§1Tek kapı

Tek eylem, tek işleyici

Bir tıklama, bir satır kod, bir Copilot cümlesi — her çağıran aynı doğrulanmış işleyiciye, aynı denetimler ve aynı onayla varır.

Uygulamabir tıklamaBir betiktipli bir fiilCopilotbir cümleDış bir ajanbir MCP çağrısıerken erişimdenetimlerTek işleyicidoğrulanmış
Şek. 1 — Dört çağıran, tek doğrulanmış işleyici: kim kapıyı çalarsa çalsın aynı denetimler, aynı onay. Dış ajan kapısı şu anda inşa ediliyor — geri kalanı çalışır durumda.

İnşa sırası platformun bir kuralıdır: önce tipli fiil, sonra onu çağıran Studio denetimi, sonra aynı fiili çağıran Copilot aracı. Doğrulama tam bir kez, bu tek yöntemin içinde yaşar — buradaki bir düğme gizli bir mantığa bağlı değildir; o da diğerleri gibi bir çağırandır. Adımı şaşıracak ikinci bir uygulama yoktur.

Copilot'u bir operatör olarak güvenilir kılan bu simetridir: bir iş akışını düzenlediğinde ya da bir çalıştırma başlattığında, sizin geçtiğiniz denetimlerin aynısından geçer ve tuvaliniz, kendi tıklamanızın izleyeceği yolun tam olarak aynısından tazelenir. Korunması gereken, yalnızca ajanlara açık bir arka kapı yoktur — bir betiğin taklit etmesi gereken, yalnızca tıklamayla erişilen bir yetenek de yoktur.

§2Fiil yüzeyi

Yüzey, ürünün kendisi gibi okunur

Bugün yaklaşık 30 ad alanı — ürünle birlikte büyüyen açık bir liste; sabit bir menü değil.

AileAd alanlarıFiiller ne yapar
Kurgulamaprogram.*İş akışlarını koddan oluşturun, yamalayın, karşılaştırın, derleyin ve planlayın — araç çubuğuyla aynı yığında geri alma ve yineleme.
Çalıştırma ve izlemerun.*Başlatın, duraklatın, sürdürün, iptal edin — ve canlı bir çalıştırmanın durumunu ve metriklerini geldikçe okuyun.
Modellermodel.*Katmanlar, gruplar ve bağdaştırıcılar; optimizer, scheduler ve kayıp ayarları; çıkarım çalıştırmaları.
Yazarlık ve vericatalog.* · dataset.*Arayın, oluşturun, güncelleyin, çatallayın; veri kümesi bölmeleri, etiketler ve kartlar — arayüzün kullandığı sınamanın aynısından geçerek.
Birlikteshare.* · doc.* · pool.* · federation.*Davetler ve erişim, canlı ortak düzenleme, havuzlanmış işler, federatif turlar.
Yönetişim ve yayımlamaworkspace.* · audit.* · publish.* · provenance.*Roller ve politikalar, sorgulanabilir bir denetim günlüğü, yayım kapıları, iki yönde soy kütüğü.

Bir anlık görüntü, tavan değil: liste ürünle birlikte büyür ve yeni bir fiil, aynı değişiklikte kendi arayüz denetimi ve Copilot aracıyla birlikte gelir — parite denetimi daha azını kabul etmez.

Ad alanları ürünün tamamını kapsar: işin kendisi için catalog, program, run ve model; yönetişim için workspace ve audit; birlikte çalışmak için share, doc ve presence; havuzlanmış hesaplama için pool, job ve federation; ticaret için marketplace, purchase ve billing; veri için connector ve credential. Her fiil read, write ya da destructive olarak sınıflandırılır — hiçbiri sınıfsız bırakılmaz; bir çağıranın ne yapabileceği her zaman bir beyandır, asla bir tahmin değil.

Yazarlık da aynı fiillerden geçer: catalog.create ve catalog.update, arayüzü — ve hazır gelen içeriği — denetleyen sınamanın aynısını çalıştırır; böylece bir ajanın yazdığı şey sizin yazdığınızla yapısal olarak özdeştir. Geri alma bile bir fiildir ve araç çubuğunun kullandığı yığını hedefler: Copilot bu sayede kendi düzenlemelerini geri alabilir, siz de Copilot'unkileri.

