注入面演进 v1→v2→v3
方法论道层 · 重构方法论
注入面演进 v1→v2→v3
viewtype=演进状态机图 · 答:注入面 v1→v2→v3 如何演进 · 不答:每版 prompt 全文
top-K 废止 → 双层制 → 树全量可见 + 道按判断
真源路径:adhoc_jobs/context_infra_migration_20260709/design/REFACTOR_PLAN.md · 图型:演进/状态机图 · 域:重构方法论
相关:r011 注入 v2 · r012 注入 v3
真源正文
报告元数据(frontmatter)
doc_type: refactor_execution_plan
program: context_infra_migration_20260709
plan_version: r006-2.0-draft
status: bounded_draft — 本文自 2026-07-12 起是本 program 的执行基线(r006 集成修订版);E0 三门(§10.1)未过前不得做 authority 翻转 / 巡检 auto-move / 新 job 默认换根;replay、authority 恢复演练、路径裁定三项未验前不得宣称 stable
supersedes: 本文件 r004-1.0-draft 版(git af443aae37,P-006 四原则集成修订,X 级:骨架/止血广度/方法论档位/执行序均被改写);design/FINAL_MIGRATION_OPERATING_PLAN.md(0.1/Y,salvage 源,维持 r004 处置)
requirement_anchor: ORIGINAL_PROMPT.md P-001..P-007(逐字);runs/r004_20260712_refactor_plan/inputs/REQUIREMENTS_LEDGER.md(78 条等权总台账);design/DESIGN_DOC_REFACTOR.md(DDP 三面:需求/意义/设计,P-007 落点)
panel: r004 = Fable+Codex GPT-5.6 xhigh(4 阻断全采)+Opus(O-1..O-10 全采);r006 = Fable(终裁) + 8×Opus 子系统优先级注册(S1-S8) + Opus 整理者(TIMELINE_INVENTORY) + 证据席 Opus + Codex 替席(is_substitute, GLM/Kimi/DeepSeek/Ollama 四通道 07-12 实调 401 缺席已披露)
created_at: 2026-07-12
revised_at: 2026-07-12(r006_20260712_requirement_based_integration)
session_id: 8a86d183-94ae-4c7d-bac0-022176f768f3(r004);56ec9cb2-4ca6-42d4-bc9f-93e8873f8364(r006 修订)context-infra 重构执行计划(r006 v2.0-draft,集成基线)
§0 一句话与读法
把 context-infra 的活功能按「能力闭环」逐单元重构到新根:每个单元一次 session,按 Full/Lite 两档协议(Full=U0-U9 状态机)走「冻结→观察→定验收→建→验→切换→观察→收口」,authority 逐单元翻转;旧仓原地保留为两区(legacy_live 照常自动化 + database_retained 只读数据);破坏性动作全部后置且过 HUMAN_GATE。
r006 集成说明:本版按 P-006 四原则(基于需求重构/构建新架构/冗余作 Database/高维度功能)把 r004 计划与 REFACTOR_ADVISORY(GPT-5.6 clean-run)集成为单一基线。集成裁决总纲=取 B 的框、A 的机:能力闭环骨架与止血广度采 advisory,单元状态机与安全最小件保留 r004。四大分歧裁决记录在 design/DESIGN_DOC_REFACTOR.md 设计面决策表(含 provenance),本文只承执行语义。
读法:§1-3 是定框与总模型(为什么这样做);§4 优先级(先做什么);§5 方法论(每单元怎么做);§6-8 治理、安全、记录(怎么不烂掉);§9 验证(方法论怎么证明自己);§10 执行序(现在做什么);§11-13 覆盖表、旧方案关系、诚实边界。需求逐字与等权处置查台账(frontmatter 锚),需求↔意义↔设计三面追溯查 DESIGN_DOC_REFACTOR.md,本文不复制。
§1 定框:从迁移到重构
P-004(2026-07-12 用户逐字)把任务从「迁移」改为「重构」。权威裁定(依据=台账特核 §1-7,七组冲突全裁):
- 新根成为默认目标(P-004 supersede RB-40)。但语义是「新根渐进生长 + 旧仓 database 并存」,不是 clean-room cutover。旧方案 Root Gate 第 5 问已被用户预答:
cutover_mode = TARGET_CANONICAL_OLD_READONLY。 - 执行授权解除 planning-only(P-004 supersede RB-35):计划、方法论、验证 harness、非破坏性推进即刻可做;生产指针切换按 §7 门控;破坏性动作维持 HUMAN_GATE(git_safety §1 + DECISION_BOUNDARIES 档 C 不变)。
- 「Git 全部舍弃」重解:落点=新根以全新 git 历史起步(
git init,不继承旧史包袱);旧仓 .git 与全部历史原地保留为 database。对旧仓的 history rewrite / 物理删除移出主线,进 R4 HUMAN_GATE 清单。实测支撑:磁盘大头是 adhoc_jobs 21G + contexts 8.5G,.git 仅 5.5G(STATE_BASELINE §4)。 - benchmark:默认舍弃=「不迁入新根 + 留在旧仓 database + 进 R4 清理单」。枚举义务保留(L0),物理删除 HUMAN_GATE。r003 发现的语义反转(舍弃→默认保留)不再存在。
- 事务内核坍缩:重构是单向增量流(新根建 → 验收 → authority 翻转,旧根不迁出),旧方案 14 项事务机制 0 项保留为完整事务(SALVAGE_MAP 表 2)。但「单向」不等于「无恢复协议」——每个真实非原子 I/O 边界保留最小安全件(§7,Codex M-01/M-02 采纳)。
§1.6 r006 需求补定框(P-005/P-006/P-007,2026-07-12)
- P-005(r005 clean-run intake,逐字已补录)确认「彻底架构重构」定向:与 P-004 重构定框同向且更强——「甩掉过去那些冗余、混乱的旧包袱,重新构建一个更加有序的系统」。落点=能力闭环骨架(§4.2)+ 旧包袱零默认迁入(§6.1)。对账义务(r004 README 预登记)由本修订完成:「彻底重构 vs 逐单元重构」无力度冲突——彻底指目标态(不复制旧边界),逐单元指路径(增量切换),二者正交。
- P-006 四原则成为集成判据:①基于需求重构=本版一切裁决锚台账不锚方案;②构建新架构吸取教训=旧机制只复用语义不复用代码(§10.2 git 底座教训清单为例);③冗余作 Database=LEGACY_SOURCES 入口前移进宪法层(§4.2 L2);④高维度功能=骨架单位从「14 域+单元宇宙行」改为「能力闭环」(D3 裁决),14 域/42 行单元宇宙降级为 dated backlog 输入,喂能力单元枚举并做双射对账(防孤儿/双计,r006 证据席 R-2)。
- P-007 DDP 三面整理:需求(结构化视图)/ 意义(M1-M5)/ 设计(Layer1-3+决策 provenance)三面文档 = design/DESIGN_DOC_REFACTOR.md,作为本基线的需求-意义-设计追溯脊柱;本文 §11 覆盖表瘦身为指针。
§2 总模型:双根单向流
旧根 ~/context-infra 新根(§10.1 路径决策)
┌─────────────────────────┐ ┌─────────────────────────┐
│ legacy_live 区 │ │ 宪法层(手写,R0a) │
│ 既有 hook/cron/autocommit │ │ 单元区(逐单元建,ACTIVE) │
│ 照常运行,直到对应单元翻转 │ ──per-unit──▶ │ generated 聚合(注册表重建) │
│ database_retained 区 │ fresh import │ jobs 区(M-03 里程碑后启用) │
│ adhoc_jobs/contexts/git史 │ (CAS+receipt) │ 新 git 历史 │
│ 只读数据,随取随查 │ │ │
└─────────────────────────┘ └─────────────────────────┘
▲ authority=old(默认) AUTHORITY_LEDGER authority=new(逐单元翻转)▶五条不变量:
- 旧根两区而非笼统只读(Codex M-12):
