Fleet Safety

June 10, 2026 · View on GitHub

Safety at population scale differs from single-loop safety.

Autonomy tiers

TierPostureExample
F1Human approves all external writesDraft PR only
F2Allowlisted auto-actionsMerge green dependabot patches
F3Supervised unattendedSRE agent with rollback

Assign tier per agent in manifest — not per organization once.

Tool risk classes

ClassExamplesGate
Readgrep, search, listAuto
Write-internalcommit to branch, draft docVerifier + inbox optional
Write-externalemail send, prod deploy, deleteInbox required
Destructivedrop table, delete repoInbox + named approver

Use MCP tool annotations as hints — not substitutes for fleet policy.

Denylist (fleet-wide)

Maintain in FLEET.md:

  • Packages / paths no agent may modify
  • APIs that always require inbox
  • Data classes (PCI, PHI) that require F1 only

Kill switch hierarchy

  1. Single agent pause
  2. Team fleet pause
  3. FLEET_PAUSE_ALL
  4. Platform admin disable (LangSmith / cloud console)

Test level 1–2 monthly.

Relation to loop safety

Loop safety (loop-engineering docs) governs one loop.

Fleet safety governs which loops may run unattended and what they share.