历史 · B1 交付控制页
重构前档案,仅供追溯,不作为新版本执行指令
历史档案 · 2026-09-11 重构前快照。 本文中的“当前”“已冻结”和实施顺序属于旧基线。新版本以现行总览和实施计划为准。
当前协调入口(2026-09-09 后续决定)
本页保留 B1 固定范围与历史证据,不再作为所有平台当前唯一派工入口。本人已指定优先统一需求、设计与原型,实时工作转入本机协调。GitHub 是可选交付关联,R1 设计轮次不受 B1 全部完成约束。
同日后续 Core 存储修复已进入 main 118f232c,CI 123 单测/105 PostgreSQL 通过;Console #4/#6/#8 与 Design #2/Infra #21 已合并。下方较早快照中的待修、Draft 和 Design 归属不得直接用于新派工;B1 真实运行链仍未验收。完整阶段要求见统一实施流程。
2026-09-09 较早合并态核验(历史)
本节取代下方 9 月 8 日快照中有关 Draft、评审阻塞和“仅文档”的状态;历史 SHA、失败和测试边界仍保留。B1 未完成真实联调、未验收。Docs 上一包 #15 已合并为 b3a2be1ddca7aeaa120da4ec3a4b33000ca3c145,本次是独立 #16 状态包。
同日后续交接:Admin UI 与 Studio 浏览器诊断
Admin #11 已交付只读 Run Explorer UI,固定 head fbcd67e9b083dcaa31036c9ed78733c915df316a、base 8a20fbd8a25d37f965e907e386f29e825436e3e5。33 Node 测试、14 桌面/移动浏览器测试、本地构建通过;PR CI 34310720346、branch CI、治理均成功。独立最终复核 确认初审展示错误已修复,当前中等风险展示范围无阻断。PR 仍 Draft、待用户完整 head 验收;正例为 schema-valid 浏览器 interception,生产未注入 BFF 的 503 单独测试,不能视为 Core 联调。#3 不关闭;后续实际接入仍由原 Admin Owner 等待 Core #7,Cursor continuation、真实授权/Audit/签名及证据完整性未验收。此新 UI 包补充下表早前仅 BFF 的交付记录,不另派 Writer。
Studio #24 / Issue #21 为独立 main 诊断包,head 8b688e51124c30e13d69595b23d3256b3f5d6015、base 90e23372f2df7731840324549cfc3c69dc25a79d,仅测试/说明/CHANGELOG。导航前等待 creator GET 正文,保留严格错误分类;自然新基线未稳定复现历史 Chromium 读取错误,受控门闩证明导航竞态,不应写成历史根因已完全复现。Writer 报告全 PG 浏览器 150 pass/19 skip/0 fail/0 retry、File 27、聚焦 18、PG 10、单测 2576、协议 128 通过;独立 AI 报告 只读审查全部三文件无阻断,未独立重跑全量。
#24 Quality 34310172296 web/docs 失败、security 成功,治理成功;Writer 报告失败为依赖审计(web 2 critical/2 high/6 moderate,Docs 2 critical/1 high)。PR 仍 Draft、待门禁和用户 head 验收,未合并/关闭 #21。下一代码动作是独立依赖修复包,不混入诊断包;#18/#20 的历史成功不代表今日依赖全绿,#24 独立 main 全量通过也不替代整合 #20 后的验收。不公开含测试会话的原始 trace。
当前实现、测试、接收与下一动作
| 仓 / 固定交付 | 实现和测试证据 | 评审、合并与真实验收 | 唯一下一工作包 |
|---|---|---|---|
Contracts #11,合并 bc4a8413acbcfe9ba9e45338d44bbdda89bb7c0c | 0.3.0 正式制品不变;main CI 34308483410 成功 | 已合并;#4 P5 仍开,不能以 Admin P4 关闭替代 Core 接收 | 原 Owner 已交付 #12/#13 清单包,1c737fb0a434607aff9090e83da3b7325aad6d42,452 测试/161 Schema 检查及 CI 34309715199 通过、独立 AI 报告 无阻断;待用户 head 验收,未合并。随后收集 Core 修复/接收再收口 P5,不重发包 |
Core #12、#15、#17、#16,当前 main 2d68448287bc72b403315acccd1588ebf4201b2c | 已有休眠 0004 Schema/事务 Repository、目录 Query、纯函数 Projection 和包资格;#12 固定验收说明,原 PR 95 单测/69 PG 通过;合并后 CI 34308928860 失败,PG 72/73 | 四 PR 已合并;旧 #16 b6220ea 独立报告不覆盖最终 aadeece582ab2e451a3fcc6606328fe2e23ff617 及扩大的迁移范围;#13/#1/P5 未验收。生产 UoW 写入口关闭 | 已有 Core Writer 独立修复合并态迁移回归;已有独立 Reviewer 已复核实际合并增量并报告四项 P2,待原 Writer 处置,本任务不增派 Writer。通过后才进入 #2 Append/Bootstrap |
Admin #9、#10,main 8a20fbd8a25d37f965e907e386f29e825436e3e5 | 包资格及只读 QueryPorts/BFF 接缝;#10 29 测试、2 浏览器壳回归,使用测试替身;main CI 34309070738 成功 | 均已合并;#8 P4 已按用户要求关闭。#10 合并不等于真实 Query/Grant/Audit 验收,生产未注入 Ports、保持 503 | 保留 #2 唯一运行时接入包,等待 Core #7 的固定接口和真实身份资格;可整理既有负测/评审输入,不自造 JWT 或 Grant |