legacy_live= 既有自动化继续写的区(contexts/runtime、refs/sessions、receipts、adhoc_jobs 增量、archive 双根);database_retained= 冻结引用数据。分区登记在新根注册表的 old-root 附表里,逐步细化;未登记路径默认 legacy_live(保守)。 - authority 每单元恰一,以 AUTHORITY_LEDGER 的 COMMITTED 行为准。多指针切换期间的中间态由 CUTOVER_RECORD 承载(§7.3),不允许用「台账最后一行」掩盖半切换现场。
- check-in-first 极致形态(salvage 主轴):旧根副本在单元 ACTIVE 前保持完整可用;identity swap 默认不做;并行窗口无限长。任何时刻系统整体可运行(部分单元 authority=new,其余=old)。
- 文件三类所有权(Codex M-02):
leaf_owned(单元独占路径,可直接导入/改写);shared_owned(跨单元共享文件,必须有具名 owner 单元或显式依赖边,双方按 CAS 协作);generated_aggregate(INDEX/SYSTEM_MAP/DECISION_QUEUE 类,禁止从旧根复制、禁止手写,只能由注册表确定性重建)。 - 材料按单元新鲜取 + SOURCE_DECISION:每单元在 U1 捕获 source snapshot(source_commit + tree_digest + path_set),实施只消费该 snapshot;U6 切换前 re-diff,漂移退回 U1。捕获时必须先做 SOURCE_DECISION:判定该单元素材的最新真源基底——HEAD / HEAD+dirty patch / 指定工作副本三选一(旧根工作树常年带未提交改动,HEAD 可能落后于真实最新;dirty/untracked 路径显式入 receipt)。记录用语=
freshest_verified_authority,未经判定禁写「最新」。不做 T0 整仓镜像(防无主副本腐化 + 防把 ~120 个工具目录中的研究残渣带进新根)。「直接拉取最新仓库代码存放」(P-004 原话)由此机制在每单元开工时刻满足。
§3 目标态与验收
单元级:ACTIVE 七项判据整体沿用(salvage 表 1)——Canonical / Located / Discoverable / Wired / Consumed(≥1 真实下游已切) / Effective(真实任务产生预期效果) / Independently verified(验证者不读建造者叙事)。缺任一项只能 STAGED。这是「功能真正落地、避免功能未落地」(P-004 原话)的机械化定义。
证据三层不合并(salvage):①结构层(registry + reference_validator + landing_gate)②迹象层(tool_receipts / check_discipline)③效果层(隔离真实 session + eval_harness + regulator + effect oracle)。宣称 ACTIVE 需三层齐;只有①②=STAGED。
新根 Harness 级:runtime-origin 证明(salvage)——「从新根跑」由进程级观测证明(process_exec / loaded_modules / config_reads),不由 cwd 名字推断;混合根执行 = FLAG。旧根 coordinator 可以启动新根 session,但不计入目标单元的 Consumed/Effective。
计划级:对照北极星五段闭环(进/做/判/记/转)——每个 R 波次收口时按 HARNESS_NORTH_STAR §3-4 自查五段,缺段的 claim 上限 bounded。
§4 优先级机制(r006 集成改写:硬门分层 + 能力闭环骨架)
4.1 排序判据(先硬门,再同层六轴;粗判,不做评分表演)
硬门层(命中任一即先处理,不与同层比较):①数据/安全/不可恢复风险 ②让当前状态无法可信判断 ③阻塞多个后续单元 ④让机器资源无法承受计划的执行方式 ⑤新根默认路由/证据/回滚所必需的基础能力。
同层六轴(互不支配则并行,不强排总序):重构使能度(P-004 首要判据;跨域底层共性 RB-28 作解释维度)/ 使用频率 / 失败代价 / 当前差距 / 减法收益(完成后能删多少入口、写者、状态视图、周期任务)/ 验证成本(能否小范围真实任务快速证伪)。
骨架单位 = 能力闭环(D3 裁决):一个单元须五要素齐——一个用户效果、一个默认消费者、一个权威实现、一个状态所有者、一个明确旧入口(退役对象)。缺任一项仍是审计集合,不是可切换单元。14 域 + STATE_BASELINE §3 单元宇宙 42 行降级为 dated backlog 输入:喂能力单元枚举,并做双射对账(每行映射 ≥1 闭环、每闭环引 ≥1 源行;孤儿行/凭空闭环即 FLAG——防合并漏计/双计)。
4.2 阶梯(七层粗颗粒,边界允许模糊;每层内并行判定按 §5.3 冲突键)
L1 环境与状态可信硬门(∥ 只读起步;合 r004 L0 × advisory P0,D2 裁决=广口径)
- L1a 磁盘止血 lane(P-001 点名紧迫):磁盘快照带时戳 → opencode.db 处置(§10.3 硬化步序不变,唯一破坏步
.bak删除走 TTY/HG)→git worktree prune(先 dry-run)→ 泄露文件枚举(O-6,清理进 R4 HG)→ benchmark/废弃类枚举。 - L1b 资源准入门:语义门,禁死数值预设(07-12 实测 load 102.7/71.5/62.9 而 ncpu=8——advisory「load_5m≤核数」在本 host 永久 defer=门失效,D4 同源教训)。语义=派发前实测、超压 defer、重型 cron 错峰、逐 worker 加压重测;阈值上线前对本 host 空闲/满载 baseline 实测校准。S1 owns 门,S2 派发点调门。
- L1c Git 状态一致性取证:消解 health-json vs direct status 矛盾(07-12 实测 438 vs 0);同 cwd/index/env 下双源一致才算过;session refs(1776 且逐时增)/pending merges(166)纳入收敛面。
- L1d OpenCode 凭据与监听面:1a 只读取证(明文凭据/
0.0.0.0:4096,07-10 dated 须 fresh-verify)即刻做;1b rotation/binding mutation = HUMAN_GATE。 - L1e 薄 retention 起步:receipts/runtime 的 TTL/上限方向先定(防 287MB 拖死消费方复发);完整闭环在 L7。
- 增量冻结 policy(net-zero):重构期冻结「新增通用/长效 gate、STATE 体系、顶层 program、全局协议」的净增量,新增须同批说明替代并删除什么;重构自身的宪法/注册表/巡检 v0/首图不在冻结内(它们即「同批替代旧入口」的正当产出)。
- L1-source-mutation 原则保留(写旧根源的搬移动作单独成组、与同 snapshot 导入串行,默认后置 R4,Codex M-07)。
L2 薄新根宪法 + 方法论工装(=原 R0a 收敛为一揽子薄件;D1 路径按 §10.1 决策记录)
宪法包清单(每件都薄,一句话可核):①迷你 README/CLAUDE 入口(只做路由)②FS 宪法(放置判据 ≤7 条,S3;含 work/ 单元生命周期契约字段 owner/consumer/promotes_to/expires_on)③始终加载面 ≤8 件 + _MANDATORY manifest + top-K≤3 防洪泛闸(S5,清单呈用户确认)④git 底座 6 件(S6:git init 新史/轻量 autocommit 内建 GC 上限/session-ref 隔离不建物理 worktree/safety 硬门/secret scan preflight/claim 互斥+append-only 台账——复用旧机制语义不复用代码,教训=5.5→7.8G 回涨、BUG-016、refs 无 TTL、autocommit 扫走 staged、Stop 超时静默)⑤LEGACY_SOURCES.md skeleton + per-import 登记 hook(S7-a:database 入口前移进宪法层,与 B 根骨架合流;指针用逻辑名解析器防 D1 换向断链)⑥图纸纪律 5 条 + dated-view 消费纪律(S8 U-OBS-5:图两角色分离——输入侧导航不驱动裁定 / 输出侧 U8 派生证据;provenance 四元+source digest 即 stale;覆盖表只做生成式投影)⑦注册表 schema + claim/CUTOVER_RECORD 格式 + context packet 模板(§5.4)+ 固定 prompt 模板 ⑧pinned 引导工具声明(session_dispatch/landing_gate/eval_harness/reference_validator/tool_receipts 以旧根 HEAD pin 版服务 L2-L5 前段;R0 起每单元 session 即经 pinned session_dispatch 派发)。
