IMPLEMENTATION PROGRAM / D01–D36
补碎片,不再补一层空蓝图
旧 36/36 是控制面已展开;真实产品实施从 D01 重新计数。D01–D04 已验收;R01–R50 原工程计划与 R50 复盘一次性新增的 R51–R60 十刀实物接入扩展计划均已收口,当前完成 60/60、剩余 0 刀,但 D05 十一道生产门仍为 0/11。
为什么仍是第 5 刀:F05 开发子切片已完成 6/6,真实 Authority 验收链仍未执行
正式计划当前仍是第 5/36 刀;F05 内部六个 UI/合同子切片已完成 6/6,这只代表开发交接面齐备,不等于第 5 刀被正式验收。没有真实候选、四席独立 Authority、正式摘要、四份 Ballot 与 D05 正式验收回执,就不能把正式已验收从 4/36 改为 5/36。
四席必须分别交付,不能由一个人或一台 AI 代填
AUTHAuth OwnerAuth 主线与签名材料
复核源码测试、主干与生产 Release 三头是否同一版本源码测试回执 + Release 绑定 + Auth Owner 独立读回引用
等待外部执行 · 0/1SECURITYSecurity Owner算法、密钥用途与拒绝边界
复核 Access/ID Token 分轨、JWKS 用途与公开端点算法用途裁定 + JWKS/端点读回 + Security 独立读回引用
等待外部执行 · 0/1SRE_DBASRE / DBA Owner运行、存储与恢复边界
复核 systemd、Auth:8095、依赖、配置状态与隔离演练运行态读回 + 迁移/回滚演练 + SRE/DBA 独立读回引用
等待外部执行 · 0/1QA_WITNESSQA Witness独立见证与负向验收
从公开面独立重采六层证据并验证跨服务身份不混淆负向用例 + 四席引用一致性 + QA 独立重算的新摘要
等待外部执行 · 0/1工具 READY 与真实事件分列,任一断点都保持停止
REBASE_G03生产基线重新取证
0/4Auth + Security + SRE/DBA + QA
P02_P04Owner 生成与保全
0/4四位外部 Owner
TRANSFER批准带外交接
0/4发送方 + 接收方
P05接收登记与独立重算
0/4真实接收方
P03四席隔离组装
0/4隔离操作员
BINDAuthority 显式绑定
0/4独立绑定权威
C03Ballot 收件与裁定
0/4Ballot 验收权威
把“谁在什么窗口、通过什么通道、见证哪一步”写成可执行合同
每席配置六个真实角色、两个外部控制和七个失败关闭检查点。工作台只生成空白启动单,不收集真实身份、通道、时间、凭据、签名或证据。
将本地候选、四席复算、Authority Binding、正式摘要、Ballot 与 D05 验收包拆成八步外部接管链
全局 Header、404、开发计划 Hero、机器目录和本工作台现在使用同一个入口。旧卷宗重新基线并恢复 G03 前,G04、G05、P02、P04、派送、接收、隔离、绑定和 Ballot 全部保持停止。
把“做一次隔离演练”拆成六个可复核场景,再生成非正式候选摘要
F05-04 已提供四席到达和三方摘要比对面;F05-05 将完整匹配集合冻结为一个输入头,依次验证缺席、摘要不符、主体碰撞、控制域碰撞、旧基线五条拒绝路径,最后运行干净路径并在本地双重计算候选 SHA-256。
F05-05 · 3967686c7e7f · reits-auth:8095LOCAL CANDIDATE ONLY五条失败路径必须全部被隔离;干净路径只能进入候选
每个场景产生独立回执,不允许用一个总的 PASS 覆盖六条路径。候选可计算但不具备 Authority、Ballot 或生产效力。
Q01_MISSING_LANE移除一个席位到达引用
Q02_DIGEST_MISMATCH替换一个接收方重算摘要
Q03_SUBJECT_COLLISION复用两个席位的主体域
Q04_CONTROL_DOMAIN_COLLISION复用两个席位的控制域
Q05_STALE_BASELINE把输入绑定到旧 Auth revision
Q06_CLEAN_MATCHED_SET使用四席完整且三方摘要一致的输入
输入头、故障矩阵、干净路径和外部 Authority 逐层隔离
- 01EXTERNAL_REQUIRED
IMPORT_MATCHED_SET导入 F05-04 四席匹配集合 - 02BLOCKED
FREEZE_INPUT_HEAD冻结四席引用、结果摘要与比对头 - 03BLOCKED
RUN_FIVE_DENIALS逐项注入五类异常并确认全部隔离 - 04BLOCKED
RUN_CLEAN_PATH执行完整匹配集合的干净路径 - 05BLOCKED
COMPUTE_LOCAL_CANDIDATE本地计算候选正文及双重 SHA-256 - 06BLOCKED
HANDOFF_TO_AUTHORITY将候选交给 Portal 外独立 Authority
计算、见证、绑定和验收不能折叠成一个人
SR01隔离操作员≠独立见证人主体引用必须不同
SR02本地候选计算≠Authority Binding计算不构成批准
SR03Authority Binding≠Ballot 验收必须由不同外部权威完成
SR04Developer Portal≠Auth 生产系统零写入、零命令、零证据保存
五段账本明确“还差什么”
INPUT_HEADF05-04 四席匹配头0 / 1WAITINGDENIAL_MATRIX五类异常隔离回执0 / 5WAITINGCLEAN_PATH干净路径回执0 / 1WAITINGCANDIDATE_DIGEST本地候选摘要及独立重算0 / 1WAITINGAUTHORITY_BINDING外部 Authority 四席绑定0 / 4HELD四十八类拒绝码覆盖输入、场景、执行、候选和能力边界
拒绝码从 QR01 到 QR48 稳定编号;任何部分输入、场景漏跑、摘要不一致、身份复用或擅自推进 G03 都会整包 DENIED。
QR01_ROOT_SHAPEQR02_SCHEMA_VERSIONQR03_REHEARSAL_IDQR04_INTAKE_IDQR05_BASELINE_IDQR06_AUTH_REVISIONQR07_SERVICE_IDENTITYQR08_LOOPBACK_ADDRESSQR09_LOOPBACK_PORTQR10_INPUT_SET_SHAPEQR11_INPUT_SET_STATEQR12_LANE_REFERENCE_COUNTQR13_RESULT_DIGEST_COUNTQR14_PARTIAL_INPUT_SETQR15_LANE_REFERENCE_FORMATQR16_RESULT_DIGEST_FORMATQR17_COMPARISON_REFERENCEQR18_MATCHED_FLAGQR19_SCENARIO_COUNTQR20_SCENARIO_SEQUENCEQR21_SCENARIO_IDQR22_INJECTION_DESCRIPTIONQR23_EXPECTED_DISPOSITIONQR24_OBSERVED_DISPOSITIONQR25_SCENARIO_RECEIPTQR26_EXECUTION_SHAPEQR27_EXECUTION_STATEQR28_EMPTY_EXECUTION_CONSISTENCYQR29_EXECUTION_WINDOWQR30_OPERATOR_REFERENCEQR31_OPERATOR_WITNESS_SEPARATIONQR32_EXECUTED_COUNTQR33_QUARANTINE_COUNTQR34_CANDIDATE_ELIGIBLE_COUNTQR35_PRODUCTION_MUTATIONQR36_CANDIDATE_SHAPEQR37_CANDIDATE_STATEQR38_CANONICAL_PAYLOADQR39_CANDIDATE_DIGESTQR40_CANDIDATE_DIGEST_MISMATCHQR41_RECEIVER_DIGEST_MISMATCHQR42_OFFICIAL_DIGEST_FORBIDDENQR43_AUTHORITY_PREBOUNDQR44_BALLOT_PREBOUNDQR45_BOUNDARY_SHAPEQR46_CAPABILITY_BOUNDARYQR47_GATE_ADVANCEDQR48_FORMAL_PROGRESS_CHANGED四席各进一个独立收件箱:先登记到达,再重算,最后才允许比较
F05-03 已准备四份职责隔离任务包;F05-04 补齐真实回件处理面。每席必须由独立接收方登记传输引用、规范化两个任务结果并重算 SHA-256。Portal 只发布空白登记槽和本地验真工具,不接收文件、不保存外部证据、不代签。
F05-04 · 3967686c7e7f · reits-auth:8095LOCAL FILES ONLY接收面按席位物理分栏,空槽状态与真实到达状态分开
每个槽位绑定自己的主体域、控制域和两项任务;任意跨席复用、重复传输引用或部分集合都会失败关闭。
AUTHAuth Owner
- SUBJECT REALM
auth-owner-realm- CONTROL DOMAIN
auth-source-control
-
AUTH_SOURCE_TESTNOT EXECUTED -
AUTH_RELEASE_TRIHEADNOT EXECUTED
SECURITYSecurity Owner
- SUBJECT REALM
security-owner-realm- CONTROL DOMAIN
security-verification-control
-
SECURITY_TOKEN_ALGORITHM_SEPARATIONNOT EXECUTED -
SECURITY_JWKS_ENDPOINT_NEGATIVENOT EXECUTED
SRE_DBASRE / DBA Owner
- SUBJECT REALM
sre-dba-owner-realm- CONTROL DOMAIN
runtime-operations-control
-
SRE_RUNTIME_IDENTITYNOT EXECUTED -
SRE_COMPATIBILITY_REHEARSAL_SLOTNOT EXECUTED
QA_WITNESSQA Witness
- SUBJECT REALM
qa-witness-realm- CONTROL DOMAIN
independent-qa-control
-
QA_SIX_LAYER_RECAPTURENOT EXECUTED -
QA_CROSS_LANE_DIGEST_COMPARISONNOT EXECUTED
到达只是起点:五步全部有独立责任人与停止条件
- 01EXTERNAL_REQUIRED
REGISTER登记到达时间、传输引用与不透明主体引用 - 02EXTERNAL_REQUIRED
NORMALIZE按席位合同规范化两个任务结果 - 03EXTERNAL_REQUIRED
REHASH由接收方独立重算结果内容地址 - 04EXTERNAL_REQUIRED
COMPARE比较分发、声明与重算三类摘要 - 05BLOCKED
QUARANTINE_OR_ADMIT任一不符隔离;全组匹配后等待 Authority
三类摘要分别来自三个责任面
DISPATCHED_PACKET分发任务包摘要发送侧保全sha256: —DECLARED_RESULT外部席位声明摘要席位执行者sha256: —RECEIVER_RECOMPUTED接收方独立重算摘要独立接收方sha256: —页面能指导比对,但没有证据保管权
PORTAL_UPLOAD_INTAKEPORTAL_EVIDENCE_STORAGEPORTAL_OWNER_SIGNATUREPORTAL_AUTHORITY_BINDINGPORTAL_PRODUCTION_WRITEPORTAL_EXTERNAL_EXECUTIONPORTAL_DOSSIER_DIGEST_MINTPORTAL_G03_ADVANCECROSS_LANE_SUBJECT_REUSECROSS_LANE_CONTROL_REUSE离线 HTML 读取浏览器本地文件后立即在内存中校验;没有上传端点、数据库写入、签名按钮或 Auth 生产调用。
四十类稳定拒绝码覆盖单包、集合、隐私与能力边界
每个拒绝码都有负向用例;即使前三席有效,只要第四席缺失,跨席比对仍以 IN39 失败关闭。
IN01_ENVELOPE_SHAPEIN02_SCHEMA_VERSIONIN03_INTAKE_IDIN04_DISPATCH_IDIN05_BASELINE_IDIN06_AUTH_REVISIONIN07_SERVICE_IDENTITYIN08_LANE_IDIN09_LANE_SEQUENCEIN10_OWNER_ROLEIN11_SUBJECT_REALMIN12_CONTROL_DOMAININ13_TASK_SETIN14_ARRIVAL_STATEIN15_EMPTY_SLOT_INCONSISTENTIN16_RECEIVED_ATIN17_TRANSPORT_REFIN18_SENDER_SUBJECT_REFIN19_RECEIVER_SUBJECT_REFIN20_READBACK_STATEIN21_TASK_RESULT_STATEIN22_TASK_EVIDENCE_DIGESTIN23_DECLARED_RESULT_DIGESTIN24_RECOMPUTED_DIGESTIN25_DIGEST_MISMATCHIN26_AUTHORITY_PREVERIFIEDIN27_SECRET_MATERIALIN28_PRIVATE_IDENTITYIN29_PORTAL_UPLOAD_CAPABILITYIN30_PORTAL_STORAGE_CAPABILITYIN31_PRODUCTION_MUTATIONIN32_G03_ADVANCEDIN33_FORMAL_PROGRESS_CHANGEDIN34_ENVELOPE_COUNTIN35_LANE_ORDERIN36_DUPLICATE_LANEIN37_SUBJECT_COLLISIONIN38_CONTROL_COLLISIONIN39_TRANSPORT_COLLISION_OR_PARTIAL_SETIN40_SET_NOT_FAIL_CLOSED四席各拿一份任务包:职责、主体域、控制域和证据输出全部隔离
F05-02 已钉死当前 Auth 候选基线;F05-03 把“等待四席读回”变成四份可下载、可离线验真、不可串岗的真实执行任务包。Portal 只发布模板和验真器,批准带外分发、外部执行、签名回执与新摘要仍由外部权威完成。
F05-03 · 3967686c7e7f · reits-auth:8095NO AUTO DISPATCH每席只看自己的任务,不共享主体、不共享控制域
每份包均绑定 F05-02 基线、3967686、reits-auth 和 8095。任何跨席任务复用、身份碰撞或把 8081 当成 Auth 都会整组失败关闭。
AUTHAuth Owner
源码测试与主干 / Release / 进程三头一致
- SUBJECT REALM
auth-owner-realm- CONTROL DOMAIN
auth-source-control
-
AUTH_SOURCE_TEST -
AUTH_RELEASE_TRIHEAD
SECURITYSecurity Owner
Token 算法分轨、JWKS、公开端点与负向响应
- SUBJECT REALM
security-owner-realm- CONTROL DOMAIN
security-verification-control
-
SECURITY_TOKEN_ALGORITHM_SEPARATION -
SECURITY_JWKS_ENDPOINT_NEGATIVE
SRE_DBASRE / DBA Owner
systemd、8095、依赖、兼容运行时与隔离演练槽
- SUBJECT REALM
sre-dba-owner-realm- CONTROL DOMAIN
runtime-operations-control
-
SRE_RUNTIME_IDENTITY -
SRE_COMPATIBILITY_REHEARSAL_SLOT
QA_WITNESSQA Witness
六层独立重采、8081 防混淆与跨席摘要比较
- SUBJECT REALM
qa-witness-realm- CONTROL DOMAIN
independent-qa-control
-
QA_SIX_LAYER_RECAPTURE -
QA_CROSS_LANE_DIGEST_COMPARISON
Portal 结束于验真,外部权威从批准分发开始
- 01READY
VERIFY_SET离线验真四包完整性、顺序和职责隔离 - 02EXTERNAL_REQUIRED
TRANSFER_OUT_OF_BAND由组织负责人经批准带外通道逐席分发 - 03EXTERNAL_REQUIRED
RUN_IN_ISOLATED_DOMAINS四席在互不共享的主体域与控制域执行 - 04EXTERNAL_REQUIRED
COMPARE_CONTENT_ADDRESSESQA 比较四席内容地址并拒绝碰撞 - 05BLOCKED
REHEARSE_AND_MINT隔离演练后由外部权威生成新卷宗摘要
正确服务身份必须四字段同时成立
服务名、端口、Release 和 build_sha 缺一不可;8081 的 Miniapp Gateway 健康响应只能作为负向防混淆证据。
七件工具就绪,不等于七种生产权限
PORTAL_EXTERNAL_DISPATCHPORTAL_UPLOAD_INTAKEPORTAL_OWNER_SIGNATUREPORTAL_PRODUCTION_WRITEPORTAL_REHEARSAL_EXECUTIONPORTAL_DOSSIER_DIGEST_MINTPORTAL_G03_ADVANCECROSS_LANE_SUBJECT_REUSECROSS_LANE_CONTROL_REUSEAUTH_EVIDENCE_FROM_PORT_8081三十二类拒绝码覆盖包级、席位级和整组隔离
单包验证通过后仍需整组验证:数量、顺序、重复席位、主体域碰撞、控制域碰撞和任务串岗任一出现,四包整体 DENIED。
RD01_PACKET_SHAPERD02_SCHEMA_VERSIONRD03_DISPATCH_IDRD04_BASELINE_IDRD05_AUTH_REVISIONRD06_SERVICE_IDENTITYRD07_LANE_IDRD08_LANE_SEQUENCERD09_OWNER_ROLERD10_SUBJECT_REALMRD11_CONTROL_DOMAINRD12_TASK_SETRD13_TASK_STATERD14_READBACK_PREPOPULATEDRD15_SIGNATURE_PREPOPULATEDRD16_COMPLETION_PREPOPULATEDRD17_DISPATCH_FACT_FORGEDRD18_EXTERNAL_RUN_FORGEDRD19_PRODUCTION_MUTATIONRD20_SECRET_MATERIALRD21_PRIVATE_IDENTITYRD22_UPLOAD_CAPABILITYRD23_PORTAL_SIGNATURERD24_G03_ADVANCEDRD25_FORMAL_PROGRESS_CHANGEDRD26_PACKET_COUNTRD27_LANE_ORDERRD28_DUPLICATE_LANERD29_SUBJECT_COLLISIONRD30_CONTROL_COLLISIONRD31_CROSS_LANE_TASK_LEAKAGERD32_SET_NOT_FAIL_CLOSED把当前 Auth 钉成一份可复核事实,但不替四席签字
F05-01 已证明旧卷宗失鲜;F05-02 将当前源码、生产 Release、Auth 服务身份、运行依赖、Token/JWKS 和公开配置收成六层候选基线。Portal 只发布公开只读观察,隔离演练、四席独立读回和新摘要仍必须在外部受控域完成。
reits-auth · 127.0.0.1:8095 · 3967686G03 STALE源码、生产目录和进程日志指向同一提交
版本相同是重新基线的必要条件,不是 G03 已通过。测试回执、运行读回、隔离演练和四席内容地址仍需分别成立。
3967686c7e7fc0e4ccf738ca63139a41b5057a82主干已同步3967686c7e7fc0e4ccf738ca63139a41b5057a82Release 路径已绑定build_sha=3967686c7e7fsystemd active服务身份防混淆
127.0.0.1:8095- SYSTEMD
- active · enabled
- HEALTH / READY
- ok · ready
- DEPENDENCIES
- im-core + session-store
- WRONG PORT GUARD
:8080:8081:8090:8100:8110
8081 是 Miniapp Gateway,不得把它的健康响应写入 Auth 证据。每份读回必须同时绑定服务名、端口、Release 和 build_sha。
算法用途和休眠能力分轨
k21-20260717-areits-auth-oidc-20260806-1use=signot-installed公开捕获 6/6 ≠ 四席读回 0/4
每层只说明 Portal 已把公开事实整理成可复核输入。没有外部回执、隔离演练和新摘要,任何绿色卡片都不能把 G03 改为 READY。
- 01PUBLIC_CAPTURED
E01_SOURCE源码与测试责任席位 · AUTH - 02PUBLIC_CAPTURED
E02_RELEASE生产 Release责任席位 · SRE_DBA - 03PUBLIC_CAPTURED
E03_RUNTIMEsystemd、端口与依赖责任席位 · SRE_DBA - 04PUBLIC_CAPTURED
E04_PROTOCOLToken、OIDC 与 JWKS责任席位 · SECURITY - 05PUBLIC_CAPTURED
E05_CONFIGURATION公开配置与休眠能力责任席位 · SECURITY - 06PUBLIC_CAPTURED
E06_QA_READBACK跨面一致性候选责任席位 · QA_WITNESS
四席必须从各自控制域重采,不共享主体、不共享签名
AUTHAuth Owner
源码、测试、Release 三头一致
- READBACK REF
- NULL · EXTERNAL REQUIRED
- SIGNED RECEIPT
- NULL · PORTAL CANNOT SIGN
SECURITYSecurity Owner
算法用途、JWKS、端点与安全边界
- READBACK REF
- NULL · EXTERNAL REQUIRED
- SIGNED RECEIPT
- NULL · PORTAL CANNOT SIGN
SRE_DBASRE / DBA Owner
服务、端口、依赖、配置、迁移与回滚
- READBACK REF
- NULL · EXTERNAL REQUIRED
- SIGNED RECEIPT
- NULL · PORTAL CANNOT SIGN
QA_WITNESSQA Witness
独立重采、服务身份防混淆与内容地址
- READBACK REF
- NULL · EXTERNAL REQUIRED
- SIGNED RECEIPT
- NULL · PORTAL CANNOT SIGN
从公开候选到 G03 恢复还差三道外部门
生产已经前进,旧卷宗必须停下:先重建事实,再恢复四席签名
本刀对最新 Auth 主干、EC2 运行版本与 R01 旧卷宗做同屏裁定。已确认生产 Release、OIDC 路由与 JWKS 表面发生变化;这证明旧卷宗失鲜,但不等价于“未授权部署”结论。旧摘要和签名入口立即冻结,G03 降为 STALE,G04/G05 继续 HELD。
LIVE ≠ DOSSIER ≠ AUTHORITYG03 STALE同一个 Auth,旧审核快照与当前生产已不是同一份事实
Access Token 仍为 HS256;新增的 RS256 属于 OIDC ID Token。两条算法轨必须分别表达,不能合并成“Auth 已整体切换 RS256”。
旧审核基线
- MAIN
a3ebd7a947570498a602438e20f11a9b847753fa- PRODUCTION
18c553c2cac155f33d9626f72ae25c5f2a8d5634- ACCESS TOKEN
- HS256
- JWKS / ROUTE / DEPLOY
- 0 / 0 / 0
- DIGEST
sha256:684783317dc35c1c7a1303e57b7143278d1f5fb2e3ba743671c6555f4a883f6b
当前运行事实
- SOURCE = MAIN
3967686c7e7fc0e4ccf738ca63139a41b5057a82- ACCESS TOKEN
- HS256 · k21-20260717-a
- OIDC ID TOKEN
- RS256 · reits-auth-oidc-20260806-1
- JWKS
- 1 RSA signing key
- COMPAT RUNTIME
- disabled · not-installed
算法、路由、运行时与客户端四条变化面分别读回
ACCESS TOKENHS256现网签名 Kid k21-20260717-aOIDC ID TOKENRS256JWKS Kid reits-auth-oidc-20260806-1COMPATIBLE RUNTIMEDISABLEDschema not-installed · 未激活CLIENT REGISTRY3 + 5confidential + machine clients恢复路径必须产生新摘要,不能在旧卷宗上补签
- 01ENFORCED
FREEZE冻结旧卷宗摘要和所有签名入口 - 02OBSERVED
CAPTURE捕获当前主干、生产 Release 与运行时能力 - 03OBSERVED
CLASSIFY分离 Access Token HS256 与 OIDC ID Token RS256 - 04REQUIRED
REBUILD针对当前版本重建 R01 证据包 - 05REQUIRED
REHEARSE对变化代码与迁移执行隔离演练 - 06REQUIRED
READBACKQA 对源码、运行态和证据执行独立读回 - 07REQUIRED
MINT生成新的内容寻址卷宗摘要 - 08BLOCKED
REOPEN四席确认新摘要后恢复 G04 入口
G03READY旧状态G03STALE当前状态G04HELD等待新摘要G05HELD等待 G04工程 32/32 终于封板,但正式 4/36 仍必须等待真实外部事实
B42 把 B01–B41 的 41 份工程输入、当前源码树、发布制品、SBOM、配置、迁移、回滚根和两套部署环境收成一张终局证书。它关闭工程排程,不解除 G04/G05,不读取或修改 Auth、资源服务器、日志、发布控制器和灾备业务系统,也不创建 B43。
ENGINEERING COMPLETE ≠ FORMAL ACCEPTEDG04 HELD工程封板和正式验收分成两本账,谁也不能替谁签字
DAY 111 / 11SEALED
DAY 210 / 10SEALED
DAY 311 / 11SEALED
CURRENT5 / 36D05 ACTIVE
G040 / 24ROLE RECEIPTS
G050 / 2CHANNEL / WINDOW
B01–B42 五段谱系全部封存;历史事实仍可独立回读
B41 是 Portal 全局一致性历史输入,B42 只在其上添加终局证书、版本冻结与环境交接。
B01–B10B11–B20B21–B30B31–B40B41–B42源码、制品、SBOM、配置与迁移必须由运行时端点同根绑定
页面不硬编码未来提交号;正式部署后由 `/api/release-unit` 返回当前 Release 的不可变身份和显式回滚目标。
SOURCE源码版本/api/release-unit · source.revisionRUNTIME_BOUNDRELEASE发布单元/api/release-unit · releaseIdRUNTIME_BOUNDARTIFACT制品摘要/api/release-unit · artifact.digestRUNTIME_BOUNDSBOMSBOM 摘要/api/release-unit · sbom.digestRUNTIME_BOUNDCONFIG配置摘要/api/release-unit · configuration.digestRUNTIME_BOUNDMIGRATION迁移摘要/api/release-unit · migration.digestRUNTIME_BOUNDEC2 是公开正式主站;Sites 是 Owner-only 隔离备份,不互相冒充
EC2_PUBLICREADBACK_PASSEC2 正式主站
developer.reits.tech- VISIBILITY
- PUBLIC
- SOURCE BINDING
- /api/release-unit
- ACCESS
- PUBLIC_PRODUCTION
- PURPOSE
- 唯一公开正式入口
SITES_OWNER_ONLYREADBACK_PASSSites 隔离备份
reits-developer.goodluckyem888.chatgpt.site- VISIBILITY
- OWNER_ONLY
- SOURCE BINDING
- SITES_VERSION_SOURCE_TREE
- ACCESS
- 1 OWNER · 0 GROUP · 0 EXTERNAL
- PURPOSE
- 隔离备份与独立读回
多人和多台 AI 从同一证书接棒,不再靠口头记忆拼碎片
ARCH全局架构
42 条工程谱系、系统边界、正式阻断
UIUI / CI
当前 UI、目标蓝图、Token、三视口基线
QAQA 架构
全量 CI、133 下载、72 拒绝码、三视口读回
RELEASE发布工程
Release ID、制品、SBOM、配置、迁移、回滚根
OPS运行保障
EC2 主站、Owner-only 备份、健康与回滚 Runbook
任何一项漂移,终局证书立即失效并保持失败关闭
这些 Gate 只证明 Developer Portal 工程可交付;不会代替 G04/G05 的外部角色、通道、窗口、签名和正式回执。
ENGINEERING_32_OF_32PASSDAY1_11_OF_11PASSDAY2_10_OF_10PASSDAY3_11_OF_11PASSB01_B42_LINEAGE_42_OF_42PASSDOWNLOADS_133_OF_133PASSRUNTIME_RELEASE_BOUNDPASSARTIFACT_DIGEST_BOUNDPASSSBOM_DIGEST_BOUNDPASSROLLBACK_ROOT_PINNEDPASSEC2_PUBLIC_READBACK_PASSPASSSITES_OWNER_ONLY_READBACK_PASSPASSRESPONSIVE_QA_PASSPASSFORMAL_4_OF_36_UNCHANGEDPASS把 B01–B40 从四十段长页面,收敛成可找、可读、可操作、可验证的一张全局开发地图
本刀不再新增业务概念,而是对已存在的 40 个工程切片做终局一致性验收:统一四阶段信息架构,真实检查移动端、标题目标、内部锚点和 119 个下载引用,并把发现的四组重复 DOM id 修复为唯一目标。正式事实仍是 4/36;B42 才负责工程终局证书、版本冻结与双环境读回。
FOUND ≠ REACHABLE ≠ READABLE ≠ VERIFIEDFORMAL 4 / 36四十个切片重排为四段可导航旅程,每段都有明确入口、出口与责任边界
这张地图直接连接当前页面既有锚点,不创建第二套文档树。
B01–B10QUALIFIED外部角色、通道、回执与 Authority 形成
B11–B20QUALIFIED裁定、终局、读模型发布与隔离恢复
B21–B30QUALIFIED候选晋级、单次事务、事件恢复与跨区切流
B31–B40QUALIFIED稳定化、持续韧性、策略发布、效果与组织学习
设计、架构与 QA 共用同一张结果面板
每条 Lane 都展示真实的本地工程证据;不把生产系统状态混入 Portal 一致性验收。
IA信息架构40 切片 / 4 阶段 / 单一当前入口RESPONSIVE移动与响应式390 / 768 / 1440 三视口A11Y可访问性重复标题目标 4/4 已修复LINKS页面与锚点40/40 切片入口唯一DOWNLOADS下载面127/127 文件存在移动端不是桌面缩小版:三种视口分别验收层级、触控密度与横向溢出
MOBILEPASS- VIEWPORT
- 390 × 844
- H-OVERFLOW
- 0
TABLETPASS- VIEWPORT
- 768 × 1024
- H-OVERFLOW
- 0
DESKTOPPASS- VIEWPORT
- 1440 × 1000
- H-OVERFLOW
- 0
不只列检查项:把实际发现的四个重复标题目标逐项修掉
重复 id 会让 aria-labelledby 和锚点跳转指向错误节点;B41 将 B20 的四个标题目标改为独立命名。
recovery-actors-title duplicated→ integrity-recovery-actors-titlerecovery-invariants-title duplicated→ integrity-recovery-invariants-titlerecovery-firewall-title duplicated→ integrity-recovery-firewall-titlerecovery-denials-title duplicated→ integrity-recovery-denials-title页面、机器接口、Sitemap、切片锚点和下载文件统一结算
119 个 B01–B40 下载引用逐一映射到 public 文件;40 个切片锚点保持唯一;不允许空 href、危险协议或“卡片能看但工具不存在”。
- OPERATION PAGES
- 172 / 172
- MACHINE INTERFACES
- 369 / 369
- SITEMAP ROUTES
- 426 / 426
- SLICE ANCHORS
- 40 / 40
- DOWNLOAD FILES
- 119 / 119
- MISSING / UNSAFE
- 0 / 0
B42 只能消费全部闭合的本地验收清单
B01_B40_LABELS_COMPLETEPASSB01_B40_ANCHORS_UNIQUEPASSFOUR_IA_BANDS_CLOSEDPASSDIRECTORY_BASELINE_PINNEDPASSMACHINE_INTERFACE_BASELINE_PINNEDPASSSITEMAP_BASELINE_PINNEDPASSMOBILE_NO_OVERFLOWPASSTABLET_NO_OVERFLOWPASSDESKTOP_NO_OVERFLOWPASSA11Y_CRITICAL_ZEROPASSDOWNLOADS_127_PRESENTPASSFORMAL_TRUTH_UNCHANGEDPASS把异常处置沉淀成可复用的组织能力:关闭证书、零复发预算、回归案例与五席策略再认证
B39 证明异常如何被聚类、路由和复验;B40 只消费其独立读回,继续定义处置之后怎样形成关闭证书、六类复发预算、18 条回归案例、六系统 Runbook 变更、控制缺口回填、脱敏知识发布和五席再认证。Portal 交付目标 UI 与离线验真合同,不读取或关闭生产事故,不写生产 Runbook、控制器、知识库或有效策略指针。
CLOSURE ≠ LEARNING ≠ RECERTIFIEDG04 HELD从 B39 读回到再认证独立读回,每一层只消费上一层内容地址
所有生产数量为零;图中等待态表示目标控制关系,不把本地工具就绪渲染成生产完成。
B39_READBACK异常治理终局0 / 1CLOSURE_CERT六类异常关闭0 / 1BUDGET + CORPUS6 预算 / 18 案例0 / 24RUNBOOK + CONTROL六系统双回填0 / 125 BALLOTS知识发布与证书0 / 7INDEPENDENT终局复取0 / 1“补救已部署”不是关闭;证书必须同时冻结上游根、六异常结算、复验窗口与独立签名
复发预算不是允许重犯:六类异常都以零为目标,任何一次复发重新进入治理链
FALSE_ALLOW漏放异常FALSE_DENY误拒异常UNEXPLAINED_DRIFT不可解释漂移VERSION_SKEW版本偏斜BUDGET_BURN错误预算燃烧STALE_EVIDENCE证据失鲜每个异常族固定检测、隔离、恢复三条案例;不能用一条 Happy Path 代替
FALSE_ALLOWFALSE_DENYUNEXPLAINED_DRIFTVERSION_SKEWBUDGET_BURNSTALE_EVIDENCERunbook 变更和控制缺口必须一一对应
AUTH_POLICYAuth 策略Auth Policy Owner+ 0NO DIFF
RESOURCE_SERVER资源服务器API Security / Resource Owner+ 0NO DIFF
BFF_SESSIONBFF 会话Web Platform Owner+ 0NO DIFF
OBSERVABILITY_AUDIT日志审计Observability / Audit Owner+ 0NO DIFF
RELEASE_CONTROL发布控制Release Engineering Owner+ 0NO DIFF
DR_RECOVERY灾备恢复SRE / DR Owner+ 0NO DIFF
每个缺口都要有 Owner、控制项和独立验收证据
AUTH_POLICYWAITING- CONTROL REF
- —
- EVIDENCE REF
- —
- AUTO DEPLOY
- 0
RESOURCE_SERVERWAITING- CONTROL REF
- —
- EVIDENCE REF
- —
- AUTO DEPLOY
- 0
BFF_SESSIONWAITING- CONTROL REF
- —
- EVIDENCE REF
- —
- AUTO DEPLOY
- 0
OBSERVABILITY_AUDITWAITING- CONTROL REF
- —
- EVIDENCE REF
- —
- AUTO DEPLOY
- 0
RELEASE_CONTROLWAITING- CONTROL REF
- —
- EVIDENCE REF
- —
- AUTO DEPLOY
- 0
DR_RECOVERYWAITING- CONTROL REF
- —
- EVIDENCE REF
- —
- AUTO DEPLOY
- 0
知识候选必须先通过谱系、脱敏、受众和签名四道 Gate
这里展示目标发布清单,不提供生产发布按钮;原始用户记录、事故详情、凭据和生产句柄全部为零。
- 01证据谱系0 / 1
- 02脱敏检查0 / 1
- 03受众边界0 / 1
- 04发布签名0 / 1
五席分别回答不同问题;任何代签、缺席或公钥复用都拒绝出证