Infrastructure #18 合并 c8b2c08b318bc32aa3334f160df5c65579b2109a;#6 Draft 89f91d06accc62af4b32e5ade5ace19fd56d96ca | #18 独立 AI 报告 与 合并 CI;#6 固定报告 22 对照、3 允许/19 拒绝、清理通过及网络 CI | #17 已关闭,不能继续作为阻塞。#6 仍是合成 K3s 隔离证据,未覆盖实际应用身份或 B1 恢复 | 原 #6 Owner 先接收 Core 单 listener / Audience,再准备真实身份门;Scope 唯一为 operations-observation:write,禁止旧别名与自行定三端口 |
Studio #18 27b4a0b9e02bb685d7512664d01ae128a9e6c4c0 → #20 65f77c5947eab29b3f0fe07b3d371daf5bc052ef | 发布面隔离与生成入口校验;#20 2665 单测、128 协议、10 PG、18 File E2E;34246599846 web/docs/security 现均成功 | 两 PR 仍 Draft;远端绿不抹除本地全浏览器 140 pass/19 skip/1 fail;#21 诊断尚开 | 现有 #19/#20 包按 #18→#20 顺序准备独立评审;#21 保持已划定诊断范围,不能用忽略 404、sleep 或重试掩盖 |
Console #4 7443951447cd39403ce96a5ebd8b374684d6a621 | /models、同源 BFF、只读适配,71 测试及 CI 34092957006 成功;原联调绑定 Core 2d22ca4a030ac852a3635d086d0abc356ed79081 | 仍 Draft;Core #15 已合并,原临时截图不能证明当前合并组合已验收 | 原 #3/#4 Owner 在本包补机器可读 Evidence Manifest,并复验当前固定 Core/Contracts 组合;不创建第二目录或第二 Writer |
API Edge #3/#4,cc044723bf3c42b2e44fdbee50c53852f59fdb8f | 已交付 README 与 8 项无接线 app/HTTP adapter 基线;总 63 测试及 CI 34309761271 成功 | 独立 AI 报告 无阻断;PR OPEN,待用户 head 验收,未合并。未升级包、未实现 sender | 当前准备包等待验收;实际发送仍依赖 P5、Core #6 Intake 与 Infra #1 身份/网络/预算。保持 best-effort,不猜路由、replay 或超时,不复用准入 Token |
Core 失败位于 test/integration/migrations.postgres.test.ts 的 “rolls back a late 0004 failure while preserving the published B0 ledger”:预期两条迁移记录,实际多出已合并 0003_public_model_catalog.sql。这是需修复并重验的合并态失败,不能凭此断言生产回滚损坏,也不能删掉断言直接宣布成功。0003 仍归目录 Owner;已发布 0004 不改历史校验和,后续 SQL 必须重新确认编号。锁文件只由当前 Core 修复包持有,消费者不得回退 0.3.0。
Core 独立审查补充(同日新交接)
完整只读报告 固定 b6220eab16ba0eadf84edc737d13874f49316ba1 → 2d68448287bc72b403315acccd1588ebf4201b2c,29 文件 +4633/-39,Reviewer 未参与实现。报告为高风险,要求认证/数据库权限/事务的专业人工技术复核;不是 APPROVED 或用户验收。独立环境 123/123 单测、格式/类型/build 通过;PG 72/73,另三个探针均复现:
| 发现 | 固定位置 | 待原 Core Writer 处置 |
|---|---|---|
| F1 / P2 | test/integration/migrations.postgres.test.ts:206 | 0004 失败后错误期待已提交 0003 一并回滚;修正预期并证明 B0 账本不变 |
| F2 / P2 | migrations/0004_b1_operations.sql:571 | invoker 触发器让仅持 B0 权限的非 Owner 更新未绑定 Outbox 报 42501;实际部署角色尚未验证 |
| F3 / P2 | migrations/0004_b1_operations.sql:727 | Gap/Receipt 互斥单向;先 Receipt 再同坐标 Gap 可同时提交,须双向约束和顺序负测 |
| F4 / P2 | migrations/0004_b1_operations.sql:755 | xmin 与顶层 XID 比较导致 SAVEPOINT 内同事务 Summary/Receipt 报 23514;须覆盖嵌套事务语义 |
报告未发现目录或纯投影内核的其他明确阻断,但没有验证真实身份、网络、部署角色、生产语义验证器或切流。总协调任务已将发现交给已有 Core Writer,在新的修复 Issue/分支/PR 中处置,已发布 0004 的 SQL 改动使用新前向迁移;不向已合并分支追加。最终修复 head 的独立复核、必要专业人工复核、用户验收和合并态 CI 均齐全后才评估 P3/P5。本 Docs 包只记录与回传,不扩派 Writer。
独立评审和规则同步
正式规则以 Infrastructure 固定 review-policy.md 为准:普通改动由独立 AI 技术审查,加用户本人对完整 head 的明确验收;Writer 不自审。涉及支付、权限、破坏性数据操作和生产切流等高风险仍须专业人工复核。不得继续用“未指定人工代理签字人”阻塞普通包,也不能把规则授权当成所有 PR 的验收。
给 Core 现有 Reviewer 的输入须包含:原资格 head b6220eab16ba0eadf84edc737d13874f49316ba1、最终 #16 head aadeece582ab2e451a3fcc6606328fe2e23ff617、main 2d68448287bc72b403315acccd1588ebf4201b2c,#12/#15/#17 的实际增量及失败 run。修复后的完整 head、base、CI 和差异重新绑定报告与用户验收;休眠数据库代码不自动降为低风险。Admin #10、Studio 两包、Console #4、Infra #6 仍须分别提供对应完整 head 的评审/接收记录,不能引用别的包代替。
