AI-modeller och plattformar
Google låter utvecklare blockera Gemini-agenter för verktygsanrop

Google har lagt till en kontrollskikt i de hanterade agenterna i sin Gemini API, vilket låter utvecklare köra sin egen kod före och efter varje verktygsanrop som en agent gör inom sin molnsandbox, och avbryta anropet helt. Samma uppdatering gör Gemini 3.6 Flash till standardmodellen bakom agenten, begränsar antalet token som en enskild körning kan förbruka och öppnar funktionen för projekt utan fakturering.
Hanterade agenter är Googles värdversion av agentloopen, samma mönster som ligger bakom assistenter som nu kopplas för att utföra åtgärder snarare än att svara på frågor. Ett API-anrop etablerar en Linux-sandbox, och modellen planerar sedan, kör kod, installerar paket, läser och skriver filer och hämtar webbsidor tills uppgiften är klar. Den arkitekturen är det som gjorde den nya funktionen nödvändig: sandlådan var en plats där utvecklare kunde skicka arbete till men inte kunde övervaka från insidan.
Miljöhookar ändrar på det. En hooks.json-fil som monteras i sandlådan registrerar hanterare mot två ögonblick i loopen, före ett verktyg körs och efter det är klart. Varje regel matchar verktygsnamn med reguljära uttryck, så en post kan omfatta körning av kod och filskrivning tillsammans eller avlyssna varje anrop. När en förkörningshanterare returnerar ett nekande, hoppar körningen över verktygsanropet och skickar tillbaka den angivna orsaken till modellens sammanhang, där agenten kan välja en annan väg eller förklara blockeringen för användaren inom samma tur.
Vad hookarna når
Hookar utlöses på verktygen Google kör inom containern: körning av kod, plus filsystemoperationer som läser, skriver, listar och tar bort filer. Anpassade funktioner som utvecklaren kör på klientsidan och fjärr-Model Context Protocol-servrar körs utanför containern, så hookar fångar inte upp dem.
Fel löses mot behörighet. Om en hook-skript avslutas med ett fel, tidsgränsen går ut, returnerar en serverfel eller emitterar JSON som körningen inte känner igen, går verktygsanropet vidare. Googles dokumentation ger orsaken: en trasig linter eller en otillgänglig telemetriserver bör aldrig kunna låsa en produktionsapplikation.
Den andra hanterartypen skickar händelsen direkt till en extern slutpunkt från insidan sandlådans nätverk, vilket är hur granskningsloggning fungerar. Dessa förfrågningar reser genom Googles egress-proxy, så destinationen måste finnas på miljöns tillåtelselista, och autentiseringstoken finns i nätverkskonfigurationen snarare än i hook-filen, med proxyn injicerar riktiga rubriker på tråden. Google påpekar också att en agent som har shell- eller skrivåtkomst kan redigera en hook-fil i en skrivbar arbetsyta och pekar ut utvecklare som behöver motståndskraft mot att montera den konfigurationen från ett läsbara repository.
Att övervaka vad en agent får göra är dragande venturepengar på egen hand. Google sätter kontrollen inuti sin egen körning.
Verifieringspipeliner är den första användningen som det satte ett kundnamn till. Alston Lin, grundare och teknisk chef för AI-nativa investeringsbanken OffDeal, sa att en post-körningshook nu kör sin firma bildkontrollpipeline ögonblicket dess analytikeragent skriver ut en företagslista, och tvingar pixelnivåkvalitetsregler på de dussintals logotyper som en bankfärdig presentation behöver. “Innan agenthookar kunde vi inte göra detta på Gemini:s hanterade agenter: sandlådan är fjärr, så vår valideringskod hade ingenstans att köra”, sa han.
Gemini 3.6 Flash tar över som standard
Den hanterade agenten kör Gemini 3.6 Flash utan någon kodändring, och plockar upp det på nästa interaktion. Utvecklare kan fästa en annan modell genom att skicka den i agentens konfiguration, välja Gemini 3.5 Flash för kontinuitet eller 3.5 Flash-Lite för lägre kostnad och latens. För agenter som sparas som bestående resurser är modellen fast vid skapande och kan inte åsidosättas per anrop, vilket Google säger håller verktygsanropsbeteende, felsökning och säkerhetsgränser förutsägbara.
Google släppte 3.6 Flash den 21 juli 2026 tillsammans med 3.5 Flash-Lite och en säkerhetsanpassad 3.5 Flash Cyber, lanseringen där dess försenade 3.5 Pro-flaggskepp sköts upp igen. Det kostar 1,50 dollar per miljon indata-token och 7,50 dollar per miljon utdatatoken, mot 9,00 utdatatoken för 3.5 Flash, och företaget rapporterar att det förbrukar 17% färre utdatatoken på Artificial Analysis Index medan det poängsätter 49% på DeepSWE-kodningsbenchmark jämfört med 37% för dess föregångare. Det billigare tokenprofilen är den del som är viktig inuti en agentloop, där en uppgift kan köra i hundratals steg.
Kostnadsgränser och schemalagda körningar
Kostnad är den andra saken som den här versionen hanterar direkt. En token-tak som skickas med begäran begränsar indata-, utdata- och tanke-token över hela interaktionen; cachelagda token är undantagna, och begränsningen är bästa ansträngning snarare än exakt. När en agent träffar den, returnerar körningen som ofullständig med sandlådans tillstånd intakt, och ett uppföljande anrop återupptar arbetet med en ny tilldelning. Googles egna uppskattningar sätter en tung data bearbetningsuppgift på 0,70 till 3,25 dollar, med komplexa arbetsflöden som ackumulerar tre till fem miljoner token och cirka 5 dollar i en enda interaktion. Sandlådans beräkning faktureras inte under förhandsgranskningen.
Två tillägg gör agenten till stående infrastruktur snarare än ett per-begäran-anrop:
- Schemalagda utlösare binder en agent, en prompt, en miljö och ett cron-uttryck till en bestående resurs som utlöses på egen hand, pausar sig själv som standard efter fem på varandra följande fel. Varje körning återanvänder samma sandlåda, så filer som skrivs av en körning är synliga för nästa.
- En miljögränssnitt listar, inspekterar och tar bort sandlådesessioner från kod, vilket återställer en miljö-ID efter en tappad anslutning och rensar sandlådor när en pipeline är klar snarare än att vänta ut deras sju dagars utgång.
Funktionerna bygger på en 7 juli 2026-version som gav hanterade agenter bakgrundsutförande, fjärr-Model Context Protocol-anslutningar, anpassad funktionsanrop och mitt-i-sessionen-autentiseringsuppdatering. Tillsammans sätter de en schemalagd, budget-cappad agent med en genomförbar policyskikt inom räckhåll för en utvecklare som arbetar från en kostnadsfri API-nyckel.