AUTH_POLICY_OWNERAuth Policy OwnerPOLICY_SEMANTICS_ONLYAPI_SECURITY_RESOURCE_OWNERAPI Security / Resource OwnerRESOURCE_AUTHORIZATION_ONLYOBSERVABILITY_AUDIT_OWNERObservability / Audit OwnerEVIDENCE_LINEAGE_ONLYRELEASE_ENGINEERING_OWNERRelease Engineering OwnerRELEASE_BOUNDARY_ONLYINDEPENDENT_QA_WITNESSIndependent QA WitnessREGRESSION_READBACK_ONLY关闭、预算、案例、Runbook、控制、知识、再认证和读回八权分立
- 01BLOCKED
B39_READBACK_PINNED冻结 B39 异常治理独立读回 - 02BLOCKED
CLOSURE_CERTIFICATE_SEALED签署六异常关闭证书 - 03BLOCKED
RECURRENCE_BUDGETS_SEALED封印六类零复发预算 - 04BLOCKED
REGRESSION_CORPUS_NOTARIZED公证十八条回归案例 - 05BLOCKED
RUNBOOK_AND_GAPS_SETTLED结算六系统 Runbook 与控制缺口 - 06BLOCKED
KNOWLEDGE_RELEASE_SEALED签署脱敏知识发布清单 - 07BLOCKED
POLICY_RECERTIFIED五席独立投票并签署再认证证书 - 08BLOCKED
LEARNING_INDEPENDENT_READBACK独立复取完整学习链并保持 G04 关闭
能登记知识的人不能签再认证,能签再认证的人不能自证终局
CLOSURE_NOTARY公证异常关闭证书CLOSURE_ONLYRECURRENCE_BUDGET_SETTLER结算六类复发预算BUDGET_ONLYREGRESSION_CORPUS_NOTARY验真十八条回归案例CORPUS_ONLYRUNBOOK_CHANGE_REGISTRAR登记六系统 Runbook 变更RUNBOOK_ONLYCONTROL_GAP_ADJUDICATOR裁定控制缺口回填CONTROL_GAP_ONLYKNOWLEDGE_RELEASE_NOTARY验真脱敏知识发布KNOWLEDGE_ONLYPOLICY_RECERTIFICATION_QUORUM验真五席再认证法定人数RECERTIFICATION_ONLYINDEPENDENT_LEARNING_READER独立读回完整学习链READ_ONLY架构、UI、Schema、离线验真和 QA 共用二十四条红线
交付学习与再认证合同,不等于 Developer Portal 成为事故、知识或策略执行平台
Portal 不读、关或修改生产事故,不回放生产流量,不写 Runbook、控制、知识库或有效策略,不发送 Pager/工单,也不解除 G04/G05。
PRODUCTION_INCIDENT_READRELEASED · 0PRODUCTION_INCIDENT_CLOSERELEASED · 0PRODUCTION_TELEMETRY_READRELEASED · 0PRODUCTION_TRAFFIC_REPLAYRELEASED · 0PRODUCTION_USER_DATA_READRELEASED · 0PRODUCTION_RUNBOOK_WRITERELEASED · 0PRODUCTION_CONTROL_WRITERELEASED · 0AUTOMATIC_CONTROL_DEPLOYRELEASED · 0PRODUCTION_KNOWLEDGE_WRITERELEASED · 0PRODUCTION_POLICY_ACTIVATERELEASED · 0PRODUCTION_POLICY_PAUSERELEASED · 0PRODUCTION_POLICY_ROLLBACKRELEASED · 0EFFECTIVE_POINTER_WRITERELEASED · 0PAGER_DISPATCHRELEASED · 0TICKET_CREATERELEASED · 0OWNER_ASSIGNRELEASED · 0G04_RELEASERELEASED · 0G05_RELEASERELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0FORMAL_PROGRESS_ADVANCERELEASED · 0PORTAL_FILLED_PACKAGE_UPLOADRELEASED · 0一百三十六类稳定拒绝码
覆盖 B39 输入、关闭证书、六类零复发预算、18 条案例、六系统双回填、知识发布、五席再认证、八权分立和独立读回。
LR001LR002LR003LR004LR005LR006LR007LR008LR009LR010LR011LR012LR013LR014LR015LR016LR017LR018LR019LR020LR021LR022LR023LR024LR025LR026LR027LR028LR029LR030LR031LR032LR033LR034LR035LR036LR037LR038LR039LR040LR041LR042LR043LR044LR045LR046LR047LR048LR049LR050LR051LR052LR053LR054LR055LR056LR057LR058LR059LR060LR061LR062LR063LR064LR065LR066LR067LR068LR069LR070LR071LR072LR073LR074LR075LR076LR077LR078LR079LR080LR081LR082LR083LR084LR085LR086LR087LR088LR089LR090LR091LR092LR093LR094LR095LR096LR097LR098LR099LR100LR101LR102LR103LR104LR105LR106LR107LR108LR109LR110LR111LR112LR113LR114LR115LR116LR117LR118LR119LR120LR121LR122LR123LR124LR125LR126LR127LR128LR129LR130LR131LR132LR133LR134LR135LR136发现异常只是起点:把每个策略偏差变成有因果证据、明确 Owner、不会被重复告警淹没的治理事件
B38 能识别误拒、漏放、不可解释漂移、版本偏斜、预算燃烧和证据失鲜;B39 补齐之后的事件治理层。六类异常按不可变指纹聚类,八节点因果图证明策略差异到系统结果,六系统 Owner 分别接管,四级 SLA 和有界例外共同约束处置,最后以三窗口补救复验和独立读回形成终局。Portal 不读取生产事故,不创建 Pager、工单、倒计时、暂停或回滚。
SIGNAL ≠ EVENT ≠ CAUSE ≠ REMEDIATEDG04 HELD六类异常沿一条可审计流水线进入处置,任何节点都不能跳级或自证
架构图只展示目标控制关系。所有生产数量保持为零,虚线节点等待 B38 真实独立读回。
FALSE_ALLOW漏放异常SEV0FALSE_DENY误拒异常SEV2UNEXPLAINED_DRIFT不可解释漂移SEV1VERSION_SKEW版本偏斜SEV0BUDGET_BURN错误预算燃烧SEV2STALE_EVIDENCE陈旧证据SEV1聚类是降噪,不是抹平安全语义;最早时钟和最高严重度必须保留
FALSE_ALLOW漏放异常- MERGE BOUNDARY
- never-with-false-deny
- EVENTS
- 0
- CLUSTERS
- 0
FALSE_DENY误拒异常- MERGE BOUNDARY
- same-cohort-and-policy-root
- EVENTS
- 0
- CLUSTERS
- 0
UNEXPLAINED_DRIFT不可解释漂移- MERGE BOUNDARY
- same-rule-and-decision-shape
- EVENTS
- 0
- CLUSTERS
- 0
VERSION_SKEW版本偏斜- MERGE BOUNDARY
- same-divergent-root-only
- EVENTS
- 0
- CLUSTERS
- 0
BUDGET_BURN错误预算燃烧- MERGE BOUNDARY
- same-cohort-and-window
- EVENTS
- 0
- CLUSTERS
- 0
STALE_EVIDENCE陈旧证据- MERGE BOUNDARY
- same-source-and-checkpoint
- EVENTS
- 0
- CLUSTERS
- 0
用证据边证明原因,不用时间相邻猜原因
B38_READBACKB38 独立读回content address + signaturePOLICY_DIFF策略差异rule path + old/new digestREQUEST_COHORT请求分群cohort id + pseudonymous sample rootDECISION_TRACE裁决轨迹decision trace digest onlyEXPECTED_DECISION预期裁决frozen baseline rootACTUAL_DECISION实际裁决observed decision digestSYSTEM_OUTCOME系统结果resource-side independent readbackREMEDIATION_PROOF补救证明change + replay + window settlement责任按系统边界拆分,不进入一个没人负责的总队列
AUTH_POLICYAuth 策略登录、提权、机器身份与策略裁决RESOURCE_SERVER资源服务器资源读取、变更与三元组授权BFF_SESSIONBFF 会话浏览器会话、撤销传播与边缘策略OBSERVABILITY_AUDIT日志审计证据新鲜度、审计投影与追踪根RELEASE_CONTROL发布控制器策略版本、暂停、回滚与有效指针DR_RECOVERY灾备运行时恢复路径、备区策略与切换后复验只有已封印事件才能开表;重复合并不得重置时钟
SEV0NOT STARTED- 确认
- ≤ 5m
- 遏制
- ≤ 15m
- 例外
- 禁止
SEV1NOT STARTED- 确认
- ≤ 15m
- 遏制
- ≤ 1h
- 例外
- 禁止
SEV2NOT STARTED- 确认
- ≤ 60m
- 遏制
- ≤ 4h
- 例外
- 有界
SEV3NOT STARTED- 确认
- ≤ 240m
- 遏制
- ≤ 24h
- 例外
- 有界
补救“部署成功”不算结束;六分群必须分别通过 5m、1h、24h 复验
W05M快速回归0 / 6漏放、版本偏斜、突刺W01H稳定回归0 / 6误拒、漂移、快预算W24H终局复验0 / 6慢预算、周期、独立读回READBACK独立终局0 / 1不同主体与公钥策略、聚类、因果、路由、SLA、例外、复验和读回八权分立
- 01BLOCKED
B38_READBACK_PINNED冻结 B38 策略效果独立读回 - 02BLOCKED
GOVERNANCE_POLICY_SEALED签署异常治理、去重和例外策略 - 03BLOCKED
ANOMALIES_CLUSTERED按六类指纹聚类且禁止跨边界合并 - 04BLOCKED
CAUSAL_GRAPHS_NOTARIZED逐事件封印因果证据 DAG - 05BLOCKED
OWNER_ROUTES_AND_SLA_OPENED路由六席 Owner 并开启四级时钟 - 06BLOCKED
DUPLICATE_AND_EXCEPTION_SETTLED裁定重复合并和三席例外时钟 - 07BLOCKED
REMEDIATION_VERIFIED逐分群回放并结算补救复验窗口 - 08BLOCKED
GOVERNANCE_INDEPENDENT_READBACK独立复取治理链并保持 G04 关闭
能合并事件的人不能批例外,能部署补救的人不能自证终局
GOVERNANCE_POLICY_REGISTRAR登记异常治理策略POLICY_ONLYCLUSTER_NOTARY公证聚类指纹与合并边界CLUSTER_ONLYCAUSAL_GRAPH_NOTARY验真因果证据 DAGGRAPH_ONLYOWNER_ROUTER路由六系统 OwnerROUTE_ONLYSLA_SETTLER结算四级处置时钟SLA_ONLYEXCEPTION_QUORUM_NOTARY验真三席有界例外EXCEPTION_ONLYREMEDIATION_VERIFIER复验补救与窗口恢复VERIFY_ONLYINDEPENDENT_GOVERNANCE_READER独立读回完整治理链READ_ONLYUI、架构、Schema、离线验真与 QA 共用二十二条事件治理红线
交付治理合同,不等于把 Developer Portal 变成事故平台或策略执行器
Portal 不读取生产日志、事故、Trace 或用户数据,不创建聚类、Owner 分派、Pager、工单、SLA、例外,不执行暂停、回滚、补救部署、流量回放或有效指针写入。
PRODUCTION_DECISION_LOG_READRELEASED · 0PRODUCTION_INCIDENT_READRELEASED · 0PRODUCTION_INCIDENT_CREATERELEASED · 0PRODUCTION_CLUSTER_WRITERELEASED · 0PRODUCTION_TRACE_READRELEASED · 0PRODUCTION_USER_DATA_READRELEASED · 0PRODUCTION_OWNER_ASSIGNRELEASED · 0PRODUCTION_SLA_CLOCK_STARTRELEASED · 0PRODUCTION_DUPLICATE_MERGERELEASED · 0PRODUCTION_EXCEPTION_GRANTRELEASED · 0PAGER_DISPATCHRELEASED · 0TICKET_CREATERELEASED · 0AUTOMATIC_HOLD_EXECUTERELEASED · 0ROLLBACK_EXECUTERELEASED · 0REMEDIATION_DEPLOYRELEASED · 0PRODUCTION_REPLAYRELEASED · 0EFFECTIVE_POINTER_WRITERELEASED · 0G04_RELEASERELEASED · 0G05_RELEASERELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0一百三十二类稳定拒绝码
覆盖 B38 输入、六类异常、聚类边界、八节点因果图、六系统路由、四级 SLA、重复合并、三席例外、补救复验、八权分立与独立读回。
AG001AG002AG003AG004AG005AG006AG007AG008AG009AG010AG011AG012AG013AG014AG015AG016AG017AG018AG019AG020AG021AG022AG023AG024AG025AG026AG027AG028AG029AG030AG031AG032AG033AG034AG035AG036AG037AG038AG039AG040AG041AG042AG043AG044AG045AG046AG047AG048AG049AG050AG051AG052AG053AG054AG055AG056AG057AG058AG059AG060AG061AG062AG063AG064AG065AG066AG067AG068AG069AG070AG071AG072AG073AG074AG075AG076AG077AG078AG079AG080AG081AG082AG083AG084AG085AG086AG087AG088AG089AG090AG091AG092AG093AG094AG095AG096AG097AG098AG099AG100AG101AG102AG103AG104AG105AG106AG107AG108AG109AG110AG111AG112AG113AG114AG115AG116AG117AG118AG119AG120AG121AG122AG123AG124AG125AG126AG127AG128AG129AG130AG131AG132策略在六个系统生效以后,仍要证明它没有误拒正常用户、漏放越权请求或悄悄耗尽安全预算
B37 把同一策略版本分发到 Auth、资源服务器、浏览器会话 BFF、日志审计、发布控制器和灾备运行时;B38 继续定义“生效以后如何知道它仍然安全”。六类业务分群分别冻结基线,六级时间窗独立计算决策漂移,误拒与漏放分开结算,多窗口错误预算决定是否自动暂停并进入回滚裁定。Portal 只交付离线合同和目标 UI,不读取生产决策日志,也不执行暂停或回滚。
ACKNOWLEDGED ≠ OBSERVED ≠ HEALTHY ≠ SUSTAINEDG04 HELD一个总成功率会掩盖最危险的小流量:每类主体、动作和恢复路径都要有自己的基线
分群以 B37 已确认的有效版本根为共同坐标;任何版本分叉先进入回滚裁定,不允许拿不同策略版本的数据计算“健康”。
version root · —0 / 1ADMIN_INTERACTIVE高权限交互Auth 决策运行时
管理员登录、提权与敏感操作是否出现误拒或漏放MEMBER_INTERACTIVE成员交互浏览器会话 BFF
成员会话与常规授权是否偏离冻结基线PUBLIC_READ公开只读资源服务器集群
公开读取是否被新策略意外收紧或放宽RESOURCE_MUTATION资源变更资源服务器集群
写操作授权是否保持主体、资源与动作三元组一致SERVICE_TO_SERVICE服务间调用机器身份控制面
服务账号与作用域判定是否出现不可解释漂移RECOVERY_PATH恢复路径灾备待机运行时
恢复与回滚流量是否仍满足最小授权边界trigger · —0 / 2误拒可以有预算,漏放目标永远是零;两类风险不能互相抵消
ADMIN_INTERACTIVE高权限交互管理员登录、提权与敏感操作是否出现误拒或漏放
- 业务面
- Auth 决策运行时
- 误拒目标
- ≤ 25 bps
- 漏放目标
- 0 bps
- 基线根
- —
MEMBER_INTERACTIVE成员交互成员会话与常规授权是否偏离冻结基线
- 业务面
- 浏览器会话 BFF
- 误拒目标
- ≤ 50 bps
- 漏放目标
- 0 bps
- 基线根
- —
PUBLIC_READ公开只读公开读取是否被新策略意外收紧或放宽
- 业务面
- 资源服务器集群
- 误拒目标
- ≤ 10 bps
- 漏放目标
- 0 bps
- 基线根
- —
RESOURCE_MUTATION资源变更写操作授权是否保持主体、资源与动作三元组一致
- 业务面
- 资源服务器集群
- 误拒目标
- ≤ 25 bps
- 漏放目标
- 0 bps
- 基线根
- —
SERVICE_TO_SERVICE服务间调用服务账号与作用域判定是否出现不可解释漂移
- 业务面
- 机器身份控制面
- 误拒目标
- ≤ 10 bps
- 漏放目标
- 0 bps
- 基线根
- —
RECOVERY_PATH恢复路径恢复与回滚流量是否仍满足最小授权边界
- 业务面
- 灾备待机运行时
- 误拒目标
- ≤ 50 bps
- 漏放目标
- 0 bps
- 基线根
- —
快窗发现突刺,慢窗证明不是偶然;任一窗口缺证据都不能判绿
- 015mNO_EVIDENCE
W05M5 分钟快窗捕获漏放突刺 - 0215mNO_EVIDENCE
W15M15 分钟确认窗排除单点噪声 - 031hNO_EVIDENCE
W01H1 小时快预算结算快速燃烧 - 044hNO_EVIDENCE
W04H4 小时漂移窗识别持续判定漂移 - 0512hNO_EVIDENCE
W12H12 小时慢预算识别周期性偏差 - 0624hNO_EVIDENCE
W24H24 小时终局窗形成独立读回输入
每个分群对比冻结基线、当前裁决和可解释差异
ADMIN_INTERACTIVE——WAITINGMEMBER_INTERACTIVE——WAITINGPUBLIC_READ——WAITINGRESOURCE_MUTATION——WAITINGSERVICE_TO_SERVICE——WAITINGRECOVERY_PATH——WAITING六条护栏分别给出触发条件和唯一处置
FALSE_ALLOW_ZERO漏放零容忍任一已确认漏放 > 0 bps
FALSE_DENY_BUDGET误拒预算分群误拒超过自身目标
UNEXPLAINED_DRIFT不可解释漂移现行/候选决策差异无规则说明
STALE_EVIDENCE证据新鲜度证据年龄 > 5 分钟
VERSION_DIVERGENCE有效版本一致性任一分群版本根不一致
INSUFFICIENT_SAMPLE样本下限样本不足以形成置信区间
快、中、慢三组燃烧率必须同时解释
FAST_5M_1HUNSETTLEDMID_30M_6HUNSETTLEDSLOW_2H_24HUNSETTLED计划、基线、窗口、漂移、护栏、预算、触发和读回八权分立
- 01BLOCKED
B37_READBACK_PINNED冻结 B37 六消费者分发独立读回 - 02BLOCKED
OBSERVATION_PLAN_SEALED签署无生产句柄观测计划 - 03BLOCKED
SIX_COHORT_BASELINES_SEALED冻结六分群判定基线与版本根 - 04BLOCKED
DECISION_WINDOWS_SETTLED结算六级决策窗口与证据年龄 - 05BLOCKED
GUARDRAILS_ADJUDICATED逐群裁定误拒、漏放与不可解释漂移 - 06BLOCKED
ERROR_BUDGETS_SETTLED结算快中慢多窗口错误预算 - 07BLOCKED
HOLD_AND_ROLLBACK_TRIGGER_SETTLED裁定自动暂停和回滚触发 - 08BLOCKED
EFFECT_INDEPENDENT_READBACK独立复取全链并保持 G04 关闭
能看窗口的人不能签基线,能裁预算的人不能自证读回
OBSERVATION_PLAN_REGISTRAR登记观测计划PLAN_ONLYCOHORT_BASELINE_NOTARY公证六分群基线BASELINE_ONLYDECISION_WINDOW_SETTLER结算决策窗口WINDOW_ONLYDRIFT_ADJUDICATOR裁定不可解释漂移DRIFT_ONLYGUARDRAIL_NOTARY验真误拒漏放护栏GUARDRAIL_ONLYERROR_BUDGET_SETTLER结算多窗口错误预算BUDGET_ONLYHOLD_ROLLBACK_AUTHORITY裁定暂停与回滚触发TRIGGER_ONLYINDEPENDENT_EFFECT_READER独立读回效果证据链READ_ONLY架构、UI、Schema、离线验真和 QA 共用二十条效果观测红线
交付效果观测合同,不等于 Portal 成为生产遥测或策略控制器
Portal 不读生产决策日志,不发现生产分群,不写基线或错误预算,不查询误拒、漏放或漂移,不执行自动暂停、回滚或有效指针写入。
PRODUCTION_DECISION_LOG_READRELEASED · 0PRODUCTION_POLICY_READRELEASED · 0PRODUCTION_POLICY_WRITERELEASED · 0PRODUCTION_COHORT_DISCOVERYRELEASED · 0PRODUCTION_BASELINE_WRITERELEASED · 0PRODUCTION_DRIFT_QUERYRELEASED · 0PRODUCTION_FALSE_DENY_QUERYRELEASED · 0PRODUCTION_FALSE_ALLOW_QUERYRELEASED · 0PRODUCTION_ERROR_BUDGET_WRITERELEASED · 0AUTOMATIC_HOLD_EXECUTERELEASED · 0ROLLBACK_EXECUTERELEASED · 0EFFECTIVE_POINTER_WRITERELEASED · 0PAGER_DISPATCHRELEASED · 0G04_RELEASERELEASED · 0G05_RELEASERELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0一百二十八类稳定拒绝码
覆盖 B37 输入、六分群基线、六级窗口、漂移、误拒、漏放、错误预算、自动暂停、回滚触发、八权分立和独立读回。
EO001EO002EO003EO004EO005EO006EO007EO008EO009EO010EO011EO012EO013EO014EO015EO016EO017EO018EO019EO020EO021EO022EO023EO024EO025EO026EO027EO028EO029EO030EO031EO032EO033EO034EO035EO036EO037EO038EO039EO040EO041EO042EO043EO044EO045EO046EO047EO048EO049EO050EO051EO052EO053EO054EO055EO056EO057EO058EO059EO060EO061EO062EO063EO064EO065EO066EO067EO068EO069EO070EO071EO072EO073EO074EO075EO076EO077EO078EO079EO080EO081EO082EO083EO084EO085EO086EO087EO088EO089EO090EO091EO092EO093EO094EO095EO096EO097EO098EO099EO100EO101EO102EO103EO104EO105EO106EO107EO108EO109EO110EO111EO112EO113EO114EO115EO116EO117EO118EO119EO120EO121EO122EO123EO124EO125EO126EO127EO128策略可发布还不等于所有系统已经执行同一版本:六个消费者必须在有界时间内分别确认
B36 已把差异、影响、历史回放、影子裁决、三席批准和回滚预演收敛为不可执行的安全发布描述符;B37 继续定义它如何跨 Auth、资源服务器、浏览器会话 BFF、日志审计、发布控制器和灾备待机运行时传播。每个消费者独立验签、暂存、确认和回滚确认,任一超时、摘要不一致或 Schema 不兼容都进入隔离,六席屏障未闭合前不得派生“已生效”。
POLICY_DEPLOYABLE ≠ POLICY_DISTRIBUTED ≠ POLICY_ACKNOWLEDGED ≠ POLICY_EFFECTIVEG04 HELD权威、分发与消费分成三个故障域;一张绿色总图不能代替六份确认
分发层只传播内容地址、generation 和摘要,不携带生产执行句柄;消费者层逐席验签并保持现行版本,直到全量屏障闭合。
L1_AUTHORITY签名策略权威层冻结 B36 发布描述符、候选根和回滚根
L2_DISTRIBUTION内容寻址分发层按 generation 和 digest 扇出,不携带可调用句柄
L3_CONSUMERS消费者执行与读回层六消费者独立验签、暂存、确认和回滚确认
“节点在线”不是确认;必须回传同一候选根、generation、Schema 与能力摘要
AUTH_DECISION_RUNTIMEAuth 决策运行时CONTROL_PRIMARY
- SLO
- ≤ 30s
- VERSION
- —
- ACK
- —
RESOURCE_SERVER_FLEET资源服务器集群ENFORCEMENT_PRIMARY
- SLO
- ≤ 60s
- VERSION
- —
- ACK
- —
BROWSER_SESSION_BFF浏览器会话 BFFEDGE_PRIMARY
- SLO
- ≤ 60s
- VERSION
- —
- ACK
- —
AUDIT_EVIDENCE_PROJECTOR日志审计证据投影EVIDENCE_PRIMARY
- SLO
- ≤ 90s
- VERSION
- —
- ACK
- —
RELEASE_CONTROLLER发布控制器CONTROL_STANDBY
- SLO
- ≤ 90s
- VERSION
- —
- ACK
- —
DR_STANDBY_RUNTIME灾备待机运行时RECOVERY_STANDBY
- SLO
- ≤ 120s
- VERSION
- —
- ACK
- —
六条传播预算分别结算,最慢一席决定屏障状态
取到文件后仍需验签、暂存和确认
- 01BLOCKED
REGISTERED登记消费者身份与能力 - 02BLOCKED
FETCHED按内容地址取得候选 - 03BLOCKED
VERIFIED独立验签和 Schema 兼容 - 04BLOCKED
STAGED暂存但不生效 - 05BLOCKED
ACKNOWLEDGED签署版本确认 - 06DENIED
EFFECTIVE六席屏障后才可派生生效
生效面允许的版本偏斜严格为 0
暂存期间可以观察候选,但不能把候选当作有效指针;发现摘要或 generation 分叉时,只隔离异常消费者并冻结全局屏障。
- 允许有效偏斜
- 0
- 当前已隔离
- 0 / 1
- 有效指针写入
- 0
- 自动恢复
- DENIED
部分成功仍然是全局失败
ACK_TIMEOUT确认超时HOLD_AND_ISOLATEDIGEST_MISMATCH内容摘要不一致QUARANTINE_CONSUMERUNSUPPORTED_SCHEMASchema 不兼容PIN_CURRENT_VERSIONAPPLY_REJECTED消费者拒绝暂存STOP_PROPAGATIONREADBACK_DIVERGENCE独立读回分叉ROLLBACK_ALL_ACKNOWLEDGED回滚完成不是控制器自报;六席必须重新确认冻结旧根
发布确认和回滚确认是两组独立签名,不能复用;任何消费者未恢复旧根都继续隔离。
AUTH_DECISION_RUNTIMEAuth 决策运行时RESOURCE_SERVER_FLEET资源服务器集群BROWSER_SESSION_BFF浏览器会话 BFFAUDIT_EVIDENCE_PROJECTOR日志审计证据投影RELEASE_CONTROLLER发布控制器DR_STANDBY_RUNTIME灾备待机运行时每一步只消费上一份内容地址;八方不能替签、越级或复用公钥
- 01BLOCKED
B36_READBACK_PINNED冻结 B36 策略安全发布独立读回 - 02BLOCKED
DISTRIBUTION_MANIFEST_SEALED签署不可变分发清单和三根 - 03BLOCKED
TOPOLOGY_AND_CONSUMERS_ADMITTED确认三层拓扑和六消费者能力 - 04BLOCKED
PROPAGATION_LEASE_OPENED签发一百二十秒无执行权传播租约 - 05BLOCKED
SIX_CONSUMER_ACK_BARRIER_SETTLED结算六消费者版本确认屏障 - 06BLOCKED
SKEW_AND_PARTIAL_FAILURE_SETTLED隔离版本偏斜并处置部分失败 - 07BLOCKED
ROLLBACK_CONFIRMATION_SETTLED六消费者确认回滚根 - 08BLOCKED
DISTRIBUTION_INDEPENDENT_READBACK独立复取全部内容地址并保持 G04 关闭
清单、拓扑、租约、确认、SLO、隔离、回滚与读回八权分立
DISTRIBUTION_REGISTRAR登记分发清单与三根MANIFEST_ONLYTOPOLOGY_NOTARY公证三层拓扑和六消费者能力TOPOLOGY_ONLYPROPAGATION_LEASE_CONTROLLER签发有界传播租约LEASE_ONLYCONSUMER_ACK_VERIFIER验真六份消费者版本确认ACK_VERIFY_ONLYSLO_SETTLER结算六条传播 SLOSLO_ONLYSKEW_ISOLATION_AUTHORITY裁定版本偏斜和部分失败隔离ISOLATION_ONLYROLLBACK_CONFIRMATION_NOTARY结算六份回滚确认ROLLBACK_CONFIRM_ONLYINDEPENDENT_DISTRIBUTION_READER独立复取分发、确认和回滚链READ_ONLY架构、UI、Schema、离线验真和 QA 共用十八条分发红线
交付分发收敛合同,不等于 Portal 成为生产策略总线
Portal 不发现或登记生产消费者,不分发生产策略,不读取生产 SLO 遥测,不收集真实确认,不执行隔离、暂停或回滚,也不写有效版本指针。
PRODUCTION_POLICY_READRELEASED · 0PRODUCTION_POLICY_WRITERELEASED · 0PRODUCTION_CONSUMER_DISCOVERYRELEASED · 0PRODUCTION_CONSUMER_REGISTRATIONRELEASED · 0PRODUCTION_POLICY_DISTRIBUTIONRELEASED · 0PRODUCTION_ACK_COLLECTIONRELEASED · 0PRODUCTION_SLO_TELEMETRY_READRELEASED · 0VERSION_SKEW_QUARANTINE_EXECUTERELEASED · 0PARTIAL_FAILURE_HOLD_EXECUTERELEASED · 0ROLLBACK_EXECUTERELEASED · 0PRODUCTION_EFFECTIVE_POINTER_WRITERELEASED · 0PAGER_DISPATCHRELEASED · 0G04_RELEASERELEASED · 0G05_RELEASERELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0一百二十类稳定拒绝码
覆盖 B36 输入、三层拓扑、六消费者、传播租约、版本确认、SLO、偏斜隔离、部分失败、回滚确认、八权分立和独立读回。
PD001PD002PD003PD004PD005PD006PD007PD008PD009PD010PD011PD012PD013PD014PD015PD016PD017PD018PD019PD020PD021PD022PD023PD024PD025PD026PD027PD028PD029PD030PD031PD032PD033PD034PD035PD036PD037PD038PD039PD040PD041PD042PD043PD044PD045PD046PD047PD048PD049PD050PD051PD052PD053PD054PD055PD056PD057PD058PD059PD060PD061PD062PD063PD064PD065PD066PD067PD068PD069PD070PD071PD072PD073PD074PD075PD076PD077PD078PD079PD080PD081PD082PD083PD084PD085PD086PD087PD088PD089PD090PD091PD092PD093PD094PD095PD096PD097PD098PD099PD100PD101PD102PD103PD104PD105PD106PD107PD108PD109PD110PD111PD112PD113PD114PD115PD116PD117PD118PD119PD120策略通过再认证还不能直接上线:先证明这次变化影响谁、历史会怎样重判、失败后能否在两分钟内撤回
B35 证明长期治理需要血缘、趋势、整改和三席再认证;B36 继续解决“再认证策略如何安全发生变化”。候选必须同时绑定旧根、新根和回滚根,五个影响域分别裁定,九十日历史逐窗复算,再以六十分钟无副作用影子判定比较现行与候选结果。三席只能批准一份不可执行的发布描述符,Portal 不获得生产策略读写或发布能力。
POLICY_RECERTIFIED ≠ POLICY_DEPLOYABLE ≠ POLICY_EFFECTIVEG04 HELD一份候选必须同时携带旧根、新根和可验证回滚根
一个总分不能掩盖不同控制面的破坏半径
CONTROL_THRESHOLDS控制阈值阈值变化是否扩大暂停或误放行边界
CADENCE_LEASES节拍租约窗口、年龄预算与租约是否仍可满足
HOLD_ESCALATION暂停升级自动暂停、升级与豁免顺序是否漂移
OWNER_WORKFLOWOwner 工作流责任、法定人数和职责分离是否变化
CONSUMER_COMPATIBILITY消费者兼容现有消费者是否会收到不同裁决或字段
候选策略必须重算整个有效期,不能只挑今天的数据
LAST_24H最近 24 小时发现突发判定偏移
- CURRENT
- —
- CANDIDATE
- —
- DELTA
- —
LAST_7D最近 7 天比较周期性漏窗
- CURRENT
- —
- CANDIDATE
- —
- DELTA
- —
LAST_30D最近 30 天复算违约预算与整改触发
- CURRENT
- —
- CANDIDATE
- —
- DELTA
- —
LAST_90D最近 90 天覆盖完整策略有效期
- CURRENT
- —
- CANDIDATE
- —
- DELTA
- —
只比较裁决,不镜像请求、不写状态
CONTROL_THRESHOLDS——WAITINGCADENCE_LEASES——WAITINGHOLD_ESCALATION——WAITINGOWNER_WORKFLOW——WAITINGCONSUMER_COMPATIBILITY——WAITING每一步只消费上一份内容地址,拒绝越级和替签
- 01BLOCKED
B35_READBACK_PINNED冻结 B35 策略再认证独立读回 - 02BLOCKED
POLICY_DIFF_SEALED签署不可变策略差异与回滚根 - 03BLOCKED
FIVE_DOMAIN_IMPACT_SETTLED结算五域影响图 - 04BLOCKED
HISTORICAL_REPLAY_SETTLED完成九十日历史回放 - 05BLOCKED
SHADOW_EVALUATION_SETTLED结算六十分钟影子裁决 - 06BLOCKED
RELEASE_AND_ROLLBACK_APPROVED三席批准发布授权与回滚预演 - 07BLOCKED
POLICY_RELEASE_INDEPENDENT_READBACK独立复取全部内容地址并保持 G04 关闭
批准描述符与执行能力彻底分离
SERVICE_OWNER服务 OwnerBUSINESS_IMPACT_APPROVALUNBOUNDRESILIENCE_AUTHORITY韧性权威POLICY_CHANGE_APPROVALUNBOUNDINDEPENDENT_CHANGE_READER独立变更 ReaderDIFF_REPLAY_READ_ONLYUNBOUND五级顺序固定;本刀不执行任何一级
差异、影响、回放、影子、批准、回滚和读回七权分立
CHANGE_REGISTRAR登记策略候选与不可变差异DIFF_ONLYIMPACT_SETTLER结算五域影响图IMPACT_ONLYREPLAY_EVALUATOR复算九十日历史裁决REPLAY_ONLYSHADOW_OBSERVER比较现行与候选影子判定SHADOW_ONLYRELEASE_NOTARY结算三席发布批准APPROVAL_ONLYROLLBACK_CONTROLLER预演一百二十秒回滚路径ROLLBACK_ONLYINDEPENDENT_RELEASE_READER独立复取差异、回放与回滚链READ_ONLY架构、UI、离线验真和 QA 共用十六条策略发布红线
交付安全发布合同,不等于 Portal 成为策略控制器
Portal 不读取或写入生产策略,不读取生产遥测和历史归档,不镜像生产流量,不代投发布票,不签发或执行分阶段发布,也不执行回滚。