L2 并行 lane(原 R0b):prompt provenance 自动化(S4 判定=使能型第一梯队:逐字 INTAKE 纪律 unit-1 即生效零成本,自动化工具紧随其后;机械提取先例=P-003..P-007 本身)、巡检 v0 report-only(§6.4)、图覆盖表+stale primitive(U-OBS-3 独立可先建)、host 准备前置侦查(§10.2 逐行处置表)、注册表初装(42 行 backlog 灌入+kind 四分类,RB-09;灌入即做 §4.1 双射对账)。
L3 首条重构辅助闭环:dispatch→landing 证据贯通(=方法论首个 dogfood,Full 档)
修实测断点(07-12 亲读仍在:tools/orchestrator/engine.py:172-177 仅显式 assets 才调 gate 且 run_evidence 恒传 None → tools/landing_gate/check.py:238-280 必报 missing_run_evidence)+ 平行入口收敛(cron 直派旁路合入单一权威执行入口;收敛范围交互确认)。在 pinned 旧根工具上做(legacy_live 档 A 可逆修复,非 authority 翻转;A/B 在此实质合流,差异仅 pin 版 vs 新根化时点)。验收 = M-loop 里程碑:两次非 campaign 真实任务 prompt→独立 verdict + 状态面更新 + 负对照(抽掉 run evidence 必稳定 FLAG)。E0 门 3 的 dogfood 由本单元承担;原 leaf 候选(mermaid_diagram_check/chat_history/ci_map)降为备选/并行微样本。
L4 文件进入与归位闭环 + 巡检 v0 收口
work/ 单元生命周期首个真实闭环(scaffold→放置门→真实消费→产物晋升→目录退役;active 文件净降为验收)= 交互模式 dogfood 第二样本(S3)。巡检 v0 已自 L2 起 report-only,此处收 scope 核验(*07-12 实测 cron 在:35 7 fs_patrol run——r004 §13「疑漂移」残差降级为「覆盖 scope 待 M1 核」**)+ 有主去重修复队列 + MIG-09 豁免持久化。move 必跑 full-repo 引用影响(07-12 亲读证实 reference_validator.py:62 SCAN_DIRS 默认不含 adhoc_jobs——默认 PASS 不是迁移安全证明)。新 job 落点维持旧根至 M-B 翻转(§6.6 不变)。
L5 共享底座新根化 + 能力波次(原 R1+R2 改写)
共享件清单保留 r004 原表:llm_runtime/providers(zai endpoint_timeout 疑点 fresh-check——07-12 带鉴权实调四通道 401,见 §5.5 订正)、cli_agent/router + session_dispatch 新根化、git 层、reference_validator adapter 化、generated 聚合重建器、eval_harness、DLS/essence_diagramming、design.protocol fresh-locate(O-3)、AAU fresh-locate + 折入(O-1;G1 定位算法缺口=must_read 生成须接 recall-first/precise_reading 纪律,S5 接线到 S2,防 context packet 退化为拍脑袋清单)、job registry union-read + write-root resolver(M-03/M-B)。
其后能力单元按真实使用频率逐个开工,不按 14 域整包(D3);backlog=42 行单元宇宙+14 域 SHC bundle(dated),经双射对账喂入。DDP 单元只取 requirement/asset/run-evidence 薄片(重型 check_artifact 延迟);CBE 按仓内单元走(前提修正维持 r004 §4.2 原判)。provisional 规则见 §4.3(不变)。外部导入类过 eligibility 八门(§6.2)。
L6 意图生命周期收敛 + 数据迁入 + host cutover
意图链收敛(S4):requirement/residual owned 真源单一化(<UNIT>-R<seq> 单元内序号=owned,全局 TODO/DECISION_QUEUE/记分牌全部降为注册表投影;todo.py 3339 行「第二需求系统」角色退役——生产指针改动,呈用户)、DDP-lite 四层锚随单元记录起跑、decision_record schema 落地、error→requirement 硬边界闸(先有消费再留自动化)。结构化知识策展批量迁入(S 类,eligibility 八门)。host 准备/cutover 单元(§10.2):E0 门 1 路径裁定后执行,automation 三类契约(§6.5)× cutover rehearsal(B 切片 8)合流于 CUTOVER_RECORD 恢复演练(E0 门 2)。
L7 治理稳态 + 旧根退役(原 R3+R4,义务全保留)
database_retained 完整检索接口(RB-38:查询/索引/完整性/恢复演练;rg+manifest 先行、语义搜索 DEFER 到证据显示检索失败)、retention/容量完整闭环(RB-39)、巡检两套统一与按证据晋升(§6.4)、Trace 资源预算实测(RB-12)、指针面全量切换收尾、旧根降级定稿、破坏性清理逐项 TTY gate(benchmark 删除/泄露清理/Git 历史处置/opencode.db .bak/MIG-12 搬迁挂 BT State 收口后)。
4.3 在动 State 对接(P-003 机制化,Codex DK-9 修订采纳)
- 每单元绑
state_sources + observed_digest + observed_at + freshness_ttl;claim 时、APPLY 前、CUTOVER 前三点重算,digest 漂移自动退回 U1 并重排。 - provisional 只标实际依赖 testsys/BT 在动事实的子单元(当前在动域名单=TSM/RDC/guardian/error_trace/evolvable/ddp + orchestrator/git 的现状数字,STATE_BASELINE §2),不整域笼统尾置;未命中依赖边的 leaf 照常推进。
- per-域现状真源 = 07-11/12 SHC bundle(
STATE_20260709/domains//bundle_r__20260711/),ROLLUP 顶账 237/210 仅作历史锚(STATE_BASELINE §1)。 - 两个 07-11 campaign(testsys 未收口 stalled;methodology 主线闭账+audit 在动)收口时触发一次 provisional 单元重排;这不取代三点重算。
- 全计划无 seal 机制:不预先物化任何 backlog digest 锁(旧方案 catalog seal 与晚绑定直接冲突,已弃)。
§5 统一单元方法论
来源:DLS 交互式持续优化方法论 28 要素迁移映射(inputs/METHODOLOGY_AND_REPLAY.md 节一,七步闭环+四机理+11 失败模式护栏+6 补充全部吸收)× Codex M-05 状态机重排。方法论正文=本节;经 §9 验证后按 workflow_version_evolution 晋升为正式 skill,不提前注册。
5.0 档位选择器(D4 裁决:B 的 Full/Lite 外壳 × A 的 U0-U9 内核;防盖章化+防绕门双向)
- Lite 档(默认起点):单模块内部、可逆、无新 authority/consumer、回滚简单。走子集:U0 冻结(逐字 INTAKE)→ 直接实施 → 一个真实 consumer smoke → 一行 receipt + 残差登记。单文件小搬(无引用改写、无接口变更、leaf_owned)连 Lite 都不进:直接做 + 一行 receipt(原 §5.0,判据源=DLS「为一个 no 不值得付派发费」)。
- Full 档:authority cutover、安全、默认路由、共享 runtime、持久数据写、跨模块接口。走 U0-U9 全状态机(§5.1)。
- 升级信号(命中任一 Lite→Full,机械可判):改变默认 consumer / 写持久数据 / 触及安全权限 / 跨 >2 模块 / 删除仍有引用的旧入口 / smoke 无法给确定 verdict。
- 唯一映射表:Lite 对 U0-U9 每态显式声明「执行 / 简化 / not_applicable」,禁两套完成语义并存(r006 Codex 席 R-2);分类器上线时做 mutation 核(把 fixture 的 changes_default_consumer/persistent_write/cross_module>2 任一置真,必须升 Full,否则 FLAG)。
- 记录内核档-invariant(S4 裁决):逐字 INTAKE、DDP 四层锚、residual
