Ana içeriğe atla
Lokomotif AI
Pactmark

Agent bir  yaptı. Yetkisi neydi, kanıtı nerede?

Pactmark, açık yetki altında sınırlandırılmış iş yapan agent'lar için bir TypeScript çerçevesidir. Model öneri getirir; izni, onayı, bütçeyi ve kimlik bilgisini kurumun kendi kodu tutar.

  1. 01WorkOrder
  2. 02Run
  3. 03Effect
  4. 04Artifact
  5. 05Verification
  6. 06EvidenceRecord
01Sınır

Yetki modelin dışında durur

Bir agent'ı denemek kolaydır. Üretime alırken sorular değişir: bu adıma kim izin verdi, hangi kapsamla çalıştı, ikinci kez mi çalıştı, çıktının doğruluğunu ne gösteriyor. Çoğu çerçeve yanıtı uygulamaya bırakır. Pactmark yanıtı çerçevenin içine koyar.

MODELBir tool çağrısı önerir.Yetki veremez.YETKİ SINIRI · HOST KODUŞema doğrulamasıPolicy: varsayılan retCapability grantİnsan onayıBütçe ve kotaETKİHost çalıştırır.Sonuç, sırası bozulmayan olaylarave kanıt kaydına yazılır.Grant, onay, credential ve bütçe:hepsi bu sınırın içinde üretilir.Hiçbiri model context'ine girmez.

En ikna edici prompt injection, modelin ne isteyeceğini değiştirebilir. Host'un neye izin verdiğini değiştiremez.

02Akış

Bir koşu neyi taşır

Pactmark'ın iş birimi ucu açık bir sohbet değil, doğrulanmış bir iş emridir. Altı halka birbirine kimlik ve köken ile bağlıdır; sonraki halka, öncekinin iznini ya da iddiasını kolaylık olsun diye genişletemez.

  1. 01

    WorkOrder

    İşin sözleşmesi: amaç, veri sınıfı, principal ve tenant, karar sahibi, istenen yetkiler ve bütçeler. Tanınmayan alan kabul edilmez.

  2. 02

    Run

    Kabul edilen iş, sırası bozulmayan olaylar hâlinde yazılır. Projeksiyonlar bu olaylardan yeniden kurulur; süreç yeniden başlasa da koşu kaybolmaz.

  3. 03

    Effect

    Dışarıya dokunan her adım şema, policy, grant, risk, onay ve bütçe kapılarından geçtikten sonra host tarafından çalıştırılır.

  4. 04

    Artifact

    Çıktı içerik adresli saklanır. Baytlar değişirse kimliği de değişir; doğrulama, denetlediği şeyden kayamaz.

  5. 05

    Verification

    Doğrulama önce deterministik denetimlerle çalışır. Model destekli değerlendirme yalnız deterministik denetimin mümkün olmadığı yerde devreye girer.

  6. 06

    EvidenceRecord

    Koşunun sonunda başka bir sistemin okuyabileceği bir kayıt kalır; neyi kanıtladığını ve neyi kanıtlamadığını kendisi yazar.

03Kurallar

Model hiçbir zaman otorite değildir

Model bir tool çağrısı önerebilir. Kendine kapsam veremez, kendi riskini onaylayamaz, kimlik bilgisi çözemez, bütçe genişletemez, çıktısını doğrulanmış ilan edemez. Bu bir prompt tavsiyesi değil, yapısal bir özellik: izin veren nesneler kurumun kodunda üretilir ve modelin gördüğü bağlamda hiç bulunmaz.

01

Varsayılan ret

Bilinmeyen policy, scope, risk ya da meta veri bir tahmin daveti değil, rettir.

02

Her yolda tenant

Tenant kimliği her depolama erişiminde taşınır; kenarda uygulanan isteğe bağlı bir filtre değildir.

03

Credential opak kalır

Model ve sıradan tanılama yalnız referans görür. Çözülmüş kimlik bilgisi ne model context'ine ne de olağan kanıt kaydına girer.

04

Onay tek bir işe bağlanır

Onay; koşuya, etkiye, tenant'a, grant'e ve süreye bağlanır. İçerik, hedef ya da tutar değişirse yeni bir karar gerekir.

05

Kanıt yürütmeden dardır

Gizli düşünce zinciri saklanmaz ve kanıt diye sunulmaz. Kayıt yalnız test edilebilir iddiaları taşır.

06

Sorumluluk kurumda

Ağ izolasyonu, kimlik, sır saklama, saklama süresi, yedek ve olay müdahalesi çerçevenin değil, kuran tarafın işidir.

04Sürümler

Açık çekirdek, isteyen kuruma işletilen katman

Pactmark'ın tamamı açık kaynak; kurmak için bizimle çalışmanız gerekmez. Ticari katman yazılımın kilitli bir parçası değil, işin kendisi: kurumdaki bir fonksiyon için agent'ı kurmak ve ayakta tutmak.

