只读历史归档 · 不计入当前刀数

这里保存旧 D05 四席、Authority 与扩展工程证据。

这些页面用于追溯过去做过什么,不再作为一人 + 多 AI 团队的开发前置条件,也不代表生产能力已经实现。

返回真实任务账本

IMPLEMENTATION PROGRAM / D01–D36

补碎片,不再补一层空蓝图

旧 36/36 是控制面已展开;真实产品实施从 D01 重新计数。D01–D04 已验收;R01–R50 原工程计划与 R50 复盘一次性新增的 R51–R60 十刀实物接入扩展计划均已收口,当前完成 60/60、剩余 0 刀,但 D05 十一道生产门仍为 0/11。

CONTROL PLANE36 / 36R00–R26 + E01–E09 · expanded
IMPLEMENTATION4 / 36D01–D04 accepted · D05 active · 32 remaining
PRODUCT ACCEPTANCE0 / 85programComplete=false
CURRENT KNIFE COMMAND / SINGLE SOURCE OF TRUTH

为什么仍是第 5 刀:F05 开发子切片已完成 6/6,真实 Authority 验收链仍未执行

正式计划当前仍是第 5/36 刀;F05 内部六个 UI/合同子切片已完成 6/6,这只代表开发交接面齐备,不等于第 5 刀被正式验收。没有真实候选、四席独立 Authority、正式摘要、四份 Ballot 与 D05 正式验收回执,就不能把正式已验收从 4/36 改为 5/36。

正式已验收4 / 36D01–D04 已完成
当前开发刀5 / 36D05 · 子切片 6/6
含当前剩余32当前验收后剩余 31
扩展工程60/60剩余 0 · 不再新增 R61
C02 工具链4 / 4P02 / P03 / P04 / P05
真实外部证据0 / 4不得用 Fixture 推进
CURRENT EXTERNAL EVENTF05_06_PREPARE_EXTERNAL_AUTHORITY_TAKEOVER_AND_D05_ACCEPTANCE_HANDOFF

将本地候选、四席复算、Authority Binding、正式摘要、Ballot 与 D05 验收包拆成八步外部接管链

F05-06 已提供 Authority 最终接管与 D05 验收包八步交接面;下一真实事件仍是四席先完成 F05-04/F05-05 外部执行并形成候选,再由 Portal 外独立 Authority 接管、四席重算、绑定、铸造正式摘要和收取四票。完成前候选 0/1、Authority 0/4、Ballot 0/4、验收包 0/1、G03 STALE。

FOUR INDEPENDENT OWNER LANES

四席必须分别交付,不能由一个人或一台 AI 代填

席位独立责任当前动作真实状态
AUTHAuth Owner

Auth 主线与签名材料

复核源码测试、主干与生产 Release 三头是否同一版本源码测试回执 + Release 绑定 + Auth Owner 独立读回引用

等待外部执行 · 0/1
SECURITYSecurity Owner

算法、密钥用途与拒绝边界

复核 Access/ID Token 分轨、JWKS 用途与公开端点算法用途裁定 + JWKS/端点读回 + Security 独立读回引用

等待外部执行 · 0/1
SRE_DBASRE / DBA Owner

运行、存储与恢复边界

复核 systemd、Auth:8095、依赖、配置状态与隔离演练运行态读回 + 迁移/回滚演练 + SRE/DBA 独立读回引用

等待外部执行 · 0/1
QA_WITNESSQA Witness

独立见证与负向验收

从公开面独立重采六层证据并验证跨服务身份不混淆负向用例 + 四席引用一致性 + QA 独立重算的新摘要

等待外部执行 · 0/1
FAIL-CLOSED EXECUTION CHAIN

工具 READY 与真实事件分列,任一断点都保持停止

01READY
REBASE_G03

生产基线重新取证

0/4

Auth + Security + SRE/DBA + QA

02HELD
P02_P04

Owner 生成与保全

0/4

四位外部 Owner

03HELD
TRANSFER

批准带外交接

0/4

发送方 + 接收方

04HELD
P05

接收登记与独立重算

0/4

真实接收方

05HELD
P03

四席隔离组装

0/4

隔离操作员

06HELD
BIND

Authority 显式绑定

0/4

独立绑定权威

07DENIED
C03

Ballot 收件与裁定

0/4

Ballot 验收权威

EXTERNAL CEREMONY COORDINATION · FOUR ISOLATED LANES

把“谁在什么窗口、通过什么通道、见证哪一步”写成可执行合同

每席配置六个真实角色、两个外部控制和七个失败关闭检查点。工作台只生成空白启动单,不收集真实身份、通道、时间、凭据、签名或证据。

CURRENT ACTION · SINGLE ENTRYF05_06_PREPARE_EXTERNAL_AUTHORITY_TAKEOVER_AND_D05_ACCEPTANCE_HANDOFF

将本地候选、四席复算、Authority Binding、正式摘要、Ballot 与 D05 验收包拆成八步外部接管链

全局 Header、404、开发计划 Hero、机器目录和本工作台现在使用同一个入口。旧卷宗重新基线并恢复 G03 前,G04、G05、P02、P04、派送、接收、隔离、绑定和 Ballot 全部保持停止。

D05-C02-F05-06 · CANDIDATE → AUTHORITY → DOSSIER → BALLOT → ACCEPTANCE

把最后一公里交给外部权威:四席复算、正式摘要、四票裁定与 D05 验收包

F05-05 只产生本地候选;F05-06 明确定义候选如何离开 Portal、由四个互相独立的 Authority 接管,并经过八步链形成可提交但尚未正式验收的 D05 验收包。页面不提供生产按钮,也不伪造主体、签名、摘要或回执。

CURRENT FORMAL SUBSLICE
F05-06 · 3967686c7e7f · VALIDATOR 58/58 PARITYEXTERNAL AUTHORITY REQUIRED
VALIDATOR PARITY58 / 58浏览器与 Node 同源规则
LOCAL CANDIDATE0 / 1等待 F05-05 真实执行
AUTHORITY REHASH0 / 4四席独立重算
AUTHORITY BINDING0 / 4禁止主体复用
OFFICIAL DOSSIER0 / 1只能在 Portal 外铸造
BALLOTS0 / 4与 Authority 职责分离
ACCEPTANCE PACKAGE0 / 1提交前状态
FORMAL / G034 / 36STALE · 生产变化 0
SOLO TEAM · 4 AI REVIEW LANES · DEVELOPMENT ONLY

单人团队临时批准已生效:开发第 5 刀通过,当前进入第 6 刀

四个 AI 职责审查席已经完成架构、安全、SRE/DBA 与 QA 条件审核。它们允许继续 Developer Portal 的文档、UI、测试和只读部署,但不冒充四名真人,不产生生产 Authority,也不改变正式 4/36。

AI REVIEW LANES4 / 4条件通过,仅开发用途
DEVELOPMENT ACCEPTED5 / 36本轮第 5 刀内部闭合
CURRENT DEVELOPMENT6 / 36剩余含当前 31 刀
FORMAL ACCEPTED4 / 36未来真人四席追认
EXTERNAL PEOPLE0 / 4未伪造人员或签名
01
ROOT_ARCHITECT全局架构 / Auth AI 审查席AI_REVIEW_ONLY
CONDITIONAL_APPROVE
02
SECURITY_AI安全 AI 审查席AI_REVIEW_ONLY
CONDITIONAL_APPROVE
03
SRE_DBA_AISRE / DBA AI 审查席AI_REVIEW_ONLY
CONDITIONAL_APPROVE
04
QA_AIQA AI 审查席AI_REVIEW_ONLY
CONDITIONAL_APPROVE
批准条件 · 5/5
  • AI 审查只允许继续文档、UI、测试与 Portal 部署,不构成组织 Authority
  • 不得生成 Authority Binding、Ballot、正式验收包或任何 Auth 生产写入
  • Auth 运行时合同恢复 200、provenance 完成签名后方可申请正式复核
  • 出现真人协作者、源码基线漂移或任何生产授权动作前必须重新审查
  • EC2 根盘达到 80% 前必须先完成受控 dry-run 清理审核
FUTURE HUMAN RATIFICATION · FOUR PEOPLE · ONE 90-MINUTE ACTIVE WINDOW

未来多人正式复核入口:四名真人到位后再开启九十分钟窗口

本入口不会阻塞单人团队继续开发,但仍是正式 5/36 的必要门。九十分钟只计算真人四席同时在线、候选与批准通道具备后的操作净时长;真实姓名、账号、通道和窗口只填写在下载后的本地合同中,Portal 不接收。

01UNASSIGNED
AUTH_OWNER
Auth Owner Authority
ASSIGNEE
在 Portal 外填写
SUBJECT
realm:auth-owner
CONTROL
control:auth-owner
02UNASSIGNED
SECURITY
Security Authority
ASSIGNEE
在 Portal 外填写
SUBJECT
realm:security
CONTROL
control:security
03UNASSIGNED
SRE_DBA
SRE / DBA Authority
ASSIGNEE
在 Portal 外填写
SUBJECT
realm:sre-dba
CONTROL
control:sre-dba
04UNASSIGNED
QA_WITNESS
QA Independent Witness
ASSIGNEE
在 Portal 外填写
SUBJECT
realm:qa-witness
CONTROL
control:qa-witness
  1. 15分钟
    01 · ROSTER_AND_WINDOW组织负责人

    四席、主体域、控制域、批准通道与执行窗口全部确认

  2. 30分钟
    02 · READBACK_AND_CANDIDATE四席执行人 + 隔离操作员 + 独立见证

    真实读回 4/4、接收重算 4/4、六场景 6/6、本地候选 1/1

  3. 20分钟
    03 · AUTHORITY_REHASH_AND_BIND四席 Authority

    独立重算 4/4、Authority Binding 4/4、无跨席碰撞

  4. 15分钟
    04 · DOSSIER_AND_BALLOTS外部卷宗铸造方 + 四名独立 Ballot 投票人

    正式卷宗 1/1、Ballot 4/4、裁定引用 1/1

  5. 10分钟
    05 · PACKAGE_AND_VERIFY验收组装员 + QA Witness

    验收包 1/1、浏览器与 Node 均为 PASS 58/58

STOP CONDITIONS · 6/6
  • 四席任一缺失、同一人代填多席或同一账号复用时立即停止
  • 主体域、控制域、KeyRef、IdentityRef 或 Ballot 投票人发生跨席碰撞时立即停止
  • 候选摘要、接收方重算摘要、四席独立摘要任一不一致时立即停止
  • 批准通道或执行窗口无法由组织负责人证明时立即停止
  • 任何文件包含私钥、seed、token、password、原始秘密或未经批准的签名材料时立即停止
  • 任何工具试图上传外部证据、调用生产接口或提前推进正式刀数时立即停止
FOUR SEPARATED AUTHORITY SEATS

四席各自拥有主体域与控制域,不能由一人、一账号或一台 AI 代填

Authority 的职责是独立读取同一候选正文、重算相同摘要并产生各自绑定回执;任何部分集合、主体碰撞或控制域复用都会失败关闭。

0 / 4 BOUND
01WAITING_CANDIDATE
AUTH_OWNER
Auth Owner Authority
SUBJECT REALM
realm:auth-owner
CONTROL DOMAIN
control:auth-owner
REHASH
—
BINDING RECEIPT
—
02WAITING_CANDIDATE
SECURITY
Security Authority
SUBJECT REALM
realm:security
CONTROL DOMAIN
control:security
REHASH
—
BINDING RECEIPT
—
03WAITING_CANDIDATE
SRE_DBA
SRE / DBA Authority
SUBJECT REALM
realm:sre-dba
CONTROL DOMAIN
control:sre-dba
REHASH
—
BINDING RECEIPT
—
04WAITING_CANDIDATE
QA_WITNESS
QA Independent Witness
SUBJECT REALM
realm:qa-witness
CONTROL DOMAIN
control:qa-witness
REHASH
—
BINDING RECEIPT
—
EIGHT-STEP TAKEOVER FLOW

每一步只消费上一层内容地址;任一缺失都不能跨层补写

FAIL CLOSED
  1. 01
    IMPORT_LOCAL_CANDIDATE导入 F05-05 本地候选与六场景回执
    EXTERNAL_REQUIRED
  2. 02
    FREEZE_CANDIDATE_CUSTODY冻结候选正文、摘要与保全引用
    BLOCKED
  3. 03
    RUN_FOUR_AUTHORITY_REHASHES四席分别独立重算候选摘要
    BLOCKED
  4. 04
    BIND_FOUR_AUTHORITIES四席分别产生 Authority Binding 回执
    BLOCKED
  5. 05
    MINT_OFFICIAL_DOSSIER_EXTERNAL外部 Authority 铸造正式卷宗摘要
    BLOCKED
  6. 06
    RUN_BALLOT_PREFLIGHT校验四个 Ballot 席位与职责分离
    BLOCKED
  7. 07
    COLLECT_FOUR_BALLOTS独立收件并裁定四份 Ballot
    BLOCKED
  8. 08
    ASSEMBLE_D05_ACCEPTANCE_PACKAGE组装 D05 正式验收提交包
    BLOCKED
FIVE-HEAD ACCEPTANCE LEDGER

验收包必须同时绑定五个证据头

0 / 5 READY
G03_READBACKG03 当前基线独立读回0 / 1STALE
REHEARSAL_RECEIPTF05-05 六场景隔离演练回执0 / 1WAITING
OFFICIAL_DOSSIER外部 Authority 正式卷宗摘要0 / 1HELD
BALLOT_ADJUDICATION四票独立裁定引用0 / 1HELD
D05_ACCEPTANCE_RECEIPTD05 正式验收回执0 / 1NOT_ISSUED
CAPABILITY FIREWALL

Portal 负责说明和验真,不拥有正式权力

  • 上传或保存外部证据 0
  • 执行生产命令 0
  • 铸造正式摘要 0
  • 绑定 Authority 0
  • 收取 Ballot 0
  • 提交正式验收 0
FORMAL PROGRESS UNCHANGED
STABLE DENIAL TAXONOMY

五十八类拒绝码覆盖候选、四席、八步链、正式摘要、Ballot、验收包与能力边界

AH01–AH58 是机器可判定的稳定错误分类;新增主体唯一性与正式卷宗基线绑定检查。空白模板合法,但任何部分完成、摘要漂移、身份复用或正式进度越权都会整包 DENIED。

58 / 58
AH01_ROOT_SHAPEAH02_SCHEMA_VERSIONAH03_HANDOFF_IDAH04_CANDIDATE_SHAPEAH05_CANDIDATE_STATEAH06_REHEARSAL_REFERENCEAH07_CANDIDATE_DIGESTAH08_CANDIDATE_PAYLOAD_REFERENCEAH09_RECEIVER_REHASHAH10_PARTIAL_CANDIDATEAH11_BASELINE_SHAPEAH12_BASELINE_IDAH13_AUTH_REVISIONAH14_SERVICE_IDENTITYAH15_LOOPBACK_ADDRESSAH16_LOOPBACK_PORTAH17_AUTHORITY_SEAT_COUNTAH18_AUTHORITY_SEAT_SHAPEAH19_AUTHORITY_SEQUENCEAH20_AUTHORITY_IDAH21_AUTHORITY_LABELAH22_SUBJECT_REALMAH23_SUBJECT_REALM_SEPARATIONAH24_CONTROL_DOMAINAH25_CONTROL_DOMAIN_SEPARATIONAH26_AUTHORITY_STATEAH27_PRINCIPAL_REFERENCEAH28_AUTHORITY_REHASHAH29_BINDING_RECEIPTAH30_PARTIAL_AUTHORITY_SETAH31_FLOW_COUNTAH32_FLOW_SHAPEAH33_FLOW_SEQUENCEAH34_FLOW_IDAH35_FLOW_LABELAH36_FLOW_STATEAH37_OFFICIAL_DOSSIER_SHAPEAH38_OFFICIAL_DOSSIER_STATEAH39_CANONICAL_PAYLOADAH40_OFFICIAL_DIGESTAH41_OFFICIAL_DIGEST_MISMATCHAH42_INDEPENDENT_REHASH_COUNTAH43_INDEPENDENT_REHASH_MISMATCHAH44_AUTHORITY_QUORUMAH45_AUTHORITY_BINDING_REFSAH46_MINTED_ATAH47_BALLOT_SHAPEAH48_BALLOT_STATEAH49_VOTER_COUNTAH50_VOTER_SEPARATIONAH51_BALLOT_RECEIPT_COUNTAH52_BALLOT_ADJUDICATIONAH53_ACCEPTANCE_PACKAGE_SHAPEAH54_ACCEPTANCE_PACKAGE_STATEAH55_CAPABILITY_BOUNDARYAH56_FORMAL_PROGRESS_CHANGEDAH57_PRINCIPAL_SEPARATIONAH58_DOSSIER_BASELINE_BINDING
D05-C02-F05-05 · FREEZE → INJECT → QUARANTINE → REHASH

把“做一次隔离演练”拆成六个可复核场景,再生成非正式候选摘要

F05-04 已提供四席到达和三方摘要比对面;F05-05 将完整匹配集合冻结为一个输入头,依次验证缺席、摘要不符、主体碰撞、控制域碰撞、旧基线五条拒绝路径,最后运行干净路径并在本地双重计算候选 SHA-256。

CURRENT FORMAL SUBSLICE
F05-05 · 3967686c7e7f · reits-auth:8095LOCAL CANDIDATE ONLY
REHEARSAL PLAN1 / 1结构与边界已验真
SCENARIOS6 / 6五拒绝 + 一干净
MATCHED INPUTS0 / 4等待 F05-04 四席集合
EXECUTED0 / 6外部隔离域执行
LOCAL CANDIDATE0 / 1非正式内容地址
AUTHORITY / G030 / 4STALE · 正式 4/36
FAULT-INJECTION MATRIX

五条失败路径必须全部被隔离;干净路径只能进入候选

每个场景产生独立回执,不允许用一个总的 PASS 覆盖六条路径。候选可计算但不具备 Authority、Ballot 或生产效力。

NOT EXECUTED
01QUARANTINE
Q01_MISSING_LANE
移除一个席位到达引用
NOT_EXECUTED
02QUARANTINE
Q02_DIGEST_MISMATCH
替换一个接收方重算摘要
NOT_EXECUTED
03QUARANTINE
Q03_SUBJECT_COLLISION
复用两个席位的主体域
NOT_EXECUTED
04QUARANTINE
Q04_CONTROL_DOMAIN_COLLISION
复用两个席位的控制域
NOT_EXECUTED
05QUARANTINE
Q05_STALE_BASELINE
把输入绑定到旧 Auth revision
NOT_EXECUTED
06CANDIDATE_ELIGIBLE
Q06_CLEAN_MATCHED_SET
使用四席完整且三方摘要一致的输入
NOT_EXECUTED
SIX-STEP CONTROL FLOW

输入头、故障矩阵、干净路径和外部 Authority 逐层隔离

FAIL CLOSED
  1. 01
    IMPORT_MATCHED_SET导入 F05-04 四席匹配集合
    EXTERNAL_REQUIRED
  2. 02
    FREEZE_INPUT_HEAD冻结四席引用、结果摘要与比对头
    BLOCKED
  3. 03
    RUN_FIVE_DENIALS逐项注入五类异常并确认全部隔离
    BLOCKED
  4. 04
    RUN_CLEAN_PATH执行完整匹配集合的干净路径
    BLOCKED
  5. 05
    COMPUTE_LOCAL_CANDIDATE本地计算候选正文及双重 SHA-256
    BLOCKED
  6. 06
    HANDOFF_TO_AUTHORITY将候选交给 Portal 外独立 Authority
    BLOCKED
SEPARATION OF DUTIES

计算、见证、绑定和验收不能折叠成一个人

4 RULES
SR01隔离操作员≠独立见证人

主体引用必须不同

SR02本地候选计算≠Authority Binding

计算不构成批准

SR03Authority Binding≠Ballot 验收

必须由不同外部权威完成

SR04Developer Portal≠Auth 生产系统

零写入、零命令、零证据保存

CANDIDATE DOSSIER LEDGER

五段账本明确“还差什么”

0 OFFICIAL
INPUT_HEADF05-04 四席匹配头0 / 1WAITING
DENIAL_MATRIX五类异常隔离回执0 / 5WAITING
CLEAN_PATH干净路径回执0 / 1WAITING
CANDIDATE_DIGEST本地候选摘要及独立重算0 / 1WAITING
AUTHORITY_BINDING外部 Authority 四席绑定0 / 4HELD
候选摘要只绑定规范正文;外部 Authority 必须重新读取正文、独立重算并显式绑定。
STABLE DENIAL TAXONOMY

四十八类拒绝码覆盖输入、场景、执行、候选和能力边界

拒绝码从 QR01 到 QR48 稳定编号;任何部分输入、场景漏跑、摘要不一致、身份复用或擅自推进 G03 都会整包 DENIED。

48 / 48
QR01_ROOT_SHAPEQR02_SCHEMA_VERSIONQR03_REHEARSAL_IDQR04_INTAKE_IDQR05_BASELINE_IDQR06_AUTH_REVISIONQR07_SERVICE_IDENTITYQR08_LOOPBACK_ADDRESSQR09_LOOPBACK_PORTQR10_INPUT_SET_SHAPEQR11_INPUT_SET_STATEQR12_LANE_REFERENCE_COUNTQR13_RESULT_DIGEST_COUNTQR14_PARTIAL_INPUT_SETQR15_LANE_REFERENCE_FORMATQR16_RESULT_DIGEST_FORMATQR17_COMPARISON_REFERENCEQR18_MATCHED_FLAGQR19_SCENARIO_COUNTQR20_SCENARIO_SEQUENCEQR21_SCENARIO_IDQR22_INJECTION_DESCRIPTIONQR23_EXPECTED_DISPOSITIONQR24_OBSERVED_DISPOSITIONQR25_SCENARIO_RECEIPTQR26_EXECUTION_SHAPEQR27_EXECUTION_STATEQR28_EMPTY_EXECUTION_CONSISTENCYQR29_EXECUTION_WINDOWQR30_OPERATOR_REFERENCEQR31_OPERATOR_WITNESS_SEPARATIONQR32_EXECUTED_COUNTQR33_QUARANTINE_COUNTQR34_CANDIDATE_ELIGIBLE_COUNTQR35_PRODUCTION_MUTATIONQR36_CANDIDATE_SHAPEQR37_CANDIDATE_STATEQR38_CANONICAL_PAYLOADQR39_CANDIDATE_DIGESTQR40_CANDIDATE_DIGEST_MISMATCHQR41_RECEIVER_DIGEST_MISMATCHQR42_OFFICIAL_DIGEST_FORBIDDENQR43_AUTHORITY_PREBOUNDQR44_BALLOT_PREBOUNDQR45_BOUNDARY_SHAPEQR46_CAPABILITY_BOUNDARYQR47_GATE_ADVANCEDQR48_FORMAL_PROGRESS_CHANGED
D05-C02-F05-04 · REGISTER → NORMALIZE → REHASH → COMPARE

四席各进一个独立收件箱:先登记到达,再重算,最后才允许比较

F05-03 已准备四份职责隔离任务包;F05-04 补齐真实回件处理面。每席必须由独立接收方登记传输引用、规范化两个任务结果并重算 SHA-256。Portal 只发布空白登记槽和本地验真工具,不接收文件、不保存外部证据、不代签。

CURRENT FORMAL SUBSLICE
F05-04 · 3967686c7e7f · reits-auth:8095LOCAL FILES ONLY
INTAKE SLOTS4 / 4结构已验真
ARRIVALS0 / 4真实传输尚未发生
TASK RESULTS0 / 8两项 / 席
REHASHES0 / 4接收方独立重算
COMPARISON0 / 1完整四席后执行
AUTHORITY / G030 / 4STALE · 正式 4/36
FOUR INDEPENDENT INBOXES

接收面按席位物理分栏,空槽状态与真实到达状态分开

每个槽位绑定自己的主体域、控制域和两项任务;任意跨席复用、重复传输引用或部分集合都会失败关闭。

0 ARRIVED
01
AUTH
Auth Owner
EMPTY SLOT
ARRIVALNOT_RECEIVEDREADBACKNOT_EXECUTEDDIGESTEMPTY
SUBJECT REALM
auth-owner-realm
CONTROL DOMAIN
auth-source-control
  1. AUTH_SOURCE_TESTNOT EXECUTED
  2. AUTH_RELEASE_TRIHEADNOT EXECUTED
02
SECURITY
Security Owner
EMPTY SLOT
ARRIVALNOT_RECEIVEDREADBACKNOT_EXECUTEDDIGESTEMPTY
SUBJECT REALM
security-owner-realm
CONTROL DOMAIN
security-verification-control
  1. SECURITY_TOKEN_ALGORITHM_SEPARATIONNOT EXECUTED
  2. SECURITY_JWKS_ENDPOINT_NEGATIVENOT EXECUTED
03
SRE_DBA
SRE / DBA Owner
EMPTY SLOT
ARRIVALNOT_RECEIVEDREADBACKNOT_EXECUTEDDIGESTEMPTY
SUBJECT REALM
sre-dba-owner-realm
CONTROL DOMAIN
runtime-operations-control
  1. SRE_RUNTIME_IDENTITYNOT EXECUTED
  2. SRE_COMPATIBILITY_REHEARSAL_SLOTNOT EXECUTED
04
QA_WITNESS
QA Witness
EMPTY SLOT
ARRIVALNOT_RECEIVEDREADBACKNOT_EXECUTEDDIGESTEMPTY
SUBJECT REALM
qa-witness-realm
CONTROL DOMAIN
independent-qa-control
  1. QA_SIX_LAYER_RECAPTURENOT EXECUTED
  2. QA_CROSS_LANE_DIGEST_COMPARISONNOT EXECUTED
FAIL-CLOSED INTAKE STATE MACHINE

到达只是起点:五步全部有独立责任人与停止条件

NO SHORTCUT
  1. 01
    REGISTER登记到达时间、传输引用与不透明主体引用
    EXTERNAL_REQUIRED
  2. 02
    NORMALIZE按席位合同规范化两个任务结果
    EXTERNAL_REQUIRED
  3. 03
    REHASH由接收方独立重算结果内容地址
    EXTERNAL_REQUIRED
  4. 04
    COMPARE比较分发、声明与重算三类摘要
    EXTERNAL_REQUIRED
  5. 05
    QUARANTINE_OR_ADMIT任一不符隔离;全组匹配后等待 Authority
    BLOCKED
THREE-WAY CONTENT ADDRESS

三类摘要分别来自三个责任面

WAITING 4/4
01DISPATCHED_PACKET分发任务包摘要发送侧保全sha256: —
02DECLARED_RESULT外部席位声明摘要席位执行者sha256: —
03RECEIVER_RECOMPUTED接收方独立重算摘要独立接收方sha256: —
声明摘要必须等于接收方重算摘要;分发任务包摘要单独保全,禁止把三者折成一个不可审计字段。
CAPABILITY FIREWALL

页面能指导比对,但没有证据保管权

0 MUTATIONS
PORTAL_UPLOAD_INTAKEPORTAL_EVIDENCE_STORAGEPORTAL_OWNER_SIGNATUREPORTAL_AUTHORITY_BINDINGPORTAL_PRODUCTION_WRITEPORTAL_EXTERNAL_EXECUTIONPORTAL_DOSSIER_DIGEST_MINTPORTAL_G03_ADVANCECROSS_LANE_SUBJECT_REUSECROSS_LANE_CONTROL_REUSE

离线 HTML 读取浏览器本地文件后立即在内存中校验;没有上传端点、数据库写入、签名按钮或 Auth 生产调用。

STABLE DENIAL TAXONOMY

四十类稳定拒绝码覆盖单包、集合、隐私与能力边界

每个拒绝码都有负向用例;即使前三席有效,只要第四席缺失,跨席比对仍以 IN39 失败关闭。

40 / 40
IN01_ENVELOPE_SHAPEIN02_SCHEMA_VERSIONIN03_INTAKE_IDIN04_DISPATCH_IDIN05_BASELINE_IDIN06_AUTH_REVISIONIN07_SERVICE_IDENTITYIN08_LANE_IDIN09_LANE_SEQUENCEIN10_OWNER_ROLEIN11_SUBJECT_REALMIN12_CONTROL_DOMAININ13_TASK_SETIN14_ARRIVAL_STATEIN15_EMPTY_SLOT_INCONSISTENTIN16_RECEIVED_ATIN17_TRANSPORT_REFIN18_SENDER_SUBJECT_REFIN19_RECEIVER_SUBJECT_REFIN20_READBACK_STATEIN21_TASK_RESULT_STATEIN22_TASK_EVIDENCE_DIGESTIN23_DECLARED_RESULT_DIGESTIN24_RECOMPUTED_DIGESTIN25_DIGEST_MISMATCHIN26_AUTHORITY_PREVERIFIEDIN27_SECRET_MATERIALIN28_PRIVATE_IDENTITYIN29_PORTAL_UPLOAD_CAPABILITYIN30_PORTAL_STORAGE_CAPABILITYIN31_PRODUCTION_MUTATIONIN32_G03_ADVANCEDIN33_FORMAL_PROGRESS_CHANGEDIN34_ENVELOPE_COUNTIN35_LANE_ORDERIN36_DUPLICATE_LANEIN37_SUBJECT_COLLISIONIN38_CONTROL_COLLISIONIN39_TRANSPORT_COLLISION_OR_PARTIAL_SETIN40_SET_NOT_FAIL_CLOSED
D05-C02-F05-03 · VERIFY → TRANSFER → RUN → COMPARE

四席各拿一份任务包:职责、主体域、控制域和证据输出全部隔离

F05-02 已钉死当前 Auth 候选基线;F05-03 把“等待四席读回”变成四份可下载、可离线验真、不可串岗的真实执行任务包。Portal 只发布模板和验真器,批准带外分发、外部执行、签名回执与新摘要仍由外部权威完成。

CURRENT FORMAL SUBSLICE
F05-03 · 3967686c7e7f · reits-auth:8095NO AUTO DISPATCH
PACKETS4 / 4结构与职责已验真
EXTERNAL RUNS0 / 4尚未受控分发
REHEARSAL0 / 1隔离环境待执行
NEW DIGEST0 / 1内容地址未生成
OWNER SIGNATURES0 / 4Portal 不代签
FORMAL / G034 / 36STALE · 当前 5/36
FOUR ISOLATED EXECUTION PACKETS

每席只看自己的任务,不共享主体、不共享控制域

每份包均绑定 F05-02 基线、3967686、reits-auth 和 8095。任何跨席任务复用、身份碰撞或把 8081 当成 Auth 都会整组失败关闭。

8 TASKS ARMED
01
AUTH
Auth Owner
NOT DISPATCHED

源码测试与主干 / Release / 进程三头一致

SUBJECT REALM
auth-owner-realm
CONTROL DOMAIN
auth-source-control
  1. AUTH_SOURCE_TEST
  2. AUTH_RELEASE_TRIHEAD
02
SECURITY
Security Owner
NOT DISPATCHED

Token 算法分轨、JWKS、公开端点与负向响应

SUBJECT REALM
security-owner-realm
CONTROL DOMAIN
security-verification-control
  1. SECURITY_TOKEN_ALGORITHM_SEPARATION
  2. SECURITY_JWKS_ENDPOINT_NEGATIVE
03
SRE_DBA
SRE / DBA Owner
NOT DISPATCHED

systemd、8095、依赖、兼容运行时与隔离演练槽

SUBJECT REALM
sre-dba-owner-realm
CONTROL DOMAIN
runtime-operations-control
  1. SRE_RUNTIME_IDENTITY
  2. SRE_COMPATIBILITY_REHEARSAL_SLOT
04
QA_WITNESS
QA Witness
NOT DISPATCHED

六层独立重采、8081 防混淆与跨席摘要比较

SUBJECT REALM
qa-witness-realm
CONTROL DOMAIN
independent-qa-control
  1. QA_SIX_LAYER_RECAPTURE
  2. QA_CROSS_LANE_DIGEST_COMPARISON
CONTROLLED HANDOFF FLOW

Portal 结束于验真,外部权威从批准分发开始

FAIL CLOSED
  1. 01
    VERIFY_SET离线验真四包完整性、顺序和职责隔离
    READY
  2. 02
    TRANSFER_OUT_OF_BAND由组织负责人经批准带外通道逐席分发
    EXTERNAL_REQUIRED
  3. 03
    RUN_IN_ISOLATED_DOMAINS四席在互不共享的主体域与控制域执行
    EXTERNAL_REQUIRED
  4. 04
    COMPARE_CONTENT_ADDRESSESQA 比较四席内容地址并拒绝碰撞
    EXTERNAL_REQUIRED
  5. 05
    REHEARSE_AND_MINT隔离演练后由外部权威生成新卷宗摘要
    BLOCKED
SERVICE IDENTITY FIREWALL

正确服务身份必须四字段同时成立

PINNED
SERVICEreits-auth
LISTENER127.0.0.1:8095
REVISION3967686
NEGATIVE GUARD8081 ≠ AUTH

服务名、端口、Release 和 build_sha 缺一不可;8081 的 Miniapp Gateway 健康响应只能作为负向防混淆证据。

CAPABILITY FIREWALL

七件工具就绪,不等于七种生产权限

0 MUTATIONS
PORTAL_EXTERNAL_DISPATCHPORTAL_UPLOAD_INTAKEPORTAL_OWNER_SIGNATUREPORTAL_PRODUCTION_WRITEPORTAL_REHEARSAL_EXECUTIONPORTAL_DOSSIER_DIGEST_MINTPORTAL_G03_ADVANCECROSS_LANE_SUBJECT_REUSECROSS_LANE_CONTROL_REUSEAUTH_EVIDENCE_FROM_PORT_8081
STABLE DENIAL TAXONOMY

三十二类拒绝码覆盖包级、席位级和整组隔离

单包验证通过后仍需整组验证:数量、顺序、重复席位、主体域碰撞、控制域碰撞和任务串岗任一出现,四包整体 DENIED。

32 / 32
RD01_PACKET_SHAPERD02_SCHEMA_VERSIONRD03_DISPATCH_IDRD04_BASELINE_IDRD05_AUTH_REVISIONRD06_SERVICE_IDENTITYRD07_LANE_IDRD08_LANE_SEQUENCERD09_OWNER_ROLERD10_SUBJECT_REALMRD11_CONTROL_DOMAINRD12_TASK_SETRD13_TASK_STATERD14_READBACK_PREPOPULATEDRD15_SIGNATURE_PREPOPULATEDRD16_COMPLETION_PREPOPULATEDRD17_DISPATCH_FACT_FORGEDRD18_EXTERNAL_RUN_FORGEDRD19_PRODUCTION_MUTATIONRD20_SECRET_MATERIALRD21_PRIVATE_IDENTITYRD22_UPLOAD_CAPABILITYRD23_PORTAL_SIGNATURERD24_G03_ADVANCEDRD25_FORMAL_PROGRESS_CHANGEDRD26_PACKET_COUNTRD27_LANE_ORDERRD28_DUPLICATE_LANERD29_SUBJECT_COLLISIONRD30_CONTROL_COLLISIONRD31_CROSS_LANE_TASK_LEAKAGERD32_SET_NOT_FAIL_CLOSED
D05-C02-F05-02 · PIN → CAPTURE → SEPARATE → READBACK

把当前 Auth 钉成一份可复核事实,但不替四席签字

F05-01 已证明旧卷宗失鲜;F05-02 将当前源码、生产 Release、Auth 服务身份、运行依赖、Token/JWKS 和公开配置收成六层候选基线。Portal 只发布公开只读观察,隔离演练、四席独立读回和新摘要仍必须在外部受控域完成。

AUTH SERVICE IDENTITY FIREWALL
reits-auth · 127.0.0.1:8095 · 3967686G03 STALE
PUBLIC LAYERS6 / 6只读候选已捕获
EXTERNAL READBACKS0 / 4四席不得代填
ISOLATED REHEARSAL0 / 1外部演练待执行
NEW DIGEST0 / 1Portal 不签发摘要
OWNER SIGNATURES0 / 4签名入口仍冻结
G03 / G04 / G05STALE后两门继续 HELD
THREE-HEAD SOURCE BINDING

源码、生产目录和进程日志指向同一提交

版本相同是重新基线的必要条件,不是 G03 已通过。测试回执、运行读回、隔离演练和四席内容地址仍需分别成立。

MATCHED
01GITEA MAIN3967686c7e7fc0e4ccf738ca63139a41b5057a82主干已同步
→
02EC2 RELEASE3967686c7e7fc0e4ccf738ca63139a41b5057a82Release 路径已绑定
→
03PROCESS LOGbuild_sha=3967686c7e7fsystemd active
go test ./...源码全量测试PASS11,749,396 bytes服务启动 2026-08-09T06:37:04Z
RUNTIME IDENTITY READBACK

服务身份防混淆

HEALTHY
reits-authproduction
127.0.0.1:8095
SYSTEMD
active · enabled
HEALTH / READY
ok · ready
DEPENDENCIES
im-core + session-store
WRONG PORT GUARD
:8080:8081:8090:8100:8110

8081 是 Miniapp Gateway,不得把它的健康响应写入 Auth 证据。每份读回必须同时绑定服务名、端口、Release 和 build_sha。

PROTOCOL + CONFIGURATION

算法用途和休眠能力分轨

DO NOT CONFLATE
ACCESS TOKENHS256k21-20260717-a
OIDC ID TOKENRS256reits-auth-oidc-20260806-1
JWKS1 × RSAuse=sig
COMPAT RUNTIMEdisablednot-installed
13 public clients7 auth kinds5 machine3 confidential20 max sessions
SIX-LAYER EVIDENCE CANDIDATE

公开捕获 6/6 ≠ 四席读回 0/4

每层只说明 Portal 已把公开事实整理成可复核输入。没有外部回执、隔离演练和新摘要,任何绿色卡片都不能把 G03 改为 READY。

CANDIDATE ONLY
  1. 01
    E01_SOURCE源码与测试责任席位 · AUTH
    PUBLIC_CAPTURED
  2. 02
    E02_RELEASE生产 Release责任席位 · SRE_DBA
    PUBLIC_CAPTURED
  3. 03
    E03_RUNTIMEsystemd、端口与依赖责任席位 · SRE_DBA
    PUBLIC_CAPTURED
  4. 04
    E04_PROTOCOLToken、OIDC 与 JWKS责任席位 · SECURITY
    PUBLIC_CAPTURED
  5. 05
    E05_CONFIGURATION公开配置与休眠能力责任席位 · SECURITY
    PUBLIC_CAPTURED
  6. 06
    E06_QA_READBACK跨面一致性候选责任席位 · QA_WITNESS
    PUBLIC_CAPTURED
FOUR INDEPENDENT READBACK LANES

四席必须从各自控制域重采,不共享主体、不共享签名

0 / 4
01
AUTH
Auth Owner
WAITING

源码、测试、Release 三头一致

READBACK REF
NULL · EXTERNAL REQUIRED
SIGNED RECEIPT
NULL · PORTAL CANNOT SIGN
02
SECURITY
Security Owner
WAITING

算法用途、JWKS、端点与安全边界

READBACK REF
NULL · EXTERNAL REQUIRED
SIGNED RECEIPT
NULL · PORTAL CANNOT SIGN
03
SRE_DBA
SRE / DBA Owner
WAITING

服务、端口、依赖、配置、迁移与回滚

READBACK REF
NULL · EXTERNAL REQUIRED
SIGNED RECEIPT
NULL · PORTAL CANNOT SIGN
04
QA_WITNESS
QA Witness
WAITING

独立重采、服务身份防混淆与内容地址

READBACK REF
NULL · EXTERNAL REQUIRED
SIGNED RECEIPT
NULL · PORTAL CANNOT SIGN
CONTENT-ADDRESS CLOSURE

从公开候选到 G03 恢复还差三道外部门

NOT QUALIFIED
01公开基线候选6 / 6Portal 只读捕获
→
02隔离演练回执0 / 1Auth + SRE/DBA
→
03四席独立读回0 / 4职责分离
→
04新卷宗摘要0 / 1内容寻址
D05-C02-F05-01 · DETECT → FREEZE → REBASE → READBACK

生产已经前进,旧卷宗必须停下:先重建事实,再恢复四席签名

本刀对最新 Auth 主干、EC2 运行版本与 R01 旧卷宗做同屏裁定。已确认生产 Release、OIDC 路由与 JWKS 表面发生变化;这证明旧卷宗失鲜,但不等价于“未授权部署”结论。旧摘要和签名入口立即冻结,G03 降为 STALE,G04/G05 继续 HELD。

PRODUCTION TRUTH FIREWALL
LIVE ≠ DOSSIER ≠ AUTHORITYG03 STALE
R01 DOSSIERSTALE旧摘要禁止继续签名
G03 BASELINE0 / 4四席重新取证
COMMITS AFTER DOSSIER48主干已前进
CHANGED PATHS85含 OIDC 与迁移
JWKS KEYS1旧声明变化为 0
OWNER BALLOTS0 / 4保持冻结
G04 / G05HELD不得绕过 G03
FORMAL ACCEPTED4 / 36本刀未虚报通过
CONTENT-ADDRESSED BASELINE DIFF

同一个 Auth,旧审核快照与当前生产已不是同一份事实

Access Token 仍为 HS256;新增的 RS256 属于 OIDC ID Token。两条算法轨必须分别表达,不能合并成“Auth 已整体切换 RS256”。

REBASE REQUIRED
01
R01 DOSSIER · 2026-07-30T06:12:44Z
旧审核基线
FROZEN
MAIN
a3ebd7a947570498a602438e20f11a9b847753fa
PRODUCTION
18c553c2cac155f33d9626f72ae25c5f2a8d5634
ACCESS TOKEN
HS256
JWKS / ROUTE / DEPLOY
0 / 0 / 0
DIGEST
sha256:684783317dc35c1c7a1303e57b7143278d1f5fb2e3ba743671c6555f4a883f6b
02
EC2 PRODUCTION · 2026-08-09T06:37:04Z
当前运行事实
HEALTHY
SOURCE = MAIN
3967686c7e7fc0e4ccf738ca63139a41b5057a82
ACCESS TOKEN
HS256 · k21-20260717-a
OIDC ID TOKEN
RS256 · reits-auth-oidc-20260806-1
JWKS
1 RSA signing key
COMPAT RUNTIME
disabled · not-installed
裁定边界

已证实的是“卷宗失鲜并需重新基线”;没有足够组织授权事实将其定性为未授权部署。Portal 只发布公开只读裁定,不读取秘密、不修改 Auth、不替四席签名。

RUNTIME CAPABILITY SEPARATION

算法、路由、运行时与客户端四条变化面分别读回

DO NOT CONFLATE
ACCESS TOKENHS256现网签名 Kid k21-20260717-a
OIDC ID TOKENRS256JWKS Kid reits-auth-oidc-20260806-1
COMPATIBLE RUNTIMEDISABLEDschema not-installed · 未激活
CLIENT REGISTRY3 + 5confidential + machine clients
EIGHT-STEP RECOVERY CHAIN

恢复路径必须产生新摘要,不能在旧卷宗上补签

3 / 8 CONTROLLED
  1. 01
    FREEZE冻结旧卷宗摘要和所有签名入口
    ENFORCED
  2. 02
    CAPTURE捕获当前主干、生产 Release 与运行时能力
    OBSERVED
  3. 03
    CLASSIFY分离 Access Token HS256 与 OIDC ID Token RS256
    OBSERVED
  4. 04
    REBUILD针对当前版本重建 R01 证据包
    REQUIRED
  5. 05
    REHEARSE对变化代码与迁移执行隔离演练
    REQUIRED
  6. 06
    READBACKQA 对源码、运行态和证据执行独立读回
    REQUIRED
  7. 07
    MINT生成新的内容寻址卷宗摘要
    REQUIRED
  8. 08
    REOPEN四席确认新摘要后恢复 G04 入口
    BLOCKED
GATE TRANSITION
G03READY旧状态
→
G03STALE当前状态
→
G04HELD等待新摘要
→
G05HELD等待 G04
D05-C02-B42 · FREEZE → PROVE → READBACK → HANDOFF

工程 32/32 终于封板,但正式 4/36 仍必须等待真实外部事实

B42 把 B01–B41 的 41 份工程输入、当前源码树、发布制品、SBOM、配置、迁移、回滚根和两套部署环境收成一张终局证书。它关闭工程排程,不解除 G04/G05,不读取或修改 Auth、资源服务器、日志、发布控制器和灾备业务系统,也不创建 B43。

TERMINAL DELIVERY CONTROL
ENGINEERING COMPLETE ≠ FORMAL ACCEPTEDG04 HELD
工程交付32 / 32SEALED
剩余工程刀0NO B43
工程谱系42 / 42B01–B42
终局下载133 / 133PRESENT
双环境读回2 / 2PASS
正式已验收4 / 36CURRENT 5/36
终局工具3 / 3LOCAL ONLY
生产业务变化0FAIL CLOSED
DUAL LEDGER · SAME PAGE, DIFFERENT TRUTH

工程封板和正式验收分成两本账,谁也不能替谁签字

DENOMINATOR FROZEN · 32
ENGINEERING DELIVERYCOMPLETE
32 / 32

DAY 111 / 11SEALED

DAY 210 / 10SEALED

DAY 311 / 11SEALED

剩余 0 · 不创建 B43 · 不改变分母
FORMAL IMPLEMENTATIONHELD
4 / 36

CURRENT5 / 36D05 ACTIVE

G040 / 24ROLE RECEIPTS

G050 / 2CHANNEL / WINDOW

需要真实外部四席事实 · 工程证书不能代填
CONTENT-ADDRESSED ENGINEERING LINEAGE

B01–B42 五段谱系全部封存;历史事实仍可独立回读

B41 是 Portal 全局一致性历史输入,B42 只在其上添加终局证书、版本冻结与环境交接。

42 / 42 SEALED
01B01–B10
身份、通道、回执与 Authority 基础
SEALED
02B11–B20
裁定、终局、读模型与恢复
SEALED
03B21–B30
晋级、事务、事件与跨区切流
SEALED
04B31–B40
稳定化、持续韧性与组织学习
SEALED
05B41–B42
Portal 一致性与工程终局封印
SEALED
RUNTIME RELEASE IDENTITY

源码、制品、SBOM、配置与迁移必须由运行时端点同根绑定

页面不硬编码未来提交号;正式部署后由 `/api/release-unit` 返回当前 Release 的不可变身份和显式回滚目标。

读取运行时证书 →
01SOURCE源码版本/api/release-unit · source.revisionRUNTIME_BOUND
02RELEASE发布单元/api/release-unit · releaseIdRUNTIME_BOUND
03ARTIFACT制品摘要/api/release-unit · artifact.digestRUNTIME_BOUND
04SBOMSBOM 摘要/api/release-unit · sbom.digestRUNTIME_BOUND
05CONFIG配置摘要/api/release-unit · configuration.digestRUNTIME_BOUND
06MIGRATION迁移摘要/api/release-unit · migration.digestRUNTIME_BOUND
DUAL-ENVIRONMENT INDEPENDENT READBACK

EC2 是公开正式主站;Sites 是 Owner-only 隔离备份,不互相冒充

2 / 2 PASS
01EC2_PUBLICREADBACK_PASS
EC2 正式主站
developer.reits.tech
VISIBILITY
PUBLIC
SOURCE BINDING
/api/release-unit
ACCESS
PUBLIC_PRODUCTION
PURPOSE
唯一公开正式入口
02SITES_OWNER_ONLYREADBACK_PASS
Sites 隔离备份
reits-developer.goodluckyem888.chatgpt.site
VISIBILITY
OWNER_ONLY
SOURCE BINDING
SITES_VERSION_SOURCE_TREE
ACCESS
1 OWNER · 0 GROUP · 0 EXTERNAL
PURPOSE
隔离备份与独立读回
FIVE-OWNER HANDOFF

多人和多台 AI 从同一证书接棒,不再靠口头记忆拼碎片

5 / 5 READY
01READY
ARCH
全局架构

42 条工程谱系、系统边界、正式阻断

Architecture
02READY
UI
UI / CI

当前 UI、目标蓝图、Token、三视口基线

Design System
03READY
QA
QA 架构

全量 CI、133 下载、72 拒绝码、三视口读回

Quality
04READY
RELEASE
发布工程

Release ID、制品、SBOM、配置、迁移、回滚根

Release Engineering
05READY
OPS
运行保障

EC2 主站、Owner-only 备份、健康与回滚 Runbook

SRE
FOURTEEN TERMINAL GATES

任何一项漂移,终局证书立即失效并保持失败关闭

这些 Gate 只证明 Developer Portal 工程可交付;不会代替 G04/G05 的外部角色、通道、窗口、签名和正式回执。

01ENGINEERING_32_OF_32PASS
02DAY1_11_OF_11PASS
03DAY2_10_OF_10PASS
04DAY3_11_OF_11PASS
05B01_B42_LINEAGE_42_OF_42PASS
06DOWNLOADS_133_OF_133PASS
07RUNTIME_RELEASE_BOUNDPASS
08ARTIFACT_DIGEST_BOUNDPASS
09SBOM_DIGEST_BOUNDPASS
10ROLLBACK_ROOT_PINNEDPASS
11EC2_PUBLIC_READBACK_PASSPASS
12SITES_OWNER_ONLY_READBACK_PASSPASS
13RESPONSIVE_QA_PASSPASS
14FORMAL_4_OF_36_UNCHANGEDPASS
D05-C02-B41 · MAP → TEST → REPAIR → READBACK

把 B01–B40 从四十段长页面,收敛成可找、可读、可操作、可验证的一张全局开发地图

本刀不再新增业务概念,而是对已存在的 40 个工程切片做终局一致性验收:统一四阶段信息架构,真实检查移动端、标题目标、内部锚点和 119 个下载引用,并把发现的四组重复 DOM id 修复为唯一目标。正式事实仍是 4/36;B42 才负责工程终局证书、版本冻结与双环境读回。

PORTAL CONSISTENCY CONTROL
FOUND ≠ REACHABLE ≠ READABLE ≠ VERIFIEDFORMAL 4 / 36
切片标签40 / 40COMPLETE
唯一入口40 / 40RESOLVED
操作页面172PINNED
机器接口369PINNED
Sitemap426PINNED
下载引用127 / 127PRESENT
重复 ID04 REPAIRED
严重缺口0OPEN
生产变化0FAIL CLOSED
GLOBAL INFORMATION ARCHITECTURE

四十个切片重排为四段可导航旅程,每段都有明确入口、出口与责任边界

这张地图直接连接当前页面既有锚点,不创建第二套文档树。

4 / 4 BANDS
01B01–B10QUALIFIED
外部角色、通道、回执与 Authority 形成
02B11–B20QUALIFIED
裁定、终局、读模型发布与隔离恢复
03B21–B30QUALIFIED
候选晋级、单次事务、事件恢复与跨区切流
04B31–B40QUALIFIED
稳定化、持续韧性、策略发布、效果与组织学习
FIVE-LANE FINAL AUDIT

设计、架构与 QA 共用同一张结果面板

每条 Lane 都展示真实的本地工程证据;不把生产系统状态混入 Portal 一致性验收。

5 / 5 PASS
01
IA信息架构40 切片 / 4 阶段 / 单一当前入口
PASS
02
RESPONSIVE移动与响应式390 / 768 / 1440 三视口
PASS
03
A11Y可访问性重复标题目标 4/4 已修复
PASS
04
LINKS页面与锚点40/40 切片入口唯一
PASS
05
DOWNLOADS下载面127/127 文件存在
PASS
RESPONSIVE READBACK LAB

移动端不是桌面缩小版:三种视口分别验收层级、触控密度与横向溢出

OVERFLOW · 0
MOBILEPASS
VIEWPORT
390 × 844
H-OVERFLOW
0
TABLETPASS
VIEWPORT
768 × 1024
H-OVERFLOW
0
DESKTOPPASS
VIEWPORT
1440 × 1000
H-OVERFLOW
0
ACCESSIBILITY REPAIR LEDGER

