context-infra 检查与复盘infra.guiming.net · 全内容自包含呈现 · 生成于 2026-07-21 16:28 UTC

r003 · 四路评审报告

Z3 全文↑ Z2 条目

轮次报告全文 · 逐字真源投影

← 返回报告库 · 重构 program · 回到 r003 轮次卡

本页是轮次报告的逐字投影(仅隐私清洗,零改写)。渲染不了的元素退化为代码块原文。

时点提示:本页是仓内文件 adhoc_jobs/context_infra_migration_20260709/runs/r003_20260711_multimodel_plan_review/REVIEW_REPORT.md 的逐字投影(仅做隐私清洗:仓库根绝对路径→相对路径、家目录→~/;除此零改写)。若源文件后续有修订,以仓内真源为准。

报告元数据(frontmatter)
doc_type: multimodel_plan_review
program: context_infra_migration_20260709
run: r003_20260711_multimodel_plan_review
review_target: design/FINAL_MIGRATION_OPERATING_PLAN.md (design_version 0.1 / Level Y)
panel: Fable(主审+终裁) + GLM-zai(需求匹配) + Opus(环境适配, 顶替Kimi) + Codex GPT-5.5(内核技术, 顶替DeepSeek)
verdict: 修改(方向保留,不推翻);进入 E0 实现前必须先修方案文本
claim_ceiling: bounded_static_review(四路独立静态评审 + 实测环境基线;未运行任何实现)
created_at: 2026-07-11
session_id: 6657c645-86ce-4f80-a201-e4b898149e23

Codex 迁移方案多模型评审终裁报告

一、结论先行

终裁:修改,不推翻;但按当前文本直接进入实现(E0)不可接受,必须先完成方案文本修复与内核瘦身。

四路独立评审(Fable 初判、GLM 需求审计、Opus 环境适配、Codex 内核审查)无一主张推翻,全部落在「修改」。方案的骨架——check-in-first 总模型、ACTIVE 七项判据、M1/M2/M3 三方法、五维正交(Priority/Lifecycle/Readiness/Domain/Method)、owned truth 与 generated 投影分离、固定 prompt 只改 DOMAIN、prompt provenance 四事件链——与用户需求同构且贴合本环境,是全体评审一致认定的保留面。

但三类问题使它不能原样执行:

  1. 文本有阻断级缺陷(Codex):至少两个恢复现场没有合法的持久化状态(reverse step 失败后 journal 无合法 postimage;补偿验证失败无对应 WAL 操作,事务会永久悬在 COMPENSATING),另有五处高危歧义会导出不同实现。按 4423 行现文直接分卡实现,最可能得到「schema 和测试很多、恢复边界静默错误」的系统。
  2. 成本剖面与用户三条原话错配(Opus + GLM + Fable):把单机单用户任务按多租户分布式系统设防,首个可见迁移价值(DDP ACTIVE)被压在整套内核(13 张卡、MIG-CTRL-01A 一张即 9 模块 + 约 90 个 public 契约 + 10 组测试)之后,与「非常紧迫」失衡;全局写串行与「并行化」冲突;successor 跨 root handoff、admin 密码学 proof、generation exhaustion broker 防御的是本环境不存在的风险。
  3. 四类需求缺口(GLM + Fable + State/环境实测):State-in-motion 无显式对接(用户明示约束)、CC/Codex host 侧记忆与历史 session 无建模(最高频断点)、绘图记录与巡检机制弱落地、P-001 即时痛点被系统性稀释(recency 偏置,方向罕见地偏向后期架构需求)。

二、对用户三个核心问题的回答

Q1 需求匹配度:方案如何满足需求、重点在哪、是否量身打造

方案的关注重点在迁移控制事务的可证明性:§6+§13+§14 约 2500/4423 行是 WAL/saga/fencing/incident/handoff/admin-proof 协议。这是把 P-001「这次迁移必须保证准确和完整」做到极致的产物。

强匹配面(有可执行落点、且确为本环境定制):

弱/无/被改写面(GLM 需求覆盖矩阵 + Fable 亲验):

等权检查(GLM 独立发现,Fable 采信):存在 recency 偏置,方向与常见相反——P-002 后期架构性需求被忠实展开(约 80% 篇幅),P-001 早期即时痛点(磁盘、benchmark、巡检、绘图、并行、AAU)被系统性稀释或降级。

Q2 优先级与优化决策:机制是否明确、内容级决策怎么做

机制明确,两级结构成立。 结构级:PRI-0..4 冻结(控制内核 → 共享底座+DDP pilot → 新根最小 Harness → 14 域滚动+外部导入 → 清理与 cutover),P-002「跨域底层共性最高优先级」落在 PRI-0/1。对象级:M1 现场裁决 disposition(十值闭集),Action.priority 为唯一调度真源,selector 按 fanout/blocked_downstream/activation_value/reversibility 四键排序;「只剩一个优先级」由 active_priority + 每 session 一张卡实现。

