← 返回概念解读

Concept Fable精修版

策略即代码

Policy as Code · Governance/Security

先读故事。这里不急着给定义,先让问题自己长出来。

寓言故事

城令刻进活字版后,才经得起修改、测试和追问

盐城的规矩过去写在告示上。每换一次税率、船期或禁运货,书记就重抄一遍,贴到各个码头。自动账船出现后,告示不够用了。账船需要在开票、放货、复核前立刻判断,不能等船夫跑去读墙上的小字。

书记先把告示装订成册,让各码头照着看。结果不同码头理解不一,同一批盐在东门能走,在西门被拦。

一次税率调整后,北码头漏换旧告示,账船按旧规放货。错误不大,却没人能说清那一刻哪一版规则应该生效。

城里把重要城令改成活字版。每条规则有编号、版本、例题和批准记录;改字前先在沙盘里试一遍,看哪些船会被影响。

账船每次判断都读取活字版规则。若结果异常,书记能指出是哪一条、哪个版本、哪次修改导致变化。后来合规检查来临,书记不再搬出一堆告示。他展示规则册、试题记录、审批链和执行留痕。

第一回出错发生在半夜。账船按旧告示放行了一批盐袋,天亮才知道禁令昨晚已改。书记说自己贴了新纸,船夫说码头太黑没看见。规矩若只挂在墙上,就追不上每一次判断。

后来盐城把规矩写进账船能直接执行的判令里。船到、票开、货过栈时,判令会立刻检查日期、货类、来处和权限;改规矩也不再只改告示,而要改同一份可执行的判令,再让各码头同步。墙上的字给人看,船里的规矩负责真正拦住动作。书记也轻松了。过去他要猜哪个码头读没读新告示,现在只维护同一处判令,再看每艘船是否按它执行。规矩从纸面走进动作,争议才少了许多。

盐城学到,治理规则若要进入自动执行,就不能只散在文书里。它要能被执行、被测试、被版本管理、被事后审查。

揭示

这个故事讲的是:策略即代码

Policy as Code 是用机器可执行的代码表达安全、合规和业务治理规则,并通过版本控制、测试、审批、部署和审计管理这些规则。对企业 Agent 来说,它让工具权限、数据访问、审批阈值和合规约束可以持续交付、自动验证并由策略引擎执行。

它重要的地方在于:它不只是一个术语,而是在真实 AI / Agent 系统里会反复出现的结构性问题。理解它,才能判断什么时候该加模型,什么时候该改流程,什么时候该补治理。

隐喻映射

  • 纸质告示:手工政策文档
  • 自动账船:需要实时规则判断的 Agent
  • 各码头理解不一:人工解释导致执行不一致
  • 活字版规则:Policy as Code
  • 编号、版本和测试样例:可版本化、可测试的规则
  • 沙盘运行:部署前策略测试
  • 规则仓库和执行日志:可审计治理证据

Soloharness 判断

这个概念的实战价值,是帮你把“看起来聪明的 AI 功能”拆成可交付、可验收、可治理的工作单元。

policy engineOPAguardrailsCI/CD controlsautomated compliance