不只列检查项:把实际发现的四个重复标题目标逐项修掉

重复 id 会让 aria-labelledby 和锚点跳转指向错误节点;B41 将 B20 的四个标题目标改为独立命名。

4 / 4 FIXED
A11Y-01
B20 恢复参与者标题目标唯一化recovery-actors-title duplicated→ integrity-recovery-actors-title
FIXED
A11Y-02
B20 恢复不变量标题目标唯一化recovery-invariants-title duplicated→ integrity-recovery-invariants-title
FIXED
A11Y-03
B20 能力防火墙标题目标唯一化recovery-firewall-title duplicated→ integrity-recovery-firewall-title
FIXED
A11Y-04
B20 拒绝码标题目标唯一化recovery-denials-title duplicated→ integrity-recovery-denials-title
FIXED
LINK + DOWNLOAD SURFACE LEDGER

页面、机器接口、Sitemap、切片锚点和下载文件统一结算

119 个 B01–B40 下载引用逐一映射到 public 文件;40 个切片锚点保持唯一;不允许空 href、危险协议或“卡片能看但工具不存在”。

OPERATION PAGES
172 / 172
MACHINE INTERFACES
369 / 369
SITEMAP ROUTES
426 / 426
SLICE ANCHORS
40 / 40
DOWNLOAD FILES
119 / 119
MISSING / UNSAFE
0 / 0
TWELVE TERMINAL ACCEPTANCE GATES

B42 只能消费全部闭合的本地验收清单

01B01_B40_LABELS_COMPLETEPASS
02B01_B40_ANCHORS_UNIQUEPASS
03FOUR_IA_BANDS_CLOSEDPASS
04DIRECTORY_BASELINE_PINNEDPASS
05MACHINE_INTERFACE_BASELINE_PINNEDPASS
06SITEMAP_BASELINE_PINNEDPASS
07MOBILE_NO_OVERFLOWPASS
08TABLET_NO_OVERFLOWPASS
09DESKTOP_NO_OVERFLOWPASS
10A11Y_CRITICAL_ZEROPASS
11DOWNLOADS_127_PRESENTPASS
12FORMAL_TRUTH_UNCHANGEDPASS
D05-C02-B40 · CLOSURE → LEARN → RECERTIFY → READBACK

把异常处置沉淀成可复用的组织能力:关闭证书、零复发预算、回归案例与五席策略再认证

B39 证明异常如何被聚类、路由和复验;B40 只消费其独立读回,继续定义处置之后怎样形成关闭证书、六类复发预算、18 条回归案例、六系统 Runbook 变更、控制缺口回填、脱敏知识发布和五席再认证。Portal 交付目标 UI 与离线验真合同,不读取或关闭生产事故,不写生产 Runbook、控制器、知识库或有效策略指针。

TERMINAL LEARNING CONTROL
CLOSURE ≠ LEARNING ≠ RECERTIFIEDG04 HELD
本地工具3 / 3READY
关闭证书0 / 1NOT ISSUED
复发预算0 / 6NOT SEALED
回归案例0 / 18NO CORPUS
Runbook 变更0 / 6NO CHANGE
控制缺口回填0 / 6NO BACKFILL
知识发布0 / 1NOT RELEASED
再认证投票0 / 5NO BALLOT
证书 / 读回0 / 2NOT OBSERVED
生产变化0FAIL CLOSED
END-TO-END TERMINAL LEARNING ARCHITECTURE

从 B39 读回到再认证独立读回,每一层只消费上一层内容地址

所有生产数量为零;图中等待态表示目标控制关系,不把本地工具就绪渲染成生产完成。

PRODUCTION MUTATIONS · 0
01 · INPUTB39_READBACK异常治理终局0 / 1
→
02 · CLOSECLOSURE_CERT六类异常关闭0 / 1
→
03 · LEARNBUDGET + CORPUS6 预算 / 18 案例0 / 24
→
04 · BACKFILLRUNBOOK + CONTROL六系统双回填0 / 12
→
05 · RECERTIFY5 BALLOTS知识发布与证书0 / 7
→
06 · READBACKINDEPENDENT终局复取0 / 1
CLOSURE CERTIFICATE ANATOMY

“补救已部署”不是关闭;证书必须同时冻结上游根、六异常结算、复验窗口与独立签名

0 / 1 ISSUED
01
B39 独立读回内容地址 + Ed25519
WAITING
02
六异常终局事件、聚类、因果、Owner、SLA
0 / 6
03
三窗口复验5m · 1h · 24h
0 / 18
04
关闭公证签名独立主体与独立公钥
NO SIGNATURE
SIX ZERO-RECURRENCE BUDGETS

复发预算不是允许重犯:六类异常都以零为目标,任何一次复发重新进入治理链

0 / 6 SEALED
01WAITING
FALSE_ALLOW漏放异常
MAX RECURRENCE0
案例 · FA-DETECT / FA-ISOLATE / FA-RECOVER
02WAITING
FALSE_DENY误拒异常
MAX RECURRENCE0
案例 · FD-DETECT / FD-ISOLATE / FD-RECOVER
03WAITING
UNEXPLAINED_DRIFT不可解释漂移
MAX RECURRENCE0
案例 · UD-DETECT / UD-ISOLATE / UD-RECOVER
04WAITING
VERSION_SKEW版本偏斜
MAX RECURRENCE0
案例 · VS-DETECT / VS-ISOLATE / VS-RECOVER
05WAITING
BUDGET_BURN错误预算燃烧
MAX RECURRENCE0
案例 · BB-DETECT / BB-ISOLATE / BB-RECOVER
06WAITING
STALE_EVIDENCE证据失鲜
MAX RECURRENCE0
案例 · SE-DETECT / SE-ISOLATE / SE-RECOVER
18-CASE REGRESSION CORPUS

每个异常族固定检测、隔离、恢复三条案例;不能用一条 Happy Path 代替

0 / 18 NOTARIZED
ANOMALY FAMILYDETECTISOLATERECOVER
FALSE_ALLOW
FA-DETECTfixture · —WAITING
FA-ISOLATEfixture · —WAITING
FA-RECOVERfixture · —WAITING
FALSE_DENY
FD-DETECTfixture · —WAITING
FD-ISOLATEfixture · —WAITING
FD-RECOVERfixture · —WAITING
UNEXPLAINED_DRIFT
UD-DETECTfixture · —WAITING
UD-ISOLATEfixture · —WAITING
UD-RECOVERfixture · —WAITING
VERSION_SKEW
VS-DETECTfixture · —WAITING
VS-ISOLATEfixture · —WAITING
VS-RECOVERfixture · —WAITING
BUDGET_BURN
BB-DETECTfixture · —WAITING
BB-ISOLATEfixture · —WAITING
BB-RECOVERfixture · —WAITING
STALE_EVIDENCE
SE-DETECTfixture · —WAITING
SE-ISOLATEfixture · —WAITING
SE-RECOVERfixture · —WAITING
原始用户记录 0 · 生产流量回放 0 · 生产测试数据生成 0
RUNBOOK CHANGESET · SIX SYSTEMS

Runbook 变更和控制缺口必须一一对应

0 / 6 CHANGED
01
AUTH_POLICYAuth 策略Auth Policy Owner
- 0
+ 0
NO DIFF
02
RESOURCE_SERVER资源服务器API Security / Resource Owner
- 0
+ 0
NO DIFF
03
BFF_SESSIONBFF 会话Web Platform Owner
- 0
+ 0
NO DIFF
04
OBSERVABILITY_AUDIT日志审计Observability / Audit Owner
- 0
+ 0
NO DIFF
05
RELEASE_CONTROL发布控制Release Engineering Owner
- 0
+ 0
NO DIFF
06
DR_RECOVERY灾备恢复SRE / DR Owner
- 0
+ 0
NO DIFF
CONTROL-GAP BACKFILL

每个缺口都要有 Owner、控制项和独立验收证据

0 / 6 BACKFILLED
AUTH_POLICYWAITING
Auth Policy Owner
CONTROL REF
—
EVIDENCE REF
—
AUTO DEPLOY
0
RESOURCE_SERVERWAITING
API Security / Resource Owner
CONTROL REF
—
EVIDENCE REF
—
AUTO DEPLOY
0
BFF_SESSIONWAITING
Web Platform Owner
CONTROL REF
—
EVIDENCE REF
—
AUTO DEPLOY
0
OBSERVABILITY_AUDITWAITING
Observability / Audit Owner
CONTROL REF
—
EVIDENCE REF
—
AUTO DEPLOY
0
RELEASE_CONTROLWAITING
Release Engineering Owner
CONTROL REF
—
EVIDENCE REF
—
AUTO DEPLOY
0
DR_RECOVERYWAITING
SRE / DR Owner
CONTROL REF
—
EVIDENCE REF
—
AUTO DEPLOY
0
KNOWLEDGE RELEASE GATE

知识候选必须先通过谱系、脱敏、受众和签名四道 Gate

这里展示目标发布清单,不提供生产发布按钮;原始用户记录、事故详情、凭据和生产句柄全部为零。

  1. 01证据谱系0 / 1
  2. 02脱敏检查0 / 1
  3. 03受众边界0 / 1
  4. 04发布签名0 / 1
FIVE-AUTHORITY POLICY RECERTIFICATION QUORUM

五席分别回答不同问题;任何代签、缺席或公钥复用都拒绝出证

0 / 5 BALLOTS
01AUTH_POLICY_OWNERAuth Policy OwnerPOLICY_SEMANTICS_ONLY
SIGNATURE · —
NO_BALLOT
02API_SECURITY_RESOURCE_OWNERAPI Security / Resource OwnerRESOURCE_AUTHORIZATION_ONLY
SIGNATURE · —
NO_BALLOT
03OBSERVABILITY_AUDIT_OWNERObservability / Audit OwnerEVIDENCE_LINEAGE_ONLY
SIGNATURE · —
NO_BALLOT
04RELEASE_ENGINEERING_OWNERRelease Engineering OwnerRELEASE_BOUNDARY_ONLY
SIGNATURE · —
NO_BALLOT
05INDEPENDENT_QA_WITNESSIndependent QA WitnessREGRESSION_READBACK_ONLY
SIGNATURE · —
NO_BALLOT
QUORUM · 0/5CERTIFICATE · 0/1POLICY ACTIVATION · 0EFFECTIVE POINTER WRITE · 0
EIGHT-DOCUMENT CONTENT-ADDRESSED TRANSACTION

关闭、预算、案例、Runbook、控制、知识、再认证和读回八权分立

0 / 8 SETTLED
  1. 01
    B39_READBACK_PINNED冻结 B39 异常治理独立读回
    BLOCKED
  2. 02
    CLOSURE_CERTIFICATE_SEALED签署六异常关闭证书
    BLOCKED
  3. 03
    RECURRENCE_BUDGETS_SEALED封印六类零复发预算
    BLOCKED
  4. 04
    REGRESSION_CORPUS_NOTARIZED公证十八条回归案例
    BLOCKED
  5. 05
    RUNBOOK_AND_GAPS_SETTLED结算六系统 Runbook 与控制缺口
    BLOCKED
  6. 06
    KNOWLEDGE_RELEASE_SEALED签署脱敏知识发布清单
    BLOCKED
  7. 07
    POLICY_RECERTIFIED五席独立投票并签署再认证证书
    BLOCKED
  8. 08
    LEARNING_INDEPENDENT_READBACK独立复取完整学习链并保持 G04 关闭
    BLOCKED
EIGHT SEPARATED SIGNING AUTHORITIES

能登记知识的人不能签再认证,能签再认证的人不能自证终局

ED25519 ROLE MODEL READY
01CLOSURE_NOTARY公证异常关闭证书CLOSURE_ONLY
02RECURRENCE_BUDGET_SETTLER结算六类复发预算BUDGET_ONLY
03REGRESSION_CORPUS_NOTARY验真十八条回归案例CORPUS_ONLY
04RUNBOOK_CHANGE_REGISTRAR登记六系统 Runbook 变更RUNBOOK_ONLY
05CONTROL_GAP_ADJUDICATOR裁定控制缺口回填CONTROL_GAP_ONLY
06KNOWLEDGE_RELEASE_NOTARY验真脱敏知识发布KNOWLEDGE_ONLY
07POLICY_RECERTIFICATION_QUORUM验真五席再认证法定人数RECERTIFICATION_ONLY
08INDEPENDENT_LEARNING_READER独立读回完整学习链READ_ONLY
TWENTY-FOUR LEARNING INVARIANTS

架构、UI、Schema、离线验真和 QA 共用二十四条红线

I01B39 独立读回是 B40 唯一上游REQUIRED
I02异常已复验不等于已经关闭REQUIRED
I03关闭证书必须覆盖六类异常REQUIRED
I04关闭证书不得关闭生产事故REQUIRED
I05六类复发预算必须分别结算REQUIRED
I06漏放复发预算严格为零REQUIRED
I07误拒复发预算不得抵消漏放REQUIRED
I08每类异常必须有检测案例REQUIRED
I09每类异常必须有隔离案例REQUIRED
I10每类异常必须有恢复案例REQUIRED
I11十八条案例不得使用原始用户记录REQUIRED
I12回归案例不得回放生产流量REQUIRED
I13六系统 Runbook 必须分别变更REQUIRED
I14Runbook 变更不得直接写生产REQUIRED
I15控制缺口必须绑定验收证据REQUIRED
I16控制缺口不得自动部署REQUIRED
I17知识发布前必须完成脱敏检查REQUIRED
I18知识发布不得携带生产写句柄REQUIRED
I19五席再认证必须全部独立投票REQUIRED
I20再认证投票不得复用公钥REQUIRED
I21再认证证书不等于策略已激活REQUIRED
I22八份正文必须顺序内容寻址REQUIRED
I23工具 READY 不得推进正式 5/36REQUIRED
I24独立读回不得解除 G04 或 G05REQUIRED
CAPABILITY FIREWALL · 22 BLOCKED

交付学习与再认证合同,不等于 Developer Portal 成为事故、知识或策略执行平台

Portal 不读、关或修改生产事故,不回放生产流量,不写 Runbook、控制、知识库或有效策略,不发送 Pager/工单,也不解除 G04/G05。

PRODUCTION_INCIDENT_READRELEASED · 0
PRODUCTION_INCIDENT_CLOSERELEASED · 0
PRODUCTION_TELEMETRY_READRELEASED · 0
PRODUCTION_TRAFFIC_REPLAYRELEASED · 0
PRODUCTION_USER_DATA_READRELEASED · 0
PRODUCTION_RUNBOOK_WRITERELEASED · 0
PRODUCTION_CONTROL_WRITERELEASED · 0
AUTOMATIC_CONTROL_DEPLOYRELEASED · 0
PRODUCTION_KNOWLEDGE_WRITERELEASED · 0
PRODUCTION_POLICY_ACTIVATERELEASED · 0
PRODUCTION_POLICY_PAUSERELEASED · 0
PRODUCTION_POLICY_ROLLBACKRELEASED · 0
EFFECTIVE_POINTER_WRITERELEASED · 0
PAGER_DISPATCHRELEASED · 0
TICKET_CREATERELEASED · 0
OWNER_ASSIGNRELEASED · 0
G04_RELEASERELEASED · 0
G05_RELEASERELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
FORMAL_PROGRESS_ADVANCERELEASED · 0
PORTAL_FILLED_PACKAGE_UPLOADRELEASED · 0
STABLE DENIAL TAXONOMY

一百三十六类稳定拒绝码

覆盖 B39 输入、关闭证书、六类零复发预算、18 条案例、六系统双回填、知识发布、五席再认证、八权分立和独立读回。

LR001LR002LR003LR004LR005LR006LR007LR008LR009LR010LR011LR012LR013LR014LR015LR016LR017LR018LR019LR020LR021LR022LR023LR024LR025LR026LR027LR028LR029LR030LR031LR032LR033LR034LR035LR036LR037LR038LR039LR040LR041LR042LR043LR044LR045LR046LR047LR048LR049LR050LR051LR052LR053LR054LR055LR056LR057LR058LR059LR060LR061LR062LR063LR064LR065LR066LR067LR068LR069LR070LR071LR072LR073LR074LR075LR076LR077LR078LR079LR080LR081LR082LR083LR084LR085LR086LR087LR088LR089LR090LR091LR092LR093LR094LR095LR096LR097LR098LR099LR100LR101LR102LR103LR104LR105LR106LR107LR108LR109LR110LR111LR112LR113LR114LR115LR116LR117LR118LR119LR120LR121LR122LR123LR124LR125LR126LR127LR128LR129LR130LR131LR132LR133LR134LR135LR136
D05-C02-B39 · SIGNAL → EVENT → CLUSTER → CAUSE → OWNER → SLA → REMEDIATE → VERIFY → READBACK

发现异常只是起点:把每个策略偏差变成有因果证据、明确 Owner、不会被重复告警淹没的治理事件

B38 能识别误拒、漏放、不可解释漂移、版本偏斜、预算燃烧和证据失鲜;B39 补齐之后的事件治理层。六类异常按不可变指纹聚类,八节点因果图证明策略差异到系统结果,六系统 Owner 分别接管,四级 SLA 和有界例外共同约束处置,最后以三窗口补救复验和独立读回形成终局。Portal 不读取生产事故,不创建 Pager、工单、倒计时、暂停或回滚。

ANOMALY GOVERNANCE CONTROL
SIGNAL ≠ EVENT ≠ CAUSE ≠ REMEDIATEDG04 HELD
本地工具3 / 3READY
治理策略0 / 1NOT SEALED
异常事件0 / 6NO EVENT
异常聚类0 / 6NO CLUSTER
因果证据图0 / 6NO GRAPH
Owner 路由0 / 6UNROUTED
SLA 时钟0 / 4NOT STARTED
合并 / 例外0 / 2UNSETTLED
补救复验 / 读回0 / 7NOT VERIFIED
生产变化0FAIL CLOSED
END-TO-END GOVERNANCE ARCHITECTURE

六类异常沿一条可审计流水线进入处置,任何节点都不能跳级或自证

架构图只展示目标控制关系。所有生产数量保持为零,虚线节点等待 B38 真实独立读回。

0 PRODUCTION EVENTS
01 · DETECT六类异常族
FALSE_ALLOW漏放异常SEV0FALSE_DENY误拒异常SEV2UNEXPLAINED_DRIFT不可解释漂移SEV1VERSION_SKEW版本偏斜SEV0BUDGET_BURN错误预算燃烧SEV2STALE_EVIDENCE陈旧证据SEV1
→
02 · CLUSTER内容寻址指纹0 / 6跨族合并 · DENIED
→
03 · PROVE因果证据 DAG0 / 6环路 · 0
→
04 · ROUTE六系统 Owner0 / 6SLA · 0 / 4
→
05 · VERIFY补救 + 读回0 / 7生产变化 · 0
ANOMALY FAMILIES + MERGE FIREWALL

聚类是降噪,不是抹平安全语义;最早时钟和最高严重度必须保留

EVENTS 0 · CLUSTERS 0
01SEV0
FALSE_ALLOW漏放异常
MERGE BOUNDARY
never-with-false-deny
EVENTS
0
CLUSTERS
0
NO_EVENT
02SEV2
FALSE_DENY误拒异常
MERGE BOUNDARY
same-cohort-and-policy-root
EVENTS
0
CLUSTERS
0
NO_EVENT
03SEV1
UNEXPLAINED_DRIFT不可解释漂移
MERGE BOUNDARY
same-rule-and-decision-shape
EVENTS
0
CLUSTERS
0
NO_EVENT
04SEV0
VERSION_SKEW版本偏斜
MERGE BOUNDARY
same-divergent-root-only
EVENTS
0
CLUSTERS
0
NO_EVENT
05SEV2
BUDGET_BURN错误预算燃烧
MERGE BOUNDARY
same-cohort-and-window
EVENTS
0
CLUSTERS
0
NO_EVENT
06SEV1
STALE_EVIDENCE陈旧证据
MERGE BOUNDARY
same-source-and-checkpoint
EVENTS
0
CLUSTERS
0
NO_EVENT
CAUSAL EVIDENCE DAG · 8 NODES

用证据边证明原因,不用时间相邻猜原因

0 / 8 OBSERVED
01
B38_READBACKB38 独立读回content address + signature
WAITING
02
POLICY_DIFF策略差异rule path + old/new digest
WAITING
03
REQUEST_COHORT请求分群cohort id + pseudonymous sample root
WAITING
04
DECISION_TRACE裁决轨迹decision trace digest only
WAITING
05
EXPECTED_DECISION预期裁决frozen baseline root
WAITING
06
ACTUAL_DECISION实际裁决observed decision digest
WAITING
07
SYSTEM_OUTCOME系统结果resource-side independent readback
WAITING
08
REMEDIATION_PROOF补救证明change + replay + window settlement
WAITING
RAW USER RECORDS · 0CYCLE COUNT · 0PRODUCTION TRACE READ · 0
SIX OWNER ROUTES

责任按系统边界拆分,不进入一个没人负责的总队列

0 / 6 ROUTED
01
AUTH_POLICYAuth 策略登录、提权、机器身份与策略裁决
Auth Platform OwnerUNROUTED
02
RESOURCE_SERVER资源服务器资源读取、变更与三元组授权
API Security OwnerUNROUTED
03
BFF_SESSIONBFF 会话浏览器会话、撤销传播与边缘策略
Web Platform OwnerUNROUTED
04
OBSERVABILITY_AUDIT日志审计证据新鲜度、审计投影与追踪根
Observability OwnerUNROUTED
05
RELEASE_CONTROL发布控制器策略版本、暂停、回滚与有效指针
Release Engineering OwnerUNROUTED
06
DR_RECOVERY灾备运行时恢复路径、备区策略与切换后复验
SRE / DR OwnerUNROUTED
Pager 0 · Ticket 0 · 真人身份 0 · 生产账号 0
FOUR RESPONSE CLOCKS

只有已封印事件才能开表;重复合并不得重置时钟

0 / 4 STARTED
SEV0NOT STARTED
漏放 / 版本分叉
确认
≤ 5m
遏制
≤ 15m
例外
禁止
--:--
SEV1NOT STARTED
不可解释漂移 / 证据失鲜
确认
≤ 15m
遏制
≤ 1h
例外
禁止
--:--
SEV2NOT STARTED
误拒 / 快速预算燃烧
确认
≤ 60m
遏制
≤ 4h
例外
有界
--:--
SEV3NOT STARTED
非关键慢窗退化
确认
≤ 240m
遏制
≤ 24h
例外
有界
--:--
THREE-WINDOW REMEDIATION VERIFICATION

补救“部署成功”不算结束;六分群必须分别通过 5m、1h、24h 复验

0 / 6 VERIFIED
01W05M快速回归0 / 6漏放、版本偏斜、突刺
→
02W01H稳定回归0 / 6误拒、漂移、快预算
→
03W24H终局复验0 / 6慢预算、周期、独立读回
→
04READBACK独立终局0 / 1不同主体与公钥
生产部署 0生产回放 0自动恢复 0有效指针写入 0
EIGHT-DOCUMENT SIGNED TRANSACTION

策略、聚类、因果、路由、SLA、例外、复验和读回八权分立

0 / 8 SETTLED
  1. 01
    B38_READBACK_PINNED冻结 B38 策略效果独立读回
    BLOCKED
  2. 02
    GOVERNANCE_POLICY_SEALED签署异常治理、去重和例外策略
    BLOCKED
  3. 03
    ANOMALIES_CLUSTERED按六类指纹聚类且禁止跨边界合并
    BLOCKED
  4. 04
    CAUSAL_GRAPHS_NOTARIZED逐事件封印因果证据 DAG
    BLOCKED
  5. 05
    OWNER_ROUTES_AND_SLA_OPENED路由六席 Owner 并开启四级时钟
    BLOCKED
  6. 06
    DUPLICATE_AND_EXCEPTION_SETTLED裁定重复合并和三席例外时钟
    BLOCKED
  7. 07
    REMEDIATION_VERIFIED逐分群回放并结算补救复验窗口
    BLOCKED
  8. 08
    GOVERNANCE_INDEPENDENT_READBACK独立复取治理链并保持 G04 关闭
    BLOCKED
EIGHT SEPARATED AUTHORITIES

能合并事件的人不能批例外,能部署补救的人不能自证终局

ED25519 ROLE MODEL READY
01GOVERNANCE_POLICY_REGISTRAR登记异常治理策略POLICY_ONLY
02CLUSTER_NOTARY公证聚类指纹与合并边界CLUSTER_ONLY
03CAUSAL_GRAPH_NOTARY验真因果证据 DAGGRAPH_ONLY
04OWNER_ROUTER路由六系统 OwnerROUTE_ONLY
05SLA_SETTLER结算四级处置时钟SLA_ONLY
06EXCEPTION_QUORUM_NOTARY验真三席有界例外EXCEPTION_ONLY
07REMEDIATION_VERIFIER复验补救与窗口恢复VERIFY_ONLY
08INDEPENDENT_GOVERNANCE_READER独立读回完整治理链READ_ONLY
TWENTY-TWO GOVERNANCE INVARIANTS

UI、架构、Schema、离线验真与 QA 共用二十二条事件治理红线

I01B38 独立读回是 B39 唯一上游REQUIRED
I02异常信号不等于已确认事件REQUIRED
I03事件成立不等于因果已证明REQUIRED
I04聚类相同不等于允许合并REQUIRED
I05漏放与误拒永远不得合并REQUIRED
I06跨有效策略根不得合并REQUIRED
I07每个聚类必须绑定不可变指纹REQUIRED
I08因果证据图必须是无环图REQUIRED
I09裁决轨迹只保留摘要不得含原始用户数据REQUIRED
I10六类 Owner 路由不得由一个总队列替代REQUIRED
I11SLA 时钟只由已封印事件启动REQUIRED
I12SEV0 与 SEV1 不允许例外REQUIRED
I13可例外事件最长六十分钟REQUIRED
I14例外至少需要三席独立批准REQUIRED
I15例外到期必须重新进入暂停裁定REQUIRED
I16重复合并不得重置最早 SLA 时钟REQUIRED
I17补救部署不等于补救已验证REQUIRED
I18六分群补救必须分别复验REQUIRED
I19复验必须覆盖五分钟、一小时和二十四小时REQUIRED
I20补救复验不得自动恢复策略REQUIRED
I21八类签署主体和公钥必须完全分离REQUIRED
I22工具 READY 不等于生产异常已经处置REQUIRED
CAPABILITY FIREWALL

交付治理合同,不等于把 Developer Portal 变成事故平台或策略执行器

Portal 不读取生产日志、事故、Trace 或用户数据,不创建聚类、Owner 分派、Pager、工单、SLA、例外,不执行暂停、回滚、补救部署、流量回放或有效指针写入。

PRODUCTION_DECISION_LOG_READRELEASED · 0
PRODUCTION_INCIDENT_READRELEASED · 0
PRODUCTION_INCIDENT_CREATERELEASED · 0
PRODUCTION_CLUSTER_WRITERELEASED · 0
PRODUCTION_TRACE_READRELEASED · 0
PRODUCTION_USER_DATA_READRELEASED · 0
PRODUCTION_OWNER_ASSIGNRELEASED · 0
PRODUCTION_SLA_CLOCK_STARTRELEASED · 0
PRODUCTION_DUPLICATE_MERGERELEASED · 0
PRODUCTION_EXCEPTION_GRANTRELEASED · 0
PAGER_DISPATCHRELEASED · 0
TICKET_CREATERELEASED · 0
AUTOMATIC_HOLD_EXECUTERELEASED · 0
ROLLBACK_EXECUTERELEASED · 0
REMEDIATION_DEPLOYRELEASED · 0
PRODUCTION_REPLAYRELEASED · 0
EFFECTIVE_POINTER_WRITERELEASED · 0
G04_RELEASERELEASED · 0
G05_RELEASERELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
STABLE DENIAL TAXONOMY

一百三十二类稳定拒绝码

覆盖 B38 输入、六类异常、聚类边界、八节点因果图、六系统路由、四级 SLA、重复合并、三席例外、补救复验、八权分立与独立读回。

AG001AG002AG003AG004AG005AG006AG007AG008AG009AG010AG011AG012AG013AG014AG015AG016AG017AG018AG019AG020AG021AG022AG023AG024AG025AG026AG027AG028AG029AG030AG031AG032AG033AG034AG035AG036AG037AG038AG039AG040AG041AG042AG043AG044AG045AG046AG047AG048AG049AG050AG051AG052AG053AG054AG055AG056AG057AG058AG059AG060AG061AG062AG063AG064AG065AG066AG067AG068AG069AG070AG071AG072AG073AG074AG075AG076AG077AG078AG079AG080AG081AG082AG083AG084AG085AG086AG087AG088AG089AG090AG091AG092AG093AG094AG095AG096AG097AG098AG099AG100AG101AG102AG103AG104AG105AG106AG107AG108AG109AG110AG111AG112AG113AG114AG115AG116AG117AG118AG119AG120AG121AG122AG123AG124AG125AG126AG127AG128AG129AG130AG131AG132
D05-C02-B38 · BASELINE → OBSERVE → DRIFT → GUARDRAIL → BUDGET → HOLD → ROLLBACK → READBACK

策略在六个系统生效以后,仍要证明它没有误拒正常用户、漏放越权请求或悄悄耗尽安全预算

B37 把同一策略版本分发到 Auth、资源服务器、浏览器会话 BFF、日志审计、发布控制器和灾备运行时;B38 继续定义“生效以后如何知道它仍然安全”。六类业务分群分别冻结基线,六级时间窗独立计算决策漂移,误拒与漏放分开结算,多窗口错误预算决定是否自动暂停并进入回滚裁定。Portal 只交付离线合同和目标 UI,不读取生产决策日志,也不执行暂停或回滚。

POLICY EFFECT CONTROL
ACKNOWLEDGED ≠ OBSERVED ≠ HEALTHY ≠ SUSTAINEDG04 HELD
本地工具3 / 3READY
观测计划0 / 1NOT SEALED
分群基线0 / 6NO BASELINE
决策窗口0 / 6NO EVIDENCE
漂移裁定0 / 6UNSETTLED
误拒 / 漏放0 / 12NO GUARDRAIL
错误预算0 / 6NO BUDGET
暂停 / 回滚0 / 2NOT TRIGGERED
独立读回0 / 1NOT OBSERVED
生产变化0FAIL CLOSED
SIX-COHORT OBSERVATION MAP

一个总成功率会掩盖最危险的小流量:每类主体、动作和恢复路径都要有自己的基线

分群以 B37 已确认的有效版本根为共同坐标;任何版本分叉先进入回滚裁定,不允许拿不同策略版本的数据计算“健康”。

BASELINES · 0 / 6
B37 INPUT六消费者独立读回version root · —0 / 1
01BASELINE_REQUIRED
ADMIN_INTERACTIVE高权限交互

Auth 决策运行时

管理员登录、提权与敏感操作是否出现误拒或漏放
02BASELINE_REQUIRED
MEMBER_INTERACTIVE成员交互

浏览器会话 BFF

成员会话与常规授权是否偏离冻结基线
03BASELINE_REQUIRED
PUBLIC_READ公开只读

资源服务器集群

公开读取是否被新策略意外收紧或放宽
04BASELINE_REQUIRED
RESOURCE_MUTATION资源变更

资源服务器集群

写操作授权是否保持主体、资源与动作三元组一致
05BASELINE_REQUIRED
SERVICE_TO_SERVICE服务间调用

机器身份控制面

服务账号与作用域判定是否出现不可解释漂移
06BASELINE_REQUIRED
RECOVERY_PATH恢复路径

灾备待机运行时

恢复与回滚流量是否仍满足最小授权边界
CONTROL OUTPUT暂停 / 回滚裁定trigger · —0 / 2
COHORT BASELINE CONTRACTS

误拒可以有预算,漏放目标永远是零;两类风险不能互相抵消

0 / 6 SEALED
01
ADMIN_INTERACTIVE高权限交互

管理员登录、提权与敏感操作是否出现误拒或漏放

业务面
Auth 决策运行时
误拒目标
≤ 25 bps
漏放目标
0 bps
基线根
—
BASELINE REQUIRED
02
MEMBER_INTERACTIVE成员交互

成员会话与常规授权是否偏离冻结基线

业务面
浏览器会话 BFF
误拒目标
≤ 50 bps
漏放目标
0 bps
基线根
—
BASELINE REQUIRED
03
PUBLIC_READ公开只读

公开读取是否被新策略意外收紧或放宽

业务面
资源服务器集群
误拒目标
≤ 10 bps
漏放目标
0 bps
基线根
—
BASELINE REQUIRED
04
RESOURCE_MUTATION资源变更

写操作授权是否保持主体、资源与动作三元组一致

业务面
资源服务器集群
误拒目标
≤ 25 bps
漏放目标
0 bps
基线根
—
BASELINE REQUIRED
05
SERVICE_TO_SERVICE服务间调用

服务账号与作用域判定是否出现不可解释漂移

业务面
机器身份控制面
误拒目标
≤ 10 bps
漏放目标
0 bps
基线根
—
BASELINE REQUIRED
06
RECOVERY_PATH恢复路径

恢复与回滚流量是否仍满足最小授权边界

业务面
灾备待机运行时
误拒目标
≤ 50 bps
漏放目标
0 bps
基线根
—
BASELINE REQUIRED
SIX DECISION WINDOWS · MAX 24 HOURS

快窗发现突刺,慢窗证明不是偶然;任一窗口缺证据都不能判绿

0 / 6 SETTLED
  1. 01
    W05M5 分钟快窗捕获漏放突刺
    5mNO_EVIDENCE
  2. 02
    W15M15 分钟确认窗排除单点噪声
    15mNO_EVIDENCE
  3. 03
    W01H1 小时快预算结算快速燃烧
    1hNO_EVIDENCE
  4. 04
    W04H4 小时漂移窗识别持续判定漂移
    4hNO_EVIDENCE
  5. 05
    W12H12 小时慢预算识别周期性偏差
    12hNO_EVIDENCE
  6. 06
    W24H24 小时终局窗形成独立读回输入
    24hNO_EVIDENCE
DECISION DRIFT MATRIX

每个分群对比冻结基线、当前裁决和可解释差异

NO PRODUCTION TELEMETRY
COHORTBASELINECURRENTEXPLAINED
ADMIN_INTERACTIVE——WAITING
MEMBER_INTERACTIVE——WAITING
PUBLIC_READ——WAITING
RESOURCE_MUTATION——WAITING
SERVICE_TO_SERVICE——WAITING
RECOVERY_PATH——WAITING
证据新鲜度 ≤ 5 分钟 · 有效版本偏斜 0 · 生产读取 0
FAIL-CLOSED GUARDRAILS

六条护栏分别给出触发条件和唯一处置

0 / 12 SETTLED
01
FALSE_ALLOW_ZERO漏放零容忍

任一已确认漏放 > 0 bps

AUTO_HOLD_AND_ROLLBACK_REVIEW
02
FALSE_DENY_BUDGET误拒预算

分群误拒超过自身目标

BURN_BUDGET
03
UNEXPLAINED_DRIFT不可解释漂移

现行/候选决策差异无规则说明

HOLD_COHORT
04
STALE_EVIDENCE证据新鲜度

证据年龄 > 5 分钟

DENY_HEALTHY
05
VERSION_DIVERGENCE有效版本一致性

任一分群版本根不一致

ROLLBACK_TRIGGER
06
INSUFFICIENT_SAMPLE样本下限

样本不足以形成置信区间

EXTEND_WINDOW_NO_PASS
MULTI-WINDOW ERROR BUDGET

快、中、慢三组燃烧率必须同时解释

0 / 6 COHORTS
FAST_5M_1HUNSETTLED
5 分钟 + 1 小时快燃烧
触发倍率14.4×
MID_30M_6HUNSETTLED
30 分钟 + 6 小时中燃烧
触发倍率6×
SLOW_2H_24HUNSETTLED
2 小时 + 24 小时慢燃烧
触发倍率3×
EIGHT-DOCUMENT SIGNED TRANSACTION

计划、基线、窗口、漂移、护栏、预算、触发和读回八权分立

0 / 8 SETTLED
  1. 01
    B37_READBACK_PINNED冻结 B37 六消费者分发独立读回
    BLOCKED
  2. 02
    OBSERVATION_PLAN_SEALED签署无生产句柄观测计划
    BLOCKED
  3. 03
    SIX_COHORT_BASELINES_SEALED冻结六分群判定基线与版本根
    BLOCKED
  4. 04
    DECISION_WINDOWS_SETTLED结算六级决策窗口与证据年龄
    BLOCKED
  5. 05
    GUARDRAILS_ADJUDICATED逐群裁定误拒、漏放与不可解释漂移
    BLOCKED
  6. 06
    ERROR_BUDGETS_SETTLED结算快中慢多窗口错误预算
    BLOCKED
  7. 07
    HOLD_AND_ROLLBACK_TRIGGER_SETTLED裁定自动暂停和回滚触发
    BLOCKED
  8. 08
    EFFECT_INDEPENDENT_READBACK独立复取全链并保持 G04 关闭
    BLOCKED
EIGHT SEPARATED AUTHORITIES

能看窗口的人不能签基线,能裁预算的人不能自证读回

ED25519 ROLE MODEL READY
01OBSERVATION_PLAN_REGISTRAR登记观测计划PLAN_ONLY
02COHORT_BASELINE_NOTARY公证六分群基线BASELINE_ONLY
03DECISION_WINDOW_SETTLER结算决策窗口WINDOW_ONLY
04DRIFT_ADJUDICATOR裁定不可解释漂移DRIFT_ONLY
05GUARDRAIL_NOTARY验真误拒漏放护栏GUARDRAIL_ONLY
06ERROR_BUDGET_SETTLER结算多窗口错误预算BUDGET_ONLY
07HOLD_ROLLBACK_AUTHORITY裁定暂停与回滚触发TRIGGER_ONLY
08INDEPENDENT_EFFECT_READER独立读回效果证据链READ_ONLY
TWENTY EFFECT-SAFETY INVARIANTS

架构、UI、Schema、离线验真和 QA 共用二十条效果观测红线

I01B37 独立读回是 B38 唯一上游REQUIRED
I02策略已确认不等于效果已观测REQUIRED
I03效果已观测不等于策略健康REQUIRED
I04策略健康不等于可持续安全REQUIRED
I05六分群必须分别冻结基线REQUIRED
I06基线必须绑定同一有效版本根REQUIRED
I07漏放目标严格为零REQUIRED
I08误拒必须按分群分别结算REQUIRED
I09不可解释漂移不得归入正常波动REQUIRED
I10证据年龄不得超过五分钟REQUIRED
I11样本不足只能延长窗口不得判绿REQUIRED
I12六级窗口不得以单一平均值替代REQUIRED
I13错误预算必须使用多窗口燃烧REQUIRED
I14漏放触发自动暂停而非仅告警REQUIRED
I15版本根分叉必须触发回滚裁定REQUIRED
I16暂停不得自动恢复REQUIRED
I17回滚触发不等于回滚已执行REQUIRED
I18八类签署主体和公钥必须分离REQUIRED
I19独立读回不得复用观测执行身份REQUIRED
I20工具 READY 不等于生产策略健康REQUIRED
CAPABILITY FIREWALL

交付效果观测合同,不等于 Portal 成为生产遥测或策略控制器

Portal 不读生产决策日志,不发现生产分群,不写基线或错误预算,不查询误拒、漏放或漂移,不执行自动暂停、回滚或有效指针写入。

PRODUCTION_DECISION_LOG_READRELEASED · 0
PRODUCTION_POLICY_READRELEASED · 0
PRODUCTION_POLICY_WRITERELEASED · 0
PRODUCTION_COHORT_DISCOVERYRELEASED · 0
PRODUCTION_BASELINE_WRITERELEASED · 0
PRODUCTION_DRIFT_QUERYRELEASED · 0
PRODUCTION_FALSE_DENY_QUERYRELEASED · 0
PRODUCTION_FALSE_ALLOW_QUERYRELEASED · 0
PRODUCTION_ERROR_BUDGET_WRITERELEASED · 0
AUTOMATIC_HOLD_EXECUTERELEASED · 0
ROLLBACK_EXECUTERELEASED · 0
EFFECTIVE_POINTER_WRITERELEASED · 0
PAGER_DISPATCHRELEASED · 0
G04_RELEASERELEASED · 0
G05_RELEASERELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
STABLE DENIAL TAXONOMY

一百二十八类稳定拒绝码

覆盖 B37 输入、六分群基线、六级窗口、漂移、误拒、漏放、错误预算、自动暂停、回滚触发、八权分立和独立读回。

EO001EO002EO003EO004EO005EO006EO007EO008EO009EO010EO011EO012EO013EO014EO015EO016EO017EO018EO019EO020EO021EO022EO023EO024EO025EO026EO027EO028EO029EO030EO031EO032EO033EO034EO035EO036EO037EO038EO039EO040EO041EO042EO043EO044EO045EO046EO047EO048EO049EO050EO051EO052EO053EO054EO055EO056EO057EO058EO059EO060EO061EO062EO063EO064EO065EO066EO067EO068EO069EO070EO071EO072EO073EO074EO075EO076EO077EO078EO079EO080EO081EO082EO083EO084EO085EO086EO087EO088EO089EO090EO091EO092EO093EO094EO095EO096EO097EO098EO099EO100EO101EO102EO103EO104EO105EO106EO107EO108EO109EO110EO111EO112EO113EO114EO115EO116EO117EO118EO119EO120EO121EO122EO123EO124EO125EO126EO127EO128
D05-C02-B37 · MANIFEST → TOPOLOGY → PROPAGATE → ACK → ISOLATE → ROLLBACK → READBACK

策略可发布还不等于所有系统已经执行同一版本:六个消费者必须在有界时间内分别确认

B36 已把差异、影响、历史回放、影子裁决、三席批准和回滚预演收敛为不可执行的安全发布描述符;B37 继续定义它如何跨 Auth、资源服务器、浏览器会话 BFF、日志审计、发布控制器和灾备待机运行时传播。每个消费者独立验签、暂存、确认和回滚确认,任一超时、摘要不一致或 Schema 不兼容都进入隔离,六席屏障未闭合前不得派生“已生效”。

POLICY DISTRIBUTION CONTROL
POLICY_DEPLOYABLE ≠ POLICY_DISTRIBUTED ≠ POLICY_ACKNOWLEDGED ≠ POLICY_EFFECTIVEG04 HELD
本地工具3 / 3READY
分发清单0 / 1NOT SEALED
消费者登记0 / 6UNREGISTERED
传播尝试0 / 6NOT STARTED
版本确认0 / 6NO ACK
SLO 结算0 / 6NO TELEMETRY
偏斜 / 失败处置0 / 2NOT SETTLED
回滚确认0 / 6NOT CONFIRMED
独立读回0 / 1NOT OBSERVED
生产变化0FAIL CLOSED
THREE-LAYER DISTRIBUTION TOPOLOGY

权威、分发与消费分成三个故障域;一张绿色总图不能代替六份确认

分发层只传播内容地址、generation 和摘要,不携带生产执行句柄;消费者层逐席验签并保持现行版本,直到全量屏障闭合。

MANIFEST · 0 / 1
01
L1_AUTHORITY签名策略权威层

冻结 B36 发布描述符、候选根和回滚根

B36_READBACK_REQUIRED
02
L2_DISTRIBUTION内容寻址分发层

按 generation 和 digest 扇出,不携带可调用句柄

NOT_BOUND
03
L3_CONSUMERS消费者执行与读回层

六消费者独立验签、暂存、确认和回滚确认

0_OF_6_ACKNOWLEDGED
SIX-CONSUMER VERSION ACK BARRIER

“节点在线”不是确认;必须回传同一候选根、generation、Schema 与能力摘要

0 / 6 ACKNOWLEDGED
01UNREGISTERED
AUTH_DECISION_RUNTIMEAuth 决策运行时

CONTROL_PRIMARY

SLO
≤ 30s
VERSION
—
ACK
—
02UNREGISTERED
RESOURCE_SERVER_FLEET资源服务器集群

ENFORCEMENT_PRIMARY

SLO
≤ 60s
VERSION
—
ACK
—
03UNREGISTERED
BROWSER_SESSION_BFF浏览器会话 BFF

EDGE_PRIMARY

SLO
≤ 60s
VERSION
—
ACK
—
04UNREGISTERED
AUDIT_EVIDENCE_PROJECTOR日志审计证据投影

EVIDENCE_PRIMARY

SLO
≤ 90s
VERSION
—
ACK
—
05UNREGISTERED
RELEASE_CONTROLLER发布控制器

CONTROL_STANDBY

SLO
≤ 90s
VERSION
—
ACK
—
06UNREGISTERED
DR_STANDBY_RUNTIME灾备待机运行时

RECOVERY_STANDBY

SLO
≤ 120s
VERSION
—
ACK
—
PROPAGATION SLO · MAX 120 SECONDS

六条传播预算分别结算,最慢一席决定屏障状态

0 / 6 SETTLED
Auth 决策运行时
≤ 30sWAITING
资源服务器集群
≤ 60sWAITING
浏览器会话 BFF
≤ 60sWAITING
日志审计证据投影
≤ 90sWAITING
发布控制器
≤ 90sWAITING
灾备待机运行时
≤ 120sWAITING
p95 · —deadline · 120sattempts · 0
CONSUMER ACK STATE MACHINE

取到文件后仍需验签、暂存和确认

EFFECTIVE DENIED
  1. 01
    REGISTERED登记消费者身份与能力
    BLOCKED
  2. 02
    FETCHED按内容地址取得候选
    BLOCKED
  3. 03
    VERIFIED独立验签和 Schema 兼容
    BLOCKED
  4. 04
    STAGED暂存但不生效
    BLOCKED
  5. 05
    ACKNOWLEDGED签署版本确认
    BLOCKED
  6. 06
    EFFECTIVE六席屏障后才可派生生效
    DENIED
VERSION-SKEW ISOLATION

生效面允许的版本偏斜严格为 0

暂存期间可以观察候选,但不能把候选当作有效指针;发现摘要或 generation 分叉时,只隔离异常消费者并冻结全局屏障。

允许有效偏斜
0
当前已隔离
0 / 1
有效指针写入
0
自动恢复
DENIED
NOT ADJUDICATED
PARTIAL-FAILURE DECISION TABLE

部分成功仍然是全局失败

0 / 1 DISPOSITION
ACK_TIMEOUT确认超时HOLD_AND_ISOLATE
DIGEST_MISMATCH内容摘要不一致QUARANTINE_CONSUMER
UNSUPPORTED_SCHEMASchema 不兼容PIN_CURRENT_VERSION
APPLY_REJECTED消费者拒绝暂存STOP_PROPAGATION
READBACK_DIVERGENCE独立读回分叉ROLLBACK_ALL_ACKNOWLEDGED
SIX-CONSUMER ROLLBACK CONFIRMATION

回滚完成不是控制器自报;六席必须重新确认冻结旧根

发布确认和回滚确认是两组独立签名,不能复用;任何消费者未恢复旧根都继续隔离。

0 / 6 CONFIRMED
01
AUTH_DECISION_RUNTIMEAuth 决策运行时
ROLLBACK ROOT · —WAITING
02
RESOURCE_SERVER_FLEET资源服务器集群
ROLLBACK ROOT · —WAITING
03
BROWSER_SESSION_BFF浏览器会话 BFF
ROLLBACK ROOT · —WAITING
04
AUDIT_EVIDENCE_PROJECTOR日志审计证据投影
ROLLBACK ROOT · —WAITING
05
RELEASE_CONTROLLER发布控制器
ROLLBACK ROOT · —WAITING
06
DR_STANDBY_RUNTIME灾备待机运行时
ROLLBACK ROOT · —WAITING
目标 ≤ 120s · 执行 0 · 确认 0/6 · 解除隔离 0
EIGHT-DOCUMENT SIGNED TRANSACTION

每一步只消费上一份内容地址;八方不能替签、越级或复用公钥

0 / 8 SETTLED
  1. 01
    B36_READBACK_PINNED冻结 B36 策略安全发布独立读回
    BLOCKED
  2. 02
    DISTRIBUTION_MANIFEST_SEALED签署不可变分发清单和三根
    BLOCKED
  3. 03
    TOPOLOGY_AND_CONSUMERS_ADMITTED确认三层拓扑和六消费者能力
    BLOCKED
  4. 04
    PROPAGATION_LEASE_OPENED签发一百二十秒无执行权传播租约
    BLOCKED
  5. 05
    SIX_CONSUMER_ACK_BARRIER_SETTLED结算六消费者版本确认屏障
    BLOCKED
  6. 06
    SKEW_AND_PARTIAL_FAILURE_SETTLED隔离版本偏斜并处置部分失败
    BLOCKED
  7. 07
    ROLLBACK_CONFIRMATION_SETTLED六消费者确认回滚根
    BLOCKED
  8. 08
    DISTRIBUTION_INDEPENDENT_READBACK独立复取全部内容地址并保持 G04 关闭
    BLOCKED
EIGHT SEPARATED AUTHORITIES

清单、拓扑、租约、确认、SLO、隔离、回滚与读回八权分立

ED25519 ROLE MODEL READY
01DISTRIBUTION_REGISTRAR登记分发清单与三根MANIFEST_ONLY
02TOPOLOGY_NOTARY公证三层拓扑和六消费者能力TOPOLOGY_ONLY
03PROPAGATION_LEASE_CONTROLLER签发有界传播租约LEASE_ONLY
04CONSUMER_ACK_VERIFIER验真六份消费者版本确认ACK_VERIFY_ONLY
05SLO_SETTLER结算六条传播 SLOSLO_ONLY
06SKEW_ISOLATION_AUTHORITY裁定版本偏斜和部分失败隔离ISOLATION_ONLY
07ROLLBACK_CONFIRMATION_NOTARY结算六份回滚确认ROLLBACK_CONFIRM_ONLY
08INDEPENDENT_DISTRIBUTION_READER独立复取分发、确认和回滚链READ_ONLY
EIGHTEEN DISTRIBUTION INVARIANTS

架构、UI、Schema、离线验真和 QA 共用十八条分发红线

I01B36 独立读回是 B37 唯一输入REQUIRED
I02可发布不等于已分发REQUIRED
I03已分发不等于已确认REQUIRED
I04已确认不等于已生效REQUIRED
I05分发清单必须同时绑定现行、候选和回滚根REQUIRED
I06三层拓扑不得合并故障域REQUIRED
I07六消费者身份和能力必须逐席固定REQUIRED
I08传播租约不得携带执行句柄REQUIRED
I09传播总上限不得超过一百二十秒REQUIRED
I10消费者必须先验签再暂存REQUIRED
I11六席未全量确认不得派生生效REQUIRED
I12有效版本偏斜必须严格为零REQUIRED
I13摘要不一致必须隔离单席REQUIRED
I14部分失败必须阻断后续传播REQUIRED
I15回滚必须由六消费者分别确认REQUIRED
I16回滚确认不得复用发布确认REQUIRED
I17八类签署主体和公钥必须完全分离REQUIRED
I18工具 READY 不等于策略已在生产生效REQUIRED
CAPABILITY FIREWALL

交付分发收敛合同,不等于 Portal 成为生产策略总线

Portal 不发现或登记生产消费者,不分发生产策略,不读取生产 SLO 遥测,不收集真实确认,不执行隔离、暂停或回滚,也不写有效版本指针。

PRODUCTION_POLICY_READRELEASED · 0
PRODUCTION_POLICY_WRITERELEASED · 0
PRODUCTION_CONSUMER_DISCOVERYRELEASED · 0
PRODUCTION_CONSUMER_REGISTRATIONRELEASED · 0
PRODUCTION_POLICY_DISTRIBUTIONRELEASED · 0
PRODUCTION_ACK_COLLECTIONRELEASED · 0
PRODUCTION_SLO_TELEMETRY_READRELEASED · 0
VERSION_SKEW_QUARANTINE_EXECUTERELEASED · 0
PARTIAL_FAILURE_HOLD_EXECUTERELEASED · 0
ROLLBACK_EXECUTERELEASED · 0
PRODUCTION_EFFECTIVE_POINTER_WRITERELEASED · 0
PAGER_DISPATCHRELEASED · 0
G04_RELEASERELEASED · 0
G05_RELEASERELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
STABLE DENIAL TAXONOMY