本次只核查默认分支 CONTRIBUTING:Site、Developer Center、Console、Drama、Commerce、Admin、Contracts、Core、API Edge、Text Gateway、Media Gateway、Docs 共 12 仓仍有通用 Code Owner 评审条款且未引用新规则;Studio 保留其专用说明,同样尚无该规则引用。此结论不等于全树规则审计。Infrastructure 已引用。下一次轮到各仓时,由原仓 Owner 用独立 Issue/分支/PR 定点同步 CONTRIBUTING 与实际存在的 PR 模板/Agent 引用,保留仓库特例、测试要求、CODEOWNERS 和高风险门;提交前查重。当前不派发这 13 个治理包,不与各仓在途功能包争抢 Owned Paths。
Console 证据补齐与运行手册门
Console 原临时目录中已核验 27 张 PNG 和三个脚本,但该目录未见 JSON/JSONL 报告;不能扩大为“全机器无报告”。只选取脱敏证据,不整体归档含 workload-token 的临时目录。原 Owner 应在仓内补固定 source/head、Core 与 Contracts 制品摘要、运行命令/环境、逐项结果、截图相对路径与摘要、认证替身限制、清理结果,关联可长期获取的 CI artifact。原目录组合 0.2.0 与现 Core 0.3.0 合并组合须明确区分,禁止回填一次未运行的成功记录。
恢复运行手册的启用顺序保持 Contracts P5 → Core Schema 接收 → 配对 v2 Append/Bootstrap → Delivery/Dispatcher → 同事务 Receipt/Projection → Core Query/Grant/Audit → Admin/Infrastructure 真实联调。B1 完成须给出同一固定组合的真实 Event、Delivery、Receipt、Projection、Admin 查询及故障注入/重启/幂等恢复证据。当前休眠 Schema、测试替身、合成网络和 CI 均只覆盖各自边界;未授权部署、生产权限或切流。
2026-09-08 历史快照(以下状态以本页最新节为准)
B1 的交付结果是可诊断的受控准入事件链。本页统一四个 Milestone 的入口、依赖和证据要求;技术不变量继续以 Operations 实施计划及其验收矩阵为准,跨批次顺序见交付批次。
本页不是完成报告。 GitHub Issue 承载负责人、阻塞和验收条件,PR 承载实现与评审,Actions 承载固定 Commit 的运行证据。文档合并、Issue 关闭、单仓 CI 绿色或页面可访问,都不能单独证明 B1 通过。工作包表保留稳定范围;下面的带日期快照仅索引本轮核验结果,后续以原 Issue、PR 当前提交和 CI 为准,缺项视为门禁未通过。
B1 全程保持 PUBLIC_ADMISSION_MODE=disabled;不接 Gateway、不生成模型输出、不引入外部 Broker、不新增 Metering/Settlement/Release/Refund、不迁移产品 Writer。Admin 只读,不提供 Retry、Replay、Force Success、Reservation 或 SQL 操作。
2026-09-08 核验快照:B1 未验收
核验截止:2026-09-08 23:29(Asia/Shanghai);核心七个候选 head 最终复核无漂移。
本轮只读核验 GitHub Issues、PR、评审评论、Release 和 Actions;测试数量引用固定提交的仓内报告与 CI,未在本轮重跑外仓业务测试,也未执行部署、合并或评审批准。
Contracts 0.3.0 不可变 Release 已发布,源提交 004401c1a538636afda9cd717af0e59c35b252b8。正式 tgz SHA-256 为 d30e9e6709f4c83edbde8125f413df0defc1b438058334e455aab27fd9573c0c;发布 34213044089 与双来源逐字节/递归清单校验 34213267764 均 SUCCESS,且绑定该提交。旧候选 9d8f0f5a… 不能用于消费者接收。
Contracts #5/#8/#9/#10 已合并;#9 的 R6 复审与 #10 的 P0 复审是有界独立评审记录,不能推导所有历史 PR 都有 GitHub APPROVED。父 #4 仍 OPEN:P1/P2 已完成,P3/P4 已有代码和通过的 CI,P5 待独立接收。Admin 旧 403 read_package 已解除,当前 head 的成功 CI 已重新核验,不再列为当前阻塞。
实现、测试、评审与联调分栏
下表所有未合并候选均为 Draft,未取得独立 Code Owner 评审接收;Draft 数量不作为进度。CI 栏是固定 head 的事实,正文中的“CI pending”属于旧交接描述。
| 实现候选 / 固定 head | 实现与测试入口 | CI | 真实联调与剩余限制 | 下一动作 |
|---|---|---|---|---|
core #16 / b6220eab16ba0eadf84edc737d13874f49316ba1 | 正式 0.3.0 包资格;62 新检查,全仓 95 单测、33 既有 PostgreSQL 回归;固定测试/报告 | 成功 34213790369 | 包消费与 B0 回归;无 B1 Writer/Receipt/Projector 事务证据 | 独立评审 P3;接收后保留唯一 0.3.0 锁基线 |
admin #9 / e3b4f85bb2d13d14e60a29d4943341fbfa142d9b | BFF 包资格;8 新检查、共 13 测试及既有浏览器回归;固定测试/报告 | 成功 34243353459 | OIDC/HTTP 外壳与包结构验证;没有真实 Core Query/Grant 联调 | 独立评审 P4;接收后返回 Contracts #4 P5 |
core #17 / 3b47276aaee73c0e131fcba75f0cd88f6adb252c | v2 事件纯函数折叠、乱序/重复/冲突拒绝;11 新测试、全仓 106 单测;固定测试/报告 | 成功 34214739086 | 33 PG 测试是原准入回归;无 Receipt/Mutation 持久事务,Legacy 尚不支持 | 先评审 #16,再评审纯函数增量;持久层回到 #1→#2→#3→#4 |
