AI Handlinger · trygt etter design

Det er det Gjør ting. Sikkert.

Handlingskontrakter lar AI-en kjøre godkjente backend-operasjoner (refunder en faktura, suspendere en lisens, rute en billett) uten å noensinne berøre din rå database. AI foreslår en skriven handling, OpsIQ checker rollen, validerer paramene, et menneske bekrefter skrivingen, samtalen går ut HMAC-signert og hvert trinn er revisjon og reversibel.

Typer av handlingskontrakterBekreft port på skriveHMAC-signerte samtalerRevidert og reversibel
AI kan ikke oppfinne en samtale
Alle skrivinger er godkjent og logget
Nivå En port. AI-PROGRAM refund_invoice $48 · adam@... Kontroaktiv gate rolle: eier paramer gyldige i omfang BEKREVE Godta menneskeporten · på skrive HMAC- SHA256 Signert POST REVISJONSLOGG verifisert skuespiller: admin · eier resultat: 200 · 188ms 3f9a... c20b · 2:41PM "surface": ["admin"] "roles": ["eier"] "confirm": "alltid" "reversible": true
Handlingskontrakten

Se på en action reise Hele rørledningen.

En handling er en skrevet kontrakt du registrerer deg én gang: et navn som saas.refund_invoice, parametrene, overflaten den lever på, rollene som tillater å kjøre det, en bekreftelsespolicy og et signert endepunkt. Ingen rå SQL_, ingen vilkårlige anrop. Følg en enkelt forespørsel («Refund Adams siste faktura»), og du vil se nøyaktig hva som skjer hver gang: AI foreslår, et menneske bekrefter, samtalen går ut signert, og mottaket er skrevet.

AI kan ikke oppfinne en samtale. Den kan bare kjøre Din.

Nå spiller · saas.refund_invoice
01 Proposit 02 Check & confirm 03 Signere 04 Revisor
01 · Foreslå

Det foreslås en registrert kontrakt, eller ingenting i det hele tatt.

Når en administrator typer “refundere Adams siste faktura,” matcher AI hensikten til en kontrakt det allerede vet og fyller parametrene fra live-postene dine. Det improviserer aldri et oppringing, og den når aldri din rå database. Hvis intensjonen ikke kartlegger til en registrert handling, er ingenting foreslått. Full stopp.

  • Men ikke improvisasjon. Vanlig engelsk bestemmer seg til en registrert nøkkel som saas.refund_invoiceEller til ingenting i det hele tatt.
  • Paramer fra dine live data. Kunde, beløp og #INV-2291 er tatt fra platene dine, aldri modellens gjetting.
  • Ukjent nøkkel = avvist. Alt som ikke er en registrert kontrakt blir nektet før den kan kjøres.
  • Ingen tilgang til rå database. Forslaget er en kontraktreferanse, aldri SQL_ og aldri et vilkårlig anrop.
Foredrag → Kontraktskamp ADMIN TYPE "Refusjon av Adams siste faktura" Handlingsregister saas. suspend_license saas. refund_invoice crm. add_note delete_everything ukjent nøkkel · avvist LIVEDATA Kunde [email protected] beløp · faktura $48.00 · #INV-2291 Foreslått - ikke utført. AI fyller spilleautomater; en person bestemmer seg for neste.
Beat 02 · porten

En person bestemmer seg og serveren Sjekk alt først.

Før noe kan løpe,OpsIQValiderer forslagsserversiden: er denne rollen tillatt, er handlingen i omfang for denne overflaten, er parametrene de riktige typene? Mutering handlinger deretter vente på en eksplisitt menneskelig Approv som standard: ett klikk på et bekreftelseskort eller avvise det. Skuespilleren er alltid verifisert logget inn administrator eller token-verifisert kunde, aldri hvem modellen hevder å være.

Handling foreslått av AI FOREØKT Action saas. refund_invoice Kunde [email protected] beløp · faktura $48.00 · #INV-2291 Godta Utelukkende skuespiller: verifisert admin REVISJONSLOGG refund_invoice · admin · eier · 200 · 188ms HMAC-SHA256 sig 4f9a... c20b · reversibel · 2:41PM Rolle, omfang og paramer sjekket - så et menneskelig klikk.
Rolle- og omfangskontrollertserversiden før noen skrive
Parametre som er validertetter type; feil typer avvist
Human Approve som standardskuespiller er den verifiserte identiteten
03–04 · Signere og revisjon

Signert til sluttpunktet ditt, og deretter skrevet til En permanent rekord.