PRODUCTION_POLICY_READRELEASED · 0PRODUCTION_POLICY_WRITERELEASED · 0PRODUCTION_TELEMETRY_READRELEASED · 0HISTORICAL_ARCHIVE_READRELEASED · 0SHADOW_TRAFFIC_MIRRORRELEASED · 0RELEASE_APPROVAL_CASTRELEASED · 0ROLLOUT_AUTHORIZERELEASED · 0ROLLOUT_EXECUTERELEASED · 0ROLLBACK_EXECUTERELEASED · 0PRODUCTION_HOLD_APPLYRELEASED · 0PAGER_DISPATCHRELEASED · 0G04_RELEASERELEASED · 0G05_RELEASERELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0一百一十二类稳定拒绝码
覆盖 B35 输入、三根差异、五域影响、九十日回放、影子裁决、三席批准、五级描述符、回滚预演、七权分立和独立读回。
PR001PR002PR003PR004PR005PR006PR007PR008PR009PR010PR011PR012PR013PR014PR015PR016PR017PR018PR019PR020PR021PR022PR023PR024PR025PR026PR027PR028PR029PR030PR031PR032PR033PR034PR035PR036PR037PR038PR039PR040PR041PR042PR043PR044PR045PR046PR047PR048PR049PR050PR051PR052PR053PR054PR055PR056PR057PR058PR059PR060PR061PR062PR063PR064PR065PR066PR067PR068PR069PR070PR071PR072PR073PR074PR075PR076PR077PR078PR079PR080PR081PR082PR083PR084PR085PR086PR087PR088PR089PR090PR091PR092PR093PR094PR095PR096PR097PR098PR099PR100PR101PR102PR103PR104PR105PR106PR107PR108PR109PR110PR111PR112证据今天新鲜还不够:必须知道它从哪里来、长期是否恶化、同类违约为什么反复发生
B34 建立了节拍、年龄预算和漏窗暂停,B35 继续补齐长期治理闭环。五类证据分别登记来源、转换和终局摘要;三十日趋势不能跨类平均;同类第三次违约必须冻结再认证,先形成整改档案,再由服务 Owner、韧性权威和独立证据 Reader 三席全票裁定。当前仍无任何生产血缘、趋势、整改或再认证事实。
五类证据各走自己的血缘链,不能用一张绿色总图互相遮盖
每条链必须同时绑定来源、转换、签名主体和终局摘要;缺一项就不能进入趋势计算。
REPLICATION_SLO复制 SLOwindow lease → sample set → settlement
DRIFT_CONTROL漂移控制scan plan → five-plane result → disposition
CAPACITY_PARITY容量对等load profile → parity run → qualification
RESTORE_ASSURANCE恢复保障snapshot ref → restore run → digest readback
GAME_DAY受控 GameDayscenario → authority lease → drill settlement
24 小时看突变、7 天看连续漏窗、30 天结算预算、90 天决定再认证
LAST_24H最近 24 小时发现新鲜度突变LAST_7D最近 7 天识别连续漏窗LAST_30D最近 30 天结算重复违约预算LAST_90D最近 90 天裁定策略是否需要再认证重复违约按同类、同窗口、同策略版本结算
REPLICATION_SLO复制 SLO- 30D BREACHES
- —
- THRESHOLD
- 3
- POLICY AGE
- —
DRIFT_CONTROL漂移控制- 30D BREACHES
- —
- THRESHOLD
- 3
- POLICY AGE
- —
CAPACITY_PARITY容量对等- 30D BREACHES
- —
- THRESHOLD
- 3
- POLICY AGE
- —
RESTORE_ASSURANCE恢复保障- 30D BREACHES
- —
- THRESHOLD
- 3
- POLICY AGE
- —
GAME_DAY受控 GameDay- 30D BREACHES
- —
- THRESHOLD
- 3
- POLICY AGE
- —
第三次同类违约不再“补跑就算了”
整改必须回答根因、Owner、期限、回归证据和退出条件
没有签名整改档案时,再认证按钮必须不存在;整改完成也不能删除历史违约。
服务责任、韧性裁定和独立证据读回三权分立
三席必须对同一血缘根、趋势根、整改摘要和策略版本全票签署;最长有效期九十天。
SERVICE_OWNER服务 OwnerREMEDIATION_ACCOUNTABILITYUNBOUNDRESILIENCE_AUTHORITY韧性权威POLICY_ADJUDICATIONUNBOUNDINDEPENDENT_EVIDENCE_READER独立证据 ReaderLINEAGE_READ_ONLYUNBOUND血缘、趋势、预算、整改、再认证与读回逐段内容寻址
- 01
B34_READBACK_PINNED冻结 B34 节拍与新鲜度独立读回BLOCKED - 02
LINEAGE_MANIFESTS_SEALED为五类证据签署来源、转换与终局血缘BLOCKED - 03
TREND_WINDOWS_SETTLED结算五类三十日趋势窗口BLOCKED - 04
BREACH_BUDGETS_ADJUDICATED逐类裁定重复违约预算BLOCKED - 05
REMEDIATION_DOSSIER_SEALED对达到阈值的违约签署整改档案BLOCKED - 06
POLICY_RECERTIFIED三席全票重新认证持续韧性策略BLOCKED - 07
LINEAGE_INDEPENDENT_READBACK独立复取全部内容地址并保持 G04 关闭BLOCKED
登记、结算、裁定、分析、整改、认证和读回不能落在同一把钥匙上
LINEAGE_REGISTRAR登记五类证据血缘LINEAGE_ONLYTREND_SETTLER结算三十日趋势窗口TREND_ONLYBREACH_BUDGET_NOTARY裁定逐类重复违约预算BUDGET_ONLYREPEAT_BREACH_ANALYST复核同类三次违约REVIEW_ONLYREMEDIATION_OWNER签署整改档案与退出条件REMEDIATION_ONLYRECERTIFICATION_NOTARY结算三席策略再认证RECERTIFICATION_ONLYINDEPENDENT_LINEAGE_READER独立复取血缘与再认证链READ_ONLYUI、Schema、离线验真和 QA 共用十六条红线
再认证工作台不是生产证据仓或事故系统
Portal 不读生产遥测、不写证据归档、不创建事故、不执行整改、不代替三席投票,也不签发生产策略再认证。
PRODUCTION_TELEMETRY_READRELEASED · 0PRODUCTION_EVIDENCE_ARCHIVE_WRITERELEASED · 0TREND_WINDOW_SETTLERELEASED · 0BREACH_BUDGET_MUTATERELEASED · 0INCIDENT_CREATERELEASED · 0REMEDIATION_EXECUTERELEASED · 0RECERTIFICATION_VOTE_CASTRELEASED · 0POLICY_RECERTIFYRELEASED · 0PRODUCTION_HOLD_APPLYRELEASED · 0PAGER_DISPATCHRELEASED · 0G04_RELEASERELEASED · 0G05_RELEASERELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0一百零八类稳定拒绝码
覆盖 B34 引用、五类血缘、四档趋势、逐类预算、三次违约、整改档案、三席全票、七权分立与独立读回。
LR001LR002LR003LR004LR005LR006LR007LR008LR009LR010LR011LR012LR013LR014LR015LR016LR017LR018LR019LR020LR021LR022LR023LR024LR025LR026LR027LR028LR029LR030LR031LR032LR033LR034LR035LR036LR037LR038LR039LR040LR041LR042LR043LR044LR045LR046LR047LR048LR049LR050LR051LR052LR053LR054LR055LR056LR057LR058LR059LR060LR061LR062LR063LR064LR065LR066LR067LR068LR069LR070LR071LR072LR073LR074LR075LR076LR077LR078LR079LR080LR081LR082LR083LR084LR085LR086LR087LR088LR089LR090LR091LR092LR093LR094LR095LR096LR097LR098LR099LR100LR101LR102LR103LR104LR105LR106LR107LR108韧性不能靠一次验收常青:每一类证据都要知道何时过期、下一窗在哪、漏窗后谁按下暂停
B33 定义“持续保障要看什么”,B34 把它变成长期可运营节拍。五类控制各有独立年龄预算和下一窗口租约,90 天覆盖缺口一眼可见;证据过期或漏窗时,控制面先进入自动暂停,再走补跑或三席限时豁免。页面展示的是目标操作台与可验证合同,当前仍无任何生产租约、评估、恢复、豁免、暂停或升级事实。
五只钟、五份租约、五套年龄预算
整体绿色没有意义;每一类必须单独证明上一份证据仍新鲜,且下一次采证已经排期。
REPLICATION_SLO复制 SLO- 节拍
- 每 60 分钟
- 最大年龄
- 90 分钟
- 责任席
- REPLICATION_SLO_SETTLER
DRIFT_CONTROL漂移控制- 节拍
- 每日
- 最大年龄
- 24 小时
- 责任席
- DRIFT_NOTARY
CAPACITY_PARITY容量对等- 节拍
- 每日
- 最大年龄
- 24 小时
- 责任席
- CAPACITY_QUALIFIER
RESTORE_ASSURANCE恢复保障- 节拍
- 每周
- 最大年龄
- 7 天
- 责任席
- RESTORE_WITNESS
GAME_DAY受控 GameDay- 节拍
- 每季度
- 最大年龄
- 90 天
- 责任席
- GAME_DAY_COMMANDER
现在、24 小时、7 天、30 天、90 天逐段暴露排期缺口
NOW当前T+0NEXT_24H未来 24 小时T+1dNEXT_7D未来 7 天T+7dNEXT_30D未来 30 天T+30dNEXT_90D未来 90 天T+90d新鲜度来自签名时间,不来自仪表盘颜色
REPLICATION_SLO复制 SLO- LAST SEALED
- —
- AGE
- —
- BUDGET
- 90 分钟
DRIFT_CONTROL漂移控制- LAST SEALED
- —
- AGE
- —
- BUDGET
- 24 小时
CAPACITY_PARITY容量对等- LAST SEALED
- —
- AGE
- —
- BUDGET
- 24 小时
RESTORE_ASSURANCE恢复保障- LAST SEALED
- —
- AGE
- —
- BUDGET
- 7 天
GAME_DAY受控 GameDay- LAST SEALED
- —
- AGE
- —
- BUDGET
- 90 天
越过年龄预算,控制面先暂停再解释
漏窗不是改一个日期,而是一笔必须留痕的恢复事务
- 01BLOCKED
MISS_DETECTED按窗口租约检测漏窗 - 02REQUIRED
AUTOMATIC_HOLD_REQUIRED立即要求自动暂停并冻结 G04 - 03BLOCKED
RECOVERY_OWNER_BOUND绑定分离的恢复 Owner - 04BLOCKED
CATCH_UP_WINDOW_LEASED签署一次性补跑窗口 - 05BLOCKED
FRESHNESS_REASSESSED补跑后重新评估证据年龄 - 06BLOCKED
INDEPENDENT_READBACK独立 Reader 复取并裁定暂停
豁免不是跳过证据,只是限时保持解释权
SERVICE_OWNER服务 OwnerIMPACT_ATTESTATIONUNBOUNDRESILIENCE_AUTHORITY韧性权威RISK_ADJUDICATIONUNBOUNDINDEPENDENT_RISK_READER独立风险 ReaderREAD_ONLY_APPROVALUNBOUND三类显式例外,Fixture 不代选
PLANNED_MAINTENANCE计划维护PROVIDER_INCIDENT供应商事故REGULATORY_FREEZE监管冻结豁免到期仍未恢复时直接进入 L3;历史漏窗和证据缺口不得被回填抹除。
策略、排期、新鲜度、恢复、豁免、暂停与读回逐段内容寻址
- 01
B33_READBACK_PINNED冻结 B33 持续韧性独立读回BLOCKED - 02
CADENCE_POLICY_SEALED签署五类节拍、年龄预算与九十日覆盖策略BLOCKED - 03
WINDOW_LEASES_SCHEDULED分别签署五类下一窗口租约BLOCKED - 04
EVIDENCE_FRESHNESS_ASSESSED按证据时间而非仪表盘颜色判断新鲜度BLOCKED - 05
MISSED_WINDOWS_RECOVERED漏窗自动暂停、补跑并重新评估BLOCKED - 06
WAIVER_AND_ESCALATION_ADJUDICATED三席裁定限时豁免并保持升级路径BLOCKED - 07
CADENCE_INDEPENDENT_READBACK独立读回全部内容地址并保持 G04 关闭BLOCKED
同一个人不能排期、评估、豁免、暂停又自证读回
CADENCE_POLICY_OWNER签署节拍策略与年龄预算POLICY_ONLYWINDOW_LEASE_SCHEDULER签署五类下一窗口租约SCHEDULE_ONLYFRESHNESS_NOTARY按证据时间评估新鲜度FRESHNESS_ONLYMISSED_WINDOW_RECOVERY_OWNER编排漏窗补跑合同RECOVERY_ONLYWAIVER_ADJUDICATOR结算三席限时豁免WAIVER_ONLYHOLD_ESCALATION_AUTHORITY见证自动暂停与升级HOLD_ONLYINDEPENDENT_CADENCE_READER独立复取整条节拍链READ_ONLY设计、架构、机器合同与 QA 共用同一组红线
这个页面是目录与验真面,不是生产调度器
Portal 不创建 Cron,不读取生产遥测,不签发窗口或豁免,不执行补跑,不创建工单,不下发生产暂停,也不呼叫 Pager。
PRODUCTION_CRON_CREATERELEASED · 0PRODUCTION_TELEMETRY_READRELEASED · 0WINDOW_LEASE_ISSUERELEASED · 0EVIDENCE_FRESHNESS_ATTESTRELEASED · 0CATCH_UP_RUN_EXECUTERELEASED · 0WAIVER_ISSUERELEASED · 0TICKET_CREATERELEASED · 0PRODUCTION_HOLD_APPLYRELEASED · 0PAGER_DISPATCHRELEASED · 0EVIDENCE_PERSISTRELEASED · 0G04_RELEASERELEASED · 0G05_RELEASERELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0一百零四类稳定拒绝码
覆盖 B33 引用、五类节拍、九十日租约、年龄预算、漏窗补跑、三席豁免、自动暂停、七权分立与独立读回。
CF001CF002CF003CF004CF005CF006CF007CF008CF009CF010CF011CF012CF013CF014CF015CF016CF017CF018CF019CF020CF021CF022CF023CF024CF025CF026CF027CF028CF029CF030CF031CF032CF033CF034CF035CF036CF037CF038CF039CF040CF041CF042CF043CF044CF045CF046CF047CF048CF049CF050CF051CF052CF053CF054CF055CF056CF057CF058CF059CF060CF061CF062CF063CF064CF065CF066CF067CF068CF069CF070CF071CF072CF073CF074CF075CF076CF077CF078CF079CF080CF081CF082CF083CF084CF085CF086CF087CF088CF089CF090CF091CF092CF093CF094CF095CF096CF097CF098CF099CF100CF101CF102CF103CF104灾备重建不是终点:让一主一备持续可切换,必须把漂移、容量、恢复和演练放进同一控制回路
B32 交付一次性的灾备再基线目标;B33 补齐其后的持续保障层。四个复制 SLO 观察窗、五面漂移、四类容量对等、四类备份恢复抽样和一次受控 GameDay 必须分别留痕,最后由独立 Reader 读回。这里展示真实目标 UI 与失败关闭合同,不读取生产遥测,也不伪造完成事实。
四条保障泳道共享证据链,但不能相互代替
REPLICATION_SLO复制 SLO4 × 60m- TARGET
- RPO ≤ 30s
DRIFT_CONTROL漂移控制5 planes- TARGET
- 0 unresolved
CAPACITY_PARITY容量对等4 groups- TARGET
- 100% critical
RESTORE_ASSURANCE恢复保障4 samples- TARGET
- digest + replay
先钉住 B32,再逐段结算;任何缺口都停止证书签发
- 01BLOCKED
B32_READBACK_PINNED冻结 B32 一主一备韧性恢复独立读回 - 02BLOCKED
ASSURANCE_POLICY_SEALED签署复制、漂移、容量、恢复抽样与演练保障策略 - 03BLOCKED
REPLICATION_SLO_SETTLED结算四个连续观察窗的四路复制 RPO - 04BLOCKED
DRIFT_PLANES_SCANNED扫描 Schema、配置、策略、Key/Endpoint 与运行发布五面漂移 - 05BLOCKED
CAPACITY_PARITY_QUALIFIED资格化 Auth、交易账本、API 读取与事件工作器容量对等 - 06BLOCKED
RESTORE_SAMPLES_VERIFIED验证数据库、事件、对象元数据与配置秘密引用恢复抽样 - 07BLOCKED
GAME_DAY_READINESS_CERTIFIED执行受控 GameDay 并签发切换就绪证书 - 08BLOCKED
ASSURANCE_INDEPENDENT_READBACK独立读回整条持续保障链,继续保持 G04 关闭
整体绿色不遮蔽局部漂移
SCHEMA数据与事件 Schemaversion + digest + compatibilityCONFIG运行配置content root + generationPOLICY授权与路由策略policy digest + decision parityKEY_ENDPOINTKeyRef 与 EndpointRefactive set + tombstone setRUNTIME_RELEASE运行发布单元source + artifact + sbom备区必须承接完整关键路径
AUTH_CONTROLAuth 控制面TRANSACTION_LEDGER交易与账本API_READAPI 读取面EVENT_WORKERS事件工作器备份存在不等于能够恢复
DATABASE_SNAPSHOT数据库快照checksum + point-in-time queryEVENT_JOURNAL事件日志checkpoint + deterministic replayOBJECT_METADATA对象元数据manifest + referential integrityCONFIG_SECRETREF配置与秘密引用digest + reference resolutionPortal 不代选演练故障,也不触发生产动作
PRIMARY_REGION_LOSS主区域不可用STANDBY_ISOLATION备区域隔离NETWORK_PARTITION跨区网络分区- APPROVED WINDOW
- —
- ABORT OWNER
- —
- TRAFFIC IMPACT
- 0
- WRITE PROBES
- 0
策略、复制、漂移、容量、恢复、演练和读回七权分立
ASSURANCE_POLICY_OWNER签署持续保障策略POLICY_ONLYREPLICATION_SLO_SETTLER结算四窗复制 SLOREPLICATION_ONLYDRIFT_NOTARY见证五面漂移扫描DRIFT_ONLYCAPACITY_QUALIFIER资格化四类容量对等CAPACITY_ONLYRESTORE_WITNESS见证四类恢复抽样RESTORE_ONLYGAME_DAY_COMMANDER批准演练并签发就绪证书DRILL_ONLYINDEPENDENT_ASSURANCE_READER独立复取完整保障链READ_ONLYUI、架构、机器合同和 QA 共用同一红线
目标工作台没有生产控制权
Portal 不读取生产遥测,不执行漂移扫描,不预留容量,不恢复生产备份,不安排或触发 GameDay,也不签发切换就绪证书。
PRODUCTION_TELEMETRY_READRELEASED · 0REPLICATION_SLO_ATTESTRELEASED · 0DRIFT_SCAN_EXECUTERELEASED · 0CAPACITY_RESERVERELEASED · 0PRODUCTION_RESTORERELEASED · 0GAME_DAY_SCHEDULERELEASED · 0GAME_DAY_EXECUTERELEASED · 0TRAFFIC_SHIFTRELEASED · 0AUTHORITY_LEASERELEASED · 0PRODUCTION_WRITE_PROBERELEASED · 0FAILOVER_READINESS_SIGNRELEASED · 0EVIDENCE_PERSISTRELEASED · 0G04_RELEASERELEASED · 0G05_RELEASERELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0一百类稳定拒绝码
覆盖 B32 引用、四窗复制、五面漂移、四类容量、四类恢复抽样、GameDay 场景、七权分立、就绪证书与独立读回。
CA001CA002CA003CA004CA005CA006CA007CA008CA009CA010CA011CA012CA013CA014CA015CA016CA017CA018CA019CA020CA021CA022CA023CA024CA025CA026CA027CA028CA029CA030CA031CA032CA033CA034CA035CA036CA037CA038CA039CA040CA041CA042CA043CA044CA045CA046CA047CA048CA049CA050CA051CA052CA053CA054CA055CA056CA057CA058CA059CA060CA061CA062CA063CA064CA065CA066CA067CA068CA069CA070CA071CA072CA073CA074CA075CA076CA077CA078CA079CA080CA081CA082CA083CA084CA085CA086CA087CA088CA089CA090CA091CA092CA093CA094CA095CA096CA097CA098CA099CA100新主稳定还不等于灾备恢复:重建一个可切换的新备区,才能重新获得跨区域韧性
B31 把新主稳定、旧主封存和回滚窗关闭连成终局;B32 继续关闭故障切换后的最大架构空洞:新主八域固化、独立故障域新备播种、四路复制追平、密钥与端点轮换、旧主三选一处置、三十分钟备区资格化和独立读回。页面是 SRE、Auth、数据、平台与 QA 共用的真实目标控制台,生产事实继续为零。
一个写主、一个不可写新备、一个持续隔离旧主
NEW_PRIMARY新权威主区唯一写主;绑定 B31 最终 epoch 与八域基线
- REGION REF
- —
- EPOCH
- —
- WRITE
- UNOBSERVED
NEW_STANDBY新备区候选不同故障域;不可写;RPO≤30s
- REGION REF
- —
- EPOCH
- —
- WRITE
- DENIED
OLD_PRIMARY隔离旧主保持六能力封存;不得直接复活
- REGION REF
- —
- EPOCH
- —
- WRITE
- DENIED
灾备姿态恢复是一笔可停止、不可跳步、可独立读回的事务
- 01BLOCKED
B31_READBACK_PINNED冻结 B31 六十分钟稳定、会话、缓存、任务、旧主封存和回滚窗关闭读回 - 02BLOCKED
NEW_PRIMARY_BASELINE_SEALED固化 Authority、Epoch、Ledger、JWKS、Policy、Session、Outbox、Config 八域基线 - 03BLOCKED
NEW_STANDBY_SEEDED在独立故障域播种数据、事件、配置和秘密引用四层新备 - 04BLOCKED
REPLICATION_STREAMS_CAUGHT_UP数据库、事件日志、对象元数据和配置状态四路复制追平 - 05BLOCKED
KEYS_AND_ENDPOINTS_ROTATED轮换 JWKS、服务凭据、主端点和备份端点,墓碑旧引用 - 06BLOCKED
OLD_PRIMARY_DISPOSITION_DECIDED由真实 Owner 在退役、重建、继续隔离中显式裁定 - 07BLOCKED
RESILIENCE_CERTIFIED新备连续观察三十分钟并签发一主一备韧性恢复证书 - 08BLOCKED
REBASELINE_INDEPENDENT_READBACK独立读回三区域、八域基线、复制、轮换、处置与韧性证书
八个控制域必须来自同一截点
AUTHORITY权威区域与单写身份regionRef + soleWriterRefUNOBSERVEDEPOCH单调权威 epochauthorityEpoch + fenceRootUNOBSERVEDLEDGER正式账本终局头ledgerHead + finalityCheckpointUNOBSERVEDJWKS签名 KeySet 基线jwksDigest + rotationEpochUNOBSERVEDPOLICY授权策略代际policyDigest + generationUNOBSERVEDSESSION会话与撤销代际sessionGeneration + revocationEpochUNOBSERVEDOUTBOX事件 Outbox 游标outboxCursor + consumerBarrierUNOBSERVEDCONFIG运行配置根configDigest + secretRefSetUNOBSERVED秘密只传引用,不传秘密值
DATA数据库与不可变快照SOURCE · NEW_PRIMARY_BASELINEEVENTS事件日志与消费者检查点SOURCE · SIGNED_JOURNAL_HEADCONFIG配置、策略与路由候选SOURCE · CONTENT_ADDRESSED_CONFIGSECRETS仅 SecretRef 与新 KeyRefSOURCE · REFERENCE_ONLY四路复制分别追平,禁止用整体健康替代
DATABASE数据库复制- TARGET
- ≤30s
- OBSERVED
- —
EVENT_JOURNAL事件日志复制- TARGET
- ≤30s
- OBSERVED
- —
OBJECT_METADATA对象元数据复制- TARGET
- ≤30s
- OBSERVED
- —
CONFIG_STATE配置状态复制- TARGET
- ≤30s
- OBSERVED
- —
新拓扑生效前,旧引用必须撤销或墓碑
JWKS_SIGNING_KEYSJWKS 签名密钥- OLD REF
- REVOKE
- NEW REF
- UNOBSERVED
SERVICE_CREDENTIALS服务间凭据- OLD REF
- REVOKE
- NEW REF
- UNOBSERVED
PRIMARY_ENDPOINTS主区入口与服务发现- OLD REF
- TOMBSTONE
- NEW REF
- UNOBSERVED
BACKUP_ENDPOINTS备区入口与恢复端点- OLD REF
- TOMBSTONE
- NEW REF
- UNOBSERVED
Portal 不代选;真实 Owner 只能显式三选一
RETIRE退役保留、审计、恢复证据和法定期限全部满足
显式拆除;不可由 Portal 执行REBUILD重建为未来备区旧权威、秘密、租约和身份彻底清除
按全新节点重新资格化RETAIN_QUARANTINED继续隔离保留取证、审计或恢复参考仍需要
保持离线、只读和六能力封存复制追平后仍需恢复演练与三十分钟观察
Q01B31 独立读回内容地址有效WAITINGQ02新主八域来自同一基线截点WAITINGQ03新备与新主、旧主分属不同故障域WAITINGQ04四路复制 RPO 全部不超过三十秒WAITINGQ05新备只读一致性与恢复演练通过WAITINGQ06四类旧 KeyRef / EndpointRef 已撤销或墓碑WAITINGQ07旧主处置由真实 Owner 显式裁定WAITINGQ08新备连续三十分钟观察并由独立 Reader 复核WAITING基线、播种、复制、轮换、裁定、认证、读回七权分立
PRIMARY_BASELINE_NOTARY固化新主八域同截点基线BASELINE_ONLYSTANDBY_SEED_AUTHORITY在独立故障域播种四层新备SEED_ONLYREPLICATION_SETTLER结算四路复制与 RPOREPLICATION_ONLYROTATION_AUTHORITY轮换密钥、凭据与端点ROTATION_ONLYOLD_PRIMARY_DISPOSITION_OWNER裁定旧主退役、重建或继续隔离DISPOSITION_ONLYRESILIENCE_CERTIFIER资格化新备并签发韧性证书CERTIFICATE_ONLYINDEPENDENT_REBASELINE_READER独立复取完整再基线链READ_ONLY架构、UI、机器合同和 QA 共用十六条灾备再基线红线
交付再基线合同,不等于 Portal 获得生产资源权
Portal 不创建备区资源,不播种数据或秘密,不配置复制,不轮换生产密钥与端点,不替 Owner 裁定旧主,也不签发生产韧性证书。
PRIMARY_BASELINE_SEALRELEASED · 0STANDBY_RESOURCE_CREATERELEASED · 0PRODUCTION_DATA_SEEDRELEASED · 0PRODUCTION_SECRET_READRELEASED · 0REPLICATION_CONFIGURERELEASED · 0PRODUCTION_KEY_ROTATERELEASED · 0PRODUCTION_CREDENTIAL_ROTATERELEASED · 0ROUTING_ENDPOINT_ROTATERELEASED · 0OLD_PRIMARY_RETIRERELEASED · 0OLD_PRIMARY_REBUILDRELEASED · 0QUARANTINE_RELEASERELEASED · 0RESILIENCE_CERTIFICATE_SIGNRELEASED · 0PRODUCTION_TELEMETRY_READRELEASED · 0G04_RELEASERELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0九十六类稳定拒绝码
覆盖 B31 引用、八域基线、四层播种、四路复制、四类轮换、旧主三选一、三十分钟观察、七权分立与独立读回。
RR01RR02RR03RR04RR05RR06RR07RR08RR09RR10RR11RR12RR13RR14RR15RR16RR17RR18RR19RR20RR21RR22RR23RR24RR25RR26RR27RR28RR29RR30RR31RR32RR33RR34RR35RR36RR37RR38RR39RR40RR41RR42RR43RR44RR45RR46RR47RR48RR49RR50RR51RR52RR53RR54RR55RR56RR57RR58RR59RR60RR61RR62RR63RR64RR65RR66RR67RR68RR69RR70RR71RR72RR73RR74RR75RR76RR77RR78RR79RR80RR81RR82RR83RR84RR85RR86RR87RR88RR89RR90RR91RR92RR93RR94RR95RR96流量到达新区域还不是稳定:先迁移长期状态,再封存旧主,最后才能关闭回滚窗口
B30 定义了连接排空、三层路由传播、五级流量、写探针与自动回退;B31 继续补齐切流后的真实运行碎片:六十分钟稳定观察、三类会话重绑定、四类缓存暖化、四类后台任务恢复、旧主六能力封存、回滚窗口关闭和独立终局读回。当前生产事实全部为零,本页是 SRE、Auth、平台和 QA 后续共同开发的控制台蓝图。
四段观察必须串行结算,不能用一个绿色健康灯代替
OW0100–15m新权威区单写、错误率与 P99 不劣化
NOT_OBSERVEDOW0215–30m三会话重绑定与四缓存代际一致
NOT_OBSERVEDOW0330–45m四任务游标追平且没有重复副作用
NOT_OBSERVEDOW0445–60m旧主六能力封存并满足回滚窗关闭条件
NOT_OBSERVED切流后的长期状态必须逐层迁移、封存并独立读回
- 01BLOCKED
B30_CUTOVER_READBACK_PINNED冻结 B30 切流计划、路由、五级流量、四分区写探针与回退终态 - 02BLOCKED
STABILIZATION_PLAN_DUAL_APPROVED双签六十分钟稳定计划、阈值、回退边界与职责分离 - 03BLOCKED
SESSION_LANES_REBOUNDWeb、Mobile 与服务令牌三类会话分别重绑定新权威区 - 04BLOCKED
CACHE_CELLS_WARMEDJWKS、策略、会话与只读投影四类缓存暖化并验证代际 - 05BLOCKED
BACKGROUND_JOBS_RESUMED过期、审计、对账与清理四类后台任务按游标恢复 - 06BLOCKED
OLD_PRIMARY_QUARANTINE_SEALED封存旧主写网、凭据、租约、调度器、入口和配置能力 - 07BLOCKED
ROLLBACK_WINDOW_CLOSED六十分钟全绿后双签关闭回滚窗口,异常则重新进入 B29/B30 - 08BLOCKED
POST_CUTOVER_FINALITY_READBACK独立读回会话、缓存、任务、旧主隔离和回滚窗口终态
三类会话分别迁移新 epoch
WEB_SESSIONWeb / BFF 会话Cookie 与 SessionRef 只指向新权威区REGION · —NOT_REBOUNDMOBILE_SESSIONiOS / Mobile 会话Refresh rotation 不复用旧 epochREGION · —NOT_REBOUNDSERVICE_TOKEN服务令牌与机器会话Audience、KeyRef 与租约 epoch 同步REGION · —NOT_REBOUND命中率之外还要验证摘要与代际
JWKS_CACHEJWKS 与签名密钥缓存KeySet digest 与新权威区一致GENERATION · —NOT_WARMEDPOLICY_CACHE授权策略缓存Policy generation 单调且旧代失效GENERATION · —NOT_WARMEDSESSION_CACHE会话与撤销缓存撤销 epoch 与 session generation 一致GENERATION · —NOT_WARMEDPROJECTION_CACHEG04 只读投影缓存三消费者同代且 ETag 一致GENERATION · —NOT_WARMED四队列只能从签名游标恢复
TOKEN_EXPIRYToken 过期与撤销- RESUME
- SIGNED_CURSOR
- MAX LAG
- 30s
AUDIT_OUTBOX审计 Outbox 发布- RESUME
- TERMINAL_EVENT_CURSOR
- MAX LAG
- 30s
RECONCILIATION授权与账本对账- RESUME
- SETTLEMENT_CHECKPOINT
- MAX LAG
- 30s
CLEANUP_JANITOR隔离与过期清理- RESUME
- FENCED_JOURNAL_HEAD
- MAX LAG
- 30s
旧主六项能力分别封存,数据和证据不得删除
QP01WRITE_NETWORK旧主写网络策略为 DENYNOT OBSERVEDQP02WRITE_CREDENTIALS旧主写凭据已撤销且不可刷新NOT OBSERVEDQP03AUTHORITY_LEASE旧 epoch 永久围栏且无未过期租约NOT OBSERVEDQP04BACKGROUND_SCHEDULER旧主调度器保持停止NOT OBSERVEDQP05ROUTING_ENDPOINTDNS、入口与服务发现不再指向旧主NOT OBSERVEDQP06CONFIG_MUTATION旧主配置面只读并锁定NOT OBSERVED八项条件缺一,回滚窗口就不能关闭
窗口关闭不是删除旧主,也不把新主永远视为健康;关闭后发生故障必须重新进入 B29 资格化和 B30 受控切流。
计划、会话、缓存、任务、封存、关闭、读回七权分立
STABILIZATION_COMMANDER冻结 B30 输入并批准观察窗口PLAN_ONLYSESSION_REBIND_AUTHORITY重绑定三类会话且禁止旧 epochSESSION_ONLYCACHE_WARMUP_AUTHORITY暖化四缓存并验证代际与 ETagCACHE_ONLYJOB_RESUME_AUTHORITY按签名游标恢复四类后台任务JOB_ONLYOLD_PRIMARY_QUARANTINE_AUTHORITY封存旧主六项生产能力QUARANTINE_ONLYROLLBACK_WINDOW_AUTHORITY结算并关闭回滚窗口CLOSURE_ONLYINDEPENDENT_STABILITY_READER独立读回完整稳定链且不得参与执行READ_ONLY架构、UI、机器合同和 QA 共用十四条切流后红线
交付稳定合同,不等于 Portal 获得生产运行权
Portal 不读取生产遥测,不重绑定会话,不暖化缓存,不恢复任务,不撤销旧主凭据,不修改网络,不关闭回滚窗口,也不删除生产数据。
