From ab4deeb994847a8cd688ce090fa823fb808cf4a4 Mon Sep 17 00:00:00 2001 From: zizi Date: Sat, 23 May 2026 17:55:05 +0800 Subject: [PATCH] =?UTF-8?q?=E6=8F=90=E4=BA=A4=E6=B5=81=E7=A8=8B=E5=9B=9B?= =?UTF-8?q?=E5=88=86=E5=86=8C=E4=B8=8E=E5=BC=95=E7=94=A8=E8=BF=81=E7=A7=BB?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- design-docs/00-文档大纲.md | 28 +- ...1-正文建议接受(Accept Suggestion)实现规范.md | 4 +- .../专题-03-AI编排上下文与质量评测实现规范.md | 4 +- design-docs/临时-产品形态阶段化重设计计划.md | 17 +- .../临时-新产品形态设计与文档改造说明.md | 16 +- design-docs/产品-01-产品定位与核心价值.md | 8 +- design-docs/产品-02-核心功能与交互边界.md | 16 +- design-docs/产品-02B-管理员控制台功能规格.md | 10 +- ...产品-02C-用户工作区与作品工作台功能规格.md | 78 +-- design-docs/产品-02D-智能体工作台功能规格.md | 10 +- design-docs/产品-02E-知识库工作台功能规格.md | 14 +- design-docs/产品-02G-个人中心功能规格.md | 4 +- design-docs/产品-03-用户旅程与操作流程.md | 20 +- design-docs/内容映射表.md | 32 +- design-docs/前端-01-工程结构与核心依赖.md | 2 +- design-docs/前端-02-编辑器与影子层交互.md | 4 +- design-docs/前端-03-元引擎与动态表单.md | 2 +- design-docs/后端-03-关键流程实现与接口契约.md | 5 +- design-docs/架构-01-系统全貌与边界上下文.md | 3 +- design-docs/架构-02-核心数据结构与双轨模型.md | 3 +- design-docs/架构-03-关键决策与原则(ADR).md | 7 +- design-docs/流程-01-产品操作流程(用户视角).md | 234 -------- .../流程-01A-管理员操作流程(操作视角).md | 322 +++++++++++ .../流程-01B-普通用户操作流程(操作视角).md | 420 ++++++++++++++ design-docs/流程-02-系统处理流程(系统视角).md | 329 ----------- .../流程-02A-管理员系统处理流程(系统视角).md | 360 ++++++++++++ ...流程-02B-普通用户系统处理流程(系统视角).md | 519 ++++++++++++++++++ 27 files changed, 1778 insertions(+), 693 deletions(-) delete mode 100644 design-docs/流程-01-产品操作流程(用户视角).md create mode 100644 design-docs/流程-01A-管理员操作流程(操作视角).md create mode 100644 design-docs/流程-01B-普通用户操作流程(操作视角).md delete mode 100644 design-docs/流程-02-系统处理流程(系统视角).md create mode 100644 design-docs/流程-02A-管理员系统处理流程(系统视角).md create mode 100644 design-docs/流程-02B-普通用户系统处理流程(系统视角).md diff --git a/design-docs/00-文档大纲.md b/design-docs/00-文档大纲.md index f64597bb..5fc38700 100644 --- a/design-docs/00-文档大纲.md +++ b/design-docs/00-文档大纲.md @@ -22,8 +22,8 @@ | 角色视角 | 先读 | 再读 | 边界 | |---|---|---|---| -| 管理员控制台(Admin Console) | [产品-02-核心功能与交互边界](产品-02-核心功能与交互边界.md)、[架构-01-系统全貌与边界上下文](架构-01-系统全貌与边界上下文.md) | [后端-05-统一API契约-v1](后端-05-统一API契约-v1.md)、[前端-01-工程结构与核心依赖](前端-01-工程结构与核心依赖.md)、[流程-02-系统处理流程(系统视角)](流程-02-系统处理流程(系统视角).md) | 管理系统能力、全局知识、权限、审计和评测,不替普通用户做单作品创作取舍。 | -| 普通用户工作区(User Workspace) | [产品-02-核心功能与交互边界](产品-02-核心功能与交互边界.md)、[产品-03-用户旅程与操作流程](产品-03-用户旅程与操作流程.md)、[流程-01-产品操作流程(用户视角)](流程-01-产品操作流程(用户视角).md) | [前端-01-工程结构与核心依赖](前端-01-工程结构与核心依赖.md)、[前端-02-编辑器与影子层交互](前端-02-编辑器与影子层交互.md)、[前端-03-元引擎与动态表单](前端-03-元引擎与动态表单.md)、[后端-05-统一API契约-v1](后端-05-统一API契约-v1.md) | 包含我的作品(My Works)、单作品的作品工作台(Work Workspace)、写作台、作品规划台、知识与一致性、导入解析、导出交付、记录与用量;不承载管理员配置。 | +| 管理员控制台(Admin Console) | [产品-02-核心功能与交互边界](产品-02-核心功能与交互边界.md)、[架构-01-系统全貌与边界上下文](架构-01-系统全貌与边界上下文.md)、[流程-01A-管理员操作流程](流程-01A-管理员操作流程(操作视角).md)、[流程-02A-管理员系统处理流程](流程-02A-管理员系统处理流程(系统视角).md) | [后端-05-统一API契约-v1](后端-05-统一API契约-v1.md)、[前端-01-工程结构与核心依赖](前端-01-工程结构与核心依赖.md) | 管理系统能力、全局知识、权限、审计和评测,不替普通用户做单作品创作取舍。 | +| 普通用户工作区(User Workspace) | [产品-02-核心功能与交互边界](产品-02-核心功能与交互边界.md)、[产品-03-用户旅程与操作流程](产品-03-用户旅程与操作流程.md)、[流程-01B-普通用户操作流程](流程-01B-普通用户操作流程(操作视角).md)、[流程-02B-普通用户系统处理流程](流程-02B-普通用户系统处理流程(系统视角).md) | [前端-01-工程结构与核心依赖](前端-01-工程结构与核心依赖.md)、[前端-02-编辑器与影子层交互](前端-02-编辑器与影子层交互.md)、[前端-03-元引擎与动态表单](前端-03-元引擎与动态表单.md)、[后端-05-统一API契约-v1](后端-05-统一API契约-v1.md) | 包含我的作品(My Works)、单作品的作品工作台(Work Workspace)、写作台、作品规划台、知识与一致性、导入解析、导出交付、记录与用量;不承载管理员配置。 | | 个人中心(Personal Center) | [产品-02-核心功能与交互边界](产品-02-核心功能与交互边界.md)、[前端-01-工程结构与核心依赖](前端-01-工程结构与核心依赖.md)、[后端-05-统一API契约-v1](后端-05-统一API契约-v1.md) | [doc/dev/01-总体路线图与阶段依赖](../dev/01-总体路线图与阶段依赖.md)、[doc/dev/09-验收口径与退出条件](../dev/09-验收口径与退出条件.md) | 管理个人信息、令牌(Token)使用、配额、套餐、生成记录总览和授权摘要;不承载单作品深层创作或系统后台配置。 | ## 快速导航(按文档职责) @@ -33,13 +33,15 @@ 1. [产品-01-产品定位与核心价值](产品-01-产品定位与核心价值.md) 2. [产品-02-核心功能与交互边界](产品-02-核心功能与交互边界.md) 3. [产品-03-用户旅程与操作流程](产品-03-用户旅程与操作流程.md) -4. 需要按步骤执行时:[流程-01-产品操作流程(用户视角)](流程-01-产品操作流程(用户视角).md) +4. 需要按步骤执行时,按角色阅读:[流程-01A-管理员操作流程](流程-01A-管理员操作流程(操作视角).md) / [流程-01B-普通用户操作流程](流程-01B-普通用户操作流程(操作视角).md) 导入与全书解析相关内容只做归属,不多处重写: - 产品边界:`产品-02-核心功能与交互边界.md` -- 用户步骤:`流程-01-产品操作流程(用户视角).md` -- 系统链路:`流程-02-系统处理流程(系统视角).md` +- 管理员操作步骤:`流程-01A-管理员操作流程(操作视角).md` +- 普通用户操作步骤:`流程-01B-普通用户操作流程(操作视角).md` +- 管理员系统链路:`流程-02A-管理员系统处理流程(系统视角).md` +- 普通用户系统链路:`流程-02B-普通用户系统处理流程(系统视角).md` - 模型与边界:`架构-02-核心数据结构与双轨模型.md` - 接口与事务:`后端-05-统一API契约-v1.md` - 前端一致性:`前端-02-编辑器与影子层交互.md` @@ -58,7 +60,7 @@ 3. [后端-03-关键流程实现与接口契约](后端-03-关键流程实现与接口契约.md) 4. [后端-04-统一数据库Schema-v1](后端-04-统一数据库Schema-v1.md) 5. [后端-05-统一API契约-v1](后端-05-统一API契约-v1.md) -6. 系统链路参考:`流程-02-系统处理流程(系统视角).md` +6. 系统链路参考:`流程-02A-管理员系统处理流程(系统视角).md` / `流程-02B-普通用户系统处理流程(系统视角).md` ### 前端 @@ -68,8 +70,10 @@ ### 流程 -- [流程-01-产品操作流程(用户视角)](流程-01-产品操作流程(用户视角).md) -- [流程-02-系统处理流程(系统视角)](流程-02-系统处理流程(系统视角).md) +- [流程-01A-管理员操作流程(操作视角)](流程-01A-管理员操作流程(操作视角).md) +- [流程-01B-普通用户操作流程(操作视角)](流程-01B-普通用户操作流程(操作视角).md) +- [流程-02A-管理员系统处理流程(系统视角)](流程-02A-管理员系统处理流程(系统视角).md) +- [流程-02B-普通用户系统处理流程(系统视角)](流程-02B-普通用户系统处理流程(系统视角).md) ### 专题补充 @@ -98,8 +102,10 @@ | 前端-01 | 产品边界 / 工程约束 | 前端结构、依赖、目录策略 | | 前端-02 | 双轨交互规则 | 编辑器与待审层协作、回滚与刷新策略 | | 前端-03 | 元结构驱动规则 | 动态表单与渲染链路 | -| 流程-01 | 产品步骤 / 决策点 | 用户步骤、可观察反馈、恢复路径 | -| 流程-02 | 架构数据流规则 | 系统阶段链路、场景编排、数据约束 | +| 流程-01A | 管理员操作步骤 / 决策点 | 管理员配置、治理、审核、回滚、观察和高危处理路径 | +| 流程-01B | 普通用户操作步骤 / 决策点 | 普通用户创作、资产使用、市场获取、账户处理、可观察反馈和恢复路径 | +| 流程-02A | 管理员系统链路 | 管理员配置发布、治理、权限、New-API、任务和审计处理 | +| 流程-02B | 普通用户系统链路 | 普通用户创作、候选、知识、资产、handoff、任务和失败恢复处理 | | 专题-01 | 已确认的跨文档决策 | Accept Suggestion 的统一收束稿 | | 专题-02 | 外部竞品调研 / 产品取舍判断 | Sudowrite 对标、Muse 优劣势、该学什么与不该学什么 | | 专题-03 | doc/dev 中已经收敛为目标设计的 AI 编排缺口 | RAGFlow、Graph Query Provider、上下文组装、Agent/Prompt、Risk Routing、质量评测和默认超级管理员初始化的跨文档实现规范 | @@ -113,7 +119,7 @@ - 生命周期与状态机:`架构-04-状态机与约束清单.md` - 后端模块职责:`后端-02-工程结构与模块职责.md` - 产品旅程与长期闭环:`产品-03-用户旅程与操作流程.md` -- 系统五阶段与场景编排:`流程-02-系统处理流程(系统视角).md` +- 系统处理流程:`流程-02A-管理员系统处理流程(系统视角).md` / `流程-02B-普通用户系统处理流程(系统视角).md` - AI 编排、检索上下文和质量评测跨文档合同:`专题-03-AI编排上下文与质量评测实现规范.md` - 统一数据库表结构:`后端-04-统一数据库Schema-v1.md` - 统一接口契约:`后端-05-统一API契约-v1.md` diff --git a/design-docs/专题-01-正文建议接受(Accept Suggestion)实现规范.md b/design-docs/专题-01-正文建议接受(Accept Suggestion)实现规范.md index a6755a28..fe7da1eb 100644 --- a/design-docs/专题-01-正文建议接受(Accept Suggestion)实现规范.md +++ b/design-docs/专题-01-正文建议接受(Accept Suggestion)实现规范.md @@ -61,7 +61,7 @@ Accept Suggestion 是正文从待审层进入正式事实层的唯一合法入 - 双轨模型:`架构-02-核心数据结构与双轨模型.md` - 状态机与端点前后置条件:`架构-04-状态机与约束清单.md` -- 系统链路:`流程-02-系统处理流程(系统视角).md` +- 普通用户系统链路:`流程-02B-普通用户系统处理流程(系统视角).md` - 数据库 Schema:`后端-04-统一数据库Schema-v1.md` - API 契约:`后端-05-统一API契约-v1.md` - 前端协作规则:`前端-02-编辑器与影子层交互.md` @@ -330,7 +330,7 @@ Reject 不得更新 Block,不得创建重新提取链路。 - `架构-02-核心数据结构与双轨模型.md` - `架构-04-状态机与约束清单.md` -- `流程-02-系统处理流程(系统视角).md` +- `流程-02B-普通用户系统处理流程(系统视角).md` - `后端-04-统一数据库Schema-v1.md` - `后端-05-统一API契约-v1.md` - `前端-02-编辑器与影子层交互.md` diff --git a/design-docs/专题-03-AI编排上下文与质量评测实现规范.md b/design-docs/专题-03-AI编排上下文与质量评测实现规范.md index 9417fa0d..9ba027b6 100644 --- a/design-docs/专题-03-AI编排上下文与质量评测实现规范.md +++ b/design-docs/专题-03-AI编排上下文与质量评测实现规范.md @@ -19,11 +19,11 @@ | RAGFlow 运行合同 | 客户端调用语义、错误分类、阻塞边界、来源标记 | Schema 看 `后端-04`,API 看 `后端-05` | | Graph Query Provider | 查询能力矩阵、返回元信息、降级边界 | ADR 决策看 `架构-03` | | Falsification Benchmark | query set、阈值、记录字段、失败原因分类 | 评测 API 和表结构看 `后端-04` / `后端-05` | -| 上下文组装(Context Assembly) | 请求/响应合同、Layer 0-3、权限二次过滤、Token Budget | 系统流程看 `流程-02` | +| 上下文组装(Context Assembly) | 请求/响应合同、Layer 0-3、权限二次过滤、Token Budget | 系统流程看 `流程-02A/02B` | | Agent / Prompt | 能力矩阵、fallback、模板族、审计字段白名单 | 管理 API 看 `后端-05` | | Pipeline / Risk Routing | 风险等级行为、重试与自动确认边界 | 状态机看 `架构-04` | | Planning Candidate / Knowledge Draft | 待审对象字段合同和版本校验 | 表结构看 `后端-04` | -| 全书解析批量返回 / 一致性检查结果 | 用户可解释返回结构 | 用户流程看 `流程-01` | +| 全书解析批量返回 / 一致性检查结果 | 用户可解释返回结构 | 普通用户操作流程看 `流程-01B` | | 质量评测 | 多模型聚合、分歧惩罚、配置快照绑定 | 评测集 API 看 `后端-05` | | S0-AUTH 默认超级管理员 | 初始化与凭据交付安全合同 | 认证 API 和 RBAC 表看 `后端-04` / `后端-05` | diff --git a/design-docs/临时-产品形态阶段化重设计计划.md b/design-docs/临时-产品形态阶段化重设计计划.md index 96220752..86646195 100644 --- a/design-docs/临时-产品形态阶段化重设计计划.md +++ b/design-docs/临时-产品形态阶段化重设计计划.md @@ -39,7 +39,7 @@ | 阶段 2.6 | `design-docs/产品-02F-市场功能规格.md` | 明确作品、智能体、知识库市场资产的发现、授权、安装、绑定、发布和治理规格 | 已完成并提交 | | 阶段 2.7 | `design-docs/产品-02G-个人中心功能规格.md` | 明确个人资料、偏好、用量、权益、授权记录和发布记录总览规格 | 已完成并提交 | | 阶段 3 | `design-docs/产品-03-用户旅程与操作流程.md` | 承接产品空间和功能边界,重写管理员、普通用户、智能体、市场等旅程 | 已完成并提交 | -| 阶段 4 | `design-docs/流程-01-产品操作流程(用户视角).md` / `design-docs/流程-02-系统处理流程(系统视角).md` | 把已确认产品旅程拆成用户视角步骤和系统视角处理链路 | 待开始 | +| 阶段 4 | `design-docs/流程-01A-管理员操作流程(操作视角).md` / `design-docs/流程-01B-普通用户操作流程(操作视角).md` / `design-docs/流程-02A-管理员系统处理流程(系统视角).md` / `design-docs/流程-02B-普通用户系统处理流程(系统视角).md` | 按角色拆分操作流程和系统处理流程 | 四分册作为唯一流程入口,待确认 | | 阶段 5 | `design-docs/架构-01-系统全貌与边界上下文.md` / `design-docs/架构-02-核心数据结构与双轨模型.md` / `design-docs/架构-04-状态机与约束清单.md` | 承接产品与流程,调整有界上下文、核心模型、状态机和约束清单 | 待开始 | | 阶段 6 | `design-docs/专题-*` | 按需要调整 AI 编排、质量门控、竞品取舍、正文建议接受等专题合同 | 待开始 | | 阶段 7 | `design-docs/前端-*` / `design-docs/后端-*` | 承接产品、流程、架构结论,更新工程结构、Schema、API 和实现约束 | 待开始 | @@ -99,6 +99,7 @@ | C-001 | 阶段 1 准备 | 新版 `产品-01` 与旧 `产品-02/03` | 新版引入智能体工作台、知识库工作台和市场空间,旧后续文档尚未承接 | 阶段 2 已由 `产品-02` 承接;阶段 3 继续由 `产品-03` 承接,不在阶段 2 跨文档修改 | 部分承接 | | C-002 | 阶段 2.5~2.7 二轮复核 | `产品-02C` 局部冻结基线与 02F/02G 作品资产发布/使用需求 | 02F/02G 需要作品资产发布准备包和作品资产使用 owner,但当前不能跨阶段修改已冻结的 02C | 在 02F/02G 中标为后续阻断:02C 后续补齐 `work-publish-prep` 和作品资产使用预检前,作品资产不得提交发布、模板化、参考写入或进入 AI 上下文 | 待后续阶段承接 | | C-003 | 阶段 3 review | `产品-03` 初稿与前序安全/资产边界 | 子代理 review 发现外部知识 lineage、保护节点不可开放、handoff 生命周期、知识库类型、市场授权/安装/绑定状态、管理员分权等边界需要补强 | 阶段 3 只修 `产品-03`,不反改 02 系列;将确认为流程/架构必须承接的不变式 | 已修复并确认 | +| C-004 | 阶段 4 review | `产品-03` 个别旧口径与阶段 4 四分册 | review 发现 `产品-03` 中存在“已确认作品事实自动回滚”的旧口径残留,与后文“不自动回滚”和阶段 4 四分册口径冲突 | 阶段 4 不跨阶段修改 `产品-03`;四分册统一按“不自动回滚,但限制新生成、新绑定、新导出和新知识确认”处理,后续统一索引或回扫阶段再清理 `产品-03` 残留 | 待后续阶段承接 | ## 6. 决策记录 @@ -128,7 +129,13 @@ | D-022 | 2026-05-23 | 阶段 2.5~2.7 -> 3 | 用户要求提交 `产品-02E~02G` 并提交到 main 后进入 `产品-03`;`产品-02A~02G` 作为阶段 3 输入基线 | 阶段 3 可以重写 `产品-03`;仍不跨阶段修改流程、架构、专题、前端或后端文档 | | D-023 | 2026-05-23 | 阶段 3 review | 子代理 review `产品-03` 初稿后确认大框架成立,但必须修复外部知识 lineage、保护节点注册表、handoff 生命周期、三类知识库口径、市场授权状态、管理员分权、no-config 长篇主路径、取消/任务/失败反馈等问题 | 阶段 3 进入定点修复;只改 `产品-03` 和本计划 | | D-024 | 2026-05-23 | 阶段 3 修复 | 按 review 结果修复 `产品-03`:补外部来源 lineage、防知识洗白、保护节点注册表与 allowlist、管理员分权、New-API 最小权限和账务 owner 边界、智能体版本/工具授权快照、三类知识库 owner、市场授权/安装/绑定/使用/召回状态、作品资产 owner 阻断、handoff 生命周期、异步任务取消和失败反馈 | 修复完成,等待用户确认;确认前不进入阶段 4 的流程文档重写 | -| D-025 | 2026-05-23 | 阶段 3 提交 | 用户确认阶段 3 修复结果,要求更新阶段计划并提交 `产品-03` 与阶段计划 | 阶段 3 纳入已确认基线;下一阶段进入 `流程-01/02`,继续遵守不跨阶段修改约束 | +| D-025 | 2026-05-23 | 阶段 3 提交 | 用户确认阶段 3 修复结果,要求更新阶段计划并提交 `产品-03` 与阶段计划 | 阶段 3 纳入已确认基线;下一阶段进入流程文档阶段,继续遵守不跨阶段修改约束 | +| D-026 | 2026-05-23 | 阶段 4 启动 | 用户要求进入下个阶段;阶段 4 处理流程文档,承接 `产品-01`、`产品-02`、`产品-02A~02G`、`产品-03` 的已确认基线 | 旧流程文档结构仅作为参考;本阶段不修改产品、架构、专题、前端或后端文档 | +| D-027 | 2026-05-23 | 阶段 4 拆分 | 用户要求阶段 4 拆成四个流程文档:管理员操作视角、普通用户操作视角、管理员系统处理流程、普通用户系统处理流程 | 阶段 4 最终交付四个分册;旧流程文档作为旧稿参考,不再作为最终承重文档 | +| D-028 | 2026-05-23 | 阶段 4 四分册初稿 | 创建 `流程-01A`、`流程-01B`、`流程-02A`、`流程-02B` 四个新分册,并将旧流程文档改为拆分导航页 | 四分册进入初稿校验和 review;本阶段仍不修改产品、架构、专题、前端或后端文档 | +| D-029 | 2026-05-23 | 阶段 4 review | 启动新子代理 review 四个分册,发现必须修复的问题:全书解析章节确认不能写正式知识、作品资产模板化/参考来源/AI 上下文当前必须阻断、外部来源不能通过“改写自有事实”洗白、handoff 绑定条件不足、来源传播目标不全、导出/下载和账户安全链路缺失、系统智能体发布与市场恢复缺高危门禁、New-API 和任务治理流程过粗 | 进入阶段 4 定点修复;只改四个流程分册和本计划,不修改产品、架构、专题、前端或后端文档 | +| D-030 | 2026-05-23 | 阶段 4 修复 | 按 review 结果修复四个分册:章节解析确认只产生待确认知识草稿;作品资产当前只允许阅读、收藏和授权记录;改写自有事实保留 lineage、授权快照和召回状态;补 handoff 绑定字段、导出安全链路、账户安全链路、来源传播对象全集、管理员脱敏边界、系统智能体影响预览/灰度/复核、市场恢复重检、New-API 最小权限与幂等补偿、任务类型治理矩阵 | 修复完成后进入校验和用户确认;确认前不进入阶段 5 架构文档 | +| D-031 | 2026-05-23 | 阶段 4 引用迁移 | 用户确认删除旧流程导航页,活跃文档引用全部迁移到 `流程-01A/01B/02A/02B` 四个分册 | 删除旧导航页;四个分册成为唯一流程入口;本次只做引用迁移和导航归属调整,不重写产品、架构、专题、前端或后端设计内容 | ## 7. 阶段交付格式 @@ -143,6 +150,8 @@ ## 8. 当前下一步 -当前处于阶段 3 已完成并提交:`产品-02A~02G` 已作为输入基线,`产品-03` 已完成六空间旅程总纲、子代理 review 后的定点修复,并纳入已确认基线。 +当前处于阶段 4:`产品-03` 已纳入已确认基线,流程文档已按角色和视角拆成四个分册,并完成 review 修复和引用迁移。 -下一步进入阶段 4 准备:重写 `流程-01-产品操作流程(用户视角).md` 和 `流程-02-系统处理流程(系统视角).md`。架构、专题、前端和后端文档仍作为后续阶段,不在阶段 4 顺手修改。 +本阶段输入基线为 `产品-01`、`产品-02`、`产品-02A~02G` 和 `产品-03`。旧流程导航页已删除,不再作为引用目标。四个新分册分别承接管理员操作、普通用户操作、管理员系统处理、普通用户系统处理。 + +下一步复核阶段 4 四个分册,重点检查全书解析双确认、市场作品资产阻断、来源 lineage、防洗白、handoff 状态、导出下载、账户安全、来源传播对象、管理员分权和 New-API 最小权限是否闭合。架构、专题、前端和后端文档仍作为后续阶段,不在阶段 4 顺手修改。 diff --git a/design-docs/临时-新产品形态设计与文档改造说明.md b/design-docs/临时-新产品形态设计与文档改造说明.md index 91bb8f75..9b9b3c2d 100644 --- a/design-docs/临时-新产品形态设计与文档改造说明.md +++ b/design-docs/临时-新产品形态设计与文档改造说明.md @@ -306,7 +306,7 @@ New-API 已经负责模型供应商、模型路由、用户分组限流、Token ### 2.2 推荐修改顺序 1. 先改产品文档:`产品-01`、`产品-02`、`产品-03`。 -2. 再改流程文档:`流程-01`、`流程-02`。 +2. 再改流程文档:`流程-01A/01B`、`流程-02A/02B`。 3. 再改架构文档:`架构-01`、`架构-02`、`架构-03`、`架构-04`。 4. 再改前端文档:`前端-01`、`前端-02`、`前端-03`。 5. 再改后端与 API 文档:`后端-01`、`后端-02`、`后端-03`、`后端-04`、`后端-05`;如果 `后端-04` 的目标表结构变化,再同步检查 `后端-04a-完整建表SQL.sql` 是否需要更新。 @@ -373,7 +373,7 @@ New-API 已经负责模型供应商、模型路由、用户分组限流、Token ### 2.4 流程文档修改要求 -#### `流程-01-产品操作流程(用户视角).md` +#### `流程-01A-管理员操作流程(操作视角).md` / `流程-01B-普通用户操作流程(操作视角).md` 需要修改: @@ -390,7 +390,7 @@ New-API 已经负责模型供应商、模型路由、用户分组限流、Token - 全书解析要支持逐章确认、批量选择和一键确认全部可确认章节;系统处理边界仍按章节隔离。 - 保留候选卡、确认、修改后合并、丢弃当前建议等已有生命周期语义。 -#### `流程-02-系统处理流程(系统视角).md` +#### `流程-02A-管理员系统处理流程(系统视角).md` / `流程-02B-普通用户系统处理流程(系统视角).md` 需要修改: @@ -637,10 +637,10 @@ New-API 已经负责模型供应商、模型路由、用户分组限流、Token - 增加新产品形态内容归属: - 管理员控制台 -> 产品-02 / 架构-01 / 后端-05 / 前端-01 - - 我的作品 -> 产品-02 / 产品-03 / 流程-01 / 前端-01 - - 作品工作台 -> 产品-03 / 流程-01 / 前端-02 + - 我的作品 -> 产品-02 / 产品-03 / 流程-01B / 前端-01 + - 作品工作台 -> 产品-03 / 流程-01B / 前端-02 - 作品规划台 -> 产品-02 / 产品-03 / 架构-02 / 前端-03 - - 知识与一致性 -> 产品-02 / 流程-01 / 架构-02 / 前端-02 / 后端-05 + - 知识与一致性 -> 产品-02 / 流程-01B / 架构-02 / 前端-02 / 后端-05 - 全局知识库 / 局域知识库 -> 架构-01 / 架构-02 / 后端-04 / 后端-05 - 使用日志 -> 产品-02 / 后端-05 / 前端-01 @@ -678,8 +678,8 @@ New-API 已经负责模型供应商、模型路由、用户分组限流、Token 1. `产品-01` 已写清 Muse 是双角色 AI 创作系统。 2. `产品-02` 已写清管理员控制台、普通用户作品工作台、个人中心的功能边界。 3. `产品-03` 已写清管理员旅程与普通用户作品创作旅程。 -4. `流程-01` 已写清普通用户从“我的作品”进入单个作品工作台的流程。 -5. `流程-02` 已写清管理员配置如何影响普通用户生成链路。 +4. `流程-01A/01B` 已写清管理员操作和普通用户从“我的作品”进入单个作品工作台的流程。 +5. `流程-02A/02B` 已写清管理员配置如何影响普通用户生成链路,以及普通用户侧系统处理链路。 6. `架构-01` 已写清 Admin Console / User Workspace / Personal Center 的系统边界。 7. `架构-02` 已写清系统级配置、全局知识库、局域知识库、用户可见投影和作品规划数据的模型边界。 8. `架构-03` 已补充必要 ADR,或明确本次没有新增 ADR。 diff --git a/design-docs/产品-01-产品定位与核心价值.md b/design-docs/产品-01-产品定位与核心价值.md index 15991b45..f5be61de 100644 --- a/design-docs/产品-01-产品定位与核心价值.md +++ b/design-docs/产品-01-产品定位与核心价值.md @@ -375,7 +375,7 @@ AI 生成的候选在交付用户之前,经过质量评分。关键维度( - 概念模型、双轨模型、有界上下文和数据不变式以 `架构-02` 为准,产品文档只引用不重复定义。 - 智能体编排、上下文组装、知识来源、质量评测合同以 `专题-03` 和后端/架构文档为准。 - 质量门控与创作健康度细节由阶段 6 的 `专题-04` 承接细化。 -- 步骤化可执行流程以 `流程-01`(用户视角)和 `流程-02`(系统视角)为准。 +- 步骤化可执行流程以 `流程-01A/01B`(操作视角)和 `流程-02A/02B`(系统视角)为准。 ## 10. 核心术语摘要 @@ -411,8 +411,10 @@ AI 生成的候选在交付用户之前,经过质量评分。关键维度( - 功能边界与交互规则:`产品-02-核心功能与交互边界.md` - 用户旅程与长期闭环:`产品-03-用户旅程与操作流程.md` -- 用户视角步骤化流程:`流程-01-产品操作流程(用户视角).md` -- 系统视角步骤化流程:`流程-02-系统处理流程(系统视角).md` +- 管理员操作流程:`流程-01A-管理员操作流程(操作视角).md` +- 普通用户操作流程:`流程-01B-普通用户操作流程(操作视角).md` +- 管理员系统处理流程:`流程-02A-管理员系统处理流程(系统视角).md` +- 普通用户系统处理流程:`流程-02B-普通用户系统处理流程(系统视角).md` - 核心概念与双轨模型:`架构-02-核心数据结构与双轨模型.md` - 质量门控与创作健康度:`专题-04-生成质量门控与创作健康度设计方案` - AI 编排、上下文与质量评测:`专题-03-AI编排上下文与质量评测实现规范.md` diff --git a/design-docs/产品-02-核心功能与交互边界.md b/design-docs/产品-02-核心功能与交互边界.md index 3f45bfff..0c7c70f1 100644 --- a/design-docs/产品-02-核心功能与交互边界.md +++ b/design-docs/产品-02-核心功能与交互边界.md @@ -34,7 +34,7 @@ | `产品-02F` | 市场(Marketplace)详细功能规格 | | `产品-02G` | 个人中心(Personal Center)详细功能规格 | -具体旅程顺序由 `产品-03` 承接,系统处理步骤由 `流程-02` 承接,数据不变式由 `架构-02/04` 承接,AI 编排合同由 `专题-03` 承接。 +具体旅程顺序由 `产品-03` 承接,系统处理步骤由 `流程-02A/02B` 承接,数据不变式由 `架构-02/04` 承接,AI 编排合同由 `专题-03` 承接。 ## 1. 术语约定 @@ -565,11 +565,11 @@ Muse 的 AI 能力通常不是单个智能体按钮,而是系统功能编排 | 合同 | 产品要求 | 必须落到哪里 | |---|---|---| -| Sa-Token 会话生命周期 | 登录态必须绑定用户状态、角色、权限版本和管理域。用户封禁、角色撤销、权限组变化、break-glass 结束后,旧 session 必须立即吊销或降权;管理员高危动作需要 step-up 或复核,后台需有空闲超时和主动登出。 | `产品-02B`、`产品-02G`、流程-02、后端认证授权 | +| Sa-Token 会话生命周期 | 登录态必须绑定用户状态、角色、权限版本和管理域。用户封禁、角色撤销、权限组变化、break-glass 结束后,旧 session 必须立即吊销或降权;管理员高危动作需要 step-up 或复核,后台需有空闲超时和主动登出。 | `产品-02B`、`产品-02G`、`流程-02A/02B`、后端认证授权 | | 外部处理方 / 模型供应商 | 外发只能走 allowlist 模型网关或供应商;必须表达 no-train、数据地域、供应商保留期、删除/撤回、不可用降级、泄露响应和用户可见外发记录。 | `产品-02B`、`产品-02C`、`产品-02D`、`产品-02E`、`产品-02F` | | 数据分类与留存删除 | 正文、规划、知识草稿、局域知识库、用户知识库、Prompt、测试样例、运行记录、导入文件、导出包、审计摘要必须有敏感级别、是否保存全文、TTL、删除传播、法务/审计例外和加密要求。 | `产品-02A~02G`、架构、后端数据模型 | | 不可信内容摄入 | 上传文稿、封面、Markdown/HTML、图片/SVG、压缩包、市场说明、Prompt、知识库材料和外链默认不可信。必须定义允许 MIME、大小/解压限制、恶意扫描、HTML/Markdown 清洗、图片元数据剥离、外链代理或禁用、隔离/阻断/人工复核状态。 | `产品-02C`、`产品-02D`、`产品-02E`、`产品-02F`、后端文件安全 | -| 下载与导出审计分层 | 普通导出进入用户记录;下载成功、失败、过期、越权尝试进入不可篡改安全审计;管理员可见业务审计默认不展示用户私密导出内容。 | `产品-02B`、`产品-02C`、流程-02 | +| 下载与导出审计分层 | 普通导出进入用户记录;下载成功、失败、过期、越权尝试进入不可篡改安全审计;管理员可见业务审计默认不展示用户私密导出内容。 | `产品-02B`、`产品-02C`、`流程-02A/02B` | ### 9.7 失败和异常反馈 @@ -715,8 +715,8 @@ AI 候选必须分层呈现,避免把写作决策变成审计决策。 | 后续文档 | 必须承接什么 | |---|---| | `产品-03` | 六个产品空间下的管理员、普通用户、智能体、知识库、市场旅程;默认创作主路径;市场获取后安装/绑定/使用旅程 | -| `流程-01` | 用户视角步骤化流程,尤其是 AI 候选、知识草稿、全书解析、智能体替换、知识库绑定、市场授权的用户动作 | -| `流程-02` | 系统视角处理链路,尤其是权限校验、上下文组装、Shadow 写入、stale guard、章节级确认、来源状态校验 | +| `流程-01A/01B` | 操作视角步骤化流程,尤其是管理员治理动作、普通用户 AI 候选、知识草稿、全书解析、智能体替换、知识库绑定、市场授权的用户动作 | +| `流程-02A/02B` | 系统视角处理链路,尤其是管理员发布/治理/审计、普通用户权限校验、上下文组装、Shadow 写入、stale guard、章节级确认、来源状态校验 | | `架构-01/02` | 六空间对应有界上下文、核心数据结构和权限边界 | | `架构-04` | 状态机、约束清单、不变式、授权生命周期、撤权/下架/删除后的来源状态语义;阶段计划需确认其作为阶段 5 承接项 | | `专题-01` | Accept Suggestion 的同步/异步入库边界和修改后合并语义 | @@ -729,8 +729,10 @@ AI 候选必须分层呈现,避免把写作决策变成审计决策。 - 产品定位与产品闭环:`产品-01-产品定位与核心价值.md` - 用户旅程与长期使用闭环:`产品-03-用户旅程与操作流程.md` -- 用户视角步骤化流程:`流程-01-产品操作流程(用户视角).md` -- 系统视角处理流程:`流程-02-系统处理流程(系统视角).md` +- 管理员操作流程:`流程-01A-管理员操作流程(操作视角).md` +- 普通用户操作流程:`流程-01B-普通用户操作流程(操作视角).md` +- 管理员系统处理流程:`流程-02A-管理员系统处理流程(系统视角).md` +- 普通用户系统处理流程:`流程-02B-普通用户系统处理流程(系统视角).md` - Accept 收束专题:`专题-01-正文建议接受(Accept Suggestion)实现规范.md` - AI 编排、上下文与质量评测:`专题-03-AI编排上下文与质量评测实现规范.md` - 质量门控与创作健康度:`专题-04-生成质量门控与创作健康度设计方案` diff --git a/design-docs/产品-02B-管理员控制台功能规格.md b/design-docs/产品-02B-管理员控制台功能规格.md index 9a57bd36..561b1f25 100644 --- a/design-docs/产品-02B-管理员控制台功能规格.md +++ b/design-docs/产品-02B-管理员控制台功能规格.md @@ -728,7 +728,7 @@ | 查询管理概览 | 查询 | 管理后台首页 | 查看当前治理概况 | 当前管理员、管理域、时间范围 | 待审数量、失败任务、网关异常、配置变更、市场申诉、阻断风险 | 只返回有权模块聚合摘要 | 无 | 加载失败;显示未知风险 | 记录异常查询 | 首页原型和运营看板 | | 查询管理员待办 | 查询 | 管理后台首页、待办徽标 | 找到自己可处理事项 | 当前管理员、管理域、待办类型、风险等级 | 待办列表、对象摘要、跳转目标、处理期限 | 只返回当前管理员可处理对象 | 无 | 待办加载失败;显示空态或未知 | 记录待办访问 | 权限和审批流程 | | 查询系统异常摘要 | 查询 | 管理后台首页 | 汇总系统阻断风险和异常 | 当前管理员、管理域、时间范围、严重性 | 异常类型、数量、严重性、跳转入口 | 按可见模块过滤 | 无 | 加载失败;显示未知风险 | 异常查询进入运行日志 | 运行可观测性 | -| 查询影响预览 | 查询/任务 | 配置、发布、停用、下架、召回、审计导出 | 在危险操作前查看影响范围 | 当前管理员、操作、对象、目标状态、筛选范围 | `previewId`、精度等级、受影响对象摘要、来源状态、过期时间 | 不返回正文全文;高危操作必须有未过期预览 | 生成预览结果或异步任务句柄 | 预览超时、范围过大、预览过期;要求缩小范围或异步生成 | 记录预览请求 | 流程-02、后端异步任务 | +| 查询影响预览 | 查询/任务 | 配置、发布、停用、下架、召回、审计导出 | 在危险操作前查看影响范围 | 当前管理员、操作、对象、目标状态、筛选范围 | `previewId`、精度等级、受影响对象摘要、来源状态、过期时间 | 不返回正文全文;高危操作必须有未过期预览 | 生成预览结果或异步任务句柄 | 预览超时、范围过大、预览过期;要求缩小范围或异步生成 | 记录预览请求 | 流程-02A、后端异步任务 | | 查询审计摘要 | 查询 | 详情页审计区 | 展示对象最近变更和操作者 | 当前管理员、对象类型、对象 ID、审计域 | 最近事件、理由、审批单、脱敏摘要 | 按审计域和管理域过滤 | 查询本身可能进入审计 | 无权限或范围过大;显示不可见原因 | 审计查询自身记录 | 审计日志实现 | ### 7.2 配置、MetaSchema 和智能体接口 @@ -769,7 +769,7 @@ | 接口名称 | 类型 | 使用页面 | 用户意图 | 输入上下文 | 返回内容 | 权限规则 | 状态变化 / 副作用 | 失败类型 / 用户反馈 | 审计要求 | 后续承接 | |---|---|---|---|---|---|---|---|---|---|---| | 查询全局知识库列表 | 查询 | 全局知识库列表 | 查看全局知识库 | 当前管理员、名称、处理状态、授权状态、分页 | 知识库摘要、处理状态、授权摘要 | 需要全局知识查看权限 | 无 | 加载失败;显示重试 | 无 | 02E 知识库工作台 | -| 创建全局知识库导入任务 | 任务 | 全局知识库列表 | 导入资料 | 当前管理员、文件摘要、来源声明、幂等键 | 任务句柄、导入任务状态 | 需要导入权限 | 创建资料处理任务,不写局域知识库 | 文件失败、权限不足;显示任务状态 | 记录来源 | 流程-02 资料处理 | +| 创建全局知识库导入任务 | 任务 | 全局知识库列表 | 导入资料 | 当前管理员、文件摘要、来源声明、幂等键 | 任务句柄、导入任务状态 | 需要导入权限 | 创建资料处理任务,不写局域知识库 | 文件失败、权限不足;显示任务状态 | 记录来源 | 流程-02A 资料处理 | | 查询资料处理状态 | 查询 | 全局知识库列表/详情 | 查看资料可用性 | 知识库 ID、版本、任务 ID | 处理进度、失败原因、可检索/可生成状态 | 需要查看权限 | 无 | 加载失败;显示重试 | 无 | 后端任务状态 | | 查询全局知识库详情 | 查询 | 全局知识库详情 | 管理授权和版本 | 知识库 ID、版本 | 版本、授权、处理、影响摘要 | 需要查看权限 | 无 | 版本不可用;显示原因 | 无 | 02E 授权承接 | | 配置全局知识授权 | 授权 | 全局知识库详情 | 设置可见/检索/生成/外发 | 知识库、授权对象、用途范围、外发标记、理由、`previewId` | 授权结果、来源状态 | 需要授权权限,扩大外发需高危确认 | 授权策略更新;后续生成可使用来源 | 处理不可用、授权冲突;说明事实未改变 | 记录授权范围 | 架构授权模型 | @@ -782,7 +782,7 @@ | 查询质量评估集 | 查询 | 质量评估集 | 选择评估样本 | 评估集名称、来源、覆盖维度、脱敏状态 | 评估集摘要、覆盖、脱敏、外发校验状态 | 需要质量策略查看权限 | 无 | 样本不可用;显示原因 | 无 | 质量评估流程 | | 保存质量评估集 | 命令 | 质量评估集 | 保存评估集 | 评估集、样本摘要、脱敏状态、说明 | 评估集状态、覆盖缺口 | 需要编辑权限,真实私有内容本阶段不可直接纳入 | 草稿更新,无线上影响 | 样本不足;显示缺口 | 记录变更 | 上下文外发门禁 | | 查询管理员上下文外发校验 | 授权 | 系统智能体配置、质量评估集 | 判断测试或评估是否允许外发 | 数据来源、样本等级、模型网关、外发目的、授权快照 | 外发结论、阻断原因、可降级方式 | 默认阻断真实私有正文,合成和脱敏样本可用 | 无 | 未授权、样本含敏感内容;禁用运行 | 记录校验请求 | 安全与合规分册 | -| 运行质量评估 | 任务 | 质量评估集/策略 | 评估策略 | 策略版本、评估集、外发校验结论、幂等键 | 任务句柄、评估任务状态 | 需要运行权限和外发校验通过 | 草稿 -> 评估中;可能调用模型网关 | 外发未授权、样本不足;说明事实未改变 | 记录上下文类型 | 专题-04、流程-02 | +| 运行质量评估 | 任务 | 质量评估集/策略 | 评估策略 | 策略版本、评估集、外发校验结论、幂等键 | 任务句柄、评估任务状态 | 需要运行权限和外发校验通过 | 草稿 -> 评估中;可能调用模型网关 | 外发未授权、样本不足;说明事实未改变 | 记录上下文类型 | 专题-04、流程-02A | | 查询质量评估结果 | 查询 | 质量评估结果 | 查看评估结果 | 评估任务、策略版本、维度筛选 | 评分、置信度、风险结论、覆盖等级、不可判断原因、发布建议 | 只展示脱敏摘要 | 无 | 结果为空;显示无结果 | 无 | 质量策略发布 | | 查询质量策略对比 | 查询 | 质量评估结果 | 对比策略版本 | 当前策略、候选策略、评估集 | 差异、风险、回滚建议 | 需要质量策略查看权限 | 无 | 版本不可比;显示原因 | 无 | 专题-04 | | 发布质量策略 | 命令 | 质量门控策略/结果 | 启用策略 | 草稿版本、评估结果、发布理由、豁免理由可选 | 发布结果、审计回执 | 需要发布权限;失败或样本不足需高危确认 | 草稿 -> 已启用;影响后续候选评分 | 评估失败、阈值不合法;显示失败 | 记录理由 | 专题-04 | @@ -838,7 +838,7 @@ | 查询任务列表 | 查询 | 任务治理 | 查看任务 | 类型、状态、用户摘要、资产、来源状态、时间、分页 | 任务摘要、状态、失败原因、任务句柄摘要 | 按管理域和脱敏规则过滤 | 无 | 加载失败;显示重试 | 无 | 任务治理 | | 查询任务详情 | 查询 | 任务治理 | 排查任务 | 任务 ID、脱敏级别 | 状态、失败原因、重试、授权快照、来源状态、脱敏日志 | 默认不返回业务全文 | 无 | 无权限;显示无权限 | 敏感访问记录 | 运行可观测性 | | 重验任务授权 | 查询/任务 | 任务治理 | 判断是否可重试 | 任务、owner、来源、授权快照、市场状态、幂等状态 | 重验结果、可重试原因、任务句柄 | 需要任务治理权限 | 生成重验结果,无正式事实变化 | 授权失效、来源变化;禁用重试 | 记录重验 | 任务重试状态机 | -| 重试任务 | 任务 | 任务治理 | 安全重试 | 任务、重验结果、幂等键、retry group、理由 | 重试任务状态、任务句柄 | 需要运维权限;写作候选不能由管理员重新生成 | 失败 -> 排队/重试中或需用户重新发起;可能产生 New-API 调用日志 | 重验失败、不可重试;显示原因 | 记录重试 | 流程-02 | +| 重试任务 | 任务 | 任务治理 | 安全重试 | 任务、重验结果、幂等键、retry group、理由 | 重试任务状态、任务句柄 | 需要运维权限;写作候选不能由管理员重新生成 | 失败 -> 排队/重试中或需用户重新发起;可能产生 New-API 调用日志 | 重验失败、不可重试;显示原因 | 记录重试 | 流程-02A | | 取消任务 | 命令 | 任务治理 | 停止任务 | 任务、取消理由、批量范围可选 | 取消结果 | 需要取消权限,已完成不可取消 | 运行/排队 -> 已取消;未确认候选或草稿失效 | 不可取消;显示原因 | 记录取消 | 任务状态机 | | 关闭人工处理项 | 命令 | 任务治理 | 关闭已处理待办 | 人工处理项、原因、处理结果、关联对象 | 关闭结果 | 需要任务治理权限,不改变原任务事实状态 | 人工处理项 -> 已关闭;不生成候选、不写作品事实 | 已关闭、理由缺失;显示原因 | 记录处理原因和操作者 | 运维待办 | | 查询异常聚合 | 查询 | 任务治理、首页 | 查看异常趋势 | 管理域、类型、严重性、时间范围 | 类型、数量、严重性、趋势 | 按可见模块过滤 | 无 | 加载失败;显示未知状态 | 无 | 首页异常 | @@ -1163,6 +1163,6 @@ New-API 的权威数据不在 Muse 本地同步。