让模型直接拼接 shell 并以管理员权限执行,是不可接受的风险。安全的 AI Runbook 只允许模型选择经过审核的动作模板和有限参数。
分离决策与执行
模型输出动作 ID、目标范围、参数、证据和置信度。执行器独立校验 schema、权限、资源范围和当前状态,不接受任意命令字符串。
{
"action": "restart_deployment",
"namespace": "checkout",
"name": "api",
"reason": "readiness failures after config reload"
}
分级授权
只读查询可以自动执行;可逆低风险动作需要单人确认;数据删除、网络策略和大范围重启需要双人审批或禁止自动化。
执行前预演
检查目标数量、PDB、错误预算和近期变更,展示 dry-run 差异。超过影响半径阈值时自动拒绝。
保证退出路径
每个动作模板必须定义成功信号、超时、回滚和幂等性。完整记录模型输入、输出、审批人和执行结果,支持事后审计。