安全系统代码的上下文边界
先把边界写成契约
检索增强的 Unsafe 工作流中,检索结果、工具调用和人工确认容易在接口层被混成一件事。接口应分别说明必填字段、默认行为、可重试范围和错误类别;不要让调用方猜测一个空值是“没有结果”还是“执行失败”。
设计步骤
- 为正常、可恢复失败和不可恢复失败各列一个输入输出示例。
- 固定版本字段和兼容策略,新增字段默认可忽略,移除字段要有过渡期。
- 明确状态归属,避免两个组件同时修改同一份上下文。
- 用契约测试覆盖序列化、校验和错误映射。
检查项
变更发布前,用旧客户端和新客户端交叉调用,确认接口行为与文档一致。