<UNIT>-R<seq>、prompt provenance 四件在两档都不得省——Lite 只免 design-it-twice 类重型设计仪式。否则 Lite 单元产非可重放记录,§9 方法论验证自毁。 - 校准回退(预注册):若 dogfood 显示 >30% Lite 单元中途触发升级返工,则档位选择器误校准,回退「默认 Full、只门控真 trivial」。
5.1 单元状态机(每态有 entry/exit/evidence,phase 是证明态非流程步——RB-17)
| 态 | 动作 | exit 证据 |
|---|---|---|
| U0 CLAIM+冻结 | 注册表行 claim(session_id+pid+claimed_at+heartbeat);INTAKE 冻结:交互模式=用户口述逐字(AskUserQuestion 需次轮 free-text 复确认补逐字锚);自动模式=需求锚+State 快照,禁「用户要求」措辞(防假 provenance);绑 freshness token | INTAKE.md 落盘(对象/验收/out-of-scope 三要素齐) |
| U1 观察(零 mutation) | fresh facts + claim-vs-reality 对账(diff STATE/SHC,漂移记录回喂 §4.3);捕获 source snapshot(source_commit+tree_digest+path_set);指针/消费者枚举(以 r003 实测清单为底做增量核验,不从零枚举——O-5,底表见 §6.5);导入候选过 eligibility 八门 | snapshot receipt + 对账记录 |
| U2 验收冻结 | 实例化 ACTIVE 七项 + effect oracle + rollback 计划 + risk class + target_write_set(标注 leaf/shared/generated)+ decision_mode 判定(§5.2) | oracle 文书落盘(先于任何 mutation) |
| U3 设计 | 按 risk class 裁剪:结构决策才 design-it-twice(交互=问用户当场裁;自动=same-model clean 判断 session,文件进文件出);过做减法信号 XC-07+新机制四问 XC-04;纯搬运跳过 | 设计裁决记录(或「跳过+理由」) |
| U4 staged 实施 | 新根 staging 区建造;导入走 CAS(target_preimage 不符=IMPORT_CONFLICT 停);deliverable-first:第一动作=一个真实文件建成并在 staging 接通;secret scan 过导入物;Codex worker 干机械活;每次状态迁移即时 append 单元记录(不许收口补记) | staging 产物 + import receipt(§6.3) |
| U5 切换前验证 | 确定层真跑(tests/landing_gate/结构检查,报真实 rc)+ 独立 verifier(forbidden-read 建造者叙事;高 risk 用 OS capsule 语义)+ source re-diff(漂移→退 U1) | 双层 verdict + re-diff 记录 |
| U6 CUTOVER | 能收敛的先收敛为单一 stable ingress(wrapper/symlink/route 单点)→ temp+fsync+atomic rename 单点翻转;收敛不了的走最小 CUTOVER_RECORD(§7.3)逐步切换;完成后 AUTHORITY_LEDGER append COMMITTED 行 | ledger 行 + runtime-origin 探针 |
| U7 canary+T/N 观察 | 真实 consumer 从新根跑(receipts+runtime-origin 证据支撑 Consumed/Effective);T+N 延迟检查是独立状态,不与翻转同笔写;失败→按 CUTOVER_RECORD 回滚 | canary 证据;T+N 到期核验记录 |
| U8 收口 | UNIT_REPORT 答三问(做了什么/怎么验的/剩什么)+ claim 分层(ACTIVE/STAGED/DEFERRED)+ 残差入注册表(单元内序号 ID,§8.3)+ 结构性单元出图义务 + 原子 commit(git add && git commit -- <paths>) | report + commit hash |
| U9 handoff | 六标准:自包含可运行 / 只说 phase 位置 / 需求指针不复制 / 纪律写成机制 / 继任者 deliverable-first / 上下文出界声明(唯一交付物=本单元,相邻需求默认 out-of-scope) | handoff 块(U8 report 尾节) |
| U-drift(仅交互) | 用户质询「是不是没做对」→ 强制对照 INTAKE 逐字回答完成度事实(是/否+缺口清单),同回合禁止把跑偏重定义为范围提升 | 质询应答记录 |
5.2 两种决策模式(P-004 两模式;分界=判定权外移的第三层塌缩)
| 维度 | 交互决策模式 | 自动决策模式(默认,P-008) |
|---|---|---|
| U0 冻结源 | 用户口述逐字 | 需求锚+State(禁「用户要求」措辞) |
| U3 结构决策 | 问用户当场裁 | same-model clean 判断 session 外移;架构级走 multi-provider solid decision |
| U5/U7 语义 oracle | 用户仲裁在环(可免独立 regulator+免对抗审查) | 独立 regulator 必须真跑(Opus 起步,最关键才 Fable)+ 保留对抗审查 |
| 批量扇出 | — | 编排层机械对账(单元清单↔产物双向核),worker 自报不算数 |
| 减法判断 | 用户即 oracle | 第一性追问,不派对抗审查(它只加厚不砍) |
每个决策落一条 decision record(Codex M-09):decision_class / destructive / external_effect / production_pointer_change / reversibility / affected_consumers / requirements_conflict_anchors / options / recommended_default / no_response_action。归档纪律=DECISION_BOUNDARIES 三档 + decision_discovery 强制步;已批授权包可折叠同类档 C。用户不在场:destructive=true 或不可逆外部效应→固定 HUMAN_GATE 挂起(单元只推进可逆子范围);可逆偏好类→采预声明默认并记 auto_due_to_no_response;生产指针切换可备好可测试但无既有授权不 commit。tie 必须由同 oracle 得分区间证明,禁止口头自报 tie。DECISION_QUEUE.md 是注册表的投影视图,非第二真源。
5.3 session 容量与角色(salvage §11 承接)
一单元一 session;一 session 一核心判断对象+一主产物+一机械 exit+一 residual handoff;出现两个独立用户决策或两个 authority root 即拆卡。角色分离:建造者 / 独立 verifier(forbidden-read)/ 高风险配 File/Git reviewer。同因小对象可成簇(cluster)摊薄仪式成本。并行/串行按冲突键判:只读观察、跨单元 M1、隔离验证自由并行;对同一 shared_owned 文件或同一 generated 聚合的写按冲突键串行(CAS 拒绝并发盲写);authority 翻转全局一次一个。
5.4 context packet(每单元 prompt 注入面;AAU 契约的现代载体——O-1)
固定 prompt 模板只固定方法字段,每张卡注入:unit_id / source_snapshot / must_read / may_read / forbidden_read / dependencies / target_write_set / oracle / rollback / decision_mode。注入纪律承 workflow_unit_decomposition_and_context_injection:per-role just-enough、关键约束头尾双放、system 级注入优先、综合者拿 bare verdict 剥社会信号。AAU 先例的最小上下文原则(收专门信息不注入多余内容)由 must/may/forbidden 矩阵机械承接;R1 的 AAU fresh-locate 单元负责把先例中仍有价值的定位算法折进巡检。
5.5 模型分工(R4-19 落地 + 通道现实)
