把生成结果视为不可信输入
校验每个事件和声明式载荷;只渲染已注册组件,约束属性、净化 URL,默认不解释模型生成的 HTML 或可执行代码。
把权限留在工具层
生成界面可以提出操作建议,但真正执行必须经过已认证且受策略检查的工具。高影响操作应清晰可见、尽可能可逆,并要求显式确认。
追踪完整闭环
关联运行、消息、工具调用、状态和用户动作标识。衡量无效载荷、降级渲染、确认、重试和任务完成,而不只看 token 延迟。
恢复练习
在事件实验室运行失败夹具,检查被拒绝的组件,使用安全目录重试,确认操作,并验证最终完成事件。