OceanWayOceanWay

B1 交付控制页

Contracts → Core Outbox → Admin Run Explorer → Infrastructure 的工作包、固定版本门禁与执行证据索引

B1 的交付结果是可诊断的受控准入事件链。本页统一四个 Milestone 的入口、依赖和证据要求;技术不变量继续以 Operations 实施计划及其验收矩阵为准,跨批次顺序见交付批次

本页不是完成报告。 GitHub Issue 承载负责人、阻塞和验收条件,PR 承载实现与评审,Actions 承载固定 Commit 的运行证据。文档合并、Issue 关闭、单仓 CI 绿色或页面可访问,都不能单独证明 B1 通过。下列工作包入口不复制实时状态;批准的版本、Digest 和最终证据必须从对应交付 Issue 取得,缺项视为门禁未通过。

B1 全程保持 PUBLIC_ADMISSION_MODE=disabled;不接 Gateway、不生成模型输出、不引入外部 Broker、不新增 Metering/Settlement/Release/Refund、不迁移产品 Writer。Admin 只读,不提供 Retry、Replay、Force Success、Reservation 或 SQL 操作。

四仓入口与责任

事实 OwnerGitHub Milestone稳定实施页交接出口
ContractsB1 · Operations ContractsContractsCONTRACTS-2.4:固定包与消费者资格证据
Core OperationsB1 · Outbox & Operations Read ModelCoreCORE-2.8:仓内验收、API/Worker 制品
Admin WorkforceB1 · Read-only Run ExplorerAdminADMIN-2.4:权限与浏览器验收
InfrastructureB1 · Operations Observability & EvidenceInfrastructureINFRA-2.5:组合环境 Evidence Manifest

个人负责人以各 Issue 的 Assignee 为准;无人认领的工作包不能作为可承诺交接。Docs 维护规范和证据索引,不拥有其他仓库代码工作包的完成判定权。

依赖图与交接顺序

箭头表示验收输入,不表示源码依赖或自动关闭下游 Issue。下表列出完整前置关系;图只突出汇合门。

Contracts 发布门中的 Core Producer/Consumer 与 Admin BFF Consumer Contract Test 是包消费资格验证,不要求先完成 Core Runtime 或 Admin UI,避免形成循环依赖。固定 Release 前可做设计、夹具和无副作用外壳;正式消费、运行时交接与切换必须通过对应门禁。

工作包入口

编号是 Issue 标题中的工作包 ID,不等于 Issue 编号,尤其 Contracts 的 2.1 对应 Issue #3。以下入口复用现有 21 个 Issue;不另建平行任务清单。前置工作包需提供可复核证据,不能仅口头交接。

工作包与现有 Issue必需前置可交付输出
CONTRACTS-2.1已采用的事件规范Run/Wallet v2 配对、v1 兼容与等值负向夹具
CONTRACTS-2.2已采用的 Observation 规范Submission/Accepted Envelope、Canonical Golden、错误规范
CONTRACTS-2.3已采用的 Query/Integrity 规范Delivery、Proof/Guard、Workforce 严格联合
CONTRACTS-2.4CONTRACTS-2.1–2.3唯一 Release、包摘要与 Core/Admin 资格验证
CORE-2.1CONTRACTS-2.4不可变 Schema、Migration、真实 PostgreSQL 约束证据
CORE-2.2CORE-2.1、CONTRACTS-2.4受控 Append、历史 Bootstrap、配对 Producer 切换
CORE-2.3CORE-2.1、CORE-2.2Dispatcher、Lease/Fencing、Attempt/Ack 与受控发布
CORE-2.4CORE-2.1、CORE-2.3、CONTRACTS-2.4双 Source 幂等 Projector、Lineage、Legacy/Partial
CORE-2.5CORE-2.4精确成员 Proof/Guard、Shadow、Cutover 与对称回滚
CORE-2.6CORE-2.1、CONTRACTS-2.4Workload Intake、Registry/Purge 并发与关联隔离
CORE-2.7CORE-2.5、CORE-2.6、CONTRACTS-2.4Grant、两阶段 Audit、私有精确 Query
CORE-2.8CORE-2.2–2.7API/Worker 不可变制品、仓内故障测试与部署契约
ADMIN-2.1Workforce 身份与只读边界Host-only Session、登录/拒绝/退出外壳
ADMIN-2.2ADMIN-2.1、CORE-2.7、CONTRACTS-2.4Workload/Grant BFF、严格 DTO、no-store
ADMIN-2.3ADMIN-2.2、CORE-2.7精确搜索、可信 Timeline、字段级来源
ADMIN-2.4ADMIN-2.3、CORE-2.8完整性/权限状态组合、浏览器回归
INFRA-2.1CONTRACTS-2.4Workload Identity、Audience/Scope、网络拒绝证据
INFRA-2.2CORE-2.1、INFRA-2.1DB Role、受控 Primitive、不可变权限负测
INFRA-2.3CORE-2.8、ADMIN-2.2、INFRA-2.1–2.2按 Digest 部署、内部路由、健康与排空
INFRA-2.4CORE-2.3、CORE-2.5、INFRA-2.3低基数 Metrics、Alert、Shadow/Cutover/Rollback Runbook
INFRA-2.5CONTRACTS-2.4、CORE-2.8、ADMIN-2.4、INFRA-2.1–2.4全部前置验收后的不可变 B1 Evidence Manifest