收集/扫描=Opus(或低成本档);决策/架构=Fable + Codex-5.6 xhigh(multi-provider solid decision,分歧显式记录、Fable 终裁);执行 worker=Codex exec(脏活);语义验收=Opus 起步、跨系统不可逆才 Fable;辅助额度=GLM/Kimi,fallback 序:claude-zai → opencode:high → claude-ollama-glm → claude-kimi,全 401 时由 Opus/Codex 顶替并在产物 frontmatter 披露替席。通道状态两次订正(时序如实记录):①r004 期判「四者 401」曾被「07-12 curl 端点全 200」订正为误诊;②r006 15:0x CEST 带鉴权 headless 实调再次反转:zai=401 token expired、kimi=401 key invalid/expired、deepseek=401 key invalid、ollama=401 Unauthorized 四通道全数鉴权失败(缺席证据=r006 evidence/*_PRIORITY_PATH.md 四份 401 文件)——教训固化为纪律:端点可达(curl 200)≠鉴权有效,通道判活必须带鉴权真实调用。key 续期项重新列回 DECISION_QUEUE(§13①a)。r006 替席先例=codex_substitute_PRIORITY_PATH.md(首行自证 is_substitute=true)。provider 真伪纪律:探测静默 fallback;router 产物凡 is_substitute=true 必须按真实生产者重标注(先例=本轮 panel_glm_frame_audit.md 实为 codex 替跑),不得让替跑产物冒充原席位家族。
§6 数据治理与巡检
6.1 S/D/X 是 disposition 不是 location(Codex M-12)
- S 结构化迁入:单元代码/规则/配置(per-unit fresh import)+ 策展知识(references/library 蒸馏,R2/R3 知识单元)。
- D 留存旧根:adhoc_jobs、survey_sessions 原始层、daily_records、旧 logs、git 历史 → 归
database_retained;仍被既有自动化写的面归legacy_live(§2)。 - X 舍弃类:benchmarks、冗余缓存、泄露文件(枚举于 L0,物理处置于 R4 HG)。「不迁入即留旧仓」使 X 的日常成本为零。
6.2 导入 eligibility 八门(每项 S 类候选过一遍)
authority(唯一权威已裁)/ freshness(snapshot 未漂移)/ completeness(依赖闭包齐)/ dependency closure / secret&license scan / consumer(有真实消费者等待)/ retention(留存策略明确)/ rollback(可回退)。任一不过=留在旧根,登记 residual。
6.3 import receipt(每次导入必记,Codex M-02/DK-8)
source_basis(HEAD|HEAD+dirty|working_copy) / source_decision_reason / source_root / source_commit / source_tree_digest / dirty_patch_digest / untracked_manifest_digest / selected_paths / excluded_paths+reason / secret_scan_result / target_preimage / resulting_digest。从 dirty 树或 untracked 导入必须显式记 dirty/untracked digest,禁止只记 commit hash 冒充可重建。
6.4 巡检 Agent(P-004「从一开始建立」;R0b 起 live)
- v0(R0b):cron 单位时间扫新根(
git log --name-status+git status含 untracked)→ 按新根 FS 规则分类 → report-only + 建议清单。最小上下文运行(只见 FS 规则+git 证据,不读业务内容——RB-11)。 - scope 显式化(O-4):「新产生的文件」= 新根全部 + 旧根 legacy_live 区新增(后者由旧根现行 fs_patrol 继续覆盖,其对象/机制改进=MIG-09 落点);两套巡检在 L7 统一为一。旧根混乱存量的直接治理不在巡检 v0 scope(它止增量),存量处置走 R4。r006 实测订正:fs_patrol cron 确认 live(07-12
crontab -l亲核命中35 7 * .../fs_patrol/patrol.py run),r004「疑漂移」残差收窄为「覆盖 scope 待巡检单元 M1 核」(cron 在 ≠ 覆盖完整);SYSTEM_MAP §4 声称的 guardian_health/reference_validator/scoreboard 三类 cron 仍未在 crontab 命中,该部分疑漂移维持、M1 一并 fresh-verify。patrol 现状(07-12 亲读):report-only、唯一--fix例外=diagram staleness TTL、无 quarantine/无证据晋升逻辑——晋升机制照 §6.4 本节判据补建。 - auto-move 晋升按证据不按时间(Codex M-04):仅当某分类连续 N 次 report 与人工判定一致、mutation 测试(故意放错文件)证明能抓、false-positive 率有数、且该类无 live writer + 引用 preflight 全 PASS + 可逆 quarantine(移入暂存而非直接改位,走 reference_validator rename)——才允许该类 auto。其余永远建议或 HUMAN_GATE。
- 巡检报告是 §9 验证的固定观测点之一。
6.5 指针面与 host 侧底账(O-5:实测清单作为输入证据,M1 只增量核验)
2026-07-12 实测(STATE_BASELINE §5-6):~/.claude/settings.json 18 处引用;crontab 131 行中 12 行指向仓(ai_heartbeat×7 / session_inventory×4 / dispatch_edge×2 / todo×1 / model_ladder_update×1 / fs_patrol×1);~/.config/opencode/opencode.json 7;[codex-path] 2;~/.local/bin symlink 7;LaunchAgents 4/9。CC host:[session-path] 183 个 key、context-infra 家族 50+、主 key transcripts 7.7G + memory 114 文件。r003 明细(settings 8 hook+10 内嵌 one-liner、refs/sessions 1751)继续有效作底。hook / cron / launchd 三类分面契约(RB-41/Codex M-13):每个 automation 对象登记 trigger_kind + install/status/disable/rollback 四命令 + runtime-origin,切换时逐类处理,不揉成一个切换器(schema 承 salvage kind_contract automation 块)。
6.6 新 adhoc program 落点(Codex M-03 采纳,撤回立即换根)
新任务 program 继续落旧根 adhoc_jobs/,直到 R1「job registry union-read + write-root resolver」单元 ACTIVE(双根任务统一发现 + 写根唯一化 + autocommit/provenance/索引五个消费面接通)。该单元 ACTIVE 即触发具名里程碑「新 job 默认落点翻转」,属生产指针切换,走 §5.2 决策记录(推荐默认=翻转,用户可否)。此前新根 jobs 区只收重构自身的运行产物。
§7 安全最小件(重构版内核,全集如下,无其他事务机制)
- 单元互斥:注册表 claim 行(session_id+pid+claimed_at+heartbeat)+ 单调 fencing token;过期 claim 的写被拒。僵死 claim 回收协议(用户不在场,不能靠人工清):owner 进程死亡验证 + target 无未提交变化 → 自动回收;否则挂 RECOVERY residual。
- append-only 台账:AUTHORITY_LEDGER + 单元记录 + import receipt 全部只追加;读到坏行整体报错,不猜最后一行。
- CUTOVER_RECORD(窄日志,非 WAL 全家桶):多指针切换时先落
unit_id / state=PREPARED|APPLYING|COMMITTED|ROLLBACK_REQUIRED / old_bindings / new_bindings / 每步 pre/post digest / next_step / rollback_step / owner_session,每步幂等、写外部入口前先持久化 intent;崩溃后恢复器按 record 续走或回滚。能收敛为单一 stable ingress 的单元免 record(原子 rename 即可)。首个带生产入口的单元翻转前,必须先做一次 kill -9 中断的恢复演练(E0 门之一)。 - destructive TTY confirm-gate:R4 与一切物理删除逐项过 isatty 逐字短语门(salvage 保留件)。
