diff --git a/design-docs/memorys/2026-05-22-产品文档管理步骤.md b/design-docs/memorys/2026-05-22-产品文档管理步骤.md new file mode 100644 index 00000000..e58d44f4 --- /dev/null +++ b/design-docs/memorys/2026-05-22-产品文档管理步骤.md @@ -0,0 +1,136 @@ +# 产品文档管理步骤 + +- 日期:2026-05-22 +- 适用范围:本轮 Muse 产品形态阶段化重设计,以及后续 `产品-02D~02G`、`产品-03`、`流程-*`、`架构-*`、`前端-*`、`后端-*` 的文档更新。 +- 文档性质:项目内 memorys 留痕,用于下次继续设计时快速恢复流程约束和产品文档质量要求。 + +## 1. 阶段化文档管理步骤 + +本轮产品文档不能一次性全量缝合,必须按阶段、按顺序推进。 + +1. 先确认当前阶段。 +2. 只修改当前阶段 owner 文档。 +3. 已修改并确认过的前序文档作为当前阶段事实来源。 +4. 后续阶段文档只能作为参考,用来发现冲突和待承接事项,不能反向覆盖前序结论。 +5. 发现冲突时,先记录冲突和决策问题,不擅自混合新旧口径。 +6. 每个阶段完成后,需要用户确认,再进入下一阶段。 +7. 不跨阶段顺手修改后续文档。 +8. 原型、review、修复都必须回到当前阶段文档闭环。 + +当前阶段顺序以 `design-docs/临时-产品形态阶段化重设计计划.md` 为准。 + +## 2. 产品文档内容要求 + +产品详细规格必须能支撑前端 UI 原型、后端产品接口拆解、测试验收和后续旅程文档。 + +每个 `产品-02B~02G` 分册至少要回答: + +1. 有哪些功能模块。 +2. 有哪些页面,页面 ID 是什么。 +3. 每个页面的目标、角色、入口、返回规则是什么。 +4. 页面有哪些区域。 +5. 每个区域展示什么信息。 +6. 列表、表单、详情、弹窗、抽屉分别展示哪些字段。 +7. 查询条件是什么字段,用什么查询方式。 +8. 用户可以做什么主操作、次操作和危险操作。 +9. 操作前置条件、确认方式、成功结果、失败反馈和后续处理是什么。 +10. 页面有哪些正常态、空态、错误态、无权限态、只读态、禁用态。 +11. 需要哪些产品接口。 +12. 产品接口的输入上下文、返回内容、权限、状态变化、副作用、失败类型、用户反馈、审计要求和后续承接是什么。 +13. 哪些能力明确不做,哪些能力移交后续阶段。 + +不能只写“支持管理”“展示列表”“提供配置”“查看详情”这类概念描述。 + +## 3. 产品接口要求 + +产品接口不是后端 endpoint,也不是数据库字段,而是产品层合同。 + +接口表必须使用 `产品-02A` 的统一结构: + +| 字段 | 要求 | +|---|---| +| 接口名称 | 产品层稳定名称 | +| 类型 | 查询 / 命令 / 决策 / 任务 / 授权 / 来源 / 质量 / 用量 / 审计 / 选项 | +| 使用页面 | 哪些页面或区域调用 | +| 用户意图 | 用户为什么需要它 | +| 输入上下文 | 账户、角色、对象、筛选、分页、授权快照、来源版本、幂等键等 | +| 返回内容 | 页面需要展示的数据,不写数据库字段 | +| 权限规则 | 谁能调用,哪些内容脱敏,哪些状态禁用 | +| 状态变化 / 副作用 | 是否改变状态,是否产生任务、审计、用量、授权快照或来源状态 | +| 失败类型 / 用户反馈 | 失败原因和页面如何提示 | +| 审计要求 | 是否记录操作者、理由、范围、时间、前后状态 | +| 后续承接 | 由哪个产品、流程、架构或后端文档继续细化 | + +新增页面或操作时,必须同步补产品接口;新增接口时,必须能在页面、操作和覆盖表中找到使用位置。 + +## 4. 原型约束 + +HTML 原型必须严格来自当前阶段文档。 + +1. 文档没有描述的功能、字段、状态、按钮、模块,不允许出现在原型中。 +2. 原型不是文档摘要,而是可参考的真实产品 UI 稿。 +3. 列表必须有贴近业务的假数据。 +4. 表单必须展示紧凑字段、输入控件、默认值或示例值。 +5. 多组件页面必须按字段密度、组件大小和真实工作流布局。 +6. 该有按钮、筛选、状态、禁用原因、错误反馈的地方要在原型中体现。 +7. UI 风格要符合产品文档中的后台/工作台风格,不做营销页式设计。 + +如果原型暴露文档缺失,优先修文档,再按修复后的文档改原型。 + +## 5. Review 和修复闭环 + +对关键产品分册执行 review 时,默认按大厂 PRD 标准检查: + +1. 文档边界是否正确。 +2. 内容是否完整。 +3. 页面、字段、操作、状态、接口是否闭合。 +4. 是否存在没有业务发起人的孤儿功能。 +5. 权限、审计、安全、数据边界是否可信。 +6. 是否违反前序阶段已确认设计。 +7. 是否引入后续阶段职责。 +8. 是否有隐含架构边界或领域边界冲突。 +9. 是否能直接支撑 UI 原型和后续后端接口拆解。 + +修复时按严重性处理: + +1. P0:边界错误、越权、职责错位、无法实现、与前序结论冲突。 +2. P1:字段、接口、状态、异常、审批、幂等、补偿、审计不完整。 +3. P2:表达、索引、后续承接、原型便利性和长期治理项。 + +修复后必须做至少三类检查: + +1. 当前文档 diff 检查。 +2. 关键词扫描旧口径残留。 +3. 接口表、页面表、覆盖表闭合检查。 + +## 6. 已确认的关键产品文档口径 + +以下口径已经在当前轮次反复确认,后续阶段必须承接。 + +1. 管理员控制台是治理面,不是用户创作工作台。 +2. 普通用户默认从我的作品进入,作品工作台默认落在写作台。 +3. 智能体工作台、知识库工作台、市场、个人中心是独立产品空间。 +4. 用户也有自己的知识库管理模块,知识库也能上架市场。 +5. 管理员元结构管理必须保留。 +6. 大量 AI 能力是系统预编排功能链路,用户配置的是开放槽位中的子智能体替换。 +7. 输入输出合规、拆分切块、入 RAG、语义安全围栏、静态检查、权限、审计、Shadow -> Canonical 等系统保护节点不可替换。 +8. AI 候选、知识草稿、规划候选必须先进入待审层,用户确认后才能进入正式事实。 +9. 市场购买、安装或绑定资产不等于自动写入用户作品事实。 +10. New-API 是外部 LLM Gateway,Muse 直接调用其接口管理网关用户、订阅额度、余额查询和调用日志归属,不同步其路由、成本和调用日志权威数据。 +11. 接口调用日志和业务审计日志要区分;所有系统接口调用要有轻量日志,高危业务动作进入 append-only 审计。 +12. 权限设计要类似 yudao 的角色、权限组、菜单、页面、操作、数据范围模型,但不能形成单一超级权限。 +13. 通用私有正文查看入口不进入当前管理员控制台设计。 +14. 来源失效不做独立管理模块,只在引用来源处展示来源已失效、已下架、授权已撤销或需重验。 + +## 7. 下次继续时的执行提示 + +继续做下一个产品分册时,先读取: + +1. `design-docs/临时-产品形态阶段化重设计计划.md` +2. `design-docs/产品-01-产品定位与核心价值.md` +3. `design-docs/产品-02-核心功能与交互边界.md` +4. `design-docs/产品-02A-统一功能规格模板与产品接口约定.md` +5. 已确认的前序分册,例如 `产品-02B`、`产品-02C` +6. 本文件 + +然后只修改当前阶段目标文档。若用户要求 review,则先 review 当前阶段文档;若用户要求修复,则按 review 结论修当前阶段文档;若用户要求原型,则严格按当前阶段文档生成 HTML 原型。 diff --git a/design-docs/prototypes/产品-02C-用户工作区与作品工作台原型.html b/design-docs/prototypes/产品-02C-用户工作区与作品工作台原型.html new file mode 100644 index 00000000..a39ada5c --- /dev/null +++ b/design-docs/prototypes/产品-02C-用户工作区与作品工作台原型.html @@ -0,0 +1,1782 @@ + + + + + + 产品-02C 用户工作区与作品工作台原型 + + + +
+
+
+
M
+
+

Muse 用户工作区

+

我的作品 / 作品工作台 / 写作台

+
+
+
+ + +
林
+
+
+ +
+
+ + + + diff --git a/design-docs/prototypes/产品-02D-智能体工作台原型.html b/design-docs/prototypes/产品-02D-智能体工作台原型.html new file mode 100644 index 00000000..fd17705b --- /dev/null +++ b/design-docs/prototypes/产品-02D-智能体工作台原型.html @@ -0,0 +1,1491 @@ + + + + + + 产品-02D 智能体工作台原型 + + + +
+
+
+
M
+
+

Muse 智能体工作台

+

Agent Workspace · 查看、试用、安装、替换开放槽位;创建与发布按角色开放

+
+
+
+ + + +
青
+
+
+ + + +
+
+
+
+
agent-list
+

智能体列表

+

账户可用、自己创建、市场已安装和系统默认智能体的统一入口。

+
+
+ + +
+
+ +
+

可用智能体

24

自建 7 · 已安装 8 · 系统 9

+

授权异常

3

2 个已下架,1 个需重验

+

可关联槽位

11

写作 5 · 分析 3 · 检测 3

+

最近运行

186

本周试用与作品调用

+
+ +
+
+
+
+
+
+
+ +
+
+ +
+
+
+
写
+
+

暮色续写助手

+

配置型 · 写作 · 我创建的 · v3

+
+
+

偏慢节奏、细节铺垫和角色内心描写,兼容两个写作开放槽位。

+
已启用可编辑2 个兼容槽位
+
+
+ +
+
+
检
+
+

角色声音检查器

+

配置型 · 检测 · 市场已安装 · v1.8

+
+
+

检查对白、行动和人物档案是否一致;许可允许试用,不允许查看完整 Prompt。

+
已安装只读可升级
+
+
+ +
+
+
析
+
+

实体提取工作流

+

工作流型 · 分析 · 我创建的 · 草稿

+
+
+

章节摘要、人物事件提取、低置信知识草稿输出,仍有一个工具授权错误。

+
草稿工具无权不可关联作品
+
+
+ +
+
+
系
+
+

系统默认续写子智能体

+

系统级 · 写作 · v12

+
+
+

管理员发布的默认子智能体,可作为系统默认;普通用户不能编辑原件。

+
系统默认只读可作为回退
+
+
+ +
+
+
风
+
+

古风对白润色

+

配置型 · 写作 · 市场已安装 · v2.0

+
+
+

来源资产已下架,已有作品绑定需要回退或固定旧许可快照。

+
已下架需重验2 个作品受影响
+
+
+ +
+
+
节
+
+

章节节奏建议器

+

配置型 · 检测 · 我创建的 · v1

+
+
+

输出非关键维度建议和定位,不降低系统质量门控风险等级。

+
已启用检测可发布准备
+
+
+
+
+ +
+
+
+
agent-create-entry
+

新建智能体入口

+

选择形态、能力目标和模板;创建动作只产生草稿,不影响作品。

+
+ +
+ +
+
+
推荐Configured Agent
+

配置型智能体

+

通过能力目标、Prompt 模板、模型档位、参数和上下文策略形成稳定能力。

+
+ 写作 + 分析 + 检测 +
+ +
+ +
+
高级能力Workflow Agent
+

工作流型智能体

+

编排受控步骤、授权工具和可用子智能体;仅服务写作、分析和检测目标。

+
+

工作流权限

+

当前账号已开放工作流草稿;外发工具必须经过授权。

+
+ +
+
+ +
+
+

模板选择

查询智能体创建选项
+
+
+ + + + + + + +
模板能力目标默认输出可用状态操作
长篇续写基础模板写作候选文本可用
角色声音检测模板检测评分与建议可用
章节实体提取模板分析低置信知识草稿需要工作流权限
+
+
+
+ + +
+
+ +
+
+
+
agent-detail-version
+

暮色续写助手

+

配置型 · 写作 · 我创建的 · 当前版本 v3 · 最近使用 18 分钟前。

+
+
+ + + +
+
+ +
+
+

版本、授权与兼容槽位

已启用
+
+
+

当前版本

v3

2026-05-22 启用

+

可关联槽位

2

写作子槽位

+

影响作品

4

1 个固定旧版

+

失败率

2.1%

近 7 天

+
+
+ + + + + + + +
版本状态变更摘要回退限制操作
v3当前加入慢节奏铺垫变量和章节目标引用无
v2历史调低温度,限制直接引入新人物可回退
v1历史初始版本模板变量过期
+
+
+
+ + +
+
+ +
+
+
+
agent-config-editor
+

配置型智能体编辑器

+

编辑能力目标、Prompt 模板、模型档位、参数、上下文策略和输出合同。

+
+
+ + + +
+
+ +
+
+

基础配置

草稿
+
+
+
+
+
+
+
+
+

不展示底层供应商路由。

+
+
+
温度
0.72
+
重试上限
1
+
+
+ + +
+
+ +
+
+
+
agent-workflow-editor
+

工作流型智能体编辑器

+

用受控步骤、授权工具和可用子智能体编排分析流程。

+
+
+ + + +
+
+ +
+
+

流程步骤

外发未授权 1 项
+
+
+
1
+

章节摘要

输入当前章节正文片段;输出 500 字以内摘要。

授权工具超时 60s
+ +
+
+
2
+

实体与事件提取

调用可用子智能体,输出低置信知识草稿,不入库。

输出合约Analysis
+ +
+
+
3
+

授权知识检索

只读取当前作品绑定且允许用于检索的知识来源。

Tool Grant 待确认失败降级
+ +
+
+
4
+

结构化分析输出

输出摘要、标签、风险说明和知识草稿引用。

不写事实不入 RAG
+ +
+
+
+ + +
+
+ +
+
+
+
agent-test-bench
+

智能体试用与评估

+

在沙盒上下文中测试输出、风险、授权和外发范围;试用不写作品事实。

+
+
+ + +
+
+ +
+
+

测试上下文

查询智能体测试上下文选项
+
+
+
+
+
+

外发范围

将发送正文片段、章节目标、已确认作品知识摘要和绑定知识来源摘要。

+
输入片段: +她在长桥尽头停下,第一次意识到雾不是天气,而是某种被反复擦除的记忆。 + +章节目标: +揭示主角对雾城规则的第一次主动怀疑。
+

任务状态

testRunId: tr_20260522_1840 · succeeded;结果通过查询返回,可取消 queued/running 任务。

+
TestRunOutput 试用输出: +她没有立刻回头。桥下的水声像被压低的耳语,断断续续地念着她昨天才写进日记的名字。雾从栏杆缝隙里伸进来,轻轻擦过指节,带走了一点温度,也带走了她刚刚想起的那句话。
+
+
+ + +
+
+ +
+
+
+
agent-slot-compatibility
+

可替换槽位与兼容性

+

只展示开放槽位合同;保护节点只读,不提供修改入口。

+
+ +
+ +
+
+

开放槽位合同

查询开放槽位合同
+
+
+

写作续写子槽位

允许输入:正文、章节目标、作品知识摘要;允许输出:候选文本。

+ 兼容 +
+
+

局部润色子槽位

允许输出改写建议;需要保持文本块范围。

+ 部分兼容 +
+
+

实体提取子槽位

允许输出低置信知识草稿;需要分析能力目标。

+ 阻断 +
+
+

系统级拆分切块

保护节点,不开放给普通用户或市场智能体替换。

+ 只读 +
+
+
+ + +
+
+ +
+
+
+
agent-work-slot-selector
+

作品槽位候选选择与替换

+

来自作品工作台 handoff:晨雾纪事 · 写作续写子槽位。

+
+
+ + + +
+
+ +
+
+

候选智能体

查询槽位兼容智能体
+
+

当前绑定

系统默认续写子智能体 v12;当前无作品级替换。

+
+

暮色续写助手 v3

我创建的 · 写作 · 兼容 · 最近试用成功

+ 预检通过 +
+
+

古风对白润色 v2.0

市场已安装 · 来源已下架 · 需重验

+ 不可替换 +
+
+

章节节奏建议器 v1

检测能力目标;输出为评分与建议,不是候选文本。

+ 输出不合约 +
+
+
+ + +
+
+ +
+
+
+
agent-installed-library
+

已安装智能体与授权

+

管理已授权、可安装、已安装、可升级和已下架智能体。

+
+ +
+ +
+
+

安装与版本

查询已安装智能体
+
+
+ + + + + + + +
智能体发布者许可当前版本状态操作
角色声音检查器河岸工坊个人使用v1.8可升级 v2.0
古风对白润色长灯社个人使用v2.0已下架
悬念维护助手北窗可试用未安装可安装
+
+
+
+ + +
+
+ +
+
+
+
agent-publish-prep
+