STABILIZATION_PLAN_APPROVERELEASED · 0PRODUCTION_SESSION_REBINDRELEASED · 0PRODUCTION_CACHE_WARMUPRELEASED · 0BACKGROUND_JOB_RESUMERELEASED · 0OLD_PRIMARY_NETWORK_MUTATERELEASED · 0OLD_PRIMARY_CREDENTIAL_REVOKERELEASED · 0OLD_PRIMARY_SCHEDULER_STOPRELEASED · 0ROUTING_ENDPOINT_RETIRERELEASED · 0ROLLBACK_WINDOW_CLOSERELEASED · 0PRODUCTION_TELEMETRY_READRELEASED · 0PRODUCTION_DATA_DELETERELEASED · 0QUARANTINE_RELEASERELEASED · 0G04_RELEASERELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0九十二类稳定拒绝码
覆盖 B30 引用、六十分钟窗口、三会话、四缓存、四任务、旧主六能力、回滚窗关闭、七权分立与独立读回。
PS01PS02PS03PS04PS05PS06PS07PS08PS09PS10PS11PS12PS13PS14PS15PS16PS17PS18PS19PS20PS21PS22PS23PS24PS25PS26PS27PS28PS29PS30PS31PS32PS33PS34PS35PS36PS37PS38PS39PS40PS41PS42PS43PS44PS45PS46PS47PS48PS49PS50PS51PS52PS53PS54PS55PS56PS57PS58PS59PS60PS61PS62PS63PS64PS65PS66PS67PS68PS69PS70PS71PS72PS73PS74PS75PS76PS77PS78PS79PS80PS81PS82PS83PS84PS85PS86PS87PS88PS89PS90PS91PS92有写租约仍不等于可以全量切流:先排空旧连接,再分层传播、逐级放量并随时可回退
B29 只证明恢复区域可能获得单写权威;B30 把真正切流拆成连接排空、DNS/入口/服务发现传播、1%→5%→25%→50%→100% 五级流量、四分区幂等写探针、SLO 自动中止、两分钟回退和独立终局读回。当前生产事实全部为零,页面是后续实现切流控制器、事故指挥台和 QA 自动化的真实开发蓝图。
切流是一笔可中止、可回退、可结算的八步事务
任一步缺少上游内容引用、职责分离签名或零事实边界,都不得进入下一步。
- 01BLOCKED
B29_AUTHORITY_LEASE_PINNED冻结 B29 资格、围栏、单写 epoch 与未过期恢复租约 - 02BLOCKED
CUTOVER_PLAN_DUAL_APPROVED双签切流计划、五级权重、SLO 和自动中止阈值 - 03BLOCKED
PRIMARY_CONNECTIONS_DRAINED停止旧主新连接并排空写连接、会话和后台任务 - 04BLOCKED
EDGE_ROUTING_PROPAGATED验证 DNS、入口网关和服务发现三层传播 - 05BLOCKED
PROGRESSIVE_TRAFFIC_SHIFTED按 1%、5%、25%、50%、100% 五级迁移流量 - 06BLOCKED
PARTITIONED_WRITE_PROBES_SETTLED四分区幂等写探针分别形成终局读回 - 07BLOCKED
ROLLBACK_WINDOW_SETTLEDSLO 超标自动归零流量并在两分钟内完成回退 - 08BLOCKED
CUTOVER_FINALITY_READBACK独立读回租约、路由、流量、写探针与回退终态
五级流量只能单调推进,任一阶段失败立即归零
TS011%5 分钟错误率、延迟、写一致性全部通过NOT_EXECUTEDTS025%5 分钟无旧主新连接且无双写NOT_EXECUTEDTS0325%5 分钟四分区写探针全部终局NOT_EXECUTEDTS0450%5 分钟消费者滞后和缓存命中稳定NOT_EXECUTEDTS05100%30 分钟旧主流量归零并完成独立读回NOT_EXECUTEDDNS、入口和服务发现必须分别可观察,不能以一个 200 响应代替
DNS_EDGE权威 DNS 与边缘缓存TTL ≤ 30 秒 · 传播 ≤ 90 秒OBSERVED · —NOT_OBSERVEDINGRESS_GATEWAY入口网关与负载均衡旧主新连接 = 0OBSERVED · —NOT_OBSERVEDSERVICE_DISCOVERY服务发现与内部调用恢复端点 100% 一致OBSERVED · —NOT_OBSERVED四类写入分别验证单写、幂等和终局
AUTH_SESSION会话写入单调版本 + 幂等键NOT_EXECUTEDAUTH_GRANT授权写入唯一 subject/resource tupleNOT_EXECUTEDAUDIT_EVENT审计事件追加一次且事件头连续NOT_EXECUTEDPROGRAM_LEDGER计划账本Portal 禁止写入NOT_EXECUTED六类信号拥有明确的自动停止动作
AT01五分钟错误预算燃烧率 > 2TRAFFIC_ZERO_AND_ROLLBACKAT02P99 延迟超过基线 25%HOLD_STAGE_AND_DRAINAT03检测到旧主新写或双租约FENCE_BOTH_AND_INCIDENTAT04任一分区写探针无法终局ROLLBACK_WITH_QUARANTINEAT05DNS、入口与服务发现读回不一致STOP_PROPAGATIONAT06B29 租约到期或心跳丢失REVOKE_RECOVERY_WRITE计划、排空、路由、流量、探针、回退、读回七权分立
CUTOVER_COMMANDER冻结 B29 输入并批准切流窗口PLAN_ONLYCONNECTION_DRAIN_AUTHORITY停止旧主新连接并证明排空DRAIN_ONLYROUTING_AUTHORITY执行 DNS、入口和服务发现传播ROUTING_ONLYTRAFFIC_STAGE_AUTHORITY按权重逐级推进且不能跳级TRAFFIC_ONLYWRITE_PROBE_WITNESS执行四分区幂等探针并形成终局PROBE_ONLYROLLBACK_AUTHORITY触发自动回退并结算残留流量ROLLBACK_ONLYINDEPENDENT_CUTOVER_READER读回完整切流链且不得参与执行READ_ONLY架构、UI、机器合同和 QA 共用十二条切流红线
交付切流合同,不等于 Portal 获得生产流量控制权
Portal 不批准切流、不排空生产连接、不改 DNS/入口/服务发现、不切流量、不执行写探针、不修改租约、不触发回退,也不解除隔离。
CUTOVER_PLAN_APPROVERELEASED · 0PRIMARY_CONNECTION_DRAINRELEASED · 0DNS_MUTATERELEASED · 0INGRESS_ROUTE_MUTATERELEASED · 0SERVICE_DISCOVERY_MUTATERELEASED · 0TRAFFIC_WEIGHT_SHIFTRELEASED · 0PRODUCTION_WRITE_PROBERELEASED · 0AUTOMATIC_ROLLBACK_EXECUTERELEASED · 0AUTHORITY_LEASE_MUTATERELEASED · 0PRODUCTION_SESSION_REBINDRELEASED · 0QUARANTINE_RELEASERELEASED · 0G04_RELEASERELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0八十八类稳定拒绝码
覆盖 B29 租约、连接排空、三层路由、五级流量、四分区写探针、SLO 中止、两分钟回退、七权分立和独立读回。
CT01CT02CT03CT04CT05CT06CT07CT08CT09CT10CT11CT12CT13CT14CT15CT16CT17CT18CT19CT20CT21CT22CT23CT24CT25CT26CT27CT28CT29CT30CT31CT32CT33CT34CT35CT36CT37CT38CT39CT40CT41CT42CT43CT44CT45CT46CT47CT48CT49CT50CT51CT52CT53CT54CT55CT56CT57CT58CT59CT60CT61CT62CT63CT64CT65CT66CT67CT68CT69CT70CT71CT72CT73CT74CT75CT76CT77CT78CT79CT80CT81CT82CT83CT84CT85CT86CT87CT88备区可读不是切换许可:先证明恢复目标,再撤销旧权威,最后才允许一次性写租约
B28 已定义双区域签名检查点与灾备独立读回;B29 将事件链 RPO、消费者 RPO、控制面 RTO、数据面 RTO、旧主区域围栏、单调权威 epoch、五分钟恢复租约、脑裂保护、三十分钟回切观察窗和演练结算绑定为一条不可跳步的故障切换合同。当前生产事实全部为零,页面只提供真实可开发的 UI 蓝图、空白合同和离线验真工具。
从 B28 检查点到演练结算的八步权威转移链
所有步骤都要求前一步的签名正文引用;任何 RPO/RTO 超标、旧主未围栏、epoch 未递增或租约过期都会失败关闭。
- 01BLOCKED
B28_DR_CHECKPOINTS_PINNED冻结 B28 双区域签名检查点、归档摘要与四消费者游标 - 02BLOCKED
FAILOVER_CANDIDATE_QUALIFIED校验恢复区域容量、依赖、密钥、时钟和只读健康 - 03BLOCKED
RPO_BUDGET_PROVED分别证明事件链与四消费者检查点不超过六十秒 - 04BLOCKED
RTO_RUNBOOK_TIMED计时演练控制面与数据面均在十五分钟内恢复 - 05BLOCKED
PRIMARY_AUTHORITY_LEASE_FENCED撤销旧主区域租约并以单调 epoch 隔离旧写入者 - 06BLOCKED
RECOVERY_AUTHORITY_LEASE_GRANTED双签发放一次性恢复写租约并限制五分钟 - 07BLOCKED
FAILBACK_WINDOW_SETTLED原主区域完成追赶、观察、双签回切与新 epoch 结算 - 08BLOCKED
DRILL_SETTLEMENT_READBACK独立读回 RPO、RTO、租约、围栏、回切与审计链
恢复目标必须拆成四份证据,不能用一句“十五分钟恢复”概括
EVENT_RPO不可变事件链≤ 60 秒OBSERVED · —NOT_OBSERVEDCONSUMER_RPO四消费者检查点≤ 60 秒OBSERVED · —NOT_OBSERVEDCONTROL_PLANE_RTO控制面恢复≤ 900 秒OBSERVED · —NOT_OBSERVEDDATA_PLANE_RTO数据面恢复≤ 900 秒OBSERVED · —NOT_OBSERVED两个区域可以同时可读,但永远不能同时可写
PRIMARY_REGION当前权威主区域SOLE_WRITER_UNTIL_FENCED- EPOCH
- —
- LEASE
- —
- WRITE
- DISABLED
RECOVERY_REGION候选恢复区域READ_ONLY_UNTIL_ONE_TIME_LEASE- EPOCH
- —
- LEASE
- —
- WRITE
- DISABLED
四类故障对应四种确定裁定
CONTROL_PLANE_LOSS主区域控制面不可达但数据检查点可读QUALIFY_RECOVERY_REGIONDATA_PLANE_CORRUPTION主区域事件头、账本头或游标摘要漂移QUARANTINE_AND_REBUILDREGION_PARTITION两个区域无法互相见证租约NO_NEW_WRITER_WITHOUT_QUORUMFALSE_POSITIVE探针异常但主区域权威租约仍健康HOLD_FAILOVER六道租约门确保旧主复活也拿不回写权
LG01任一时刻只能存在一个未过期写租约DUAL_WRITER_DENIEDLG02新租约 epoch 必须严格大于所有已读回 epochSTALE_EPOCH_DENIEDLG03旧主区域必须先撤销网络写能力和凭据再授予新租约FENCE_REQUIREDLG04租约最长五分钟且每十五秒心跳,失联三十秒自动失效LEASE_EXPIREDLG05恢复区域不得继承旧主区域的租约 ID、会话或写句柄CAPABILITY_REUSE_DENIEDLG06回切必须创建更高 epoch,禁止把旧主区域直接重新启写FAILBACK_REQUALIFICATION_REQUIRED演练不是“切过去看看”,必须得到可结算的失败或成功终态
事故指挥、资格、围栏、租约、回切和读回六权分立
INCIDENT_COMMANDER声明故障等级并冻结自动化INCIDENT_SCOPE_ONLYFAILOVER_QUALIFIER校验 B28 检查点、容量、依赖与 RPO/RTOQUALIFICATION_ONLYPRIMARY_FENCE_AUTHORITY撤销旧主区域写网络、凭据与租约FENCE_ONLYRECOVERY_LEASE_AUTHORITY双签授予一次性恢复写租约LEASE_ONLYFAILBACK_AUTHORITY在观察窗后签发更高 epoch 回切FAILBACK_ONLYINDEPENDENT_READER读回双区域、审计链、RPO/RTO 和围栏结果READ_ONLY架构、UI、Schema 与 QA 共用十二条灾备红线
交付切换合同,不等于 Portal 成为灾备控制器
Portal 不执行故障切换、不围栏主区域、不撤销生产凭据、不写 authority epoch、不发恢复租约、不切生产流量、不执行回切、不注入生产故障,也不解除隔离。
FAILOVER_EXECUTERELEASED · 0PRIMARY_NETWORK_FENCERELEASED · 0PRIMARY_CREDENTIAL_REVOKERELEASED · 0AUTHORITY_EPOCH_CASRELEASED · 0RECOVERY_WRITE_LEASE_GRANTRELEASED · 0RECOVERY_TRAFFIC_SHIFTRELEASED · 0FAILBACK_EXECUTERELEASED · 0PRODUCTION_DRILL_INJECTRELEASED · 0QUARANTINE_RELEASERELEASED · 0G04_RELEASERELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0八十四类稳定拒绝码
覆盖 B28 引用、切换资格、RPO/RTO、权威 epoch、旧主围栏、恢复租约、脑裂、回切观察窗、演练结算和独立读回。
DF01DF02DF03DF04DF05DF06DF07DF08DF09DF10DF11DF12DF13DF14DF15DF16DF17DF18DF19DF20DF21DF22DF23DF24DF25DF26DF27DF28DF29DF30DF31DF32DF33DF34DF35DF36DF37DF38DF39DF40DF41DF42DF43DF44DF45DF46DF47DF48DF49DF50DF51DF52DF53DF54DF55DF56DF57DF58DF59DF60DF61DF62DF63DF64DF65DF66DF67DF68DF69DF70DF71DF72DF73DF74DF75DF76DF77DF78DF79DF80DF81DF82DF83DF84事件送达不是恢复能力:保留、重放、重建与跨区域读回必须共用同一条真值链
B27 已定义不可变事件和四条独立消费者游标;B28 不再制造第二套“已消费”状态,而是把热事件、签名归档、消费者检查点、受控重放、影子重建、expected-cursor CAS 追赶与双区域灾备读回收进同一恢复合同。所有生产事实继续保持零,页面只提供规范和离线验真工具。
从 B27 事件头到跨区域独立读回的八步恢复链
先冻结目标消费者,再从签名检查点进入影子重建;只有摘要完全一致,才允许用该消费者自己的 expected-cursor CAS 追赶。
- 01BLOCKED
B27_HEAD_AND_CURSOR_PINNED冻结目标消费者并绑定 B27 事件头与独立游标 - 02BLOCKED
RETENTION_CHAIN_VERIFIED验证热事件、签名归档、终局头与墓碑保留链 - 03BLOCKED
SIGNED_CHECKPOINT_SELECTED选择不超过目标游标的签名检查点 - 04BLOCKED
REPLAY_WINDOW_AUTHORIZED双签授权明确起止游标与最长二十四小时窗口 - 05BLOCKED
SHADOW_REBUILD_EXECUTED在隔离影子状态重放同一批不可变事件 - 06BLOCKED
DIGEST_PARITY_PROVED比较影子摘要、B26 终局头与 B27 事件链 - 07BLOCKED
EXPECTED_CURSOR_CATCHUP_CAS以 expected-cursor CAS 原子追赶并生成收据 - 08BLOCKED
CROSS_REGION_DR_READBACK由独立区域读回检查点、游标、摘要与隔离状态
四层保留不是“存多久”,而是“何时允许销毁”
热事件和归档允许在严格门禁后淘汰;终局头与重试墓碑永远不得删除。
HOT_IMMUTABLE_EVENTS30 天完整 B27 事件正文与发布回执COLD_SIGNED_ARCHIVE180 天压缩事件段、Merkle 根与签名清单SIGNED_CONSUMER_CHECKPOINT180 天消费者、游标、状态摘要和事件链头TERMINAL_HEAD_AND_TOMBSTONE永久B26 结算头、重试墓碑与最后事件 ID每个消费者独立选择检查点和重放区间
AUTH_APIAuth API- EXPECTED
- —
- CHECKPOINT
- —
- REPLAY
- — → —
RESOURCE_SERVER资源服务器- EXPECTED
- —
- CHECKPOINT
- —
- REPLAY
- — → —
LOG_AUDIT日志审计系统- EXPECTED
- —
- CHECKPOINT
- —
- REPLAY
- — → —
RELEASE_CONTROLLER发布控制器- EXPECTED
- —
- CHECKPOINT
- —
- REPLAY
- — → —
主区域写入,灾备区域只保管、读回和见证
PRIMARY_REGION主区域AUTHORITATIVE_EVENT_AND_CURSOR_WRITES— NO CHECKPOINT —NOT_OBSERVEDRECOVERY_REGION灾备区域ARCHIVE_CHECKPOINT_AND_READBACK_ONLY— NO CHECKPOINT —NOT_OBSERVED六道门把“重放事件”与“重做业务”彻底分开
RG01重放必须绑定 consumer、fromCursor、toCursor 与 B27 headREPLAY_DENIEDRG02授权窗口不得超过二十四小时且必须双签WINDOW_DENIEDRG03重建只能写隔离影子状态,禁止直写生产投影SHADOW_REQUIREDRG04每个事件摘要必须与 B27 不可变事件链一致DIGEST_DRIFTRG05追赶前必须证明影子摘要与目标摘要相等PARITY_REQUIREDRG06追赶只能使用该消费者自己的 expected-cursor CASCURSOR_CONFLICT四种故障必须产生确定、可读回的失败关闭结果
HOT_SEGMENT_LOSS主区域热事件段不可读从签名归档恢复到影子状态CHECKPOINT_CORRUPTION消费者检查点摘要漂移回退到前一有效检查点并隔离CATCHUP_CONFLICT追赶时 expected cursor 已变化CAS 失败且丢弃影子提交REGION_PARTITION主备区域检查点不一致保持主区域权威并阻断灾备晋升保留、授权、执行、区域见证和独立读回五权分立
RETENTION_AUTHORITY批准分层保留与销毁收据RETENTION_POLICY_ONLYREPLAY_AUTHORIZER双签限定消费者、游标和重放窗口REPLAY_WINDOW_ONLYREBUILD_EXECUTOR只在隔离影子状态执行重建SHADOW_REBUILD_ONLYREGIONAL_WITNESS见证跨区域检查点和归档摘要CHECKPOINT_WITNESS_ONLYINDEPENDENT_READER独立读回两区域与四消费者收敛READ_ONLY架构、UI、Schema 与 QA 共用十条恢复红线
交付灾备合同,不等于 Portal 获得生产恢复权限
Portal 不改保留策略、不销毁事件、不授权重放、不恢复生产归档、不执行消费者重建、不推进游标、不交换生产投影、不切换区域,也不解除隔离。
RETENTION_POLICY_WRITERELEASED · 0EVENT_PURGERELEASED · 0REPLAY_AUTHORIZERELEASED · 0ARCHIVE_RESTORERELEASED · 0SHADOW_REBUILD_EXECUTERELEASED · 0PRODUCTION_PROJECTION_SWAPRELEASED · 0CONSUMER_CURSOR_CASRELEASED · 0REGION_FAILOVERRELEASED · 0QUARANTINE_RELEASERELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0八十类稳定拒绝码
覆盖 B27 真值引用、保留链、检查点、重放授权、影子重建、摘要一致、断点追赶、跨区域见证与灾备独立读回。
ER01ER02ER03ER04ER05ER06ER07ER08ER09ER10ER11ER12ER13ER14ER15ER16ER17ER18ER19ER20ER21ER22ER23ER24ER25ER26ER27ER28ER29ER30ER31ER32ER33ER34ER35ER36ER37ER38ER39ER40ER41ER42ER43ER44ER45ER46ER47ER48ER49ER50ER51ER52ER53ER54ER55ER56ER57ER58ER59ER60ER61ER62ER63ER64ER65ER66ER67ER68ER69ER70ER71ER72ER73ER74ER75ER76ER77ER78ER79ER80写入终局不等于所有系统已经看见:用不可丢事件和独立游标封死消费裂缝
B26 已规定终局证书、结算账本和重试墓碑如何成为不可覆盖事实;B27 继续解决跨系统传播:同一事务追加不可变 Outbox,发布者只负责投递,Auth、资源服务器、日志审计与发布控制器分别用 expected-cursor CAS 幂等消费。滞后、毒消息、游标冲突或摘要漂移都会冻结释放并进入 SLA 升级。
从 B26 公共终局到四消费者收敛的八步分发链
Outbox 与账本共事务,Broker 只提供至少一次投递;业务幂等与游标 CAS 在消费者侧闭合,因此消息重投永远不能变成业务动作重试。
- 01BLOCKED
B26_PUBLICATION_BOUND绑定 B26 终局证书、账本头与墓碑摘要 - 02BLOCKED
OUTBOX_APPEND_CAS同一事务以 expected-head CAS 追加不可变事件 - 03BLOCKED
EVENT_ENVELOPE_SEALED封印事件 ID、序号、摘要与契约版本 - 04BLOCKED
BROKER_PUBLICATION_RECEIPT取得至少一次投递的发布回执 - 05BLOCKED
CONSUMER_CURSOR_LEASED四消费者分别认领独立游标租约 - 06BLOCKED
IDEMPOTENT_APPLY_AND_CURSOR_CAS幂等应用后原子推进消费者游标 - 07BLOCKED
LAG_OR_POISON_QUARANTINED超时、毒消息或摘要漂移进入隔离升级 - 08BLOCKED
DELIVERY_CONVERGENCE_READBACK独立读回四游标、账本头和隔离状态
一个不可变事件,四条独立消费和恢复通道
发布者不能代消费者推进游标;消费者也不能修改 Outbox、账本头或其他消费者检查点。
ledger head · tombstoneimmutable event envelopeat-least-once deliveryAUTH_APIAuth APICURSOR · —RESOURCE_SERVER资源服务器CURSOR · —LOG_AUDIT日志审计系统CURSOR · —RELEASE_CONTROLLER发布控制器CURSOR · —每个消费者都有自己的 SLA、游标与失败边界
游标只能从 expected 值原子推进到已幂等应用的事件序号;不能用“进程健康”代替消费完成。
AUTH_APIAuth API- SLA
- 30s
- EXPECTED
- —
- OBSERVED
- —
- LAG
- —
RESOURCE_SERVER资源服务器- SLA
- 45s
- EXPECTED
- —
- OBSERVED
- —
- LAG
- —
LOG_AUDIT日志审计系统- SLA
- 60s
- EXPECTED
- —
- OBSERVED
- —
- LAG
- —
RELEASE_CONTROLLER发布控制器- SLA
- 90s
- EXPECTED
- —
- OBSERVED
- —
- LAG
- —
从等待到强制隔离的五级时钟
PENDING0–15s等待事务发件箱发布WATCH15–30s检查 Broker 发布回执DEGRADED30–60s冻结消费者游标并通知 OwnerHOLD60–90s阻断隔离释放并启动独立读回QUARANTINE_AND_PAGE>90s毒消息隔离、SLA 升级和人工值守最多五次,只重投相同事件
REDELIVER_SAME_IMMUTABLE_EVENTREDELIVER_SAME_IMMUTABLE_EVENTREDELIVER_WITH_OWNER_WATCHHOLD_AND_INDEPENDENT_READBACKQUARANTINE_AND_PAGE四种传播故障,四种明确处置
任何摘要漂移都会冻结全部消费者;毒消息只隔离事件,不会恢复已永久退役的业务重试权。
CONSUMER_LAG超过消费者 SLAHOLD_RELEASEPOISON_EVENT同一事件连续五次不可应用QUARANTINE_EVENTCURSOR_CONFLICTexpected cursor CAS 失败FREEZE_CONSUMERDIGEST_DRIFT消费者读回摘要与 B26 不同QUARANTINE_ALL提交、发布、消费、隔离、读回五权分立
OUTBOX_COMMITTER把 B26 终局与事件原子追加到发件箱OUTBOX_CAS_ONLYEVENT_PUBLISHER发布不可变事件并保全 Broker 回执PUBLISH_ONLYCONSUMER_CHECKPOINT_OWNER幂等应用并推进各自消费者游标CURSOR_CAS_ONLYQUARANTINE_COMMANDER隔离毒消息并执行 SLA 升级QUARANTINE_ONLYINDEPENDENT_READER读回四游标、账本头和隔离状态READ_ONLY架构、UI、Schema 与 QA 共用十条分发红线
交付可靠分发合同,不等于 Portal 获得事件总线权限
Portal 只发布规范、空白包与离线验真器;不会追加生产 Outbox、发布或消费事件、推进游标、重投、隔离、报警或解除隔离。
OUTBOX_APPENDRELEASED · 0BROKER_PUBLISHRELEASED · 0CONSUMER_APPLYRELEASED · 0CONSUMER_CURSOR_CASRELEASED · 0EVENT_REDRIVERELEASED · 0POISON_QUARANTINE_WRITERELEASED · 0SLA_PAGERELEASED · 0QUARANTINE_RELEASERELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0七十六类稳定拒绝码
覆盖 B26 引用、五份规范签名正文、Outbox CAS、发布回执、四消费者游标、滞后预算、重投隔离、SLA 升级和独立读回。
TD01TD02TD03TD04TD05TD06TD07TD08TD09TD10TD11TD12TD13TD14TD15TD16TD17TD18TD19TD20TD21TD22TD23TD24TD25TD26TD27TD28TD29TD30TD31TD32TD33TD34TD35TD36TD37TD38TD39TD40TD41TD42TD43TD44TD45TD46TD47TD48TD49TD50TD51TD52TD53TD54TD55TD56TD57TD58TD59TD60TD61TD62TD63TD64TD65TD66TD67TD68TD69TD70TD71TD72TD73TD74TD75TD76终局不是一句“处理完成”:它必须成为所有系统都不能反悔的公共事实
B25 已经定义如何判定真实副作用,B26 继续补齐最后一公里:终局证书先绑定唯一结果与单调序号,再通过 expected-head CAS 发布到结算账本;一次性许可、持久认领和模糊重试权永久退役,四个消费者确认同一摘要后,独立 Reader 才能决定释放或继续隔离。
从 B25 裁定到可跨系统读回的七步终局链
任何一步缺失都不允许解除隔离;每份签名正文都绑定上一份正文哈希,重放旧证书无法越过当前账本头。
- 01BLOCKED
B25_READBACK_BOUND绑定 B25 独立读回与四态裁定 - 02BLOCKED
SETTLEMENT_CERTIFIED公证终局模式、序号与前后账本头 - 03BLOCKED
LEDGER_HEAD_CAS用 expected-head CAS 原子发布结算 - 04BLOCKED
CAPABILITIES_RETIRED永久退役一次性许可与持久认领 - 05BLOCKED
RETRY_TOMBSTONE_PUBLISHED发布不可重放的重试墓碑 - 06BLOCKED
CONSUMERS_ACKNOWLEDGED四消费者确认同一摘要与序号 - 07BLOCKED
DISPOSITION_READ_BACK独立读回隔离处置与三头收敛
只有三类已知终局允许在四方确认后释放
UNKNOWN_QUARANTINED 不是临时错误,而是不可绕过的持续隔离状态。
FINAL_NO_EFFECT未产生副作用,结算后永久终止本次许可RELEASE_WITHOUT_COMMITNOT_OBSERVEDFINAL_COMMITTED副作用与提交事实一致,发布提交终局RELEASE_COMMITTEDNOT_OBSERVEDFINAL_REVERSED补偿后状态恢复,发布回退终局RELEASE_REVERSEDNOT_OBSERVEDUNKNOWN_QUARANTINED终态仍未知,永久保持隔离且禁止重试KEEP_QUARANTINEDCURRENT三份独立读面必须指向同一终局
SETTLEMENT_LEDGER_HEAD终局结算账本头RETRY_GUARD_HEAD重试墓碑防重放头RESOURCE_READBACK_HEAD资源服务器最终状态头结算后不能复用的三类能力
ONE_TIME_PROMOTION_PERMITSOURCE · B23DURABLE_PROVIDER_CLAIMSOURCE · B24AMBIGUOUS_RETRY_RIGHTSOURCE · B24/B25Auth、资源服务器、日志审计、发布控制器必须看到同一份终局
确认的不是“收到消息”,而是同一 settlement digest、sequence、ledger head 与 retry tombstone。
AUTH_APIAuth APIRESOURCE_SERVER资源服务器LOG_AUDIT日志审计系统RELEASE_CONTROLLER发布控制器隔离释放是一项可证明的派生决策
四类结果共享永久禁止重试的底线;只有三类已知终局、三头收敛且四消费者确认完整,才可能释放。
FINAL_NO_EFFECTRELEASE_AFTER_4_ACKSRETRY · PERMANENTLY_DENIEDFINAL_COMMITTEDRELEASE_AFTER_4_ACKSRETRY · PERMANENTLY_DENIEDFINAL_REVERSEDRELEASE_AFTER_4_ACKSRETRY · PERMANENTLY_DENIEDUNKNOWN_QUARANTINEDKEEP_QUARANTINEDRETRY · PERMANENTLY_DENIED公证、提交、退役、见证、读回五权分立
SETTLEMENT_NOTARY公证唯一终局模式与单调序号CERTIFY_ONLYLEDGER_COMMITTER执行 expected-head CAS 账本发布CAS_COMMIT_ONLYCAPABILITY_REVOKER退役许可、认领并发布重试墓碑RETIRE_ONLYCONSUMER_WITNESS汇总四消费者相同摘要确认ACK_WITNESS_ONLYINDEPENDENT_READER独立读回三头和隔离处置READ_ONLY架构、UI、Schema 与 QA 共用九条终局红线
发布结算合同,不等于 Portal 获得结算权
Portal 只发布规范、空白包与离线验真器;不会签发证书、写账本、退役生产能力、代消费者确认或解除隔离。
TERMINAL_CERTIFICATE_ISSUERELEASED · 0LEDGER_CAS_COMMITRELEASED · 0PERMIT_RETIREMENTRELEASED · 0CLAIM_RETIREMENTRELEASED · 0RETRY_TOMBSTONE_WRITERELEASED · 0CONSUMER_UNFREEZERELEASED · 0QUARANTINE_RELEASERELEASED · 0G05_CHANNEL_WINDOWRELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0七十二类稳定拒绝码
覆盖 B25 引用、五份规范签名正文、expected-head CAS、能力永久退役、四消费者确认、三头收敛和隔离处置。
TS01TS02TS03TS04TS05TS06TS07TS08TS09TS10TS11TS12TS13TS14TS15TS16TS17TS18TS19TS20TS21TS22TS23TS24TS25TS26TS27TS28TS29TS30TS31TS32TS33TS34TS35TS36TS37TS38TS39TS40TS41TS42TS43TS44TS45TS46TS47TS48TS49TS50TS51TS52TS53TS54TS55TS56TS57TS58TS59TS60TS61TS62TS63TS64TS65TS66TS67TS68TS69TS70TS71TS72HTTP 成功不等于业务落地:用真实后置条件封死副作用歧义
B24 把调用歧义关进隔离区,B25 继续追到资源服务器真实状态。响应在 30 秒内封印,请求与响应摘要必须配对;独立 Reader 从业务资源读回前后状态,再由对账权威在 120 秒内裁定提交、补偿或继续隔离。补偿回执仍不是终局,必须在 180 秒内完成第二次后置条件读回。
从“收到响应”到“业务终局”,六步一项也不能省
每一步都必须绑定上一步正文哈希;进程状态、日志文本、HTTP 码或截图不能替代独立资源读回。
- 01BLOCKED
RESPONSE_CAPTURED捕获 Provider 原始响应与 Request ID - 02BLOCKED
RESPONSE_SEALED三十秒内封印请求与响应摘要 - 03BLOCKED
POSTCONDITION_READ从独立资源端读回前后状态根 - 04BLOCKED
EFFECT_RECONCILED对照响应语义与真实副作用 - 05BLOCKED
TERMINAL_SETTLED提交终局、补偿终局或继续隔离 - 06BLOCKED
INDEPENDENT_READBACK第五方复核全部引用与终态
对账只能落入四种终局语义
成功响应与实际副作用分开判断;未知不是失败,未知必须继续隔离。
NO_EFFECTProvider 明确未生效,终止事务且不补偿TERMINAL_NO_EFFECTNOT_OBSERVEDEFFECT_APPLIED后置条件证明副作用已落地,允许补提交COMMIT_FINALNOT_OBSERVEDEFFECT_REVERSED补偿后读回恢复目标状态,形成补偿终局COMPENSATION_FINALNOT_OBSERVEDEFFECT_UNKNOWN_QUARANTINED响应与状态仍不一致,继续隔离且禁止重试KEEP_QUARANTINEDCURRENT响应证据和资源证据分栏对账
- Provider Request ID
- 未形成
- Before / After Digest
- 未形成
- Outcome
- EFFECT_UNKNOWN_QUARANTINED
- Request / Response Digest
- 未形成
- Independent Source
- 未绑定
- Commit / Compensation
- 均未授权
补偿必须在 180 秒内形成第二次读回
- 01
PLAN绑定目标状态、逆操作与幂等键 - 02
EXECUTE一次性执行并封印 Provider 回执 - 03
READBACK独立读回最终后置条件 - 04
FINALIZE签署 EFFECT_REVERSED 终局
执行、见证、对账、补偿、读回五权分立
TRANSACTION_EXECUTOR执行一次 Provider 调用并保留 Request IDEXECUTE_ONCEPROVIDER_RESPONSE_WITNESS封印请求、响应与返回时间SEAL_ONLYRECONCILIATION_AUTHORITY用后置条件裁定真实副作用ADJUDICATE_ONLYCOMPENSATION_OPERATOR按裁定执行一次性补偿事务COMPENSATE_ONLYINDEPENDENT_READER独立读回资源状态与最终结算READ_ONLY架构、UI、Schema 与 QA 共用九条红线
终局合同就绪,不等于 Portal 获得生产处置权
Portal 只发布空白合同和离线验真器;不收包、不存签名、不调用 Provider、不提交、不补偿、不重试,也不解除隔离。
PRODUCTION_PROVIDER_CALLRELEASED · 0PRODUCTION_COMMITRELEASED · 0PRODUCTION_COMPENSATIONRELEASED · 0PRODUCTION_RETRYRELEASED · 0QUARANTINE_RELEASERELEASED · 0G05_CHANNEL_WINDOWRELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0六十八类稳定拒绝码
覆盖 B24 引用、响应封印、后置条件、四类裁定、补偿时间线、五方签名与终局独立读回。
SR01SR02SR03SR04SR05SR06SR07SR08SR09SR10SR11SR12SR13SR14SR15SR16SR17SR18SR19SR20SR21SR22SR23SR24SR25SR26SR27SR28SR29SR30SR31SR32SR33SR34SR35SR36SR37SR38SR39SR40SR41SR42SR43SR44SR45SR46SR47SR48SR49SR50SR51SR52SR53SR54SR55SR56SR57SR58SR59SR60SR61SR62SR63SR64SR65SR66SR67SR68调用已经发出,但结果不知道——这才是晋级事务最危险的一刻
B23 约束“能不能切、能切多少”,B24 约束“调用崩溃后怎么证明只执行了一次”。许可先以持久 CAS 原子认领,再写追加式事务日志;一旦进入 CALL_SENT,任何超时都必须隔离并先读 Provider 事实,不能盲目重试。
一条提交路径,一条隔离恢复路径;没有“再试一次”捷径
- 01
PREPARED - 02
CLAIMED - 03
CALL_SENT - 04
