L’agente non ha mai credenziali di scrittura. Propone; COLVO decide in base al mandato, sospende per l’approvazione quando serve, esegue esattamente una volta e verifica il risultato sul provider.
Quattro fasi, ognuna registrata in modalità append-only. Nulla arriva a Stripe finché la policy non lo consente.
es. “rimborsa €500 sul pagamento pi_01”, inviata con l’id del mandato e l’id della richiesta originale. Idempotency-Key rispettata.
Identità, ambito, limiti, valuta, limiti per utente finale, guardrail e stato del provider: tutto prima che venga inviato qualsiasi cosa.
Le azioni consentite vengono eseguite in modo idempotente dall’executor di COLVO; quelle rischiose attendono una persona con un digest esatto; le violazioni vengono negate.
Un controllo in sola lettura conferma lo stato del provider. Atteso ≠ osservato apre un incidente: mai un “completato” silenzioso.
Rimborso di €50 sul metodo di pagamento originale: eseguito una volta, poi verificato.
Insolita ma plausibile: messa in pausa con un digest esatto che un revisore può approvare o rifiutare.
Dati necessari non disponibili: nessuna scrittura finché lo stato non è di nuovo leggibile.
€500 superano il limite di €50: bloccato prima ancora di arrivare a Stripe.
Il tuo backend fidato registra un mandato: chi è il soggetto, quali azioni sono consentite, i limiti e la scadenza. L’agente può proporre solo al suo interno.
Chiavi di business stabili, prenotazioni di budget e un outbox transazionale: un nuovo tentativo, un crash o un doppio clic non creano mai un secondo rimborso.
idempotenteQuando Stripe risponde in ritardo, rifiuta o va in timeout, l’operazione si riconcilia dallo stato stesso del provider invece di tirare a indovinare.
riconciliazioneMetti in pausa un progetto: nessuna nuova scrittura, le azioni in corso vengono sospese e rimesse in coda alla ripresa. Un clic, registrato.
pausa / ripresaI revisori approvano un digest dell’azione esatta, non un riassunto. Se la proposta cambia, l’approvazione decade.
digest firmatoMISMATCH e UNVERIFIABLE aprono incidenti con le prove allegate; gli avvisi arrivano su Slack, via email o tramite webhook.
avvisiAppend-only: la proposta, le motivazioni della policy, l’approvazione, i tentativi di esecuzione e lo snapshot di verifica.
pronto per l’auditGuard è incluso nel piano Guard oppure può essere sbloccato per singola organizzazione. Vedi i prezzi →
Trenta minuti: eseguiamo il tuo flusso di rimborso nella sandbox e ti mostriamo Guard che nega il rimborso di €500 che un mandato da €50 non ha mai consentito.