「确定优先级后是否还需对具体内容做进一步优化处理决策」——方案的回答是肯定且结构化的:每个对象必须经 M1 DECIDE 绑定事实后给出唯一 disposition/effect oracle/rollback,具体处置延迟到 Action Card(§20 延迟清单:DDP 正典 source、CBE 40 条 dirty、泄露清单、Git history 逐项、destructive 授权)。这与用户直觉一致,是方案做对的部分。

但优先级的内容装载有两处错配:①用户最紧迫的磁盘减压装在 PRI-4;②正被两个 07-11 campaign 改写 landed 事实的域(testsys 映射域 + guardian/error_trace/evolvable/ddp)恰好装在 PRI-1/2,且 catalog seal 会把全部 backlog digest 锁定,使「按最新 State 重调」的成本被机制主动抬高(Opus 发现,Fable 采信为 State 问题的深层)。

Q3 环境适配性:前置工作、多余设计、是否真适配

做了的前置(真实到位):Root Gate 五问先冻 path/Git/cutover/rollback;automation kind 契约给每个 hook/cron/launchd 配 install/status/disable/rollback 四命令;runtime-origin oracle(§16.2)用进程级观测证明「真的从新根跑」而非 cwd 名字推断,并配七类 mutation 反例;cutover 执行 manifest 枚举 anchors/scheduler 切换全集;对现行 archive manifest 的 11 行 legacy 逐条重算而非批量投影。最贴合本环境的一条 = check-in-first 并行窗口:旧根始终 live 可恢复,迁移不制造灾难性断点。

多余设计逐项裁(按用户指示「看实际运行效果」逐个判,不一票否决)——Opus 与 Codex 两路独立给出高度收敛的结论,Fable 终裁如下表(详见 §五 B 组):successor 跨 root handoff=砍;generation exhaustion broker=降级;admin 密码学 proof=降级为 TTY confirm-gate 单形态(TTY 逐字短语这一层保留,它能挡住自主 agent 静默批准破坏性操作,有真实价值);incident latch 聚合=降级为「失败停+等人」;controlled-retry continuation epoch 链=降级为固定上限+resume 代数。判据 = 单机单用户单 actor 环境的真实风险率×后果;「LLM session 崩溃/超时/旧进程未死/重复执行」是真实常见风险(fence/mutex/journal/reservation 因此保留),「对抗 principal/跨机 campaign 分叉/多租户」不是。

未适配的断点(实测清单,方案只给了类别未给清单)

总评:适配一半。「不砸旧根、先证新根」这条轴很强;四处不适配(CC host 状态无主、前置成本 vs 紧迫失衡、并行被全局串行封死、seal 冻结仍在动的域)。过度工程的成本恰好落在用户最看重的「快」和「并行」上。

三、多模型评审过程(披露)

四、问题分级清单

阻断级(进入实现前必修,Codex 行号)

高危(会导出不同实现/不安全投影)

需修改:磁盘减压全押 PRI-4;绘图记录零落点;benchmark 默认反转;巡检机制 vs 巡检对象混同;residual 锚链缺两层 + DDP 模板四层闭环表无落点;AAU 零对接;并行面/串行面未向用户显式说明;successor handoff / exhaustion broker / admin proof / incident latch / continuation epochs 过度工程(处置见 §五 B);仓外指针清单未落卡;KEEP_GOVERNED 对已 ACTIVE 对象的 no-op 转换未定义;successor START 无 ABORT(fail-closed 但活性不可恢复)。

观察/记录卫生(小问题)

五、修改方案(原方案操作 → 修改后操作 对照)

性质:这是对原方案的修改集,不是推翻重来的第二套架构。保留面见 §六。

A 组 · 方案文本修复(进入 E0 的前置硬门)