- 独立 verifier 隔离:forbidden-read 建造者叙事为底线,高 risk 单元用 OS capsule(sandbox-exec deny-default)语义。
- secret scan:每次 import 过扫描(O-6 泄露枚举的运行时延伸),防把旧仓混乱数据里的敏感物带进新根干净历史。
§8 记录与 provenance
- 单元卡 schema:承两级 Signature 瘦身版(D1)——Identity/Purpose/State/Design-chain 指针/Coupling/Safety/Coordination 最小字段 + 按 kind 扩展块(automation 四命令、data retention/budget、directory reference_classes 等,承 salvage kind_contract)。owned 字段(决策产生,append-only)与 derived 字段(机械可复算,存 value+recipe+verified_at 三元组)分离,derived 不许手写。
- 顶层文档纪律(Codex M-17):新根只有一份 owned 真源(注册表+台账);INDEX/SYSTEM_MAP/DECISION_QUEUE/覆盖表全部为 generated 投影或指针,禁止第二真源。顶层 Harness Signature(P-002)=注册表全表投影+聚合健康行,不另立文档。
- residual ID(O-9):
<UNIT>-R<seq>(单元内问题序号,区别全局递增 TODO 号),字段承 salvage residual schema(blocks/resolution/close_when+close_oracle);全局视图由注册表聚合生成。 - DDP-lite 四层锚(O-8):每单元记录显式四槽=设计需求锚→功能设计→代码设计→落地实现证据(前两槽可指针化,禁空槽静默);这与 DDP 域自身的模板 provenance 义务(O-7/MIG-FUP-02)在 DDP 域单元一并落。
- prompt provenance(D3):系统自动 append-only;主 agent 不手工誊录;需要原文时从 transcript 机械提取(本 run 的 P-003/P-004 补录即此机制先例)。四事件链语义保留,实现从简(单机同进程可合并事件)。
- 绘图义务:每单元 U2 定
diagram_required(tools/架构类结构单元默认 true);required 单元缺图或图 stale(source digest 不符)不得收口 ACTIVE。R0b 建图覆盖表(有图/缺图底账);重构前后结构状态图各一张为计划级交付物(DLS 方法出图)。 - MIG-09..12 去向(O-10):09→巡检机制(§6.4);10→reference_validator R1 单元;11→L0 opencode.db(§10.3);12→R4 挂 BT State 收口。
§9 方法论验证(R4-18 三步法的诚实落地)
9.1 主轨:live dogfood(近期,零保真损失)
R0a-3(首 leaf,自动模式)+ R0b/R1 中选一个交互模式单元,两单元全程 instrumentation:capture_session 抓 worker 真实行为 → eval_oracle 双层判(确定层 + 强制 regulator)→ 负对照(uca-class mutation:故意移除方法论关键件如 pre-cutover re-diff,oracle 必须抓到)。claim ceiling=bounded_real_condition_validated。
9.2 补充轨:DLS 重放实验(中期,独立单元,验「方法论增量价值」)
设计定型(inputs/METHODOLOGY_AND_REPLAY 节二 + Codex M-11 修正):git worktree add /tmp/dls_v030 21770c2242(0.3.0 内核,恢复可行已实证)→ 同一输入跑配对三臂 A=0.3.0 内核 / B=0.6.0(HEAD) 内核 / C=mutation 臂(移除一个关键步骤),三臂同 provider 同 model 同 config、隔离 worktree、同 source digest → 盲语义 verifier(跨族 provider,只看去标签产物+需求 checklist,pairwise 判定+可定位反例;负对照配方直接复用 dogfood_ddp_20260708/DOGFOOD_ACCEPTANCE.md)+ mermaid_diagram_check 确定层。效果指标重放前预注册三类:需求覆盖 / 真实消费与落地 / 污染与回滚成本;对照无法同源构造时标 invalid_comparison,不得以产物多寡或文字观感替代。保真度天花板诚实披露:驱动 0.4-0.6 增量的原始 prompt 属 SILVER/BRONZE 档(源头未逐字归档,已定谳),输入用 GOLD 档 R001 或 semi-synthetic 标注;单 case=bounded observational,禁 claim「因果验证」。若执行期发现环境不可恢复→标 replay_unavailable,不许拿 dogfood 冒充重放。
结构性补课:正因 DLS 吃过「prompt 未逐字归档→高保真重放被封」的亏,本方法论把逐字 INTAKE 冻结(U0)设为硬门——今天的单元协议在为未来的可重放性归档。
9.3 claim 阶梯与晋升
单单元 dogfood=bounded;≥3 异质单元(leaf-only / shared-aggregate / automation-cutover 各一)全过 + mutation 臂被抓 = validated(Codex M-11 口径);validated 后方法论按 workflow_version_evolution 晋升 skill、计划版本去 draft。
§10 执行序
10.1 E0 三门(全过才开始 authority 翻转类动作;L1 只读项、L2 宪法包、L2 并行 lane 即刻可做)
- 路径决策(D1,r006 升级为证据驱动两段式):证据席真分裂(S6 推 A 案
~/infra新身份:旧仓 database 语义零歧义+回滚低+甩包袱契合;Opus/Codex 席推 B 案身份交换:host 绑定连续性),故裁决=构建期路径无关 + 身份演练后由用户终裁。执行:①立即以~/infra为构建路径建根(预检查四项落 decision record;no_response 协议照旧,记auto_due_to_no_response——只授权建设,不锁死最终身份);②新根内部一律逻辑名/相对引用,禁硬编码自身绝对路径(LEGACY_SOURCES 指针走逻辑名解析器,S7);③host 准备单元(§10.2)先做身份演练(隔离路径下 rules/memory/hooks/dispatch 冷启动全 PASS + 回滚无状态丢失,=B 切片 8);④演练证据在手后,最终 canonical 身份呈用户裁定(A 案保持~/infra新身份 vs B 案与~/context-infra身份交换),决策包=S6 §8 影响矩阵 + 演练结果 + 双方换向条件。host key 绑定类动作(memory 预植)等到该裁定后执行。 - CUTOVER_RECORD 恢复演练:L2 工装完成后,用假单元做一次 kill -9 中断+恢复/回滚演练(§7.3),PASS 才允许真实单元进 U6。
- 首个 dogfood 单元收口:推荐 = L3 dispatch→landing 证据贯通单元(S2/证据席合流:它本身就是重构执行器,验收可二值化;在 pinned 旧根工具上做,非 authority 翻转),按 §9.1 instrumentation 全程走完且双层 oracle PASS + 负对照被抓。原 leaf 候选(mermaid_diagram_check / chat_history / ci_map)降为备选/并行微样本。
10.2 CC/Codex host 准备单元(R0b,具名——r003 C2/H7 断点)
清单:新根最小 .claude/settings.json(先零 hook,逐单元加);[session-path] 预植(copy 114 topic file + MEMORY.md,脚本化可重跑);旧 key transcripts 7.7G 留原位只读(chat_history 工具仍可检索,不搬);[codex-path] 新增项目 key;CLAUDE.md 新根版(迷你,指回本计划)。该单元 M1 对 §6.5 底账逐行给处置(re-home / copy / leave)+ owner + effect oracle,不许笼统「全部迁移」。验证清单:新根 session 冷启动能读到记忆+行为基线;runtime-origin 探针证明从新根跑;回滚演练无状态丢失。执行分两段(r006):身份演练段(隔离测试路径、零生产切换)先行,其结果喂 E0 门 1 终裁;绑定执行段(memory 预植/settings/codex key 写入)在最终身份裁定后。r006 增补:CC 记忆预植方式经 S5 裁量改为不批量 copy 116 topic files——只迁 MEMORY.md 索引结构 + 跨项目通用 feedback 条目,dated project 恢复入口 retire(批量迁=把旧混乱复制进新根记忆,违 P-006 ③;呈用户确认,§13②)。