core #15 / 2d22ca4a030ac852a3635d086d0abc356ed79081 | 私有公开目录 Query、发布过滤和 keyset 分页;50 单测、37 PG/HTTP 集成测试;固定测试/报告 | 成功 34082731363 | 隔离 PG/HTTP 已测;真实 JWT 测试 mock JWKS,HTTP/PG 使用测试认证器;未完成正式身份资格 | 独立评审 HTTP binding;在 #16 锁基线上重验兼容 |
console #4 / 7443951447cd39403ce96a5ebd8b374684d6a621 | /models 页面、同源 BFF、只读 Core 适配;71 测试;固定测试/报告 | 成功 34092957006 | 报告含浏览器→BFF→固定 Core→PG 本地联调;跨仓编排未入 CI,临时截图不是长期 Evidence | 保全本地证据并复现固定组合;等待 Core #15 接口接收 |
studio #18 / 27b4a0b9e02bb685d7512664d01ae128a9e6c4c0 | web/api/internal 目录与候选隔离;2584 单测;PG 10、File E2E 18、PG 聚焦 E2E 6;固定测试/报告 | 成功 34048497018 | 聚焦通过;该 head 全浏览器报告仍有 3 项未解,不能引用 #20 覆盖为本 head 全绿 | 先独立评审范围/default 语义;再接收 #20 入口强制 |
studio #20 / 65f77c5947eab29b3f0fe07b3d371daf5bc052ef | 生成入口及 Agent Run 创建前拒绝;2665 单测、128 TCP 协议测试、PG 10、File E2E 18;固定源码与测试 | 34246599846:security/docs 成功、web 核验时仍运行;治理成功 | 本地全浏览器 140 pass/19 skip/1 fail,#21 根因未证;发布专项三视口双主题通过,未评审合并 | 收口新 head CI/独立评审;#21 另有精确诊断包,不能扩大当前包或豁免失败 |
infrastructure #6 / 89f91d06accc62af4b32e5ade5ace19fd56d96ca | Scope 对齐与旧别名拒绝;1215 矩阵、6 模型测试、28 既有 Core 测试;固定交接 | 34245930556:conformance/network 均成功;治理成功 | 本地固定报告 22 前置对照、3 允许/19 拒绝、清理通过;没有真实应用身份、目标环境或 B1 恢复 | 收口当前 SHA CI 和独立评审;listener/Audience/运行时门继续待接收 |
Studio #20 已于后续交接更新为上表 65f77c59;以下仅为旧 5798a57 的历史记录,不能作为新 head 的 CI。旧治理 run 34076657592 失败保留;同 head 后续 34076873769 成功。治理重跑不能消除 #21 的浏览器失败。Core #12 / 735e6bc1805a240ece0516251f61607104c1443d 只交付 Schema 准备文档,27 项 PostgreSQL 矩阵仍是待实施条件,不算 Schema 已实现。Admin #5 已合并的 Host-only 外壳不等于 Explorer。
独立评审输入与处理顺序
这些是给评审者的输入,不是本任务的评审结论;不转 Ready、不提交 APPROVED、不自行合并。
- P3:Core #16,固定上表 SHA,基于
d0700c99582971e9ca6fbf02932b91bf1ca0036b。检查精确 Registry/lock SHA-512、完整 semantic parser、独立 Golden Owner context、伪造 not_found/HMAC/错摘要拒绝及 v1 不变。命令与限制见固定资格记录。不得把 PG 33 项写成 B1 持久层验收。 - P4:Admin #9,固定上表 SHA,基于
a9d254a0c8796ec85099233d59e7d84c1daaeb46。核对与 P3 相同 tgz/lock、私有诊断不进入客户端、Unknown/Legacy/not_found 不升级、CI token 仅 packages:read。固定资格记录中的旧 head CI 由上表新 head CI 补齐。只接受 BFF 包消费范围。 - Core #17,以 #16
b6220ea为增量基线,评审三文件的纯函数、冲突无输入变更、完整信封摘要和无副作用;固定限制。接收不关闭 CORE-2.4,不授权向 Query 直接披露候选。 - 目录接口:Core #15 → Console #4,先评审 Producer 的固定 HTTP binding,SHA-256
4a93bae4e52520e3b4510336b50df13c9c0a0ffbc60cbb736bc9a6b1cdd29082;再按 Consumer 固定报告复核。当前使用 Contracts 0.2.0;HTTP binding 是 Core 候选,不是 0.2.0 已发布 API。授权/分页/撤回/无 fallback 可先评审,正式资格仍缺长期组合证据。 - Studio #18 → #20,只先评审目录与入口隔离的代码范围;#21 未闭环前不接收全浏览器验收。保留各 head 的失败/skip,不把聚焦通过替代全量。
P3/P4 独立评审接收、最终合并 SHA 的 CI 与两仓接收记录齐全后,才由 Contracts #4 Owner 收口 P5。若新提交、rebase 或锁变化,重新核验受影响测试,不能沿用旧 head 的评审结论。
唯一 Owner 与 Owned Paths 排队
代码事实 Owner 不变;个人认领以原 Issue 为准。Core #13、Admin #8 已指派 @userWZ;其余相关 Issue 多数无 Assignee,已有认领评论只作为认领证据,不虚构正式指派或交付日期。本轮仅向现有 Edge 任务确认其用户要求的唯一工作包,并向现有 Infrastructure 任务回传接口冲突;不创建新的 Codex 任务或子 Agent。
| 冲突或交接面 | 唯一 Owner / 当前占用 | 解决顺序 |
|---|---|---|
| Operations wire、Golden、版本 | Contracts #4 | 保留已发布 0.3.0;先 P3/P4,再 P5;语义缺口回 Contracts,消费仓不复制 DTO |