#原方案修改后
A1reverse step 失败 → COMPENSATE/RECOVERY_REQUIRED,但 journal schema 禁止该现场存在(清 receipt/reverse list、pending 只能 forward)为该现场补合法 postimage:RECOVERY_REQUIRED 允许保留 compensation binding 与 reverse 进度(新增 journal 分支或 COMPENSATING+RECOVERY_REQUIRED 复合态),配套恢复总函数
A2补偿完成后 semantic_restore_oracle=FLAG 无处落账新增 VERIFY_COMPENSATION WAL 操作(或等价窄操作)持久化验证失败、attempt+1、latch
A3M3 十项 destructive READY 条件只写在 §14.4 文字里逐项纳入 migration_action_readiness_v1 与 selector 过滤,投影不得对不满足项给 READY
A4archive REVERTED 生效语义只定义 COMPENSATED+M3_REVERTEDM3_FAILED+COMPENSATED(semantic-conflict 分支)下 REVERTED 事件的抵消/审计语义
A5PREPARED append 时机两处矛盾统一为一个规范时点(建议:全部 hash/reference 前置 PASS 后、delayed verify 前 append)
A6pause fence 检查排在 open-journal readiness 之后readiness 伪代码把 operating_state fence 前移到 open-journal 分支之前,与 §6.3 文字一致
A7LauncherIngressBinding 落盘但不在 schema 闭集;§6.1 文件清单漏 §17.1 模块schema 闭集补齐;§6.1 与 §17.1 清单对账一致
A8MIG-CTRL-01A 一卡 9 模块 + 10 测试组拆为六切片卡(schema/reference model → WAL/store → claim/fence/reservation → saga/recovery → commit/ACTIVE/verifier → archive/Gate);另立独立卡先冻结 invariant ID → exact test node → mutation 清单,禁止实现与 oracle 同卡生成
A9KEEP_GOVERNED 成功转换只定义 STAGED/DECIDED→ACTIVE补已 ACTIVE 对象的 no-op success(不生成重复 stability/M3)
A10successor START 后无退出路径v1 直接随 B4 砍掉 handoff;若保留则必须补 ABORT_SUCCESSOR_HANDOFF

B 组 · 内核瘦身(Codex 最小安全内核 × Opus 裁定合并,Fable 终裁)

机制原方案修改后损失与理由
commit_decision 唯一晋级、closed transition、ACTIVE 七项、WAL+saga journal、fence+per-Action mutex、source/target 分离、verifier capsule、destructive TTY gate全量规格保留原义(capsule/receipt DAG 可瘦 schema)这八件防御的是真实高频风险(假完成、崩溃半状态、旧 worker 重叠写、verifier 读叙事、静默破坏性操作)
singleton production reservation全局一把保留并简化(Fable 裁定采 Codex;Opus 域级方案登记为后续放宽选项)2-3 session 下吞吐损失低;砍掉一整类冲突恢复复杂度
incident latch 聚合(PAUSE_PENDING/PAUSED 两阶段+aggregate Gate 重物化)全量降级:PAUSED + 单调 revision + append-only 原因清单,resume 走 TTY CAS失去多事故精确授权;单机并发多事故概率低
controlled-retry continuation epoch 链全量降级:固定重试上限,到限 PAUSED;TTY resume 加 resume_generation + 新 fence失去无人值守续跑,只损活性不损安全
residual 自动可达性证明图commit-schema 级图约束降级:RECOVERY_REQUIRED blocker 绑 transaction/现场 digest/恢复步骤/close oracle,人工修复 + PASS 后 resetfail-closed;遗忘会长期阻塞但不出错
System generation/exhaustion broker独立事务+Gate-set digest 拓扑降级:final commit 重算依赖 digest,漂移即 System=STALE + 补偿 + 人工重跑失去自动 reverify 代际;漂移概率低至中
admin principal issuer(OS peer credential + 签名 proof + 120s TTL + nonce)五条 admin CLI 全走密码学 proof降级:单用户 v1 全部管理操作走本地 TTY confirm-gate(isatty + 逐字短语,保留);monitor 只能无权限 pause失去 headless/远程管理;本机唯一 actor 是用户本人
successor 双 root handoff + launcher 代际链§12.2.3 全套跨 root 协议:campaign 内禁止更换 control root;确需更换=全静止后由 TTY 建新 campaign 手工导入 terminal snapshot失去无停机 root 迁移;触发概率低,届时人工可承受
archive 事件闭表(N+1 prefix case 枚举)全量降级:PREPARED 进通用 journal,terminal event 用 content-addressed 文件+原子索引,projection 仍要求 terminal Decision失去行级自动取证;概率低
target manifest 完整历史链append-only chain降级:generation + whole-root digest CAS + Decision 历史失去 tamper-evident lineage;取证场景概率低
selector 两阶段发现两阶段锁协议简化:normal claim 单阶段 store lock 内完成;reclaim 才取 Action mutex 全量重验2-3 session 无感

