B1 交付控制页
Contracts → Core Outbox → Admin Run Explorer → Infrastructure 的工作包、固定版本门禁与执行证据索引
B1 的交付结果是可诊断的受控准入事件链。本页统一四个 Milestone 的入口、依赖和证据要求;技术不变量继续以 Operations 实施计划及其验收矩阵为准,跨批次顺序见交付批次。
本页不是完成报告。 GitHub Issue 承载负责人、阻塞和验收条件,PR 承载实现与评审,Actions 承载固定 Commit 的运行证据。文档合并、Issue 关闭、单仓 CI 绿色或页面可访问,都不能单独证明 B1 通过。下列工作包入口不复制实时状态;批准的版本、Digest 和最终证据必须从对应交付 Issue 取得,缺项视为门禁未通过。
B1 全程保持 PUBLIC_ADMISSION_MODE=disabled;不接 Gateway、不生成模型输出、不引入外部 Broker、不新增 Metering/Settlement/Release/Refund、不迁移产品 Writer。Admin 只读,不提供 Retry、Replay、Force Success、Reservation 或 SQL 操作。
四仓入口与责任
| 事实 Owner | GitHub Milestone | 稳定实施页 | 交接出口 |
|---|---|---|---|
| Contracts | B1 · Operations Contracts | Contracts | CONTRACTS-2.4:固定包与消费者资格证据 |
| Core Operations | B1 · Outbox & Operations Read Model | Core | CORE-2.8:仓内验收、API/Worker 制品 |
| Admin Workforce | B1 · Read-only Run Explorer | Admin | ADMIN-2.4:权限与浏览器验收 |
| Infrastructure | B1 · Operations Observability & Evidence | Infrastructure | INFRA-2.5:组合环境 Evidence Manifest |
个人负责人以各 Issue 的 Assignee 为准;无人认领的工作包不能作为可承诺交接。Docs 维护规范和证据索引,不拥有其他仓库代码工作包的完成判定权。
依赖图与交接顺序
箭头表示验收输入,不表示源码依赖或自动关闭下游 Issue。下表列出完整前置关系;图只突出汇合门。
Contracts 发布门中的 Core Producer/Consumer 与 Admin BFF Consumer Contract Test 是包消费资格验证,不要求先完成 Core Runtime 或 Admin UI,避免形成循环依赖。固定 Release 前可做设计、夹具和无副作用外壳;正式消费、运行时交接与切换必须通过对应门禁。
工作包入口
编号是 Issue 标题中的工作包 ID,不等于 Issue 编号,尤其 Contracts 的 2.1 对应 Issue #3。以下入口复用现有 21 个 Issue;不另建平行任务清单。前置工作包需提供可复核证据,不能仅口头交接。
| 工作包与现有 Issue | 必需前置 | 可交付输出 |
|---|---|---|
| CONTRACTS-2.1 | 已采用的事件规范 | Run/Wallet v2 配对、v1 兼容与等值负向夹具 |
| CONTRACTS-2.2 | 已采用的 Observation 规范 | Submission/Accepted Envelope、Canonical Golden、错误规范 |
| CONTRACTS-2.3 | 已采用的 Query/Integrity 规范 | Delivery、Proof/Guard、Workforce 严格联合 |
| CONTRACTS-2.4 | CONTRACTS-2.1–2.3 | 唯一 Release、包摘要与 Core/Admin 资格验证 |
| CORE-2.1 | CONTRACTS-2.4 | 不可变 Schema、Migration、真实 PostgreSQL 约束证据 |
| CORE-2.2 | CORE-2.1、CONTRACTS-2.4 | 受控 Append、历史 Bootstrap、配对 Producer 切换 |
| CORE-2.3 | CORE-2.1、CORE-2.2 | Dispatcher、Lease/Fencing、Attempt/Ack 与受控发布 |
| CORE-2.4 | CORE-2.1、CORE-2.3、CONTRACTS-2.4 | 双 Source 幂等 Projector、Lineage、Legacy/Partial |
| CORE-2.5 | CORE-2.4 | 精确成员 Proof/Guard、Shadow、Cutover 与对称回滚 |
| CORE-2.6 | CORE-2.1、CONTRACTS-2.4 | Workload Intake、Registry/Purge 并发与关联隔离 |
| CORE-2.7 | CORE-2.5、CORE-2.6、CONTRACTS-2.4 | Grant、两阶段 Audit、私有精确 Query |
| CORE-2.8 | CORE-2.2–2.7 | API/Worker 不可变制品、仓内故障测试与部署契约 |
| ADMIN-2.1 | Workforce 身份与只读边界 | Host-only Session、登录/拒绝/退出外壳 |