RECEIPT_SEALED - 05
COMMITTED
- 01
CALL_SENT - 02
AMBIGUOUS - 03
QUARANTINED - 04
RECONCILED - 05
ROLLED_BACK
九态日志是恢复真相,不是调试文本
每个事件绑定 Sequence、Previous Event Hash、Event Hash、Permit、Attempt 与 Idempotency Key。重启后只从日志恢复,不从进程内存猜测。
- 01BLOCKED
PREPARED事务意图与幂等键已落盘 - 02BLOCKED
CLAIMEDB23 许可已由持久 CAS 原子认领 - 03BLOCKED
CALL_SENT资源服务器请求已发送 - 04BLOCKED
RECEIPT_SEALEDProvider 回执摘要已封印 - 05BLOCKED
COMMITTED事务提交并消费单次许可 - 06ARMED
AMBIGUOUS调用结果不可确定 - 07ARMED
QUARANTINED事务隔离,禁止盲目重试 - 08BLOCKED
RECONCILED外部读回确认真实结果 - 09BLOCKED
ROLLED_BACK按已证明事实完成回退
四个崩溃窗口必须有不同恢复动作
QA 以“最后一个可证明事件”为准,验证系统不会把未知结果误判为失败并重复调用。
CB01调用前CLAIMED,无 CALL_SENT释放或超时回收认领伪造调用结果CB02请求已发、响应未知CALL_SENT隔离并按 Request ID 独立读回直接重试CB03响应已到、回执未封印Provider 可读事实校验摘要后补封回执直接提交CB04回执已封、提交前RECEIPT_SEALEDCAS 提交或按事实回退再次调用 Provider未知结果先读后判
- 01
FREEZE冻结同一 Permit / Attempt / Idempotency Key - 02
READ_PROVIDER按 Provider Request ID 独立读回 - 03
COMPARE_DIGEST比对请求、响应与事务日志摘要 - 04
ADJUDICATE形成已生效、未生效或仍未知裁定 - 05
SETTLE只允许补提交、回退或继续隔离
当前真实输入只能停在策略就绪
- B23 Permit
- 0 / 1
- CAS Claim
- 0 / 1
- Journal Entry
- 0
- Provider Call
- 0
- Production Mutation
- 0
工具验证的是“将来怎样安全执行”,不是“现在已经执行”。
策略、认领、执行、恢复、读回五权分立
CLAIM_POLICY_AUTHOR定义租约、尝试次数与歧义预算POLICY_ONLYCLAIM_AUTHORITY以持久 CAS 认领并消费单次许可CLAIM_ONLYJOURNAL_EXECUTOR追加事务事件并执行一次 Provider 调用EXECUTE_ONCERECOVERY_ADJUDICATOR裁定歧义结果并授权补提交或回退RECOVERY_ONLYINDEPENDENT_READER独立读回认领、日志、Provider 与生产副作用READ_ONLY架构、前端、Schema 与 QA 共用一组红线
事务合同就绪,不等于 Portal 获得生产写权限
Portal 只发布空白合同与本地验真器;不接收填写包、不保存签名、不认领许可、不调用资源服务器、不提交、重试或回退。
PRODUCTION_PERMIT_CLAIMRELEASED · 0PRODUCTION_PROVIDER_CALLRELEASED · 0PRODUCTION_TRANSACTION_COMMITRELEASED · 0PRODUCTION_RETRYRELEASED · 0PRODUCTION_ROLLBACKRELEASED · 0G05_CHANNEL_WINDOWRELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0六十四类稳定拒绝码
覆盖 B23 引用、租约、单次尝试、CAS、幂等键、哈希链、调用证据、歧义恢复、五方签名与独立读回。
PC01PC02PC03PC04PC05PC06PC07PC08PC09PC10PC11PC12PC13PC14PC15PC16PC17PC18PC19PC20PC21PC22PC23PC24PC25PC26PC27PC28PC29PC30PC31PC32PC33PC34PC35PC36PC37PC38PC39PC40PC41PC42PC43PC44PC45PC46PC47PC48PC49PC50PC51PC52PC53PC54PC55PC56PC57PC58PC59PC60PC61PC62PC63PC64单次许可把“允许晋级”变成不可重放事务
B22 负责判断能不能继续,B23 负责约束继续时究竟能改多少:只有带独立读回的 ADVANCE 才能签发一个 600 秒单次许可;许可必须绑定唯一 Nonce、Stage Epoch 与 CAS Generation,切流只能沿 0→1→5→25→100 固定阶梯,并在每一级封印前后权重、曝险增量与结算回执。
四次事务,任何一级都不能跨越
每一级只消费一个许可和一个阶段锁。前一级结算与下一轮 B22 观察读回缺一不可。
- 01FROM0%→TO1%
+1% EXPOSUREBLOCKED - 02FROM1%→TO5%
+4% EXPOSUREBLOCKED - 03FROM5%→TO25%
+20% EXPOSUREBLOCKED - 04FROM25%→TO100%
+75% EXPOSUREBLOCKED
从裁定到读回的八步不可拆链路
- 01EXTERNAL_REQUIRED
BIND_ADVANCE绑定 B22 ADVANCE 独立读回 - 02BLOCKED
ISSUE_PERMIT签发单次 Nonce 与 600 秒许可 - 03BLOCKED
ACQUIRE_LOCK获取 Stage Epoch 与 CAS Generation 锁 - 04BLOCKED
PREFLIGHT_CAPACITY复核目标阶段容量与曝险预算 - 05BLOCKED
ATOMIC_SHIFT执行一次幂等原子切流事务 - 06BLOCKED
SEAL_SETTLEMENT封印切流前后权重与配置摘要 - 07BLOCKED
OPEN_OBSERVATION进入下一阶段 B22 观察窗口 - 08BLOCKED
INDEPENDENT_READBACK独立读回许可、锁、切流与结算
许可、锁与流量同时受限
当前真实输入只允许走 HOLD 分支
- B22 决策HOLD
- ADVANCE 引用不存在
- 单次许可未签发
- Stage Lock未获取
- 生产切流0%
“工具可以验证许可”与“生产已经签发许可”是两件完全不同的事。
策略、许可、锁、切流见证、读回五权分立
PERMIT_POLICY_AUTHOR定义固定阶梯、TTL、并发和回退预算POLICY_ONLYPROMOTION_AUTHORITY消费 B22 ADVANCE 后签发单次许可PERMIT_ONLYSTAGE_LOCK_OPERATOR获取 Epoch 与 CAS Generation 阶段锁LOCK_ONLYTRAFFIC_SHIFT_WITNESS见证原子切流与结算回执SHIFT_WITNESS_ONLYINDEPENDENT_READER独立读回全链及生产副作用READ_ONLY架构、UI、Schema 与 QA 使用同一组红线
事务合同就绪,不等于生产控制权释放
Portal 不接收填写后的生产包,不保存签名,不签发许可,不获取锁,也不执行切流或回退。
PRODUCTION_PROMOTION_PERMITRELEASED · 0PRODUCTION_STAGE_LOCKRELEASED · 0PRODUCTION_TRAFFIC_SHIFTRELEASED · 0PRODUCTION_ROLLBACKRELEASED · 0G05_CHANNEL_WINDOWRELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0六十类稳定拒绝码
覆盖 B22 引用、许可 TTL、Nonce、Epoch、CAS、阶梯曝险、原子切流、结算、五方签名、重放与独立读回。
PP01PP02PP03PP04PP05PP06PP07PP08PP09PP10PP11PP12PP13PP14PP15PP16PP17PP18PP19PP20PP21PP22PP23PP24PP25PP26PP27PP28PP29PP30PP31PP32PP33PP34PP35PP36PP37PP38PP39PP40PP41PP42PP43PP44PP45PP46PP47PP48PP49PP50PP51PP52PP53PP54PP55PP56PP57PP58PP59PP60四观察窗把“感觉稳定”改成可裁定证据
B21 已定义五级灰度与强制回退,B22 补齐每一级能否继续的判定核心:5 分钟基线、15 分钟探针、60 分钟置信与 240 分钟浸泡四窗顺序结算;错误率、P95 时延、饱和度、状态根和租约连续性五信号联合裁定,并以 14.4× / 6.0× 快慢双燃尽率自动选择回退或暂停。
每一窗都需要完整样本与独立结算
窗口不可跳级,也不能用仓库测试、Fixture、截图或前一窗回执代替当前生产证据。
- 01
BASELINE_5M5MIN- 最低样本
- 300
- 信号
- 5 / 5
- 02
PROBE_15M15MIN- 最低样本
- 900
- 信号
- 5 / 5
- 03
CONFIDENCE_60M60MIN- 最低样本
- 3,600
- 信号
- 5 / 5
- 04
SOAK_240M240MIN- 最低样本
- 14,400
- 信号
- 5 / 5
五信号必须同窗、同阶段、同一候选
ERROR_RATE错误率增量≤ 50 BP未观察P95_LATENCYP95 时延增量≤ 100 MS未观察SATURATION关键资源饱和度≤ 80%未观察STATE_ROOT_PARITY候选状态根一致性EXACT未观察LEASE_CONTINUITYEpoch / Holder / Token 连续性UNIQUE未观察快燃尽回退,慢燃尽暂停
FAST_BURN5M / 60M短窗 / 长窗SLOW_BURN30M / 360M短窗 / 长窗唯一当前态:证据不足,冻结后续阶梯
ADVANCE四窗与五信号全量通过后形成外部晋级候选DENIEDHOLD证据不足、慢燃尽或缺测时冻结后续阶梯CURRENTROLLBACK快燃尽、Root 或 Lease 分叉时强制回退ARMED_HELD保护器已定义,但 Portal 没有执行权
快燃尽、慢燃尽、缺测、Root/Lease 分叉进入同一强制保护面;目标稳定命名空间与 120 秒预算必须由外部执行者绑定。
FAST_BURNSLOW_BURNMISSING_DATAROOT_OR_LEASE_DIVERGENCE策略、采集、裁定、回退、读回五权分立
OBSERVATION_POLICY_AUTHOR定义观测窗口、信号、样本与 SLO 门限POLICY_ONLYTELEMETRY_COLLECTOR采集并签署外部遥测证据COLLECT_ONLYWINDOW_ADJUDICATOR根据完整证据形成窗口裁定ADJUDICATE_ONLYROLLBACK_CONTROLLER管理已批准的回退保护器ROLLBACK_GUARD_ONLYINDEPENDENT_READER独立读回全链和生产副作用READ_ONLYUI、Schema 与 QA 共用同一阻断面
观测策略就绪,不等于生产能力释放
页面和离线工具不接遥测流,不持久化证据,也不执行晋级、切流或回退。
PRODUCTION_TELEMETRY_INGESTRELEASED · 0PRODUCTION_PROMOTIONRELEASED · 0PRODUCTION_TRAFFIC_SHIFTRELEASED · 0PRODUCTION_ROLLBACKRELEASED · 0G05_CHANNEL_WINDOWRELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0五十六类稳定拒绝码
覆盖 B21 引用、四窗口、五信号、样本质量、双燃尽率、裁定、回退保护器、五方签名与独立读回。
OW01OW02OW03OW04OW05OW06OW07OW08OW09OW10OW11OW12OW13OW14OW15OW16OW17OW18OW19OW20OW21OW22OW23OW24OW25OW26OW27OW28OW29OW30OW31OW32OW33OW34OW35OW36OW37OW38OW39OW40OW41OW42OW43OW44OW45OW46OW47OW48OW49OW50OW51OW52OW53OW54OW55OW56恢复副本先成为“候选”,再用可回退的五级灰度证明它有资格接管
B21 接住 B20 的隔离恢复结果,但不把“恢复完成”偷换成“可以上线”。候选必须通过六项资格检查,由 Security 与 SRE 分离双签,再按 0→1→5→25→100 受控提升;状态根、错误率、时延或租约任一越界,必须在 120 秒内强制回退并由独立 Reader 终局读回。
每一级只消费前一级已签名的观测结论
0% 是资格基线,不是一次切流;后四级目前均为计划态 HELD,Portal 不提供执行按钮。
- 010%候选资格化与零流量基线
BASELINE_ONLY - 021%单百分比探针
PLANNED_HELD - 035%小流量错误率判定
PLANNED_HELD - 0425%四分之一容量与时延判定
PLANNED_HELD - 05100%全量提升前终局裁定
PLANNED_HELD
六项条件必须全量通过
安全与稳定性分离双签
SECURITY_APPROVER批准候选完整性与权限最小化SRE_APPROVER批准容量、阈值、观测与回退预算四种触发器,唯一动作:冻结并回退
无人工“先观察一下”的绕过路径。触发即停止后续阶梯,恢复稳定目标、归零候选流量并完成独立读回。
ROOT_MISMATCH状态根漂移FORCE_ROLLBACKERROR_RATE_BREACH错误率超过 50 基点FORCE_ROLLBACKLATENCY_BREACH时延增量超过 100 毫秒FORCE_ROLLBACKLEASE_DIVERGENCEEpoch、Holder 或 Token 分叉FORCE_ROLLBACK- T+0s触发即冻结后续阶梯
- T+30s恢复稳定目标与写围栏
- T+90s流量归零并验证租约唯一
- T+120s独立读回终局结论
资格、双审、执行、读回五权分立
CANDIDATE_QUALIFIER只读资格化恢复候选QUALIFY_ONLYSECURITY_APPROVER审批权限与完整性边界SECURITY_APPROVAL_ONLYSRE_APPROVER审批灰度阈值与回退预算SRE_APPROVAL_ONLYPROMOTION_EXECUTOR按已批准阶梯执行受控提升STAGED_PROMOTION_ONLYINDEPENDENT_READER独立读回决策、流量与副作用READ_ONLY设计稿同时定义工程边界与 QA 阻断面
设计提升合同,不等于 Portal 获得生产控制权
页面与离线工具只能生成和验证证据结构;下列能力全部保持未释放。
PRODUCTION_PROMOTIONRELEASED · 0PRODUCTION_TRAFFIC_SHIFTRELEASED · 0PRODUCTION_ROLLBACKRELEASED · 0G05_CHANNEL_WINDOWRELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0五十二类稳定拒绝码
覆盖候选引用、资格检查、双签、阶梯、阈值、强制回退、五方签名和独立读回。
RQ01RQ02RQ03RQ04RQ05RQ06RQ07RQ08RQ09RQ10RQ11RQ12RQ13RQ14RQ15RQ16RQ17RQ18RQ19RQ20RQ21RQ22RQ23RQ24RQ25RQ26RQ27RQ28RQ29RQ30RQ31RQ32RQ33RQ34RQ35RQ36RQ37RQ38RQ39RQ40RQ41RQ42RQ43RQ44RQ45RQ46RQ47RQ48RQ49RQ50RQ51RQ52发现损坏不是终点:必须隔离精确范围,并从最后安全检查点恢复
B20 接住 B19 的封印日志与检查点:Integrity Scanner 同时重算三个事件段 Root,只允许唯一损坏范围;Quarantine Authority 在六十秒内建立写屏障并保全证据;Recovery Planner 固定五分钟 RPO 与十五分钟 RTO;Restore Executor 只能在零生产写能力的隔离命名空间恢复,最后由独立 Reader 证明损坏事件没有被应用、生产没有被修改、流量没有被切换。
健康 Root、唯一损坏 Root 与写屏障后的后续段必须分开表达
下面是验真合同的参考样本,不是生产事故事实。恢复点停在 4099;4100–4227 整段被隔离,不能把损坏段内部位置冒充安全检查点。
HEALTHY ROOT MATCH
expected = observedCORRUPTED ROOT DRIFT
expected ≠ observedREAD-ONLY SCANNED
not eligible for recovery point恢复不是一个按钮,而是五段带预算的失败关闭链
任一阶段超时、越权或缺少签名都停止;RPO 约束能回到多近,RTO 约束多久完成独立读回。
- 01ROOT SCAN
≤ 60 SEC - 02QUARANTINE
≤ 60 SEC - 03RECOVERY POINT
RPO ≤ 300 SEC - 04ISOLATED RESTORE
RTO ≤ 900 SEC - 05READBACK
≤ 60 SEC
巡检、隔离、规划、恢复与读回不能由同一主体包办
五个主体和 Key 全部分离;每份签名只覆盖自己的最小权限正文,恢复执行者不能批准恢复点。
只读巡检封印事件段并重算 Merkle Root
精确隔离损坏范围并保全原始证据
选择最后安全检查点并固定 RPO 与 RTO
只在隔离命名空间执行时间点恢复
读回状态、写屏障与零生产副作用
从 Root 巡检到独立恢复读回,十段状态机只允许单向推进
只有本地巡检合同为 READY;生产 Root 观察、写屏障、恢复执行和终局读回全部需要外部事实。
- 01READY
SCAN_SEALED_SEGMENT_ROOTS只读重算三个封印事件段 Root - 02EXTERNAL_REQUIRED
IDENTIFY_SINGLE_CORRUPTED_RANGE唯一定位预期与观察 Root 漂移范围 - 03EXTERNAL_REQUIRED
BIND_LAST_GOOD_CHECKPOINT绑定紧邻损坏前的最后安全检查点 - 04EXTERNAL_REQUIRED
ACTIVATE_RANGE_WRITE_BARRIER六十秒内为精确损坏范围建立写屏障 - 05EXTERNAL_REQUIRED
PRESERVE_CORRUPTION_EVIDENCE保留原始段、双 Root 与巡检签名 - 06EXTERNAL_REQUIRED
PLAN_POINT_IN_TIME_RECOVERY固定五分钟 RPO 与十五分钟 RTO - 07EXTERNAL_REQUIRED
RESTORE_ISOLATED_NAMESPACE在零生产写能力命名空间恢复 - 08EXTERNAL_REQUIRED
VERIFY_STATE_AND_LEASE_PARITY核对状态根、Epoch、Holder 与 Token - 09EXTERNAL_REQUIRED
PROVE_ZERO_PRODUCTION_EFFECT证明损坏事件、生产变更与切流均为零 - 10EXTERNAL_REQUIRED
INDEPENDENT_RECOVERY_READBACK独立 Reader 终局读回完整恢复链
精确范围写屏障
Authority 绑定巡检正文与唯一损坏段,只阻断 4100–4227,并保留 expected/observed Root 作为后续取证材料。
- RANGE
- 4100 → 4227
- BARRIER
- REQUIRED
- EVIDENCE
- PRESERVE
- PROD MUTATION
- 0
最后安全检查点
Planner 把恢复尾序号固定为 4099,显式排除完整损坏范围;恢复命名空间拒绝生产写入。
- THROUGH SEQ
- 4099
- RPO
- ≤ 300 SEC
- RTO
- ≤ 900 SEC
- WRITE CAPABILITY
- 0
终局恢复读回
Reader 对状态根、Epoch、Holder、Token、写屏障、损坏应用、生产变更、命名空间提升和切流逐字段裁定。
- STATE ROOT
- MUST MATCH
- CORRUPT APPLIED
- 0
- PROMOTED
- FALSE
- TRAFFIC SHIFT
- 0%
从封印 Root 到独立读回,每段证据都绑定前一段正文
巡检发现、隔离回执、恢复计划、恢复结果与零生产副作用不能拆开提交。
EXPECTED_ROOTS_BOUNDSINGLE_RANGE_IDENTIFIEDWRITE_BARRIER_ACTIVERPO_RTO_BOUNDISOLATED_STATE_MATCHPRODUCTION_UNCHANGEDEXTERNAL_REQUIRED唯一损坏、精确隔离、安全恢复点、隔离执行和职责分离缺一不可
能恢复隔离副本,不代表能提升副本或切换生产流量
B20 的恢复器没有生产写入、命名空间提升、DNS、流量切换、D05 执行或 D06 启动能力。
G05_CHANNEL_WINDOWRELEASED · 0RECOVERY INHERITANCE DENIEDD05_EXECUTIONRELEASED · 0RECOVERY INHERITANCE DENIEDD06_GATE_ZERORELEASED · 0RECOVERY INHERITANCE DENIED五十类稳定拒绝码
覆盖 Root 巡检、唯一损坏范围、六十秒隔离、安全检查点、RPO/RTO、隔离恢复、零生产副作用、五方签名和终局读回。
DR01_PACKET_SHAPEDR02_SCHEMA_VERSIONDR03_PLAN_IDDR04_EVALUATED_ATDR05_B19_UPSTREAM_REFERENCEDR06_SCAN_SHAPEDR07_SCAN_IDENTITYDR08_SCAN_WINDOWDR09_SCAN_SEGMENT_SETDR10_HEALTHY_ROOTSDR11_CORRUPTION_DETECTIONDR12_CORRUPTED_RANGEDR13_LAST_GOOD_CHECKPOINTDR14_SCAN_PAYLOADDR15_SCANNER_SIGNATUREDR16_QUARANTINE_SHAPEDR17_QUARANTINE_BINDINGDR18_QUARANTINE_WINDOWDR19_QUARANTINE_RANGEDR20_WRITE_BARRIERDR21_EVIDENCE_PRESERVEDDR22_QUARANTINE_ZERO_MUTATIONDR23_QUARANTINE_PAYLOADDR24_QUARANTINE_AUTHORITY_SIGNATUREDR25_RECOVERY_PLAN_SHAPEDR26_RECOVERY_PLAN_BINDINGDR27_RECOVERY_PLAN_WINDOWDR28_CHECKPOINT_BINDINGDR29_RPO_BUDGETDR30_RTO_BUDGETDR31_ISOLATED_NAMESPACEDR32_ZERO_PRODUCTION_CAPABILITYDR33_EXCLUDED_CORRUPT_RANGEDR34_EXPECTED_STATE_BINDINGDR35_RECOVERY_PLAN_PAYLOADDR36_RECOVERY_PLANNER_SIGNATUREDR37_RESTORE_SHAPEDR38_RESTORE_PLAN_BINDINGDR39_RESTORE_WINDOWDR40_RESTORE_NAMESPACEDR41_RESTORE_SEQUENCEDR42_RESTORE_STATE_PARITYDR43_ZERO_CORRUPT_APPLYDR44_RESTORE_ZERO_SIDE_EFFECTDR45_RESTORE_PAYLOADDR46_RESTORE_EXECUTOR_SIGNATUREDR47_READBACK_SHAPEDR48_READBACK_BINDINGDR49_READBACK_SETTLEMENTDR50_INDEPENDENT_READER_SIGNATURE把每次接棒写成不可改的历史,把任何历史重新算成同一个现在
B19 接住 B18 的单活 Holder:七类租约事件必须按全局序号写入前序摘要链,事件段必须封印 Merkle Root;压缩只能处理已封印范围并保留三十日原始证明;重放必须断网、零生产写权限,并由独立 Reader 证明状态根、Holder、Epoch、Token 和事件计数完全一致。
七个事件还原一次完整的领取、续约、移交、接管、围栏与清理
每项都绑定全局序号、前序事件摘要、Epoch、Holder、Token 与唯一幂等键;任何缺口、倒序、重号或摘要漂移都立即拒绝。
prev = segment rootprev = event 01prev = event 02prev = event 03prev = event 04prev = event 05prev = event 06写入、封印、压缩、重放和读回不能由同一主体包办
五个主体与 Key 全部分离,五份 Ed25519 签名分别绑定自己的最小权限正文。
按全局序号追加租约事实并绑定前序摘要
封印事件段 Merkle Root 与状态根
冻结范围并生成保留证明的压缩包
在隔离命名空间从检查点确定性重放
核对序列连续、状态根一致与零重复副作用
从追加事件到独立读回,九段状态机只允许单向推进
只有第一段本地合同为 READY;封印、检查点、压缩、重放和读回都需要生产外部事实。
- 01READY
APPEND_ORDERED_EVENTS以单调序号和前序摘要追加七类租约事件 - 02EXTERNAL_REQUIRED
SEAL_SEGMENT_ROOT封印事件段摘要、Merkle Root 与首尾序号 - 03EXTERNAL_REQUIRED
MATERIALIZE_CHECKPOINT每六十四事件或五分钟生成状态检查点 - 04EXTERNAL_REQUIRED
FREEZE_COMPACTION_RANGE冻结已封印范围并禁止尾部事件进入压缩 - 05EXTERNAL_REQUIRED
COMPACT_PRESERVE_PROOF压缩原始段并保留 Manifest 与包含证明 - 06EXTERNAL_REQUIRED
REPLAY_ISOLATED在无生产写权限的隔离空间执行确定性重放 - 07EXTERNAL_REQUIRED
COMPARE_STATE_ROOT比较重放状态根、事件计数和最终 Holder - 08EXTERNAL_REQUIRED
DETECT_DUPLICATE_AND_GAP证明事件无缺口且幂等键没有重复副作用 - 09EXTERNAL_REQUIRED
INDEPENDENT_REPLAY_READBACK独立 Reader 终局读回全链与能力防火墙
压缩的是存储体积,不是可审计性
原始事件段、Merkle Root、状态检查点、归档 Manifest、包含证明、隔离重放和独立读回形成六段连续证明链。
APPEND_ONLYMERKLE_SEALEDSTATE_ROOT_BOUNDRAW_PROOF_PRESERVEDISOLATED_MATCHEXTERNAL_REQUIRED权威期望状态
检查点绑定事件段尾序号、事件数、Merkle Root、状态根与当前租约状态。
- EVENT RANGE
- 4101 → 4107
- EVENT COUNT
- 7
- CURRENT EPOCH
- 43
- HOLDER
- HOLDER C
- STATE ROOT
- SHA-256 BOUND
从证据重新计算状态
隔离命名空间禁止外网和生产写权限;重放只计算,不领取租约、不写游标、不触发清理。
- NETWORK
- DENY EXTERNAL
- WRITE CAPABILITY
- 0
- DROPPED EVENTS
- 0
- DUP EVENTS
- 0
- DUP MUTATIONS
- 0
终局逐字段对账
Reader 对事件范围、Root、Epoch、Holder 和 Token 做精确相等比较,不能只依赖“重放成功”布尔值。
- SEQUENCE
- MUST MATCH
- MERKLE ROOT
- MUST MATCH
- STATE ROOT
- MUST MATCH
- LEASE STATE
- MUST MATCH
- SIDE EFFECT
- 0
历史完整、证明保留、重放隔离与职责分离缺一不可
能重放历史,不代表能重做生产动作
B19 的 Replay Executor 没有生产网络、租约、游标、清理或执行权限;合同通过也不打开任何后续能力。
G05_CHANNEL_WINDOWRELEASED · 0REPLAY INHERITANCE DENIEDD05_EXECUTIONRELEASED · 0REPLAY INHERITANCE DENIEDD06_GATE_ZERORELEASED · 0REPLAY INHERITANCE DENIED四十八类稳定拒绝码
覆盖上游绑定、事件顺序、摘要链、幂等键、Merkle Root、检查点状态根、三十日保留、包含证明、隔离重放、零副作用、五方签名和终局读回。
EJ01_PACKET_SHAPEEJ02_SCHEMA_VERSIONEJ03_PLAN_IDEJ04_EVALUATED_ATEJ05_B18_UPSTREAM_REFERENCEEJ06_SEGMENT_SHAPEEJ07_SEGMENT_IDENTITYEJ08_SEGMENT_WINDOWEJ09_EVENT_COUNTEJ10_EVENT_ORDEREJ11_EVENT_SHAPEEJ12_EVENT_TYPE_ORDEREJ13_SEQUENCE_CONTINUITYEJ14_PREVIOUS_DIGEST_CHAINEJ15_EVENT_DIGESTEJ16_IDEMPOTENCY_KEYEJ17_EPOCH_MONOTONICEJ18_HOLDER_BINDINGEJ19_TOKEN_BINDINGEJ20_SEGMENT_MERKLE_ROOTEJ21_SEGMENT_PAYLOADEJ22_WRITER_SIGNATUREEJ23_CHECKPOINT_SHAPEEJ24_CHECKPOINT_SEGMENT_BINDINGEJ25_CHECKPOINT_WINDOWEJ26_CHECKPOINT_SEQUENCEEJ27_CHECKPOINT_EVENT_COUNTEJ28_CHECKPOINT_STATE_ROOTEJ29_CHECKPOINT_CURRENT_BINDINGEJ30_CHECKPOINT_PAYLOADEJ31_SEALER_SIGNATUREEJ32_COMPACTION_SHAPEEJ33_COMPACTION_RANGEEJ34_COMPACTION_RETENTIONEJ35_COMPACTION_PROOFEJ36_COMPACTION_ZERO_MUTATIONEJ37_COMPACTION_PAYLOADEJ38_OPERATOR_SIGNATUREEJ39_REPLAY_SHAPEEJ40_REPLAY_BINDINGEJ41_REPLAY_ISOLATIONEJ42_REPLAY_SEQUENCE_AND_COUNTEJ43_REPLAY_STATE_PARITYEJ44_REPLAY_ZERO_SIDE_EFFECTEJ45_REPLAY_PAYLOADEJ46_EXECUTOR_SIGNATUREEJ47_READBACK_SETTLEMENTEJ48_INDEPENDENT_READER_SIGNATURE让长任务安全续命,让退出和崩溃都只留下一个合法 Holder
B18 接住 B17 的单活租约:续约必须递增 leaseVersion 并轮换能力;正常退出必须先冻结再双签移交;异常退出必须等待到期和三十秒静默期,再由独立故障见证与新 Holder 双签接管。终局 Reader 必须证明三个旧 Token 全部围栏、双主写入为零。
同一保护集穿过三次能力轮换,Holder 只能单向接棒
续约保持 Epoch,所有权变更推进 Epoch;旧能力一旦被替换,永远不能恢复写入资格。
token A7 → A8Epoch 不变 · 版本递增 · 能力轮换freeze → yield → dual-sign claim六十秒内完成,不允许交叉写入expire → 30s grace → CAS故障见证独立签名,旧 Token 全围栏续约、两类接任、故障见证与读回五方独立
五个主体与 Key 全部分离;六份签名覆盖续约、两次双签和终局读回。
续约当前租约并轮换围栏能力
冻结与双签后领取下一 Epoch
到期与静默期后执行 CAS 接管
见证心跳终止、到期与静默期
读回单活 Holder、旧能力围栏与零双主写入
正常退出和异常接管共用同一条单调状态机
缺少心跳、冻结、双签、到期、静默期、CAS 或读回中的任一项,都不能形成接管成功结论。
- 01READY
HEARTBEAT_CURRENT_LEASE读取当前 Epoch、版本与到期时间 - 02EXTERNAL_REQUIRED
RENEW_WITH_TOKEN_ROTATION版本加一并轮换围栏能力摘要 - 03EXTERNAL_REQUIRED
FREEZE_SOURCE_WRITES优雅移交前冻结源 Holder - 04EXTERNAL_REQUIRED
YIELD_AND_CLAIM_NEXT_EPOCH源与接任 Holder 双签并推进 Epoch - 05EXTERNAL_REQUIRED
OBSERVE_HEARTBEAT_FAILURE异常路径记录故障但不立即抢占 - 06EXTERNAL_REQUIRED
WAIT_EXPIRY_AND_GRACE等待租约到期与三十秒静默期 - 07EXTERNAL_REQUIRED
CAS_CRASH_TAKEOVER故障见证与新 Holder 双签接管 - 08EXTERNAL_REQUIRED
READBACK_SINGLE_HOLDER独立读回旧能力全围栏与双主为零
优雅移交:先停止写,再交所有权
Holder A 冻结写入并让出;A 与 B 对同一正文双签;B 领取 Epoch 42 前不能写,A 冻结后也不能写。
- 01FREEZEsource writes = 0
- 02YIELDsource signed
- 03CLAIMsuccessor signed
崩溃接管:心跳缺失不是立即抢占许可
先等租约自然到期,再等待三十秒静默期;独立故障见证与 Holder C 双签后,才允许 CAS 推进 Epoch。
- 01EXPIRElease inactive
- 02GRACE30 seconds
- 03CASepoch 42 → 43
三个旧能力永久关闭,只有接管 Token 可保持候选活跃
独立 Reader 逐项读回 Token 状态,不能只相信“当前 Holder 正常”。
EPOCH 41REVOKED_FENCEDEPOCH 41REVOKED_FENCEDEPOCH 42REVOKED_FENCEDEPOCH 43ACTIVE_CANDIDATE任何便利性都不能绕过时间、版本、围栏和职责分离
接管成功也不继承通道、执行或启动权限
B18 只证明租约连续性与单活 Holder,不推进 G04,不打开 G05 或执行面。
G05_CHANNEL_WINDOWRELEASED · 0INHERITANCE DENIEDD05_EXECUTIONRELEASED · 0INHERITANCE DENIEDD06_GATE_ZERORELEASED · 0INHERITANCE DENIED四十四类稳定拒绝码
覆盖续约窗口、版本与次数、心跳、双签移交、冻结屏障、到期静默、故障见证、Epoch、旧能力围栏、双主零写入和独立读回。
HT01_PACKET_SHAPEHT02_SCHEMA_VERSIONHT03_PLAN_IDHT04_EVALUATED_ATHT05_UPSTREAM_REFERENCESHT06_RENEWAL_SHAPEHT07_RENEWAL_LEASE_BINDINGHT08_RENEWAL_WINDOWHT09_RENEWAL_VERSION_COUNTHT10_HEARTBEAT_CADENCEHT11_RENEWAL_HOLDER_IDENTITYHT12_RENEWAL_TOKEN_ROTATIONHT13_RENEWAL_PROTECTED_REFERENCESHT14_RENEWAL_FIREWALLHT15_RENEWAL_PAYLOADHT16_RENEWAL_SIGNATUREHT17_HANDOFF_SHAPEHT18_HANDOFF_RENEWAL_BINDINGHT19_HANDOFF_WINDOWHT20_HANDOFF_EPOCHHT21_HANDOFF_SOURCE_BINDINGHT22_HANDOFF_SUCCESSOR_SEPARATIONHT23_HANDOFF_TOKEN_ROTATIONHT24_HANDOFF_FREEZE_BARRIERHT25_HANDOFF_DECISIONHT26_HANDOFF_PAYLOADHT27_HANDOFF_DUAL_SIGNATUREHT28_TAKEOVER_SHAPEHT29_TAKEOVER_HANDOFF_BINDINGHT30_TAKEOVER_EXPIRY_GRACEHT31_TAKEOVER_EPOCHHT32_TAKEOVER_FAILED_HOLDER_BINDINGHT33_TAKEOVER_SUCCESSOR_SEPARATIONHT34_FAILURE_DETECTOR_SEPARATIONHT35_TAKEOVER_TOKEN_ROTATIONHT36_TAKEOVER_ZERO_PRECLAIM_MUTATIONHT37_TAKEOVER_DECISIONHT38_TAKEOVER_PAYLOADHT39_TAKEOVER_DUAL_SIGNATUREHT40_READBACK_SHAPEHT41_READBACK_BINDING_WINDOWHT42_READBACK_CURRENT_BINDINGHT43_READBACK_SPLIT_BRAIN_FENCEHT44_INDEPENDENT_READBACK_SIGNATURE让每次发布只有一个合法写者,让失联候选可证明地消失
B17 接住 B16 的原子发布合同,为公共游标增加 90 秒短租约与单调 Epoch 围栏;旧 Epoch 和并发 Publisher 必须被拒绝,失联候选只能由独立 Janitor 先隔离、再墓碑、最后删除,并由独立 Reader 读回稳定游标、活跃候选和零误删结论。
单租约、单调 Epoch、双对象保护集
竞争者不能覆盖当前租约,Janitor 不能触碰上一稳定游标或当前活跃候选。
leaseScope = G04_READ_MODEL_PUBLICATION90 秒内持有唯一 fencing token 摘要sha256:<tokenDigest>只有 Winner 可进入 B16 原子提交mutationObserved = false旧 Epoch、相同 Epoch、租约重叠全部拒绝Holder、Janitor、Reader 三方独立
三方使用不同 Ed25519 身份;清理者只有孤儿对象权限,读回者只有只读权限。
领取租约并持有唯一 fencing token
隔离并清理旧 epoch 孤儿候选
读回墓碑、对象缺失与保护集
六阶段租约围栏与清理结算
