
模型负责描述意图,内核负责决定能不能运行
Temper 的核心分工很明确:智能体生成规格,确定性内核读取、检查并执行。Datadog 团队把这比作将 Rust 代码交给编译器,模型不负责最后一次自我认证。规格是被验证的产物,也是实际运行的产物,减少“文档说一套、代码跑另一套”的漂移。
这与普通聊天式生成有明显差异。聊天机器人可以给出一段看似合理的实现,测试也可能覆盖常见路径,但控制状态、权限和异常恢复仍散落在代码中。Temper 要求先把这些内容显式表达。
从工程流程看,规格类似一种中间表示。生成阶段提交候选,验证器读取明确结构,运行时只执行通过检查的版本。模型、验证器和运行时职责分开后,升级其中一项时可以单独回归;若三者混在一段任意代码里,出现问题往往只能整体排查。
生成阶段的候选模型可以通过 147AI 使用脱敏任务对照,观察漏状态、漏字段和授权范围错误。评测结束后,确定性内核和人工审批仍是独立门禁,模型不能自行宣告规格可运行。
官方案例来自 Datadog 自身,不代表 Claude Code 默认拥有 Temper,也不意味着规格化适合所有软件。
三类契约让系统边界可以被机器读取
行为契约描述状态、转换、前置条件和必须保持的安全属性;数据契约描述实体、属性与动作,让 Agent 不依赖自然语言文档也能发现接口;授权契约默认拒绝,使用范围审批,拒绝项可以等待人类决定后热加载。
三类契约分开后,团队更容易判断问题来自哪里。状态转换不完整属于行为问题,字段不兼容属于数据问题,动作越权属于授权问题。若全部藏在任意应用代码里,测试失败后往往需要很长时间才能定位。
契约之间也需要连接规则。一个数据动作可能触发新的状态转换,同时要求特定授权;修改数据模式时,要知道哪些行为和策略受影响。因此规格仓除了保存三个文件,还应记录引用关系和版本兼容,加载前完成影响分析,避免单项契约通过却在组合时产生问题。
四层验证像一组互相补位的编译检查
符号推理证明 guard 可满足和不变量可归纳,穷举探索访问可到达状态,确定性模拟用固定种子注入丢包、延迟、重排和崩溃,随机属性测试运行约一千条动作序列并缩小反例。官方称小规格可在远低于一秒内完成整个级联。
每层看到的错误不同。逻辑矛盾未必会在普通测试触发,故障时序也未必能靠状态证明覆盖。把结果合成“通过/失败”之外,还要保存具体路径、种子与反例,方便重放和修订。
一份可用的验证证据至少要回答:违反了哪个属性,从什么初始状态经过哪些动作到达,是否注入了故障,使用哪个种子,最小反例是什么。模型可以据此修改对应契约,人也能独立复现。若验证报告只有总分,再多层检查也很难形成工程闭环。
Temper 更像编译器,不是因为它只处理语法,而是因为模型提交一个明确中间表示,外部系统负责检查和执行。智能体仍有创造空间,但运行边界由可重复系统决定。这种分工对高风险控制逻辑尤其有价值,也比让模型一边写代码、一边解释自己为什么正确更容易审计。
编译器类比也有边界。规格只能表达已经建模的状态和属性,遗漏的业务要求不会凭空出现。团队仍要审查契约是否完整,观察生产行为,并在新故障出现后补充属性和测试。形式化验证提高确定性,却不会替人定义正确目标。
当规格变化时,验证结果也要随版本保存。一次通过不能证明后续热加载的状态表仍然安全。将规格、内核、验证器和故障种子绑定,才能在事故发生后准确重放,而不是拿最新版工具猜测旧版本发生了什么。
规格的可读性也要纳入评审。机器可以接受很大的状态描述,人却未必能理解。若一个能力无法拆成较小契约,团队应重新检查边界,避免把整个应用压进一份形式化文件后宣称已经可审计。
最终批准仍要看业务目标。验证器能证明状态机符合规格,却不能判断规格是否漏掉用户权益、监管限制或运营要求。编译式分工提高了确定性,也让“谁负责定义正确规格”变得更明确。
这也是编译器类比最重要的边界。编译成功说明输入满足语言和检查规则,不说明程序值得上线;规格通过说明已表达属性成立,不说明所有现实要求都已表达。生产前仍需要业务评审、影子流量、容量测试和回滚准备。
企业参考时,可以从一个小型控制流程开始,把规格、验证器和运行时版本绑定。每次变化都保存影响分析和历史反例,事故后按原版本重放。做到这一点,Temper 的“像编译器”才会从形象说法变成可审计、可重复的工程分工。
适用范围仍要克制。一次性数据处理、状态简单的内部页面或很容易回滚的功能,直接生成和测试可能更省成本。只有当控制逻辑反复被多个 Agent 使用、权限较高或失败难恢复时,中间表示和验证内核的投入才更容易得到回报。
最终判断标准不是规格写得多正式,而是隐含规则是否减少。工程师能否看见状态、数据和授权,失败能否重放,版本变化能否说明影响,这些结果比采用了多少形式化术语更能说明工具是否真正工业化。
官方来源:Claude:How Datadog built a “universal machine tool” for Claude Code,发布于 2026-07-21。