C 组 · 需求缺口补齐

#原方案修改后
C1 State-in-motion 闸(用户明示)硬编码 07-09 快照(14 域 roster+237/210);§20 延迟清单无 State 依赖;seal 把全 backlog digest 锁定§20 新增「State 未定稿」延迟类;testsys 映射域与 guardian/error_trace/evolvable/ddp 的 M1 DECIDE 卡 must-read=最新 STATE/SHC bundle 且新鲜度 digest 进 work_input_digest;这些域的卡标 provisional 晚绑定、不进 PRI-0 seal 的 digest 锁;MIG-12(STATE_20260709 目录搬迁)加「该 campaign 收口」前置。此即用户点名的「后续必须按最新 State 重调」的机制化落点
C2 CC/Codex host 状态建模零覆盖新增 Object 类(agent host state:[session-path](memory 113 文件+历史 session)、[codex-path] 项目 key),owner 域=cross_platform_hook_bridge(或新增 agent_host_state 域走 §12.3 三门),cutover 清单加 re-home/copy 步骤,禁止改名断链
C3 仓外指针清单落卡§5.1 只列类别MIG-ROOT-01A option manifest 必须含具体清单:~/.claude/settings.json(8 hook 路径+10 内嵌 one-liner)、项目 .claude/settings.json、crontab 34 行(10 硬编码+adhoc_jobs 依赖)、~/.local/bin 6 symlink、~/.config/opencode/opencode.json 7 路径、[codex-path](项目 key+CBE 路径)、launchd plist、refs/sessions 1751 条
C4 早期容量止血切片(回应「非常紧迫」)全部容量治理押 PRI-4新增与 PRI-0 并行、不依赖新内核的切片:只读磁盘盘点(实测底账已有:37G/21G/8.3G/6G)+ 已授权快通道——opencode.db VACUUM(MIG-11,约 17G,仓外零耦合)、git worktree prune(418M detached)、按现行 ARCHIVE_SOP+git_safety 三档处理已判废弃项。产出清单喂 PRI-4 正式治理
C5 绘图记录落卡(P-001 点名)零落点PRI-1 增 M1 卡:用 DLS/essence_diagramming 对 tools 架构与迁移前后结构状态出图并记录(STATE_20260709 已有 42 图为输入),图为 M1 survey 标准产出物之一
C6 巡检机制与对象分离(MIG-08)PRI-1 只迁 fs_patrol 对象;机制建立与长效治理在 PRI-4MIG-FSPATROL M1 扩 scope:同卡裁决巡检机制建立(整理收集职责、MIG-09 豁免持久化抑制);新根自 E3 起挂巡检 schedule,不等 PRI-4
C7 benchmark 默认反转(两轮原话+RB-06)默认逐项保留,仅 redundant/sensitive 进 archive/remove默认=用户已授权舍弃(archive/remove 快通道);M1 只负责枚举清单+标「不可复算且支撑 claim」的例外保留项;枚举先行与 destructive gate 保留
C8 residual 锚链补层 + DDP 四层闭环锚链=requirement→meaning→optional implementation;§4 六环不变量无落点锚链补 functional_design/implementation_design 两槽(可 optional);DDP 正典化切片(§15.1)落「设计需求→功能设计→代码设计→落地实现」四层表,区分迁移控制层 residual 与 doc 层追溯
C9 AAU/并行显式化AAU 零引用;并行未说明§11 补 AAU 对接行(§11.1/11.3 即 AAU 容量+注入纪律落点)或显式延迟声明;§9 补「并行面=跨域 M1/只读验证,串行面=共享生产写」说明
C10 MIG-09..12 去向显式化 + 记录卫生方案零引用;P-003 未补录;review 命名倒挂;source_kind 错标§9.5/§20 挂四条去向(09→C6、10→reference_validator M1 scope、11→C4、12→C1);ORIGINAL_PROMPT.md 补录 P-003 逐字;两份 SELF_CONTAINMENT_REVIEW 加时序注记;MIG-09..12 frontmatter source_kind 改 reviewer_derived;EXECUTION_ORDER.md 补 frontmatter

实施序建议(对 §17.2 的修正)

  1. 先做 A 组文本修复 + B 组瘦身改写(同一次方案 revision,design_version 0.1→0.2);改后重跑 fresh-context 自包含审查(沿用 r002 的四角色配方)。
  2. C4 容量止血切片与上述并行启动(不依赖内核)。
  3. E0 只实现瘦身后的内核,按 A8 六切片分卡 + 独立 test-manifest 卡先行;每个 I/O 边界做真实 kill/restart crash injection。
  4. DDP pilot 照旧作为首个物理迁入;C1 的 provisional 域按 State 收口节奏晚绑定。

六、保留面(明确不动)

check-in-first 总模型;ACTIVE 七项判据与独立 effect oracle;M1/M2/M3 三方法及 typed outcome;五维正交与「只剩一个优先级」;六类 owned truth + generated 只读投影;固定 prompt 只改 DOMAIN + prompt factory;provenance 四事件链;residual 任务专属记录主体;verifier OS capsule 的安全语义;destructive TTY confirm-gate;§16 现有能力复用表与三层证据分层;archive 双根与「归档在旧根」的取向(符合用户「历史归档过去、新根只留准确完整」原话);Root Gate 并行窗口与「稳定窗前不 identity swap」。

七、证据边界与残差

附件


← 返回报告库 · 重构 program · 回到 r003 轮次卡