policy-as-code 标签归档

共 3 篇文章 · 返回首页

【系统架构设计】防御性架构:用系统设计约束 AI 犯错

当 AI 默认参与写代码与改系统,架构的任务从「选对模式」扩展为「把破坏半径钉死」。本文从失败场景出发,梳理类型、契约、策略引擎与沙箱组成的约束谱系,对照弹性工程里「失败必发生」的假设,并讨论过度约束与交付速度的争论边界。

【系统架构设计】AI 时代的工程基础设施:让 pipeline 替你兜底

人审吞吐跟不上 AI 变更速率时,质量只能前移到流水线。本文建立变更威胁模型,拆解 lint、类型、契约、策略、eval 与 canary 的门禁分层与失败语义,对照 Continuous Delivery 与 SRE 变更管理,并讨论 eval 能否替代代码评审的争论与开放问题。

【身份与访问控制工程】OPA、Cedar 与策略引擎落地

OPA 是 CNCF 的策略引擎标准答案,Rego 是它的策略语言;Cedar 是 AWS 开源的新竞争者,基于 Rust 的 WASM 编译执行、语法更接近 SQL。两者在架构模式(sidecar vs 中心化)、策略语言设计哲学和性能特征上有根本差异。本文从策略引擎的架构模式出发,拆解 OPA Rego 的核心语义与性能限制、Cedar 的设计取舍,以及策略即代码(Policy as Code)在 CI/CD 中的落地。