| Core package.json / pnpm-lock.yaml | Core P3 #13/#16 本轮持锁 | #16 接收后,目录 #15 Owner 在其基线上保留目录所需 Zod 并重跑;禁止拿 0.2.0 旧锁覆盖 0.3.0 |
| Core migrations/0003 | Model Control #14/#15 | 0003_public_model_catalog.sql 已认领;B1 #1 选择后续未占用编号,核验 runner 全量执行与 v1 不变;不编辑已应用 0001/0002 |
| Core Projection 内核与持久层 | Operations #4;Schema 由 #1 独占 | #17 只改纯函数/测试/说明;#1→#2→#3 后才接 Receipt/Mutation,同一仓一次只推进当前工作包 |
| 私有目录 HTTP / 展示适配 | Core #14 唯一 Producer;Console #3 唯一 Consumer | Core binding 固定并评审后 Console 重验;无第二目录或名称黑名单;B1 未完成不阻塞该只读候选工作 |
| Studio 发布配置、入口及公共测试说明 | Studio #17/#18 先行,#19/#20 后继 | #18 后 #20;共享 CHANGELOG、迁移说明、E2E 由后继在前序已接收基线上追加;保留现有 Drama |
| Docs 实施页与已有 #12/#14 | Docs Owner;本轮只拥有 B1 状态/验收段落 | #12 拥有复用/Studio 说明,#14 拥有设计系统/Infrastructure 范围;本轮改动单独评审,后落地的一方保留双方段落并重跑构建,不整页覆盖 |
后续协调:Observation Scope 与当前代码包
- Scope 冲突已确认:Core #6 与已冻结 Observation 规范使用
operations-observation:write;Infrastructure #6 候选使用observations:submit。唯一接口 Owner 是 Core Intake,基础设施对齐既定 Scope,不同时放行别名。Audience/端口/HTTP method/path/资源预算另行按真实接收端核验;发送端不推断批准值。 - 已向既有 Infrastructure 任务回传该冲突,要求在当前 #1/#6 内修正候选生成器、测试和说明。新结果已固定于
89f91d06accc62af4b32e5ade5ace19fd56d96ca,不是已合并/评审接收;上表分开登记本地报告与已完成的同 SHA 远端网络检查。 - 已读取既有 Edge 任务的用户要求“先交总协调确认后再建立工作包”,确认 EDGE-2 提案为唯一包并回传:已建立并核验 Edge #3 为 OPEN,Owner @userWZ,原提案路径/测试矩阵已登记;P5/Core Intake/身份和预算未齐时不接线。Scope 按 Core Owner;工作包确认不等于接口、评审或环境批准。
- Admin 用户已在既有任务明确指定 #2 只读 BFF。当前 Admin PR #10 已固定
9ed5d459c1acdb6acca636a5f294698af351bfb9,基于 #9 的e3b4f85;固定测试及交接说明记录本地 29 测试、2 浏览器回归通过,PR 为 Draft、独立评审未完成、同 head CI 34245734727 已 SUCCESS。生产不注入 QueryPorts,保持 503;本地身份/撤销/Cursor/Audit port doubles 不是真实 Core 联调。原 grantJti 下的 Cursor 续页适配仍是 Core #7 的接收输入,不能以每页新 Grant 绕过绑定。当前唯一代码包改为 #2;#8/#9 只保留独立评审依赖,不向该仓追加第二实现包,不把未提交代码写为已验收。
Studio #20 新 head 的评审输入
65f77c5947eab29b3f0fe07b3d371daf5bc052ef 保持依赖 #18/27b4a0b9。新增 Agent 媒体模型/自动规划默认模型的创建前校验;音频既有请求 lookup 先于新建发布检查,保留撤回发布后的归属/幂等读取。评审需同时验证允许路径与拒绝前零 Run/消息/调度/费用/上游副作用;不能将关闭模型或删除绑定等同单纯撤回发布。测试数量和本地证据范围以更新后的 PR 正文为准,新 head 的 CI 未完成前不挪用旧 head 结论。
Studio #21 明确是单独诊断后继,Owned Paths 为 web/e2e/all-pages.spec.ts 与诊断夹具;要求先检查真实 creator 路由,证明正常 not-found 仍安全且非预期 API 错误继续失败。无权把全部 404 忽略、加 sleep/retry 或修改真实路由消除报错。本轮未派发第二工作包;#19/#20 保留专项通过、全量未通过的状态。
Infrastructure #6 补充独立评审输入
本轮仅核验证据来源与范围,未执行独立代码评审或重新启动网络环境。固定提交 89f91d06accc62af4b32e5ade5ace19fd56d96ca 的 local.json SHA-256 为 2e34dde08f96197e0f26759cb5689425d9889269b3bcbee235d2ce9d79e2fb5a;network.json SHA-256 为 76b3109f4b6c2782764f7e8cc82e507f1ec26932d0cef33a3032e5a11f25993c。
两份报告的五个 sourceSha256 已逐项与该提交的真实源文件比较一致。网络 22 条记录均有策略前连通正控、Expected/Observed 一致,3 allow / 19 deny,Namespace/Container cleanup 均 passed;明确标注 productionDeployment=false 与 applicationHealthVerified=false。本地报告中的 Core 28 测试绑定 B0 f9e55b6,JWKS/应用依赖 mock 与 Fastify injection 的限制保留,不能作为 B1 Producer/Consumer 资格。