领取租约后不自动续期;清理最长 120 秒,独立读回最长 60 秒,任一窗口或绑定失败都不产生成功结论。
- 01READY
CLAIM_LEASE_CAS以 expected epoch CAS 领取短租约 - 02EXTERNAL_REQUIRED
ISSUE_FENCING_TOKEN签发只保存摘要的 epoch token - 03EXTERNAL_REQUIRED
REJECT_COMPETITOR拒绝并发或旧 epoch Publisher - 04EXTERNAL_REQUIRED
QUARANTINE_ORPHANS扫描并隔离旧 epoch 候选 - 05EXTERNAL_REQUIRED
TOMBSTONE_AND_DELETE生成墓碑后删除孤儿对象 - 06EXTERNAL_REQUIRED
INDEPENDENT_CLEANUP_READBACK独立读回零误删与稳定保护集
竞争失败不是可重试写入许可
Competitor 必须留下 DENIED 回执,绑定当前 Winner 与 leaseId,并证明没有游标、候选或保护集变更。
- WINNER
- N+1 · ONE
- COMPETITOR
- DENIED
- MUTATION
- FALSE
- OBSERVED
- 0 / 1
清理必须有顺序、有墓碑、有独立读回
每个旧 Epoch 候选都先进入隔离,再写不可变墓碑,最后删除对象;Reader 证明三项缺失且两个保护对象仍存在。
- QUARANTINE
- FIRST
- TOMBSTONE
- REQUIRED
- DELETE
- LAST
- SETTLED
- 0 / 1
保护规则不允许被“清理成功”覆盖
租约成功也不继承 G05、执行或 Gate-zero
B17 只约束 G04 读模型发布竞争和孤儿清理,不产生任何生产执行权。
G05_CHANNEL_WINDOWRELEASED · 0INHERITANCE DENIEDD05_EXECUTIONRELEASED · 0INHERITANCE DENIEDD06_GATE_ZERORELEASED · 0INHERITANCE DENIED四十类稳定拒绝码
覆盖包形态、租约窗口、Epoch、三方分离、竞争拒绝、保护集、孤儿分类、隔离顺序、墓碑、删除和独立结算。
LF01_PACKET_SHAPELF02_SCHEMA_VERSIONLF03_PLAN_IDLF04_EVALUATED_ATLF05_UPSTREAM_REFERENCESLF06_LEASE_SHAPELF07_LEASE_IDENTITY_SCOPELF08_LEASE_WINDOWLF09_EPOCH_MONOTONICLF10_HOLDER_IDENTITYLF11_FENCING_TOKENLF12_PROTECTED_REFERENCESLF13_CAPABILITY_FIREWALLLF14_LEASE_PAYLOADLF15_HOLDER_SIGNATURELF16_FENCE_SHAPELF17_FENCE_LEASE_BINDINGLF18_FENCE_WINDOWLF19_COMPETITOR_SEPARATIONLF20_STALE_OR_CONCURRENT_EPOCHLF21_COMPETITOR_DENIEDLF22_WINNER_BINDINGLF23_NO_COMPETITOR_MUTATIONLF24_CLEANUP_SHAPELF25_SWEEP_IDENTITYLF26_CLEANUP_WINDOWLF27_CLEANUP_LEASE_BINDINGLF28_PROTECTED_SET_BINDINGLF29_CANDIDATE_SETLF30_CANDIDATE_SHAPELF31_ORPHAN_CLASSIFICATIONLF32_EXPIRED_EPOCHLF33_PROTECTED_CANDIDATELF34_QUARANTINE_FIRSTLF35_CLEANUP_ACTIONLF36_CLEANUP_PAYLOADLF37_INDEPENDENT_JANITOR_SIGNATURELF38_READBACK_SHAPELF39_READBACK_BINDING_WINDOWLF40_INDEPENDENT_READBACK_SETTLEMENT三个只读投影必须作为一个世代出现,也必须作为一个世代回退
B16 接住 B15 的消费者合同,把状态、证据、审计投影先放入不可见准备区,再用一次 CAS 切换公共游标。任何混代、部分可见或独立读回不一致都会隔离候选世代,并固定回滚到上一稳定游标。
候选世代先完整准备,公共读者只看一个游标
三件对象保持不可见;摘要集合通过后,Publisher 才能把指针从 N 一次推进到 N+1。
rollbackCursor保留至一致性读回完成projectionSetDigest禁止逐个消费者可见committedCursor只读能力,不继承执行权同一候选世代的三消费者发布束
任意一项版本、摘要、ETag、对象引用或 generation 不一致,整束拒绝。
G04_STATUS_PROJECTION
- GENERATION
- N + 1
- STAGE
- STAGED_INVISIBLE
- VISIBILITY
- 0 / 1
G04_EVIDENCE_INDEX
- GENERATION
- N + 1
- STAGE
- STAGED_INVISIBLE
- VISIBILITY
- 0 / 1
G04_AUDIT_TIMELINE
- GENERATION
- N + 1
- STAGE
- STAGED_INVISIBLE
- VISIBILITY
- 0 / 1
五阶段原子发布协议
准备 120 秒、独立读回 60 秒、回滚 120 秒;窗口超时直接拒绝。
- 01READY
PREPARE_THREE三投影进入不可见准备区 - 02EXTERNAL_REQUIRED
VERIFY_TRIPLET核对同代、摘要、ETag 与对象引用 - 03EXTERNAL_REQUIRED
CAS_VISIBILITY_POINTER一次 CAS 切换可见游标 - 04EXTERNAL_REQUIRED
READBACK_BARRIER独立 Reader 读取三消费者 - 05EXTERNAL_REQUIRED
COMMIT_OR_ROLLBACK一致则提交,混代则回滚上一稳定游标
可见指针只能从预期前序推进一次
expectedPreviousCursor 必须仍指向 N,committedCursor 必须精确等于候选 N+1;并发漂移不覆盖、不重试猜测。
- COMPARE
- N · EXPECTED
- SWAP
- N+1 · ONCE
- PARTIAL WRITE
- DENIED
- PRODUCTION CAS
- 0 / 1
Publisher 与 Reader 必须分人、分 Key
Reader 在 60 秒内从三个消费者独立读取 generation、摘要、ETag 与能力位,只有三项全部同代才形成一致性结论。
- PUBLISHER
- Ed25519 · EXTERNAL
- READER
- Ed25519 · SEPARATED
- RESULT
- 0 / 3 OBSERVED
- AUTHORITY
- READ ONLY
部分可见不是中间成功态
候选只能原子可见、保持不可见或回滚;混代一律进入隔离。
候选世代不可见
发现部分可见,立即隔离
单指针切换完成
三消费者独立读回同代
恢复到上一稳定游标
原子发布只解决读模型一致性,不释放上游权限
即便未来原子读回通过,三类硬阻断仍需各自正式 Gate。
G05_CHANNEL_WINDOWRELEASED · 0INHERITANCE DENIEDD05_EXECUTIONRELEASED · 0INHERITANCE DENIEDD06_GATE_ZERORELEASED · 0INHERITANCE DENIED三十六类稳定拒绝码
覆盖发布束、同代三件套、不可见准备、CAS、双主体签名、一致性读回与回滚游标。
AB01_PACKET_SHAPEAB02_SCHEMA_VERSIONAB03_PLAN_IDAB04_EVALUATED_ATAB05_UPSTREAM_REFERENCESAB06_BUNDLE_SHAPEAB07_BUNDLE_IDENTITYAB08_RELEASE_MODEAB09_GENERATION_WINDOWAB10_CURSOR_BINDINGAB11_PROJECTION_ORDERAB12_PROJECTION_SHAPEAB13_PROJECTION_VERSIONAB14_GENERATION_PARITYAB15_CONTENT_DIGESTAB16_ETAG_BINDINGAB17_OBJECT_REFERENCEAB18_STAGED_INVISIBLEAB19_PROJECTION_SET_DIGESTAB20_CAPABILITY_FIREWALLAB21_RECEIPT_SHAPEAB22_RECEIPT_IDENTITYAB23_BUNDLE_BINDINGAB24_CAS_GENERATIONAB25_CURSOR_ADVANCEAB26_ATOMIC_VISIBILITYAB27_COMMIT_WINDOWAB28_RECEIPT_PAYLOADAB29_PUBLISHER_SIGNATUREAB30_READBACK_SHAPEAB31_RECEIPT_BINDINGAB32_READBACK_WINDOWAB33_RESULT_PARITYAB34_CROSS_CONSUMER_BARRIERAB35_ROLLBACK_CURSORAB36_INDEPENDENT_READER_SIGNATURE让三类 G04 只读消费者读到同一版本、同一摘要、同一失败边界
B15 接住 B14 的闭环证书与作用域声明,为状态、证据和审计三类消费者补齐版本协商、内容寻址缓存、五事件失效、过期降级与独立健康读回。消费者只能读取,不能从证书继承写入、G05 或执行能力。
三条独立读通道,共享证书边界,不共享写权限
G04_STATUS_PROJECTION
developer.reits.tech/g04-status-projection/v1- NEGOTIATED
- 1.0.0
- MAX AGE
- 30s
- STATE
- EXTERNAL REQUIRED
G04_EVIDENCE_INDEX
developer.reits.tech/g04-evidence-index/v1- NEGOTIATED
- 1.0.0
- MAX AGE
- 60s
- STATE
- EXTERNAL REQUIRED
G04_AUDIT_TIMELINE
developer.reits.tech/g04-audit-timeline/v1- NEGOTIATED
- 1.0.0
- MAX AGE
- 60s
- STATE
- EXTERNAL REQUIRED
主版本不匹配就拒绝,不做“尽力解析”
contractVersion = 1.0.0supported = selected = 1.0.0
Schema、内容摘要与 ETag 同时绑定后允许只读。
1.x 未明确列入支持集
不推断向后兼容,先升级合同再读取。
2.x → 1.x silent downgrade
禁止跨主版本静默降级或字段裁剪。
缓存身份同时绑定作用域、版本、摘要和 ETag
g04:v1:<scope>:<contentDigest>不同投影或不同内容永不复用同一键。
sha256:<contentDigest>响应身份必须和正文摘要逐字一致。
projectionSetDigest阻止三类投影来自不同发布批次。
任何权威变化都先驱逐,再复取,再独立读回
EVICT_THEN_REFETCH- 01
CERTIFICATE_SEQUENCE_ADVANCEINVALIDATE - 02
PROJECTION_DIGEST_CHANGEINVALIDATE - 03
GATE_STATE_CHANGEINVALIDATE - 04
CERTIFICATE_EXPIRYINVALIDATE - 05
REVOCATION_EPOCH_ADVANCEINVALIDATE
新鲜、陈旧、拒绝三态必须让用户一眼分清
摘要、版本、ETag 与证书窗口一致
可展示陈旧状态,但不得参与 Gate 决策
主版本、签名、摘要或职责分离失败
三十二类稳定拒绝码
覆盖版本、摘要、缓存、过期、双主体签名、时间窗和权限不继承。
RC01_PACKET_SHAPERC02_SCHEMA_VERSIONRC03_PLAN_IDRC04_EVALUATED_ATRC05_UPSTREAM_REFERENCESRC06_CONTRACT_SHAPERC07_CONTRACT_IDENTITYRC08_NEGOTIATION_WINDOWRC09_RELEASE_MODERC10_PROJECTION_ORDERRC11_PROJECTION_SHAPERC12_PROJECTION_SCHEMARC13_VERSION_SETRC14_MAJOR_VERSION_NEGOTIATIONRC15_CONTENT_DIGESTRC16_CACHE_KEY_BINDINGRC17_ETAG_BINDINGRC18_TTL_POLICYRC19_EXPIRY_MODERC20_CAPABILITY_FIREWALLRC21_INVALIDATION_SHAPERC22_INVALIDATION_IDENTITYRC23_CONTRACT_BINDINGRC24_CERTIFICATE_SEQUENCERC25_INVALIDATION_TRIGGERSRC26_INVALIDATION_OUTCOMERC27_INVALIDATION_WINDOWRC28_INVALIDATOR_SIGNATURERC29_HEALTH_SHAPERC30_HEALTH_CONSUMER_PARITYRC31_HEALTH_READBACK_BINDINGRC32_HEALTH_READER_SIGNATURE签发可追溯的 G04 闭环证书,只释放只读依赖,不偷开执行面
B14 把 B13 的三头一致性结果封成有序、限时、双签的闭环证书,再由独立 Reader 从权威 Gate 目录复取。证书只能声明三类 G04 只读投影;G05 通道窗口、D05 执行和 D06 Gate-zero 继续硬阻断。
五段内容寻址链,任何一段都不能被替换
B13 对账回执
绑定三头共同提交、状态、检查点与 projectionDigest。
urn:reits:three-head-reconciliation-receipt:g04:v1:…闭环证书正文
绑定正式提交、Gate 矩阵摘要、单调证书序号与三十分钟有效期。
urn:reits:g04-closure-certificate:g04:v1:…Authority 签发
Issuer 以 Ed25519 对规范字节签名,KeyRef 由 SPKI 摘要派生。
urn:reits:issuer-signature:g04:v1:…权威目录发布
目录只发布证书引用与声明作用域,不承载凭据或执行指令。
urn:reits:gate-directory:g04:v1:…独立 Reader 读回
第二主体、第二密钥复取证书与作用域,再签署独立读回正文。
urn:reits:dependency-release-readback:g04:v1:…证书描述“允许读什么”,不授予“可以执行什么”
仅允许 G04 只读投影
G04_STATUS_PROJECTION外部观察 0 / 1G04_EVIDENCE_INDEX外部观察 0 / 1G04_AUDIT_TIMELINE外部观察 0 / 1无条件保持关闭
G05_CHANNEL_WINDOWRELEASED · 0D05_EXECUTIONRELEASED · 0D06_GATE_ZERORELEASED · 0从 B13 绑定到依赖交接的六步失败关闭链
- 01B13_BIND绑定三头对账回执READY
- 02CERTIFICATE_SEAL签发防重放闭环证书EXTERNAL_REQUIRED
- 03PUBLICATION发布到权威 Gate 目录EXTERNAL_REQUIRED
- 04DIRECTORY_READBACK独立只读面复取EXTERNAL_REQUIRED
- 05SCOPE_AUDIT核对允许与阻断作用域EXTERNAL_REQUIRED
- 06DEPENDENCY_HANDOFF仅交接 G04 只读依赖EXTERNAL_REQUIRED
三十类稳定拒绝码
覆盖结构、B13 绑定、单调序号、状态、摘要、有效期、作用域防火墙、双签与独立目录读回。
GC01_PACKET_SHAPEGC02_SCHEMA_VERSIONGC03_PLAN_IDGC04_EVALUATED_ATGC05_B13_RECEIPTGC06_ENVELOPE_SHAPEGC07_CERTIFICATE_SEQUENCEGC08_GATE_STATEGC09_B13_BINDINGGC10_FORMAL_RECEIPTGC11_COMMIT_BINDINGGC12_CHECKPOINT_REFERENCEGC13_PROJECTION_DIGESTGC14_GATE_MATRIX_DIGESTGC15_RELEASE_SCOPE_SHAPEGC16_FORBIDDEN_SCOPE_RELEASEGC17_CERTIFICATE_EXPIRYGC18_ISSUER_IDENTITYGC19_CERTIFICATE_PAYLOAD_ENCODINGGC20_CERTIFICATE_PAYLOAD_SHAPEGC21_CERTIFICATE_PAYLOAD_BINDINGGC22_ISSUER_SIGNATURE_ENCODINGGC23_ISSUER_SIGNATURE_INVALIDGC24_READBACK_SHAPEGC25_PUBLICATION_WINDOWGC26_READER_SEPARATIONGC27_READBACK_SCOPEGC28_READBACK_PAYLOAD_BINDINGGC29_READER_SIGNATURE_ENCODINGGC30_READER_SIGNATURE_INVALID让正式账本、程序真值与公开 Portal 指向同一个不可分割的 Gate 状态
B13 不重复验证 B12 的单包签名,而是关闭消费面漂移:三个头必须同时绑定 B12 回执、commitId、commitSequence、SATISFIED、checkpointRef 与 projectionDigest;任一差异先冻结,再从最后共同序号回放并由独立主体读回。
三份独立读回,一组规范核心字段
正式 Gate 账本头
从独立只读面复取提交序号、Gate 状态、检查点与规范摘要。
urn:reits:formal-gate-ledger:g04:v1:…程序真值头
从独立只读面复取提交序号、Gate 状态、检查点与规范摘要。
urn:reits:program-truth-head:g04:v1:…公开 Portal 投影头
从独立只读面复取提交序号、Gate 状态、检查点与规范摘要。
urn:reits:public-portal-head:g04:v1:…六项必须整体一致,不能只比较“状态看起来一样”
formalCommitReceiptRef待外部读回待外部读回待外部读回HELDcommitId待外部读回待外部读回待外部读回HELDcommitSequence待外部读回待外部读回待外部读回HELDgateState待外部读回待外部读回待外部读回HELDcheckpointRef待外部读回待外部读回待外部读回HELDprojectionDigest待外部读回待外部读回待外部读回HELD发现差异后先冻结,再按正式账本顺序恢复
- 01DETECT检测三头漂移READY
- 02FREEZE冻结公开推进EXTERNAL_REQUIRED
- 03COMMON_SEQUENCE定位共同序号EXTERNAL_REQUIRED
- 04REPLAY按正式账本回放EXTERNAL_REQUIRED
- 05READBACK重新读取三头EXTERNAL_REQUIRED
- 06DUAL_SIGNATURE对账与恢复双签EXTERNAL_REQUIRED
二十八类稳定拒绝码
覆盖三头结构、顺序、命名空间、核心字段、摘要、窗口、双签与恢复读回。
TH01_PACKET_SHAPETH02_SCHEMA_VERSIONTH03_PLAN_IDTH04_EVALUATED_ATTH05_B12_RECEIPTTH06_ENVELOPE_SHAPETH07_RECONCILIATION_SEQUENCETH08_GATE_COMMIT_STATETH09_B12_BINDINGTH10_CHECKPOINT_REFERENCETH11_HEAD_SET_SHAPETH12_HEAD_SOURCE_ORDERTH13_HEAD_SOURCE_REFERENCETH14_HEAD_BINDINGTH15_HEAD_DIGESTTH16_HEAD_OBSERVATION_WINDOWTH17_RECONCILER_IDENTITYTH18_PAYLOAD_ENCODINGTH19_PAYLOAD_SHAPETH20_PAYLOAD_BINDINGTH21_RECONCILER_SIGNATURE_ENCODINGTH22_RECONCILER_SIGNATURE_INVALIDTH23_RECOVERY_MODE_SHAPETH24_RECOVERY_READER_SEPARATIONTH25_RECOVERY_KEY_SEPARATIONTH26_RECOVERY_WINDOWTH27_RECOVERY_BINDINGTH28_RECOVERY_SIGNATURE把 B11 的 APPROVE 候选推进到“正式写入、终局公证、独立可读”的完整状态迁移合同
B12 关闭候选与正式提交之间的最后一段证据链:只接受 HELD→SATISFIED,精确绑定 B11 裁定回执、24 个角色与 8 个控制,要求 Gate Committer、Ledger Notary、Independent Reader 三个不同主体使用三把不同 Ed25519 密钥签署同一规范正文。
权威写入与不可变终局
使用单调 commitSequence 写入只允许 HELD→SATISFIED 的规范正文。
committerKeyRef · 0/1验证正式账本位置和终局检查点,再对完全相同的正文签名。
notaryKeyRef · 0/1独立只读面复取
不接触写入权限,从公开只读面复取正文、序号、状态和 checkpoint。
readerKeyRef · 0/1本地工具通过也不计作外部观察;事实接入前继续显示 0。
G04 HELD · FORMAL 4/36必须绑定 B11 APPROVE 回执、24+8 基数、单调序号、正式账本和终局检查点。
二十八类稳定拒绝码
代码覆盖输入结构、状态迁移、账本终局、职责分离、三方签名与独立读回。
FC01_PACKET_SHAPEFC02_SCHEMA_VERSIONFC03_PLAN_IDFC04_EVALUATED_ATFC05_ADJUDICATION_REFERENCEFC06_ENVELOPE_SHAPEFC07_COMMIT_ID_SEQUENCEFC08_STATE_TRANSITIONFC09_ADJUDICATION_BINDINGFC10_CARDINALITYFC11_LEDGER_REFERENCEFC12_CHECKPOINT_REFERENCEFC13_ACTOR_SEPARATIONFC14_KEY_SEPARATIONFC15_FINALITY_WINDOWFC16_EVALUATION_WINDOWFC17_PAYLOAD_ENCODINGFC18_PAYLOAD_SHAPEFC19_PAYLOAD_BINDINGFC20_COMMIT_SIGNATURE_ENCODINGFC21_COMMIT_SIGNATURE_INVALIDFC22_READBACK_SHAPEFC23_READER_SEPARATIONFC24_READER_KEY_SEPARATIONFC25_READBACK_WINDOWFC26_READBACK_BINDINGFC27_READER_SIGNATURE_ENCODINGFC28_READER_SIGNATURE_INVALID把 B10 包含证明交给双 Authority 裁定,并由第三方复取同一份决定
B11 关闭“谁有权裁定、两名裁定方是否签了同一正文、独立读回是否看见同一决定”三个架构断层。裁定必须精确绑定 B10 内容地址、24 个角色回执、8 个控制回执和十五分钟窗口;两名 Authority 与独立读回方使用三套不同主体和 Ed25519 KeyRef。
本地通过仍需外部正式提交
只生成内容寻址的 Gate 裁定回执候选;未观察到正式提交前,G04 继续 HELD,正式进度仍为 4/36。
拒绝也是可验证终态
有效 DENY 回执证明外部裁定发生,但不会解除 Gate;修复后必须重新签发一套全新裁定。
二十四类稳定拒绝码
GA01_PACKET_SHAPEGA02_SCHEMA_VERSIONGA03_PLAN_IDGA04_EVALUATED_ATGA05_INCLUSION_REFERENCEGA06_ENVELOPE_SHAPEGA07_DECISIONGA08_EVIDENCE_BINDINGGA09_CARDINALITYGA10_AUTHORITY_SEPARATIONGA11_AUTHORITY_KEYGA12_WINDOWGA13_PAYLOAD_ENCODINGGA14_PAYLOAD_SHAPEGA15_PAYLOAD_BINDINGGA16_AUTHORITY_SIGNATURE_ENCODINGGA17_AUTHORITY_SIGNATURE_INVALIDGA18_READBACK_SHAPEGA19_READER_SEPARATIONGA20_READER_KEY_SEPARATIONGA21_READBACK_WINDOWGA22_READBACK_BINDINGGA23_READER_SIGNATURE_ENCODINGGA24_READER_SIGNATURE_INVALID证明 B09 回执集合进入了哪一棵账本树,并让独立读回方复签同一个 Merkle 检查点
B09 已定义两名准入主体与二十四角色回执的内容寻址集合;B10 继续关闭“集合是否真的被外部账本收录、包含路径能否复算到签名检查点、独立读回看到的是否为同一 Root”三个断层。工具使用 0x00/0x01 域分离的 SHA-256 Merkle 证明,并验证账本系统与独立读回系统的不同 Ed25519 KeyRef。
复算 roleReceiptSetRef绑定 G04、24 角色与提交时间SHA-256(0x00 || entry)最多 32 层 LEFT / RIGHTEd25519 · signer 1Ed25519 · signer 2只形成裁定候选G04 remains held一份证明必须同时闭合字节、路径、Root 和签名
entryDigest = SHA-256(canonical bytes)SHA-256(0x00 || entry)SHA-256(0x01 || left || right)Ed25519 signer 1 + signer 2写入系统不能兼任独立读回
EXTERNAL_LEDGER_SYSTEM外部组织账本记录 B09 回执集合并签发可复算 Merkle 检查点
- 主体
- 匿名系统引用 · 必须分离
- KeyRef
- Ed25519 SPKI SHA-256
- 签名正文
- 同一检查点规范 JSON
- 状态
- NOT_OBSERVED
INDEPENDENT_CHECKPOINT_READER独立检查点读回从只读面取得同一检查点正文并使用不同 KeyRef 复签
- 主体
- 匿名系统引用 · 必须分离
- KeyRef
- Ed25519 SPKI SHA-256
- 签名正文
- 同一检查点规范 JSON
- 状态
- NOT_OBSERVED
七步外部账本读回协议
- P01取得并复算 B09 角色回执集合公开投影协调人 + QAREADY
- P02从组织账本导出规范条目、sequence 与提交时间账本管理员EXTERNAL_REQUIRED
- P03导出域分离 leafHash 与最多三十二层 auditPath账本管理员EXTERNAL_REQUIRED
- P04取得账本系统签名的 Merkle 检查点账本签发系统EXTERNAL_REQUIRED
- P05独立读回系统从只读面取得同一检查点并复签独立检查点读回EXTERNAL_REQUIRED
- P06本地复算 B09、条目、Merkle Path、双 KeyRef、双签与新鲜度协调人 + QAREADY
- P07把内容寻址候选提交外部 Gate Authority 裁定Gate Authority + QA WitnessEXTERNAL_REQUIRED
二十五类稳定拒绝码
LR01_PACKET_SHAPE顶层字段、顺序或结构漂移LR02_SCHEMA_VERSIONSchema 版本不匹配LR03_PLAN_ID计划标识不匹配LR04_EVALUATED_AT评估时间不是规范 UTCLR05_ROLE_READBACK_SHAPEB09 回执集合公开投影不合规LR06_ROLE_RECEIPT_SET_REFB09 内容寻址引用不一致LR07_LEDGER_ENVELOPE_SHAPE账本包含证明封装字段漂移LR08_LEDGER_OR_SYSTEM_REFERENCE账本或系统匿名引用不合规LR09_ENTRY_ID_OR_SEQUENCE条目标识或单调 sequence 不合规LR10_ENTRY_PAYLOAD_ENCODING账本条目 Base64 无效或越界LR11_ENTRY_PAYLOAD_SHAPE账本条目不是规范 JSONLR12_ENTRY_BINDING条目未绑定 B09、G04、24 角色或提交时间LR13_ENTRY_DIGEST条目摘要与规范字节不一致LR14_LEAF_HASH叶子未使用 0x00 域分离或摘要错误LR15_AUDIT_PATH_SHAPEMerkle 路径方向、层数或摘要格式错误LR16_MERKLE_INCLUSION包含路径不能复算到检查点根LR17_CHECKPOINT_PROJECTION检查点标识、根或 KeyRef 不合规LR18_CHECKPOINT_FRESHNESS提交、检查点或读回新鲜度超限LR19_INDEPENDENT_READBACK_SHAPE独立读回不是同一检查点正文LR20_ACTOR_SEPARATION账本系统与独立读回系统未分离LR21_KEY_REFERENCEEd25519 KeyRef 缺失或摘要不匹配LR22_KEY_SEPARATION双签复用 KeyRef 或公钥LR23_SIGNATURE_OR_KEY_ENCODING公钥或 64 字节签名编码错误LR24_PRIVATE_OR_UNEXPECTED_FIELD出现身份正文、私钥、凭据、通道或证据正文LR25_SIGNATURE_INVALID账本检查点或独立读回签名无效合法结果只生成内容寻址的账本包含证明候选。Portal 不接收填写包、不保存签名、不连接或写入组织账本、不消费 nonce,也不替 Gate Authority 把 G04 从 HELD 改成通过。
让两名已准入主体、二十四个角色回执和两套系统签名收敛为同一份可复算事实
B08 已定义裁决回执的密码学读回;B09 继续关闭“APPROVE 后究竟由谁准入、二十四个角色是否真的绑定、独立读取者看到的是否为同一集合”这三个断层。工具复算 B08 内容地址,逐槽验证 4×6 固定顺序与唯一主体,再验证组织授权系统和独立读回方的 Ed25519 同文双签。
decision receipt2 × ADMITTED24 unique principals24 receipt refsEd25519 · signer 1Ed25519 · signer 2evaluation candidateG04 remains heldORGANIZATION_AUTHORITY_SYSTEM组织授权系统签发两名主体准入与二十四个角色绑定回执
- 系统主体
- 匿名引用 · 必须分离
- KeyRef
- Ed25519 SPKI SHA-256
- 签名正文
- 同一规范 JSON 字节
- 状态
- NOT_OBSERVED
INDEPENDENT_READBACK独立读回系统从只读面复取同一规范正文并使用不同密钥复签
- 系统主体
- 匿名引用 · 必须分离
- KeyRef
- Ed25519 SPKI SHA-256
- 签名正文
- 同一规范 JSON 字节
- 状态
- NOT_OBSERVED
二十四个槽位逐一绑定唯一主体与唯一回执
OWNER_SENDERRECEIPT 0/1RECEIVERRECEIPT 0/1INDEPENDENT_WITNESSRECEIPT 0/1QUARANTINE_OPERATORRECEIPT 0/1BINDING_AUTHORITYRECEIPT 0/1BALLOT_ACCEPTORRECEIPT 0/1OWNER_SENDERRECEIPT 0/1RECEIVERRECEIPT 0/1INDEPENDENT_WITNESSRECEIPT 0/1QUARANTINE_OPERATORRECEIPT 0/1BINDING_AUTHORITYRECEIPT 0/1BALLOT_ACCEPTORRECEIPT 0/1OWNER_SENDERRECEIPT 0/1RECEIVERRECEIPT 0/1INDEPENDENT_WITNESSRECEIPT 0/1QUARANTINE_OPERATORRECEIPT 0/1BINDING_AUTHORITYRECEIPT 0/1BALLOT_ACCEPTORRECEIPT 0/1OWNER_SENDERRECEIPT 0/1RECEIVERRECEIPT 0/1INDEPENDENT_WITNESSRECEIPT 0/1QUARANTINE_OPERATORRECEIPT 0/1BINDING_AUTHORITYRECEIPT 0/1BALLOT_ACCEPTORRECEIPT 0/1七步组织授权读回协议
- P01取得并复算 B08 APPROVE 裁决回执公开投影协调人 + QAREADY
- P02从组织授权系统导出两名签署主体 ADMITTED 准入引用组织安全控制域EXTERNAL_REQUIRED
- P03按 AUTH、SECURITY、SRE_DBA、QA_WITNESS 固定四席排序组织授权系统EXTERNAL_REQUIRED
- P04为每席六角色导出二十四个唯一主体与内容寻址回执四席负责人EXTERNAL_REQUIRED
- P05组织授权系统使用 Ed25519 签署规范回执集合组织授权系统EXTERNAL_REQUIRED
- P06独立读回系统从只读面复取同文并使用不同密钥复签独立读回系统EXTERNAL_REQUIRED
- P07本地复算 B08、准入集合、24 回执、双 KeyRef、双签与十五分钟窗口协调人 + QAREADY
二十四类稳定拒绝码
PR01_PACKET_SHAPE顶层字段、顺序或结构漂移PR02_SCHEMA_VERSIONSchema 版本不匹配PR03_PLAN_ID计划标识不匹配PR04_EVALUATED_AT评估时间不是规范 UTCPR05_DECISION_READBACK_SHAPEB08 裁决回读结构不合规PR06_DECISION_PROJECTIONB08 公开投影引用格式错误PR07_DECISION_SEPARATIONB08 双主体、准入或 KeyRef 未分离PR08_DECISION_RECEIPT_REFB08 裁决回执内容寻址不一致PR09_APPROVE_REQUIREDB08 决定不是 APPROVEPR10_ENVELOPE_SHAPE角色回执集合封装字段漂移PR11_SET_ID_OR_NONCE集合标识或 nonce 格式错误PR12_SYSTEM_ACTOR系统匿名主体引用不合规PR13_SYSTEM_SEPARATION授权系统与独立读回方未分离PR14_KEY_REFERENCEEd25519 KeyRef 缺失或摘要不匹配PR15_KEY_SEPARATION双签复用 KeyRef 或公钥PR16_RECEIPT_WINDOW签发窗口无效或超过十五分钟PR17_PAYLOAD_ENCODING规范正文 Base64 无效或越界PR18_PAYLOAD_SHAPE正文不是规范 JSON 或顺序漂移PR19_PAYLOAD_BINDING正文未绑定 B08 APPROVE、范围或时效PR20_PRINCIPAL_ADMISSION_SET双主体准入未与 B08 精确绑定PR21_PRIVATE_OR_UNEXPECTED_FIELD出现身份正文、私钥、凭据、通道或证据正文PR22_ROLE_RECEIPT_SET二十四个角色回执缺失、乱序、碰撞或摘要不一致PR23_KEY_OR_SIGNATURE_ENCODING公钥或 64 字节签名编码错误PR24_SIGNATURE_INVALID组织授权系统或独立读回方签名无效合法结果只生成内容寻址的回执集合摘要和 G04 评估候选。Portal 不接收填写包、不保存签名、不消费 nonce、不写组织账本,也不把本地校验结果当作 Gate 裁定。
让两份独立签名快照同时证明“在信任表内、未撤销、仍新鲜”,再生成四席资格化摘要
B05 已能证明四个回执签名在数学上有效,但它故意不回答签名键是否属于组织认可根、回执是否撤销、快照是否过期。B06 把这三个判断做成双 P-256 快照、固定成员关系、十五分钟撤销新鲜度和双签名键分离合同;Portal 仍只发布空白工具,不接收填写包,也不准入外部信任锚。
verification:g04ADMITTED × 4SPKI + P1363GOOD × 4freshness firewallqualification:g04organization external签名信任根登记快照
- 成员条件
- issuer + public key · ADMITTED
- 四席顺序
- AUTH → SECURITY → SRE_DBA → QA
- 最大寿命
- 24 HOURS
- 外部锚准入
- 0 / 1
签名撤销状态快照
- 成员条件
- receipt + public key · GOOD
- 最大年龄
- 15 MINUTES
- 最大寿命
- 60 MINUTES
- 签名键复用
- DENIED
AUTHAuth Owner- B05 VERIFICATION
- 0 / 1
- TRUST MEMBERSHIP
- NOT_EVALUATED
- REVOCATION STATUS
- NOT_EVALUATED
- QUALIFICATION REF
qualification:g04:<sha256>
SECURITYSecurity Owner- B05 VERIFICATION
- 0 / 1
- TRUST MEMBERSHIP
- NOT_EVALUATED
- REVOCATION STATUS
- NOT_EVALUATED
- QUALIFICATION REF
qualification:g04:<sha256>
SRE_DBASRE / DBA Owner- B05 VERIFICATION
- 0 / 1
- TRUST MEMBERSHIP
- NOT_EVALUATED
- REVOCATION STATUS
- NOT_EVALUATED
- QUALIFICATION REF
qualification:g04:<sha256>
QA_WITNESSQA Witness- B05 VERIFICATION
- 0 / 1
- TRUST MEMBERSHIP
- NOT_EVALUATED
- REVOCATION STATUS