§3Parite sözleşmesi

README'de vaat değil, otomatik denetim

Yeni bir yetenek tek bir değişiklikte dört parça olarak iner — tipli yöntem, fiil, arayüz denetimi ve Copilot aracı — ve otomatik bir denetim her boşluğu geri çevirir: tıklanacak yeri olmayan bir fiil, arkasında fiil olmayan bir araç, servisin etrafından dolaşan bir menü öğesi. Bunun üstüne bir tarayıcı testi gerçek Studio'yu gerçek WebGPU üzerinde sürer ve aynı işlemin — elle yapıldığında, Copilot'a söylendiğinde ya da koddan çağrıldığında — çalışma alanını tam olarak aynı durumda bıraktığını doğrular.

Olaylar döngüyü kapatır: bir değişiklik hangi kapıdan gelirse gelsin, açık her panel aynı biçimde tazelenir — betiğinizin başlattığı bir çalıştırma, meslektaşınızın Studio'sunda sanki onu kendisi başlatmış gibi belirir. Komut paleti, aynı fiil listesinin klavyeye izdüşümüdür; platformu kodla sürmek sonradan eklenmiş bir SDK öğrenmek değil, ürünün kendi doğruluk kaynağını okumaktır.

§4Kim çağırıyor

Sunucu kimin çağırdığını — ve neye izinli olduğunu — bilir

Çağrı türüNe gerektirirÖrnekler
OkumaVerdiğiniz izin kapsamında akar.catalog.search · run.observe · provenance.backward
YazmaÖnerilen somut değişikliği gösteren onayınız — asla yalın bir “izin?” sorusu değil.program.patch · run.start · optimize.apply
YıkıcıGerçek işlemi ekrana getiren bir doğrulama, artı hız sınırı.catalog.delete · run.cancel · publish.submit
Para taşıyanTek bir çağıran — uygulamada tıklayan siz — artı sunucunun yalnızca bir kez kabul ettiği tek kullanımlık bir belirteç. Makine olan her çağıran reddedilir.purchase.* · payout · refund_request
Kimlik bilgileriYalnızca sizin, yalnızca uygulamada — Copilot'a ya da herhangi bir dış ajana asla verilmez; sırlar cihazınızda kalır.credential.*

Katman, fiilin sözleşmesinin parçasıdır — hiçbir fiil sınıfsız değildir ve sınıflandırma, istemcinin araç listesinde değil, sunucuda zorunlu kılınır.

Her fiil bir onay katmanı taşır. Okumalar, verdiğiniz izin kapsamında akar; bir yazma işlemi size önerilen somut işlemi gösterir — gerçek değişikliği, asla yalın bir “izin?” sorusunu değil — ve yıkıcı bir çağrı gerçek işlemi ekrana getirir, üstelik hız sınırlıdır. Kimin çağırdığını — uygulamadaki siz, Copilot, bir betik, bir API anahtarı, dış bir ajan — sunucu kimlik bilgisinin kendisinden çıkarır; isteğin kendisi hakkında ileri sürdüğü hiçbir şeyden değil. Bir istemci sizmiş gibi davranamaz.

Para, keskin çizgidir: satın alma ve faturalama fiilleri tam olarak tek bir çağıran kabul eder — uygulamada tıklayan siz — ve her biri, sunucunun ürettiği ve yalnızca bir kez kabul ettiği taze bir belirtece bağlıdır. İstem enjeksiyonuna uğramış bir Copilot, sızmış bir API anahtarı, bağlı bir dış ajan: hiçbiri satın alamaz; çünkü ret, bir istemde yazan kural değil, sunucunun tuttuğu bir listedir. Kimlik bilgileri aynı çizgiyi bir kat daha derine çeker — onlar hiçbir zaman bir ajan aracına dönüşmez. Bu bir ayar değil, platformun güvenlik duruşunun parçasıdır.

§5Dış ajanlar

Kendi ajanınızı getirin — ürünle birlikte büyüyen bir yüzeye

Claude Code, Claude Desktop, claude.ai — MCP uyumlu her istemci, aynı yüzeyin üçüncü çağıranı olarak tasarlandı. Erken erişim: uçtan uca tanımlandı, şu anda geliştiriliyor.