一百二十类稳定拒绝码

覆盖 B36 输入、三层拓扑、六消费者、传播租约、版本确认、SLO、偏斜隔离、部分失败、回滚确认、八权分立和独立读回。

PD001PD002PD003PD004PD005PD006PD007PD008PD009PD010PD011PD012PD013PD014PD015PD016PD017PD018PD019PD020PD021PD022PD023PD024PD025PD026PD027PD028PD029PD030PD031PD032PD033PD034PD035PD036PD037PD038PD039PD040PD041PD042PD043PD044PD045PD046PD047PD048PD049PD050PD051PD052PD053PD054PD055PD056PD057PD058PD059PD060PD061PD062PD063PD064PD065PD066PD067PD068PD069PD070PD071PD072PD073PD074PD075PD076PD077PD078PD079PD080PD081PD082PD083PD084PD085PD086PD087PD088PD089PD090PD091PD092PD093PD094PD095PD096PD097PD098PD099PD100PD101PD102PD103PD104PD105PD106PD107PD108PD109PD110PD111PD112PD113PD114PD115PD116PD117PD118PD119PD120
D05-C02-B36 · DIFF → IMPACT → REPLAY → SHADOW → APPROVE → ROLLBACK → READBACK

策略通过再认证还不能直接上线:先证明这次变化影响谁、历史会怎样重判、失败后能否在两分钟内撤回

B35 证明长期治理需要血缘、趋势、整改和三席再认证;B36 继续解决“再认证策略如何安全发生变化”。候选必须同时绑定旧根、新根和回滚根,五个影响域分别裁定,九十日历史逐窗复算,再以六十分钟无副作用影子判定比较现行与候选结果。三席只能批准一份不可执行的发布描述符,Portal 不获得生产策略读写或发布能力。

POLICY RELEASE CONTROL
POLICY_RECERTIFIED ≠ POLICY_DEPLOYABLE ≠ POLICY_EFFECTIVEG04 HELD
本地工具3 / 3READY
变更候选0 / 1NOT REGISTERED
影响裁定0 / 5NOT ASSESSED
历史回放0 / 5NO REPLAY
影子裁决0 / 5NO SHADOW
发布批准0 / 3UNBOUND
授权 / 回滚0 / 2LOCKED
独立读回0 / 1NOT OBSERVED
生产变化0FAIL CLOSED
IMMUTABLE POLICY DIFF

一份候选必须同时携带旧根、新根和可验证回滚根

CANDIDATE · 0 / 1
CURRENT ROOT—等待 B35 独立读回
CANDIDATE ROOT—未登记,不可推导
ROLLBACK ROOT—必须等于冻结旧根
changed fields · —schema compatibility · —owner · —
FIVE-DOMAIN IMPACT GRAPH

一个总分不能掩盖不同控制面的破坏半径

0 / 5 ASSESSED
01
CONTROL_THRESHOLDS控制阈值

阈值变化是否扩大暂停或误放行边界

NOT_ASSESSED
02
CADENCE_LEASES节拍租约

窗口、年龄预算与租约是否仍可满足

NOT_ASSESSED
03
HOLD_ESCALATION暂停升级

自动暂停、升级与豁免顺序是否漂移

NOT_ASSESSED
04
OWNER_WORKFLOWOwner 工作流

责任、法定人数和职责分离是否变化

NOT_ASSESSED
05
CONSUMER_COMPATIBILITY消费者兼容

现有消费者是否会收到不同裁决或字段

NOT_ASSESSED
90-DAY HISTORICAL REPLAY

候选策略必须重算整个有效期,不能只挑今天的数据

0 / 5 LANES
LAST_24H最近 24 小时

发现突发判定偏移

CURRENT
—
CANDIDATE
—
DELTA
—
NO_REPLAY
LAST_7D最近 7 天

比较周期性漏窗

CURRENT
—
CANDIDATE
—
DELTA
—
NO_REPLAY
LAST_30D最近 30 天

复算违约预算与整改触发

CURRENT
—
CANDIDATE
—
DELTA
—
NO_REPLAY
LAST_90D最近 90 天

覆盖完整策略有效期

CURRENT
—
CANDIDATE
—
DELTA
—
NO_REPLAY
60-MINUTE SHADOW ADJUDICATION

只比较裁决,不镜像请求、不写状态

NO TELEMETRY AUTHORITY
CONTROLCURRENTCANDIDATEEXPLAINED
CONTROL_THRESHOLDS——WAITING
CADENCE_LEASES——WAITING
HOLD_ESCALATION——WAITING
OWNER_WORKFLOW——WAITING
CONSUMER_COMPATIBILITY——WAITING
影子窗口 60 分钟 · 写入 0 · 生产流量镜像 0
SEVEN-DOCUMENT SIGNED TRANSACTION

每一步只消费上一份内容地址,拒绝越级和替签

0 / 7 SETTLED
  1. 01
    B35_READBACK_PINNED冻结 B35 策略再认证独立读回
    BLOCKED
  2. 02
    POLICY_DIFF_SEALED签署不可变策略差异与回滚根
    BLOCKED
  3. 03
    FIVE_DOMAIN_IMPACT_SETTLED结算五域影响图
    BLOCKED
  4. 04
    HISTORICAL_REPLAY_SETTLED完成九十日历史回放
    BLOCKED
  5. 05
    SHADOW_EVALUATION_SETTLED结算六十分钟影子裁决
    BLOCKED
  6. 06
    RELEASE_AND_ROLLBACK_APPROVED三席批准发布授权与回滚预演
    BLOCKED
  7. 07
    POLICY_RELEASE_INDEPENDENT_READBACK独立复取全部内容地址并保持 G04 关闭
    BLOCKED
THREE-SEAT RELEASE QUORUM

批准描述符与执行能力彻底分离

0 / 3 APPROVED
01SERVICE_OWNER服务 OwnerBUSINESS_IMPACT_APPROVALUNBOUND
02RESILIENCE_AUTHORITY韧性权威POLICY_CHANGE_APPROVALUNBOUND
03INDEPENDENT_CHANGE_READER独立变更 ReaderDIFF_REPLAY_READ_ONLYUNBOUND
STAGED ROLLOUT DESCRIPTOR

五级顺序固定;本刀不执行任何一级

AUTHORIZATION · 0 / 1
1%≥ 15mLOCKED
5%≥ 15mLOCKED
25%≥ 30mLOCKED
50%≥ 30mLOCKED
100%≥ 60mLOCKED
跳级 0 · 生产流量 0% · 回滚必须在每一级保持可用
SEVEN SEPARATED AUTHORITIES

差异、影响、回放、影子、批准、回滚和读回七权分立

ED25519 ROLE MODEL READY
01CHANGE_REGISTRAR登记策略候选与不可变差异DIFF_ONLY
02IMPACT_SETTLER结算五域影响图IMPACT_ONLY
03REPLAY_EVALUATOR复算九十日历史裁决REPLAY_ONLY
04SHADOW_OBSERVER比较现行与候选影子判定SHADOW_ONLY
05RELEASE_NOTARY结算三席发布批准APPROVAL_ONLY
06ROLLBACK_CONTROLLER预演一百二十秒回滚路径ROLLBACK_ONLY
07INDEPENDENT_RELEASE_READER独立复取差异、回放与回滚链READ_ONLY
SIXTEEN SAFE-RELEASE INVARIANTS

架构、UI、离线验真和 QA 共用十六条策略发布红线

I01B35 独立读回是 B36 唯一输入REQUIRED
I02策略已再认证不等于候选变更可发布REQUIRED
I03可发布不等于已经在生产生效REQUIRED
I04策略差异必须绑定旧根、新根和回滚根REQUIRED
I05五域影响必须分别裁定REQUIRED
I06缺少影响裁定不得开始历史回放REQUIRED
I07回放覆盖不得少于九十天REQUIRED
I08影子裁决不得影响真实请求REQUIRED
I09影子差异必须逐类解释REQUIRED
I10发布批准必须三席全票REQUIRED
I11批准与执行能力必须隔离REQUIRED
I12五级发布不得跳级REQUIRED
I13每级都必须保持可回滚REQUIRED
I14回滚目标不得超过一百二十秒REQUIRED
I15七类签署主体和公钥必须完全分离REQUIRED
I16工具 READY 不等于策略已经发布REQUIRED
CAPABILITY FIREWALL

交付安全发布合同,不等于 Portal 成为策略控制器

Portal 不读取或写入生产策略,不读取生产遥测和历史归档,不镜像生产流量,不代投发布票,不签发或执行分阶段发布,也不执行回滚。

PRODUCTION_POLICY_READRELEASED · 0
PRODUCTION_POLICY_WRITERELEASED · 0
PRODUCTION_TELEMETRY_READRELEASED · 0
HISTORICAL_ARCHIVE_READRELEASED · 0
SHADOW_TRAFFIC_MIRRORRELEASED · 0
RELEASE_APPROVAL_CASTRELEASED · 0
ROLLOUT_AUTHORIZERELEASED · 0
ROLLOUT_EXECUTERELEASED · 0
ROLLBACK_EXECUTERELEASED · 0
PRODUCTION_HOLD_APPLYRELEASED · 0
PAGER_DISPATCHRELEASED · 0
G04_RELEASERELEASED · 0
G05_RELEASERELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
STABLE DENIAL TAXONOMY

一百一十二类稳定拒绝码

覆盖 B35 输入、三根差异、五域影响、九十日回放、影子裁决、三席批准、五级描述符、回滚预演、七权分立和独立读回。

PR001PR002PR003PR004PR005PR006PR007PR008PR009PR010PR011PR012PR013PR014PR015PR016PR017PR018PR019PR020PR021PR022PR023PR024PR025PR026PR027PR028PR029PR030PR031PR032PR033PR034PR035PR036PR037PR038PR039PR040PR041PR042PR043PR044PR045PR046PR047PR048PR049PR050PR051PR052PR053PR054PR055PR056PR057PR058PR059PR060PR061PR062PR063PR064PR065PR066PR067PR068PR069PR070PR071PR072PR073PR074PR075PR076PR077PR078PR079PR080PR081PR082PR083PR084PR085PR086PR087PR088PR089PR090PR091PR092PR093PR094PR095PR096PR097PR098PR099PR100PR101PR102PR103PR104PR105PR106PR107PR108PR109PR110PR111PR112
D05-C02-B35 · LINEAGE → TREND → BUDGET → REMEDIATE → RECERTIFY → READBACK

证据今天新鲜还不够:必须知道它从哪里来、长期是否恶化、同类违约为什么反复发生

B34 建立了节拍、年龄预算和漏窗暂停,B35 继续补齐长期治理闭环。五类证据分别登记来源、转换和终局摘要;三十日趋势不能跨类平均;同类第三次违约必须冻结再认证,先形成整改档案,再由服务 Owner、韧性权威和独立证据 Reader 三席全票裁定。当前仍无任何生产血缘、趋势、整改或再认证事实。

EVIDENCE GOVERNANCE
FRESH_NOW ≠ TREND_HEALTHY ≠ POLICY_RECERTIFIEDG04 HELD
本地工具3 / 3READY
血缘清单0 / 5MISSING
趋势窗口0 / 5NO DATA
违约预算0 / 5NOT SETTLED
重复违约复核0 / 1NOT REVIEWED
整改档案0 / 1NOT SEALED
再认证 / 读回0 / 5NOT CERTIFIED
生产变化0FAIL CLOSED
FIVE EVIDENCE LINEAGES

五类证据各走自己的血缘链,不能用一张绿色总图互相遮盖

每条链必须同时绑定来源、转换、签名主体和终局摘要;缺一项就不能进入趋势计算。

0 / 5 MANIFESTED
01MISSING
REPLICATION_SLO复制 SLO

window lease → sample set → settlement

趋势预算30 天内漏窗 < 3
02MISSING
DRIFT_CONTROL漂移控制

scan plan → five-plane result → disposition

趋势预算30 天内未处置漂移 = 0
03MISSING
CAPACITY_PARITY容量对等

load profile → parity run → qualification

趋势预算30 天内降级窗口 < 3
04MISSING
RESTORE_ASSURANCE恢复保障

snapshot ref → restore run → digest readback

趋势预算30 天内失败抽样 < 3
05MISSING
GAME_DAY受控 GameDay

scenario → authority lease → drill settlement

趋势预算90 天内未结算演练 = 0
FOUR-HORIZON TREND LEDGER

24 小时看突变、7 天看连续漏窗、30 天结算预算、90 天决定再认证

NO PRODUCTION DATA
01
LAST_24H最近 24 小时发现新鲜度突变
NO_DATA
02
LAST_7D最近 7 天识别连续漏窗
NO_DATA
03
LAST_30D最近 30 天结算重复违约预算
NO_DATA
04
LAST_90D最近 90 天裁定策略是否需要再认证
NO_DATA
0 samples0 settlements0 recertifications
BREACH BUDGET MATRIX

重复违约按同类、同窗口、同策略版本结算

5 UNSETTLED
REPLICATION_SLO复制 SLO
30D BREACHES
—
THRESHOLD
3
POLICY AGE
—
NOT COMPUTED
DRIFT_CONTROL漂移控制
30D BREACHES
—
THRESHOLD
3
POLICY AGE
—
NOT COMPUTED
CAPACITY_PARITY容量对等
30D BREACHES
—
THRESHOLD
3
POLICY AGE
—
NOT COMPUTED
RESTORE_ASSURANCE恢复保障
30D BREACHES
—
THRESHOLD
3
POLICY AGE
—
NOT COMPUTED
GAME_DAY受控 GameDay
30D BREACHES
—
THRESHOLD
3
POLICY AGE
—
NOT COMPUTED
REPEAT-BREACH LADDER

第三次同类违约不再“补跑就算了”

ESCALATION CONTRACT
B0
首个证据缺口保持暂停并登记血缘缺口
B1
同类第二次违约强制形成整改草案
B2
30 天内第三次违约冻结策略再认证并升级三席裁定
B3
整改后再次违约维持 G04 关闭并进入独立问题管理
REMEDIATION DOSSIER

整改必须回答根因、Owner、期限、回归证据和退出条件

没有签名整改档案时,再认证按钮必须不存在;整改完成也不能删除历史违约。

0 / 1 SEALED
01ROOT CAUSE未裁定
02ACCOUNTABLE OWNER未绑定
03DUE WINDOW未签署
04REGRESSION EVIDENCE未形成
05EXIT CRITERIA未满足
06HISTORICAL BREACHES永久保留
THREE-SEAT POLICY RECERTIFICATION

服务责任、韧性裁定和独立证据读回三权分立

三席必须对同一血缘根、趋势根、整改摘要和策略版本全票签署;最长有效期九十天。

0 / 3 VOTES
01SERVICE_OWNER服务 OwnerREMEDIATION_ACCOUNTABILITYUNBOUND
02RESILIENCE_AUTHORITY韧性权威POLICY_ADJUDICATIONUNBOUND
03INDEPENDENT_EVIDENCE_READER独立证据 ReaderLINEAGE_READ_ONLYUNBOUND
MAX POLICY AGE · 90 DAYS任何一席缺失都保持 NOT_RECERTIFIED
SEVEN-STEP SIGNED TRANSACTION

血缘、趋势、预算、整改、再认证与读回逐段内容寻址

0 / 7 SETTLED
  1. 01B34_READBACK_PINNED冻结 B34 节拍与新鲜度独立读回BLOCKED
  2. 02LINEAGE_MANIFESTS_SEALED为五类证据签署来源、转换与终局血缘BLOCKED
  3. 03TREND_WINDOWS_SETTLED结算五类三十日趋势窗口BLOCKED
  4. 04BREACH_BUDGETS_ADJUDICATED逐类裁定重复违约预算BLOCKED
  5. 05REMEDIATION_DOSSIER_SEALED对达到阈值的违约签署整改档案BLOCKED
  6. 06POLICY_RECERTIFIED三席全票重新认证持续韧性策略BLOCKED
  7. 07LINEAGE_INDEPENDENT_READBACK独立复取全部内容地址并保持 G04 关闭BLOCKED
SEVEN SEPARATED AUTHORITIES

登记、结算、裁定、分析、整改、认证和读回不能落在同一把钥匙上

ED25519 ROLE MODEL READY
01LINEAGE_REGISTRAR登记五类证据血缘LINEAGE_ONLY
02TREND_SETTLER结算三十日趋势窗口TREND_ONLY
03BREACH_BUDGET_NOTARY裁定逐类重复违约预算BUDGET_ONLY
04REPEAT_BREACH_ANALYST复核同类三次违约REVIEW_ONLY
05REMEDIATION_OWNER签署整改档案与退出条件REMEDIATION_ONLY
06RECERTIFICATION_NOTARY结算三席策略再认证RECERTIFICATION_ONLY
07INDEPENDENT_LINEAGE_READER独立复取血缘与再认证链READ_ONLY
SIXTEEN LINEAGE INVARIANTS

UI、Schema、离线验真和 QA 共用十六条红线

I01B34 独立读回是 B35 唯一输入REQUIRED
I02当前新鲜不等于长期趋势健康REQUIRED
I03趋势健康不等于策略已经再认证REQUIRED
I04五类证据必须分别形成血缘清单REQUIRED
I05血缘必须绑定来源、转换、签名与终局摘要REQUIRED
I06缺少血缘的证据不得进入趋势计算REQUIRED
I07五类趋势预算必须独立结算REQUIRED
I08三十日内第三次同类违约必须升级REQUIRED
I09整改档案不能抹去历史违约REQUIRED
I10再认证必须三席全票REQUIRED
I11再认证有效期不得超过九十天REQUIRED
I12Fixture 不得预填投票或虚构趋势REQUIRED
I13Portal 不读取生产遥测或写证据仓REQUIRED
I14七类签署主体和公钥必须完全分离REQUIRED
I15独立读回必须绑定前六份内容地址REQUIRED
I16工具 READY 不等于策略已再认证REQUIRED
CAPABILITY FIREWALL

再认证工作台不是生产证据仓或事故系统

Portal 不读生产遥测、不写证据归档、不创建事故、不执行整改、不代替三席投票,也不签发生产策略再认证。

PRODUCTION_TELEMETRY_READRELEASED · 0
PRODUCTION_EVIDENCE_ARCHIVE_WRITERELEASED · 0
TREND_WINDOW_SETTLERELEASED · 0
BREACH_BUDGET_MUTATERELEASED · 0
INCIDENT_CREATERELEASED · 0
REMEDIATION_EXECUTERELEASED · 0
RECERTIFICATION_VOTE_CASTRELEASED · 0
POLICY_RECERTIFYRELEASED · 0
PRODUCTION_HOLD_APPLYRELEASED · 0
PAGER_DISPATCHRELEASED · 0
G04_RELEASERELEASED · 0
G05_RELEASERELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
STABLE DENIAL TAXONOMY

一百零八类稳定拒绝码

覆盖 B34 引用、五类血缘、四档趋势、逐类预算、三次违约、整改档案、三席全票、七权分立与独立读回。

LR001LR002LR003LR004LR005LR006LR007LR008LR009LR010LR011LR012LR013LR014LR015LR016LR017LR018LR019LR020LR021LR022LR023LR024LR025LR026LR027LR028LR029LR030LR031LR032LR033LR034LR035LR036LR037LR038LR039LR040LR041LR042LR043LR044LR045LR046LR047LR048LR049LR050LR051LR052LR053LR054LR055LR056LR057LR058LR059LR060LR061LR062LR063LR064LR065LR066LR067LR068LR069LR070LR071LR072LR073LR074LR075LR076LR077LR078LR079LR080LR081LR082LR083LR084LR085LR086LR087LR088LR089LR090LR091LR092LR093LR094LR095LR096LR097LR098LR099LR100LR101LR102LR103LR104LR105LR106LR107LR108
D05-C02-B34 · POLICY → LEASE → FRESHNESS → RECOVERY → WAIVER → HOLD → READBACK

韧性不能靠一次验收常青:每一类证据都要知道何时过期、下一窗在哪、漏窗后谁按下暂停

B33 定义“持续保障要看什么”,B34 把它变成长期可运营节拍。五类控制各有独立年龄预算和下一窗口租约,90 天覆盖缺口一眼可见;证据过期或漏窗时,控制面先进入自动暂停,再走补跑或三席限时豁免。页面展示的是目标操作台与可验证合同,当前仍无任何生产租约、评估、恢复、豁免、暂停或升级事实。

CADENCE CONTROL
ASSURED_ONCE ≠ FRESH_NOW ≠ SCHEDULED_NEXTAUTO HOLD REQUIRED
本地工具3 / 3READY
节拍策略0 / 1NOT SEALED
窗口租约0 / 5UNSCHEDULED
新鲜度评估0 / 5NOT ASSESSED
漏窗恢复0 / 5NOT RECOVERED
豁免 / 三席0 / 4NOT ADJUDICATED
暂停 / 升级 / 读回0 / 3NOT SETTLED
生产变化0G04 HELD
FIVE CADENCE CLASSES

五只钟、五份租约、五套年龄预算

整体绿色没有意义;每一类必须单独证明上一份证据仍新鲜,且下一次采证已经排期。

0 / 5 LEASED
01MISSING
REPLICATION_SLO复制 SLO
节拍
每 60 分钟
最大年龄
90 分钟
责任席
REPLICATION_SLO_SETTLER
证据年龄 —
02MISSING
DRIFT_CONTROL漂移控制
节拍
每日
最大年龄
24 小时
责任席
DRIFT_NOTARY
证据年龄 —
03MISSING
CAPACITY_PARITY容量对等
节拍
每日
最大年龄
24 小时
责任席
CAPACITY_QUALIFIER
证据年龄 —
04MISSING
RESTORE_ASSURANCE恢复保障
节拍
每周
最大年龄
7 天
责任席
RESTORE_WITNESS
证据年龄 —
05MISSING
GAME_DAY受控 GameDay
节拍
每季度
最大年龄
90 天
责任席
GAME_DAY_COMMANDER
证据年龄 —
90-DAY COVERAGE HORIZON

现在、24 小时、7 天、30 天、90 天逐段暴露排期缺口

COVERAGE 0 / 90 DAYS
01
NOW当前T+0
POLICY_REQUIRED
02
NEXT_24H未来 24 小时T+1d
UNSCHEDULED
03
NEXT_7D未来 7 天T+7d
UNSCHEDULED
04
NEXT_30D未来 30 天T+30d
UNSCHEDULED
05
NEXT_90D未来 90 天T+90d
UNSCHEDULED
NOW24H7D30D90D
EVIDENCE FRESHNESS MATRIX

新鲜度来自签名时间,不来自仪表盘颜色

5 MISSING
REPLICATION_SLO复制 SLO
LAST SEALED
—
AGE
—
BUDGET
90 分钟
EVIDENCE MISSING
DRIFT_CONTROL漂移控制
LAST SEALED
—
AGE
—
BUDGET
24 小时
EVIDENCE MISSING
CAPACITY_PARITY容量对等
LAST SEALED
—
AGE
—
BUDGET
24 小时
EVIDENCE MISSING
RESTORE_ASSURANCE恢复保障
LAST SEALED
—
AGE
—
BUDGET
7 天
EVIDENCE MISSING
GAME_DAY受控 GameDay
LAST SEALED
—
AGE
—
BUDGET
90 天
EVIDENCE MISSING
AUTOMATIC HOLD LADDER

越过年龄预算,控制面先暂停再解释

HOLD REQUIRED
L0
证据进入预警年龄通知责任席;不解除控制
L1
窗口租约到期要求自动暂停;冻结 G04
L2
补跑失败或重复漏窗升级韧性权威与服务 Owner
L3
豁免到期仍未恢复维持暂停并进入独立事故裁定
MISSED-WINDOW RECOVERY

漏窗不是改一个日期,而是一笔必须留痕的恢复事务

0 / 5 RECOVERED
  1. 01
    MISS_DETECTED按窗口租约检测漏窗
    BLOCKED
  2. 02
    AUTOMATIC_HOLD_REQUIRED立即要求自动暂停并冻结 G04
    REQUIRED
  3. 03
    RECOVERY_OWNER_BOUND绑定分离的恢复 Owner
    BLOCKED
  4. 04
    CATCH_UP_WINDOW_LEASED签署一次性补跑窗口
    BLOCKED
  5. 05
    FRESHNESS_REASSESSED补跑后重新评估证据年龄
    BLOCKED
  6. 06
    INDEPENDENT_READBACK独立 Reader 复取并裁定暂停
    BLOCKED
THREE-SEAT WAIVER QUORUM

豁免不是跳过证据,只是限时保持解释权

0 / 3 APPROVED
01SERVICE_OWNER服务 OwnerIMPACT_ATTESTATIONUNBOUND
02RESILIENCE_AUTHORITY韧性权威RISK_ADJUDICATIONUNBOUND
03INDEPENDENT_RISK_READER独立风险 ReaderREAD_ONLY_APPROVALUNBOUND
ALLOWED EXCEPTIONS · MAX 24H

三类显式例外,Fixture 不代选

NONE SELECTED
○
PLANNED_MAINTENANCE计划维护
MAX 24h
○
PROVIDER_INCIDENT供应商事故
MAX 24h
○
REGULATORY_FREEZE监管冻结
MAX 24h

豁免到期仍未恢复时直接进入 L3;历史漏窗和证据缺口不得被回填抹除。

SEVEN-STEP SIGNED TRANSACTION

策略、排期、新鲜度、恢复、豁免、暂停与读回逐段内容寻址

0 / 7 SETTLED
  1. 01B33_READBACK_PINNED冻结 B33 持续韧性独立读回BLOCKED
  2. 02CADENCE_POLICY_SEALED签署五类节拍、年龄预算与九十日覆盖策略BLOCKED
  3. 03WINDOW_LEASES_SCHEDULED分别签署五类下一窗口租约BLOCKED
  4. 04EVIDENCE_FRESHNESS_ASSESSED按证据时间而非仪表盘颜色判断新鲜度BLOCKED
  5. 05MISSED_WINDOWS_RECOVERED漏窗自动暂停、补跑并重新评估BLOCKED
  6. 06WAIVER_AND_ESCALATION_ADJUDICATED三席裁定限时豁免并保持升级路径BLOCKED
  7. 07CADENCE_INDEPENDENT_READBACK独立读回全部内容地址并保持 G04 关闭BLOCKED
SEVEN SEPARATED AUTHORITIES

同一个人不能排期、评估、豁免、暂停又自证读回

ED25519 ROLE MODEL READY
01CADENCE_POLICY_OWNER签署节拍策略与年龄预算POLICY_ONLY
02WINDOW_LEASE_SCHEDULER签署五类下一窗口租约SCHEDULE_ONLY
03FRESHNESS_NOTARY按证据时间评估新鲜度FRESHNESS_ONLY
04MISSED_WINDOW_RECOVERY_OWNER编排漏窗补跑合同RECOVERY_ONLY
05WAIVER_ADJUDICATOR结算三席限时豁免WAIVER_ONLY
06HOLD_ESCALATION_AUTHORITY见证自动暂停与升级HOLD_ONLY
07INDEPENDENT_CADENCE_READER独立复取整条节拍链READ_ONLY
SIXTEEN CADENCE INVARIANTS

设计、架构、机器合同与 QA 共用同一组红线

I01B33 独立读回是 B34 唯一输入REQUIRED
I02曾经通过不等于当前证据仍然新鲜REQUIRED
I03当前新鲜不等于下一窗口已经排期REQUIRED
I04五类节拍必须分别签署窗口租约REQUIRED
I05证据年龄只能由签名时间与预算计算REQUIRED
I06漏窗即要求自动暂停,不等待人工绿灯REQUIRED
I07补跑完成后必须重新评估新鲜度REQUIRED
I08豁免只允许三类显式例外REQUIRED
I09豁免必须三席全票且不超过二十四小时REQUIRED
I10豁免不得回填缺失证据或清除历史漏窗REQUIRED
I11Fixture 不得代选例外类型REQUIRED
I12Portal 不创建工单、不签发豁免、不执行补跑REQUIRED
I13自动暂停合同不等于已经改变生产REQUIRED
I14七类签署主体与公钥必须完全分离REQUIRED
I15独立读回必须绑定前六份内容地址REQUIRED
I16工具 READY 不等于持续节拍已经建立REQUIRED
CAPABILITY FIREWALL

这个页面是目录与验真面,不是生产调度器

Portal 不创建 Cron,不读取生产遥测,不签发窗口或豁免,不执行补跑,不创建工单,不下发生产暂停,也不呼叫 Pager。

PRODUCTION_CRON_CREATERELEASED · 0
PRODUCTION_TELEMETRY_READRELEASED · 0
WINDOW_LEASE_ISSUERELEASED · 0
EVIDENCE_FRESHNESS_ATTESTRELEASED · 0
CATCH_UP_RUN_EXECUTERELEASED · 0
WAIVER_ISSUERELEASED · 0
TICKET_CREATERELEASED · 0
PRODUCTION_HOLD_APPLYRELEASED · 0
PAGER_DISPATCHRELEASED · 0
EVIDENCE_PERSISTRELEASED · 0
G04_RELEASERELEASED · 0
G05_RELEASERELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
STABLE DENIAL TAXONOMY

一百零四类稳定拒绝码

覆盖 B33 引用、五类节拍、九十日租约、年龄预算、漏窗补跑、三席豁免、自动暂停、七权分立与独立读回。

CF001CF002CF003CF004CF005CF006CF007CF008CF009CF010CF011CF012CF013CF014CF015CF016CF017CF018CF019CF020CF021CF022CF023CF024CF025CF026CF027CF028CF029CF030CF031CF032CF033CF034CF035CF036CF037CF038CF039CF040CF041CF042CF043CF044CF045CF046CF047CF048CF049CF050CF051CF052CF053CF054CF055CF056CF057CF058CF059CF060CF061CF062CF063CF064CF065CF066CF067CF068CF069CF070CF071CF072CF073CF074CF075CF076CF077CF078CF079CF080CF081CF082CF083CF084CF085CF086CF087CF088CF089CF090CF091CF092CF093CF094CF095CF096CF097CF098CF099CF100CF101CF102CF103CF104
D05-C02-B33 · OBSERVE → COMPARE → RESTORE → DRILL → CERTIFY → READBACK

灾备重建不是终点:让一主一备持续可切换,必须把漂移、容量、恢复和演练放进同一控制回路

B32 交付一次性的灾备再基线目标;B33 补齐其后的持续保障层。四个复制 SLO 观察窗、五面漂移、四类容量对等、四类备份恢复抽样和一次受控 GameDay 必须分别留痕,最后由独立 Reader 读回。这里展示真实目标 UI 与失败关闭合同,不读取生产遥测,也不伪造完成事实。

CONTROL LOOP
REBASELINED ≠ SUSTAINED ≠ DRILL-PROVENG04 HELD
本地工具3 / 3READY
保障策略0 / 1NOT SEALED
复制 SLO 窗0 / 4NOT OBSERVED
漂移扫描0 / 5NOT SCANNED
容量对等0 / 4NOT QUALIFIED
恢复抽样0 / 4NOT SAMPLED
演练 / 证书 / 读回0 / 3NOT SETTLED
生产变化0FAIL CLOSED
CONTINUOUS ASSURANCE LOOP

四条保障泳道共享证据链,但不能相互代替

0 / 4 LANES SETTLED
01
REPLICATION_SLO复制 SLO4 × 60m
TARGET
RPO ≤ 30s
NOT_OBSERVED
02
DRIFT_CONTROL漂移控制5 planes
TARGET
0 unresolved
NOT_SCANNED
03
CAPACITY_PARITY容量对等4 groups
TARGET
100% critical
NOT_QUALIFIED
04
RESTORE_ASSURANCE恢复保障4 samples
TARGET
digest + replay
NOT_SAMPLED
复制→漂移→容量→恢复↺
EIGHT-STEP SIGNED TRANSACTION

先钉住 B32,再逐段结算;任何缺口都停止证书签发

0 / 8 EXTERNAL EVENTS
  1. 01
    B32_READBACK_PINNED冻结 B32 一主一备韧性恢复独立读回
    BLOCKED
  2. 02
    ASSURANCE_POLICY_SEALED签署复制、漂移、容量、恢复抽样与演练保障策略
    BLOCKED
  3. 03
    REPLICATION_SLO_SETTLED结算四个连续观察窗的四路复制 RPO
    BLOCKED
  4. 04
    DRIFT_PLANES_SCANNED扫描 Schema、配置、策略、Key/Endpoint 与运行发布五面漂移
    BLOCKED
  5. 05
    CAPACITY_PARITY_QUALIFIED资格化 Auth、交易账本、API 读取与事件工作器容量对等
    BLOCKED
  6. 06
    RESTORE_SAMPLES_VERIFIED验证数据库、事件、对象元数据与配置秘密引用恢复抽样
    BLOCKED
  7. 07
    GAME_DAY_READINESS_CERTIFIED执行受控 GameDay 并签发切换就绪证书
    BLOCKED
  8. 08
    ASSURANCE_INDEPENDENT_READBACK独立读回整条持续保障链,继续保持 G04 关闭
    BLOCKED
FIVE-PLANE DRIFT RADAR

整体绿色不遮蔽局部漂移

0 / 5 SCANNED
◇
SCHEMA数据与事件 Schemaversion + digest + compatibility
UNOBSERVED
◇
CONFIG运行配置content root + generation
UNOBSERVED
◇
POLICY授权与路由策略policy digest + decision parity
UNOBSERVED
◇
KEY_ENDPOINTKeyRef 与 EndpointRefactive set + tombstone set
UNOBSERVED
◇
RUNTIME_RELEASE运行发布单元source + artifact + sbom
UNOBSERVED
FOUR-GROUP CAPACITY PARITY

备区必须承接完整关键路径

0 / 4 QUALIFIED
AUTH_CONTROLAuth 控制面
—
TARGET · 100% critical path
TRANSACTION_LEDGER交易与账本
—
TARGET · 100% peak envelope
API_READAPI 读取面
—
TARGET · 100% protected traffic
EVENT_WORKERS事件工作器
—
TARGET · 100% backlog drain
RESTORE SAMPLE MATRIX

备份存在不等于能够恢复

0 / 4 VERIFIED
01
DATABASE_SNAPSHOT数据库快照checksum + point-in-time query
WAITING
02
EVENT_JOURNAL事件日志checkpoint + deterministic replay
WAITING
03
OBJECT_METADATA对象元数据manifest + referential integrity
WAITING
04
CONFIG_SECRETREF配置与秘密引用digest + reference resolution
WAITING
CONTROLLED GAME DAY

Portal 不代选演练故障,也不触发生产动作

UNSCHEDULED
PRIMARY_REGION_LOSS主区域不可用
NOT SELECTED
STANDBY_ISOLATION备区域隔离
NOT SELECTED
NETWORK_PARTITION跨区网络分区
NOT SELECTED
APPROVED WINDOW
—
ABORT OWNER
—
TRAFFIC IMPACT
0
WRITE PROBES
0
SEVEN SEPARATED AUTHORITIES

策略、复制、漂移、容量、恢复、演练和读回七权分立

ED25519 ROLE MODEL READY
01ASSURANCE_POLICY_OWNER签署持续保障策略POLICY_ONLY
02REPLICATION_SLO_SETTLER结算四窗复制 SLOREPLICATION_ONLY
03DRIFT_NOTARY见证五面漂移扫描DRIFT_ONLY
04CAPACITY_QUALIFIER资格化四类容量对等CAPACITY_ONLY
05RESTORE_WITNESS见证四类恢复抽样RESTORE_ONLY
06GAME_DAY_COMMANDER批准演练并签发就绪证书DRILL_ONLY
07INDEPENDENT_ASSURANCE_READER独立复取完整保障链READ_ONLY
SIXTEEN ASSURANCE INVARIANTS

UI、架构、机器合同和 QA 共用同一红线

I01B32 独立读回是 B33 唯一输入REQUIRED
I02已再基线不等于持续满足韧性目标REQUIRED
I03四个复制观察窗必须分别结算REQUIRED
I04任何复制流 RPO 超过三十秒即失败关闭REQUIRED
I05五面漂移不得用整体绿色替代REQUIRED
I06关键容量对等不得低于百分之百REQUIRED
I07恢复抽样必须同时证明摘要和可重放性REQUIRED
I08Fixture 不得预选 GameDay 场景REQUIRED
I09演练必须在批准窗口内且具备停止条件REQUIRED
I10GameDay 不得触发未授权生产写入REQUIRED
I11复制达标不等于恢复抽样通过REQUIRED
I12恢复抽样通过不等于切换就绪REQUIRED
I13七类签署主体与公钥必须完全分离REQUIRED
I14证书必须绑定策略、SLO、漂移、容量、恢复和演练REQUIRED
I15Portal 不读取生产遥测或执行演练REQUIRED
I16工具 READY 不等于生产持续韧性已经成立REQUIRED
CAPABILITY FIREWALL

目标工作台没有生产控制权

Portal 不读取生产遥测,不执行漂移扫描,不预留容量,不恢复生产备份,不安排或触发 GameDay,也不签发切换就绪证书。

PRODUCTION_TELEMETRY_READRELEASED · 0
REPLICATION_SLO_ATTESTRELEASED · 0
DRIFT_SCAN_EXECUTERELEASED · 0
CAPACITY_RESERVERELEASED · 0
PRODUCTION_RESTORERELEASED · 0
GAME_DAY_SCHEDULERELEASED · 0
GAME_DAY_EXECUTERELEASED · 0
TRAFFIC_SHIFTRELEASED · 0
AUTHORITY_LEASERELEASED · 0
PRODUCTION_WRITE_PROBERELEASED · 0
FAILOVER_READINESS_SIGNRELEASED · 0
EVIDENCE_PERSISTRELEASED · 0
G04_RELEASERELEASED · 0
G05_RELEASERELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
STABLE DENIAL TAXONOMY

一百类稳定拒绝码

覆盖 B32 引用、四窗复制、五面漂移、四类容量、四类恢复抽样、GameDay 场景、七权分立、就绪证书与独立读回。

CA001CA002CA003CA004CA005CA006CA007CA008CA009CA010CA011CA012CA013CA014CA015CA016CA017CA018CA019CA020CA021CA022CA023CA024CA025CA026CA027CA028CA029CA030CA031CA032CA033CA034CA035CA036CA037CA038CA039CA040CA041CA042CA043CA044CA045CA046CA047CA048CA049CA050CA051CA052CA053CA054CA055CA056CA057CA058CA059CA060CA061CA062CA063CA064CA065CA066CA067CA068CA069CA070CA071CA072CA073CA074CA075CA076CA077CA078CA079CA080CA081CA082CA083CA084CA085CA086CA087CA088CA089CA090CA091CA092CA093CA094CA095CA096CA097CA098CA099CA100
D05-C02-B32 · BASELINE → SEED → REPLICATE → ROTATE → DISPOSE → CERTIFY → READBACK

新主稳定还不等于灾备恢复:重建一个可切换的新备区,才能重新获得跨区域韧性

B31 把新主稳定、旧主封存和回滚窗关闭连成终局;B32 继续关闭故障切换后的最大架构空洞:新主八域固化、独立故障域新备播种、四路复制追平、密钥与端点轮换、旧主三选一处置、三十分钟备区资格化和独立读回。页面是 SRE、Auth、数据、平台与 QA 共用的真实目标控制台,生产事实继续为零。

PRIMARY BASELINE8 domains同一不可变截点
STANDBY SEED4 layers独立故障域
REPLICATION4 streamsRPO ≤ 30s
ROTATION4 surfaces旧引用墓碑
QUALIFICATION≥ 30m备区只读观察
DENIALS96失败关闭代码
本地工具3 / 3READY
新主基线0 / 1WAITING B31
新备播种0 / 1NOT SEEDED
复制追平0 / 4NOT OBSERVED
密钥 / 端点轮换0 / 4NOT ROTATED
旧主裁定0 / 1UNDECIDED
证书 / 读回0 / 2NOT SETTLED
G04HELD生产变化 0
THREE-REGION RESILIENCE TOPOLOGY

一个写主、一个不可写新备、一个持续隔离旧主

0 / 3 ROLE EVIDENCE
01
NEW_PRIMARY新权威主区
SOLE_WRITER

唯一写主;绑定 B31 最终 epoch 与八域基线

REGION REF
—
EPOCH
—
WRITE
UNOBSERVED
NOT_BASELINED
02
NEW_STANDBY新备区候选
READ_ONLY_STANDBY

不同故障域;不可写;RPO≤30s

REGION REF
—
EPOCH
—
WRITE
DENIED
NOT_SEEDED
03
OLD_PRIMARY隔离旧主
QUARANTINED

保持六能力封存;不得直接复活

REGION REF
—
EPOCH
—
WRITE
DENIED
DISPOSITION_UNDECIDED
新主四路签名复制 →新备候选← 能力隔离 →旧主隔离区
EIGHT-STEP REBASELINE TRANSACTION

灾备姿态恢复是一笔可停止、不可跳步、可独立读回的事务

0 / 8 EXTERNAL EVENTS
  1. 01
    B31_READBACK_PINNED冻结 B31 六十分钟稳定、会话、缓存、任务、旧主封存和回滚窗关闭读回
    BLOCKED
  2. 02
    NEW_PRIMARY_BASELINE_SEALED固化 Authority、Epoch、Ledger、JWKS、Policy、Session、Outbox、Config 八域基线
    BLOCKED
  3. 03
    NEW_STANDBY_SEEDED在独立故障域播种数据、事件、配置和秘密引用四层新备
    BLOCKED
  4. 04
    REPLICATION_STREAMS_CAUGHT_UP数据库、事件日志、对象元数据和配置状态四路复制追平
    BLOCKED
  5. 05
    KEYS_AND_ENDPOINTS_ROTATED轮换 JWKS、服务凭据、主端点和备份端点,墓碑旧引用
    BLOCKED
  6. 06
    OLD_PRIMARY_DISPOSITION_DECIDED由真实 Owner 在退役、重建、继续隔离中显式裁定
    BLOCKED
  7. 07
    RESILIENCE_CERTIFIED新备连续观察三十分钟并签发一主一备韧性恢复证书
    BLOCKED
  8. 08
    REBASELINE_INDEPENDENT_READBACK独立读回三区域、八域基线、复制、轮换、处置与韧性证书
    BLOCKED
NEW PRIMARY · IMMUTABLE BASELINE

八个控制域必须来自同一截点

0 / 8 SEALED
AUTHORITY权威区域与单写身份regionRef + soleWriterRefUNOBSERVED
EPOCH单调权威 epochauthorityEpoch + fenceRootUNOBSERVED
LEDGER正式账本终局头ledgerHead + finalityCheckpointUNOBSERVED
JWKS签名 KeySet 基线jwksDigest + rotationEpochUNOBSERVED
POLICY授权策略代际policyDigest + generationUNOBSERVED
SESSION会话与撤销代际sessionGeneration + revocationEpochUNOBSERVED
OUTBOX事件 Outbox 游标outboxCursor + consumerBarrierUNOBSERVED
CONFIG运行配置根configDigest + secretRefSetUNOBSERVED
NEW STANDBY · FOUR SEED LAYERS

秘密只传引用,不传秘密值

0 / 4 SEEDED
DA
DATA数据库与不可变快照SOURCE · NEW_PRIMARY_BASELINE
NOT_SEEDED
EV
EVENTS事件日志与消费者检查点SOURCE · SIGNED_JOURNAL_HEAD
NOT_SEEDED
CO
CONFIG配置、策略与路由候选SOURCE · CONTENT_ADDRESSED_CONFIG
NOT_SEEDED
SE
SECRETS仅 SecretRef 与新 KeyRefSOURCE · REFERENCE_ONLY
NOT_SEEDED
RPO CONVERGENCE BOARD

四路复制分别追平,禁止用整体健康替代

0 / 4 WITHIN RPO
DATABASE数据库复制
PRIMARY················→STANDBY
TARGET
≤30s
OBSERVED
—
NOT_OBSERVED
EVENT_JOURNAL事件日志复制
PRIMARY················→STANDBY
TARGET
≤30s
OBSERVED
—
NOT_OBSERVED
OBJECT_METADATA对象元数据复制
PRIMARY················→STANDBY
TARGET
≤30s
OBSERVED
—
NOT_OBSERVED
CONFIG_STATE配置状态复制
PRIMARY················→STANDBY
TARGET
≤30s
OBSERVED
—
NOT_OBSERVED
KEY + ENDPOINT ROTATION

新拓扑生效前,旧引用必须撤销或墓碑

0 / 4 ROTATED
JWKS_SIGNING_KEYSJWKS 签名密钥
OLD REF
REVOKE
NEW REF
UNOBSERVED
SERVICE_CREDENTIALS服务间凭据
OLD REF
REVOKE
NEW REF
UNOBSERVED
PRIMARY_ENDPOINTS主区入口与服务发现
OLD REF
TOMBSTONE
NEW REF
UNOBSERVED
BACKUP_ENDPOINTS备区入口与恢复端点
OLD REF
TOMBSTONE
NEW REF
UNOBSERVED
OLD PRIMARY DISPOSITION BOARD

Portal 不代选;真实 Owner 只能显式三选一

UNDECIDED
RETIRE退役

保留、审计、恢复证据和法定期限全部满足

显式拆除;不可由 Portal 执行
REBUILD重建为未来备区

旧权威、秘密、租约和身份彻底清除

按全新节点重新资格化
RETAIN_QUARANTINED继续隔离保留

取证、审计或恢复参考仍需要

保持离线、只读和六能力封存
没有有效 Owner 裁定回执时,旧主永远保持隔离,不得默认退役或重建。
STANDBY QUALIFICATION GATES

复制追平后仍需恢复演练与三十分钟观察

0 / 8 PASSED
Q01B31 独立读回内容地址有效WAITING
Q02新主八域来自同一基线截点WAITING
Q03新备与新主、旧主分属不同故障域WAITING
Q04四路复制 RPO 全部不超过三十秒WAITING
Q05新备只读一致性与恢复演练通过WAITING
Q06四类旧 KeyRef / EndpointRef 已撤销或墓碑WAITING
Q07旧主处置由真实 Owner 显式裁定WAITING
Q08新备连续三十分钟观察并由独立 Reader 复核WAITING
SEVEN SEPARATED AUTHORITIES

基线、播种、复制、轮换、裁定、认证、读回七权分立

ED25519 ROLE MODEL READY
01PRIMARY_BASELINE_NOTARY固化新主八域同截点基线BASELINE_ONLY
02STANDBY_SEED_AUTHORITY在独立故障域播种四层新备SEED_ONLY
03REPLICATION_SETTLER结算四路复制与 RPOREPLICATION_ONLY
04ROTATION_AUTHORITY轮换密钥、凭据与端点ROTATION_ONLY
05OLD_PRIMARY_DISPOSITION_OWNER裁定旧主退役、重建或继续隔离DISPOSITION_ONLY
06RESILIENCE_CERTIFIER资格化新备并签发韧性证书CERTIFICATE_ONLY
07INDEPENDENT_REBASELINE_READER独立复取完整再基线链READ_ONLY
SIXTEEN RESILIENCE INVARIANTS

架构、UI、机器合同和 QA 共用十六条灾备再基线红线

I01B31 签名独立读回是 B32 唯一输入REQUIRED
I02稳定运行不等于跨区域韧性已经恢复REQUIRED
I03新主、新备、旧主必须是三个分离角色REQUIRED
I04任何时刻只能有一个写主REQUIRED
I05新主八域必须来自同一不可变截点REQUIRED
I06新备必须处于独立故障域且保持不可写REQUIRED
I07秘密播种只允许 SecretRef,不传输秘密值REQUIRED
I08四路复制必须分别证明 RPO 不超过三十秒REQUIRED
I09复制追平不等于备区已经资格化REQUIRED
I10旧 KeyRef 与 EndpointRef 必须撤销或墓碑REQUIRED
I11旧主处置只能由真实 Owner 三选一REQUIRED
I12重建旧主必须清除所有旧权威和秘密REQUIRED
I13新备资格化至少需要三十分钟观察REQUIRED
I14七类签署主体与公钥必须完全分离REQUIRED
I15Portal 不播种、不复制、不轮换、不处置生产资源REQUIRED
I16工具 READY 不等于生产灾备姿态已恢复REQUIRED
CAPABILITY FIREWALL

交付再基线合同,不等于 Portal 获得生产资源权

Portal 不创建备区资源,不播种数据或秘密,不配置复制,不轮换生产密钥与端点,不替 Owner 裁定旧主,也不签发生产韧性证书。

PRIMARY_BASELINE_SEALRELEASED · 0
STANDBY_RESOURCE_CREATERELEASED · 0
PRODUCTION_DATA_SEEDRELEASED · 0
PRODUCTION_SECRET_READRELEASED · 0
REPLICATION_CONFIGURERELEASED · 0
PRODUCTION_KEY_ROTATERELEASED · 0
PRODUCTION_CREDENTIAL_ROTATERELEASED · 0
ROUTING_ENDPOINT_ROTATERELEASED · 0
OLD_PRIMARY_RETIRERELEASED · 0
OLD_PRIMARY_REBUILDRELEASED · 0
QUARANTINE_RELEASERELEASED · 0
RESILIENCE_CERTIFICATE_SIGNRELEASED · 0
PRODUCTION_TELEMETRY_READRELEASED · 0
G04_RELEASERELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
STABLE DENIAL TAXONOMY

九十六类稳定拒绝码

覆盖 B31 引用、八域基线、四层播种、四路复制、四类轮换、旧主三选一、三十分钟观察、七权分立与独立读回。

RR01RR02RR03RR04RR05RR06RR07RR08RR09RR10RR11RR12RR13RR14RR15RR16RR17RR18RR19RR20RR21RR22RR23RR24RR25RR26RR27RR28RR29RR30RR31RR32RR33RR34RR35RR36RR37RR38RR39RR40RR41RR42RR43RR44RR45RR46RR47RR48RR49RR50RR51RR52RR53RR54RR55RR56RR57RR58RR59RR60RR61RR62RR63RR64RR65RR66RR67RR68RR69RR70RR71RR72RR73RR74RR75RR76RR77RR78RR79RR80RR81RR82RR83RR84RR85RR86RR87RR88RR89RR90RR91RR92RR93RR94RR95RR96
D05-C02-B31 · OBSERVE → REBIND → WARM → RESUME → SEAL → CLOSE → READBACK

流量到达新区域还不是稳定:先迁移长期状态,再封存旧主,最后才能关闭回滚窗口

B30 定义了连接排空、三层路由传播、五级流量、写探针与自动回退;B31 继续补齐切流后的真实运行碎片:六十分钟稳定观察、三类会话重绑定、四类缓存暖化、四类后台任务恢复、旧主六能力封存、回滚窗口关闭和独立终局读回。当前生产事实全部为零,本页是 SRE、Auth、平台和 QA 后续共同开发的控制台蓝图。

STABILITY BARRIER≥ 60m四段不可压缩
SESSION REBIND≤ 300s三类分别终局
CACHE WARMUP≤ 600s四类验证代际
JOB LAG≤ 30s签名游标恢复
OLD PRIMARY6 seals封存不等于删除
DENIALS92稳定失败关闭代码
本地工具3 / 3READY
稳定计划0 / 1WAITING B30
会话重绑定0 / 3NOT EXECUTED
缓存暖化0 / 4NOT EXECUTED
任务恢复0 / 4NOT EXECUTED
旧主封存0 / 1NOT SEALED
关闭 / 读回0 / 2NOT SETTLED
G04HELD生产变化 0
60-MINUTE STABILIZATION BARRIER

