
模型输出格式不对时该拒绝还是降级模型输出是外部不可信输入。出现 Markdown 围栏、自然语言前缀或不完整 JSON 时最安全的默认动作是校验失败并返回可诊断错误而不是猜测缺失括号后继续执行。错误修复可能把原本的含义改掉尤其是结果会影响缓存、索引或调优策略时。可以在边界层做有限、无歧义的规范化例如只去除预期的代码围栏和首尾空白随后使用结构体和 JSON Schema 校验字段、枚举值与范围。无效结果进入失败计数必要时回退到明确的规则计算或“暂无建议”。func decodeSuggestion(raw []byte) (Suggestion, error) { var s Suggestion if err : json.Unmarshal(raw, s); err ! nil { return s, fmt.Errorf(解析模型结果: %w, err) } if err : s.Validate(); err ! nil { return s, err } return s, nil }断路器应基于一段时间内的可归因失败率和最小请求量来开启并在冷却后以少量探测请求恢复。超时、格式错误、认证失败不能混为一类认证或配置错误靠重试不会恢复。验证内容包括正常 JSON、围栏包裹 JSON、缺字段、字段类型错误、超时和降级路径。日志记录请求 ID、模式版本与校验错误摘要避免保存原始用户代码。