Uma discussão no r/PPC fez quatro perguntas a quem roda ferramentas de IA com acesso real de escrita em contas de clientes: o que deu errado, como você lida com governança, houve mesmo redução de horas e o que você desligou depois de sessenta dias. As respostas convergiram para algo mais útil que uma recomendação de ferramenta — uma lista de controles.
Esta é a lista, escrita para você cobrar de qualquer fornecedor, inclusive de nós.
Os sete controles
1. Uma leitura nova antes da recomendação
Um agente que planeja com dados carregados dez minutos atrás vai agir com confiança sobre um estado que já não existe. A falha mais relatada não é uma decisão ruim — é uma entrada errada com confiança: um campo que a API documenta mas retorna indefinido naquele endpoint, tratado silenciosamente como zero. Exija que a leitura que justifica a mudança aconteça no mesmo turno da mudança.
2. Um diff antes da escrita, não uma descrição dela
A narração do agente não é evidência. “Vou baixar o lance dos que performam mal” é uma frase. lance 1,40 → 0,95 em 3 alvos é um diff. Só o segundo pode ser revisado.
3. Um teto de raio de impacto
A falha mais cara raramente é uma mudança errada. É uma mudança errada aplicada a quatrocentos objetos. Exija um limite rígido por chamada, verificado antes de executar — e não pedindo ao modelo que tenha cuidado.
4. Confirmação humana só para mudanças materiais
Confirmar tudo treina você a clicar em tudo, e em dois meses o diálogo de aprovação não aprova mais nada. O portão precisa separar uma edição reversível de uma movimentação de dinheiro.
5. Classificação pertencente ao host, não à ferramenta
Se o nível de risco vem da descrição da própria ferramenta, qualquer um que escreva uma descrição pode rebaixar o próprio risco. Uma ferramenta que se chama “ajustar uma configuraçãozinha” não pode escapar da aprovação na conversa. Ações desconhecidas devem cair em sensível, não em seguro.
6. Uma trilha de auditoria que dá para entregar ao cliente
A questão não é se há logs em algum lugar. É se você consegue produzir, sob demanda, um registro imutável de quem mudou o quê e quando. Telemetria de produto não é isso.
7. Um caminho de rollback, feito antes de precisar
Toda ação consequente deve carregar uma chave que encontre e reverta o lote a que pertence. Decidir como desfazer depois que deu errado é como uma hora ruim vira uma semana ruim.
A falha que nenhum deles pega
Todos os controles acima governam a execução. O diff diz o que mudou, o log diz quem e quando, o rollback desfaz. Nenhum separa uma recomendação correta de uma errada — as duas parecem iguais na entrada, e a errada costuma vir melhor argumentada.
Há um relato bastante lido de um vendedor com ROAS saudável de 3,5–4x que se deixou convencer por um modelo a reestruturar campanhas e perdeu dinheiro. A resposta mais votada explica: o modelo não conhece sua posição de estoque, suas restrições contratuais nem o histórico da conta. Como outro comentou, eles não sabem escolher entre dois bens. Achar padrões é onde esses modelos são fortes de verdade. Escolher entre duas estratégias defensáveis não é.
A segunda falha não capturada é o vaivém: sobe o lance com três dias de dados, corta dois dias depois, e o alvo nunca estabiliza. Quem roda isso em escala impõe um resfriamento de cinco a sete dias por alvo e diz que isso resolveu mais que qualquer troca de modelo.
O que o Orkas cobre hoje
O Orkas é um app de desktop multiagente local-first. Seus conectores de comércio — Shopify, Amazon Seller Central, eBay, Etsy, TikTok Shop, Shopee, WooCommerce, Walmart e outros — passam por uma camada de política pertencente ao host. Oito destes estão implementados e quatro não. Preferimos que você descubra isso aqui, e não depois de uma escrita ruim.
| Controle | Situação | O que existe |
|---|---|---|
| Modelo de risco em quatro níveis | ✅ | Cada ação de conector é R / W / H / D — leitura, escrita, alto impacto, destrutiva |
| Preview antes da escrita | ✅ | Ações de escrita exigem confirmação com preview em vez de disparar direto |
| Confirmação nova em movimentações de dinheiro | ✅ | Ações de alto impacto são marcadas como mudança externa ou financeira e exigem confirmação nova |
| Limite de raio de impacto | ✅ | Limite por chamada de quantos objetos uma ação pode tocar, verificado antes de executar |
| Conexão somente leitura | ✅ | Um conector pode ficar limitado a listar capacidades, descrever ações e ler |
| Classificação pertencente ao host | ✅ | O risco vem de uma tabela fixa do host por identidade exata da ação; dicas da própria ferramenta não ampliam confiança |
| Falha fechada em ações desconhecidas | ✅ | Ação não classificada é tratada como alto impacto; ação de comércio sem política confiável é recusada, não executada |
| Lista de bloqueio de fronteira de produto | ✅ | Lista fixa de ações nunca expostas, independentemente dos escopos concedidos |
| Permissões por verbo (criar / editar / pausar separadamente) | ❌ | As permissões são graduadas por nível de risco, não divididas por verbo |
| Teto de gasto ou percentual máximo de mudança de orçamento | ❌ | O limite é sobre quantidade de objetos, não sobre valor |
| Caminho de rollback | ❌ | Não implementado. Reverter um lote é manual |
| Log de auditoria imutável exportável | ❌ | Chamadas de conector são rastreadas para telemetria; isso não é trilha de auditoria para o cliente |
Se os quatro últimos forem requisitos rígidos para você — tipicamente quando gerencia contas de clientes que podem exigir auditoria — o Orkas não os atende hoje, e você deve manter um humano em cada escrita.
O outro caminho: nenhum acesso de escrita
Para boa parte do trabalho, escrita não é o ponto; análise é. Exporte o relatório, coloque o arquivo numa pasta local e deixe o agente ler. Sem app de desenvolvedor, sem fila de aprovação, sem credencial de escrita no circuito. E é o jeito mais rápido de descobrir se um agente é útil antes de conceder algo irreversível. Dois exemplos práticos: conciliar códigos de rastreio do fornecedor com seus pedidos e o caso de uso de revisão semanal da loja.
Por que isso é difícil de comprar em vez de construir
As APIs das plataformas costumam ser gratuitas. O portão é a aprovação, não o preço. O próprio servidor MCP de anúncios da Amazon exige credenciais ativas da Ads API. A Shopify exige um app do lojista na mesma organização da loja. O TikTok Shop exige um Custom App aprovado na revisão de desenvolvedor. O eBay exige keyset de produção do Developers Program e sua própria chave de assinatura. Para um vendedor solo, cada um é um projeto, não um formulário — por isso tanta gente roda a rota de exportação e nunca conecta nada. É uma escolha razoável, e qualquer ferramenta decente deveria funcionar bem também nesse modo.