评审者需重点复核:Scope 唯一字面量及旧别名拒绝、Namespace+Pod AND 边界、拒绝时目标 listener 存活、失败退出不覆盖成功证据、清理前后证据写入顺序、显式可销毁 context 与源/配置摘要绑定。按固定 HANDOFF 复现,同 SHA network CI 已成功,独立评审通过后才可接收隔离基线;实际 Audience/三端口与 Core 单 listener 不兼容仍由 Core Owner 先明确运行适配,再由 Infrastructure 绑定,不以本次通过抹掉该缺口。
Console 本地证据可读取性核验
本轮只读检查 PR #4 所列 /tmp/oceanway-console3-ui.KlI4CH/:目录仍可读取,保留 27 张 PNG、final-qa.js、race-qa.js 和 core-fixture.mjs;在该目录未发现 JSON/JSONL 运行结果。这只说明该本地证据集的留存状态,不否定历史人工检查,也不推导其他位置不存在报告;本轮未重启 fixture、浏览器或数据库。
用于后续复现的脚本 SHA-256:final-qa.js 为 e93b3ae00640f3d6f625d5fa75aec4f66ead9bd3a1bae97ceddabb996a76cff5;race-qa.js 为 7bdf221f06f326ffa2c712c4f8cf599dd0b6869d3585b17011a7e621a1a189cf;core-fixture.mjs 为 ceb6ff4f06a55b7135d8115135983c1bced3729ffcb126cf6c939d8cbe6675db。哈希只标识检查到的文件,不证明脚本或截图对应一次成功运行。
Console #3 的下一代码动作仍是固化已声明的浏览器→BFF→固定 Core→隔离 PG 组合:生成机器可读 Expected/Observed、测试结果和来源版本,输出报告摘要与安全截图白名单,并明确 race/loading 拦截仅属于浏览器测试。临时目录内含 workload-token,不能整目录归档;不保存凭据文件或其正文。正式接口评审、Workload 身份与长期 Evidence 接收保持未通过,不把这次文件清点当成联调重跑。
真实 B1 证据缺口
| 链路 | 已有证据边界 | 缺失证据 / 收口位置 |
|---|---|---|
| 真实 Event | B0 v1 事务 Outbox;0.3.0 v2 契约与 Golden | v2 Producer + 精确 Delivery Set 同事务,Core #1/#2 |
| Delivery / Receipt | 契约验证与合成夹具 | Worker Claim/Lease/Ack 丢失/旧 Token,Receipt+Mutation 原子提交,Core #3/#4 |
| Projection | #17 瞬时候选折叠 | 双 Source 持久投影、anti-join、Legacy、Observation Intake,Core #4/#5/#6 |
| Admin 查询 | 已合并身份壳与 #9 包消费 | 真实 Grant/JTI/Audit、Core Query、Explorer 权限与浏览器,Core #7、Admin #2–#4 |
| 故障恢复 | B0 故障边界、Infra 合成 K3s | 多 Worker 崩溃恢复、Candidate/Shadow/Cutover/对称回滚,Core #8、Infra #4/#5 |
| Edge Observation | B0 准入已验收;本轮未找到 B1 Observation 实现 PR | 在现有 INFRA-2.5 保留外部交接缺项,工作包已建立为 Edge #3,仍待实现 PR、固定 Commit 与 Intake 故障不改变响应的证据 |
上述缺项使 G2/G3/G4 未通过;G1 也仍待 P5。没有可据以宣布 B1 完成的真实组合 Manifest。
四仓入口与责任
| 事实 Owner | GitHub Milestone | 稳定实施页 | 交接出口 |
|---|---|---|---|
| Contracts | B1 · Operations Contracts | Contracts | CONTRACTS-2.4:固定包与消费者资格证据 |
| Core Operations | B1 · Outbox & Operations Read Model | Core | CORE-2.8:仓内验收、API/Worker 制品 |
| Admin Workforce | B1 · Read-only Run Explorer | Admin | ADMIN-2.4:权限与浏览器验收 |
| Infrastructure | B1 · Operations Observability & Evidence | Infrastructure | INFRA-2.5:组合环境 Evidence Manifest |
个人负责人以各 Issue 的 Assignee 为准;无人认领的工作包不能作为可承诺交接。Docs 维护规范和证据索引,不拥有其他仓库代码工作包的完成判定权。
依赖图与交接顺序
箭头表示验收输入,不表示源码依赖或自动关闭下游 Issue。下表列出完整前置关系;图只突出汇合门。
Contracts 发布门中的 Core Producer/Consumer 与 Admin BFF Consumer Contract Test 是包消费资格验证,不要求先完成 Core Runtime 或 Admin UI,避免形成循环依赖。固定 Release 前可做设计、夹具和无副作用外壳;正式消费、运行时交接与切换必须通过对应门禁。
工作包入口
编号是 Issue 标题中的工作包 ID,不等于 Issue 编号,尤其 Contracts 的 2.1 对应 Issue #3。以下入口复用现有 21 个 Issue;不另建平行任务清单。前置工作包需提供可复核证据,不能仅口头交接。
| 工作包与现有 Issue | 必需前置 | 可交付输出 |
|---|---|---|
| CONTRACTS-2.1 | 已采用的事件规范 | Run/Wallet v2 配对、v1 兼容与等值负向夹具 |
| CONTRACTS-2.2 | 已采用的 Observation 规范 | Submission/Accepted Envelope、Canonical Golden、错误规范 |
| CONTRACTS-2.3 | 已采用的 Query/Integrity 规范 | Delivery、Proof/Guard、Workforce 严格联合 |