四段观察必须串行结算,不能用一个绿色健康灯代替

0 / 4 OBSERVED
OW0100–15m

新权威区单写、错误率与 P99 不劣化

NOT_OBSERVED
OW0215–30m

三会话重绑定与四缓存代际一致

NOT_OBSERVED
OW0330–45m

四任务游标追平且没有重复副作用

NOT_OBSERVED
OW0445–60m

旧主六能力封存并满足回滚窗关闭条件

NOT_OBSERVED
EIGHT-STEP STABILIZATION TRANSACTION

切流后的长期状态必须逐层迁移、封存并独立读回

0 / 8 EXTERNAL EVENTS
  1. 01
    B30_CUTOVER_READBACK_PINNED冻结 B30 切流计划、路由、五级流量、四分区写探针与回退终态
    BLOCKED
  2. 02
    STABILIZATION_PLAN_DUAL_APPROVED双签六十分钟稳定计划、阈值、回退边界与职责分离
    BLOCKED
  3. 03
    SESSION_LANES_REBOUNDWeb、Mobile 与服务令牌三类会话分别重绑定新权威区
    BLOCKED
  4. 04
    CACHE_CELLS_WARMEDJWKS、策略、会话与只读投影四类缓存暖化并验证代际
    BLOCKED
  5. 05
    BACKGROUND_JOBS_RESUMED过期、审计、对账与清理四类后台任务按游标恢复
    BLOCKED
  6. 06
    OLD_PRIMARY_QUARANTINE_SEALED封存旧主写网、凭据、租约、调度器、入口和配置能力
    BLOCKED
  7. 07
    ROLLBACK_WINDOW_CLOSED六十分钟全绿后双签关闭回滚窗口,异常则重新进入 B29/B30
    BLOCKED
  8. 08
    POST_CUTOVER_FINALITY_READBACK独立读回会话、缓存、任务、旧主隔离和回滚窗口终态
    BLOCKED
SESSION REBINDING LANES

三类会话分别迁移新 epoch

0 / 3 REBOUND
WEB_SESSIONWeb / BFF 会话Cookie 与 SessionRef 只指向新权威区REGION · —NOT_REBOUND
MOBILE_SESSIONiOS / Mobile 会话Refresh rotation 不复用旧 epochREGION · —NOT_REBOUND
SERVICE_TOKEN服务令牌与机器会话Audience、KeyRef 与租约 epoch 同步REGION · —NOT_REBOUND
CACHE GENERATION WARMUP

命中率之外还要验证摘要与代际

0 / 4 WARMED
JWKS_CACHEJWKS 与签名密钥缓存KeySet digest 与新权威区一致GENERATION · —NOT_WARMED
POLICY_CACHE授权策略缓存Policy generation 单调且旧代失效GENERATION · —NOT_WARMED
SESSION_CACHE会话与撤销缓存撤销 epoch 与 session generation 一致GENERATION · —NOT_WARMED
PROJECTION_CACHEG04 只读投影缓存三消费者同代且 ETag 一致GENERATION · —NOT_WARMED
BACKGROUND JOB RESUME

四队列只能从签名游标恢复

0 / 4 RESUMED
QUEUETOKEN_EXPIRYToken 过期与撤销
RESUME
SIGNED_CURSOR
MAX LAG
30s
NOT_RESUMED
QUEUEAUDIT_OUTBOX审计 Outbox 发布
RESUME
TERMINAL_EVENT_CURSOR
MAX LAG
30s
NOT_RESUMED
QUEUERECONCILIATION授权与账本对账
RESUME
SETTLEMENT_CHECKPOINT
MAX LAG
30s
NOT_RESUMED
QUEUECLEANUP_JANITOR隔离与过期清理
RESUME
FENCED_JOURNAL_HEAD
MAX LAG
30s
NOT_RESUMED
OLD PRIMARY QUARANTINE SEAL

旧主六项能力分别封存,数据和证据不得删除

0 / 1 SEALED
QP01WRITE_NETWORK旧主写网络策略为 DENYNOT OBSERVED
QP02WRITE_CREDENTIALS旧主写凭据已撤销且不可刷新NOT OBSERVED
QP03AUTHORITY_LEASE旧 epoch 永久围栏且无未过期租约NOT OBSERVED
QP04BACKGROUND_SCHEDULER旧主调度器保持停止NOT OBSERVED
QP05ROUTING_ENDPOINTDNS、入口与服务发现不再指向旧主NOT OBSERVED
QP06CONFIG_MUTATION旧主配置面只读并锁定NOT OBSERVED
ROLLBACK WINDOW CLOSURE

八项条件缺一,回滚窗口就不能关闭

窗口关闭不是删除旧主,也不把新主永远视为健康;关闭后发生故障必须重新进入 B29 资格化和 B30 受控切流。

RC01连续六十分钟稳定观察完成WAITING
RC02三类会话重绑定全部终局WAITING
RC03四类缓存暖化和代际读回全部一致WAITING
RC04四类后台任务追平且没有重复副作用WAITING
RC05旧主六项能力封存证明完整WAITING
RC06错误预算、延迟、饱和度和队列滞后均在阈值内WAITING
RC07关闭后恢复必须重新进入 B29 资格与 B30 切流WAITING
RC08独立 Reader 与六类执行主体完全分离WAITING
SEVEN SEPARATED AUTHORITIES

计划、会话、缓存、任务、封存、关闭、读回七权分立

ED25519 ROLE MODEL READY
01STABILIZATION_COMMANDER冻结 B30 输入并批准观察窗口PLAN_ONLY
02SESSION_REBIND_AUTHORITY重绑定三类会话且禁止旧 epochSESSION_ONLY
03CACHE_WARMUP_AUTHORITY暖化四缓存并验证代际与 ETagCACHE_ONLY
04JOB_RESUME_AUTHORITY按签名游标恢复四类后台任务JOB_ONLY
05OLD_PRIMARY_QUARANTINE_AUTHORITY封存旧主六项生产能力QUARANTINE_ONLY
06ROLLBACK_WINDOW_AUTHORITY结算并关闭回滚窗口CLOSURE_ONLY
07INDEPENDENT_STABILITY_READER独立读回完整稳定链且不得参与执行READ_ONLY
FOURTEEN STABILITY INVARIANTS

架构、UI、机器合同和 QA 共用十四条切流后红线

I01B30 签名切流独立读回是 B31 唯一合法输入REQUIRED
I02到达 100% 流量不等于切流已经稳定REQUIRED
I03六十分钟观察窗口不得压缩、跳段或并行结算REQUIRED
I04Web、Mobile 和服务令牌必须分别重绑定REQUIRED
I05任何旧 epoch 会话或令牌必须永久拒绝REQUIRED
I06四缓存必须验证 digest、generation、ETag 与撤销 epochREQUIRED
I07后台任务只能从签名游标恢复且不得重复副作用REQUIRED
I08旧主六项能力必须分别形成不可逆封存证明REQUIRED
I09错误预算、P99、饱和度或队列滞后超标即保持窗口开放REQUIRED
I10关闭回滚窗不能自动删除旧主数据或证据REQUIRED
I11回滚窗关闭后故障恢复必须重新进入 B29 和 B30REQUIRED
I12六类执行签署主体与独立 Reader 完全分离REQUIRED
I13Portal 不重绑定会话、不暖缓存、不恢复任务、不封存旧主REQUIRED
I14工具 READY 不等于任何生产稳定事实已发生REQUIRED
CAPABILITY FIREWALL

交付稳定合同,不等于 Portal 获得生产运行权

Portal 不读取生产遥测,不重绑定会话,不暖化缓存,不恢复任务,不撤销旧主凭据,不修改网络,不关闭回滚窗口,也不删除生产数据。

STABILIZATION_PLAN_APPROVERELEASED · 0
PRODUCTION_SESSION_REBINDRELEASED · 0
PRODUCTION_CACHE_WARMUPRELEASED · 0
BACKGROUND_JOB_RESUMERELEASED · 0
OLD_PRIMARY_NETWORK_MUTATERELEASED · 0
OLD_PRIMARY_CREDENTIAL_REVOKERELEASED · 0
OLD_PRIMARY_SCHEDULER_STOPRELEASED · 0
ROUTING_ENDPOINT_RETIRERELEASED · 0
ROLLBACK_WINDOW_CLOSERELEASED · 0
PRODUCTION_TELEMETRY_READRELEASED · 0
PRODUCTION_DATA_DELETERELEASED · 0
QUARANTINE_RELEASERELEASED · 0
G04_RELEASERELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
STABLE DENIAL TAXONOMY

九十二类稳定拒绝码

覆盖 B30 引用、六十分钟窗口、三会话、四缓存、四任务、旧主六能力、回滚窗关闭、七权分立与独立读回。

PS01PS02PS03PS04PS05PS06PS07PS08PS09PS10PS11PS12PS13PS14PS15PS16PS17PS18PS19PS20PS21PS22PS23PS24PS25PS26PS27PS28PS29PS30PS31PS32PS33PS34PS35PS36PS37PS38PS39PS40PS41PS42PS43PS44PS45PS46PS47PS48PS49PS50PS51PS52PS53PS54PS55PS56PS57PS58PS59PS60PS61PS62PS63PS64PS65PS66PS67PS68PS69PS70PS71PS72PS73PS74PS75PS76PS77PS78PS79PS80PS81PS82PS83PS84PS85PS86PS87PS88PS89PS90PS91PS92
D05-C02-B30 · PIN → DRAIN → PROPAGATE → SHIFT → PROBE → ROLLBACK → READBACK

有写租约仍不等于可以全量切流:先排空旧连接,再分层传播、逐级放量并随时可回退

B29 只证明恢复区域可能获得单写权威;B30 把真正切流拆成连接排空、DNS/入口/服务发现传播、1%→5%→25%→50%→100% 五级流量、四分区幂等写探针、SLO 自动中止、两分钟回退和独立终局读回。当前生产事实全部为零,页面是后续实现切流控制器、事故指挥台和 QA 自动化的真实开发蓝图。

CONNECTION DRAIN≤ 120s旧主新连接必须为零
DNS TTL≤ 30s传播读回 ≤ 90s
STAGE WINDOW≥ 5m禁止跳级和并行推进
WRITE PROBE≤ 15s四分区分别终局
AUTO ROLLBACK≤ 120s恢复流量必须归零
DENIALS88稳定失败关闭代码
本地工具3 / 3READY
切流计划0 / 1WAITING B29
流量阶段0 / 5NOT EXECUTED
连接排空0 / 2NOT OBSERVED
路由传播0 / 3NOT OBSERVED
写入探针0 / 4NOT EXECUTED
回退 / 读回0 / 2NOT SETTLED
G04HELD生产变化 0
EIGHT-STEP CUTOVER TRANSACTION

切流是一笔可中止、可回退、可结算的八步事务

任一步缺少上游内容引用、职责分离签名或零事实边界,都不得进入下一步。

0 / 8 EXTERNAL EVENTS
  1. 01
    B29_AUTHORITY_LEASE_PINNED冻结 B29 资格、围栏、单写 epoch 与未过期恢复租约
    BLOCKED
  2. 02
    CUTOVER_PLAN_DUAL_APPROVED双签切流计划、五级权重、SLO 和自动中止阈值
    BLOCKED
  3. 03
    PRIMARY_CONNECTIONS_DRAINED停止旧主新连接并排空写连接、会话和后台任务
    BLOCKED
  4. 04
    EDGE_ROUTING_PROPAGATED验证 DNS、入口网关和服务发现三层传播
    BLOCKED
  5. 05
    PROGRESSIVE_TRAFFIC_SHIFTED按 1%、5%、25%、50%、100% 五级迁移流量
    BLOCKED
  6. 06
    PARTITIONED_WRITE_PROBES_SETTLED四分区幂等写探针分别形成终局读回
    BLOCKED
  7. 07
    ROLLBACK_WINDOW_SETTLEDSLO 超标自动归零流量并在两分钟内完成回退
    BLOCKED
  8. 08
    CUTOVER_FINALITY_READBACK独立读回租约、路由、流量、写探针与回退终态
    BLOCKED
PROGRESSIVE TRAFFIC LADDER

五级流量只能单调推进,任一阶段失败立即归零

0 / 5 SHIFTED
TS011%5 分钟错误率、延迟、写一致性全部通过NOT_EXECUTED
TS025%5 分钟无旧主新连接且无双写NOT_EXECUTED
TS0325%5 分钟四分区写探针全部终局NOT_EXECUTED
TS0450%5 分钟消费者滞后和缓存命中稳定NOT_EXECUTED
TS05100%30 分钟旧主流量归零并完成独立读回NOT_EXECUTED
THREE-PLANE ROUTING PROPAGATION

DNS、入口和服务发现必须分别可观察,不能以一个 200 响应代替

0 / 3 PROPAGATED
01DNS_EDGE权威 DNS 与边缘缓存TTL ≤ 30 秒 · 传播 ≤ 90 秒OBSERVED · —NOT_OBSERVED
02INGRESS_GATEWAY入口网关与负载均衡旧主新连接 = 0OBSERVED · —NOT_OBSERVED
03SERVICE_DISCOVERY服务发现与内部调用恢复端点 100% 一致OBSERVED · —NOT_OBSERVED
PARTITIONED WRITE PROBES

四类写入分别验证单写、幂等和终局

0 / 4 SETTLED
AUTH_SESSION会话写入单调版本 + 幂等键NOT_EXECUTED
AUTH_GRANT授权写入唯一 subject/resource tupleNOT_EXECUTED
AUDIT_EVENT审计事件追加一次且事件头连续NOT_EXECUTED
PROGRAM_LEDGER计划账本Portal 禁止写入NOT_EXECUTED
AUTOMATIC ABORT MATRIX

六类信号拥有明确的自动停止动作

AT01五分钟错误预算燃烧率 > 2TRAFFIC_ZERO_AND_ROLLBACK
AT02P99 延迟超过基线 25%HOLD_STAGE_AND_DRAIN
AT03检测到旧主新写或双租约FENCE_BOTH_AND_INCIDENT
AT04任一分区写探针无法终局ROLLBACK_WITH_QUARANTINE
AT05DNS、入口与服务发现读回不一致STOP_PROPAGATION
AT06B29 租约到期或心跳丢失REVOKE_RECOVERY_WRITE
SEVEN SEPARATED AUTHORITIES

计划、排空、路由、流量、探针、回退、读回七权分立

ED25519 ROLE MODEL READY
01CUTOVER_COMMANDER冻结 B29 输入并批准切流窗口PLAN_ONLY
02CONNECTION_DRAIN_AUTHORITY停止旧主新连接并证明排空DRAIN_ONLY
03ROUTING_AUTHORITY执行 DNS、入口和服务发现传播ROUTING_ONLY
04TRAFFIC_STAGE_AUTHORITY按权重逐级推进且不能跳级TRAFFIC_ONLY
05WRITE_PROBE_WITNESS执行四分区幂等探针并形成终局PROBE_ONLY
06ROLLBACK_AUTHORITY触发自动回退并结算残留流量ROLLBACK_ONLY
07INDEPENDENT_CUTOVER_READER读回完整切流链且不得参与执行READ_ONLY
TWELVE CUTOVER INVARIANTS

架构、UI、机器合同和 QA 共用十二条切流红线

I01B29 已签名资格、围栏和未过期租约是唯一合法输入REQUIRED
I02旧主新连接必须先归零,不能用连接超时冒充排空REQUIRED
I03DNS、入口和服务发现必须分别传播与读回REQUIRED
I04流量只能按 1、5、25、50、100 百分比逐级推进REQUIRED
I05每级至少观察五分钟且不得并行推进下一阶段REQUIRED
I06四分区写探针必须幂等、单写并形成终局收据REQUIRED
I07任何旧 epoch 写入必须永久拒绝并隔离REQUIRED
I08错误预算、延迟、双写或传播漂移任一超标即自动中止REQUIRED
I09自动回退必须在两分钟内把恢复流量降为零REQUIRED
I10回退不自动恢复旧主写权,必须重新进入 B29 资格化REQUIRED
I11独立 Reader 与六类执行主体、KeyRef 全部分离REQUIRED
I12Portal 不执行排空、路由、切流、写探针或回退REQUIRED
CAPABILITY FIREWALL

交付切流合同,不等于 Portal 获得生产流量控制权

Portal 不批准切流、不排空生产连接、不改 DNS/入口/服务发现、不切流量、不执行写探针、不修改租约、不触发回退,也不解除隔离。

CUTOVER_PLAN_APPROVERELEASED · 0
PRIMARY_CONNECTION_DRAINRELEASED · 0
DNS_MUTATERELEASED · 0
INGRESS_ROUTE_MUTATERELEASED · 0
SERVICE_DISCOVERY_MUTATERELEASED · 0
TRAFFIC_WEIGHT_SHIFTRELEASED · 0
PRODUCTION_WRITE_PROBERELEASED · 0
AUTOMATIC_ROLLBACK_EXECUTERELEASED · 0
AUTHORITY_LEASE_MUTATERELEASED · 0
PRODUCTION_SESSION_REBINDRELEASED · 0
QUARANTINE_RELEASERELEASED · 0
G04_RELEASERELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
STABLE DENIAL TAXONOMY

八十八类稳定拒绝码

覆盖 B29 租约、连接排空、三层路由、五级流量、四分区写探针、SLO 中止、两分钟回退、七权分立和独立读回。

CT01CT02CT03CT04CT05CT06CT07CT08CT09CT10CT11CT12CT13CT14CT15CT16CT17CT18CT19CT20CT21CT22CT23CT24CT25CT26CT27CT28CT29CT30CT31CT32CT33CT34CT35CT36CT37CT38CT39CT40CT41CT42CT43CT44CT45CT46CT47CT48CT49CT50CT51CT52CT53CT54CT55CT56CT57CT58CT59CT60CT61CT62CT63CT64CT65CT66CT67CT68CT69CT70CT71CT72CT73CT74CT75CT76CT77CT78CT79CT80CT81CT82CT83CT84CT85CT86CT87CT88
D05-C02-B29 · QUALIFY → PROVE → FENCE → LEASE → FAILBACK → SETTLE

备区可读不是切换许可:先证明恢复目标,再撤销旧权威,最后才允许一次性写租约

B28 已定义双区域签名检查点与灾备独立读回;B29 将事件链 RPO、消费者 RPO、控制面 RTO、数据面 RTO、旧主区域围栏、单调权威 epoch、五分钟恢复租约、脑裂保护、三十分钟回切观察窗和演练结算绑定为一条不可跳步的故障切换合同。当前生产事实全部为零,页面只提供真实可开发的 UI 蓝图、空白合同和离线验真工具。

ENGINEERING DELIVERY32 / 32当前第 19 刀 · 剩余 0 刀
DAY 111 / 11剩余 0
DAY 210 / 10剩余 0
DAY 311 / 11剩余 0
FORMAL ACCEPTANCE4 / 36当前正式 5/36 · 未推进生产事实
B29 TOOLS3 / 3JSON · HTML · Node.js
QUALIFICATION0 / 1恢复区域未取得资格
RPO PROOF0 / 2事件与消费者均未证明
RTO RUN0 / 2控制面与数据面未计时
AUTHORITY LEASE0 / 1没有恢复写租约
SPLIT-BRAIN FENCE0 / 2双区域围栏未读回
FAILBACK + DRILL0 / 2回切窗与演练结算缺失
G04 GATEHELD正式仍为 4/36
EIGHT-STEP AUTHORITY TRANSFER

从 B28 检查点到演练结算的八步权威转移链

所有步骤都要求前一步的签名正文引用;任何 RPO/RTO 超标、旧主未围栏、epoch 未递增或租约过期都会失败关闭。

0 / 8 EXTERNAL EVENTS
  1. 01
    B28_DR_CHECKPOINTS_PINNED冻结 B28 双区域签名检查点、归档摘要与四消费者游标
    BLOCKED
  2. 02
    FAILOVER_CANDIDATE_QUALIFIED校验恢复区域容量、依赖、密钥、时钟和只读健康
    BLOCKED
  3. 03
    RPO_BUDGET_PROVED分别证明事件链与四消费者检查点不超过六十秒
    BLOCKED
  4. 04
    RTO_RUNBOOK_TIMED计时演练控制面与数据面均在十五分钟内恢复
    BLOCKED
  5. 05
    PRIMARY_AUTHORITY_LEASE_FENCED撤销旧主区域租约并以单调 epoch 隔离旧写入者
    BLOCKED
  6. 06
    RECOVERY_AUTHORITY_LEASE_GRANTED双签发放一次性恢复写租约并限制五分钟
    BLOCKED
  7. 07
    FAILBACK_WINDOW_SETTLED原主区域完成追赶、观察、双签回切与新 epoch 结算
    BLOCKED
  8. 08
    DRILL_SETTLEMENT_READBACK独立读回 RPO、RTO、租约、围栏、回切与审计链
    BLOCKED
RPO / RTO EVIDENCE BOARD

恢复目标必须拆成四份证据,不能用一句“十五分钟恢复”概括

0 / 4 PROVED
01EVENT_RPO不可变事件链≤ 60 秒OBSERVED · —NOT_OBSERVED
02CONSUMER_RPO四消费者检查点≤ 60 秒OBSERVED · —NOT_OBSERVED
03CONTROL_PLANE_RTO控制面恢复≤ 900 秒OBSERVED · —NOT_OBSERVED
04DATA_PLANE_RTO数据面恢复≤ 900 秒OBSERVED · —NOT_OBSERVED
SOLE-WRITER AUTHORITY MAP

两个区域可以同时可读,但永远不能同时可写

0 / 2 FENCED
PRIMARY_REGION当前权威主区域SOLE_WRITER_UNTIL_FENCED
EPOCH
—
LEASE
—
WRITE
DISABLED
NOT_OBSERVED
RECOVERY_REGION候选恢复区域READ_ONLY_UNTIL_ONE_TIME_LEASE
EPOCH
—
LEASE
—
WRITE
DISABLED
NOT_OBSERVED
READABLE ≠ QUALIFIED ≠ FENCED ≠ LEASED ≠ WRITABLE
INCIDENT DECISION MATRIX

四类故障对应四种确定裁定

CONTROL_PLANE_LOSS主区域控制面不可达但数据检查点可读QUALIFY_RECOVERY_REGION
DATA_PLANE_CORRUPTION主区域事件头、账本头或游标摘要漂移QUARANTINE_AND_REBUILD
REGION_PARTITION两个区域无法互相见证租约NO_NEW_WRITER_WITHOUT_QUORUM
FALSE_POSITIVE探针异常但主区域权威租约仍健康HOLD_FAILOVER
SPLIT-BRAIN FIREBREAK

六道租约门确保旧主复活也拿不回写权

ONE WRITER · ONE EPOCH
LG01任一时刻只能存在一个未过期写租约DUAL_WRITER_DENIED
LG02新租约 epoch 必须严格大于所有已读回 epochSTALE_EPOCH_DENIED
LG03旧主区域必须先撤销网络写能力和凭据再授予新租约FENCE_REQUIRED
LG04租约最长五分钟且每十五秒心跳,失联三十秒自动失效LEASE_EXPIRED
LG05恢复区域不得继承旧主区域的租约 ID、会话或写句柄CAPABILITY_REUSE_DENIED
LG06回切必须创建更高 epoch,禁止把旧主区域直接重新启写FAILBACK_REQUALIFICATION_REQUIRED
FAILOVER / FAILBACK DRILL MATRIX

演练不是“切过去看看”,必须得到可结算的失败或成功终态

0 / 4 EXECUTED
DR01主区域完全失联围栏证明后才允许恢复区域租约NOT RUN
DR02区域间网络分区没有法定人数时两个区域都不得获得新租约NOT RUN
DR03恢复区域检查点落后RPO 超标并阻断切换NOT RUN
DR04回切过程中旧主区域复活旧 epoch 写入全部拒绝并进入隔离NOT RUN
SIX SEPARATED DUTIES

事故指挥、资格、围栏、租约、回切和读回六权分立

ED25519 ROLE MODEL READY
01INCIDENT_COMMANDER声明故障等级并冻结自动化INCIDENT_SCOPE_ONLY
02FAILOVER_QUALIFIER校验 B28 检查点、容量、依赖与 RPO/RTOQUALIFICATION_ONLY
03PRIMARY_FENCE_AUTHORITY撤销旧主区域写网络、凭据与租约FENCE_ONLY
04RECOVERY_LEASE_AUTHORITY双签授予一次性恢复写租约LEASE_ONLY
05FAILBACK_AUTHORITY在观察窗后签发更高 epoch 回切FAILBACK_ONLY
06INDEPENDENT_READER读回双区域、审计链、RPO/RTO 和围栏结果READ_ONLY
TWELVE NON-NEGOTIABLE INVARIANTS

架构、UI、Schema 与 QA 共用十二条灾备红线

I01B28 双区域签名检查点和独立读回是切换资格唯一输入REQUIRED
I02恢复区域数据可读永远不自动等于恢复区域可写REQUIRED
I03事件链和消费者两类 RPO 必须分别证明且均不超过六十秒REQUIRED
I04控制面和数据面两类 RTO 必须分别计时且均不超过十五分钟REQUIRED
I05任何新写租约前必须读回旧主区域围栏证明REQUIRED
I06authority epoch 单调递增,旧 epoch 永久不能恢复写能力REQUIRED
I07同一时刻只能有一个区域持有有效写租约REQUIRED
I08跨区域失联且无独立法定人数时必须双边失败关闭REQUIRED
I09切换租约到期、心跳丢失或摘要漂移必须自动撤销REQUIRED
I10回切需经过追赶、摘要一致、三十分钟观察和双签授权REQUIRED
I11演练结算必须包含故障注入、时间证据、围栏和独立读回REQUIRED
I12Portal 不执行切换、围栏、租约、回切或生产演练REQUIRED
CAPABILITY FIREWALL

交付切换合同,不等于 Portal 成为灾备控制器

Portal 不执行故障切换、不围栏主区域、不撤销生产凭据、不写 authority epoch、不发恢复租约、不切生产流量、不执行回切、不注入生产故障,也不解除隔离。

FAILOVER_EXECUTERELEASED · 0
PRIMARY_NETWORK_FENCERELEASED · 0
PRIMARY_CREDENTIAL_REVOKERELEASED · 0
AUTHORITY_EPOCH_CASRELEASED · 0
RECOVERY_WRITE_LEASE_GRANTRELEASED · 0
RECOVERY_TRAFFIC_SHIFTRELEASED · 0
FAILBACK_EXECUTERELEASED · 0
PRODUCTION_DRILL_INJECTRELEASED · 0
QUARANTINE_RELEASERELEASED · 0
G04_RELEASERELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
STABLE DENIAL TAXONOMY

八十四类稳定拒绝码

覆盖 B28 引用、切换资格、RPO/RTO、权威 epoch、旧主围栏、恢复租约、脑裂、回切观察窗、演练结算和独立读回。

DF01DF02DF03DF04DF05DF06DF07DF08DF09DF10DF11DF12DF13DF14DF15DF16DF17DF18DF19DF20DF21DF22DF23DF24DF25DF26DF27DF28DF29DF30DF31DF32DF33DF34DF35DF36DF37DF38DF39DF40DF41DF42DF43DF44DF45DF46DF47DF48DF49DF50DF51DF52DF53DF54DF55DF56DF57DF58DF59DF60DF61DF62DF63DF64DF65DF66DF67DF68DF69DF70DF71DF72DF73DF74DF75DF76DF77DF78DF79DF80DF81DF82DF83DF84
D05-C02-B28 · RETAIN → AUTHORIZE → REBUILD → CATCH UP → DR READBACK

事件送达不是恢复能力:保留、重放、重建与跨区域读回必须共用同一条真值链

B27 已定义不可变事件和四条独立消费者游标;B28 不再制造第二套“已消费”状态,而是把热事件、签名归档、消费者检查点、受控重放、影子重建、expected-cursor CAS 追赶与双区域灾备读回收进同一恢复合同。所有生产事实继续保持零,页面只提供规范和离线验真工具。

ENGINEERING DELIVERY32 / 32当前第 18 刀 · 剩余 0 刀
DAY 111 / 11剩余 0
DAY 210 / 10剩余 0
DAY 311 / 11剩余 0
FORMAL ACCEPTANCE4 / 36当前正式 5/36 · 未推进生产事实
B28 TOOLS3 / 3JSON · HTML · Node.js
RETENTION POLICY0 / 4未取得外部保留收据
REPLAY WINDOW0 / 4四消费者均未授权
REBUILD SESSION0 / 4影子重建未运行
CATCH-UP RECEIPT0 / 4游标未推进
REGION CHECKPOINT0 / 2主备均未读回
DR READBACK0 / 1独立证据缺失
G04 GATEHELD正式仍为 4/36
EIGHT-STEP RECOVERY CHAIN

从 B27 事件头到跨区域独立读回的八步恢复链

先冻结目标消费者,再从签名检查点进入影子重建;只有摘要完全一致,才允许用该消费者自己的 expected-cursor CAS 追赶。

0 / 8 EXTERNAL EVENTS
  1. 01
    B27_HEAD_AND_CURSOR_PINNED冻结目标消费者并绑定 B27 事件头与独立游标
    BLOCKED
  2. 02
    RETENTION_CHAIN_VERIFIED验证热事件、签名归档、终局头与墓碑保留链
    BLOCKED
  3. 03
    SIGNED_CHECKPOINT_SELECTED选择不超过目标游标的签名检查点
    BLOCKED
  4. 04
    REPLAY_WINDOW_AUTHORIZED双签授权明确起止游标与最长二十四小时窗口
    BLOCKED
  5. 05
    SHADOW_REBUILD_EXECUTED在隔离影子状态重放同一批不可变事件
    BLOCKED
  6. 06
    DIGEST_PARITY_PROVED比较影子摘要、B26 终局头与 B27 事件链
    BLOCKED
  7. 07
    EXPECTED_CURSOR_CATCHUP_CAS以 expected-cursor CAS 原子追赶并生成收据
    BLOCKED
  8. 08
    CROSS_REGION_DR_READBACK由独立区域读回检查点、游标、摘要与隔离状态
    BLOCKED
RETENTION PYRAMID

四层保留不是“存多久”,而是“何时允许销毁”

热事件和归档允许在严格门禁后淘汰;终局头与重试墓碑永远不得删除。

POLICY CONTRACT READY
01
HOT_IMMUTABLE_EVENTS30 天完整 B27 事件正文与发布回执
SIGNED_ARCHIVE_AND_4_CURSOR_FLOOR
02
COLD_SIGNED_ARCHIVE180 天压缩事件段、Merkle 根与签名清单
DR_READBACK_AND_LEGAL_HOLD_CLEAR
03
SIGNED_CONSUMER_CHECKPOINT180 天消费者、游标、状态摘要和事件链头
NEWER_CHECKPOINT_AND_REPLAY_PROOF
04
TERMINAL_HEAD_AND_TOMBSTONE永久B26 结算头、重试墓碑与最后事件 ID
NEVER_PURGE
FOUR ISOLATED REBUILD LANES

每个消费者独立选择检查点和重放区间

0 / 4 REBUILT
C1
AUTH_APIAuth API
EXPECTED
—
CHECKPOINT
—
REPLAY
— → —
WAITING_B27
C2
RESOURCE_SERVER资源服务器
EXPECTED
—
CHECKPOINT
—
REPLAY
— → —
WAITING_B27
C3
LOG_AUDIT日志审计系统
EXPECTED
—
CHECKPOINT
—
REPLAY
— → —
WAITING_B27
C4
RELEASE_CONTROLLER发布控制器
EXPECTED
—
CHECKPOINT
—
REPLAY
— → —
WAITING_B27
CROSS-REGION AUTHORITY SPLIT

主区域写入,灾备区域只保管、读回和见证

0 / 2 CHECKPOINTS
PRIMARY_REGION主区域AUTHORITATIVE_EVENT_AND_CURSOR_WRITES— NO CHECKPOINT —NOT_OBSERVED
RECOVERY_REGION灾备区域ARCHIVE_CHECKPOINT_AND_READBACK_ONLY— NO CHECKPOINT —NOT_OBSERVED
RECOVERY REGION ≠ AUTOMATIC FAILOVER AUTHORITY
BOUNDED REPLAY GUARDS

六道门把“重放事件”与“重做业务”彻底分开

24H MAX
RG01重放必须绑定 consumer、fromCursor、toCursor 与 B27 headREPLAY_DENIED
RG02授权窗口不得超过二十四小时且必须双签WINDOW_DENIED
RG03重建只能写隔离影子状态,禁止直写生产投影SHADOW_REQUIRED
RG04每个事件摘要必须与 B27 不可变事件链一致DIGEST_DRIFT
RG05追赶前必须证明影子摘要与目标摘要相等PARITY_REQUIRED
RG06追赶只能使用该消费者自己的 expected-cursor CASCURSOR_CONFLICT
FAILURE INJECTION MATRIX

四种故障必须产生确定、可读回的失败关闭结果

0 / 4 EXECUTED
HOT_SEGMENT_LOSS主区域热事件段不可读从签名归档恢复到影子状态
CHECKPOINT_CORRUPTION消费者检查点摘要漂移回退到前一有效检查点并隔离
CATCHUP_CONFLICT追赶时 expected cursor 已变化CAS 失败且丢弃影子提交
REGION_PARTITION主备区域检查点不一致保持主区域权威并阻断灾备晋升
FIVE SEPARATED DUTIES

保留、授权、执行、区域见证和独立读回五权分立

ED25519 ROLE MODEL READY
01RETENTION_AUTHORITY批准分层保留与销毁收据RETENTION_POLICY_ONLY
02REPLAY_AUTHORIZER双签限定消费者、游标和重放窗口REPLAY_WINDOW_ONLY
03REBUILD_EXECUTOR只在隔离影子状态执行重建SHADOW_REBUILD_ONLY
04REGIONAL_WITNESS见证跨区域检查点和归档摘要CHECKPOINT_WITNESS_ONLY
05INDEPENDENT_READER独立读回两区域与四消费者收敛READ_ONLY
TEN NON-NEGOTIABLE INVARIANTS

架构、UI、Schema 与 QA 共用十条恢复红线

I01B27 的事件 ID、事件摘要和独立游标是唯一消费真值REQUIRED
I02热事件至少保留三十天且销毁前必须完成签名归档REQUIRED
I03B26 终局头与重试墓碑永久保留且不可重写REQUIRED
I04重放必须有明确消费者和闭区间游标,禁止全量无界扫描REQUIRED
I05重放永远不得重新执行 B23–B26 的业务动作REQUIRED
I06消费者重建必须在隔离影子状态完成摘要一致性证明REQUIRED
I07断点追赶只能以该消费者 expected-cursor CAS 提交REQUIRED
I08灾备区域只能保管、读回和见证,不能代主区域推进游标REQUIRED
I09跨区域摘要漂移、断点缺口或归档损坏必须失败关闭REQUIRED
I10Portal 不授权重放、不执行重建、不推进游标、不切换区域REQUIRED
CAPABILITY FIREWALL

交付灾备合同,不等于 Portal 获得生产恢复权限

Portal 不改保留策略、不销毁事件、不授权重放、不恢复生产归档、不执行消费者重建、不推进游标、不交换生产投影、不切换区域,也不解除隔离。

RETENTION_POLICY_WRITERELEASED · 0
EVENT_PURGERELEASED · 0
REPLAY_AUTHORIZERELEASED · 0
ARCHIVE_RESTORERELEASED · 0
SHADOW_REBUILD_EXECUTERELEASED · 0
PRODUCTION_PROJECTION_SWAPRELEASED · 0
CONSUMER_CURSOR_CASRELEASED · 0
REGION_FAILOVERRELEASED · 0
QUARANTINE_RELEASERELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
STABLE DENIAL TAXONOMY

八十类稳定拒绝码

覆盖 B27 真值引用、保留链、检查点、重放授权、影子重建、摘要一致、断点追赶、跨区域见证与灾备独立读回。

ER01ER02ER03ER04ER05ER06ER07ER08ER09ER10ER11ER12ER13ER14ER15ER16ER17ER18ER19ER20ER21ER22ER23ER24ER25ER26ER27ER28ER29ER30ER31ER32ER33ER34ER35ER36ER37ER38ER39ER40ER41ER42ER43ER44ER45ER46ER47ER48ER49ER50ER51ER52ER53ER54ER55ER56ER57ER58ER59ER60ER61ER62ER63ER64ER65ER66ER67ER68ER69ER70ER71ER72ER73ER74ER75ER76ER77ER78ER79ER80
D05-C02-B27 · OUTBOX → PUBLISH → CURSOR → QUARANTINE → READBACK

写入终局不等于所有系统已经看见:用不可丢事件和独立游标封死消费裂缝

B26 已规定终局证书、结算账本和重试墓碑如何成为不可覆盖事实;B27 继续解决跨系统传播:同一事务追加不可变 Outbox,发布者只负责投递,Auth、资源服务器、日志审计与发布控制器分别用 expected-cursor CAS 幂等消费。滞后、毒消息、游标冲突或摘要漂移都会冻结释放并进入 SLA 升级。

ENGINEERING DELIVERY32 / 32当前第 17 刀 · 剩余 0 刀
DAY 111 / 11剩余 0
DAY 210 / 10剩余 0
DAY 311 / 11剩余 0
FORMAL ACCEPTANCE4 / 36当前正式 5/36 · 外部事件事实仍为零
B27 TOOLS3 / 3JSON · HTML · Node.js
OUTBOX APPEND0 / 1B26 发布缺失
EVENT PUBLISH0 / 1Broker 无回执
CURSOR ADVANCE0 / 4四消费者均未推进
LAG RECEIPTS0 / 4SLA 尚未开始
POISON QUARANTINE0 / 1没有外部处置
INDEPENDENT READBACK0 / 1五方读回缺失
G04 GATEHELD正式仍为 4/36
EIGHT-STEP RELIABLE DELIVERY

从 B26 公共终局到四消费者收敛的八步分发链

Outbox 与账本共事务,Broker 只提供至少一次投递;业务幂等与游标 CAS 在消费者侧闭合,因此消息重投永远不能变成业务动作重试。

0 / 8 EXTERNAL EVENTS
  1. 01
    B26_PUBLICATION_BOUND绑定 B26 终局证书、账本头与墓碑摘要
    BLOCKED
  2. 02
    OUTBOX_APPEND_CAS同一事务以 expected-head CAS 追加不可变事件
    BLOCKED
  3. 03
    EVENT_ENVELOPE_SEALED封印事件 ID、序号、摘要与契约版本
    BLOCKED
  4. 04
    BROKER_PUBLICATION_RECEIPT取得至少一次投递的发布回执
    BLOCKED
  5. 05
    CONSUMER_CURSOR_LEASED四消费者分别认领独立游标租约
    BLOCKED
  6. 06
    IDEMPOTENT_APPLY_AND_CURSOR_CAS幂等应用后原子推进消费者游标
    BLOCKED
  7. 07
    LAG_OR_POISON_QUARANTINED超时、毒消息或摘要漂移进入隔离升级
    BLOCKED
  8. 08
    DELIVERY_CONVERGENCE_READBACK独立读回四游标、账本头和隔离状态
    BLOCKED
DELIVERY TOPOLOGY

一个不可变事件,四条独立消费和恢复通道

发布者不能代消费者推进游标;消费者也不能修改 Outbox、账本头或其他消费者检查点。

NO EVENT PUBLISHED
SOURCE OF TRUTHB26 SETTLEMENTledger head · tombstone
CAS
DURABLE OUTBOX0 / 1 APPENDEDimmutable event envelope
PUBLISH
EVENT BROKER0 / 1 RECEIPTat-least-once delivery
FAN-OUT
AUTH_APIAuth APICURSOR · —
RESOURCE_SERVER资源服务器CURSOR · —
LOG_AUDIT日志审计系统CURSOR · —
RELEASE_CONTROLLER发布控制器CURSOR · —
FOUR INDEPENDENT CURSORS

每个消费者都有自己的 SLA、游标与失败边界

游标只能从 expected 值原子推进到已幂等应用的事件序号;不能用“进程健康”代替消费完成。

0 / 4 CONVERGED
01
AUTH_APIAuth API
SLA
30s
EXPECTED
—
OBSERVED
—
LAG
—
WAITING_B26
02
RESOURCE_SERVER资源服务器
SLA
45s
EXPECTED
—
OBSERVED
—
LAG
—
WAITING_B26
03
LOG_AUDIT日志审计系统
SLA
60s
EXPECTED
—
OBSERVED
—
LAG
—
WAITING_B26
04
RELEASE_CONTROLLER发布控制器
SLA
90s
EXPECTED
—
OBSERVED
—
LAG
—
WAITING_B26
LAG BUDGET LADDER

从等待到强制隔离的五级时钟

0–90s
01PENDING0–15s等待事务发件箱发布
02WATCH15–30s检查 Broker 发布回执
03DEGRADED30–60s冻结消费者游标并通知 Owner
04HOLD60–90s阻断隔离释放并启动独立读回
05QUARANTINE_AND_PAGE>90s毒消息隔离、SLA 升级和人工值守
BOUNDED REDRIVE

最多五次,只重投相同事件

5 ATTEMPTS
R1+5sREDELIVER_SAME_IMMUTABLE_EVENT
R2+15sREDELIVER_SAME_IMMUTABLE_EVENT
R3+30sREDELIVER_WITH_OWNER_WATCH
R4+60sHOLD_AND_INDEPENDENT_READBACK
R5+120sQUARANTINE_AND_PAGE
EVENT REDRIVE ≠ BUSINESS RETRY
QUARANTINE COMMAND CENTER

四种传播故障,四种明确处置

任何摘要漂移都会冻结全部消费者;毒消息只隔离事件,不会恢复已永久退役的业务重试权。

NO EXTERNAL DISPOSITION
CONSUMER_LAG超过消费者 SLAHOLD_RELEASE
POISON_EVENT同一事件连续五次不可应用QUARANTINE_EVENT
CURSOR_CONFLICTexpected cursor CAS 失败FREEZE_CONSUMER
DIGEST_DRIFT消费者读回摘要与 B26 不同QUARANTINE_ALL
FIVE SEPARATED DUTIES

提交、发布、消费、隔离、读回五权分立

ED25519 ROLE MODEL READY
01OUTBOX_COMMITTER把 B26 终局与事件原子追加到发件箱OUTBOX_CAS_ONLY
02EVENT_PUBLISHER发布不可变事件并保全 Broker 回执PUBLISH_ONLY
03CONSUMER_CHECKPOINT_OWNER幂等应用并推进各自消费者游标CURSOR_CAS_ONLY
04QUARANTINE_COMMANDER隔离毒消息并执行 SLA 升级QUARANTINE_ONLY
05INDEPENDENT_READER读回四游标、账本头和隔离状态READ_ONLY
TEN NON-NEGOTIABLE INVARIANTS

架构、UI、Schema 与 QA 共用十条分发红线

I01没有 B26 终局发布正文不得创建发件箱事件REQUIRED
I02发件箱追加与结算账本头必须共享同一事务边界REQUIRED
I03事件 ID、结算序号和正文摘要永久不可变REQUIRED
I04至少一次投递不得被误解释为至少一次业务执行REQUIRED
I05每个消费者必须拥有独立 expected-cursor CASREQUIRED
I06只有幂等应用成功后才能推进消费者游标REQUIRED
I07重投只能发送同一事件,禁止重新执行 B23–B26 业务动作REQUIRED
I08游标冲突、毒消息和摘要漂移必须失败关闭并隔离REQUIRED
I09任一消费者超过 90 秒都必须阻断隔离释放REQUIRED
I10Portal 不追加、不发布、不消费、不推进游标、不解除隔离REQUIRED
CAPABILITY FIREWALL

交付可靠分发合同,不等于 Portal 获得事件总线权限

Portal 只发布规范、空白包与离线验真器;不会追加生产 Outbox、发布或消费事件、推进游标、重投、隔离、报警或解除隔离。

OUTBOX_APPENDRELEASED · 0
BROKER_PUBLISHRELEASED · 0
CONSUMER_APPLYRELEASED · 0
CONSUMER_CURSOR_CASRELEASED · 0
EVENT_REDRIVERELEASED · 0
POISON_QUARANTINE_WRITERELEASED · 0
SLA_PAGERELEASED · 0
QUARANTINE_RELEASERELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
STABLE DENIAL TAXONOMY

七十六类稳定拒绝码

覆盖 B26 引用、五份规范签名正文、Outbox CAS、发布回执、四消费者游标、滞后预算、重投隔离、SLA 升级和独立读回。

TD01TD02TD03TD04TD05TD06TD07TD08TD09TD10TD11TD12TD13TD14TD15TD16TD17TD18TD19TD20TD21TD22TD23TD24TD25TD26TD27TD28TD29TD30TD31TD32TD33TD34TD35TD36TD37TD38TD39TD40TD41TD42TD43TD44TD45TD46TD47TD48TD49TD50TD51TD52TD53TD54TD55TD56TD57TD58TD59TD60TD61TD62TD63TD64TD65TD66TD67TD68TD69TD70TD71TD72TD73TD74TD75TD76
D05-C02-B26 · CERTIFY → CAS PUBLISH → RETIRE → ACK → DISPOSE

终局不是一句“处理完成”:它必须成为所有系统都不能反悔的公共事实

B25 已经定义如何判定真实副作用,B26 继续补齐最后一公里:终局证书先绑定唯一结果与单调序号,再通过 expected-head CAS 发布到结算账本;一次性许可、持久认领和模糊重试权永久退役,四个消费者确认同一摘要后,独立 Reader 才能决定释放或继续隔离。

ENGINEERING DELIVERY32 / 32当前第 16 刀 · 剩余 0 刀
DAY 111 / 11剩余 0
DAY 210 / 10剩余 0
DAY 311 / 11剩余 0
FORMAL ACCEPTANCE4 / 36当前正式 5/36 · 未借工程进度冒充验收
B26 TOOLS3 / 3JSON · HTML · Node.js
CERTIFICATE0 / 1B25 读回缺失
LEDGER CAS0 / 1结算头未发布
RETIREMENTS0 / 2许可与认领未退役
TOMBSTONE0 / 1重试权未墓碑化
CONSUMER ACK0 / 4四系统均未确认
DISPOSITION0 / 1隔离未处置
G04 GATEHELD正式仍为 4/36
SEVEN-STEP IMMUTABLE PUBLICATION

从 B25 裁定到可跨系统读回的七步终局链

任何一步缺失都不允许解除隔离;每份签名正文都绑定上一份正文哈希,重放旧证书无法越过当前账本头。

0 / 7 EXTERNAL EVENTS
  1. 01
    B25_READBACK_BOUND绑定 B25 独立读回与四态裁定
    BLOCKED
  2. 02
    SETTLEMENT_CERTIFIED公证终局模式、序号与前后账本头
    BLOCKED
  3. 03
    LEDGER_HEAD_CAS用 expected-head CAS 原子发布结算
    BLOCKED
  4. 04
    CAPABILITIES_RETIRED永久退役一次性许可与持久认领
    BLOCKED
  5. 05
    RETRY_TOMBSTONE_PUBLISHED发布不可重放的重试墓碑
    BLOCKED
  6. 06
    CONSUMERS_ACKNOWLEDGED四消费者确认同一摘要与序号
    BLOCKED
  7. 07
    DISPOSITION_READ_BACK独立读回隔离处置与三头收敛
    BLOCKED
FOUR TERMINAL MODES

只有三类已知终局允许在四方确认后释放

UNKNOWN_QUARANTINED 不是临时错误,而是不可绕过的持续隔离状态。

1 CURRENT
01FINAL_NO_EFFECT未产生副作用,结算后永久终止本次许可RELEASE_WITHOUT_COMMITNOT_OBSERVED
02FINAL_COMMITTED副作用与提交事实一致,发布提交终局RELEASE_COMMITTEDNOT_OBSERVED
03FINAL_REVERSED补偿后状态恢复,发布回退终局RELEASE_REVERSEDNOT_OBSERVED
04UNKNOWN_QUARANTINED终态仍未知,永久保持隔离且禁止重试KEEP_QUARANTINEDCURRENT
THREE-HEAD CONVERGENCE

三份独立读面必须指向同一终局

NOT CONVERGED
H1
SETTLEMENT_LEDGER_HEAD终局结算账本头
— 未形成 —NOT_PUBLISHED
H2
RETRY_GUARD_HEAD重试墓碑防重放头
— 未形成 —NOT_PUBLISHED
H3
RESOURCE_READBACK_HEAD资源服务器最终状态头
— 未形成 —NOT_OBSERVED
SETTLEMENT HEAD = RETRY GUARD HEAD = RESOURCE READBACK HEAD
CAPABILITY BURN LEDGER

结算后不能复用的三类能力

0 / 3
ONE_TIME_PROMOTION_PERMITSOURCE · B23
NOT_ISSUEDREQUIRED_BEFORE_RELEASE
DURABLE_PROVIDER_CLAIMSOURCE · B24
NOT_CLAIMEDREQUIRED_BEFORE_RELEASE
AMBIGUOUS_RETRY_RIGHTSOURCE · B24/B25
DENIEDTOMBSTONE_REQUIRED
FOUR-CONSUMER ACK MATRIX

Auth、资源服务器、日志审计、发布控制器必须看到同一份终局

确认的不是“收到消息”,而是同一 settlement digest、sequence、ledger head 与 retry tombstone。

0 / 4 ACKNOWLEDGED
01
AUTH_APIAuth API
0/1WAITING
02
RESOURCE_SERVER资源服务器
0/1WAITING
03
LOG_AUDIT日志审计系统
0/1WAITING
04
RELEASE_CONTROLLER发布控制器
0/1WAITING
QUARANTINE DISPOSITION GATE

隔离释放是一项可证明的派生决策

四类结果共享永久禁止重试的底线;只有三类已知终局、三头收敛且四消费者确认完整,才可能释放。

KEEP QUARANTINED
FINAL_NO_EFFECTRELEASE_AFTER_4_ACKSRETRY · PERMANENTLY_DENIED
FINAL_COMMITTEDRELEASE_AFTER_4_ACKSRETRY · PERMANENTLY_DENIED
FINAL_REVERSEDRELEASE_AFTER_4_ACKSRETRY · PERMANENTLY_DENIED
UNKNOWN_QUARANTINEDKEEP_QUARANTINEDRETRY · PERMANENTLY_DENIED
FIVE SEPARATED DUTIES

公证、提交、退役、见证、读回五权分立

ED25519 ROLE MODEL READY
01SETTLEMENT_NOTARY公证唯一终局模式与单调序号CERTIFY_ONLY
02LEDGER_COMMITTER执行 expected-head CAS 账本发布CAS_COMMIT_ONLY
03CAPABILITY_REVOKER退役许可、认领并发布重试墓碑RETIRE_ONLY
04CONSUMER_WITNESS汇总四消费者相同摘要确认ACK_WITNESS_ONLY
05INDEPENDENT_READER独立读回三头和隔离处置READ_ONLY
NINE NON-NEGOTIABLE INVARIANTS

架构、UI、Schema 与 QA 共用九条终局红线

I01没有 B25 独立读回不得创建终局结算证书REQUIRED
I02终局序号只能单调增加且账本发布必须 expected-head CASREQUIRED
I03提交、回退、无副作用和未知隔离四态互斥且不可覆盖REQUIRED
I04一次性许可和持久认领一经结算必须永久退役REQUIRED
I05重试墓碑必须先于任何消费者解除冻结REQUIRED
I06四消费者必须确认相同结算摘要、序号和账本头REQUIRED
I07三头不一致时只允许继续隔离,禁止人工绕过REQUIRED
I08UNKNOWN_QUARANTINED 永远不能触发隔离释放REQUIRED
I09Portal 不签发、不提交、不退役、不确认、不解除隔离REQUIRED
CAPABILITY FIREWALL

发布结算合同,不等于 Portal 获得结算权

Portal 只发布规范、空白包与离线验真器;不会签发证书、写账本、退役生产能力、代消费者确认或解除隔离。

TERMINAL_CERTIFICATE_ISSUERELEASED · 0
LEDGER_CAS_COMMITRELEASED · 0
PERMIT_RETIREMENTRELEASED · 0
CLAIM_RETIREMENTRELEASED · 0
RETRY_TOMBSTONE_WRITERELEASED · 0
CONSUMER_UNFREEZERELEASED · 0
QUARANTINE_RELEASERELEASED · 0
G05_CHANNEL_WINDOWRELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
STABLE DENIAL TAXONOMY