- NOT_EVALUATED
- QUALIFICATION REF
qualification:g04:<sha256>
七步双快照资格化协议
- P01取得 B05 形成的四席 verification:g04 引用四席独立见证EXTERNAL_REQUIRED
- P02从组织控制域导出签名信任根登记快照Security OwnerEXTERNAL_REQUIRED
- P03使用独立 P-256 键验证信任根快照和四席 ADMITTED 成员关系独立见证READY
- P04从独立撤销源导出签名撤销状态快照SRE / DBA OwnerEXTERNAL_REQUIRED
- P05验证撤销快照签名、四席 GOOD 状态和十五分钟新鲜度QA WitnessREADY
- P06只导出四席 qualification:g04 与资格化集合摘要离线资格化工具READY
- P07在 Portal 外准入两个签名锚并绑定组织 Authority组织安全控制域EXTERNAL_REQUIRED
十九类拒绝码
TQ01_PACKET_SHAPE顶层字段、顺序或结构漂移TQ02_SCHEMA_VERSIONSchema 版本不匹配TQ03_PLAN_ID计划标识不匹配TQ04_EVALUATED_AT评估时间不是规范 UTCTQ05_LANE_SET四席缺失、重复、乱序或字段漂移TQ06_REFERENCE_FORMATB05、回执、签发方或公钥摘要引用不合规TQ07_SNAPSHOT_ENVELOPE快照封装字段或引用格式不合规TQ08_BASE64_OR_BOUNDS快照原文 Base64 非规范、为空或越界TQ09_SIGNER_KEY快照签名键不是有界 P-256 SPKITQ10_SIGNATURE_ENCODING快照签名不是 64 字节 P1363TQ11_SIGNATURE_INVALID快照 P-256/SHA-256 签名无效TQ12_PAYLOAD_SHAPE快照原文 Schema、引用或四席条目漂移TQ13_TEMPORAL_WINDOW快照过期、来自未来、寿命或新鲜度越界TQ14_TRUST_MEMBERSHIP四席未在信任根快照中精确 ADMITTEDTQ15_REVOCATION_MEMBERSHIP四席未在撤销快照中精确 GOODTQ16_REFERENCE_COLLISION跨席引用发生复用TQ17_SIGNER_SEPARATION信任根与撤销快照复用同一签名键TQ18_ANCHOR_ADMISSION_REQUIRED数学验签通过仍缺外部信任锚准入TQ19_PRIVATE_OR_UNEXPECTED_FIELD出现私钥、身份、凭据、通道或额外字段双快照签名、四席成员关系与时间窗口全部通过后,只导出 qualification:g04 和 qualification-set:g04;工具不返回原文、公钥或签名,不把外部信任锚从 0/2 改成 2/2,也不解除 G04、G05 或正式第 5/36 刀。
让四席在隔离控制域真正执行 P-256 验签,再把原文、公钥和签名压缩成可公开回读摘要
B04 已定义申请、回执、签发者和独立回读的保全槽位,但此前没有可直接交给独立见证运行的验签工具。B05 固定 ECDSA P-256 / SHA-256 / P1363 合同,真实执行签名验证并拒绝跨席材料复用;Portal 只发布空白工具,仍不接收填写包,也不裁决组织信任根和撤销状态。
request:g04payload + SPKI + P1363WebCrypto / node:cryptoverification:g04custody:g04organization externalAUTHAuth Owner- REQUEST / RECEIPT
- 0 / 2 refs
- SIGNED PAYLOAD
- 0 B · local only
- SPKI P-256 KEY
- not loaded
- P1363 SIGNATURE
- 0 / 64 B
- VERIFICATION REF
urn:reits:verification:g04:v1:<sha256>
SECURITYSecurity Owner- REQUEST / RECEIPT
- 0 / 2 refs
- SIGNED PAYLOAD
- 0 B · local only
- SPKI P-256 KEY
- not loaded
- P1363 SIGNATURE
- 0 / 64 B
- VERIFICATION REF
urn:reits:verification:g04:v1:<sha256>
SRE_DBASRE / DBA Owner- REQUEST / RECEIPT
- 0 / 2 refs
- SIGNED PAYLOAD
- 0 B · local only
- SPKI P-256 KEY
- not loaded
- P1363 SIGNATURE
- 0 / 64 B
- VERIFICATION REF
urn:reits:verification:g04:v1:<sha256>
QA_WITNESSQA Witness- REQUEST / RECEIPT
- 0 / 2 refs
- SIGNED PAYLOAD
- 0 B · local only
- SPKI P-256 KEY
- not loaded
- P1363 SIGNATURE
- 0 / 64 B
- VERIFICATION REF
urn:reits:verification:g04:v1:<sha256>
验签合同与数据最小化
OPAQUE_BYTES_BASE64 · 1–65536 BSPKI DER · namedCurve P-256P1363 r || s · 64 Bpayload / key / signature digest refs七步独立验签交接协议
十四类密码学拒绝原因
结构、命名空间、编码、曲线、签名与跨席隔离任一失败,整组结果不导出。
CV01_PACKET_SHAPE顶层字段、字段顺序或 JSON 结构漂移CV02_SCHEMA_VERSIONSchema 版本不匹配CV03_PLAN_ID计划标识不匹配CV04_LANE_SET四席缺失、重复、乱序或字段漂移CV05_REQUEST_REFB03 request:g04 引用缺失或格式错误CV06_RECEIPT_REFreceipt:g04 引用缺失、格式错误或由 request 冒充CV07_ISSUER_REF匿名化 issuer:g04 引用缺失或格式错误CV08_PAYLOAD_ENCODING_OR_BOUNDS签名原文 Base64 非规范、为空或超过 64 KiBCV09_PUBLIC_KEY_FORMAT_OR_CURVE公钥不是有界 SPKI DER 或不是 P-256CV10_SIGNATURE_ENCODING签名不是规范 64 字节 P1363 r||sCV11_REFERENCE_OR_MATERIAL_COLLISION回执、公钥或签名发生跨席复用CV12_SIGNATURE_INVALIDECDSA P-256 / SHA-256 验签失败CV13_DERIVED_RECEIPT_DENIEDreceipt 摘要只是替换 request 命名空间CV14_PRIVATE_OR_UNEXPECTED_FIELD出现私钥、真实身份、凭据、通道或额外字段签名有效 ≠ 签发方可信 ≠ 未撤销 ≠ 组织授权
P-256 对指定原文验签通过。
必须由组织信任根登记表独立确认。
必须读取外部撤销快照和新鲜度窗口。
前三项真实证据缺一不可,Portal 和 AI 无权代签。
把四个申请摘要、四个正式回执和四次独立回读锁进同一份失败关闭保全包
B03 已经能确定性生成四席申请摘要,但申请提交、外部签发和独立回读之间此前没有逐席对账面。B04 只处理公开引用,阻止 request 改名冒充 receipt,并在密码学验签前保持 G04、G05 与正式进度关闭。
AUTHAuth OwnerREQUESTurn:reits:request:g04:v1:<sha256>
RECEIPTurn:reits:receipt:g04:v1:<sha256>
ISSUERurn:reits:issuer:g04:v1:<ref>
READBACKurn:reits:verification:g04:v1:<sha256>
SECURITYSecurity OwnerREQUESTurn:reits:request:g04:v1:<sha256>
RECEIPTurn:reits:receipt:g04:v1:<sha256>
ISSUERurn:reits:issuer:g04:v1:<ref>
READBACKurn:reits:verification:g04:v1:<sha256>
SRE_DBASRE / DBA OwnerREQUESTurn:reits:request:g04:v1:<sha256>
RECEIPTurn:reits:receipt:g04:v1:<sha256>
ISSUERurn:reits:issuer:g04:v1:<ref>
READBACKurn:reits:verification:g04:v1:<sha256>
QA_WITNESSQA WitnessREQUESTurn:reits:request:g04:v1:<sha256>
RECEIPTurn:reits:receipt:g04:v1:<sha256>
ISSUERurn:reits:issuer:g04:v1:<ref>
READBACKurn:reits:verification:g04:v1:<sha256>
七步申请—回执交接路径
十二类保全拒绝原因
RC01_PACKET_SHAPE顶层字段、顺序或 JSON 结构不合规
RC02_SCHEMA_VERSIONSchema 版本不匹配
RC03_PLAN_ID保全计划标识不匹配
RC04_LANE_SET四席缺失、超额、重复、乱序或字段漂移
RC05_REQUEST_REFB03 request:g04 申请引用缺失或格式错误
RC06_RECEIPT_REF组织 receipt:g04 回执引用缺失或格式错误
RC07_NAMESPACE_CONFUSION授权申请被改名冒充正式回执
RC08_ISSUER_REF组织签发方公开引用缺失或格式错误
RC09_READBACK_REF独立 verification:g04 回读引用缺失或格式错误
RC10_REFERENCE_COLLISION申请、回执或回读引用发生跨席复用
RC11_PRIVATE_FIELD出现真实身份、私钥、签名值、凭据、通道、窗口或证据正文
RC12_DERIVED_RECEIPT_DENIEDreceipt 摘要只是由 request 摘要直接改名派生
把一个 24 人总表拆成四席独立任务包,再由离线汇总器执行全局防碰撞
AUTH、SECURITY、SRE_DBA、QA_WITNESS 不再共同编辑同一个文件。四席分别填写,每席只处理本席六个匿名角色引用和十五条分离断言;协调人最后在批准控制域汇总四份结果,生成四个不可冒充正式回执的授权申请摘要。
AUTHAuth Owner本席角色6个匿名引用
职责分离15对独立断言
- 本席负责人离线填写
- 本席独立见证复核
- 只向协调人交付完成包
SECURITYSecurity Owner本席角色6个匿名引用
职责分离15对独立断言
- 本席负责人离线填写
- 本席独立见证复核
- 只向协调人交付完成包
SRE_DBASRE / DBA Owner本席角色6个匿名引用
职责分离15对独立断言
- 本席负责人离线填写
- 本席独立见证复核
- 只向协调人交付完成包
QA_WITNESSQA Witness本席角色6个匿名引用
职责分离15对独立断言
- 本席负责人离线填写
- 本席独立见证复核
- 只向协调人交付完成包
六步多人协作交付路径
十类汇总拒绝原因
RD01_PACKET_SHAPE分席任务包字段、顺序或 JSON 结构不合规
RD02_SCHEMA_VERSIONSchema 版本不匹配
RD03_PLAN_ID分席计划标识不匹配
RD04_OWNER_ID席位不受支持、重复或与位置不一致
RD05_ROLE_ORDER六角色缺失、顺序漂移或出现额外字段
RD06_REF_MISSING匿名主体引用仍为空
RD07_REF_FORMAT匿名主体引用格式不合规
RD08_INTRA_LANE_COLLISION同席两个角色复用了同一引用
RD09_LANE_SET四席任务包不完整、重复或数量错误
RD10_CROSS_LANE_COLLISION不同席位复用了同一引用
先在批准的离线控制域校验 24 个匿名角色引用,再申请组织授权
工具包把原先不完整的职责分离补成每席六角色两两隔离:每席 15 对、四席 60 条断言,并在四席之间执行全局引用防碰撞。Portal 只发布公开工具,不读取填写内容。
AUTHAuth Owner01Owner 发送方OWNER_SENDER
02真实接收方RECEIVER
03独立见证INDEPENDENT_WITNESS
04隔离管理员QUARANTINE_OPERATOR
05绑定裁决方BINDING_AUTHORITY
06Ballot 接纳方BALLOT_ACCEPTOR
SECURITYSecurity Owner01Owner 发送方OWNER_SENDER
02真实接收方RECEIVER
03独立见证INDEPENDENT_WITNESS
04隔离管理员QUARANTINE_OPERATOR
05绑定裁决方BINDING_AUTHORITY
06Ballot 接纳方BALLOT_ACCEPTOR
SRE_DBASRE / DBA Owner01Owner 发送方OWNER_SENDER
02真实接收方RECEIVER
03独立见证INDEPENDENT_WITNESS
04隔离管理员QUARANTINE_OPERATOR
05绑定裁决方BINDING_AUTHORITY
06Ballot 接纳方BALLOT_ACCEPTOR
QA_WITNESSQA Witness01Owner 发送方OWNER_SENDER
02真实接收方RECEIVER
03独立见证INDEPENDENT_WITNESS
04隔离管理员QUARANTINE_OPERATOR
05绑定裁决方BINDING_AUTHORITY
06Ballot 接纳方BALLOT_ACCEPTOR
六角色完全隔离拓扑
01OWNER_SENDER≠RECEIVER02OWNER_SENDER≠INDEPENDENT_WITNESS03OWNER_SENDER≠QUARANTINE_OPERATOR04OWNER_SENDER≠BINDING_AUTHORITY05OWNER_SENDER≠BALLOT_ACCEPTOR06RECEIVER≠INDEPENDENT_WITNESS07RECEIVER≠QUARANTINE_OPERATOR08RECEIVER≠BINDING_AUTHORITY09RECEIVER≠BALLOT_ACCEPTOR10INDEPENDENT_WITNESS≠QUARANTINE_OPERATOR11INDEPENDENT_WITNESS≠BINDING_AUTHORITY12INDEPENDENT_WITNESS≠BALLOT_ACCEPTOR13QUARANTINE_OPERATOR≠BINDING_AUTHORITY14QUARANTINE_OPERATOR≠BALLOT_ACCEPTOR15BINDING_AUTHORITY≠BALLOT_ACCEPTOR四步离线执行路径
九类拒绝原因
RB01_SCHEMA_VERSIONSchema 版本不匹配
RB02_PLAN_ID预检计划标识不匹配
RB03_LANE_ORDER四席顺序、数量或席位字段不匹配
RB04_ROLE_ORDER六角色顺序、数量或角色字段不匹配
RB05_REF_MISSING匿名主体引用仍为空
RB06_REF_FORMAT匿名主体引用格式不合规
RB07_INTRA_LANE_COLLISION同席两个角色复用了同一引用
RB08_CROSS_LANE_COLLISION不同席位复用了同一引用
RB09_UNEXPECTED_OR_PRIVATE_FIELD出现未授权字段或可能承载私密信息的字段
把四条带外通道、四个 24 小时窗口和十二份三方批准引用写成可离线校验的控制合同
本工作台只发布空白模板和失败关闭工具。G04 角色绑定仍为 0/24,因此 G05 真实控制继续保持 0/8;任何结构通过结果都不能替代组织授权或独立回读。
AUTHAuth Owner<external-g04-receipt-ref>REQUIRED · NOT OBSERVEDAPPROVED_CHANNEL_REF批准的带外通道WINDOW_24H二十四小时执行窗口YYYY-MM-DDTHH:mm:ssZYYYY-MM-DDTHH:mm:ssZSECURITYSecurity Owner<external-g04-receipt-ref>REQUIRED · NOT OBSERVEDAPPROVED_CHANNEL_REF批准的带外通道WINDOW_24H二十四小时执行窗口YYYY-MM-DDTHH:mm:ssZYYYY-MM-DDTHH:mm:ssZSRE_DBASRE / DBA Owner<external-g04-receipt-ref>REQUIRED · NOT OBSERVEDAPPROVED_CHANNEL_REF批准的带外通道WINDOW_24H二十四小时执行窗口YYYY-MM-DDTHH:mm:ssZYYYY-MM-DDTHH:mm:ssZQA_WITNESSQA Witness<external-g04-receipt-ref>REQUIRED · NOT OBSERVEDAPPROVED_CHANNEL_REF批准的带外通道WINDOW_24H二十四小时执行窗口YYYY-MM-DDTHH:mm:ssZYYYY-MM-DDTHH:mm:ssZ五步控制预检路径
十四类拒绝原因
CW01_SCHEMA_VERSIONSchema 版本不匹配
CW02_PLAN_ID预检计划标识不匹配
CW03_LANE_ORDER四席数量、顺序或席位字段漂移
CW04_G04_RECEIPT_MISSING缺少外部 G04 角色绑定回执引用
CW05_G04_RECEIPT_FORMATG04 回执引用格式不合规
CW06_CHANNEL_MISSING批准的带外通道引用为空
CW07_CHANNEL_FORMAT通道引用格式不合规或泄露通道细节
CW08_CHANNEL_COLLISION不同席位复用了同一通道引用
CW09_WINDOW_FORMAT窗口不是带 Z 的 UTC ISO 8601 时间
CW10_WINDOW_RANGE窗口非正数或超过二十四小时
CW11_WINDOW_EXPIRED执行窗口已经过期
CW12_APPROVAL_SET三方批准引用缺失、格式错误或顺序漂移
CW13_APPROVAL_COLLISION批准回执引用发生跨角色或跨席碰撞
CW14_UNEXPECTED_OR_PRIVATE_FIELD出现未授权字段或可能承载私密信息的字段
从公开准备到正式验收,只允许沿同一条前置门链推进
绿色 12 格仅代表三项公开准备完成;16 格外部动作保持 HELD,最后 4 格正式验收保持 DENIED。
G03_PRODUCTION_BASELINE_REQUALIFICATION生产基线重新取证
权威Auth Owner + Security + SRE/DBA + QA 独立见证
入口旧 R01 卷宗与当前 Auth 生产版本出现可证明漂移
出口当前主干、生产 Release、OIDC/JWKS、迁移与隔离演练形成新摘要并独立读回
六角色必须真实绑定并通过职责分离检查
OWNER_SENDEROwner 发送方
在本席自有控制域运行 P02 与 P04,并通过批准的带外通道派送三件公开材料。
RECEIVER真实接收方
确认带外来源、接收三件套,并使用 P05 独立重算摘要。
INDEPENDENT_WITNESS独立见证
见证角色分离、批准通道、二十四小时窗口、到达和摘要比对,不代替执行。
QUARANTINE_OPERATOR隔离管理员
在四席分别通过 P05 后运行 P03,保持席位隔离并拒绝缺席、重复或碰撞。
BINDING_AUTHORITY绑定裁决方
独立复核待定 Authority Set,并决定是否形成真实 Authority Binding。
BALLOT_ACCEPTORBallot 接纳方
只在绑定、独立回读和准入条件满足后接纳本席真实 Ballot。
APPROVED_CHANNEL_REF批准的带外通道
由真实发送方、接收方和独立见证共同确认;Developer Portal 不创建或保管通道。
WINDOW_24H二十四小时执行窗口
使用 ISO 8601 起止时间;窗口必须由组织批准,过期后失败关闭并重新排期。
工具准备、角色绑定、派送、到达、隔离与绑定逐步分列
复核公开工具与本席输入清单
执行者真实接收方 + 独立见证
入口四席执行包与接收侧七文件完整性清单均已发布
出口七份公开工具的 HTTP、字节数与 SHA-256 全部一致
在 Portal 外绑定六个真实角色
执行者组织负责人
入口本席协调计划已下载
出口六个角色引用齐全且职责分离规则全部满足
批准带外通道与二十四小时窗口
执行者发送方 + 接收方 + 独立见证
入口六角色已真实绑定
出口批准通道引用和 ISO 8601 起止时间形成带外记录
Owner 在自有控制域运行 P02 与 P04
执行者Owner 发送方
入口角色、通道和窗口全部有效
出口规范化公开贡献、移交清单和净化确认候选三件套齐全
执行带外派送并确认真实到达
执行者Owner 发送方 + 真实接收方 + 独立见证
入口三件套已在 Owner 控制域完成
出口接收方在窗口内确认本席三件套真实到达
运行 P05 并在四席齐备后运行 P03
执行者真实接收方 + 隔离管理员 + 独立见证
入口本席三件套真实到达
出口本席摘要重算通过;四席齐备后形成待复核 Authority Set
独立绑定 Authority 并接纳 Ballot
执行者绑定裁决方 + Ballot 接纳方
入口四席 P05 与 P03 证据均可独立回读
出口真实 Authority Binding 与本席 Ballot 接纳证据分别形成
复制或下载本席空白协调启动单
模板中的 null 和占位符必须由组织在 Portal 外填写;下载动作不改变任何真实或正式进度。
{
"schemaVersion": "developer.reits.tech/auth-s08-r02-c02-external-ceremony-plan-template/v1",
"generatedFrom": "D05-A03-P03c-S08-R02-C02-EXTERNAL-CEREMONY-COORDINATION-v1",
"planId": "D05-C02-AUTH-EXTERNAL-CEREMONY-PLAN-v1",
"ownerId": "AUTH",
"packetRefs": {
"ownerExecutionPacket": "D05-C02-AUTH-OWNER-EXECUTION-PACKET-v1",
"ownerStartHref": "/handoff/auth-s08-r02-c02/auth-owner-authority-contribution.template.json",
"receiverLane": "D05-C02-AUTH-RECEIVER-LANE-v1",
"receiverHref": "/d05-auth-receiver-intake-rehash"
},
"expectedInboundFiles": [
{
"filename": "auth.normalized-owner-authority-contribution.json",
"source": "P02",
"contains": "规范化公开贡献",
"state": "NOT_RECEIVED"
},
{
"filename": "auth.unsigned-transfer-manifest.json",
"source": "P04",
"contains": "贡献摘要、席位、批准通道、双方引用与窗口",
"state": "NOT_RECEIVED"
},
{
"filename": "auth.sanitized-custody-ack-template.json",
"source": "P04",
"contains": "等待真实接收方填写的净化确认候选",
"state": "NOT_RECEIVED"
}
],
"roleBindings": [
{
"roleId": "OWNER_SENDER",
"requiredSeparationWith": [
"RECEIVER",
"INDEPENDENT_WITNESS",
"QUARANTINE_OPERATOR",
"BINDING_AUTHORITY",
"BALLOT_ACCEPTOR"
],
"assignedRef": null
},
{
"roleId": "RECEIVER",
"requiredSeparationWith": [
"OWNER_SENDER",
"INDEPENDENT_WITNESS",
"QUARANTINE_OPERATOR",
"BINDING_AUTHORITY",
"BALLOT_ACCEPTOR"
],
"assignedRef": null
},
{
"roleId": "INDEPENDENT_WITNESS",
"requiredSeparationWith": [
"OWNER_SENDER",
"RECEIVER",
"QUARANTINE_OPERATOR",
"BINDING_AUTHORITY",
"BALLOT_ACCEPTOR"
],
"assignedRef": null
},
{
"roleId": "QUARANTINE_OPERATOR",
"requiredSeparationWith": [
"OWNER_SENDER",
"RECEIVER",
"INDEPENDENT_WITNESS",
"BINDING_AUTHORITY",
"BALLOT_ACCEPTOR"
],
"assignedRef": null
},
{
"roleId": "BINDING_AUTHORITY",
"requiredSeparationWith": [
"OWNER_SENDER",
"RECEIVER",
"INDEPENDENT_WITNESS",
"QUARANTINE_OPERATOR",
"BALLOT_ACCEPTOR"
],
"assignedRef": null
},
{
"roleId": "BALLOT_ACCEPTOR",
"requiredSeparationWith": [
"OWNER_SENDER",
"RECEIVER",
"INDEPENDENT_WITNESS",
"QUARANTINE_OPERATOR",
"BINDING_AUTHORITY"
],
"assignedRef": null
}
],
"controls": [
{
"controlId": "APPROVED_CHANNEL_REF",
"boundValue": null
},
{
"controlId": "WINDOW_24H",
"boundValue": null
}
],
"checkpoints": [
{
"checkpointId": "C01",
"completed": false,
"evidenceRef": null
},
{
"checkpointId": "C02",
"completed": false,
"evidenceRef": null
},
{
"checkpointId": "C03",
"completed": false,
"evidenceRef": null
},
{
"checkpointId": "C04",
"completed": false,
"evidenceRef": null
},
{
"checkpointId": "C05",
"completed": false,
"evidenceRef": null
},
{
"checkpointId": "C06",
"completed": false,
"evidenceRef": null
},
{
"checkpointId": "C07",
"completed": false,
"evidenceRef": null
}
],
"warning": "此文件是空白协调模板,不是角色任命、通道批准、执行窗口、到达回执、Authority Binding 或 Ballot 证据。"
}
四席真实执行先过协调前置门,再进入 Owner 与接收链
选择一席即可看到同一条八步执行链、当前责任和真实输入输出。G04/G05 未通过时不能直接运行 P02;Portal 只提供说明、离线工具入口与机器真值,不上传材料、不代签、不登记外部完成。
八步不能跳序,也不能由同一角色自证完成
COORDINATE → OWNER → TRANSFER → RECEIVER → QUARANTINE → BIND → BALLOT四席独立读回任务包与受控分发
角色边界固定,不允许当前 Owner 兼任接收方、隔离操作员或最终验收权威。
只通过批准的带外通道移动;developer.reits.tech 不接收文件。
候选、回执、绑定与 Ballot 是不同对象,不能相互替代。
Portal upload=false · write=false · formalAdvance=false
先验五份公开输入,再让多台 AI 与四席 Owner 开始执行
从当前发布面真实读取文件,在浏览器内比较 HTTP、字节数与 SHA-256。任一不一致立即失败关闭,避免错席、旧文件、镜像漂移和跨版本拼包。
7a990b28850411a78ce697f4921a696198db67d52e752e18369d1de3a8914bafIDLE等待在当前发布面执行真实读取ca9c0aac7e5fa6c6236dd354c44fe8957375a4e79cb8da7635a059d9fcffbefbIDLE等待在当前发布面执行真实读取2a8a7984ceaf0f1aa99f403801c5666ccb24c8aec258db8384f117a4659a42c2IDLE等待在当前发布面执行真实读取47ad99b8645556c205cfb2078a3e17afb9ce64438313451b566736ffce0b6b78IDLE等待在当前发布面执行真实读取43ca430bc99ac2862e65f1bdf28ba9bdbc0c8fd9836ea085d19d6f52f7396d79IDLE等待在当前发布面执行真实读取把散落的 P02、P04 与带外交接,收成每席一份可执行任务包
任务包只聚合公开模板、离线工具、命令参考、五步顺序和三件套检查。选择 Owner 与格式后可复制或下载;它不是外部回执,也不会替 Owner 执行。
五步执行与停止条件
D05-C02-AUTH-OWNER-EXECUTION-PACKET-v1- O01
下载本席空模板与两份离线工具
Auth Owner完成:得到 auth-owner-authority-contribution.template.json、P02 HTML 与 P04 HTML
停止:任何文件来源不是 developer.reits.tech 时停止
- O02
只在 Owner 自有控制域填写公开字段
Auth Owner完成:ownerId、IdentityRef、KeyRef、Ed25519 公钥与 delegationAllowed 齐全
停止:发现私钥、seed、token、password、签名或代理提交时停止
- O03
运行 P02 单席失败关闭预检
Auth Owner完成:生成 auth.normalized-owner-authority-contribution.json 与 auth.sanitized-preflight-receipt.json
停止:十二步任一步失败都不得继续 P04
- O04
运行 P04 摘要保全与移交组装
Auth Owner + 独立接收方引用完成:生成 auth.unsigned-transfer-manifest.json 与 auth.sanitized-custody-ack-template.json
停止:错席、非批准通道、职责重合、过期窗口或摘要漂移时停止
- O05
通过组织批准的带外渠道交付三件套
发送方 + 真实接收方完成:auth.unsigned-transfer-manifest.json + auth.sanitized-custody-ack-template.json + auth.normalized-owner-authority-contribution.json 到达真实接收方
停止:不得上传到 Developer Portal;真实接收方未到达前不得声明完成
五份公开输入,一次下载齐
复制给人,或下载给多台 AI / 开发者
{
"packetId": "D05-C02-AUTH-OWNER-EXECUTION-PACKET-v1",
"sequence": 1,
"ownerId": "AUTH",
"owner": "Auth Owner",
"role": "Auth Owner",
"responsibility": "Auth 主线与签名材料",
"status": "WAITING_F05_06_AUTHORITY_HANDOFF",
"formalEffect": "NONE",
"startHere": "/handoff/auth-s08-r02-c02/auth-owner-authority-contribution.template.json",
"sourceTemplate": {
"filename": "auth-owner-authority-contribution.template.json",
"href": "/handoff/auth-s08-r02-c02/auth-owner-authority-contribution.template.json",
"state": "UNFILLED_PUBLIC_TEMPLATE"
},
"responsibilities": [
"确认冻结 Dossier 与 Auth 受保护主干事实一致",
"在 Auth Owner 自有控制域生成 Ed25519 密钥",
"只提交 IdentityRef、KeyRef 与公钥"
],
"requiredPublicFields": [
"ownerId",
"identityRef",
"keyRef",
"publicKey",
"delegationAllowed"
],
"forbiddenMaterial": [
"私钥",
"seed",
"助记词",
"secret",
"token",
"password",
"签名"
],
"artifacts": [
{
"id": "OWNER_TEMPLATE",
"label": "本席公开贡献空模板",
"href": "/handoff/auth-s08-r02-c02/auth-owner-authority-contribution.template.json",
"mediaType": "application/json",
"use": "只在 Owner 自有控制域填写公开字段"
},
{
"id": "P02_OFFLINE_TOOL",
"label": "P02 单席离线预检器",
"href": "/handoff/auth-s08-r02-c02/owner-contribution-preflight.offline.html",
"mediaType": "text/html",
"use": "本地十二步失败关闭校验"
},
{
"id": "P02_SCHEMA",
"label": "P02 规范化公开贡献 Schema",
"href": "/schemas/auth-s08-r02-c02-owner-authority-contribution.v1.schema.json",
"mediaType": "application/schema+json",
"use": "确认输出字段与拒绝边界"
},
{
"id": "P04_OFFLINE_TOOL",
"label": "P04 离线保全链生成器",
"href": "/handoff/auth-s08-r02-c02/contribution-custody-handoff.offline.html",
"mediaType": "text/html",
"use": "生成摘要移交清单与空白确认候选"
},
{
"id": "P04_SCHEMA",
"label": "P04 移交清单 Schema",
"href": "/schemas/auth-s08-r02-c02-contribution-custody-handoff.v1.schema.json",
"mediaType": "application/schema+json",
"use": "核对三件套的保全合同"
}
],
"workflow": [
{
"id": "O01",
"label": "下载本席空模板与两份离线工具",
"actor": "Auth Owner",
"exit": "得到 auth-owner-authority-contribution.template.json、P02 HTML 与 P04 HTML",
"stop": "任何文件来源不是 developer.reits.tech 时停止"
},
{
"id": "O02",
"label": "只在 Owner 自有控制域填写公开字段",
"actor": "Auth Owner",
"exit": "ownerId、IdentityRef、KeyRef、Ed25519 公钥与 delegationAllowed 齐全",
"stop": "发现私钥、seed、token、password、签名或代理提交时停止"
},
{
"id": "O03",
"label": "运行 P02 单席失败关闭预检",
"actor": "Auth Owner",
"exit": "生成 auth.normalized-owner-authority-contribution.json 与 auth.sanitized-preflight-receipt.json",
"stop": "十二步任一步失败都不得继续 P04"
},
{
"id": "O04",
"label": "运行 P04 摘要保全与移交组装",
"actor": "Auth Owner + 独立接收方引用",
"exit": "生成 auth.unsigned-transfer-manifest.json 与 auth.sanitized-custody-ack-template.json",
"stop": "错席、非批准通道、职责重合、过期窗口或摘要漂移时停止"
},
{
"id": "O05",
"label": "通过组织批准的带外渠道交付三件套",
"actor": "发送方 + 真实接收方",
"exit": "auth.unsigned-transfer-manifest.json + auth.sanitized-custody-ack-template.json + auth.normalized-owner-authority-contribution.json 到达真实接收方",
"stop": "不得上传到 Developer Portal;真实接收方未到达前不得声明完成"
}
],
"cliRecipes": [
{
"id": "P02",
"label": "P02 本地 CLI",