Scellis'in her eylemiara · çalıştır · yayımlaüretilirelle yazılmazerken erişimAjan araçlarınızMCP · OAuth 2.1ödemelerkimlik bilgileriasla üretilmezistenirse yine reddediliryazmalar canlı, eşleşmiş sekmenizi ister— okumalar onsuz yanıtlanır
Şek. 2 — Ajanın araçları, platformun kendi eylem listesinden üretilir; bu yüzden onun gerisinde kalamaz. Ödemeler ve kimlik bilgileri üretim sırasında elenir — ajan isterse ikinci kez reddedilir. (Erken erişim — yukarıya bakın.)

Dış bir ajanın gördüğü araç seti, arayüz ile Copilot'un kullandığı fiil listesinin aynısından üretilir — sıfır elle yazılmış araç; bir ajanın Scellis görüşü, sizin kullandığınız Scellis'in gerisinde kalamaz. Yüzey hazır olduğunda, yarın eklenen bir yetenek bir sonraki üretimde kendiliğinden belirir; kimse onun için araç yazmaz. İzdüşüm biçimi serbest lisanslı değişim halkasında yayımlanır ve rehber tüm yüzeyi baştan sona anlatır — araçların nasıl üretildiğini, bir ajanın neye dokunup neye dokunamayacağını: ajan yüzeyi.

Güvenlik modeli, tasarımın bilinçli yarısıdır. Erişim, istediğiniz an geri alabileceğiniz bir izne bağlı kısa ömürlü belirteçlerle OAuth 2.1 üzerinden yürür — sizin istemciniz, sizin kapsamınız, sizin son kullanma tarihiniz — ve bir kapsam, bir ad alanının neye izinli olduğunu sınırlar; kapsam dil bilgisi bir ticaret kapsamını ifade bile edemez. Bir ajanı sekmenize eşlemek açık bir jesttir; eşliyken sekme kalıcı bir “ajan bağlı” göstergesi, yaptığı her çağrının canlı akışını ve tek tıkla iptali gösterir.

Bu tasarımda, eşitlenmiş durum üzerindeki okumalar doğrudan platformdan yanıtlanır; yazan ya da cihazınıza dokunan her şey canlı ve eşleştirilmiş sekmenizi gerektirir — sekme yoksa okumanın ötesinde hiçbir şey yok. İki dürüst not veri sayfasına kadar taşınır: platform aktarıcısı üzerinden çalıştığı için çevrimdışı çalışamayan tek yüzey budur (Studio'nun kendisi tamamen yerel kalır) ve istem enjeksiyonu sınırlandırılmıştır, yok edilmemiştir — geriye kalan, dürüst sınırlar sayfasında yazılıdır.

§6Devir ve kayıt

Devredebileceğiniz — ve denetleyebileceğiniz — iş

Analizi ajanınız yapar — ve arkasında denetleyebileceğiniz bir kayıt bırakır.

Devretmek ancak işi denetleyebiliyorsanız anlamlıdır. Bir ajanın yaptığı her düzenleme ona atfedilir ve açık, yeniden oynatılabilir bir işlem olarak iner — farkta görünür, tek başına geri alınabilir, asla gizemli bir yazma değil. Dış bir ajanın yaptığı her çağrı bir denetim kaydı bırakacak biçimde tasarlanmıştır — hangi izin, hangi istemci, hangi fiil, hangi argümanlar, ne oldu — sonradan sorgulanabilir ve oturum eşliyken etkinlik akışınıza canlı akar.

En güçlü kanıtı işin kendisi taşır: bir çalıştırma; iş akışını, girdilerini, motor sürümünü ve çıktılarını tek bir köken kaydında birbirine bağlar — ajanınızın kurduğu şey, buradaki her şey gibi URL ile yeniden üretilebilir. Bir sohbet dökümünü değil, bir değişikliği ve bir soy kütüğünü incelersiniz.

Analizi ajanınıza devredin. Evet deme yetkisini elinizde tutun: bir aracı çalıştırma niyeti yalnızca sizden gelir ve yıkıcı bir onay, ajanın özetini değil gerçek işlemi göstererek bir insanın önünde gerçekleşir.