上线前:权限、数据与执行关卡
将“模型说可以”与“系统允许执行”严格分开。
从只读模式开始
第一阶段只输出建议,不改真实业务数据。第二阶段由人确认;第三阶段才考虑低影响、可撤销、经过验证的自动动作。这个顺序是本站的落地建议,不是官方认证流程。
六道可检查的关卡
| 关卡 | 代码或制度必须做什么 |
|---|---|
| 数据入口 | 验证调用者、租户、文档权限与最小必要字段 |
| 模型调用 | 服务端保管密钥,限制输入、并发、重试和预算 |
| 结果验证 | 检查类型、允许标签、缺字段与异常数值 |
| 业务授权 | 核对动作权限、金额、状态、审批和禁用动作 |
| 执行记录 | 幂等键、审计日志、状态机与可追溯错误 |
| 人工兜底 | 明确责任人、待办队列、停止开关和回退方式 |
用户提交的邮件、网页或文档属于不可信 State。若其中出现“忽略以上规则”之类的文字,不能让它改变业务权限;用明确的问题与候选标准做边界测试,最终动作仍由代码鉴权。
失败策略要写在代码里
401 不应无休止重试;422 先修正输入;429 和过载响应需要限速及有上限的退避。任何重试都应考虑重复执行与费用。不要把“请求成功”与“动作成功”视为同一个状态。
托管服务不等于本地部署
独立开源复现与 TypeSafe 托管模型是不同东西,接口类似不代表权重、训练方法、校准或性能等价。数据处理、日志保留及企业条款要按实际提供商核对,不把某家承诺自动套到其他渠道。
上线签字清单
明确任务负责人、模型和问题版本、验证集、通过标准、失败路由、密钥轮换、账单上限及回滚方案。采购和安全人员还应确认地域、数据合同及日志内容是否符合企业要求。
本指引不构成安全认证。把模型放进高影响场景前,应由相关专业人员完成独立评估。
本页来源与验证边界
核对日期:2026-09-19。文档整理,不代表本站完成了真实 API 或业务效果测试。
TypeSafe · HTTP API →TypeSafe · Confidence →TypeSafe · Models, pricing and limits →TypeSafe · Policies and agreements →TypeSafe · Jev 1.13 limitations →阅读进度只保存在当前浏览器