Açık kaynak

Pactmark çekirdeği

Apache-2.0 ile npm'de. Yetki, policy, onay, artifact ve kanıt sözleşmelerinin tamamı açık; kurumun kendi ekibi kurar ve işletir.

  • 18 @pactmark/* paketi ve create-pactmark başlatıcısı
  • Node, Vercel, Cloudflare ve MCP adaptörleri
  • Deterministik test ve replay araçları
  • Kurulum, yükseltme ve işletme kurumda kalır
GitHub deposu
Lokomotif ile

Kurulan ve işletilen agent'lar

Pactmark'ın üstüne, kurumdaki belirli fonksiyonlar için agent'ları biz kurarız; yetki tasarımını kurumla birlikte yazar, bakımını da biz üstleniriz.

  • Fonksiyon başına tanımlı iş: finans, satın alma, müşteri operasyonu, İK
  • Risk sınıfları ve onay eşikleri kurumun karar düzeniyle birlikte belirlenir
  • Model, policy ve tool değişimlerinde bakım bizde
  • Kanıt kayıtları kurumun kendi denetim akışına bağlanır
Kim kurar
Açık kaynakKurumun kendi ekibi, dokümantasyondanLokomotif ileLokomotif kurar; kapsam kurumla birlikte tanımlanır
Kim bakar
Açık kaynakKurum; sürüm takibi ve yükseltme kurumdaLokomotif ileLokomotif; sürüm, policy ve model değişimleri dahil
Teslim edilen
Açık kaynakÇerçeve ve adaptörlerLokomotif ileFonksiyona özel, çalışır durumda agent'lar
Yetki tasarımı
Açık kaynakKurum kendi policy ve grant'lerini yazarLokomotif ileRisk sınıfları, onay eşikleri ve karar sahipleri birlikte yazılır
Destek
Açık kaynakTopluluk; GitHub issue ve tartışmaLokomotif ileSözleşmeli; tanımlı yanıt süresi ve güvenlik bildirimi
Maliyet
Açık kaynakYok; Apache-2.0Lokomotif ileKapsama göre teklif
Ticari katmanı konuşalım

Ticari katman sözleşmeye bağlıdır; kapsam ve fiyat kuruma göre belirlenir.

05Kapsam

Karmaşıklığı nerede hak eder, nerede etmez

Hak ettiği yerler

  • Regüle arka ofisHasar, fatura ve onboarding paketleri; denetimden sağ çıkan bir kayıt.
  • Müşteri iadeleriOnay kapısının arkasında geri alınamaz finansal etki ve ödeme sistemi susunca mutabakat yolu.
  • Atıflı araştırmaSınırlı egress, atıf biçimi doğrulaması ve kaynakların doğru olduğunu iddia etmeyi reddeden bir kayıt.
  • Belge hattıİçerik adresleme, deterministik doğrulayıcılar ve yeniden üretilebilir dışa aktarım.
  • Olay müdahalesiDevredilmiş worker yetkisi, fenced sahiplik ve ayrıca yetkilendirilen bir telafi koşusu.

Gereksiz olduğu yerler

  • Dış etkisi olmayan bir sohbet asistanı
  • Ürün uyumu ararken yapılan hızlı prototip
  • Sonucu kimsenin sorgulamayacağı bir akış

Bu üç durumda daha hızlı olan neyse onu kullanın. Etkiler gerçek olduğunda buraya geçin.

06Kanıt

Koşu kendini yazar

Bir koşunun geçmişi yorumlanmış bir özet değil, sırası bozulmayan olaylardır. Aşağıdaki akış, onay gerektiren tek bir yazma işleminin bıraktığı izdir.

  • Onay gelmeden hiçbir etki çalışmaz; bekleme kalıcı bir durumdur.
  • Etkiyi host çalıştırır; model yalnız öneriyi getirmiştir.
  • Koşu, tanımlı doğrulamadan geçmeden başarıyla kapanmaz.
pactmark run · örnek koşu
  1. 00:00RunAcceptedWorkOrder doğrulandı; bütçe, tenant ve karar sahibi bağlandı.
  2. 00:02ToolCallRequestedModel bir yazma önerdi; hedef ve şema host tarafında yeniden doğrulandı.
  3. 00:02ApprovalRequestedRisk eşiği aşıldı; karar sahibine tek kullanımlık bir challenge gitti.
  4. 00:02RunSuspendedKarar gelmeden hiçbir etki çalışmaz. Bekleme durumu kalıcıdır.
  5. 04:37ApprovalRecordedOnay; koşuya, etkiye ve teklifin digest'ine bağlandı.
  6. 04:37EffectDispatchedEtkiyi host çalıştırdı; model yalnız öneriyi getirmişti.
  7. 04:39EffectAcknowledgedDış sistem sonucu doğruladı; belirsizlik durumu kapandı.
  8. 04:39ArtifactProducedÇıktı içerik adresli kaydedildi.
  9. 04:40VerificationRecordedstatus=pass; deterministik denetim geçti.
  10. 04:40RunCompletedEvidenceRecord dışa aktarılabilir durumda.