七十二类稳定拒绝码

覆盖 B25 引用、五份规范签名正文、expected-head CAS、能力永久退役、四消费者确认、三头收敛和隔离处置。

TS01TS02TS03TS04TS05TS06TS07TS08TS09TS10TS11TS12TS13TS14TS15TS16TS17TS18TS19TS20TS21TS22TS23TS24TS25TS26TS27TS28TS29TS30TS31TS32TS33TS34TS35TS36TS37TS38TS39TS40TS41TS42TS43TS44TS45TS46TS47TS48TS49TS50TS51TS52TS53TS54TS55TS56TS57TS58TS59TS60TS61TS62TS63TS64TS65TS66TS67TS68TS69TS70TS71TS72
D05-C02-B25 · RESPONSE → POST-CONDITION → RECONCILE → FINALITY

HTTP 成功不等于业务落地:用真实后置条件封死副作用歧义

B24 把调用歧义关进隔离区,B25 继续追到资源服务器真实状态。响应在 30 秒内封印,请求与响应摘要必须配对;独立 Reader 从业务资源读回前后状态,再由对账权威在 120 秒内裁定提交、补偿或继续隔离。补偿回执仍不是终局,必须在 180 秒内完成第二次后置条件读回。

ENGINEERING DELIVERY32 / 32本刀验收后 · 剩余 0 刀
DAY 111 / 11剩余 0
DAY 210 / 10剩余 0
DAY 311 / 11剩余 0
FORMAL ACCEPTANCE4 / 36当前正式 5/36 · 外部事实为零
B25 TOOLS3 / 3JSON · HTML · Node.js
RESPONSE SEAL0 / 1B24 事务缺失
POST-CONDITION0 / 1资源状态未读回
RECONCILIATION0 / 1副作用未裁定
COMPENSATION0 / 1无补偿终局
SETTLEMENT0 / 1无终局结算
READBACK0 / 1第五方未读回
G04 GATEHELD正式仍为 4/36
SIX-STEP EVIDENCE PIPELINE

从“收到响应”到“业务终局”,六步一项也不能省

每一步都必须绑定上一步正文哈希;进程状态、日志文本、HTTP 码或截图不能替代独立资源读回。

0 / 6 EXTERNAL EVENTS
  1. 01
    RESPONSE_CAPTURED捕获 Provider 原始响应与 Request ID
    BLOCKED
  2. 02
    RESPONSE_SEALED三十秒内封印请求与响应摘要
    BLOCKED
  3. 03
    POSTCONDITION_READ从独立资源端读回前后状态根
    BLOCKED
  4. 04
    EFFECT_RECONCILED对照响应语义与真实副作用
    BLOCKED
  5. 05
    TERMINAL_SETTLED提交终局、补偿终局或继续隔离
    BLOCKED
  6. 06
    INDEPENDENT_READBACK第五方复核全部引用与终态
    BLOCKED
FOUR MUTUALLY EXCLUSIVE OUTCOMES

对账只能落入四种终局语义

成功响应与实际副作用分开判断;未知不是失败,未知必须继续隔离。

1 CURRENT
01NO_EFFECTProvider 明确未生效,终止事务且不补偿TERMINAL_NO_EFFECTNOT_OBSERVED
02EFFECT_APPLIED后置条件证明副作用已落地,允许补提交COMMIT_FINALNOT_OBSERVED
03EFFECT_REVERSED补偿后读回恢复目标状态,形成补偿终局COMPENSATION_FINALNOT_OBSERVED
04EFFECT_UNKNOWN_QUARANTINED响应与状态仍不一致,继续隔离且禁止重试KEEP_QUARANTINEDCURRENT
EFFECT RECONCILIATION LEDGER

响应证据和资源证据分栏对账

NOT OBSERVED
响应侧资源侧裁定侧
Provider Request ID
未形成
Before / After Digest
未形成
Outcome
EFFECT_UNKNOWN_QUARANTINED
Request / Response Digest
未形成
Independent Source
未绑定
Commit / Compensation
均未授权
同一 Request ID、同一资源标识、同一状态版本、同一时间窗
COMPENSATION FINALITY CLOCK

补偿必须在 180 秒内形成第二次读回

≤ 180s
  1. 01
    PLAN绑定目标状态、逆操作与幂等键
  2. 02
    EXECUTE一次性执行并封印 Provider 回执
  3. 03
    READBACK独立读回最终后置条件
  4. 04
    FINALIZE签署 EFFECT_REVERSED 终局
补偿回执 ≠ 补偿终局

只有最终后置条件摘要与目标状态一致,才能签署 EFFECT_REVERSED。

FIVE SEPARATED DUTIES

执行、见证、对账、补偿、读回五权分立

ED25519 ROLE MODEL READY
01TRANSACTION_EXECUTOR执行一次 Provider 调用并保留 Request IDEXECUTE_ONCE
02PROVIDER_RESPONSE_WITNESS封印请求、响应与返回时间SEAL_ONLY
03RECONCILIATION_AUTHORITY用后置条件裁定真实副作用ADJUDICATE_ONLY
04COMPENSATION_OPERATOR按裁定执行一次性补偿事务COMPENSATE_ONLY
05INDEPENDENT_READER独立读回资源状态与最终结算READ_ONLY
NINE NON-NEGOTIABLE INVARIANTS

架构、UI、Schema 与 QA 共用九条红线

I01没有 B24 事务读回不得创建响应封印REQUIRED
I02HTTP 成功不等于副作用已落地REQUIRED
I03响应必须同时绑定请求摘要、响应摘要和 Request IDREQUIRED
I04后置条件必须来自 Provider 之外的独立资源读面REQUIRED
I05未知副作用只允许继续隔离,禁止盲目重试REQUIRED
I06补偿必须绑定原始事务、唯一幂等键和目标状态REQUIRED
I07补偿执行回执不等于补偿终局,必须再次读回REQUIRED
I08提交终局与补偿终局互斥且不可覆盖REQUIRED
I09Portal 不调用 Provider、不提交、不补偿、不解除隔离REQUIRED
CAPABILITY FIREWALL

终局合同就绪,不等于 Portal 获得生产处置权

Portal 只发布空白合同和离线验真器;不收包、不存签名、不调用 Provider、不提交、不补偿、不重试,也不解除隔离。

PRODUCTION_PROVIDER_CALLRELEASED · 0
PRODUCTION_COMMITRELEASED · 0
PRODUCTION_COMPENSATIONRELEASED · 0
PRODUCTION_RETRYRELEASED · 0
QUARANTINE_RELEASERELEASED · 0
G05_CHANNEL_WINDOWRELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
STABLE DENIAL TAXONOMY

六十八类稳定拒绝码

覆盖 B24 引用、响应封印、后置条件、四类裁定、补偿时间线、五方签名与终局独立读回。

SR01SR02SR03SR04SR05SR06SR07SR08SR09SR10SR11SR12SR13SR14SR15SR16SR17SR18SR19SR20SR21SR22SR23SR24SR25SR26SR27SR28SR29SR30SR31SR32SR33SR34SR35SR36SR37SR38SR39SR40SR41SR42SR43SR44SR45SR46SR47SR48SR49SR50SR51SR52SR53SR54SR55SR56SR57SR58SR59SR60SR61SR62SR63SR64SR65SR66SR67SR68
D05-C02-B24 · CLAIM → JOURNAL → CALL → SEAL → COMMIT

调用已经发出,但结果不知道——这才是晋级事务最危险的一刻

B23 约束“能不能切、能切多少”,B24 约束“调用崩溃后怎么证明只执行了一次”。许可先以持久 CAS 原子认领,再写追加式事务日志;一旦进入 CALL_SENT,任何超时都必须隔离并先读 Provider 事实,不能盲目重试。

ENGINEERING DELIVERY32 / 32当前总账 · 剩余 0 刀
DAY 111 / 11剩余 0
DAY 210 / 10剩余 0
DAY 311 / 11剩余 0
FORMAL ACCEPTANCE4 / 36当前正式 5/36 · 外部事实为零
B24 TOOLS3 / 3JSON · HTML · Node.js
DURABLE CLAIM0 / 1B23 许可缺失
JOURNAL0 / 1事务尚未启动
PROVIDER CALL0 / 1未调用资源服务器
COMMIT0 / 1无提交事实
AMBIGUOUS0 / 1无歧义恢复事实
ROLLBACK0 / 1无生产回退
G04 GATEHELD正式仍为 4/36
NORMAL PATH VS AMBIGUOUS PATH

一条提交路径,一条隔离恢复路径;没有“再试一次”捷径

READ BEFORE RETRY
01
KNOWN OUTCOME正常提交路径
  1. 01PREPARED
  2. 02CLAIMED
  3. 03CALL_SENT
  4. 04RECEIPT_SEALED
  5. 05COMMITTED
02
UNKNOWN OUTCOME歧义隔离路径
  1. 01CALL_SENT
  2. 02AMBIGUOUS
  3. 03QUARANTINED
  4. 04RECONCILED
  5. 05ROLLED_BACK
APPEND-ONLY TRANSACTION JOURNAL

九态日志是恢复真相,不是调试文本

每个事件绑定 Sequence、Previous Event Hash、Event Hash、Permit、Attempt 与 Idempotency Key。重启后只从日志恢复,不从进程内存猜测。

0 ENTRIES
  1. 01
    PREPARED事务意图与幂等键已落盘
    BLOCKED
  2. 02
    CLAIMEDB23 许可已由持久 CAS 原子认领
    BLOCKED
  3. 03
    CALL_SENT资源服务器请求已发送
    BLOCKED
  4. 04
    RECEIPT_SEALEDProvider 回执摘要已封印
    BLOCKED
  5. 05
    COMMITTED事务提交并消费单次许可
    BLOCKED
  6. 06
    AMBIGUOUS调用结果不可确定
    ARMED
  7. 07
    QUARANTINED事务隔离,禁止盲目重试
    ARMED
  8. 08
    RECONCILED外部读回确认真实结果
    BLOCKED
  9. 09
    ROLLED_BACK按已证明事实完成回退
    BLOCKED
CRASH BOUNDARY MATRIX

四个崩溃窗口必须有不同恢复动作

QA 以“最后一个可证明事件”为准,验证系统不会把未知结果误判为失败并重复调用。

4 BOUNDARIES
崩溃位置最后证据唯一恢复动作禁止动作
CB01调用前CLAIMED,无 CALL_SENT释放或超时回收认领伪造调用结果
CB02请求已发、响应未知CALL_SENT隔离并按 Request ID 独立读回直接重试
CB03响应已到、回执未封印Provider 可读事实校验摘要后补封回执直接提交
CB04回执已封、提交前RECEIPT_SEALEDCAS 提交或按事实回退再次调用 Provider
READ-BEFORE-RETRY PROTOCOL

未知结果先读后判

≤ 120s
  1. 01
    FREEZE冻结同一 Permit / Attempt / Idempotency Key
  2. 02
    READ_PROVIDER按 Provider Request ID 独立读回
  3. 03
    COMPARE_DIGEST比对请求、响应与事务日志摘要
  4. 04
    ADJUDICATE形成已生效、未生效或仍未知裁定
  5. 05
    SETTLE只允许补提交、回退或继续隔离
唯一合法终态补提交 · 回退 · 继续隔离
CURRENT FAIL-CLOSED CONTROL

当前真实输入只能停在策略就绪

B23 Permit
0 / 1
CAS Claim
0 / 1
Journal Entry
0
Provider Call
0
Production Mutation
0

工具验证的是“将来怎样安全执行”,不是“现在已经执行”。

FIVE SEPARATED DUTIES

策略、认领、执行、恢复、读回五权分立

ED25519 ROLE MODEL READY
01CLAIM_POLICY_AUTHOR定义租约、尝试次数与歧义预算POLICY_ONLY
02CLAIM_AUTHORITY以持久 CAS 认领并消费单次许可CLAIM_ONLY
03JOURNAL_EXECUTOR追加事务事件并执行一次 Provider 调用EXECUTE_ONCE
04RECOVERY_ADJUDICATOR裁定歧义结果并授权补提交或回退RECOVERY_ONLY
05INDEPENDENT_READER独立读回认领、日志、Provider 与生产副作用READ_ONLY
EIGHT NON-NEGOTIABLE INVARIANTS

架构、前端、Schema 与 QA 共用一组红线

I01没有 B23 单次许可读回不得认领REQUIRED
I02同一许可只能被持久 CAS 成功认领一次REQUIRED
I03每个许可最大尝试次数固定为一REQUIRED
I04Provider 调用前必须先追加 PREPARED 与 CLAIMEDREQUIRED
I05日志只追加并以序号和前序哈希形成链REQUIRED
I06CALL_SENT 后结果未知必须隔离并先读后判REQUIRED
I07HTTP 返回不等于提交,必须先封印回执REQUIRED
I08Portal 不认领许可、不调用 Provider、不重试或回退REQUIRED
CAPABILITY FIREWALL

事务合同就绪,不等于 Portal 获得生产写权限

Portal 只发布空白合同与本地验真器;不接收填写包、不保存签名、不认领许可、不调用资源服务器、不提交、重试或回退。

PRODUCTION_PERMIT_CLAIMRELEASED · 0
PRODUCTION_PROVIDER_CALLRELEASED · 0
PRODUCTION_TRANSACTION_COMMITRELEASED · 0
PRODUCTION_RETRYRELEASED · 0
PRODUCTION_ROLLBACKRELEASED · 0
G05_CHANNEL_WINDOWRELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
STABLE DENIAL TAXONOMY

六十四类稳定拒绝码

覆盖 B23 引用、租约、单次尝试、CAS、幂等键、哈希链、调用证据、歧义恢复、五方签名与独立读回。

PC01PC02PC03PC04PC05PC06PC07PC08PC09PC10PC11PC12PC13PC14PC15PC16PC17PC18PC19PC20PC21PC22PC23PC24PC25PC26PC27PC28PC29PC30PC31PC32PC33PC34PC35PC36PC37PC38PC39PC40PC41PC42PC43PC44PC45PC46PC47PC48PC49PC50PC51PC52PC53PC54PC55PC56PC57PC58PC59PC60PC61PC62PC63PC64
D05-C02-B23 · DECISION → PERMIT → LOCK → SHIFT → SETTLE

单次许可把“允许晋级”变成不可重放事务

B22 负责判断能不能继续,B23 负责约束继续时究竟能改多少:只有带独立读回的 ADVANCE 才能签发一个 600 秒单次许可;许可必须绑定唯一 Nonce、Stage Epoch 与 CAS Generation,切流只能沿 0→1→5→25→100 固定阶梯,并在每一级封印前后权重、曝险增量与结算回执。

ENGINEERING DELIVERY32 / 32当前总账 · 剩余 0 刀
DAY 111 / 11剩余 0
DAY 210 / 10剩余 0
DAY 311 / 11剩余 0
FORMAL ACCEPTANCE4 / 36当前正式 5/36 · G04 HELD
B23 TOOLS3 / 3JSON · HTML · Node.js
PERMITS0 / 1B22 ADVANCE 缺失
STAGE LOCK0 / 1Epoch / CAS 未获取
SHIFTS0 / 4生产切流未发生
SETTLEMENTS0 / 4权重结算未形成
ROLLBACK0 / 1生产回退未发生
READBACK0 / 1独立读回未形成
DECISIONHOLD许可不得签发
FIXED EXPOSURE LADDER

四次事务,任何一级都不能跨越

每一级只消费一个许可和一个阶段锁。前一级结算与下一轮 B22 观察读回缺一不可。

0 / 4 SHIFTS
  1. 01
    FROM0%
    →
    TO1%
    +1% EXPOSUREBLOCKED
  2. 02
    FROM1%
    →
    TO5%
    +4% EXPOSUREBLOCKED
  3. 03
    FROM5%
    →
    TO25%
    +20% EXPOSUREBLOCKED
  4. 04
    FROM25%
    →
    TO100%
    +75% EXPOSUREBLOCKED
ATOMIC TRANSACTION CHAIN

从裁定到读回的八步不可拆链路

B22 ADVANCE REQUIRED
  1. 01
    BIND_ADVANCE绑定 B22 ADVANCE 独立读回
    EXTERNAL_REQUIRED
  2. 02
    ISSUE_PERMIT签发单次 Nonce 与 600 秒许可
    BLOCKED
  3. 03
    ACQUIRE_LOCK获取 Stage Epoch 与 CAS Generation 锁
    BLOCKED
  4. 04
    PREFLIGHT_CAPACITY复核目标阶段容量与曝险预算
    BLOCKED
  5. 05
    ATOMIC_SHIFT执行一次幂等原子切流事务
    BLOCKED
  6. 06
    SEAL_SETTLEMENT封印切流前后权重与配置摘要
    BLOCKED
  7. 07
    OPEN_OBSERVATION进入下一阶段 B22 观察窗口
    BLOCKED
  8. 08
    INDEPENDENT_READBACK独立读回许可、锁、切流与结算
    BLOCKED
EXPOSURE BUDGET

许可、锁与流量同时受限

0% LIVE
许可有效期600 SEC超时自动失效
并发许可1 MAX拒绝重放与并行切流
阶段锁EPOCH + CAS防止陈旧写覆盖
回退预算≤ 120 SEC漂移即强制回退
CURRENT FAIL-CLOSED PATH

当前真实输入只允许走 HOLD 分支

  1. B22 决策HOLD
  2. ADVANCE 引用不存在
  3. 单次许可未签发
  4. Stage Lock未获取
  5. 生产切流0%

“工具可以验证许可”与“生产已经签发许可”是两件完全不同的事。

FIVE SEPARATED DUTIES

策略、许可、锁、切流见证、读回五权分立

ROLE MODEL READY
01PERMIT_POLICY_AUTHOR定义固定阶梯、TTL、并发和回退预算POLICY_ONLY
02PROMOTION_AUTHORITY消费 B22 ADVANCE 后签发单次许可PERMIT_ONLY
03STAGE_LOCK_OPERATOR获取 Epoch 与 CAS Generation 阶段锁LOCK_ONLY
04TRAFFIC_SHIFT_WITNESS见证原子切流与结算回执SHIFT_WITNESS_ONLY
05INDEPENDENT_READER独立读回全链及生产副作用READ_ONLY
SEVEN NON-NEGOTIABLE INVARIANTS

架构、UI、Schema 与 QA 使用同一组红线

I01没有 B22 ADVANCE 独立读回不得签发许可REQUIRED
I02每个阶段只能有一个 600 秒单次许可REQUIRED
I03Epoch、CAS Generation 与 Nonce 必须同时唯一REQUIRED
I04切流只能沿 0→1→5→25→100 固定阶梯REQUIRED
I05每次切流必须封印前后权重并进入下一观察窗REQUIRED
I06失败、超时、重放或漂移必须在 120 秒内回退REQUIRED
I07Portal 不签发许可、不获取锁、不切流、不回退REQUIRED
CAPABILITY FIREWALL

事务合同就绪,不等于生产控制权释放

Portal 不接收填写后的生产包,不保存签名,不签发许可,不获取锁,也不执行切流或回退。

PRODUCTION_PROMOTION_PERMITRELEASED · 0
PRODUCTION_STAGE_LOCKRELEASED · 0
PRODUCTION_TRAFFIC_SHIFTRELEASED · 0
PRODUCTION_ROLLBACKRELEASED · 0
G05_CHANNEL_WINDOWRELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
STABLE DENIAL TAXONOMY

六十类稳定拒绝码

覆盖 B22 引用、许可 TTL、Nonce、Epoch、CAS、阶梯曝险、原子切流、结算、五方签名、重放与独立读回。

PP01PP02PP03PP04PP05PP06PP07PP08PP09PP10PP11PP12PP13PP14PP15PP16PP17PP18PP19PP20PP21PP22PP23PP24PP25PP26PP27PP28PP29PP30PP31PP32PP33PP34PP35PP36PP37PP38PP39PP40PP41PP42PP43PP44PP45PP46PP47PP48PP49PP50PP51PP52PP53PP54PP55PP56PP57PP58PP59PP60
D05-C02-B22 · OBSERVE → QUALIFY → HOLD / ADVANCE / ROLLBACK

四观察窗把“感觉稳定”改成可裁定证据

B21 已定义五级灰度与强制回退,B22 补齐每一级能否继续的判定核心:5 分钟基线、15 分钟探针、60 分钟置信与 240 分钟浸泡四窗顺序结算;错误率、P95 时延、饱和度、状态根和租约连续性五信号联合裁定,并以 14.4× / 6.0× 快慢双燃尽率自动选择回退或暂停。

ENGINEERING DELIVERY32 / 32当前总账 · 剩余 0 刀
DAY 111 / 11剩余 0
DAY 210 / 10剩余 0
DAY 311 / 11剩余 0
FORMAL ACCEPTANCE4 / 36当前正式 5/36 · G04 HELD
B22 TOOLS3 / 3JSON · HTML · Node.js
POLICY1 / 1合同已定义
WINDOWS0 / 4生产观测未发生
TELEMETRY0真实批次未观察
SETTLEMENTS0 / 4窗口未结算
ADVANCE0 / 1晋级未授权
ROLLBACK0 / 1生产回退未发生
DECISIONHOLDG04 继续关闭
FOUR ORDERED WINDOWS

每一窗都需要完整样本与独立结算

窗口不可跳级,也不能用仓库测试、Fixture、截图或前一窗回执代替当前生产证据。

0 / 4 EXTERNAL WINDOWS
  1. 01BASELINE_5M5MIN
    最低样本
    300
    信号
    5 / 5
    EXTERNAL_REQUIRED
  2. 02PROBE_15M15MIN
    最低样本
    900
    信号
    5 / 5
    EXTERNAL_REQUIRED
  3. 03CONFIDENCE_60M60MIN
    最低样本
    3,600
    信号
    5 / 5
    EXTERNAL_REQUIRED
  4. 04SOAK_240M240MIN
    最低样本
    14,400
    信号
    5 / 5
    EXTERNAL_REQUIRED
TELEMETRY QUALITY

五信号必须同窗、同阶段、同一候选

0 BATCHES
ERROR_RATE错误率增量≤ 50 BP未观察
P95_LATENCYP95 时延增量≤ 100 MS未观察
SATURATION关键资源饱和度≤ 80%未观察
STATE_ROOT_PARITY候选状态根一致性EXACT未观察
LEASE_CONTINUITYEpoch / Holder / Token 连续性UNIQUE未观察
99.90%最低完整率30 SEC最大连续缺测

缺测不是零错误;证据不足必须 HOLD,流量非零时进入回退判定。

MULTI-WINDOW BURN RATE

快燃尽回退,慢燃尽暂停

NOT OBSERVED
01
FAST_BURN5M / 60M短窗 / 长窗
14.4×FORCE_ROLLBACK
02
SLOW_BURN30M / 360M短窗 / 长窗
6.0×HOLD_AND_REVIEW
燃尽率 0 ≠ 健康

当前没有真实样本,因此观察值为零,但裁定仍为 HOLD。

FAIL-CLOSED ADJUDICATION

唯一当前态:证据不足,冻结后续阶梯

HOLD
01ADVANCE四窗与五信号全量通过后形成外部晋级候选DENIED
02HOLD证据不足、慢燃尽或缺测时冻结后续阶梯CURRENT
03ROLLBACK快燃尽、Root 或 Lease 分叉时强制回退ARMED_HELD
ARMED ROLLBACK GUARD

保护器已定义,但 Portal 没有执行权

快燃尽、慢燃尽、缺测、Root/Lease 分叉进入同一强制保护面;目标稳定命名空间与 120 秒预算必须由外部执行者绑定。

≤ 120 SEC
FAST_BURNSLOW_BURNMISSING_DATAROOT_OR_LEASE_DIVERGENCE
ARMED · EXECUTION HELD
FIVE SEPARATED DUTIES

策略、采集、裁定、回退、读回五权分立

ROLE MODEL READY
01OBSERVATION_POLICY_AUTHOR定义观测窗口、信号、样本与 SLO 门限POLICY_ONLY
02TELEMETRY_COLLECTOR采集并签署外部遥测证据COLLECT_ONLY
03WINDOW_ADJUDICATOR根据完整证据形成窗口裁定ADJUDICATE_ONLY
04ROLLBACK_CONTROLLER管理已批准的回退保护器ROLLBACK_GUARD_ONLY
05INDEPENDENT_READER独立读回全链和生产副作用READ_ONLY
SIX NON-NEGOTIABLE INVARIANTS

UI、Schema 与 QA 共用同一阻断面

I01四窗口必须按 5m→15m→60m→240m 顺序结算REQUIRED
I02完整率低于 99.90% 或连续缺测超过 30 秒必须 HOLDREQUIRED
I03快燃尽 14.4 触发强制回退,慢燃尽 6.0 触发暂停复核REQUIRED
I04Root 与 Lease 必须和业务 SLO 在同一窗口裁定REQUIRED
I05任何晋级都必须消费上一窗口独立读回REQUIRED
I06Portal 不接入生产遥测、不晋级、不切流、不回退REQUIRED
CAPABILITY FIREWALL

观测策略就绪,不等于生产能力释放

页面和离线工具不接遥测流,不持久化证据,也不执行晋级、切流或回退。

PRODUCTION_TELEMETRY_INGESTRELEASED · 0
PRODUCTION_PROMOTIONRELEASED · 0
PRODUCTION_TRAFFIC_SHIFTRELEASED · 0
PRODUCTION_ROLLBACKRELEASED · 0
G05_CHANNEL_WINDOWRELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
STABLE DENIAL TAXONOMY

五十六类稳定拒绝码

覆盖 B21 引用、四窗口、五信号、样本质量、双燃尽率、裁定、回退保护器、五方签名与独立读回。

OW01OW02OW03OW04OW05OW06OW07OW08OW09OW10OW11OW12OW13OW14OW15OW16OW17OW18OW19OW20OW21OW22OW23OW24OW25OW26OW27OW28OW29OW30OW31OW32OW33OW34OW35OW36OW37OW38OW39OW40OW41OW42OW43OW44OW45OW46OW47OW48OW49OW50OW51OW52OW53OW54OW55OW56
D05-C02-B21 · QUALIFY → DUAL APPROVE → PROMOTE → ROLLBACK

恢复副本先成为“候选”,再用可回退的五级灰度证明它有资格接管

B21 接住 B20 的隔离恢复结果,但不把“恢复完成”偷换成“可以上线”。候选必须通过六项资格检查,由 Security 与 SRE 分离双签,再按 0→1→5→25→100 受控提升;状态根、错误率、时延或租约任一越界,必须在 120 秒内强制回退并由独立 Reader 终局读回。

ENGINEERING DELIVERY32 / 32当前总账 · 剩余 0 刀
DAY 111 / 11剩余 0
DAY 210 / 10剩余 0
DAY 311 / 11剩余 0
FORMAL ACCEPTANCE4 / 36当前正式 5/36 · 外部事实为零
B21 TOOLS3 / 3JSON · HTML · Node.js
CANDIDATE0 / 1生产资格未观察
APPROVALS0 / 2Security + SRE
PROMOTION0 / 1生产事务未观察
TRAFFIC SHIFT0%没有真实切流
ROLLBACK0 / 1生产演练未观察
READBACK0 / 1独立读回未观察
G04 GATEHELD正式仍为 4/36
FIXED FIVE-STAGE LADDER

每一级只消费前一级已签名的观测结论

0% 是资格基线,不是一次切流;后四级目前均为计划态 HELD,Portal 不提供执行按钮。

PRODUCTION TRAFFIC · 0%
  1. 010%候选资格化与零流量基线BASELINE_ONLY
  2. 021%单百分比探针PLANNED_HELD
  3. 035%小流量错误率判定PLANNED_HELD
  4. 0425%四分之一容量与时延判定PLANNED_HELD
  5. 05100%全量提升前终局裁定PLANNED_HELD
CANDIDATE QUALIFICATION

六项条件必须全量通过

0 / 1 CANDIDATE
Q01B20 恢复读回引用可验证待外部证据
Q02状态根与恢复期望根一致待外部证据
Q03Epoch、Holder 与 Fencing Token 一致待外部证据
Q04RPO 五分钟、RTO 十五分钟均达标待外部证据
Q05候选命名空间仍无生产写能力待外部证据
Q06回退目标与 120 秒预算已绑定待外部证据
TWO-PERSON CONTROL

安全与稳定性分离双签

0 / 2
01
SECURITY_APPROVER批准候选完整性与权限最小化
NOT_OBSERVED
02
SRE_APPROVER批准容量、阈值、观测与回退预算
NOT_OBSERVED
规则

同一 Principal、同一 Key、缺少准入回执或签名正文漂移,均失败关闭。

FORCED ROLLBACK CONTROL ROOM

四种触发器,唯一动作:冻结并回退

无人工“先观察一下”的绕过路径。触发即停止后续阶梯,恢复稳定目标、归零候选流量并完成独立读回。

≤ 120 SEC
ROOT_MISMATCH状态根漂移FORCE_ROLLBACK
ERROR_RATE_BREACH错误率超过 50 基点FORCE_ROLLBACK
LATENCY_BREACH时延增量超过 100 毫秒FORCE_ROLLBACK
LEASE_DIVERGENCEEpoch、Holder 或 Token 分叉FORCE_ROLLBACK
  1. T+0s触发即冻结后续阶梯
  2. T+30s恢复稳定目标与写围栏
  3. T+90s流量归零并验证租约唯一
  4. T+120s独立读回终局结论
FIVE SEPARATED DUTIES

资格、双审、执行、读回五权分立

ROLE MODEL READY
01CANDIDATE_QUALIFIER只读资格化恢复候选QUALIFY_ONLY
02SECURITY_APPROVER审批权限与完整性边界SECURITY_APPROVAL_ONLY
03SRE_APPROVER审批灰度阈值与回退预算SRE_APPROVAL_ONLY
04PROMOTION_EXECUTOR按已批准阶梯执行受控提升STAGED_PROMOTION_ONLY
05INDEPENDENT_READER独立读回决策、流量与副作用READ_ONLY
SIX NON-NEGOTIABLE INVARIANTS

设计稿同时定义工程边界与 QA 阻断面

I01无 B20 终局读回不得形成候选REQUIRED
I02Security 与 SRE 必须双签且主体分离REQUIRED
I03灰度只能按 0→1→5→25→100 单向推进REQUIRED
I04任一阈值越界立即强制回退REQUIRED
I05回退必须在 120 秒内完成独立读回REQUIRED
I06Portal 不具备生产提升、切流或回退能力REQUIRED
CAPABILITY FIREWALL

设计提升合同,不等于 Portal 获得生产控制权

页面与离线工具只能生成和验证证据结构;下列能力全部保持未释放。

PRODUCTION_PROMOTIONRELEASED · 0
PRODUCTION_TRAFFIC_SHIFTRELEASED · 0
PRODUCTION_ROLLBACKRELEASED · 0
G05_CHANNEL_WINDOWRELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
STABLE DENIAL TAXONOMY

五十二类稳定拒绝码

覆盖候选引用、资格检查、双签、阶梯、阈值、强制回退、五方签名和独立读回。

RQ01RQ02RQ03RQ04RQ05RQ06RQ07RQ08RQ09RQ10RQ11RQ12RQ13RQ14RQ15RQ16RQ17RQ18RQ19RQ20RQ21RQ22RQ23RQ24RQ25RQ26RQ27RQ28RQ29RQ30RQ31RQ32RQ33RQ34RQ35RQ36RQ37RQ38RQ39RQ40RQ41RQ42RQ43RQ44RQ45RQ46RQ47RQ48RQ49RQ50RQ51RQ52
D05-C02-B20 · INTEGRITY SCAN + QUARANTINE + POINT-IN-TIME RECOVERY

发现损坏不是终点:必须隔离精确范围,并从最后安全检查点恢复

B20 接住 B19 的封印日志与检查点:Integrity Scanner 同时重算三个事件段 Root,只允许唯一损坏范围;Quarantine Authority 在六十秒内建立写屏障并保全证据;Recovery Planner 固定五分钟 RPO 与十五分钟 RTO;Restore Executor 只能在零生产写能力的隔离命名空间恢复,最后由独立 Reader 证明损坏事件没有被应用、生产没有被修改、流量没有被切换。

ENGINEERING DELIVERY32 / 32当前总账 · 剩余 0 刀
DAY 111 / 11剩余 0
DAY 210 / 10剩余 0
DAY 311 / 11剩余 0
FORMAL ACCEPTANCE4 / 36当前正式 5/36 · 外部事实为零
B20 TOOLS3 / 3JSON · HTML · Node.js
INTEGRITY SCAN0 / 1生产巡检未观察
QUARANTINE0 / 1生产写屏障未观察
RECOVERY PLAN0 / 1生产恢复计划未观察
PITR RESTORE0 / 1生产恢复演练未观察
FINAL READBACK0 / 1独立读回未观察
CORRUPT APPLY / PROD MUTATION0 / 0损坏应用与生产变更必须为零
G04 GATEHELD正式仍为 4/36
THREE-SEGMENT INTEGRITY MAP · PROTOCOL SAMPLE

健康 Root、唯一损坏 Root 与写屏障后的后续段必须分开表达

下面是验真合同的参考样本,不是生产事故事实。恢复点停在 4099;4100–4227 整段被隔离,不能把损坏段内部位置冒充安全检查点。

PRODUCTION SCAN · 0 / 1
01SEGMENT · 3972–4099

HEALTHY ROOT MATCH

expected = observed
LAST GOOD CHECKPOINTSEQ 4099
02SEGMENT · 4100–4227

CORRUPTED ROOT DRIFT

expected ≠ observed
WRITE BARRIEREXTERNAL REQUIRED
03SEGMENT · 4228–4355

READ-ONLY SCANNED

not eligible for recovery point
ADVANCEBLOCKED
DETECTION-TO-READBACK BUDGET

恢复不是一个按钮,而是五段带预算的失败关闭链

任一阶段超时、越权或缺少签名都停止;RPO 约束能回到多近,RTO 约束多久完成独立读回。

  1. 01ROOT SCAN≤ 60 SEC
  2. 02QUARANTINE≤ 60 SEC
  3. 03RECOVERY POINTRPO ≤ 300 SEC
  4. 04ISOLATED RESTORERTO ≤ 900 SEC
  5. 05READBACK≤ 60 SEC
FIVE SEPARATED DUTIES

巡检、隔离、规划、恢复与读回不能由同一主体包办

五个主体和 Key 全部分离;每份签名只覆盖自己的最小权限正文,恢复执行者不能批准恢复点。

01INTEGRITY_SCANNER

只读巡检封印事件段并重算 Merkle Root

AUTHORITYREAD_AND_REHASH_ONLY
02QUARANTINE_AUTHORITY

精确隔离损坏范围并保全原始证据

AUTHORITYRANGE_BARRIER_ONLY
03RECOVERY_PLANNER

选择最后安全检查点并固定 RPO 与 RTO

AUTHORITYPLAN_ONLY
04RESTORE_EXECUTOR

只在隔离命名空间执行时间点恢复

AUTHORITYISOLATED_RESTORE_ONLY
05INDEPENDENT_READER

读回状态、写屏障与零生产副作用

AUTHORITYREAD_ONLY
TEN-STAGE FAIL-CLOSED PROTOCOL

从 Root 巡检到独立恢复读回,十段状态机只允许单向推进

只有本地巡检合同为 READY;生产 Root 观察、写屏障、恢复执行和终局读回全部需要外部事实。

  1. 01
    SCAN_SEALED_SEGMENT_ROOTS只读重算三个封印事件段 Root
    READY
  2. 02
    IDENTIFY_SINGLE_CORRUPTED_RANGE唯一定位预期与观察 Root 漂移范围
    EXTERNAL_REQUIRED
  3. 03
    BIND_LAST_GOOD_CHECKPOINT绑定紧邻损坏前的最后安全检查点
    EXTERNAL_REQUIRED
  4. 04
    ACTIVATE_RANGE_WRITE_BARRIER六十秒内为精确损坏范围建立写屏障
    EXTERNAL_REQUIRED
  5. 05
    PRESERVE_CORRUPTION_EVIDENCE保留原始段、双 Root 与巡检签名
    EXTERNAL_REQUIRED
  6. 06
    PLAN_POINT_IN_TIME_RECOVERY固定五分钟 RPO 与十五分钟 RTO
    EXTERNAL_REQUIRED
  7. 07
    RESTORE_ISOLATED_NAMESPACE在零生产写能力命名空间恢复
    EXTERNAL_REQUIRED
  8. 08
    VERIFY_STATE_AND_LEASE_PARITY核对状态根、Epoch、Holder 与 Token
    EXTERNAL_REQUIRED
  9. 09
    PROVE_ZERO_PRODUCTION_EFFECT证明损坏事件、生产变更与切流均为零
    EXTERNAL_REQUIRED
  10. 10
    INDEPENDENT_RECOVERY_READBACK独立 Reader 终局读回完整恢复链
    EXTERNAL_REQUIRED
QUARANTINE DECISION

精确范围写屏障

Authority 绑定巡检正文与唯一损坏段,只阻断 4100–4227,并保留 expected/observed Root 作为后续取证材料。

RANGE
4100 → 4227
BARRIER
REQUIRED
EVIDENCE
PRESERVE
PROD MUTATION
0
OBSERVED · 0 / 1≤ 60 seconds
SAFE RECOVERY POINT

最后安全检查点

Planner 把恢复尾序号固定为 4099,显式排除完整损坏范围;恢复命名空间拒绝生产写入。

THROUGH SEQ
4099
RPO
≤ 300 SEC
RTO
≤ 900 SEC
WRITE CAPABILITY
0
OBSERVED · 0 / 1isolated namespace
INDEPENDENT SETTLEMENT

终局恢复读回

Reader 对状态根、Epoch、Holder、Token、写屏障、损坏应用、生产变更、命名空间提升和切流逐字段裁定。

STATE ROOT
MUST MATCH
CORRUPT APPLIED
0
PROMOTED
FALSE
TRAFFIC SHIFT
0%
OBSERVED · 0 / 1≤ 60 seconds
SEVEN-EVIDENCE RECOVERY CHAIN

从封印 Root 到独立读回,每段证据都绑定前一段正文

巡检发现、隔离回执、恢复计划、恢复结果与零生产副作用不能拆开提交。

01INTEGRITY_SCANNERSEALED_ROOT_SETEXPECTED_ROOTS_BOUND
02INTEGRITY_SCANNERCORRUPTION_OBSERVATIONSINGLE_RANGE_IDENTIFIED
03QUARANTINE_AUTHORITYQUARANTINE_RECEIPTWRITE_BARRIER_ACTIVE
04RECOVERY_PLANNERRECOVERY_PLANRPO_RTO_BOUND
05RESTORE_EXECUTORRESTORE_RECEIPTISOLATED_STATE_MATCH
06RESTORE_EXECUTORZERO_EFFECT_PROOFPRODUCTION_UNCHANGED
07INDEPENDENT_READERINDEPENDENT_READBACKEXTERNAL_REQUIRED
SIX NON-NEGOTIABLE INVARIANTS

唯一损坏、精确隔离、安全恢复点、隔离执行和职责分离缺一不可

I01健康段 Root 必须匹配且损坏段只能唯一REQUIRED
I02最后安全序号必须紧邻首个损坏序号REQUIRED
I03隔离范围必须精确且原始损坏证据保留REQUIRED
I04恢复点满足五分钟 RPO 和十五分钟 RTOREQUIRED
I05隔离恢复不得拥有生产写入或切流能力REQUIRED
I06五方主体与 Key 分离且损坏事件应用为零REQUIRED
CAPABILITY FIREWALL

能恢复隔离副本,不代表能提升副本或切换生产流量

B20 的恢复器没有生产写入、命名空间提升、DNS、流量切换、D05 执行或 D06 启动能力。

G05_CHANNEL_WINDOWRELEASED · 0RECOVERY INHERITANCE DENIED
D05_EXECUTIONRELEASED · 0RECOVERY INHERITANCE DENIED
D06_GATE_ZERORELEASED · 0RECOVERY INHERITANCE DENIED
STABLE DENIAL TAXONOMY

五十类稳定拒绝码

覆盖 Root 巡检、唯一损坏范围、六十秒隔离、安全检查点、RPO/RTO、隔离恢复、零生产副作用、五方签名和终局读回。

DR01_PACKET_SHAPEDR02_SCHEMA_VERSIONDR03_PLAN_IDDR04_EVALUATED_ATDR05_B19_UPSTREAM_REFERENCEDR06_SCAN_SHAPEDR07_SCAN_IDENTITYDR08_SCAN_WINDOWDR09_SCAN_SEGMENT_SETDR10_HEALTHY_ROOTSDR11_CORRUPTION_DETECTIONDR12_CORRUPTED_RANGEDR13_LAST_GOOD_CHECKPOINTDR14_SCAN_PAYLOADDR15_SCANNER_SIGNATUREDR16_QUARANTINE_SHAPEDR17_QUARANTINE_BINDINGDR18_QUARANTINE_WINDOWDR19_QUARANTINE_RANGEDR20_WRITE_BARRIERDR21_EVIDENCE_PRESERVEDDR22_QUARANTINE_ZERO_MUTATIONDR23_QUARANTINE_PAYLOADDR24_QUARANTINE_AUTHORITY_SIGNATUREDR25_RECOVERY_PLAN_SHAPEDR26_RECOVERY_PLAN_BINDINGDR27_RECOVERY_PLAN_WINDOWDR28_CHECKPOINT_BINDINGDR29_RPO_BUDGETDR30_RTO_BUDGETDR31_ISOLATED_NAMESPACEDR32_ZERO_PRODUCTION_CAPABILITYDR33_EXCLUDED_CORRUPT_RANGEDR34_EXPECTED_STATE_BINDINGDR35_RECOVERY_PLAN_PAYLOADDR36_RECOVERY_PLANNER_SIGNATUREDR37_RESTORE_SHAPEDR38_RESTORE_PLAN_BINDINGDR39_RESTORE_WINDOWDR40_RESTORE_NAMESPACEDR41_RESTORE_SEQUENCEDR42_RESTORE_STATE_PARITYDR43_ZERO_CORRUPT_APPLYDR44_RESTORE_ZERO_SIDE_EFFECTDR45_RESTORE_PAYLOADDR46_RESTORE_EXECUTOR_SIGNATUREDR47_READBACK_SHAPEDR48_READBACK_BINDINGDR49_READBACK_SETTLEMENTDR50_INDEPENDENT_READER_SIGNATURE
D05-C02-B19 · APPEND-ONLY JOURNAL + CHECKPOINT + COMPACTION + REPLAY

把每次接棒写成不可改的历史,把任何历史重新算成同一个现在

B19 接住 B18 的单活 Holder:七类租约事件必须按全局序号写入前序摘要链,事件段必须封印 Merkle Root;压缩只能处理已封印范围并保留三十日原始证明;重放必须断网、零生产写权限,并由独立 Reader 证明状态根、Holder、Epoch、Token 和事件计数完全一致。

ENGINEERING DELIVERY32 / 32当前总账 · 剩余 0 刀
DAY 111 / 11剩余 0
DAY 210 / 10剩余 0
DAY 311 / 11剩余 0
FORMAL ACCEPTANCE4 / 36当前正式 5/36 · 外部事实为零
B19 TOOLS3 / 3JSON · HTML · Node.js
SEALED SEGMENT0 / 1生产事件段未观察
STATE CHECKPOINT0 / 1生产检查点未观察
PROOF COMPACTION0 / 1生产压缩未观察
ISOLATED REPLAY0 / 1生产重放未观察
FINAL READBACK0 / 1独立读回未观察
GAP / DUP MUTATION0 / 0缺失与重复副作用必须为零
G04 GATEHELD正式仍为 4/36
APPEND-ONLY LEASE HISTORY

七个事件还原一次完整的领取、续约、移交、接管、围栏与清理

每项都绑定全局序号、前序事件摘要、Epoch、Holder、Token 与唯一幂等键;任何缺口、倒序、重号或摘要漂移都立即拒绝。

EXTERNAL SEGMENT · 0 / 1
01SEQ 4101LEASE_CLAIMEDprev = segment root
02SEQ 4102LEASE_RENEWEDprev = event 01
03SEQ 4103WRITES_FROZENprev = event 02
04SEQ 4104LEASE_YIELDEDprev = event 03
05SEQ 4105CRASH_TAKEOVER_CLAIMEDprev = event 04
06SEQ 4106TOKEN_FENCEDprev = event 05
07SEQ 4107ORPHAN_CLEANUP_SETTLEDprev = event 06
FIRST SEQUENCE4101previousSegmentRoot 绑定
SEGMENT MERKLE ROOT7 LEAVES · SHA-256首尾序号与事件数共同封印
LAST SEQUENCE4107零缺失 · 零重复
FIVE SEPARATED DUTIES

写入、封印、压缩、重放和读回不能由同一主体包办

五个主体与 Key 全部分离,五份 Ed25519 签名分别绑定自己的最小权限正文。

01EVENT_WRITER

按全局序号追加租约事实并绑定前序摘要

AUTHORITYAPPEND_ONLY
02CHECKPOINT_SEALER

封印事件段 Merkle Root 与状态根

AUTHORITYSEAL_ONLY
03COMPACTION_OPERATOR

冻结范围并生成保留证明的压缩包

AUTHORITYCOMPACT_ONLY
04REPLAY_EXECUTOR

在隔离命名空间从检查点确定性重放

AUTHORITYISOLATED_REPLAY_ONLY
05INDEPENDENT_READER

核对序列连续、状态根一致与零重复副作用

AUTHORITYREAD_ONLY
NINE-STAGE FAIL-CLOSED PROTOCOL

从追加事件到独立读回,九段状态机只允许单向推进

只有第一段本地合同为 READY;封印、检查点、压缩、重放和读回都需要生产外部事实。

  1. 01
    APPEND_ORDERED_EVENTS以单调序号和前序摘要追加七类租约事件
    READY
  2. 02
    SEAL_SEGMENT_ROOT封印事件段摘要、Merkle Root 与首尾序号
    EXTERNAL_REQUIRED
  3. 03
    MATERIALIZE_CHECKPOINT每六十四事件或五分钟生成状态检查点
    EXTERNAL_REQUIRED
  4. 04
    FREEZE_COMPACTION_RANGE冻结已封印范围并禁止尾部事件进入压缩
    EXTERNAL_REQUIRED
  5. 05
    COMPACT_PRESERVE_PROOF压缩原始段并保留 Manifest 与包含证明
    EXTERNAL_REQUIRED
  6. 06
    REPLAY_ISOLATED在无生产写权限的隔离空间执行确定性重放
    EXTERNAL_REQUIRED
  7. 07
    COMPARE_STATE_ROOT比较重放状态根、事件计数和最终 Holder
    EXTERNAL_REQUIRED
  8. 08
    DETECT_DUPLICATE_AND_GAP证明事件无缺口且幂等键没有重复副作用
    EXTERNAL_REQUIRED
  9. 09
    INDEPENDENT_REPLAY_READBACK独立 Reader 终局读回全链与能力防火墙
    EXTERNAL_REQUIRED
PROOF-PRESERVING COMPACTION

压缩的是存储体积,不是可审计性

原始事件段、Merkle Root、状态检查点、归档 Manifest、包含证明、隔离重放和独立读回形成六段连续证明链。

01EVENT_WRITERRAW_SEGMENTAPPEND_ONLY
02CHECKPOINT_SEALERSEALED_ROOTMERKLE_SEALED
03CHECKPOINT_SEALERSTATE_CHECKPOINTSTATE_ROOT_BOUND
04COMPACTION_OPERATORCOMPACTED_PROOFRAW_PROOF_PRESERVED
05REPLAY_EXECUTORREPLAY_RESULTISOLATED_MATCH
06INDEPENDENT_READERINDEPENDENT_READBACKEXTERNAL_REQUIRED
SEALED CHECKPOINT

权威期望状态

检查点绑定事件段尾序号、事件数、Merkle Root、状态根与当前租约状态。

EVENT RANGE
4101 → 4107
EVENT COUNT
7
CURRENT EPOCH
43
HOLDER
HOLDER C
STATE ROOT
SHA-256 BOUND
OBSERVED · 0 / 1≤ 5 minutes
ISOLATED REPLAY

从证据重新计算状态

隔离命名空间禁止外网和生产写权限;重放只计算,不领取租约、不写游标、不触发清理。

NETWORK
DENY EXTERNAL
WRITE CAPABILITY
0
DROPPED EVENTS
0
DUP EVENTS
0
DUP MUTATIONS
0
OBSERVED · 0 / 1≤ 120 seconds
INDEPENDENT PARITY

终局逐字段对账

Reader 对事件范围、Root、Epoch、Holder 和 Token 做精确相等比较,不能只依赖“重放成功”布尔值。

SEQUENCE
MUST MATCH
MERKLE ROOT
MUST MATCH
STATE ROOT
MUST MATCH
LEASE STATE
MUST MATCH
SIDE EFFECT
0
OBSERVED · 0 / 1≤ 60 seconds
SIX NON-NEGOTIABLE INVARIANTS

历史完整、证明保留、重放隔离与职责分离缺一不可

I01事件序号连续且每项绑定前序事件摘要REQUIRED
I02事件段 Root、检查点 Root 与压缩证明不可漂移REQUIRED
I03压缩不能越过已封印范围或删除三十日原始审计链REQUIRED
I04重放必须在隔离命名空间且生产写入能力为零REQUIRED
I05重放状态根、Holder、Epoch 与 Token 必须精确一致REQUIRED
I06五方主体和 Key 分离,缺失或重复事件一律拒绝REQUIRED
CAPABILITY FIREWALL

能重放历史,不代表能重做生产动作

B19 的 Replay Executor 没有生产网络、租约、游标、清理或执行权限;合同通过也不打开任何后续能力。

G05_CHANNEL_WINDOWRELEASED · 0REPLAY INHERITANCE DENIED
D05_EXECUTIONRELEASED · 0REPLAY INHERITANCE DENIED
D06_GATE_ZERORELEASED · 0REPLAY INHERITANCE DENIED
STABLE DENIAL TAXONOMY

四十八类稳定拒绝码

覆盖上游绑定、事件顺序、摘要链、幂等键、Merkle Root、检查点状态根、三十日保留、包含证明、隔离重放、零副作用、五方签名和终局读回。

EJ01_PACKET_SHAPEEJ02_SCHEMA_VERSIONEJ03_PLAN_IDEJ04_EVALUATED_ATEJ05_B18_UPSTREAM_REFERENCEEJ06_SEGMENT_SHAPEEJ07_SEGMENT_IDENTITYEJ08_SEGMENT_WINDOWEJ09_EVENT_COUNTEJ10_EVENT_ORDEREJ11_EVENT_SHAPEEJ12_EVENT_TYPE_ORDEREJ13_SEQUENCE_CONTINUITYEJ14_PREVIOUS_DIGEST_CHAINEJ15_EVENT_DIGESTEJ16_IDEMPOTENCY_KEYEJ17_EPOCH_MONOTONICEJ18_HOLDER_BINDINGEJ19_TOKEN_BINDINGEJ20_SEGMENT_MERKLE_ROOTEJ21_SEGMENT_PAYLOADEJ22_WRITER_SIGNATUREEJ23_CHECKPOINT_SHAPEEJ24_CHECKPOINT_SEGMENT_BINDINGEJ25_CHECKPOINT_WINDOWEJ26_CHECKPOINT_SEQUENCEEJ27_CHECKPOINT_EVENT_COUNTEJ28_CHECKPOINT_STATE_ROOTEJ29_CHECKPOINT_CURRENT_BINDINGEJ30_CHECKPOINT_PAYLOADEJ31_SEALER_SIGNATUREEJ32_COMPACTION_SHAPEEJ33_COMPACTION_RANGEEJ34_COMPACTION_RETENTIONEJ35_COMPACTION_PROOFEJ36_COMPACTION_ZERO_MUTATIONEJ37_COMPACTION_PAYLOADEJ38_OPERATOR_SIGNATUREEJ39_REPLAY_SHAPEEJ40_REPLAY_BINDINGEJ41_REPLAY_ISOLATIONEJ42_REPLAY_SEQUENCE_AND_COUNTEJ43_REPLAY_STATE_PARITYEJ44_REPLAY_ZERO_SIDE_EFFECTEJ45_REPLAY_PAYLOADEJ46_EXECUTOR_SIGNATUREEJ47_READBACK_SETTLEMENTEJ48_INDEPENDENT_READER_SIGNATURE
D05-C02-B18 · RENEWAL + HANDOFF + CRASH TAKEOVER

