Åtgärdskontrakt låter din AI köra godkända backend-operationer (återbetala en faktura, avbryta en licens, dirigera en biljett) utan att någonsin röra din rådatabas. AI föreslår en skriven åtgärd, OpsIQ kontrollerar rollen, validerar param, en människa bekräftar skrivandet, samtalet går ut HMAC-signerade, och varje steg granskas och reversieras.
Typerade åtgärdskontraktBekräfta-på-skriv portenHMAC-signerade samtalAuditerad och reversibel
AI kan inte uppfinna ett samtal
Varje skrivande är godkänd och inloggad
Livet Live
Handlingsavtalet
Titta på en actionresa hela pipeline.
En åtgärd är ett typat kontrakt du registrerar en gång: ett namn som saas.refund_invoice, dess parametrar, den yta den lever på, de roller som får köra den, en bekräftelse politik och en undertecknad slutpunkt.SQL, inga godtyckliga samtal. Följ en enda begäran ("återbetala Adams sista faktura") och du kommer att se exakt vad som händer varje gång: AI föreslår, en människa bekräftar, samtalet går ut undertecknad, och kvittot är skrivet.
AI kan inte uppfinna ett samtal. Det kan bara köra Din.
Nu spelar jag · saas.refund_invoice
01 · Förslag
Den föreslår ett registrerat kontrakt, eller ingenting alls.
När en administratörstyp "återbetala Adams sista faktura", matchar AI avsikten till ett kontrakt som den redan vet och fyller parametrarna från dina live-poster. Det improviserar aldrig ett samtal, och det når aldrig din rådatabas. Om avsikten inte kartlägger till en registrerad åtgärd föreslås ingenting.
Avsikt, inte improvisation. Plain English löser en registrerad nyckel som saas.refund_invoiceeller ingenting alls.
Params från dina live-data. Kund, belopp och #INV-2291 Dras från dina poster, aldrig modellens gissning.
Okänd nyckel = avvisad. Allt som inte är ett registrerat kontrakt vägras innan det kan köras.
Ingen tillgång till rå databas. Förslaget är en kontraktsreferens, aldrigSQLoch aldrig ett godtyckligt samtal.
02 · 1 vecka sedan
En person bestämmer sig och servern kontrollerar allt först.
Innan något kan köra, OpsIQ validerar förslagets server-side: är denna roll tillåten, är åtgärden i omfattning för denna yta, är parametrarna rätt typer? Muterande åtgärder sedan vänta på en explicit mänsklig Godkänn som standard: ett klick på ett bekräftelsekort eller avfärda det. Skådespelaren är alltid den verifierade signerade admin eller token-verified kund, aldrig vem modellen hävdar att vara.
Roll & omfattning kontrolleradserver-side, innan någon skriva
Parametrar valideradeTyp; fel typer avvisas
Mänskliga Godkänner Som StandardSkådespelare är den verifierade identiteten
03–04 Sign & Auditering
undertecknad till din slutpunkt, skriven till en permanent rekord.
OpsIQPOSTs en HMAC-signerad nyttolast till din egen slutpunkt. Signaturen täcker råkroppen plus en tidsstämpel, så en återspelad eller manipulerad förfrågan avvisas vid din dörr.OpsIQskriver en append-only revision rad fångar som sprang det, vad sprang, resultatet, hur lång tid det tog och signaturen.
HMAC-signerad POST. Din endpoint verifierar X-OpsIQ-Signature över kroppen innan du agerar.
Replay-bevis. Den signerade tidsstämpeln betyder att en gammal nyttolast inte kan återfyras.
Det här är de kontroller du svepa runt resan du just tittat på: ratten som bestämde om slå två väntade på dig, porten som bestämmer om åtgärden erbjuds, och ångan som gör en skriv säker att göra.
Trust Dial
Ställ in autonomi per åtgärd och ring tillbaka när som helst, och varje körning granskas fortfarande.
Suggest utkast endast; ingenting går utan en person.
Copilot Visar ett en-klick Godkänna kort.
Autopilot körs endast inom ränta, värde och omfattning skyddsräcken.
Tillstånd och omfattning
Surface Scoping plus roll gating som Fel stängdEn missmatch döljer handlingen helt.
En missmatch döljer åtgärden, så det erbjuds aldrig, inte bara blockerad.
Roller gate varje kontrakt: owner / admin / support / custom.
Skådespelaren är den verifierade inloggade admin eller tokenverifierade kunden.