10.3 L1a 磁盘止血(硬化版,Codex M-16;L1b-e 资源准入/Git 一致/安全面/薄 retention 的定义见 §4.2 L1,此处只承磁盘步序)
顺序:①带时间戳快照(df/du/lsof opencode.db/进程)→②定义 free-space floor(建议 ≥15Gi)与目标回收量→③opencode.db:确认 opencode 进程不在跑 + PRAGMA integrity_check + worst-case 临时空间核算(VACUUM INTO 副本 ≤ 现 17G,当前余 46Gi 可容)→ VACUUM INTO 新文件 → 校验新文件 integrity → 原子 rename swap,旧件保 .bak(删除 .bak 是唯一破坏步,走 TTY gate 或列 R4)→④git worktree prune --dry-run 审后执行→⑤泄露文件+benchmark 枚举清单落盘。完成判据=df 实测回收量+opencode 服务可读,非命令 exit 0。空间不足或 integrity FAIL→只读诊断+挂 interactive。
10.4 里程碑(证明态,不定日期)
M-A:E0 三门全过(重构机器可安全运转)。M-loop(r006 新增,S2 裁定升格):分派闭环两次非 campaign 真实任务 prompt→独立 verdict 全链通过+负对照被抓(L3 收口即达成)。M-B:L5 union-read 单元 ACTIVE→新 job 落点翻转决策呈报。M-C:≥3 异质单元 validated→方法论晋升 skill+版本去 draft(异质集推荐=L3 证据贯通[自动/Full]、L4 work 单元闭环[交互/Full]、provenance 自动化[自动/Lite])。M-D:testsys+BT campaign 收口→provisional 重排。M-E:能力波次过半→L7 治理稳态启动。M-F:R4 破坏性清单呈报 HUMAN_GATE(用户批一次做一批)。
里程碑评审附减法指标(采 advisory 30 天标准的指标语义、弃日历时间盒,按证明态口径):active authority/默认入口/状态写者数量净降;新增通用治理机制净增 ≤0;资源峰值与 Git/session backlog 进入预算;用户被问的问题从实现细节收敛到意义与不可逆决策。
L1 防吞噬纪律(r006 Codex 席 R-1):每个 L1 项登记 blocks_unit / exit_signal / retire_or_replace_target 三字段;资源准入门首次 PASS 后,接下来两个完成切片内必须启动真实 dispatch→landing dogfood——环境治理不得演化成又一个长期 buildout。
双根反脑裂谓词(r006 Codex 席 R-3,挂 §3 验收):每个已切能力周期性核 committed_authority_count==1、writes_to_non_authority==0、runtime_origin!=unknown;任一破 → 撤回 ACTIVE。cutover 前跑冲突键 preflight(枚举 target_write_set × grep live crontab/settings hook 的 writer 重叠,零重叠或持 fencing token 才进 U6)。
§11 需求覆盖与缺口闭合表(只列曾被稀释/缺失项;全量见台账+两份面板矩阵)
| 需求 | 本计划落点 |
|---|---|
| P-001 磁盘紧迫 | §10.3 L0 硬化步骤(快照/floor/integrity/原子 swap/实测回收 oracle) |
| P-001 绘图记录 | §4.2 R0b 图覆盖表+首图;§8 结构单元出图义务;§9.2 DLS 重放 |
| P-001 巡检从一开始 | §6.4 R0b v0 report-only 起 live;晋升按证据 |
| P-001 dispatch 最关键 | §4.2 R0a-1 pinned session_dispatch 即刻承载全部单元派发;R1 新根化 |
| P-001 并行化 | L0∥R0∥R0b 三 lane;§5.2 批量扇出机械对账;并行面=跨单元 M1/只读验证,串行面=共享写(CAS) |
| P-001/P-002 AAU | §5.4 context packet=现代载体;R1 fresh-locate 折入单元(O-1) |
| P-002 DDP/CBE 迁入 | §4.2 R2 具名单元+前提修正(O-2) |
| P-001 design.protocol | §4.2 R1 fresh-locate 单元(O-3) |
| P-002 顶层 Signature | §8 注册表投影(不另立文档) |
| P-002 泄露文件 | §10.3 L0 枚举→R4 HG 清理(O-6) |
| P-002 任务专属 ID | §8 <UNIT>-R<seq>(O-9) |
| P-002 四层闭环 | §8 DDP-lite 四槽+DDP 域模板义务(O-8/O-7) |
| RB-09 四分类 | §4.2 R0b 注册表初装带 kind 字段 |
| RB-12 Trace 预算 | §4.2 R3 实测单元 |
| RB-38 database 接口 | §4.2 R3 访问接口单元 |
| RB-41 三类 automation | §6.5 分面契约 |
| P-003 State 重调 | §4.3 三点重算+provisional+无 seal |
| P-004 重放验证 | §9.2 全设计+保真度诚实披露 |
| P-005 彻底重构定向 | §1.6-6(目标态彻底/路径逐单元,正交无冲突);对账义务本修订完成 |
| P-006 四原则 | §0/§1.6-7 集成判据;§4.1 能力闭环骨架(原则④);§4.2 L2-⑤ LEGACY 前移(原则③) |
| P-006 保持交互 | §5.2 交互决策模式不变;L4 work 闭环=交互 dogfood;宪法清单/canonical 身份/真源单一化均呈用户 |
| P-007 DDP 三面整理 | design/DESIGN_DOC_REFACTOR.md(需求/意义/设计三面+决策 provenance);本表瘦身为指针 |
| B 独占采纳:OpenCode 安全面 | §4.2 L1d(1a 取证即刻/1b HUMAN_GATE)——r004 原完全缺失 |
| B 独占采纳:资源准入 | §4.2 L1b 语义门(弃死数值,07-12 实测 load 71≫ncpu 8 证伪「≤核数」门) |
| B 独占采纳:Git 视图一致性 | §4.2 L1c(438 vs 0 消解为 L1 出门条件) |
| B 独占采纳:增量冻结 | §4.2 L1 net-zero policy(重构自身骨架产物豁免) |
| B 独占采纳:run_evidence 断点 | §4.2 L3(07-12 亲读证实仍在)+M-loop 里程碑 |
| 骨架双射对账 | §4.1(42 行 backlog ↔ 能力闭环,防孤儿/双计) |
§12 与旧方案及评审的关系
- 旧方案(FINAL_MIGRATION_OPERATING_PLAN 0.1/Y)降级为 salvage 源:25 项资产已按 SALVAGE_MAP 注明 keep/adapt 吸收进本文(ACTIVE 七项、M1/M2/M3 骨架化入 U0-U9、prompt factory、provenance 链、residual schema、两级 Signature、§16 复用工具表、TTY gate、archive 双根、runtime-origin);14 项事务机制 0 保留为完整事务,残余压缩为 §7 六件。旧方案文件本体不改(其内部哈希自洽),执行权由本文承接,README 注册。
- r003 十缺口 C1..C10 全部落点(C1→§4.3;C2→§10.2;C3→§6.5;C4→§10.3;C5→§8;C6→§6.4;C7→§1.4;C8→§8;C9→§5.4+§11;C10→§8)。
- r004 面板处置:Codex M-01..M-18 中 M-01..05/07/09..13/15..18 全采、M-06 采(R0a/R0b)、M-08 部分采(dispatch=pinned 复用而非提前新建,图表提前至 R0b)、M-14 采(RB-09/12/17/31/38 具名落点见 §11);Opus O-1..O-10 全采。第三份审计(router 替跑,见下)M1-M8:M1 SOURCE_DECISION 采(§2.5/§6.3,真缺口=旧根工作树 dirty 改动可能比 HEAD 新)、M3 出图硬门采改(diagram_required 单元缺图不得收口 ACTIVE,§8)、M4 并行冲突键采(§5.3)、M6 逐行处置采(§10.2)、M7 预注册指标采(§9.2)、M2/M5/M8 已被此前轮吸收。分歧记录:新 job 落点——我原判「立即换根止增量」,Codex 判 reject,终裁采 Codex(union 接线前维持旧根,理由=五个消费面未接通时双根不可见是确定性故障,而增量混乱是渐进成本),保留「翻转里程碑 M-B」承接止增量意图。