让长任务安全续命,让退出和崩溃都只留下一个合法 Holder

B18 接住 B17 的单活租约:续约必须递增 leaseVersion 并轮换能力;正常退出必须先冻结再双签移交;异常退出必须等待到期和三十秒静默期,再由独立故障见证与新 Holder 双签接管。终局 Reader 必须证明三个旧 Token 全部围栏、双主写入为零。

ENGINEERING DELIVERY32 / 32当前总账 · 剩余 0 刀
DAY 111 / 11剩余 0
DAY 210 / 10剩余 0
DAY 311 / 11剩余 0
FORMAL ACCEPTANCE4 / 36当前正式 5/36 · 外部事实为零
B18 TOOLS3 / 3JSON · HTML · Node.js
LEASE RENEWAL0 / 1生产续约未观察
GRACEFUL HANDOFF0 / 1双签移交未观察
CRASH TAKEOVER0 / 1到期接管未观察
FINAL READBACK0 / 1独立读回未观察
SPLIT-BRAIN MUTATION0双主写入必须为零
G04 GATEHELD正式仍为 4/36
LEASE CONTINUITY TOPOLOGY

同一保护集穿过三次能力轮换,Holder 只能单向接棒

续约保持 Epoch,所有权变更推进 Epoch;旧能力一旦被替换,永远不能恢复写入资格。

EXTERNAL OBSERVATION · 0 / 4
RENEW · HOLDER AEPOCH 41 · V7 → V8token A7 → A8Epoch 不变 · 版本递增 · 能力轮换
GRACEFUL · HOLDER BEPOCH 42 · V9freeze → yield → dual-sign claim六十秒内完成,不允许交叉写入
CRASH · HOLDER CEPOCH 43 · V10expire → 30s grace → CAS故障见证独立签名,旧 Token 全围栏
PROTECTED 01STABLE CURSOR · N三段链路保持不变
PROTECTED 02ACTIVE CANDIDATE · N+1所有权切换不移动对象
FINAL HOLDERC · EPOCH 43 · V10唯一 ACTIVE Token
FIVE SEPARATED DUTIES

续约、两类接任、故障见证与读回五方独立

五个主体与 Key 全部分离;六份签名覆盖续约、两次双签和终局读回。

01RENEWING_HOLDER

续约当前租约并轮换围栏能力

AUTHORITYLEASE_RENEWAL_ONLY
02GRACEFUL_SUCCESSOR

冻结与双签后领取下一 Epoch

AUTHORITYHANDOFF_CLAIM_ONLY
03CRASH_TAKEOVER_SUCCESSOR

到期与静默期后执行 CAS 接管

AUTHORITYEXPIRED_TAKEOVER_ONLY
04FAILURE_DETECTOR

见证心跳终止、到期与静默期

AUTHORITYWITNESS_ONLY
05INDEPENDENT_READER

读回单活 Holder、旧能力围栏与零双主写入

AUTHORITYREAD_ONLY
EIGHT-STAGE FAIL-CLOSED PROTOCOL

正常退出和异常接管共用同一条单调状态机

缺少心跳、冻结、双签、到期、静默期、CAS 或读回中的任一项,都不能形成接管成功结论。

  1. 01
    HEARTBEAT_CURRENT_LEASE读取当前 Epoch、版本与到期时间
    READY
  2. 02
    RENEW_WITH_TOKEN_ROTATION版本加一并轮换围栏能力摘要
    EXTERNAL_REQUIRED
  3. 03
    FREEZE_SOURCE_WRITES优雅移交前冻结源 Holder
    EXTERNAL_REQUIRED
  4. 04
    YIELD_AND_CLAIM_NEXT_EPOCH源与接任 Holder 双签并推进 Epoch
    EXTERNAL_REQUIRED
  5. 05
    OBSERVE_HEARTBEAT_FAILURE异常路径记录故障但不立即抢占
    EXTERNAL_REQUIRED
  6. 06
    WAIT_EXPIRY_AND_GRACE等待租约到期与三十秒静默期
    EXTERNAL_REQUIRED
  7. 07
    CAS_CRASH_TAKEOVER故障见证与新 Holder 双签接管
    EXTERNAL_REQUIRED
  8. 08
    READBACK_SINGLE_HOLDER独立读回旧能力全围栏与双主为零
    EXTERNAL_REQUIRED
NORMAL EXIT PATH

优雅移交:先停止写,再交所有权

Holder A 冻结写入并让出;A 与 B 对同一正文双签;B 领取 Epoch 42 前不能写,A 冻结后也不能写。

  1. 01FREEZEsource writes = 0
  2. 02YIELDsource signed
  3. 03CLAIMsuccessor signed
OBSERVED · 0 / 1≤ 60 seconds
ABNORMAL EXIT PATH

崩溃接管:心跳缺失不是立即抢占许可

先等租约自然到期,再等待三十秒静默期;独立故障见证与 Holder C 双签后,才允许 CAS 推进 Epoch。

  1. 01EXPIRElease inactive
  2. 02GRACE30 seconds
  3. 03CASepoch 42 → 43
OBSERVED · 0 / 1pre-claim writes = 0
FENCING TOKEN TIMELINE

三个旧能力永久关闭,只有接管 Token 可保持候选活跃

独立 Reader 逐项读回 Token 状态,不能只相信“当前 Holder 正常”。

01RENEWING_HOLDERTOKEN_A7EPOCH 41REVOKED_FENCED
02RENEWING_HOLDERTOKEN_A8EPOCH 41REVOKED_FENCED
03GRACEFUL_SUCCESSORTOKEN_B9EPOCH 42REVOKED_FENCED
04CRASH_TAKEOVER_SUCCESSORTOKEN_C10EPOCH 43ACTIVE_CANDIDATE
SIX NON-NEGOTIABLE INVARIANTS

任何便利性都不能绕过时间、版本、围栏和职责分离

I01续约不改变 Epoch,但必须递增版本并轮换 TokenREQUIRED
I02连续续约最多两次且心跳不超过三十秒REQUIRED
I03优雅移交先冻结、后让出、再领取REQUIRED
I04崩溃接管必须等待到期与三十秒静默期REQUIRED
I05全部旧 Token 拒绝写入且双主写入为零REQUIRED
I06五方主体与 Key 全部分离REQUIRED
CAPABILITY FIREWALL

接管成功也不继承通道、执行或启动权限

B18 只证明租约连续性与单活 Holder,不推进 G04,不打开 G05 或执行面。

G05_CHANNEL_WINDOWRELEASED · 0INHERITANCE DENIED
D05_EXECUTIONRELEASED · 0INHERITANCE DENIED
D06_GATE_ZERORELEASED · 0INHERITANCE DENIED
STABLE DENIAL TAXONOMY

四十四类稳定拒绝码

覆盖续约窗口、版本与次数、心跳、双签移交、冻结屏障、到期静默、故障见证、Epoch、旧能力围栏、双主零写入和独立读回。

HT01_PACKET_SHAPEHT02_SCHEMA_VERSIONHT03_PLAN_IDHT04_EVALUATED_ATHT05_UPSTREAM_REFERENCESHT06_RENEWAL_SHAPEHT07_RENEWAL_LEASE_BINDINGHT08_RENEWAL_WINDOWHT09_RENEWAL_VERSION_COUNTHT10_HEARTBEAT_CADENCEHT11_RENEWAL_HOLDER_IDENTITYHT12_RENEWAL_TOKEN_ROTATIONHT13_RENEWAL_PROTECTED_REFERENCESHT14_RENEWAL_FIREWALLHT15_RENEWAL_PAYLOADHT16_RENEWAL_SIGNATUREHT17_HANDOFF_SHAPEHT18_HANDOFF_RENEWAL_BINDINGHT19_HANDOFF_WINDOWHT20_HANDOFF_EPOCHHT21_HANDOFF_SOURCE_BINDINGHT22_HANDOFF_SUCCESSOR_SEPARATIONHT23_HANDOFF_TOKEN_ROTATIONHT24_HANDOFF_FREEZE_BARRIERHT25_HANDOFF_DECISIONHT26_HANDOFF_PAYLOADHT27_HANDOFF_DUAL_SIGNATUREHT28_TAKEOVER_SHAPEHT29_TAKEOVER_HANDOFF_BINDINGHT30_TAKEOVER_EXPIRY_GRACEHT31_TAKEOVER_EPOCHHT32_TAKEOVER_FAILED_HOLDER_BINDINGHT33_TAKEOVER_SUCCESSOR_SEPARATIONHT34_FAILURE_DETECTOR_SEPARATIONHT35_TAKEOVER_TOKEN_ROTATIONHT36_TAKEOVER_ZERO_PRECLAIM_MUTATIONHT37_TAKEOVER_DECISIONHT38_TAKEOVER_PAYLOADHT39_TAKEOVER_DUAL_SIGNATUREHT40_READBACK_SHAPEHT41_READBACK_BINDING_WINDOWHT42_READBACK_CURRENT_BINDINGHT43_READBACK_SPLIT_BRAIN_FENCEHT44_INDEPENDENT_READBACK_SIGNATURE
D05-C02-B17 · LEASE + FENCING + ORPHAN CLEANUP

让每次发布只有一个合法写者,让失联候选可证明地消失

B17 接住 B16 的原子发布合同,为公共游标增加 90 秒短租约与单调 Epoch 围栏;旧 Epoch 和并发 Publisher 必须被拒绝,失联候选只能由独立 Janitor 先隔离、再墓碑、最后删除,并由独立 Reader 读回稳定游标、活跃候选和零误删结论。

ENGINEERING DELIVERY32 / 32当前总账 · 剩余 0 刀
DAY 111 / 11剩余 0
DAY 210 / 10剩余 0
DAY 311 / 11剩余 0
FORMAL ACCEPTANCE4 / 36当前正式 5/36 · 外部事实为零
B17 TOOLS3 / 3JSON · HTML · Node.js
LEASE CLAIM0 / 1生产租约未领取
COMPETITOR FENCE0 / 1并发拒绝未观察
ORPHAN SWEEP0 / 1孤儿扫描未执行
CLEANUP SETTLEMENT0 / 1独立读回未观察
PROTECTED MUTATION0稳定与活跃对象零误删
G04 GATEHELD正式仍为 4/36
CONTROL TOPOLOGY

单租约、单调 Epoch、双对象保护集

竞争者不能覆盖当前租约,Janitor 不能触碰上一稳定游标或当前活跃候选。

EXTERNAL OBSERVATION · 0 / 4
PUBLISHER HOLDEREPOCH N + 1leaseScope = G04_READ_MODEL_PUBLICATION90 秒内持有唯一 fencing token 摘要
ACTIVE FENCEMONOTONIC TOKENsha256:<tokenDigest>只有 Winner 可进入 B16 原子提交
CONCURRENT PUBLISHERDENIEDmutationObserved = false旧 Epoch、相同 Epoch、租约重叠全部拒绝
PROTECTED 01STABLE CURSOR · N回滚目标,不进入清理集
PROTECTED 02ACTIVE CANDIDATE · N+1Winner 候选,不进入清理集
ORPHAN QUEUE3 OLD-EPOCH CANDIDATES隔离 → 墓碑 → 删除
SEPARATED DUTIES

Holder、Janitor、Reader 三方独立

三方使用不同 Ed25519 身份;清理者只有孤儿对象权限,读回者只有只读权限。

01PUBLISHER_HOLDER

领取租约并持有唯一 fencing token

AUTHORITYLEASE_SCOPED
02INDEPENDENT_JANITOR

隔离并清理旧 epoch 孤儿候选

AUTHORITYORPHAN_ONLY
03INDEPENDENT_READER

读回墓碑、对象缺失与保护集

AUTHORITYREAD_ONLY
FAIL-CLOSED LIFECYCLE

六阶段租约围栏与清理结算

领取租约后不自动续期;清理最长 120 秒,独立读回最长 60 秒,任一窗口或绑定失败都不产生成功结论。

  1. 01
    CLAIM_LEASE_CAS以 expected epoch CAS 领取短租约
    READY
  2. 02
    ISSUE_FENCING_TOKEN签发只保存摘要的 epoch token
    EXTERNAL_REQUIRED
  3. 03
    REJECT_COMPETITOR拒绝并发或旧 epoch Publisher
    EXTERNAL_REQUIRED
  4. 04
    QUARANTINE_ORPHANS扫描并隔离旧 epoch 候选
    EXTERNAL_REQUIRED
  5. 05
    TOMBSTONE_AND_DELETE生成墓碑后删除孤儿对象
    EXTERNAL_REQUIRED
  6. 06
    INDEPENDENT_CLEANUP_READBACK独立读回零误删与稳定保护集
    EXTERNAL_REQUIRED
CONCURRENT RACE

竞争失败不是可重试写入许可

Competitor 必须留下 DENIED 回执,绑定当前 Winner 与 leaseId,并证明没有游标、候选或保护集变更。

WINNER
N+1 · ONE
COMPETITOR
DENIED
MUTATION
FALSE
OBSERVED
0 / 1
ORPHAN JANITOR

清理必须有顺序、有墓碑、有独立读回

每个旧 Epoch 候选都先进入隔离,再写不可变墓碑,最后删除对象;Reader 证明三项缺失且两个保护对象仍存在。

QUARANTINE
FIRST
TOMBSTONE
REQUIRED
DELETE
LAST
SETTLED
0 / 1
FIVE NON-NEGOTIABLE INVARIANTS

保护规则不允许被“清理成功”覆盖

I01同一作用域只允许一个活跃租约REQUIRED
I02旧 epoch 与并发 Publisher 永远不能提交REQUIRED
I03稳定游标与活跃候选永不进入清理集REQUIRED
I04孤儿必须先隔离、再墓碑、最后删除REQUIRED
I05Holder、Janitor、Reader 三方职责分离REQUIRED
CAPABILITY FIREWALL

租约成功也不继承 G05、执行或 Gate-zero

B17 只约束 G04 读模型发布竞争和孤儿清理,不产生任何生产执行权。

G05_CHANNEL_WINDOWRELEASED · 0INHERITANCE DENIED
D05_EXECUTIONRELEASED · 0INHERITANCE DENIED
D06_GATE_ZERORELEASED · 0INHERITANCE DENIED
STABLE DENIAL TAXONOMY

四十类稳定拒绝码

覆盖包形态、租约窗口、Epoch、三方分离、竞争拒绝、保护集、孤儿分类、隔离顺序、墓碑、删除和独立结算。

LF01_PACKET_SHAPELF02_SCHEMA_VERSIONLF03_PLAN_IDLF04_EVALUATED_ATLF05_UPSTREAM_REFERENCESLF06_LEASE_SHAPELF07_LEASE_IDENTITY_SCOPELF08_LEASE_WINDOWLF09_EPOCH_MONOTONICLF10_HOLDER_IDENTITYLF11_FENCING_TOKENLF12_PROTECTED_REFERENCESLF13_CAPABILITY_FIREWALLLF14_LEASE_PAYLOADLF15_HOLDER_SIGNATURELF16_FENCE_SHAPELF17_FENCE_LEASE_BINDINGLF18_FENCE_WINDOWLF19_COMPETITOR_SEPARATIONLF20_STALE_OR_CONCURRENT_EPOCHLF21_COMPETITOR_DENIEDLF22_WINNER_BINDINGLF23_NO_COMPETITOR_MUTATIONLF24_CLEANUP_SHAPELF25_SWEEP_IDENTITYLF26_CLEANUP_WINDOWLF27_CLEANUP_LEASE_BINDINGLF28_PROTECTED_SET_BINDINGLF29_CANDIDATE_SETLF30_CANDIDATE_SHAPELF31_ORPHAN_CLASSIFICATIONLF32_EXPIRED_EPOCHLF33_PROTECTED_CANDIDATELF34_QUARANTINE_FIRSTLF35_CLEANUP_ACTIONLF36_CLEANUP_PAYLOADLF37_INDEPENDENT_JANITOR_SIGNATURELF38_READBACK_SHAPELF39_READBACK_BINDING_WINDOWLF40_INDEPENDENT_READBACK_SETTLEMENT
D05-C02-B16 · ATOMIC PUBLICATION + CROSS-CONSUMER BARRIER

三个只读投影必须作为一个世代出现,也必须作为一个世代回退

B16 接住 B15 的消费者合同,把状态、证据、审计投影先放入不可见准备区,再用一次 CAS 切换公共游标。任何混代、部分可见或独立读回不一致都会隔离候选世代,并固定回滚到上一稳定游标。

ENGINEERING DELIVERY32 / 32当前总账 · 剩余 0 刀
DAY 111 / 11剩余 0
DAY 210 / 10剩余 0
DAY 311 / 11剩余 0
FORMAL ACCEPTANCE4 / 36当前正式 5/36 · 外部事实为零
B16 TOOLS3 / 3JSON · HTML · Node.js
PUBLICATION BUNDLE0 / 1外部发布束未观察
ATOMIC COMMIT0 / 1生产 CAS 未执行
CONSISTENCY READBACK0 / 1独立读回未观察
ROLLBACK RECEIPT0 / 1真实回滚未执行
CONSUMERS ACTIVE0 / 3仍是设计合同
G04 GATEHELD首阻断仍为角色绑定
GENERATION ENVELOPE

候选世代先完整准备,公共读者只看一个游标

三件对象保持不可见;摘要集合通过后,Publisher 才能把指针从 N 一次推进到 N+1。

PREVIOUS · NSTABLE CURSORrollbackCursor保留至一致性读回完成
PREPARE3 / 3 staged
CANDIDATE · N+1STAGED INVISIBLEprojectionSetDigest禁止逐个消费者可见
CASone pointer
PUBLIC · N+1ATOMIC VISIBLEcommittedCursor只读能力,不继承执行权
THREE-PROJECTION BUNDLE

同一候选世代的三消费者发布束

任意一项版本、摘要、ETag、对象引用或 generation 不一致,整束拒绝。

01G04_STATUS_CONSUMER

G04_STATUS_PROJECTION

GENERATION
N + 1
STAGE
STAGED_INVISIBLE
VISIBILITY
0 / 1
SAME SET DIGESTread only · no authority
02G04_EVIDENCE_CONSUMER

G04_EVIDENCE_INDEX

GENERATION
N + 1
STAGE
STAGED_INVISIBLE
VISIBILITY
0 / 1
SAME SET DIGESTread only · no authority
03G04_AUDIT_CONSUMER

G04_AUDIT_TIMELINE

GENERATION
N + 1
STAGE
STAGED_INVISIBLE
VISIBILITY
0 / 1
SAME SET DIGESTread only · no authority
FAIL-CLOSED PROTOCOL

五阶段原子发布协议

准备 120 秒、独立读回 60 秒、回滚 120 秒;窗口超时直接拒绝。

  1. 01
    PREPARE_THREE三投影进入不可见准备区
    READY
  2. 02
    VERIFY_TRIPLET核对同代、摘要、ETag 与对象引用
    EXTERNAL_REQUIRED
  3. 03
    CAS_VISIBILITY_POINTER一次 CAS 切换可见游标
    EXTERNAL_REQUIRED
  4. 04
    READBACK_BARRIER独立 Reader 读取三消费者
    EXTERNAL_REQUIRED
  5. 05
    COMMIT_OR_ROLLBACK一致则提交,混代则回滚上一稳定游标
    EXTERNAL_REQUIRED
COMPARE-AND-SWAP

可见指针只能从预期前序推进一次

expectedPreviousCursor 必须仍指向 N,committedCursor 必须精确等于候选 N+1;并发漂移不覆盖、不重试猜测。

COMPARE
N · EXPECTED
SWAP
N+1 · ONCE
PARTIAL WRITE
DENIED
PRODUCTION CAS
0 / 1
INDEPENDENT BARRIER

Publisher 与 Reader 必须分人、分 Key

Reader 在 60 秒内从三个消费者独立读取 generation、摘要、ETag 与能力位,只有三项全部同代才形成一致性结论。

PUBLISHER
Ed25519 · EXTERNAL
READER
Ed25519 · SEPARATED
RESULT
0 / 3 OBSERVED
AUTHORITY
READ ONLY
VISIBILITY STATE MACHINE

部分可见不是中间成功态

候选只能原子可见、保持不可见或回滚;混代一律进入隔离。

01STAGED_INVISIBLE

候选世代不可见

AUTHORITYNONE
02PARTIAL_VISIBLE_QUARANTINED

发现部分可见,立即隔离

AUTHORITYNONE
03ATOMIC_VISIBLE

单指针切换完成

AUTHORITYREAD_ONLY
04CONSISTENT_SAME_GENERATION

三消费者独立读回同代

AUTHORITYREAD_ONLY
05ROLLED_BACK_STABLE

恢复到上一稳定游标

AUTHORITYREAD_ONLY_STALE
CAPABILITY FIREWALL

原子发布只解决读模型一致性,不释放上游权限

即便未来原子读回通过,三类硬阻断仍需各自正式 Gate。

G05_CHANNEL_WINDOWRELEASED · 0INHERITANCE DENIED
D05_EXECUTIONRELEASED · 0INHERITANCE DENIED
D06_GATE_ZERORELEASED · 0INHERITANCE DENIED
FAIL-CLOSED CONTRACT

三十六类稳定拒绝码

覆盖发布束、同代三件套、不可见准备、CAS、双主体签名、一致性读回与回滚游标。

AB01_PACKET_SHAPEAB02_SCHEMA_VERSIONAB03_PLAN_IDAB04_EVALUATED_ATAB05_UPSTREAM_REFERENCESAB06_BUNDLE_SHAPEAB07_BUNDLE_IDENTITYAB08_RELEASE_MODEAB09_GENERATION_WINDOWAB10_CURSOR_BINDINGAB11_PROJECTION_ORDERAB12_PROJECTION_SHAPEAB13_PROJECTION_VERSIONAB14_GENERATION_PARITYAB15_CONTENT_DIGESTAB16_ETAG_BINDINGAB17_OBJECT_REFERENCEAB18_STAGED_INVISIBLEAB19_PROJECTION_SET_DIGESTAB20_CAPABILITY_FIREWALLAB21_RECEIPT_SHAPEAB22_RECEIPT_IDENTITYAB23_BUNDLE_BINDINGAB24_CAS_GENERATIONAB25_CURSOR_ADVANCEAB26_ATOMIC_VISIBILITYAB27_COMMIT_WINDOWAB28_RECEIPT_PAYLOADAB29_PUBLISHER_SIGNATUREAB30_READBACK_SHAPEAB31_RECEIPT_BINDINGAB32_READBACK_WINDOWAB33_RESULT_PARITYAB34_CROSS_CONSUMER_BARRIERAB35_ROLLBACK_CURSORAB36_INDEPENDENT_READER_SIGNATURE
D05-C02-B15 · READ-MODEL CONSUMER COMPATIBILITY + HEALTH READBACK

让三类 G04 只读消费者读到同一版本、同一摘要、同一失败边界

B15 接住 B14 的闭环证书与作用域声明,为状态、证据和审计三类消费者补齐版本协商、内容寻址缓存、五事件失效、过期降级与独立健康读回。消费者只能读取,不能从证书继承写入、G05 或执行能力。

ENGINEERING DELIVERY32 / 32当前总账 · 剩余 0 刀
DAY 111 / 11剩余 0
DAY 210 / 10剩余 0
DAY 311 / 11剩余 0
FORMAL ACCEPTANCE4 / 36当前正式 5/36 · 外部事实为零
B15 TOOLS3 / 3JSON · HTML · Node.js
CONTRACTS0 / 3三类消费者未外部观察
INVALIDATION0 / 1缓存失效回执未观察
HEALTH READBACK0 / 3独立健康读回未观察
ACTIVATED0 / 3Portal 未激活消费者
WRITE / EXECUTE0 / 0能力始终不可继承
G04HELD正式仍为 4/36
THREE VERSIONED CONSUMERS

三条独立读通道,共享证书边界,不共享写权限

EXTERNAL HEALTH · 0 / 3
01G04_STATUS_CONSUMER

G04_STATUS_PROJECTION

developer.reits.tech/g04-status-projection/v1
NEGOTIATED
1.0.0
MAX AGE
30s
STATE
EXTERNAL REQUIRED
READ ONLYwrite=false · execute=false
02G04_EVIDENCE_CONSUMER

G04_EVIDENCE_INDEX

developer.reits.tech/g04-evidence-index/v1
NEGOTIATED
1.0.0
MAX AGE
60s
STATE
EXTERNAL REQUIRED
READ ONLYwrite=false · execute=false
03G04_AUDIT_CONSUMER

G04_AUDIT_TIMELINE

developer.reits.tech/g04-audit-timeline/v1
NEGOTIATED
1.0.0
MAX AGE
60s
STATE
EXTERNAL REQUIRED
READ ONLYwrite=false · execute=false
STRICT VERSION NEGOTIATION

主版本不匹配就拒绝,不做“尽力解析”

contractVersion = 1.0.0
01
EXACT MATCH

supported = selected = 1.0.0

Schema、内容摘要与 ETag 同时绑定后允许只读。

ACCEPT
02
MINOR UNKNOWN

1.x 未明确列入支持集

不推断向后兼容,先升级合同再读取。

DENY
03
MAJOR MISMATCH

2.x → 1.x silent downgrade

禁止跨主版本静默降级或字段裁剪。

DENY
CONTENT-ADDRESSED CACHE

缓存身份同时绑定作用域、版本、摘要和 ETag

ZERO MUTABLE ALIAS
CACHE KEYg04:v1:<scope>:<contentDigest>

不同投影或不同内容永不复用同一键。

ETAGsha256:<contentDigest>

响应身份必须和正文摘要逐字一致。

SET DIGESTprojectionSetDigest

阻止三类投影来自不同发布批次。

FIVE-TRIGGER INVALIDATION

任何权威变化都先驱逐,再复取,再独立读回

EVICT_THEN_REFETCH
  1. 01CERTIFICATE_SEQUENCE_ADVANCEINVALIDATE
  2. 02PROJECTION_DIGEST_CHANGEINVALIDATE
  3. 03GATE_STATE_CHANGEINVALIDATE
  4. 04CERTIFICATE_EXPIRYINVALIDATE
  5. 05REVOCATION_EPOCH_ADVANCEINVALIDATE
INVALIDATION SLA≤ 120s

失效回执必须由 Invalidator 签署。

HEALTH READBACK≤ 300s

独立 Reader 必须复核三类消费者。

FAILURE FALLBACKHELD

复取失败绝不继续提供权威状态。

FRESHNESS DEGRADATION

新鲜、陈旧、拒绝三态必须让用户一眼分清

STALE ≠ AUTHORITY
01FRESH

摘要、版本、ETag 与证书窗口一致

AUTHORITYREAD_ONLY
02STALE_HELD_NO_AUTHORITY

可展示陈旧状态,但不得参与 Gate 决策

AUTHORITYNONE
03DENIED

主版本、签名、摘要或职责分离失败

AUTHORITYNONE
CAPABILITY NON-INHERITANCE

证书允许读,不代表消费者获得控制面能力

write=false · execute=false
READ MODEL · 3
G04_STATUS_PROJECTION版本化只读
G04_EVIDENCE_INDEX版本化只读
G04_AUDIT_TIMELINE版本化只读
HARD BLOCK · 3
G05_CHANNEL_WINDOWRELEASED · 0
D05_EXECUTIONRELEASED · 0
D06_GATE_ZERORELEASED · 0
FAIL-CLOSED CONTRACT

三十二类稳定拒绝码

覆盖版本、摘要、缓存、过期、双主体签名、时间窗和权限不继承。

RC01_PACKET_SHAPERC02_SCHEMA_VERSIONRC03_PLAN_IDRC04_EVALUATED_ATRC05_UPSTREAM_REFERENCESRC06_CONTRACT_SHAPERC07_CONTRACT_IDENTITYRC08_NEGOTIATION_WINDOWRC09_RELEASE_MODERC10_PROJECTION_ORDERRC11_PROJECTION_SHAPERC12_PROJECTION_SCHEMARC13_VERSION_SETRC14_MAJOR_VERSION_NEGOTIATIONRC15_CONTENT_DIGESTRC16_CACHE_KEY_BINDINGRC17_ETAG_BINDINGRC18_TTL_POLICYRC19_EXPIRY_MODERC20_CAPABILITY_FIREWALLRC21_INVALIDATION_SHAPERC22_INVALIDATION_IDENTITYRC23_CONTRACT_BINDINGRC24_CERTIFICATE_SEQUENCERC25_INVALIDATION_TRIGGERSRC26_INVALIDATION_OUTCOMERC27_INVALIDATION_WINDOWRC28_INVALIDATOR_SIGNATURERC29_HEALTH_SHAPERC30_HEALTH_CONSUMER_PARITYRC31_HEALTH_READBACK_BINDINGRC32_HEALTH_READER_SIGNATURE
D05-C02-B14 · G04 CLOSURE CERTIFICATE + DEPENDENCY RELEASE READBACK

签发可追溯的 G04 闭环证书,只释放只读依赖,不偷开执行面

B14 把 B13 的三头一致性结果封成有序、限时、双签的闭环证书,再由独立 Reader 从权威 Gate 目录复取。证书只能声明三类 G04 只读投影;G05 通道窗口、D05 执行和 D06 Gate-zero 继续硬阻断。

ENGINEERING DELIVERY32 / 32当前总账 · 剩余 0 刀
DAY 111 / 11剩余 0
DAY 210 / 10剩余 0
DAY 311 / 11剩余 0
FORMAL ACCEPTANCE4 / 36当前正式 5/36 · 外部事实为零
B14 TOOLS3 / 3JSON · HTML · Node.js
B13 RECEIPT0 / 1三头对账未外部观察
CERTIFICATE0 / 1闭环证书未外部观察
DIRECTORY READBACK0 / 1独立读回未外部观察
READ SCOPES0 / 3Portal 未实际释放
FORBIDDEN RELEASES0 / 3三类边界保持关闭
G04HELD正式仍为 4/36
EVIDENCE BINDING CHAIN

五段内容寻址链,任何一段都不能被替换

EXTERNAL OBSERVATION · 0 / 2
01CHAIN NODE

B13 对账回执

绑定三头共同提交、状态、检查点与 projectionDigest。

urn:reits:three-head-reconciliation-receipt:g04:v1:…
02CHAIN NODE

闭环证书正文

绑定正式提交、Gate 矩阵摘要、单调证书序号与三十分钟有效期。

urn:reits:g04-closure-certificate:g04:v1:…
03CHAIN NODE

Authority 签发

Issuer 以 Ed25519 对规范字节签名,KeyRef 由 SPKI 摘要派生。

urn:reits:issuer-signature:g04:v1:…
04CHAIN NODE

权威目录发布

目录只发布证书引用与声明作用域,不承载凭据或执行指令。

urn:reits:gate-directory:g04:v1:…
05CHAIN NODE

独立 Reader 读回

第二主体、第二密钥复取证书与作用域,再签署独立读回正文。

urn:reits:dependency-release-readback:g04:v1:…
CAPABILITY FIREWALL

证书描述“允许读什么”,不授予“可以执行什么”

READ-ONLY ALLOWLIST + EXECUTION DENYLIST
DESIGN ALLOWLIST · 3

仅允许 G04 只读投影

01G04_STATUS_PROJECTION外部观察 0 / 1
02G04_EVIDENCE_INDEX外部观察 0 / 1
03G04_AUDIT_TIMELINE外部观察 0 / 1
HARD BLOCK · 3

无条件保持关闭

01G05_CHANNEL_WINDOWRELEASED · 0
02D05_EXECUTIONRELEASED · 0
03D06_GATE_ZERORELEASED · 0
releaseMode = G04_READ_MODELS_ONLY

证书不能被当作 G05 通道批准、D05 执行授权或 D06 Gate-zero 入场券。

ANTI-REPLAY LIFECYCLE

从 B13 绑定到依赖交接的六步失败关闭链

NO REPLAY · NO SCOPE ESCALATION
  1. 01
    B13_BIND绑定三头对账回执
    READY
  2. 02
    CERTIFICATE_SEAL签发防重放闭环证书
    EXTERNAL_REQUIRED
  3. 03
    PUBLICATION发布到权威 Gate 目录
    EXTERNAL_REQUIRED
  4. 04
    DIRECTORY_READBACK独立只读面复取
    EXTERNAL_REQUIRED
  5. 05
    SCOPE_AUDIT核对允许与阻断作用域
    EXTERNAL_REQUIRED
  6. 06
    DEPENDENCY_HANDOFF仅交接 G04 只读依赖
    EXTERNAL_REQUIRED
SEQUENCEprevious + 1

重复、跳号、回退均拒绝。

CERTIFICATE TTL≤ 30 MIN

过期证书不能发布。

READBACK WINDOW≤ 15 MIN

发布后必须由独立 Reader 复取。

AUTHORITY SEPARATION

签发、读回、展示三权分离

01

Certificate Issuer

在组织批准的控制域校验 B13 回执并签发闭环证书。

principalRef + issuerKeyRef
02

Independent Directory Reader

从权威目录复取;主体和 Ed25519 KeyRef 均不得与 Issuer 相同。

readerRef + readerKeyRef
03

Developer Portal

只提供规范、工具和零事实投影;不收包、不签发、不发布、不释放权限。

authority = NONE
FAIL-CLOSED CONTRACT

三十类稳定拒绝码

覆盖结构、B13 绑定、单调序号、状态、摘要、有效期、作用域防火墙、双签与独立目录读回。

GC01_PACKET_SHAPEGC02_SCHEMA_VERSIONGC03_PLAN_IDGC04_EVALUATED_ATGC05_B13_RECEIPTGC06_ENVELOPE_SHAPEGC07_CERTIFICATE_SEQUENCEGC08_GATE_STATEGC09_B13_BINDINGGC10_FORMAL_RECEIPTGC11_COMMIT_BINDINGGC12_CHECKPOINT_REFERENCEGC13_PROJECTION_DIGESTGC14_GATE_MATRIX_DIGESTGC15_RELEASE_SCOPE_SHAPEGC16_FORBIDDEN_SCOPE_RELEASEGC17_CERTIFICATE_EXPIRYGC18_ISSUER_IDENTITYGC19_CERTIFICATE_PAYLOAD_ENCODINGGC20_CERTIFICATE_PAYLOAD_SHAPEGC21_CERTIFICATE_PAYLOAD_BINDINGGC22_ISSUER_SIGNATURE_ENCODINGGC23_ISSUER_SIGNATURE_INVALIDGC24_READBACK_SHAPEGC25_PUBLICATION_WINDOWGC26_READER_SEPARATIONGC27_READBACK_SCOPEGC28_READBACK_PAYLOAD_BINDINGGC29_READER_SIGNATURE_ENCODINGGC30_READER_SIGNATURE_INVALID
D05-C02-B13 · G04 THREE-HEAD CONSISTENCY + RECOVERY READBACK

让正式账本、程序真值与公开 Portal 指向同一个不可分割的 Gate 状态

B13 不重复验证 B12 的单包签名,而是关闭消费面漂移:三个头必须同时绑定 B12 回执、commitId、commitSequence、SATISFIED、checkpointRef 与 projectionDigest;任一差异先冻结,再从最后共同序号回放并由独立主体读回。

ENGINEERING DELIVERY32 / 32当前总账 · 剩余 0 刀
DAY 111 / 11剩余 0
DAY 210 / 10剩余 0
DAY 311 / 11剩余 0
FORMAL ACCEPTANCE4 / 36当前正式 5/36 · 本刀不推进
B13 TOOLS3 / 3JSON · HTML · Node.js
LEDGER HEAD0 / 1正式账本未观察
PROGRAM HEAD0 / 1程序真值未观察
PORTAL HEAD0 / 1公开投影未观察
RECONCILIATION0 / 1外部对账未观察
RECOVERY READBACK0 / 1恢复复读未观察
G04HELD正式仍为 4/36
RECONCILIATION HEADS

三份独立读回,一组规范核心字段

EXTERNAL OBSERVATION · 0 / 3
010 / 1
FORMAL_GATE_LEDGER

正式 Gate 账本头

从独立只读面复取提交序号、Gate 状态、检查点与规范摘要。

urn:reits:formal-gate-ledger:g04:v1:…
commitSequence未观察
020 / 1
PROGRAM_TRUTH

程序真值头

从独立只读面复取提交序号、Gate 状态、检查点与规范摘要。

urn:reits:program-truth-head:g04:v1:…
commitSequence未观察
030 / 1
PUBLIC_PORTAL

公开 Portal 投影头

从独立只读面复取提交序号、Gate 状态、检查点与规范摘要。

urn:reits:public-portal-head:g04:v1:…
commitSequence未观察
ATOMIC COMPARE MATRIX

六项必须整体一致,不能只比较“状态看起来一样”

EXPECTED · 6 × 3 MATCHES
核心字段正式账本程序真值公开 Portal判定
formalCommitReceiptRef待外部读回待外部读回待外部读回HELD
commitId待外部读回待外部读回待外部读回HELD
commitSequence待外部读回待外部读回待外部读回HELD
gateState待外部读回待外部读回待外部读回HELD
checkpointRef待外部读回待外部读回待外部读回HELD
projectionDigest待外部读回待外部读回待外部读回HELD
DRIFT RECOVERY PROTOCOL

发现差异后先冻结,再按正式账本顺序恢复

NO BLIND OVERWRITE
  1. 01
    DETECT检测三头漂移
    READY
  2. 02
    FREEZE冻结公开推进
    EXTERNAL_REQUIRED
  3. 03
    COMMON_SEQUENCE定位共同序号
    EXTERNAL_REQUIRED
  4. 04
    REPLAY按正式账本回放
    EXTERNAL_REQUIRED
  5. 05
    READBACK重新读取三头
    EXTERNAL_REQUIRED
  6. 06
    DUAL_SIGNATURE对账与恢复双签
    EXTERNAL_REQUIRED
LAST COMMON SEQUENCE未观察

禁止猜测或从某一个投影头单独推断。

FREEZE / REPLAY0 / 2

Portal 只展示状态,不执行生产冻结与回放。

DUAL READBACK0 / 2

对账者与 Recovery Reader 必须主体、密钥分离。

FAIL-CLOSED CONTRACT

二十八类稳定拒绝码

覆盖三头结构、顺序、命名空间、核心字段、摘要、窗口、双签与恢复读回。

TH01_PACKET_SHAPETH02_SCHEMA_VERSIONTH03_PLAN_IDTH04_EVALUATED_ATTH05_B12_RECEIPTTH06_ENVELOPE_SHAPETH07_RECONCILIATION_SEQUENCETH08_GATE_COMMIT_STATETH09_B12_BINDINGTH10_CHECKPOINT_REFERENCETH11_HEAD_SET_SHAPETH12_HEAD_SOURCE_ORDERTH13_HEAD_SOURCE_REFERENCETH14_HEAD_BINDINGTH15_HEAD_DIGESTTH16_HEAD_OBSERVATION_WINDOWTH17_RECONCILER_IDENTITYTH18_PAYLOAD_ENCODINGTH19_PAYLOAD_SHAPETH20_PAYLOAD_BINDINGTH21_RECONCILER_SIGNATURE_ENCODINGTH22_RECONCILER_SIGNATURE_INVALIDTH23_RECOVERY_MODE_SHAPETH24_RECOVERY_READER_SEPARATIONTH25_RECOVERY_KEY_SEPARATIONTH26_RECOVERY_WINDOWTH27_RECOVERY_BINDINGTH28_RECOVERY_SIGNATURE
D05-C02-B12 · G04 FORMAL COMMIT FINALITY + STATE TRANSITION READBACK

把 B11 的 APPROVE 候选推进到“正式写入、终局公证、独立可读”的完整状态迁移合同

B12 关闭候选与正式提交之间的最后一段证据链:只接受 HELD→SATISFIED,精确绑定 B11 裁定回执、24 个角色与 8 个控制,要求 Gate Committer、Ledger Notary、Independent Reader 三个不同主体使用三把不同 Ed25519 密钥签署同一规范正文。

ENGINEERING DELIVERY32 / 32当前总账 · 剩余 0 刀
DAY 111 / 11剩余 0
DAY 210 / 10剩余 0
DAY 311 / 11剩余 0
FORMAL ACCEPTANCE4 / 36外部事实未进入 · 本刀不推进
B12 TOOLS3 / 3JSON · HTML · Node.js
FORMAL COMMIT0 / 1权威账本未观察
FINALITY CHECKPOINT0 / 1不可变终局未观察
COMMIT + NOTARY0 / 2职责分离双签
INDEPENDENT READBACK0 / 1只读面复取复签
STATE TRANSITION0 / 1HELD → SATISFIED
G04HELDPortal 外部观察为零
01B11_APPROVE_RECEIPTB11 APPROVE 回执EXTERNAL_REQUIRED
→
02CARDINALITY_INHERITANCE24 角色 + 8 控制EXTERNAL_REQUIRED
→
03STATE_TRANSITIONHELD → SATISFIEDEXTERNAL_REQUIRED
→
04COMMITTER_SIGNATUREGate Committer 签署EXTERNAL_REQUIRED
→
05FORMAL_LEDGER_COMMIT正式 Gate 账本写入EXTERNAL_REQUIRED
→
06NOTARY_FINALITYLedger Notary 终局EXTERNAL_REQUIRED
→
07INDEPENDENT_READBACK第三方只读复取EXTERNAL_REQUIRED
→
08LOCAL_VERIFICATIONB12 本地失败关闭验真READY
→
09G04_REEVALUATION外部事实接入后重评HELD
WRITE PLANE

权威写入与不可变终局

01Gate Committer

使用单调 commitSequence 写入只允许 HELD→SATISFIED 的规范正文。

committerKeyRef · 0/1
02Ledger Notary

验证正式账本位置和终局检查点,再对完全相同的正文签名。

notaryKeyRef · 0/1
30 MIN FINALITY→15 MIN READBACK
READ PLANE

独立只读面复取

03Independent Reader

不接触写入权限,从公开只读面复取正文、序号、状态和 checkpoint。

readerKeyRef · 0/1
04Portal Observation

本地工具通过也不计作外部观察;事实接入前继续显示 0。

G04 HELD · FORMAL 4/36
ONLY ALLOWEDHELD→SATISFIED

必须绑定 B11 APPROVE 回执、24+8 基数、单调序号、正式账本和终局检查点。

FAIL-CLOSED CONTRACT

二十八类稳定拒绝码

代码覆盖输入结构、状态迁移、账本终局、职责分离、三方签名与独立读回。

FC01_PACKET_SHAPEFC02_SCHEMA_VERSIONFC03_PLAN_IDFC04_EVALUATED_ATFC05_ADJUDICATION_REFERENCEFC06_ENVELOPE_SHAPEFC07_COMMIT_ID_SEQUENCEFC08_STATE_TRANSITIONFC09_ADJUDICATION_BINDINGFC10_CARDINALITYFC11_LEDGER_REFERENCEFC12_CHECKPOINT_REFERENCEFC13_ACTOR_SEPARATIONFC14_KEY_SEPARATIONFC15_FINALITY_WINDOWFC16_EVALUATION_WINDOWFC17_PAYLOAD_ENCODINGFC18_PAYLOAD_SHAPEFC19_PAYLOAD_BINDINGFC20_COMMIT_SIGNATURE_ENCODINGFC21_COMMIT_SIGNATURE_INVALIDFC22_READBACK_SHAPEFC23_READER_SEPARATIONFC24_READER_KEY_SEPARATIONFC25_READBACK_WINDOWFC26_READBACK_BINDINGFC27_READER_SIGNATURE_ENCODINGFC28_READER_SIGNATURE_INVALID
D05-C02-B11 · G04 GATE AUTHORITY ADJUDICATION + INDEPENDENT READBACK

把 B10 包含证明交给双 Authority 裁定,并由第三方复取同一份决定

B11 关闭“谁有权裁定、两名裁定方是否签了同一正文、独立读回是否看见同一决定”三个架构断层。裁定必须精确绑定 B10 内容地址、24 个角色回执、8 个控制回执和十五分钟窗口;两名 Authority 与独立读回方使用三套不同主体和 Ed25519 KeyRef。

ENGINEERING DELIVERY32 / 32当前总账 · 剩余 0 刀
DAY 111 / 11剩余 0
DAY 210 / 10剩余 0
DAY 311 / 11剩余 0
FORMAL ACCEPTANCE4 / 36与工程刀分账 · 本刀不推进
B11 TOOLS3 / 3JSON · HTML · Node.js
B10 INCLUSION0 / 1外部证明未观察
CONTROL RECEIPTS0 / 8四席 × 两控制
AUTHORITY QUORUM0 / 2同文双签
INDEPENDENT READBACK0 / 1第三方复取复签
FORMAL COMMIT0 / 1Portal 不代提交
G04HELD外部事实仍为零
01B10_INCLUSIONB10 包含证明EXTERNAL_REQUIRED
→
02ROLE_CONTROL_BINDING24 角色 + 8 控制EXTERNAL_REQUIRED
→
03AUTHORITY_AAuthority A 双控签署EXTERNAL_REQUIRED
→
04AUTHORITY_BAuthority B 双控签署EXTERNAL_REQUIRED
→
05INDEPENDENT_READBACK第三方同文读回EXTERNAL_REQUIRED
→
06LOCAL_VERIFICATIONB11 本地失败关闭验真READY
→
07FORMAL_COMMIT外部正式提交EXTERNAL_REQUIRED
→
08G04G04 GateHELD
SIGNER 01

Gate Authority A

复核 B10 内容地址、角色与控制基数、裁定范围和窗口;只签规范 JSON 字节。

authorityAKeyRef · Ed255190 / 1
SIGNER 02

Gate Authority B

与 A 职责、主体、公钥完全分离;必须对相同字节给出第二份签名。

authorityBKeyRef · Ed255190 / 1
READER 03

Independent Readback

从只读面复取裁定公开投影,复算 KeyRef,并对同一正文独立复签。

readerKeyRef · Ed255190 / 1
APPROVE

本地通过仍需外部正式提交

只生成内容寻址的 Gate 裁定回执候选;未观察到正式提交前,G04 继续 HELD,正式进度仍为 4/36。

DENY

拒绝也是可验证终态

有效 DENY 回执证明外部裁定发生,但不会解除 Gate;修复后必须重新签发一套全新裁定。

FAIL-CLOSED CONTRACT

二十四类稳定拒绝码

GA01_PACKET_SHAPEGA02_SCHEMA_VERSIONGA03_PLAN_IDGA04_EVALUATED_ATGA05_INCLUSION_REFERENCEGA06_ENVELOPE_SHAPEGA07_DECISIONGA08_EVIDENCE_BINDINGGA09_CARDINALITYGA10_AUTHORITY_SEPARATIONGA11_AUTHORITY_KEYGA12_WINDOWGA13_PAYLOAD_ENCODINGGA14_PAYLOAD_SHAPEGA15_PAYLOAD_BINDINGGA16_AUTHORITY_SIGNATURE_ENCODINGGA17_AUTHORITY_SIGNATURE_INVALIDGA18_READBACK_SHAPEGA19_READER_SEPARATIONGA20_READER_KEY_SEPARATIONGA21_READBACK_WINDOWGA22_READBACK_BINDINGGA23_READER_SIGNATURE_ENCODINGGA24_READER_SIGNATURE_INVALID
D05-C02-B10 · G04 EXTERNAL LEDGER INCLUSION + CHECKPOINT READBACK

证明 B09 回执集合进入了哪一棵账本树,并让独立读回方复签同一个 Merkle 检查点

B09 已定义两名准入主体与二十四角色回执的内容寻址集合;B10 继续关闭“集合是否真的被外部账本收录、包含路径能否复算到签名检查点、独立读回看到的是否为同一 Root”三个断层。工具使用 0x00/0x01 域分离的 SHA-256 Merkle 证明,并验证账本系统与独立读回系统的不同 Ed25519 KeyRef。

B10 TOOLS3 / 3JSON · HTML · Node.js
B09 RECEIPT SET0 / 1真实集合未观察
LEDGER INCLUSION0 / 1条目 + auditPath
SIGNED CHECKPOINT0 / 1Merkle Root + signer 1
INDEPENDENT READBACK0 / 1同一检查点 + signer 2
G04HELD仍需外部 Gate 裁定
01
ROLE_RECEIPT_SETB09 回执集合复算 roleReceiptSetRef
EXTERNAL_REQUIRED
02
CANONICAL_ENTRY规范账本条目绑定 G04、24 角色与提交时间
EXTERNAL_REQUIRED
03
LEAF_HASH域分离叶子SHA-256(0x00 || entry)
EXTERNAL_REQUIRED
04
AUDIT_PATHMerkle 包含路径最多 32 层 LEFT / RIGHT
EXTERNAL_REQUIRED
05
SIGNED_CHECKPOINT账本签名检查点Ed25519 · signer 1
EXTERNAL_REQUIRED
06
INDEPENDENT_READBACK独立只读复签Ed25519 · signer 2
EXTERNAL_REQUIRED
07
LOCAL_VERIFICATIONB10 本地验真只形成裁定候选
READY
08
GATE_ADJUDICATION外部 Gate 裁定G04 remains held
DENIED
MERKLE INCLUSION ANATOMY

一份证明必须同时闭合字节、路径、Root 和签名

0 / 4 CLOSED
01
CANONICAL ENTRYG04 · B09 set · 24 roles · sequenceentryDigest = SHA-256(canonical bytes)
↓ 0x00 DOMAIN PREFIX
02
LEAF HASH账本叶子不与分支节点混域SHA-256(0x00 || entry)
↓ MAX 32 × LEFT / RIGHT
03
AUDIT PATH逐层复算而非相信声明的 RootSHA-256(0x01 || left || right)
↓ EXACT ROOT
04
SIGNED CHECKPOINTsequence · root · issuedAt · KeyRefEd25519 signer 1 + signer 2
TWO-SYSTEM SEPARATION

写入系统不能兼任独立读回

0 / 2 SIGNED
01
EXTERNAL_LEDGER_SYSTEM外部组织账本

记录 B09 回执集合并签发可复算 Merkle 检查点

主体
匿名系统引用 · 必须分离
KeyRef
Ed25519 SPKI SHA-256
签名正文
同一检查点规范 JSON
状态
NOT_OBSERVED
EXTERNAL_INCLUSION_REQUIRED
02
INDEPENDENT_CHECKPOINT_READER独立检查点读回

从只读面取得同一检查点正文并使用不同 KeyRef 复签

主体
匿名系统引用 · 必须分离
KeyRef
Ed25519 SPKI SHA-256
签名正文
同一检查点规范 JSON
状态
NOT_OBSERVED
EXTERNAL_READBACK_REQUIRED
SEVEN-STEP LEDGER READBACK

七步外部账本读回协议

  1. P01
    取得并复算 B09 角色回执集合公开投影协调人 + QA
    READY
  2. P02
    从组织账本导出规范条目、sequence 与提交时间账本管理员
    EXTERNAL_REQUIRED
  3. P03
    导出域分离 leafHash 与最多三十二层 auditPath账本管理员
    EXTERNAL_REQUIRED
  4. P04
    取得账本系统签名的 Merkle 检查点账本签发系统
    EXTERNAL_REQUIRED
  5. P05
    独立读回系统从只读面取得同一检查点并复签独立检查点读回
    EXTERNAL_REQUIRED
  6. P06
    本地复算 B09、条目、Merkle Path、双 KeyRef、双签与新鲜度协调人 + QA
    READY
  7. P07
    把内容寻址候选提交外部 Gate Authority 裁定Gate Authority + QA Witness
    EXTERNAL_REQUIRED
FAIL-CLOSED MATRIX