Reversibel genom design
En muterande åtgärd kan förklara dess invers, så ett fel samtal rullar tillbaka från samma revisionsrad.
Par som suspend ↔ reactivate och refund ↔ re-charge.
One-click rollback direkt från revisionsraden.
Omvändningen är kopplad, undertecknad och själv granskad.
Autopilot, inhägnad
Autopilot körs utan ett klick, aldrig utan gränser.
När du tar bort det mänskliga klicket, tre staket ta sin plats, alla påtvingad server-side, innan den signerade POST någonsin går ut. En åtgärd som träffar någon av dem är inte tyst hoppade; det är parkerad tillbaka in i den mänskliga godkännande kö, exakt där slå två levde.
01 · Pris
Hastighetsgräns
Cap hur ofta en actionbränder per hour, per day eller per week Så en runaway loop kan inte tömma någonting.
02_ · VALUE
Värdetak
Bundna pengarna varje enskilt samtal eller en hel dag kan röra sig: ett maximum per transaction och per day.
03 · RÄCKVIDD
Scope staket
Innehåll Autopilot till en department, region eller segmentper åtgärd.
→ PARKERAD
Mänskliga kö
Hit en gräns och åtgärden återvänder till den mänskliga köen för en explicit Godkänn, aldrig tyst tappade.
Detta är det kontrakt som gjorde hela resan möjligt. Du förklarar en åtgärd en gång och AI kan föreslå det omedelbart; varje fält på kontraktet är styrning som görs verklig och självdokumentering. Och åtgärder föds inte bara från en skriven prompt; arbetsflöden och regler kan föreslå dem också, genom exakt samma port.
Registrera en gång
Ett kontrakt, fullständigt beskrivet: namn, param, yta, roller, bekräftelse, slutpunkt och invers beskriver åtgärden och styr den samtidigt.
Anslutningar automatiskt registrera. Stripe, Shopify, WHMCS och OpsIQ SaaS för med sig sina handlingar, inga handledningar.
Bevisa det först. En sandlåda plus en signerad webhook tester verifierar en åtgärd innan den rör produktionen.
Triggered, inte bara skriven
Arbetsflöden hand av. Ett arbetsflödessteg (send_email, webhook, set_status...) framsteg på krönfästet och händerna av till en handling.
Livcykel och proaktiva regler också. En scenfrämjande (led → rättegång → betalar) eller en besökare-beteende regel kan föreslå en åtgärd, genom samma omfattning, roll, bekräfta, underteckna och revision port.
Autoregistrerad av connector Stripe Shopify WHMCS OpsIQSaaS
Självdokumentering
Ett kontrakt drev resan, och skrev sina egna docs.
Eftersom varje fält är en del av kontraktet beskriver åtgärden sig själv. Parametrar bär typer och validering, så ogiltiga param förkastas snarare än improviserade runt; aliaser kartlägger vad folk faktiskt skriver till den kanoniska nyckeln; en destruktiv flagga och källspårning är en del av rekordet. Exportera hela registret till en OpenAPI-referens och dina handlingar dokumenteras när de finns.
Typerat parameterschema. Typer och validering är inbyggda; ett mönster som INV-* Verkställs, inte gissade.
Självbeskrivningsfält. Etikett, beskrivning och kategori gör varje handling läsbar för både människor och AI.
AI tips och alias. Karta naturligt frasering till den kanoniska nyckeln så "ge Adam hans pengar tillbaka" fortfarande löser sig att saas.refund_invoice.
Destruktiv flagga och källspårning. Varje kontrakt registrerar om det muterar och var varje körning kom ifrån.
Export tillOpenAPI: /actions/refund_invoice och hela registret, genererat automatiskt.
Autoregistrering av anslutningarStripe, Shopify, WHMCS, OpsIQ SaaS: åtgärder visas på aktiverat.
Sandbox + signerad testareBevisa en åtgärd innan den rör produktionen.
Moln eller självhostadSamma väg, ingen beteendedrift.
Ta med din egen modellAnthropic, OpenAI, Gemini, Grok eller självhävd.
Autonoma agenter som kopplar en LLM direkt till dina verktyg är snabba och obegränsade. Skillnaden är inte intelligens, det är kontraktet, porten och spåret runt den. Här är den rättvisa versionen.