- 席位披露:评审时判 GLM/Kimi/DeepSeek/Ollama 四通道 401 或超时;2026-07-12 curl 端点实测订正:zai/kimi-primary/ollama/deepseek 端点全 200、key 有效(仅 kimi-secondary 真死),opencode 500 经查是 1.17.18 上游 schema 矛盾(simplify 迁移删了 session_context_epoch 三列、代码仍查)已补列修复,非 token、非 17G。GLM 需求审计席由两路顶替:①独立 Opus(panel_opus_frame_audit.md);②router fallback 自动替跑的 Codex(panel_glm_frame_audit.md,
is_substitute=true,真实生产者=gpt-5.6-sol,已按 provider 真伪纪律重标注——它与机制攻击同族,其独立价值只按「可机械核验的锚」采信)。Codex 攻击席正常(gpt-5.6-sol xhigh)。(该「端点 200/key 有效」判断已被 r006 带鉴权实调再订正,见 §5.5。)
§12.b r006 集成处置(2026-07-12,P-006/P-007 触发)
- 输入面:Opus 整理者 TIMELINE_INVENTORY(56 产物/12 共识/9 分歧/9 缺口)+ S1-S8 八份子系统优先级注册方案(每域独立 Opus session)+ 证据席 2 实到(Opus、Codex 替席 is_substitute)/4 缺席(GLM/Kimi/DeepSeek/Ollama 全 401,缺席证据留档)+ DDP 三面文档(P-007)。全部产物在
runs/r006_20260712_requirement_based_integration/。 - 四大分歧裁决(完整决策表+provenance 在 DESIGN_DOC_REFACTOR.md 设计面):D1 证据席真分裂(S6 推 A、Opus/Codex 席推 B)→ 裁「构建期路径无关+身份演练→用户带证据终裁」(§10.1-1);D2 全席一致 → 采 B 广口径入 L1 硬门、弃数值死门(§4.2 L1);D3 全席一致 → 能力闭环为骨架、14 域/42 行降 dated backlog+双射对账(§4.1);D4 全席一致 → Full/Lite 外壳×U0-U9 内核+唯一映射表+记录内核档-invariant(§5.0)。
- 子系统首单元采纳:S1 资源准入(2a)∥ db 止血;S2 证据贯通(=E0 门 3 dogfood);S3 FS 宪法+work 闭环(交互 dogfood);S4 provenance(纪律 unit-1 即生效、自动化 L2 lane);S5 宪法 ≤8+top-K≤3;S6 git 底座 6 件;S7 LEGACY_SOURCES skeleton 前移宪法层;S8 图纸纪律 5 条+stale primitive。首批单元表=§4.2 L1-L4。
- 实测订正入正文:.git 5.5G→7.8G 已回涨(§13);fs_patrol cron 确认 live(§6.4);engine.py 断点仍在(§4.2 L3);四通道 401(§5.5)。
- 拒绝/降采:advisory 数值 admission 门(弃数值采语义,S1 证伪);advisory 30 天日历时间盒(采指标语义弃时间盒,§10.4);A 的 CC 记忆批量预植(S5 否决,改索引+通用条目迁移,§10.2);A 的「巡检 cron 疑漂移」残差(S3 实测收窄)。
§13 诚实边界与残差
- 本计划是静态设计综合(bounded_draft):面板两路+四路收集均未运行任何实现;工期与体量判断为经验估计。E0 三门与 §9 验证是把它变成 validated 的唯一路径。
- 打开的用户决策(r006 合并队列,分两档;全部附推荐默认、不阻塞可逆推进):
- 近期需注意(3 项):①最终 canonical 身份(两段式:构建即刻在
~/infra路径无关起步;身份演练证据到手后终裁 A 保持新身份 vs B 身份交换——决策包=S6 影响矩阵+演练结果);①a 四通道 key 续期(07-12 带鉴权实调 zai/kimi/deepseek/ollama 全 401——r004 的撤销被实调证据推翻;不阻塞重构主线[pinned 工具+Codex+Anthropic 原生可用],但阻塞 multi-provider solid decision 证据面与 fallback 链);②宪法层 ≤8 清单+CC 记忆迁移方式(不批量 copy)+top-K≤3 注入封顶(S5,L2 开工时确认)。 - 推荐默认队列(不阻塞,按里程碑呈报):③config/test 模块内共置 vs 集中子目录(S3 忠实度分析:共置满足 PRIMARY 意图与反琐碎原则,仅偏离最字面读法——推荐共置)④意图 owned 真源单一化(todo.py 3339 行「第二需求系统」角色退役、降纯投影——生产指针改动,L6 前裁)⑤巡检修复权限档(推荐 report+proposal+有主去重队列;单类 auto 需 A §6.4 全证据 ∧ B 低风险可逆同模块;跨模块 move/删除恒 HG)⑥axioms(46)/harness_guide(13) 降 legacy-reference 按引用迁入 ⑦增量冻结 net-zero policy 采纳(含重构自身产物豁免边界)⑧
_archive命名语义(RB-14,defer 至首个涉归档命名单元 M1)⑨opencode.db.bak删除与 R4 破坏性清单(TTY gate 逐项;旧仓保留 ≥2 维护周期只读+旧 Git 离线 snapshot 后再议物理删除)⑩新 job 落点翻转(M-B 呈报)⑪自治升级门槛并轨(方法论门=M-C ≥3 异质单元 validated;per 能力类自治档=同类两真实成功+两维护周期无 drift,二者叠加)。 - 残差承接:四路收集共 25 条残差已分别登记在各 inputs 文件尾节,影响执行的置顶项(r006 订正后)——.git 实测 7.8G 且数小时内自 5.5G 回涨 ~40%(§1.3 原磁盘论据低估;一次性 prune 不足,印证 P-004 ③ 要生成侧机制;磁盘大头仍是 adhoc_jobs 21G 方向不变);Git 视图矛盾 438 vs 0 未解(L1c 出门条件);fs_patrol cron 已实测 live(残差收窄为覆盖 scope M1 核)、guardian_health/reference_validator/scoreboard 三类 cron 声称仍未命中 crontab(M1 一并核);tools 自述 235 vs 实测 ~120 目录口径(注册表初装时正);methodology campaign 的 prompt-injection audit 在动(读其结论后再动 orchestrator 相关单元);OpenCode 500 已修(1.17.18 schema 补列);17G 在 message 表仍是 L1a 范畴未动;receipts 722M/runtime 1014 文件无完整轮转(L1e 起步)。
- program 卫生残差(r006 整理者 T6,非本文义务但登记防丢):r005 声明交付物名
REFACTORING_RECOMMENDATIONS.md与实际产物REFACTOR_ADVISORY_gpt56_pro_xhigh.md漂移(r005 属用户 OpenCode session,本 session 不越权改,留 r005 owner 或下一单元收口);MIG-09..12 requirement_records 仍标 active+user_oral(07-10 已判 reviewer 派生 deferred,records 未回改);07-09 历史基线四件自身零过时标记且 README :31/:58 仍列旧真源(与 :19 降级判词矛盾——本次 README 注册更新一并修正指针)。 - 本文 r004→r006 修订按 workflow_version_evolution 判 X 级事件(执行基线内容更替:骨架/止血广度/档位/执行序被改写,下游读者须按新版执行);tag 由收口 version-manager 校核后打,reason 首句承担 X 语义。
§14 AMENDMENTS(append-only;基线正文不重写,修订累积于此,定版时合入)
- A-1(2026-07-16,r012,P-013 触发):方法论修订案第一份=
design/METHODOLOGY_AMENDMENT_R012.md——八类保证机制分类学(需求保真/完成防造假/执行防漂移/意图防稀释/环境防污染/消费保证/新鲜度保证/问题闭环)+对指导席 13 条提案的采纳裁定(纪律条 r012 起即行、工具条挂波次既有单元同批建)+Orchestrator/Clean-Context 协议+注入 v3 定位(引导面=「进」段手段之一)。本案修订 §3/§5/§8/§9 的执行语义,正文按本案执行;冲突时以本案为准。
provenance:adhoc_jobs/context_infra_migration_20260709/design/REFACTOR_PLAN.md data/methodology_dao.mjs