二十五类稳定拒绝码

LR01_PACKET_SHAPE顶层字段、顺序或结构漂移
LR02_SCHEMA_VERSIONSchema 版本不匹配
LR03_PLAN_ID计划标识不匹配
LR04_EVALUATED_AT评估时间不是规范 UTC
LR05_ROLE_READBACK_SHAPEB09 回执集合公开投影不合规
LR06_ROLE_RECEIPT_SET_REFB09 内容寻址引用不一致
LR07_LEDGER_ENVELOPE_SHAPE账本包含证明封装字段漂移
LR08_LEDGER_OR_SYSTEM_REFERENCE账本或系统匿名引用不合规
LR09_ENTRY_ID_OR_SEQUENCE条目标识或单调 sequence 不合规
LR10_ENTRY_PAYLOAD_ENCODING账本条目 Base64 无效或越界
LR11_ENTRY_PAYLOAD_SHAPE账本条目不是规范 JSON
LR12_ENTRY_BINDING条目未绑定 B09、G04、24 角色或提交时间
LR13_ENTRY_DIGEST条目摘要与规范字节不一致
LR14_LEAF_HASH叶子未使用 0x00 域分离或摘要错误
LR15_AUDIT_PATH_SHAPEMerkle 路径方向、层数或摘要格式错误
LR16_MERKLE_INCLUSION包含路径不能复算到检查点根
LR17_CHECKPOINT_PROJECTION检查点标识、根或 KeyRef 不合规
LR18_CHECKPOINT_FRESHNESS提交、检查点或读回新鲜度超限
LR19_INDEPENDENT_READBACK_SHAPE独立读回不是同一检查点正文
LR20_ACTOR_SEPARATION账本系统与独立读回系统未分离
LR21_KEY_REFERENCEEd25519 KeyRef 缺失或摘要不匹配
LR22_KEY_SEPARATION双签复用 KeyRef 或公钥
LR23_SIGNATURE_OR_KEY_ENCODING公钥或 64 字节签名编码错误
LR24_PRIVATE_OR_UNEXPECTED_FIELD出现身份正文、私钥、凭据、通道或证据正文
LR25_SIGNATURE_INVALID账本检查点或独立读回签名无效
LOCAL PASS ≠ LEDGER OBSERVED ≠ G04 PASS

合法结果只生成内容寻址的账本包含证明候选。Portal 不接收填写包、不保存签名、不连接或写入组织账本、不消费 nonce,也不替 Gate Authority 把 G04 从 HELD 改成通过。

D05-C02-B09 · G04 PRINCIPAL ADMISSION + 24 ROLE RECEIPTS

让两名已准入主体、二十四个角色回执和两套系统签名收敛为同一份可复算事实

B08 已定义裁决回执的密码学读回;B09 继续关闭“APPROVE 后究竟由谁准入、二十四个角色是否真的绑定、独立读取者看到的是否为同一集合”这三个断层。工具复算 B08 内容地址,逐槽验证 4×6 固定顺序与唯一主体,再验证组织授权系统和独立读回方的 Ed25519 同文双签。

B09 TOOLS3 / 3JSON · HTML · Node.js
B08 DECISION0 / 1APPROVE 回执未观察
PRINCIPAL ADMISSIONS0 / 2裁决方 + 独立见证
ROLE RECEIPTS0 / 24四席 × 六角色
EXTERNAL LEDGER0 / 1只读面尚无事实
G04HELD本地通过仅形成候选
01
B08APPROVE 裁决回执decision receipt
0 / 1
02
ADMISSION两名主体准入2 × ADMITTED
0 / 2
03
ROLE GRID四席六角色24 unique principals
0 / 24
04
RECEIPTS内容寻址回执集24 receipt refs
0 / 24
05
AUTH SYSTEM组织系统签名Ed25519 · signer 1
0 / 1
06
READBACK独立系统复签Ed25519 · signer 2
0 / 1
07
B09 TOOL本地独立验真evaluation candidate
READY
08
EXTERNAL账本与 Gate 裁定G04 remains held
HELD
01
ORGANIZATION_AUTHORITY_SYSTEM组织授权系统
0 / 1

签发两名主体准入与二十四个角色绑定回执

系统主体
匿名引用 · 必须分离
KeyRef
Ed25519 SPKI SHA-256
签名正文
同一规范 JSON 字节
状态
NOT_OBSERVED
EXTERNAL_SIGNATURE_REQUIRED
02
INDEPENDENT_READBACK独立读回系统
0 / 1

从只读面复取同一规范正文并使用不同密钥复签

系统主体
匿名引用 · 必须分离
KeyRef
Ed25519 SPKI SHA-256
签名正文
同一规范 JSON 字节
状态
NOT_OBSERVED
EXTERNAL_SIGNATURE_REQUIRED
4 OWNERS × 6 ROLES · FIXED ORDER

二十四个槽位逐一绑定唯一主体与唯一回执

0 / 24 OBSERVED
01AUTH0 / 6 BOUND
01OWNER_SENDERRECEIPT 0/1
02RECEIVERRECEIPT 0/1
03INDEPENDENT_WITNESSRECEIPT 0/1
04QUARANTINE_OPERATORRECEIPT 0/1
05BINDING_AUTHORITYRECEIPT 0/1
06BALLOT_ACCEPTORRECEIPT 0/1
02SECURITY0 / 6 BOUND
07OWNER_SENDERRECEIPT 0/1
08RECEIVERRECEIPT 0/1
09INDEPENDENT_WITNESSRECEIPT 0/1
10QUARANTINE_OPERATORRECEIPT 0/1
11BINDING_AUTHORITYRECEIPT 0/1
12BALLOT_ACCEPTORRECEIPT 0/1
03SRE_DBA0 / 6 BOUND
13OWNER_SENDERRECEIPT 0/1
14RECEIVERRECEIPT 0/1
15INDEPENDENT_WITNESSRECEIPT 0/1
16QUARANTINE_OPERATORRECEIPT 0/1
17BINDING_AUTHORITYRECEIPT 0/1
18BALLOT_ACCEPTORRECEIPT 0/1
04QA_WITNESS0 / 6 BOUND
19OWNER_SENDERRECEIPT 0/1
20RECEIVERRECEIPT 0/1
21INDEPENDENT_WITNESSRECEIPT 0/1
22QUARANTINE_OPERATORRECEIPT 0/1
23BINDING_AUTHORITYRECEIPT 0/1
24BALLOT_ACCEPTORRECEIPT 0/1
SEVEN-STEP ORGANIZATION READBACK

七步组织授权读回协议

  1. P01
    取得并复算 B08 APPROVE 裁决回执公开投影协调人 + QA
    READY
  2. P02
    从组织授权系统导出两名签署主体 ADMITTED 准入引用组织安全控制域
    EXTERNAL_REQUIRED
  3. P03
    按 AUTH、SECURITY、SRE_DBA、QA_WITNESS 固定四席排序组织授权系统
    EXTERNAL_REQUIRED
  4. P04
    为每席六角色导出二十四个唯一主体与内容寻址回执四席负责人
    EXTERNAL_REQUIRED
  5. P05
    组织授权系统使用 Ed25519 签署规范回执集合组织授权系统
    EXTERNAL_REQUIRED
  6. P06
    独立读回系统从只读面复取同文并使用不同密钥复签独立读回系统
    EXTERNAL_REQUIRED
  7. P07
    本地复算 B08、准入集合、24 回执、双 KeyRef、双签与十五分钟窗口协调人 + QA
    READY
FAIL-CLOSED MATRIX

二十四类稳定拒绝码

PR01_PACKET_SHAPE顶层字段、顺序或结构漂移
PR02_SCHEMA_VERSIONSchema 版本不匹配
PR03_PLAN_ID计划标识不匹配
PR04_EVALUATED_AT评估时间不是规范 UTC
PR05_DECISION_READBACK_SHAPEB08 裁决回读结构不合规
PR06_DECISION_PROJECTIONB08 公开投影引用格式错误
PR07_DECISION_SEPARATIONB08 双主体、准入或 KeyRef 未分离
PR08_DECISION_RECEIPT_REFB08 裁决回执内容寻址不一致
PR09_APPROVE_REQUIREDB08 决定不是 APPROVE
PR10_ENVELOPE_SHAPE角色回执集合封装字段漂移
PR11_SET_ID_OR_NONCE集合标识或 nonce 格式错误
PR12_SYSTEM_ACTOR系统匿名主体引用不合规
PR13_SYSTEM_SEPARATION授权系统与独立读回方未分离
PR14_KEY_REFERENCEEd25519 KeyRef 缺失或摘要不匹配
PR15_KEY_SEPARATION双签复用 KeyRef 或公钥
PR16_RECEIPT_WINDOW签发窗口无效或超过十五分钟
PR17_PAYLOAD_ENCODING规范正文 Base64 无效或越界
PR18_PAYLOAD_SHAPE正文不是规范 JSON 或顺序漂移
PR19_PAYLOAD_BINDING正文未绑定 B08 APPROVE、范围或时效
PR20_PRINCIPAL_ADMISSION_SET双主体准入未与 B08 精确绑定
PR21_PRIVATE_OR_UNEXPECTED_FIELD出现身份正文、私钥、凭据、通道或证据正文
PR22_ROLE_RECEIPT_SET二十四个角色回执缺失、乱序、碰撞或摘要不一致
PR23_KEY_OR_SIGNATURE_ENCODING公钥或 64 字节签名编码错误
PR24_SIGNATURE_INVALID组织授权系统或独立读回方签名无效
LOCAL PASS ≠ EXTERNAL LEDGER ≠ G04 PASS

合法结果只生成内容寻址的回执集合摘要和 G04 评估候选。Portal 不接收填写包、不保存签名、不消费 nonce、不写组织账本,也不把本地校验结果当作 Gate 裁定。

D05-C02-B08 · G04 EXTERNAL AUTHORITY DECISION READBACK

把外部 Authority 的决定变成可复算的双签回执,同时保留组织准入与角色回读防火墙

B07 已定义不可预写决定的候选交接包;B08 继续补齐“收到的裁决怎样证明来自职责分离的裁决方与独立见证”。本地工具验证规范正文、B07 handoff、24 个角色槽、双 Ed25519 KeyRef、同文双签和十五分钟窗口,但不接收材料、不登记主体准入,也不把密码学通过写成 G04 已完成。

TOOLS3 / 3JSON · HTML · Node.js
DECISION RECEIPT0 / 1APPROVE / DENY 均未观察
DUAL SIGNATURE0 / 2Authority + Witness
PRINCIPAL ADMISSION0 / 2外部控制域确认
ROLE BINDINGS0 / 24正式回执未读回
G04HELD密码学通过也不自动解锁
01
B07候选交接摘要handoff:g04
0 / 1
02
PAYLOAD规范裁决正文rolesApproved = 24 / 0
EXTERNAL
03
AUTHORITY绑定裁决方签名Ed25519 · signer 1
0 / 1
04
WITNESS独立见证同文复签Ed25519 · signer 2
0 / 1
05
B08 TOOL本地独立验真receipt:g04
READY
06
EXTERNAL主体准入与角色回执G04 remains held
HELD
01
BINDING_AUTHORITY绑定裁决方
0 / 1
主体
匿名引用 · 不得复用
准入
外部 admission · 0/1
KeyRef
Ed25519 SPKI SHA-256
签名
同一规范正文 · 64 bytes
NOT_OBSERVEDEXTERNAL_SIGNATURE_REQUIRED
02
INDEPENDENT_WITNESS独立见证
0 / 1
主体
匿名引用 · 不得复用
准入
外部 admission · 0/1
KeyRef
Ed25519 SPKI SHA-256
签名
同一规范正文 · 64 bytes
NOT_OBSERVEDEXTERNAL_SIGNATURE_REQUIRED
SEVEN-STEP DUAL-SIGNATURE READBACK

七步双签裁决读回协议

  1. P01
    取得 B07 内容寻址候选交接摘要组织协调人
    EXTERNAL_REQUIRED
  2. P02
    绑定职责分离的裁决方与独立见证主体准入组织安全控制域
    EXTERNAL_REQUIRED
  3. P03
    生成精确绑定候选、24 个角色槽和十五分钟窗口的规范正文绑定裁决方
    EXTERNAL_REQUIRED
  4. P04
    裁决方使用外部 Ed25519 键签署规范正文绑定裁决方
    EXTERNAL_REQUIRED
  5. P05
    独立见证回读同一字节并使用不同 Ed25519 键复签独立见证
    EXTERNAL_REQUIRED
  6. P06
    本地重算双 KeyRef、双签、正文和时效并生成回执摘要协调人 + QA
    READY
  7. P07
    外部系统独立确认主体准入和二十四个角色回执组织授权系统
    EXTERNAL_REQUIRED
FAIL-CLOSED MATRIX

二十一类拒绝码

AD01_PACKET_SHAPE顶层字段、顺序或结构漂移
AD02_SCHEMA_VERSIONSchema 版本不匹配
AD03_PLAN_ID计划标识不匹配
AD04_EVALUATED_AT评估时间不是规范 UTC
AD05_UPSTREAM_REFERENCEB07 交接或资格集合引用不合规
AD06_PRINCIPAL_ADMISSION双主体外部准入引用缺失
AD07_ADMISSION_SEPARATION裁决方与见证复用主体准入引用
AD08_ENVELOPE_SHAPE裁决封装字段或顺序漂移
AD09_DECISION决定标识或 APPROVE/DENY 值错误
AD10_NONCEnonce 格式或长度不合规
AD11_PRINCIPAL_REFERENCE匿名主体引用不合规
AD12_PRINCIPAL_SEPARATION裁决方与见证主体未分离
AD13_KEY_REFERENCEEd25519 KeyRef 缺失或摘要不匹配
AD14_KEY_SEPARATION双签复用 KeyRef 或公钥
AD15_DECISION_WINDOW裁决窗口无效或超过十五分钟
AD16_PAYLOAD_ENCODING裁决正文 Base64 不规范或越界
AD17_PAYLOAD_SHAPE裁决正文不是规范 JSON
AD18_PAYLOAD_BINDING正文未绑定候选、决定、角色槽或时效
AD19_KEY_OR_SIGNATURE_ENCODING公钥或 64 字节签名编码错误
AD20_PRIVATE_OR_UNEXPECTED_FIELD出现身份正文、私钥、凭据、通道或证据正文
AD21_SIGNATURE_INVALIDAuthority 或独立见证签名无效
CRYPTO VERIFIED ≠ ORGANIZATION ADMITTED

APPROVE 双签通过后只允许进入外部主体准入和二十四个角色回执读回;DENY 始终保持 G04 HELD。Portal 不上传签名,不保存公钥,不替裁决方签字,不改变正式 4/36。

D05-C02-B07 · G04 QUALIFICATION → EXTERNAL AUTHORITY HANDOFF

把 B03–B06 四席谱系封成一个可裁决候选包,但把最终决定留在 Portal 外

本工作台补齐最后一段协作断层:把申请、正式回执、保全摘要、独立验签与双快照资格化逐席绑定,并要求两个外部签名锚准入引用、职责分离的绑定裁决方与独立见证,以及不超过二十四小时的裁决窗口。候选包不是 Authority 决策,也不能把 G04 从 HELD 改成通过。

LINEAGE LANES0 / 4B03–B06 外部谱系
ANCHOR ADMISSIONS0 / 2两个签名锚独立准入
TOOLS3 / 3JSON · HTML · Node.js
HANDOFF CANDIDATE0 / 1尚未观察候选摘要
ROLE BINDINGS0 / 24第一未满足 Gate
AUTHORITY DECISION0 / 1Portal / AI 无权代签
01
B03角色绑定申请request:g04
0 / 4
02
B04回执保全摘要custody:g04
0 / 4
03
B05P-256 独立验签verification:g04
0 / 4
04
B06信任与撤销资格qualification:g04
0 / 4
05
B07 TOOL候选交接摘要handoff:g04
READY
06
EXTERNAL独立 Authority 裁决decisionRef = null
HELD
01
AUTHAuth Owner
WAITING
  1. B03request + receipt0 / 2
  2. B04custody0 / 1
  3. B05verification0 / 1
  4. B06qualification0 / 1
谱系 0/5B03_TO_B06_EXTERNAL_LINEAGE_REQUIRED
02
SECURITYSecurity Owner
WAITING
  1. B03request + receipt0 / 2
  2. B04custody0 / 1
  3. B05verification0 / 1
  4. B06qualification0 / 1
谱系 0/5B03_TO_B06_EXTERNAL_LINEAGE_REQUIRED
03
SRE_DBASRE / DBA Owner
WAITING
  1. B03request + receipt0 / 2
  2. B04custody0 / 1
  3. B05verification0 / 1
  4. B06qualification0 / 1
谱系 0/5B03_TO_B06_EXTERNAL_LINEAGE_REQUIRED
04
QA_WITNESSQA Witness
WAITING
  1. B03request + receipt0 / 2
  2. B04custody0 / 1
  3. B05verification0 / 1
  4. B06qualification0 / 1
谱系 0/5B03_TO_B06_EXTERNAL_LINEAGE_REQUIRED
SEVEN-STEP EXTERNAL HANDOFF

七步资格候选交接协议

  1. P01
    分别取得四席 B03 request 与组织 receipt 引用四席负责人
    EXTERNAL_REQUIRED
  2. P02
    绑定 B04 custody 与 B05 verification 引用独立见证
    EXTERNAL_REQUIRED
  3. P03
    绑定 B06 qualification 与 qualification-setQA Witness
    EXTERNAL_REQUIRED
  4. P04
    登记两个相互独立的外部签名锚准入引用组织安全控制域
    EXTERNAL_REQUIRED
  5. P05
    指定职责分离的绑定裁决方和独立见证组织负责人
    EXTERNAL_REQUIRED
  6. P06
    本地组装不可授权的候选交接摘要协调人 + QA
    READY
  7. P07
    外部 Authority 回读原始材料并独立裁决绑定裁决方
    EXTERNAL_REQUIRED
FAIL-CLOSED MATRIX

十五类拒绝码

AH01_PACKET_SHAPE顶层字段、顺序或结构漂移
AH02_SCHEMA_VERSIONSchema 版本不匹配
AH03_PLAN_ID计划标识不匹配
AH04_EVALUATED_AT评估时间不是规范 UTC
AH05_ROOT_REFERENCEcohort、集合或双快照根引用不合规
AH06_ANCHOR_ADMISSION_SET两个签名锚准入引用缺失或顺序漂移
AH07_ANCHOR_SEPARATION两个签名锚复用同一准入引用
AH08_LANE_SET四席缺失、重复、乱序或字段漂移
AH09_LANE_REFERENCEB03–B06 谱系引用缺失或格式错误
AH10_CROSS_LANE_COLLISION同类引用发生跨席复用
AH11_AUTHORITY_CANDIDATE裁决方或独立见证匿名引用不合规
AH12_AUTHORITY_SEPARATION裁决方与独立见证未职责分离
AH13_DECISION_WINDOW裁决窗口无效、过期或超过二十四小时
AH14_PRIVATE_OR_UNEXPECTED_FIELD出现身份、签名、凭据、通道、窗口或证据正文
AH15_PREDECLARED_DECISION_DENIED候选包提前写入 Authority 决策
QUALIFICATION_HANDOFF_READY_EXTERNAL_AUTHORITY_DECISION_REQUIRED

工具只生成内容寻址的候选交接摘要,要求 decisionRef = null;不会读取姓名、签名、凭据、通道或证据正文,不接收上传,不持久化输入,也不替代外部 Authority 回读原始材料和独立裁决。

D05-C02-B06 · G04 信任根与撤销快照 · TRUST + REVOCATION QUALIFICATION

让两份独立签名快照同时证明“在信任表内、未撤销、仍新鲜”,再生成四席资格化摘要

B05 已能证明四个回执签名在数学上有效,但它故意不回答签名键是否属于组织认可根、回执是否撤销、快照是否过期。B06 把这三个判断做成双 P-256 快照、固定成员关系、十五分钟撤销新鲜度和双签名键分离合同;Portal 仍只发布空白工具,不接收填写包,也不准入外部信任锚。

LANES4 / 4B05 验证引用逐席匹配
SIGNED SNAPSHOTS2 / 2双 P-256 验签工具就绪
TRUST LIFETIME24 H信任根快照最大寿命
REVOCATION AGE15 MIN撤销快照最大年龄
PRODUCTION RUNS0 / 4必须在批准控制域执行
ANCHOR HELD0 / 2数学验证不等于锚准入
01
B05四席签名验证摘要verification:g04
0 / 4
02
TRUST签名信任根快照ADMITTED × 4
0 / 1
03
VERIFY A信任快照 P-256 验签SPKI + P1363
READY
04
REVOCATION签名撤销快照GOOD × 4
0 / 1
05
VERIFY B撤销签名 + 15 分钟freshness firewall
READY
06
PROJECT不可逆资格化摘要qualification:g04
0 / 4
07
AUTHORITY信任锚 + 组织绑定organization external
HELD
SNAPSHOT A · TRUST REGISTRY

签名信任根登记快照

P-256
成员条件
issuer + public key · ADMITTED
四席顺序
AUTH → SECURITY → SRE_DBA → QA
最大寿命
24 HOURS
外部锚准入
0 / 1
SNAPSHOT B · REVOCATION

签名撤销状态快照

P-256
成员条件
receipt + public key · GOOD
最大年龄
15 MINUTES
最大寿命
60 MINUTES
签名键复用
DENIED
01
AUTHAuth Owner
WAITING
B05 VERIFICATION
0 / 1
TRUST MEMBERSHIP
NOT_EVALUATED
REVOCATION STATUS
NOT_EVALUATED
QUALIFICATION REF
qualification:g04:<sha256>
生产资格化0 / 1AuthorityNOT BOUND
02
SECURITYSecurity Owner
WAITING
B05 VERIFICATION
0 / 1
TRUST MEMBERSHIP
NOT_EVALUATED
REVOCATION STATUS
NOT_EVALUATED
QUALIFICATION REF
qualification:g04:<sha256>
生产资格化0 / 1AuthorityNOT BOUND
03
SRE_DBASRE / DBA Owner
WAITING
B05 VERIFICATION
0 / 1
TRUST MEMBERSHIP
NOT_EVALUATED
REVOCATION STATUS
NOT_EVALUATED
QUALIFICATION REF
qualification:g04:<sha256>
生产资格化0 / 1AuthorityNOT BOUND
04
QA_WITNESSQA Witness
WAITING
B05 VERIFICATION
0 / 1
TRUST MEMBERSHIP
NOT_EVALUATED
REVOCATION STATUS
NOT_EVALUATED
QUALIFICATION REF
qualification:g04:<sha256>
生产资格化0 / 1AuthorityNOT BOUND
SEVEN-STEP HANDOFF

七步双快照资格化协议

  1. P01
    取得 B05 形成的四席 verification:g04 引用四席独立见证
    EXTERNAL_REQUIRED
  2. P02
    从组织控制域导出签名信任根登记快照Security Owner
    EXTERNAL_REQUIRED
  3. P03
    使用独立 P-256 键验证信任根快照和四席 ADMITTED 成员关系独立见证
    READY
  4. P04
    从独立撤销源导出签名撤销状态快照SRE / DBA Owner
    EXTERNAL_REQUIRED
  5. P05
    验证撤销快照签名、四席 GOOD 状态和十五分钟新鲜度QA Witness
    READY
  6. P06
    只导出四席 qualification:g04 与资格化集合摘要离线资格化工具
    READY
  7. P07
    在 Portal 外准入两个签名锚并绑定组织 Authority组织安全控制域
    EXTERNAL_REQUIRED
FAIL-CLOSED MATRIX

十九类拒绝码

TQ01_PACKET_SHAPE顶层字段、顺序或结构漂移
TQ02_SCHEMA_VERSIONSchema 版本不匹配
TQ03_PLAN_ID计划标识不匹配
TQ04_EVALUATED_AT评估时间不是规范 UTC
TQ05_LANE_SET四席缺失、重复、乱序或字段漂移
TQ06_REFERENCE_FORMATB05、回执、签发方或公钥摘要引用不合规
TQ07_SNAPSHOT_ENVELOPE快照封装字段或引用格式不合规
TQ08_BASE64_OR_BOUNDS快照原文 Base64 非规范、为空或越界
TQ09_SIGNER_KEY快照签名键不是有界 P-256 SPKI
TQ10_SIGNATURE_ENCODING快照签名不是 64 字节 P1363
TQ11_SIGNATURE_INVALID快照 P-256/SHA-256 签名无效
TQ12_PAYLOAD_SHAPE快照原文 Schema、引用或四席条目漂移
TQ13_TEMPORAL_WINDOW快照过期、来自未来、寿命或新鲜度越界
TQ14_TRUST_MEMBERSHIP四席未在信任根快照中精确 ADMITTED
TQ15_REVOCATION_MEMBERSHIP四席未在撤销快照中精确 GOOD
TQ16_REFERENCE_COLLISION跨席引用发生复用
TQ17_SIGNER_SEPARATION信任根与撤销快照复用同一签名键
TQ18_ANCHOR_ADMISSION_REQUIRED数学验签通过仍缺外部信任锚准入
TQ19_PRIVATE_OR_UNEXPECTED_FIELD出现私钥、身份、凭据、通道或额外字段
SIGNED_TRUST_AND_REVOCATION_SNAPSHOT_QUALIFIED_EXTERNAL_ANCHOR_ADMISSION_REQUIRED

双快照签名、四席成员关系与时间窗口全部通过后,只导出 qualification:g04 和 qualification-set:g04;工具不返回原文、公钥或签名,不把外部信任锚从 0/2 改成 2/2,也不解除 G04、G05 或正式第 5/36 刀。

D05-C02-B05 · G04 INDEPENDENT P-256 READBACK

让四席在隔离控制域真正执行 P-256 验签,再把原文、公钥和签名压缩成可公开回读摘要

B04 已定义申请、回执、签发者和独立回读的保全槽位,但此前没有可直接交给独立见证运行的验签工具。B05 固定 ECDSA P-256 / SHA-256 / P1363 合同,真实执行签名验证并拒绝跨席材料复用;Portal 只发布空白工具,仍不接收填写包,也不裁决组织信任根和撤销状态。

LANES4 / 4四席独立密钥与签名
ALGORITHMP-256ECDSA + SHA-256 + P1363
MAX PAYLOAD64 KiB原文有界,不返回
TOOLS3 / 3JSON、HTML、Node.js
LOCAL RUNS0 / 4必须在外部隔离域执行
TRUST ADMITTED0 / 4信任根与撤销仍关闭
01
REQUESTB03 申请摘要request:g04
0 / 4
02
ENVELOPE组织回执签名包payload + SPKI + P1363
0 / 4
03
VERIFY本地真实 P-256 验签WebCrypto / node:crypto
TOOL READY
04
PROJECT不可逆公开摘要verification:g04
0 / 4
05
CUSTODY送入 B04 保全custody:g04
0 / 1
06
ADMISSION信任根 + 撤销 + Authorityorganization external
HELD
01
AUTHAuth Owner
WAITING INPUT
REQUEST / RECEIPT
0 / 2 refs
SIGNED PAYLOAD
0 B · local only
SPKI P-256 KEY
not loaded
P1363 SIGNATURE
0 / 64 B
VERIFICATION REF
urn:reits:verification:g04:v1:<sha256>
密码学NOT_PERFORMED信任准入NOT_ADMITTED撤销NOT_CHECKED
02
SECURITYSecurity Owner
WAITING INPUT
REQUEST / RECEIPT
0 / 2 refs
SIGNED PAYLOAD
0 B · local only
SPKI P-256 KEY
not loaded
P1363 SIGNATURE
0 / 64 B
VERIFICATION REF
urn:reits:verification:g04:v1:<sha256>
密码学NOT_PERFORMED信任准入NOT_ADMITTED撤销NOT_CHECKED
03
SRE_DBASRE / DBA Owner
WAITING INPUT
REQUEST / RECEIPT
0 / 2 refs
SIGNED PAYLOAD
0 B · local only
SPKI P-256 KEY
not loaded
P1363 SIGNATURE
0 / 64 B
VERIFICATION REF
urn:reits:verification:g04:v1:<sha256>
密码学NOT_PERFORMED信任准入NOT_ADMITTED撤销NOT_CHECKED
04
QA_WITNESSQA Witness
WAITING INPUT
REQUEST / RECEIPT
0 / 2 refs
SIGNED PAYLOAD
0 B · local only
SPKI P-256 KEY
not loaded
P1363 SIGNATURE
0 / 64 B
VERIFICATION REF
urn:reits:verification:g04:v1:<sha256>
密码学NOT_PERFORMED信任准入NOT_ADMITTED撤销NOT_CHECKED
WIRE CONTRACT

验签合同与数据最小化

01
原文OPAQUE_BYTES_BASE64 · 1–65536 B
LOCAL ONLY
02
公钥SPKI DER · namedCurve P-256
LOCAL ONLY
03
签名P1363 r || s · 64 B
LOCAL ONLY
04
公开结果payload / key / signature digest refs
EXPORTABLE
SEVEN-STEP HANDOFF

七步独立验签交接协议

P01
从 B03 取得本席 request:g04 申请摘要四席负责人
外部执行
P02
从组织授权系统取得 receipt、签名原文、P-256 公钥和 P1363 签名组织授权系统
外部执行
P03
在批准的隔离控制域组装四席本地验签包独立见证
外部执行
P04
分别执行四次 P-256 / SHA-256 验签并拒绝跨席材料复用独立见证 + QA
READY
P05
只导出四个 verification:g04 引用与一个验证集合摘要离线验签工具
READY
P06
把验证引用送入 B04 申请—回执保全包组织协调人
外部执行
P07
在 Portal 外完成信任根准入、撤销状态与组织 Authority 裁决组织安全控制域
外部执行
FOURTEEN FAIL-CLOSED CODES

十四类密码学拒绝原因

结构、命名空间、编码、曲线、签名与跨席隔离任一失败,整组结果不导出。

CV01_PACKET_SHAPE顶层字段、字段顺序或 JSON 结构漂移
CV02_SCHEMA_VERSIONSchema 版本不匹配
CV03_PLAN_ID计划标识不匹配
CV04_LANE_SET四席缺失、重复、乱序或字段漂移
CV05_REQUEST_REFB03 request:g04 引用缺失或格式错误
CV06_RECEIPT_REFreceipt:g04 引用缺失、格式错误或由 request 冒充
CV07_ISSUER_REF匿名化 issuer:g04 引用缺失或格式错误
CV08_PAYLOAD_ENCODING_OR_BOUNDS签名原文 Base64 非规范、为空或超过 64 KiB
CV09_PUBLIC_KEY_FORMAT_OR_CURVE公钥不是有界 SPKI DER 或不是 P-256
CV10_SIGNATURE_ENCODING签名不是规范 64 字节 P1363 r||s
CV11_REFERENCE_OR_MATERIAL_COLLISION回执、公钥或签名发生跨席复用
CV12_SIGNATURE_INVALIDECDSA P-256 / SHA-256 验签失败
CV13_DERIVED_RECEIPT_DENIEDreceipt 摘要只是替换 request 命名空间
CV14_PRIVATE_OR_UNEXPECTED_FIELD出现私钥、真实身份、凭据、通道或额外字段
TRUST FIREWALL

签名有效 ≠ 签发方可信 ≠ 未撤销 ≠ 组织授权

01签名数学有效工具可执行

P-256 对指定原文验签通过。

02密钥属于批准签发方0 / 4

必须由组织信任根登记表独立确认。

03密钥与回执未撤销0 / 4

必须读取外部撤销快照和新鲜度窗口。

04G04 Authority AdmissionHELD

前三项真实证据缺一不可,Portal 和 AI 无权代签。

D05-C02-B04 · G04 RECEIPT CUSTODY

把四个申请摘要、四个正式回执和四次独立回读锁进同一份失败关闭保全包

B03 已经能确定性生成四席申请摘要,但申请提交、外部签发和独立回读之间此前没有逐席对账面。B04 只处理公开引用,阻止 request 改名冒充 receipt,并在密码学验签前保持 G04、G05 与正式进度关闭。

LANES4 / 4固定四席、禁止乱序
REFERENCE SLOTS16每席申请、回执、签发方、回读
REQUEST REFS0 / 4B03 外部运行后形成
RECEIPT CANDIDATES0 / 4组织授权系统外部签发
CRYPTO VERIFIED0 / 4本工具不验签、不授权
01
B03四席独立派单工具
6 / 6
02
REQUEST四个申请摘要
0 / 4
03
RECEIPT组织正式回执引用
0 / 4
04
READBACK独立回读引用
0 / 4
05
CUSTODY结构保全摘要
0 / 1
06
VERIFY外部密码学裁决
HELD
01
AUTHAuth Owner
0 / 4 REFS

REQUESTurn:reits:request:g04:v1:<sha256>

RECEIPTurn:reits:receipt:g04:v1:<sha256>

ISSUERurn:reits:issuer:g04:v1:<ref>

READBACKurn:reits:verification:g04:v1:<sha256>

保全 NOT_ASSEMBLED验签 NOT_PERFORMED
02
SECURITYSecurity Owner
0 / 4 REFS

REQUESTurn:reits:request:g04:v1:<sha256>

RECEIPTurn:reits:receipt:g04:v1:<sha256>

ISSUERurn:reits:issuer:g04:v1:<ref>

READBACKurn:reits:verification:g04:v1:<sha256>

保全 NOT_ASSEMBLED验签 NOT_PERFORMED
03
SRE_DBASRE / DBA Owner
0 / 4 REFS

REQUESTurn:reits:request:g04:v1:<sha256>

RECEIPTurn:reits:receipt:g04:v1:<sha256>

ISSUERurn:reits:issuer:g04:v1:<ref>

READBACKurn:reits:verification:g04:v1:<sha256>

保全 NOT_ASSEMBLED验签 NOT_PERFORMED
04
QA_WITNESSQA Witness
0 / 4 REFS

REQUESTurn:reits:request:g04:v1:<sha256>

RECEIPTurn:reits:receipt:g04:v1:<sha256>

ISSUERurn:reits:issuer:g04:v1:<ref>

READBACKurn:reits:verification:g04:v1:<sha256>

保全 NOT_ASSEMBLED验签 NOT_PERFORMED
SEVEN-STEP EXTERNAL PROTOCOL

七步申请—回执交接路径

P01
在批准控制域运行 B03 并形成四个申请摘要组织协调人
外部执行
P02
把四个申请摘要分别提交组织授权系统四席负责人
外部执行
P03
组织授权系统独立签发四席正式回执组织授权系统
外部执行
P04
独立控制域回读每席回执并形成验证引用四位独立见证
外部执行
P05
只使用公开引用组装四席保全包组织协调人
外部执行
P06
运行离线预检并形成不可授权的保全摘要组织协调人 + QA
READY
P07
在 Portal 外完成密码学验签、撤销与新鲜度裁决独立验证系统
外部执行
TWELVE FAIL-CLOSED CODES

十二类保全拒绝原因

RC01_PACKET_SHAPE顶层字段、顺序或 JSON 结构不合规

RC02_SCHEMA_VERSIONSchema 版本不匹配

RC03_PLAN_ID保全计划标识不匹配

RC04_LANE_SET四席缺失、超额、重复、乱序或字段漂移

RC05_REQUEST_REFB03 request:g04 申请引用缺失或格式错误

RC06_RECEIPT_REF组织 receipt:g04 回执引用缺失或格式错误

RC07_NAMESPACE_CONFUSION授权申请被改名冒充正式回执

RC08_ISSUER_REF组织签发方公开引用缺失或格式错误

RC09_READBACK_REF独立 verification:g04 回读引用缺失或格式错误

RC10_REFERENCE_COLLISION申请、回执或回读引用发生跨席复用

RC11_PRIVATE_FIELD出现真实身份、私钥、签名值、凭据、通道、窗口或证据正文

RC12_DERIVED_RECEIPT_DENIEDreceipt 摘要只是由 request 摘要直接改名派生

D05-C02-B03 · G04 FOUR-LANE DISPATCH

把一个 24 人总表拆成四席独立任务包,再由离线汇总器执行全局防碰撞

AUTH、SECURITY、SRE_DBA、QA_WITNESS 不再共同编辑同一个文件。四席分别填写,每席只处理本席六个匿名角色引用和十五条分离断言;协调人最后在批准控制域汇总四份结果,生成四个不可冒充正式回执的授权申请摘要。

LANE PACKETS4 / 4四席分别下载、分别填写
ROLE SLOTS24每席六角色、不可跨席复用
ASSERTIONS60每席十五对职责分离
REQUEST DIGESTS0 / 4外部汇总后生成,不是正式回执
G04 RECEIPTS0 / 4只能由组织外部授权系统签发
01
DISPATCH四席独立空白任务包
4 / 4
02
LANE WORK本席六角色 + 十五对分离
0 / 4
03
ASSEMBLY四席全局防碰撞
0 / 1
04
REQUEST四个授权申请摘要
0 / 4
05
AUTHORITY组织签发 G04 正式回执
0 / 4
01
AUTHAuth Owner
PACKET READY

本席角色6个匿名引用

职责分离15对独立断言

  1. 本席负责人离线填写
  2. 本席独立见证复核
  3. 只向协调人交付完成包
02
SECURITYSecurity Owner
PACKET READY

本席角色6个匿名引用

职责分离15对独立断言

  1. 本席负责人离线填写
  2. 本席独立见证复核
  3. 只向协调人交付完成包
03
SRE_DBASRE / DBA Owner
PACKET READY

本席角色6个匿名引用

职责分离15对独立断言

  1. 本席负责人离线填写
  2. 本席独立见证复核
  3. 只向协调人交付完成包
04
QA_WITNESSQA Witness
PACKET READY

本席角色6个匿名引用

职责分离15对独立断言

  1. 本席负责人离线填写
  2. 本席独立见证复核
  3. 只向协调人交付完成包
SIX-STEP EXTERNAL HANDOFF

六步多人协作交付路径

P01
协调人分别派发四席空白任务包组织负责人
READY
P02
四席在各自批准控制域填写六个匿名角色引用四席负责人
外部执行
P03
各席独立见证复核十五对职责分离四位独立见证
外部执行
P04
协调人离线汇总四席包并执行全局防碰撞组织负责人 + 独立见证
外部执行
P05
保存四个授权申请摘要并提交组织授权组织负责人
外部执行
P06
组织外部系统签发四个 G04 正式回执组织授权系统
外部执行
TEN FAIL-CLOSED CODES

十类汇总拒绝原因

RD01_PACKET_SHAPE分席任务包字段、顺序或 JSON 结构不合规

RD02_SCHEMA_VERSIONSchema 版本不匹配

RD03_PLAN_ID分席计划标识不匹配

RD04_OWNER_ID席位不受支持、重复或与位置不一致

RD05_ROLE_ORDER六角色缺失、顺序漂移或出现额外字段

RD06_REF_MISSING匿名主体引用仍为空

RD07_REF_FORMAT匿名主体引用格式不合规

RD08_INTRA_LANE_COLLISION同席两个角色复用了同一引用

RD09_LANE_SET四席任务包不完整、重复或数量错误

RD10_CROSS_LANE_COLLISION不同席位复用了同一引用

D05-C02-B01 · G04 ROLE BINDING PREFLIGHT

先在批准的离线控制域校验 24 个匿名角色引用,再申请组织授权

工具包把原先不完整的职责分离补成每席六角色两两隔离:每席 15 对、四席 60 条断言,并在四席之间执行全局引用防碰撞。Portal 只发布公开工具,不读取填写内容。

ROLE SLOTS244 席 × 6 个真实角色
PAIR ASSERTIONS604 席 × 15 对两两分离
GLOBAL FIREWALLON禁止 24 个引用跨席复用
REAL BINDINGS0 / 24预检通过也不等于组织授权
01
AUTHAuth Owner
0 / 6

01Owner 发送方OWNER_SENDER

02真实接收方RECEIVER

03独立见证INDEPENDENT_WITNESS

04隔离管理员QUARANTINE_OPERATOR

05绑定裁决方BINDING_AUTHORITY

06Ballot 接纳方BALLOT_ACCEPTOR

15 对分离0 / 15 已外部运行
02
SECURITYSecurity Owner
0 / 6

01Owner 发送方OWNER_SENDER

02真实接收方RECEIVER

03独立见证INDEPENDENT_WITNESS

04隔离管理员QUARANTINE_OPERATOR

05绑定裁决方BINDING_AUTHORITY

06Ballot 接纳方BALLOT_ACCEPTOR

15 对分离0 / 15 已外部运行
03
SRE_DBASRE / DBA Owner
0 / 6

01Owner 发送方OWNER_SENDER

02真实接收方RECEIVER

03独立见证INDEPENDENT_WITNESS

04隔离管理员QUARANTINE_OPERATOR

05绑定裁决方BINDING_AUTHORITY

06Ballot 接纳方BALLOT_ACCEPTOR

15 对分离0 / 15 已外部运行
04
QA_WITNESSQA Witness
0 / 6

01Owner 发送方OWNER_SENDER

02真实接收方RECEIVER

03独立见证INDEPENDENT_WITNESS

04隔离管理员QUARANTINE_OPERATOR

05绑定裁决方BINDING_AUTHORITY

06Ballot 接纳方BALLOT_ACCEPTOR

15 对分离0 / 15 已外部运行
SIX-ROLE COMPLETE GRAPH

六角色完全隔离拓扑

6C2 = 15 / LANE
01OWNER_SENDERRECEIVER02OWNER_SENDERINDEPENDENT_WITNESS03OWNER_SENDERQUARANTINE_OPERATOR04OWNER_SENDERBINDING_AUTHORITY05OWNER_SENDERBALLOT_ACCEPTOR06RECEIVERINDEPENDENT_WITNESS07RECEIVERQUARANTINE_OPERATOR08RECEIVERBINDING_AUTHORITY09RECEIVERBALLOT_ACCEPTOR10INDEPENDENT_WITNESSQUARANTINE_OPERATOR11INDEPENDENT_WITNESSBINDING_AUTHORITY12INDEPENDENT_WITNESSBALLOT_ACCEPTOR13QUARANTINE_OPERATORBINDING_AUTHORITY14QUARANTINE_OPERATORBALLOT_ACCEPTOR15BINDING_AUTHORITYBALLOT_ACCEPTOR
EXTERNAL FOUR-STEP PROTOCOL

四步离线执行路径

P01
下载三件公开工具组织负责人
READY
P02
在批准的离线控制域填写二十四个匿名主体引用组织负责人
外部执行
P03
逐席运行十五对分离检查并执行全局防碰撞独立见证
外部执行
P04
在 Portal 外保存四份预检结果并交由组织授权复核组织负责人 + 独立见证
外部执行
NINE FAIL-CLOSED CODES

九类拒绝原因

RB01_SCHEMA_VERSIONSchema 版本不匹配

RB02_PLAN_ID预检计划标识不匹配

RB03_LANE_ORDER四席顺序、数量或席位字段不匹配

RB04_ROLE_ORDER六角色顺序、数量或角色字段不匹配

RB05_REF_MISSING匿名主体引用仍为空

RB06_REF_FORMAT匿名主体引用格式不合规

RB07_INTRA_LANE_COLLISION同席两个角色复用了同一引用

RB08_CROSS_LANE_COLLISION不同席位复用了同一引用

RB09_UNEXPECTED_OR_PRIVATE_FIELD出现未授权字段或可能承载私密信息的字段

D05-C02-B02 · G05 CHANNEL + WINDOW PREFLIGHT

把四条带外通道、四个 24 小时窗口和十二份三方批准引用写成可离线校验的控制合同

本工作台只发布空白模板和失败关闭工具。G04 角色绑定仍为 0/24,因此 G05 真实控制继续保持 0/8;任何结构通过结果都不能替代组织授权或独立回读。

UPSTREAM G040 / 24没有组织角色回执,不得批准 G05
CONTROL SLOTS84 条通道 + 4 个窗口
APPROVAL REFS12每席发送方、接收方、独立见证
MAX WINDOW24HUTC · 正时长 · 未过期
REAL CONTROLS0 / 8Portal 不创建通道或执行窗口
01
UPSTREAMG04 组织角色绑定回执
0 / 4
02
CHANNEL四席匿名通道引用唯一
0 / 4
03
WINDOWUTC 窗口不超过 24 小时
0 / 4
04
APPROVAL十二份三方批准引用
0 / 12
05
G05真实控制批准
HELD
01
AUTHAuth Owner
0 / 2
G04 ROLE RECEIPT<external-g04-receipt-ref>REQUIRED · NOT OBSERVED
01
APPROVED_CHANNEL_REF批准的带外通道
02
WINDOW_24H二十四小时执行窗口
START UTCYYYY-MM-DDTHH:mm:ssZ
≤ 24H
END UTCYYYY-MM-DDTHH:mm:ssZ
OWNER_SENDERRECEIVERINDEPENDENT_WITNESS
02
SECURITYSecurity Owner
0 / 2
G04 ROLE RECEIPT<external-g04-receipt-ref>REQUIRED · NOT OBSERVED
01
APPROVED_CHANNEL_REF批准的带外通道
02
WINDOW_24H二十四小时执行窗口
START UTCYYYY-MM-DDTHH:mm:ssZ
≤ 24H
END UTCYYYY-MM-DDTHH:mm:ssZ
OWNER_SENDERRECEIVERINDEPENDENT_WITNESS
03
SRE_DBASRE / DBA Owner
0 / 2
G04 ROLE RECEIPT<external-g04-receipt-ref>REQUIRED · NOT OBSERVED
01
APPROVED_CHANNEL_REF批准的带外通道
02
WINDOW_24H二十四小时执行窗口
START UTCYYYY-MM-DDTHH:mm:ssZ
≤ 24H
END UTCYYYY-MM-DDTHH:mm:ssZ
OWNER_SENDERRECEIVERINDEPENDENT_WITNESS
04
QA_WITNESSQA Witness
0 / 2
G04 ROLE RECEIPT<external-g04-receipt-ref>REQUIRED · NOT OBSERVED
01
APPROVED_CHANNEL_REF批准的带外通道
02
WINDOW_24H二十四小时执行窗口
START UTCYYYY-MM-DDTHH:mm:ssZ
≤ 24H
END UTCYYYY-MM-DDTHH:mm:ssZ
OWNER_SENDERRECEIVERINDEPENDENT_WITNESS
FIVE-STEP EXTERNAL PROTOCOL

五步控制预检路径

P01
引用组织在 Portal 外形成的 G04 角色绑定回执组织负责人
G04 HELD
P02
为四席分别登记匿名带外通道引用Owner 发送方 + 真实接收方
外部执行
P03
以 UTC 安排大于零且不超过二十四小时的窗口Owner 发送方 + 真实接收方
外部执行
P04
绑定发送方、接收方与独立见证批准回执引用三方批准者
外部执行
P05
在外部控制域运行预检并申请真实控制批准独立见证 + 组织负责人
外部执行
FOURTEEN FAIL-CLOSED CODES

十四类拒绝原因

CW01_SCHEMA_VERSIONSchema 版本不匹配

CW02_PLAN_ID预检计划标识不匹配

CW03_LANE_ORDER四席数量、顺序或席位字段漂移

CW04_G04_RECEIPT_MISSING缺少外部 G04 角色绑定回执引用

CW05_G04_RECEIPT_FORMATG04 回执引用格式不合规

CW06_CHANNEL_MISSING批准的带外通道引用为空

CW07_CHANNEL_FORMAT通道引用格式不合规或泄露通道细节

CW08_CHANNEL_COLLISION不同席位复用了同一通道引用

CW09_WINDOW_FORMAT窗口不是带 Z 的 UTC ISO 8601 时间

CW10_WINDOW_RANGE窗口非正数或超过二十四小时

CW11_WINDOW_EXPIRED执行窗口已经过期

CW12_APPROVAL_SET三方批准引用缺失、格式错误或顺序漂移

CW13_APPROVAL_COLLISION批准回执引用发生跨角色或跨席碰撞

CW14_UNEXPECTED_OR_PRIVATE_FIELD出现未授权字段或可能承载私密信息的字段

LANE PLANS4 / 4确定性空白计划已发布
ROLE BINDINGS0 / 24每席六角色 · 只允许外部绑定
CHANNEL + WINDOW0 / 8每席批准通道与 24h 窗口
CHECKPOINTS0 / 28每席七步 · 真实证据驱动
EIGHT GATES · FOUR LANES · 32 CELLS

从公开准备到正式验收,只允许沿同一条前置门链推进

绿色 12 格仅代表三项公开准备完成;16 格外部动作保持 HELD,最后 4 格正式验收保持 DENIED。

SELECTED GATEG03_PRODUCTION_BASELINE_REQUALIFICATION

生产基线重新取证

STALE

权威Auth Owner + Security + SRE/DBA + QA 独立见证

入口旧 R01 卷宗与当前 Auth 生产版本出现可证明漂移

出口当前主干、生产 Release、OIDC/JWKS、迁移与隔离演练形成新摘要并独立读回

SIX EXTERNAL ROLES

六角色必须真实绑定并通过职责分离检查

0 / 6 BOUND
01UNASSIGNED
OWNER_SENDER

Owner 发送方

在本席自有控制域运行 P02 与 P04,并通过批准的带外通道派送三件公开材料。

外部引用<owner-sender-ref>必须分离RECEIVER · INDEPENDENT_WITNESS · QUARANTINE_OPERATOR · BINDING_AUTHORITY · BALLOT_ACCEPTOR
02UNASSIGNED
RECEIVER

真实接收方

确认带外来源、接收三件套,并使用 P05 独立重算摘要。

外部引用<receiver-ref>必须分离OWNER_SENDER · INDEPENDENT_WITNESS · QUARANTINE_OPERATOR · BINDING_AUTHORITY · BALLOT_ACCEPTOR
03UNASSIGNED
INDEPENDENT_WITNESS

独立见证

见证角色分离、批准通道、二十四小时窗口、到达和摘要比对,不代替执行。

外部引用<independent-witness-ref>必须分离OWNER_SENDER · RECEIVER · QUARANTINE_OPERATOR · BINDING_AUTHORITY · BALLOT_ACCEPTOR
04UNASSIGNED
QUARANTINE_OPERATOR

隔离管理员

在四席分别通过 P05 后运行 P03,保持席位隔离并拒绝缺席、重复或碰撞。

外部引用<quarantine-operator-ref>必须分离OWNER_SENDER · RECEIVER · INDEPENDENT_WITNESS · BINDING_AUTHORITY · BALLOT_ACCEPTOR
05UNASSIGNED
BINDING_AUTHORITY

绑定裁决方

独立复核待定 Authority Set,并决定是否形成真实 Authority Binding。

外部引用<binding-authority-ref>必须分离OWNER_SENDER · RECEIVER · INDEPENDENT_WITNESS · QUARANTINE_OPERATOR · BALLOT_ACCEPTOR
06UNASSIGNED
BALLOT_ACCEPTOR

Ballot 接纳方

只在绑定、独立回读和准入条件满足后接纳本席真实 Ballot。

外部引用<ballot-acceptor-ref>必须分离OWNER_SENDER · RECEIVER · INDEPENDENT_WITNESS · QUARANTINE_OPERATOR · BINDING_AUTHORITY
01UNSCHEDULED
APPROVED_CHANNEL_REF