OpsIQ POST en HMAC-signert nyttelast til ditt eget endepunkt. Signaturen dekker den rå kroppen pluss en tidsstempel, så en gjenspilt eller manipulert forespørsel blir avvist ved døren din. I det øyeblikket den returnerer, OpsIQ skriver en tilleggsbasert revisjonsrekke som kjørte den, hva som gikk, resultatet, hvor lang tid det tok og signaturen.

  • HMAC-signert POST. Sluttpunktet verifiserer X-OpsIQ-Signature Over kroppen før den spiller.
  • -Gjenspillingssikker. Den signerte tidsstempel betyr at en gammel nyttelast ikke kan skytes på nytt.
  • Permanent revisjonsrad: skuespiller, handling, resultat 200, varighet 188ms og signatur, kun vedlagt.
  • Reverser etter design. Hver lignende rad kan rulles tilbake, som setter opp kontrollene neste.
refusjon_invoice · admin · eier200 · 188ms · sig 4f9a... c20b · 2:41PM
reversibel ↩
POST /your-endpoint
# headers
X-OpsIQ-Signature: t=1718…,v1=4f9a8e…c20b
Content-Type: application/json

{
  "action": "saas.refund_invoice",
  "actor":  "admin · owner",
  "params": {
    "customer": "[email protected]",
    "amount":   48.00,
    "invoice":  "#INV-2291"
  },
  "ts": 1718902861,
  "reversible": true
}
Styrelaget

Tre kontroller du satt rundt Hver handling.

Dette er kontrollene du pakker rundt turen du nettopp så: ringen som bestemte om slå to ventet på deg, porten som bestemmer om handlingen tilbys, og angren som gjør en skrive trygt å gjøre.

Trust Dial

Sett autonomi per handling og ring den tilbake når som helst, og hvert løp er fortsatt revidert.

Suggest Andrepilot Autopilot
  • Suggest Bare utkast; ingenting går uten en person.
  • Copilot viser et ett klikk Approve-kort.
  • Autopilot kjører kun innen rate, verdi og omfang vakter.

Tillatelses- omfang

Overflate scorer pluss rolle gating som feil lukketEn feil skjuler handlingen helt.

tilbys skjult · mislykkes stengt
  • En feil skjuler handlingen, så det er aldri tilbudt, ikke bare blokkert.
  • Roller gate hver kontrakt: owner / admin / support / custom.
  • Skuespilleren er den verifiserte logget inn-administrator eller token-verifiserte kunden.

Retroble etter design

En tilsvarende handling kan erklære det omvendt, så feil samtale ruller tilbake fra den samme revisjonsraden.

kjøleskap reaktivere refusjon Re-charge
  • Par som suspendreactivate og refundre-charge.
  • Ett-klikks rulle tilbake rett fra revisjonsraden.
  • Omvendelsen er knyttet sammen, signert og selv revidert.
Autopilot, inngjerdet

Autopilot kjører uten klikk, aldri uten grenser.

Når du fjerner det menneskelige klikket, tre gjerder tar plassen sin, alle håndhevede server-siden, før den signerte POST noensinne går ut. En handling som treffer noen av dem ikke er stille hoppet; det er parkert tilbake i den menneskelige godkjenning køen, nøyaktig hvor slå to levde.

01 · PRISER

Prisgrense

Cap hvor ofte en handling branner per hour, per day eller per week En røffende sløyfe kan ikke drenere noe.

02 · VERDI

Verdidekket

Begrens pengene hvert enkelt oppringing eller en hel dag kan bevege seg: maksimalt per transaction og per day.

03 · SOMMER

Omfangsgjerde

Konfidensielt autopilot til en department, region eller segment, per handling.

PARKERT

Menneskelig kø

Slå en grense og handlingen returnerer til den menneskelige køen for en eksplisitt Approve, aldri stille falt.

Autopilot · inne garderober GUARDRAIL FECKEConstellation name (optional) rentegrense · verdi cap · omfang branner i grenser PRIS/Tr VERDI/dag SOMMER Dept: fakturering grense nådd parkert for menneske APPROVAL QUEUE Alt over en vaktbane venter på en person - aldri stille falt.
Deklarer det en gang

Deklarer det én gang, og AI Lærer det umiddelbart.

