Опасные операции AI агентом в Deploy time

В ходе ресерча агентизации DevOps я пришёл к выводу, что для deploy-time и особенно для рисковых операций — БД, Kafka, load balancer’ов и прочих stateful-компонентов — нельзя давать агенту полный autonomy mode. На текущем этапе я готов доверять агенту только ограниченный слой: MCP как контролируемый интерфейс и набор детерминированных скриптов/ранбуков, которые он может вызывать в строго определённых рамках. Для production-изменений по-прежнему нужны привычные safety-механизмы: prechecks, dry-runs, canary/blue-green, human approval, observability-based verification и auto-rollback там, где он действительно безопасен. Для меня agentic AI уместен там, где он снижает когнитивную нагрузку и ускоряет принятие решений, но не там, где ошибка немедленно бьёт по SLA и error budget. Иными словами: агент — это не исполнитель опасных изменений, а умный оркестратор поверх уже существующих guardrails.