智能体发布准备

+

准备市场发布申请;提交后进入市场审核和管理员治理链路。

+
+
+ + + +
+
+ +
+
+

发布材料

草稿
+
+
+
+
+
+
+
+
+
+
+ + +
+
+ +
+
+
+
agent-records-usage
+

智能体运行与用量记录

+

查看试用、作品槽位调用、失败原因和智能体维度用量摘要。

+
+ +
+ +
+

调用次数

186

试用 24 · 作品 162

+

Token

42.8k

待归属 1.2k

+

失败

4

2 次外发阻断

+

授权异常

1

来源已下架

+
+ +
+
+

运行记录

查询智能体运行记录
+
+
+ + + + + + + + +
时间来源槽位 / 版本状态失败原因Token操作
18:40试用 · 第 12 章样例v3成功无2,816
17:55作品 · 晨雾纪事写作续写 · v3成功无3,204
15:21作品 · 夜航线局部润色 · v2失败授权快照需重验0
11:08发布者聚合市场安装 · v1.8待归属调用日志延迟1,216
+
+
+
+ + +
+
+
+
+ + + + diff --git a/design-docs/临时-产品形态阶段化重设计计划.md b/design-docs/临时-产品形态阶段化重设计计划.md index 63c43cb2..16b561cb 100644 --- a/design-docs/临时-产品形态阶段化重设计计划.md +++ b/design-docs/临时-产品形态阶段化重设计计划.md @@ -30,10 +30,17 @@ |---|---|---|---| | 阶段 0 | `design-docs/临时-产品形态阶段化重设计计划.md` | 建立本轮设计变更流程约束、阶段顺序和记录方式 | 已完成 | | 阶段 1 | `design-docs/产品-01-产品定位与核心价值.md` | 确认产品定位、产品空间、目标用户、核心价值、非目标和成功指标 | 已完成 | -| 阶段 2 | `design-docs/产品-02-核心功能与交互边界.md` | 承接产品形态,重写功能边界、角色边界、交互规则和非谈判项 | 进行中 | +| 阶段 2.0 | `design-docs/产品-02-核心功能与交互边界.md` | 承接产品形态,重写功能边界、角色边界、交互规则和非谈判项,作为阶段 2 总纲 | 已完成 | +| 阶段 2.1 | `design-docs/产品-02A-统一功能规格模板与产品接口约定.md` | 建立详细功能规格、页面规格和产品接口的统一写法 | 已完成 | +| 阶段 2.2 | `design-docs/产品-02B-管理员控制台功能规格.md` | 明确管理员控制台的页面、数据、操作、权限和产品接口 | 已完成 | +| 阶段 2.3 | `design-docs/产品-02C-用户工作区与作品工作台功能规格.md` | 明确我的作品、作品工作台、写作台、规划、知识、导入导出等页面规格 | 已完成 | +| 阶段 2.4 | `design-docs/产品-02D-智能体工作台功能规格.md` | 明确智能体创建、配置、安装、替换槽位、试用、发布等功能规格 | 已完成 | +| 阶段 2.5 | `design-docs/产品-02E-知识库工作台功能规格.md` | 明确全局知识库、用户知识库、账户可用知识库、安装、绑定、处理状态和发布规格 | 进行中 | +| 阶段 2.6 | `design-docs/产品-02F-市场功能规格.md` | 明确作品、智能体、知识库市场资产的发现、授权、安装、绑定、发布和治理规格 | 待开始 | +| 阶段 2.7 | `design-docs/产品-02G-个人中心功能规格.md` | 明确个人资料、偏好、用量、权益、授权记录和发布记录总览规格 | 待开始 | | 阶段 3 | `design-docs/产品-03-用户旅程与操作流程.md` | 承接产品空间和功能边界,重写管理员、普通用户、智能体、市场等旅程 | 待开始 | | 阶段 4 | `design-docs/流程-01-产品操作流程(用户视角).md` / `design-docs/流程-02-系统处理流程(系统视角).md` | 把已确认产品旅程拆成用户视角步骤和系统视角处理链路 | 待开始 | -| 阶段 5 | `design-docs/架构-01-系统全貌与边界上下文.md` / `design-docs/架构-02-核心数据结构与双轨模型.md` | 承接产品与流程,调整有界上下文、核心模型和双轨约束 | 待开始 | +| 阶段 5 | `design-docs/架构-01-系统全貌与边界上下文.md` / `design-docs/架构-02-核心数据结构与双轨模型.md` / `design-docs/架构-04-状态机与约束清单.md` | 承接产品与流程,调整有界上下文、核心模型、状态机和约束清单 | 待开始 | | 阶段 6 | `design-docs/专题-*` | 按需要调整 AI 编排、质量门控、竞品取舍、正文建议接受等专题合同 | 待开始 | | 阶段 7 | `design-docs/前端-*` / `design-docs/后端-*` | 承接产品、流程、架构结论,更新工程结构、Schema、API 和实现约束 | 待开始 | | 阶段 8 | `design-docs/00-文档大纲.md` / `design-docs/内容映射表.md` | 最后统一索引、文档 owner 和内容映射,清理过期引用 | 待开始 | @@ -73,7 +80,7 @@ | 编号 | 发现阶段 | 冲突来源 | 冲突描述 | 处理方式 | 状态 | |---|---|---|---|---|---| -| C-001 | 阶段 1 准备 | 新版 `产品-01` 与旧 `产品-02/03` | 新版引入智能体工作台、知识库工作台和市场空间,旧后续文档尚未承接 | 作为后续阶段 2 和阶段 3 的必承接事项,不在阶段 1 跨文档修改 | 待承接 | +| C-001 | 阶段 1 准备 | 新版 `产品-01` 与旧 `产品-02/03` | 新版引入智能体工作台、知识库工作台和市场空间,旧后续文档尚未承接 | 阶段 2 已由 `产品-02` 承接;阶段 3 继续由 `产品-03` 承接,不在阶段 2 跨文档修改 | 部分承接 | ## 6. 决策记录 @@ -83,6 +90,16 @@ | D-002 | 2026-05-22 | 阶段 1 | `产品-01` 锁定六个产品空间:管理员控制台、用户工作区、智能体工作台、知识库工作台、市场、个人中心;知识库作为可管理、可复用、可上架市场的一级资产 | `产品-01` 已修改;后续 `产品-02/03`、流程、架构、前后端文档必须按阶段承接 | | D-003 | 2026-05-22 | 阶段 1 | 管理员元数据治理必须保留;大量 AI 能力是系统预编排功能链路,用户只能替换开放槽位中的子智能体;输入输出合规、拆分切块、入 RAG、语义安全围栏、静态检查等系统保护节点不可替换 | `产品-01` 已修改;阶段 2 需要在 `产品-02` 中细化可替换槽位和不可替换系统节点 | | D-004 | 2026-05-22 | 阶段 1 | 子代理评审后补强 `产品-01` 的 P0/P1 边界:主产品楔子与六空间优先级、市场授权不等于所有权转移、第三方市场资产默认不可信、正文保存与知识入库分层、替换槽位合同、管理员治理分权、信任与合规指标 | `产品-01` 已修改;阶段 2 起必须继续承接这些边界,不能把后续功能设计成越权、自动污染作品事实或单点超级权限 | +| D-005 | 2026-05-22 | 阶段 2.0 | `产品-02` 按六个产品空间重构功能与交互边界,并明确系统功能编排、替换槽位合同、三类知识库、市场授权、Shadow/Canonical、stale guard、全书解析章节边界和非谈判项 | `产品-02` 已修改;阶段 2.1~2.7 和阶段 3 需要按这些边界继续细化,不反向修改阶段 1/2.0 结论 | +| D-006 | 2026-05-22 | 阶段 2.0 | 子代理评审后修复 `产品-02` 的 P1/P2 边界:no-config 主路径、authority/surface、管理员分权、工作流智能体工具授权、市场授权生命周期、作品资产使用入口、上下文外发、来源状态校验、全书解析两步确认、候选知识变更状态和渐进展示 | `产品-02` 已修改;阶段 2.1~2.7 和阶段 3/4/5 必须继续承接这些交互、流程、状态机和权限边界 | +| D-007 | 2026-05-22 | 阶段 2.1 | `产品-02` 不继续膨胀为单一大 PRD;阶段 2 拆为总纲 + `产品-02A~02G` 详细功能规格。详细规格必须能支撑前端 UI 原型,覆盖页面、可见数据、用户操作、状态、权限、异常和产品接口 | 新增 `产品-02A` 统一模板;后续按六个产品空间继续补 `产品-02B~02G` | +| D-008 | 2026-05-22 | 阶段 2.2 | 子代理评审后修复 `产品-02B` 的 P0/P1 缺口:补齐管理员控制台页面 ID、产品接口闭环、系统智能体配置、质量评估集与结果、质量效果观测、市场申诉、来源状态展示、分权防自批、上下文外发门禁、任务重验矩阵、New-API 调用日志归属和审计不可篡改边界 | `产品-02B` 已修改;阶段 2.2 仍待用户确认,确认后再进入 `产品-02C`,不跨阶段修改用户工作区、智能体工作台、知识库工作台、市场或个人中心分册 | +| D-009 | 2026-05-22 | 阶段 2.2 | 原型暴露 `产品-02B` 的 PRD 粒度和孤儿功能问题:删除管理员角色变更申请、New-API 复制式队列/差异/补偿、市场推荐分类等无当前业务发起人的功能;New-API 改为直接调用网关用户、订阅额度、余额和调用日志接口;日志拆为接口调用日志和业务审计日志;新增页面字段与查询条件规格和功能点合法性清单 | `产品-02B` 已修改;后续 `产品-02C~02G` 也必须按“页面字段 + 查询条件 + 操作反馈 + 业务发起人”粒度编写,避免只描述组件或制造孤儿功能 | +| D-010 | 2026-05-22 | 阶段 2.2 | 根据原型复审继续收敛 `产品-02B`:补充类似 yudao 的角色、权限组、菜单页面权限、操作权限和数据范围模型;新增“权限组与菜单页面权限”页面;删除通用私有正文查看入口;删除独立来源失效管理页,改为在引用来源处展示“来源已失效/已下架/授权已撤销/需重验” | `产品-02`、`产品-02A`、`产品-02B` 已做当前阶段一致性修正;后续分册只能承接来源状态展示和权限管控模型,不再恢复独立来源管理后台或通用私有正文访问入口 | +| D-011 | 2026-05-22 | 阶段 2.3 | `产品-02B` 本轮复核未发现阻断问题,仅修正当前文档内来源状态旧口径残留;阶段 2.3 进入 `产品-02C`,按 `产品-02A` 模板补齐用户工作区与作品工作台的页面、字段、操作、状态和产品接口 | 新增 `产品-02C`;阶段 2.3 待确认,确认后再进入 `产品-02D`,不跨阶段修改智能体工作台、知识库工作台、市场或个人中心分册 | +| D-012 | 2026-05-22 | 阶段 2.4 | 用户确认 `产品-02C` 通过后,阶段 2.4 进入 `产品-02D`;`产品-02D` 按 `产品-02A` 模板补齐智能体工作台的智能体列表、创建、配置型编辑、工作流编辑、试用、槽位兼容、作品槽位候选选择、已安装授权、发布准备、运行用量和产品接口 | 新增 `产品-02D`;阶段 2.4 待确认,确认后再进入 `产品-02E`,不跨阶段修改知识库工作台、市场或个人中心分册 | +| D-013 | 2026-05-22 | 阶段 2.4 | 子代理评审后修复 `产品-02D` 的 P0/P1 缺口:补齐 handoff session 与 `precheckId` 原子消费、市场/第三方智能体信任模型、Prompt 注入与敏感信息治理、Tool Grant 合同、试用异步状态、幂等和快照消费、授权/版本/绑定传播矩阵、运行记录视图拆分、发布草稿到市场审核申请边界、页面状态矩阵和字段级规格 | `产品-02D` 与 02D 原型已修改;阶段 2.4 仍待用户确认,通过后再进入 `产品-02E`,不跨阶段修改知识库工作台、市场或个人中心分册 | +| D-014 | 2026-05-22 | 阶段 2.4 -> 2.5 | 用户要求提交 `产品-02A~02D` 相关文档并进入下个阶段;`产品-02D` 视为当前阶段通过,阶段 2.5 开始处理知识库工作台规格 | 提交阶段 2.1~2.4 相关文档后,下一步只修改 `产品-02E` 和必要阶段计划记录 | ## 7. 阶段交付格式 @@ -97,6 +114,6 @@ ## 8. 当前下一步 -当前处于阶段 2 进行中:`产品-01-产品定位与核心价值.md` 已确认,开始更新 `产品-02-核心功能与交互边界.md`。 +当前处于阶段 2.5 进行中:`产品-02D` 已按用户要求进入提交,下一步准备更新 `产品-02E-知识库工作台功能规格.md`。 -阶段 2 必须承接 `产品-01` 已确认的六个产品空间、管理员元数据治理、三类知识库、三类市场资产、系统功能编排、可替换子智能体槽位、不可替换系统保护节点、用户主权和市场资产不污染作品事实等约束。阶段 2 不修改 `产品-03`、流程、架构、专题、前端或后端文档。 +阶段 2.5 只处理 `产品-02E` 的知识库工作台功能规格。`产品-02F~02G`、`产品-03`、流程、架构、专题、前端和后端文档仍作为参考,不跨阶段修改。 diff --git a/design-docs/产品-02-核心功能与交互边界.md b/design-docs/产品-02-核心功能与交互边界.md index 33609b8e..580a749f 100644 --- a/design-docs/产品-02-核心功能与交互边界.md +++ b/design-docs/产品-02-核心功能与交互边界.md @@ -1,130 +1,227 @@ # 产品-02:核心功能与交互边界 -- 版本:v7 -- 更新日期:2026-05-10 +- 版本:v11 +- 更新日期:2026-05-22 - 目标读者:产品 / 前端 / 后端 / 测试 -- 阅读时间:15-25 分钟 -- 边界说明:这里只定义“谁能做什么、用户怎么看见、哪些边界不能破”;本文件定义目标产品形态,不代表当前代码都已实现。不写底层接口字段,不重复数据库结构。 +- 阅读时间:25-35 分钟 +- 边界说明:本文件承接已确认的 `产品-01`,是阶段 2 的功能边界总纲,只定义“谁能做什么、用户怎么看见、哪些交互和权限边界不能破”。详细页面、页面内容、可见数据、用户操作、产品接口和原型生成依据由 `产品-02A~02G` 承接。本文件定义目标产品形态,不代表当前代码都已实现。不写底层接口字段,不重复数据库结构,不替代 `产品-03` 的用户旅程和 `架构-*` 的概念模型。 -## 0. 术语约定 +## 0. 前序继承 -本文中的核心术语首次出现采用“中文(English)”形式。普通用户界面优先使用创作语言,管理员和系统文档可以保留必要系统术语。 +阶段 2 必须继承 `产品-01` 已确认的产品形态和硬约束: -- 管理员(Admin):配置和治理系统能力的角色。 -- 普通用户(User):创建、写作、规划和交付自己作品的角色。 -- 管理员控制台(Admin Console):管理员配置系统能力、用户、权限、全局知识和质量评估的后台。 -- 我的作品(My Works):普通用户登录后的作品列表和入口页。 -- 作品工作台(Work Workspace):普通用户进入单个作品后的创作空间。 -- 写作台(Writing Desk):正文编辑、章节导航、AI 候选和版本历史所在工作区。 -- 作品规划台(Planning Desk):规划作品方向、章节大纲、世界设定、角色关系和文风检查的工作区。 -- 全局知识库(Global Knowledge Base):管理员维护和授权的系统级资料集。 -- 局域知识库(Local Knowledge Base):单个作品自己的正式知识、叙事状态、来源追溯和生成上下文。 -- 文本块(Block):正文的最小编辑与冲突处理单元。 -- 待审层(Shadow):AI 产出的临时对象所在层;普通用户看到的是“AI 候选”或“待确认内容”。 -- 规范数据(Canonical):用户确认后进入正文或作品知识的正式事实;普通用户看到的是“已确认内容”或“正式设定”。 -- 知识草稿(Knowledge Draft):与正文候选、正文改动、导入解析或规划调整关联的待确认知识变更。 -- 风险标记(Risk Markers):系统对候选内容、知识草稿或规划项给出的风险说明。 -- 来源快照(Source Snapshot):用于判断知识草稿是否仍匹配当前来源正文或规划项的校验信息。 -- 全书解析(Full Parse):对已导入正文进行顺序提取与章节级确认的流程。 -- 一致性检查(Consistency Check):用户主动发起的问题扫描和定位工具。 +1. Muse 的第一主战场是长篇作者的可控 AI 创作与长期作品知识闭环。 +2. Muse 目标形态包含六个产品空间:管理员控制台(Admin Console)、用户工作区(User Workspace)、智能体工作台(Agent Workspace)、知识库工作台(Knowledge Workspace)、市场(Marketplace)、个人中心(Personal Center)。 +3. 六个空间不是等权入口。普通用户默认从我的作品(My Works)进入,打开作品后默认进入写作台(Writing Desk)。 +4. 管理员治理系统能力、元结构定义(MetaSchema)、系统级智能体、全局知识库、市场秩序、权限和运行质量,不替普通用户做单个作品的创作取舍。 +5. 普通用户控制自己的作品事实、智能体选择、知识来源绑定和市场资产使用。 +6. 知识库分为全局知识库(Global Knowledge Base)、用户知识库(User Knowledge Base)、局域知识库(Local Knowledge Base)。 +7. 市场资产包括作品资产(Work Asset)、智能体资产(Agent Asset)、知识库资产(Knowledge Base Asset)。市场授权不等于所有权转移。 +8. 大量 AI 能力是系统预编排功能链路;用户只能替换开放槽位中的子智能体,不能接管整条系统功能链路。 +9. 输入输出合规、权限、审计、系统级拆分切块、入 RAG、静态检查、语义安全围栏、Shadow -> Canonical 规则、系统级质量门控等保护节点不可替换。 +10. AI、市场资产、外部知识和用户智能体都不能绕过待确认机制,不能自动污染作品事实。 -普通用户默认不应该看到 `Schema / Proposal / Job / Pipeline / Agent / Prompt` 等系统概念;这些概念留在管理员控制台、架构、后端或调试文档里。 +本文件只把这些结论拆成可执行的产品功能边界和交互规则。阶段 2 的详细需求拆分如下: -## 1. 核心功能清单(按角色) +| 文档 | 职责 | +|---|---| +| `产品-02` | 六个产品空间的功能边界、交互边界、权限边界和非谈判项 | +| `产品-02A` | 统一功能规格模板、页面规格模板和产品接口约定 | +| `产品-02B` | 管理员控制台(Admin Console)详细功能规格 | +| `产品-02C` | 用户工作区(User Workspace)与作品工作台(Work Workspace)详细功能规格 | +| `产品-02D` | 智能体工作台(Agent Workspace)详细功能规格 | +| `产品-02E` | 知识库工作台(Knowledge Workspace)详细功能规格 | +| `产品-02F` | 市场(Marketplace)详细功能规格 | +| `产品-02G` | 个人中心(Personal Center)详细功能规格 | -### 1.1 管理员控制台 +具体旅程顺序由 `产品-03` 承接,系统处理步骤由 `流程-02` 承接,数据不变式由 `架构-02/04` 承接,AI 编排合同由 `专题-03` 承接。 -管理员控制台(Admin Console)用于治理系统能力,不用于创作单个作品。 +## 1. 术语约定 -| 功能区 | 管理员能做什么 | 边界 | +本文中的核心术语首次出现采用“中文(English)”形式。普通用户界面优先使用创作语言;管理员控制台、智能体工作台和知识库工作台可以保留必要系统术语。 + +| 术语 | 含义 | 普通用户可见方式 | |---|---|---| -| 元数据与创作模板 | 管理作品模板、实体字段、关系字段、事件字段、叙事字段、字段可见性和是否进入 AI 上下文 | 不在这里替普通用户填写某个作品的正文或设定 | -| 全局知识库与访问策略 | 导入、停用、授权全局知识库(Global Knowledge Base),配置谁可见、可检索、可用于生成 | 不把全局资料混进某个作品的局域知识库(Local Knowledge Base) | -| AI 能力与生成策略 | 配置 AI 助手、指令模板、生成策略、超时、重试、降级和回滚 | 普通用户只看到“续写、改写、描写、检查”等动作 | -| New-API 用户同步 | 在 Muse 用户生命周期内同步 New-API 用户、分组、配额、套餐和绑定状态 | 不重复实现模型供应商路由和成本日志 | -| 处理流程与任务治理 | 查看生成、提取、校验、解析任务的状态、失败原因、重试和取消 | 不能绕过普通用户确认直接写作品事实 | -| 用户与权限 | 管理用户、角色、管理员权限、普通用户资源边界和封禁/删除流程 | 普通用户不能通过作品工作台越权修改系统权限 | -| 日志、审计与可观测性 | 查看业务审计、异常、后台作业状态和同步失败 | 日志不是普通用户创作入口 | -| 质量评估与评测集 | 管理固定评测场景、数据集、评分标准、模型评审和回归对比 | 评测结论用于系统改进,不替代用户创作决策 | +| 管理员(Admin) | 配置和治理系统能力的角色 | 不进入普通用户创作路径 | +| 普通用户(User) | 创建、写作、规划和交付自己作品的角色 | 作者、创作者、我 | +| 管理员控制台(Admin Console) | 管理系统能力、权限、元结构、全局知识、市场治理和运行质量的后台 | 普通用户不可见 | +| 用户工作区(User Workspace) | 普通用户的创作主空间,包含我的作品和作品工作台 | 我的作品、作品工作台 | +| 智能体工作台(Agent Workspace) | 创建、配置、管理、安装和发布智能体的产品空间 | 智能体、写作助手、检查助手 | +| 知识库工作台(Knowledge Workspace) | 管理全局知识库、用户知识库、账户可用知识库、已安装知识库和知识库发布的产品空间 | 知识库、资料库、知识来源 | +| 市场(Marketplace) | 作品、智能体、知识库资产的发现、授权、安装、绑定、发布和治理空间 | 市场、授权、安装、发布 | +| 个人中心(Personal Center) | 账户信息、偏好、用量、权益、授权获取和发布记录总览 | 我的账号、用量、权益 | +| 元结构定义(MetaSchema) | 管理员配置的实体、关系、事件、叙事字段和字段可见性 | 普通创作路径不直接展示 | +| 系统级智能体(System Agent) | 管理员维护的默认能力单元,可作为系统功能编排的默认子智能体 | 系统默认智能体、默认助手 | +| 系统功能智能体(System Function Agent) | 平台预编排的功能链路,包含子智能体、工具调用和静态检查 | 用户只看到“续写、解析、检查”等动作 | +| 子智能体(Sub Agent) | 系统功能编排中的局部执行单元 | 在智能体工作台可见 | +| 替换槽位(Override Slot) | 系统允许用户按作品替换子智能体的位置 | 可替换、使用我的智能体 | +| 底层关键能力(Core Capability) | 不允许用户替换的权限、安全、审计、语义围栏、入库规则等能力 | 普通用户只看到结果或提示 | +| 待审层(Shadow) | AI 产出的临时对象所在层 | AI 候选、待确认内容、知识草稿 | +| 规范数据(Canonical) | 用户确认后的正式事实 | 正文、正式设定、作品知识 | +| 归档层(Archive) | 历史记录层 | 历史记录、已丢弃、已过期 | +| 知识草稿(Knowledge Draft) | 与正文候选、正文改动、导入解析或规划调整关联的待确认知识变更 | 待确认知识 | +| 来源快照(Source Snapshot) | 判断知识草稿是否仍匹配当前来源的校验信息 | 已过期、需要重新提取 | +| 质量门控(Quality Gate) | 候选交付前的质量评分机制 | 创作健康度、风险和建议 | +| 账户可用资产(Account Asset) | 用户已获得授权、可进一步安装、关联或绑定的市场资产 | 可用资产、已获得授权 | -### 1.2 普通用户作品能力 +普通用户默认不应该看到 `Schema / Proposal / Job / Pipeline / Prompt / source_content_hash` 等系统实现概念。确实需要表达时,必须翻译成“字段结构、待确认内容、任务状态、处理流程、指令模板、来源已变化”等产品语言。 -普通用户(User)默认从我的作品(My Works)进入,再打开单个作品的作品工作台(Work Workspace)。 +## 2. 六个产品空间总边界 -| 功能区 | 用户语言 | 用户能做什么 | 不负责什么 | +| 产品空间 | 使用角色 | 负责什么 | 不负责什么 | |---|---|---|---| -| 我的作品(My Works) | 我的作品、继续写作、新建作品、从文稿创建作品 | 展示自己的作品列表;支持搜索、筛选、排序、最近编辑、作品状态、新建、打开、继续写作 | 不承载正文编辑、作品规划、知识治理、解析确认、导出配置等单作品深层流程 | -| 写作台(Writing Desk) | 继续写、改写、描写、插入、丢弃、查看参考 | 编辑正文、浏览章节、处理 AI 候选、查看版本历史和候选来源摘要 | 不暴露系统 Prompt、Agent、Pipeline 或任务后台 | -| 作品规划台(Planning Desk) | 规划、补全、检查、生成方案 | 管理作品设定、章节大纲、世界设定、角色关系、文风检查和章节叙事规划 | 不做成知识管理后台,不要求用户维护底层字段或索引 | -| 知识与一致性 | 作品知识、待确认、冲突、定位修复 | 查看已确认作品知识、待确认知识、来源追溯、风险标记和一致性检查结果 | 不允许未确认草稿进入正式检索或生成事实 | -| 导入解析 | 导入、解析、确认章节 | 上传旧文稿、查看导入状态、发起全书解析(Full Parse)、按章节确认或驳回解析结果 | 不做跨章节不可解释的一次性全局写入 | -| 导出交付 | 导出正文、导出设定、备份 | 选择范围和格式,导出正文、作品知识、设定或备份 | 不改变作品事实 | -| 记录与用量 | 使用记录、生成记录、失败原因 | 查看单作品生成历史、任务历史、失败反馈、Token 使用和成本提示 | 不替代管理员的系统日志和审计后台 | +| 管理员控制台 | 管理员 | 系统能力、MetaSchema、系统级智能体、系统功能编排、全局知识库、质量门控、市场治理、用户权限、审计和运行观察 | 不替用户写作,不默认编辑用户私有资产,不承载普通用户创作流程 | +| 用户工作区 | 普通用户 | 我的作品、作品工作台、写作、规划、作品知识、智能体关联、知识来源绑定、导入解析、导出交付、记录与用量 | 不承载完整智能体配置后台、完整知识库资产管理后台、系统权限配置或市场治理 | +| 智能体工作台 | 管理员 / 普通用户 | 创建、配置、安装、管理、发布智能体;管理作品可用的智能体组合和开放替换槽位 | 不替代写作台,不允许用户替换系统保护节点,不绕过系统功能编排 | +| 知识库工作台 | 管理员 / 普通用户 | 管理全局知识库、用户知识库、账户可用知识库、已安装知识库、知识库版本、作品绑定和市场发布 | 不直接修改作品局域知识库,不把外部知识自动写入作品事实 | +| 市场 | 管理员 / 普通用户 | 资产发现、授权、安装、绑定、发布、审核、分类、推荐、下架和申诉入口 | 不改变私有资产所有权,不自动污染作品事实,不在本阶段承诺完整电商、支付、结算或 DRM | +| 个人中心 | 普通用户 | 个人资料、安全、偏好、Token 使用、配额、权益、授权获取记录、发布记录总览 | 不替代作品工作台、智能体工作台、知识库工作台或市场发布后台 | -### 1.3 普通用户个人中心 +六个空间必须保持导航、权限、可见字段和操作边界分离。允许跨空间跳转,但跳转必须携带明确的动作语义,例如“去智能体工作台编辑智能体”“去知识库工作台管理来源”“去市场查看授权”,不能在当前空间悄悄展开另一空间的完整后台。 -个人中心(Profile)面向用户个人,不面向单个作品创作决策。 +Authority 与 Surface 规则: -- 个人信息、登录安全、偏好设置。 -- Token 使用、生成记录总览、配额和套餐状态。 -- 可见或可用的全局知识库(Global Knowledge Base)授权摘要。 -- 不承载正文编辑、作品规划、知识确认或系统后台配置。 +- 管理员控制台是系统级策略、权限、默认值、审核、推荐、下架和合规治理的 authority。 +- 智能体工作台、知识库工作台和市场是资产操作 surface。它们可以承载创建、编辑、安装、绑定、发布等具体操作,但不能绕过管理员控制台制定的系统级治理规则。 +- 系统级智能体、全局知识库和市场治理规则的最终 authority 在管理员控制台;对应工作台只提供被授权的资产操作入口和状态视图。 -## 2. 统一交互模型 +市场资产生命周期固定为: -### 2.1 核心原则 +`获取 / 购买 / 授权 -> 账户可用资产 -> 安装到账户 -> 关联智能体 / 绑定知识库 / 作为作品参考 -> 使用、停用、撤权、下架或回退` -核心原则只有一句话:**管理员控制系统能力,普通用户控制作品事实;AI 只先给候选,不直接写正式事实。** +其中“获取 / 购买 / 授权”只表示用户获得使用许可,不表示所有权转移,也不表示已经安装或已经进入某个作品。 -落到产品行为上: +跨空间跳转合同: -- 管理员配置 AI 能力、全局知识、权限和质量评估,普通用户不直接操作这些后台对象。 -- AI 产出的候选文本、知识草稿(Knowledge Draft)、风险标记(Risk Markers) 都先进入待审层(Shadow)。 -- 进入规范数据(Canonical) 的唯一入口是用户确认,或用户自己的正文保存动作。 -- 未确认草稿不能污染正式检索、作品知识、图查询或下一次生成。 -- 来源快照(Source Snapshot)失效时,系统必须用用户能理解的方式提示“这条待确认内容已经和当前正文不匹配,需要重新提取”。 +- 每个跳转必须声明来源空间、目标空间、携带的账户或作品上下文、完成后的返回点和失败后的回退点。 +- 从作品工作台跳到智能体、知识库或市场时,默认携带当前作品上下文;完成选择、安装、关联或绑定后,应能回到原作品和原任务。 +- 作品工作台内只做轻量查看、选择、绑定、解绑、降权和回退;完整创建、编辑、发布、审核和资产版本管理必须进入对应顶级空间。 +- 没有作品上下文的资产操作只能停留在账户资产层,不能自动作用到任何作品。 -### 2.2 普通用户决策模型 +## 3. 管理员控制台边界 -| 场景 | 用户看到什么 | 用户能做什么 | 系统必须守住什么 | +### 3.1 管理员功能区 + +| 功能区 | 管理员能做什么 | 不能做什么 | +|---|---|---| +| 元结构定义与创作模板 | 管理作品模板、实体字段、关系字段、事件字段、叙事字段、字段可见性、是否进入 AI 上下文 | 不在这里填写某个用户作品的正文、人物设定或事件事实 | +| 系统级智能体与功能编排 | 管理系统级智能体、系统功能智能体、默认子智能体、开放替换槽位和不可替换保护节点 | 不允许普通用户覆盖整条系统功能链路 | +| 全局知识库与授权 | 导入、版本化、停用、授权全局知识库,配置可见、可检索、可用于生成范围 | 不把全局资料混进某个作品的局域知识库 | +| 质量门控与创作健康度策略 | 配置质量维度、关键维度、评分阈值、有限重试、展示策略和评估集 | 不把叙事质量评分变成用户保存、继续写作或私人使用的强制审核关卡;市场发布仍必须经过权利、隐私、合规和安全审核 | +| 市场治理 | 审核、下架、分类、推荐、合规处理、侵权处理、申诉处理、系统级资产管理 | 不替用户修改已授权、已安装或私有副本 | +| 用户、角色与权限 | 管理管理员角色、普通用户状态、权限组、菜单页面权限、操作权限、数据范围、封禁/限制流程 | 不通过单一超级权限查看或处置用户私有内容 | +| New-API 与用量归属 | 通过 New-API 接口管理网关用户、订阅额度、余额和调用日志归属 | 不重复实现模型供应商路由和底层成本日志;不在普通管理界面展示或导出系统凭据;不做外部网关数据复制队列 | +| 任务治理与可观测性 | 查看生成、解析、提取、投影、索引、校验任务状态、失败原因、重试和取消 | 不能绕过用户确认直接写作品事实 | +| 日志与审计 | 查看接口调用日志、业务审计、异常、后台作业状态、网关调用失败和合规操作记录 | 日志不是普通用户创作入口 | + +### 3.2 管理员分权边界 + +管理员治理权必须拆分,不能形成单一超级权限。 + +| 管理域 | 能做什么 | 不能做什么 | 私有内容边界 | 必须审计什么 | +|---|---|---|---|---| +| 平台配置 | 管理系统开关、默认策略、外部集成和全局运行参数 | 直接编辑用户作品事实 | 默认不可见正文级内容 | 配置变更、操作者、版本、回滚 | +| MetaSchema 发布 | 发布字段结构、字段可见性、迁移预览和回滚 | 把结构变更伪装成用户确认事实 | 默认不可见正文级内容 | 版本、影响范围、迁移预览、回滚 | +| 系统智能体治理 | 管理系统级智能体、默认子智能体、开放槽位和保护节点 | 允许用户覆盖系统保护节点 | 默认不可见正文级内容 | 模型绑定、Prompt 模板版本、槽位变更 | +| 市场审核 | 审核上架、下架、分类、许可和权利声明 | 修改用户私有副本 | 只看发布资产与审核材料 | 审核结论、理由、证据、申诉处理 | +| 推荐运营 | 管理市场展示、分类、推荐和排序 | 改变资产许可、权利状态或用户私有内容 | 不可见私有正文级内容 | 推荐策略、曝光规则、人工干预 | +| 合规处置 | 处理违法违规、侵权、隐私、安全和召回 | 无依据查看或修改用户内容 | 本阶段只看脱敏治理摘要;正文级查看由后续客服/法务/合规分册另行设计 | 依据、范围、期限、处置动作 | +| 权限治理 | 管理管理员角色、权限组、菜单页面权限、操作权限和数据范围 | 自我提权、自审批、通过权限组获得正文查看入口 | 不提供私有正文查看能力 | 角色变更、权限组变更、菜单页面权限、操作权限、数据范围 | +| 系统运维 | 处理任务失败、索引异常、同步异常和可观测性 | 通过运维入口读取业务全文 | 默认只看任务状态和脱敏日志 | 故障、命令、影响范围、恢复动作 | + +### 3.3 MetaSchema 边界 + +MetaSchema 是系统表达作品知识和叙事状态的结构基础,必须留在管理员治理面。 + +管理员可以: + +- 定义实体、关系、事件、叙事状态、章节目标、情节节拍等字段结构。 +- 定义字段是否普通用户可见、是否可编辑、是否参与检索、是否参与生成上下文。 +- 定义字段的默认展示名、解释文案、校验规则和迁移策略。 +- 通过版本发布、灰度、迁移预览、回滚和审计来治理变更。 + +管理员不能: + +- 把 MetaSchema 变更伪装成用户确认的作品事实。 +- 在没有迁移预览和回滚策略的情况下破坏用户已有作品知识。 +- 通过隐藏字段绕过用户对正文、知识和规划事实的主权。 + +### 3.4 管理员查看与处置用户资产 + +管理员默认只能看到治理所需的最小元数据、风险摘要、任务状态、市场发布记录和审计摘要,不能默认读取用户私有正文、知识库内容或智能体配置全文,也不能默认编辑用户私有资产。 + +阶段 2 不提供管理员通用私有正文查看入口。管理员只能看到治理所需的脱敏摘要、来源状态、任务状态、市场发布材料和审计摘要。若后续确实需要客服、法务或合规查看正文级材料,必须由对应分册单独定义业务发起人、授权依据、审批链、有效期、查看范围和审计规则。公共市场对象、审核材料和用户私有副本必须分开处理。 + +New-API 是系统到系统集成。Muse 通过 New-API 接口创建和管理网关用户、配置订阅额度、查询余额、查询调用日志,并把调用日志归属到 Muse 用户、作品、任务和个人中心用量展示。Muse 不复制维护 New-API 用户或额度副本队列。系统凭据属于系统密钥,不在普通管理界面展示、导出或写入普通日志。用户取消、资产撤权、合规阻断或下架导致的调用和用量口径必须可审计,且不能扩大用户权益或重复扣减。 + +## 4. 用户工作区与作品工作台边界 + +### 4.1 我的作品 + +我的作品(My Works)是普通用户登录后的默认入口。 + +负责: + +- 展示自己的作品列表、最近编辑、作品状态、字数、更新时间和创作入口。 +- 支持搜索、筛选、排序、新建作品、导入作品、打开作品、继续写作。 +- 展示必要的作品级风险摘要,例如待确认知识、最近失败任务、授权来源异常。 + +不负责: + +- 展开完整正文编辑器。 +- 承载完整作品规划台。 +- 展开完整智能体配置后台、知识库资产管理后台或市场发布后台。 +- 让用户在列表页完成复杂导入解析、导出配置或知识确认。 + +如果用户从我的作品点击导入、导出、智能体或知识来源,产品语义是进入某个作品或某个资产空间的对应流程,而不是在列表页内展开完整后台。 + +### 4.2 作品工作台 + +作品工作台(Work Workspace)是单作品创作空间,默认落在写作台(Writing Desk)。 + +作品工作台必须守住 no-config 主路径:普通用户不创建智能体、不绑定知识库、不访问市场,也必须能完成新建或打开作品、写作、AI 生成、保存、候选处理、知识确认和继续创作。智能体替换、知识库绑定和市场资产使用都是渐进增强入口,不能成为写作前置条件。 + +作品工作台包含以下能力: + +| 工作区 | 用户语言 | 用户能做什么 | 边界 | |---|---|---|---| -| AI 生成 / 改写 / 描写 | 候选文本、关联知识草稿、风险标记、参考来源摘要 | 原样接受 / 修改后合并 / 丢弃当前建议 | 未接受前不改正文;修改后合并时旧知识草稿失效并重新提取 | -| 用户编辑正文 | 保存结果、必要的知识变更提示、风险说明 | 确认 / 忽略 | 保存正文不能被知识提取反向覆盖 | -| 作品规划 | 作品设定、章节大纲、角色关系、文风检查和 AI 方案 | 手写 / 生成 / 补全 / 整理 / 检查 / 选择方案 | 规划项进入后续生成前必须有清楚来源和用户取舍 | -| 全书解析(Full Parse) | 章节汇总、风险分布、失败原因、详情入口 | 整章确认 / 整章驳回 / 稍后处理 / 查看详情 | 落库、校验、失败回滚按章节隔离 | -| 一致性检查(Consistency Check) | 问题列表、风险级别、定位入口 | 查看 / 跳转修复 / 暂不处理 | 检查只提示和定位,不自动写正式事实 | -| 知识检索 | 作品知识、引用来源、被授权的全局资料 | 检索 / 引用 / 回到正文或规划修正 | 全局知识和局域知识必须区分来源与权限 | +| 写作台 | 继续写、续写、改写、描写、插入、检查、丢弃 | 编辑正文、浏览章节、处理 AI 候选、查看版本历史、查看来源摘要和风险 | 不暴露系统 Prompt、Pipeline、任务后台或模型路由 | +| 作品规划台 | 规划、补全、检查、生成方案、整理设定 | 管理作品方向、章节大纲、世界设定、角色关系、事件时间线、章节目标、情节节拍、文风检查 | 不做成知识管理后台或 MetaSchema 表单 | +| 知识与一致性 | 作品知识、待确认、冲突、定位修复 | 查看局域知识库、知识草稿、来源追溯、风险标记、一致性检查结果 | 不允许外部知识或未确认草稿进入正式事实 | +| 智能体关联 | 当前使用的智能体、来源、替换状态、回退 | 查看当前作品关联的智能体组合,选择已授权智能体替换开放槽位,回退系统默认 | 不承载完整智能体创建、Prompt 配置、系统编排管理 | +| 知识来源 | 当前使用的知识来源、授权、版本、关闭 | 绑定、解绑或降权全局知识库、用户知识库、市场知识库 | 不编辑知识库资产内容,不自动写入局域知识库 | +| 导入解析 | 导入、解析、确认章节、稍后处理 | 上传旧文稿、查看解析状态、按章节确认或驳回解析结果 | 不做跨章节不可解释的一次性全局写入 | +| 导出交付 | 导出正文、导出设定、备份 | 选择范围和格式,导出正文、设定、作品知识或备份 | 不改变作品事实 | +| 记录与用量 | 生成记录、使用记录、失败原因、Token 使用 | 查看单作品生成历史、任务历史、失败反馈、Token 使用和成本提示 | 不替代管理员系统日志和审计后台 | -### 2.3 三层显示边界 +作品工作台信息层级: -- 待确认内容:AI 候选、待确认知识、解析待确认结果,只表示“系统建议”,不表示正式事实。 -- 已确认内容:正文、作品知识、规划项和用户确认后的正式设定,是后续检索与生成的可信来源。 -- 历史记录:已接受、已拒绝、已过期或失败的对象进入独立历史视图,不能和待确认内容混在一起。 +- 默认第一屏是写作台,正文编辑器和当前文本块决策区优先。 +- AI 候选、待确认知识、关键风险和创作健康度属于当前文本块或当前任务的决策区。 +- 作品规划台、知识与一致性是二级工作面,用于阶段性规划和治理,不抢默认写作入口。 +- 智能体关联和知识来源是作品设置型入口,默认只显示当前状态、异常和回退入口。 +- 导入解析、导出交付、记录与用量是任务入口或折叠入口,不应与写作台并列争抢第一屏注意力。 -## 3. 作品工作台边界 +### 4.3 写作台交互边界 -### 3.1 我的作品与作品工作台 +写作台必须让作者始终围绕正文工作。 -- 我的作品(My Works)是跨作品列表入口,只负责作品列表、搜索筛选、状态提示、新建作品、打开作品、继续写作和从文稿创建作品入口。 -- 作品工作台(Work Workspace)是单作品创作空间,负责写作、规划、知识与一致性、导入解析、导出交付、记录与用量。 -- 如果用户在我的作品里点击“导入”或“导出”,产品语义也只是进入某个作品的导入或导出流程,不在列表页展开完整操作。 +页面组织建议: -### 3.2 写作台 - -写作台(Writing Desk)是普通用户进入作品后的默认工作区。 - -- 左侧可以展示章节、章节摘要、情节节拍和作品设定锚点。 +- 左侧展示章节、章节摘要、章节目标、情节节拍和关键设定锚点。 - 中间是当前章节正文编辑器,以文本块(Block)承载保存、冲突处理和候选合并。 -- 右侧可以展示 AI 候选、建议历史、待确认知识、任务反馈和参考来源摘要。 -- 下方或抽屉可以展示故事圣经、作品知识、上下文命中和风险说明。 +- 右侧或抽屉展示 AI 候选、待确认知识、创作健康度、来源摘要、当前智能体和风险标记。 +- 历史记录、任务反馈和用量信息可以折叠展示,不能抢占写作主路径。 -高频 AI 动作应贴近光标和文本块(Block),使用“续写、改写、描写、头脑风暴、推进情节、换口吻、收紧、放慢、检查”这类作者能理解的动作词。 +高频 AI 动作应贴近光标和文本块,使用“续写、改写、扩写、润色、纠错、去 AI 味、推进情节、换口吻、收紧、放慢、检查”这类作者能理解的动作词。 -### 3.3 作品规划台分层维度 +写作台可以显示“本次候选使用了哪些智能体、哪些知识来源、哪些风险标记”,但不能要求用户理解系统功能编排、Prompt、模型参数、RAG 索引或任务流水线。 -作品规划台(Planning Desk)是高质量小说生成的承重入口,但不应该做成后台表单,也不应该把所有文学术语平铺成一级导航。 +### 4.4 作品规划台边界 -普通用户侧建议收敛为 5 个一级入口: +作品规划台(Planning Desk)是高质量小说规划入口,不是数据库维护后台。 + +普通用户侧收敛为五个一级入口: 1. 作品设定:题材、类型、主题、读者承诺、基调、禁区、结局方向。 2. 章节大纲:章节顺序、章节摘要、当前字数、完成状态、近期目标、主线、支线、伏笔。 @@ -132,105 +229,494 @@ 4. 角色关系:角色档案、目标、动机、弱点、秘密、角色弧光、关系变化和对白特征。 5. 文风检查:作者声音、句式、节奏、描写密度、叙事视角、张力节奏、风格漂移和质量诊断。 -这些入口背后可以覆盖更细的创作维度: +规划台中的 AI 输出仍是候选。规划候选只有被用户确认后,才成为正式规划数据或后续生成上下文的一部分。规划候选确认前必须检查来源版本;来源已变化时,必须提示重新生成或手动修改后保存。 -| 维度 | 用户要解决的问题 | AI 辅助方式 | +### 4.5 知识与一致性边界 + +知识与一致性服务于当前作品的长期治理,不是系统知识后台。 + +用户必须能: + +- 浏览人物、关系、事件、地点、物品、组织、世界规则、时间线和关键叙事状态。 +- 查看每条作品知识的来源、确认时间、最近使用、相关章节和风险标记。 +- 处理待确认知识草稿:确认、忽略、重新提取、查看来源。 +- 发起一致性检查,看到问题列表、风险级别、定位入口和建议修复方向。 +- 手动修正作品知识,并让下一次生成使用最新事实。 + +系统必须守住: + +- 未确认知识草稿不能进入正式检索、图查询、生成事实或局域知识库。 +- 来源快照已失效的知识草稿不能确认进入局域知识库。 +- 一致性检查只提示和定位,不自动写正式事实。 +- 手动修正属于正式写入,必须保留变更记录和来源说明。 +- 局域知识库内容修正入口属于作品工作台的“知识与一致性”;MetaSchema、字段结构和底层图谱结构不归普通用户编辑。 + +## 5. 智能体工作台与系统功能编排边界 + +### 5.1 智能体工作台负责什么 + +智能体工作台(Agent Workspace)让 AI 能力从“固定按钮”升级为“可管理、可替换、可发布的能力资产”。 + +管理员可以: + +- 创建和维护系统级智能体(System Agent)。 +- 管理系统功能智能体(System Function Agent)和系统功能编排。 +- 定义开放替换槽位(Override Slot)和不可替换保护节点。 +- 设置默认子智能体、模型绑定、参数、质量门控和回退策略。 + +普通用户可以: + +- 创建自己的配置型智能体(Configured Agent)。 +- 创建自己的工作流型智能体(Workflow Agent),但这是高级资产生产者能力;工作流型智能体只能服务写作、分析和检测目标,只能在授权能力、开放工具和作品/资产授权范围内运行。 +- 安装市场智能体,查看授权和版本。 +- 将个人智能体或市场智能体关联到作品。 +- 在系统允许的替换槽位中替换某个子智能体。 +- 将自己有权发布的智能体发布到市场;发布是高级资产生产者路径,不是核心作者写作前置路径。 + +工作流型智能体不能把 Muse 变成通用智能体平台。它不能独立接管系统功能链路,不能创建新的系统保护节点旁路,不能跨作品自动化读取内容,不能调用未授权工具,不能使用未托管或未授权的外部服务凭据。 + +### 5.2 系统功能编排不是用户智能体 + +Muse 的 AI 能力通常不是单个智能体按钮,而是系统功能编排。 + +| 系统功能链路 | 可能包含什么 | 用户可替换什么 | 用户不可替换什么 | +|---|---|---|---| +| 写作生成 | 上下文组装、写作子智能体、质量门控、输出合规、风险解释 | 风格化写作子智能体、角色声音建议子智能体、局部润色子智能体 | 权限过滤、上下文授权、输出合规、质量门控策略、Shadow 写入规则 | +| 导入解析 | 文件处理、章节识别、拆分切块、提取、校验、章节级确认 | 某些提取或摘要子智能体 | 文件安全、拆分切块、入 RAG、静态检查、章节边界、确认规则 | +| 全书解析 | 章节队列、提取、去重、冲突识别、章节结果汇总 | 某些实体提取或摘要子智能体 | 章节级原子边界、失败回滚、stale guard、入库规则 | +| 一致性检查 | 检索、图查询、冲突判断、风险分级、定位 | 某些叙事检查或风格检查子智能体 | 权限过滤、正式事实来源、风险等级下限、审计 | +| 质量门控 | 关键维度评分、有限重试、风险标记、改进建议 | 非关键维度的建议型检查子智能体,前提是系统开放 | 关键维度策略、重试上限、最终交付规则、安全底线 | +| 知识库索引 | 资料接收、拆分切块、向量化、索引、投影重建 | 不开放给普通用户替换 | 入 RAG、索引权限、投影一致性、来源状态校验 | + +普通用户替换的是编排中的局部子智能体,不是整条功能链路。未替换时使用系统默认子智能体;替换后只影响该开放槽位。 + +### 5.3 替换槽位合同 + +每个替换槽位必须有明确合同。没有合同的智能体不能接入系统功能编排。 + +| 合同项 | 必须说明什么 | +|---|---| +| 用途 | 槽位用于写作、分析、检测、摘要、风格建议还是其他局部能力 | +| 允许输入 | 可以收到哪些正文、规划、作品知识、授权知识、市场资料和用户偏好 | +| 允许输出 | 只能输出候选文本、评分、摘要、标签、风险说明或知识草稿中的哪一类 | +| 可读资源 | 能读取哪些作品、知识库、智能体配置和授权资产 | +| 可调用工具 | 能调用哪些工具,是否允许检索、图查询、文件处理或外部服务 | +| 禁止写入对象 | 明确不能写正文、不能写局域知识库、不能改权限、不能改审计、不能入 RAG | +| 信任等级 | 输出是提示、候选、低置信草稿还是可进入后续校验的结构化结果 | +| 失败策略 | 超时、空输出、格式错误、撤权、越权、下架时如何回退或阻断 | +| 下游消费规则 | 下游系统如何校验、展示、降权、重试或丢弃该输出 | + +用户智能体输出默认是不可信候选,只能进入 Shadow 或候选层。它不能携带可执行指令影响权限、入库、质量门控、工具调用或系统保护节点。 + +工具授权面必须由管理员或系统发布。普通用户工作流型智能体只能组合被授权的工具能力;本阶段不允许用户自带未托管外部凭据直接接入系统链路。无授权工具、空输出、工具失败、工具撤权或越权调用时,结果只能回到候选失败反馈或阻断状态,不能扩大权限、补写事实或绕过审计。 + +### 5.4 不可替换保护节点 + +以下能力不允许普通用户替换,也不允许市场智能体覆盖: + +- 输入合规检查。 +- 输出合规检查。 +- 权限校验和资源访问边界。 +- 内容安全底线。 +- 审计记录。 +- 系统级拆分切块。 +- 入 RAG 和索引投影。 +- 静态检查。 +- 语义安全围栏。 +- 上下文组装中的授权过滤。 +- Shadow -> Canonical 规则。 +- 系统级质量门控策略。 +- 来源状态校验、撤权/下架/删除后的引用位置失效提示。 + +这些能力可以由管理员配置、评估、版本化和回滚,但不能由普通用户智能体或市场智能体替代。 + +## 6. 知识库工作台边界 + +### 6.1 三类知识库 + +| 类型 | 归属 | 创建与维护 | 可绑定到作品 | 可发布到市场 | 与作品事实的关系 | +|---|---|---|---|---|---| +| 全局知识库(Global Knowledge Base) | 管理员 / 系统 | 管理员导入、维护、授权、停用 | 可以,按管理员授权策略 | 通常不由普通用户发布 | 只能作为授权知识来源,不自动进入局域知识库 | +| 用户知识库(User Knowledge Base) | 普通用户 | 用户自建、导入、维护、版本化、删除、导出 | 可以,按用户选择绑定 | 可以,前提是用户自有或授权允许发布 | 只能作为授权知识来源,不自动成为作品正式事实 | +| 局域知识库(Local Knowledge Base) | 单个作品 | 由作品正文、规划、导入解析和用户确认沉淀 | 已属于当前作品 | 不允许自动发布 | 是当前作品正式知识,只接收用户确认后的知识 | + +知识库工作台必须把“用户自有知识库”“账户可用知识库”和“已安装知识库”分开。账户可用知识库表示用户已获得使用授权;已安装知识库表示用户已把账户可用知识库加入自己的知识库工作台或可选来源列表;绑定到作品还需要单独动作。已授权或已安装知识库只能按许可使用,不能被当作用户所有资产再发布。 + +### 6.2 用户知识库管理 + +普通用户在知识库工作台可以: + +- 新建用户知识库。 +- 导入资料、维护条目、上传文件、编辑说明和版本。 +- 查看资料处理状态、绑定作品、最近命中、授权范围和风险提示。 +- 将用户知识库绑定到一个或多个作品,作为检索或生成来源。 +- 将自己有权发布的知识库上架市场。 +- 停用、删除、导出自己的知识库,前提是满足留存和撤权规则。 + +普通用户不能: + +- 直接编辑全局知识库内容。 +- 直接编辑局域知识库底层结构。 +- 将局域知识库一键上架市场。 +- 将已授权、已安装、权利不清或第三方资料再发布。 +- 通过知识库绑定绕过作品知识确认链路。 + +用户知识库停用或删除前,必须展示受影响作品、市场发布状态、既有绑定、资料处理状态和继续生成影响。已绑定作品进入禁用或待处理状态;已确认作品事实不回滚;后续生成不能继续使用被停用或删除的来源。 + +### 6.3 绑定到作品 + +知识库绑定只授予“检索或生成来源可用性”,不授予“写入作品事实”的能力。 + +绑定时必须明确: + +- 绑定到哪个账户或作品。 +- 允许用于检索、生成、检查还是只读参考。 +- 是否允许发送到模型上下文。 +- 使用哪个授权快照和知识库版本。 +- 与局域知识冲突时的优先级和降权策略。 +- 用户能否关闭、解绑或降权。 + +知识来源优先级默认是:局域知识库高于用户绑定知识库,高于市场知识库或全局知识库。外部知识命中必须可解释、可关闭、可降权;与局域知识冲突时,默认不能替代局域知识。 + +### 6.4 知识进入局域知识库 + +进入局域知识库(Local Knowledge Base)的入口只有: + +- 用户确认知识草稿。 +- 用户手动创建或修正作品知识。 +- 导入解析或全书解析结果先经过章节级确认;其产生的知识草稿仍必须再经过知识确认。 +- 规划候选经过用户确认,并按规则沉淀为作品知识或叙事状态。 + +正文保存只表示用户文本落盘,进入正式正文和版本历史;它不自动表示相关内容可以沉淀为作品知识、设定、关系或事件事实。 + +知识草稿确认前必须校验来源快照。来源正文、规划项、候选文本或授权资产版本已变化时,草稿必须标记为已过期,不能确认入库。用户可以重新提取、手动修改后保存或忽略。 + +### 6.5 资料处理与生成可用状态 + +知识库工作台可以展示用户能理解的资料处理状态,例如“资料处理中、可用于检索、可用于生成、更新失败、删除同步中、需要重试”。它不把系统级拆分切块、向量化、入 RAG、投影一致性做成普通用户可替换流程。 + +用户可以触发“更新资料处理”“重试失败”“查看失败原因”等产品动作;权限过滤、静态检查、幂等、失败重试、来源状态校验和审计由后续流程、架构和后端文档承接。 + +## 7. 市场边界 + +### 7.1 市场对象 + +市场(Marketplace)支持三类资产: + +| 资产类型 | 发布者可以发布什么 | 使用者获得什么 | 不能获得什么 | +|---|---|---|---| +| 作品资产(Work Asset) | 作品全文、片段、模板化版本、设定包或参考版本 | 阅读、收藏、参考、模板化、派生等许可之一 | 自动进入作品事实的权利、绕过来源追踪的权利、超许可复制或商用权;读者社区、连载消费和阅读分发能力 | +| 智能体资产(Agent Asset) | 配置型智能体或工作流型智能体 | 安装到账户、关联作品、替换开放槽位的授权能力 | 读取未授权作品/知识库、调用未授权工具、替换系统保护节点的能力 | +| 知识库资产(Knowledge Base Asset) | 用户自有或授权允许发布的知识库 | 安装到账户、绑定作品、参与检索或生成候选的授权知识来源 | 自动写入局域知识库、再上架、训练/评测复用,除非许可明确允许 | + +作品资产的“阅读”是授权检查、参考和模板使用许可,不是阅读分发产品。本阶段不做读者社区、连载消费、评论关注、内容 feed、榜单、阅读增长或公开内容社区。 + +### 7.2 发布边界 + +普通用户可以发布自己拥有或有权发布的作品、智能体和知识库。 + +发布时必须提供: + +- 资产类型和版本快照。 +- 发布者权利声明。 +- 许可类型和允许用途范围。 +- 禁止再分发、再上架、商用、训练、评测复用等限制。 +- 可见范围、获取条件、权益或价格展示信息。 +- 侵权投诉和申诉入口。 +- 更新、撤销和下架后的影响说明。 + +不能发布: + +- 权利不清的第三方内容。 +- 已授权但不允许再发布的市场资产。 +- 局域知识库的一键复制版本。 +- 包含用户隐私、密钥、审计日志、系统配置或未脱敏数据的资产。 + +市场发布必须经过权利声明、隐私/密钥/未脱敏内容检查和合规审核结果展示。命中风险时,资产进入阻断、待补充、下架或申诉流程,不能直接上架。 + +### 7.3 获取、安装和绑定 + +市场获取资产后,必须先进入账户可用资产,再按授权范围安装、关联或绑定到作品。 + +| 动作 | 产品含义 | 边界 | |---|---|---| -| 作品方向 | 这本书写给谁、承诺什么、不能偏到哪里 | 生成故事前提、整理梗概、检查偏题、给多版方向 | -| 作品结构 | 长篇怎么推进,近期写到哪里 | 生成章节摘要、整理进度、提示断点、建议下一章目标 | -| 世界与实体 | 世界规则、实体属性和关系是否稳定 | 从正文提取、补全属性、发现冲突、生成关系图 | -| 角色与关系 | 人物为什么行动、如何变化 | 生成角色弧线、检查章节推进、提示关系停滞 | -| 事件与时间线 | 事件前因后果和长期影响是否被记住 | 提取事件、整理时间线、检查因果断裂、提示后续影响 | -| 剧情结构 | 主线、支线、转折和伏笔是否支撑长篇 | 生成大纲、补齐缺口、检查主线偏移、追踪伏笔兑现 | -| 章节叙事规划 | 下一章或当前章节要达成什么 | 生成情节节拍、检查章节目标是否完成、建议推进动作 | -| 张力与节奏 | 读者为什么继续看 | 评估张力不足、建议升级冲突、检查章节节奏 | -| 文风与文本质量 | 写出来像不像这本书 | 分析样本、生成风格说明、检查风格偏移、给改写建议 | -| 质量检查 | 上述维度是否形成可操作问题 | 自动扫描、列出风险、定位正文、给修复方案 | +| 获取 / 购买 / 授权 | 用户获得某个市场资产的使用许可 | 不表示所有权转移 | +| 安装 | 将账户可用的智能体或知识库加入账户已安装资产或可选来源列表 | 不表示自动关联到作品 | +| 关联 | 将智能体加入某个作品的智能体组合或开放替换槽位 | 不表示替换系统保护节点 | +| 绑定 | 将知识库作为某个作品的授权知识来源 | 不表示写入局域知识库 | +| 作为参考 | 将作品资产作为阅读、参考、模板或派生来源 | 不表示成为作品事实 | -当前产品文档不把更细颗粒的叙事片段做成独立一级模型;涉及近程叙事控制时,统一落在“章节叙事规划 / 情节节拍 / 章节目标”的产品语言里。 +本阶段的“获取 / 购买 / 授权”只表示获得使用许可,可来自免费获取、管理员授权、外部订单引用或后续支付系统;本阶段不提供站内 checkout、退款、结算或收益分成。系统只沉淀授权快照、资产版本、授权状态和来源记录。 -### 3.4 知识与一致性 +每次安装、关联或绑定必须固化授权快照和资产版本。资产更新时,用户必须能看到变化范围,选择升级、保持旧版本、停用或回退。 -知识与一致性工作区服务于当前作品的长期治理,不是系统知识后台。 +作品资产获取后进入账户资产库。用户可以按许可阅读、收藏、从模板新建作品,或作为某个作品的参考来源。作品资产若进入 AI 上下文,必须固化授权快照和资产版本,只作为来源参与候选生成;它不能自动写入正文、规划项或局域知识库,除非用户后续确认由它产生的候选或知识草稿。 -- 用户必须能浏览人物、关系、事件、规则和关键叙事状态,而不是只能在被动弹窗里看见它们。 -- 手动修正属于正式写入,必须保留变更记录,并让下一次生成能使用最新事实。 -- 一致性检查(Consistency Check)是主动查看工具,不是新的强制审核关卡。 -- 问题应定位到正文、规划项或作品知识,用户可以现在处理,也可以稍后处理。 +### 7.4 市场治理 -### 3.5 全局知识库与局域知识库 +管理员拥有市场系统级治理能力,包括审核、下架、分类、推荐、合规处理、侵权处理和申诉处理。 -| 类型 | 归属 | 创建与维护 | 普通用户可见 / 可用策略 | 用途 | -|---|---|---|---|---| -| 全局知识库(Global Knowledge Base) | 管理员 | 管理员导入、维护、授权、停用 | 管理员控制谁默认绑定、谁可见、谁可检索、谁可用于生成、用户是否可解绑 | 写作方法、体裁规则、平台规范、公共资料、可授权资料集 | -| 局域知识库(Local Knowledge Base) | 单个作品 | 系统根据用户作品自动创建和维护;来自正文、导入解析、作品规划和用户确认 | 用户只看到被允许展示的实体、关系、字段和摘要;系统内部可保留更多生成上下文 | 当前作品的正式事实、叙事状态、实体关系、来源追溯和生成上下文 | +下架必须区分: -产品边界: +- 停止新获取。 +- 停止新安装。 +- 停止新绑定。 +- 停止生成使用。 +- 隐藏市场展示。 +- 追溯召回。 -- 全局知识库是管理员能力,不是用户作品内容。 -- 局域知识库是作品能力,系统按作品自动创建,不要求用户手动建库。 -- 普通用户检索时必须看得出信息来自“当前作品”还是“被授权的全局资料”。 -- 全局知识可参与生成的前提是管理员授权;局域知识可参与生成的前提是进入当前作品的已确认内容。 +管理员治理公共市场对象,不替用户修改已授权、已安装或私有副本。确需停用已安装资产时,必须给出原因、影响范围、替代方案、回退策略和审计记录。 -## 4. 分场景边界 +市场当前只锁资产发现、发布、审核、授权、安装、绑定、来源追踪、不污染作品事实和下架治理。支付、结算、退款、收益分成、版权交易、DRM 和完整电商能力不属于本阶段产品边界,除非后续单独立项。 -### 4.1 写作与保存 +## 8. 个人中心边界 + +个人中心(Personal Center)是账户级支撑空间。 + +负责: + +- 个人资料、登录安全、偏好设置。 +- Token 使用、生成记录总览、配额、套餐和权益状态。 +- 市场获取、授权、安装、发布记录总览。 +- 当前可用的全局知识库、市场知识库、市场智能体授权摘要。 +- 跳转到作品、智能体工作台、知识库工作台或市场的入口。 + +不负责: + +- 编辑正文。 +- 确认作品知识。 +- 配置系统能力。 +- 创建或编辑完整智能体。 +- 创建或编辑完整知识库。 +- 审核或治理市场对象。 + +个人中心可以展示总览和跳转,不能成为另一个资产后台。 + +## 9. 统一交互模型 + +### 9.1 核心原则 + +核心原则只有一句话:管理员控制系统能力,普通用户控制作品事实;AI、外部知识和市场资产只先给候选或来源,不直接写正式事实。 + +落到产品行为上: + +- 管理员配置 MetaSchema、系统级智能体、全局知识、权限、质量门控和市场治理规则。 +- 普通用户写作、规划、选择智能体、绑定知识来源、确认候选和知识。 +- AI 产出的候选文本、知识草稿、规划候选、风险标记都先进入 Shadow。 +- 进入 Canonical 的唯一入口是用户确认,或用户自己的正文保存动作;正文保存不等于知识入库。 +- Archive 记录已接受、已丢弃、已过期、失败、撤权和历史版本,不能和待确认内容混显示。 + +### 9.2 普通用户决策模型 + +| 场景 | 用户看到什么 | 用户能做什么 | 系统必须守住什么 | +|---|---|---|---| +| AI 生成 / 改写 / 描写 | 候选文本、关联智能体、关联知识来源、知识草稿、风险标记、质量评分 | 原样接受 / 修改后合并 / 丢弃当前建议 | 未接受前不改正文;修改后合并时旧知识草稿失效并重新提取 | +| 用户编辑正文 | 保存结果、必要的知识变更提示、风险说明 | 保存 / 继续写 / 查看待确认知识 | 保存正文不能被知识提取反向覆盖;知识入库仍需确认 | +| 作品规划 | 规划项、AI 方案、版本提示、风险说明 | 手写 / 生成 / 补全 / 整理 / 检查 / 选择方案 | 规划候选进入后续生成前必须有清楚来源和用户取舍 | +| 知识草稿 | 待确认知识、来源、冲突、过期状态 | 确认 / 忽略 / 重新提取 / 查看来源 | stale/source snapshot 失效时不得确认 | +| 全书解析 | 解析状态、章节汇总、风险分布、失败原因、详情入口 | 整章确认 / 整章驳回 / 稍后处理 / 重新解析 / 查看详情 | 解析完成不等于知识已正式入库;确认和失败回滚按章节隔离 | +| 一致性检查 | 问题列表、风险级别、定位入口、建议修复 | 查看 / 跳转修复 / 暂不处理 / 重新检查 | 检查只提示和定位,不自动写正式事实 | +| 智能体替换 | 可替换槽位、当前默认智能体、可用智能体、风险提示 | 选择 / 替换 / 试用 / 回退默认 | 只能替换开放槽位,不能扩大权限或跳过保护节点 | +| 知识库绑定 | 可用知识库、授权范围、版本、是否可用于生成 | 绑定 / 解绑 / 降权 / 关闭生成使用 | 绑定只提供来源可用性,不写局域知识库 | +| 市场资产获取 | 资产详情、许可、版本、来源、限制 | 获取 / 安装 / 绑定 / 收藏 / 发布 | 授权不等于所有权转移;安装不等于作品使用 | +| 质量门控 | 创作健康度、关键风险、建议 | 接受 / 修改 / 丢弃 / 重新生成 | 质量门控辅助判断,不阻止用户写作或保存 | + +### 9.3 三层显示边界 + +| 层 | 包含什么 | 展示方式 | 不能混淆什么 | +|---|---|---|---| +| Shadow | AI 候选、知识草稿、规划候选、解析待确认结果、风险标记 | 待确认、候选、建议、草稿 | 不能展示成正式事实 | +| Canonical | 正文、正式规划项、局域知识库、用户确认后的作品事实 | 正文、正式设定、作品知识 | 不能被 AI 或外部知识直接写入 | +| Archive | 已接受、已丢弃、已过期、失败、撤权、历史版本 | 历史记录、归档、审计摘要 | 不能和当前待确认内容混在同一决策区 | + +历史记录默认只读。已丢弃候选可以查看、复制或基于当前上下文重新生成,但不能直接恢复为可接受候选;已过期、撤权或下架相关内容必须带状态标记。任何重新使用都必须走新的来源校验、授权校验和候选流程。 + +### 9.4 来源、授权和过期规则 + +系统必须能区分内容来源、来源资产、来源版本、授权快照、操作者、用户意图和进入路径。 + +必须展示或可追溯: + +- 候选来自哪个智能体或系统功能链路。 +- 使用了哪些局域知识、用户知识库、全局知识库或市场知识库。 +- 市场资产的许可、版本和授权范围。 +- 知识草稿关联的来源正文、规划项、导入文件或市场资产。 +- 来源是否已经变化,是否需要重新提取。 + +来源快照失效时,系统必须用用户能理解的方式提示:“这条待确认内容已经和当前正文或来源不匹配,需要重新提取。”不能把 `source_content_hash` 这类实现术语暴露给普通用户。 + +### 9.5 上下文外发边界 + +进入生成、解析或检查上下文,意味着内容可能被发送给模型网关或供应商。产品必须把上下文外发作为用户可理解的来源和授权问题,而不是隐藏成后台实现。 + +系统必须守住: + +- 只能发送最小必要、已授权、允许进入 AI 上下文的字段。 +- 正文、规划项、局域知识库、用户知识库、全局知识库、市场资产和用户偏好都必须按来源、授权和用途过滤。 +- 用户侧必须能看到来源摘要、是否包含市场或外部来源、是否可关闭、解绑或降权。 +- 本地检索、账户内知识使用、模型网关/供应商外发必须能在审计和产品解释上区分。 +- 上下文快照和日志默认不得保存全文,除非满足明确合规或排障目的,并受到最小化和审计约束。 + +### 9.6 失败和异常反馈 + +普通用户需要看到的是可行动的失败原因,而不是后台日志。 + +| 失败类型 | 用户文案方向 | 用户可做什么 | +|---|---|---| +| 生成超时 | 本次生成超时,当前正文未改变 | 重试、稍后再试、切换智能体或降低范围 | +| 权限不足 | 当前知识库或智能体没有使用权限 | 查看授权、解绑、换用其他来源 | +| 市场资产撤权 / 下架 | 该资产当前不可继续用于生成 | 查看原因、停用、回退默认、选择替代 | +| 知识草稿过期 | 来源已经变化,需要重新提取 | 重新提取、忽略、查看来源 | +| 质量风险 | 候选存在设定、角色声音或场景结构风险 | 修改、丢弃、重新生成、查看建议 | +| 安全或合规阻断 | 当前输入或输出触发安全策略 | 修改内容、查看规则摘要、联系支持 | +| 资料处理失败 | 知识库暂时未完成更新 | 重试资料处理、查看失败原因、稍后使用 | + +## 10. 分场景交互规则 + +### 10.1 写作与保存 - 用户在写作台里输入的内容,默认就是正文,不是草稿区。 -- 保存正文后,可以异步产生知识草稿(Knowledge Draft);但系统不能反过来偷偷改用户刚写的正文。 +- 保存正文后,正文进入正式正文和版本历史。 +- 保存正文可以异步产生知识草稿,但系统不能反过来偷偷改用户刚写的正文。 - 若保存后发现知识风险,系统只能标记和提醒,不能替用户自动修正文案。 +- 正文保存不自动代表知识、设定、关系或事件事实进入局域知识库。 -### 4.2 AI 候选处理 +### 10.2 AI 候选处理 -生成结果必须同时包含三类信息: +AI 候选必须分层呈现,避免把写作决策变成审计决策。 -- 候选文本。 -- 关联知识草稿(Knowledge Draft)。 -- 风险标记(Risk Markers)与必要参考来源摘要。 +| 展示层 | 默认展示什么 | 展开后展示什么 | +|---|---|---| +| 主层 | 候选文本、主动作、关键风险、知识变更状态 | 不展示完整授权和版本细节 | +| 展开层 | 关联智能体、知识来源、知识草稿、参考来源摘要、创作健康度 | 展示可关闭、可降权、可回退入口 | +| 详情层 | 来源资产、来源版本、授权快照、来源路径、任务状态 | 给排障、审计和复杂决策使用 | -用户可执行三种动作: +阻断性状态必须内联展示,例如授权异常、来源失效、安全阻断、高风险冲突。非阻断解释允许折叠。 -- 原样接受:候选文本进入正文;与本次建议绑定、已完成校验、且来源快照(Source Snapshot)未失效的知识草稿一并确认入库。 +候选必须呈现知识变更状态,而不是假设每次都有知识草稿。状态至少包括:无知识变更、提取中、有待确认草稿、提取失败、草稿已过期。接受候选时,只处理实际存在、已完成校验且未过期的知识草稿。 + +用户可执行三种主动作: + +- 原样接受:候选文本进入正文;与本次建议绑定、已完成校验、来源快照未失效的知识草稿进入待确认。接受正文不等于知识草稿自动入库,只有用户明确确认的知识才能进入局域知识库;具体同步/异步步骤由专题和流程文档承接。 - 修改后合并:用户先改最终入正文的文本,再执行合并;旧知识草稿立即失效,系统重新提取,用户稍后再确认新的知识草稿。 -- 丢弃当前建议:本次建议与关联知识草稿一起丢弃,不改正文、不改知识库;用户后续可再次触发生成。 +- 丢弃当前建议:本次建议与关联知识草稿一起进入历史,不改正文、不改知识库;用户后续可再次触发生成。 -### 4.3 用户编辑后的知识变更 +### 10.3 用户编辑后的知识变更 -- 用户保存文本块(Block)后,系统异步提取知识变更并显示在编辑器附近。 -- 用户只有两个决策:确认,或忽略。 -- 确认前必须校验知识草稿仍匹配来源正文;如果来源已变化,只能提示草稿已过期,并要求重新提取。 +- 用户保存文本块后,系统可以异步提取知识变更并显示在编辑器附近。 +- 用户只有确认、忽略、重新提取、查看来源这类创作语言动作。 +- 确认前必须校验知识草稿仍匹配来源正文、规划项或导入内容。 +- 来源已变化时,只能提示草稿已过期,并要求重新提取或手动处理。 - 忽略只影响草稿本身,不能回滚用户已经保存的正文。 -### 4.4 导入与全书解析 +### 10.4 导入与全书解析 - 导入是作品流程,不是我的作品列表页里的完整后台操作。 - 导入后,用户可以发起全书解析(Full Parse),对全书正文做顺序处理。 -- 全书解析的产品边界是按章节收口:章节汇总、整章确认、整章驳回、稍后处理、详情查看。 -- 可以提供“一键确认全部可确认章节”,但落库、校验、失败回滚必须按章节隔离,不能变成不可解释的全局写入。 -- 不提供在全书解析详情里逐条提交正式事实。 -- 解析状态必须对用户可见,至少包含尚未解析、解析中、解析完成、解析失败。 +- 全书解析的产品边界是按章节收口:章节汇总、风险分布、整章确认、整章驳回、稍后处理、重新解析、详情查看。 +- 解析状态必须可见,至少包含尚未解析、排队中、解析中、重试中、解析完成、解析失败、已取消。 +- 解析完成只表示系统产出了可审阅结果,不表示知识已经全部正式入库。 +- 整章确认只确认章节解析结果或章节导入结果;知识草稿仍进入待确认区,必须经过知识确认才能进入局域知识库。 +- 可以提供“一键确认全部可确认章节”,但章节结果落盘、校验、失败回滚必须按章节隔离,不能变成不可解释的全局写入。 +- “可确认章节”必须已完成来源快照校验、授权校验、章节内校验,并对跨章节实体合并和冲突给出风险摘要;存在高风险冲突时,不能静默一键确认,只能分章节处理或进入冲突解决流程。 +- 不提供在全书解析详情里绕过章节边界逐条提交正式事实。 -### 4.5 记录与用量 +### 10.5 智能体创建、安装与替换 -- 普通用户看到的是生成记录、使用记录、失败原因、Token 使用和成本提示。 -- 管理员看到的是系统审计、任务失败、同步失败和运行观察。 -- 两类记录可以来自同一底层事实,但产品入口和可见字段必须按角色隔离。 +- 创建或编辑智能体发生在智能体工作台,不发生在写作台。 +- 写作台只展示当前作品使用的智能体、来源、授权、版本和替换状态。 +- 用户只能在系统开放的替换槽位中替换子智能体。 +- 替换前必须展示该槽位用途、影响范围、可读资源和失败回退方式。 +- 试用智能体默认不改变当前作品智能体绑定。试用是否允许使用真实作品上下文、是否计入用量、输出是否进入 Shadow 或历史记录,必须在试用入口清楚提示。 +- 替换失败、撤权、越权、下架或输出不合约时,只能回退系统默认子智能体或阻断当前链路,不能扩大权限。 -## 5. 非谈判项 +### 10.6 知识库创建、绑定与发布 + +- 创建、导入、编辑、版本管理用户知识库发生在知识库工作台。 +- 作品工作台只做知识来源绑定、解绑、降权、关闭生成使用和查看命中。 +- 用户知识库可以绑定到多个作品,但每个作品必须保留独立授权快照和绑定状态。 +- 知识库上架市场必须显式 opt-in,不能自动发布局域知识库、已授权资产或权利不清资料。 +- 外部知识影响候选时必须可解释、可关闭、可降权;冲突时不能覆盖当前作品局域知识。 + +### 10.7 市场发布、获取与治理 + +- 市场发布必须从作品、智能体或知识库资产管理入口发起,带明确权利声明和许可。 +- 市场详情页必须展示资产类型、版本、发布者、许可、用途限制、更新记录、下架规则和申诉入口。 +- 获取市场资产后必须先进入账户可用资产,再安装、关联或绑定到作品。 +- 市场资产使用时必须显示来源和授权边界。 +- 管理员下架或停用资产时,必须区分影响范围,不能无提示破坏用户作品事实。 + +### 10.8 记录、用量与审计 + +- 普通用户看到生成记录、使用记录、失败原因、Token 使用、市场授权使用和作品级用量归属。 +- 管理员看到系统审计、任务失败、网关调用失败、质量评估和运行观察。 +- 两类记录可以来自同一底层事实,但入口、字段和可见范围必须按角色隔离。 +- 日志和上下文快照默认不得保存全文,除非满足明确合规或排障目的,并受到最小化和审计约束。 +- New-API 成本日志不等于用户最终扣费。系统必须能区分待结算、已结算、已返还、已补偿或等价状态;失败、系统重试、用户取消、合规阻断、撤权或下架导致的任务失败,必须分别定义用户可见扣减、返还、补偿和审计口径。 + +### 10.9 导出、删除与撤权 + +- 用户可以导出正文、设定、作品知识、用户知识库和账户内可导出资产。 +- 导出必须遵守市场授权和第三方权利限制。 +- 用户删除私有作品、知识库或智能体时,应传播到检索索引、向量索引、投影和缓存。 +- 审计、合规留存、市场交易、侵权证据和申诉记录按独立留存策略处理。 +- 普通撤权、下架和删除不得静默改写已经确认的作品正文事实,但可以阻止后续继续使用对应来源生成。 +- 法律、合规、侵权、隐私泄露或安全召回可以对受影响来源做标记,冻结导出或市场发布,阻止继续生成,要求用户处理,并保留审计和申诉路径。 +- 撤权、下架或删除发生后,使用该来源的运行中任务必须取消、阻断或进入需重验状态;未确认 Shadow 候选、知识草稿、规划候选和解析待确认结果必须标记为失效、不可接受或要求重新生成。 +- 已确认 Canonical 不回滚,但被撤权或召回的来源不得再进入后续生成上下文。 + +## 11. 非谈判项 - 管理员控制台不能变成单作品写作入口。 -- 普通用户作品工作台不能暴露系统后台配置。 -- AI 不得绕过待审层(Shadow)直接写正文或知识库。 -- 未确认草稿不得进入正式检索或生成事实。 -- 来源已失效或未完成校验的知识草稿不得进入正式作品知识。 -- 全书解析必须保留章节确认边界,不能偷做跨章节不可解释写入。 -- 历史记录不能和待确认内容混显示。 +- 管理员不默认直接查看或修改用户私有作品、用户智能体或用户知识库正文级内容。 +- 管理员治理权必须分层,不能通过单一超级权限改变用户资产解释、流通、推荐和处置结果。 +- 普通用户必须能在不创建智能体、不绑定知识库、不访问市场的情况下完成核心创作闭环。 +- 普通用户作品工作台不能暴露系统后台配置、Prompt、Pipeline、模型路由和系统日志。 +- AI 不得绕过 Shadow 直接写正文、局域知识库、规划正式项或市场资产。 +- 正文保存不等于知识自动入库。 +- 未确认知识草稿不得进入正式检索、图查询、生成事实或局域知识库。 +- 来源已失效、授权已失效或未完成校验的知识草稿不得进入正式作品知识。 - 修改后合并不能沿用旧知识草稿。 +- 全书解析必须保留章节确认边界,不能偷做跨章节不可解释写入。 +- 解析完成不等于知识已正式入库完成。 +- 用户可以替换开放槽位中的子智能体,但不能替换整条系统功能链路。 +- 用户智能体和市场智能体不能替换输入输出合规、权限、审计、系统级拆分切块、入 RAG、静态检查、语义安全围栏、Shadow -> Canonical 规则和系统级质量门控。 +- 工作流型智能体不能变成通用自动化平台,不能接管系统功能链路或调用未授权工具。 +- 知识库绑定只授予检索或生成来源可用性,不授予自动写入作品事实的能力。 +- 市场授权不等于所有权转移。 +- 市场获取、购买或授权只表示获得使用许可,不表示已经安装、绑定、关联或进入某个作品。 +- 市场资产安装、关联或绑定不等于自动写入作品事实。 +- 市场智能体和市场知识库默认不可信,必须按账户、作品、槽位、来源做最小权限绑定。 +- 上下文外发必须最小必要、已授权、可解释,且默认不保存全文快照。 +- 历史记录不能和待确认内容混显示。 +- 创作健康度不能做成分数排名或跨作品比较工具。 +- 叙事质量门控不能变成用户写作、保存、私人使用或市场发布的质量评分硬门槛。 +- 市场发布必须经过权利、隐私、合规、安全、授权范围和恶意能力审核;合规与安全审核是发布硬门槛。 +- 个人中心不能替代作品工作台、智能体工作台、知识库工作台或市场后台。 -## 6. 关联阅读 +## 12. 后续阶段待承接事项 + +本文件只定义功能与交互边界。以下事项必须由后续阶段承接,不在本阶段展开: + +| 后续文档 | 必须承接什么 | +|---|---| +| `产品-03` | 六个产品空间下的管理员、普通用户、智能体、知识库、市场旅程;默认创作主路径;市场获取后安装/绑定/使用旅程 | +| `流程-01` | 用户视角步骤化流程,尤其是 AI 候选、知识草稿、全书解析、智能体替换、知识库绑定、市场授权的用户动作 | +| `流程-02` | 系统视角处理链路,尤其是权限校验、上下文组装、Shadow 写入、stale guard、章节级确认、来源状态校验 | +| `架构-01/02` | 六空间对应有界上下文、核心数据结构和权限边界 | +| `架构-04` | 状态机、约束清单、不变式、授权生命周期、撤权/下架/删除后的来源状态语义;阶段计划需确认其作为阶段 5 承接项 | +| `专题-01` | Accept Suggestion 的同步/异步入库边界和修改后合并语义 | +| `专题-03` | 智能体编排、上下文组装、知识来源、质量评测、入 RAG、Graph Query Provider 和风险路由合同 | +| `专题-04` | 质量门控、创作健康度、关键维度、有限重试和用户展示规则 | +| `前端-*` | 六空间导航、作品工作台布局、智能体/知识库/市场入口、待确认与历史显示规则 | +| `后端-*` | API、Schema、权限、授权快照、任务状态、审计、撤权/下架后的来源状态语义 | + +## 13. 关联阅读 - 产品定位与产品闭环:`产品-01-产品定位与核心价值.md` - 用户旅程与长期使用闭环:`产品-03-用户旅程与操作流程.md` - 用户视角步骤化流程:`流程-01-产品操作流程(用户视角).md` - 系统视角处理流程:`流程-02-系统处理流程(系统视角).md` - Accept 收束专题:`专题-01-正文建议接受(Accept Suggestion)实现规范.md` +- AI 编排、上下文与质量评测:`专题-03-AI编排上下文与质量评测实现规范.md` +- 质量门控与创作健康度:`专题-04-生成质量门控与创作健康度设计方案` diff --git a/design-docs/产品-02A-统一功能规格模板与产品接口约定.md b/design-docs/产品-02A-统一功能规格模板与产品接口约定.md new file mode 100644 index 00000000..38d54431 --- /dev/null +++ b/design-docs/产品-02A-统一功能规格模板与产品接口约定.md @@ -0,0 +1,347 @@ +# 产品-02A:统一功能规格模板与产品接口约定 + +- 版本:v1 +- 更新日期:2026-05-22 +- 目标读者:产品 / 交互 / 前端 / 后端 / 测试 +- 阅读时间:15-25 分钟 +- 边界说明:本文件承接 `产品-01` 和 `产品-02`,定义 `产品-02B~02G` 的统一写法。它不直接列完所有功能,不写代码级 API、数据库字段或路由细节;它规定每个功能规格必须写到什么粒度,确保后续分册能支撑 UI 原型、接口设计、测试验收和后续旅程文档。 + +## 0. 前序继承 + +阶段 2.1 必须继承以下结论: + +1. `产品-01` 已锁定 Muse 的产品定位、六个产品空间、用户主权、市场资产边界和长期知识闭环。 +2. `产品-02` 是功能边界总纲,负责六个产品空间的职责、权限、交互边界和非谈判项。 +3. `产品-02B~02G` 是详细功能规格,必须回答“有哪些页面、页面有什么内容、用户看到什么数据、可以做什么操作、需要什么产品接口”。 +4. 本阶段仍属于产品需求层,不进入 `产品-03` 的旅程步骤、不进入 `流程-*` 的系统处理细节、不进入 `后端-*` 的代码级 API 或 Schema。 +5. 后续详细规格必须能作为前端 UI 原型的直接输入,但不能为了画页面而破坏 `产品-02` 的权限、授权、Shadow/Canonical、stale guard 和市场资产不污染作品事实等边界。 + +## 1. 文档目标 + +`产品-02A` 解决一个问题:阶段 2 的详细功能规格不能各写各的。 + +后续每个空间分册必须使用同一套结构描述: + +- 功能模块是什么。 +- 页面是什么。 +- 页面展示什么数据。 +- 用户可以执行什么操作。 +- 操作后进入什么状态。 +- 失败、空态、禁用态如何呈现。 +- 当前页面需要哪些产品接口。 +- 这些产品接口的输入、输出、权限、状态和副作用是什么。 + +这里的“产品接口(Product Interface)”不是后端 endpoint,也不是数据库表字段。它是产品层合同:前端、后端、测试和后续架构文档都能基于它继续细化,但不能反向改变产品语义。 + +## 2. 产品-02 系列文档组织 + +| 文档 | 文档性质 | 负责什么 | 不负责什么 | +|---|---|---|---| +| `产品-02` | 总纲 | 六个产品空间、边界、权限、统一交互规则、非谈判项 | 不展开所有页面和接口 | +| `产品-02A` | 规格模板 | 统一详细功能规格和产品接口写法 | 不替各空间列具体页面 | +| `产品-02B` | 管理员控制台规格 | 管理员页面、数据、操作、分权、审计、治理接口 | 不进入普通用户创作旅程 | +| `产品-02C` | 用户工作区与作品工作台规格 | 我的作品、写作台、规划、知识、导入导出、记录用量 | 不承载完整智能体/知识库/市场后台 | +| `产品-02D` | 智能体工作台规格 | 智能体创建、配置、安装、替换槽位、试用、发布 | 不允许用户接管系统保护节点 | +| `产品-02E` | 知识库工作台规格 | 全局/用户/账户可用/已安装知识库、处理状态、绑定、发布 | 不直接修改作品局域知识库事实 | +| `产品-02F` | 市场规格 | 资产发现、详情、授权、安装、绑定、发布、审核、下架 | 不承诺完整电商、支付、结算、DRM | +| `产品-02G` | 个人中心规格 | 账户、偏好、用量、权益、授权记录、发布记录总览 | 不替代各业务空间后台 | + +阶段 2 必须先完成 `产品-02A`,再按 `02B -> 02C -> 02D -> 02E -> 02F -> 02G` 顺序补齐详细规格。不能跳过前序空间,也不能在后续分册里反向修改已确认总纲。 + +## 3. 功能规格统一模板 + +每个 `产品-02B~02G` 分册必须按以下结构编写。 + +### 3.1 功能模块总览 + +每个空间先列功能模块总表。 + +| 字段 | 写法要求 | +|---|---| +| 模块名称 | 使用产品语言,必要时附英文锚点 | +| 目标用户 | 管理员、普通用户或两者 | +| 模块目标 | 一句话说明用户为什么需要它 | +| 默认入口 | 从哪个导航、页面、对象或状态进入 | +| 核心对象 | 该模块围绕哪些产品对象工作 | +| 主要页面 | 列出本模块涉及页面 | +| 核心操作 | 列出用户能做的主动作 | +| 关键状态 | 列出影响展示和操作的状态 | +| 依赖接口 | 列出本模块需要的产品接口名称 | +| 边界 | 明确本模块不做什么 | + +模块总览用于快速判断功能是否完整,不能只写概念描述。 + +### 3.2 页面清单 + +每个空间分册必须先给页面清单,再展开单页规格。 + +| 页面 ID | 页面名称 | 使用角色 | 页面目标 | 默认入口 | 主要操作 | 关键状态 | +|---|---|---|---|---|---|---| +| 示例:`work-list` | 我的作品 | 普通用户 | 找到并进入作品 | 登录后默认入口 | 新建、导入、打开、筛选 | 空列表、加载失败、待处理风险 | + +页面 ID 是产品规格内的稳定标识,不等于前端路由名。后续前端可以基于它设计路由、组件和原型。 + +### 3.3 单页规格 + +每个页面必须使用以下模板。 + +| 项目 | 必填内容 | +|---|---| +| 页面目标 | 用户来到这个页面要完成什么 | +| 使用角色 | 哪些角色可见,是否需要管理员分权 | +| 入口来源 | 从哪些页面、对象、通知、跳转进入 | +| 返回规则 | 完成、取消、失败后回到哪里 | +| 页面区域 | 页面有哪些固定区域、列表、面板、抽屉、弹窗 | +| 可见数据 | 用户默认能看到哪些字段和摘要 | +| 主操作 | 页面上最重要的 1-3 个动作 | +| 次操作 | 搜索、筛选、排序、查看详情、复制、重试等 | +| 危险操作 | 删除、撤权、下架、封禁、召回、覆盖、批量确认 | +| 状态 | 正常、加载、空态、失败、无权限、部分可用、只读、过期 | +| 权限 | 谁能看、谁能操作、哪些字段脱敏或隐藏 | +| 产品接口 | 查询、命令、任务、授权、审计等接口 | +| 埋点与审计 | 哪些操作必须记录,普通用量和管理员审计如何区分 | +| 验收要点 | 用什么结果判断页面规格实现正确 | + +单页规格必须能让前端据此画原型。不能只写“展示列表”“支持管理”这类不可执行描述。 + +### 3.4 页面区域规格 + +复杂页面必须拆页面区域。 + +| 区域 | 显示内容 | 用户操作 | 数据来源 | 状态与异常 | +|---|---|---|---|---| +| 顶部摘要 | 当前对象名称、状态、风险、最近更新时间 | 返回、刷新、进入设置 | 对象详情查询 | 无权限、对象不存在 | +| 主列表 | 卡片或表格数据 | 搜索、筛选、排序、分页、打开详情 | 列表查询 | 空态、加载失败 | +| 右侧决策区 | 候选、风险、来源、建议 | 接受、修改、丢弃、查看来源 | 候选详情查询 | 过期、撤权、阻断 | + +区域规格用于避免页面只剩抽象功能名。凡是影响用户判断的区域,都必须说明显示什么和可以做什么。 + +### 3.5 操作规格 + +每个重要操作必须写成可验收的产品动作。 + +| 字段 | 写法要求 | +|---|---| +| 操作名称 | 使用用户可见动作词,如“确认”“丢弃”“绑定”“下架” | +| 操作入口 | 按钮、菜单、批量操作、详情页、弹窗、快捷动作 | +| 前置条件 | 角色、状态、授权、来源、版本、对象是否可用 | +| 操作确认 | 是否需要确认弹窗、风险说明、二次输入 | +| 操作结果 | 成功后改变什么状态或产生什么对象 | +| 副作用 | 是否触发任务、审计、通知、用量、授权快照、来源状态更新 | +| 失败反馈 | 用户看到什么原因,可以怎么处理 | +| 回滚或补偿 | 是否允许撤销、回退、重试、申诉 | + +涉及正文、知识、授权、市场资产和管理员处置的操作,必须写清楚副作用,不能只写“保存成功”。 + +## 4. 产品接口约定 + +### 4.1 产品接口分类 + +后续分册中的接口按产品语义分类,不按技术形态分类。 + +| 接口类型 | 作用 | 示例 | +|---|---|---| +| 查询接口(Query) | 获取页面展示数据,不改变业务状态 | 查询作品列表、查询智能体详情、查询市场资产详情 | +| 命令接口(Command) | 用户发起一次状态改变 | 新建作品、保存规划项、安装智能体、下架资产 | +| 决策接口(Decision) | 用户对 Shadow、候选、知识草稿或风险项做取舍 | 原样接受、修改后合并、确认知识、忽略草稿 | +| 任务接口(Task) | 发起、查询、取消或重试异步处理 | 发起全书解析、查询资料处理状态、取消生成 | +| 授权接口(Authorization) | 获取、安装、绑定、解绑、撤权、检查许可 | 获取市场资产、绑定知识库、检查智能体可用性 | +| 来源接口(Source) | 展示来源、版本、授权快照和外发范围 | 查询候选来源摘要、查询授权快照 | +| 质量接口(Quality) | 展示质量评分、风险、创作健康度和建议 | 查询候选质量结果、查询一致性检查结果 | +| 用量接口(Usage) | 展示 Token、配额、待结算和已结算口径 | 查询作品用量、查询账户用量 | +| 审计接口(Audit) | 管理员或系统追踪治理操作 | 查询审计摘要、记录下架原因 | +| 选项接口(Option) | 获取下拉、筛选、可用动作、可替换槽位 | 查询可用智能体、查询可绑定知识库 | + +产品接口命名建议使用“动词 + 对象 + 目的”的中文名,例如“查询作品列表”“绑定知识库到作品”“发起全书解析”。后端 API 命名可在后续 `后端-*` 中另行收敛。 + +### 4.2 产品接口规格模板 + +每个产品接口必须写清以下内容。 + +| 项目 | 必填内容 | +|---|---| +| 接口名称 | 产品层稳定名称 | +| 接口类型 | 查询 / 命令 / 决策 / 任务 / 授权 / 来源 / 质量 / 用量 / 审计 / 选项 | +| 使用页面 | 哪些页面或区域调用它 | +| 用户意图 | 用户为什么触发或需要它 | +| 输入上下文 | 账户、角色、作品、对象、筛选、分页、授权快照、来源版本等 | +| 返回内容 | 页面需要展示的数据,不写数据库字段 | +| 权限规则 | 谁能调用,哪些内容脱敏,哪些状态禁用 | +| 状态变化 | 如果会改变状态,说明从什么状态到什么状态 | +| 副作用 | 是否写 Shadow、Canonical、Archive、任务、审计、用量或授权快照 | +| 失败类型 | 无权限、对象不存在、版本过期、授权失效、任务失败、合规阻断等 | +| 用户反馈 | 失败或部分成功时页面怎么提示 | +| 审计要求 | 是否记录操作者、理由、范围、时间、前后状态 | +| 后续承接 | 需要由 `产品-03`、`流程-*`、`架构-*`、`后端-*` 承接的内容 | + +### 4.3 产品接口示例 + +以下示例只定义产品层合同,不代表最终后端 API。 + +#### 示例 1:查询我的作品列表 + +| 项目 | 内容 | +|---|---| +| 接口名称 | 查询我的作品列表 | +| 接口类型 | 查询接口(Query) | +| 使用页面 | 我的作品 | +| 用户意图 | 用户登录后找到要继续写作的作品 | +| 输入上下文 | 当前账户、筛选条件、排序、分页 | +| 返回内容 | 作品卡片、最近编辑时间、字数、章节数、状态、待确认知识数量、最近失败任务摘要 | +| 权限规则 | 只返回当前用户拥有或有权访问的作品 | +| 状态变化 | 无 | +| 副作用 | 无;不能因查询触发知识入库或生成 | +| 失败类型 | 登录失效、加载失败、无权限 | +| 用户反馈 | 提示重试、重新登录或显示空态引导 | +| 审计要求 | 普通查询不进入管理员审计;异常访问需进入安全日志 | + +#### 示例 2:原样接受 AI 候选 + +| 项目 | 内容 | +|---|---| +| 接口名称 | 原样接受 AI 候选 | +| 接口类型 | 决策接口(Decision) | +| 使用页面 | 写作台候选决策区 | +| 用户意图 | 用户确认候选文本可以进入正文 | +| 输入上下文 | 当前账户、作品、章节、文本块、候选、来源快照、授权快照 | +| 返回内容 | 合并后的正文状态、版本记录、候选归档状态、知识变更状态 | +| 权限规则 | 用户必须有当前作品编辑权限;候选未过期且未撤权 | +| 状态变化 | AI 候选从 Shadow 进入 Archive 的已接受记录;正文进入 Canonical 和版本历史 | +| 副作用 | 可异步产生知识草稿;知识草稿仍需用户确认,不能自动进入局域知识库 | +| 失败类型 | 候选过期、授权失效、文本块冲突、合规阻断 | +| 用户反馈 | 提示重新生成、刷新正文、查看来源或手动复制 | +| 审计要求 | 记录用户决策、候选版本、来源摘要、正文版本 | + +#### 示例 3:绑定知识库到作品 + +| 项目 | 内容 | +|---|---| +| 接口名称 | 绑定知识库到作品 | +| 接口类型 | 授权接口(Authorization) | +| 使用页面 | 作品工作台的知识来源、知识库工作台的绑定入口、市场资产详情 | +| 用户意图 | 用户希望某个知识库成为当前作品的检索或生成来源 | +| 输入上下文 | 当前账户、作品、知识库、授权快照、用途范围、是否允许进入模型上下文 | +| 返回内容 | 绑定状态、可用范围、版本、冲突策略、是否可关闭或降权 | +| 权限规则 | 用户必须拥有作品权限和知识库使用许可 | +| 状态变化 | 知识库从账户可用或已安装状态进入作品绑定状态 | +| 副作用 | 后续生成可引用该来源;不能写入局域知识库,不能覆盖作品事实 | +| 失败类型 | 授权失效、知识库下架、处理状态不可用、用途不允许生成 | +| 用户反馈 | 显示不可绑定原因、替代来源或稍后重试 | +| 审计要求 | 记录绑定操作者、作品、知识库版本、授权快照和用途 | + +## 5. UI 原型生成要求 + +`产品-02B~02G` 必须写到可以生成低保真 UI 原型的程度。每个页面至少要能回答: + +1. 页面标题是什么。 +2. 用户从哪里进入。 +3. 页面默认第一屏显示什么。 +4. 有哪些主要区域。 +5. 每个区域展示哪些数据。 +6. 主按钮和危险按钮是什么。 +7. 哪些操作是折叠、弹窗、抽屉或详情页。 +8. 空态、失败态、无权限态、只读态、过期态怎么表现。 +9. 哪些状态下按钮不可用。 +10. 点击主操作后页面如何反馈。 + +页面规格不要求定义视觉风格、组件库、颜色、间距和具体路由。这些由后续前端文档或 UI 原型阶段承接。 + +## 6. 状态、权限和异常写法 + +### 6.1 状态必须贴近用户决策 + +状态不能只写系统状态码。普通用户页面必须用用户能理解的状态,例如: + +- 资料处理中。 +- 可以用于生成。 +- 来源已变化。 +- 授权已失效。 +- 待确认知识。 +- 候选已过期。 +- 需要重新生成。 +- 已下架,不能继续用于生成。 + +管理员页面可以显示更精确的任务、审计和治理状态,但也必须给出可行动解释。 + +### 6.2 权限必须区分可见、可操作和可导出 + +每个页面和接口都要区分: + +- 能否看到入口。 +- 能否看到列表项。 +- 能否看到详情。 +- 能否看到正文级或内容级字段。 +- 能否执行操作。 +- 能否导出。 +- 能否发布到市场。 +- 能否进入模型上下文。 + +不能只写“有权限 / 无权限”。 + +### 6.3 异常必须给用户下一步 + +异常反馈必须包含: + +- 发生了什么。 +- 当前事实是否已经改变。 +- 用户可以怎么处理。 +- 是否需要联系管理员或等待系统处理。 + +例如生成失败时必须说明“当前正文未改变”;撤权失败时必须说明“该来源不能继续用于生成”;知识草稿过期时必须说明“需要重新提取或手动处理”。 + +## 7. 跨空间跳转写法 + +跨空间动作必须写清楚跳转合同: + +| 字段 | 说明 | +|---|---| +| 来源空间 | 从哪个空间、页面、对象出发 | +| 目标空间 | 去哪个空间完成什么 | +| 携带上下文 | 账户、作品、资产、授权、返回点 | +| 完成后返回 | 成功后回到哪里,页面如何刷新 | +| 失败后回退 | 权限不足、取消、对象不可用时回到哪里 | +| 不能做什么 | 不能在当前空间展开完整后台,不能自动作用到作品 | + +示例:从写作台选择市场知识库,只能跳到市场或知识库工作台完成获取、安装或绑定;完成后回到当前作品的知识来源区域。没有完成绑定前,市场知识库不能进入当前作品生成上下文。 + +## 8. 后续分册的最低交付标准 + +每个 `产品-02B~02G` 分册完成时,必须满足: + +1. 有模块总览。 +2. 有页面清单。 +3. 每个核心页面有单页规格。 +4. 每个核心操作有操作规格。 +5. 每个页面列出需要的产品接口。 +6. 产品接口按本文件模板写清输入上下文、返回内容、权限、状态变化、副作用和失败反馈。 +7. 明确空态、失败态、无权限态、只读态、过期态。 +8. 明确跨空间跳转和返回规则。 +9. 不引入 `产品-02` 已禁止的越权能力。 +10. 能被前端用于低保真 UI 原型生成。 + +如果某个空间分册只列概念、不列页面和接口,则不能视为阶段 2 完成。 + +## 9. 非谈判项 + +- 详细功能规格不能反向修改 `产品-01` 和 `产品-02` 已确认边界。 +- 页面规格不能只写“管理、配置、查看、处理”,必须写清楚用户看到什么和能做什么。 +- 产品接口不能直接退化成后端 endpoint 列表,也不能只写“调用后端接口”。 +- 查询接口不能产生业务副作用。 +- 命令、决策、授权和任务接口必须写清状态变化、副作用、失败反馈和审计要求。 +- 涉及正文、作品知识、规划正式项、市场资产、管理员处置的操作,必须说明是否影响 Shadow、Canonical、Archive。 +- 涉及市场资产、全局知识、用户知识库、用户智能体的功能,必须说明授权快照、来源版本和撤权/下架后的影响。 +- 涉及模型调用或外部上下文的功能,必须说明最小必要、来源可解释、是否可关闭和是否保存全文快照。 +- 用户工作区必须保留 no-config 主路径,详细页面不能把智能体、知识库或市场配置变成写作前置条件。 + +## 10. 后续写作顺序 + +下一步按以下顺序完善: + +1. `产品-02B-管理员控制台功能规格.md` +2. `产品-02C-用户工作区与作品工作台功能规格.md` +3. `产品-02D-智能体工作台功能规格.md` +4. `产品-02E-知识库工作台功能规格.md` +5. `产品-02F-市场功能规格.md` +6. `产品-02G-个人中心功能规格.md` + +每完成一个分册,都要回到本文件检查模板覆盖,再进入下一个分册。 diff --git a/design-docs/产品-02B-管理员控制台功能规格.md b/design-docs/产品-02B-管理员控制台功能规格.md index 620feccd..b32e786c 100644 --- a/design-docs/产品-02B-管理员控制台功能规格.md +++ b/design-docs/产品-02B-管理员控制台功能规格.md @@ -1,6 +1,6 @@ # 产品-02B:管理员控制台功能规格 -- 版本:v4 +- 版本:v5 - 更新日期:2026-05-22 - 目标读者:产品 / 交互 / 前端 / 后端 / 测试 - 阅读时间:45-65 分钟 @@ -25,18 +25,28 @@ ## 1. 功能模块总览 +### 1.1 管理场景与交付优先级 + +管理员控制台按“系统能力可控、市场与权限安全、运行质量可观察”的顺序交付。所有 P0 能力必须能从页面、操作、产品接口、权限和审计五层闭合;P1 能力补齐效率和治理深度;P2 能力只做长期承接,不进入本阶段核心闭环。 + +| 优先级 | 必须闭合的管理场景 | 覆盖页面 | 必须交付的判断标准 | +|---|---|---|---| +| P0 | 权限组与菜单页面权限、管理员角色变更、元结构发布、系统功能编排保护节点、New-API 网关用户创建和订阅额度配置、任务重验/取消、审计日志 | 用户与权限、权限组、元结构、功能编排、New-API 与用量、任务治理、日志与审计 | 有页面字段、查询条件、产品接口、权限规则、高危确认、审计要求和失败反馈 | +| P1 | 全局知识授权、质量门控策略、质量评估、市场审核/下架/召回、New-API 调用日志归属、来源状态展示 | 全局知识库、质量门控、市场治理、New-API 与用量、任务治理 | 能解释影响范围、来源状态、外发门禁、异步任务和人工处理项 | +| P2 | 市场分类、推荐、曝光策略、复杂收益结算、客服/法务正文查看、跨空间深度运营分析 | 后续 02F/02G 或专门合规分册 | 本文只保留边界,不设计页面和接口 | + | 模块名称 | 目标用户 | 模块目标 | 默认入口 | 核心对象 | 主要页面 | 核心操作 | 关键状态 | 依赖接口 | 边界 | |---|---|---|---|---|---|---|---|---|---| | 管理后台首页 | 管理员 | 让管理员优先看到阻断风险、我的待办和系统健康 | 管理后台默认入口 | 待办、异常、任务、市场审核、配置变更 | 管理后台首页 | 查看待办、跳转处理、刷新状态 | 正常、待处理、异常、无权限 | 查询管理概览、查询管理员待办、查询系统异常摘要 | 不展示用户私有正文全文 | | 平台配置与系统开关 | 平台配置管理员 | 管理极窄系统开关、运行参数摘要和配置回滚 | 左侧导航“平台配置” | System Setting、Feature Flag、Config Version | 平台配置与系统开关 | 查看、编辑、发布、回滚 | 草稿、待发布、已启用、已回滚 | 查询平台配置、保存平台配置草稿、发布平台配置版本、回滚平台配置版本 | 不做万能设置页,不直接改用户作品事实 | | 元结构定义与模板 | MetaSchema 管理员 | 管理作品知识和叙事状态的结构表达 | 左侧导航“元结构定义” | MetaSchema、字段、模板、版本 | 元结构列表、元结构编辑与发布预览 | 新建草稿、编辑、校验、发布、回滚 | 草稿、待发布、已发布、已回滚、迁移风险 | 查询元结构列表、保存元结构草稿、发布元结构版本、回滚元结构版本 | 不写用户作品事实 | -| 系统级智能体与功能编排 | 系统智能体管理员 | 管理默认智能体、系统功能链路、替换槽位和保护节点 | 左侧导航“系统智能体” | System Agent、System Function Agent、Override Slot、Core Capability | 系统智能体列表、系统智能体配置、功能编排详情 | 新建、编辑、试运行、发布版本、停用、配置槽位 | 草稿、已启用、已停用、版本过期、试运行失败 | 查询系统智能体列表、保存系统智能体草稿、发布系统智能体版本、配置替换槽位 | 不允许普通用户接管整条链路 | +| 系统级智能体与功能编排 | 系统智能体管理员 | 管理默认智能体、系统功能链路、替换槽位和保护节点 | 左侧导航“系统智能体” | System Agent、System Function Agent、Override Slot、Core Capability | 系统智能体列表、系统智能体配置、功能编排详情 | 新建、编辑、试运行、发布版本、停用、配置开放槽位 | 草稿、已启用、已停用、版本过期、试运行失败 | 查询系统智能体列表、保存系统智能体草稿、发布系统智能体版本、查询功能编排详情、保存功能编排草稿、校验替换槽位合同、发布功能编排版本 | 不允许普通用户接管整条链路 | | 全局知识库授权 | 全局知识管理员 | 管理系统级资料集和授权策略 | 左侧导航“全局知识库” | Global KB、资料版本、授权策略、处理任务 | 全局知识库列表、全局知识库详情与授权 | 导入、更新、停用、授权、重试处理 | 处理中、可检索、可生成、失败、已停用 | 查询全局知识库列表、导入全局知识、配置全局知识授权、查询资料处理状态 | 不自动写入局域知识库 | | 质量门控与效果观测 | 质量策略管理员 | 管理质量策略、评估集、评估结果和线上效果回流 | 左侧导航“质量门控” | Quality Gate、维度、阈值、评估集、线上效果聚合 | 质量门控策略、质量评估集、质量评估结果、质量效果观测 | 配置维度、运行评估、发布策略、查看线上效果、回滚策略 | 草稿、已启用、评估中、异常、已回滚 | 查询质量策略、运行质量评估、查询质量评估结果、查询质量效果聚合 | 不阻止用户写作、保存、私人使用或市场发布 | | 市场安全治理 | 市场审核 / 合规管理员 | 管理市场资产审核、下架、召回和申诉处置 | 左侧导航“市场治理” | Marketplace Asset、Listing、License、Review Record | 市场审核队列、市场资产治理详情、市场申诉处理 | 审核、驳回、下架、恢复、召回、处理申诉 | 待审核、已上架、已驳回、已下架、申诉中、召回中 | 查询市场审核队列、提交市场审核结论、下架市场资产、处理市场申诉 | 不修改用户私有副本;增长推荐为 P2 能力 | -| 用户、角色与权限 | 权限管理员 | 管理用户账号状态、管理员角色、权限组绑定和高危权限复核 | 左侧导航“用户与权限” | User、Admin Role、Permission Group、Permission Assignment | 用户、角色与权限、权限组与菜单页面权限 | 封禁、解封、授予或撤销管理员角色、绑定或调整权限组、复核高危权限变更 | 正常、受限、封禁、角色变更待复核、权限组待发布 | 查询用户列表、变更用户状态、授予管理员角色、撤销管理员角色、调整权限组、查询权限组 | 不提供单一超级权限,不允许自授权或自审批 | -| New-API 网关用户与用量 | 运营 / 财务 / 运维管理员 | 通过 New-API 接口管理网关用户、订阅、额度、余额和调用日志归属 | 左侧导航“New-API 与用量” | Gateway User、Subscription、Quota、Balance、Gateway Call Log | New-API 网关用户与用量 | 创建网关用户、配置订阅额度、查询余额、查询调用日志、归属用量 | 未创建、已创建、配置失败、余额不足、日志查询失败 | 查询 New-API 网关用户、创建 New-API 网关用户、配置 New-API 订阅额度、查询 New-API 余额、查询 New-API 调用日志 | 不做 New-API 数据同步,不管理模型供应商路由;用户侧用量展示归 `产品-02G` | -| 任务治理与可观测性 | 系统运维 | 观察生成、解析、提取、索引、投影和校验任务 | 左侧导航“任务治理” | Job、Task、Failure、Retry、Cancellation | 任务治理与异常观察 | 查看、筛选、重验、重试、取消、标记已处理 | 排队中、运行中、重试中、失败、已取消、需重验、已完成 | 查询任务列表、查询任务详情、重试任务、取消任务、重验任务授权 | 不能绕过用户确认写作品事实 | +| 用户、角色与权限 | 权限管理员 | 管理用户账号状态、管理员角色、权限组绑定和高危权限复核 | 左侧导航“用户与权限” | User、Admin Role、Permission Group、Permission Assignment、Permission Resource | 用户、角色与权限、权限组与菜单页面权限 | 封禁、解封、授予或撤销管理员角色、绑定或调整权限组、复核高危权限变更 | 正常、受限、封禁、角色变更待复核、权限组待发布 | 查询用户列表、变更用户状态、授予管理员角色、撤销管理员角色、调整管理员权限组、查询权限资源字典、查询权限组 | 不提供单一超级权限,不允许自授权或自审批 | +| New-API 网关用户与用量 | 运营 / 财务 / 运维管理员 | 通过 New-API 接口管理网关用户、订阅、额度、余额和调用日志归属 | 左侧导航“New-API 与用量” | Gateway User、Subscription、Quota、Balance、Gateway Call Log、Attribution Record | New-API 网关用户与用量 | 创建网关用户、配置订阅额度、查询余额、查询调用日志、归属用量 | 未创建、已创建、配置失败、余额不足、日志查询失败、待归属、归属异常 | 查询 New-API 网关用户、创建 New-API 网关用户、配置 New-API 订阅额度、查询 New-API 余额、查询 New-API 调用日志、归属 New-API 调用日志 | 不同步 New-API 权威路由、成本和调用日志;Muse 只保存本地绑定、归属、幂等和异常处理状态 | +| 任务治理与可观测性 | 系统运维 | 观察生成、解析、提取、索引、投影和校验任务 | 左侧导航“任务治理” | Job、Task、Failure、Retry、Cancellation、Manual Handling Item | 任务治理与异常观察 | 查看、筛选、重验、有限重试、取消、关闭人工处理项 | 排队中、运行中、重试中、失败、已取消、需重验、需用户重新发起、已完成 | 查询任务列表、查询任务详情、重试任务、取消任务、重验任务授权、关闭人工处理项 | 不能绕过用户确认写作品事实;不能由管理员重新生成用户写作候选 | | 日志与审计 | 审计 / 合规 / 运维 | 区分系统接口调用日志和业务审计日志,追踪所有接口调用、高危操作、敏感读取和治理行为 | 左侧导航“日志与审计” | API Access Log、Audit Event、Config Change、Access Log、Compliance Event | 接口调用日志、审计日志 | 搜索、筛选、查看详情、导出摘要 | 正常、失败、敏感、异常、留存中、已脱敏 | 查询接口调用日志、查询审计日志、查询配置变更、导出审计摘要 | 接口调用日志轻量记录所有接口;业务审计日志 append-only | ## 2. 页面清单 @@ -51,7 +61,7 @@ | `admin-system-agent-config` | 系统智能体配置 | 系统智能体管理员 | 编辑系统智能体配置、试运行并发布版本 | 系统智能体列表 | 保存草稿、试运行、发布、回退 | 草稿、试运行失败、待发布 | | `admin-function-orchestration` | 系统功能编排详情 | 系统智能体管理员 | 配置功能链路、默认子智能体、开放槽位和保护节点 | 系统智能体列表或功能编排导航 | 配置槽位、发布版本、回退 | 草稿、已启用、槽位异常 | | `admin-global-kb-list` | 全局知识库列表 | 全局知识管理员 | 管理全局知识库、版本、处理状态和授权入口 | 全局知识库导航 | 导入、查看、停用、授权 | 处理中、可生成、失败、已停用 | -| `admin-global-kb-detail` | 全局知识库详情与授权 | 全局知识管理员 | 查看资料处理、授权范围和版本影响 | 全局知识库列表 | 配置授权、重试处理、停用、回滚 | 授权异常、处理失败、删除同步中 | +| `admin-global-kb-detail` | 全局知识库详情与授权 | 全局知识管理员 | 查看资料处理、授权范围和版本影响 | 全局知识库列表 | 配置授权、重试处理、停用、回滚 | 授权异常、处理失败、来源状态更新中 | | `admin-quality-policy` | 质量门控策略 | 质量策略管理员 | 管理质量维度、关键维度、阈值和展示策略 | 质量门控导航 | 编辑、评估、发布、回滚 | 草稿、评估中、已启用 | | `admin-quality-eval-set` | 质量评估集 | 质量策略管理员 | 管理评估样本、维度覆盖和评估范围 | 质量门控策略 | 新建评估集、选择样本、运行评估 | 草稿、样本不足、评估中 | | `admin-quality-eval-result` | 质量评估结果 | 质量策略管理员 | 查看策略评估结果、失败原因和回滚建议 | 质量评估集或策略页 | 查看结果、对比版本、发布或回滚 | 评估完成、评估失败、结果为空 | @@ -134,10 +144,10 @@ | 入口来源 | 元结构列表的新建、编辑、复制、发布预览。 | | 返回规则 | 保存草稿后留在当前页;发布成功回到版本详情;取消回到列表。 | | 页面区域 | 字段结构编辑区、字段可见性区、AI 上下文参与设置、校验结果、影响预览、发布确认抽屉。 | -| 可见数据 | 字段名称、展示名、说明、可见性、可编辑性、是否参与检索、是否参与生成上下文、校验规则、迁移影响摘要。 | +| 可见数据 | 字段名称、展示名、说明、所属领域、作用范围、目标对象类型、可见性、可编辑性、是否参与检索、是否参与生成上下文、校验规则、迁移影响摘要。 | | 主操作 | 保存草稿、运行校验、查看影响预览、发布版本。 | | 次操作 | 添加字段、调整分组、复制字段、查看历史版本。 | -| 危险操作 | 删除字段、改变字段语义、发布、回滚;必须展示影响范围和二次确认。 | +| 危险操作 | 废弃字段、移除未发布草稿字段、改变字段语义、发布、回滚;必须展示影响范围和二次确认;已发布字段不能被语义删除。 | | 状态 | 草稿未保存、校验通过、校验失败、存在迁移风险、待发布、发布中、发布失败。 | | 权限 | 仅 MetaSchema 管理员可编辑和发布;其他管理员可按权限查看摘要。 | | 产品接口 | 查询元结构详情、保存元结构草稿、校验元结构草稿、预览元结构影响、发布元结构版本、回滚元结构版本。 | @@ -157,6 +167,17 @@ | 质量门控影响 | canon_compliance、character_voice、scene_structure 等评分是否受影响 | | 可逆性 | 是否可回滚、回滚限制、回滚后是否需要重新处理任务 | +元结构字段定义的最小产品字段: + +| 字段 | 含义 | 示例 | 约束 | +|---|---|---|---| +| `domain` | 字段所属治理领域 | 人物、事件、世界规则、章节目标、叙事状态 | 决定权限域、影响预览和后续检索分组 | +| `scope` | 字段生效范围 | 系统全局、作品类型、模板、单作品后续适配 | 本文只允许管理员配置系统级范围,不直接写单作品事实 | +| `targetType` | 字段作用对象类型 | Character、Event、Location、ChapterGoal、PlotBeat | 必须能映射到架构有界上下文,不能成为无对象字段 | +| `fieldKey` | 稳定标识 | character.motivation | 发布后只能废弃或新增版本,不能静默改语义 | +| `displayName` | 前端展示名 | 角色动机 | 允许改展示,不得改历史语义 | +| `contextUsage` | 是否参与检索、生成、质量门控 | 检索=true,生成=true,质量=false | 影响预览必须展示上下文变化 | + ### 3.5 系统智能体列表 | 项目 | 内容 | @@ -280,7 +301,7 @@ | 入口来源 | 质量门控策略。 | | 返回规则 | 运行评估后进入质量评估结果;取消返回质量策略。 | | 页面区域 | 评估集列表、样本覆盖、维度覆盖、脱敏状态、运行配置。 | -| 可见数据 | 评估集名称、样本数量、覆盖维度、来源类型、是否含真实私有内容、脱敏状态。 | +| 可见数据 | 评估集名称、样本数量、覆盖维度、来源类型、是否含真实私有内容、脱敏状态、外发校验状态、样本覆盖等级。 | | 主操作 | 新建评估集、选择评估集、运行评估。 | | 次操作 | 查看样本摘要、复制评估集、查看覆盖缺口。 | | 危险操作 | 使用真实私有内容评估;本阶段不提供该入口,后续如引入必须另设授权流程和外发门禁。 | @@ -299,7 +320,7 @@ | 入口来源 | 质量评估集、质量门控策略。 | | 返回规则 | 发布或放弃后返回质量策略;查看详情后保留筛选条件。 | | 页面区域 | 结果摘要、维度分布、失败样本摘要、版本对比、发布建议、回滚建议。 | -| 可见数据 | 各维度评分、关键维度通过率、重试触发率、失败原因、与当前策略对比。 | +| 可见数据 | 各维度评分、关键维度通过率、重试触发率、失败原因、与当前策略对比、置信度、风险结论、样本覆盖等级、不可判断原因、发布建议依据。 | | 主操作 | 查看结果、对比版本、发布策略、回滚策略。 | | 次操作 | 筛选维度、查看失败摘要、导出脱敏摘要。 | | 危险操作 | 基于失败或样本不足结果发布策略;必须二次确认。 | @@ -359,8 +380,8 @@ | 可见数据 | 上架状态、授权范围、安装数、绑定数、受影响任务、申诉材料、治理历史、来源状态。 | | 主操作 | 下架、恢复、追溯召回、处理申诉。 | | 次操作 | 查看影响范围、查看版本、查看授权快照摘要、查看来源引用摘要。 | -| 危险操作 | 停止生成使用、追溯召回、冻结导出;必须显示影响范围、来源状态变化和替代方案。 | -| 状态 | 已上架、停止新获取、停止新安装、停止新绑定、停止生成使用、已下架、召回中、传播中。 | +| 危险操作 | 停止生成使用、追溯召回、导出法务保全限制;必须显示影响范围、来源状态变化和替代方案。 | +| 状态 | 已上架、停止新获取、停止新安装、停止新绑定、停止生成使用、导出受法务保全限制、已下架、召回中、传播中。 | | 权限 | 市场管理员可处理普通下架、恢复和申诉;合规管理员可执行召回;任何角色都不能修改用户私有副本。 | | 产品接口 | 查询市场资产治理详情、下架市场资产、恢复市场资产、召回市场资产、处理市场申诉、查询来源引用摘要。 | | 埋点与审计 | 记录处置原因、影响范围、通知范围、申诉处理结果。 | @@ -371,6 +392,13 @@ - P0/P1:审核、驳回、下架、恢复、召回、申诉、许可和来源不污染作品事实。 - P2/后续:分类、推荐、曝光策略不属于 02B 管理员安全治理核心能力,由 `产品-02F` 市场分册承接。 +市场资产必须区分两条状态线: + +| 状态线 | 示例状态 | 用途 | +|---|---|---| +| 审核状态 | 待审核、补充中、合规复核中、已通过、已驳回、申诉中、已关闭 | 决定发布申请和申诉如何流转 | +| 上架/治理状态 | 未上架、已上架、停止新获取、停止新安装、停止生成使用、导出受法务保全限制、已下架、召回中 | 决定市场可见、安装、绑定、生成和导出能力 | + ### 3.16 市场申诉处理 | 项目 | 内容 | @@ -424,7 +452,7 @@ | 危险操作 | 发布扩大权限组、停用仍有绑定用户的权限组、开放高危操作、扩大管理域数据范围;必须预览影响并二次确认,高危扩大必须复核。 | | 状态 | 草稿、待发布、已启用、已停用、校验失败、高危待复核。 | | 权限 | 不能编辑自己的权限组;不能通过权限组授予私有正文查看入口;前端隐藏菜单不是安全边界,后端必须同时校验页面、操作和数据范围。 | -| 产品接口 | 查询权限组列表、查询权限组详情、保存权限组草稿、查询后台菜单页面权限树、配置权限组菜单页面权限、配置权限组操作权限、配置权限组数据范围、发布权限组、停用权限组、查询权限组影响预览。 | +| 产品接口 | 查询权限资源字典、查询权限组列表、查询权限组详情、保存权限组草稿、查询后台菜单页面权限树、配置权限组菜单页面权限、配置权限组操作权限、配置权限组数据范围、发布权限组、停用权限组、查询权限组影响预览。 | | 埋点与审计 | 记录权限组草稿变更、菜单页面权限变化、操作权限变化、管理域范围变化、发布理由、停用理由、影响范围和复核人。 | | 验收要点 | 权限组必须能明确回答“这个管理员能看到哪些菜单、进入哪些页面、点击哪些操作、管理哪些对象范围”;不能只停留在角色名称。 | @@ -436,16 +464,16 @@ | 使用角色 | 运营管理员、财务管理员、系统运维。 | | 入口来源 | 后台导航“New-API 与用量”。 | | 返回规则 | 创建网关用户、配置订阅额度或查询调用日志后刷新当前用户的网关状态、余额和用量归属结果。 | -| 页面区域 | 网关用户区、订阅与额度区、余额区、调用日志区、用量归属区、异常处理区。 | -| 可见数据 | Muse 用户 ID、账号名、New-API 用户 ID、网关用户状态、订阅/分组、额度、余额、余额更新时间、调用时间、模型、消耗 Token、消耗金额、调用状态、关联作品、关联任务、归属状态、异常原因。 | +| 页面区域 | 网关用户区、订阅与额度区、余额区、调用日志区、用量归属区、异常处理区、幂等与补偿区。 | +| 可见数据 | Muse 用户 ID、账号名、New-API 用户 ID、网关用户状态、订阅/分组、额度、余额、余额更新时间、调用时间、模型、消耗 Token、消耗金额、调用状态、外部 request id、model call id、correlation id、retry group、关联作品、关联任务、归属状态、异常原因。 | | 主操作 | 创建网关用户、配置订阅额度、查询余额、查询调用日志、重新归属调用日志。 | -| 次操作 | 按 Muse 用户、New-API 用户 ID、作品、任务、模型、调用状态、时间范围筛选;查看异常原因。 | +| 次操作 | 按 Muse 用户、New-API 用户 ID、作品、任务、模型、调用状态、归属状态、外部 request id、correlation id、时间范围筛选;查看异常原因。 | | 危险操作 | 调整订阅、调整额度、手工改用量归属;必须记录理由和审批。 | | 状态 | 未创建网关用户、已创建、订阅未配置、额度配置失败、余额不足、调用日志查询失败、归属失败。 | | 权限 | 不展示或导出 New-API 系统凭据;不提供模型供应商路由配置;只能调用 New-API 已开放的用户、订阅、额度、余额和日志接口。 | | 产品接口 | 查询 New-API 网关用户、创建 New-API 网关用户、配置 New-API 订阅额度、查询 New-API 余额、查询 New-API 调用日志、归属 New-API 调用日志。 | | 埋点与审计 | 记录网关用户创建、订阅额度配置、余额查询、调用日志查询和用量归属操作。 | -| 验收要点 | 02B 不做外部网关数据复制队列;New-API 是被 Muse 后端直接调用的 LLM Gateway 管理接口;用户侧余额和用量展示交给 `产品-02G`。 | +| 验收要点 | 02B 不做外部网关数据复制队列;New-API 是被 Muse 后端直接调用的 LLM Gateway 管理接口;02B 只负责网关用户、余额查询和调用日志归属,作品级任务/生成用量由 `产品-02C` 展示,账户级余额、套餐、购买和总用量由 `产品-02G` 展示。 | ### 3.20 任务治理与异常观察 @@ -456,13 +484,13 @@ | 入口来源 | 后台导航“任务治理”、管理首页异常卡片。 | | 返回规则 | 重验、重试或取消后刷新任务状态。 | | 页面区域 | 任务列表、筛选器、异常聚合、任务详情抽屉、授权重验、重试/取消动作区。 | -| 可见数据 | 任务类型、对象摘要、状态、失败原因摘要、重试次数、关联资产状态、授权快照状态、是否涉及撤权/下架。 | -| 主操作 | 查看详情、重验授权、重试任务、取消任务、标记已处理。 | +| 可见数据 | 任务 ID、任务类型、owner、对象摘要、状态、进度摘要、失败原因摘要、重试次数、retry group、idempotency key、关联资产状态、授权快照状态、是否涉及撤权/下架、可取消/可重试原因。 | +| 主操作 | 查看详情、重验授权、重试任务、取消任务、关闭人工处理项。 | | 次操作 | 按类型、状态、时间、资产、用户摘要筛选。 | | 危险操作 | 批量取消、批量重试;必须提示影响范围和用量影响。 | | 状态 | 排队中、运行中、重试中、失败、已取消、已完成、需重验、重验失败。 | | 权限 | 默认只看任务状态和脱敏日志;不能通过任务详情读取业务全文。 | -| 产品接口 | 查询任务列表、查询任务详情、重验任务授权、重试任务、取消任务、查询异常聚合。 | +| 产品接口 | 查询任务列表、查询任务详情、重验任务授权、重试任务、取消任务、关闭人工处理项、查询异常聚合。 | | 埋点与审计 | 记录重验、重试、取消、批量操作、失败原因分类。 | | 验收要点 | 运维操作不能绕过用户确认直接写作品事实;重试前必须重验授权、来源、市场状态和幂等。 | @@ -530,7 +558,7 @@ | `admin-quality-eval-result` | 结果对比区 | 当前策略与候选策略评分差异、失败原因、回滚建议 | 发布、回滚 | 查询质量评估结果 | 样本不足阻断发布或要求豁免 | | `admin-quality-effect` | 线上效果区 | 接受率、保留率、撤销率、丢弃原因、重写次数、来源冲突 | 筛选、进入回滚 | 查询质量效果聚合 | 数据不足显示不可决策 | | `admin-market-review` | 审核动作区 | 权利、隐私、合规、安全检查结果和证据 | 通过、驳回、补充、转合规 | 查询市场审核详情 | 材料不足禁用通过 | -| `admin-permission-group` | 菜单页面权限树 | 一级菜单、二级菜单、页面、按钮操作和管理域数据范围 | 配置、预览影响、发布 | 查询后台菜单页面权限树、查询权限组详情 | 自己所在权限组不可编辑 | +| `admin-permission-group` | 菜单页面权限树 | 一级菜单、二级菜单、页面、按钮操作和管理域数据范围 | 配置、预览影响、发布 | 查询权限资源字典、查询后台菜单页面权限树、查询权限组详情 | 自己所在权限组不可编辑 | | `admin-newapi-usage` | 网关用户与调用日志 | New-API 用户、订阅、额度、余额、调用日志、归属状态 | 创建网关用户、配置订阅额度、查询余额、查询调用日志、重新归属 | 查询 New-API 网关用户、查询 New-API 调用日志 | New-API 不可用或日志归属失败时显示异常原因 | | `admin-task-ops` | 授权重验区 | owner、来源版本、授权快照、市场状态、来源状态、幂等状态 | 重验、重试、取消 | 重验任务授权 | 重验失败禁用重试 | @@ -543,23 +571,23 @@ | `admin-home` 管理后台首页 | 管理域、风险等级、待办类型、时间范围 | 下拉多选、快捷时间、手动刷新 | 待审核数量、失败任务数量、近期配置变更、全局知识处理异常、New-API 网关异常、质量评估异常、市场申诉数量 | 待办对象摘要、异常类型、严重性、跳转目标、最近处理记录 | 刷新时间、跳转结果、无权限原因 | | `admin-platform-config` 平台配置与系统开关 | 配置域、配置项名称、状态、最近修改人 | 文本搜索、状态下拉、修改人筛选 | 配置项名称、说明、当前值、草稿值、影响模块、最近修改人、版本、回滚状态 | 前后值、影响范围、发布理由、回滚策略、变更历史 | 保存结果、校验失败项、发布版本、回滚版本 | | `admin-metaschema-list` 元结构列表 | 名称、适用对象、状态、是否有迁移风险 | 文本搜索、对象下拉、状态下拉、风险开关 | 版本号、名称、适用对象、字段数量、最近修改人、发布时间、状态、影响范围摘要、是否有迁移风险 | 版本差异、字段摘要、发布记录、回滚记录 | 新草稿 ID、复制结果、废弃结果、可用动作 | -| `admin-metaschema-editor` 元结构编辑与发布预览 | 字段名称、字段类型、可见性、是否参与检索、是否参与生成上下文 | 文本搜索、字段类型下拉、开关筛选 | 字段名称、展示名、说明、可见性、可编辑性、是否参与检索、是否参与生成上下文、校验规则、迁移影响摘要 | 字段定义、校验结果、影响对象、数据层、上下文影响、质量门控影响、回滚策略 | 保存状态、校验结果、影响预览状态、发布版本 | +| `admin-metaschema-editor` 元结构编辑与发布预览 | 字段名称、所属领域、作用范围、目标对象类型、字段类型、可见性、是否参与检索、是否参与生成上下文 | 文本搜索、领域下拉、范围下拉、对象类型下拉、字段类型下拉、开关筛选 | 字段名称、展示名、说明、所属领域、作用范围、目标对象类型、可见性、可编辑性、是否参与检索、是否参与生成上下文、校验规则、迁移影响摘要 | 字段定义、校验结果、影响对象、数据层、上下文影响、质量门控影响、回滚策略 | 保存状态、校验结果、影响预览状态、发布版本 | | `admin-system-agent-list` 系统智能体列表 | 智能体名称、类别、状态、是否系统默认、关联链路 | 文本搜索、类别下拉、状态下拉、默认开关 | 智能体名称、类别、版本、绑定模型摘要、关联功能链路、是否系统默认、是否可作为替换槽位默认子智能体 | 版本历史、停用影响链路、复制来源 | 停用结果、复制草稿、可用动作 | | `admin-system-agent-config` 系统智能体配置 | 智能体名称、版本、能力类别、关联链路 | 文本搜索、版本下拉、类别下拉 | 智能体名称、能力类别、版本、Prompt 模板摘要、模型绑定摘要、参数摘要、试运行结果、关联链路 | 配置摘要、试运行上下文类型、是否外发、风险标记、发布理由、回退理由 | 保存状态、试运行状态、发布版本、回退版本 | | `admin-function-orchestration` 系统功能编排详情 | 链路名称、槽位状态、保护节点、默认子智能体 | 文本搜索、状态下拉、保护节点筛选 | 链路名称、用途、默认子智能体、开放槽位、允许输入输出、可调用工具、禁止写入对象、失败回退方式、保护节点 | 槽位合同、节点顺序、输入输出约束、失败策略、保护节点冲突 | 合同校验结果、发布版本、回退版本 | | `admin-global-kb-list` 全局知识库列表 | 名称、处理状态、授权状态、是否可检索、是否可生成 | 文本搜索、状态下拉、授权下拉、开关筛选 | 名称、版本、资料数量、处理状态、是否可检索、是否可生成、授权范围、最近失败原因 | 处理任务摘要、失败资料摘要、授权摘要、停用影响 | 导入任务状态、重试状态、停用结果 | | `admin-global-kb-detail` 全局知识库详情与授权 | 版本、资料来源、授权对象、处理状态 | 版本下拉、来源筛选、授权对象搜索、状态下拉 | 版本、资料来源、处理状态、授权对象、是否允许检索、是否允许生成、是否允许进入模型上下文、停用影响 | 授权策略、处理日志摘要、影响预览、回滚记录、来源状态 | 授权保存结果、重试状态、回滚结果、来源状态更新结果 | | `admin-quality-policy` 质量门控策略 | 维度名称、关键/非关键、状态、版本 | 文本搜索、维度类型下拉、状态下拉 | 质量维度、关键/非关键标记、阈值、重试上限、展示方式、当前版本状态 | 维度说明、评估结果摘要、发布理由、回滚策略 | 草稿保存结果、评估任务状态、发布版本、回滚版本 | -| `admin-quality-eval-set` 质量评估集 | 评估集名称、来源类型、覆盖维度、是否含真实私有内容、脱敏状态 | 文本搜索、来源下拉、维度多选、开关筛选 | 评估集名称、样本数量、覆盖维度、来源类型、是否含真实私有内容、脱敏状态 | 样本摘要、维度覆盖缺口、外发校验、运行记录 | 保存结果、样本不足提示、评估任务状态 | -| `admin-quality-eval-result` 质量评估结果 | 评估集、策略版本、维度、结果状态、时间范围 | 下拉筛选、维度多选、状态下拉、时间范围 | 各维度评分、关键维度通过率、重试触发率、失败原因、与当前策略对比 | 失败摘要、版本对比、回滚建议、发布风险 | 发布结果、回滚结果、导出摘要状态 | +| `admin-quality-eval-set` 质量评估集 | 评估集名称、来源类型、覆盖维度、是否含真实私有内容、脱敏状态、外发校验状态 | 文本搜索、来源下拉、维度多选、开关筛选 | 评估集名称、样本数量、覆盖维度、来源类型、是否含真实私有内容、脱敏状态、外发校验状态、样本覆盖等级 | 样本摘要、维度覆盖缺口、外发校验、运行记录 | 保存结果、样本不足提示、评估任务状态 | +| `admin-quality-eval-result` 质量评估结果 | 评估集、策略版本、维度、结果状态、风险结论、时间范围 | 下拉筛选、维度多选、状态下拉、风险结论下拉、时间范围 | 各维度评分、关键维度通过率、重试触发率、失败原因、与当前策略对比、置信度、风险结论、样本覆盖等级、发布建议依据 | 失败摘要、版本对比、回滚建议、不可判断原因、发布风险 | 发布结果、回滚结果、导出摘要状态 | | `admin-quality-effect` 质量效果观测 | 时间范围、维度、作品类型、来源类型 | 时间范围、维度多选、类型下拉 | 候选接受率、修改后保留率、丢弃原因聚合、撤销率、重写次数、来源冲突趋势、质量维度趋势 | 趋势明细、异常波动、数据不足原因、进入回滚上下文 | 筛选结果、导出聚合状态、回滚入口状态 | | `admin-market-review` 市场审核队列 | 资产类型、发布者、版本、审核状态、风险标签、提交时间 | 类型下拉、发布者搜索、状态下拉、风险多选、时间范围 | 资产类型、发布者、版本、许可、权利声明、隐私/密钥检查结果、恶意能力风险、历史违规摘要 | 发布材料、风险详情、历史版本、补充材料记录 | 审核结论、驳回理由、补充材料要求、转合规状态 | | `admin-market-asset-governance` 市场资产治理详情 | 资产 ID、资产类型、上架状态、发布者、治理状态 | ID 搜索、类型下拉、状态下拉 | 上架状态、授权范围、安装数、绑定数、受影响任务、申诉材料、治理历史、来源状态 | 下架范围、召回依据、影响预览、通知范围、引用来源 | 下架结果、恢复结果、召回状态、来源状态更新结果 | | `admin-market-appeal` 市场申诉处理 | 申诉人、资产、申诉状态、处理人、时间范围 | 文本搜索、状态下拉、处理人筛选、时间范围 | 申诉人、资产、版本、理由、证据摘要、当前治理状态、处理历史 | 申诉材料、补充材料、处理结论、恢复/维持理由 | 受理结果、补充材料要求、恢复结果、关闭状态 | | `admin-user-permission` 用户、角色与权限 | 用户 ID、账号名、账号状态、管理员角色、权限组、风险等级 | 文本搜索、状态下拉、角色下拉、权限组下拉、风险下拉 | 用户 ID、账号名、账号状态、权益摘要、市场发布摘要、任务风险摘要、管理员角色、权限组、权限来源、管理域范围、到期时间 | 授权人、授权时间、角色变更历史、权限组明细、高危权限复核状态 | 用户状态变更结果、角色授予/撤销结果、权限组绑定/调整结果、复核状态 | | `admin-permission-group` 权限组与菜单页面权限 | 权限组名称、状态、适用角色、风险等级、最近修改人 | 文本搜索、状态下拉、角色下拉、风险下拉、人员筛选 | 权限组名称、说明、状态、版本、适用管理员角色、菜单权限、页面权限、操作权限、管理域范围、数据范围、绑定用户数、风险等级 | 菜单页面权限树、操作权限矩阵、管理域数据范围、绑定用户、影响预览、发布记录 | 草稿保存结果、校验失败项、发布版本、停用结果、复核状态 | -| `admin-newapi-usage` New-API 网关用户与用量 | Muse 用户 ID、账号名、New-API 用户 ID、作品、任务、模型、调用状态、时间范围 | 文本搜索、用户 ID 精确查询、模型下拉、状态下拉、时间范围 | Muse 用户 ID、账号名、New-API 用户 ID、网关用户状态、订阅/分组、额度、余额、余额更新时间、调用时间、模型、消耗 Token、消耗金额、调用状态、归属状态 | 调用日志详情、关联作品、关联任务、异常原因、用量归属记录、订阅额度变更记录 | 网关用户创建结果、订阅额度配置结果、余额查询结果、调用日志查询结果、归属结果 | -| `admin-task-ops` 任务治理与异常观察 | 任务类型、状态、用户摘要、资产、来源状态、时间范围、是否需重验 | 类型下拉、状态下拉、文本搜索、资产筛选、时间范围、开关筛选 | 任务类型、对象摘要、状态、失败原因摘要、重试次数、关联资产状态、授权快照状态、是否涉及撤权/下架 | owner、来源版本、授权快照、市场状态、来源状态、幂等状态、失败堆栈摘要 | 重验结果、重试状态、取消结果、标记处理结果 | +| `admin-newapi-usage` New-API 网关用户与用量 | Muse 用户 ID、账号名、New-API 用户 ID、作品、任务、模型、调用状态、归属状态、外部 request id、correlation id、时间范围 | 文本搜索、用户 ID 精确查询、模型下拉、状态下拉、归属状态下拉、精确 ID 查询、时间范围 | Muse 用户 ID、账号名、New-API 用户 ID、网关用户状态、订阅/分组、额度、余额、余额更新时间、调用时间、模型、消耗 Token、消耗金额、调用状态、外部 request id、model call id、correlation id、retry group、归属状态 | 调用日志详情、关联作品、关联任务、异常原因、用量归属记录、订阅额度变更记录、幂等与补偿记录 | 网关用户创建结果、订阅额度配置结果、余额查询结果、调用日志查询结果、归属结果 | +| `admin-task-ops` 任务治理与异常观察 | 任务 ID、任务类型、状态、用户摘要、资产、来源状态、retry group、时间范围、是否需重验 | 精确 ID 查询、类型下拉、状态下拉、文本搜索、资产筛选、时间范围、开关筛选 | 任务 ID、任务类型、owner、对象摘要、状态、进度摘要、失败原因摘要、重试次数、retry group、idempotency key、关联资产状态、授权快照状态、是否涉及撤权/下架 | 来源版本、授权快照、市场状态、来源状态、幂等状态、可取消/可重试原因、失败堆栈摘要 | 重验结果、重试状态、取消结果、人工处理项关闭结果 | | `admin-api-log` 接口调用日志 | 请求 ID、调用人、接口名称、方法、路径、状态码、耗时范围、时间范围 | 精确查询、文本搜索、方法下拉、状态码下拉、耗时区间、时间范围 | 请求 ID、调用时间、调用人、用户类型、接口名称、请求方法、路径摘要、业务模块、对象摘要、客户端 IP、状态码、耗时、错误码、错误摘要 | 请求链路、关联对象、脱敏请求摘要、脱敏响应摘要、异常详情 | 查询结果、详情加载状态、敏感字段脱敏提示 | | `admin-audit-log` 审计日志 | 审计事件 ID、事件类型、操作者、对象类型、对象 ID、审批单编号、风险等级、时间范围 | 精确查询、类型下拉、人员搜索、对象搜索、风险下拉、时间范围 | 审计事件 ID、事件类型、操作者、操作者角色、对象类型、对象摘要、时间、理由、前状态、后状态、审批人、审批单编号、影响范围、脱敏结果、留存状态 | 事件详情、前后状态差异、审批链、审批单关联、导出记录、留存策略 | 查询结果、详情加载状态、导出任务状态、不可导出原因 | @@ -588,13 +616,13 @@ | 回滚元结构版本 | 元结构列表或编辑页 | 目标版本可回滚、有回滚权限 | 必须确认影响范围 | 当前结构回到目标版本 | 记录回滚审计,刷新相关配置 | 展示不可回滚原因 | 可再次发布新版本 | | 停用系统智能体 | 系统智能体列表 | 智能体未被唯一默认链路依赖,或已有替代方案 | 必须确认影响链路 | 智能体进入已停用 | 影响后续链路选择,不改历史候选 | 展示仍被关键链路依赖 | 可重新启用或指定替代 | | 发布系统智能体版本 | 系统智能体配置页 | 试运行通过、有发布权限、外发门禁通过 | 必须确认影响链路 | 新版本成为默认或可选版本 | 影响后续生成链路,不改历史候选 | 展示试运行失败、外发未授权或关联链路异常 | 可回退上一版本 | -| 配置替换槽位 | 功能编排详情 | 槽位合同完整、保护节点未被开放 | 必须确认输入输出和失败策略 | 槽位成为可替换或保持关闭 | 后续作品可选择用户智能体替换该槽位 | 展示合同缺失、越权或保护节点冲突 | 可关闭槽位或回退编排版本 | +| 配置开放替换槽位 | 功能编排详情 | 槽位合同完整、保护节点未被开放 | 必须确认输入输出和失败策略 | 槽位成为可替换或保持关闭 | 后续作品可选择用户智能体替换该槽位 | 展示合同缺失、越权或保护节点冲突 | 可关闭槽位或回退编排版本 | | 配置全局知识授权 | 全局知识库详情 | 知识库处理完成或部分可用、有授权权限 | 扩大生成或外发范围时必须二次确认 | 授权范围更新 | 后续检索或生成可使用该来源 | 展示处理不可用、授权冲突或外发不允许 | 可缩小授权或停用知识库 | | 停用全局知识库 | 全局知识库详情 | 有停用权限、有影响预览 | 必须确认影响范围 | 知识库进入停用或停止生成状态 | 标记来源不可用,不回滚 Canonical | 展示影响预览失败或来源状态更新失败 | 可恢复或重新处理来源状态 | | 发布质量门控策略 | 质量门控策略页 | 评估完成或有豁免理由、有发布权限 | 必须确认关键维度和重试影响 | 新策略用于后续候选交付前评分 | 影响后续候选质量提示和内部重写 | 展示评估失败、阈值不合法 | 可回滚策略 | | 提交市场审核结论 | 市场审核队列 | 审核材料完整、有审核权限 | 通过、驳回、阻断均需理由 | 资产进入上架、驳回或补充状态 | 记录审核,可能通知发布者 | 展示材料缺失、权限不足 | 可进入申诉或复审 | | 下架市场资产 | 市场治理详情 | 有治理权限、有原因和影响预览 | 必须确认影响范围和下架类型 | 资产停止对应范围使用 | 影响后续获取、安装、绑定或生成;不改用户已确认正文 | 展示资产状态冲突或权限不足 | 可恢复、申诉、替代推荐 | -| 召回市场资产 | 市场治理详情 | 有合规或法定依据、有召回范围 | 必须确认依据、范围和来源状态变化 | 资产进入召回中 | 标记来源不可用,阻止后续生成,可能冻结导出 | 展示依据不足或状态冲突 | 可申诉、恢复或缩小范围 | +| 召回市场资产 | 市场治理详情 | 有合规或法定依据、有召回范围 | 必须确认依据、范围和来源状态变化 | 资产进入召回中 | 标记来源不可用,阻止后续生成,可能触发导出法务保全限制 | 展示依据不足或状态冲突 | 可申诉、恢复或缩小范围 | | 处理市场申诉 | 市场申诉处理页 | 有申诉材料和处理权限 | 恢复或维持结论必须写理由 | 申诉进入已恢复、已维持或已关闭 | 可能触发恢复或传播 | 展示材料不足或状态冲突 | 可重新申诉或转合规 | | 授予管理员角色 | 用户与权限页 | 操作者是权限管理员,目标不是自己,目标角色在操作者管理域内 | 高危角色需另一名权限管理员或安全管理员复核 | 目标用户获得管理员角色或进入待复核 | 改变后台可见/可操作范围 | 展示自授权、权限冲突、复核缺失 | 可撤销角色或到期自动失效 | | 撤销管理员角色 | 用户与权限页 | 操作者是权限管理员,目标不是自己,撤销后不破坏必要系统管理员数量 | 高危角色撤销需确认影响范围 | 目标用户失去对应管理员角色 | 改变后台可见/可操作范围 | 展示自操作、权限冲突、最小管理员数量不足 | 可重新授予角色 | @@ -609,8 +637,9 @@ | 查询 New-API 调用日志 | New-API 与用量页 | 有查看权限,查询范围明确 | 大范围查询需缩小时间范围 | 展示网关调用日志摘要 | 无状态变化 | 展示 New-API 不可用、范围过大、日志缺失 | 可缩小范围或重试 | | 归属 New-API 调用日志 | New-API 与用量页 | 调用日志可匹配 Muse 用户、作品或任务,有归属权限 | 手工改归属需填写理由 | 调用日志归属到 Muse 用户、作品、任务和个人中心用量 | 影响用户可见用量口径 | 展示无法匹配、幂等冲突、权限不足 | 可重新归属或标记需人工处理 | | 重验任务授权 | 任务治理页 | 任务有来源、授权或市场依赖 | 无需二次确认 | 任务进入可重试或重验失败 | 不改变业务事实 | 展示授权失效、来源变化、来源已失效 | 只能生成新任务或阻断 | -| 重试任务 | 任务治理页 | 授权重验通过、幂等 key 有效、有运维权限 | 批量重试需确认 | 任务进入排队或重试中 | 可能产生新的 New-API 调用日志,需归属到任务 | 展示不可重试原因 | 可取消重试任务 | +| 重试任务 | 任务治理页 | 授权重验通过、幂等 key 有效、有运维权限;写作生成类任务只允许重试系统已发起且未交付的内部步骤,不允许管理员重新生成用户候选 | 批量重试需确认 | 任务进入排队或重试中,或被标记为需用户重新发起 | 可能产生新的 New-API 调用日志,需归属到任务 | 展示不可重试原因 | 可取消重试任务;写作候选重新生成只能回到 `产品-02C` 用户动作 | | 取消任务 | 任务治理页 | 任务运行中或排队中、有取消权限 | 批量取消需确认 | 任务进入已取消 | 未确认候选或草稿失效 | 展示不可取消原因 | 可重新发起新任务 | +| 关闭人工处理项 | 任务治理页 | 人工处理项已有处理原因、对象和结论,不是运行中任务本体 | 必须填写处理原因和结果 | 人工处理项进入已关闭 | 不改变原任务业务状态,不生成候选,不写入作品事实 | 展示对象不存在、已关闭或理由缺失 | 可重新打开人工处理项或要求用户重新发起 | | 导出审计摘要 | 日志与审计页 | 有审计导出权限、范围明确、有理由 | 必须填写原因 | 生成脱敏审计摘要 | 记录导出审计 | 展示敏感范围不可导出 | 不允许导出全文上下文 | ### 6.1 功能点合法性清单 @@ -629,10 +658,60 @@ | 市场分类推荐 | 市场运营调整曝光、分类或排序 | 市场运营 | 市场展示位、分类、推荐策略 | 移出 02B;由 `产品-02F` 市场分册承接 | | 市场合规复核 | 市场审核发现权利、隐私、合规或安全疑点 | 市场审核员 / 合规管理员 | 市场上架申请、审核材料 | 保留;作为市场审核状态和待办,不单独创建通用合规模块 | | 用户删除 | 用户注销、法务删除或数据销毁 | 用户 / 合规流程 | 用户账号和数据 | 移出 02B;当前只保留封禁、限制、解封 | -| 标记已处理 | 运维手动关闭泛化异常 | 系统运维 | 任务或异常 | 收窄为关闭人工处理项;必须有原因、对象和处理结果 | -| 冻结导出 | 市场召回、法务保全或安全事件要求禁止导出 | 合规管理员 | 市场资产、导出能力 | 保留为召回/法务保全下的处置结果,不作为独立页面操作 | +| 关闭人工处理项 | 运维关闭已经完成排查的人工待处理事项 | 系统运维 | 人工处理项、关联任务或异常 | 保留;必须有原因、对象和处理结果,不改变原任务业务状态 | +| 导出法务保全限制 | 市场召回、法务保全或安全事件要求禁止导出 | 合规管理员 | 市场资产、导出能力 | 保留为召回/法务保全下的处置结果,不作为独立页面操作 | | 通用私有正文查看入口 | 管理员临时查看用户私有正文或正文片段 | 合规/客服/运维 | 用户私有正文内容 | 删除;本阶段没有稳定业务闭环,容易制造越权入口,后续如需要由客服/法务/合规分册单独设计 | -| 删除字段结构 | MetaSchema 字段不再使用 | MetaSchema 管理员 | 字段定义草稿或新版本 | 改为废弃字段;不能直接删除已发布历史语义 | +| 废弃字段结构 | MetaSchema 字段不再使用 | MetaSchema 管理员 | 字段定义草稿或新版本 | 保留;只能废弃已发布字段或移除未发布草稿字段,不能直接删除已发布历史语义 | + +### 6.2 高危操作统一交互合同 + +所有高危操作必须使用同一类确认合同,不能在不同页面各自发明确认方式。 + +| 合同字段 | 必填内容 | 适用操作 | +|---|---|---| +| 影响预览摘要 | 受影响对象类型、数量、状态、精度等级、预览生成时间 | 发布、回滚、下架、召回、扩大授权、发布权限组 | +| 操作理由 | 结构化原因 + 可选补充说明 | 所有状态变更和审计导出 | +| 二次确认文案 | 用户必须输入的确认文本,包含目标对象和动作 | 召回、权限扩大、审计导出、导出法务保全限制 | +| 审批或复核 | 申请人、受益人、审批人、复核人、到期时间 | 高危角色变更、权限组扩大、审计导出、break-glass、召回 | +| 禁用条件 | 无权限、无影响预览、预览过期、状态冲突、理由缺失、自审批、自提权 | 全部高危操作 | +| 失败恢复 | 保持原状态、显示失败原因、允许重试或要求缩小范围 | 全部高危操作 | +| 审计回执 | 审计事件 ID、操作者、理由、前后状态、审批单、影响摘要 | 全部高危操作 | + +### 6.3 影响预览合同 + +影响预览是危险操作的前置决策材料,不是后台批处理本身。 + +| 字段 | 含义 | 约束 | +|---|---|---| +| `previewId` | 本次预览标识 | 发布、召回、停用等确认必须引用未过期预览 | +| `precisionLevel` | 精确 / 估算 / 不可判断 | 权限组、元结构、召回默认要求精确;范围过大可先返回估算并阻断确认 | +| `dataSource` | 预览数据来源 | 当前配置、授权快照、市场状态、任务状态、来源状态 | +| `affectedObjects` | 受影响对象摘要 | 只展示脱敏聚合,不展示用户私有正文全文 | +| `stateImpact` | 状态变化摘要 | 说明哪些对象会变为只读、不可生成、需重验、已停用或受法务保全限制 | +| `taskMode` | 同步 / 异步 | 范围大时返回异步任务句柄和 `nextPollAfter` | +| `expiresAt` | 预览过期时间 | 过期后必须重新预览,不能继续确认 | +| `rangeTooLargeReason` | 范围过大原因 | 提示缩小时间、对象类型、资产范围或管理域 | + +必须精确预览的操作:发布权限组、扩大管理域、发布元结构版本、召回市场资产、审计导出、允许真实私有内容外发。允许估算但必须提示精度的操作:质量效果聚合、来源引用摘要、New-API 大范围调用日志查询。 + +### 6.4 异步任务句柄合同 + +后台任务、影响预览、质量评估、资料处理、New-API 日志查询和任务重试必须返回统一任务句柄,前端原型和后续后端接口不能只返回“处理中”。 + +| 字段 | 含义 | 页面使用 | +|---|---|---| +| `taskId` / `jobId` | Muse 内部任务标识 | 列表轮询、详情跳转、审计关联 | +| `taskType` | 任务类型 | 导入、评估、预览、重试、New-API 查询、归属 | +| `owner` | 任务归属 | 管理员、系统、用户或具体管理域 | +| `status` | 排队中、运行中、需重验、重试中、失败、已取消、已完成、需用户重新发起 | 决定按钮可用性 | +| `progress` | 进度摘要 | 文件数、样本数、章节数或阶段摘要 | +| `retryGroup` | 重试分组 | 聚合同一任务的多次尝试和 New-API 调用日志 | +| `idempotencyKey` | 幂等键 | 防止重复创建、重复归属或重复发布 | +| `cancellable` / `retryable` | 是否可取消或重试及原因 | 按钮状态和禁用原因 | +| `partialResult` | 可展示的部分结果摘要 | 只展示脱敏摘要,不展示正文全文 | +| `nextPollAfter` | 建议下次轮询时间 | 降低无意义刷新 | +| `errorCode` / `errorSummary` | 错误分类和摘要 | 页面失败反馈 | +| `auditContext` | 操作者、理由、对象摘要、审批单 | 写审计日志和接口调用日志 | ## 7. 产品接口台账 @@ -640,129 +719,134 @@ ### 7.1 后台通用接口 -| 接口名称 | 类型 | 使用页面 | 用户意图 | 返回内容 | 权限规则 | 状态变化 | 副作用 | 失败类型 | 用户反馈 | 审计要求 | +| 接口名称 | 类型 | 使用页面 | 用户意图 | 输入上下文 | 返回内容 | 权限规则 | 状态变化 / 副作用 | 失败类型 / 用户反馈 | 审计要求 | 后续承接 | |---|---|---|---|---|---|---|---|---|---|---| -| 查询管理员可用导航 | 查询 | 全部后台页面 | 渲染当前管理员可进入模块 | 可见导航、禁用原因、待办徽标 | 按角色和管理域过滤 | 无 | 无 | 权限加载失败 | 隐藏危险入口并提示权限未知 | 异常访问进入安全日志 | -| 查询当前管理员权限 | 查询 | 全部后台页面 | 判断页面可见、只读和可操作范围 | 角色、权限域、临时授权、到期时间 | 只返回当前管理员权限摘要 | 无 | 无 | 登录失效、权限异常 | 要求重新登录或联系权限管理员 | 异常权限查询进入审计 | -| 查询可用动作 | 查询 | 列表页、详情页 | 决定当前状态可执行哪些动作 | 动作列表、禁用原因、是否危险 | 按角色、对象状态和分权规则过滤 | 无 | 无 | 对象不存在、无权限 | 禁用按钮并内联说明 | 记录异常动作请求 | -| 查询选项接口 | 查询 | 列表页筛选区 | 获取筛选和下拉选项 | 状态、类型、时间、风险等级选项 | 按模块过滤 | 无 | 无 | 选项加载失败 | 保留基础筛选 | 无 | -| 查询影响预览 | 查询/任务 | 配置、发布、停用、下架、召回 | 在危险操作前查看影响范围 | 受影响对象摘要、任务、绑定、来源状态影响 | 不返回正文全文 | 生成预览结果 | 无正式状态变化 | 预览超时、范围过大 | 要求缩小范围或异步生成 | 记录预览请求 | -| 查询审计摘要 | 查询 | 详情页审计区 | 展示对象最近变更和操作者 | 最近事件、理由、审批单、脱敏摘要 | 按审计域过滤 | 无 | 无 | 无权限、范围过大 | 显示不可见原因 | 审计查询自身记录 | -| 查询系统异常摘要 | 查询 | 管理后台首页 | 汇总系统阻断风险和异常 | 异常类型、数量、严重性、跳转入口 | 按可见模块过滤 | 无 | 无 | 加载失败 | 显示未知风险 | 异常查询进入运行日志 | +| 查询管理员可用导航 | 查询 | 全部后台页面 | 渲染当前管理员可进入模块 | 当前管理员、登录态、管理域 | 导航项、页面 ID、禁用原因、待办徽标 | 按菜单、页面、数据范围裁剪 | 无 | 权限加载失败;隐藏危险入口并提示未知 | 异常访问进入安全日志 | 前端导航壳、Sa-Token 权限过滤 | +| 查询当前管理员权限 | 查询 | 全部后台页面 | 判断页面可见、只读和可操作范围 | 当前管理员、页面 ID、目标对象可选 | 角色、权限组、管理域、临时授权、到期时间 | 只返回当前管理员权限摘要 | 无 | 登录失效或权限异常;要求重新登录或联系权限管理员 | 异常权限查询进入审计 | 后端权限上下文 | +| 查询可用动作 | 查询 | 列表页、详情页 | 决定当前状态可执行哪些动作 | 当前管理员、页面 ID、对象类型、对象 ID、对象状态 | 动作列表、禁用原因、危险标记、是否需预览或复核 | 按角色、页面、操作、对象状态和分权规则过滤 | 无 | 对象不存在或无权限;禁用按钮并内联说明 | 记录异常动作请求 | 前端按钮态、后端操作鉴权 | +| 查询选项接口 | 查询 | 列表页筛选区 | 获取筛选和下拉选项 | 当前管理员、页面 ID、筛选域 | 状态、类型、时间、风险等级、管理域选项 | 按模块和数据范围过滤 | 无 | 选项加载失败;保留基础筛选 | 无 | 前端查询条件 | +| 查询管理概览 | 查询 | 管理后台首页 | 查看当前治理概况 | 当前管理员、管理域、时间范围 | 待审数量、失败任务、网关异常、配置变更、市场申诉、阻断风险 | 只返回有权模块聚合摘要 | 无 | 加载失败;显示未知风险 | 记录异常查询 | 首页原型和运营看板 | +| 查询管理员待办 | 查询 | 管理后台首页、待办徽标 | 找到自己可处理事项 | 当前管理员、管理域、待办类型、风险等级 | 待办列表、对象摘要、跳转目标、处理期限 | 只返回当前管理员可处理对象 | 无 | 待办加载失败;显示空态或未知 | 记录待办访问 | 权限和审批流程 | +| 查询系统异常摘要 | 查询 | 管理后台首页 | 汇总系统阻断风险和异常 | 当前管理员、管理域、时间范围、严重性 | 异常类型、数量、严重性、跳转入口 | 按可见模块过滤 | 无 | 加载失败;显示未知风险 | 异常查询进入运行日志 | 运行可观测性 | +| 查询影响预览 | 查询/任务 | 配置、发布、停用、下架、召回、审计导出 | 在危险操作前查看影响范围 | 当前管理员、操作、对象、目标状态、筛选范围 | `previewId`、精度等级、受影响对象摘要、来源状态、过期时间 | 不返回正文全文;高危操作必须有未过期预览 | 生成预览结果或异步任务句柄 | 预览超时、范围过大、预览过期;要求缩小范围或异步生成 | 记录预览请求 | 流程-02、后端异步任务 | +| 查询审计摘要 | 查询 | 详情页审计区 | 展示对象最近变更和操作者 | 当前管理员、对象类型、对象 ID、审计域 | 最近事件、理由、审批单、脱敏摘要 | 按审计域和管理域过滤 | 查询本身可能进入审计 | 无权限或范围过大;显示不可见原因 | 审计查询自身记录 | 审计日志实现 | ### 7.2 配置、MetaSchema 和智能体接口 -| 接口名称 | 类型 | 使用页面 | 用户意图 | 输入上下文 | 返回内容 | 状态变化 | 副作用 | 失败类型 | 用户反馈 | 审计要求 | +| 接口名称 | 类型 | 使用页面 | 用户意图 | 输入上下文 | 返回内容 | 权限规则 | 状态变化 / 副作用 | 失败类型 / 用户反馈 | 审计要求 | 后续承接 | |---|---|---|---|---|---|---|---|---|---|---| -| 查询平台配置 | 查询 | 平台配置 | 查看当前配置和草稿 | 当前管理员、配置域 | 配置摘要、草稿、版本、影响模块 | 无 | 无 | 无权限 | 显示只读或无权限 | 异常访问记录 | -| 保存平台配置草稿 | 命令 | 平台配置 | 暂存配置改动 | 配置项、草稿值、说明 | 草稿状态 | 无草稿 -> 草稿更新 | 记录草稿变更 | 校验失败 | 内联显示失败项 | 记录操作者和变更摘要 | -| 预览平台配置影响 | 查询/任务 | 平台配置 | 发布前评估影响 | 草稿版本 | 影响模块、风险、回滚策略 | 生成预览 | 无正式状态变化 | 预览失败 | 阻断发布 | 记录预览请求 | -| 发布平台配置版本 | 命令 | 平台配置 | 让配置生效 | 草稿版本、发布理由 | 当前版本、回滚入口 | 草稿 -> 已启用 | 改变后续系统能力 | 校验失败、发布失败 | 显示失败原因和可回滚状态 | 记录发布理由 | -| 回滚平台配置版本 | 命令 | 平台配置 | 恢复历史配置 | 当前版本、目标版本、理由 | 回滚结果 | 当前版本 -> 目标版本 | 改变后续系统能力 | 不可回滚 | 显示不可回滚原因 | 记录回滚理由 | -| 查询元结构列表 | 查询 | 元结构列表 | 查看元结构版本 | 筛选、分页、状态 | 版本摘要、状态、影响摘要 | 无 | 无 | 无权限 | 显示只读或无权限 | 无 | -| 查询元结构版本摘要 | 查询 | 元结构列表 | 查看版本差异 | 版本 ID | 变更摘要、影响摘要 | 无 | 无 | 版本不存在 | 显示版本不可用 | 无 | -| 复制元结构版本 | 命令 | 元结构列表 | 基于旧版本创建草稿 | 源版本、说明 | 新草稿 | 无 -> 草稿 | 记录草稿来源 | 源版本不可用 | 显示复制失败 | 记录操作者和源版本 | -| 废弃元结构草稿 | 命令 | 元结构列表 | 清理未发布草稿 | 草稿版本、理由 | 废弃状态 | 草稿 -> 已废弃 | 草稿不可发布 | 无权限、已发布不可废弃 | 显示不可废弃原因 | 记录理由 | -| 查询元结构详情 | 查询 | 元结构编辑 | 编辑结构 | 版本 ID | 字段结构、可见性、校验状态 | 无 | 无 | 版本不存在 | 显示不可用 | 无 | -| 保存元结构草稿 | 命令 | 元结构编辑 | 保存字段结构改动 | 草稿字段、说明 | 草稿状态 | 草稿更新 | 记录草稿变更 | 校验失败 | 显示字段错误 | 记录变更摘要 | -| 校验元结构草稿 | 任务 | 元结构编辑 | 检查结构合法性 | 草稿版本 | 校验结果 | 生成校验结果 | 无正式状态变化 | 校验失败 | 展示失败项 | 记录校验结果 | -| 预览元结构影响 | 查询/任务 | 元结构编辑 | 发布前评估叙事对象影响 | 草稿版本、目标范围 | 影响对象、数据层、上下文、质量、可逆性 | 生成预览 | 无正式状态变化 | 预览失败 | 阻断发布 | 记录预览请求 | -| 发布元结构版本 | 命令 | 元结构编辑 | 发布结构版本 | 草稿版本、发布理由 | 当前版本、回滚入口 | 草稿 -> 已发布 | 改变后续结构表达 | 迁移风险、发布失败 | 显示失败原因 | 记录发布理由 | -| 回滚元结构版本 | 命令 | 元结构编辑/列表 | 恢复结构版本 | 当前版本、目标版本、理由 | 回滚结果 | 当前版本 -> 目标版本 | 改变后续结构表达 | 不可回滚 | 显示限制 | 记录回滚理由 | -| 查询系统智能体列表 | 查询 | 系统智能体列表 | 查看系统智能体 | 类别、状态、分页 | 智能体摘要、版本、链路 | 无 | 无 | 加载失败 | 显示重试 | 无 | -| 查询系统智能体详情 | 查询 | 系统智能体配置 | 编辑智能体 | 智能体 ID、版本 | 配置摘要、版本、试运行状态 | 无 | 无 | 不存在、无权限 | 显示不可用 | 无 | -| 复制系统智能体版本 | 命令 | 系统智能体列表 | 复制配置草稿 | 源版本、说明 | 新草稿 | 无 -> 草稿 | 记录来源 | 源版本不可用 | 显示失败 | 记录操作者 | -| 保存系统智能体草稿 | 命令 | 系统智能体配置 | 保存配置 | 配置摘要、参数、说明 | 草稿状态 | 草稿更新 | 无线上影响 | 配置不合法 | 显示失败项 | 记录变更摘要 | -| 试运行系统智能体 | 任务 | 系统智能体配置 | 验证配置效果 | 智能体版本、测试上下文、外发声明 | 试运行结果、风险 | 生成试运行结果 | 可能调用模型网关 | 外发未授权、超时、空输出 | 显示失败和是否改变事实:否 | 记录上下文类型和外发范围 | -| 发布系统智能体版本 | 命令 | 系统智能体配置 | 让版本进入可用 | 草稿版本、发布理由 | 发布结果 | 草稿 -> 已启用版本 | 影响后续链路 | 试运行失败 | 显示失败原因 | 记录发布理由 | -| 回退系统智能体版本 | 命令 | 系统智能体配置 | 回到历史版本 | 当前版本、目标版本、理由 | 回退结果 | 当前版本 -> 目标版本 | 影响后续链路 | 不可回退 | 显示限制 | 记录回退理由 | -| 停用系统智能体 | 命令 | 系统智能体列表/配置 | 停止后续使用 | 智能体 ID、理由、替代方案 | 停用结果 | 已启用 -> 已停用 | 影响后续链路 | 仍被关键链路依赖 | 显示受影响链路 | 记录停用理由 | -| 查询功能编排详情 | 查询 | 功能编排详情 | 查看链路和槽位 | 链路 ID、版本 | 节点、槽位、保护节点 | 无 | 无 | 不存在 | 显示不可用 | 无 | -| 保存功能编排草稿 | 命令 | 功能编排详情 | 保存编排改动 | 编排草稿 | 草稿状态 | 草稿更新 | 无线上影响 | 合同缺失 | 显示失败项 | 记录变更摘要 | -| 校验替换槽位合同 | 任务 | 功能编排详情 | 检查槽位是否可开放 | 槽位合同、链路 | 校验结果 | 生成校验结果 | 无正式状态变化 | 保护节点冲突 | 阻断发布 | 记录校验结果 | -| 发布功能编排版本 | 命令 | 功能编排详情 | 发布链路版本 | 草稿版本、理由 | 发布结果 | 草稿 -> 已启用 | 影响后续系统功能链路 | 发布失败 | 显示失败原因 | 记录槽位和保护节点变化 | -| 回退功能编排版本 | 命令 | 功能编排详情 | 回到历史链路 | 当前版本、目标版本、理由 | 回退结果 | 当前版本 -> 目标版本 | 影响后续系统功能链路 | 不可回退 | 显示限制 | 记录回退理由 | +| 查询平台配置 | 查询 | 平台配置 | 查看当前配置和草稿 | 当前管理员、配置域、状态 | 配置摘要、草稿、版本、影响模块 | 需要平台配置查看权限 | 无 | 无权限;显示只读或无权限 | 异常访问记录 | 后端配置服务 | +| 保存平台配置草稿 | 命令 | 平台配置 | 暂存配置改动 | 当前管理员、配置项、草稿值、说明、幂等键 | 草稿状态、校验摘要 | 需要编辑权限,不能写密钥 | 无草稿 -> 草稿更新;记录草稿变更 | 校验失败;内联显示失败项 | 记录操作者和变更摘要 | 配置版本流 | +| 预览平台配置影响 | 查询/任务 | 平台配置 | 发布前评估影响 | 草稿版本、目标范围 | 影响模块、风险、回滚策略、`previewId` | 需要发布或预览权限 | 生成预览,无正式状态变化 | 预览失败;阻断发布 | 记录预览请求 | 影响预览合同 | +| 发布平台配置版本 | 命令 | 平台配置 | 让配置生效 | 草稿版本、发布理由、`previewId` | 当前版本、回滚入口、审计回执 | 需要发布权限和未过期预览 | 草稿 -> 已启用;改变后续系统能力 | 校验失败或发布失败;显示可回滚状态 | 记录发布理由 | 配置回滚流程 | +| 回滚平台配置版本 | 命令 | 平台配置 | 恢复历史配置 | 当前版本、目标版本、理由、`previewId` | 回滚结果、当前版本 | 需要回滚权限 | 当前版本 -> 目标版本;改变后续系统能力 | 不可回滚;显示原因 | 记录回滚理由 | 配置版本流 | +| 查询元结构列表 | 查询 | 元结构列表 | 查看元结构版本 | 当前管理员、筛选、分页、状态 | 版本摘要、状态、影响摘要 | 需要 MetaSchema 查看权限 | 无 | 无权限;显示只读 | 无 | 元结构管理 | +| 查询元结构版本摘要 | 查询 | 元结构列表 | 查看版本差异 | 版本 ID、对比版本可选 | 变更摘要、影响摘要 | 需要 MetaSchema 查看权限 | 无 | 版本不存在;显示不可用 | 无 | 元结构版本对比 | +| 复制元结构版本 | 命令 | 元结构列表 | 基于旧版本创建草稿 | 源版本、说明、幂等键 | 新草稿 | 需要 MetaSchema 编辑权限 | 无 -> 草稿;记录草稿来源 | 源版本不可用;显示复制失败 | 记录操作者和源版本 | 元结构草稿流 | +| 废弃元结构草稿 | 命令 | 元结构列表 | 清理未发布草稿 | 草稿版本、理由 | 废弃状态 | 只能废弃未发布草稿 | 草稿 -> 已废弃;草稿不可发布 | 无权限、已发布不可废弃;显示原因 | 记录理由 | 元结构草稿流 | +| 查询元结构详情 | 查询 | 元结构编辑 | 编辑结构 | 版本 ID、草稿 ID 可选 | 字段结构、domain、scope、targetType、校验状态 | 需要 MetaSchema 查看权限 | 无 | 版本不存在;显示不可用 | 无 | 前端元结构编辑器 | +| 保存元结构草稿 | 命令 | 元结构编辑 | 保存字段结构改动 | 草稿字段、domain、scope、targetType、说明、幂等键 | 草稿状态、字段错误 | 需要 MetaSchema 编辑权限 | 草稿更新;记录草稿变更 | 校验失败;显示字段错误 | 记录变更摘要 | 架构-02 字段语义 | +| 校验元结构草稿 | 任务 | 元结构编辑 | 检查结构合法性 | 草稿版本、字段集合 | 校验结果、错误项、任务句柄 | 需要 MetaSchema 编辑或发布权限 | 生成校验结果,无正式状态变化 | 校验失败;展示失败项 | 记录校验结果 | 架构-04 约束 | +| 预览元结构影响 | 查询/任务 | 元结构编辑 | 发布前评估叙事对象影响 | 草稿版本、目标范围、操作类型 | 影响对象、数据层、上下文、质量、可逆性、`previewId` | 不返回正文全文 | 生成预览,无正式状态变化 | 预览失败或范围过大;阻断发布 | 记录预览请求 | 影响预览合同 | +| 发布元结构版本 | 命令 | 元结构编辑 | 发布结构版本 | 草稿版本、发布理由、`previewId` | 当前版本、回滚入口 | 需要发布权限,必须有校验和未过期预览 | 草稿 -> 已发布;改变后续结构表达 | 迁移风险、发布失败;显示原因 | 记录发布理由 | 架构-02/04 | +| 回滚元结构版本 | 命令 | 元结构编辑/列表 | 恢复结构版本 | 当前版本、目标版本、理由、`previewId` | 回滚结果 | 需要回滚权限和影响预览 | 当前版本 -> 目标版本;改变后续结构表达 | 不可回滚;显示限制 | 记录回滚理由 | 架构-04 | +| 查询系统智能体列表 | 查询 | 系统智能体列表 | 查看系统智能体 | 当前管理员、类别、状态、分页 | 智能体摘要、版本、链路 | 需要系统智能体查看权限 | 无 | 加载失败;显示重试 | 无 | 02D 系统资产引用 | +| 查询系统智能体详情 | 查询 | 系统智能体配置 | 编辑智能体 | 智能体 ID、版本 | 配置摘要、版本、试运行状态、关联链路 | Prompt 全文按权限脱敏 | 无 | 不存在、无权限;显示不可用 | 敏感配置访问记录 | 02D 引用系统智能体 | +| 复制系统智能体版本 | 命令 | 系统智能体列表 | 复制配置草稿 | 源版本、说明、幂等键 | 新草稿 | 需要编辑权限 | 无 -> 草稿;记录来源 | 源版本不可用;显示失败 | 记录操作者 | 智能体版本流 | +| 保存系统智能体草稿 | 命令 | 系统智能体配置 | 保存配置 | 配置摘要、参数、说明、幂等键 | 草稿状态 | 需要编辑权限,不展示系统凭据 | 草稿更新;无线上影响 | 配置不合法;显示失败项 | 记录变更摘要 | 专题-03 | +| 试运行系统智能体 | 任务 | 系统智能体配置 | 验证配置效果 | 智能体版本、测试上下文、外发声明 | 任务句柄、试运行结果、风险 | 默认只允许合成或脱敏样本 | 可能调用模型网关,不改变作品事实 | 外发未授权、超时、空输出;说明事实未改变 | 记录上下文类型和外发范围 | 上下文外发门禁 | +| 发布系统智能体版本 | 命令 | 系统智能体配置 | 让版本进入可用 | 草稿版本、发布理由、影响链路 | 发布结果 | 需要发布权限、试运行或豁免 | 草稿 -> 已启用版本;影响后续链路 | 试运行失败;显示原因 | 记录发布理由 | 专题-03 | +| 回退系统智能体版本 | 命令 | 系统智能体配置 | 回到历史版本 | 当前版本、目标版本、理由 | 回退结果 | 需要回退权限 | 当前版本 -> 目标版本;影响后续链路 | 不可回退;显示限制 | 记录回退理由 | 智能体版本流 | +| 停用系统智能体 | 命令 | 系统智能体列表/配置 | 停止后续使用 | 智能体 ID、理由、替代方案、`previewId` | 停用结果 | 需要停用权限,默认链路必须有替代 | 已启用 -> 已停用;影响后续链路 | 仍被关键链路依赖;显示受影响链路 | 记录停用理由 | 功能编排 | +| 查询功能编排详情 | 查询 | 功能编排详情 | 查看链路和槽位 | 链路 ID、版本 | 节点、默认子智能体、开放槽位、保护节点 | 需要系统智能体查看权限 | 无 | 不存在;显示不可用 | 无 | 专题-03 编排 | +| 保存功能编排草稿 | 命令 | 功能编排详情 | 保存编排改动 | 编排草稿、槽位合同、保护节点 | 草稿状态、校验缺口 | 需要编排编辑权限;保护节点不可开放 | 草稿更新,无线上影响 | 合同缺失或保护节点冲突;显示失败项 | 记录变更摘要 | 02D 槽位消费 | +| 校验替换槽位合同 | 任务 | 功能编排详情 | 检查槽位是否可开放 | 槽位合同、链路、默认子智能体 | 校验结果、任务句柄 | 保护节点永远不可替换 | 生成校验结果,无正式状态变化 | 保护节点冲突;阻断发布 | 记录校验结果 | 02D 槽位预检 | +| 发布功能编排版本 | 命令 | 功能编排详情 | 发布链路版本 | 草稿版本、理由、校验结果 | 发布结果 | 需要发布权限和合同校验通过 | 草稿 -> 已启用;影响后续系统功能链路 | 发布失败;显示原因 | 记录槽位和保护节点变化 | 02D、专题-03 | +| 回退功能编排版本 | 命令 | 功能编排详情 | 回到历史链路 | 当前版本、目标版本、理由 | 回退结果 | 需要回退权限 | 当前版本 -> 目标版本;影响后续链路 | 不可回退;显示限制 | 记录回退理由 | 02D、专题-03 | ### 7.3 知识、质量、市场和传播接口 -| 接口名称 | 类型 | 使用页面 | 用户意图 | 返回内容 | 状态变化 | 副作用 | 失败类型 | 用户反馈 | 审计要求 | -|---|---|---|---|---|---|---|---|---|---| -| 查询全局知识库列表 | 查询 | 全局知识库列表 | 查看全局知识库 | 知识库摘要、处理状态、授权摘要 | 无 | 无 | 加载失败 | 显示重试 | 无 | -| 创建全局知识库导入任务 | 任务 | 全局知识库列表 | 导入资料 | 导入任务状态 | 无 -> 处理中 | 创建资料处理任务 | 文件失败、权限不足 | 显示任务状态 | 记录来源 | -| 查询资料处理状态 | 查询 | 全局知识库列表/详情 | 查看资料可用性 | 处理进度、失败原因、可检索/可生成状态 | 无 | 无 | 加载失败 | 显示重试 | 无 | -| 查询全局知识库详情 | 查询 | 全局知识库详情 | 管理授权和版本 | 版本、授权、处理、影响摘要 | 无 | 无 | 版本不可用 | 显示不可用 | 无 | -| 配置全局知识授权 | 授权 | 全局知识库详情 | 设置可见/检索/生成/外发 | 授权结果 | 授权策略更新 | 后续生成可使用来源 | 处理不可用、授权冲突 | 显示失败和事实未改变 | 记录授权范围 | -| 预览全局知识影响 | 查询/任务 | 全局知识库详情 | 查看授权或停用影响 | 受影响作品、任务、绑定摘要 | 生成预览 | 无正式状态变化 | 预览失败 | 阻断危险操作 | 记录预览请求 | -| 重试资料处理 | 任务 | 全局知识库详情 | 重试失败资料 | 重试任务状态 | 失败 -> 重试中 | 可能更新可用状态 | 不可重试 | 显示原因 | 记录重试原因 | -| 停用全局知识库 | 命令 | 全局知识库列表/详情 | 停止后续使用 | 停用结果 | 可用 -> 已停用或停止生成 | 标记来源不可用,后续引用位置显示来源已失效 | 影响预览失败 | 显示来源状态 | 记录理由 | -| 回滚全局知识版本 | 命令 | 全局知识库详情 | 回到历史版本 | 回滚结果 | 当前版本 -> 目标版本 | 触发来源版本变化 | 不可回滚 | 显示限制 | 记录回滚理由 | -| 查询质量策略 | 查询 | 质量门控策略 | 查看策略 | 维度、阈值、重试、展示规则 | 无 | 无 | 无权限 | 显示只读 | 无 | -| 保存质量策略草稿 | 命令 | 质量门控策略 | 保存策略草稿 | 草稿状态 | 草稿更新 | 无线上影响 | 参数不合法 | 显示失败项 | 记录变更 | -| 查询质量评估集 | 查询 | 质量评估集 | 选择评估样本 | 评估集摘要、覆盖、脱敏状态 | 无 | 无 | 样本不可用 | 显示不可用 | 无 | -| 保存质量评估集 | 命令 | 质量评估集 | 保存评估集 | 评估集状态 | 草稿更新 | 无线上影响 | 样本不足 | 显示缺口 | 记录变更 | -| 运行质量评估 | 任务 | 质量评估集/策略 | 评估策略 | 评估任务状态 | 草稿 -> 评估中 | 可能调用模型网关 | 外发未授权、样本不足 | 显示失败和事实未改变 | 记录上下文类型 | -| 查询质量评估结果 | 查询 | 质量评估结果 | 查看评估结果 | 评分、失败原因、对比、建议 | 无 | 无 | 结果为空 | 显示无结果 | 无 | -| 查询质量策略对比 | 查询 | 质量评估结果 | 对比策略版本 | 差异、风险、回滚建议 | 无 | 无 | 版本不可比 | 显示原因 | 无 | -| 发布质量策略 | 命令 | 质量门控策略/结果 | 启用策略 | 发布结果 | 草稿 -> 已启用 | 影响后续候选评分 | 评估失败、阈值不合法 | 显示失败 | 记录理由 | -| 回滚质量策略 | 命令 | 质量门控策略/结果 | 回到历史策略 | 回滚结果 | 当前策略 -> 历史策略 | 影响后续候选评分 | 不可回滚 | 显示限制 | 记录理由 | -| 查询质量效果聚合 | 查询 | 质量效果观测 | 查看线上聚合效果 | 接受率、保留率、撤销率、丢弃原因、趋势 | 无 | 无 | 数据不足 | 显示不可决策 | 导出需审计 | -| 查询质量门控触发分布 | 查询 | 质量效果观测 | 查看门控触发 | 重写次数、触发维度、风险分布 | 无 | 无 | 数据不足 | 显示空态 | 无 | -| 查询候选用户决策分布 | 查询 | 质量效果观测 | 查看用户取舍 | 接受/修改/丢弃/撤销聚合 | 无 | 无 | 数据不足 | 显示空态 | 无 | -| 查询来源冲突趋势 | 查询 | 质量效果观测 | 观察来源冲突 | 冲突类型、趋势、关联来源类别 | 无 | 无 | 数据不足 | 显示空态 | 无 | -| 查询市场审核队列 | 查询 | 市场审核队列 | 查看待审资产 | 待审摘要、风险标签、声明 | 无 | 无 | 无权限 | 显示无权限 | 无 | -| 查询市场审核详情 | 查询 | 市场审核队列 | 查看审核材料 | 资产材料、风险详情、历史 | 无 | 无 | 材料不可用 | 显示原因 | 记录敏感材料访问 | -| 提交市场审核结论 | 命令 | 市场审核队列 | 完成审核 | 结论状态 | 待审 -> 上架/驳回/补充/阻断 | 通知发布者 | 材料缺失 | 显示失败 | 记录结论和证据 | -| 要求发布者补充材料 | 命令 | 市场审核队列/申诉 | 请求补充 | 补充状态 | 待审/申诉 -> 补充中 | 通知发布者 | 联系失败 | 显示失败 | 记录要求 | -| 发起市场合规复核 | 命令 | 市场审核队列 | 将疑似权利、隐私、合规或安全风险交给合规管理员复核 | 复核状态 | 待审 -> 合规复核中 | 生成合规复核待办 | 依据不足 | 显示失败 | 记录依据 | -| 查询市场资产治理详情 | 查询 | 市场资产治理详情 | 治理已上架资产 | 状态、许可、安装绑定、申诉、来源状态 | 无 | 无 | 资产不存在 | 显示不可用 | 无 | -| 下架市场资产 | 命令 | 市场资产治理详情 | 停止对应使用 | 下架状态 | 上架 -> 下架/部分停用 | 更新来源状态,后续引用位置显示来源已下架或不可用 | 状态冲突 | 显示来源状态 | 记录范围 | -| 恢复市场资产 | 命令 | 市场资产治理详情/申诉 | 恢复展示或使用 | 恢复结果 | 下架 -> 上架/部分恢复 | 通知相关方 | 申诉未通过 | 显示原因 | 记录理由 | -| 召回市场资产 | 命令 | 市场资产治理详情 | 追溯阻断使用 | 召回状态 | 上架/下架 -> 召回中 | 标记来源不可用,阻断后续生成使用 | 依据不足 | 显示失败 | 记录依据 | -| 查询市场申诉详情 | 查询 | 市场申诉处理 | 查看申诉 | 申诉材料、历史、证据 | 无 | 无 | 无权限 | 显示无权限 | 记录材料访问 | -| 处理市场申诉 | 命令 | 市场申诉处理 | 处理申诉 | 申诉结论 | 申诉中 -> 已关闭/已恢复/已维持 | 可能恢复或维持治理动作 | 材料不足 | 显示原因 | 记录结论 | -| 查询来源引用摘要 | 查询 | 全局知识库详情、市场资产治理详情、任务治理 | 查看某个来源被哪些对象引用 | 已安装/已绑定摘要、运行中任务摘要、未确认候选/知识草稿摘要、后续生成阻断状态 | 无 | 无 | 范围过大、无权限 | 显示脱敏聚合摘要或要求缩小范围 | 记录查询范围 | +| 接口名称 | 类型 | 使用页面 | 用户意图 | 输入上下文 | 返回内容 | 权限规则 | 状态变化 / 副作用 | 失败类型 / 用户反馈 | 审计要求 | 后续承接 | +|---|---|---|---|---|---|---|---|---|---|---| +| 查询全局知识库列表 | 查询 | 全局知识库列表 | 查看全局知识库 | 当前管理员、名称、处理状态、授权状态、分页 | 知识库摘要、处理状态、授权摘要 | 需要全局知识查看权限 | 无 | 加载失败;显示重试 | 无 | 02E 知识库工作台 | +| 创建全局知识库导入任务 | 任务 | 全局知识库列表 | 导入资料 | 当前管理员、文件摘要、来源声明、幂等键 | 任务句柄、导入任务状态 | 需要导入权限 | 创建资料处理任务,不写局域知识库 | 文件失败、权限不足;显示任务状态 | 记录来源 | 流程-02 资料处理 | +| 查询资料处理状态 | 查询 | 全局知识库列表/详情 | 查看资料可用性 | 知识库 ID、版本、任务 ID | 处理进度、失败原因、可检索/可生成状态 | 需要查看权限 | 无 | 加载失败;显示重试 | 无 | 后端任务状态 | +| 查询全局知识库详情 | 查询 | 全局知识库详情 | 管理授权和版本 | 知识库 ID、版本 | 版本、授权、处理、影响摘要 | 需要查看权限 | 无 | 版本不可用;显示原因 | 无 | 02E 授权承接 | +| 配置全局知识授权 | 授权 | 全局知识库详情 | 设置可见/检索/生成/外发 | 知识库、授权对象、用途范围、外发标记、理由、`previewId` | 授权结果、来源状态 | 需要授权权限,扩大外发需高危确认 | 授权策略更新;后续生成可使用来源 | 处理不可用、授权冲突;说明事实未改变 | 记录授权范围 | 架构授权模型 | +| 预览全局知识影响 | 查询/任务 | 全局知识库详情 | 查看授权或停用影响 | 知识库、版本、目标授权或停用动作 | 受影响作品、任务、绑定摘要、`previewId` | 只返回聚合摘要 | 生成预览,无正式状态变化 | 预览失败;阻断危险操作 | 记录预览请求 | 影响预览合同 | +| 重试资料处理 | 任务 | 全局知识库详情 | 重试失败资料 | 知识库、资料版本、失败项、幂等键 | 任务句柄、重试状态 | 系统运维可重试,不能扩大授权 | 失败 -> 重试中;可能更新可用状态 | 不可重试;显示原因 | 记录重试原因 | 资料处理任务 | +| 停用全局知识库 | 命令 | 全局知识库列表/详情 | 停止后续使用 | 知识库、理由、`previewId` | 停用结果、来源状态 | 需要停用权限和影响预览 | 可用 -> 已停用或停止生成;引用处显示来源已失效 | 影响预览失败;显示来源状态 | 记录理由 | 来源状态展示 | +| 回滚全局知识版本 | 命令 | 全局知识库详情 | 回到历史版本 | 当前版本、目标版本、理由、`previewId` | 回滚结果、来源状态 | 需要回滚权限 | 当前版本 -> 目标版本;触发来源版本变化 | 不可回滚;显示限制 | 记录回滚理由 | 来源版本状态 | +| 查询质量策略 | 查询 | 质量门控策略 | 查看策略 | 当前管理员、策略版本、状态 | 维度、阈值、重试、展示规则 | 需要质量策略查看权限 | 无 | 无权限;显示只读 | 无 | 专题-04 | +| 保存质量策略草稿 | 命令 | 质量门控策略 | 保存策略草稿 | 策略草稿、说明、幂等键 | 草稿状态、校验摘要 | 需要编辑权限 | 草稿更新,无线上影响 | 参数不合法;显示失败项 | 记录变更 | 专题-04 | +| 查询质量评估集 | 查询 | 质量评估集 | 选择评估样本 | 评估集名称、来源、覆盖维度、脱敏状态 | 评估集摘要、覆盖、脱敏、外发校验状态 | 需要质量策略查看权限 | 无 | 样本不可用;显示原因 | 无 | 质量评估流程 | +| 保存质量评估集 | 命令 | 质量评估集 | 保存评估集 | 评估集、样本摘要、脱敏状态、说明 | 评估集状态、覆盖缺口 | 需要编辑权限,真实私有内容本阶段不可直接纳入 | 草稿更新,无线上影响 | 样本不足;显示缺口 | 记录变更 | 上下文外发门禁 | +| 查询管理员上下文外发校验 | 授权 | 系统智能体配置、质量评估集 | 判断测试或评估是否允许外发 | 数据来源、样本等级、模型网关、外发目的、授权快照 | 外发结论、阻断原因、可降级方式 | 默认阻断真实私有正文,合成和脱敏样本可用 | 无 | 未授权、样本含敏感内容;禁用运行 | 记录校验请求 | 安全与合规分册 | +| 运行质量评估 | 任务 | 质量评估集/策略 | 评估策略 | 策略版本、评估集、外发校验结论、幂等键 | 任务句柄、评估任务状态 | 需要运行权限和外发校验通过 | 草稿 -> 评估中;可能调用模型网关 | 外发未授权、样本不足;说明事实未改变 | 记录上下文类型 | 专题-04、流程-02 | +| 查询质量评估结果 | 查询 | 质量评估结果 | 查看评估结果 | 评估任务、策略版本、维度筛选 | 评分、置信度、风险结论、覆盖等级、不可判断原因、发布建议 | 只展示脱敏摘要 | 无 | 结果为空;显示无结果 | 无 | 质量策略发布 | +| 查询质量策略对比 | 查询 | 质量评估结果 | 对比策略版本 | 当前策略、候选策略、评估集 | 差异、风险、回滚建议 | 需要质量策略查看权限 | 无 | 版本不可比;显示原因 | 无 | 专题-04 | +| 发布质量策略 | 命令 | 质量门控策略/结果 | 启用策略 | 草稿版本、评估结果、发布理由、豁免理由可选 | 发布结果、审计回执 | 需要发布权限;失败或样本不足需高危确认 | 草稿 -> 已启用;影响后续候选评分 | 评估失败、阈值不合法;显示失败 | 记录理由 | 专题-04 | +| 回滚质量策略 | 命令 | 质量门控策略/结果 | 回到历史策略 | 当前策略、目标策略、理由 | 回滚结果 | 需要回滚权限 | 当前策略 -> 历史策略;影响后续候选评分 | 不可回滚;显示限制 | 记录理由 | 专题-04 | +| 查询质量效果聚合 | 查询 | 质量效果观测 | 查看线上聚合效果 | 时间范围、维度、作品类型、来源类型 | 接受率、保留率、撤销率、丢弃原因、趋势 | 只返回聚合和脱敏摘要 | 无 | 数据不足;显示不可决策 | 导出需审计 | 质量策略回流 | +| 查询质量门控触发分布 | 查询 | 质量效果观测 | 查看门控触发 | 时间范围、维度、策略版本 | 重写次数、触发维度、风险分布 | 聚合脱敏 | 无 | 数据不足;显示空态 | 无 | 专题-04 | +| 查询候选用户决策分布 | 查询 | 质量效果观测 | 查看用户取舍 | 时间范围、维度、作品类型 | 接受/修改/丢弃/撤销聚合 | 聚合脱敏 | 无 | 数据不足;显示空态 | 无 | 创作健康度 | +| 查询来源冲突趋势 | 查询 | 质量效果观测 | 观察来源冲突 | 时间范围、来源类型、风险等级 | 冲突类型、趋势、关联来源类别 | 聚合脱敏 | 无 | 数据不足;显示空态 | 无 | 来源状态治理 | +| 查询市场审核队列 | 查询 | 市场审核队列 | 查看待审资产 | 当前管理员、资产类型、发布者、风险、状态、分页 | 待审摘要、风险标签、声明 | 需要市场审核权限 | 无 | 无权限;显示无权限 | 无 | 02F 市场发布 | +| 查询市场审核详情 | 查询 | 市场审核队列 | 查看审核材料 | 资产 ID、版本、审核记录 | 资产材料、风险详情、历史 | 只看发布材料,不看私有副本 | 无 | 材料不可用;显示原因 | 记录敏感材料访问 | 02F 市场发布 | +| 提交市场审核结论 | 命令 | 市场审核队列 | 完成审核 | 资产、版本、结论、理由、证据 | 结论状态、通知摘要 | 需要审核权限;通过需材料完整 | 待审 -> 上架/驳回/补充/阻断;通知发布者 | 材料缺失;显示失败 | 记录结论和证据 | 市场状态机 | +| 要求发布者补充材料 | 命令 | 市场审核队列/申诉 | 请求补充 | 资产或申诉、补充项、理由 | 补充状态 | 需要审核或申诉处理权限 | 待审/申诉 -> 补充中;通知发布者 | 联系失败;显示失败 | 记录要求 | 02F 发布者通知 | +| 发起市场合规复核 | 命令 | 市场审核队列 | 交给合规管理员复核 | 资产、风险依据、材料摘要 | 复核状态、待办 | 需要审核权限;不能自复核 | 待审 -> 合规复核中;生成合规复核待办 | 依据不足;显示失败 | 记录依据 | 合规流程 | +| 查询市场资产治理详情 | 查询 | 市场资产治理详情 | 治理已上架资产 | 资产 ID、版本、治理状态 | 状态、许可、安装绑定、申诉、来源状态 | 需要市场治理查看权限 | 无 | 资产不存在;显示不可用 | 无 | 02F 市场详情 | +| 下架市场资产 | 命令 | 市场资产治理详情 | 停止对应使用 | 资产、下架类型、理由、`previewId` | 下架状态、来源状态 | 需要治理权限和影响预览 | 上架 -> 下架/部分停用;引用处显示下架或不可用 | 状态冲突;显示来源状态 | 记录范围 | 来源状态展示 | +| 恢复市场资产 | 命令 | 市场资产治理详情/申诉 | 恢复展示或使用 | 资产、恢复范围、理由、`previewId` | 恢复结果 | 需要治理权限,申诉或复核通过 | 下架 -> 上架/部分恢复;通知相关方 | 申诉未通过;显示原因 | 记录理由 | 02F 市场前台 | +| 召回市场资产 | 命令 | 市场资产治理详情 | 追溯阻断使用 | 资产、召回依据、范围、`previewId`、二次确认 | 召回状态、法务保全限制状态 | 需要合规权限和双人控制 | 上架/下架 -> 召回中;标记来源不可用,阻断后续生成使用 | 依据不足;显示失败 | 记录依据和审批链 | 来源状态、导出限制 | +| 查询市场申诉详情 | 查询 | 市场申诉处理 | 查看申诉 | 申诉 ID、资产 ID | 申诉材料、历史、证据 | 只看申诉材料和发布资产 | 无 | 无权限;显示无权限 | 记录材料访问 | 02F 申诉入口 | +| 处理市场申诉 | 命令 | 市场申诉处理 | 处理申诉 | 申诉、结论、理由、证据、`previewId` 可选 | 申诉结论 | 需要申诉处理权限,恢复需复核 | 申诉中 -> 已关闭/已恢复/已维持;可能恢复或维持治理动作 | 材料不足;显示原因 | 记录结论 | 市场状态机 | +| 查询来源引用摘要 | 查询 | 全局知识库详情、市场资产治理详情、任务治理 | 查看某个来源被哪些对象引用 | 来源 ID、来源类型、用途范围、管理域 | 已安装/已绑定摘要、运行中任务摘要、候选/草稿摘要、阻断状态 | 只返回脱敏聚合摘要 | 无 | 范围过大、无权限;要求缩小范围 | 记录查询范围 | 来源状态展示 | ### 7.4 用户权限、New-API、任务和审计接口 -| 接口名称 | 类型 | 使用页面 | 用户意图 | 返回内容 | 状态变化 | 副作用 | 失败类型 | 用户反馈 | 审计要求 | -|---|---|---|---|---|---|---|---|---|---| -| 查询用户列表 | 查询 | 用户与权限 | 查找用户 | 用户摘要、状态、风险摘要 | 无 | 无 | 无权限 | 显示无权限 | 无 | -| 查询用户治理摘要 | 查询 | 用户与权限 | 查看治理摘要 | 账号状态、权益摘要、发布摘要、风险摘要、管理员权限摘要 | 无 | 无 | 无权限 | 显示无权限 | 敏感摘要访问记录 | -| 变更用户状态 | 命令 | 用户与权限 | 封禁、解封、限制 | 变更结果 | 正常/受限/封禁变化 | 影响登录和操作 | 权限不足 | 显示失败 | 记录理由 | -| 查询管理员角色 | 查询 | 用户与权限 | 查看角色 | 角色、权限组、风险等级 | 无 | 无 | 无权限 | 显示无权限 | 无 | -| 授予管理员角色 | 命令 | 用户与权限 | 给目标用户授予管理员角色 | 授权结果 | 无角色 -> 已授权/待复核 | 改变后台权限 | 自我授权、权限冲突、复核缺失 | 显示失败 | 记录授权人和理由 | -| 撤销管理员角色 | 命令 | 用户与权限 | 撤销目标用户管理员角色 | 撤销结果 | 已授权 -> 已撤销 | 改变后台权限 | 自操作、权限冲突、最小管理员数量不足 | 显示失败 | 记录撤销人和理由 | -| 绑定管理员权限组 | 命令 | 用户与权限 | 给目标管理员绑定权限组 | 绑定结果 | 未绑定/旧权限组 -> 新权限组/待复核 | 改变后台权限 | 自我提权、权限组冲突、复核缺失 | 显示失败 | 记录绑定人和理由 | -| 调整管理员权限组 | 命令 | 用户与权限 | 调整目标用户权限组 | 调整结果 | 权限组更新/待复核 | 改变后台权限 | 自我提权、权限组冲突、复核缺失 | 显示失败 | 记录调整人和理由 | -| 复核高危权限变更 | 命令 | 用户与权限 | 复核高危管理员角色或权限组变更 | 复核结果 | 待复核 -> 生效/拒绝 | 改变或拒绝后台权限 | 自审批、无权限 | 显示失败 | 记录复核人 | -| 查询权限组 | 查询 | 用户与权限 | 查看权限组 | 权限范围、风险等级 | 无 | 无 | 无权限 | 显示无权限 | 无 | -| 查询权限组列表 | 查询 | 权限组与菜单页面权限 | 查看权限组 | 权限组摘要、状态、绑定用户数 | 无 | 无 | 无权限 | 显示无权限 | 无 | -| 查询权限组详情 | 查询 | 权限组与菜单页面权限 | 查看或编辑权限组 | 基本信息、菜单页面权限、操作权限、数据范围 | 无 | 无 | 无权限 | 显示无权限 | 无 | -| 保存权限组草稿 | 命令 | 权限组与菜单页面权限 | 保存权限组配置 | 草稿状态 | 草稿更新 | 无线上影响 | 权限冲突、校验失败 | 显示失败项 | 记录变更摘要 | -| 查询后台菜单页面权限树 | 查询 | 权限组与菜单页面权限 | 配置菜单和页面 | 菜单、页面、操作按钮、风险等级 | 无 | 无 | 权限加载失败 | 显示不可配置 | 无 | -| 配置权限组菜单页面权限 | 命令 | 权限组与菜单页面权限 | 设置可见菜单和可进入页面 | 保存结果 | 草稿更新 | 无线上影响 | 父子菜单冲突 | 显示冲突 | 记录变更摘要 | -| 配置权限组操作权限 | 命令 | 权限组与菜单页面权限 | 设置页面内可点击操作 | 保存结果 | 草稿更新 | 无线上影响 | 操作依赖缺失 | 显示冲突 | 记录变更摘要 | -| 配置权限组数据范围 | 命令 | 权限组与菜单页面权限 | 设置可管理对象范围 | 保存结果 | 草稿更新 | 无线上影响 | 范围越权 | 显示越权原因 | 记录变更摘要 | -| 发布权限组 | 命令 | 权限组与菜单页面权限 | 让权限组生效 | 发布结果 | 草稿 -> 已启用或高危待复核 | 改变绑定管理员权限 | 自我提权、复核缺失 | 显示失败 | 记录发布理由 | -| 停用权限组 | 命令 | 权限组与菜单页面权限 | 停止权限组继续使用 | 停用结果 | 已启用 -> 已停用 | 影响绑定管理员权限 | 仍有绑定用户且无替代 | 显示影响 | 记录停用理由 | -| 查询权限组影响预览 | 查询 | 权限组与菜单页面权限 | 发布或停用前查看影响 | 绑定用户、菜单页面变化、操作权限变化、数据范围变化 | 生成预览 | 无正式状态变化 | 范围过大 | 要求缩小范围 | 记录预览 | -| 查询 New-API 网关用户 | 查询 | New-API 与用量 | 查看 Muse 用户对应的网关用户 | 网关用户、分组、订阅、额度摘要 | 无 | 无 | New-API 不可用、用户不存在 | 显示不可用 | 记录异常查询 | -| 创建 New-API 网关用户 | 命令 | New-API 与用量 | 为 Muse 用户创建网关用户 | 网关用户 ID、绑定结果 | 未创建 -> 已创建 | 允许后续配置订阅额度 | New-API 不可用、重复创建 | 显示失败 | 记录创建人 | -| 配置 New-API 订阅额度 | 命令 | New-API 与用量 | 配置网关用户订阅、分组或额度 | 配置结果 | 订阅/额度更新 | 改变用户可用模型额度 | New-API 拒绝、审批缺失 | 显示失败 | 记录配置理由 | -| 查询 New-API 余额 | 查询 | New-API 与用量 | 查看网关用户当前余额 | 余额、更新时间 | 无 | 无 | New-API 不可用 | 显示失败 | 记录异常查询 | -| 查询 New-API 调用日志 | 查询 | New-API 与用量 | 查询网关调用日志 | 调用时间、模型、Token、金额、状态 | 无 | 无 | New-API 不可用、范围过大 | 显示失败 | 大范围查询记录审计 | -| 归属 New-API 调用日志 | 命令 | New-API 与用量 | 将调用日志归属到 Muse 用户、作品、任务 | 归属结果 | 未归属 -> 已归属/归属失败 | 影响用户侧用量展示 | 无法匹配、幂等冲突 | 显示失败 | 记录归属依据 | -| 查询任务列表 | 查询 | 任务治理 | 查看任务 | 任务摘要、状态、失败原因 | 无 | 无 | 加载失败 | 显示重试 | 无 | -| 查询任务详情 | 查询 | 任务治理 | 排查任务 | 状态、失败原因、重试、授权快照 | 无 | 无 | 无权限 | 显示无权限 | 敏感访问记录 | -| 重验任务授权 | 查询/任务 | 任务治理 | 判断是否可重试 | owner、授权快照、来源版本、市场状态、来源状态、幂等状态 | 生成重验结果 | 无正式事实变化 | 授权失效、来源变化 | 禁用重试 | 记录重验 | -| 重试任务 | 任务 | 任务治理 | 安全重试 | 重试任务状态 | 失败 -> 排队/重试中 | 可能产生新的 New-API 调用日志归属 | 重验失败、不可重试 | 显示原因 | 记录重试 | -| 取消任务 | 命令 | 任务治理 | 停止任务 | 取消结果 | 运行/排队 -> 已取消 | 未确认候选或草稿失效 | 不可取消 | 显示原因 | 记录取消 | -| 查询异常聚合 | 查询 | 任务治理、首页 | 查看异常趋势 | 类型、数量、严重性 | 无 | 无 | 加载失败 | 显示未知状态 | 无 | -| 查询接口调用日志 | 查询 | 接口调用日志 | 查询系统接口调用 | 请求 ID、调用人、接口、状态码、耗时、错误摘要 | 无 | 无 | 范围过大、无权限 | 显示原因 | 查询自身进入接口调用日志 | -| 查询接口调用详情 | 查询 | 接口调用日志 | 查看单次调用脱敏详情 | 调用链路、对象摘要、脱敏请求摘要、脱敏响应摘要 | 无 | 可能触发敏感详情审计 | 无权限、敏感字段不可见 | 显示脱敏或不可见原因 | 敏感详情查看进入审计日志 | -| 查询审计日志 | 查询 | 日志与审计 | 查询审计 | 事件、前后状态、理由、审批链 | 无 | 记录查询事件 | 范围过大、无权限 | 显示原因 | 审计查询自身记录 | -| 查询配置变更历史 | 查询 | 日志与审计 | 查看配置历史 | 版本、操作者、理由、影响 | 无 | 无 | 无权限 | 显示无权限 | 无 | -| 导出审计摘要 | 命令 | 日志与审计 | 导出脱敏摘要 | 导出结果 | 无 -> 导出记录 | 产生导出文件或任务 | 范围过大、全文上下文 | 显示失败 | 记录导出理由 | +| 接口名称 | 类型 | 使用页面 | 用户意图 | 输入上下文 | 返回内容 | 权限规则 | 状态变化 / 副作用 | 失败类型 / 用户反馈 | 审计要求 | 后续承接 | +|---|---|---|---|---|---|---|---|---|---|---| +| 查询用户列表 | 查询 | 用户与权限 | 查找用户 | 当前管理员、用户 ID、账号名、状态、角色、权限组、分页 | 用户摘要、状态、风险摘要 | 按管理域和数据范围过滤 | 无 | 无权限;显示无权限 | 无 | 用户权限管理 | +| 查询用户治理摘要 | 查询 | 用户与权限 | 查看治理摘要 | 用户 ID、摘要范围 | 账号状态、权益摘要、发布摘要、风险摘要、管理员权限摘要 | 不返回正文级内容 | 无 | 无权限;显示无权限 | 敏感摘要访问记录 | 个人中心和市场分册 | +| 变更用户状态 | 命令 | 用户与权限 | 封禁、解封、限制 | 用户、目标状态、理由、`previewId` 可选 | 变更结果 | 需要用户治理权限,不能绕过申诉规则 | 正常/受限/封禁变化;影响登录和操作 | 权限不足;显示失败 | 记录理由 | 用户状态机 | +| 查询管理员角色 | 查询 | 用户与权限 | 查看角色 | 用户 ID、管理域 | 角色、权限组、风险等级 | 需要权限查看权限 | 无 | 无权限;显示无权限 | 无 | RBAC | +| 授予管理员角色 | 命令 | 用户与权限 | 给目标用户授予管理员角色 | 目标用户、角色、期限、理由、审批单可选 | 授权结果 | 禁止自授权,高危角色需复核 | 无角色 -> 已授权/待复核;改变后台权限 | 自我授权、权限冲突、复核缺失;显示失败 | 记录授权人和理由 | 审批流程 | +| 撤销管理员角色 | 命令 | 用户与权限 | 撤销目标用户管理员角色 | 目标用户、角色、理由、影响预览可选 | 撤销结果 | 禁止自操作导致系统不可治理 | 已授权 -> 已撤销;改变后台权限 | 自操作、权限冲突、最小管理员数量不足;显示失败 | 记录撤销人和理由 | RBAC | +| 绑定管理员权限组 | 命令 | 用户与权限 | 给目标管理员绑定权限组 | 目标用户、权限组、期限、理由 | 绑定结果 | 禁止自我提权,高危扩大需复核 | 未绑定/旧权限组 -> 新权限组/待复核 | 自我提权、权限组冲突、复核缺失;显示失败 | 记录绑定人和理由 | 权限组状态 | +| 调整管理员权限组 | 命令 | 用户与权限 | 调整目标用户权限组 | 目标用户、旧权限组、新权限组、理由、`previewId` | 调整结果 | 禁止自我提权,扩大管理域需复核 | 权限组更新/待复核;改变后台权限 | 自我提权、权限组冲突、复核缺失;显示失败 | 记录调整人和理由 | 审批流程 | +| 复核高危权限变更 | 命令 | 用户与权限 | 复核高危管理员角色或权限组变更 | 审批单、结论、理由 | 复核结果 | 审批人不能是申请人或受益人 | 待复核 -> 生效/拒绝;改变或拒绝后台权限 | 自审批、无权限;显示失败 | 记录复核人 | 审批状态机 | +| 查询权限资源字典 | 查询 | 权限组与菜单页面权限 | 获取可配置权限资源 | 当前管理员、版本、管理域 | 菜单、页面、操作、数据范围、危险标记、复核要求 | 需要权限组查看权限 | 无 | 加载失败;显示不可配置 | 无 | 权限资源 SSOT | +| 查询权限组 | 查询 | 用户与权限 | 查看权限组 | 权限组 ID、目标用户可选 | 权限范围、风险等级 | 需要查看权限 | 无 | 无权限;显示无权限 | 无 | RBAC | +| 查询权限组列表 | 查询 | 权限组与菜单页面权限 | 查看权限组 | 名称、状态、角色、风险、分页 | 权限组摘要、状态、绑定用户数 | 按管理域过滤 | 无 | 无权限;显示无权限 | 无 | RBAC | +| 查询权限组详情 | 查询 | 权限组与菜单页面权限 | 查看或编辑权限组 | 权限组 ID、版本 | 基本信息、菜单页面权限、操作权限、数据范围 | 不能查看无权管理域 | 无 | 无权限;显示无权限 | 无 | 前端权限编辑器 | +| 保存权限组草稿 | 命令 | 权限组与菜单页面权限 | 保存权限组配置 | 权限组草稿、菜单、页面、操作、数据范围、幂等键 | 草稿状态、校验失败项 | 不能编辑自己的生效权限组 | 草稿更新,无线上影响 | 权限冲突、校验失败;显示失败项 | 记录变更摘要 | 权限发布流程 | +| 查询后台菜单页面权限树 | 查询 | 权限组与菜单页面权限 | 配置菜单和页面 | 当前管理员、权限资源版本 | 菜单、页面、操作按钮、风险等级 | 需要权限组查看权限 | 无 | 权限加载失败;显示不可配置 | 无 | 权限资源 SSOT | +| 配置权限组菜单页面权限 | 命令 | 权限组与菜单页面权限 | 设置可见菜单和可进入页面 | 权限组草稿、菜单页面选择 | 保存结果 | 需要编辑权限,父子依赖必须满足 | 草稿更新,无线上影响 | 父子菜单冲突;显示冲突 | 记录变更摘要 | 权限发布流程 | +| 配置权限组操作权限 | 命令 | 权限组与菜单页面权限 | 设置页面内可点击操作 | 权限组草稿、操作选择、危险动作设置 | 保存结果 | 需要编辑权限,高危动作需复核规则 | 草稿更新,无线上影响 | 操作依赖缺失;显示冲突 | 记录变更摘要 | 权限发布流程 | +| 配置权限组数据范围 | 命令 | 权限组与菜单页面权限 | 设置可管理对象范围 | 权限组草稿、管理域、对象类型、范围 | 保存结果 | 不能扩大到操作者无权范围 | 草稿更新,无线上影响 | 范围越权;显示原因 | 记录变更摘要 | 数据范围鉴权 | +| 发布权限组 | 命令 | 权限组与菜单页面权限 | 让权限组生效 | 权限组草稿、发布理由、`previewId`、审批单可选 | 发布结果 | 禁止自我提权,高危扩大需复核 | 草稿 -> 已启用或高危待复核;改变绑定管理员权限 | 自我提权、复核缺失;显示失败 | 记录发布理由 | 审批状态机 | +| 停用权限组 | 命令 | 权限组与菜单页面权限 | 停止权限组继续使用 | 权限组、替代方案、理由、`previewId` | 停用结果 | 需要停用权限,不能导致无人治理 | 已启用 -> 已停用;影响绑定管理员权限 | 仍有绑定用户且无替代;显示影响 | 记录停用理由 | 权限回滚 | +| 查询权限组影响预览 | 查询/任务 | 权限组与菜单页面权限 | 发布或停用前查看影响 | 权限组草稿、操作类型、绑定用户范围 | 绑定用户、菜单页面变化、操作权限变化、数据范围变化、`previewId` | 需要预览权限,必须脱敏用户摘要 | 生成预览,无正式状态变化 | 范围过大;要求缩小范围 | 记录预览 | 影响预览合同 | +| 查询 New-API 网关用户 | 查询 | New-API 与用量 | 查看 Muse 用户对应网关用户 | Muse 用户、New-API 用户 ID、状态 | 网关用户、分组、订阅、额度、本地绑定状态 | 需要 New-API 查看权限 | 无 | New-API 不可用、用户不存在;显示原因 | 记录异常查询 | New-API 调用适配 | +| 创建 New-API 网关用户 | 命令 | New-API 与用量 | 为 Muse 用户创建网关用户 | Muse 用户、套餐/订阅来源、幂等键、correlation id | New-API 用户 ID、本地绑定结果 | 需要运营或运维权限 | 未创建 -> 已创建;保存本地绑定和幂等状态 | New-API 不可用、重复创建;显示失败 | 记录创建人和外部请求 ID | New-API 补偿 | +| 配置 New-API 订阅额度 | 命令 | New-API 与用量 | 配置订阅、分组或额度 | New-API 用户、订阅、额度、理由、审批单、幂等键 | 配置结果、本地配置记录 | 需要运营/财务权限,扩大额度需审批 | 订阅/额度更新;改变用户可用模型额度 | New-API 拒绝、审批缺失;显示失败 | 记录配置理由和外部请求 ID | New-API 补偿 | +| 查询 New-API 余额 | 查询 | New-API 与用量 | 查看网关用户当前余额 | New-API 用户、correlation id | 余额、更新时间、外部查询状态 | 需要查看权限 | 无本地权威状态变化 | New-API 不可用;显示失败 | 记录异常查询 | 02G 余额展示 | +| 查询 New-API 调用日志 | 查询/任务 | New-API 与用量 | 查询网关调用日志 | New-API 用户、时间范围、模型、状态、request id、correlation id | 调用时间、模型、Token、金额、状态、外部请求 ID、本地归属状态 | 需要查看权限,大范围查询需限制 | 不复制外部日志权威数据,可产生查询任务句柄 | New-API 不可用、范围过大、日志延迟;显示失败 | 大范围查询记录审计 | New-API 归属流程 | +| 归属 New-API 调用日志 | 命令 | New-API 与用量 | 将调用日志归属到 Muse 用户、作品、任务 | 外部调用记录摘要、Muse 目标、依据、幂等键、retry group | 归属结果、异常原因 | 需要归属权限,手工改归属需理由 | 未归属 -> 已归属/归属失败;影响用户侧用量展示 | 无法匹配、幂等冲突;显示失败 | 记录归属依据 | 02C/02G 用量展示 | +| 查询任务列表 | 查询 | 任务治理 | 查看任务 | 类型、状态、用户摘要、资产、来源状态、时间、分页 | 任务摘要、状态、失败原因、任务句柄摘要 | 按管理域和脱敏规则过滤 | 无 | 加载失败;显示重试 | 无 | 任务治理 | +| 查询任务详情 | 查询 | 任务治理 | 排查任务 | 任务 ID、脱敏级别 | 状态、失败原因、重试、授权快照、来源状态、脱敏日志 | 默认不返回业务全文 | 无 | 无权限;显示无权限 | 敏感访问记录 | 运行可观测性 | +| 重验任务授权 | 查询/任务 | 任务治理 | 判断是否可重试 | 任务、owner、来源、授权快照、市场状态、幂等状态 | 重验结果、可重试原因、任务句柄 | 需要任务治理权限 | 生成重验结果,无正式事实变化 | 授权失效、来源变化;禁用重试 | 记录重验 | 任务重试状态机 | +| 重试任务 | 任务 | 任务治理 | 安全重试 | 任务、重验结果、幂等键、retry group、理由 | 重试任务状态、任务句柄 | 需要运维权限;写作候选不能由管理员重新生成 | 失败 -> 排队/重试中或需用户重新发起;可能产生 New-API 调用日志 | 重验失败、不可重试;显示原因 | 记录重试 | 流程-02 | +| 取消任务 | 命令 | 任务治理 | 停止任务 | 任务、取消理由、批量范围可选 | 取消结果 | 需要取消权限,已完成不可取消 | 运行/排队 -> 已取消;未确认候选或草稿失效 | 不可取消;显示原因 | 记录取消 | 任务状态机 | +| 关闭人工处理项 | 命令 | 任务治理 | 关闭已处理待办 | 人工处理项、原因、处理结果、关联对象 | 关闭结果 | 需要任务治理权限,不改变原任务事实状态 | 人工处理项 -> 已关闭;不生成候选、不写作品事实 | 已关闭、理由缺失;显示原因 | 记录处理原因和操作者 | 运维待办 | +| 查询异常聚合 | 查询 | 任务治理、首页 | 查看异常趋势 | 管理域、类型、严重性、时间范围 | 类型、数量、严重性、趋势 | 按可见模块过滤 | 无 | 加载失败;显示未知状态 | 无 | 首页异常 | +| 查询接口调用日志 | 查询 | 接口调用日志 | 查询系统接口调用 | 请求 ID、调用人、接口、方法、状态码、时间范围 | 请求 ID、调用人、接口、状态码、耗时、错误摘要 | 不展示请求/响应全文和凭据 | 查询自身进入接口调用日志 | 范围过大、无权限;显示原因 | 查询自身进入接口调用日志 | 运行日志 | +| 查询接口调用详情 | 查询 | 接口调用日志 | 查看单次调用脱敏详情 | 请求 ID、脱敏级别 | 调用链路、对象摘要、脱敏请求摘要、脱敏响应摘要 | 敏感字段不可见 | 可能触发敏感详情审计 | 无权限、敏感字段不可见;显示脱敏原因 | 敏感详情查看进入审计日志 | 审计安全 | +| 查询审计日志 | 查询 | 日志与审计 | 查询审计 | 审计事件、操作者、对象、审批单、风险、时间范围 | 事件、前后状态、理由、审批链 | 按审计域和管理域过滤 | 查询本身记录审计 | 范围过大、无权限;显示原因 | 审计查询自身记录 | 审计存储 | +| 查询配置变更历史 | 查询 | 日志与审计 | 查看配置历史 | 对象类型、对象 ID、版本范围 | 版本、操作者、理由、影响 | 需要对应配置查看权限 | 无 | 无权限;显示无权限 | 无 | 配置版本流 | +| 导出审计摘要 | 命令/任务 | 日志与审计 | 导出脱敏摘要 | 筛选范围、理由、审批单、确认文本 | 导出任务句柄、导出结果 | 需要导出权限,高危范围需双人控制 | 无 -> 导出记录;产生脱敏文件或任务 | 范围过大、全文上下文;显示失败 | 记录导出理由 | 安全审计 | ## 8. 权限管控、私有内容边界和审计安全 @@ -780,7 +864,36 @@ | 操作权限 | 页面内按钮和命令权限 | 发布、回滚、下架、召回、导出摘要 | 高危操作需要二次确认或复核 | | 数据范围 | 能管理哪些对象 | 全局、指定管理域、指定资产类型、只读摘要 | 不能通过数据范围获得用户私有正文查看权 | -### 8.2 权限判定链 +### 8.2 权限资源 SSOT + +权限组配置页必须以权限资源字典为单一事实源。角色名称不能直接等于权限;菜单可见也不能等于后端可调用。 + +| 资源层 | 稳定标识 | 最小字段 | 规则 | +|---|---|---|---| +| 菜单资源 | `menu.admin.market` | 菜单名、父菜单、排序、默认可见状态 | 只影响导航展示,不能作为后端授权依据 | +| 页面资源 | `page.admin-market-review` | 页面 ID、所属菜单、页面风险等级、只读模式 | 页面访问必须后端校验 | +| 操作资源 | `action.market.submit-review` | 操作名、所属页面、危险标记、是否需要理由、是否需要影响预览、是否需要复核 | 每个按钮或命令都必须映射操作资源 | +| 数据范围 | `scope.market.asset-type.work` | 管理域、对象类型、资产类型、授权范围、有效期 | 不能授予私有正文全文查看权 | +| 管理域 | `domain.quality-policy` | 业务域、负责人角色、审计域 | 决定待办、审计和影响预览聚合口径 | + +权限资源字典必须支持以下字段: + +| 字段 | 含义 | +|---|---| +| `resourceId` | 菜单、页面、操作或数据范围的稳定标识 | +| `resourceType` | menu / page / action / data_scope / management_domain | +| `ownerDomain` | 权限资源所属管理域 | +| `dangerous` | 是否为高危资源 | +| `requiresReason` | 调用时是否必须填写理由 | +| `requiresImpactPreview` | 调用前是否必须有未过期影响预览 | +| `requiresReview` | 是否需要审批、复核或 break-glass 后复核 | +| `defaultPolicy` | 默认拒绝;只读、可执行或需复核必须显式配置 | +| `allowedDataScopes` | 可配置的数据范围枚举 | +| `auditLevel` | 普通接口日志、安全审计、独立安全审计流 | + +`查询当前管理员权限` 必须返回页面可见、页面只读、操作可用、数据范围和临时授权到期时间。`查询可用动作` 必须返回每个动作的 `actionId`、可用状态、禁用原因、危险标记、是否需理由、是否需影响预览、是否需复核、可用数据范围。 + +### 8.3 权限判定链 每次后台页面访问和操作必须按以下顺序判定: @@ -794,17 +907,31 @@ 前端只负责隐藏入口、展示只读和禁用原因;可信边界在后端权限校验和业务规则。 -### 8.3 高危权限分权规则 +### 8.4 高危权限分权规则 | 规则 | 要求 | |---|---| | 禁止自我提权 | 管理员不能给自己授予更高角色、扩大权限组、扩大管理域或延长临时运维权限。 | | 禁止自审批 | 角色变更、权限组扩大、审计导出和 break-glass 不能由申请人或受益人审批。 | -| 高危双人控制 | 审计导出、召回、冻结导出、管理员高危角色变更、权限组高危扩大需要双人审批或事后强复核。 | +| 高危双人控制 | 审计导出、召回、导出法务保全限制、管理员高危角色变更、权限组高危扩大需要双人审批或事后强复核。 | | 临时权限自动失效 | 运维临时授权和 break-glass 必须有有效期,到期自动失效。 | | break-glass | 只允许安全、法务或重大故障场景;必须限时、限范围、强审计、事后复核,并在首页阻断风险区展示待复核。 | -### 8.4 私有内容边界 +高危审批的最小状态: + +| 状态 | 含义 | 可执行动作 | +|---|---|---| +| `draft` | 申请或配置尚未提交 | 保存草稿、放弃 | +| `pending_blocked` | 未审批前不生效 | 审批通过、拒绝、撤回、过期 | +| `pending_effective` | break-glass 已临时生效,等待事后复核 | 复核通过、复核拒绝、提前终止 | +| `approved` | 审批通过并生效 | 查看审计、后续回滚 | +| `rejected` | 审批拒绝 | 查看原因、重新发起 | +| `withdrawn` | 申请人撤回 | 归档 | +| `expired` | 超过有效期未审批或临时权限到期 | 归档、重新发起 | + +审批人必须满足:不是申请人、不是受益人、拥有对应管理域复核权限、没有被本次变更扩大权限。审批单必须包含申请理由、影响预览、风险等级、过期时间和审批结论。 + +### 8.5 私有内容边界 | 对象 | 管理员控制台可见 | 管理员控制台不可见 | |---|---|---| @@ -815,7 +942,7 @@ 如果后续确实需要客服、法务或合规查看正文级材料,应在对应分册独立设计业务发起人、授权依据、审批链、有效期、查看范围和审计规则;`产品-02B` 不提供通用私有正文查看入口。 -### 8.5 New-API 集成安全约定 +### 8.6 New-API 集成安全约定 | 维度 | 要求 | |---|---| @@ -826,7 +953,17 @@ | 日志脱敏 | 错误详情、审计导出、接口调用日志不能包含 token、secret、完整 header 或连接串。 | | 外部不可用 | New-API 不可用时,后台显示接口调用失败和重试入口;不能扩大用户权益,也不能伪造余额或调用日志。 | -### 8.6 上下文外发门禁 +New-API 的权威数据不在 Muse 本地同步。Muse 只保存完成业务归属所需的最小本地状态: + +| 本地状态 | 用途 | 约束 | +|---|---|---| +| New-API 用户绑定 | Muse 用户与 New-API 用户 ID 的绑定关系 | 外部创建成功、本地保存失败时必须能补偿或人工处理 | +| 订阅额度操作记录 | 记录 Muse 发起过的订阅/额度配置动作 | 不成为 New-API 余额和路由的权威来源 | +| 调用日志归属记录 | 将外部调用日志归属到 Muse 用户、作品、任务和用量展示 | 必须有外部 request id、model call id 或可解释匹配依据 | +| 幂等与重试组 | 防止重复创建、重复配置、重复归属 | 必须记录 idempotency key、retry group、correlation id | +| 异常处理项 | 外部成功本地失败、外部失败本地待确认、日志缺失、重复日志、延迟日志 | 进入任务治理或人工处理项,不伪造余额或用量 | + +### 8.7 上下文外发门禁 | 触发场景 | 默认策略 | 允许真实私有内容的条件 | 必须记录 | |---|---|---|---| @@ -835,7 +972,7 @@ | 全局知识处理测试 | 默认使用全局知识授权范围内资料 | 扩大外发范围需二次确认 | 知识库版本、授权快照、外发范围 | | 任务重试 | 必须先重验授权和来源 | 旧上下文不得直接复用;需要新上下文快照 | owner、来源版本、授权快照、幂等 key | -### 8.7 审计不可篡改 +### 8.8 审计不可篡改 | 规则 | 要求 | |---|---| @@ -850,13 +987,13 @@ ### 9.1 来源状态展示矩阵 -来源失效不再作为独立后台管理模块。市场资产、全局知识库、授权资产或导入来源状态变化后,系统只在引用该来源的页面显示“来源已失效 / 已下架 / 授权已撤销 / 需重验”,并在需要继续使用该来源时阻断或要求重新生成。 +来源失效不再作为独立后台管理模块。市场资产、全局知识库、授权资产或导入来源状态变化后,系统只在引用该来源的页面显示“来源已失效 / 已下架 / 授权已撤销 / 需重验”,并在需要继续使用该来源时阻断或提示用户侧重新发起。 | 来源状态 | 管理员控制台展示位置 | 普通用户侧后续承接位置 | 对运行中任务 | 对未确认候选 / 知识草稿 / 规划候选 | 对已确认 Canonical | |---|---|---|---|---|---| | 来源正常 | 全局知识库详情、市场资产治理、任务详情、审计日志关联对象 | 候选来源、知识草稿来源、导入解析结果、知识库引用来源 | 可继续执行 | 可继续确认,但仍需常规校验 | 不处理 | | 来源已下架 | 市场资产治理、任务详情、审计日志关联对象 | 市场资产详情、已安装资产、作品绑定资产、候选来源 | 新任务阻断;运行中任务需重验 | 标记来源已下架,不可直接接受或确认 | 不回滚 | -| 授权已撤销 | 全局知识库详情、市场资产治理、任务详情 | 作品绑定知识库、候选来源、知识草稿来源 | 新任务阻断;运行中任务需重验 | 标记授权已撤销,要求重新生成或重新提取 | 不回滚 | +| 授权已撤销 | 全局知识库详情、市场资产治理、任务详情 | 作品绑定知识库、候选来源、知识草稿来源 | 新任务阻断;运行中任务需重验 | 标记授权已撤销,要求用户侧重新生成或重新提取 | 不回滚 | | 来源版本变化 | 全局知识库详情、导入解析结果、任务详情 | 知识草稿、导入解析待确认结果、候选来源 | 可重验后继续或重新发起 | 标记来源已变化,不能静默确认 | 不回滚 | | 来源删除或召回 | 市场资产治理、全局知识库详情、任务详情、审计日志关联对象 | 已安装资产、绑定资产、候选来源、知识草稿来源 | 阻断或取消;不得复用旧上下文 | 标记不可用,不可接受或确认 | 不回滚,但后续不得继续作为生成来源 | @@ -865,14 +1002,25 @@ - 管理员控制台:全局知识库详情、市场资产治理详情、任务治理详情、接口调用日志关联对象、审计日志关联对象。 - 后续用户侧分册承接:AI 候选来源、知识草稿来源、导入解析待确认结果、作品绑定知识库、已安装市场资产、生成记录和用量记录。 +市场召回或来源失效的对象层级必须拆开判断: + +| 对象层级 | 由谁治理 | 来源失效后的处理 | +|---|---|---| +| 公共市场上架对象 | 管理员控制台 | 可下架、停止新获取、召回或恢复 | +| 用户已安装权益 | 市场/个人中心后续承接 | 标记授权状态,不自动删除用户资产 | +| 作品绑定引用 | 作品工作台后续承接 | 标记来源已失效,后续生成需换源或重验 | +| 来源快照 | 任务和候选链路 | 保留审计和追溯,不继续作为新上下文 | +| 未确认候选 / 知识草稿 | 用户工作台后续承接 | 标记不可直接接受或确认,需用户重新发起或重新提取 | +| 已确认正文 / Canonical 知识 | 用户主权范围 | 不回滚、不自动修改,只阻止后续继续使用失效来源 | + ### 9.2 任务类型 × 状态 × 允许操作 | 任务类型 | 普通失败 | 来源失效 / 授权失效 | 用户取消 | 章节部分失败 | 可重试前置 | 允许操作 | |---|---|---|---|---|---|---| -| 写作生成 | 可查看失败原因 | 必须需重验或阻断 | 不得重试旧上下文 | 不适用 | owner、授权快照、来源版本、市场状态、幂等 key | 重验、重新生成、取消 | +| 写作生成 | 可查看失败原因 | 必须需重验或阻断 | 不得重试旧上下文 | 不适用 | owner、授权快照、来源版本、市场状态、幂等 key | 重验、取消、标记需用户重新发起;管理员不得重新生成用户候选 | | 导入解析 | 可按文件或章节重试 | 来源文件变更则需重新解析 | 停止后保留已完成结果摘要 | 按章节隔离 | 文件版本、章节边界、权限 | 重试失败章节、取消、查看详情 | | 全书解析 | 可按章节重试 | 来源正文变更则章节结果过期 | 停止队列 | 必须保留章节边界 | source snapshot、章节状态、授权 | 重试章节、标记需用户处理 | -| 知识提取 | 可重新提取 | 来源快照失效则草稿过期 | 不得继续入库 | 按来源隔离 | 来源版本、草稿状态、用户权限 | 重新提取、标记过期 | +| 知识提取 | 可重新提取系统失败步骤 | 来源快照失效则草稿过期 | 不得继续入库 | 按来源隔离 | 来源版本、草稿状态、用户权限 | 重试失败步骤、标记过期;需要用户确认的重提取由 02C 承接 | | 索引/投影 | 可重试 | 来源删除或授权撤销优先 | 不适用 | 不适用 | 来源状态、授权状态 | 重试、重建、标记失败 | | 质量评估 | 可重试 | 评估集授权失效则阻断 | 可取消 | 样本级失败摘要 | 评估集版本、外发授权 | 重试、取消、查看结果 | @@ -902,6 +1050,9 @@ | 撤权 / 下架导致失败 | 可能已有调用记录 | 失效来源任务 | 来源不可用 | 归属到失败任务并标记来源失效 | source id + model call id | 来源、版本、来源状态 | | 调用日志缺失 | New-API 无返回或不可用 | 账户或任务待匹配 | 暂不可确认 | 显示日志不可用,不伪造用量 | task id | 外部错误摘要 | | 幂等冲突 | 重复调用记录或重复归属请求 | 同一任务或重复请求 | 不重复展示 | 阻断归属,进入人工处理项 | idempotency key + model call id | 冲突对象 | +| 外部成功本地失败 | New-API 成功但 Muse 本地绑定、配置或归属保存失败 | 人工处理项或补偿任务 | 暂不可确认 | 使用 correlation id 查询外部状态后补偿 | correlation id + request id | 外部成功证据、本地失败摘要 | +| 外部日志延迟 | New-API 日志晚于任务完成返回 | 任务或账户待归属 | 暂显示待归属 | 延迟重查,不伪造日志 | retry group + nextPollAfter | 查询时间窗、延迟原因 | +| 重复日志 | New-API 返回重复记录 | 同一任务或重复请求 | 只展示一次 | 使用幂等键和 model call id 去重并记录冲突 | model call id + idempotency key | 重复来源 | ## 10. 页面 / 操作 / 接口覆盖表 @@ -924,9 +1075,9 @@ | 市场资产治理 | 下架、恢复、召回、查看来源引用 | 查询市场资产治理详情、下架市场资产、恢复市场资产、召回市场资产、查询来源引用摘要 | | 市场申诉处理 | 受理、补充、维持、恢复 | 查询市场申诉详情、处理市场申诉、要求发布者补充材料、恢复市场资产 | | 用户、角色与权限 | 封禁、授予角色、撤销角色、绑定或调整权限组、复核高危权限 | 查询用户列表、查询用户治理摘要、变更用户状态、授予管理员角色、撤销管理员角色、绑定管理员权限组、调整管理员权限组、复核高危权限变更、查询权限组 | -| 权限组与菜单页面权限 | 新建、保存、配置菜单页面、配置操作、配置数据范围、发布、停用 | 查询权限组列表、查询权限组详情、保存权限组草稿、查询后台菜单页面权限树、配置权限组菜单页面权限、配置权限组操作权限、配置权限组数据范围、发布权限组、停用权限组、查询权限组影响预览 | +| 权限组与菜单页面权限 | 新建、保存、配置菜单页面、配置操作、配置数据范围、发布、停用 | 查询权限资源字典、查询权限组列表、查询权限组详情、保存权限组草稿、查询后台菜单页面权限树、配置权限组菜单页面权限、配置权限组操作权限、配置权限组数据范围、发布权限组、停用权限组、查询权限组影响预览 | | New-API 网关用户与用量 | 创建网关用户、配置订阅额度、查询余额、查询调用日志、归属调用日志 | 查询 New-API 网关用户、创建 New-API 网关用户、配置 New-API 订阅额度、查询 New-API 余额、查询 New-API 调用日志、归属 New-API 调用日志 | -| 任务治理 | 重验、重试、取消、查看异常 | 查询任务列表、查询任务详情、重验任务授权、重试任务、取消任务、查询异常聚合 | +| 任务治理 | 重验、有限重试、取消、关闭人工处理项、查看异常 | 查询任务列表、查询任务详情、重验任务授权、重试任务、取消任务、关闭人工处理项、查询异常聚合 | | 接口调用日志 | 查询、查看详情 | 查询接口调用日志、查询接口调用详情 | | 审计日志 | 查询、查看、导出摘要 | 查询审计日志、查询配置变更历史、导出审计摘要 | @@ -942,13 +1093,13 @@ | 保护节点冲突 | 高亮冲突并阻断发布 | 撤销改动、查看保护节点说明 | 不开放保护节点给普通用户替换 | | 市场审核材料不足 | 阻止通过上架 | 要求补充、驳回 | 不绕过权利和隐私审核 | | 自授权或自审批 | 禁用审批或授权动作,展示职责隔离原因 | 交由其他管理员审批 | 不能自我提权、自审批、自用自批 | -| 任务不可重试 | 禁用重试并说明原因 | 查看详情、标记已处理、重新发起新任务 | 不强制重跑会污染状态的任务 | -| 来源已失效 | 在引用来源处显示失效原因和来源状态 | 重新生成、重新提取、重新绑定或查看来源摘要 | 不允许失效来源继续进入生成上下文 | +| 任务不可重试 | 禁用重试并说明原因 | 查看详情、关闭人工处理项、要求用户侧重新发起 | 不强制重跑会污染状态的任务 | +| 来源已失效 | 在引用来源处显示失效原因和来源状态 | 用户侧重新生成、重新提取、重新绑定或查看来源摘要 | 不允许失效来源继续进入生成上下文 | | 审计导出范围过大 | 要求缩小范围或走审批 | 缩小筛选、申请审批 | 不导出全文上下文 | ## 12. 跨空间跳转 -后续分册尚未完成前,02B 使用临时稳定目标 ID 表达目标意图;后续 `产品-02C~02G` 必须用精确页面承接,不得反向改变本文件的权限和治理边界。 +已完成分册必须使用精确页面 ID;尚未完成的分册只使用临时目标意图,不视为真实路由。后续 `产品-02D~02G` 精确承接时不得反向改变本文件的权限和治理边界。 | 来源页面 | 目标空间 | 临时目标 ID | 携带上下文 | 完成后返回 | 失败后回退 | 当前阶段表现 | 不能做什么 | |---|---|---|---|---|---|---|---| @@ -956,7 +1107,7 @@ | 市场资产治理详情 | 市场前台资产详情 | `market-asset-detail-placeholder` | 资产 ID、当前上架状态 | 返回治理详情 | 显示无权限或资产不存在 | 可作为只读预览入口 | 不能在前台执行后台治理动作 | | 全局知识库详情 | 知识库工作台 | `knowledge-workspace-asset-placeholder` | 知识库 ID、版本、授权摘要 | 回到全局知识详情 | 回到详情并提示不可用 | 占位跳转,后续 02E 精确承接 | 不能自动绑定到作品 | | 系统智能体列表 | 智能体工作台 | `agent-workspace-asset-placeholder` | 系统智能体 ID、版本、authority 标记 | 回到系统智能体列表 | 回到列表并提示权限不足 | 占位跳转,后续 02D 精确承接 | 不能让普通用户编辑系统智能体 | -| 任务治理 | 作品工作台 | `work-workspace-task-placeholder` | 作品 ID、任务 ID、脱敏对象摘要 | 回到任务详情 | 显示无权限 | 占位跳转,后续 02C 精确承接 | 不能通过跳转改用户作品事实 | +| 任务治理 | 作品工作台记录与用量 | `work-records-usage` | 作品 ID、任务 ID、脱敏对象摘要、返回点 | 回到任务详情 | 显示无权限 | 02C 已定义页面 ID,只能作为只读定位入口 | 不能通过跳转改用户作品事实,不能代用户重新生成候选 | | New-API 网关用户与用量 | 个人中心 | `personal-center-usage-placeholder` | 用户 ID、余额摘要、调用日志归属摘要 | 回到 New-API 网关用户与用量页 | 显示无权限 | 占位跳转,后续 02G 精确承接 | 不能在管理员页伪装用户侧权益展示 | ## 13. 非目标 @@ -976,27 +1127,28 @@ 1. 管理员控制台页面能按管理域分权,不存在单一超级权限入口。 2. 高危权限、权限组扩大、审计导出和 break-glass 不能自授权或自审批。 -3. 管理员控制台不提供通用私有正文访问入口,只展示账号、资产、任务和风险的脱敏治理摘要。 -4. 元结构定义能编辑、校验、发布、回滚,并展示对 Canonical、Shadow、Archive、检索、生成上下文和质量门控的影响。 -5. 系统智能体配置页、质量评估集页、质量评估结果页、市场申诉页、权限组与菜单页面权限页都有稳定页面 ID 和单页规格。 -6. 系统功能编排能区分开放替换槽位和不可替换保护节点。 -7. 全局知识库授权能区分可见、可检索、可生成、可进入模型上下文。 -8. 质量门控能配置、评估、观测线上效果,但不成为用户写作、保存、私人使用或市场发布的叙事质量硬门槛。 -9. 市场审核和治理能处理审核、下架、召回、申诉和来源状态展示,并区分公共市场对象和用户私有副本。 -10. New-API 页面只通过 New-API 接口管理网关用户、订阅额度、余额和调用日志归属;不做外部网关数据复制队列,不管理模型供应商路由;用户侧权益展示由 `产品-02G` 承接。 -11. 任务治理重试前必须重验授权、来源、市场状态、来源状态和幂等,不能复用失效旧上下文。 -12. 审计事件 append-only,审计查询和导出本身也必须被审计。 -13. 页面、操作和产品接口在第 10 节覆盖表中闭合;新增页面或操作必须同步补接口。 +3. 权限组配置必须基于权限资源字典,能回答菜单、页面、操作、数据范围和复核要求,前端隐藏入口不能作为安全边界。 +4. 管理员控制台不提供通用私有正文访问入口,只展示账号、资产、任务和风险的脱敏治理摘要。 +5. 元结构定义能编辑、校验、发布、回滚,并展示对 Canonical、Shadow、Archive、检索、生成上下文和质量门控的影响。 +6. 系统智能体配置页、质量评估集页、质量评估结果页、市场申诉页、权限组与菜单页面权限页都有稳定页面 ID 和单页规格。 +7. 系统功能编排能区分开放替换槽位和不可替换保护节点。 +8. 全局知识库授权能区分可见、可检索、可生成、可进入模型上下文。 +9. 质量门控能配置、评估、观测线上效果,但不成为用户写作、保存、私人使用或市场发布的叙事质量硬门槛。 +10. 市场审核和治理能处理审核、下架、召回、申诉和来源状态展示,并区分公共市场对象、用户已安装权益、作品绑定引用、来源快照、候选草稿和 Canonical。 +11. New-API 页面只通过 New-API 接口管理网关用户、订阅额度、余额查询和调用日志归属;不做外部网关数据复制队列,不管理模型供应商路由;作品级任务/生成用量由 `产品-02C` 承接,账户级权益、余额、套餐、购买和总用量展示由 `产品-02G` 承接。 +12. 任务治理重试前必须重验授权、来源、市场状态、来源状态和幂等,不能复用失效旧上下文,不能由管理员重新生成用户写作候选。 +13. 审计事件 append-only,审计查询和导出本身也必须被审计。 +14. 页面、操作和产品接口在第 10 节覆盖表中闭合;新增页面或操作必须同步补接口。 ## 15. 后续承接 | 后续文档 | 必须承接什么 | |---|---| -| `产品-02C` | 用户工作区不得暴露管理员后台;作品工作台只消费管理员配置的模板、系统智能体、全局知识授权和质量策略;任务详情跳转只能展示用户有权看到的作品侧状态 | +| `产品-02C` | 用户工作区不得暴露管理员后台;作品工作台只消费管理员配置的模板、系统智能体、全局知识授权和质量策略;任务详情跳转只能展示用户有权看到的作品侧状态;作品级生成记录、任务记录和 Token 用量由 02C 承接 | | `产品-02D` | 智能体工作台必须区分系统级智能体、用户智能体、市场智能体和开放替换槽位;系统智能体 authority 仍在管理员控制台 | | `产品-02E` | 知识库工作台必须承接全局知识库授权结果、用户知识库管理和作品绑定边界;不能反向修改全局知识 authority | -| `产品-02F` | 市场前台、发布者发布/申诉、用户获取/安装/绑定和治理结果展示由 `产品-02F` 承接;管理员审核结论、下架/召回/推荐治理决策仍归 `产品-02B` | -| `产品-02G` | 用户侧用量、权益、购买/授权记录展示由 `产品-02G` 承接;后台只提供 New-API 网关用户、余额和调用日志归属能力 | +| `产品-02F` | 市场前台、发布者发布/申诉、用户获取/安装/绑定和治理结果展示由 `产品-02F` 承接;管理员审核结论、下架和召回治理仍归 `产品-02B`,分类、推荐和曝光策略由 `产品-02F` 承接 | +| `产品-02G` | 账户级余额、套餐、权益、购买/授权记录、发布记录和总用量展示由 `产品-02G` 承接;后台只提供 New-API 网关用户、余额查询和调用日志归属能力 | | `产品-03` | 必须承接分权、影响预览、审计、回滚、来源状态展示等约束;具体旅程顺序、节点组合、入口出口由 `产品-03` 定义 | | `流程-02` | 系统处理流程必须细化发布、回滚、下架、召回、来源状态校验、任务重验/重试和审计写入 | | `架构-01/02/04` | 需要承接管理员有界上下文、权限模型、状态机、不变式、审计 append-only 和撤权/删除后的来源状态 | diff --git a/design-docs/产品-02C-用户工作区与作品工作台功能规格.md b/design-docs/产品-02C-用户工作区与作品工作台功能规格.md new file mode 100644 index 00000000..caaf028a --- /dev/null +++ b/design-docs/产品-02C-用户工作区与作品工作台功能规格.md @@ -0,0 +1,844 @@ +# 产品-02C:用户工作区与作品工作台功能规格 + +- 版本:v2 +- 更新日期:2026-05-22 +- 目标读者:产品 / 交互 / 前端 / 后端 / 测试 +- 阅读时间:55-75 分钟 +- 边界说明:本文件承接 `产品-01`、`产品-02`、`产品-02A` 和已确认的 `产品-02B`,只定义用户工作区(User Workspace)与作品工作台(Work Workspace)的详细功能规格、页面内容、可见数据、用户操作、状态、权限边界和产品接口。本文不写代码级 API、数据库字段、前端路由或具体 UI 组件;不替代智能体工作台、知识库工作台、市场、个人中心和管理员控制台的详细规格。 + +## 0. 前序继承 + +用户工作区是普通作者的主创作空间,不是资产后台,也不是系统配置面。 + +必须继承以下硬约束: + +1. 普通用户登录后的默认入口是我的作品(My Works);打开作品后默认进入写作台(Writing Desk)。 +2. 作品工作台必须守住 no-config 主路径:用户不创建智能体、不绑定知识库、不访问市场,也能完成新建或打开作品、写作、AI 生成、保存、候选处理、知识确认和继续创作。 +3. 用户主权优先:AI 候选、规划候选、知识草稿和解析结果必须先进入待审层(Shadow),不能绕过用户确认写入正文、局域知识库或正式规划数据。 +4. 正文保存进入正式正文和版本历史,但正文保存不等于知识自动入库;知识进入局域知识库(Local Knowledge Base)必须经过知识确认或用户手动创建/修正。 +5. 作品工作台只消费已授权、已关联、已绑定的智能体和知识来源;完整智能体创建、Prompt 配置、知识库资产维护、市场发布和个人权益展示由后续分册承接。 +6. 用户只能替换系统功能编排开放槽位中的子智能体;输入输出合规、权限校验、上下文授权过滤、系统级拆分切块、入 RAG、静态检查、语义安全围栏、Shadow -> Canonical 规则和系统级质量门控不可替换。 +7. 外部知识、全局知识、用户知识库和市场知识库只能作为授权知识来源参与检索或生成候选,不能自动污染作品事实。 +8. 市场获取、购买或授权只表示账户获得使用许可,不表示资产已安装、绑定、关联或进入作品事实。 +9. 来源已失效、授权已撤销、市场资产已下架或版本已变化时,运行中任务必须重验;未确认候选、知识草稿、规划候选和解析待确认结果必须显示失效、不可确认或要求重新生成。 +10. 普通用户页面不暴露系统后台术语、Prompt、Pipeline、模型路由、系统日志、管理员审计和底层任务细节;失败反馈必须可行动。 + +### 0.1 no-config 生成能力合同 + +no-config 不是“没有系统能力”,而是“不要求用户先配置资产”。任意新建或已打开作品默认具备以下最低可用能力: + +| 能力 | 默认来源 | 用户是否必须配置 | 用户可见表达 | 失败或不可用时的处理 | +|---|---|---|---|---| +| 写作生成 | 管理员配置的系统功能智能体和默认开放槽位 | 否 | 续写、改写、扩写、润色、纠错、去 AI 味、检查 | 显示“默认写作能力暂不可用”,允许保存正文和稍后重试 | +| 作品上下文 | 当前作品正文、章节目标、已保存规划、已确认作品知识 | 否 | 使用当前作品内容 | 某类上下文为空时降级,不阻断基础生成 | +| 局域知识库 | 当前作品已确认知识;新作品可以为空 | 否 | 作品知识 | 空知识库不阻断生成,只不提供已确认知识引用 | +| 外部知识来源 | 全局知识、用户知识库、市场知识库等已授权绑定来源 | 是,可选增强 | 知识来源 | 某来源失效只禁用该来源,不阻断默认写作能力 | +| 质量与安全 | 系统级质量门控、输入输出合规、语义安全围栏、静态检查 | 否,且不可替换 | 创作健康度、风险提示 | 阻断时说明原因;正文不改变,候选不进入可接受状态 | + +写作台的 AI 动作前置条件应理解为“作品默认生成能力可用,且被选用的智能体、来源和权限当前有效”。用户未绑定任何外部知识来源时,系统使用默认系统能力、当前正文、规划摘要和已确认作品知识生成候选。 + +### 0.2 作品工作台信息架构合同 + +作品工作台不是把所有功能平铺成同级导航。前端原型和后续实现必须按以下层级组织: + +| 层级 | 工作面 / 入口 | 默认显隐 | 职责 | +|---|---|---|---| +| 主工作面 | 写作台 | 默认第一屏 | 正文编辑、AI 动作、候选决策、当前章节风险 | +| 二级工作面 | 作品规划台、知识与一致性 | 明确可切换 | 阶段性规划、正式知识、待确认知识和一致性问题 | +| 设置 / 任务 / 更多入口 | 智能体关联、知识来源、导入解析、导出交付、记录与用量、作品设置 | 不抢占第一屏 | 作品级能力绑定、来源管理、任务处理、交付、记录和生命周期 | + +作品工作台壳可以展示当前智能体和知识来源摘要,但不能把智能体后台、知识库后台、市场购买或账户用量总览展开在主创作区。 + +## 1. 功能模块总览 + +| 模块名称 | 目标用户 | 模块目标 | 默认入口 | 核心对象 | 主要页面 | 核心操作 | 关键状态 | 依赖接口 | 边界 | +|---|---|---|---|---|---|---|---|---|---| +| 我的作品 | 普通用户 | 找到、创建、导入和继续写作自己的作品 | 普通用户登录默认入口 | Work、最近编辑、风险摘要 | 我的作品 | 新建、导入、打开、搜索、筛选、继续写作 | 空列表、加载失败、有待处理风险 | 查询我的作品列表、新建作品、创建导入作品任务、查询作品风险摘要 | 不展开完整编辑器、规划台或知识确认 | +| 新建与导入入口 | 普通用户 | 用低负担方式创建作品或导入旧稿 | 我的作品主按钮 | Work Draft、Import File | 新建/导入作品入口 | 创建空作品、选择模板、上传文稿、进入解析 | 草稿、上传中、上传失败、待解析 | 查询可用作品模板、新建作品、上传导入文件、创建导入作品任务 | 不在列表页完成复杂解析 | +| 作品工作台壳 | 普通用户 | 承载单作品导航、当前作品状态和跨面板返回 | 打开作品后进入 | Work、Chapter、Work State | 作品工作台壳 | 切换主工作面、二级工作面和设置/任务入口 | 正常、只读、来源异常、任务进行中 | 查询作品工作台摘要、查询作品可用导航、查询作品当前风险、查询作品生成能力摘要 | 不承载系统配置 | +| 写作台 | 普通用户 | 围绕正文完成编辑、保存和 AI 协作 | 作品工作台默认页 | Chapter、Block、Suggestion | 写作台 | 保存正文、续写、改写、扩写、润色、纠错、去 AI 味、检查 | 未保存、保存中、候选生成中、候选可处理、冲突 | 查询章节树、查询章节正文、保存文本块、发起 AI 候选、查询 AI 候选、取消 AI 候选生成 | 不暴露 Prompt、模型路由和任务后台 | +| AI 候选决策 | 普通用户 | 决定候选文本是否进入正文 | 写作台右侧/抽屉 | AI Suggestion、Knowledge Draft、Quality Result | AI 候选决策面板 | 原样接受、修改后合并、丢弃、重新生成、查看来源 | 可接受、已过期、来源失效、风险高、提取中 | 查询 AI 候选详情、原样接受 AI 候选、修改后合并、丢弃当前建议、查询候选来源摘要 | 接受正文不等于知识入库 | +| 作品规划台 | 普通用户 | 管理作品方向、大纲、世界、角色和文风检查 | 作品工作台二级入口 | Work Settings、Outline、World、Character、Style Check | 作品规划台 | 保存规划、生成规划候选、确认规划候选、检查文风 | 草稿、已保存、候选待确认、来源已变化 | 查询作品规划、保存规划项、发起规划候选、确认规划候选、查询文风检查 | 不做 MetaSchema 表单或知识库后台 | +| 知识与一致性 | 普通用户 | 管理当前作品正式知识、知识草稿和冲突处理 | 作品工作台二级入口 | Local KB、Knowledge Draft、Consistency Issue | 知识与一致性、知识草稿详情 | 查看知识、确认草稿、忽略草稿、重新提取、一致性检查 | 待确认、已确认、已忽略、已过期、冲突 | 查询作品知识、查询知识草稿、确认知识草稿、忽略知识草稿、发起一致性检查 | 未确认草稿不能进入正式事实 | +| 智能体关联 | 普通用户 | 查看当前作品使用的智能体组合并替换开放槽位 | 作品工作台设置型入口 | Agent Set、Override Slot、Agent Binding | 作品智能体关联 | 查看、替换槽位、回退系统默认、槽位替换预检 | 默认、已替换、授权失效、槽位不可替换 | 查询作品智能体组合、查询可替换槽位、查询可用智能体、槽位替换预检、替换作品智能体槽位、回退系统默认智能体 | 不创建或编辑智能体,不发现候选智能体 | +| 知识来源 | 普通用户 | 管理当前作品可用的外部知识来源 | 作品工作台设置型入口 | Knowledge Source Binding、License Snapshot | 作品知识来源 | 绑定、解绑、降权、关闭生成使用、查看命中 | 可检索、可生成、授权失效、来源下架、版本变化 | 查询作品知识来源、查询可绑定知识库、绑定知识库到作品、解绑知识库、调整知识来源用途 | 不编辑知识库资产内容 | +| 导入解析 | 普通用户 | 上传旧稿并按章节解析、确认或稍后处理 | 我的作品导入、作品工作台导入入口 | Import File、Parse Job、Chapter Parse Result | 导入解析、全书解析审阅 | 上传、解析、确认章节、驳回章节、重试章节 | 上传中、解析中、章节待确认、部分失败、已取消 | 创建导入作品任务、查询导入解析状态、确认章节解析结果、驳回章节解析结果、发起全书解析 | 不做跨章节不可解释写入 | +| 导出交付 | 普通用户 | 导出正文、设定或作品知识 | 作品工作台导出入口 | Export Job、Export Package | 导出交付 | 选择范围、选择格式、发起导出、下载、查看最近导出任务 | 可导出、准备中、导出失败、授权限制 | 查询可导出范围、创建导出任务、查询导出状态、下载导出文件 | 不改变作品事实,遵守授权限制 | +| 记录与用量 | 普通用户 | 查看单作品生成、任务、失败和 Token 使用 | 作品工作台记录入口 | Generation Record、Task Record、Usage Summary | 记录与用量 | 筛选记录、查看失败、重试入口、查看用量 | 有记录、无记录、待归属、计量异常、记录暂不可用 | 查询作品生成记录、查询作品任务记录、查询作品用量摘要、查询失败原因摘要 | 不替代个人中心账户总览或管理员审计 | +| 作品设置 | 普通用户 | 管理作品基础信息、归档、删除和风险操作 | 作品工作台设置入口 | Work Profile、Work Lifecycle | 作品设置 | 修改标题、封面、状态、归档、删除 | 正常、只读、归档、删除确认、删除受限 | 查询作品设置、保存作品设置、归档作品、删除作品 | 不管理系统模板和底层结构 | + +## 2. 