| CONTRACTS-2.4 | CONTRACTS-2.1–2.3 | 唯一 Release、包摘要与 Core/Admin 资格验证 |
| CORE-2.1 | CONTRACTS-2.4 | 不可变 Schema、Migration、真实 PostgreSQL 约束证据 |
| CORE-2.2 | CORE-2.1、CONTRACTS-2.4 | 受控 Append、历史 Bootstrap、配对 Producer 切换 |
| CORE-2.3 | CORE-2.1、CORE-2.2 | Dispatcher、Lease/Fencing、Attempt/Ack 与受控发布 |
| CORE-2.4 | CORE-2.1、CORE-2.3、CONTRACTS-2.4 | 双 Source 幂等 Projector、Lineage、Legacy/Partial |
| CORE-2.5 | CORE-2.4 | 精确成员 Proof/Guard、Shadow、Cutover 与对称回滚 |
| CORE-2.6 | CORE-2.1、CONTRACTS-2.4 | Workload Intake、Registry/Purge 并发与关联隔离 |
| CORE-2.7 | CORE-2.5、CORE-2.6、CONTRACTS-2.4 | Grant、两阶段 Audit、私有精确 Query |
| CORE-2.8 | CORE-2.2–2.7 | API/Worker 不可变制品、仓内故障测试与部署契约 |
| ADMIN-2.1 | Workforce 身份与只读边界 | Host-only Session、登录/拒绝/退出外壳 |
| ADMIN-2.2 | ADMIN-2.1、CORE-2.7、CONTRACTS-2.4 | Workload/Grant BFF、严格 DTO、no-store |
| ADMIN-2.3 | ADMIN-2.2、CORE-2.7 | 精确搜索、可信 Timeline、字段级来源 |
| ADMIN-2.4 | ADMIN-2.3、CORE-2.8 | 完整性/权限状态组合、浏览器回归 |
| INFRA-2.1 | CONTRACTS-2.4 | Workload Identity、Audience/Scope、网络拒绝证据 |
| INFRA-2.2 | CORE-2.1、INFRA-2.1 | DB Role、受控 Primitive、不可变权限负测 |
| INFRA-2.3 | CORE-2.8、ADMIN-2.2、INFRA-2.1–2.2 | 按 Digest 部署、内部路由、健康与排空 |
| INFRA-2.4 | CORE-2.3、CORE-2.5、INFRA-2.3 | 低基数 Metrics、Alert、Shadow/Cutover/Rollback Runbook |
| INFRA-2.5 | CONTRACTS-2.4、CORE-2.8、ADMIN-2.4、INFRA-2.1–2.4 | 全部前置验收后的不可变 B1 Evidence Manifest |
API Edge 的外部交接
四个 Milestone 不覆盖全部 Edge 实现工作。API Edge 实施页和 Operations 发布顺序仍要求在 Intake/Query 就绪后接入 best-effort Observation。INFRA-2.3 部署 Intake 路由不代表 Edge 已接入。INFRA-2.5 必须登记实际 Edge Commit、PR、Workflow 与受控调用证据;入口或证据缺失时在现有 INFRA-2.5 记录外部阻塞并关联 Edge Owner 的既有任务,不据此宣称完整 B1 已验收。
Edge Intake 失败不改变公共响应,不建立正文持久队列;只证明已接受集合与已知健康窗口,不能声称请求全集覆盖或检测丢失 Observation。Docs 不代替 Edge 实现或新增重复 Issue。
固定版本门
B0 仍固定 @oceanway-ai/contracts@0.2.0;B1 正式制品为 0.3.0,完整 SHA 与发布证据见本页快照。已发布不等于 G1 全部通过:Core P3、Admin P4 的独立评审与 P5 接收仍未完成。
| 门 | 负责交接 | 必须登记及复核 | 失败时停止点 |
|---|---|---|---|
| G1 契约制品 | CONTRACTS-2.4 | 精确 Package Version、Release URL、完整 Commit SHA、Actions Run/Job、tgz SHA-256、Registry/Release 文件与内容比对、Golden、Core/Admin 固定包资格测试 | 不解锁正式 B1 消费 |
| G2 Core 仓内 | CORE-2.8 | 相同 Contracts 版本与包摘要、消费 PR/lockfile、Migration Bundle、API/Worker Image Digest、签名/SBOM、全部仓内验收 Run | 不交付环境启用,不用源码联调代替制品 |
| G3 Admin 仓内 | ADMIN-2.4 | 相同 Contracts 版本与包摘要、Core Query 对应 Commit/制品、BFF/UI Commit/制品、权限与浏览器 Actions 报告 | 不宣称 Explorer 已验收 |
| G4 组合环境 | INFRA-2.5 | G1–G3、INFRA-2.1–2.4、环境声明 Commit、各镜像 Digest、真实 JWT/JWKS、多 Worker 与独立 BFF、Edge 外部交接、场景报告及 Manifest 总摘要 | 不关闭 B1 批次,不进入 B2 执行 |
消费依赖必须是精确版本;禁止 ^、~、latest、workspace:*、本地路径、Git 分支和复制 DTO。镜像使用 Digest,不能仅记可变 Tag。Run/Wallet v2 同门切换,历史两个 v1 按原 Schema 保留;新旧包、Golden、Definition 或镜像组合变化均使受影响证据失效,重新验证后才交接,不能挪用旧 CI 结论。
证据清单与登记方式
各工作包在自己的 Issue 关联实现 PR、合并 Commit、该 Commit 的 Actions Run/Job、报告及摘要。交接出口 Issue 汇总仓内证据,INFRA-2.5 汇总跨仓证据。评审必须核对 Run 的 head_sha、结论与实际部署制品来源;跳过、取消、失败或不匹配版本的 Run 不算通过。
