Dependency update and CVE fix factory station
平台和安全团队可以先把一类重复的维护工作封装成一个工厂站点,再扩大智能体的使用范围。一个合适的起点是对一组已知仓库做依赖更新或 CVE 修复。每个任务都应包含通告或工单、目标仓库、允许的命令、非目标、复现步骤、验证检查、无操作规则、所需证据,以及一个固定的输出状态,例如 PR_READY、NO_OP、ESCALATE 或 RETRYABLE_FAILURE。
真正有价值的是智能体外层的包装:接收任务、分类、创建隔离工作区、实施变更、测试、收集证据、限制重试次数、进入评审队列。第一个试点可以跑 10 个仓库,统计有多少任务产出可评审的 PR、理由充分的无操作结果或升级处理。安全检查应当放在测试、日志、截图、trace、ADR 检查或其他评审者可见的证据里,因为智能体自己的解释不足以支撑涉及生产代码的维护工作。