页面清单 + +| 页面 ID | 页面名称 | 使用角色 | 页面目标 | 默认入口 | 主要操作 | 关键状态 | +|---|---|---|---|---|---|---| +| `user-my-works` | 我的作品 | 普通用户 | 找到、创建、导入和继续写作作品 | 普通用户登录默认入口 | 新建、导入、打开、继续写作、筛选 | 空列表、加载失败、有待处理风险 | +| `work-create-import-entry` | 新建/导入作品入口 | 普通用户 | 选择创建空作品、使用模板或导入旧稿 | 我的作品主按钮 | 创建作品、选择模板、上传文稿 | 草稿、上传中、上传失败 | +| `work-workspace-shell` | 作品工作台壳 | 普通用户 | 提供单作品导航、状态摘要和返回规则 | 打开作品后 | 切换工作面、返回我的作品、查看风险 | 正常、只读、任务进行中 | +| `work-writing-desk` | 写作台 | 普通用户 | 编辑正文、触发 AI 生成并处理候选 | 作品工作台默认页 | 保存、续写、改写、扩写、润色、去 AI 味、检查 | 未保存、保存中、候选生成中、冲突 | +| `work-suggestion-panel` | AI 候选决策面板 | 普通用户 | 对 AI 候选做接受、修改或丢弃决策 | 写作台右侧/抽屉 | 原样接受、修改后合并、丢弃、查看来源 | 可接受、已过期、来源失效、风险高 | +| `work-planning-desk` | 作品规划台 | 普通用户 | 维护作品方向、大纲、世界、角色和文风检查 | 作品工作台二级入口 | 保存规划、生成候选、确认候选、检查 | 已保存、候选待确认、来源变化 | +| `work-knowledge-consistency` | 知识与一致性 | 普通用户 | 管理局域知识、待确认草稿和一致性问题 | 作品工作台二级入口 | 查看、确认、忽略、重新提取、检查 | 待确认、冲突、已过期 | +| `work-knowledge-draft-detail` | 知识草稿详情 | 普通用户 | 查看草稿来源、差异、风险并做确认 | 知识与一致性、候选面板 | 确认、修改后确认、忽略、重新提取 | 可确认、来源失效、冲突 | +| `work-agent-association` | 作品智能体关联 | 普通用户 | 管理当前作品的智能体组合和开放槽位替换 | 作品工作台设置型入口 | 替换槽位、槽位替换预检、回退默认、查看授权 | 默认、已替换、授权失效 | +| `work-knowledge-source` | 作品知识来源 | 普通用户 | 管理绑定到作品的全局/用户/市场知识库来源 | 作品工作台设置型入口 | 绑定、解绑、降权、关闭生成 | 可检索、可生成、授权失效、来源下架 | +| `work-import-parse` | 导入解析 | 普通用户 | 上传旧稿并查看解析进度 | 我的作品导入、作品工作台导入 | 上传、开始解析、查看进度、取消 | 上传中、解析中、失败、待审阅 | +| `work-full-parse-review` | 全书解析审阅 | 普通用户 | 按章节确认、驳回或重试解析结果 | 导入解析完成、作品工作台导入 | 确认章节、驳回章节、重试章节、一键确认可确认章节 | 部分失败、高风险冲突、已确认 | +| `work-export-delivery` | 导出交付 | 普通用户 | 选择导出范围和格式并下载交付物 | 作品工作台导出入口 | 选择范围、创建导出、下载、重试 | 准备中、完成、失败、授权限制 | +| `work-records-usage` | 记录与用量 | 普通用户 | 查看单作品生成记录、任务记录和用量归属 | 作品工作台记录入口 | 筛选、查看详情、重试入口、查看用量 | 无记录、待归属、计量异常、记录暂不可用 | +| `work-settings` | 作品设置 | 普通用户 | 管理作品基础信息、归档和删除 | 作品工作台设置入口 | 保存信息、归档、恢复、删除 | 正常、归档、删除受限 | + +## 3. 单页规格 + +### 3.1 我的作品 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 让普通用户快速找到要继续创作的作品,并用低认知成本新建或导入作品。 | +| 使用角色 | 普通用户;只展示当前账户拥有或有权访问的作品。 | +| 入口来源 | 登录后默认入口;个人中心、市场资产使用完成后返回。 | +| 返回规则 | 从作品工作台返回时保留列表筛选和滚动位置,并刷新最近编辑和风险摘要。 | +| 页面区域 | 顶部快捷操作、作品列表、筛选排序、最近编辑、风险摘要、空态引导。 | +| 可见数据 | 作品标题、封面或类型标识、最近编辑时间、字数、章节数、创作状态、待确认知识数量、最近失败任务、来源异常摘要。 | +| 主操作 | 新建作品、导入作品、打开作品或继续写作。 | +| 次操作 | 搜索、筛选类型/状态、排序、查看作品菜单、进入导出或设置入口。 | +| 危险操作 | 归档、删除;必须进入作品设置或确认弹窗,不在卡片上误触完成。 | +| 状态 | 空列表、加载失败、只读作品、有风险待处理、导入任务进行中。 | +| 权限 | 只返回当前用户有权访问的作品;不展示其他用户作品是否存在。 | +| 产品接口 | 查询我的作品列表、查询作品风险摘要、查询作品可用动作、归档作品。 | +| 埋点与审计 | 记录新建、导入、打开、归档、删除等用户操作;普通浏览不进入管理员审计。 | +| 验收要点 | 用户能从第一屏完成继续写作;列表只展示风险摘要,不把复杂解析、知识确认或资产配置塞进列表页。 | + +### 3.2 新建/导入作品入口 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 让用户选择创建空作品、使用模板或导入旧稿,并把复杂解析推迟到作品流程中处理。 | +| 使用角色 | 普通用户。 | +| 入口来源 | 我的作品主按钮、空态引导、市场作品资产使用入口。 | +| 返回规则 | 创建成功进入作品工作台写作台;导入成功进入导入解析;取消返回我的作品。 | +| 页面区域 | 创建方式选择、基础信息、模板选择、文件上传、导入说明、错误提示。 | +| 可见数据 | 作品标题、类型、题材、目标字数、模板摘要、上传文件名、文件大小、格式支持、上传进度。 | +| 主操作 | 创建空作品、使用模板创建、上传旧稿并创建导入任务。 | +| 次操作 | 保存为稍后填写、重新选择文件、查看支持格式。 | +| 危险操作 | 覆盖同名导入草稿、取消上传;必须提示影响。 | +| 状态 | 表单未完成、上传中、上传失败、模板不可用、创建失败。 | +| 权限 | 需要作品创建权限和可用配额;市场模板必须有授权。 | +| 产品接口 | 查询可用作品模板、新建作品、上传导入文件、创建导入作品任务。 | +| 埋点与审计 | 记录创建方式、模板来源、上传失败原因;不记录上传正文全文。 | +| 验收要点 | 用户不需要理解章节识别、拆分切块或入 RAG;导入成功后进入作品内解析流程。 | + +### 3.3 作品工作台壳 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 为单作品提供稳定导航、当前状态、风险提示和跨工作面返回。 | +| 使用角色 | 普通用户;协作或授权只读场景后续按权限扩展。 | +| 入口来源 | 我的作品、市场作品资产使用、个人中心最近记录、任务通知。 | +| 返回规则 | 返回我的作品时刷新作品卡片摘要;跨工作面切换保留当前作品上下文。 | +| 页面区域 | 作品标题栏、主工作面导航、二级工作面导航、设置/任务入口、章节/对象上下文、风险提示条、任务状态、主内容区。 | +| 可见数据 | 作品标题、当前章节、当前工作面、最近保存时间、待确认知识数量、来源异常、生成任务状态、当前智能体和知识来源摘要。 | +| 主操作 | 默认进入写作台;切换到规划台、知识与一致性;从更多入口进入智能体关联、知识来源、导入、导出、记录与用量。 | +| 次操作 | 返回我的作品、打开设置、刷新状态、查看风险摘要。 | +| 危险操作 | 无直接危险操作;危险动作进入对应页面处理。 | +| 状态 | 正常、只读、保存中、任务进行中、来源异常、授权失效。 | +| 权限 | 当前用户必须拥有作品访问权限;只读状态隐藏保存和确认动作。 | +| 产品接口 | 查询作品工作台摘要、查询作品可用导航、查询作品当前风险、查询作品可用动作、查询作品生成能力摘要。 | +| 埋点与审计 | 记录工作面切换和风险处理入口点击;不记录正文内容。 | +| 验收要点 | 默认落在写作台;智能体、知识来源和市场状态只做摘要和入口,不抢主写作区。 | + +### 3.4 写作台 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 让用户围绕当前章节正文完成编辑、保存、AI 生成和候选决策。 | +| 使用角色 | 普通用户;只读用户只能查看正文和记录摘要。 | +| 入口来源 | 作品工作台默认页、我的作品继续写作、章节列表、任务通知。 | +| 返回规则 | 切换章节前提示未保存改动;保存成功后更新版本历史和最近编辑。 | +| 页面区域 | 章节树、章节目标摘要、正文编辑器、文本块工具条、AI 动作区、候选决策区、风险与来源摘要、版本历史折叠区。 | +| 可见数据 | 章节标题、章节摘要、章节目标、文本块正文、保存状态、最近版本、候选文本、创作健康度、关键风险、知识变更状态、来源摘要。 | +| 主操作 | 保存正文、续写、改写、扩写、润色、纠错、去 AI 味、检查。 | +| 次操作 | 新建章节、重命名章节、移动章节、查看版本历史、查看来源详情、查看用量摘要。 | +| 危险操作 | 删除章节、覆盖文本块、恢复旧版本;必须提示影响并保留版本记录。 | +| 状态 | 未保存、保存中、保存失败、候选生成中、候选可处理、文本块冲突、来源失效。 | +| 权限 | 保存正文需要 `text_edit`;AI 动作需要 `ai_use` 和默认生成能力可用。外部知识来源是可选增强,未绑定来源不能阻断 no-config 生成;被选用来源失效时只禁用该来源或要求重生成。 | +| 产品接口 | 查询章节树、查询章节正文、创建章节、重命名章节、移动章节、删除章节、保存文本块、查询作品生成能力摘要、发起 AI 候选、查询 AI 候选、取消 AI 候选生成、查询文本块版本历史。 | +| 埋点与审计 | 记录保存、AI 动作、候选决策和版本恢复;普通编辑历史归作品记录,不进入管理员审计。 | +| 验收要点 | 用户始终看到正文和候选主动作;系统术语、模型路由和后台任务不进入主路径。 | + +### 3.5 AI 候选决策面板 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 让用户判断候选质量、来源和风险,并决定是否进入正文。 | +| 使用角色 | 普通用户。 | +| 入口来源 | 写作台 AI 动作完成后自动展示;历史记录可只读打开。 | +| 返回规则 | 接受、修改后合并或丢弃后回到写作台,并更新正文、候选历史和知识草稿状态。 | +| 页面区域 | 候选文本、主动作、关键风险、知识变更状态、创作健康度、智能体摘要、知识来源摘要、来源详情折叠区。 | +| 可见数据 | 候选内容、生成动作、目标文本块、关键维度评分、风险标记、关联智能体、知识来源、知识草稿状态、候选过期状态。 | +| 主操作 | 原样接受、修改后合并、丢弃当前建议。 | +| 次操作 | 重新生成、复制候选、查看来源、查看改进建议、关闭来源。 | +| 危险操作 | 接受已过期候选、接受来源失效候选、沿用旧知识草稿;必须禁用或要求重新生成。 | +| 状态 | 可接受、提取中、有待确认草稿、草稿已过期、来源失效、授权失效、安全阻断。 | +| 权限 | 用户必须有 `suggestion_decide`;候选必须属于当前作品、章节和文本块。 | +| 产品接口 | 查询 AI 候选详情、原样接受 AI 候选、修改后合并、丢弃当前建议、重新生成候选、查询候选来源摘要。 | +| 埋点与审计 | 记录用户决策、候选版本、来源摘要、风险维度和正文版本。 | +| 验收要点 | 三个主动作清晰;接受正文不自动确认知识;修改后合并必须让旧知识草稿失效并重新提取。 | + +### 3.6 作品规划台 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 管理作品方向、章节大纲、世界设定、角色关系和文风检查,帮助用户做创作选择。 | +| 使用角色 | 普通用户。 | +| 入口来源 | 作品工作台二级导航、写作台章节目标入口、知识冲突修复入口。 | +| 返回规则 | 保存后留在当前规划视图;确认候选后刷新规划摘要和写作台上下文。 | +| 页面区域 | 作品设定、章节大纲、世界设定、角色关系、文风检查五个一级入口,候选面板和来源提示。 | +| 可见数据 | 题材、类型、主题、基调、禁区、结局方向、章节摘要、角色档案、事件时间线、关系变化、文风诊断。 | +| 主操作 | 保存规划项、生成规划候选、确认规划候选、发起文风检查。 | +| 次操作 | 搜索规划项、查看相关章节、关联知识、查看来源版本。 | +| 危险操作 | 删除规划项、批量覆盖大纲、确认来源已变化的候选;必须提示影响。 | +| 状态 | 草稿未保存、已保存、候选待确认、来源已变化、冲突待处理。 | +| 权限 | 保存规划需要 `planning_manage`;只读用户不能保存或确认候选。 | +| 产品接口 | 查询作品规划、保存规划项、发起规划候选、确认规划候选、丢弃规划候选、查询文风检查。 | +| 埋点与审计 | 记录规划保存、候选确认、文风检查和删除;规划历史归作品记录。 | +| 验收要点 | 规划台是创作选择入口,不是 MetaSchema 表单或知识库维护后台。 | + +### 3.7 知识与一致性 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 管理当前作品正式知识、知识草稿和一致性问题,让长期创作可追溯、可修正。 | +| 使用角色 | 普通用户。 | +| 入口来源 | 作品工作台二级导航、候选知识状态、冲突风险提示、规划项关联知识。 | +| 返回规则 | 知识确认或忽略后回到列表并刷新待确认数量;从问题定位返回时保留筛选。 | +| 页面区域 | 知识分类、待确认草稿、冲突问题、来源追溯、最近使用、手动修正入口。 | +| 可见数据 | 人物、关系、事件、地点、物品、组织、规则、时间线、叙事状态、来源、确认时间、相关章节、风险标记。 | +| 主操作 | 确认知识草稿、忽略草稿、重新提取、发起一致性检查。 | +| 次操作 | 搜索知识、按实体/来源/风险筛选、定位正文、查看来源、手动修正。 | +| 危险操作 | 删除或修改正式知识、批量确认草稿;必须显示来源和影响范围。 | +| 状态 | 无知识、待确认、已确认、冲突、来源失效、草稿过期、检查中。 | +| 权限 | 需要 `knowledge_confirm` 才能确认或修改正式知识;只读用户只能查看摘要。 | +| 产品接口 | 查询作品知识、查询知识草稿列表、确认知识草稿、忽略知识草稿、重新提取知识草稿、发起一致性检查、保存作品知识修正。 | +| 埋点与审计 | 记录知识确认、忽略、重新提取、手动修正和一致性检查。 | +| 验收要点 | 未确认草稿不能进入正式检索、图查询、生成事实或局域知识库;来源失效草稿不能确认。 | + +### 3.8 知识草稿详情 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 展示单条或一组知识草稿的来源、差异、风险和确认结果。 | +| 使用角色 | 普通用户。 | +| 入口来源 | 知识与一致性、AI 候选决策面板、导入解析审阅。 | +| 返回规则 | 确认、修改后确认、忽略或重新提取后返回来源页面并刷新状态。 | +| 页面区域 | 草稿摘要、来源快照、变更差异、冲突提示、确认动作、相关章节。 | +| 可见数据 | 草稿类型、实体或关系、旧值、新值、来源文本摘要、来源版本、风险标记、相关候选或章节。 | +| 主操作 | 确认、修改后确认、忽略、重新提取。 | +| 次操作 | 定位来源、查看相关知识、查看冲突说明。 | +| 危险操作 | 修改后确认、批量确认;必须要求用户看到差异和来源状态。 | +| 状态 | 可确认、来源已变化、来源已下架、授权已撤销、冲突未处理、已忽略。 | +| 权限 | 需要 `knowledge_confirm` 才能确认或修改草稿;来源不可见时只显示可解释摘要和不可确认原因。 | +| 产品接口 | 查询知识草稿详情、确认知识草稿、修改后确认知识草稿、忽略知识草稿、重新提取知识草稿。 | +| 埋点与审计 | 记录用户确认或忽略的草稿、来源快照和变更摘要。 | +| 验收要点 | 用户必须能知道这条知识从哪里来、会改变什么、为什么不能确认。 | + +### 3.9 作品智能体关联 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 展示当前作品使用的智能体组合,并允许用户在开放槽位中替换子智能体。 | +| 使用角色 | 普通用户。 | +| 入口来源 | 作品工作台设置型入口、候选来源摘要、生成失败提示。 | +| 返回规则 | 替换或回退后返回本页并刷新写作台可用动作和来源摘要。 | +| 页面区域 | 当前组合摘要、开放槽位列表、默认子智能体、已替换智能体、授权状态、回退入口。 | +| 可见数据 | 槽位名称、用途、当前智能体、来源、版本、授权状态、可读资源摘要、失败回退方式、是否保护节点。 | +| 主操作 | 替换槽位、回退系统默认、查看授权和版本。 | +| 次操作 | 槽位替换预检、跳转智能体工作台、查看历史替换。 | +| 危险操作 | 替换影响生成链路的槽位;必须显示槽位用途、可读资源和失败回退。 | +| 状态 | 使用系统默认、已替换、授权失效、市场下架、输出不合约、不可替换保护节点。 | +| 权限 | 用户必须拥有作品权限和智能体使用许可;保护节点不可替换。 | +| 产品接口 | 查询作品智能体组合、查询可替换槽位、查询可用智能体、替换作品智能体槽位、回退系统默认智能体、槽位替换预检。 | +| 埋点与审计 | 记录替换、回退、预检、失败和授权异常;不暴露系统 Prompt 全文。 | +| 验收要点 | 页面只做作品级关联和槽位替换,不创建、编辑、发布智能体。 | + +### 3.10 作品知识来源 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 管理绑定到当前作品的全局知识库、用户知识库和市场知识库来源。 | +| 使用角色 | 普通用户。 | +| 入口来源 | 作品工作台设置型入口、候选来源摘要、知识冲突提示。 | +| 返回规则 | 绑定、解绑或降权后刷新写作台来源摘要和知识命中状态。 | +| 页面区域 | 当前来源、可绑定来源、用途范围、授权快照、命中摘要、冲突与降权策略。 | +| 可见数据 | 知识库名称、来源类型、版本、授权范围、是否可检索、是否可生成、是否可进入模型上下文、最近命中、来源状态。 | +| 主操作 | 绑定知识库、解绑知识库、调整用途、关闭生成使用、降权来源。 | +| 次操作 | 查看命中、查看授权、跳转知识库工作台、跳转市场详情。 | +| 危险操作 | 关闭生成使用、解绑正在被候选引用的来源;必须显示影响候选和任务。 | +| 状态 | 可检索、可生成、只读参考、授权失效、来源已下架、版本变化、处理失败。 | +| 权限 | 用户必须拥有作品权限和知识库使用许可;绑定不授予编辑或再发布权。 | +| 产品接口 | 查询作品知识来源、查询可绑定知识库、绑定知识库到作品、解绑知识库、调整知识来源用途、查询知识来源命中摘要。 | +| 埋点与审计 | 记录绑定、解绑、降权、用途变化和授权快照。 | +| 验收要点 | 知识来源只影响后续检索或生成候选,不能自动写入局域知识库。 | + +### 3.11 导入解析 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 管理旧稿上传、解析状态和进入章节审阅的入口。 | +| 使用角色 | 普通用户。 | +| 入口来源 | 我的作品导入、新建/导入入口、作品工作台导入入口。 | +| 返回规则 | 解析完成进入全书解析审阅;取消返回作品工作台或我的作品。 | +| 页面区域 | 文件摘要、上传状态、解析进度、章节识别摘要、失败原因、重试和取消入口。 | +| 可见数据 | 文件名、大小、格式、上传时间、解析状态、识别章节数、失败章节数、最近错误摘要。 | +| 主操作 | 上传文件、开始解析、查看解析进度、取消解析。 | +| 次操作 | 重新上传、重试失败、查看支持格式、稍后处理。 | +| 危险操作 | 取消解析、替换来源文件;必须提示已完成结果是否保留。 | +| 状态 | 上传中、上传失败、排队中、解析中、部分失败、解析完成、已取消。 | +| 权限 | 用户必须拥有 `text_edit`;文件安全、拆分切块和入 RAG 不开放替换。 | +| 产品接口 | 上传导入文件、创建导入作品任务、查询导入解析状态、取消导入解析任务、重试导入解析。 | +| 埋点与审计 | 记录上传、解析开始、失败类型、取消和重试;不记录全文到普通日志。 | +| 验收要点 | 解析完成只表示可审阅结果已产生,不表示知识已经入库。 | + +### 3.12 全书解析审阅 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 按章节审阅导入或全书解析结果,确认章节结果并生成待确认知识草稿。 | +| 使用角色 | 普通用户。 | +| 入口来源 | 导入解析完成、作品工作台导入入口、任务通知。 | +| 返回规则 | 章节确认后留在审阅页并更新章节状态;全部处理完成返回写作台或知识与一致性。 | +| 页面区域 | 章节列表、章节解析摘要、风险分布、实体合并提示、章节详情、批量确认入口。 | +| 可见数据 | 章节标题、解析状态、摘要、识别实体、冲突风险、来源快照、是否可确认、知识草稿数量。 | +| 主操作 | 确认章节解析结果、驳回章节解析结果、重试章节解析、一键确认全部可确认章节。 | +| 次操作 | 查看章节详情、定位正文、查看风险、稍后处理。 | +| 危险操作 | 一键确认全部可确认章节;必须只覆盖已完成校验且无高风险冲突的章节。 | +| 状态 | 尚未解析、排队中、解析中、章节待确认、部分失败、高风险冲突、已确认、已驳回。 | +| 权限 | 需要 `knowledge_confirm` 才能确认章节解析结果;章节确认不能绕过知识确认。 | +| 产品接口 | 查询全书解析结果、确认章节解析结果、驳回章节解析结果、重试章节解析、批量确认可确认章节。 | +| 埋点与审计 | 记录章节确认、驳回、重试、批量确认和风险摘要。 | +| 验收要点 | 全书解析必须保留章节边界;知识草稿仍进入待确认区,不能直接进局域知识库。 | + +### 3.13 导出交付 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 让用户选择范围和格式,导出正文、设定或作品知识。 | +| 使用角色 | 普通用户。 | +| 入口来源 | 作品工作台导出入口、我的作品菜单、个人中心记录跳转。 | +| 返回规则 | 导出完成留在当前页并显示下载;失败后保留配置供重试。 | +| 页面区域 | 导出类型、范围选择、格式选择、授权限制提示、导出任务状态、下载区。 | +| 可见数据 | 可导出章节、字数、规划项、作品知识类别、格式、预计大小、授权限制、导出任务状态。 | +| 主操作 | 创建导出任务、下载导出文件。 | +| 次操作 | 查看最近导出任务、重试失败、查看授权限制。 | +| 危险操作 | 导出包含市场授权或第三方限制内容的范围;必须显示限制并按许可禁用。 | +| 状态 | 可导出、准备中、生成中、导出完成、导出失败、授权限制、文件过期。 | +| 权限 | 用户必须拥有作品导出权限;市场资产许可限制必须生效。 | +| 产品接口 | 查询可导出范围、创建导出任务、查询导出状态、下载导出文件。 | +| 埋点与审计 | 记录导出类型、范围、格式和授权限制;普通导出进入用户记录,不进入管理员审计。 | +| 验收要点 | 导出不改变作品事实;不能导出超许可资产或失效来源内容。 | + +### 3.14 记录与用量 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 展示单作品生成记录、任务记录、失败原因和 Token 使用归属。 | +| 使用角色 | 普通用户。 | +| 入口来源 | 作品工作台记录入口、写作台历史、失败提示、个人中心用量跳转。 | +| 返回规则 | 查看详情后返回原筛选;从失败记录发起重试后回到对应工作面。 | +| 页面区域 | 生成记录、任务记录、失败摘要、用量摘要、筛选条件、详情抽屉。 | +| 可见数据 | 时间、动作、章节、智能体摘要、知识来源摘要、候选状态、任务状态、Token、待归属、已归属、计量异常、记录暂不可用、失败原因。 | +| 主操作 | 筛选记录、查看详情、进入相关章节、查看失败原因。 | +| 次操作 | 重新生成、查看来源、跳转个人中心账户用量。 | +| 危险操作 | 无直接危险操作;重试必须回到对应工作面并重验授权。 | +| 状态 | 无记录、加载失败、待归属、已归属、计量异常、记录暂不可用。 | +| 权限 | 只展示当前作品的用户可见记录;不展示管理员审计详情、系统堆栈或服务凭据。 | +| 产品接口 | 查询作品生成记录、查询作品任务记录、查询作品用量摘要、查询失败原因摘要。 | +| 埋点与审计 | 记录用户查看失败详情和重试入口;普通用量展示不等于最终账务合同。 | +| 验收要点 | 用户看到的是可行动记录和用量归属,不是后台技术日志。 | + +### 3.15 作品设置 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 管理作品基础信息、归档、恢复和删除。 | +| 使用角色 | 普通用户。 | +| 入口来源 | 作品工作台设置入口、我的作品卡片菜单。 | +| 返回规则 | 保存后返回设置页并刷新工作台标题;归档或删除后返回我的作品。 | +| 页面区域 | 基础信息、创作偏好摘要、作品状态、危险操作区。 | +| 可见数据 | 标题、封面、类型、简介、目标字数、创作状态、最近导出任务、归档状态、删除限制。 | +| 主操作 | 保存基础信息、归档作品、恢复作品。 | +| 次操作 | 跳转导出、查看最近导出任务、查看删除影响。 | +| 危险操作 | 删除作品;必须显示正文、知识、绑定、市场发布和导出建议,二次确认。 | +| 状态 | 正常、只读、归档、删除确认、删除中、删除受限。 | +| 权限 | 只有作品 owner 或拥有管理权限者可删除;市场发布、合规留存和授权记录可能限制删除范围。 | +| 产品接口 | 查询作品设置、保存作品设置、归档作品、恢复作品、预览删除作品影响、删除作品。 | +| 埋点与审计 | 记录设置变更、归档、恢复和删除;删除影响由后续流程和架构承接。 | +| 验收要点 | 设置页只管理当前作品基础信息和生命周期,不管理系统模板或 MetaSchema。 | + +## 4. 页面区域规格 + +### 4.1 通用区域 + +| 区域 | 显示内容 | 用户操作 | 数据来源 | 状态与异常 | +|---|---|---|---|---| +| 作品上下文栏 | 作品标题、当前章节、最近保存、风险摘要 | 返回、切换章节、打开设置 | 查询作品工作台摘要 | 作品不存在、无权限、只读 | +| 工作面导航 | 主工作面:写作;二级工作面:规划、知识;更多入口:智能体、知识来源、导入、导出、记录、设置 | 切换工作面、打开更多入口 | 查询作品可用导航 | 无权限隐藏或禁用,只读时保留查看入口 | +| 风险提示条 | 来源失效、授权撤销、待确认知识、失败任务 | 查看详情、处理 | 查询作品当前风险 | 加载失败显示未知风险 | +| 来源摘要 | 当前智能体、知识来源、版本、授权状态 | 展开、关闭、降权、跳转 | 查询候选来源摘要、查询作品知识来源 | 来源下架、授权失效 | +| 状态反馈 | 保存、生成、解析、导出、确认状态 | 重试、稍后处理、查看原因 | 各任务和操作接口 | 超时、失败、部分成功 | + +### 4.2 关键页面专属区域 + +| 页面 | 专属区域 | 显示内容 | 用户操作 | 数据来源 | 状态与异常 | +|---|---|---|---|---|---| +| `user-my-works` | 作品卡片 | 标题、字数、章节、最近编辑、风险摘要 | 打开、继续写作、菜单 | 查询我的作品列表 | 空列表、加载失败 | +| `work-create-import-entry` | 创建方式 | 空作品、模板创建、导入旧稿 | 选择方式、填写基础信息、上传文件 | 查询可用作品模板、上传导入文件 | 配额不足、模板不可用、上传失败 | +| `work-workspace-shell` | 工作台壳 | 标题、章节、保存状态、风险、导航层级 | 返回、切换、刷新、打开设置 | 查询作品工作台摘要、查询作品可用导航 | 作品不存在、只读、授权失效 | +| `work-writing-desk` | 正文编辑器 | 当前章节正文、文本块、保存状态 | 编辑、保存、选择文本 | 查询章节正文、保存文本块 | 文本块冲突、保存失败 | +| `work-writing-desk` | AI 动作区 | 续写、改写、扩写、润色、纠错、去 AI 味、检查 | 发起生成 | 发起 AI 候选 | 智能体不可用、来源失效 | +| `work-suggestion-panel` | 候选主层 | 候选文本、主动作、关键风险 | 接受、修改、丢弃 | 查询 AI 候选详情 | 候选过期、合规阻断 | +| `work-planning-desk` | 五类规划入口 | 作品设定、大纲、世界、角色、文风 | 编辑、生成候选、检查 | 查询作品规划 | 候选来源变化 | +| `work-knowledge-consistency` | 待确认知识 | 草稿摘要、来源、风险、状态 | 确认、忽略、重提取 | 查询知识草稿列表 | 来源失效、冲突 | +| `work-knowledge-draft-detail` | 草稿差异 | 草稿类型、旧值、新值、来源、冲突 | 确认、修改后确认、忽略、重提取 | 查询知识草稿详情 | 来源不可用、冲突未处理 | +| `work-agent-association` | 槽位列表 | 槽位用途、当前智能体、授权状态 | 替换、回退、预检 | 查询作品智能体组合 | 保护节点不可替换 | +| `work-knowledge-source` | 来源绑定表 | 知识库、用途、授权、命中 | 绑定、解绑、降权 | 查询作品知识来源 | 来源下架、处理失败 | +| `work-import-parse` | 导入任务 | 文件、上传状态、解析进度、错误摘要 | 上传、开始解析、取消、重试 | 查询导入解析状态 | 上传失败、解析失败、已取消 | +| `work-full-parse-review` | 章节审阅表 | 章节解析状态、风险、可确认性 | 确认、驳回、重试 | 查询全书解析结果 | 部分失败、高风险冲突 | +| `work-export-delivery` | 导出任务 | 导出范围、格式、授权限制、任务状态 | 创建导出、下载、重试 | 查询可导出范围、查询导出状态 | 授权限制、文件过期 | +| `work-records-usage` | 用量摘要 | Token、状态、关联任务、归属 | 查看详情、筛选 | 查询作品用量摘要 | 待归属、记录暂不可用 | +| `work-settings` | 生命周期 | 基础信息、归档状态、删除限制、影响预览 | 保存、归档、恢复、删除 | 查询作品设置、预览删除作品影响 | 删除受限、运行任务阻断 | + +### 4.3 页面字段与查询条件规格 + +| 页面 | 查询条件 | 查询方式 | 列表 / 主区展示字段 | 详情 / 抽屉展示字段 | 操作反馈字段 | +|---|---|---|---|---|---| +| `user-my-works` 我的作品 | 作品名、类型、状态、最近编辑、风险 | 文本搜索、下拉筛选、排序 | 标题、字数、章节、最近编辑、风险摘要 | 作品菜单、导入任务、最近失败 | 创建结果、打开失败、归档结果 | +| `work-create-import-entry` 新建/导入作品入口 | 创建方式、模板、文件格式 | 分步选择、表单校验、上传进度 | 标题、类型、目标字数、模板摘要、文件摘要 | 模板授权、支持格式、上传错误 | 创建结果、上传状态、导入任务 | +| `work-workspace-shell` 作品工作台壳 | 当前作品、当前章节、当前工作面 | 自动加载、手动刷新 | 标题、章节、保存时间、风险摘要、生成能力摘要 | 导航可见性、只读原因、来源异常 | 切换结果、刷新结果 | +| `work-writing-desk` 写作台 | 章节、文本块、版本 | 章节树、版本下拉 | 正文、保存状态、候选状态 | 版本历史、来源摘要、风险详情 | 保存结果、生成任务状态 | +| `work-suggestion-panel` 候选面板 | 候选 ID、状态、来源状态 | 自动载入、详情展开 | 候选文本、主动作、关键风险 | 智能体、知识来源、质量评分、知识草稿 | 接受、合并、丢弃结果 | +| `work-planning-desk` 规划台 | 规划类型、章节、角色、状态 | 标签、搜索、筛选 | 规划项、摘要、状态 | 候选、来源、相关知识 | 保存、确认、丢弃结果 | +| `work-knowledge-consistency` 知识与一致性 | 知识类型、风险、来源、状态 | 搜索、筛选、分组 | 知识项、草稿、冲突 | 来源快照、变更差异、相关章节 | 确认、忽略、修正结果 | +| `work-knowledge-draft-detail` 知识草稿详情 | 草稿 ID、来源、冲突状态 | 从列表或候选进入 | 草稿摘要、状态、来源有效性 | 字段差异、旧值、新值、风险、关联章节 | 确认、修改后确认、忽略、重提取结果 | +| `work-agent-association` 智能体关联 | 槽位、来源、授权状态 | 筛选、展开 | 槽位、当前智能体、状态 | 槽位合同摘要、失败回退 | 替换、回退、预检结果 | +| `work-knowledge-source` 知识来源 | 来源类型、用途、授权、状态 | 筛选、搜索 | 知识库、用途、版本、命中 | 授权快照、冲突策略 | 绑定、解绑、降权结果 | +| `work-import-parse` 导入解析 | 文件、任务状态 | 自动刷新、状态筛选 | 文件、进度、错误摘要 | 章节识别、失败原因 | 上传、重试、取消结果 | +| `work-full-parse-review` 全书解析审阅 | 章节状态、风险、可确认 | 章节筛选、风险筛选 | 章节、摘要、风险、可确认 | 实体、冲突、来源快照 | 确认、驳回、重试结果 | +| `work-export-delivery` 导出交付 | 类型、范围、格式 | 表单选择 | 范围、格式、授权限制 | 任务状态、下载链接 | 导出、下载、失败原因 | +| `work-records-usage` 记录与用量 | 时间、动作、状态、智能体、来源 | 时间范围、下拉筛选 | 记录、Token、状态、失败原因 | 任务详情、来源摘要、用量归属 | 重试入口、跳转结果 | +| `work-settings` 作品设置 | 无或基础信息 | 表单 | 标题、封面、类型、状态 | 删除影响、最近导出任务 | 保存、归档、删除结果 | + +### 4.4 核心 UI 对象字段字典 + +| UI 对象 | 字段 | 含义 / 枚举 | UI 影响和操作 | +|---|---|---|---| +| `MyWorkCard` | `workTitle`、`coverType`、`genre`、`wordCount`、`chapterCount`、`lastEditedAt`、`workStatus`、`riskSummary`、`availableActions` | 作品卡片摘要;`workStatus` 包含正常、只读、归档、导入中、删除中 | 决定卡片主按钮、风险角标、菜单可用动作和空态引导 | +| `WorkbenchSummary` | `workTitle`、`currentChapter`、`lastSavedAt`、`activeSurface`、`navigationItems`、`generationAbility`、`agentSummary`、`sourceSummary` | 工作台顶部摘要;`activeSurface` 按主工作面、二级工作面、更多入口标识 | 决定默认落点、导航可见性、生成按钮是否可用 | +| `WorkRiskSummary` | `pendingDraftCount`、`failedTaskCount`、`staleSourceCount`、`authRevokedCount`、`safetyBlockCount`、`highestSeverity` | 作品风险摘要;严重度为提示、警告、阻断 | 展示风险提示条,跳转到知识、来源、记录或候选详情 | +| `AvailableAction` | `actionKey`、`label`、`enabled`、`disabledReason`、`requiredPermission`、`requiredSourceState`、`confirmMode` | 页面或对象级可用动作 | 决定按钮显示、禁用文案、危险确认和前端不可越权 | +| `SourceSummary` | `sourceName`、`sourceType`、`version`、`licenseSnapshot`、`canView`、`canRetrieve`、`canGenerate`、`canExport`、`sourceState`、`recallFlag` | 智能体或知识来源摘要;来源状态含正常、版本变化、授权撤销、下架、召回隔离 | 决定来源标签、生成/确认/导出禁用、查看授权入口 | +| `KnowledgeChangeStatus` | `draftCount`、`draftState`、`hasConflict`、`sourceSnapshotState`、`canonicalImpact`、`nextAction` | 候选或章节关联的知识变更 | 决定候选面板中的待确认知识提示和跳转 | +| `CandidateQualityResult` | `writingHealth`、`criticalDimensions`、`nonCriticalDimensions`、`riskMarkers`、`rewriteCount`、`qualityState` | 创作健康度和质量门控结果;`qualityState` 包含可处理、高风险、阻断 | 决定候选是否可接受、是否需要确认、是否只能重生成 | +| `UsageSummary` | `tokenIn`、`tokenOut`、`estimatedCost`、`usageState`、`attributionTarget`、`gatewayRecordState` | 单作品用量摘要;`usageState` 为待归属、已归属、计量异常、记录暂不可用 | 决定用量展示文案、是否跳个人中心和是否显示异常原因 | + +## 5. 状态与反馈矩阵 + +| 页面组 | 加载/空态 | 无权限/只读 | 提交中 | 成功反馈 | 失败反馈 | 危险操作禁用 | +|---|---|---|---|---|---|---| +| 我的作品 | 无作品时显示新建和导入入口 | 不显示无权作品 | 创建或导入中显示进度 | 进入工作台或解析页 | 展示创建失败、上传失败 | 删除、归档需二次确认 | +| 写作台 | 无章节引导新建章节 | 只读隐藏保存和 AI 动作 | 保存、生成中局部锁定 | 更新保存时间和候选 | 展示冲突、超时、来源异常 | 来源失效、授权失效时禁用生成 | +| 候选面板 | 无候选显示动作入口 | 无编辑权限隐藏接受 | 接受/合并/丢弃中锁定动作 | 回写正文或归档候选 | 展示过期、冲突、合规阻断 | 已过期、来源失效禁用接受 | +| 规划与知识 | 无规划或知识显示创建入口 | 只读隐藏确认和修正 | 保存、确认、检查中显示进度 | 刷新规划或知识状态 | 展示来源变化、冲突 | 高风险冲突禁用批量确认 | +| 智能体和知识来源 | 无替换或无绑定显示默认可用 | 无许可隐藏绑定/替换 | 替换、绑定中显示进度 | 刷新来源状态 | 展示授权失效、下架 | 保护节点、无许可禁用 | +| 导入解析 | 无任务显示上传入口 | 只读不可上传 | 上传/解析中显示进度 | 进入章节审阅 | 展示失败章节和重试 | 高风险冲突禁用一键确认 | +| 导出与记录 | 无记录显示空态 | 无导出权限隐藏下载 | 导出中显示任务状态 | 显示下载入口 | 展示授权限制、文件过期 | 超许可范围禁用导出 | + +## 6. 核心操作规格 + +| 操作名称 | 操作入口 | 前置条件 | 操作确认 | 操作结果 | 副作用 | 失败反馈 | 回滚或补偿 | +|---|---|---|---|---|---|---|---| +| 新建作品 | 我的作品、新建入口 | 用户有创建权限和配额 | 普通创建无需二次确认 | 创建作品并进入写作台 | 生成作品默认章节和默认系统配置摘要 | 标题非法、配额不足、模板不可用 | 可删除或归档 | +| 上传旧稿导入 | 新建/导入入口 | 文件格式和大小合法 | 覆盖同名草稿需确认 | 创建导入任务 | 后续进入导入解析 | 上传失败、文件不支持 | 可重新上传或取消 | +| 创建章节 | 写作台章节树 | 有 `text_edit` 权限 | 普通创建无需确认 | 新章节加入章节树 | 更新作品最近编辑 | 标题非法、章节数超限 | 可重命名、移动或删除 | +| 重命名章节 | 写作台章节树 | 有 `text_edit` 权限,章节属于当前作品 | 普通重命名无需确认 | 章节标题更新 | 更新章节版本摘要 | 标题非法、版本冲突 | 可再次修改 | +| 移动章节 | 写作台章节树 | 有 `text_edit` 权限,目标顺序合法 | 大范围移动可确认 | 章节顺序更新 | 影响大纲和导出顺序 | 顺序冲突、章节锁定 | 可再次移动 | +| 删除章节 | 写作台章节树 | 有 `lifecycle_manage` 或章节删除权限,删除影响预览完成 | 必须显示正文、知识草稿、版本和导出影响 | 章节进入删除或归档状态 | 影响章节树、导出范围和关联草稿 | 有未处理候选、运行任务、留存限制 | 可在保留期内恢复,具体由后续流程定义 | +| 保存文本块 | 写作台 | 有 `text_edit`,文本块版本未冲突 | 普通保存无需确认 | 正文进入 Canonical 和版本历史 | 可异步产生知识草稿 | 版本冲突、保存失败 | 可恢复旧版本 | +| 发起 AI 候选 | 写作台 AI 动作区 | 有 `ai_use` 权限;默认系统生成能力可用;被选用智能体和来源有效 | 高成本或大范围生成可确认 | 创建候选任务 | 可能消耗 Token,候选进入 Shadow | 超时、授权失效、合规阻断 | 可重试、取消、换来源或使用默认能力 | +| 取消 AI 候选生成 | 写作台、候选面板 | 候选任务属于当前作品且仍可取消 | 无需二次确认或轻确认 | 任务进入取消中或已取消 | 已生成但未交付的候选不可接受 | 任务已完成、不可取消 | 显示最终状态并允许重新生成 | +| 原样接受 AI 候选 | 候选面板 | 候选未过期,来源和授权有效 | 高风险候选需确认 | 候选文本进入正文 | 知识草稿进入待确认,不自动入库 | 过期、文本块冲突、来源失效 | 可通过版本历史恢复正文 | +| 修改后合并 | 候选面板 | 用户完成修改,有编辑权限 | 显示旧草稿失效提示 | 修改后的文本进入正文 | 旧知识草稿失效,重新提取 | 保存冲突、提取失败 | 可恢复版本,稍后处理新草稿 | +| 丢弃当前建议 | 候选面板 | 候选属于当前作品 | 可不确认或轻确认 | 候选进入历史,不改正文 | 关联未确认草稿失效或归档 | 丢弃失败 | 可从历史查看但不可直接接受过期候选 | +| 确认知识草稿 | 知识与一致性、草稿详情 | 来源快照有效,无阻断冲突 | 批量确认需确认 | 草稿进入局域知识库 | 后续生成可使用正式知识 | 来源变化、授权失效、冲突 | 可手动修正正式知识 | +| 忽略知识草稿 | 知识与一致性、候选面板 | 草稿存在且未处理 | 批量忽略需确认 | 草稿标记忽略 | 不影响正文 | 操作失败 | 可从历史重新提取 | +| 保存规划项 | 作品规划台 | 有 `planning_manage` | 普通保存无需确认 | 规划项更新 | 可影响后续生成上下文 | 保存失败、冲突 | 可查看规划历史 | +| 确认规划候选 | 作品规划台候选面板 | 候选来源有效 | 覆盖重要规划需确认 | 候选成为正式规划数据 | 可产生知识草稿或叙事状态更新 | 来源变化、冲突 | 可恢复历史规划 | +| 发起一致性检查 | 知识与一致性、写作台检查 | 作品可读取,任务未重复 | 大范围检查可确认 | 生成问题列表 | 可能消耗 Token | 超时、来源不可用 | 可重试或缩小范围 | +| 槽位替换预检 | 智能体关联 | 槽位开放,候选智能体已在账户可用范围内 | 无正式绑定确认 | 返回兼容性、授权、输入输出合同和失败回退 | 不改变正式绑定,可记录预检摘要 | 越权、输出不合约、保护节点 | 选择其他智能体或回退默认 | +| 替换作品智能体槽位 | 智能体关联 | 槽位开放,智能体授权有效,预检未阻断 | 必须展示槽位合同和影响 | 当前作品槽位绑定更新 | 后续生成使用新子智能体 | 保护节点、授权失效、输出不合约 | 可回退系统默认 | +| 绑定知识库到作品 | 知识来源 | 用户拥有知识库使用许可 | 扩大生成或外发需确认 | 来源绑定到作品 | 后续检索或生成可使用该来源 | 授权失效、处理未完成 | 可解绑、降权、关闭生成 | +| 确认章节解析结果 | 全书解析审阅 | 章节完成校验且无阻断风险 | 批量确认需确认 | 章节解析结果落盘 | 产生待确认知识草稿 | 章节冲突、来源变化 | 可驳回或重新解析 | +| 导出作品内容 | 导出交付 | 范围可导出且许可允许 | 包含敏感或第三方来源需提示 | 创建导出任务并生成文件 | 记录导出历史 | 授权限制、任务失败 | 可重试或缩小范围 | +| 删除作品 | 作品设置 | 用户是 owner,影响预览完成 | 必须二次确认 | 作品进入删除流程 | 后续删除索引、缓存、绑定状态 | 市场发布、留存或任务阻断 | 可在保留期内恢复,具体由后续流程定义 | + +### 6.1 危险操作确认模式 + +删除、归档、大范围覆盖、批量确认、来源解绑、关闭生成使用、导出受限内容和槽位替换必须使用统一危险操作模式。 + +| 环节 | 要求 | +|---|---| +| 影响预览 | 展示影响对象、数量、范围、是否影响正文、知识草稿、正式知识、规划、来源绑定、导出和运行中任务。 | +| 禁用条件 | 无权限、对象不属于当前作品、来源授权失效、安全召回、运行任务不可中断、版本冲突、保留期限制时禁用主按钮。 | +| 确认方式 | 普通风险使用确认弹窗;删除作品、批量覆盖、批量确认高影响对象需要输入作品标题或明确确认文案。 | +| 成功反馈 | 显示事实是否改变、哪些任务被创建、是否可恢复、下一步入口。 | +| 失败反馈 | 显示失败原因、当前事实是否未改变、可重试/缩小范围/返回处理的入口。 | +| 恢复和留存 | 归档可恢复;删除是否可恢复、保留期和清理边界由后续流程和架构承接。 | + +### 6.2 功能点合法性清单 + +| 功能点 | 业务发起人 | 触发场景 | 是否保留 | 说明 | +|---|---|---|---|---| +| no-config 写作 | 核心作者用户 | 新建或打开作品直接写作 | 保留 | 首期核心主路径 | +| 续写、改写、扩写、润色、纠错、去 AI 味 | 核心作者用户 | 写作台围绕当前文本块生成候选 | 保留 | 使用系统功能编排和可替换开放槽位 | +| 文风检查 | 作者用户 | 规划台或写作台检查风格漂移 | 保留 | 作为质量/分析能力展示,不直接改正文 | +| 创作健康度 | 作者用户 | 候选生成后判断质量风险 | 保留 | 只辅助决策,不做排名或强制发布门槛 | +| 作品级智能体替换 | 高级作者用户 | 默认风格不适合当前作品 | 保留 | 只能替换开放槽位 | +| 槽位替换预检 | 高级作者用户 | 替换前判断智能体是否满足当前槽位 | 保留 | 只检查兼容性,不发现候选智能体,不编辑 Prompt | +| 在写作台创建智能体 | 普通用户 | 写作时想改 AI 能力 | 删除 | 进入 `产品-02D` 智能体工作台 | +| 作品级知识来源绑定 | 普通用户 | 需要外部资料辅助生成 | 保留 | 只绑定来源,不写作品事实 | +| 在作品工作台编辑用户知识库资产 | 普通用户 | 想维护个人资料库 | 删除 | 进入 `产品-02E` 知识库工作台 | +| AI 自动确认知识 | 系统 | 生成或解析后自动入库 | 删除 | 破坏用户主权 | +| 全书解析一键全局入库 | 普通用户 | 导入旧稿后快速整理 | 删除 | 必须按章节确认,知识再确认 | +| 作品导出 | 普通用户 | 投稿、交付、本地留存 | 保留 | 不改变事实,受授权限制 | +| 单作品用量查看 | 普通用户 | 理解当前作品消耗 | 保留 | 账户总览由 `产品-02G` 承接 | +| 保存导出配置 | 普通用户 | 想复用导出选项 | 暂缓 | 当前 02C 只保留查看最近导出任务;配置复用如需要由后续交付设计承接 | +| 最近备份 / 查看备份 | 普通用户 | 想保留交付副本 | 删除 | 02C 不设计独立备份系统;用户通过导出任务查看交付记录 | + +## 7. 产品接口台账 + +本节是产品层接口合同,不等于后端 endpoint。每一行必须能被前端原型、后端接口细化和测试用例共同引用。 + +### 7.1 作品、章节与工作台接口 + +| 接口名称 | 类型 | 使用页面 | 用户意图 | 输入上下文 | 返回内容 | 权限规则 | 状态变化 / 副作用 | 失败类型 / 用户反馈 | 审计要求 | 后续承接 | +|---|---|---|---|---|---|---|---|---|---|---| +| 查询我的作品列表 | 查询 | 我的作品 | 找到作品 | 当前账户、筛选、排序、分页 | `MyWorkCard` 列表、分页、空态原因 | 只返回有 `work_view` 的作品,不泄露无权作品 | 无 | 登录失效、加载失败;提示重试或重新登录 | 异常枚举进入安全审计 | 前端列表、后端权限过滤 | +| 查询作品风险摘要 | 查询 | 我的作品、工作台壳 | 了解待处理事项 | 当前账户、作品、风险范围 | `WorkRiskSummary` | 需要 `work_view`;内容级字段按权限脱敏 | 无 | 加载失败;显示未知风险并允许刷新 | 无 | 流程-02 细化风险来源 | +| 查询可用作品模板 | 选项 | 新建入口 | 选择模板 | 当前账户、创建方式、模板来源 | 模板摘要、授权状态、禁用原因 | 需要作品创建权限;市场模板需授权 | 无 | 模板不可用;显示原因 | 无 | 02F 承接市场模板授权 | +| 新建作品 | 命令 | 新建入口 | 创建作品 | 当前账户、标题、类型、模板、幂等标识 | 作品摘要、默认章节、生成能力摘要 | 需要创建权限和配额;模板需授权 | 创建 Work、默认章节和默认系统能力摘要 | 配额不足、模板无权;当前事实未改变 | 记录创建方式和模板来源 | 产品-03、流程-02 | +| 上传导入文件 | 任务 | 新建入口、导入解析 | 上传旧稿 | 当前账户、作品或导入草稿、文件摘要、幂等标识 | 上传状态、文件摘要 | 需要作品创建或 `text_edit`;不记录全文到普通日志 | 存储待解析文件 | 文件非法、上传失败;允许重试 | 记录文件摘要和失败类型 | 后端文件安全、流程-02 | +| 创建导入作品任务 | 任务 | 新建入口、导入解析 | 创建导入流程 | 当前账户、上传文件、目标作品、解析选项 | 导入任务状态 | 需要目标作品 `text_edit` | 创建导入任务,不写入正式正文或知识 | 文件不可用;显示失败原因 | 记录任务 | 流程-02 导入链路 | +| 查询作品工作台摘要 | 查询 | 工作台壳 | 进入作品 | 当前账户、作品、返回点 | `WorkbenchSummary`、只读原因 | 需要 `work_view`;无权时隐藏存在性 | 无 | 无权限、不存在;返回我的作品 | 异常访问进入安全审计 | 前端工作台壳 | +| 查询作品可用导航 | 选项 | 工作台壳 | 展示工作面 | 当前账户、作品、权限、作品状态 | 导航项、禁用原因、默认落点 | 按页面权限、对象权限和作品状态共同裁剪 | 无 | 无权限;隐藏或禁用 | 无 | 前端导航与权限模型 | +| 查询作品可用动作 | 选项 | 多页面 | 渲染按钮和菜单 | 当前账户、作品、对象、对象状态、授权快照 | `AvailableAction` 列表 | 权限、来源、许可、安全状态必须同时满足 | 无 | 动作不可用;给出禁用原因 | 越权尝试进入安全审计 | 前端按钮态、后端鉴权 | +| 查询作品生成能力摘要 | 查询 | 工作台壳、写作台 | 判断能否生成 | 当前账户、作品、当前章节、选用来源、选用槽位 | 默认生成能力、可用 AI 动作、降级原因 | 需要 `ai_use`;默认系统能力可用时不得要求用户配置外部资产 | 无 | 默认能力不可用、来源失效;显示降级或重试 | 无 | AI 编排、质量门控 | +| 查询章节树 | 查询 | 写作台 | 选择章节 | 当前账户、作品、章节筛选 | 章节列表、顺序、字数、状态 | 需要 `work_view` | 无 | 加载失败;允许重试 | 无 | 前端章节树 | +| 查询章节正文 | 查询 | 写作台 | 编辑正文 | 当前账户、作品、章节、文本块、版本 | 正文、文本块、保存状态、版本 | 需要 `work_view`;只读用户不可保存 | 无 | 无权限、版本冲突;显示只读或刷新 | 异常访问进入安全审计 | 编辑器、后端版本 | +| 创建章节 | 命令 | 写作台 | 增加章节 | 当前账户、作品、插入位置、标题、幂等标识 | 新章节摘要、章节树版本 | 需要 `text_edit` | 新增章节,更新章节树 | 标题非法、顺序冲突;显示字段错误 | 记录章节变更 | 流程-02 章节操作 | +| 重命名章节 | 命令 | 写作台 | 修改章节标题 | 当前账户、作品、章节、标题、章节树版本 | 更新后的章节摘要 | 需要 `text_edit`,章节属于当前作品 | 章节标题更新 | 版本冲突;提示刷新 | 记录章节变更 | 流程-02 | +| 移动章节 | 命令 | 写作台 | 调整章节顺序 | 当前账户、作品、章节、目标位置、章节树版本 | 新章节顺序 | 需要 `text_edit` | 更新章节顺序,影响导出顺序 | 顺序冲突;提示刷新 | 记录章节变更 | 流程-02 | +| 删除章节 | 命令 | 写作台 | 删除或移除章节 | 当前账户、作品、章节、影响预览、确认文案 | 删除状态、可恢复说明 | 需要章节删除或 `lifecycle_manage`;运行任务不可中断时禁用 | 章节进入删除/归档流程 | 未处理候选、留存限制;显示影响 | 记录删除原因和影响范围 | 流程-02、架构-04 | +| 保存文本块 | 命令 | 写作台 | 保存正文 | 当前账户、作品、章节、文本块、正文、期望版本 | 保存结果、正文版本、知识提取状态 | 需要 `text_edit`;文本块必须属于当前作品 | 正文进入 Canonical 和版本历史,可异步产生知识草稿 | 版本冲突、保存失败;显示冲突解决 | 记录用户版本摘要 | 专题-01、流程-02 | +| 查询文本块版本历史 | 查询 | 写作台 | 查看历史 | 当前账户、作品、章节、文本块、分页 | 版本摘要、时间、操作来源 | 需要 `work_view`;正文内容按权限显示 | 无 | 加载失败;显示重试 | 无 | 前端版本历史 | + +### 7.2 写作候选、质量和决策接口 + +| 接口名称 | 类型 | 使用页面 | 用户意图 | 输入上下文 | 返回内容 | 权限规则 | 状态变化 / 副作用 | 失败类型 / 用户反馈 | 审计要求 | 后续承接 | +|---|---|---|---|---|---|---|---|---|---|---| +| 发起 AI 候选 | 任务 | 写作台 | 生成候选 | 当前账户、作品、章节、文本块、动作、期望版本、选用槽位、选用来源 | 候选任务状态、预计消耗、可取消性 | 需要 `ai_use`;默认系统能力可用;选用来源需授权 | 创建候选任务,可能消耗 Token,候选进入 Shadow | 超时、授权失效、合规阻断;说明正文未改变 | 记录动作、上下文摘要、来源快照 | 专题-03、流程-02 | +| 取消 AI 候选生成 | 任务 | 写作台、候选面板 | 停止生成 | 当前账户、作品、候选任务 | 取消状态、已完成部分是否可见 | 任务必须属于当前作品且未完成 | 生成中 -> 取消中/已取消;不产生可接受候选 | 已完成、不可取消;显示最终状态 | 记录取消 | 流程-02 | +| 查询 AI 候选 | 查询 | 写作台 | 查看候选状态 | 当前账户、作品、候选任务 | 候选摘要、状态、进度、失败原因 | 需要 `work_view`,候选属于当前作品 | 无 | 任务失败;显示可重试入口 | 无 | 前端轮询/刷新 | +| 查询 AI 候选详情 | 查询 | 候选面板 | 判断是否接受 | 当前账户、作品、候选、来源快照 | 候选文本、风险、来源、知识状态 | 需要 `work_view`;安全阻断时不显示可复制全文 | 无 | 候选过期、来源不可用;提示重新生成 | 异常访问进入安全审计 | 前端候选面板 | +| 查询候选来源摘要 | 来源 | 候选面板 | 理解来源 | 当前账户、作品、候选、授权快照 | `SourceSummary`、命中摘要、外发说明 | 来源不可见时只显示脱敏摘要 | 无 | 来源不可见;显示限制 | 无 | 02E/02F 来源详情 | +| 查询候选质量结果 | 质量 | 候选面板 | 判断质量 | 当前账户、作品、候选、质量版本 | `CandidateQualityResult` | 需要 `work_view`;安全阻断不展示可复用文本 | 无 | 数据不可用;展示未评分 | 无 | 专题-04 | +| 原样接受 AI 候选 | 决策 | 候选面板 | 接受候选 | 当前账户、作品、章节、文本块、候选、期望文本块版本、来源快照 | 正文版本、候选归档状态、知识变更状态 | 需要 `suggestion_decide`;候选未过期、来源未撤权、未安全阻断 | 候选归档为已接受;正文进入 Canonical;知识草稿仍待确认 | 过期、冲突、来源失效;显示重新生成或刷新 | 记录用户决策、候选版本、来源摘要 | 专题-01 必须对齐 | +| 修改后合并 | 决策 | 候选面板 | 编辑后接受 | 当前账户、作品、章节、文本块、候选、修改文本、期望版本 | 正文版本、新知识提取状态 | 需要 `suggestion_decide` 和 `text_edit` | 修改文本进入 Canonical;旧草稿失效并重新提取 | 保存失败、冲突;显示恢复入口 | 记录修改摘要和来源快照 | 专题-01、流程-02 | +| 丢弃当前建议 | 决策 | 候选面板 | 放弃候选 | 当前账户、作品、候选、丢弃原因可选 | 候选归档状态 | 需要 `suggestion_decide`;候选属于当前作品 | 候选 -> 已丢弃;关联未确认草稿归档或失效 | 操作失败;允许重试 | 记录决策 | 流程-02 | +| 重新生成候选 | 任务 | 候选面板 | 获取新候选 | 当前账户、作品、原候选、动作、来源选择 | 新任务状态 | 需要 `ai_use`;重新校验来源和槽位 | 创建新候选任务,旧候选保留历史 | 来源失效、超时;显示换来源 | 记录动作 | 专题-03 | + +### 7.3 规划、知识和一致性接口 + +| 接口名称 | 类型 | 使用页面 | 用户意图 | 输入上下文 | 返回内容 | 权限规则 | 状态变化 / 副作用 | 失败类型 / 用户反馈 | 审计要求 | 后续承接 | +|---|---|---|---|---|---|---|---|---|---|---| +| 查询作品规划 | 查询 | 规划台 | 查看规划 | 当前账户、作品、规划类型、章节/角色筛选 | 作品设定、大纲、世界、角色、文风摘要 | 需要 `work_view` | 无 | 加载失败;允许重试 | 无 | 前端规划台 | +| 保存规划项 | 命令 | 规划台 | 保存规划 | 当前账户、作品、规划项、期望版本 | 保存结果、规划版本 | 需要 `planning_manage` | 规划进入 Canonical,可影响后续生成上下文 | 冲突、保存失败;显示冲突 | 记录规划版本 | 流程-02 | +| 发起规划候选 | 任务 | 规划台 | 生成规划建议 | 当前账户、作品、规划范围、选用来源 | 候选任务状态 | 需要 `ai_use` 和 `planning_manage` | 规划候选进入 Shadow,可能消耗 Token | 来源失效、超时;显示失败 | 记录上下文摘要 | 专题-03 | +| 确认规划候选 | 决策 | 规划台 | 接受规划候选 | 