API Edge 的外部交接

四个 Milestone 不覆盖全部 Edge 实现工作。API Edge 实施页和 Operations 发布顺序仍要求在 Intake/Query 就绪后接入 best-effort Observation。INFRA-2.3 部署 Intake 路由不代表 Edge 已接入。INFRA-2.5 必须登记实际 Edge Commit、PR、Workflow 与受控调用证据;入口或证据缺失时在现有 INFRA-2.5 记录外部阻塞并关联 Edge Owner 的既有任务,不据此宣称完整 B1 已验收。

Edge Intake 失败不改变公共响应,不建立正文持久队列;只证明已接受集合与已知健康窗口,不能声称请求全集覆盖或检测丢失 Observation。Docs 不代替 Edge 实现或新增重复 Issue。

固定版本门

当前实施文档中的 @oceanway-ai/contracts@0.2.0 是 B0 基线,不能充当 B1 Release。B1 版本号由 CONTRACTS-2.4 的正式发布证据确定,本页不预填猜测版本。

负责交接必须登记及复核失败时停止点
G1 契约制品CONTRACTS-2.4精确 Package Version、Release URL、完整 Commit SHA、Actions Run/Job、tgz SHA-256、Registry/Release 文件与内容比对、Golden、Core/Admin 固定包资格测试不解锁正式 B1 消费
G2 Core 仓内CORE-2.8相同 Contracts 版本与包摘要、消费 PR/lockfile、Migration Bundle、API/Worker Image Digest、签名/SBOM、全部仓内验收 Run不交付环境启用,不用源码联调代替制品
G3 Admin 仓内ADMIN-2.4相同 Contracts 版本与包摘要、Core Query 对应 Commit/制品、BFF/UI Commit/制品、权限与浏览器 Actions 报告不宣称 Explorer 已验收
G4 组合环境INFRA-2.5G1–G3、INFRA-2.1–2.4、环境声明 Commit、各镜像 Digest、真实 JWT/JWKS、多 Worker 与独立 BFF、Edge 外部交接、场景报告及 Manifest 总摘要不关闭 B1 批次,不进入 B2 执行

消费依赖必须是精确版本;禁止 ^~latestworkspace:*、本地路径、Git 分支和复制 DTO。镜像使用 Digest,不能仅记可变 Tag。Run/Wallet v2 同门切换,历史两个 v1 按原 Schema 保留;新旧包、Golden、Definition 或镜像组合变化均使受影响证据失效,重新验证后才交接,不能挪用旧 CI 结论。

证据清单与登记方式

各工作包在自己的 Issue 关联实现 PR、合并 Commit、该 Commit 的 Actions Run/Job、报告及摘要。交接出口 Issue 汇总仓内证据,INFRA-2.5 汇总跨仓证据。评审必须核对 Run 的 head_sha、结论与实际部署制品来源;跳过、取消、失败或不匹配版本的 Run 不算通过。

证据组最少证明汇总 Owner
契约Runtime/TS/JSON Schema 一致;v1 兼容;v2 配对;未知字段/混合联合/摘要篡改拒绝;Public 导出隔离;同包 GoldenCONTRACTS-2.4
Producer / DeliveryAdmission/Reservation/两事件/精确 Delivery Set 同事务;Bootstrap 与旧 Writer 排空;Claim/Commit/Ack 前后崩溃、重复/乱序、旧 Lease 无副作用CORE-2.8
Projection / IntakeReceipt 与 Mutation 同事务;双 Source 精确集合与 anti-join;同 ID 并发、异摘要/跨 Workload 冲突、Purge 不复活、错标 Tenant/Run 不授权CORE-2.8
完整性 / 恢复持续写入下 Candidate Freeze、Fencing、Proof、原子 Cutover、边界后追平和对称 Rollback;陈旧 Snapshot 不表示当前完整CORE-2.8、INFRA-2.5
Query / Explorer真实 Workload/Grant Binding、JTI/撤销/跨租户拒绝、Audit fail-closed、不可枚举响应;verified/unverified、Freshness、Currency、Completeness、Limitations、Section Support 正交展示ADMIN-2.4、INFRA-2.5
环境 / 可观测真实 PostgreSQL 权限负测;Admin 无 DB/Gateway 网络;API/Dispatcher/Projector 健康分离;低基数 Metrics、告警 Owner/Runbook、排空与回滚演练INFRA-2.1–2.5
敏感面 / 禁止能力Secret、JWT、Prompt、正文、长期签名 URL 不进入响应/日志/Evidence;公网与 Gateway/Metering/Settlement/产品 Writer 关闭或未接入所有 Owner,INFRA-2.5 汇总