| ADMIN-2.2 | ADMIN-2.1、CORE-2.7、CONTRACTS-2.4 | Workload/Grant BFF、严格 DTO、no-store |
| ADMIN-2.3 | ADMIN-2.2、CORE-2.7 | 精确搜索、可信 Timeline、字段级来源 |
| ADMIN-2.4 | ADMIN-2.3、CORE-2.8 | 完整性/权限状态组合、浏览器回归 |
| INFRA-2.1 | CONTRACTS-2.4 | Workload Identity、Audience/Scope、网络拒绝证据 |
| INFRA-2.2 | CORE-2.1、INFRA-2.1 | DB Role、受控 Primitive、不可变权限负测 |
| INFRA-2.3 | CORE-2.8、ADMIN-2.2、INFRA-2.1–2.2 | 按 Digest 部署、内部路由、健康与排空 |
| INFRA-2.4 | CORE-2.3、CORE-2.5、INFRA-2.3 | 低基数 Metrics、Alert、Shadow/Cutover/Rollback Runbook |
| INFRA-2.5 | CONTRACTS-2.4、CORE-2.8、ADMIN-2.4、INFRA-2.1–2.4 | 全部前置验收后的不可变 B1 Evidence Manifest |
API Edge 的外部交接
四个 Milestone 不覆盖全部 Edge 实现工作。API Edge 实施页和 Operations 发布顺序仍要求在 Intake/Query 就绪后接入 best-effort Observation。INFRA-2.3 部署 Intake 路由不代表 Edge 已接入。INFRA-2.5 必须登记实际 Edge Commit、PR、Workflow 与受控调用证据;入口或证据缺失时在现有 INFRA-2.5 记录外部阻塞并关联 Edge Owner 的既有任务,不据此宣称完整 B1 已验收。
Edge Intake 失败不改变公共响应,不建立正文持久队列;只证明已接受集合与已知健康窗口,不能声称请求全集覆盖或检测丢失 Observation。Docs 不代替 Edge 实现或新增重复 Issue。
固定版本门
当前实施文档中的 @oceanway-ai/contracts@0.2.0 是 B0 基线,不能充当 B1 Release。B1 版本号由 CONTRACTS-2.4 的正式发布证据确定,本页不预填猜测版本。
| 门 | 负责交接 | 必须登记及复核 | 失败时停止点 |
|---|---|---|---|
| G1 契约制品 | CONTRACTS-2.4 | 精确 Package Version、Release URL、完整 Commit SHA、Actions Run/Job、tgz SHA-256、Registry/Release 文件与内容比对、Golden、Core/Admin 固定包资格测试 | 不解锁正式 B1 消费 |
| G2 Core 仓内 | CORE-2.8 | 相同 Contracts 版本与包摘要、消费 PR/lockfile、Migration Bundle、API/Worker Image Digest、签名/SBOM、全部仓内验收 Run | 不交付环境启用,不用源码联调代替制品 |
| G3 Admin 仓内 | ADMIN-2.4 | 相同 Contracts 版本与包摘要、Core Query 对应 Commit/制品、BFF/UI Commit/制品、权限与浏览器 Actions 报告 | 不宣称 Explorer 已验收 |
| G4 组合环境 | INFRA-2.5 | G1–G3、INFRA-2.1–2.4、环境声明 Commit、各镜像 Digest、真实 JWT/JWKS、多 Worker 与独立 BFF、Edge 外部交接、场景报告及 Manifest 总摘要 | 不关闭 B1 批次,不进入 B2 执行 |
消费依赖必须是精确版本;禁止 ^、~、latest、workspace:*、本地路径、Git 分支和复制 DTO。镜像使用 Digest,不能仅记可变 Tag。Run/Wallet v2 同门切换,历史两个 v1 按原 Schema 保留;新旧包、Golden、Definition 或镜像组合变化均使受影响证据失效,重新验证后才交接,不能挪用旧 CI 结论。
证据清单与登记方式
各工作包在自己的 Issue 关联实现 PR、合并 Commit、该 Commit 的 Actions Run/Job、报告及摘要。交接出口 Issue 汇总仓内证据,INFRA-2.5 汇总跨仓证据。评审必须核对 Run 的 head_sha、结论与实际部署制品来源;跳过、取消、失败或不匹配版本的 Run 不算通过。
| 证据组 | 最少证明 | 汇总 Owner |
|---|---|---|
| 契约 | Runtime/TS/JSON Schema 一致;v1 兼容;v2 配对;未知字段/混合联合/摘要篡改拒绝;Public 导出隔离;同包 Golden | CONTRACTS-2.4 |
| Producer / Delivery | Admission/Reservation/两事件/精确 Delivery Set 同事务;Bootstrap 与旧 Writer 排空;Claim/Commit/Ack 前后崩溃、重复/乱序、旧 Lease 无副作用 | CORE-2.8 |
| Projection / Intake | Receipt 与 Mutation 同事务;双 Source 精确集合与 anti-join;同 ID 并发、异摘要/跨 Workload 冲突、Purge 不复活、错标 Tenant/Run 不授权 | CORE-2.8 |