Muse 只保存完成业务归 | `产品-02F` | 市场前台、发布者发布/申诉、用户获取/安装/绑定、治理结果展示以及分类/推荐/曝光 surface 由 `产品-02F` 承接;管理员审核结论、下架和召回治理仍归 `产品-02B` | | `产品-02G` | 账户级余额、套餐、权益、购买/授权记录、发布记录和总用量展示由 `产品-02G` 承接;后台只提供 New-API 网关用户、余额查询和调用日志归属能力 | | `产品-03` | 必须承接分权、影响预览、审计、回滚、来源状态展示等约束;具体旅程顺序、节点组合、入口出口由 `产品-03` 定义 | -| `流程-02` | 系统处理流程必须细化发布、回滚、下架、召回、来源状态校验、任务重验/重试和审计写入 | +| `流程-02A` | 管理员系统处理流程必须细化发布、回滚、下架、召回、来源状态校验、任务重验/重试和审计写入 | | `架构-01/02/04` | 需要承接管理员有界上下文、权限模型、状态机、不变式、审计 append-only 和撤权/删除后的来源状态 | | `后端-*` | 后续 API 和 Schema 必须从本文产品接口继续细化,不能反向改变产品语义 | diff --git a/design-docs/产品-02C-用户工作区与作品工作台功能规格.md b/design-docs/产品-02C-用户工作区与作品工作台功能规格.md index 76373a56..0e6c6865 100644 --- a/design-docs/产品-02C-用户工作区与作品工作台功能规格.md +++ b/design-docs/产品-02C-用户工作区与作品工作台功能规格.md @@ -526,37 +526,37 @@ no-config 不是“没有系统能力”,而是“不要求用户先配置资 | 接口名称 | 类型 | 使用页面 | 用户意图 | 输入上下文 | 返回内容 | 权限规则 | 状态变化 / 副作用 | 失败类型 / 用户反馈 | 审计要求 | 后续承接 | |---|---|---|---|---|---|---|---|---|---|---| | 查询我的作品列表 | 查询 | 我的作品 | 找到作品 | 当前账户、筛选、排序、分页 | `MyWorkCard` 列表、分页、空态原因 | 只返回有 `work_view` 的作品,不泄露无权作品 | 无 | 登录失效、加载失败;提示重试或重新登录 | 异常枚举进入安全审计 | 前端列表、后端权限过滤 | -| 查询作品风险摘要 | 查询 | 我的作品、工作台壳 | 了解待处理事项 | 当前账户、作品、风险范围 | `WorkRiskSummary` | 需要 `work_view`;内容级字段按权限脱敏 | 无 | 加载失败;显示未知风险并允许刷新 | 无 | 流程-02 细化风险来源 | +| 查询作品风险摘要 | 查询 | 我的作品、工作台壳 | 了解待处理事项 | 当前账户、作品、风险范围 | `WorkRiskSummary` | 需要 `work_view`;内容级字段按权限脱敏 | 无 | 加载失败;显示未知风险并允许刷新 | 无 | 流程-02B 细化风险来源 | | 查询可用作品模板 | 选项 | 新建入口 | 选择模板 | 当前账户、创建方式、模板来源 | 模板摘要、授权状态、禁用原因 | 需要作品创建权限;市场模板需授权 | 无 | 模板不可用;显示原因 | 无 | 02F 承接市场模板授权 | -| 新建作品 | 命令 | 新建入口 | 创建作品 | 当前账户、标题、类型、模板、幂等标识 | 作品摘要、默认章节、生成能力摘要 | 需要创建权限和配额;模板需授权 | 创建 Work、默认章节和默认系统能力摘要 | 配额不足、模板无权;当前事实未改变 | 记录创建方式和模板来源 | 产品-03、流程-02 | -| 上传导入文件 | 任务 | 新建入口、导入解析 | 上传旧稿 | 当前账户、作品或导入草稿、文件摘要、幂等标识 | 上传状态、文件摘要 | 需要作品创建或 `text_edit`;不记录全文到普通日志 | 存储待解析文件 | 文件非法、上传失败;允许重试 | 记录文件摘要和失败类型 | 后端文件安全、流程-02 | -| 创建导入作品任务 | 任务 | 新建入口、导入解析 | 创建导入流程 | 当前账户、上传文件、目标作品、解析选项 | 导入任务状态 | 需要目标作品 `text_edit` | 创建导入任务,不写入正式正文或知识 | 文件不可用;显示失败原因 | 记录任务 | 流程-02 导入链路 | +| 新建作品 | 命令 | 新建入口 | 创建作品 | 当前账户、标题、类型、模板、幂等标识 | 作品摘要、默认章节、生成能力摘要 | 需要创建权限和配额;模板需授权 | 创建 Work、默认章节和默认系统能力摘要 | 配额不足、模板无权;当前事实未改变 | 记录创建方式和模板来源 | 产品-03、流程-02B | +| 上传导入文件 | 任务 | 新建入口、导入解析 | 上传旧稿 | 当前账户、作品或导入草稿、文件摘要、幂等标识 | 上传状态、文件摘要 | 需要作品创建或 `text_edit`;不记录全文到普通日志 | 存储待解析文件 | 文件非法、上传失败;允许重试 | 记录文件摘要和失败类型 | 后端文件安全、流程-02B | +| 创建导入作品任务 | 任务 | 新建入口、导入解析 | 创建导入流程 | 当前账户、上传文件、目标作品、解析选项 | 导入任务状态 | 需要目标作品 `text_edit` | 创建导入任务,不写入正式正文或知识 | 文件不可用;显示失败原因 | 记录任务 | 流程-02B 导入链路 | | 查询作品工作台摘要 | 查询 | 工作台壳 | 进入作品 | 当前账户、作品、返回点 | `WorkbenchSummary`、只读原因 | 需要 `work_view`;无权时隐藏存在性 | 无 | 无权限、不存在;返回我的作品 | 异常访问进入安全审计 | 前端工作台壳 | | 查询作品可用导航 | 选项 | 工作台壳 | 展示工作面 | 当前账户、作品、权限、作品状态 | 导航项、禁用原因、默认落点 | 按页面权限、对象权限和作品状态共同裁剪 | 无 | 无权限;隐藏或禁用 | 无 | 前端导航与权限模型 | | 查询作品可用动作 | 选项 | 多页面 | 渲染按钮和菜单 | 当前账户、作品、对象、对象状态、授权快照 | `AvailableAction` 列表 | 权限、来源、许可、安全状态必须同时满足 | 无 | 动作不可用;给出禁用原因 | 越权尝试进入安全审计 | 前端按钮态、后端鉴权 | | 查询作品生成能力摘要 | 查询 | 工作台壳、写作台 | 判断能否生成 | 当前账户、作品、当前章节、选用来源、选用槽位 | 默认生成能力、可用 AI 动作、降级原因 | 需要 `ai_use`;默认系统能力可用时不得要求用户配置外部资产 | 无 | 默认能力不可用、来源失效;显示降级或重试 | 无 | AI 编排、质量门控 | | 查询章节树 | 查询 | 写作台 | 选择章节 | 当前账户、作品、章节筛选 | 章节列表、顺序、字数、状态 | 需要 `work_view` | 无 | 加载失败;允许重试 | 无 | 前端章节树 | | 查询章节正文 | 查询 | 写作台 | 编辑正文 | 当前账户、作品、章节、文本块、版本 | 正文、文本块、保存状态、版本 | 需要 `work_view`;只读用户不可保存 | 无 | 无权限、版本冲突;显示只读或刷新 | 异常访问进入安全审计 | 编辑器、后端版本 | -| 创建章节 | 命令 | 写作台 | 增加章节 | 当前账户、作品、插入位置、标题、幂等标识 | 新章节摘要、章节树版本 | 需要 `text_edit` | 新增章节,更新章节树 | 标题非法、顺序冲突;显示字段错误 | 记录章节变更 | 流程-02 章节操作 | -| 重命名章节 | 命令 | 写作台 | 修改章节标题 | 当前账户、作品、章节、标题、章节树版本 | 更新后的章节摘要 | 需要 `text_edit`,章节属于当前作品 | 章节标题更新 | 版本冲突;提示刷新 | 记录章节变更 | 流程-02 | -| 移动章节 | 命令 | 写作台 | 调整章节顺序 | 当前账户、作品、章节、目标位置、章节树版本 | 新章节顺序 | 需要 `text_edit` | 更新章节顺序,影响导出顺序 | 顺序冲突;提示刷新 | 记录章节变更 | 流程-02 | -| 删除章节 | 命令 | 写作台 | 删除或移除章节 | 当前账户、作品、章节、影响预览、确认文案 | 删除状态、可恢复说明 | 需要章节删除或 `lifecycle_manage`;运行任务不可中断时禁用 | 章节进入删除/归档流程 | 未处理候选、留存限制;显示影响 | 记录删除原因和影响范围 | 流程-02、架构-04 | -| 保存文本块 | 命令 | 写作台 | 保存正文 | 当前账户、作品、章节、文本块、正文、期望版本 | 保存结果、正文版本、知识提取状态 | 需要 `text_edit`;文本块必须属于当前作品 | 正文进入 Canonical 和版本历史,可异步产生知识草稿 | 版本冲突、保存失败;显示冲突解决 | 记录用户版本摘要 | 专题-01、流程-02 | +| 创建章节 | 命令 | 写作台 | 增加章节 | 当前账户、作品、插入位置、标题、幂等标识 | 新章节摘要、章节树版本 | 需要 `text_edit` | 新增章节,更新章节树 | 标题非法、顺序冲突;显示字段错误 | 记录章节变更 | 流程-02B 章节操作 | +| 重命名章节 | 命令 | 写作台 | 修改章节标题 | 当前账户、作品、章节、标题、章节树版本 | 更新后的章节摘要 | 需要 `text_edit`,章节属于当前作品 | 章节标题更新 | 版本冲突;提示刷新 | 记录章节变更 | 流程-02B | +| 移动章节 | 命令 | 写作台 | 调整章节顺序 | 当前账户、作品、章节、目标位置、章节树版本 | 新章节顺序 | 需要 `text_edit` | 更新章节顺序,影响导出顺序 | 顺序冲突;提示刷新 | 记录章节变更 | 流程-02B | +| 删除章节 | 命令 | 写作台 | 删除或移除章节 | 当前账户、作品、章节、影响预览、确认文案 | 删除状态、可恢复说明 | 需要章节删除或 `lifecycle_manage`;运行任务不可中断时禁用 | 章节进入删除/归档流程 | 未处理候选、留存限制;显示影响 | 记录删除原因和影响范围 | 流程-02B、架构-04 | +| 保存文本块 | 命令 | 写作台 | 保存正文 | 当前账户、作品、章节、文本块、正文、期望版本 | 保存结果、正文版本、知识提取状态 | 需要 `text_edit`;文本块必须属于当前作品 | 正文进入 Canonical 和版本历史,可异步产生知识草稿 | 版本冲突、保存失败;显示冲突解决 | 记录用户版本摘要 | 专题-01、流程-02B | | 查询文本块版本历史 | 查询 | 写作台 | 查看历史 | 当前账户、作品、章节、文本块、分页 | 版本摘要、时间、操作来源 | 需要 `work_view`;正文内容按权限显示 | 无 | 加载失败;显示重试 | 无 | 前端版本历史 | ### 7.2 写作候选、质量和决策接口 | 接口名称 | 类型 | 使用页面 | 用户意图 | 输入上下文 | 返回内容 | 权限规则 | 状态变化 / 副作用 | 失败类型 / 用户反馈 | 审计要求 | 后续承接 | |---|---|---|---|---|---|---|---|---|---|---| -| 发起 AI 候选 | 任务 | 写作台 | 生成候选 | 当前账户、作品、章节、文本块、动作、期望版本、选用槽位、选用来源、幂等键 | 候选任务状态、预计消耗、可取消性 | 需要 `ai_use`;默认系统能力可用;选用来源需授权 | 创建候选任务,可能消耗 Token,候选进入 Shadow | 超时、授权失效、合规阻断;说明正文未改变 | 记录动作、上下文摘要、来源快照 | 专题-03、流程-02 | -| 取消 AI 候选生成 | 任务 | 写作台、候选面板 | 停止生成 | 当前账户、作品、候选任务 | 取消状态、已完成部分是否可见 | 任务必须属于当前作品且未完成 | 生成中 -> 取消中/已取消;不产生可接受候选 | 已完成、不可取消;显示最终状态 | 记录取消 | 流程-02 | +| 发起 AI 候选 | 任务 | 写作台 | 生成候选 | 当前账户、作品、章节、文本块、动作、期望版本、选用槽位、选用来源、幂等键 | 候选任务状态、预计消耗、可取消性 | 需要 `ai_use`;默认系统能力可用;选用来源需授权 | 创建候选任务,可能消耗 Token,候选进入 Shadow | 超时、授权失效、合规阻断;说明正文未改变 | 记录动作、上下文摘要、来源快照 | 专题-03、流程-02B | +| 取消 AI 候选生成 | 任务 | 写作台、候选面板 | 停止生成 | 当前账户、作品、候选任务 | 取消状态、已完成部分是否可见 | 任务必须属于当前作品且未完成 | 生成中 -> 取消中/已取消;不产生可接受候选 | 已完成、不可取消;显示最终状态 | 记录取消 | 流程-02B | | 查询 AI 候选 | 查询 | 写作台 | 查看候选状态 | 当前账户、作品、候选任务 | 候选摘要、状态、进度、失败原因 | 需要 `work_view`,候选属于当前作品 | 无 | 任务失败;显示可重试入口 | 无 | 前端轮询/刷新 | | 查询 AI 候选详情 | 查询 | 候选面板 | 判断是否接受 | 当前账户、作品、候选、来源快照 | 候选文本、风险、来源、知识状态 | 需要 `work_view`;安全阻断时不显示可复制全文 | 无 | 候选过期、来源不可用;提示重新生成 | 异常访问进入安全审计 | 前端候选面板 | | 查询候选来源摘要 | 来源 | 候选面板 | 理解来源 | 当前账户、作品、候选、授权快照 | `SourceSummary`、命中摘要、外发说明 | 来源不可见时只显示脱敏摘要 | 无 | 来源不可见;显示限制 | 无 | 02E/02F 来源详情 | | 查询候选质量结果 | 质量 | 候选面板 | 判断质量 | 当前账户、作品、候选、质量版本 | `CandidateQualityResult` | 需要 `work_view`;安全阻断不展示可复用文本 | 无 | 数据不可用;展示未评分 | 无 | 专题-04 | | 原样接受 AI 候选 | 决策 | 候选面板 | 接受候选 | 当前账户、作品、章节、文本块、候选、期望文本块版本、来源快照、授权快照、市场状态、撤权/召回标记、幂等键 | 正文版本、候选归档状态、知识变更状态、重复提交结果 | 需要 `suggestion_decide`;候选未过期、来源未撤权、未安全阻断 | 候选归档为已接受;正文进入 Canonical;知识草稿仍待确认 | 过期、冲突、来源失效、授权撤销、市场下架或召回;显示重新生成或刷新 | 记录用户决策、候选版本、来源摘要、授权快照 | 专题-01 必须对齐 | -| 修改后合并 | 决策 | 候选面板 | 编辑后接受 | 当前账户、作品、章节、文本块、候选、修改文本、期望版本、来源快照、授权快照、幂等键 | 正文版本、新知识提取状态、重复提交结果 | 需要 `suggestion_decide` 和 `text_edit` | 修改文本进入 Canonical;旧草稿失效并重新提取 | 保存失败、冲突、来源或授权失效;显示恢复入口 | 记录修改摘要、来源快照和授权快照 | 专题-01、流程-02 | -| 丢弃当前建议 | 决策 | 候选面板 | 放弃候选 | 当前账户、作品、候选、丢弃原因可选、幂等键 | 候选归档状态、重复提交结果 | 需要 `suggestion_decide`;候选属于当前作品 | 候选 -> 已丢弃;关联未确认草稿归档或失效 | 操作失败;允许重试 | 记录决策 | 流程-02 | +| 修改后合并 | 决策 | 候选面板 | 编辑后接受 | 当前账户、作品、章节、文本块、候选、修改文本、期望版本、来源快照、授权快照、幂等键 | 正文版本、新知识提取状态、重复提交结果 | 需要 `suggestion_decide` 和 `text_edit` | 修改文本进入 Canonical;旧草稿失效并重新提取 | 保存失败、冲突、来源或授权失效;显示恢复入口 | 记录修改摘要、来源快照和授权快照 | 专题-01、流程-02B | +| 丢弃当前建议 | 决策 | 候选面板 | 放弃候选 | 当前账户、作品、候选、丢弃原因可选、幂等键 | 候选归档状态、重复提交结果 | 需要 `suggestion_decide`;候选属于当前作品 | 候选 -> 已丢弃;关联未确认草稿归档或失效 | 操作失败;允许重试 | 记录决策 | 流程-02B | | 重新生成候选 | 任务 | 候选面板 | 获取新候选 | 当前账户、作品、原候选、动作、来源选择 | 新任务状态 | 需要 `ai_use`;重新校验来源和槽位 | 创建新候选任务,旧候选保留历史 | 来源失效、超时;显示换来源 | 记录动作 | 专题-03 | ### 7.3 规划、知识和一致性接口 @@ -564,17 +564,17 @@ no-config 不是“没有系统能力”,而是“不要求用户先配置资 | 接口名称 | 类型 | 使用页面 | 用户意图 | 输入上下文 | 返回内容 | 权限规则 | 状态变化 / 副作用 | 失败类型 / 用户反馈 | 审计要求 | 后续承接 | |---|---|---|---|---|---|---|---|---|---|---| | 查询作品规划 | 查询 | 规划台 | 查看规划 | 当前账户、作品、规划类型、章节/角色筛选 | 作品设定、大纲、世界、角色、文风摘要 | 需要 `work_view` | 无 | 加载失败;允许重试 | 无 | 前端规划台 | -| 保存规划项 | 命令 | 规划台 | 保存规划 | 当前账户、作品、规划项、期望版本 | 保存结果、规划版本 | 需要 `planning_manage` | 规划进入 Canonical,可影响后续生成上下文 | 冲突、保存失败;显示冲突 | 记录规划版本 | 流程-02 | +| 保存规划项 | 命令 | 规划台 | 保存规划 | 当前账户、作品、规划项、期望版本 | 保存结果、规划版本 | 需要 `planning_manage` | 规划进入 Canonical,可影响后续生成上下文 | 冲突、保存失败;显示冲突 | 记录规划版本 | 流程-02B | | 发起规划候选 | 任务 | 规划台 | 生成规划建议 | 当前账户、作品、规划范围、选用来源 | 候选任务状态 | 需要 `ai_use` 和 `planning_manage` | 规划候选进入 Shadow,可能消耗 Token | 来源失效、超时;显示失败 | 记录上下文摘要 | 专题-03 | -| 确认规划候选 | 决策 | 规划台 | 接受规划候选 | 当前账户、作品、候选、期望规划版本、来源快照、授权快照、幂等键 | 