当前账户、作品、候选、期望规划版本、来源快照 | 规划版本、知识草稿状态 | 需要 `planning_manage`;来源有效 | 候选成为正式规划数据,可产生知识草稿 | 来源变化、冲突;显示处理建议 | 记录决策 | 流程-02 | +| 丢弃规划候选 | 决策 | 规划台 | 放弃候选 | 当前账户、作品、候选 | 候选归档状态 | 需要 `planning_manage` | 候选 -> 已丢弃 | 操作失败;允许重试 | 记录决策 | 流程-02 | +| 查询文风检查 | 质量 | 规划台、写作台 | 查看文风诊断 | 当前账户、作品、章节或文本块、对比范围 | 文风评分、漂移、建议 | 需要 `work_view`;正文脱敏按权限 | 无 | 数据不足;显示不可判断 | 无 | 专题-04 | +| 查询作品知识 | 查询 | 知识与一致性 | 查看正式知识 | 当前账户、作品、知识类型、来源、风险、分页 | 知识列表、来源、风险、使用情况 | 需要 `work_view` | 无 | 加载失败;允许重试 | 无 | 架构-02 LocalKB | +| 查询知识草稿列表 | 查询 | 知识与一致性 | 处理待确认 | 当前账户、作品、状态、来源、风险、分页 | 草稿摘要、来源、状态、下一步 | 需要 `work_view`;确认动作另校验 `knowledge_confirm` | 无 | 加载失败;允许重试 | 无 | 前端列表 | +| 查询知识草稿详情 | 查询 | 草稿详情 | 查看差异 | 当前账户、作品、草稿、来源快照 | 草稿、来源快照、变更差异、冲突 | 需要 `work_view`,草稿属于当前作品 | 无 | 草稿过期;显示不可确认 | 无 | 架构-04 状态 | +| 确认知识草稿 | 决策 | 知识与一致性、草稿详情 | 确认知识 | 当前账户、作品、草稿、期望草稿版本、来源快照 | 正式知识版本 | 需要 `knowledge_confirm`;来源有效、无阻断冲突 | 草稿 -> 已确认;写入局域知识库 | 来源失效、冲突;显示原因 | 记录确认和来源快照 | 流程-02、架构-02 | +| 修改后确认知识草稿 | 决策 | 草稿详情 | 修正后确认 | 当前账户、作品、草稿、修改字段、期望版本 | 正式知识版本 | 需要 `knowledge_confirm` | 草稿 -> 已修改确认;写入局域知识库 | 校验失败;显示字段错误 | 记录修改摘要 | 流程-02 | +| 忽略知识草稿 | 决策 | 知识与一致性、草稿详情 | 不采纳草稿 | 当前账户、作品、草稿、原因可选 | 忽略状态 | 需要 `knowledge_confirm` 或知识处理权限 | 草稿 -> 已忽略 | 操作失败;允许重试 | 记录忽略 | 流程-02 | +| 重新提取知识草稿 | 任务 | 知识与一致性、草稿详情 | 重新提取 | 当前账户、作品、草稿或来源对象 | 提取任务状态 | 需要 `knowledge_confirm`;来源仍可读取 | 创建提取任务,旧草稿归档或标记重提取 | 来源不可用;显示原因 | 记录任务 | 专题-03 | +| 发起一致性检查 | 任务 | 知识与一致性、写作台 | 扫描冲突 | 当前账户、作品、检查范围、选用来源 | 检查任务状态 | 需要 `ai_use` 和 `work_view` | 创建检查任务,可能消耗 Token | 超时、来源不可用;显示重试 | 记录范围 | 专题-04 | +| 查询一致性检查结果 | 质量 | 知识与一致性 | 查看问题 | 当前账户、作品、检查任务、筛选 | 问题、风险、定位、建议 | 需要 `work_view` | 无 | 结果为空;显示无问题 | 无 | 前端问题定位 | +| 保存作品知识修正 | 命令 | 知识与一致性 | 手动修正事实 | 当前账户、作品、知识项、修改字段、期望版本 | 正式知识版本 | 需要 `knowledge_confirm` | 知识版本更新,影响后续生成 | 校验失败;显示错误 | 记录修正 | 架构-02 | + +### 7.4 关联、来源、导入、导出和用量接口 + +| 接口名称 | 类型 | 使用页面 | 用户意图 | 输入上下文 | 返回内容 | 权限规则 | 状态变化 / 副作用 | 失败类型 / 用户反馈 | 审计要求 | 后续承接 | +|---|---|---|---|---|---|---|---|---|---|---| +| 查询作品智能体组合 | 查询 | 智能体关联、写作台 | 查看当前能力 | 当前账户、作品、能力类别 | 槽位、当前智能体、保护节点、授权状态 | 需要 `work_view`;Prompt 全文不可见 | 无 | 加载失败;允许重试 | 无 | 02D 槽位详情 | +| 查询可替换槽位 | 选项 | 智能体关联 | 选择槽位 | 当前账户、作品、能力类别 | 槽位合同、保护节点说明、回退方式 | 需要 `agent_manage`;保护节点只读 | 无 | 无开放槽位;显示默认可用 | 无 | 02D 槽位合同 | +| 查询可用智能体 | 选项 | 智能体关联 | 选择智能体 | 当前账户、作品、槽位、授权范围 | 账户可用智能体、授权、版本、兼容摘要 | 只返回账户已安装或已授权智能体 | 无 | 授权不可用;显示原因 | 无 | 02D/02F 候选来源 | +| 槽位替换预检 | 授权 | 智能体关联 | 替换前检查 | 当前账户、作品、槽位、目标智能体、槽位合同 | 兼容性、授权、输出合约、失败回退 | 需要 `agent_manage`;不允许保护节点 | 无正式绑定变化 | 越权、输出不合约;显示失败 | 记录预检摘要 | 02D 细化配置 | +| 替换作品智能体槽位 | 授权 | 智能体关联 | 替换子智能体 | 当前账户、作品、槽位、目标智能体、预检结果、确认信息 | 替换结果 | 需要 `agent_manage`;目标智能体授权有效 | 槽位绑定更新,后续生成使用新子智能体 | 保护节点、授权失效;显示失败 | 记录替换 | 02D、流程-02 | +| 回退系统默认智能体 | 命令 | 智能体关联 | 回到默认 | 当前账户、作品、槽位 | 回退结果 | 需要 `agent_manage` | 清除作品级替换,后续使用系统默认 | 操作失败;允许重试 | 记录回退 | 02D | +| 查询作品知识来源 | 查询 | 知识来源、写作台 | 查看来源 | 当前账户、作品、来源类型、用途 | 绑定、授权、用途、状态、召回标记 | 需要 `work_view`;来源内容按许可脱敏 | 无 | 加载失败;允许重试 | 无 | 02E/02F | +| 查询可绑定知识库 | 选项 | 知识来源 | 选择来源 | 当前账户、作品、来源类型、许可需求 | 可绑定知识库、许可、处理状态 | 只返回账户可用、已安装或授权来源 | 无 | 无可用来源;显示去知识库/市场入口 | 无 | 02E/02F | +| 绑定知识库到作品 | 授权 | 知识来源 | 绑定来源 | 当前账户、作品、知识库、用途、授权快照 | 绑定状态、授权快照 | 需要 `source_manage`;知识库使用许可有效 | 后续检索或生成可使用该来源,不写作品事实 | 授权失效、处理未完成;显示原因 | 记录绑定 | 02E、流程-02 | +| 解绑知识库 | 授权 | 知识来源 | 移除来源 | 当前账户、作品、绑定、影响预览 | 解绑状态 | 需要 `source_manage`;运行任务引用时需处理 | 后续生成不再使用该来源 | 被任务引用;显示影响 | 记录解绑 | 流程-02 | +| 调整知识来源用途 | 授权 | 知识来源 | 降权或关闭生成 | 当前账户、作品、绑定、用途开关、确认信息 | 用途状态 | 需要 `source_manage`;许可不得被扩大 | 改变后续检索、生成、导出可用性 | 授权冲突;显示原因 | 记录用途变化 | 02E/02F | +| 查询知识来源命中摘要 | 来源 | 知识来源、候选面板 | 查看命中 | 当前账户、作品、来源、范围 | 命中章节、候选、冲突摘要 | 需要 `work_view`;来源不可见时脱敏 | 无 | 范围过大;显示摘要 | 无 | 02E | +| 开始导入解析 | 任务 | 导入解析 | 从上传进入解析 | 当前账户、作品、上传文件、解析范围 | 解析任务状态 | 需要 `text_edit`;系统拆分切块和入 RAG 不可替换 | 解析任务排队或运行,不写正式知识 | 文件不可用、合规阻断;显示原因 | 记录任务 | 流程-02 | +| 查询导入解析状态 | 查询 | 导入解析 | 查看进度 | 当前账户、作品、解析任务 | 状态、章节、失败原因 | 需要 `work_view`,任务属于当前作品 | 无 | 加载失败;允许重试 | 无 | 前端任务状态 | +| 取消导入解析任务 | 命令 | 导入解析 | 停止解析 | 当前账户、作品、解析任务 | 取消结果 | 需要 `text_edit`;任务可取消 | 任务 -> 已取消,保留已完成摘要 | 不可取消;显示原因 | 记录取消 | 流程-02 | +| 重试导入解析 | 任务 | 导入解析 | 重试失败 | 当前账户、作品、解析任务、失败章节 | 重试任务状态 | 需要 `text_edit`;来源文件有效 | 失败部分重新处理 | 文件变化;显示原因 | 记录重试 | 流程-02 | +| 发起全书解析 | 任务 | 导入解析、知识与一致性 | 对已有正文解析 | 当前账户、作品、章节范围、解析目标 | 全书解析任务状态 | 需要 `ai_use` 和 `text_edit`;系统分析链不可替换 | 创建章节级解析任务,不写正式知识 | 范围过大、超时;显示缩小范围 | 记录范围 | 专题-03、流程-02 | +| 查询全书解析结果 | 查询 | 全书解析审阅 | 审阅章节 | 当前账户、作品、解析任务、章节筛选 | 章节结果、风险、草稿数量 | 需要 `work_view` | 无 | 结果不可用;显示原因 | 无 | 前端审阅表 | +| 确认章节解析结果 | 决策 | 全书解析审阅 | 接受章节结果 | 当前账户、作品、解析任务、章节、来源快照 | 章节状态、草稿状态 | 需要 `knowledge_confirm`;章节无阻断风险 | 章节 -> 已确认;产生知识草稿但不入库 | 高风险冲突;显示原因 | 记录确认 | 流程-02 | +| 驳回章节解析结果 | 决策 | 全书解析审阅 | 不采纳章节结果 | 当前账户、作品、章节结果、原因可选 | 章节状态 | 需要 `knowledge_confirm` | 章节 -> 已驳回,草稿失效 | 操作失败;允许重试 | 记录驳回 | 流程-02 | +| 批量确认可确认章节 | 决策 | 全书解析审阅 | 快速处理章节 | 当前账户、作品、章节集合、批量影响预览 | 批量结果、失败项 | 需要 `knowledge_confirm`;仅限无阻断章节 | 逐章节确认;章节级全部成功或失败,跨章节允许部分成功 | 存在阻断章节;显示失败项 | 记录批量范围 | 流程-02 | +| 查询可导出范围 | 查询 | 导出交付 | 选择导出内容 | 当前账户、作品、导出类型、来源状态 | 可导出章节、规划、知识、限制 | 需要 `export`;市场许可和召回限制同时生效 | 无 | 授权不可用;显示限制 | 无 | 02F 授权、后端导出 | +| 创建导出任务 | 任务 | 导出交付 | 生成文件 | 当前账户、作品、范围、格式、授权快照、来源状态 | 导出任务状态 | 需要 `export`;创建时重验许可和召回 | 创建导出任务,生成文件 | 超许可、失败;显示原因 | 记录导出范围和许可 | 流程-02、后端导出 | +| 查询导出状态 | 查询 | 导出交付 | 查看进度 | 当前账户、作品、导出任务 | 状态、下载有效期、限制说明 | 需要 `export`;状态查询重验权限 | 无 | 文件过期;提示重试 | 无 | 后端导出 | +| 下载导出文件 | 查询 | 导出交付 | 下载文件 | 当前账户、作品、导出任务、短期下载凭证 | 文件或下载入口 | 下载时再次重验权限、许可、召回;链接短期且绑定操作者 | 记录下载 | 过期、无权限;显示原因 | 记录下载摘要和操作者 | 后端安全、审计 | +| 查询作品生成记录 | 查询 | 记录与用量 | 查看历史 | 当前账户、作品、时间、动作、状态、分页 | 生成记录、候选状态 | 需要 `work_view`;用户记录脱敏 | 无 | 加载失败;允许重试 | 无 | 02G 账户汇总 | +| 查询作品任务记录 | 查询 | 记录与用量 | 查看任务 | 当前账户、作品、任务类型、状态、分页 | 任务状态、失败原因、重试入口 | 需要 `work_view` | 无 | 加载失败;允许重试 | 无 | 流程-02 | +| 查询作品用量摘要 | 用量 | 记录与用量 | 查看消耗 | 当前账户、作品、时间范围、归属状态 | Token、状态、归属、计量异常原因 | 需要 `work_view`;不展示网关凭据 | 无 | 记录暂不可用;显示暂不可确认 | 无 | 02G 账户用量 | +| 查询失败原因摘要 | 查询 | 记录与用量 | 处理失败 | 当前账户、作品、失败记录 | 失败类型、建议动作 | 需要 `work_view`;内部堆栈不展示 | 无 | 详情不可用;显示通用建议 | 无 | 前端失败抽屉 | +| 查询失败记录重试目标 | 选项 | 记录与用量 | 回到正确页面重试 | 当前账户、作品、失败记录、当前权限 | 目标页面、可重试动作、禁用原因 | 需要对应动作权限和对象归属校验 | 无 | 权限变化、对象过期;显示不可重试 | 越权尝试进入安全审计 | 产品-03 旅程 | +| 查询作品设置 | 查询 | 作品设置 | 查看设置 | 当前账户、作品 | 基础信息、状态、删除限制、最近导出任务 | 需要 `work_view` | 无 | 无权限;显示只读或返回 | 异常访问进入安全审计 | 前端设置 | +| 保存作品设置 | 命令 | 作品设置 | 保存基础信息 | 当前账户、作品、基础信息、期望版本 | 保存结果 | 需要 `lifecycle_manage` 或作品基础信息管理权限 | 设置更新,刷新作品摘要 | 校验失败;显示字段错误 | 记录变更 | 流程-02 | +| 归档作品 | 命令 | 我的作品、作品设置 | 暂停展示 | 当前账户、作品、影响预览 | 归档结果 | 需要 `lifecycle_manage` | 正常 -> 归档,从默认列表隐藏 | 有运行任务;显示影响 | 记录归档 | 流程-02 | +| 恢复作品 | 命令 | 作品设置 | 恢复创作 | 当前账户、作品 | 恢复结果 | 需要 `lifecycle_manage` | 归档 -> 正常 | 操作失败;显示原因 | 记录恢复 | 流程-02 | +| 预览删除作品影响 | 查询 | 作品设置 | 删除前确认 | 当前账户、作品 | 章节、知识、绑定、发布、留存影响 | 需要 `lifecycle_manage`;只返回当前作品影响 | 生成预览,无正式状态变化 | 范围过大;要求稍后重试 | 记录预览 | 流程-02、架构-04 | +| 删除作品 | 命令 | 作品设置 | 删除作品 | 当前账户、作品、影响预览、确认文案 | 删除状态、恢复窗口 | 需要 owner 或 `lifecycle_manage`;留存/发布限制生效 | 正常/归档 -> 删除中,后续传播删除状态 | 留存限制、任务未完成;显示原因 | 记录删除 | 流程-02、架构-04 | + +## 8. 权限、事实层和来源边界 + +### 8.1 普通用户权限模型 + +| 权限维度 | 覆盖动作 | 要求 | +|---|---|---| +| `work_view` | 查看作品、章节、规划、知识摘要、记录摘要 | 只返回用户拥有或被授权访问的作品;无权作品不可枚举。 | +| `text_edit` | 保存正文、创建/重命名/移动章节、恢复版本 | 对象必须属于当前作品,版本必须匹配。 | +| `ai_use` | 发起续写、改写、扩写、润色、纠错、检查、规划候选、一致性检查 | 需要作品权限、默认生成能力可用、用量和安全状态可用。 | +| `suggestion_decide` | 原样接受、修改后合并、丢弃 AI 候选 | 候选必须属于当前作品、章节和文本块;候选未过期且未被安全阻断。 | +| `planning_manage` | 保存规划项、确认规划候选、删除规划项 | 规划项必须属于当前作品;来源变化时需要重验或重新生成。 | +| `knowledge_confirm` | 确认、修改后确认、忽略知识草稿,修正正式知识 | 草稿和正式知识必须属于当前作品;来源失效、授权撤销或安全召回时不能确认。 | +| `source_manage` | 绑定、解绑、降权、关闭生成使用知识来源 | 作品权限、知识库授权、用途许可、来源状态必须同时满足。 | +| `agent_manage` | 替换开放槽位、回退系统默认、槽位替换预检 | 只能作用于开放槽位;保护节点不可替换。 | +| `export` | 查询导出范围、创建导出任务、下载导出文件 | 作品权限、来源许可、市场授权、第三方权利、安全召回同时满足。 | +| `lifecycle_manage` | 修改作品基础信息、归档、恢复、删除作品 | 需要 owner 或明确授权;删除前必须做影响预览。 | + +资产授权是独立 AND 条件,不被作品权限吞掉。用户即使有正文编辑、规划管理或知识确认权限,也不能使用未授权、未安装、已撤权、已下架、已召回或不允许当前用途的智能体和知识库。 + +### 8.1.1 对象级授权矩阵 + +| 对象 | 必须校验 | 无权时表现 | +|---|---|---| +| AI 候选 | 当前账户、作品、章节、文本块、候选、来源快照、期望版本 | 隐藏对象存在性;历史入口显示不可访问。 | +| 知识草稿 | 当前账户、作品、草稿、来源快照、草稿版本 | 不返回草稿详情;确认动作禁用。 | +| 导入任务 / 解析结果 | 当前账户、作品、任务、章节结果 | 不展示任务;通知跳转回我的作品。 | +| 导出任务 / 下载文件 | 当前账户、作品、导出任务、许可快照、短期下载凭证 | 不返回下载入口;记录安全审计。 | +| 正文版本 | 当前账户、作品、章节、文本块、版本 | 只读或隐藏版本内容。 | +| 智能体槽位绑定 | 当前账户、作品、槽位、目标智能体授权 | 保护节点只读;越权替换失败并记录。 | +| 知识来源绑定 | 当前账户、作品、知识库、用途许可、授权快照 | 不可绑定或不可生成;显示原因。 | + +### 8.2 Canonical / Shadow / Archive + +| 对象 | Canonical | Shadow | Archive | +|---|---|---|---| +| 正文 | 用户保存后的章节和文本块 | AI 候选尚未接受前不进入正文 | 历史版本、已接受/已丢弃候选 | +| 作品知识 | 用户确认或手动修正后的局域知识 | 知识草稿、冲突建议、解析提取结果 | 已忽略、已过期、被替换草稿 | +| 作品规划 | 用户保存或确认后的规划项 | 规划候选、文风建议、冲突建议 | 历史规划、已丢弃候选 | +| 导入解析 | 已确认章节结果 | 待确认章节解析结果 | 已驳回、过期或失败结果 | + +### 8.3 来源状态处理 + +| 来源状态 | 写作台 | 候选 / 草稿 | 绑定来源 | 运行中任务 | 已确认 Canonical | +|---|---|---|---|---|---| +| 正常 | 可用于生成 | 可接受或确认 | 可见、可检索、可生成、可导出按许可展示 | 可继续 | 保持可见和可导出。 | +| 来源已下架 | 新生成禁用或降权 | 不可直接接受或确认 | 显示下架,可解绑 | 需重验或取消 | 不自动回滚;后续生成不再使用该来源。 | +| 授权已撤销 | 禁用相关生成 | 不可确认 | 显示授权失效 | 需重验或阻断 | 不自动回滚;导出和继续使用按授权快照限制。 | +| 来源版本变化 | 提示重新生成 | 标记来源已变化 | 显示版本变化 | 可重验后继续 | 保留来源快照;新生成使用新版本或要求用户选择。 | +| 来源删除或召回 | 禁止继续使用 | 标记不可用 | 绑定禁用 | 阻断或取消 | 不自动删除正文;带 `召回隔离/需重写` 标记,导出和生成受限。 | + +已确认 Canonical 不因来源状态变化自动回滚,但必须保留来源快照、授权快照和使用标记。来源标记至少区分:可见、可检索、可生成、可导出、召回隔离、需重写。被撤权、下架、删除或召回的来源不得再进入后续生成上下文。 + +### 8.4 上下文外发提示 + +作品工作台不展示模型路由和系统参数,但必须用创作语言说明: + +- 本次生成使用了哪些智能体和知识来源。 +- 哪些来源允许进入模型上下文。 +- 哪些来源已关闭生成使用或仅作参考。 +- 来源异常时,为什么生成、接受或确认被禁用。 + +全文上下文默认不进入普通日志;用户可见记录只保留必要摘要。 + +### 8.5 用户记录与安全审计分层 + +| 类型 | 面向对象 | 展示内容 | 不展示内容 | 必须记录 | +|---|---|---|---|---| +| 用户可见记录 | 普通用户 | 生成动作、章节、候选状态、任务状态、失败原因、用量归属、来源摘要 | 系统 Prompt、网关凭据、内部堆栈、管理员审计细节 | 用户查看失败详情和重试入口可记录为产品事件。 | +| 安全审计 | 系统 / 管理员治理 | 越权访问、绑定/解绑、导出/下载、删除、跨空间跳转、来源撤权阻断、安全召回阻断 | 不作为普通用户创作入口 | 操作者、对象、动作、前后状态、授权快照、时间、失败原因,需追加不可篡改。 | + +记录与用量页面只展示用户可行动摘要,不替代管理员审计、接口调用日志或 New-API 网关调用日志。 + +### 8.6 导出与下载安全边界 + +导出必须在三个时点重验权限、许可和来源召回状态:创建导出任务、查询导出状态、下载文件。下载入口必须短期有效、绑定操作者和导出任务,不能被复制给无权用户继续下载。任何下载成功、失败、过期和越权尝试都必须进入安全审计。 + +## 9. 状态决策矩阵 + +### 9.1 AI 候选状态 + +| 状态 | 用户可见文案方向 | 允许动作 | 禁止动作 | 状态归属 | +|---|---|---|---|---| +| `generating` | 正在生成候选 | 取消、稍后查看 | 接受、修改后合并 | 任务中 | +| `cancel_requested` | 正在取消 | 查看状态 | 接受、复制、再次取消 | 任务中 | +| `canceled` | 已取消,正文未改变 | 重新生成、查看记录 | 接受、合并 | Archive | +| `ready` | 候选已生成 | 原样接受、修改后合并、丢弃、重新生成、查看来源 | 无 | Shadow | +| `quality_high` | 候选存在明显风险 | 查看建议、修改后合并、丢弃、二次确认后接受 | 批量自动接受 | Shadow | +| `source_stale` | 来源已变化,需要重新生成或手动处理 | 查看来源、重新生成、丢弃、手动复制非阻断文本 | 直接接受并沿用草稿 | Shadow | +| `auth_revoked` | 来源或智能体授权已失效 | 换来源、回退默认、查看原因、丢弃 | 接受、复制、继续生成 | Shadow | +| `safety_blocked` | 安全检查未通过 | 查看原因、调整输入、重新生成 | 接受、复制、下载、复用 | 阻断 | +| `accepted` | 已原样进入正文历史 | 查看历史、恢复正文版本 | 再次接受同一候选 | Archive | +| `edited_accepted` | 已修改后进入正文历史 | 查看历史、恢复正文版本 | 再次接受旧候选 | Archive | +| `discarded` | 已丢弃 | 查看历史、重新生成 | 直接进入正文 | Archive | +| `expired` | 候选已过期 | 查看历史、重新生成 | 接受、修改后合并 | Archive | + +### 9.2 知识草稿状态 + +| 状态 | 用户可见文案方向 | 允许动作 | 禁止动作 | 状态归属 | +|---|---|---|---|---| +| `extracting` | 正在整理知识变更 | 稍后查看、取消入口按任务状态展示 | 确认、修改后确认 | 任务中 | +| `ready` | 有待确认知识 | 确认、修改后确认、忽略、查看来源 | 无 | Shadow | +| `conflict` | 与现有设定冲突 | 查看冲突、修改后确认、忽略、重新提取 | 静默确认、批量确认 | Shadow | +| `stale` | 来源已变化,需要重新提取 | 重新提取、手动修改、忽略 | 直接确认 | Shadow | +| `source_unavailable` | 来源不可用 | 查看摘要、忽略、重新选择来源 | 确认、批量确认 | Shadow | +| `confirmed` | 已进入作品知识 | 查看、修正正式知识 | 重复确认 | Canonical + Archive | +| `edited_confirmed` | 已修改后进入作品知识 | 查看、修正正式知识 | 重复确认旧草稿 | Canonical + Archive | +| `ignored` | 已忽略 | 查看历史、重新提取 | 写入局域知识库 | Archive | +| `archived` | 已归档 | 查看历史 | 确认、修改后确认 | Archive | + +### 9.3 导入和全书解析状态 + +导入解析分为三层状态,不能把“解析完成待审阅”和“全部章节已处理”混为一个完成态。 + +| 状态对象 | 状态 | 用户可见文案方向 | 用户可做什么 | 关键约束 | +|---|---|---|---|---| +| 上传任务 | `uploading` | 正在上传文件 | 等待、取消 | 不产生解析结果。 | +| 上传任务 | `uploaded` | 文件已上传,等待解析 | 开始解析、重新上传 | 不写正文或知识。 | +| 上传任务 | `upload_failed` | 上传失败 | 重试、换文件 | 显示文件格式、大小或网络原因。 | +| 解析任务 | `queued` | 等待解析 | 稍后查看、取消 | 不展示章节结果。 | +| 解析任务 | `parsing` | 正在识别章节和内容 | 稍后查看、取消 | 系统拆分切块、静态检查、入 RAG 不可替换。 | +| 解析任务 | `parse_failed` | 解析失败 | 重试、换文件 | 正文和知识未改变。 | +| 解析任务 | `review_ready` | 解析完成,等待审阅 | 进入全书解析审阅 | 只表示待审结果已产生。 | +| 章节审阅结果 | `chapter_pending` | 章节待确认 | 确认、驳回、查看风险 | 确认章节不等于确认知识。 | +| 章节审阅结果 | `chapter_conflict` | 章节存在高风险冲突 | 查看冲突、驳回、重试 | 禁止批量确认。 | +| 章节审阅结果 | `chapter_confirmed` | 章节解析结果已确认 | 查看结果、进入知识待确认 | 产生知识草稿,仍在 Shadow。 | +| 章节审阅结果 | `chapter_rejected` | 章节解析结果已驳回 | 重新解析、查看历史 | 草稿失效或归档。 | +| 解析任务 | `all_reviewed` | 全部章节已处理 | 返回写作台或知识与一致性 | 仍可能有待确认知识草稿。 | +| 解析任务 | `partial_success` | 部分章节处理成功 | 处理失败章节、继续写作 | 跨章节允许部分成功;单章节确认必须全部成功或失败。 | + +批量确认规则:只能对无阻断风险的章节逐章执行确认。单章是 all-or-nothing;跨章节允许部分成功,必须返回成功章节、失败章节和失败原因。 + +### 9.4 风险与动作矩阵 + +| 风险状态 | 用户可见解释 | 原样接受候选 | 修改后合并 | 确认知识草稿 | 复制 / 下载 / 复用 | 主要恢复动作 | +|---|---|---|---|---|---|---| +| `quality_high` | 候选质量风险高 | 可二次确认后接受 | 可用 | 不受此状态直接影响 | 可用 | 查看建议、修改、重生成 | +| `source_stale` | 来源版本已变化 | 禁用直接接受 | 可在放弃旧草稿后合并 | 禁用直接确认 | 允许查看,复用需重验 | 重新生成或重新提取 | +| `auth_revoked` | 来源或智能体授权已失效 | 禁用 | 禁用或仅允许手动复制非受限文本 | 禁用 | 禁用受限内容复制/下载 | 换来源、回退默认 | +| `safety_blocked` | 安全检查未通过 | 禁用 | 禁用 | 禁用 | 禁用 | 调整输入、重新生成、联系支持 | +| `recall_isolated` | 来源召回或隔离 | 禁用 | 禁用 | 禁用 | 禁用导出和复用 | 重写受影响内容 | + +## 10. 跨空间跳转 + +后续分册尚未完成前,02C 使用临时稳定目标 ID 表达目标意图;后续 `产品-02D~02G` 必须用精确页面承接,不得反向改变本文件的创作主路径和用户主权边界。 + +跨空间跳转不得信任 URL 或客户端携带的上下文。作品工作台发起跳转时,由服务端签发一次性 handoff token,目标空间落地时重新校验账户、作品、资产、权限、授权快照和返回点。 + +handoff token 是产品层合同,不规定技术实现。它至少表达:发起账户、来源空间、目标空间、目标动作、作品或资产上下文、返回点、过期时间、一次性 nonce、权限摘要。目标空间不能因为 token 存在就跳过自身权限校验。 + +| 来源页面 | 目标空间 | 临时目标 ID | handoff 上下文 | 完成后返回 | 失败后回退 | 当前阶段表现 | 不能做什么 | +|---|---|---|---|---|---|---|---| +| 作品智能体关联 | 智能体工作台 | `agent-workspace-list-placeholder` | 作品、槽位、当前智能体、授权摘要、返回点 | 回到智能体关联并刷新槽位 | 回到当前页显示不可用 | 占位跳转,后续 02D 承接 | 不能在作品工作台编辑 Prompt | +| 作品知识来源 | 知识库工作台 | `knowledge-workspace-list-placeholder` | 作品、知识库、用途、授权摘要、返回点 | 回到知识来源并刷新绑定 | 回到当前页显示不可绑定 | 占位跳转,后续 02E 承接 | 不能在作品工作台维护知识库资产 | +| 作品知识来源 | 市场 | `market-knowledge-detail-placeholder` | 作品、资产类型、许可需求、返回点 | 获取或安装后返回知识来源 | 显示授权失败 | 占位跳转,后续 02F 承接 | 不能购买后自动绑定或写入事实 | +| 作品智能体关联 | 市场 | `market-agent-detail-placeholder` | 作品、槽位、许可需求、返回点 | 获取或安装后返回智能体关联 | 显示授权失败 | 占位跳转,后续 02F 承接 | 不能让市场智能体替换保护节点 | +| 记录与用量 | 个人中心 | `personal-center-usage-placeholder` | 用户、作品、用量摘要、返回点 | 返回记录与用量 | 显示无权限 | 占位跳转,后续 02G 承接 | 不能在作品页伪装账户总账 | +| 导出交付 | 市场资产详情 | `market-asset-license-placeholder` | 来源资产、许可、限制、返回点 | 返回导出页 | 显示许可不可用 | 占位跳转,后续 02F 承接 | 不能绕过授权限制导出 | + +## 11. 非目标 + +- 不做管理员后台入口、管理员审计、系统权限配置和系统日志查询。 +- 不做完整智能体创建、Prompt 编辑、模型绑定、工作流编排和智能体发布;这些由 `产品-02D` 承接。 +- 不做完整用户知识库资产维护、资料版本管理和知识库发布;这些由 `产品-02E` 承接。 +- 不做市场首页、市场搜索、购买、结算、发布审核和申诉;这些由 `产品-02F` 承接。 +- 不做账户级套餐、余额、购买记录和发布记录总览;这些由 `产品-02G` 承接。 +- 不让 AI 自动改正文、自动确认知识、自动写正式规划或自动污染局域知识库。 +- 不把作品规划台做成数据库维护后台或 MetaSchema 表单。 +- 不把全书解析做成不可解释的一键全局入库。 +- 不暴露 Prompt、Pipeline、模型路由、系统日志、底层索引和入 RAG 配置。 +- 不把创作健康度做成跨作品排名或强制发布门槛。 + +## 12. 验收要点 + +1. 普通用户登录后默认进入我的作品,打开作品后默认进入写作台。 +2. 用户不配置智能体、不绑定知识库、不访问市场,也能完成核心创作闭环。 +3. 写作台第一屏围绕正文、章节、AI 动作和候选决策,不被资产配置和系统解释抢占。 +4. AI 候选只有原样接受或修改后合并后才能进入正文;丢弃不改正文。 +5. 正文保存不自动写局域知识库;知识草稿必须用户确认后才进入作品知识。 +6. 修改后合并必须让旧知识草稿失效,并重新提取或稍后处理新草稿。 +7. 规划候选、知识草稿、导入解析结果都必须有来源状态和确认边界。 +8. 全书解析必须按章节确认,知识草稿仍需再确认。 +9. 作品智能体关联只能替换开放槽位,不能替换保护节点,不能编辑完整智能体配置。 +10. 作品知识来源只能绑定、解绑、降权和关闭生成使用,不能编辑知识库资产内容,不能自动写作品事实。 +11. 来源失效、授权撤销、市场下架或版本变化后,运行中任务需重验,未确认候选和草稿不能静默确认。 +12. 导出不改变作品事实,且必须遵守市场授权和第三方权利限制。 +13. 记录与用量只展示作品级用户可见记录,不替代个人中心账户总览和管理员审计。 +14. 页面、操作和产品接口在第 7 节闭合;新增页面或操作必须同步补接口和状态。 + +### 12.1 P0 no-config 主路径验收矩阵 + +| 步骤 | 页面 | 用户动作 | 产品接口 | 前置条件 | 成功状态 | 失败 / 恢复 | +|---|---|---|---|---|---|---| +| 1 | 我的作品 | 登录后查看作品列表 | 查询我的作品列表 | 当前账户有效 | 展示作品列表或空态新建入口 | 登录失效时重新登录;无作品时显示新建和导入 | +| 2 | 新建/导入作品入口 | 新建空作品 | 新建作品 | 有创建权限和配额 | 进入作品工作台并默认打开写作台 | 配额不足时提示原因,不创建半成品作品 | +| 3 | 写作台 | 输入正文并保存 | 保存文本块 | 有 `text_edit`,文本块版本匹配 | 正文进入 Canonical 和版本历史 | 版本冲突时提示刷新或合并,正文不被覆盖 | +| 4 | 写作台 | 发起续写 | 查询作品生成能力摘要、发起 AI 候选 | 有 `ai_use`;默认系统生成能力可用;无需绑定外部知识来源 | 候选任务进入生成中 | 默认能力不可用时显示稍后重试;正文不改变 | +| 5 | 候选面板 | 查看候选 | 查询 AI 候选详情、查询候选质量结果、查询候选来源摘要 | 候选属于当前作品 | 展示候选、创作健康度、来源摘要和知识变更状态 | 过期或来源失效时要求重新生成 | +| 6 | 候选面板 | 原样接受或修改后合并 | 原样接受 AI 候选 / 修改后合并 | 有 `suggestion_decide`;候选未过期、未阻断 | 正文版本更新,候选归档,知识草稿保持待确认 | 冲突时提示刷新;来源撤权时禁用接受 | +| 7 | 知识与一致性 | 查看待确认知识 | 查询知识草稿列表、查询知识草稿详情 | 有 `work_view` | 草稿展示来源、差异和风险 | 来源不可用时显示不可确认原因 | +| 8 | 知识与一致性 | 确认或忽略知识 | 确认知识草稿 / 忽略知识草稿 | 有 `knowledge_confirm`;来源有效、无阻断冲突 | 确认后进入局域知识库;忽略后归档 | 冲突时修改后确认或忽略 | +| 9 | 写作台 | 继续写作 | 查询章节正文、查询作品生成能力摘要 | 作品仍可编辑 | 下一次生成可使用已确认作品知识 | 知识为空或无外部来源时继续使用 no-config 默认能力 | + +### 12.2 当前阶段登记的后续冲突 + +| 冲突项 | 当前 02C 结论 | 后续承接要求 | +|---|---|---| +| 接受 AI 候选是否自动确认知识 | 原样接受或修改后合并只更新正文、候选归档和知识草稿状态;知识草稿仍必须由用户在知识确认动作中单独确认。 | `专题-01`、`流程-02`、`后端-05` 如存在“接受候选自动确认知识”旧口径,后续阶段必须改为与 02C 对齐。 | +| 来源失效是否需要独立传播管理页 | 02C 不设计独立“来源失效传播”管理功能;只在引用来源的候选、草稿、来源绑定、导出和记录处展示状态并禁用对应动作。 | `流程-*` 和后端文档只承接状态重验和标记,不新增普通用户管理页。 | +| 作品工作台是否承载候选智能体发现 | 02C 只做当前作品开放槽位替换和预检,不做候选智能体市场发现或 Prompt/模型配置。 | `产品-02D`、`产品-02F` 承接智能体发现、安装、配置和发布。 | + +## 13. 后续承接 + +| 后续文档 | 必须承接什么 | +|---|---| +| `产品-02D` | 承接智能体创建、配置、试用、安装、发布和槽位候选选择;不得反向要求写作台承载完整智能体后台 | +| `产品-02E` | 承接用户知识库、账户可用知识库、已安装知识库、资料处理和发布;不得反向要求作品工作台编辑知识库资产内容 | +| `产品-02F` | 承接市场发现、获取、安装、绑定、发布和授权限制展示;不得让市场获取自动绑定到作品或写入作品事实 | +| `产品-02G` | 承接账户级用量、权益、套餐、购买记录和发布记录总览;作品工作台只保留单作品记录和用量摘要 | +| `产品-03` | 必须承接我的作品、写作台、候选决策、知识确认、导入解析、智能体关联、知识来源绑定和导出交付的用户旅程 | +| `流程-01` | 细化普通用户在写作、候选处理、知识确认、导入解析、绑定来源和导出中的步骤 | +| `流程-02` | 细化保存、生成、候选决策、知识提取、章节确认、来源状态重验、导出和删除传播的系统链路 | +| `架构-01/02/04` | 承接 Work、Chapter、Block、Suggestion、Knowledge Draft、Local KB、Source Snapshot、Agent Binding、Knowledge Source Binding 的边界和状态机 | +| `专题-01/03/04` | 承接正文建议接受、AI 编排上下文、质量门控、创作健康度和知识草稿状态;必须对齐“接受候选不自动确认知识”的 02C 结论 | +| `前端-*` | 基于本文页面 ID、区域、字段和状态设计作品工作台布局、编辑器交互和渐进展示 | +| `后端-*` | 从本文产品接口继续细化 API、Schema、权限、任务、幂等、来源状态和用量归属;如旧 API 合同允许候选接受自动确认知识,后续必须修正 | diff --git a/design-docs/产品-02D-智能体工作台功能规格.md b/design-docs/产品-02D-智能体工作台功能规格.md new file mode 100644 index 00000000..020f2858 --- /dev/null +++ b/design-docs/产品-02D-智能体工作台功能规格.md @@ -0,0 +1,641 @@ +# 产品-02D:智能体工作台功能规格 + +- 版本:v2 +- 更新日期:2026-05-22 +- 目标读者:产品 / 交互 / 前端 / 后端 / 测试 +- 阅读时间:45-65 分钟 +- 边界说明:本文件承接 `产品-01`、`产品-02`、`产品-02A`、已确认的 `产品-02B` 和 `产品-02C`,只定义智能体工作台(Agent Workspace)的详细功能规格、页面内容、可见数据、用户操作、状态、权限边界和产品接口。本文不写代码级 API、数据库字段、前端路由或具体 UI 组件;不替代管理员控制台、用户工作区、知识库工作台、市场和个人中心的详细规格。 + +## 0. 前序继承 + +智能体工作台是 AI 能力资产的创建、配置、试用、安装、版本和发布准备空间,不是作品写作台,也不是系统功能编排后台。 + +必须继承以下硬约束: + +1. Muse 的大量 AI 能力是系统功能编排(System Function Orchestration),不是普通用户自由接管的单个智能体按钮。 +2. 管理员在管理员控制台(Admin Console)创建系统级智能体(System Agent)、系统功能智能体(System Function Agent)、开放替换槽位(Override Slot)和不可替换保护节点(Core Capability);智能体工作台消费这些已发布合同,不反向配置系统保护链路。 +3. 普通用户只能创建、配置、试用、安装、管理和发布自己有权处理的智能体资产;替换作品能力时,只能替换系统开放槽位中的局部子智能体(Sub Agent)。 +4. 输入合规、输出合规、权限校验、资源访问边界、审计记录、系统级拆分切块、入 RAG、静态检查、语义安全围栏、上下文授权过滤、Shadow -> Canonical 规则、系统级质量门控策略和来源状态校验不可被用户智能体或市场智能体替换。 +5. 智能体输出默认是不可信候选,只能进入候选层、待审层(Shadow)、评分结果或风险解释;不能直接写正文、正式规划、局域知识库(Local KB)、权限、审计或索引。 +6. 市场智能体、第三方智能体、外部知识摘要、工具返回内容和用户自写 Prompt 默认都不是可信指令来源;系统必须在输入、上下文、工具调用、外发、输出和记录层逐段约束,不能只在最终输出层兜底。 +7. 市场获取或安装智能体只表示账户获得使用许可,不表示资产所有权转移,也不表示自动关联到作品或替换槽位。 +8. 用户不创建智能体、不安装市场智能体、不替换槽位,也必须能在作品工作台通过系统默认能力完成 no-config 创作主路径。 +9. 工作流型智能体(Workflow Agent)只能组合系统已授权工具、已授权知识来源和可用子能力;本阶段不允许用户自带未托管外部凭据接入系统链路。 +10. 智能体试用、槽位替换、发布准备和运行记录必须展示授权、版本、来源状态、外发范围和失败原因,不能用“运行失败”掩盖权限或安全边界。 +11. 智能体工作台可以为市场发布准备材料,但市场发现、购买、审核、上架、下架、申诉和授权交易由 `产品-02F` 和管理员控制台承接。 +12. 试用输出(Test Run Output)不是作品 AI 候选(Work AI Candidate),不能被作品候选接受、合并或知识确认接口消费。 + +### 0.1 智能体对象分层 + +| 对象 | 归属 | 可编辑性 | 可用于作品 | 可发布市场 | 说明 | +|---|---|---|---|---|---| +| 系统级智能体(System Agent) | 平台 / 管理员 | 普通用户只读;系统智能体管理员在 `产品-02B` 编辑 | 可作为默认子智能体 | 由平台治理,不走普通用户发布 | 普通用户只能查看摘要、版本和被哪些开放槽位引用 | +| 用户智能体(User Agent) | 普通用户 | 所有者可编辑草稿和新版本 | 可关联自己的作品开放槽位 | 可以,前提是权利和安全检查通过 | 包括配置型和工作流型 | +| 市场已安装智能体(Installed Agent) | 发布者保留所有权,使用者获得许可 | 默认只读;许可允许时可复制为个人智能体或创建本地配置副本 | 可在授权范围内关联作品开放槽位 | 不可再次发布,除非许可明确允许 | 安装不等于关联作品 | +| 作品智能体绑定(Agent Binding) | 作品 / 用户账户 | 通过作品智能体关联或槽位选择更新 | 影响某个作品后续 AI 功能 | 不可直接发布 | 表达某个作品某个槽位当前使用哪个智能体版本 | +| 槽位合同(Override Slot Contract) | 平台 / 管理员 | 普通用户只读 | 决定哪些智能体可接入 | 不可发布 | 包括允许输入、允许输出、工具、失败策略和保护节点说明 | + +### 0.2 智能体形态与能力目标 + +| 形态 | 适合什么 | 不能做什么 | +|---|---|---| +| 配置型智能体(Configured Agent) | 通过能力目标、Prompt 模板、模型绑定、参数配置和上下文策略形成稳定能力 | 不能编排多步骤工具流,不能绕过槽位输出合同 | +| 工作流型智能体(Workflow Agent) | 编排多个步骤、工具或子智能体,服务写作、分析、检测目标 | 不能成为通用自动化平台,不能跨作品读取内容,不能调用未授权工具或外部凭据 | + +| 能力目标 | 可见用途 | 典型输出 | 可替换边界 | +|---|---|---|---| +| 写作(Writing) | 续写、改写、扩写、润色、纠错、去 AI 味、角色声音建议 | 候选文本、改写建议、风格说明 | 只能替换开放的写作子槽位;不能替换输出合规和质量门控 | +| 分析(Analysis) | 摘要、实体提取、目标分析、结构拆解 | 摘要、标签、低置信知识草稿、结构化分析 | 只能替换开放的提取或摘要槽位;不能替换拆分切块和入 RAG | +| 检测(Detection) | 一致性、角色声音、文风、风险和语义偏离检查 | 风险说明、评分、建议、定位 | 只能替换开放的建议型检测槽位;不能降低系统风险等级或安全底线 | + +### 0.3 角色路径与默认可见性 + +智能体工作台必须避免让普通作者误以为“先配置智能体”是创作前置条件。 + +| 用户路径 | 默认可见 | 默认隐藏或折叠 | 说明 | +|---|---|---|---| +| 普通作者 | 智能体列表、系统默认摘要、已安装与授权、来自作品 handoff 的槽位候选选择、试用结果查看 | 新建入口、完整配置编辑器、工作流编辑器、发布准备 | 普通作者可以使用系统默认能力完成 no-config 创作;只有主动进入智能体管理或从作品槽位跳转时才看到替换能力。 | +| 资产作者 | 新建入口、配置型编辑器、详情与版本、试用、发布准备、运行记录 | 工作流编辑器按权限开放 | 面向愿意沉淀个人智能体资产的用户。 | +| 高级资产作者 | 工作流编辑器、工具目录、Tool Grant 摘要、外发范围检查 | 未授权工具、未开放工作流能力 | 工作流能力是受控编排,不是通用自动化平台。 | +| 系统可见用户 | 系统默认智能体摘要、开放槽位合同、兼容性说明 | 系统级智能体编辑、系统功能编排、保护节点配置 | 系统级编辑和治理只回到 `产品-02B`。 | + +## 1. 功能模块总览 + +| 模块名称 | 目标用户 | 模块目标 | 默认入口 | 核心对象 | 主要页面 | 核心操作 | 关键状态 | 依赖接口 | 边界 | +|---|---|---|---|---|---|---|---|---|---| +| 智能体资产总览 | 普通用户 / 资产作者 / 系统可见用户 | 查看账户可用、自己创建、已安装和系统默认智能体 | 顶级导航“智能体工作台” | Agent、Installed Agent、System Agent 摘要 | 智能体列表、已安装智能体与授权 | 搜索、筛选、打开详情、新建、安装入口 | 空列表、授权失效、版本过期 | 查询智能体列表、查询已安装智能体、查询智能体可用动作、查询智能体授权异常摘要 | 不展示他人私有智能体,不编辑系统级智能体 | +| 智能体创建入口 | 普通用户 / 资产作者 | 选择创建配置型或工作流型智能体 | 智能体列表主按钮 | Agent Draft、能力目标 | 新建智能体入口 | 选择形态、选择能力目标、选择模板 | 模板不可用、配额不足 | 查询智能体创建选项、创建智能体草稿 | 不要求普通作者写作前先创建智能体 | +| 配置型智能体编辑 | 普通用户 / 资产作者 | 编辑 Prompt、模型绑定、参数和上下文策略 | 新建入口或详情页 | Configured Agent、Prompt Template、Model Binding | 配置型智能体编辑器 | 保存草稿、校验、试用、启用版本 | 草稿、校验失败、待启用、已启用 | 查询智能体详情、保存配置型智能体草稿、校验智能体配置、启用用户智能体版本 | 不选择 New-API 底层供应商路由 | +| 工作流型智能体编辑 | 高级资产作者 | 用受控步骤和授权工具编排写作、分析或检测流程 | 新建入口或详情页 | Workflow Agent、Workflow Step、Tool Grant | 工作流型智能体编辑器 | 添加步骤、配置工具、校验、试用、启用版本 | 草稿、工具无权、输出不合约 | 查询工作流工具目录、保存工作流草稿、校验工作流智能体、启用用户智能体版本 | 不允许未托管外部凭据和跨作品自动读取 | +| 智能体详情与版本 | 普通用户 / 资产作者 / 系统可见用户 | 查看智能体能力、版本、授权、兼容槽位和使用情况 | 列表、槽位选择、市场安装返回 | Agent Version、License Snapshot、Compatibility | 智能体详情与版本 | 查看、复制、停用、重新启用、归档、版本回退入口 | 已启用、已停用、授权失效、版本过期 | 查询智能体详情、查询智能体版本历史、查询智能体影响范围、复制智能体为个人副本、停用用户智能体、重新启用用户智能体、处理受影响智能体绑定、归档用户智能体、回退用户智能体版本、删除智能体草稿 | 市场智能体默认不可编辑原件;管理员治理回到 `产品-02B` | +| 智能体试用与评估 | 普通用户 / 资产作者 | 在不写作品事实的前提下验证输出质量和合同兼容性 | 编辑器、详情、槽位选择 | Test Run、Sample Context、Quality Result | 智能体试用与评估 | 选择测试上下文、运行、取消、查看输出、保存为样例 | 运行中、失败、越权、输出不合约 | 查询智能体测试上下文选项、运行智能体试用、查询智能体试用结果、取消智能体试用、保存智能体测试样例 | 试用不写正文、知识库或正式规划 | +| 槽位合同与兼容性 | 普通用户 / 资产作者 | 理解哪些系统槽位允许替换,以及智能体为什么兼容或不兼容 | 智能体详情、作品槽位跳转 | Override Slot Contract、Compatibility Result | 可替换槽位与兼容性 | 查看合同、筛选槽位、查看不兼容原因 | 兼容、部分兼容、阻断 | 查询开放槽位合同、查询槽位合同详情、查询智能体槽位兼容性 | 不展示或开放保护节点编辑 | +| 作品槽位候选选择 | 普通用户 | 从作品上下文进入,选择候选智能体并完成预检或返回 | 作品工作台 handoff | Work、Agent Binding、Override Slot | 作品槽位候选选择与替换 | 筛选候选、预检、确认替换、回退默认 | 当前默认、已替换、授权失效、槽位关闭 | 查询作品槽位 handoff 上下文、查询槽位兼容智能体、槽位替换预检、确认作品槽位替换、回退系统默认智能体 | 不在作品工作台编辑 Prompt,不替换保护节点 | +| 已安装智能体与授权 | 普通用户 | 管理市场或授权获得的智能体版本、许可和安装状态 | 智能体列表页签、市场获取返回 | Installed Agent、License、Version Pin | 已安装智能体与授权 | 安装、停用安装、升级、固定版本、查看许可、查看信任合同 | 已安装、授权失效、可升级、已下架 | 查询账户可安装智能体、安装已授权智能体、停用已安装智能体、升级已安装智能体版本、固定已安装智能体版本 | 不包含市场购买和结算 | +| 智能体发布准备 | 资产作者 | 将自有智能体版本整理为市场发布申请 | 详情页发布入口 | Listing Draft、Rights Statement、License | 智能体发布准备 | 填写发布材料、运行发布检查、提交审核、撤回草稿 | 草稿、检查失败、已提交、审核中 | 查询智能体发布准备状态、保存智能体发布草稿、运行智能体发布检查、提交智能体市场发布申请、撤回智能体发布草稿 | 不处理市场审核、上架和申诉结果 | +| 智能体运行记录与用量 | 普通用户 / 资产作者 | 查看试用、作品调用、失败、用量和授权异常摘要 | 智能体详情、记录入口 | Agent Run、Usage Summary、Failure | 智能体运行与用量记录 | 筛选、查看失败原因、查看运行详情、跳转作品或测试结果 | 无记录、待归属、失败、计量异常 | 查询智能体运行记录、查询智能体用量摘要、查询智能体失败原因、查询智能体运行详情 | 不替代个人中心账户总账和管理员审计 | + +## 2. 页面清单 + +| 页面 ID | 页面名称 | 使用角色 | 页面目标 | 默认入口 | 主要操作 | 关键状态 | +|---|---|---|---|---|---|---| +| `agent-list` | 智能体列表 | 普通用户 / 资产作者 / 系统可见用户 | 查看账户可用、自己创建、已安装和系统默认智能体 | 顶级导航“智能体工作台” | 新建、搜索、筛选、打开详情、进入安装管理 | 空列表、加载失败、授权失效 | +| `agent-create-entry` | 新建智能体入口 | 普通用户 / 资产作者 | 选择智能体形态、能力目标和模板 | 智能体列表主按钮 | 创建配置型、创建工作流型、选择模板 | 配额不足、模板不可用 | +| `agent-detail-version` | 智能体详情与版本 | 普通用户 / 资产作者 / 系统可见用户 | 查看智能体能力、版本、授权、兼容槽位和使用情况 | 智能体列表、槽位选择、市场安装返回 | 编辑、试用、复制、停用、重新启用、归档、回退版本、删除草稿、发布准备 | 已启用、只读、授权失效、版本过期 | +| `agent-config-editor` | 配置型智能体编辑器 | 普通用户 / 资产作者 | 编辑配置型智能体并启用可用版本 | 新建入口、详情页 | 保存草稿、校验、试用、启用版本 | 草稿、校验失败、待启用 | +| `agent-workflow-editor` | 工作流型智能体编辑器 | 高级资产作者 | 用受控步骤和授权工具编排流程型能力 | 新建入口、详情页 | 添加步骤、配置工具、校验、试用、启用版本 | 工具无权、输出不合约、校验失败 | +| `agent-test-bench` | 智能体试用与评估 | 普通用户 / 资产作者 | 在沙盒上下文中测试智能体输出和合同兼容性 | 编辑器、详情页、槽位选择 | 选择上下文、运行试用、查看输出、保存样例 | 运行中、超时、越权、输出不合约 | +| `agent-slot-compatibility` | 可替换槽位与兼容性 | 普通用户 / 资产作者 | 查看开放槽位合同和智能体兼容性 | 智能体详情、编辑器 | 筛选槽位、查看合同、查看不兼容原因 | 无开放槽位、部分兼容、阻断 | +| `agent-work-slot-selector` | 作品槽位候选选择与替换 | 普通用户 | 从作品槽位 handoff 进入,选择并确认可用智能体 | 作品智能体关联页 | 筛选候选、预检、确认替换、回退默认、返回作品 | 当前默认、授权失效、槽位关闭 | +| `agent-installed-library` | 已安装智能体与授权 | 普通用户 | 管理账户已授权或已安装智能体 | 智能体列表页签、市场返回 | 安装、停用安装、升级、固定版本、查看许可 | 可安装、已安装、可升级、已下架 | +| `agent-publish-prep` | 智能体发布准备 | 资产作者 | 准备发布材料并提交市场审核 | 智能体详情发布入口 | 保存草稿、运行发布检查、提交审核、撤回 | 检查失败、已提交、审核中 | +| `agent-records-usage` | 智能体运行与用量记录 | 普通用户 / 资产作者 | 查看智能体试用、作品调用、失败和用量摘要 | 智能体详情、记录入口 | 筛选、查看详情、跳转来源、查看用量 | 无记录、待归属、失败、计量异常 | + +## 3. 单页规格 + +### 3.1 智能体列表 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 让用户快速找到可用智能体、自己创建的智能体、已安装智能体和系统默认摘要。 | +| 使用角色 | 普通用户、资产作者、系统可见用户;管理员只按普通账户资产视图查看,系统级编辑入口跳转管理员控制台。 | +| 入口来源 | 顶级导航“智能体工作台”;作品槽位选择完成后返回;市场安装完成后返回。 | +| 返回规则 | 从详情、编辑器或安装管理返回时保留筛选、页签和滚动位置。 | +| 页面区域 | 顶部创建入口、页签、搜索筛选、智能体列表、授权异常提示、最近使用。 | +| 可见数据 | 名称、类型、能力目标、来源、当前版本、安装状态、可编辑性、可关联槽位摘要、最近使用、授权状态。 | +| 主操作 | 新建智能体、打开详情、进入已安装智能体管理。 | +| 次操作 | 搜索、按来源/类型/能力/状态筛选、排序、复制为个人副本、查看可用动作。 | +| 危险操作 | 批量停用或删除不在列表直接完成,只进入详情或确认弹窗。 | +| 状态 | 空列表、加载失败、授权失效、只读、版本过期、部分能力不可用。 | +| 权限 | 只展示当前账户拥有、已安装、已授权或系统可见的智能体;不暴露他人私有智能体。 | +| 产品接口 | 查询智能体列表、查询已安装智能体、查询智能体可用动作、查询智能体授权异常摘要。 | +| 埋点与审计 | 记录创建、打开详情、复制、停用、安装管理入口;普通浏览不进入管理员审计。 | +| 验收要点 | 用户能区分“我创建的”“市场安装的”“系统默认的”,并能看清是否可编辑、可关联、授权是否有效。 | + +### 3.2 新建智能体入口 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 引导用户以最少选择创建配置型或工作流型智能体草稿。 | +| 使用角色 | 普通用户;工作流型创建可按权限、套餐或灰度开放。 | +| 入口来源 | 智能体列表主按钮、空态引导、复制模板后继续配置。 | +| 返回规则 | 创建成功进入对应编辑器;取消返回智能体列表。 | +| 页面区域 | 形态选择、能力目标选择、模板选择、适用场景说明、创建限制提示。 | +| 可见数据 | 配置型/工作流型说明、写作/分析/检测能力目标、可用模板、配额、工作流权限状态。 | +| 主操作 | 创建配置型智能体、创建工作流型智能体。 | +| 次操作 | 预览模板摘要、查看创建限制、返回列表。 | +| 危险操作 | 无;创建只产生草稿,不影响作品。 | +| 状态 | 配额不足、工作流能力未开放、模板不可用、创建失败。 | +| 权限 | 无创建权限时只读展示可用智能体;不能通过前端参数打开未授权形态。 | +| 产品接口 | 查询智能体创建选项、创建智能体草稿。 | +| 埋点与审计 | 记录创建形态、能力目标和模板来源;不记录 Prompt 内容。 | +| 验收要点 | 用户不用理解系统编排即可创建资产;页面明确工作流型不是通用自动化平台。 | + +### 3.3 智能体详情与版本 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 展示一个智能体的能力、版本、授权、可编辑性、兼容槽位、使用记录和后续动作。 | +| 使用角色 | 智能体所有者、已安装使用者、系统可见用户;系统级治理动作跳转 `产品-02B`。 | +| 入口来源 | 智能体列表、槽位候选选择、已安装智能体、市场安装返回、运行记录。 | +| 返回规则 | 返回来源页并刷新版本、授权和兼容摘要。 | +| 页面区域 | 顶部摘要、版本列表、能力说明、授权与来源、兼容槽位、运行摘要、操作区。 | +| 可见数据 | 名称、描述、形态、能力目标、来源、作者、版本、状态、许可摘要、可用槽位、最近运行、失败摘要。 | +| 主操作 | 编辑自己的草稿或新版本、试用、复制为个人副本、进入发布准备。 | +| 次操作 | 查看版本历史、查看许可、查看运行记录、跳转作品槽位;市场已安装智能体的固定版本入口跳转到“已安装智能体与授权”。 | +| 危险操作 | 停用、归档、删除草稿;必须显示影响作品、安装和发布状态。 | +| 状态 | 可编辑、只读、授权失效、版本过期、已停用、市场已下架、发布中。 | +| 权限 | 市场安装智能体默认不展示完整 Prompt;许可允许复制时才能创建个人副本。 | +| 产品接口 | 查询智能体详情、查询智能体版本历史、查询智能体影响范围、复制智能体为个人副本、停用用户智能体、重新启用用户智能体、处理受影响智能体绑定、归档用户智能体、回退用户智能体版本、删除智能体草稿。 | +| 埋点与审计 | 停用、复制、删除、版本发布和影响范围查看需要记录;敏感 Prompt 读取需要记录。 | +| 验收要点 | 用户能看清“能不能编辑、能不能用于作品、为什么不可用、停用影响哪些作品”。 | + +### 3.4 配置型智能体编辑器 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 编辑配置型智能体的能力目标、Prompt 模板、模型绑定、参数和上下文策略,并启用个人或账户可用版本。 | +| 使用角色 | 智能体所有者;可编辑个人副本的用户;系统智能体管理员不在此编辑系统级智能体。 | +| 入口来源 | 新建智能体入口、智能体详情、复制为个人副本后。 | +| 返回规则 | 保存草稿后留在编辑器;发布成功返回详情;取消返回详情或列表。 | +| 页面区域 | 基础信息、能力目标、Prompt 模板、模型绑定摘要、参数配置、上下文策略、输出合同预览、校验结果。 | +| 可见数据 | 名称、描述、形态、能力目标、Prompt 文本、变量说明、模型档位、温度等参数、允许上下文、输出类型。 | +| 主操作 | 保存草稿、校验配置、试用、启用版本。 | +| 次操作 | 复制当前版本、恢复上次草稿、查看变量说明、查看兼容槽位。 | +| 危险操作 | 启用版本、放弃草稿、停用当前版本;必须显示影响范围。 | +| 状态 | 草稿、未校验、校验失败、待启用、已启用、启用失败。 | +| 权限 | 只能编辑自己拥有或许可允许复制后的智能体;模型绑定只能从平台开放的模型档位选择;Prompt 保存、校验、试用和启用前都必须经过敏感信息和 Prompt 注入检查。 | +| 产品接口 | 查询智能体详情、保存配置型智能体草稿、校验智能体配置、启用用户智能体版本、查询模型绑定选项、查询上下文策略选项。 | +| 埋点与审计 | 保存只记录版本摘要;发布记录配置摘要、模型档位、影响范围和操作者,不记录不必要 Prompt 全文到普通日志。 | +| 验收要点 | 页面能支撑前端原型画出真实表单;启用前必须校验输出合同、变量、权限、上下文范围、敏感信息和 Prompt 注入风险。 | + +### 3.5 工作流型智能体编辑器 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 用受控步骤、授权工具和子智能体组合一个写作、分析或检测工作流。 | +| 使用角色 | 拥有工作流创建权限的高级资产作者;普通用户无权限时只读或不可见。 | +| 入口来源 | 新建智能体入口、智能体详情。 | +| 返回规则 | 保存草稿后留在编辑器;发布成功返回详情。 | +| 页面区域 | 基础信息、流程步骤、工具选择、输入输出映射、错误处理、外发范围、合同校验。 | +| 可见数据 | 步骤名称、步骤类型、使用智能体或工具、输入来源、输出去向、超时、失败策略、外发说明。 | +| 主操作 | 添加步骤、配置工具、校验工作流、试用、启用版本。 | +| 次操作 | 复制步骤、禁用步骤、查看工具授权、查看输出合同。 | +| 危险操作 | 启用版本、删除步骤、启用外发工具;必须显示外发范围和失败回退。 | +| 状态 | 草稿、工具无权、外发未授权、输出不合约、循环或死路、待启用。 | +| 权限 | 只能选择系统授权工具;不能录入未托管密钥;不能配置跨作品自动读取;工具调用必须由 Tool Grant 和运行时授权决定,不能由 Prompt 自行扩大权限。 | +| 产品接口 | 查询工作流工具目录、查询可用子智能体选项、保存工作流草稿、校验工作流智能体、启用用户智能体版本。 | +| 埋点与审计 | 工具授权、外发范围、发布和版本变更需要记录;越权尝试进入安全日志。 | +| 验收要点 | 工作流只能服务写作、分析、检测目标,不能变成通用自动化和外部集成平台。 | + +### 3.6 智能体试用与评估 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 在沙盒上下文中验证智能体输出质量、权限、外发范围和槽位合同兼容性。 | +| 使用角色 | 智能体所有者、已安装使用者、槽位替换中的普通用户。 | +| 入口来源 | 配置型编辑器、工作流编辑器、智能体详情、槽位候选选择。 | +| 返回规则 | 试用结束返回来源页并保留测试结果摘要;失败时允许修改配置或返回。 | +| 页面区域 | 测试上下文选择、输入预览、外发范围提示、运行状态、输出结果、质量与风险、失败原因。 | +| 可见数据 | 手动输入片段、可选作品样例、授权知识摘要、预计使用模型档位、Token 预估、任务状态、试用输出、风险、评分。 | +| 主操作 | 运行试用、停止运行、查看输出和失败原因。 | +| 次操作 | 保存为测试样例、复制纯文本输出、切换上下文、进入编辑器修正。 | +| 危险操作 | 使用作品样例作为测试上下文;必须提示不会写作品事实,但可能产生模型调用和用量。 | +| 状态 | 待运行、运行中、成功、超时、越权、输出不合约、外发阻断、余额不足。 | +| 权限 | 只能选择当前用户有权访问的作品样例;市场智能体按许可和信任合同决定是否允许试用。 | +| 产品接口 | 查询智能体测试上下文选项、运行智能体试用、查询智能体试用结果、取消智能体试用、保存智能体测试样例。 | +| 埋点与审计 | 记录试用触发、上下文来源类型、外发范围、失败原因和用量归属;不把试用输出写入作品事实;敏感样例读取和保存需要审计。 | +| 验收要点 | 试用结果不会直接进入正文、局域知识库或正式规划;`TestRunOutput` 没有候选 ID、没有接受/合并动作,不能被作品候选决策接口消费;用户能看见失败是质量、权限、授权还是输出合同问题。 | + +### 3.7 可替换槽位与兼容性 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 让用户理解智能体能接入哪些开放槽位,以及不兼容时的明确原因。 | +| 使用角色 | 普通用户、资产作者。 | +| 入口来源 | 智能体详情、编辑器、槽位候选选择。 | +| 返回规则 | 返回智能体详情或继续进入槽位候选选择。 | +| 页面区域 | 槽位列表、合同摘要、兼容性结果、不兼容原因、保护节点说明。 | +| 可见数据 | 槽位名称、能力目标、允许输入、允许输出、允许工具、信任等级、失败策略、保护节点。 | +| 主操作 | 筛选槽位、查看合同详情、查看兼容性。 | +| 次操作 | 跳转编辑器修正、跳转作品槽位候选选择。 | +| 危险操作 | 无;该页只读。 | +| 状态 | 无开放槽位、兼容、部分兼容、阻断、槽位已停用。 | +| 权限 | 普通用户只能看开放槽位合同;保护节点只显示说明,不展示可修改入口。 | +| 产品接口 | 查询开放槽位合同、查询槽位合同详情、查询智能体槽位兼容性。 | +| 埋点与审计 | 记录兼容性查询和槽位详情查看,用于后续优化;不进入管理员高危审计。 | +| 验收要点 | 用户看到的是“为什么能用 / 不能用”,而不是系统内部 Pipeline 配置。 | + +### 3.8 作品槽位候选选择与替换 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 承接作品工作台 handoff,让用户为某个作品开放槽位选择兼容智能体并完成预检、替换或返回。 | +| 使用角色 | 当前作品拥有 `agent_manage` 权限的普通用户。 | +| 入口来源 | `work-agent-association` 通过一次性 handoff token 跳转;智能体详情中的“用于作品槽位”。 | +| 返回规则 | 确认替换后返回作品智能体关联页并刷新槽位;取消或失败返回来源页显示原因。 | +| 页面区域 | 作品与槽位摘要、handoff session 状态、当前绑定、候选列表、兼容性解释、预检结果、确认替换、返回。 | +| 可见数据 | 作品名、槽位名、当前智能体、默认系统智能体、候选智能体、版本、授权、兼容性、失败回退、handoff 过期时间、预检快照状态。 | +| 主操作 | 选择候选、执行槽位替换预检、确认替换、回退系统默认。 | +| 次操作 | 查看智能体详情、试用候选、筛选来源/能力/授权、返回作品。 | +| 危险操作 | 确认替换、回退默认;必须显示影响范围和后续生成使用变化。 | +| 状态 | 当前默认、已替换、授权失效、候选不兼容、槽位关闭、handoff 过期。 | +| 权限 | 重新校验账户、作品、槽位、智能体授权、目标动作和返回点;不能信任客户端 URL 参数;确认替换必须携带未过期 handoff session 和最新 `precheckId`。 | +| 产品接口 | 查询作品槽位 handoff 上下文、查询槽位兼容智能体、槽位替换预检、确认作品槽位替换、回退系统默认智能体。 | +| 埋点与审计 | 记录替换前后智能体、版本、槽位、作品、授权快照、预检快照、handoff session 和操作者。 | +| 验收要点 | 只替换开放槽位的局部子智能体;不能替换输入输出合规、拆分切块、入 RAG、语义安全围栏、静态检查等保护节点。 | + +### 3.9 已安装智能体与授权 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 管理账户已授权、可安装、已安装和版本固定的智能体。 | +| 使用角色 | 普通用户。 | +| 入口来源 | 智能体列表页签、市场智能体获取或安装完成后返回。 | +| 返回规则 | 操作完成返回本页或回到发起的作品槽位选择页。 | +| 页面区域 | 可安装列表、已安装列表、授权状态、版本升级、许可详情、异常提示。 | +| 可见数据 | 智能体名称、发布者、许可、可用版本、当前安装版本、到期时间、下架状态、可用于槽位。 | +| 主操作 | 安装已授权智能体、停用安装、升级版本、固定旧版本。 | +| 次操作 | 查看许可、查看变更说明、查看信任合同、进入详情、创建个人副本。 | +| 危险操作 | 停用安装、升级版本;必须展示影响哪些作品槽位和是否需要回退默认。 | +| 状态 | 可安装、已安装、授权失效、已下架、可升级、版本固定、来源需重验。 | +| 权限 | 只处理账户已获得许可的智能体;购买、退款、结算和授权获取由市场承接;安装和使用前必须展示并固化能力、上下文读取、工具、外发和风险合同。 | +| 产品接口 | 查询账户可安装智能体、查询已安装智能体、安装已授权智能体、停用已安装智能体、升级已安装智能体版本、固定已安装智能体版本。 | +| 埋点与审计 | 记录安装、停用、升级、固定版本和影响范围;授权异常进入安全日志。 | +| 验收要点 | 安装不自动关联作品;升级不静默改变已固定版本的作品槽位。 | + +### 3.10 智能体发布准备 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 让资产作者把自有智能体版本整理为市场发布申请,并在提交前完成权利、安全和兼容检查。 | +| 使用角色 | 智能体所有者;市场发布能力可能按权限、套餐或审核状态开放。 | +| 入口来源 | 智能体详情发布入口。 | +| 返回规则 | 保存草稿后留在本页;提交审核后返回详情并显示审核中;撤回返回详情。 | +| 页面区域 | 待提交市场的版本选择、商品信息、权利声明、许可范围、使用限制、兼容槽位、安全检查、提交确认。 | +| 可见数据 | 版本、名称、描述、封面或图标、能力目标、许可、是否可复制、禁止用途、兼容槽位、安全检查结果、发布包分层摘要。 | +| 主操作 | 保存发布草稿、运行发布检查、提交市场审核。 | +| 次操作 | 预览市场详情、查看许可说明、撤回草稿。 | +| 危险操作 | 提交审核、撤回已提交申请;必须说明后续由市场审核和管理员治理承接。 | +| 状态 | 草稿、检查失败、可提交、已提交、审核中、需补充、已撤回。 | +| 权限 | 只能发布自有或明确授权可发布的智能体;市场安装资产默认不可再发布;购买者默认不可见完整 Prompt,除非许可明确允许。 | +| 产品接口 | 查询智能体发布准备状态、保存智能体发布草稿、运行智能体发布检查、提交智能体市场发布申请、撤回智能体发布草稿。 | +| 埋点与审计 | 记录权利声明、许可范围、安全检查摘要、发布包分层、提交人、提交版本和撤回原因。 | +| 验收要点 | 页面只做 `AgentPublishDraft` 的准备和提交;提交时创建 `MarketplaceReviewApplication` 并交给市场审核,不处理市场审核结论、上架、下架或申诉。 | + +### 3.11 智能体运行与用量记录 + +| 项目 | 内容 | +|---|---| +| 页面目标 | 展示某个智能体在试用、作品槽位和发布使用中的运行记录、失败原因和用量摘要。 | +| 使用角色 | 智能体所有者、安装使用者;发布者只能看脱敏聚合,不看使用者作品内容。 | +| 入口来源 | 智能体详情、试用结果、作品记录与用量、个人中心后续跳转。 | +| 返回规则 | 返回智能体详情或来源页。 | +| 页面区域 | 运行列表、筛选条件、失败摘要、用量摘要、来源类型、详情抽屉。 | +| 可见数据 | 时间、来源类型、作品或测试摘要、槽位、版本、状态、失败原因、Token 摘要、授权状态、视图类型。 | +| 主操作 | 筛选记录、查看失败详情、跳转来源。 | +| 次操作 | 复制记录 ID、查看用量归属、进入编辑器修正。 | +| 危险操作 | 无直接危险操作;删除运行记录不在本阶段提供。 | +| 状态 | 无记录、运行中、成功、失败、待归属、计量异常、来源已失效。 | +| 权限 | 使用者只能看自己的作品调用;发布者只能看达到最小样本阈值的脱敏聚合,不能看单次运行详情、输入输出摘要、失败文本或作品级时间线;管理员审计由 `产品-02B` 承接。 | +| 产品接口 | 查询智能体运行记录、查询智能体用量摘要、查询智能体失败原因、查询智能体运行详情。 | +| 埋点与审计 | 敏感详情读取记录访问日志;发布者聚合查询记录聚合口径;普通列表查询不进入管理员高危审计。 | +| 验收要点 | 记录能解释“哪个版本、哪个槽位、为什么失败、用量归属哪里”,但不泄露他人作品内容。 | + +## 4. 关键操作规格 + +| 操作名称 | 操作入口 | 前置条件 | 操作确认 | 操作结果 | 副作用 | 失败反馈 | 回滚或补偿 | +|---|---|---|---|---|---|---|---| +| 创建配置型智能体草稿 | 新建智能体入口 | 有创建权限和配额 | 无危险确认 | 生成个人智能体草稿 | 记录创建事件;同一幂等键重复提交返回同一草稿 | 配额不足、模板不可用 | 删除草稿或返回列表 | +| 保存配置型智能体草稿 | 配置型编辑器 | 草稿归属当前用户 | 自动保存或手动保存提示 | 更新草稿版本 | 不影响作品绑定 | 校验错误、保存失败 | 保留本地未保存提示,允许重试 | +| 启用用户智能体版本 | 配置型/工作流编辑器 | 校验通过,有启用权限,`validationId` 未过期且匹配当前草稿版本 | 需要显示影响范围 | 新版本可用于试用、安装或槽位候选;不等于提交市场上架 | 版本记录、影响范围记录 | 输出不合约、权限不足、校验快照过期 | 保留草稿,允许修改后重试 | +| 保存工作流草稿 | 工作流编辑器 | 有工作流权限 | 无危险确认 | 更新工作流草稿 | 不影响作品绑定 | 工具无权、循环、输出不合约 | 禁用错误步骤或回到上个版本 | +| 运行智能体试用 | 试用与评估 | 有权访问测试上下文,授权有效 | 选择作品样例时提示外发与用量 | 创建试用任务并返回 `testRunId` 和初始状态;输出通过查询获得 | 产生用量和运行记录;结果为 `TestRunOutput` | 超时、余额不足、越权、外发阻断、授权中途撤销 | 允许取消、重试或换上下文;取消和超时按用量规则反馈 | +| 安装已授权智能体 | 已安装智能体与授权 | 账户已有许可,资产未失效,信任合同已展示 | 显示许可、版本、风险等级、可读上下文、可调用工具和外发范围 | 加入账户已安装智能体 | 固化授权快照、版本和信任合同 | 授权撤销、资产下架、风险合同不完整 | 保持未安装状态 | +| 升级已安装智能体版本 | 已安装智能体与授权 | 新版本可用,许可允许 | 显示变更和影响作品 | 更新默认安装版本或可选版本 | 已固定作品槽位不静默变化 | 版本不兼容、授权失效 | 保持旧版本,提示手动处理 | +| 复制智能体为个人副本 | 智能体详情 | 源智能体许可允许复制 | 显示权利和限制 | 生成个人智能体草稿 | 记录来源快照 | 许可不允许、源已下架 | 不创建副本 | +| 回退用户智能体版本 | 智能体详情 | 有可回退历史版本,所有者确认影响范围 | 需要二次确认 | 当前启用版本回退到指定历史版本 | 新增回退记录,影响后续新调用;已固定作品绑定不静默变化 | 历史版本不可用、有审核中发布 | 保持当前版本,允许重新选择 | +| 确认作品槽位替换 | 作品槽位候选选择 | handoff session 有效,`precheckId` 未过期且匹配当前槽位、目标版本和授权快照,有 `agent_manage` | 显示槽位、作品、目标版本和回退策略 | 原子消费 handoff session 与预检快照,更新作品对应槽位绑定 | 后续生成使用新子智能体版本,记录审计 | handoff 过期、预检过期、槽位关闭、授权失效、输出不合约、版本冲突 | 保持原绑定;重复提交幂等返回同一结果 | +| 回退系统默认智能体 | 作品槽位候选选择 | 有 `agent_manage`,槽位允许回退 | 显示影响范围 | 清除作品级替换 | 后续生成使用系统默认子智能体 | 默认不可用、槽位状态异常 | 保持当前绑定并提示原因 | +| 提交智能体市场发布申请 | 发布准备 | 自有智能体版本,发布检查通过,`AgentPublishDraft` 可提交 | 显示权利声明、许可和发布包分层 | 幂等创建 `MarketplaceReviewApplication` | 进入市场审核和管理员治理链路 | 权利不清、安全检查失败、重复提交、市场服务不可用 | 保留发布草稿,允许补充或重试 | +| 停用用户智能体 | 智能体详情 | 所有者权限,有影响范围摘要 | 需要二次确认 | 智能体停止作为新候选;受影响绑定按传播矩阵进入回退、只读或需处理 | 影响作品槽位和安装状态提示 | 有审核中发布、权限不足 | 可重新启用或回退版本,按状态限制 | +| 重新启用用户智能体 | 智能体详情 | 所有者权限,来源和许可仍有效 | 显示恢复后可见范围 | 智能体重新进入可用候选 | 不自动恢复已手动回退的作品绑定 | 来源失效、版本不合约、权限不足 | 保持已停用状态 | +| 处理受影响智能体绑定 | 智能体详情、已安装智能体与授权 | 存在受停用、撤权、下架、槽位关闭影响的绑定 | 显示每个作品槽位的建议动作 | 用户选择回退默认、保留只读或重新选择候选 | 更新绑定处理状态,记录审计 | 无权限、槽位状态变化、默认不可用 | 保持当前阻断状态并提示重新加载 | + +### 4.1 幂等与重复提交规则 + +所有会创建、删除、安装、停用、升级、固定版本、复制、启用版本、替换槽位、提交或撤回发布申请的命令,都必须带产品层幂等上下文。幂等上下文至少表达“谁、对哪个对象、执行哪个动作、基于哪个版本或快照、由哪次用户确认触发”。 + +| 场景 | 重复提交语义 | +|---|---| +| 创建草稿、复制副本、保存发布草稿 | 同一幂等键返回同一对象或同一保存结果,不生成重复草稿。 | +| 启用版本、安装、停用、升级、固定版本、重新启用 | 如果目标状态已经达成,返回当前状态和已记录审计;如果对象版本已变化,返回冲突并要求刷新。 | +| 运行试用 | 同一幂等键返回同一 `testRunId`;已取消、已超时或已完成的任务不能被重复启动为新任务。 | +| 槽位替换、回退默认 | 同一 handoff session 和 `precheckId` 只能成功消费一次;重复确认返回首次结果,不再次变更绑定。 | +| 提交或撤回市场发布申请 | 同一 `AgentPublishDraft` 只能创建或撤回一个当前有效申请;审核已进入不可撤回阶段时返回不可撤回状态。 | + +### 4.2 校验、预检与快照消费规则 + +校验和预检不是普通提示文本,而是后续高影响动作必须消费的快照。 + +| 快照 | 生成接口 | 必须绑定 | 消费接口 | 过期或不匹配时 | +|---|---|---|---|---| +| `validationId` | 校验智能体配置、校验工作流智能体 | 草稿版本、Prompt 摘要、Tool Grant 版本、模型档位、上下文策略、输出合同、安全检查结果、过期时间 | 启用用户智能体版本 | 禁止启用,要求重新校验。 | +| `publishCheckId` | 运行智能体发布检查 | 智能体版本、发布材料版本、发布包分层、权利声明、安全检查结果、过期时间 | 提交智能体市场发布申请 | 禁止提交,要求重新检查。 | +| `precheckId` | 槽位替换预检 | handoff session、账户、作品、槽位、当前绑定版本、目标智能体版本、许可快照、槽位合同版本、授权快照、过期时间 | 确认作品槽位替换 | 禁止替换,要求重新预检。 | + +消费快照时必须重新校验来源状态、授权状态、目标版本和槽位合同。任何授权撤销、资产下架、槽位关闭、版本变化、Tool Grant 变化或 handoff 过期,都会使旧快照失效。 + +## 5. 状态与权限规则 + +### 5.1 智能体生命周期状态 + +| 状态 | 含义 | 允许操作 | 禁止操作 | +|---|---|---|---| +| 草稿 | 尚未启用的个人配置或工作流 | 编辑、校验、试用、删除 | 关联作品、发布市场 | +| 待启用 | 校验通过,等待用户启用版本 | 启用、继续编辑、试用 | 被其他作品使用 | +| 已启用 | 当前可用版本 | 试用、关联开放槽位、发布准备、复制 | 修改已启用版本正文;只能创建新版本 | +| 已停用 | 所有者停用 | 查看、重新启用、影响处理 | 新增绑定、市场发布 | +| 已归档 | 长期不再维护 | 查看、复制为新草稿 | 新增绑定、发布 | +| 授权失效 | 市场或外部许可不可用 | 查看原因、回退、停用安装 | 继续生成、确认替换 | +| 版本过期 | 有新版本或当前版本不再推荐 | 查看变更、升级、固定旧版 | 静默升级已绑定作品 | +| 已下架 | 市场来源被下架 | 查看许可状态、回退、停用安装 | 新安装、新绑定、发布衍生 | + +### 5.2 可编辑性矩阵 + +| 智能体来源 | 可看摘要 | 可看完整 Prompt | 可试用 | 可编辑原件 | 可复制为个人副本 | 可关联作品 | +|---|---|---|---|---|---|---| +| 自己创建的草稿 | 是 | 是 | 是 | 是 | 不需要复制 | 否,需启用版本 | +| 自己创建的已启用版本 | 是 | 是 | 是 | 只能创建新版本 | 是 | 是 | +| 系统级智能体 | 是 | 否,除非有系统智能体管理权限并进入管理员控制台 | 视平台设置 | 否 | 否,除非平台开放模板 | 作为系统默认或开放槽位候选 | +| 市场已安装智能体 | 是 | 视许可和发布者设置 | 视许可 | 否 | 许可允许时可以 | 授权有效且槽位兼容时可以 | +| 他人私有智能体 | 否 | 否 | 否 | 否 | 否 | 否 | + +### 5.3 槽位兼容状态 + +| 状态 | 产品含义 | 页面反馈 | +|---|---|---| +| 兼容 | 能力目标、输入输出、工具、授权和版本均符合槽位合同 | 可预检和替换 | +| 部分兼容 | 基本能力符合,但某些非关键能力降级 | 显示降级项,允许试用后替换 | +| 阻断 | 输出类型、工具、授权、安全或版本不符合 | 禁用替换,显示具体原因 | +| 需重验 | 来源版本、授权或槽位合同变化 | 需要重新预检 | +| 槽位关闭 | 管理员关闭开放槽位 | 禁止新增替换,已有绑定按策略回退或保留只读 | + +### 5.4 工具与外发边界 + +工作流型智能体涉及工具调用或模型上下文外发时,必须遵守: + +- 工具目录由系统或管理员发布,普通用户只能选择已授权工具。 +- 外发范围必须展示给用户,包括是否发送正文片段、规划摘要、已确认知识、绑定知识来源或市场资产摘要。 +- 用户不能录入未托管 API Key、数据库凭据、Webhook 密钥或本地文件系统路径。 +- 工具失败、超时、撤权、越权或返回不合约时,只能进入失败反馈、降级或阻断,不能扩大权限或补写作品事实。 +- 试用和作品运行都必须记录用量、失败和授权快照;管理员审计的精确 owner 由 `产品-02B` 承接。 + +Tool Grant 是产品层授权合同,不只是“工具已授权”的布尔值。 + +| Tool Grant 字段 | 产品含义 | +|---|---| +| 工具与动作 | 明确工具 ID、允许动作和调用目的。 | +| 输入来源 | 允许读取哪些来源:手动输入、当前作品片段、已确认作品知识、授权知识库摘要、市场资产摘要等。 | +| 输出去向 | 输出只能进入试用结果、候选、知识草稿、运行记录摘要或失败反馈中被允许的位置。 | +| 作用域 | 绑定账户、作品、槽位、智能体版本和运行上下文,不能跨作品复用。 | +| 外发范围 | 是否允许发送内容到模型或外部托管工具,发送什么摘要,是否需要用户确认。 | +| 写副作用 | 默认无写权限;如有写副作用,必须另有系统保护节点和幂等补偿。 | +| 运行时重验 | 每次调用前重验授权、来源状态、版本和外发策略。 | +| 失败补偿 | 超时、撤权、越权、返回不合约时进入失败或降级,不允许模型文本自行补权。 | + +### 5.5 市场与第三方智能体信任模型 + +市场智能体和第三方来源默认不可信。安装、试用、槽位替换和运行时必须按“先展示、再固化、运行时裁剪”的顺序处理。 + +| 阶段 | 必须展示或校验 | 不允许 | +|---|---|---| +| 安装前 | 发布者、版本、许可、风险等级、能力目标、可读上下文、可调用工具、外发范围、是否可复制、是否可再发布。 | 只凭“已购买”直接进入可运行状态。 | +| 安装时 | 固化许可快照、信任合同、工具权限上限、外发上限和来源状态。 | Prompt 或市场描述自行扩大权限。 | +| 试用前 | 本次输入来源、作品样例是否发送、授权知识摘要、预计模型档位、用量和外发确认。 | 默认把真实作品全文、局域知识库全文或未授权知识发给智能体。 | +| 槽位替换前 | 槽位合同、目标版本、许可快照、信任合同、预检快照、失败回退。 | 安装后自动替换作品槽位。 | +| 运行时 | 开始前、工具调用前、外发前、结果交付前、状态写入前重验授权、来源、版本和 Tool Grant。 | 运行中授权撤销后继续交付可复用输出。 | + +### 5.6 Prompt 与敏感信息治理 + +Prompt、测试样例、工作流步骤和发布材料都可能包含密钥、隐私、系统指令或受版权限制内容。 + +| 场景 | 治理要求 | +|---|---| +| 保存 Prompt / 工作流草稿 | 扫描 API Key、数据库凭据、Webhook 密钥、本地路径、个人隐私、系统密钥和明显侵权材料;命中时阻断或强提示。 | +| 校验 / 试用 / 启用 | 增加 Prompt 注入检查:系统指令优先级不可被用户 Prompt、市场 Prompt、知识库内容或工具返回覆盖;外部内容必须与指令隔离。 | +| 复制为个人副本 | 按许可决定是否复制完整 Prompt;复制时保留来源快照和权利限制。 | +| 发布准备 | 发布检查覆盖 Prompt、工作流步骤、工具元数据、测试样例、封面图标、商品说明和权利声明。 | +| 日志与运行记录 | 普通日志不写 Prompt 全文;敏感字段读取、导出、审核访问需要记录访问日志并按权限脱敏。 | + +### 5.7 试用、样例与运行记录数据治理 + +| 对象 | 默认保存 | 用户动作 | 保留和删除 | +|---|---|---|---| +| Test Run | 保存任务状态、用量、授权快照、风险评分和脱敏摘要;默认不保存作品全文。 | 用户可以查看结果、复制纯文本、取消、重试。 | 过期后只保留必要审计摘要;全文如被保存需有 TTL。 | +| Test Sample | 默认不自动保存。 | 保存为样例必须显式确认,并说明是否包含作品片段或授权知识摘要。 | 用户可删除样例;账号删除时按数据保留规则传播删除。 | +| Run Record | 保存来源类型、版本、槽位、失败分类、Token 摘要、授权快照摘要。 | 使用者可看自己的详情;发布者只看聚合。 | 敏感详情读取留痕;审计留存例外由 `产品-02B` 承接。 | +| TestRunOutput | 只作为试用结果存在。 | 允许复制纯文本。 | 没有候选 ID,不能被作品候选接受、合并或知识确认接口消费。 | + +### 5.8 授权、版本和绑定传播矩阵 + +| 事件 | 现有绑定状态 | 运行中任务 | 后续生成 | 用户反馈 | 默认处理 | +|---|---|---|---|---|---| +| 市场授权撤销或到期 | 绑定进入授权失效 | 未外发前取消;已完成但未交付时标记不可复用 | 阻断该槽位调用 | 显示授权失效、建议回退默认或更换候选 | 不自动换成新市场智能体。 | +| 市场资产下架 | 绑定进入来源已下架 | 运行中任务按来源策略取消或隔离 | 禁止新增调用 | 显示下架原因和许可状态 | 保留只读摘要,要求处理绑定。 | +| 已安装智能体停用 | 绑定进入需处理 | 运行中任务不再启动新步骤 | 禁止新生成或回退默认 | 展示受影响作品和槽位 | 用户选择回退默认或重新选择。 | +| 用户智能体停用 | 自己作品绑定进入需处理 | 未完成任务取消或标记停用 | 禁止作为新候选 | 显示影响范围 | 可重新启用,不自动恢复已处理绑定。 | +| 槽位合同关闭 | 绑定只读或回退默认 | 运行中任务按槽位策略终止 | 禁止新增替换 | 显示槽位关闭 | 平台策略决定只读保留还是回退默认。 | +| 目标版本变化 | 旧预检失效 | 运行中任务继续使用启动时快照或取消 | 新调用必须重验 | 提示版本变化需重新预检 | 不静默升级已固定槽位。 | + +### 5.9 页面状态矩阵 + +| 页面 | 空态 / 加载失败 | 无权限 / 只读 | 过期 / 撤权 | 操作中 / 操作失败 | +|---|---|---|---|---| +| 智能体列表 | 无智能体时显示系统默认摘要和创建入口;加载失败可重试 | 无创建权限时隐藏新建,仍可看已授权对象 | 授权异常显示影响数量和处理入口 | 刷新失败保留旧列表并提示时间。 | +| 新建智能体入口 | 无模板时显示可从空白创建或返回 | 无工作流权限时工作流形态不可选 | 配额或权益过期显示个人中心入口 | 创建失败不生成草稿,允许重试。 | +| 智能体详情与版本 | 对象不存在时返回列表 | 市场或系统智能体按许可只读 | 来源下架、授权撤销、版本过期显示原因 | 停用、归档、回退失败时说明事实未改变。 | +| 配置型编辑器 | 草稿丢失时返回详情 | 非所有者只读 | 校验快照过期需重新校验 | 保存失败保留本地未保存提示;启用失败不改变当前版本。 | +| 工作流编辑器 | 无可用工具时显示限制 | 无工作流权限不可编辑 | Tool Grant 变化要求重新校验 | 保存或校验失败定位到步骤。 | +| 试用与评估 | 无可用样例时允许手动输入 | 无试用许可时禁用运行 | 授权撤销、样例来源失效时要求换上下文 | 运行中可取消;超时、取消、失败展示用量口径。 | +| 槽位兼容性 | 无开放槽位显示只读说明 | 保护节点只读 | 槽位关闭显示后续不可新增 | 兼容性查询失败可重试。 | +| 作品槽位候选选择 | 无候选时引导创建或安装 | 无 `agent_manage` 时只读 | handoff 或预检过期返回作品页或重新预检 | 替换失败保持原绑定并说明事实未改变。 | +| 已安装智能体与授权 | 无安装时显示已授权可安装列表 | 未获许可不可安装 | 授权失效、下架、到期显示处理路径 | 安装、停用、升级失败保持原状态。 | +| 发布准备 | 无可发布版本时返回详情 | 无发布权限只读 | 发布检查过期需重新检查 | 提交失败保留 `AgentPublishDraft`,重复提交返回当前申请。 | +| 运行与用量记录 | 无记录时显示筛选重置 | 发布者只能看聚合 | 记录过期或来源失效隐藏敏感详情 | 详情加载失败不影响列表。 | + +## 6. 产品接口规格 + +| 接口名称 | 类型 | 使用页面 | 用户意图 | 输入上下文 | 返回内容 | 权限规则 | 状态变化 / 副作用 | 失败类型 / 用户反馈 | 审计要求 | 后续承接 | +|---|---|---|---|---|---|---|---|---|---|---| +| 查询智能体列表 | 查询 | 智能体列表 | 找到可用智能体 | 当前账户、页签、筛选、分页 | 智能体卡片、来源、状态、可用动作 | 只返回有权可见对象 | 无 | 加载失败、无权限 | 普通查询不进高危审计 | 前端列表、后端查询 | +| 查询已安装智能体 | 查询 | 智能体列表、已安装智能体 | 查看安装和授权状态 | 当前账户、授权状态、分页 | 已安装智能体、许可、版本、异常 | 只返回当前账户安装 | 无 | 授权服务不可用 | 普通查询记录接口日志 | 02F 授权来源 | +| 查询智能体可用动作 | 选项 | 智能体列表、详情 | 判断能编辑、试用、复制或关联 | 当前账户、智能体、来源、版本 | 可用动作、禁用原因 | 按所有权、许可、状态返回 | 无 | 对象不存在、授权失效 | 无 | 前端按钮禁用 | +| 查询智能体授权异常摘要 | 查询 | 智能体列表 | 提醒哪些智能体不可继续使用 | 当前账户、来源、时间范围 | 授权失效、已下架、版本需重验、影响数量 | 只返回当前账户相关异常 | 无 | 授权服务不可用 | 记录接口调用日志 | 02F 授权状态 | +| 查询智能体创建选项 | 选项 | 新建智能体入口 | 选择形态、目标和模板 | 当前账户、套餐、权限 | 可创建形态、能力目标、模板、限制 | 未授权形态不可返回为可选 | 无 | 配额不足、无权限 | 无 | 个人中心权益 | +| 创建智能体草稿 | 命令 | 新建智能体入口 | 创建个人草稿 | 当前账户、形态、能力目标、模板、幂等键 | 草稿 ID、进入编辑器信息 | 需要创建权限和配额 | 新增草稿;同一幂等键返回同一草稿 | 配额不足、模板失效 | 记录创建事件 | 后端草稿模型 | +| 查询智能体详情 | 查询 | 详情、编辑器、槽位选择 | 查看能力和状态 | 当前账户、智能体、版本 | 基础信息、版本、授权、可编辑性、兼容摘要 | Prompt 按权限脱敏 | 无 | 无权限、已删除 | 敏感字段读取记录 | 前端详情 | +| 查询智能体版本历史 | 查询 | 详情 | 查看版本和变更 | 当前账户、智能体 | 版本列表、状态、变更摘要、回退限制 | 只看有权版本 | 无 | 无权限 | 无 | 后端版本 | +| 查询智能体影响范围 | 查询 | 详情、危险操作确认 | 停用或升级前看影响 | 当前账户、智能体、版本 | 使用作品数、槽位、安装、发布状态摘要 | 脱敏他人作品内容 | 无 | 统计失败 | 高危操作前查询记录 | 流程/后端 | +| 停用用户智能体 | 命令 | 详情 | 停止智能体继续作为新候选使用 | 当前账户、智能体、版本、影响范围确认、幂等键 | 停用结果、受影响绑定摘要 | 仅所有者可停用 | 智能体进入已停用;相关绑定按传播矩阵进入需处理、只读或回退提示 | 有审核中发布、权限不足 | 记录停用原因和影响范围 | 02F/02C | +| 重新启用用户智能体 | 命令 | 详情 | 恢复自有智能体可用状态 | 当前账户、智能体、版本、确认、幂等键 | 重新启用结果、可用范围 | 仅所有者;来源、许可、输出合同仍有效 | 智能体进入已启用;不自动恢复已处理绑定 | 来源失效、版本不合约、权限不足 | 记录重新启用原因 | 后端生命周期 | +| 处理受影响智能体绑定 | 命令 | 详情、已安装智能体 | 处理停用、撤权、下架或槽位关闭造成的绑定异常 | 当前账户、智能体或安装记录、作品槽位、处理动作、幂等键 | 处理结果、仍需处理数量 | 只能处理自己有权作品槽位 | 回退默认、保留只读或进入重新选择 | 无权限、默认不可用、槽位变化 | 记录处理前后绑定 | 02C/后端 | +| 归档用户智能体 | 命令 | 详情 | 将长期不维护智能体移出常用列表 | 当前账户、智能体、确认、幂等键 | 归档结果 | 仅所有者可归档 | 智能体进入已归档,不再作为新候选 | 仍有活跃绑定、权限不足 | 记录归档原因 | 后端生命周期 | +| 回退用户智能体版本 | 命令 | 详情 | 恢复到历史稳定版本 | 当前账户、智能体、目标版本、影响范围确认、幂等键 | 回退结果、新当前版本 | 仅所有者可回退;历史版本必须可用 | 当前启用版本变更,记录回退原因 | 历史版本不可用、发布中、权限不足 | 记录回退前后版本 | 后端版本 | +| 删除智能体草稿 | 命令 | 详情、编辑器 | 删除未启用草稿 | 当前账户、草稿、确认、幂等键 | 删除结果 | 仅草稿所有者,且未启用 | 草稿删除 | 草稿已启用、权限不足 | 记录删除事件 | 后端草稿 | +| 保存配置型智能体草稿 | 命令 | 配置型编辑器 | 保存 Prompt 和参数 | 当前账户、草稿、配置摘要、幂等键 | 保存结果、敏感信息提示、校验提示 | 仅所有者可保存;Prompt 敏感信息命中时阻断或强提示 | 更新草稿 | 版本冲突、校验错误、敏感信息阻断 | 记录草稿变更摘要,不写 Prompt 全文到普通日志 | 后端版本 | +| 查询模型绑定选项 | 选项 | 配置型编辑器 | 选择平台开放模型档位 | 当前账户、能力目标 | 模型档位、限制、默认参数 | 不返回底层供应商路由 | 无 | New-API 配置不可用 | 无 | 02B New-API | +| 查询上下文策略选项 | 选项 | 配置型编辑器 | 选择允许上下文范围 | 当前账户、能力目标、槽位意图 | 可选上下文、外发说明、限制 | 不能选择未授权资源 | 无 | 无权限 | 无 | 专题-03 | +| 校验智能体配置 | 命令 | 配置型编辑器 | 启用前校验合同 | 当前账户、草稿配置 | 校验结果、`validationId`、错误、兼容槽位、Prompt 注入和敏感信息检查结果 | 仅所有者可校验 | 记录校验结果和快照 | 输出不合约、变量缺失、Prompt 注入风险、敏感信息阻断 | 记录校验摘要 | 后端校验 | +| 启用用户智能体版本 | 命令 | 配置型/工作流编辑器 | 让草稿成为可用版本 | 当前账户、草稿、`validationId`、确认信息、幂等键 | 新版本、状态、影响摘要 | 仅所有者;校验快照未过期且匹配当前草稿 | 新增启用版本 | 校验未过、快照过期、权限不足 | 记录启用审计 | 后端版本生命周期 | +| 查询工作流工具目录 | 选项 | 工作流编辑器 | 选择可用工具 | 当前账户、能力目标、权限 | 工具列表、授权、输入输出、外发说明 | 只返回授权工具 | 无 | 工具服务不可用 | 无 | 专题-03/后端 | +| 查询可用子智能体选项 | 选项 | 工作流编辑器 | 选择流程步骤子能力 | 当前账户、能力目标、授权 | 可用子智能体、版本、输出类型 | 只返回可用对象 | 无 | 授权失效 | 无 | 后端编排 | +| 保存工作流草稿 | 命令 | 工作流编辑器 | 保存流程步骤 | 当前账户、草稿、步骤、Tool Grant 摘要、幂等键 | 保存结果、校验提示 | 仅所有者可保存;工具输入输出必须在授权范围内 | 更新草稿 | 工具无权、循环、版本冲突 | 记录变更摘要 | 后端工作流 | +| 校验工作流智能体 | 命令 | 工作流编辑器 | 检查工具、输出、Prompt 注入和外发 | 当前账户、草稿工作流 | 校验结果、`validationId`、阻断项、警告、Tool Grant 快照 | 仅所有者可校验 | 记录校验结果和快照 | 外发未授权、输出不合约、Prompt 注入风险 | 记录校验摘要 | 后端工作流 | +| 查询智能体测试上下文选项 | 选项 | 试用与评估 | 选择测试输入 | 当前账户、智能体、来源页面 | 手动输入、作品样例、授权摘要、用量预估 | 只返回有权作品和样例 | 无 | 无可用样例 | 无 | 02C 作品样例 | +| 运行智能体试用 | 任务 | 试用与评估 | 测试输出 | 当前账户、智能体版本、上下文、外发确认、幂等键 | `testRunId`、初始状态、轮询或订阅提示 | 需要使用权限和用量;开始前重验授权和信任合同 | 创建试用任务,状态为 queued/running 等,产生用量口径 | 余额不足、越权、外发阻断、空输入、授权撤销 | 记录运行、用量、授权快照 | 专题-03/04 | +| 查询智能体试用结果 | 查询 | 试用与评估 | 查看输出和质量 | 当前账户、试用任务 | 任务状态、`TestRunOutput`、风险、评分、失败原因、用量口径 | 只能看自己的试用 | 无 | 任务失败、超时、取消、过期 | 敏感详情读取记录 | 前端结果 | +| 取消智能体试用 | 命令 | 试用与评估 | 停止运行 | 当前账户、试用任务、幂等键 | 取消结果、用量反馈 | 只能取消自己的运行中任务 | 任务进入 cancel_requested 或 canceled | 已完成、不可取消 | 记录取消 | 后端任务 | +| 保存智能体测试样例 | 命令 | 试用与评估 | 将本次输入保存为后续测试样例 | 当前账户、试用任务或手动输入、样例摘要、确认、幂等键 | 样例 ID、敏感信息提示 | 只能保存自己有权上下文;含作品片段必须显式确认 | 新增测试样例 | 敏感信息阻断、来源失效、权限不足 | 记录样例来源和删除策略 | 后端测试样例 | +| 查询开放槽位合同 | 查询 | 槽位兼容性 | 查看开放槽位 | 当前账户、能力目标、筛选 | 槽位列表、合同摘要 | 只返回开放槽位 | 无 | 加载失败 | 无 | 02B 编排 | +| 查询槽位合同详情 | 查询 | 槽位兼容性、槽位选择 | 理解输入输出和保护节点 | 当前账户、槽位 | 允许输入、输出、工具、失败策略、保护节点说明 | 保护节点只读 | 无 | 槽位关闭 | 无 | 02B 编排 | +| 查询智能体槽位兼容性 | 查询 | 槽位兼容性、详情 | 判断智能体能否接入槽位 | 当前账户、智能体版本、槽位 | 兼容状态、阻断原因、降级项 | 需要可见智能体和槽位 | 无 | 授权失效、版本过期 | 无 | 后端兼容 | +| 查询作品槽位 handoff 上下文 | 授权 | 作品槽位候选选择 | 接收作品跳转上下文 | handoff token、当前账户 | handoff session、作品摘要、槽位、当前绑定、返回点、目标动作、过期时间 | 服务端重验作品和槽位权限,原 token 一次性消费 | 消耗原 handoff token,签发同等或更窄动作的 handoff session | token 过期、越权、目标动作不匹配 | 记录跨空间跳转 | 02C/流程-01 | +| 查询槽位兼容智能体 | 选项 | 作品槽位候选选择 | 选择候选智能体 | 当前账户、作品、槽位、筛选 | 候选智能体、兼容性、授权、版本 | 只返回账户可用对象 | 无 | 无候选、授权异常 | 无 | 02C/02F | +| 槽位替换预检 | 授权 | 作品槽位候选选择 | 替换前确认可用 | 当前账户、handoff session、作品、槽位、目标智能体、版本 | `precheckId`、兼容、授权、输出合同、失败回退、快照过期时间 | 需要 `agent_manage`;hand-off 目标动作匹配 | 无正式绑定变化,记录预检快照 | 保护节点、输出不合约、授权失效、handoff 失效 | 记录预检摘要 | 02C/流程-02 | +| 确认作品槽位替换 | 命令 | 作品槽位候选选择 | 替换开放槽位子智能体 | 当前账户、handoff session、作品、槽位、目标版本、`precheckId`、确认、幂等键 | 替换结果、返回点、当前绑定版本 | 需要 `agent_manage`,保护节点禁止,预检快照未过期 | 原子消费 handoff session 和预检快照,更新 Agent Binding | handoff 过期、预检过期、槽位关闭、版本冲突 | 记录替换审计 | 02C/后端 | +| 回退系统默认智能体 | 命令 | 作品槽位候选选择 | 清除作品级替换 | 当前账户、作品、槽位、幂等键 | 回退结果 | 需要 `agent_manage` | 清除槽位绑定 | 默认不可用、状态冲突 | 记录回退 | 02C/后端 | +| 查询账户可安装智能体 | 查询 | 已安装智能体与授权 | 查看已授权未安装对象 | 当前账户、授权状态、分页 | 可安装智能体、许可、版本 | 只返回账户许可 | 无 | 授权服务失败 | 无 | 02F 市场 | +| 安装已授权智能体 | 授权 | 已安装智能体与授权、市场返回 | 加入账户已安装列表 | 当前账户、资产、版本、许可快照、信任合同确认、幂等键 | 安装结果、许可快照、信任合同摘要 | 必须有许可;信任合同完整 | 新增安装记录 | 授权撤销、资产下架、信任合同不完整 | 记录安装、授权快照和信任合同 | 02F 授权 | +| 停用已安装智能体 | 命令 | 已安装智能体与授权 | 停止账户使用该安装 | 当前账户、安装记录、确认、幂等键 | 停用结果、影响作品摘要 | 只能停用自己安装 | 安装停用,相关槽位按传播矩阵处理 | 有固定绑定、权限不足 | 记录停用 | 02F/02C | +| 升级已安装智能体版本 | 命令 | 已安装智能体与授权 | 使用新版本 | 当前账户、安装记录、新版本、确认、幂等键 | 升级结果、影响摘要 | 许可允许升级 | 更新安装版本;固定绑定不静默变 | 不兼容、授权失效 | 记录升级 | 02F/02C | +| 固定已安装智能体版本 | 命令 | 已安装智能体与授权 | 保持旧版本 | 当前账户、安装记录、版本、幂等键 | 固定结果 | 许可允许旧版使用 | 设置版本固定 | 版本不可用 | 记录固定 | 02F | +| 复制智能体为个人副本 | 命令 | 智能体详情 | 基于许可创建可编辑副本 | 当前账户、源智能体、版本、许可确认、幂等键 | 新草稿、来源快照、权利限制 | 许可必须允许复制 | 新增个人草稿 | 许可不允许、源失效 | 记录来源和权利 | 02F 许可 | +| 查询智能体发布准备状态 | 查询 | 发布准备 | 判断能否发布 | 当前账户、智能体版本 | 权利状态、安全检查、许可草稿、阻断项 | 仅所有者 | 无 | 不可发布、版本无效 | 无 | 02F 市场 | +| 保存智能体发布草稿 | 命令 | 发布准备 | 保存市场材料 | 当前账户、智能体版本、发布材料、发布包分层、幂等键 | `AgentPublishDraft`、保存结果 | 仅所有者 | 更新发布草稿 | 字段错误、权限不足、敏感信息阻断 | 记录摘要 | 02F | +| 运行智能体发布检查 | 命令 | 发布准备 | 提交前检查安全和权利 | 当前账户、智能体版本、发布材料、发布包分层 | 检查结果、`publishCheckId`、阻断项 | 仅所有者 | 记录检查结果 | 权利不清、安全阻断、Prompt 注入风险 | 记录检查摘要 | 02F/02B | +| 提交智能体市场发布申请 | 命令 | 发布准备 | 进入市场审核 | 当前账户、智能体版本、`AgentPublishDraft`、`publishCheckId`、确认、幂等键 | `MarketplaceReviewApplication` 状态、审核入口摘要 | 仅所有者,检查通过 | 幂等创建市场审核申请 | 检查失败、重复提交、市场不可用 | 记录提交审计 | 02F/02B | +| 撤回智能体发布草稿 | 命令 | 发布准备 | 取消未完成发布 | 当前账户、发布草稿、原因、幂等键 | 撤回结果 | 仅所有者 | 草稿撤回;如已创建审核申请则按状态撤回申请 | 已进入不可撤回状态 | 记录撤回 | 02F | +| 查询智能体运行记录 | 查询 | 运行与用量 | 查看运行历史 | 当前账户、智能体、筛选、分页、查看者类型 | 运行记录、来源、状态、失败摘要;发布者只返回聚合 | 使用者看自己,发布者看最小样本阈值后的脱敏聚合 | 无 | 加载失败 | 聚合查询和敏感详情读取分开记录 | 02G 用量 | +| 查询智能体用量摘要 | 用量 | 运行与用量 | 查看 Token 和归属 | 当前账户、智能体、时间范围 | 用量、待归属、异常 | 只看有权范围 | 无 | 计量异常 | 记录查询 | 02G | +| 查询智能体失败原因 | 查询 | 运行与用量、试用 | 理解失败并处理 | 当前账户、运行记录、查看者类型 | 失败分类、可行动建议;发布者不返回单次失败文本 | 按记录归属校验 | 无 | 无权限、记录过期 | 敏感读取记录 | 后端任务 | +| 查询智能体运行详情 | 查询 | 运行与用量 | 查看单次运行上下文摘要和处理结果 | 当前账户、运行记录、查看者类型 | 使用者视图返回来源类型、槽位、版本、脱敏输入输出摘要、授权快照、失败详情;管理员审计视图由 02B 承接;发布者无单次详情 | 使用者只能看自己记录;发布者只能看聚合 | 无 | 无权限、记录过期、来源失效 | 敏感详情读取记录 | 02G/后端任务 | + +## 7. 页面 / 操作 / 接口覆盖表 + +| 页面 | 关键操作 | 必须接口 | +|---|---|---| +| 智能体列表 | 新建、搜索、筛选、打开详情 | 查询智能体列表、查询已安装智能体、查询智能体可用动作、查询智能体授权异常摘要 | +| 新建智能体入口 | 创建配置型、创建工作流型 | 查询智能体创建选项、创建智能体草稿 | +| 智能体详情与版本 | 编辑、试用、复制、停用、重新启用、归档、回退版本、删除草稿、发布准备 | 查询智能体详情、查询智能体版本历史、查询智能体影响范围、复制智能体为个人副本、停用用户智能体、重新启用用户智能体、处理受影响智能体绑定、归档用户智能体、回退用户智能体版本、删除智能体草稿 | +| 配置型智能体编辑器 | 保存、校验、试用、启用 | 查询智能体详情、保存配置型智能体草稿、校验智能体配置、启用用户智能体版本、查询模型绑定选项、查询上下文策略选项 | +| 工作流型智能体编辑器 | 配置步骤、校验、试用、启用 | 查询工作流工具目录、查询可用子智能体选项、保存工作流草稿、校验工作流智能体、启用用户智能体版本 | +| 智能体试用与评估 | 运行、取消、查看输出、保存样例 | 查询智能体测试上下文选项、运行智能体试用、查询智能体试用结果、取消智能体试用、保存智能体测试样例 | +| 可替换槽位与兼容性 | 查看合同、查看兼容 | 查询开放槽位合同、查询槽位合同详情、查询智能体槽位兼容性 | +| 作品槽位候选选择与替换 | 筛选候选、预检、替换、回退 | 查询作品槽位 handoff 上下文、查询槽位兼容智能体、槽位替换预检、确认作品槽位替换、回退系统默认智能体 | +| 已安装智能体与授权 | 安装、停用、升级、固定版本、处理受影响绑定 | 查询账户可安装智能体、安装已授权智能体、停用已安装智能体、升级已安装智能体版本、固定已安装智能体版本、处理受影响智能体绑定 | +| 智能体发布准备 | 保存、检查、提交、撤回 | 查询智能体发布准备状态、保存智能体发布草稿、运行智能体发布检查、提交智能体市场发布申请、撤回智能体发布草稿 | +| 智能体运行与用量记录 | 筛选、查看失败、查看用量、查看运行详情 | 查询智能体运行记录、查询智能体用量摘要、查询智能体失败原因、查询智能体运行详情 | + +### 7.1 页面字段、查询条件、操作反馈与业务发起人 + +本节只把既有页面规格落到原型和接口拆解所需粒度,不新增跨空间功能。 + +| 页面 | 查询条件 / 表单字段 | 主要显示字段 | 操作反馈 | 业务发起人 | +|---|---|---|---|---| +| 智能体列表 | 来源、形态、能力目标、状态、授权异常、关键词、排序、分页 | 名称、来源、版本、状态、可编辑性、兼容槽位、最近运行、授权异常摘要 | 空列表、授权服务失败、部分能力不可用、按钮禁用原因 | 普通用户、资产作者 | +| 新建智能体入口 | 形态、能力目标、模板、工作流权限、配额 | 模板摘要、限制、预计能力目标、创建后入口 | 配额不足、模板不可用、创建失败事实未改变 | 资产作者 | +| 智能体详情与版本 | 智能体、版本、来源、返回点 | 能力摘要、版本历史、许可、兼容槽位、影响范围、可用动作 | 只读、授权失效、停用影响、重新启用结果、绑定处理结果 | 普通用户、资产作者 | +| 配置型编辑器 | 草稿、能力目标、模型档位、上下文策略 | Prompt、变量、参数、输出合同、校验结果、敏感信息提示 | 保存中、保存失败、校验失败、启用失败、版本冲突 | 资产作者 | +| 工作流编辑器 | 草稿、步骤、工具、子智能体、Tool Grant | 步骤列表、输入来源、输出去向、外发范围、失败策略 | 工具无权、循环、外发阻断、Tool Grant 过期 | 高级资产作者 | +| 试用与评估 | 智能体版本、手动输入、作品样例、授权知识摘要、外发确认 | `testRunId`、任务状态、输出、风险评分、失败原因、用量口径 | queued/running/succeeded/failed/timed_out/cancel_requested/canceled、取消结果、保存样例确认 | 普通用户、资产作者 | +| 可替换槽位与兼容性 | 能力目标、槽位状态、智能体版本 | 槽位合同、允许输入输出、保护节点、兼容性和阻断原因 | 无开放槽位、槽位关闭、兼容查询失败 | 普通用户、资产作者 | +| 作品槽位候选选择 | handoff session、槽位、来源、能力目标、授权状态 | 作品摘要、当前绑定、候选、预检结果、回退策略、过期时间 | handoff 过期、预检过期、替换成功、替换失败事实未改变 | 普通用户 | +| 已安装智能体与授权 | 授权状态、安装状态、发布者、版本、下架状态 | 许可、信任合同、版本固定、影响作品、异常原因 | 安装结果、停用结果、升级结果、固定结果、授权撤销提示 | 普通用户 | +| 智能体发布准备 | 智能体版本、发布草稿、许可、权利声明、发布包分层 | 商品信息、展示层摘要、审核层材料、安全检查、阻断项 | 保存草稿、检查失败、提交成功、重复提交、撤回失败 | 资产作者 | +| 智能体运行与用量记录 | 时间范围、来源类型、状态、失败类型、查看者类型、分页 | 运行摘要、用量、失败分类、授权快照摘要、视图类型 | 无记录、详情无权限、记录过期、发布者仅聚合 | 普通用户、资产作者 | + +## 8. 跨空间跳转 + +智能体工作台承接 `产品-02C` 中的智能体相关占位目标。跨空间跳转必须使用服务端签发的一次性 handoff token,目标空间落地后重新校验账户、作品、槽位、资产、权限、授权快照和返回点。落地页不能直接复用 URL 参数执行高影响动作,必须先把一次性 token 交换成服务端 handoff session。 + +handoff session 的产品不变式: + +- 绑定来源空间、目标空间、目标动作、账户、作品、槽位、当前绑定版本、返回点白名单、授权快照、槽位合同版本、过期时间和 nonce。 +- 原始 handoff token 只能消费一次;浏览器后退、并发打开或重复加载只能返回同一个未过期 session 状态,不能扩大动作范围。 +- 预检必须基于 handoff session 生成 `precheckId`;确认替换必须同时携带 handoff session 和 `precheckId`。 +- 刷新 session 只能在服务端重新校验后签发同等或更窄动作的新 session,不能把只读详情跳转刷新成槽位替换权限。 +- session、预检或授权快照过期时,页面必须返回来源页或要求重新预检,不能继续确认。 + +| 来源页面 | 目标页面 | handoff 上下文 | 完成后返回 | 失败后回退 | 不能做什么 | +|---|---|---|---|---|---| +| `work-agent-association` | `agent-work-slot-selector` | 作品、槽位、当前智能体、授权摘要、返回点 | 返回作品智能体关联并刷新槽位 | 返回作品页显示不可用原因 | 不能在作品工作台编辑 Prompt | +| `work-writing-desk` 或候选面板的智能体摘要 | `agent-detail-version` | 当前智能体、作品摘要、只读返回点 | 返回写作台 | 显示只读详情不可用 | 不能从详情直接改当前生成结果 | +| `agent-work-slot-selector` | `agent-test-bench` | 候选智能体、槽位合同、作品样例权限 | 返回槽位候选选择 | 显示试用失败 | 试用不能写作品事实 | +| `agent-detail-version` | `agent-publish-prep` | 智能体版本、所有者、发布能力 | 返回详情并显示发布状态 | 返回详情显示阻断项 | 不能绕过市场审核直接上架 | +| 市场智能体获取完成页 | `agent-installed-library` | 市场资产、许可、版本、返回点 | 安装后回到市场或作品槽位选择 | 显示授权失败 | 获取不等于自动关联作品 | +| 个人中心用量入口 | `agent-records-usage` | 用户、智能体、时间范围、返回点 | 返回个人中心 | 显示无权限 | 不替代账户总账 | + +## 9. 非目标 + +- 不编辑系统级智能体、系统功能编排、保护节点和质量门控策略;这些由 `产品-02B` 管理。 +- 不让用户替换输入输出合规、拆分切块、入 RAG、语义安全围栏、静态检查、权限、审计、Shadow -> Canonical 等系统保护节点。 +- 不在作品工作台内展开完整 Prompt 编辑、模型绑定、工作流编排和市场发布后台。 +- 不把工作流型智能体做成通用自动化平台、插件市场、外部凭据管理器或跨作品爬取工具。 +- 不允许智能体输出直接写正文、正式规划、局域知识库、权限、审计或索引。 +- 不做市场搜索、购买、支付、退款、结算、榜单、推荐、审核、下架和申诉;这些由 `产品-02F` 和 `产品-02B` 承接。 +- 不做账户级用量总账、套餐、余额和购买记录总览;这些由 `产品-02G` 承接。 +- 不向普通用户暴露 New-API 底层供应商路由、成本日志、系统密钥和平台审计日志。 +- 不复制或再发布市场智能体,除非许可明确允许。 + +## 10. 验收要点 + +1. 用户能从智能体列表区分自己创建、系统默认、市场已安装和授权异常的智能体。 +2. 用户可以创建配置型智能体草稿,编辑 Prompt、模型档位、参数和上下文策略,并在校验后启用版本。 +3. 工作流型智能体只能使用授权工具和可用子智能体,不能录入未托管外部凭据。 +4. 智能体试用必须展示输入来源、外发范围、输出、质量/风险、失败原因和用量归属,且不写作品事实。 +5. 作品槽位候选选择必须重新校验 handoff session、作品权限、槽位合同、授权快照、预检快照和目标智能体版本。 +6. 槽位替换只影响开放槽位中的局部子智能体,不能替换系统保护节点。 +7. 市场已安装智能体默认只读;安装不等于关联作品,升级不静默改变已固定作品槽位。 +8. 发布准备只能提交市场审核申请,不能在智能体工作台直接上架。 +9. 停用、升级、启用版本、提交市场审核和槽位替换等高影响操作必须展示影响范围、失败回退和审计摘要。 +10. 页面、操作和产品接口在第 7 节闭合;新增功能必须同步补页面、操作、状态和产品接口。 + +### 10.1 作品槽位替换验收矩阵 + +| 步骤 | 页面 | 用户动作 | 产品接口 | 前置条件 | 成功状态 | 失败 / 恢复 | +|---|---|---|---|---|---|---| +| 1 | 作品智能体关联 | 选择某个开放槽位并跳转 | 查询作品智能体组合、查询可替换槽位 | 用户有 `agent_manage` | 服务端生成 handoff | 无权限时槽位只读 | +| 2 | 作品槽位候选选择 | 加载槽位上下文 | 查询作品槽位 handoff 上下文 | handoff token 未消费且未过期 | 原 token 被消费,展示 handoff session、作品、槽位和当前绑定 | token 过期或目标动作不匹配时返回作品页 | +| 3 | 作品槽位候选选择 | 筛选候选智能体 | 查询槽位兼容智能体 | 账户有可用智能体 | 展示兼容、部分兼容和阻断原因 | 无候选时引导去创建或安装 | +| 4 | 智能体试用与评估 | 试用候选 | 运行智能体试用、查询智能体试用结果 | 有试用权限和用量 | 展示输出与风险 | 越权、超时或外发阻断时返回候选页 | +| 5 | 作品槽位候选选择 | 替换预检 | 槽位替换预检 | handoff session 有效,候选版本有效 | 生成 `precheckId`,展示可替换和回退策略 | 输出不合约、授权失效或 session 过期时禁用确认 | +| 6 | 作品槽位候选选择 | 确认替换 | 确认作品槽位替换 | handoff session 和 `precheckId` 均未过期,有确认 | Agent Binding 更新,session 与预检被原子消费 | 冲突或快照过期时保持原绑定 | +| 7 | 作品智能体关联 | 返回作品页查看结果 | 查询作品智能体组合 | 绑定更新完成 | 展示已替换、版本和授权摘要 | 更新失败时显示可重试或回退 | + +## 11. 当前阶段登记的后续冲突 + +| 冲突项 | 当前 02D 结论 | 后续承接要求 | +|---|---|---| +| 系统级智能体在哪里编辑 | 系统级智能体、系统功能编排、保护节点和质量门控策略只在 `产品-02B` 管理;02D 只读展示摘要和消费开放槽位合同。 | 后续架构和前端不能把系统编排编辑入口放进普通智能体工作台。 | +| 市场智能体安装是否等于作品可用 | 安装只进入账户已安装资产;作品使用还需要槽位兼容、授权有效和作品级替换确认。 | `产品-02F` 必须保持“获取/安装/关联”三步语义,不得购买后自动替换作品槽位。 | +| 智能体试用输出是否能直接合并正文 | 02D 试用只用于验证能力,不写正文、规划或知识;正文候选合并只发生在作品工作台候选决策。 | `产品-03` 和流程文档必须区分“试用输出”和“作品 AI 候选”。 | +| 工作流型智能体是否允许自带外部服务凭据 | 当前阶段不允许用户自带未托管外部凭据接入系统链路。 | 如后续要开放插件或外部凭据,必须单独设计凭据托管、权限、审计、失败补偿和数据外发边界。 | +| 市场智能体是否可信 | 02D 明确市场和第三方智能体默认不可信,安装、试用、槽位替换和运行都必须受信任合同、Tool Grant 和运行时重验约束。 | `产品-02F` 必须在市场详情、获取、安装和许可中继续展示能力、工具、外发和风险合同。 | +| handoff 是否只是前端跳转参数 | 02D 明确 handoff 必须交换成服务端 session,并与 `precheckId` 原子消费后才能替换槽位。 | `流程-01/02` 和后端文档必须继续细化 session、nonce、TTL、幂等和快照失效语义。 | + +## 12. 后续承接 + +| 后续文档 | 必须承接什么 | +|---|---| +| `产品-02E` | 知识库工作台需要承接智能体可读取的用户知识库、账户可用知识库、已安装知识库和绑定状态,但不能让智能体绕过知识确认链路。 | +| `产品-02F` | 市场需要承接智能体发现、获取、授权、安装来源、发布审核、下架、申诉和许可限制;必须保持获取不等于安装,安装不等于作品关联。 | +| `产品-02G` | 个人中心需要承接账户级智能体用量、授权记录、购买记录和发布记录总览;02D 只展示智能体维度摘要。 | +| `产品-03` | 用户旅程必须承接创建智能体、试用、安装、作品槽位替换、发布准备和市场获取后的返回路径。 | +| `流程-01` | 用户视角流程需要区分智能体创建、试用、槽位替换、发布申请和作品 AI 候选使用。 | +| `流程-02` | 系统视角流程需要细化 handoff 校验、槽位兼容预检、试用任务、授权快照、版本固定、外发门禁和失败回退。 | +| `架构-01/02/04` | 架构文档需要承接 Agent、Agent Version、Installed Agent、Agent Binding、Override Slot Contract、Tool Grant、Test Run、Run Record 的边界和状态。 | +| `专题-03` | AI 编排文档需要承接工作流型智能体的工具授权、上下文组装、外发范围、输出合同和系统保护节点不可替换。 | +| `专题-04` | 质量门控文档需要承接智能体试用评分、候选质量评分和关键维度策略的边界。 | +| `前端-*` | 前端文档可基于本文页面 ID、区域和状态设计智能体工作台、编辑器、试用台和槽位选择器原型。 | +| `后端-*` | 后端文档需从本文产品接口继续细化 API、Schema、权限、幂等、任务、用量、审计和授权快照。 |