Dette er kontrakten som gjorde hele reisen mulig. Du erklærer en handling én gang og AI kan foreslå det umiddelbart; hvert felt på kontrakten styres gjort ekte og selvdokumentering. Og handlinger er ikke bare født fra et skrivet spørsmål; arbeidsflyter og regler kan foreslå dem også, gjennom den nøyaktig samme gate.

Registrer deg én gang

  • En kontrakt, beskrevet i det hele tatt: navn, params, overflate, roller, bekreftelse, endepunkt og omvendt beskrive handlingen og styre den samtidig.
  • Koblinger automatisk. Stripe,Shopify, WHMCSogOpsIQSaaS bringer sine handlinger med seg, ingen hånd-wiring.
  • Bevis det først. En sandkasse pluss en signert webhook tester bekrefter en handling før den berører produksjonen.

Utløst, ikke bare skrevet

  • Arbeidsflytene avgir. Et arbeidsflytsteg (send_email, webhook, set_status...) fremskritt på kronen flåt og hender til en handling.
  • Livsyklus og proaktive regler også. En fasekampanje (leder → rettssaken → betale) eller en besøkende-havsregel kan foreslå en handling, gjennom samme omfang, rolle, bekrefte, signere og revisjon gate.
Autoregistrert av kontakt Stripe Shopify WHMCS OpsIQSaaS
actions.json_ · kontrakt { "nøkkel" : "saas. suspend_license", "overflate" : ["admin"], roller : ["eier"], "bekreft" : "alltid", "reversibel" sant, "endepunkt" : "https://api.you…" } Action som er oppdaget · AI kan nå foreslå det
Trigger → handlingsrørledning ARBETSFLOG trinn · send_email Livssyklusregelen Rettssak → å betale PROAKTIV RULE time_ on_ page ≥60s Action GATEConstellation name (optional) omfang · rolle · tegn henrettet Hver utløser går gjennom den samme porten – og den samme revisjonsloggen.
Selvdokumentasjon

En kontrakt drevet reisen, og skrev sine egne docs.

Fordi hvert felt er en del av kontrakten, beskriver handlingen seg selv. Parametere bærer typer og validering, så ugyldige paramer blir forkastet i stedet for improvisert rundt; aliaser kartlegg hva folk faktisk skriver til den kanoniske nøkkelen; et destruktivt flagg og kildesporing er en del av rekorden. Eksporter hele registeret til en OpenAPI referanse og dine handlinger dokumenteres det øyeblikket de eksisterer.

actions.json En kontroakt params schema label · desc · category AI hint aliases destructive flag source tracking
  • Typet parameterskjema. Typer og validering er bygget i; et mønster som INV-* er håndhevet, ikke gjettet.
  • Selvskrivende felt. Etikett, beskrivelse og kategori gjør hver handling leselig for mennesker og AI.
  • AI- hint og alias. Kart naturlig frasing til den kanoniske nøkkelen så \"gi Adam pengene tilbake\" fortsatt bestemmer seg for å saas.refund_invoice.
  • Destruktivt flagg og kildesporing. Hver kontrakt registrerer om det muterer og hvor hver løp kommer fra.
Eksport til OpenAPI: /actions/refund_invoice og det fulle registeret, generert automatisk.
Kontakter auto-registrerStripe, Shopify, WHMCS, OpsIQ SaaS: handlinger vises på aktivert.
Sandkasse + signert testerBevis handling før den berører produksjonen.
Sky eller selv-hostetPå samme måte, ingen atferdsdrift.
Ta med din egen modellAnthropic, OpenAI, Gemini, Grok eller selvvært.
⚖️ Ærlig sammenligning

OpsIQ Handlinger vs a yngel AI agent.

Autonome agenter som ledning en LLM rett til verktøyene dine er raske og ubundet. Forskjellen er ikke intelligens; det er kontrakt, port og sti rundt den. Her er den fair versjonen.

