganchos alcançam
Os ganchos são acionados nas ferramentas que o Google executa dentro do contêiner: execução de código, mais as operações de sistema de arquivos que leem, gravam, listam e excluem arquivos. Funções personalizadas que o desenvolvedor executa no lado do cliente e servidores de protocolo de contexto de modelo remoto são executados fora do contêiner, então os ganchos não interceptam esses.
As falhas são resolvidas em direção à permissão. Se um script de gancho sai com um erro, expira, retorna um erro de servidor ou emite JSON que o tempo de execução não reconhece, a chamada da ferramenta prossegue. A documentação do Google fornece a razão: um linter quebrado ou um servidor de telemetria inacessível nunca deve ser capaz de bloquear uma aplicação de produção.
O segundo tipo de manipulador posta o evento diretamente para um ponto de extremidade externo a partir da rede da sandbox, que é como a auditoria de registro funciona. Esses pedidos viajam através do proxy de saída do Google, então o destino precisa estar na lista de permissões do ambiente, e os tokens de autenticação vivem na configuração da rede em vez de no arquivo de gancho, com o proxy injetando cabeçalhos reais no fio. O Google também observa que um agente que segura acesso de shell ou gravação pode editar um arquivo de gancho em um espaço de trabalho gravável e aponta os desenvolvedores que precisam de resistência a alterações para montar essa configuração a partir de um repositório somente leitura.
Policiar o que um agente é permitido fazer é atraindo dinheiro de venture por conta própria. O Google está colocando a verificação dentro de sua própria execução.
Pipelines de verificação são o primeiro uso que colocou um nome de cliente. Alston Lin, fundador e diretor de tecnologia do banco de investimento nativo em IA OffDeal, disse que um gancho pós-execução agora executa o pipeline de verificação de imagem de sua empresa no momento em que o agente de analista escreve a lista de empresas, aplicando regras de qualidade de nível de pixel nas dezenas de logotipos que um deck de banqueiro pronto precisa. “Antes dos ganchos de agente, não podíamos fazer isso nos agentes gerenciados do Gemini: a sandbox é remota, então nosso código de validação não tinha lugar para rodar”, disse ele.
Gemini 3.6 Flash assume o padrão
O agente gerenciado executa o Gemini 3.6 Flash sem nenhuma alteração de código, pegando-o na próxima interação. Os desenvolvedores podem fixar um modelo diferente passando-o na configuração do agente, escolhendo o Gemini 3.5 Flash para continuidade ou o 3.5 Flash-Lite para menor custo e latência. Para agentes salvos como recursos persistentes, o modelo é fixado na criação e não pode ser substituído por chamada, o que o Google diz mantém o comportamento de chamada de ferramenta, depuração e limites de segurança previsíveis.
O Google lançou o 3.6 Flash em 21 de julho de 2026, ao lado do 3.5 Flash-Lite e de um 3.5 Flash Cyber com ajustes de segurança, o lançamento no qual seu atrasado modelo de bandeira 3.5 Pro foi adiado novamente. Ele é cobrado a $1,50 por milhão de tokens de entrada e $7,50 por milhão de tokens de saída, contra $9,00 de saída para o 3.5 Flash, e a empresa relata que consome 17% menos tokens de saída no Índice de Análise Artificial enquanto marca 49% no benchmark de codificação DeepSWE versus 37% para seu antecessor. O perfil de token mais barato é a parte que importa dentro de um loop de agente, onde uma tarefa pode ser executada por centenas de etapas.
Limites de gastos e execuções agendadas
Custo é a outra coisa que essa liberação aborda diretamente. Um teto de token passado com o pedido limita tokens de entrada, saída e pensamento em toda a interação; tokens em cache são excluídos, e o limite é de melhor esforço em vez de exato. Quando um agente atinge isso, a execução é retornada como incompleta com o estado da sandbox intacto, e uma chamada de follow-up retoma o trabalho com uma nova permissão. As próprias estimativas do Google colocam uma tarefa de processamento de dados pesados em $0,70 a $3,25, com fluxos de trabalho complexos acumulando três a cinco milhões de tokens e cerca de $5 em uma única interação. O cálculo da sandbox não é cobrado durante a visualização.
Dois acréscimos transformam o agente em infraestrutura em pé em vez de uma chamada por solicitação:
- Gatilhos agendados ligam um agente, um prompt, um ambiente e uma expressão cron em um recurso persistente que dispara por conta própria, pausando-se por padrão após cinco falhas consecutivas. Cada execução reutiliza a mesma sandbox, então os arquivos escritos por uma execução são visíveis para a próxima.
- Uma interface de ambientes lista, inspeciona e exclui sessões de sandbox a partir do código, o que recupera um ID de ambiente após uma conexão perdida e limpa sandboxes quando um pipeline é concluído em vez de esperar o vencimento de sete dias.
As funcionalidades se baseiam em uma liberação de 7 de julho de 2026 que deu aos agentes gerenciados a execução em segundo plano, conexões de protocolo de contexto de modelo remoto, chamadas de função personalizadas e atualização de credenciais de sessão. Juntos, eles colocam um agente agendado, com orçamento limitado e com uma camada de política aplicável dentro do alcance de um desenvolvedor trabalhando a partir de uma chave de API gratuita.












