控制平面
治理与模拟
无需调用 Provider 即可解释路由决策
具备相应 Scope 的工作区运营方可以读取策略、预算与路由证据。
路由模拟
POST /v1/route/simulate 会评估身份、模型能力、Provider、区域与策略,但不会读取 Provider Secret、预留预算或真正发起上游请求。
治理摘要
GET /v1/governance/summary 返回 Tenant 范围、无内容的运营证据;它不是消费者账单,也不是生成历史存储。
策略 Revision
策略拥有稳定 ID 与 Revision。Shadow 推进到 Enforce 时使用乐观并发,保留批准记录和可验证的回滚证据。
决策原因
拒绝结果应给出策略 Revision、失败约束与安全 Reason Code,绝不能返回 Provider Secret、敏感 Prompt 片段或内部 Stack Trace。