Förmåga
Ungoverned AI-agent
OpsIQ Åtgärder
What the AI can call
Whatever the tool layer exposes
Only registered typed contracts
Approval before a write
Runs immediately
Human gate by default (Copilot)
Permission & role scoping
Usually one blanket credential
Per action · surface + role · fails closed
Parameter validation
Trusts the model output
Typed schema · invalid input rejected
Tamper protection on calls
Rarely signed
HMAC-SHA256 over raw body + timestamp
Autonomi kontroll
All-or-nothing
Trust Dial · Suggest → Copilot → Autopilot
Audit of every operation
Partial logs, if any
Immutable: actor, params, result, duration
Reversibility
Manual cleanup
Declared inverse · one-click rollback
Reaches raw database
Often direct DB / shell
Never, only your endpoints
Triggered by rules safely
Separate, ungated paths
Same gate for workflows & proactive rules
Ta med din egen modell
Usually yes
Anthropic / OpenAI / Gemini / Grok / self-host
Full funktionslista
Allt i AI-åtgärder.
Varje förmåga, grupperad. ★ markerar en stand-out.
Funktion
Vad det gör
Kärnstyrning och bekräftelse
Typerat åtgärdsavtal ★
Varje åtgärd är ett deklarerat JSON schema: namn, param, omfattning, roller, policy, endpoint. AI fyller de slots du definierade.
Mänsklig godkännande gate ★
Ingenting muterande körs tills en person klickar Godkänn.
Per-action bekräftelse politik
Aldrig / en gång per session / alltid; riskfyllda åtgärder kräver alltid bekräftelse.
Krävsbekräftelse flagga Nytt
Kraftbekräftelse på känsliga åtgärder, oberoende av policystandarden.
Bekräftelsekort UI
Exakt åtgärd, param och roller förhandsgranskning före godkännande.
Säkerhet & förtroende
HMAC-SHA256 signering ★
Signerad POST över råkroppen så endpoints verifiera med kryptografiska bevis.
Verifierad skådespelare identitet ★
Skådespelaren kommer från sessionen, aldrig AI: s påstående.
Timestamp & Replay skydd Nytt
Gamla tidsstämplar avvisas, så ett tillfångat samtal kan inte spelas om.
Tillstånd och åtkomst
Surface & Roll Scoping
Ett register, publiken som är kopierat av ytan och rollen, misslyckas med att stängas, aldrig överlappa.
Admin AI-ytor ★
Privileged actions existerar endast på administratörsytan; admin och kund AI överlappar aldrig.
Kund-facing Read-only yta
Kund AI kan läsa men kan inte skriva, så det misslyckas med att stänga.
Skriv endast yta omfattning Nytt
Ytor som utför utan att läsa något sammanhang.
Autonomi kontroll
Trust Dial autonomi nivåer ★
Ring varje åtgärd från Suggest till Copilot till Autopilot.
Autopilot vakträcken ★
Autopilot körs endast inuti server-side räntebegränsningar, värdet caps och omfattning staket.
Rate limiting per åtgärd Nytt
Kapa hur ofta en åtgärd kan skjuta per timme, dag eller vecka.
Value cap verkställighet Nytt
Bunden värdet som alla transaktioner (eller en hel dag) kan flytta.
Skop fäktning i Autopilot Nytt
Begränsa Autopilot till en avdelning, region eller segment.
Per-action autonomi toggle Nytt
Ring varje handling självständigt och vända den tillbaka när som helst.
Förslagsläge (endast utkast) Nytt
AI utkast; en person godkänner innan något går.
Copilot läge (en-klick) Nytt
Ett bekräftelsekort väntar på ett uttryckligt Approve-klick.
Rollback och undo
Reversibla åtgärder genom design ★
Deklarera en omvänd och rulla tillbaka ett fel samtal i ett klick.
Åtgärd kopplade reverseringar Nytt
Revisionen länkar original och omkastning så att kedjan förblir spårbar.
Efterlevnad och revision
Oföränderlig revisionslogg ★
Skådespelare, handling, param, resultat, status, varaktighet och signatur, aldrig förlorad.
Loggning av slutpunktssvar Nytt
Status, kropp och latens från din backend fångad i revisionen.
Automation Integrering
Utlösta handlingar ★
Arbetsflöden, livscykelregler och proaktiva regler föreslår genom samma port.
Integrering av arbetsflödesåtgärder
Arbetsflödessteg kan lämnas till ett åtgärdsavtal.
Lifecycle regel action integration
Stadiumkampanjer (led → rättegång → betalar) kan föreslå en uppföljning åtgärd.