规划版本、知识草稿状态、重复提交结果 | 需要 `planning_manage`;来源有效且授权未撤销 | 候选成为正式规划数据,可产生知识草稿 | 来源变化、授权失效、冲突;显示处理建议 | 记录决策、来源快照和授权快照 | 流程-02 | -| 丢弃规划候选 | 决策 | 规划台 | 放弃候选 | 当前账户、作品、候选、幂等键 | 候选归档状态、重复提交结果 | 需要 `planning_manage` | 候选 -> 已丢弃 | 操作失败;允许重试 | 记录决策 | 流程-02 | +| 确认规划候选 | 决策 | 规划台 | 接受规划候选 | 当前账户、作品、候选、期望规划版本、来源快照、授权快照、幂等键 | 规划版本、知识草稿状态、重复提交结果 | 需要 `planning_manage`;来源有效且授权未撤销 | 候选成为正式规划数据,可产生知识草稿 | 来源变化、授权失效、冲突;显示处理建议 | 记录决策、来源快照和授权快照 | 流程-02B | +| 丢弃规划候选 | 决策 | 规划台 | 放弃候选 | 当前账户、作品、候选、幂等键 | 候选归档状态、重复提交结果 | 需要 `planning_manage` | 候选 -> 已丢弃 | 操作失败;允许重试 | 记录决策 | 流程-02B | | 查询文风检查 | 质量 | 规划台、写作台 | 查看文风诊断 | 当前账户、作品、章节或文本块、对比范围 | 文风评分、漂移、建议 | 需要 `work_view`;正文脱敏按权限 | 无 | 数据不足;显示不可判断 | 无 | 专题-04 | | 查询作品知识 | 查询 | 知识与一致性 | 查看正式知识 | 当前账户、作品、知识类型、来源、风险、分页 | 知识列表、来源、风险、使用情况 | 需要 `work_view` | 无 | 加载失败;允许重试 | 无 | 架构-02 LocalKB | | 查询知识草稿列表 | 查询 | 知识与一致性 | 处理待确认 | 当前账户、作品、状态、来源、风险、分页 | 草稿摘要、来源、状态、下一步 | 需要 `work_view`;确认动作另校验 `knowledge_confirm` | 无 | 加载失败;允许重试 | 无 | 前端列表 | | 查询知识草稿详情 | 查询 | 草稿详情 | 查看差异 | 当前账户、作品、草稿、来源快照 | 草稿、来源快照、变更差异、冲突 | 需要 `work_view`,草稿属于当前作品 | 无 | 草稿过期;显示不可确认 | 无 | 架构-04 状态 | -| 确认知识草稿 | 决策 | 知识与一致性、草稿详情 | 确认知识 | 当前账户、作品、草稿、期望草稿版本、来源快照、授权快照、市场状态、撤权/召回标记、幂等键 | 正式知识版本、重复提交结果 | 需要 `knowledge_confirm`;来源有效、授权未撤销、无阻断冲突 | 草稿 -> 已确认;写入局域知识库 | 来源失效、授权撤销、市场下架、召回隔离、冲突;显示原因 | 记录确认、来源快照和授权快照 | 流程-02、架构-02 | -| 修改后确认知识草稿 | 决策 | 草稿详情 | 修正后确认 | 当前账户、作品、草稿、修改字段、期望版本、来源快照、授权快照、幂等键 | 正式知识版本、重复提交结果 | 需要 `knowledge_confirm`;安全和授权状态仍有效 | 草稿 -> 已修改确认;写入局域知识库 | 校验失败、来源或授权失效;显示字段错误或重提取入口 | 记录修改摘要、来源快照和授权快照 | 流程-02 | -| 忽略知识草稿 | 决策 | 知识与一致性、草稿详情 | 不采纳草稿 | 当前账户、作品、草稿、原因可选、幂等键 | 忽略状态、重复提交结果 | 需要 `knowledge_confirm` 或知识处理权限 | 草稿 -> 已忽略 | 操作失败;允许重试 | 记录忽略 | 流程-02 | +| 确认知识草稿 | 决策 | 知识与一致性、草稿详情 | 确认知识 | 当前账户、作品、草稿、期望草稿版本、来源快照、授权快照、市场状态、撤权/召回标记、幂等键 | 正式知识版本、重复提交结果 | 需要 `knowledge_confirm`;来源有效、授权未撤销、无阻断冲突 | 草稿 -> 已确认;写入局域知识库 | 来源失效、授权撤销、市场下架、召回隔离、冲突;显示原因 | 记录确认、来源快照和授权快照 | 流程-02B、架构-02 | +| 修改后确认知识草稿 | 决策 | 草稿详情 | 修正后确认 | 当前账户、作品、草稿、修改字段、期望版本、来源快照、授权快照、幂等键 | 正式知识版本、重复提交结果 | 需要 `knowledge_confirm`;安全和授权状态仍有效 | 草稿 -> 已修改确认;写入局域知识库 | 校验失败、来源或授权失效;显示字段错误或重提取入口 | 记录修改摘要、来源快照和授权快照 | 流程-02B | +| 忽略知识草稿 | 决策 | 知识与一致性、草稿详情 | 不采纳草稿 | 当前账户、作品、草稿、原因可选、幂等键 | 忽略状态、重复提交结果 | 需要 `knowledge_confirm` 或知识处理权限 | 草稿 -> 已忽略 | 操作失败;允许重试 | 记录忽略 | 流程-02B | | 重新提取知识草稿 | 任务 | 知识与一致性、草稿详情 | 重新提取 | 当前账户、作品、草稿或来源对象、来源快照、授权快照、幂等键 | 提取任务状态 | 需要 `knowledge_confirm`;来源仍可读取且授权可用 | 创建提取任务,旧草稿归档或标记重提取 | 来源不可用或授权失效;显示原因 | 记录任务 | 专题-03 | | 发起一致性检查 | 任务 | 知识与一致性、写作台 | 扫描冲突 | 当前账户、作品、检查范围、选用来源 | 检查任务状态 | 需要 `ai_use` 和 `work_view` | 创建检查任务,可能消耗 Token | 超时、来源不可用;显示重试 | 记录范围 | 专题-04 | | 查询一致性检查结果 | 质量 | 知识与一致性 | 查看问题 | 当前账户、作品、检查任务、筛选 | 问题、风险、定位、建议 | 需要 `work_view` | 无 | 结果为空;显示无问题 | 无 | 前端问题定位 | @@ -588,38 +588,38 @@ no-config 不是“没有系统能力”,而是“不要求用户先配置资 | 查询可替换槽位 | 选项 | 智能体关联 | 选择槽位 | 当前账户、作品、能力类别 | 槽位合同、保护节点说明、回退方式 | 需要 `agent_manage`;保护节点只读 | 无 | 无开放槽位;显示默认可用 | 无 | 02D 槽位合同 | | 查询可用智能体 | 选项 | 智能体关联 | 选择智能体 | 当前账户、作品、槽位、授权范围 | 账户可用智能体、授权、版本、兼容摘要 | 只返回账户已安装或已授权智能体 | 无 | 授权不可用;显示原因 | 无 | 02D/02F 候选来源 | | 槽位替换预检 | 授权 | 智能体关联 | 替换前检查 | 当前账户、作品、槽位、目标智能体、槽位合同 | 兼容性、授权、输出合约、失败回退 | 需要 `agent_manage`;不允许保护节点 | 无正式绑定变化 | 越权、输出不合约;显示失败 | 记录预检摘要 | 02D 细化配置 | -| 替换作品智能体槽位 | 授权 | 智能体关联 | 替换子智能体 | 当前账户、作品、槽位、目标智能体、预检结果、确认信息 | 替换结果 | 需要 `agent_manage`;目标智能体授权有效 | 槽位绑定更新,后续生成使用新子智能体 | 保护节点、授权失效;显示失败 | 记录替换 | 02D、流程-02 | +| 替换作品智能体槽位 | 授权 | 智能体关联 | 替换子智能体 | 当前账户、作品、槽位、目标智能体、预检结果、确认信息 | 替换结果 | 需要 `agent_manage`;目标智能体授权有效 | 槽位绑定更新,后续生成使用新子智能体 | 保护节点、授权失效;显示失败 | 记录替换 | 02D、流程-02B | | 回退系统默认智能体 | 命令 | 智能体关联 | 回到默认 | 当前账户、作品、槽位 | 回退结果 | 需要 `agent_manage` | 清除作品级替换,后续使用系统默认 | 操作失败;允许重试 | 记录回退 | 02D | | 查询作品知识来源 | 查询 | 知识来源、写作台 | 查看来源 | 当前账户、作品、来源类型、用途 | 绑定、授权、用途、状态、召回标记 | 需要 `work_view`;来源内容按许可脱敏 | 无 | 加载失败;允许重试 | 无 | 02E/02F | | 查询可绑定知识库 | 选项 | 知识来源 | 选择来源 | 当前账户、作品、来源类型、许可需求 | 可绑定知识库、许可、处理状态 | 只返回账户可用、已安装或授权来源 | 无 | 无可用来源;显示去知识库/市场入口 | 无 | 02E/02F | -| 绑定知识库到作品 | 授权 | 知识来源 | 绑定来源 | 当前账户、作品、知识库、用途、授权快照 | 绑定状态、授权快照 | 需要 `source_manage`;知识库使用许可有效 | 后续检索或生成可使用该来源,不写作品事实 | 授权失效、处理未完成;显示原因 | 记录绑定 | 02E、流程-02 | -| 解绑知识库 | 授权 | 知识来源 | 移除来源 | 当前账户、作品、绑定、影响预览 | 解绑状态 | 需要 `source_manage`;运行任务引用时需处理 | 后续生成不再使用该来源 | 被任务引用;显示影响 | 记录解绑 | 流程-02 | +| 绑定知识库到作品 | 授权 | 知识来源 | 绑定来源 | 当前账户、作品、知识库、用途、授权快照 | 绑定状态、授权快照 | 需要 `source_manage`;知识库使用许可有效 | 后续检索或生成可使用该来源,不写作品事实 | 授权失效、处理未完成;显示原因 | 记录绑定 | 02E、流程-02B | +| 解绑知识库 | 授权 | 知识来源 | 移除来源 | 当前账户、作品、绑定、影响预览 | 解绑状态 | 需要 `source_manage`;运行任务引用时需处理 | 后续生成不再使用该来源 | 被任务引用;显示影响 | 记录解绑 | 流程-02B | | 调整知识来源用途 | 授权 | 知识来源 | 降权或关闭生成 | 当前账户、作品、绑定、用途开关、确认信息 | 用途状态 | 需要 `source_manage`;许可不得被扩大 | 改变后续检索、生成、导出可用性 | 授权冲突;显示原因 | 记录用途变化 | 02E/02F | | 查询知识来源命中摘要 | 来源 | 知识来源、候选面板 | 查看命中 | 当前账户、作品、来源、范围 | 命中章节、候选、冲突摘要 | 需要 `work_view`;来源不可见时脱敏 | 无 | 范围过大;显示摘要 | 无 | 02E | -| 开始导入解析 | 任务 | 导入解析 | 从上传进入解析 | 当前账户、作品、上传文件、解析范围 | 解析任务状态 | 需要 `text_edit`;系统拆分切块和入 RAG 不可替换 | 解析任务排队或运行,不写正式知识 | 文件不可用、合规阻断;显示原因 | 记录任务 | 流程-02 | +| 开始导入解析 | 任务 | 导入解析 | 从上传进入解析 | 当前账户、作品、上传文件、解析范围 | 解析任务状态 | 需要 `text_edit`;系统拆分切块和入 RAG 不可替换 | 解析任务排队或运行,不写正式知识 | 文件不可用、合规阻断;显示原因 | 记录任务 | 流程-02B | | 查询导入解析状态 | 查询 | 导入解析 | 查看进度 | 当前账户、作品、解析任务 | 状态、章节、失败原因 | 需要 `work_view`,任务属于当前作品 | 无 | 加载失败;允许重试 | 无 | 前端任务状态 | -| 取消导入解析任务 | 命令 | 导入解析 | 停止解析 | 当前账户、作品、解析任务 | 取消结果 | 需要 `text_edit`;任务可取消 | 任务 -> 已取消,保留已完成摘要 | 不可取消;显示原因 | 记录取消 | 流程-02 | -| 重试导入解析 | 任务 | 导入解析 | 重试失败 | 当前账户、作品、解析任务、失败章节 | 重试任务状态 | 需要 `text_edit`;来源文件有效 | 失败部分重新处理 | 文件变化;显示原因 | 记录重试 | 流程-02 | -| 发起全书解析 | 任务 | 导入解析、知识与一致性 | 对已有正文解析 | 当前账户、作品、章节范围、解析目标 | 全书解析任务状态 | 需要 `ai_use` 和 `text_edit`;系统分析链不可替换 | 创建章节级解析任务,不写正式知识 | 范围过大、超时;显示缩小范围 | 记录范围 | 专题-03、流程-02 | +| 取消导入解析任务 | 命令 | 导入解析 | 停止解析 | 当前账户、作品、解析任务 | 取消结果 | 需要 `text_edit`;任务可取消 | 任务 -> 已取消,保留已完成摘要 | 不可取消;显示原因 | 记录取消 | 流程-02B | +| 重试导入解析 | 任务 | 导入解析 | 重试失败 | 当前账户、作品、解析任务、失败章节 | 重试任务状态 | 需要 `text_edit`;来源文件有效 | 失败部分重新处理 | 文件变化;显示原因 | 记录重试 | 流程-02B | +| 发起全书解析 | 任务 | 导入解析、知识与一致性 | 对已有正文解析 | 当前账户、作品、章节范围、解析目标 | 全书解析任务状态 | 需要 `ai_use` 和 `text_edit`;系统分析链不可替换 | 创建章节级解析任务,不写正式知识 | 范围过大、超时;显示缩小范围 | 记录范围 | 专题-03、流程-02B | | 查询全书解析结果 | 查询 | 全书解析审阅 | 审阅章节 | 当前账户、作品、解析任务、章节筛选 | 章节结果、风险、草稿数量 | 需要 `work_view` | 无 | 结果不可用;显示原因 | 无 | 前端审阅表 | -| 确认章节解析结果 | 决策 | 全书解析审阅 | 接受章节结果 | 当前账户、作品、解析任务、章节、来源快照、授权快照、章节结果版本、幂等键 | 章节状态、草稿状态、重复提交结果 | 需要 `knowledge_confirm`;章节无阻断风险,来源和授权未失效 | 章节 -> 已确认;产生知识草稿但不入库 | 高风险冲突、来源变化、授权失效;显示原因 | 记录确认、来源快照和授权快照 | 流程-02 | -| 驳回章节解析结果 | 决策 | 全书解析审阅 | 不采纳章节结果 | 当前账户、作品、章节结果、原因可选、幂等键 | 章节状态、重复提交结果 | 需要 `knowledge_confirm` | 章节 -> 已驳回,草稿失效 | 操作失败;允许重试 | 记录驳回 | 流程-02 | -| 批量确认可确认章节 | 决策 | 全书解析审阅 | 快速处理章节 | 当前账户、作品、章节集合、批量影响预览、各章节来源快照、授权快照、幂等键 | 批量结果、逐章节成功/失败项、重复提交结果 | 需要 `knowledge_confirm`;仅限无阻断章节 | 逐章节确认;章节级全部成功或失败,跨章节允许部分成功 | 存在阻断章节、来源变化或授权失效;按章节显示失败项 | 记录批量范围、逐章节结果和授权快照 | 流程-02 | +| 确认章节解析结果 | 决策 | 全书解析审阅 | 接受章节结果 | 当前账户、作品、解析任务、章节、来源快照、授权快照、章节结果版本、幂等键 | 章节状态、草稿状态、重复提交结果 | 需要 `knowledge_confirm`;章节无阻断风险,来源和授权未失效 | 章节 -> 已确认;产生知识草稿但不入库 | 高风险冲突、来源变化、授权失效;显示原因 | 记录确认、来源快照和授权快照 | 流程-02B | +| 驳回章节解析结果 | 决策 | 全书解析审阅 | 不采纳章节结果 | 当前账户、作品、章节结果、原因可选、幂等键 | 章节状态、重复提交结果 | 需要 `knowledge_confirm` | 章节 -> 已驳回,草稿失效 | 操作失败;允许重试 | 记录驳回 | 流程-02B | +| 批量确认可确认章节 | 决策 | 全书解析审阅 | 快速处理章节 | 当前账户、作品、章节集合、批量影响预览、各章节来源快照、授权快照、幂等键 | 批量结果、逐章节成功/失败项、重复提交结果 | 需要 `knowledge_confirm`;仅限无阻断章节 | 逐章节确认;章节级全部成功或失败,跨章节允许部分成功 | 存在阻断章节、来源变化或授权失效;按章节显示失败项 | 记录批量范围、逐章节结果和授权快照 | 流程-02B | | 查询可导出范围 | 查询 | 导出交付 | 选择导出内容 | 当前账户、作品、导出类型、来源状态 | 可导出章节、规划、知识、限制 | 需要 `export`;市场许可和召回限制同时生效 | 无 | 授权不可用;显示限制 | 无 | 02F 授权、后端导出 | -| 创建导出任务 | 任务 | 导出交付 | 生成文件 | 当前账户、作品、范围、格式、授权快照、来源状态、幂等键 | 导出任务状态、重复提交结果 | 需要 `export`;创建时重验许可和召回 | 创建导出任务,生成文件 | 超许可、失败;显示原因 | 记录导出范围和许可 | 流程-02、后端导出 | +| 创建导出任务 | 任务 | 导出交付 | 生成文件 | 当前账户、作品、范围、格式、授权快照、来源状态、幂等键 | 导出任务状态、重复提交结果 | 需要 `export`;创建时重验许可和召回 | 创建导出任务,生成文件 | 超许可、失败;显示原因 | 记录导出范围和许可 | 流程-02B、后端导出 | | 查询导出状态 | 查询 | 导出交付 | 查看进度 | 当前账户、作品、导出任务 | 