| 完整性 / 恢复 | 持续写入下 Candidate Freeze、Fencing、Proof、原子 Cutover、边界后追平和对称 Rollback;陈旧 Snapshot 不表示当前完整 | CORE-2.8、INFRA-2.5 |
| Query / Explorer | 真实 Workload/Grant Binding、JTI/撤销/跨租户拒绝、Audit fail-closed、不可枚举响应;verified/unverified、Freshness、Currency、Completeness、Limitations、Section Support 正交展示 | ADMIN-2.4、INFRA-2.5 |
| 环境 / 可观测 | 真实 PostgreSQL 权限负测;Admin 无 DB/Gateway 网络;API/Dispatcher/Projector 健康分离;低基数 Metrics、告警 Owner/Runbook、排空与回滚演练 | INFRA-2.1–2.5 |
| 敏感面 / 禁止能力 | Secret、JWT、Prompt、正文、长期签名 URL 不进入响应/日志/Evidence;公网与 Gateway/Metering/Settlement/产品 Writer 关闭或未接入 | 所有 Owner,INFRA-2.5 汇总 |
Manifest 沿用验收、发布与回滚的格式,至少固定 deliveryBatch=B1、环境、Contracts Package Version/Digest、各仓 Commit/Workflow/Release/Image Digest、Migration、测试报告摘要、Scenario 的 Expected/Observed/Evidence Ref、评审人与总摘要。Docs 也记录本次规范 Commit;Edge 参与证据不得省略其版本。
每条场景必须有实际 Observed 与可读取报告,空链接、仅 Expected、截图或文字“通过”不能替代运行记录。Actions Artifact 需在过期前归档到受控不可变制品并保存摘要与授权读取路径;证据不可读或摘要不符时重新运行或恢复可核验归档,不能仅保留失效下载链接。文档只存脱敏索引。
交接时可在原 Issue使用以下记录;这是待填写模板,不是已通过证据:
工作包 / 上游 Issue:
实现 PR / 合并 Commit SHA:
Contracts 精确版本 / Package SHA-256 / Release:
Actions Run / Job / head_sha / conclusion:
Image 或其他制品 Ref / Digest / Migration:
场景报告 Ref / Digest / Expected / Observed:
限制与未通过项 / 下游受影响 Issue:
评审记录 / 接收方确认:阻塞与升级规则
- 发现即记录:在受阻的原 Issue 记录上游链接、缺失制品或失败 Run、Expected/Observed、影响范围、Owner 和下一次检查点;将已有依赖互相链接。设计或 Mock 可继续,但不得越过该门交接。
- 跨仓交接:上游 Owner 在交接出口补齐证据,下游 Owner 核对版本组合并留下接收记录。无人认领、双方对 Schema/范围有分歧或错过约定检查点时,升级给相关仓库 Maintainer,并在现有 INFRA-2.5 汇总批次影响;不另建重复 Issue。
- 立即停止启用:出现越权、敏感数据泄露、Run/Wallet 混合版本、事实可变、旧 Lease 改写结果、假 Complete 或回滚 Proof 不足时,立即阻止受影响发布/Query/Claim 启用,按 Runbook 排空或降级并通知事实 Owner;保持 Public Admission 关闭,不人工改表绕过。
- 语义变更:更新对应 ADR/规范并由 Contracts 发布新版本,重新执行受影响消费与环境门;既有 Canonical Fact 不追溯修改。
- 解除阻塞:必须补充同一版本组合的通过 Run、报告摘要和下游复核记录。Issue 关闭但缺证据仍不得通过门;复核结论留在原任务。告警阈值与检查时间由环境 SLO/Owner 明确,不在此虚构固定时限。
B1 完成定义
由 INFRA-2.5 汇总,相关 Owner 依据 GitHub 证据共同复核;必须同时满足:
- 四个 Milestone 的工作包按各自验收标准完成,前置 Issue 已关闭且每项都有实现 PR、固定 Commit、通过的 Actions 与制品/报告,未解决的阻塞不能由文档勾选覆盖。
- G1–G4 全部通过,同一受控 Admission 可沿 Event → Delivery → Applied Receipt → Projection → Admin Query 还原到 Run 与 Reservation;Edge 外部交接已登记。
- 上述故障、权限、完整性、并发、脱敏、告警与回滚场景全部有组合环境证据,Admin 诚实展示 Legacy、Unknown、Not Supported 与 Gap,Observation 不冒充领域事实。
- Manifest 经评审后按不可变 Digest 发布,并由 INFRA-2.5 关联;已知限制、Runbook 和制品版本可追溯。
- 证据发布后才更新对应实施页、当前状态、下一阶段和 Changelog。本控制页的创建不改变这些代码能力状态。
B1 通过只证明诊断链可交付;B2、Gateway Canary 和公网切流仍各有独立门禁,不随 Milestone 关闭自动启用。