Proaktiv regelinsatsintegration
Behavior-behaviour regler (visningar, tid på sidan, bläddra) kan utlösa en åtgärd.
AI-inriktning och arbetsflöde
Intent matchning (inte improvisation) ★
Plain English löser sig till ett registrerat kontrakt eller ingenting alls.
Föreslå → godkänna → genomföra → revision ★
Fyra uttryckliga, spårbara steg; var och en av dem är din.
Flexibilitet och integration
Modell-neutral plattform
Samma åtgärdsskikt fungerar för alla leverantörer eller egenvärderad modell.
JSON backend kompatibilitet
WHMCS_, custom SaaS, WordPress, ERP: allt som talar HTTP + JSON.
Åtgärdsregister & identifiering
json plus connector auto-upptäckt: förklara en gång, AI lär sig det direkt.
Connector-shipped åtgärder
Aktivera en kontakt och dess åtgärder visas automatiskt.
Sandbox endpoint per åtgärd Nytt
Peka en åtgärd vid en testpunkt innan den rör produktionen.
API upptäckt av åtgärder Nytt
En slutpunkt returnerar hela kontrakten så att åtgärder kan upptäckas viaAPI.
Konfiguration och organisation
Åtgärdsparametrar schema Nytt
Deklarera typer och validering; ogiltig ingång avvisas, inte improviseras.
Kontrakt som levande dokumentation Nytt
Kontraktet dokumenterar sig själv: namn, param och avsikt på ett ställe.
Per-action beskrivning och etikett Nytt
En läsbar UI-märkning och en prosabeskrivning för varje åtgärd.
Action kategori tagging Nytt
Organisera registret genom försäljning/stöd/fakturering/administratör.
Källa Connector Tracking Nytt
Vet vilken kontakt som skickas varje åtgärd.
AI antyder text Nytt
En prosa tips guider modellen på när man ska använda varje åtgärd.
Destruktiv actionflagga Nytt
Markera högriskåtgärder för strängare skyddsräcken.
Alias för åtgärdssökning Nytt
Kartlägga de gemensamma namnen folk skriver till den kanoniska åtgärdsnyckeln.
Vanliga frågor och svar
Åtgärdsfrågor, Svarat.
Allt team frågar innan de låter AI röra vid backend: bekräftelse, autonomi, återgång, omfattning och modeller.
Nej. Bekräftelsepolicyn är verkställd server-side. AI kan inte fejka en bekräftad = sann flagga. Åtgärdslöparen ignorerar AI-tillhandahållna bekräftade värden för åtgärder vars policy kräver mänskligt godkännande.
Varje åtgärd bär en autonomi nivå du kontrollerar: Föreslå (förslag endast), Copilot (en-klicka på mänskligt godkännande) eller Autopilot (kör inuti räntebegränsningar, värdekapslar och omfattningsskydd). Du ställer in det per åtgärd och kan vända tillbaka det när som helst. Nya åtgärder standard till den säkraste nivån.
Ja, om den deklarerar ett inverst kontrakt: suspendera par med reaktivera, återbetala med ladda igen. Från revisionsloggen klickar du på rollback; OpsIQ signerar och kör den inversa och skriver en länkad revisionsrad så att hela kedjan förblir spårbar.
Varje åtgärd förklarar en yta (admin / kund / skriv-bara) och de roller som tillåts köra den. Gate kontrollerar den verifierade skådespelaren mot både och misslyckas stängda. Out-of-scope åtgärder erbjuds aldrig ens till AI, än mindre avrättade.
Ja. Arbetsflödessteg, livscykel-regelkampanjer och proaktiva regler (sidvisningar, tid på sidan, rulldjup) kan alla föreslå en åtgärd. Var och en strömmar genom samma port (skop, roll, validering, bekräftelsepolicy, signerad POST och revisionsrad), så automatiseringen kringgår aldrig dina skyddsräcken.
OpsIQ visar felet i revisionsloggen och yttrar den tillbaka till admin. Åtgärden hämtas inte automatiskt för icke-idempotenta operationer.
Ja. Aktionsskiktet är modellneutralt: Anthropic, OpenAI, Gemini, Grok eller en självvärd modell. Ta med din egen nyckel (BYOK) eller använd hanterad fakturering; antingen sätt kontraktet, grinden och revisionsloggen är identiska.
Handlingsavtalet ärJSONSlutpunkten kan vara på alla språk som hanterar HTTP och HMAC. PHP, Node, Python, Go, Rust: allt bra.