"command": "node scripts/verify-auth-s08-r02-c02-owner-contribution-preflight.mjs --expected-owner AUTH --contribution auth-owner-authority-contribution.template.json --receipt-out auth.sanitized-preflight-receipt.json --normalized-out auth.normalized-owner-authority-contribution.json"
},
{
"id": "P04",
"label": "P04 本地 CLI",
"command": "node scripts/build-auth-s08-r02-c02-contribution-custody-handoff.mjs --expected-owner AUTH --contribution auth.normalized-owner-authority-contribution.json --channel <受控通道> --sender-ref <发送方引用> --receiver-ref <接收方引用> --expires-at <ISO 时间> --manifest-out auth.unsigned-transfer-manifest.json --ack-template-out auth.sanitized-custody-ack-template.json"
}
],
"expectedOutboundFiles": [
{
"filename": "auth.normalized-owner-authority-contribution.json",
"source": "P02",
"contains": "规范化公开贡献",
"requiredAtHandoff": true
},
{
"filename": "auth.unsigned-transfer-manifest.json",
"source": "P04",
"contains": "贡献摘要、席位、批准通道、双方引用与窗口",
"requiredAtHandoff": true
},
{
"filename": "auth.sanitized-custody-ack-template.json",
"source": "P04",
"contains": "等待真实接收方填写的净化确认候选",
"requiredAtHandoff": true
},
{
"filename": "auth.sanitized-preflight-receipt.json",
"source": "P02",
"contains": "本地净化预检结果",
"requiredAtHandoff": false
}
],
"handoffChecklist": [
"移交清单 ownerId 必须为 AUTH",
"移交清单、空白确认候选与规范化公开包的 transferId / ownerId / digest 必须可关联",
"通道、senderRef、receiverRef 与二十四小时窗口必须由真实双方确认",
"只允许公开材料;私钥、凭据、签名、原始秘密和 Portal 上传均为禁止项",
"到达只触发 P05 独立重算,不自动进入 P03、不形成 Authority Binding"
],
"next": {
"actor": "真实接收方 + 独立见证",
"href": "/d05-auth-receiver-intake-rehash",
"action": "使用 P05 关联三件套、登记真实到达并独立重算 SHA-256",
"state": "WAITING_REAL_ARRIVAL"
},
"effects": {
"dispatched": false,
"arrived": false,
"rehashed": false,
"quarantined": false,
"authorityBound": false,
"ballotAccepted": false,
"productionEffect": false,
"formalAdvance": false
}
}把 Owner 交付与接收方验真拆成两套工位,三件套未真实到达就不能进入 P05
先从当前发布面验证七份接收与隔离工具,再按席位核对三件公开材料、双方引用、时间窗口和独立见证。Portal 只提供只读清单,不接收任何 Owner 文件。
6021854dd76d8c1998c3e3b362f4ee83f941332bb0832e071128b7e49402598cIDLE等待从当前发布面读取cb48bc5a34cbf730bf0ab15b9e572567da93106991f9adb7a47fbb3500ced994IDLE等待从当前发布面读取2a8a7984ceaf0f1aa99f403801c5666ccb24c8aec258db8384f117a4659a42c2IDLE等待从当前发布面读取43ca430bc99ac2862e65f1bdf28ba9bdbc0c8fd9836ea085d19d6f52f7396d79IDLE等待从当前发布面读取c01b7ec9ffb93163094abd13a3a9a658446795a6e552393a32f64cd17d0a05c0IDLE等待从当前发布面读取7eee2031348a389cee4d65f63baf8467e288427031924797278b2946ea1b065aIDLE等待从当前发布面读取14f54f060d6aabd3945da5adf9eaef774203e3b517d4d5cfbd31cd90279e07cdIDLE等待从当前发布面读取从公开工具验真到 P03 集合隔离,每一步都有明确停止条件
验证七份接收侧公开输入
真实接收方
出口当前发布面的 HTTP、字节数与 SHA-256 全部一致停止任一文件失败时停止,不接收外部三件套在批准的带外渠道确认发送方
发送方 + 真实接收方
出口senderRef、receiverRef、ownerId、transferId 与二十四小时窗口一致停止来源、席位、通道或窗口不一致时拒收在 Portal 外接收三件公开材料
真实接收方
出口规范化贡献、移交清单与空白确认候选三件套到达停止不得上传到 Developer Portal;发现秘密或签名材料时隔离使用 P05 完成独立三方摘要重算
真实接收方 + 独立见证
出口原始文件、P04 移交摘要与 P05 实算摘要完全一致停止摘要、批次、席位、接收方或见证职责不一致时失败关闭形成净化接收准入候选
真实接收方
出口只含公开引用与摘要的未签名 P05 候选停止不得把候选误写为外部签名回执或 Authority Binding四席分别进入隔离等待区
隔离管理员
出口每席原始公开贡献与 P05 摘要证据分别保管、互不替代停止四席未全部真实到达前不得运行集合组装四席齐备后才运行 P03
隔离管理员 + 独立复核
出口待复核 Authority Set 与净化隔离回执候选停止任一席缺失、重复或碰撞时保持 C02=false、C03=denied正式 4/36 与扩展工程 60/60 分轨;R60 只保留为历史封板证据
LATEST TRUTH
先固定代码和生产真值
只读核验于 2026-07-29T04:47:01Z;candidate、本地主干、生产和验收始终分轨。
26 个 canonical 组织仓 · 1 个共享 SDK · 0 个本地 Portal
另有 3 个 divergent worktree、0 个无共同祖先 source split;均不自动合并或晋级 CURRENT。
systemd services + containers · root volume 192 GiB / 256 GiB · 75%
reits-media · trading-data-source · quant-platform · matrixantai-sim · organization/policy service · incident/audit service
01The previous 36/36 program expanded architecture and execution control surfaces; it did not implement product capabilities.
02D01–D04 were accepted only after manifests, contracts, UI adapters, real stack checks, Task Packet/consumer evidence and authenticated Gitea branch rules passed; runner execution remains separately fail-closed and currently queues 17 repositories.
03One knife is a vertically testable outcome, not one repository, one page, one day or one AI prompt.
04Candidate branches, local builds, production deployments and accepted product behavior remain separate states.
CAPABILITY GAP LEDGER
14 个能力域覆盖全部 133 张目标页
目标页只是缺口的 UI 投影;真正的交付单位仍是跨前端、后端、数据、生产和 QA 的纵向刀。
Auth Session Registry 与 K21 Phase A 已上线
浏览器授权、MFA、恢复、设备联邦、Consent 与个人安全聚合未闭环
D06 · D07 · D08 · D11Alloy/Loki/Grafana 在线;reits-media 有代码
Media 未部署;扫描、状态聚合、Incident、统一 Audit、隔离恢复未实现
D12 · D13 · D14 · D15 · D16公共站与 76 个 operations 页面同仓
内容契约、边界拆分、主链测试、真实多环境 UI 证据不足
D18 · D34NodeBB + 自定义主题在线
6k+ 行主题集中 UI/API/策略/审计;创建和风控状态机缺独立合同
D19 · D34公共发现、预约和商家能力同一 Node 服务在线
容量并发、幂等、成员角色、配置 revision、发布/回滚和控制面拆分不足
D20 · D21Open Platform 无 PaymentOrder/Finance 模型
Provider、双重账本、对账、结算、DSR 与高风险审批未实现
D22四个 Portal 页面与安全发布竖切在线
类型枚举冲突、详情/配置/版本审核/能力/请求产品不完整
D23 · D24单 owner 与 machine app grants
Organization、Membership、Role、ResourceGrant、Entitlement 与治理台未实现
D09 · D10 · D25只有 generic app kind 字段
Bot identity、installation、command、credential、delivery/ACK/retry 均未实现
D17 · D26XTalk 已导入并完成差异盘点
REITS 文档、SDK 合同、能力声明、公告订阅和兼容矩阵尚未产品化
D2715 模块与生产采集已存在
8k+ 行单页、SecretRef、双数据库 Gate、跨机恢复和 action scope 待落地
D28正式 main 可构建,本地候选存在
生产部署为 0;SecretRef、持久 RunAttempt、切片/迁移/恢复合同未闭环
D29im-core production=remote main;iOS formal main 已核验
本地工作分支陈旧;replay/ACK、SDK pin、Wallet 强认证、MiniApp host 与四环境证据待闭合
D30 · D31backtest/sim/iOS/backend 有分散 main 或候选代码
远程 job、策略/数据目录、run/signal store、生产服务、签名包和真实客户端消费未闭环
D32 · D33SEVEN WAVES
先底座和权限,再产品和最终证据
波次表达依赖,不是强制所有工作串行;满足前置的刀可以沿九条责任泳道并发。
交付底座
先建立机器清单、契约、设计系统、CI 与发布证据,降低所有后续刀的并行冲突。
身份与治理
完成浏览器认证、MFA/恢复、会话传播、组织、权限、同意与审计。
平台可靠性
补齐媒体、扫描、可观测、恢复、故障域与事件通知等公共服务。
内容、社区与预约
打通可信内容、社区发布、预约交易、商家履约与支付账本。
开放平台
从四页发布竖切扩展为应用、版本、组织、机器人和公共开发者产品。
数据、实时与量化
拆分数据控制面,部署行情与量化服务,并闭合 IM/iOS/模拟器消费者证据。
UI、QA 与发布收口
把实现后的目标稿转为 CURRENT,完成多环境体验、发布、回滚和最终验收。
D01–D36 REGISTER
36 刀完整开发目录
每刀显示结果、仓库、依赖、目标 UI 数和验收。计划发布不等于该刀 READY 或 ACCEPTED。
交付底座
D01统一仓库清单与生命周期为 21 个组织仓、1 个共享 SDK 与 Developer Portal 建立 repository.manifest,区分 product、prototype、reference、shared package 和 portal。PLATFORMACCEPTED
all repositories · developer-portal
none · program entry
- Gitea 组织清单与本地/门户清单自动做差
- manifest 含 owner、default branch、runtime、surfaces、contracts、tests、SLO 和 lifecycle
- apps-* 与 xtalk-open-source 的 reference/retirement 决策可追踪
D02跨仓契约注册表与代码生成收敛 Auth、App、Release、Event、Media、Order、MarketSlice 与 Run 的版本化 schema、枚举和兼容策略。PLATFORMACCEPTED
reits-auth · miniapp-open-platform · im-core · public-booking-platform · trading-data-source · quant-platform
D01
- 消除普通/企业 0/1 反转并改用命名枚举
- producer/consumer fixture 与破坏性 diff Gate 进入 CI
- 契约 owner、版本、弃用窗和错误 envelope 可查询
D03共享 UI Foundation 与宿主映射将 Web、Admin、SwiftUI 与 MiniApp 的语义 token、组件状态和六种 shell 变成可消费包。PLATFORMACCEPTED
im-ui · developer-portal · matrix-x-chat-ios · matrix-quant-im-ios · public-booking-platform · miniapp-open-platform
D01
- token source 有唯一 owner、版本和 drift check
- 九态、focus、Dynamic Type、VoiceOver 与 reduced motion 有组件测试
- 代表性 Web/Admin/iOS/MiniApp 页面通过视觉基线
D04全仓最小 CI 与多 AI 任务协议把 lint/build/unit/contract/security/UI Gate 和 task packet 复制到缺少 workflow 的核心仓。PLATFORMACCEPTED
all core repositories
D01 → D02 → D03
- 每个核心仓至少有可重复最小 workflow
- 跨仓任务含 scope、owner、contract、rollback、evidence 与 idempotency key
- 受保护分支只接受有 consumer evidence 的变更
D05发布身份、配置、Secret 与制品标准先补隔离的组织级 CI 执行面,再统一 exact source、artifact digest、SBOM、config/migration digest、SecretRef、部署和回滚 receipt。PLATFORMACTIVE
all deployed repositories · developer-portal · platform operations
D01 → D04
- 隔离的 organization/instance Linux runner 能领取 18 仓 Gate,Mac 原生 runner 恢复且队列/容量可见
- 健康/meta 公开安全 build identity 且不泄露 secret
- 容器与 systemd 不再以可读明文环境作为长期凭据真值
- 每次发布能从 immutable artifact 与 config unit 回滚
身份与治理
D06浏览器认证 SDK / BFF解决 Open Portal 登录 421 契约和 localStorage bearer,统一登录、刷新、登出、过期与 step-up 入口。3 UIPLANNED
reits-auth · miniapp-open-platform · public-booking-platform · opensdk
D02 → D05
- 浏览器不持有长期 dual token
- redirect/popup/BFF 的 issuer、client、origin、PKCE 和 CSRF fail closed
- 登录、过期、撤销和回跳旅程有自动化负向测试
D07MFA、恢复与签名密钥 Phase B完成 TOTP/可信设备/恢复码、真实 OTP synthetic、operator-approved rotation 与 ES256/JWKS 迁移路径。2 UIPLANNED
reits-auth · im-core
D05 → D06
- MFA enrollment/challenge/recovery/lockout 可审计
- active/previous key 原子轮换与回滚演练通过
- OTP abuse、delivery、expiry 和 no-secret observability 有生产证据
D08设备会话与撤销全消费者传播把 durable session authority、设备绑定、replay protection 与 allow→revoke→deny 扩展到全部资源服务器。1 UIPLANNED
reits-auth · im-core · miniapp-open-platform · public-booking-platform · opensdk · reits-media
D06 → D07
- 每个 consumer 校验 client/scope/tenant/object/active session
- 撤销在声明时限内传播且无正向授权缓存
- 设备/session inventory 与远程退出拥有真实 receipt
D09Organization、Membership 与 RBAC建立自然人、组织、成员、系统角色、自定义权限和资源范围的服务端权威模型。4 UIPLANNED
miniapp-open-platform · reits-auth · im-core
D02 → D08
- App ownership 从个人 owner 演进为 tenant + creator + audit actor
- 邀请、加入、暂停、移除和角色变更有状态机
- 所有页面/按钮权限均由服务端 policy 再校验
D10Entitlement、Capability、Consent 与 Policy统一产品订阅、应用能力、用户同意、ResourceGrant 和策略版本,支持企业应用与 MiniApp 宿主。2 UIPLANNED
miniapp-open-platform · im-core · matrix-x-chat-ios · reits-auth
D09
- 企业应用创建/发布/运行逐次验证 active entitlement
- capability grant 与 user consent 分离并支持撤销
- 授权决定记录 policy revision、reason 与 trace
D11安全活动、审批与不可变审计建立 append-only AuditEvent、四眼审批、高风险 step-up 与个人安全聚合。2 UIPLANNED
reits-auth · miniapp-open-platform · public-booking-platform · data-sources · im-core
D08 → D09 → D10
- 审计能回答 actor/tenant/action/target/outcome/policy/trace
- 高风险命令绑定 step-up、审批、safe diff 与 receipt
- 导出、retention、redaction 和完整性链有策略与测试
平台可靠性
D12Media 生产部署与隔离直传将 reits-media 从代码仓推进到生产,提供 subject/resource auth、UploadIntent、短时 ticket、checksum 与对象版本。1 UIPLANNED
reits-media · miniapp-open-platform · im-media-send-kit · im-core
D05 → D08
- media service/vhost/listener/health/release identity 全部可验证
- 上传先进入隔离区且 owner/purpose/quota/idempotency 受控
- Open Platform 与 iOS 样本保持原始字节和摘要
D13扫描、隔离、资源库与保留补齐 malware/policy scanner、并发 claim、人工复核、资产目录、引用图和删除 preflight。2 UIPLANNED
reits-media · miniapp-open-platform · im-media-send-kit
D12 → D11
- ZIP bomb、MIME 欺骗、恶意样本和超限 fixture fail closed
- 扫描/review/promote/reject/retry 有版本化状态机
- 被引用资产不能绕过 retention decision 删除
D14关联可观测、状态与事件指挥统一 request/run/entity/release correlation,补 Status aggregator、Incident timeline、SLO 和安全日志查询。4 UIPLANNED
all deployed repositories · developer-portal
D05 → D11
- 日志、指标、trace 和 audit 使用同一 correlation contract
- 状态页区分 probe/readiness/business journey 与影响范围
- Incident 的事实、假设、决定、回滚和对外更新有 receipt
D15完整备份与隔离恢复覆盖 Gitea PostgreSQL、BBS、IM、Auth、OpenAPI、内容数据与日志,建立异机副本和业务旅程恢复演练。1 UIPLANNED
platform operations · all stateful services
D05 → D14
- 每个 data owner 有 RPO/RTO、manifest、checksum 与 encryption
- 隔离环境恢复后执行关键业务 journey,不以 gzip success 代替恢复
- 恢复临时资源销毁与凭据轮换有回执
D16拆解单 EC2 共同故障域分离 Edge、业务、状态、日志、代码托管和备份故障域,定义容量、扩缩、故障转移与演练。PLATFORMPLANNED
platform operations · im-core · data-sources · reits-bbs · reits-info-portal
D14 → D15
- 单实例/根卷/Docker daemon 故障不再同时清空全部能力
- 数据库和对象存储有受支持的 HA/恢复拓扑
- 容量阈值、告警、故障转移和成本边界被验证
D17通知、Webhook 与可靠事件投递建立 EventEnvelope、订阅、签名、去重、ACK、重试、DLQ、redelivery 与用户通知偏好。PLATFORMPLANNED
im-core · miniapp-open-platform · reits-auth · public-booking-platform
D02 → D10 → D14
- 事件版本、tenant、actor、resource、idempotency 与 trace 明确
- Webhook secret 可轮换且 payload 可重放验证
- 站内/Push/Email/Webhook partial failure 独立可见
内容、社区与预约
D18可信内容链与 Portal 边界重构固定 source→document→community→publication→AI citation 合同,并拆分公共站与 operations 的所有权/权限/发布。10 UIPLANNED
data-sources · reits-info-portal · reits-bbs · reits-knowledge
D02 → D04 → D14
- source/as-of/revision/hash/correction 在全链一致
- 公共体验不继承内部 operations 权限和故障半径
- 10 张 Portal 目标页实现九态、移动/桌面、SEO 与来源降级
D19BBS 领域拆分与可信创建闭环拆分 6k+ 行主题中的 view/API/policy/audit,闭合 feed/topic/composer/moderation 的状态机。8 UIPLANNED
reits-bbs · data-sources · reits-info-portal
D11 → D17 → D18
- 互动/发布/机构回答状态机有契约与幂等测试
- 来源引用、媒体、风险预检和人工处置形成 receipt
- 8 张目标页覆盖未登录、争议、锁定、部分失败与 a11y
D20预约客户交易与容量一致性从发现到 booking receipt 完成服务端 availability quote、幂等、容量竞争、隐私和恢复。5 UIPLANNED
public-booking-platform · reits-auth · opensdk
D06 → D08 → D17
- 并发抢占、过期 quote、重复提交和通知失败有确定性测试
- 订单状态、取消/改期规则和隐私边界由服务端权威返回
- 5 张客户目标页在移动/桌面完成端到端 journey
D21预约商家工作区与配置发布拆分巨型 Node 控制面,补项目成员 RBAC、Schedule/Service/Storefront revision、If-Match、预览和回滚。7 UIPLANNED
public-booking-platform · reits-auth
D09 → D11 → D20
- 商家身份、项目选择和对象授权 fail closed
- 多人配置冲突、受影响预约集合和原子 publish pointer 可测试
- 7 张商家目标页含危险动作、部分失败与恢复路径
D22Payment Ledger、对账与结算建立支付 Provider adapter、幂等订单、退款/争议、双重账本、对账、结算和强认证审批。4 UIPLANNED
public-booking-platform · miniapp-open-platform · im-core · reits-auth
D10 → D11 → D20 → D21
- 金额、币种、provider reference 与内部 ledger 可追溯且不复制权威
- 退款/争议/结算使用 step-up、审批、幂等和不可变审计
- 4 张 Open commerce 页只显示经授权真实数据和明确空态
开放平台
D23Canonical App 模型与核心控制台实现命名 AppKind/AppType/AppStatus、详情、配置、版本、能力和请求 API/页面,保留 REITS 安全边界。8 UIPLANNED
miniapp-open-platform · xtalk-open-source · reits-auth
D02 → D06 → D09 → D10
- legacy enum 只在 adapter 显式翻译
- 应用详情/更新/名称校验/配置/能力有 revision 和 object auth
- 8 张核心目标页不使用虚构调用量、权限或发布结果
D24包审核、签名、目录与回滚流水线把隔离上传、校验、审核、ReleaseCandidate、签名、catalog projection、host smoke 和 rollback 变成持久状态机。PLATFORMPLANNED
miniapp-open-platform · reits-media · matrix-x-chat-ios
D13 → D17 → D23
- package/review/release/catalog 各有不可变 identity 和事件历史
- 控制面 live 与 Gateway/iOS 投影不一致时 fail closed
- 发布、下线、回滚和恢复在真实宿主有证据
D25组织治理控制台与服务账号实现组织验证、成员、角色、服务账号、短期凭据、资源授权、审批和审计页面。8 UIPLANNED
miniapp-open-platform · reits-auth
D09 → D10 → D11 → D23
- 8 张组织目标页消费服务端 permission catalog
- 人类 membership 与机器 service principal 分离但同源审计
- credential 只显示一次、可轮换/撤销且不进入日志
D26Bot、命令、群授权与交付中心建立独立 Bot 聚合根、安装关系、命令/菜单、凭据、群授权、事件投递和公告审计。7 UIPLANNED
miniapp-open-platform · im-core · matrix-x-chat-ios
D10 → D17 → D25
- Bot 不再只是 generic app kind 字段
- token/webhook/command/group scope 由 tenant 与服务端权限约束
- 7 张目标页覆盖签名、去重、ACK、重试、DLQ 与 redelivery
D27公共开发者站、SDK 与 XTalk 兼容层把 XTalk 作为经过净化的参考基线,发布 REITS Quickstart、能力声明、公告、SDK 合同和版本/弃用策略。6 UIPLANNED
xtalk-open-source · opensdk · apps-ecosystem · apps-info-portal · apps-bbs · reits-knowledge · developer-portal
D01 → D02 → D23 → D24 → D26
- 文档中的每个 API/Bridge 示例都有契约测试
- CURRENT/PILOT/TARGET/SAMPLE claim 可审计且有 owner/freshness
- 6 张公共目标页与 SDK compatibility matrix 可检索
数据、实时与量化
D28Data Sources 模块化与治理将 15 个模块从巨型 App.vue 拆为 route module、ViewModel、command client 与 action scope,补 SecretRef 和恢复。15 UIPLANNED
data-sources · reits-bbs · reits-info-portal
D03 → D04 → D08 → D15
- SQLite/PostgreSQL 状态机与 migration 在 CI 双跑
- BBS 凭据迁入 SecretRef,日志/审计写入前脱敏
- 15 张目标工作台有认证读、命令回执、三视口和隔离恢复证据
D29Trading 持久任务、SecretRef 与生产部署实现 Source/Template/RunAttempt/MarketSlice/transfer/storage migration 的持久合同并部署生产控制面。10 UIPLANNED
trading-data-source · quant-platform
D02 → D05 → D08 → D15
- 明文 auth_value 清除,CORS/CSRF/operator scope fail closed
- RunAttempt、stage、slice、lease、retry 和 recovery 可故障注入
- 10 张目标页与 production service/vhost/release/smoke 绑定
D30IM Core 领域边界与 Realtime v2为 405 条路由建立领域 owner/契约,闭合 durable replay/ACK、push outbox、文件引用和多节点故障语义。PLATFORMPLANNED
im-core · reits-auth · im-media-send-kit
D02 → D08 → D12 → D14 → D17
- route/event catalog 可生成且破坏变更有 consumer Gate
- token 不出现在 URL,device cursor 持久 ACK 可恢复
- Redis/NATS/WS/Push/Storage 故障注入与多节点证据通过
D31Matrix X 主干、插件与原生体验闭环以 formal main 而非陈旧本地功能分支为实现基线,统一 SDK pin、Auth/Realtime、Wallet、MiniApp 与 14 张原生页。14 UIPLANNED
matrix-x-chat-ios · im-core · im-media-send-kit · miniapp-open-platform
D03 → D07 → D24 → D30
- 主 App 与插件实际消费版本由自动 Gate 核验
- Swift 6 concurrency 风险、OTP、Wallet 强认证与 MiniApp origin/signature 修复
- 14 张目标页完成 iPhone/compact/iPad/AX5+VoiceOver 四环境
D32Quant 后端、行情与不可变运行合同将 Quant backend 从分散候选推进正式 main/production,建立 licensed data、strategy version、job、run/signal store 和 provenance。PLATFORMPLANNED
quant-platform · trading-data-source · matrixantai-backtest · reits-auth
D02 → D08 → D29
- candidate 合并决策、artifact/config/migration 和生产 rollback 明确
- input/template/engine/result hash 与 data_asof/entitlement 不可变
- 远程 job、stop/retry、resource accounting、signal validity/fan-out 有故障证据
D33Quant iOS、Backtest 与 Simulator 纵向闭环连接正式 Quant API、确定性引擎、reviewed slices、签名 clean-room package 和隔离宿主,保持 no-execution 边界。15 UIPLANNED
matrix-quant-im-ios · matrixantai-backtest · matrixantai-sim · quant-platform · matrix-x-chat-ios
D03 → D24 → D30 → D32
- Backtest golden/lookahead/determinism 与 browser-native hash 在 CI
- Simulator bundle 可重复、签名、人工复核并由宿主撤销 session
- 15 张目标页完成真实 backend/不可用/离线/AX 环境且不暗示交易执行
UI、QA 与发布收口
D34133 TARGET 实现对账与多环境体验逐页把本计划落地的 TARGET 与产品代码对账,生成真实 visual、reflow、keyboard、locale、Dynamic Type 和 a11y evidence。133 UIPLANNED
all UI repositories · developer-portal
D18 → D19 → D20 → D21 → D22 → D23 → D25 → D26 → D27 → D28 → D29 → D31 → D33
- 每张目标页绑定 exact source、fixture、environment、artifact digest 和 reviewer
- 目标页只有进入产品主干且 evidence accepted 后才能转 CURRENT
- 九态、responsive/reflow、keyboard/a11y 与隐私断言全部通过
D35Exact Release、生产 Smoke 与回滚证明为全部产品 surface 绑定不可变制品、配置/迁移、部署目标、主链 smoke、观察窗口和 intentional rollback drill。PLATFORMPLANNED
all production repositories · platform operations
D05 → D15 → D16 → D34
- 每张 CURRENT dossier 有 exact release identity
- production smoke 验证业务主任务而非只查 200
- rollback 后数据、会话、事件和 UI 主链恢复可复核
D36最终产品验收与 Developer 真值切换完成产品、设计、架构、QA 四方签署,关闭缺口账本,并把 developer.reits.tech 切换到实现后真值。PLATFORMPLANNED
developer-portal · all product owners
D11 → D14 → D34 → D35
- 每个开发刀的 scope-bound receipt accepted
- 85 张现有 CURRENT 与新增实现页面无阻断 Gate
- 旧 36/36 控制面与新 D01–D36 实施状态清楚分轨,programComplete=true
CRITICAL PATH
13 刀决定最终收口
其他刀按依赖并行;关键路径任何一刀 fail closed,D36 都不能完成。
三日工程 32/32 已封板;正式第 5/36 刀继续等待真实外部四席事件
Day 1 已完成 11/11、Day 2 已完成 10/10、Day 3 已完成 11/11,工程剩余 0 刀。B42 将 B01–B41 历史输入、42/42 工程谱系、133/133 当前下载引用、运行时发布身份、显式回滚根和 EC2 / Owner-only Sites 双环境读回封为终局证书。工程分母固定为 32,不创建 B43;正式仍为已验收 4/36、当前第 5/36 刀、含当前剩余 32 刀,G04/G05 继续 HELD,生产业务变化为 0。