| 证据组 | 最少证明 | 汇总 Owner |
|---|---|---|
| 契约 | Runtime/TS/JSON Schema 一致;v1 兼容;v2 配对;未知字段/混合联合/摘要篡改拒绝;Public 导出隔离;同包 Golden | CONTRACTS-2.4 |
| Producer / Delivery | Admission/Reservation/两事件/精确 Delivery Set 同事务;Bootstrap 与旧 Writer 排空;Claim/Commit/Ack 前后崩溃、重复/乱序、旧 Lease 无副作用 | CORE-2.8 |
| Projection / Intake | Receipt 与 Mutation 同事务;双 Source 精确集合与 anti-join;同 ID 并发、异摘要/跨 Workload 冲突、Purge 不复活、错标 Tenant/Run 不授权 | CORE-2.8 |
| 完整性 / 恢复 | 持续写入下 Candidate Freeze、Fencing、Proof、原子 Cutover、边界后追平和对称 Rollback;陈旧 Snapshot 不表示当前完整 | CORE-2.8、INFRA-2.5 |
| Query / Explorer | 真实 Workload/Grant Binding、JTI/撤销/跨租户拒绝、Audit fail-closed、不可枚举响应;verified/unverified、Freshness、Currency、Completeness、Limitations、Section Support 正交展示 | ADMIN-2.4、INFRA-2.5 |
| 环境 / 可观测 | 真实 PostgreSQL 权限负测;Admin 无 DB/Gateway 网络;API/Dispatcher/Projector 健康分离;低基数 Metrics、告警 Owner/Runbook、排空与回滚演练 | INFRA-2.1–2.5 |
| 敏感面 / 禁止能力 | Secret、JWT、Prompt、正文、长期签名 URL 不进入响应/日志/Evidence;公网与 Gateway/Metering/Settlement/产品 Writer 关闭或未接入 | 所有 Owner,INFRA-2.5 汇总 |
Manifest 沿用验收、发布与回滚的格式,至少固定 deliveryBatch=B1、环境、Contracts Package Version/Digest、各仓 Commit/Workflow/Release/Image Digest、Migration、测试报告摘要、Scenario 的 Expected/Observed/Evidence Ref、评审人与总摘要。Docs 也记录本次规范 Commit;Edge 参与证据不得省略其版本。
每条场景必须有实际 Observed 与可读取报告,空链接、仅 Expected、截图或文字“通过”不能替代运行记录。Actions Artifact 需在过期前归档到受控不可变制品并保存摘要与授权读取路径;证据不可读或摘要不符时重新运行或恢复可核验归档,不能仅保留失效下载链接。文档只存脱敏索引。
交接时可在原 Issue使用以下记录;这是待填写模板,不是已通过证据:
工作包 / 上游 Issue:
实现 PR / 合并 Commit SHA:
Contracts 精确版本 / Package SHA-256 / Release:
Actions Run / Job / head_sha / conclusion:
Image 或其他制品 Ref / Digest / Migration:
场景报告 Ref / Digest / Expected / Observed:
限制与未通过项 / 下游受影响 Issue:
评审记录 / 接收方确认:阻塞与升级规则
- 发现即记录:在受阻的原 Issue 记录上游链接、缺失制品或失败 Run、Expected/Observed、影响范围、Owner 和下一次检查点;将已有依赖互相链接。设计或 Mock 可继续,但不得越过该门交接。
- 跨仓交接:上游 Owner 在交接出口补齐证据,下游 Owner 核对版本组合并留下接收记录。无人认领、双方对 Schema/范围有分歧或错过约定检查点时,升级给相关仓库 Maintainer,并在现有 INFRA-2.5 汇总批次影响;不另建重复 Issue。
- 立即停止启用:出现越权、敏感数据泄露、Run/Wallet 混合版本、事实可变、旧 Lease 改写结果、假 Complete 或回滚 Proof 不足时,立即阻止受影响发布/Query/Claim 启用,按 Runbook 排空或降级并通知事实 Owner;保持 Public Admission 关闭,不人工改表绕过。
- 语义变更:更新对应 ADR/规范并由 Contracts 发布新版本,重新执行受影响消费与环境门;既有 Canonical Fact 不追溯修改。
- 解除阻塞:必须补充同一版本组合的通过 Run、报告摘要和下游复核记录。Issue 关闭但缺证据仍不得通过门;复核结论留在原任务。告警阈值与检查时间由环境 SLO/Owner 明确,不在此虚构固定时限。
B1 完成定义
由 INFRA-2.5 汇总,相关 Owner 依据 GitHub 证据共同复核;必须同时满足:
- 四个 Milestone 的工作包按各自验收标准完成,前置 Issue 已关闭且每项都有实现 PR、固定 Commit、通过的 Actions 与制品/报告,未解决的阻塞不能由文档勾选覆盖。
- G1–G4 全部通过,同一受控 Admission 可沿 Event → Delivery → Applied Receipt → Projection → Admin Query 还原到 Run 与 Reservation;Edge 外部交接已登记。
- 上述故障、权限、完整性、并发、脱敏、告警与回滚场景全部有组合环境证据,Admin 诚实展示 Legacy、Unknown、Not Supported 与 Gap,Observation 不冒充领域事实。
- Manifest 经评审后按不可变 Digest 发布,并由 INFRA-2.5 关联;已知限制、Runbook 和制品版本可追溯。
- 证据发布后才更新对应实施页、当前状态、下一阶段和 Changelog。本控制页的创建不改变这些代码能力状态。
B1 通过只证明诊断链可交付;B2、Gateway Canary 和公网切流仍各有独立门禁,不随 Milestone 关闭自动启用。