Manifest 沿用验收、发布与回滚的格式,至少固定 deliveryBatch=B1、环境、Contracts Package Version/Digest、各仓 Commit/Workflow/Release/Image Digest、Migration、测试报告摘要、Scenario 的 Expected/Observed/Evidence Ref、评审人与总摘要。Docs 也记录本次规范 Commit;Edge 参与证据不得省略其版本。

每条场景必须有实际 Observed 与可读取报告,空链接、仅 Expected、截图或文字“通过”不能替代运行记录。Actions Artifact 需在过期前归档到受控不可变制品并保存摘要与授权读取路径;证据不可读或摘要不符时重新运行或恢复可核验归档,不能仅保留失效下载链接。文档只存脱敏索引。

交接时可在原 Issue使用以下记录;这是待填写模板,不是已通过证据:

工作包 / 上游 Issue:
实现 PR / 合并 Commit SHA:
Contracts 精确版本 / Package SHA-256 / Release:
Actions Run / Job / head_sha / conclusion:
Image 或其他制品 Ref / Digest / Migration:
场景报告 Ref / Digest / Expected / Observed:
限制与未通过项 / 下游受影响 Issue:
评审记录 / 接收方确认:

阻塞与升级规则

  1. 发现即记录:在受阻的原 Issue 记录上游链接、缺失制品或失败 Run、Expected/Observed、影响范围、Owner 和下一次检查点;将已有依赖互相链接。设计或 Mock 可继续,但不得越过该门交接。
  2. 跨仓交接:上游 Owner 在交接出口补齐证据,下游 Owner 核对版本组合并留下接收记录。无人认领、双方对 Schema/范围有分歧或错过约定检查点时,升级给相关仓库 Maintainer,并在现有 INFRA-2.5 汇总批次影响;不另建重复 Issue。
  3. 立即停止启用:出现越权、敏感数据泄露、Run/Wallet 混合版本、事实可变、旧 Lease 改写结果、假 Complete 或回滚 Proof 不足时,立即阻止受影响发布/Query/Claim 启用,按 Runbook 排空或降级并通知事实 Owner;保持 Public Admission 关闭,不人工改表绕过。
  4. 语义变更:更新对应 ADR/规范并由 Contracts 发布新版本,重新执行受影响消费与环境门;既有 Canonical Fact 不追溯修改。
  5. 解除阻塞:必须补充同一版本组合的通过 Run、报告摘要和下游复核记录。Issue 关闭但缺证据仍不得通过门;复核结论留在原任务。告警阈值与检查时间由环境 SLO/Owner 明确,不在此虚构固定时限。

B1 完成定义

由 INFRA-2.5 汇总,相关 Owner 依据 GitHub 证据共同复核;必须同时满足:

  • 四个 Milestone 的工作包按各自验收标准完成,前置 Issue 已关闭且每项都有实现 PR、固定 Commit、通过的 Actions 与制品/报告,未解决的阻塞不能由文档勾选覆盖。
  • G1–G4 全部通过,同一受控 Admission 可沿 Event → Delivery → Applied Receipt → Projection → Admin Query 还原到 Run 与 Reservation;Edge 外部交接已登记。
  • 上述故障、权限、完整性、并发、脱敏、告警与回滚场景全部有组合环境证据,Admin 诚实展示 Legacy、Unknown、Not Supported 与 Gap,Observation 不冒充领域事实。
  • Manifest 经评审后按不可变 Digest 发布,并由 INFRA-2.5 关联;已知限制、Runbook 和制品版本可追溯。
  • 证据发布后才更新对应实施页、当前状态下一阶段Changelog。本控制页的创建不改变这些代码能力状态。

B1 通过只证明诊断链可交付;B2、Gateway Canary 和公网切流仍各有独立门禁,不随 Milestone 关闭自动启用。

On this page