Telegram-бот, который отвечает рекрутерам от имени кандидата, может ошибиться не только в формулировке, но и в самом факте отправки сообщения. Автор AI Career Inbox Assistant разделила анализ письма, правила принятия решения и исполнение действия: уверенность LLM здесь лишь сигнал, а не право системы действовать. Для российских команд, которые внедряют ИИ-агентов в поддержку, HR или продажи, это практичнее очередного соревнования промптов.
Как пишет Habr / Карьера, проект вырос из довольно приземлённой задачи: разбирать входящие сообщения рекрутеров в Telegram, хранить контекст вакансий и переписки, сверяться с профилем кандидата и готовить ответ. Telegram Business позволяет подключать бота к аккаунту и ограничивать его доступ выбранными чатами. Технически это делает автоматический ответ возможным, но не отвечает на главный вопрос: имеет ли бот право отправить конкретную реплику без участия человека.
В ранней, привычной схеме этот вопрос часто исчезает: входящее сообщение поступает в модель, модель генерирует текст, приложение отправляет его адресату. Такая конструкция оценивает качество языка, но смешивает три разные задачи. Модель должна понять намерение собеседника и извлечь факты. Отдельный слой правил должен определить допустимое действие. А транспортный слой — выполнить решение один раз, в нужном чате и с сохранением состояния.
Автор предлагает не считать модель финальным арбитром. LLM может определить, что рекрутер спрашивает о локации, опыте с инструментом или готовности к интервью; может составить черновик и оценить собственную интерпретацию. Но профиль кандидата остаётся источником подтверждённых данных, а policy layer сопоставляет их с правилами. Возможные результаты заранее ограничены: безопасный автоответ, черновик, запрос решения у пользователя, отсутствие ответа или эскалация.
Неизвестное — не повод додумывать
Показательный сценарий — вопрос рекрутера о проживании в Сербии и опыте работы с Tableau. Если локация зафиксирована в профиле, её можно подтвердить. Если Tableau там не указан, модель вполне способна увидеть знакомый класс BI-инструментов и предложить гладкий ответ с намёком на релевантный опыт. Для человека это может выглядеть как полезная интерпретация. Для бота, говорящего от чужого имени, это уже неподтверждённое утверждение.
Поэтому отсутствие факта не нужно искусственно превращать ни в согласие, ни в отказ. В модели данных появляется полноценный статус UNKNOWN: система не придумывает опыт, не отправляет ответ автоматически и передаёт ситуацию человеку. Это кажется консервативным ровно до момента, когда ошибочный ответ уже ушёл рекрутеру, клиенту или кандидату. Черновик можно переписать; отправленное от имени пользователя обещание, отказ или неверная квалификация контакта живут собственной жизнью.
В этом разделении важна разница между inference и verified fact. Модель может вывести, что кандидат, вероятно, знаком с Tableau, потому что работал с похожими продуктами. Но вероятностный вывод не становится фактом профиля. Уверенность LLM не должна автоматически расширять набор разрешённых действий — даже если модель сообщает 98-процентную вероятность. Правило должно работать в обратную сторону: действие можно исполнить, только если оно разрешено политикой и все обязательные сведения подтверждены.
Такой подход снимает и часть типичной путаницы при отладке агентных систем. Если бот неверно распознал вопрос, проблема находится в понимании текста или контекста. Если он правильно понял вопрос, но самовольно выбрал автоответ, нужно проверять policy. Если решение было верным, а сообщение ушло дважды, это уже сбой исполнения: идемпотентности, хранения состояния, обработки повторных событий или интеграции с мессенджером. Один лог «модель ошиблась» здесь ничего не объясняет.
Агенту нужны не только мозги, но и тормоза
Для разработчиков это означает, что слой ограничений не стоит прятать в длинный системный промпт. Условия автоответа, список разрешённых сценариев, обязательные поля профиля, уровни эскалации и запреты лучше выражать в проверяемых правилах и состояниях приложения. Генерация ответа может быть вероятностной; отправка сообщения, бронирование встречи, изменение записи в CRM или отказ кандидату должны иметь явные предикаты допуска.
Для бизнеса принцип особенно важен там, где ИИ получает доступ к внешним системам. Чем ближе действие к деньгам, репутации, персональным данным или юридическим последствиям, тем меньше пользы в смелой догадке. Автоответ о подтверждённом графике работы и предложение удобного времени для звонка — один уровень риска. Заявление о навыках сотрудника, коммерческое обещание клиенту или удаление данных — совсем другой. Одинаково уверенный текст модели не делает эти операции одинаково допустимыми.
Главный вывод из кейса прост: агентная архитектура начинается не с вопроса, насколько хорошо модель пишет, а с вопроса, что ей разрешено делать при неполных данных. По мере появления ассистентов, способных действовать в мессенджерах, почте и корпоративных системах, уверенность LLM всё чаще будет восприниматься как входной параметр для проверки, а не как команда на исполнение.