批准的带外通道

由真实发送方、接收方和独立见证共同确认;Developer Portal 不创建或保管通道。

<approved-out-of-band-channel-ref>
02UNSCHEDULED
WINDOW_24H

二十四小时执行窗口

使用 ISO 8601 起止时间;窗口必须由组织批准,过期后失败关闭并重新排期。

<window-start-iso8601>/<window-end-iso8601>
SEVEN CHECKPOINTS · FAIL CLOSED

工具准备、角色绑定、派送、到达、隔离与绑定逐步分列

0 / 7 COMPLETE
C01HELD

复核公开工具与本席输入清单

执行者真实接收方 + 独立见证

入口四席执行包与接收侧七文件完整性清单均已发布

出口七份公开工具的 HTTP、字节数与 SHA-256 全部一致

停止条件任一公开工具漂移时停止,不得安排真实派送
C02HELD

在 Portal 外绑定六个真实角色

执行者组织负责人

入口本席协调计划已下载

出口六个角色引用齐全且职责分离规则全部满足

停止条件任何角色缺失、冲突或由 Portal/AI 代理时停止
C03HELD

批准带外通道与二十四小时窗口

执行者发送方 + 接收方 + 独立见证

入口六角色已真实绑定

出口批准通道引用和 ISO 8601 起止时间形成带外记录

停止条件通道未批准、窗口超过二十四小时或已过期时停止
C04HELD

Owner 在自有控制域运行 P02 与 P04

执行者Owner 发送方

入口角色、通道和窗口全部有效

出口规范化公开贡献、移交清单和净化确认候选三件套齐全

停止条件出现秘密、凭据、签名、摘要漂移或预检失败时停止
C05HELD

执行带外派送并确认真实到达

执行者Owner 发送方 + 真实接收方 + 独立见证

入口三件套已在 Owner 控制域完成

出口接收方在窗口内确认本席三件套真实到达

停止条件不得上传到 Developer Portal;到达引用不完整时停止
C06HELD

运行 P05 并在四席齐备后运行 P03

执行者真实接收方 + 隔离管理员 + 独立见证

入口本席三件套真实到达

出口本席摘要重算通过;四席齐备后形成待复核 Authority Set

停止条件任一摘要不匹配、席位缺失、重复或碰撞时失败关闭
C07HELD

独立绑定 Authority 并接纳 Ballot

执行者绑定裁决方 + Ballot 接纳方

入口四席 P05 与 P03 证据均可独立回读

出口真实 Authority Binding 与本席 Ballot 接纳证据分别形成

停止条件不得由 Portal、AI、Fixture 或未授权角色代签、代绑、代投
FILLABLE OFFLINE TEMPLATE

复制或下载本席空白协调启动单

模板中的 null 和占位符必须由组织在 Portal 外填写;下载动作不改变任何真实或正式进度。

{
  "schemaVersion": "developer.reits.tech/auth-s08-r02-c02-external-ceremony-plan-template/v1",
  "generatedFrom": "D05-A03-P03c-S08-R02-C02-EXTERNAL-CEREMONY-COORDINATION-v1",
  "planId": "D05-C02-AUTH-EXTERNAL-CEREMONY-PLAN-v1",
  "ownerId": "AUTH",
  "packetRefs": {
    "ownerExecutionPacket": "D05-C02-AUTH-OWNER-EXECUTION-PACKET-v1",
    "ownerStartHref": "/handoff/auth-s08-r02-c02/auth-owner-authority-contribution.template.json",
    "receiverLane": "D05-C02-AUTH-RECEIVER-LANE-v1",
    "receiverHref": "/d05-auth-receiver-intake-rehash"
  },
  "expectedInboundFiles": [
    {
      "filename": "auth.normalized-owner-authority-contribution.json",
      "source": "P02",
      "contains": "规范化公开贡献",
      "state": "NOT_RECEIVED"
    },
    {
      "filename": "auth.unsigned-transfer-manifest.json",
      "source": "P04",
      "contains": "贡献摘要、席位、批准通道、双方引用与窗口",
      "state": "NOT_RECEIVED"
    },
    {
      "filename": "auth.sanitized-custody-ack-template.json",
      "source": "P04",
      "contains": "等待真实接收方填写的净化确认候选",
      "state": "NOT_RECEIVED"
    }
  ],
  "roleBindings": [
    {
      "roleId": "OWNER_SENDER",
      "requiredSeparationWith": [
        "RECEIVER",
        "INDEPENDENT_WITNESS",
        "QUARANTINE_OPERATOR",
        "BINDING_AUTHORITY",
        "BALLOT_ACCEPTOR"
      ],
      "assignedRef": null
    },
    {
      "roleId": "RECEIVER",
      "requiredSeparationWith": [
        "OWNER_SENDER",
        "INDEPENDENT_WITNESS",
        "QUARANTINE_OPERATOR",
        "BINDING_AUTHORITY",
        "BALLOT_ACCEPTOR"
      ],
      "assignedRef": null
    },
    {
      "roleId": "INDEPENDENT_WITNESS",
      "requiredSeparationWith": [
        "OWNER_SENDER",
        "RECEIVER",
        "QUARANTINE_OPERATOR",
        "BINDING_AUTHORITY",
        "BALLOT_ACCEPTOR"
      ],
      "assignedRef": null
    },
    {
      "roleId": "QUARANTINE_OPERATOR",
      "requiredSeparationWith": [
        "OWNER_SENDER",
        "RECEIVER",
        "INDEPENDENT_WITNESS",
        "BINDING_AUTHORITY",
        "BALLOT_ACCEPTOR"
      ],
      "assignedRef": null
    },
    {
      "roleId": "BINDING_AUTHORITY",
      "requiredSeparationWith": [
        "OWNER_SENDER",
        "RECEIVER",
        "INDEPENDENT_WITNESS",
        "QUARANTINE_OPERATOR",
        "BALLOT_ACCEPTOR"
      ],
      "assignedRef": null
    },
    {
      "roleId": "BALLOT_ACCEPTOR",
      "requiredSeparationWith": [
        "OWNER_SENDER",
        "RECEIVER",
        "INDEPENDENT_WITNESS",
        "QUARANTINE_OPERATOR",
        "BINDING_AUTHORITY"
      ],
      "assignedRef": null
    }
  ],
  "controls": [
    {
      "controlId": "APPROVED_CHANNEL_REF",
      "boundValue": null
    },
    {
      "controlId": "WINDOW_24H",
      "boundValue": null
    }
  ],
  "checkpoints": [
    {
      "checkpointId": "C01",
      "completed": false,
      "evidenceRef": null
    },
    {
      "checkpointId": "C02",
      "completed": false,
      "evidenceRef": null
    },
    {
      "checkpointId": "C03",
      "completed": false,
      "evidenceRef": null
    },
    {
      "checkpointId": "C04",
      "completed": false,
      "evidenceRef": null
    },
    {
      "checkpointId": "C05",
      "completed": false,
      "evidenceRef": null
    },
    {
      "checkpointId": "C06",
      "completed": false,
      "evidenceRef": null
    },
    {
      "checkpointId": "C07",
      "completed": false,
      "evidenceRef": null
    }
  ],
  "warning": "此文件是空白协调模板,不是角色任命、通道批准、执行窗口、到达回执、Authority Binding 或 Ballot 证据。"
}
ZERO FACT TEMPLATE角色 0/6 · 控制 0/2 · 检查点 0/7 · 外部事实 0/1
ENGINEERING PLAN4 / 4 READY24 个角色位 · 8 个控制位 · 28 个检查点
REAL BINDING0 / 24 + 0 / 8真实人员、批准通道和窗口必须在 Portal 外完成
FORMAL ACCEPTANCE4 / 36 · CURRENT 5 / 36没有四席外部证据,不创建正式第 6 刀
读取机器合同 →
EXTERNAL EXECUTION LAUNCHPAD · NO PORTAL CUSTODY

四席真实执行先过协调前置门,再进入 Owner 与接收链

选择一席即可看到同一条八步执行链、当前责任和真实输入输出。G04/G05 未通过时不能直接运行 P02;Portal 只提供说明、离线工具入口与机器真值,不上传材料、不代签、不登记外部完成。

EIGHT ORDERED STEPS

八步不能跳序,也不能由同一角色自证完成

COORDINATE → OWNER → TRANSFER → RECEIVER → QUARANTINE → BIND → BALLOT
STEP 01 · REBASE_G03

四席独立读回任务包与受控分发

PACKETS_4_OF_4_READY_EXTERNAL_RUNS_0_OF_4
执行者Auth Owner + Security + SRE/DBA + QA 独立见证

角色边界固定,不允许当前 Owner 兼任接收方、隔离操作员或最终验收权威。

输入F05-02 当前版本基线 + 四席职责/主体域/控制域隔离 + 八项只读任务

只通过批准的带外通道移动;developer.reits.tech 不接收文件。

输出四份可下载任务包 + 分发 Manifest + 浏览器/Node.js 整组验真;不自动分发、不代签

候选、回执、绑定与 Ballot 是不同对象,不能相互替代。

当前真实效果0 / 4

Portal upload=false · write=false · formalAdvance=false

START CONDITION四席先完成六角色、批准通道和二十四小时窗口绑定当前 0/4 · G04/G05 未通过不得进入 P02
PORTAL ROLE只读目录、离线工具、机器合同与失败关闭说明上传 0 · 存储 0 · 外部写入 0
FORMAL RESULT仍是已验收 4/36、当前第 5/36 刀C02 false · C03 denied · 含当前剩余 32
OWNER INPUT INTEGRITY · CONTENT-ADDRESSED START GATE

先验五份公开输入,再让多台 AI 与四席 Owner 开始执行

从当前发布面真实读取文件,在浏览器内比较 HTTP、字节数与 SHA-256。任一不一致立即失败关闭,避免错席、旧文件、镜像漂移和跨版本拼包。

序号 / 输入固定来源期望字节SHA-256当前发布面
IDLE0 / 5 校验通过

未达到 5/5:保持停止,不填写模板、不运行 P02、不派送。

LOCAL READ5 个公开文件 · 0 个 Owner 输入浏览器只读取 developer.reits.tech 已发布静态文件
START GATEHTTP + Bytes + SHA-256 · ALL任一失败即停止,不允许自动换源或忽略漂移
FORMAL EFFECT派送 / 到达 / 绑定仍为 0/4正式已验收 4/36 · 当前 5/36 · 含当前剩余 32
OWNER EXECUTION PACKET FACTORY · FOUR DETERMINISTIC GUIDES

把散落的 P02、P04 与带外交接,收成每席一份可执行任务包

任务包只聚合公开模板、离线工具、命令参考、五步顺序和三件套检查。选择 Owner 与格式后可复制或下载;它不是外部回执,也不会替 Owner 执行。

OWNER-CONTROLLED FLOW

五步执行与停止条件

D05-C02-AUTH-OWNER-EXECUTION-PACKET-v1
  1. O01

    下载本席空模板与两份离线工具

    Auth Owner

    完成:得到 auth-owner-authority-contribution.template.json、P02 HTML 与 P04 HTML

    停止:任何文件来源不是 developer.reits.tech 时停止

  2. O02

    只在 Owner 自有控制域填写公开字段

    Auth Owner

    完成:ownerId、IdentityRef、KeyRef、Ed25519 公钥与 delegationAllowed 齐全

    停止:发现私钥、seed、token、password、签名或代理提交时停止

  3. O03

    运行 P02 单席失败关闭预检

    Auth Owner

    完成:生成 auth.normalized-owner-authority-contribution.json 与 auth.sanitized-preflight-receipt.json

    停止:十二步任一步失败都不得继续 P04

  4. O04

    运行 P04 摘要保全与移交组装

    Auth Owner + 独立接收方引用

    完成:生成 auth.unsigned-transfer-manifest.json 与 auth.sanitized-custody-ack-template.json

    停止:错席、非批准通道、职责重合、过期窗口或摘要漂移时停止

  5. O05

    通过组织批准的带外渠道交付三件套

    发送方 + 真实接收方

    完成:auth.unsigned-transfer-manifest.json + auth.sanitized-custody-ack-template.json + auth.normalized-owner-authority-contribution.json 到达真实接收方

    停止:不得上传到 Developer Portal;真实接收方未到达前不得声明完成

EXACT PUBLIC INPUTS

五份公开输入,一次下载齐

UPLOAD 0 · SECRET 0
PORTABLE PACKET

复制给人,或下载给多台 AI / 开发者

{
  "packetId": "D05-C02-AUTH-OWNER-EXECUTION-PACKET-v1",
  "sequence": 1,
  "ownerId": "AUTH",
  "owner": "Auth Owner",
  "role": "Auth Owner",
  "responsibility": "Auth 主线与签名材料",
  "status": "WAITING_F05_06_AUTHORITY_HANDOFF",
  "formalEffect": "NONE",
  "startHere": "/handoff/auth-s08-r02-c02/auth-owner-authority-contribution.template.json",
  "sourceTemplate": {
    "filename": "auth-owner-authority-contribution.template.json",
    "href": "/handoff/auth-s08-r02-c02/auth-owner-authority-contribution.template.json",
    "state": "UNFILLED_PUBLIC_TEMPLATE"
  },
  "responsibilities": [
    "确认冻结 Dossier 与 Auth 受保护主干事实一致",
    "在 Auth Owner 自有控制域生成 Ed25519 密钥",
    "只提交 IdentityRef、KeyRef 与公钥"
  ],
  "requiredPublicFields": [
    "ownerId",
    "identityRef",
    "keyRef",
    "publicKey",
    "delegationAllowed"
  ],
  "forbiddenMaterial": [
    "私钥",
    "seed",
    "助记词",
    "secret",
    "token",
    "password",
    "签名"
  ],
  "artifacts": [
    {
      "id": "OWNER_TEMPLATE",
      "label": "本席公开贡献空模板",
      "href": "/handoff/auth-s08-r02-c02/auth-owner-authority-contribution.template.json",
      "mediaType": "application/json",
      "use": "只在 Owner 自有控制域填写公开字段"
    },
    {
      "id": "P02_OFFLINE_TOOL",
      "label": "P02 单席离线预检器",
      "href": "/handoff/auth-s08-r02-c02/owner-contribution-preflight.offline.html",
      "mediaType": "text/html",
      "use": "本地十二步失败关闭校验"
    },
    {
      "id": "P02_SCHEMA",
      "label": "P02 规范化公开贡献 Schema",
      "href": "/schemas/auth-s08-r02-c02-owner-authority-contribution.v1.schema.json",
      "mediaType": "application/schema+json",
      "use": "确认输出字段与拒绝边界"
    },
    {
      "id": "P04_OFFLINE_TOOL",
      "label": "P04 离线保全链生成器",
      "href": "/handoff/auth-s08-r02-c02/contribution-custody-handoff.offline.html",
      "mediaType": "text/html",
      "use": "生成摘要移交清单与空白确认候选"
    },
    {
      "id": "P04_SCHEMA",
      "label": "P04 移交清单 Schema",
      "href": "/schemas/auth-s08-r02-c02-contribution-custody-handoff.v1.schema.json",
      "mediaType": "application/schema+json",
      "use": "核对三件套的保全合同"
    }
  ],
  "workflow": [
    {
      "id": "O01",
      "label": "下载本席空模板与两份离线工具",
      "actor": "Auth Owner",
      "exit": "得到 auth-owner-authority-contribution.template.json、P02 HTML 与 P04 HTML",
      "stop": "任何文件来源不是 developer.reits.tech 时停止"
    },
    {
      "id": "O02",
      "label": "只在 Owner 自有控制域填写公开字段",
      "actor": "Auth Owner",
      "exit": "ownerId、IdentityRef、KeyRef、Ed25519 公钥与 delegationAllowed 齐全",
      "stop": "发现私钥、seed、token、password、签名或代理提交时停止"
    },
    {
      "id": "O03",
      "label": "运行 P02 单席失败关闭预检",
      "actor": "Auth Owner",
      "exit": "生成 auth.normalized-owner-authority-contribution.json 与 auth.sanitized-preflight-receipt.json",
      "stop": "十二步任一步失败都不得继续 P04"
    },
    {
      "id": "O04",
      "label": "运行 P04 摘要保全与移交组装",
      "actor": "Auth Owner + 独立接收方引用",
      "exit": "生成 auth.unsigned-transfer-manifest.json 与 auth.sanitized-custody-ack-template.json",
      "stop": "错席、非批准通道、职责重合、过期窗口或摘要漂移时停止"
    },
    {
      "id": "O05",
      "label": "通过组织批准的带外渠道交付三件套",
      "actor": "发送方 + 真实接收方",
      "exit": "auth.unsigned-transfer-manifest.json + auth.sanitized-custody-ack-template.json + auth.normalized-owner-authority-contribution.json 到达真实接收方",
      "stop": "不得上传到 Developer Portal;真实接收方未到达前不得声明完成"
    }
  ],
  "cliRecipes": [
    {
      "id": "P02",
      "label": "P02 本地 CLI",
      "command": "node scripts/verify-auth-s08-r02-c02-owner-contribution-preflight.mjs --expected-owner AUTH --contribution auth-owner-authority-contribution.template.json --receipt-out auth.sanitized-preflight-receipt.json --normalized-out auth.normalized-owner-authority-contribution.json"
    },
    {
      "id": "P04",
      "label": "P04 本地 CLI",
      "command": "node scripts/build-auth-s08-r02-c02-contribution-custody-handoff.mjs --expected-owner AUTH --contribution auth.normalized-owner-authority-contribution.json --channel <受控通道> --sender-ref <发送方引用> --receiver-ref <接收方引用> --expires-at <ISO 时间> --manifest-out auth.unsigned-transfer-manifest.json --ack-template-out auth.sanitized-custody-ack-template.json"
    }
  ],
  "expectedOutboundFiles": [
    {
      "filename": "auth.normalized-owner-authority-contribution.json",
      "source": "P02",
      "contains": "规范化公开贡献",
      "requiredAtHandoff": true
    },
    {
      "filename": "auth.unsigned-transfer-manifest.json",
      "source": "P04",
      "contains": "贡献摘要、席位、批准通道、双方引用与窗口",
      "requiredAtHandoff": true
    },
    {
      "filename": "auth.sanitized-custody-ack-template.json",
      "source": "P04",
      "contains": "等待真实接收方填写的净化确认候选",
      "requiredAtHandoff": true
    },
    {
      "filename": "auth.sanitized-preflight-receipt.json",
      "source": "P02",
      "contains": "本地净化预检结果",
      "requiredAtHandoff": false
    }
  ],
  "handoffChecklist": [
    "移交清单 ownerId 必须为 AUTH",
    "移交清单、空白确认候选与规范化公开包的 transferId / ownerId / digest 必须可关联",
    "通道、senderRef、receiverRef 与二十四小时窗口必须由真实双方确认",
    "只允许公开材料;私钥、凭据、签名、原始秘密和 Portal 上传均为禁止项",
    "到达只触发 P05 独立重算,不自动进入 P03、不形成 Authority Binding"
  ],
  "next": {
    "actor": "真实接收方 + 独立见证",
    "href": "/d05-auth-receiver-intake-rehash",
    "action": "使用 P05 关联三件套、登记真实到达并独立重算 SHA-256",
    "state": "WAITING_REAL_ARRIVAL"
  },
  "effects": {
    "dispatched": false,
    "arrived": false,
    "rehashed": false,
    "quarantined": false,
    "authorityBound": false,
    "ballotAccepted": false,
    "productionEffect": false,
    "formalAdvance": false
  }
}
GUIDE EFFECT任务包准备 4/4公开引用、顺序、命令、停止条件
EXTERNAL EFFECT真实派送 / 到达 / 绑定 0/4必须由独立外部证据回读
FORMAL TRUTH已验收 4/36 · 当前 5/36含当前剩余 32 · C02 false · C03 denied
RECEIVER READINESS · OUT-OF-BAND ARRIVAL FIREBREAK

把 Owner 交付与接收方验真拆成两套工位,三件套未真实到达就不能进入 P05

先从当前发布面验证七份接收与隔离工具,再按席位核对三件公开材料、双方引用、时间窗口和独立见证。Portal 只提供只读清单,不接收任何 Owner 文件。

PUBLIC TOOLCHAIN7 / 7固定摘要 · 运行前仍需实读
OWNER LANES4禁止跨席或代填
EXPECTED INBOUND3 × 4十二个带外文件引用
REAL ARRIVAL0 / 4没有真实回执,不得推进
阶段 / 输入固定来源期望字节SHA-256当前发布面
IDLE0 / 7 接收侧输入通过

PASS 只允许等待带外三件套;不等于真实到达或 P05 完成。

SEVEN-STEP RECEIVER CEREMONY

从公开工具验真到 P03 集合隔离,每一步都有明确停止条件

R01READY

验证七份接收侧公开输入

真实接收方

出口当前发布面的 HTTP、字节数与 SHA-256 全部一致停止任一文件失败时停止,不接收外部三件套
R02HELD

在批准的带外渠道确认发送方

发送方 + 真实接收方

出口senderRef、receiverRef、ownerId、transferId 与二十四小时窗口一致停止来源、席位、通道或窗口不一致时拒收
R03HELD

在 Portal 外接收三件公开材料

真实接收方

出口规范化贡献、移交清单与空白确认候选三件套到达停止不得上传到 Developer Portal;发现秘密或签名材料时隔离
R04HELD

使用 P05 完成独立三方摘要重算

真实接收方 + 独立见证

出口原始文件、P04 移交摘要与 P05 实算摘要完全一致停止摘要、批次、席位、接收方或见证职责不一致时失败关闭
R05HELD

形成净化接收准入候选

真实接收方

出口只含公开引用与摘要的未签名 P05 候选停止不得把候选误写为外部签名回执或 Authority Binding
R06HELD

四席分别进入隔离等待区

隔离管理员

出口每席原始公开贡献与 P05 摘要证据分别保管、互不替代停止四席未全部真实到达前不得运行集合组装
R07HELD

四席齐备后才运行 P03

隔离管理员 + 独立复核

出口待复核 Authority Set 与净化隔离回执候选停止任一席缺失、重复或碰撞时保持 C02=false、C03=denied
PORTAL READS7 份公开工具与 Schema同源读取、字节数与 SHA-256;不读取本地材料
OUT-OF-BAND EVENT三件套 × 四席仍为 0 / 12必须由真实发送方、接收方和独立见证完成
FORMAL EFFECT到达 / P05 / P03 / 绑定仍为 0 / 4正式已验收 4/36 · 当前 5/36 · 含当前剩余 32
HISTORICAL ENGINEERING EVIDENCE

正式 4/36 与扩展工程 60/60 分轨;R60 只保留为历史封板证据

历史证据:R60 工程封板 →
正式验收4 / 36D05 仍为 0/11
从 2026-07-20 起需外部生产回执
工程交付R01–R6060/60 个 D05 子阶段
最终 D05-R60工程剩余 0 · 正式 D05 仍需外部验收

LATEST TRUTH

先固定代码和生产真值

只读核验于 2026-07-29T04:47:01Z;candidate、本地主干、生产和验收始终分轨。

REPOSITORY MANIFESTS27

26 个 canonical 组织仓 · 1 个共享 SDK · 0 个本地 Portal

EXACT REMOTE DEFAULT23

另有 3 个 divergent worktree、0 个无共同祖先 source split;均不自动合并或晋级 CURRENT。

PRODUCTION RUNTIME33 + 17

systemd services + containers · root volume 192 GiB / 256 GiB · 75%

PRODUCTION ABSENCE6

reits-media · trading-data-source · quant-platform · matrixantai-sim · organization/policy service · incident/audit service

01The previous 36/36 program expanded architecture and execution control surfaces; it did not implement product capabilities.

02D01–D04 were accepted only after manifests, contracts, UI adapters, real stack checks, Task Packet/consumer evidence and authenticated Gitea branch rules passed; runner execution remains separately fail-closed and currently queues 17 repositories.

03One knife is a vertically testable outcome, not one repository, one page, one day or one AI prompt.

04Candidate branches, local builds, production deployments and accepted product behavior remain separate states.

CAPABILITY GAP LEDGER

14 个能力域覆盖全部 133 张目标页

目标页只是缺口的 UI 投影;真正的交付单位仍是跨前端、后端、数据、生产和 QA 的纵向刀。

能力域TARGET当前主要缺口刀次
身份与个人安全8

Auth Session Registry 与 K21 Phase A 已上线

浏览器授权、MFA、恢复、设备联邦、Consent 与个人安全聚合未闭环

D06 · D07 · D08 · D11
资源与可观测8

Alloy/Loki/Grafana 在线;reits-media 有代码

Media 未部署;扫描、状态聚合、Incident、统一 Audit、隔离恢复未实现

D12 · D13 · D14 · D15 · D16
公共资讯门户10

公共站与 76 个 operations 页面同仓

内容契约、边界拆分、主链测试、真实多环境 UI 证据不足

D18 · D34
社区8

NodeBB + 自定义主题在线

6k+ 行主题集中 UI/API/策略/审计;创建和风控状态机缺独立合同

D19 · D34
预约与商家12

公共发现、预约和商家能力同一 Node 服务在线

容量并发、幂等、成员角色、配置 revision、发布/回滚和控制面拆分不足

D20 · D21
支付与数据治理4

Open Platform 无 PaymentOrder/Finance 模型

Provider、双重账本、对账、结算、DSR 与高风险审批未实现

D22
开放平台核心8

四个 Portal 页面与安全发布竖切在线

类型枚举冲突、详情/配置/版本审核/能力/请求产品不完整

D23 · D24
组织与服务账号8

单 owner 与 machine app grants

Organization、Membership、Role、ResourceGrant、Entitlement 与治理台未实现

D09 · D10 · D25
机器人与自动化7

只有 generic app kind 字段

Bot identity、installation、command、credential、delivery/ACK/retry 均未实现

D17 · D26
公共开发者体验6

XTalk 已导入并完成差异盘点

REITS 文档、SDK 合同、能力声明、公告订阅和兼容矩阵尚未产品化

D27
内容数据控制面15

15 模块与生产采集已存在

8k+ 行单页、SecretRef、双数据库 Gate、跨机恢复和 action scope 待落地

D28
行情数据控制面10

正式 main 可构建,本地候选存在

生产部署为 0;SecretRef、持久 RunAttempt、切片/迁移/恢复合同未闭环

D29
IM 与 Matrix X14

im-core production=remote main;iOS formal main 已核验

本地工作分支陈旧;replay/ACK、SDK pin、Wallet 强认证、MiniApp host 与四环境证据待闭合

D30 · D31
量化研究与模拟15

backtest/sim/iOS/backend 有分散 main 或候选代码

远程 job、策略/数据目录、run/signal store、生产服务、签名包和真实客户端消费未闭环

D32 · D33
全部能力域133

85 CURRENT 已登记

0 页最终验收

D01–D36

SEVEN WAVES

先底座和权限,再产品和最终证据

波次表达依赖,不是强制所有工作串行;满足前置的刀可以沿九条责任泳道并发。

W0D01–D05

交付底座

先建立机器清单、契约、设计系统、CI 与发布证据,降低所有后续刀的并行冲突。

5 刀27 份 repository manifest 可被机器发现,跨仓契约和最小 Gate 不再靠口头约定。
W1D06–D11

身份与治理

完成浏览器认证、MFA/恢复、会话传播、组织、权限、同意与审计。

6 刀高风险命令具备主体、租户、资源、策略、step-up 与审计证据。
W2D12–D17

平台可靠性

补齐媒体、扫描、可观测、恢复、故障域与事件通知等公共服务。

6 刀平台服务有生产部署、异机证据和可恢复证明,不再只存在于蓝图。
W3D18–D22

内容、社区与预约

打通可信内容、社区发布、预约交易、商家履约与支付账本。

5 刀公共体验和运营控制面拥有独立权限、契约、部署和端到端回执。
W4D23–D27

开放平台

从四页发布竖切扩展为应用、版本、组织、机器人和公共开发者产品。

5 刀上游 XTalk 只作为对照,REITS 安全发布链和 canonical enum 不退化。
W5D28–D33

数据、实时与量化

拆分数据控制面,部署行情与量化服务,并闭合 IM/iOS/模拟器消费者证据。

6 刀正式主干、生产服务、客户端消费和确定性结果绑定同一 release identity。
W6D34–D36

UI、QA 与发布收口

把实现后的目标稿转为 CURRENT,完成多环境体验、发布、回滚和最终验收。

3 刀85 张现有 CURRENT 与本计划落地的 TARGET 全部具有可复核 receipt,programComplete=true。

D01–D36 REGISTER

36 刀完整开发目录

每刀显示结果、仓库、依赖、目标 UI 数和验收。计划发布不等于该刀 READY 或 ACCEPTED。

W0
D01–D05

交付底座

5 KNIVES
D01统一仓库清单与生命周期为 21 个组织仓、1 个共享 SDK 与 Developer Portal 建立 repository.manifest,区分 product、prototype、reference、shared package 和 portal。PLATFORMACCEPTED
ACCOUNTABLE OWNERDeveloper Experience
REPOSITORIES

all repositories · developer-portal

DEPENDENCIES

none · program entry

ACCEPTANCE
  1. Gitea 组织清单与本地/门户清单自动做差
  2. manifest 含 owner、default branch、runtime、surfaces、contracts、tests、SLO 和 lifecycle
  3. apps-* 与 xtalk-open-source 的 reference/retirement 决策可追踪
D02跨仓契约注册表与代码生成收敛 Auth、App、Release、Event、Media、Order、MarketSlice 与 Run 的版本化 schema、枚举和兼容策略。PLATFORMACCEPTED
ACCOUNTABLE OWNERArchitecture + API Governance
REPOSITORIES

reits-auth · miniapp-open-platform · im-core · public-booking-platform · trading-data-source · quant-platform

DEPENDENCIES

D01

ACCEPTANCE
  1. 消除普通/企业 0/1 反转并改用命名枚举
  2. producer/consumer fixture 与破坏性 diff Gate 进入 CI
  3. 契约 owner、版本、弃用窗和错误 envelope 可查询
D03共享 UI Foundation 与宿主映射将 Web、Admin、SwiftUI 与 MiniApp 的语义 token、组件状态和六种 shell 变成可消费包。PLATFORMACCEPTED
ACCOUNTABLE OWNERDesign Systems
REPOSITORIES

im-ui · developer-portal · matrix-x-chat-ios · matrix-quant-im-ios · public-booking-platform · miniapp-open-platform

DEPENDENCIES

D01

ACCEPTANCE
  1. token source 有唯一 owner、版本和 drift check
  2. 九态、focus、Dynamic Type、VoiceOver 与 reduced motion 有组件测试
  3. 代表性 Web/Admin/iOS/MiniApp 页面通过视觉基线
D04全仓最小 CI 与多 AI 任务协议把 lint/build/unit/contract/security/UI Gate 和 task packet 复制到缺少 workflow 的核心仓。PLATFORMACCEPTED
ACCOUNTABLE OWNERQuality Architecture
REPOSITORIES

all core repositories

DEPENDENCIES

D01 → D02 → D03

ACCEPTANCE
  1. 每个核心仓至少有可重复最小 workflow
  2. 跨仓任务含 scope、owner、contract、rollback、evidence 与 idempotency key
  3. 受保护分支只接受有 consumer evidence 的变更
D05发布身份、配置、Secret 与制品标准先补隔离的组织级 CI 执行面,再统一 exact source、artifact digest、SBOM、config/migration digest、SecretRef、部署和回滚 receipt。PLATFORMACTIVE
ACCOUNTABLE OWNERPlatform Engineering
REPOSITORIES

all deployed repositories · developer-portal · platform operations

DEPENDENCIES

D01 → D04

ACCEPTANCE
  1. 隔离的 organization/instance Linux runner 能领取 18 仓 Gate,Mac 原生 runner 恢复且队列/容量可见
  2. 健康/meta 公开安全 build identity 且不泄露 secret
  3. 容器与 systemd 不再以可读明文环境作为长期凭据真值
  4. 每次发布能从 immutable artifact 与 config unit 回滚
W1
D06–D11

身份与治理

6 KNIVES
D06浏览器认证 SDK / BFF解决 Open Portal 登录 421 契约和 localStorage bearer,统一登录、刷新、登出、过期与 step-up 入口。3 UIPLANNED
ACCOUNTABLE OWNERIdentity Platform
REPOSITORIES

reits-auth · miniapp-open-platform · public-booking-platform · opensdk

DEPENDENCIES

D02 → D05

ACCEPTANCE
  1. 浏览器不持有长期 dual token
  2. redirect/popup/BFF 的 issuer、client、origin、PKCE 和 CSRF fail closed
  3. 登录、过期、撤销和回跳旅程有自动化负向测试
D07MFA、恢复与签名密钥 Phase B完成 TOTP/可信设备/恢复码、真实 OTP synthetic、operator-approved rotation 与 ES256/JWKS 迁移路径。2 UIPLANNED
ACCOUNTABLE OWNERIdentity Security
REPOSITORIES

reits-auth · im-core

DEPENDENCIES

D05 → D06

ACCEPTANCE
  1. MFA enrollment/challenge/recovery/lockout 可审计
  2. active/previous key 原子轮换与回滚演练通过
  3. OTP abuse、delivery、expiry 和 no-secret observability 有生产证据
D08设备会话与撤销全消费者传播把 durable session authority、设备绑定、replay protection 与 allow→revoke→deny 扩展到全部资源服务器。1 UIPLANNED
ACCOUNTABLE OWNERIdentity + Resource Owners
REPOSITORIES

reits-auth · im-core · miniapp-open-platform · public-booking-platform · opensdk · reits-media

DEPENDENCIES

D06 → D07

ACCEPTANCE
  1. 每个 consumer 校验 client/scope/tenant/object/active session
  2. 撤销在声明时限内传播且无正向授权缓存
  3. 设备/session inventory 与远程退出拥有真实 receipt
D09Organization、Membership 与 RBAC建立自然人、组织、成员、系统角色、自定义权限和资源范围的服务端权威模型。4 UIPLANNED
ACCOUNTABLE OWNEROrganization Platform
REPOSITORIES

miniapp-open-platform · reits-auth · im-core

DEPENDENCIES

D02 → D08

ACCEPTANCE
  1. App ownership 从个人 owner 演进为 tenant + creator + audit actor
  2. 邀请、加入、暂停、移除和角色变更有状态机
  3. 所有页面/按钮权限均由服务端 policy 再校验
D10Entitlement、Capability、Consent 与 Policy统一产品订阅、应用能力、用户同意、ResourceGrant 和策略版本,支持企业应用与 MiniApp 宿主。2 UIPLANNED
ACCOUNTABLE OWNERPolicy Platform
REPOSITORIES

miniapp-open-platform · im-core · matrix-x-chat-ios · reits-auth

DEPENDENCIES

D09

ACCEPTANCE
  1. 企业应用创建/发布/运行逐次验证 active entitlement
  2. capability grant 与 user consent 分离并支持撤销
  3. 授权决定记录 policy revision、reason 与 trace
D11安全活动、审批与不可变审计建立 append-only AuditEvent、四眼审批、高风险 step-up 与个人安全聚合。2 UIPLANNED
ACCOUNTABLE OWNERSecurity Governance
REPOSITORIES

reits-auth · miniapp-open-platform · public-booking-platform · data-sources · im-core

DEPENDENCIES

D08 → D09 → D10

ACCEPTANCE
  1. 审计能回答 actor/tenant/action/target/outcome/policy/trace
  2. 高风险命令绑定 step-up、审批、safe diff 与 receipt
  3. 导出、retention、redaction 和完整性链有策略与测试
W2
D12–D17

平台可靠性

6 KNIVES
D12Media 生产部署与隔离直传将 reits-media 从代码仓推进到生产,提供 subject/resource auth、UploadIntent、短时 ticket、checksum 与对象版本。1 UIPLANNED
ACCOUNTABLE OWNERMedia Platform
REPOSITORIES

reits-media · miniapp-open-platform · im-media-send-kit · im-core

DEPENDENCIES

D05 → D08

ACCEPTANCE
  1. media service/vhost/listener/health/release identity 全部可验证
  2. 上传先进入隔离区且 owner/purpose/quota/idempotency 受控
  3. Open Platform 与 iOS 样本保持原始字节和摘要
D13扫描、隔离、资源库与保留补齐 malware/policy scanner、并发 claim、人工复核、资产目录、引用图和删除 preflight。2 UIPLANNED
ACCOUNTABLE OWNERMedia Security
REPOSITORIES

reits-media · miniapp-open-platform · im-media-send-kit

DEPENDENCIES

D12 → D11

ACCEPTANCE
  1. ZIP bomb、MIME 欺骗、恶意样本和超限 fixture fail closed
  2. 扫描/review/promote/reject/retry 有版本化状态机
  3. 被引用资产不能绕过 retention decision 删除
D14关联可观测、状态与事件指挥统一 request/run/entity/release correlation,补 Status aggregator、Incident timeline、SLO 和安全日志查询。4 UIPLANNED
ACCOUNTABLE OWNERSite Reliability Engineering
REPOSITORIES

all deployed repositories · developer-portal

DEPENDENCIES

D05 → D11

ACCEPTANCE
  1. 日志、指标、trace 和 audit 使用同一 correlation contract
  2. 状态页区分 probe/readiness/business journey 与影响范围
  3. Incident 的事实、假设、决定、回滚和对外更新有 receipt
D15完整备份与隔离恢复覆盖 Gitea PostgreSQL、BBS、IM、Auth、OpenAPI、内容数据与日志,建立异机副本和业务旅程恢复演练。1 UIPLANNED
ACCOUNTABLE OWNERRecovery Engineering
REPOSITORIES

platform operations · all stateful services

DEPENDENCIES

D05 → D14

ACCEPTANCE
  1. 每个 data owner 有 RPO/RTO、manifest、checksum 与 encryption
  2. 隔离环境恢复后执行关键业务 journey,不以 gzip success 代替恢复
  3. 恢复临时资源销毁与凭据轮换有回执
D16拆解单 EC2 共同故障域分离 Edge、业务、状态、日志、代码托管和备份故障域,定义容量、扩缩、故障转移与演练。PLATFORMPLANNED
ACCOUNTABLE OWNERPlatform Architecture
REPOSITORIES

platform operations · im-core · data-sources · reits-bbs · reits-info-portal

DEPENDENCIES

D14 → D15

ACCEPTANCE
  1. 单实例/根卷/Docker daemon 故障不再同时清空全部能力
  2. 数据库和对象存储有受支持的 HA/恢复拓扑
  3. 容量阈值、告警、故障转移和成本边界被验证
D17通知、Webhook 与可靠事件投递建立 EventEnvelope、订阅、签名、去重、ACK、重试、DLQ、redelivery 与用户通知偏好。PLATFORMPLANNED
ACCOUNTABLE OWNEREvent Platform
REPOSITORIES

im-core · miniapp-open-platform · reits-auth · public-booking-platform

DEPENDENCIES

D02 → D10 → D14

ACCEPTANCE
  1. 事件版本、tenant、actor、resource、idempotency 与 trace 明确
  2. Webhook secret 可轮换且 payload 可重放验证
  3. 站内/Push/Email/Webhook partial failure 独立可见
W3
D18–D22

内容、社区与预约

5 KNIVES
D18可信内容链与 Portal 边界重构固定 source→document→community→publication→AI citation 合同,并拆分公共站与 operations 的所有权/权限/发布。10 UIPLANNED
ACCOUNTABLE OWNERContent Platform
REPOSITORIES

data-sources · reits-info-portal · reits-bbs · reits-knowledge

DEPENDENCIES

D02 → D04 → D14

ACCEPTANCE
  1. source/as-of/revision/hash/correction 在全链一致
  2. 公共体验不继承内部 operations 权限和故障半径
  3. 10 张 Portal 目标页实现九态、移动/桌面、SEO 与来源降级
D19BBS 领域拆分与可信创建闭环拆分 6k+ 行主题中的 view/API/policy/audit,闭合 feed/topic/composer/moderation 的状态机。8 UIPLANNED
ACCOUNTABLE OWNERCommunity Platform
REPOSITORIES

reits-bbs · data-sources · reits-info-portal

DEPENDENCIES

D11 → D17 → D18

ACCEPTANCE
  1. 互动/发布/机构回答状态机有契约与幂等测试
  2. 来源引用、媒体、风险预检和人工处置形成 receipt
  3. 8 张目标页覆盖未登录、争议、锁定、部分失败与 a11y
D20预约客户交易与容量一致性从发现到 booking receipt 完成服务端 availability quote、幂等、容量竞争、隐私和恢复。5 UIPLANNED
ACCOUNTABLE OWNERBooking Platform
REPOSITORIES

public-booking-platform · reits-auth · opensdk

DEPENDENCIES

D06 → D08 → D17

ACCEPTANCE
  1. 并发抢占、过期 quote、重复提交和通知失败有确定性测试
  2. 订单状态、取消/改期规则和隐私边界由服务端权威返回
  3. 5 张客户目标页在移动/桌面完成端到端 journey
D21预约商家工作区与配置发布拆分巨型 Node 控制面,补项目成员 RBAC、Schedule/Service/Storefront revision、If-Match、预览和回滚。7 UIPLANNED
ACCOUNTABLE OWNERBooking Merchant
REPOSITORIES

public-booking-platform · reits-auth

DEPENDENCIES

D09 → D11 → D20

ACCEPTANCE
  1. 商家身份、项目选择和对象授权 fail closed
  2. 多人配置冲突、受影响预约集合和原子 publish pointer 可测试
  3. 7 张商家目标页含危险动作、部分失败与恢复路径
D22Payment Ledger、对账与结算建立支付 Provider adapter、幂等订单、退款/争议、双重账本、对账、结算和强认证审批。4 UIPLANNED
ACCOUNTABLE OWNERPayments + Finance
REPOSITORIES

public-booking-platform · miniapp-open-platform · im-core · reits-auth

DEPENDENCIES

D10 → D11 → D20 → D21

ACCEPTANCE
  1. 金额、币种、provider reference 与内部 ledger 可追溯且不复制权威
  2. 退款/争议/结算使用 step-up、审批、幂等和不可变审计
  3. 4 张 Open commerce 页只显示经授权真实数据和明确空态
W4
D23–D27

开放平台

5 KNIVES
D23Canonical App 模型与核心控制台实现命名 AppKind/AppType/AppStatus、详情、配置、版本、能力和请求 API/页面,保留 REITS 安全边界。8 UIPLANNED
ACCOUNTABLE OWNERDeveloper Platform
REPOSITORIES

miniapp-open-platform · xtalk-open-source · reits-auth

DEPENDENCIES

D02 → D06 → D09 → D10

ACCEPTANCE
  1. legacy enum 只在 adapter 显式翻译
  2. 应用详情/更新/名称校验/配置/能力有 revision 和 object auth
  3. 8 张核心目标页不使用虚构调用量、权限或发布结果
D24包审核、签名、目录与回滚流水线把隔离上传、校验、审核、ReleaseCandidate、签名、catalog projection、host smoke 和 rollback 变成持久状态机。PLATFORMPLANNED
ACCOUNTABLE OWNERMiniApp Release Engineering
REPOSITORIES

miniapp-open-platform · reits-media · matrix-x-chat-ios

DEPENDENCIES

D13 → D17 → D23

ACCEPTANCE
  1. package/review/release/catalog 各有不可变 identity 和事件历史
  2. 控制面 live 与 Gateway/iOS 投影不一致时 fail closed
  3. 发布、下线、回滚和恢复在真实宿主有证据
D25组织治理控制台与服务账号实现组织验证、成员、角色、服务账号、短期凭据、资源授权、审批和审计页面。8 UIPLANNED
ACCOUNTABLE OWNERDeveloper Governance
REPOSITORIES

miniapp-open-platform · reits-auth

DEPENDENCIES

D09 → D10 → D11 → D23

ACCEPTANCE
  1. 8 张组织目标页消费服务端 permission catalog
  2. 人类 membership 与机器 service principal 分离但同源审计
  3. credential 只显示一次、可轮换/撤销且不进入日志
D26Bot、命令、群授权与交付中心建立独立 Bot 聚合根、安装关系、命令/菜单、凭据、群授权、事件投递和公告审计。7 UIPLANNED
ACCOUNTABLE OWNERAutomation Platform
REPOSITORIES

miniapp-open-platform · im-core · matrix-x-chat-ios

DEPENDENCIES

D10 → D17 → D25

ACCEPTANCE
  1. Bot 不再只是 generic app kind 字段
  2. token/webhook/command/group scope 由 tenant 与服务端权限约束
  3. 7 张目标页覆盖签名、去重、ACK、重试、DLQ 与 redelivery
D27公共开发者站、SDK 与 XTalk 兼容层把 XTalk 作为经过净化的参考基线,发布 REITS Quickstart、能力声明、公告、SDK 合同和版本/弃用策略。6 UIPLANNED
ACCOUNTABLE OWNERDeveloper Experience
REPOSITORIES

xtalk-open-source · opensdk · apps-ecosystem · apps-info-portal · apps-bbs · reits-knowledge · developer-portal

DEPENDENCIES

D01 → D02 → D23 → D24 → D26

ACCEPTANCE
  1. 文档中的每个 API/Bridge 示例都有契约测试
  2. CURRENT/PILOT/TARGET/SAMPLE claim 可审计且有 owner/freshness
  3. 6 张公共目标页与 SDK compatibility matrix 可检索
W5
D28–D33

数据、实时与量化

6 KNIVES
D28Data Sources 模块化与治理将 15 个模块从巨型 App.vue 拆为 route module、ViewModel、command client 与 action scope,补 SecretRef 和恢复。15 UIPLANNED
ACCOUNTABLE OWNERContent Data
REPOSITORIES

data-sources · reits-bbs · reits-info-portal

DEPENDENCIES

D03 → D04 → D08 → D15

ACCEPTANCE
  1. SQLite/PostgreSQL 状态机与 migration 在 CI 双跑
  2. BBS 凭据迁入 SecretRef,日志/审计写入前脱敏
  3. 15 张目标工作台有认证读、命令回执、三视口和隔离恢复证据
D29Trading 持久任务、SecretRef 与生产部署实现 Source/Template/RunAttempt/MarketSlice/transfer/storage migration 的持久合同并部署生产控制面。10 UIPLANNED
ACCOUNTABLE OWNERMarket Data
REPOSITORIES

trading-data-source · quant-platform

DEPENDENCIES

D02 → D05 → D08 → D15

ACCEPTANCE
  1. 明文 auth_value 清除,CORS/CSRF/operator scope fail closed
  2. RunAttempt、stage、slice、lease、retry 和 recovery 可故障注入
  3. 10 张目标页与 production service/vhost/release/smoke 绑定
D30IM Core 领域边界与 Realtime v2为 405 条路由建立领域 owner/契约,闭合 durable replay/ACK、push outbox、文件引用和多节点故障语义。PLATFORMPLANNED
ACCOUNTABLE OWNERRealtime Platform
REPOSITORIES

im-core · reits-auth · im-media-send-kit

DEPENDENCIES

D02 → D08 → D12 → D14 → D17

ACCEPTANCE
  1. route/event catalog 可生成且破坏变更有 consumer Gate
  2. token 不出现在 URL,device cursor 持久 ACK 可恢复
  3. Redis/NATS/WS/Push/Storage 故障注入与多节点证据通过
D31Matrix X 主干、插件与原生体验闭环以 formal main 而非陈旧本地功能分支为实现基线,统一 SDK pin、Auth/Realtime、Wallet、MiniApp 与 14 张原生页。14 UIPLANNED
ACCOUNTABLE OWNERMatrix Mobile
REPOSITORIES

matrix-x-chat-ios · im-core · im-media-send-kit · miniapp-open-platform

DEPENDENCIES

D03 → D07 → D24 → D30

ACCEPTANCE
  1. 主 App 与插件实际消费版本由自动 Gate 核验
  2. Swift 6 concurrency 风险、OTP、Wallet 强认证与 MiniApp origin/signature 修复
  3. 14 张目标页完成 iPhone/compact/iPad/AX5+VoiceOver 四环境
D32Quant 后端、行情与不可变运行合同将 Quant backend 从分散候选推进正式 main/production,建立 licensed data、strategy version、job、run/signal store 和 provenance。PLATFORMPLANNED
ACCOUNTABLE OWNERQuant Platform
REPOSITORIES

quant-platform · trading-data-source · matrixantai-backtest · reits-auth

DEPENDENCIES

D02 → D08 → D29

ACCEPTANCE
  1. candidate 合并决策、artifact/config/migration 和生产 rollback 明确
  2. input/template/engine/result hash 与 data_asof/entitlement 不可变
  3. 远程 job、stop/retry、resource accounting、signal validity/fan-out 有故障证据
D33Quant iOS、Backtest 与 Simulator 纵向闭环连接正式 Quant API、确定性引擎、reviewed slices、签名 clean-room package 和隔离宿主,保持 no-execution 边界。15 UIPLANNED
ACCOUNTABLE OWNERQuant Mobile + Research QA
REPOSITORIES

matrix-quant-im-ios · matrixantai-backtest · matrixantai-sim · quant-platform · matrix-x-chat-ios

DEPENDENCIES

D03 → D24 → D30 → D32

ACCEPTANCE
  1. Backtest golden/lookahead/determinism 与 browser-native hash 在 CI
  2. Simulator bundle 可重复、签名、人工复核并由宿主撤销 session
  3. 15 张目标页完成真实 backend/不可用/离线/AX 环境且不暗示交易执行
W6
D34–D36

UI、QA 与发布收口

3 KNIVES
D34133 TARGET 实现对账与多环境体验逐页把本计划落地的 TARGET 与产品代码对账,生成真实 visual、reflow、keyboard、locale、Dynamic Type 和 a11y evidence。133 UIPLANNED
ACCOUNTABLE OWNERDesign Systems + Product QA
REPOSITORIES

all UI repositories · developer-portal

DEPENDENCIES

D18 → D19 → D20 → D21 → D22 → D23 → D25 → D26 → D27 → D28 → D29 → D31 → D33

ACCEPTANCE
  1. 每张目标页绑定 exact source、fixture、environment、artifact digest 和 reviewer
  2. 目标页只有进入产品主干且 evidence accepted 后才能转 CURRENT
  3. 九态、responsive/reflow、keyboard/a11y 与隐私断言全部通过
D35Exact Release、生产 Smoke 与回滚证明为全部产品 surface 绑定不可变制品、配置/迁移、部署目标、主链 smoke、观察窗口和 intentional rollback drill。PLATFORMPLANNED
ACCOUNTABLE OWNERRelease Engineering + Operations
REPOSITORIES

all production repositories · platform operations

DEPENDENCIES

D05 → D15 → D16 → D34

ACCEPTANCE
  1. 每张 CURRENT dossier 有 exact release identity
  2. production smoke 验证业务主任务而非只查 200
  3. rollback 后数据、会话、事件和 UI 主链恢复可复核
D36最终产品验收与 Developer 真值切换完成产品、设计、架构、QA 四方签署,关闭缺口账本,并把 developer.reits.tech 切换到实现后真值。PLATFORMPLANNED
ACCOUNTABLE OWNERProgram Governance
REPOSITORIES

developer-portal · all product owners

DEPENDENCIES

D11 → D14 → D34 → D35

ACCEPTANCE
  1. 每个开发刀的 scope-bound receipt accepted
  2. 85 张现有 CURRENT 与新增实现页面无阻断 Gate
  3. 旧 36/36 控制面与新 D01–D36 实施状态清楚分轨,programComplete=true

CRITICAL PATH

13 刀决定最终收口

其他刀按依赖并行;关键路径任何一刀 fail closed,D36 都不能完成。

D01→D02→D05→D06→D08→D09→D10→D23→D24→D31→D34→D35→D36

8 条责任泳道:Developer Experience · Identity/Governance · Platform/SRE · Content/Community · Booking/Payments · Open Platform · Data/Realtime · Quant/Mobile

读取机器计划 →
D05-C02-B42 · ENGINEERING TERMINAL SEALED

三日工程 32/32 已封板;正式第 5/36 刀继续等待真实外部四席事件

Day 1 已完成 11/11、Day 2 已完成 10/10、Day 3 已完成 11/11,工程剩余 0 刀。B42 将 B01–B41 历史输入、42/42 工程谱系、133/133 当前下载引用、运行时发布身份、显式回滚根和 EC2 / Owner-only Sites 双环境读回封为终局证书。工程分母固定为 32,不创建 B43;正式仍为已验收 4/36、当前第 5/36 刀、含当前剩余 32 刀,G04/G05 继续 HELD,生产业务变化为 0。