KapabilitetUovertruffen AI-agentOpsIQ Handlinger
What the AI can call Whatever the tool layer exposes Only registered typed contracts
Approval before a write Runs immediately Human gate by default (Copilot)
Permission & role scoping Usually one blanket credential Per action · surface + role · fails closed
Parameter validation Trusts the model output Typed schema · invalid input rejected
Tamper protection on calls Rarely signed HMAC-SHA256 over raw body + timestamp
Autonomi kontroll All-or-nothing Trust Dial · Suggest → Copilot → Autopilot
Audit of every operation Partial logs, if any Immutable: actor, params, result, duration
Reversibility Manual cleanup Declared inverse · one-click rollback
Reaches raw database Often direct DB / shell Never, only your endpoints
Triggered by rules safely Separate, ungated paths Same gate for workflows & proactive rules
Ta med din egen modell Usually yes Anthropic / OpenAI / Gemini / Grok / self-host
Full funksjonsliste

Alt i AI-handlinger.

Hver evne, gruppert. ★ markerer en stand-out.

FunksjonHva det gjør
Kjernestyring og bekreftelse
Skrivet handling kontrakt ★Hver handling er et deklarert JSON-skjema: navn, params, omfang, roller, politikk, endepunkt. AI fyller spilleautomatene du definerte.
Menneskelig godkjenning gate ★Ingenting implementere før en person klikker Approve.
Bekreftelsespolicy per handlingaldri / en gang per økt / alltid; risikofulle handlinger krever alltid bekreftelse.
Krever bekreftelsesflagg NyTving bekreftelsen på sensitiv handling, uavhengig av policyens standard.
Bekreftelseskort UIEksakt handling, paramer og roller forhåndsvisning før godkjenning.
Sikkerhet og tillit
HMAC- SHA256 signering ★Signert POST over den rå kroppen så endepunktene bekrefter med kryptografisk bevis.
Bekreftet skuespiller identitet ★Skuespilleren kommer fra sesjonen, aldri AIs påstanden.
Timestamp & replay beskyttelse NyGamle tidsstempler blir avvist, så et anrop kan ikke spilles på nytt.
Tilgang og tilgang
Overflate og rolle omfang ★Ett register, publikumsspekulert av overflate og rolle, mislykkes lukket, aldri overlapper.
Admin AI overflater ★Priviligerte handlinger eksisterer bare på admin-overflaten; admin og kunde AI overlapper aldri.
Kundevendt skrivebeskyttet overflateKunde AI kan lese, men ikke skrive, så det mislykkes.
Skrivebeskyttet overflateområde NyOverflater som utføres uten å lese noen sammenheng.
Autonomi kontroll
Trust Dial autonomi nivåer ★Ring hver handling fra Foreslå til Copilot til Autopilot.
Autopilot rekkverk ★Autopilot kjører bare innenfor serversiden rate grenser, verdi caps og omfang gjerder.
Begrenser rate per handling NyCap hvor ofte en handling kan skyte i timen, dag eller uke.
Verditakshåndhevelse NyBegrens verdien av transaksjoner (eller en hel dag) kan bevege seg.
Området forsterkning i Autopilot NyBegrens Autopilot til et avdeling, region eller segment.
Per-aksjon autonomi bytte NyRing hver handling uavhengig og slå den ned når som helst.
Foreslåelsesmodus (kun for håndverk) NyAI-utkast; en person godkjenner før noe kjører.
Copilot-modus (ettklikk) NyEt bekreftelseskort venter på et eksplisitt klikk.
Rull tilbake og angre
Reversible handlinger ved design ★Deklarer et omvendt og rull tilbake en feil anrop i ett klikk.
Handlingslenkede reverser NyRevisoren knytter originalt og reverserer slik at kjedet forblir sporbar.
Overholdelse og revisjon
Uforanderlig revisjonslogg ★Skuespiller, handling, params, resultat, status, varighet og signatur, aldri tapt.
Endepunkt responslogging NyStatus, kropp og latens fra bakstykket fanget i revisjonen.
Automatiseringsintegrasjon
Utløste handlinger ★Arbeidsflyter, livssyklusregler og proaktive regler foreslår gjennom samme gate.
ArbeidsflythandlingsintegrasjonArbeidsflyt kan gi av til en handlingskontrakt.
Regjering av livssyklusStage kampanjer (blad → prøve → betale) kan foreslå en oppfølgingshandling.
Proaktiv regelhandlingsintegrasjonBesøkendes adferdsregler (visninger, tid på siden, rull) kan utløse en handling.
AI- justering og arbeidsflyt
Intent matching (ikke improvisasjon) ★Vanlig engelsk bestemmer seg for en registrert kontrakt, eller ingenting i det hele tatt.
Foreslå → godkjenne → utføre → revidere ★Fire eksplisitte, sporbare trinn; hver av dem din.
Fleksibilitet og integrasjon
Modellnøytral plattformDet samme handlingslaget fungerer for enhver leverandør eller selv-vert modell.
JSON backend-kompatibilitetWHMCS, tilpasset SaaS, WordPress, ERP: alt som snakker HTTP + JSON.
Handlingsregister og oppdagelseActions.json Plus connector auto-oppdaging: erklære en gang, AI lærer det umiddelbart.
Kontakt-sendte handlingerAktiver en kontakt og handlingene vises automatisk.
Sandkasse endepunkt per handling NyPek på en handling ved et prøveendpoint før den berører produksjonen.
API_ Oppdagelse av handlinger NyEt endepunkt returnerer de fulle kontraktene slik at handlinger kan oppdages via API.
Konfigurasjon og organisasjon
Handlingsparameterskjema NyDeklarasjon typer og validering; ugyldig inngang avvises, ikke improvisert.
Kontrakt som levende dokumentasjon NyKontrakten dokumenterer seg selv: navn, paramer og intensjon på ett sted.
Beskrivelse og etikett per handling NyEn lesbar UI-etikett og en prosabeskrivelse for hver handling.
Handling kategori Tagging NyOrganiser registeret ved salg / støtte / fakturering / admin.
Opptakssporing av kildekontakt NyVet hvilken kontakt som sendes hver handling.
AI- hinttekst NyEn prose hint guider modellen når du skal bruke hver handling.
Destruktivt handlingsflagg NyMerke høyrisikotiltak for strengere vaktspor.
Handlingsoppslag som aliaser NyKartlegg de vanlige navnene folk skriver til den kanoniske handlingsnøkkelen.
Ofte stilte spørsmål