Örnek bir koşu; olay adları Pactmark'ın kendi olay sözlüğünden alınmıştır.

07Sınırlar

Neyi kanıtlamaz

Pactmark'ın kendi dokümantasyonunda bu başlık ayrı bir sayfadır ve aynı listeyi burada da tutuyoruz. Bir çerçeveyi değerlendirirken en pahalı hata, neyin kapsam dışında olduğunu geç öğrenmektir.

Küresel exactly-once yok

Etkiler denetimli en-az-bir-kez yürütülür. Belirsizlik çözülmüş bir problem değil, kaydedilmiş bir durumdur; tekrarın güvenli olduğu gösterilemiyorsa koşu kapalı biçimde durur.

Sandbox izolasyonu yok

İn-process çalıştırıcı bir izolasyon sınırı değildir ve rastgele kod için üretim kumbarası olarak sunulmaz. İzolasyon gerekiyorsa onu kuran taraf kurumdur.

Sertifikasyon ya da uyumluluk yok

Buradaki hiçbir çıktı bir mevzuat sonucuna eşlenmez. Kanıt kaydı, kurumun kontrol çerçevesine giren girdilerden biridir; yerine geçmez.

Barındırılan hizmet ya da SLA yok

Açık kaynak tarafta kontrol düzlemi, çalışma süresi taahhüdü ya da destek garantisi yoktur. Sözleşmeli yanıt süresi yalnız ticari katmanda tanımlanır.

Sağlayıcı doğruluğu yok

Model, veritabanı ve platform sağlayıcıları sınırın dışındadır. Davranışları, kesintileri ve şart değişiklikleri kurumun riskidir.

Artifact'in içeriği doğru olmaz

Doğrulama, baytların adı konmuş özelliklerini denetler. Bir belgenin biçimini ve bütünlüğünü gösterir; içeriğinin doğru olduğunu göstermez.

08Künye

Denemek için anahtar gerekmez

Başlangıç projesi deterministik yerel profille gelir: bellek içi durum, sabit model fixture'ı ve in-process çalıştırma. Öğrenme ve test yoludur; üretim şablonu değildir.

npm create pactmark@latest -- my-agent
cd my-agent
npm run dev

Model anahtarı istemez ve global npm ayarını değiştirmez.

Lisans
Apache-2.0; ad ve logo ayrı marka politikasına bağlı
Sürüm
0.2.0, 15 Ağustos 2026'da yayımlandı
Paketler
npm'de 18 @pactmark/* paketi ve create-pactmark başlatıcısı
Çalışma zamanı
Node.js 22 ve 24; TypeScript strict
Taşınabilirlik
Çekirdek; sağlayıcı, veritabanı ve platform SDK'sı içe aktarmaz
Adaptörler
AI SDK, Node ve OCI, Vercel, Cloudflare (deneysel), MCP, OpenTelemetry
Depolama
Bellek içi (geçici) ve PostgreSQL (tenant kapsamlı, kiralı worker)
Tedarik zinciri
OIDC ile yayın, paket başına SLSA provenance, SBOM ve sağlama toplamları
Bakım
Fatih Güner; kurucu ve şu an tek maintainer

Bu sayfadaki her ifade yayımlanmış 0.2.0 sürümüne bakar. Depoda main dalı henüz yayımlanmamış davranış da taşır; ayrımı deponun değişiklik günlüğü yazar.

İlgili:Agentic Scale ·Agentic AI nedir

Keşif görüşmesi

Sınırı kim çiziyor?

Pactmark bir çerçevedir; kararın kendisi değil. Hangi işin agent'a devredileceği, hangi adımın insanda kalacağı ve neyin kanıtlanacağı kurumdan kuruma değişir. 30 dakikalık ücretsiz keşif görüşmesi sizinkini netleştirir.

Form yerine doğrudan Lokomotif AI'ın kurucusuna ulaşın.

Fatih GünerLokomotif AI'ın kurucusu
fatih@lokomotif.ai
Bülten · haftada bir

Kurumsal yapay zekâyı sonuca çeviren saha notları.

Haftada bir e-posta: üretime geçen pilotlardan saha notları, ölçülen ROI örnekleri ve yeni eğitim duyuruları. AI'ı en çok konuşan kurumlar değil, en çok sonuç alanlar için.

Kaydolarak gizlilik politikamızı kabul edersiniz.