r007 · E0 bootstrap 终裁
轮次报告全文 · 逐字真源投影
本页是轮次报告的逐字投影(仅隐私清洗,零改写)。渲染不了的元素退化为代码块原文。
时点提示:本页是仓内文件 adhoc_jobs/context_infra_migration_20260709/runs/r007_20260713_e0_bootstrap_and_dogfood/decisions/FINAL_PLAN_RULING.md 的逐字投影(仅做隐私清洗:仓库根绝对路径→相对路径、家目录→~/;除此零改写)。若源文件后续有修订,以仓内真源为准。
报告元数据(frontmatter)
doc_type: final_plan_ruling
run: r007_20260713_e0_bootstrap_and_dogfood
ruled_at: 2026-07-13 01:52 CEST
ruler: Fable(主环境终裁)
inputs_consumed: inputs/PRIORITY_MECHANISM_AUDIT_20260713.md;inputs/METHODOLOGY_READINESS_AUDIT_20260713.md;inputs/L2_CONSTITUTION_PROPOSAL.md(372 行亲读);inputs/CODEX_DEEPTHINK_r007.md(Q1-Q7+TOP5 风险);主环境亲读技术锚(engine.py:174/check.py:238-280/check_asset:789);环境通道实测 agent 尚未返回(结论按 pending 处理,见 R8)r007 终裁定案(PH-C 收口)
R1 · 执行序与收口粒度(codex Q1 采纳+比例修正)
串行推进:PH-E(L2 STAGED 落盘)→ PH-F(E0-2 演练)→ PH-G(L3 Full 单元,独立 worker session);PH-H 取消独立 phase,并入 PH-G 的 U7 作两个隔离评测 case。收口分立:每个 phase/单元各自给 claim,禁一揽子宣告(codex 风险#2)。PH-D(建根)判 §5.0 Lite-below(mkdir+git init+1 文件,无引用改写无接口变更),DR-r007-01 即其回执,不补单元仪式。
R2 · L2 宪法包采纳(提案整体采,四点修正)
八件按 L2_CONSTITUTION_PROPOSAL 落盘,状态一律 STAGED(有实体、零消费者、不冒充 ACTIVE)。修正:
(a) 件⑧ pinned commit 今日钉死=落盘时写入旧根 HEAD 真实 hash;
(b) 件⑤ 示例行改为真实首行登记(adhoc_jobs=D、执行基线指针);
(c) 件③ 头部加硬行:「本文件含 PROPOSED-pending-user 字段,任何 runtime/resolver 不得把 PROPOSED 当已裁定消费」(codex Q6);
(d) 件③ 清单中 SOUL/USER/COMMUNICATION/git_safety/_DAO_ROUTING 五项为「reuse 迁入」对象——本轮只列名不 copy(S 类导入须过 eligibility 八门+import receipt,本 run 不做),行内标 listed-not-yet-imported。
templates 内 <...>=模板应有形态,豁免占位禁令(提案已声明,采)。
R3 · E0-2 演练矩阵(codex Q2 全采,并入既有设计)
四崩溃点:PREPARED(fsync 后首写前)/ APPLYING-resume(首 binding post-digest 后)/ APPLYING-rollback(下一步 precondition 人为不符)/ COMMITTED(状态已持久化、进程返回前——幂等重跑零额外写)。PASS 附加判据:恢复器二次运行零额外写;无测试根外写入;PID/kill 点/record digest/恢复 verdict 全可复核。驱动=drill-only 工装,record 格式照 T5 模板。
R4 · L3 单元契约(codex Q3 全采+主环境红线)
- 证据契约=AssetEvidence 七元组:
asset_path + asset_digest + evidence_path + task_id + phase_id + dispatch_receipt_id + command/exit_code;持久化 phase evidence manifest;check/run/next三路共用同一 adapter(cli.py:333-360 的 run/next 现根本不传 assets=旁路,必须收进)。 DispatchOutcome.result_path不得直接当 run evidence。- 入口收敛边界:仅三条 orchestrator CLI 路径+U1 实测发现的直接调用者;不碰 crontab、不重构 phase_state 检查链(当日 crontab 无 active orchestrator ingress,不臆造改造)。
- 主环境红线(gate 不许变松):未声明 evidence 映射的调用路径必须维持 FLAG——任何情况下禁止把「缺证据」放行为 PASS。行为保持是负向验收项。
- 若实现中发现入口收敛会改变默认 consumer/共享运行行为 → 升级为 production-pointer 决策:备好可测试、不 commit 该部分、挂 HUMAN_GATE(codex Q6 边界采纳)。
R5 · 负对照三件(缺一不得收口)
① 缺证据 → C1 missing_run_evidence 稳定 FLAG;② 跨任务证据替换(给 asset A 注入 task B 的真实 RC=0 receipt)→ 绑定不匹配 FLAG(语义=evidence_binding_mismatch,精确 code 由 worker 定)且 check_phase.done=false、不得 advance(codex Q5,本 run「更复杂测试」的兑现,锚 R8-11);③ revert-fix mutation → oracle 必须判 method-not-applied(§9.1 uca-class)。
R6 · M-loop=PH-G U7 两隔离评测 case(codex Q4/Q7 采纳)
- case-A(真实诊断型)=T1463 的诊断半:merge_daemon crontab 日志重定向不一致——现状取证+影响分析+修复方案报告。crontab 改动本身显式出界留用户(主环境红线:crontab=生产自动化,历史纪律一律用户队列;T1463 全量执行被否)。
- case-B(真实受限改造型)=T166:Library 文章抓取 URL 去重(纯仓内工具增量,档A)。
- 两案均为 r007 之前登记的真实任务(todo 在册),冻结原文+登记来源+hash;标注「真实任务重放」非生产消费;task_id 用
r007-test-*前缀;state/ledger/evidence 全部落单元目录 run-local namespace,不触任何全局 registry/scoreboard/CRONTAB/settings/默认路由;receipts 遥测(append-only)照常。case-B 的真实代码改动=正常授权工作(档A 可逆),其 landing 记录留 run-local。
R7 · 隔离与生产效应申报(codex Q7 采纳)
engine.py 修改与 M-loop 记录=生产侧效应非零(虽非 authority 翻转):engine.py 改动记 external_effect=true(对全部现有 orchestrator 调用者生效),以「行为保持+测试覆盖+档A 可逆」为约束呈报而非静默;其余全部 run-local。
R8 · 通道与资源
worker 主通道=codex(深思自证可用);zai/kimi/deepseek/ollama 以 prober 当日带鉴权复测为准,401 则按替席披露纪律(is_substitute)执行,不阻塞。磁盘 17Gi(r007-R1)与 load 高压(r007-R2)维持告警:派发序贯(同时 ≤2 重型 worker);L1a 不入本 run scope,磁盘骤降呈用户。
R9 · 收口口径(PH-I)
per-phase 分立 claim:PH-E=STAGED;PH-F=E0-2 gate PASS/FAIL 如实;PH-G=按 ACTIVE 七项裁剪的单元 claim(预期上限 STAGED/bounded——「真实下游已切」在 E0 语境下不成立,如实标);E0 三门状态如实(门1 构建段 done/终裁 pending-user;门2/门3 按演练与 dogfood 结果)。原子 commit 分域:新根自 commit;旧根 run 产物+engine.py 修复各自原子 commit。
未采纳/修正记录
- codex Q1 要求 PH-D 补单元卡 → 按 §5.0 Lite-below 比例原则不补(DR 即回执),差异记录在案。
- codex「M-loop 若写全局 landing 则 external_effect=true」→ 直接采更严形态:不写全局。