AIRUS IncidentOps

У всех падают провайдеры. Вопрос не «упадёт ли», а узнаете вы раньше клиента или после его злого сообщения. AIRUS: detect → assess → contain → communicate → recover → compensate → learn.

Что делает

Semantic Incident Detector
Инцидент не только при 5xx: JSON validity < 95%, tool-call success < 90%, citation accuracy, p95 latency ×3, cost/workflow +40%, eval score ниже gate. Даже при HTTP 200.
Blast Radius
Managed-инцидент: severity SEV1–4, affected providers/models/workspaces/requests, fallback success rate, customer impact. Не «наблюдаются проблемы у провайдера».
Policy-aware Containment
Fallback «куда угодно» — детский сад. Containment с учётом RF-only и cost-guard: что можно переключить, что заблокировано и почему.
Incident Receipt + Service Credit
Каждый клиент видит свой impact: запросов затронуто/спасено/провалено, SLA breach, предварительный service credit (детерминированный расчёт по SLA).

Incident Autopilot 4.0 · первые минуты сбоя

TrustCenter отвечает «что AIRUS сообщил». Autopilot отвечает «как обнаружил, определил затронутых, выбрал безопасную реакцию и восстановил бизнес» — до публикации postmortem. Реагируем не на процент ошибок, а на реальный ущерб конкретному процессу.

Impact Graph + Customer Impact Score
provider→model→route→workflow→tenant. Blast radius за секунды. Impact Score учитывает критичность, финансовые операции, необратимость, возможность replay. Технический SEV2 может быть customer CRITICAL.
War Room + Mitigation Engine
Авто-роли по severity (commander / tech lead / customer-impact / comms / scribe). Mitigation: failover/queue/brownout/read-only/safe-mode/shutdown — failover только после проверки совместимости (availability/quality/data-policy/cost/tool).
Retry Storm Shield + Financial Safety
Клиентские retries не добивают деградировавший provider: circuit breaker, retry budget, dedup, idempotency. Billing anomaly не останавливает critical production — подозрительное списание на hold, tenant активен.
Recovery Receipt + Corrective Verification
Service restored ≠ customer recovered: replayed/duplicates prevented, charges reversed, SLA credit. Инцидент нельзя закрыть, пока corrective actions не прошли verification test.
# Impact graph + Customer Impact Score (JWT)
POST /v1/airus/incidentops/incidents/{id}/impact
{ "workflow_id": "contract_review", "business_criticality": "critical", "financial_operations": true }
GET  /v1/airus/incidentops/incidents/{id}/impact   # blast radius

# Decision engines (advisory)
POST /v1/airus/incidentops/mitigation/evaluate   { "quality_compatibility": 0.97, "cost_delta_percent": 8 }
POST /v1/airus/incidentops/retry-shield/evaluate { "provider_error_rate": 0.3 }   # → circuit_open
POST /v1/airus/incidentops/agent-safe-mode       { "severity": "SEV1" }           # external writes paused

# Recovery + close-rule
POST /v1/airus/incidentops/incidents/{id}/recovery-receipt  { "requests_replayed": 162, "sla_percent": 99.9, "actual_percent": 97 }
POST /v1/airus/incidentops/incidents/{id}/corrective-actions { "action": "...", "verification_test": "chaos_retry_storm_v2" }
POST /v1/airus/incidentops/corrective-actions/{id}/verify    { "passed": true }
POST /v1/airus/incidentops/incidents/{id}/close   # 400, пока не верифицированы все corrective actions

Как использовать

# 1. Монитор постит метрики → semantic detection (API-ключ)
POST /v1/airus/incidentops/detect
{ "metrics": { "json_validity": 0.9, "p95_latency_ratio": 4 } }
# → triggered, breaches, suggested_severity (SEV2), suggested_type

# 2. Managed-инцидент (severity авто из metrics) + lifecycle (JWT)
POST /v1/airus/incidentops/incidents
{ "type": "semantic_degradation", "title": "JSON degradation", "affected_requests": 18420,
  "fallback_success_rate": 0.934, "metrics": { "json_validity": 0.9 } }
POST /v1/airus/incidentops/incidents/{id}/status  { "status": "contained" }

# 3. Containment decision (RF-only + cost guard)
POST /v1/airus/incidentops/containment-policies/{id}/evaluate
{ "rf_only_required": true, "fallback_rf_only_available": false }
# → allowed_actions, blocked_actions (fallback заблокирован — нарушил бы RF-only)

# 4. Customer incident receipt + service credit
POST /v1/airus/incidentops/incidents/{id}/receipts
{ "workspace_ref": "wsp_1", "requests_affected": 184, "requests_recovered": 171,
  "sla_percent": 99.9, "actual_percent": 96, "monthly_commit_rub": 100000 }
# → sla_breached, service_credit_rub

Честно про слой

  • Детекция детерминирована: пороги над метриками, которые постит монитор/клиент. Авто-сбор метрик из live-трафикаroadmap (не трогаем hot-path).
  • Containment — decision-движок: показывает разрешённые действия с учётом RF-only и cost-guard. Реальная live-мутация маршрута / заморозка workflow в hot-path — roadmap.
  • Service credit — детерминированный расчёт по SLA + запись receipt. Авто-зачисление на баланс (ledger, append-only) — roadmap; v0 = документ.
  • Autopilot-движки advisory: impact score, war-room роли, mitigation/retry-shield/financial-safety/agent-safe-mode — детерминированные решения (context→verdict). Live-перехват retries, мутация маршрута, billing hold, блок agent-writes в hot-path — roadmap. TENANT-scoped (свои workflows); кросс-tenant operator war-room — roadmap. Recovery sla_credit = тот же computeServiceCredit; charges_reversed — pending, ledger не трогаем.
  • Дополняет, не дублирует: /status (component health), /v1/airus/incidents/timeline (read-only хронология), AuditOps (forensic hash-linked), RouteEconomics (routing). Scope v0 — per-tenant; публичный platform status page — component-health.