Handlingsspørsmål, Svaret.

Alt team spør før de la AI røre bakstykket: bekreftelse, autonomi, rulle tilbake, omfang og modeller.

Nei. Bekreftelsespolicyen håndheves serversiden. AI kan ikke forfalske et bekreftet = sant flagg. Handlingskjøreren ignorerer AI-svart bekreftede verdier for handlinger hvis politikk krever menneskelig godkjenning.
Hver handling har et autonomt nivå du kontrollerer: Foreslå (kun å skrive), Copilot (ett klikk på menneskelig godkjenning) eller Autopilot (runser inne i rate grenser, verdikapsler og omfangsvakter). Du angir det per handling og kan slå den tilbake når som helst. Nye handlinger standard til det tryggeste nivået.
Ja, hvis den erklærer en invers kontrakt: avbryte par med reaktivert, refusjon med re-charge. Fra revisjonsloggen klikker du roll tilbake; OpsIQ_ tegn og kjører invertert og skriver en koblet revisjonsrad slik at hele kjeden forblir sporbar.
Hver handling erklærer en overflate (admin / kunde / skrive-beskyttet) og rollene som er tillatt å kjøre den. Porten kontrollerer den verifiserte skuespilleren mot begge og mislykkes stengt. Ut-av-skønne handlinger tilbys aldri til AI, ikke alene utført.
Ja. Arbeidsflytsteg, livssyklusregler og proaktive regler (sidevisninger, tid på side, rulledybde) kan alle foreslå en handling. Hver enkelt strømmer gjennom samme gate (scope, rolle, validering, bekreftelsespolicy, signert POST og revisjonsrad), så automatisering aldri omgå vaktskinnene dine.
OpsIQ_ viser feilen i revisjonsloggen og overflater den tilbake til administratoren. Handlingen blir ikke automatisk forsøkt for ikke-idempotensielle operasjoner.
Ja. Handlingslaget er modellnøytralt: Anthropic, OpenAI, Gemini, Grok eller en selv-vert modell. Ta med din egen nøkkel (BYOK) eller bruk administrert fakturering; uansett hvordan kontrakten, gate og revisjonsloggen er identisk.
Handlingskontrakten er JSON. Sluttpunktet kan være på hvilket som helst språk som håndterer HTTP og HMAC. PHP, Node, Python, Go, Rust: alt i orden.