状态、下载有效期、限制说明 | 需要 `export`;状态查询重验权限 | 无 | 文件过期;提示重试 | 无 | 后端导出 | | 下载导出文件 | 查询 | 导出交付 | 下载文件 | 当前账户、作品、导出任务、短期下载凭证 | 文件或下载入口 | 下载时再次重验权限、许可、召回;链接短期且绑定操作者 | 记录下载 | 过期、无权限;显示原因 | 记录下载摘要和操作者 | 后端安全、审计 | | 查询作品生成记录 | 查询 | 记录与用量 | 查看历史 | 当前账户、作品、时间、动作、状态、分页 | 生成记录、候选状态 | 需要 `work_view`;用户记录脱敏 | 无 | 加载失败;允许重试 | 无 | 02G 账户汇总 | -| 查询作品任务记录 | 查询 | 记录与用量 | 查看任务 | 当前账户、作品、任务类型、状态、分页 | 任务状态、失败原因、重试入口 | 需要 `work_view` | 无 | 加载失败;允许重试 | 无 | 流程-02 | +| 查询作品任务记录 | 查询 | 记录与用量 | 查看任务 | 当前账户、作品、任务类型、状态、分页 | 任务状态、失败原因、重试入口 | 需要 `work_view` | 无 | 加载失败;允许重试 | 无 | 流程-02B | | 查询作品用量摘要 | 用量 | 记录与用量 | 查看消耗 | 当前账户、作品、时间范围、归属状态 | Token、状态、归属、计量异常原因 | 需要 `work_view`;不展示网关凭据 | 无 | 记录暂不可用;显示暂不可确认 | 无 | 02G 账户用量 | | 查询失败原因摘要 | 查询 | 记录与用量 | 处理失败 | 当前账户、作品、失败记录 | 失败类型、建议动作 | 需要 `work_view`;内部堆栈不展示 | 无 | 详情不可用;显示通用建议 | 无 | 前端失败抽屉 | | 查询失败记录重试目标 | 选项 | 记录与用量 | 回到正确页面重试 | 当前账户、作品、失败记录、当前权限 | 目标页面、可重试动作、禁用原因 | 需要对应动作权限和对象归属校验 | 无 | 权限变化、对象过期;显示不可重试 | 越权尝试进入安全审计 | 产品-03 旅程 | | 查询作品设置 | 查询 | 作品设置 | 查看设置 | 当前账户、作品 | 基础信息、状态、删除限制、最近导出任务 | 需要 `work_view` | 无 | 无权限;显示只读或返回 | 异常访问进入安全审计 | 前端设置 | -| 保存作品设置 | 命令 | 作品设置 | 保存基础信息 | 当前账户、作品、基础信息、期望版本 | 保存结果 | 需要 `lifecycle_manage` 或作品基础信息管理权限 | 设置更新,刷新作品摘要 | 校验失败;显示字段错误 | 记录变更 | 流程-02 | -| 归档作品 | 命令 | 我的作品、作品设置 | 暂停展示 | 当前账户、作品、影响预览 | 归档结果 | 需要 `lifecycle_manage` | 正常 -> 归档,从默认列表隐藏 | 有运行任务;显示影响 | 记录归档 | 流程-02 | -| 恢复作品 | 命令 | 作品设置 | 恢复创作 | 当前账户、作品 | 恢复结果 | 需要 `lifecycle_manage` | 归档 -> 正常 | 操作失败;显示原因 | 记录恢复 | 流程-02 | -| 预览删除作品影响 | 查询 | 作品设置 | 删除前确认 | 当前账户、作品 | 章节、知识、绑定、发布、留存影响 | 需要 `lifecycle_manage`;只返回当前作品影响 | 生成预览,无正式状态变化 | 范围过大;要求稍后重试 | 记录预览 | 流程-02、架构-04 | -| 删除作品 | 命令 | 作品设置 | 删除作品 | 当前账户、作品、影响预览、确认文案 | 删除状态、恢复窗口 | 需要 owner 或 `lifecycle_manage`;留存/发布限制生效 | 正常/归档 -> 删除中,后续传播删除状态 | 留存限制、任务未完成;显示原因 | 记录删除 | 流程-02、架构-04 | +| 保存作品设置 | 命令 | 作品设置 | 保存基础信息 | 当前账户、作品、基础信息、期望版本 | 保存结果 | 需要 `lifecycle_manage` 或作品基础信息管理权限 | 设置更新,刷新作品摘要 | 校验失败;显示字段错误 | 记录变更 | 流程-02B | +| 归档作品 | 命令 | 我的作品、作品设置 | 暂停展示 | 当前账户、作品、影响预览 | 归档结果 | 需要 `lifecycle_manage` | 正常 -> 归档,从默认列表隐藏 | 有运行任务;显示影响 | 记录归档 | 流程-02B | +| 恢复作品 | 命令 | 作品设置 | 恢复创作 | 当前账户、作品 | 恢复结果 | 需要 `lifecycle_manage` | 归档 -> 正常 | 操作失败;显示原因 | 记录恢复 | 流程-02B | +| 预览删除作品影响 | 查询 | 作品设置 | 删除前确认 | 当前账户、作品 | 章节、知识、绑定、发布、留存影响 | 需要 `lifecycle_manage`;只返回当前作品影响 | 生成预览,无正式状态变化 | 范围过大;要求稍后重试 | 记录预览 | 流程-02B、架构-04 | +| 删除作品 | 命令 | 作品设置 | 删除作品 | 当前账户、作品、影响预览、确认文案 | 删除状态、恢复窗口 | 需要 owner 或 `lifecycle_manage`;留存/发布限制生效 | 正常/归档 -> 删除中,后续传播删除状态 | 留存限制、任务未完成;显示原因 | 记录删除 | 流程-02B、架构-04 | ### 7.5 页面 / 操作 / 接口覆盖表 @@ -865,7 +865,7 @@ handoff token 是产品层合同,不规定技术实现。它至少表达:发 | 冲突项 | 当前 02C 结论 | 后续承接要求 | |---|---|---| -| 接受 AI 候选是否自动确认知识 | 原样接受或修改后合并只更新正文、候选归档和知识草稿状态;知识草稿仍必须由用户在知识确认动作中单独确认。 | `专题-01`、`流程-02`、`后端-05` 如存在“接受候选自动确认知识”旧口径,后续阶段必须改为与 02C 对齐。 | +| 接受 AI 候选是否自动确认知识 | 原样接受或修改后合并只更新正文、候选归档和知识草稿状态;知识草稿仍必须由用户在知识确认动作中单独确认。 | `专题-01`、`流程-02B`、`后端-05` 如存在“接受候选自动确认知识”旧口径,后续阶段必须改为与 02C 对齐。 | | 来源失效是否需要独立传播管理页 | 02C 不设计独立“来源失效传播”管理功能;只在引用来源的候选、草稿、来源绑定、导出和记录处展示状态并禁用对应动作。 | `流程-*` 和后端文档只承接状态重验和标记,不新增普通用户管理页。 | | 作品工作台是否承载候选智能体发现 | 02C 只做当前作品开放槽位替换和预检,不做候选智能体市场发现或 Prompt/模型配置。 | `产品-02D`、`产品-02F` 承接智能体发现、安装、配置和发布。 | @@ -878,8 +878,8 @@ handoff token 是产品层合同,不规定技术实现。它至少表达:发 | `产品-02F` | 承接市场发现、获取、安装、绑定、发布和授权限制展示;不得让市场获取自动绑定到作品或写入作品事实 | | `产品-02G` | 承接账户级用量、权益、套餐、购买记录和发布记录总览;作品工作台只保留单作品记录和用量摘要 | | `产品-03` | 必须承接我的作品、写作台、候选决策、知识确认、导入解析、智能体关联、知识来源绑定和导出交付的用户旅程 | -| `流程-01` | 细化普通用户在写作、候选处理、知识确认、导入解析、绑定来源和导出中的步骤 | -| `流程-02` | 细化保存、生成、候选决策、知识提取、章节确认、来源状态重验、导出和删除传播的系统链路 | +| `流程-01B` | 细化普通用户在写作、候选处理、知识确认、导入解析、绑定来源和导出中的步骤 | +| `流程-02B` | 细化保存、生成、候选决策、知识提取、章节确认、来源状态重验、导出和删除传播的系统链路 | | `架构-01/02/04` | 承接 Work、Chapter、Block、Suggestion、Knowledge Draft、Local KB、Source Snapshot、Agent Binding、Knowledge Source Binding 的边界和状态机 | | `专题-01/03/04` | 承接正文建议接受、AI 编排上下文、质量门控、创作健康度和知识草稿状态;必须对齐“接受候选不自动确认知识”的 02C 结论 | | `前端-*` | 基于本文页面 ID、区域、字段和状态设计作品工作台布局、编辑器交互和渐进展示 | diff --git a/design-docs/产品-02D-智能体工作台功能规格.md b/design-docs/产品-02D-智能体工作台功能规格.md index f06c3f7d..12e6ef37 100644 --- a/design-docs/产品-02D-智能体工作台功能规格.md +++ b/design-docs/产品-02D-智能体工作台功能规格.md @@ -500,9 +500,9 @@ Prompt、测试样例、工作流步骤和发布材料都可能包含密钥、 | 查询开放槽位合同 | 查询 | 槽位兼容性 | 查看开放槽位 | 当前账户、能力目标、筛选 | 槽位列表、合同摘要 | 只返回开放槽位 | 无 | 加载失败 | 无 | 02B 编排 | | 查询槽位合同详情 | 查询 | 槽位兼容性、槽位选择 | 理解输入输出和保护节点 | 当前账户、槽位 | 允许输入、输出、工具、失败策略、保护节点说明 | 保护节点只读 | 无 | 槽位关闭 | 无 | 02B 编排 | | 查询智能体槽位兼容性 | 查询 | 槽位兼容性、详情 | 判断智能体能否接入槽位 | 当前账户、智能体版本、槽位 | 兼容状态、阻断原因、降级项 | 需要可见智能体和槽位 | 无 | 授权失效、版本过期 | 无 | 后端兼容 | -| 查询作品槽位 handoff 上下文 | 授权 | 作品槽位候选选择 | 接收作品跳转上下文 | handoff token、当前账户 | handoff session、作品摘要、槽位、当前绑定、返回点、目标动作、过期时间 | 服务端重验作品和槽位权限,原 token 一次性消费 | 消耗原 handoff token,签发同等或更窄动作的 handoff session | token 过期、越权、目标动作不匹配 | 记录跨空间跳转 | 02C/流程-01 | +| 查询作品槽位 handoff 上下文 | 授权 | 作品槽位候选选择 | 接收作品跳转上下文 | handoff token、当前账户 | handoff session、作品摘要、槽位、当前绑定、返回点、目标动作、过期时间 | 服务端重验作品和槽位权限,原 token 一次性消费 | 消耗原 handoff token,签发同等或更窄动作的 handoff session | token 过期、越权、目标动作不匹配 | 记录跨空间跳转 | 02C/流程-01B | | 查询槽位兼容智能体 | 选项 | 作品槽位候选选择 | 选择候选智能体 | 当前账户、作品、槽位、筛选 | 候选智能体、兼容性、授权、版本 | 只返回账户可用对象 | 无 | 无候选、授权异常 | 无 | 02C/02F | -| 槽位替换预检 | 授权 | 作品槽位候选选择 | 替换前确认可用 | 当前账户、handoff session、作品、槽位、目标智能体、版本 | `precheckId`、兼容、授权、输出合同、失败回退、快照过期时间 | 需要 `agent_manage`;hand-off 目标动作匹配 | 无正式绑定变化,记录预检快照 | 保护节点、输出不合约、授权失效、handoff 失效 | 记录预检摘要 | 02C/流程-02 | +| 槽位替换预检 | 授权 | 作品槽位候选选择 | 替换前确认可用 | 当前账户、handoff session、作品、槽位、目标智能体、版本 | `precheckId`、兼容、授权、输出合同、失败回退、快照过期时间 | 需要 `agent_manage`;hand-off 目标动作匹配 | 无正式绑定变化,记录预检快照 | 保护节点、输出不合约、授权失效、handoff 失效 | 记录预检摘要 | 02C/流程-02B | | 确认作品槽位替换 | 命令 | 作品槽位候选选择 | 替换开放槽位子智能体 | 当前账户、handoff session、作品、槽位、目标版本、`precheckId`、确认、幂等键 | 替换结果、返回点、当前绑定版本 | 需要 `agent_manage`,保护节点禁止,预检快照未过期 | 原子消费 handoff session 和预检快照,更新 Agent Binding | handoff 过期、预检过期、槽位关闭、版本冲突 | 记录替换审计 | 02C/后端 | | 回退系统默认智能体 | 命令 | 作品槽位候选选择 | 清除作品级替换 | 当前账户、作品、槽位、幂等键 | 回退结果 | 需要 `agent_manage` | 清除槽位绑定 | 默认不可用、状态冲突 | 记录回退 | 02C/后端 | | 查询账户可安装智能体 | 查询 | 已安装智能体与授权 | 查看已授权未安装对象 | 当前账户、授权状态、分页 | 可安装智能体、许可、版本 | 只返回账户许可 | 无 | 授权服务失败 | 无 | 02F 市场 | @@ -622,7 +622,7 @@ handoff session 的产品不变式: | 智能体试用输出是否能直接合并正文 | 02D 试用只用于验证能力,不写正文、规划或知识;正文候选合并只发生在作品工作台候选决策。 | `产品-03` 和流程文档必须区分“试用输出”和“作品 AI 候选”。 | | 工作流型智能体是否允许自带外部服务凭据 | 当前阶段不允许用户自带未托管外部凭据接入系统链路。 | 如后续要开放插件或外部凭据,必须单独设计凭据托管、权限、审计、失败补偿和数据外发边界。 | | 市场智能体是否可信 | 02D 明确市场和第三方智能体默认不可信,安装、试用、槽位替换和运行都必须受信任合同、Tool Grant 和运行时重验约束。 | `产品-02F` 必须在市场详情、获取、安装和许可中继续展示能力、工具、外发和风险合同。 | -| handoff 是否只是前端跳转参数 | 02D 明确 handoff 必须交换成服务端 session,并与 `precheckId` 原子消费后才能替换槽位。 | `流程-01/02` 和后端文档必须继续细化 session、nonce、TTL、幂等和快照失效语义。 | +| handoff 是否只是前端跳转参数 | 02D 明确 handoff 必须交换成服务端 session,并与 `precheckId` 原子消费后才能替换槽位。 | `流程-01B/02B` 和后端文档必须继续细化 session、nonce、TTL、幂等和快照失效语义。 | ## 12. 后续承接 @@ -632,8 +632,8 @@ handoff session 的产品不变式: | `产品-02F` | 市场需要承接智能体发现、获取、授权、安装来源、发布审核、下架、申诉和许可限制;必须保持获取不等于安装,安装不等于作品关联。 | | `产品-02G` | 个人中心需要承接账户级智能体用量、授权记录、购买记录和发布记录总览;02D 只展示智能体维度摘要。 | | `产品-03` | 用户旅程必须承接创建智能体、试用、安装、作品槽位替换、发布准备和市场获取后的返回路径。 | -| `流程-01` | 用户视角流程需要区分智能体创建、试用、槽位替换、发布申请和作品 AI 候选使用。 | -| `流程-02` | 系统视角流程需要细化 handoff 校验、槽位兼容预检、试用任务、授权快照、版本固定、外发门禁和失败回退。 | +| `流程-01B` | 普通用户操作流程需要区分智能体创建、试用、槽位替换、发布申请和作品 AI 候选使用。 | +| `流程-02B` | 普通用户系统处理流程需要细化 handoff 校验、槽位兼容预检、试用任务、授权快照、版本固定、外发门禁和失败回退。 | | `架构-01/02/04` | 架构文档需要承接 Agent、Agent Version、Installed Agent、Agent Binding、Override Slot Contract、Tool Grant、Test Run、Run Record 的边界和状态。 | | `专题-03` | AI 编排文档需要承接工作流型智能体的工具授权、上下文组装、外发范围、输出合同和系统保护节点不可替换。 | | `专题-04` | 质量门控文档需要承接智能体试用评分、候选质量评分和关键维度策略的边界。 | diff --git a/design-docs/产品-02E-知识库工作台功能规格.md b/design-docs/产品-02E-知识库工作台功能规格.md index bcee07fd..8546022c 100644 --- a/design-docs/产品-02E-知识库工作台功能规格.md +++ b/design-docs/产品-02E-知识库工作台功能规格.md @@ -454,12 +454,12 @@ | 升级已安装知识库版本 | 命令 | 已安装知识库 | 使用新版本 | 当前账户、安装记录、新版本、确认、幂等键 | 升级结果、影响摘要 | 许可允许升级 | 更新安装版本;固定绑定不静默变 | 不兼容、授权失效、处理未完成 | 记录升级 | 02F/02C | | 固定已安装知识库版本 | 命令 | 已安装知识库 | 保持旧版本 | 当前账户、安装记录、版本、幂等键 | 固定结果 | 许可允许旧版使用 | 设置版本固定 | 版本不可用 | 记录固定 | 02F | | 查询知识库可绑定作品 | 选项 | 作品绑定选择 | 选择目标作品 | 当前账户、知识库、授权快照、筛选 | 可绑定作品、权限、现有绑定、限制 | 只返回有 `source_manage` 的作品 | 无 | 无可绑定作品 | 无 | 02C 作品权限 | -| 查询知识库绑定 handoff 上下文 | 授权 | 作品绑定选择 | 接收跨空间绑定上下文 | handoff token、当前账户、目标动作 | handoff session、作品摘要、知识库摘要、当前绑定、返回点、过期时间 | 服务端重验账户、作品、知识库、来源空间和目标动作 | 消耗原 token,签发更窄的 session | token 过期、越权、目标动作不匹配 | 记录跨空间跳转 | 02C/流程-01 | -| 知识库绑定预检 | 授权 | 作品绑定选择 | 绑定前确认可用 | handoff session、当前账户、作品、知识库、版本、用途、授权快照 | `kbBindPrecheckId`、可用范围、冲突策略、阻断原因、过期时间 | 需要 `source_manage`;许可和处理状态有效;session 有效 | 无正式绑定变化,记录预检快照 | 处理未完成、许可不允许、来源下架、session 过期 | 记录预检摘要 | 02C/流程-02 | -| 绑定知识库到作品 | 授权 | 作品绑定选择、作品知识来源 | 绑定来源 | handoff session、当前账户、作品、知识库、用途、`kbBindPrecheckId`、确认、幂等键 | 绑定状态、授权快照、返回点 | 需要 `source_manage`;预检和 session 未过期 | 原子消费 session 和预检;后续检索或生成可使用该来源,不写作品事实 | 授权失效、处理变化、版本冲突、session 过期 | 记录绑定 | 02C、流程-02 | -| 解绑知识库 | 授权 | 作品绑定选择、作品知识来源 | 移除来源 | 当前账户、作品、绑定、影响预览、幂等键 | 解绑状态 | 需要 `source_manage`;运行任务引用时需处理 | 后续生成不再使用该来源 | 被任务引用、权限不足 | 记录解绑 | 流程-02 | +| 查询知识库绑定 handoff 上下文 | 授权 | 作品绑定选择 | 接收跨空间绑定上下文 | handoff token、当前账户、目标动作 | handoff session、作品摘要、知识库摘要、当前绑定、返回点、过期时间 | 服务端重验账户、作品、知识库、来源空间和目标动作 | 消耗原 token,签发更窄的 session | token 过期、越权、目标动作不匹配 | 记录跨空间跳转 | 02C/流程-01B | +| 知识库绑定预检 | 授权 | 作品绑定选择 | 绑定前确认可用 | handoff session、当前账户、作品、知识库、版本、用途、授权快照 | `kbBindPrecheckId`、可用范围、冲突策略、阻断原因、过期时间 | 需要 `source_manage`;许可和处理状态有效;session 有效 | 无正式绑定变化,记录预检快照 | 处理未完成、许可不允许、来源下架、session 过期 | 记录预检摘要 | 02C/流程-02B | +| 绑定知识库到作品 | 授权 | 作品绑定选择、作品知识来源 | 绑定来源 | handoff session、当前账户、作品、知识库、用途、`kbBindPrecheckId`、确认、幂等键 | 绑定状态、授权快照、返回点 | 需要 `source_manage`;预检和 session 未过期 | 原子消费 session 和预检;后续检索或生成可使用该来源,不写作品事实 | 授权失效、处理变化、版本冲突、session 过期 | 记录绑定 | 02C、流程-02B | +| 解绑知识库 | 授权 | 作品绑定选择、作品知识来源 | 移除来源 | 当前账户、作品、绑定、影响预览、幂等键 | 解绑状态 | 需要 `source_manage`;运行任务引用时需处理 | 后续生成不再使用该来源 | 被任务引用、权限不足 | 记录解绑 | 流程-02B | | 调整知识来源用途 | 授权 | 作品绑定选择、作品知识来源 | 降权或关闭生成 | handoff session 可选、当前账户、作品、绑定、用途开关、`kbBindPrecheckId` 可选、确认信息、幂等键 | 用途状态 | 需要 `source_manage`;许可不得被扩大;扩大用途必须有有效预检 | 改变后续检索、生成、导出可用性 | 授权冲突、预检过期、session 过期 | 记录用途变化 | 02C/02F | -| 查询知识库绑定影响 | 查询 | 绑定选择、详情危险确认 | 查看绑定或解绑影响 | 当前账户、知识库或绑定、目标动作 | 受影响作品、用途、运行任务、风险 | 只返回有权摘要 | 无 | 统计失败 | 高危操作前查询记录 | 流程-02 | +| 查询知识库绑定影响 | 查询 | 绑定选择、详情危险确认 | 查看绑定或解绑影响 | 当前账户、知识库或绑定、目标动作 | 受影响作品、用途、运行任务、风险 | 只返回有权摘要 | 无 | 统计失败 | 高危操作前查询记录 | 流程-02B | | 查询知识库发布准备状态 | 查询 | 发布准备 | 判断能否发布 | 当前账户、知识库版本 | 权利状态、处理状态、安全检查、许可草稿、阻断项 | 仅所有者 | 无 | 不可发布、版本无效 | 无 | 02F 市场 | | 保存知识库发布草稿 | 命令 | 发布准备 | 保存市场材料 | 当前账户、知识库版本、发布材料、发布包分层、幂等键 | 发布草稿、保存结果 | 仅所有者 | 更新发布草稿 | 字段错误、权限不足、敏感信息阻断 | 记录摘要 | 02F | | 运行知识库发布检查 | 命令 | 发布准备 | 提交前检查权利、隐私、安全和处理状态 | 当前账户、知识库版本、发布材料、资料包分层 | 检查结果、`kbPublishCheckId`、阻断项 | 仅所有者 | 记录检查结果 | 权利不清、隐私/密钥命中、处理未完成 | 记录检查摘要 | 02F/02B | @@ -617,8 +617,8 @@ | `产品-02F` | 市场需要承接知识库发现、获取、授权、安装来源、发布审核、下架、申诉和许可限制;必须保持获取不等于安装,安装不等于作品绑定。 | | `产品-02G` | 个人中心需要承接账户级知识库授权记录、购买记录、发布记录、处理用量和生成引用用量总览;02E 只展示知识库维度摘要。 | | `产品-03` | 用户旅程必须承接创建知识库、导入资料、处理、安装、绑定作品、发布准备和市场获取后的返回路径。 | -| `流程-01` | 用户视角流程需要区分资料处理、作品绑定、候选生成引用和知识草稿确认。 | -| `流程-02` | 系统视角流程需要细化资料扫描、清洗、处理、索引、授权快照、绑定预检、删除传播、导出和发布检查。 | +| `流程-01B` | 普通用户操作流程需要区分资料处理、作品绑定、候选生成引用和知识草稿确认。 | +| `流程-02B` | 普通用户系统处理流程需要细化资料扫描、清洗、处理、索引、授权快照、绑定预检、删除传播、导出和发布检查。 | | `架构-01/02/04` | 架构文档需要承接 Knowledge Base、KB Version、Source Material、Installed KB、Knowledge Source Binding、Processing Task、Source Snapshot 的边界和状态。 | | `专题-03` | AI 编排文档需要承接知识来源授权过滤、上下文组装、RAG 处理、Graph Query Provider、外发范围和系统保护节点不可替换。 | | `专题-04` | 质量门控文档需要承接知识来源冲突、canon_compliance、来源降权和候选质量解释。 | diff --git a/design-docs/产品-02G-个人中心功能规格.md b/design-docs/产品-02G-个人中心功能规格.md index 3da40379..7382265c 100644 --- a/design-docs/产品-02G-个人中心功能规格.md +++ b/design-docs/产品-02G-个人中心功能规格.md @@ -551,8 +551,8 @@ | `产品-02B` | 管理员控制台承接审核决策、上架/下架/召回处置、申诉处理和治理审计 | | 后续交易/套餐分册 | 承接 checkout、退款、发票、结算、收益分成、套餐变更和交易争议 | | `产品-03` | 用户旅程需要承接从作品/智能体/知识库/市场跳到个人中心查看用量、权益、授权记录、购买记录和发布记录后再返回的路径 | -| `流程-01` | 用户视角流程需要区分账户记录查看、owner 空间处理、市场动作和安全操作 step-up | -| `流程-02` | 系统视角流程需要细化用量归属、授权快照查询、跨空间 handoff、会话撤销、联系方式验证和导出任务 | +| `流程-01B` | 普通用户操作流程需要区分账户记录查看、owner 空间处理、市场动作和安全操作 step-up | +| `流程-02B` | 普通用户系统处理流程需要细化用量归属、授权快照查询、跨空间 handoff、会话撤销、联系方式验证和导出任务 | | `架构-01/02/04` | 架构文档需要承接 Account、Profile、Preference、Entitlement、AssetSummary、Usage Ledger、License Record、Purchase Record、Publish Record、Security Event Export 和 handoff token 的边界 | | `前端-*` | 前端文档可基于本文页面 ID、区域、状态和跨空间跳转设计个人中心路由和组件 | | `后端-*` | 后端文档需从本文产品接口继续细化 API、Schema、权限、幂等、安全审计、导出任务、用量归属和授权快照 | diff --git a/design-docs/产品-03-用户旅程与操作流程.md b/design-docs/产品-03-用户旅程与操作流程.md index 1a7f6ba1..06bed198 100644 --- a/design-docs/产品-03-用户旅程与操作流程.md +++ b/design-docs/产品-03-用户旅程与操作流程.md @@ -4,7 +4,7 @@ - 更新日期:2026-05-23 - 目标读者:产品 / 架构 / 前端 / 后端 - 阅读时间:25-35 分钟 -- 边界说明:本文件回答“用户如何进入、如何跨空间流转、在哪里做关键决策、成功或失败后回到哪里、长期闭环如何成立”。页面字段、页面状态、产品接口和权限矩阵见 `产品-02A~02G`;逐步操作脚本见 `流程-01`;系统处理链路、状态机、幂等、异常处理和后端实现见 `流程-02`、架构和专题文档。 +- 边界说明:本文件回答“用户如何进入、如何跨空间流转、在哪里做关键决策、成功或失败后回到哪里、长期闭环如何成立”。页面字段、页面状态、产品接口和权限矩阵见 `产品-02A~02G`;逐步操作脚本见 `流程-01A/01B`;系统处理链路、状态机、幂等、异常处理和后端实现见 `流程-02A/02B`、架构和专题文档。 ## 1. 前序继承与文档边界 @@ -41,7 +41,7 @@ 本文件不重复 `产品-02A~02G` 的详细功能规格,不写页面字段表、按钮列表、查询条件、产品接口表和完整页面状态矩阵。 -本文件不提前替代 `流程-01/02`,不写逐步点击脚本、系统任务链路、数据表、状态机、幂等键、异常处理策略、扣费结算细节或后端 API 设计。 +本文件不提前替代 `流程-01A/01B/02A/02B`,不写逐步点击脚本、系统任务链路、数据表、状态机、幂等键、异常处理策略、扣费结算细节或后端 API 设计。 本文件不跨阶段修改前序文档。若发现前序分册缺口,本文件只把它写成旅程阻断点或后续承接事项。 @@ -659,7 +659,7 @@ Muse 的知识库 owner 口径仍是三类知识库,市场只改变授权、 ### 11.1 普通用户可见状态语言 -内部概念不能直接压给普通作者。后续 `流程-01` 和前端原型应使用下表语言: +内部概念不能直接压给普通作者。后续 `流程-01B` 和前端原型应使用下表语言: | 内部概念 | 用户可见标签 | 出现位置 | 用户理解重点 | 主动作 | |---|---|---|---|---| @@ -727,9 +727,9 @@ AI 候选生成、导入解析、全书解析、知识库资料处理、智能 ### 11.6 必须覆盖的失败场景 -后续 `流程-01/02`、架构、前端和后端文档必须至少覆盖以下失败场景: +后续 `流程-01A/01B/02A/02B`、架构、前端和后端文档必须至少覆盖以下失败场景: -| 场景 | 流程-01 | 流程-02 | 架构 / 状态机 | 前端 | +| 场景 | 流程-01A/01B | 流程-02A/02B | 架构 / 状态机 | 前端 | |---|---|---|---|---| | 外部知识派生正文再提取知识 | 用户如何看到 lineage 和确认限制 | 来源继承、授权快照和重提取 | Source lineage、stale guard、知识草稿状态 | 草稿详情、禁用确认、改写为自有事实 | | 保护节点被误配置为开放槽位 | 用户不可见为可替换项 | 注册表、allowlist、发布校验 | Core Capability、Override Slot 约束 | 槽位列表只展示开放项 | @@ -745,8 +745,8 @@ AI 候选生成、导入解析、全书解析、知识库资料处理、智能 | 后续文档 | 需要承接什么 | |---|---| -| `流程-01` | 把本文旅程拆成用户视角逐步操作,尤其是候选决策、知识确认、全书解析、智能体替换、知识库绑定、市场获取和个人中心跳转 | -| `流程-02` | 细化权限校验、上下文组装、Shadow 写入、来源状态校验、handoff 落地、运行中任务取消、用量归属、计量异常和后续账务 owner 交接 | +| `流程-01A/01B` | 把本文旅程拆成管理员与普通用户操作视角逐步操作,尤其是候选决策、知识确认、全书解析、智能体替换、知识库绑定、市场获取和个人中心跳转 | +| `流程-02A/02B` | 细化管理员与普通用户系统链路,包括权限校验、上下文组装、Shadow 写入、来源状态校验、handoff 落地、运行中任务取消、用量归属、计量异常和后续账务 owner 交接 | | `架构-01/02/04` | 承接六空间有界上下文、Shadow/Canonical、Marketplace Asset、License、Installation、Account Ledger、Handoff、状态机和约束清单 | | `专题-01` | 对齐“接受 AI 候选不自动确认知识”的候选接受合同 | | `专题-03/04` | 承接 AI 编排、上下文组装、质量门控、创作健康度和来源冲突规则 | @@ -764,5 +764,7 @@ AI 候选生成、导入解析、全书解析、知识库资料处理、智能 - 知识库工作台功能规格:`产品-02E-知识库工作台功能规格.md` - 市场功能规格:`产品-02F-市场功能规格.md` - 个人中心功能规格:`产品-02G-个人中心功能规格.md` -- 用户视角步骤化流程:`流程-01-产品操作流程(用户视角).md` -- 系统视角处理流程:`流程-02-系统处理流程(系统视角).md` +- 管理员操作流程:`流程-01A-管理员操作流程(操作视角).md` +- 普通用户操作流程:`流程-01B-普通用户操作流程(操作视角).md` +- 管理员系统处理流程:`流程-02A-管理员系统处理流程(系统视角).md` +- 普通用户系统处理流程:`流程-02B-普通用户系统处理流程(系统视角).md` diff --git a/design-docs/内容映射表.md b/design-docs/内容映射表.md index e9b0e0bd..2835dc96 100644 --- a/design-docs/内容映射表.md +++ b/design-docs/内容映射表.md @@ -35,8 +35,10 @@ - `前端-02-编辑器与影子层交互.md` - `前端-03-元引擎与动态表单.md` - 流程: - - `流程-01-产品操作流程(用户视角).md` - - `流程-02-系统处理流程(系统视角).md` + - `流程-01A-管理员操作流程(操作视角).md` + - `流程-01B-普通用户操作流程(操作视角).md` + - `流程-02A-管理员系统处理流程(系统视角).md` + - `流程-02B-普通用户系统处理流程(系统视角).md` - 专题: - `专题-01-正文建议接受(Accept Suggestion)实现规范.md` - `专题-02-Sudowrite对标与Muse产品取舍.md` @@ -56,15 +58,15 @@ |---|---|---| | 新产品形态(Product Shape)总体定义 | `产品-01` / `产品-02` / `产品-03` / `架构-01` / `doc/dev/00` / `doc/dev/01` / `doc/dev/09` | 产品文档定义角色、价值和旅程;架构文档定义系统边界;dev 文档只承载阶段影响面和验收门禁,不写成新的工程大阶段。 | | 管理员控制台(Admin Console) | `产品-02` / `架构-01` / `后端-05` / `前端-01` | `产品-02` 定功能边界;`架构-01` 定系统边界;`后端-05` 定接口;`前端-01` 定信息架构。 | -| 我的作品(My Works) | `产品-02` / `产品-03` / `流程-01` / `前端-01` | 只做作品列表与入口;单作品深层流程归作品工作台。 | -| 作品工作台(Work Workspace) | `产品-03` / `流程-01` / `前端-02` | 承载写作、规划、知识、导入、导出、记录与用量的单作品创作空间。 | +| 我的作品(My Works) | `产品-02` / `产品-03` / `流程-01B` / `前端-01` | 只做作品列表与入口;单作品深层流程归作品工作台。 | +| 作品工作台(Work Workspace) | `产品-03` / `流程-01B` / `流程-02B` / `前端-02` | 承载写作、规划、知识、导入、导出、记录与用量的单作品创作空间。 | | 作品规划台(Planning Desk) | `产品-02` / `产品-03` / `架构-02` / `前端-03` | 产品定义用户语言和 AI 辅助边界;模型归属仍看 `架构-02`,前端动态表单看 `前端-03`。 | -| 知识与一致性 | `产品-02` / `流程-01` / `架构-02` / `前端-02` / `后端-05` | 产品和流程定义用户动作;模型边界看 `架构-02`;编辑器侧交互看 `前端-02`;接口看 `后端-05`。 | +| 知识与一致性 | `产品-02` / `流程-01B` / `流程-02B` / `架构-02` / `前端-02` / `后端-05` | 产品和流程定义用户动作;模型边界看 `架构-02`;编辑器侧交互看 `前端-02`;接口看 `后端-05`。 | | 全局知识库(Global Knowledge Base) / 局域知识库(Local Knowledge Base) | `架构-01` / `架构-02` / `后端-04` / `后端-05` | 架构定义边界和模型归属;表结构以 `后端-04` 为准;接口以 `后端-05` 为准。 | | 个人中心(Personal Center) | `产品-02` / `前端-01` / `后端-05` / `doc/dev/09` | 承载个人信息、用量、配额、套餐、生成记录总览和授权摘要;不承载单作品深层创作或管理员配置。 | | 使用日志 | `产品-02` / `后端-05` / `前端-01` | 普通用户可见的生成记录、任务记录、令牌(Token)使用和成本提示;系统审计不混入普通用户入口。 | | Sa-Token 认证授权基座 | `架构-01` / `架构-03` / `后端-01` / `后端-02` / `后端-04` / `后端-05` / `前端-01` / `doc/dev/01` / `doc/dev/09` | Sa-Token 只负责登录认证、RBAC、接口鉴权、会话、当前用户和基础审计上下文;不替代 Muse 产品架构和 Shadow -> Canonical 业务规则。 | -| AI 编排、检索上下文和质量评测合同 | `专题-03` / `流程-02` / `后端-03` / `后端-04` / `后端-05` | `专题-03` 收束 RAGFlow、Graph Query Provider、Context Assembly、Agent/Prompt、Risk Routing、评测聚合和默认超级管理员初始化的跨文档目标设计;精确表结构和 API 仍看 `后端-04` / `后端-05`。 | +| AI 编排、检索上下文和质量评测合同 | `专题-03` / `流程-02A` / `流程-02B` / `后端-03` / `后端-04` / `后端-05` | `专题-03` 收束 RAGFlow、Graph Query Provider、Context Assembly、Agent/Prompt、Risk Routing、评测聚合和默认超级管理员初始化的跨文档目标设计;精确表结构和 API 仍看 `后端-04` / `后端-05`。 | ## 信息架构门禁归属 @@ -73,8 +75,8 @@ | Gate | 正式归属 | Notes | |---|---|---| | IA-0:角色边界与信息架构重构 | `doc/dev/01` / `doc/dev/09` / `产品-02` / `架构-01` / `前端-01` / `后端-05` | 验收管理员、普通用户、个人中心的入口和权限边界。 | -| IA-1:普通用户作品工作台 | `doc/dev/01` / `doc/dev/09` / `产品-02` / `产品-03` / `流程-01` / `前端-01` / `前端-02` | 验收我的作品、作品工作台及单作品深层流程归属。 | -| IA-2:管理员控制台 | `doc/dev/01` / `doc/dev/09` / `产品-02` / `架构-01` / `流程-02` / `前端-01` / `后端-05` | 验收管理员配置能力、权限、审计和接口归属。 | +| IA-1:普通用户作品工作台 | `doc/dev/01` / `doc/dev/09` / `产品-02` / `产品-03` / `流程-01B` / `流程-02B` / `前端-01` / `前端-02` | 验收我的作品、作品工作台及单作品深层流程归属。 | +| IA-2:管理员控制台 | `doc/dev/01` / `doc/dev/09` / `产品-02` / `架构-01` / `流程-01A` / `流程-02A` / `前端-01` / `后端-05` | 验收管理员配置能力、权限、审计和接口归属。 | | IA-3:作品规划台和高质量小说维度 | `doc/dev/01` / `doc/dev/09` / `产品-02` / `产品-03` / `架构-02` / `前端-03` | 验收作品规划维度是否进入 AI 辅助、上下文或检查链路。 | ## 映射总表(Source → Target → Notes) @@ -149,17 +151,17 @@ | Source 章节 | Target | 策略 | Notes | |---|---|---:|---| -| 流程总览/用户旅程地图 | `产品-03-用户旅程与操作流程.md` + `流程-01-产品操作流程(用户视角).md` | 改写 | 产品文档给“旅程/决策点”;流程文档给“步骤化可执行流程”。 | -| 主流程详解(步骤 1-5) | `流程-01-产品操作流程(用户视角).md` | 保留/改写 | 按步骤重写,补齐输入/输出与决策点。 | +| 流程总览/用户旅程地图 | `产品-03-用户旅程与操作流程.md` + `流程-01A-管理员操作流程(操作视角).md` + `流程-01B-普通用户操作流程(操作视角).md` | 改写 | 产品文档给“旅程/决策点”;流程文档给“步骤化可执行流程”。 | +| 主流程详解(步骤 1-5) | `流程-01B-普通用户操作流程(操作视角).md` | 保留/改写 | 按步骤重写,补齐输入/输出与决策点。 | | UI(界面) 交互关键点(Editor/ShadowPanel) | `产品-02-核心功能与交互边界.md` + `前端-02-编辑器与影子层交互.md` | 改写 | 产品只定义边界与行为;前端说实现机制。 | -| 用户决策点(触发AI/冲突处理) | `产品-02-核心功能与交互边界.md` + `流程-01-产品操作流程(用户视角).md` | 改写 | 决策点应短且明确;技术解释引用架构/后端。 | +| 用户决策点(触发AI/冲突处理) | `产品-02-核心功能与交互边界.md` + `流程-01B-普通用户操作流程(操作视角).md` | 改写 | 决策点应短且明确;技术解释引用架构/后端。 | ### `doc/new-design/07-业务处理流程.md` | Source 章节 | Target | 策略 | Notes | |---|---|---:|---| -| 流程总览/五阶段模型 | `流程-02-系统处理流程(系统视角).md` | 保留/改写 | 这是系统视角主文档,按 Phase 组织。 | -| Phase I–V 核心流程 | `流程-02-系统处理流程(系统视角).md` + `后端-03-关键流程实现与接口契约.md` | 改写 | 流程文档讲“状态机/数据流”;后端文档讲“接口/事务/错误”。 | +| 流程总览/系统处理模型 | `流程-02A-管理员系统处理流程(系统视角).md` + `流程-02B-普通用户系统处理流程(系统视角).md` | 保留/改写 | 系统视角按管理员治理链路和普通用户业务链路拆分。 | +| 核心系统流程 | `流程-02A-管理员系统处理流程(系统视角).md` + `流程-02B-普通用户系统处理流程(系统视角).md` + `后端-03-关键流程实现与接口契约.md` | 改写 | 流程文档讲“状态机/数据流”;后端文档讲“接口/事务/错误”。 | | 数据流转/一致性保证 | `架构-02-核心数据结构与双轨模型.md` + `后端-03-关键流程实现与接口契约.md` | 改写 | 模型规则归架构-02;一致性手段归后端-03。 | | 触发机制/事件总线/未来智能体编排 | `架构-03-关键决策与原则(ADR).md` + `后端-03-关键流程实现与接口契约.md` | 引用 | 未来项别在流程文档里发散;留 ADR(架构决策记录)/后端引用。 | @@ -168,8 +170,8 @@ - 双轨(Canonical(规范数据)/Shadow(待审层)):主文档 `架构-02-核心数据结构与双轨模型.md` - 有界上下文(BC(有界上下文))与协作规则:主文档 `架构-01-系统全貌与边界上下文.md` - ADR(架构决策记录)/原则:主文档 `架构-03-关键决策与原则(ADR).md` -- 产品旅程与决策点:主文档 `产品-03-用户旅程与操作流程.md`(步骤细化在 `流程-01`) -- 系统五阶段处理模型:主文档 `流程-02-系统处理流程(系统视角).md` +- 产品旅程与决策点:主文档 `产品-03-用户旅程与操作流程.md`(步骤细化在 `流程-01A/01B`) +- 系统处理模型:主文档 `流程-02A-管理员系统处理流程(系统视角).md` / `流程-02B-普通用户系统处理流程(系统视角).md` - AI 编排、检索上下文和质量评测合同:主文档 `专题-03-AI编排上下文与质量评测实现规范.md` - 状态机与约束:主文档 `架构-04-状态机与约束清单.md` - 后端模块职责:主文档 `后端-02-工程结构与模块职责.md` diff --git a/design-docs/前端-01-工程结构与核心依赖.md b/design-docs/前端-01-工程结构与核心依赖.md index 71fe0ea2..41a0a9b5 100644 --- a/design-docs/前端-01-工程结构与核心依赖.md +++ b/design-docs/前端-01-工程结构与核心依赖.md @@ -132,7 +132,7 @@ lib/ ## 6. 关联阅读 - 产品边界:`产品-02-核心功能与交互边界.md` -- 用户流程:`流程-01-产品操作流程(用户视角).md` +- 普通用户操作流程:`流程-01B-普通用户操作流程(操作视角).md` - 系统边界:`架构-01-系统全貌与边界上下文.md` - 编辑器与作品写作台:`前端-02-编辑器与影子层交互.md` - 元引擎与动态表单:`前端-03-元引擎与动态表单.md` diff --git a/design-docs/前端-02-编辑器与影子层交互.md b/design-docs/前端-02-编辑器与影子层交互.md index ace21e81..af51e596 100644 --- a/design-docs/前端-02-编辑器与影子层交互.md +++ b/design-docs/前端-02-编辑器与影子层交互.md @@ -139,7 +139,7 @@ ## 9. 关联阅读 - 产品边界:`产品-02-核心功能与交互边界.md` -- 用户流程:`流程-01-产品操作流程(用户视角).md` -- 系统流程:`流程-02-系统处理流程(系统视角).md` +- 普通用户操作流程:`流程-01B-普通用户操作流程(操作视角).md` +- 普通用户系统处理流程:`流程-02B-普通用户系统处理流程(系统视角).md` - 状态机与约束:`架构-04-状态机与约束清单.md` - Accept 收束专题:`专题-01-正文建议接受(Accept Suggestion)实现规范.md` diff --git a/design-docs/前端-03-元引擎与动态表单.md b/design-docs/前端-03-元引擎与动态表单.md index 36c34144..5f46ec46 100644 --- a/design-docs/前端-03-元引擎与动态表单.md +++ b/design-docs/前端-03-元引擎与动态表单.md @@ -145,6 +145,6 @@ - 模型层 MetaSchema 边界:`架构-02-核心数据结构与双轨模型.md` - 状态机与元数据可见性约束:`架构-04-状态机与约束清单.md` - 产品功能边界:`产品-02-核心功能与交互边界.md` -- 用户视角流程:`流程-01-产品操作流程(用户视角).md` +- 普通用户操作流程:`流程-01B-普通用户操作流程(操作视角).md` - 统一数据库 Schema:`后端-04-统一数据库Schema-v1.md` - 统一 API 契约:`后端-05-统一API契约-v1.md` diff --git a/design-docs/后端-03-关键流程实现与接口契约.md b/design-docs/后端-03-关键流程实现与接口契约.md index 5bff903b..290da3e1 100644 --- a/design-docs/后端-03-关键流程实现与接口契约.md +++ b/design-docs/后端-03-关键流程实现与接口契约.md @@ -13,7 +13,7 @@ | 文档 | 负责内容 | |---|---| | `架构-02` | 模型级不变式:双轨、Revision、Meta-driven(元结构驱动)、全局/局域知识边界、用户可见投影 | -| `流程-02` | 系统链路、事件触发关系、同步/异步边界 | +| `流程-02A/02B` | 系统链路、事件触发关系、同步/异步边界 | | `架构-04` | 精确状态机、表级约束、端点前后置条件 | | `后端-04` | 精确 Schema(结构定义)、表结构职责、索引和待确认表 | | `后端-05` | 精确 API(接口)分组、路径、请求/响应字段、错误码、轮询协议 | @@ -194,7 +194,8 @@ ## 9. 关联阅读 -- 系统流程:`流程-02-系统处理流程(系统视角).md` +- 管理员系统流程:`流程-02A-管理员系统处理流程(系统视角).md` +- 普通用户系统流程:`流程-02B-普通用户系统处理流程(系统视角).md` - 状态机与约束:`架构-04-状态机与约束清单.md` - 统一数据库 Schema(结构定义):`后端-04-统一数据库Schema-v1.md` - 统一 API(接口)契约:`后端-05-统一API契约-v1.md` diff --git a/design-docs/架构-01-系统全貌与边界上下文.md b/design-docs/架构-01-系统全貌与边界上下文.md index ee68f911..c43d7361 100644 --- a/design-docs/架构-01-系统全貌与边界上下文.md +++ b/design-docs/架构-01-系统全貌与边界上下文.md @@ -142,6 +142,7 @@ Sa-Token 不决定作品事实: - 数据结构与模型规则:`架构-02-核心数据结构与双轨模型.md` - 生命周期与约束:`架构-04-状态机与约束清单.md` - ADR:`架构-03-关键决策与原则(ADR).md` -- 系统处理流程:`流程-02-系统处理流程(系统视角).md` +- 管理员系统处理流程:`流程-02A-管理员系统处理流程(系统视角).md` +- 普通用户系统处理流程:`流程-02B-普通用户系统处理流程(系统视角).md` - 统一数据库 Schema:`后端-04-统一数据库Schema-v1.md` - 统一 API 契约:`后端-05-统一API契约-v1.md` diff --git a/design-docs/架构-02-核心数据结构与双轨模型.md b/design-docs/架构-02-核心数据结构与双轨模型.md index 558269a8..0f9ff8d5 100644 --- a/design-docs/架构-02-核心数据结构与双轨模型.md +++ b/design-docs/架构-02-核心数据结构与双轨模型.md @@ -172,6 +172,7 @@ MetaSchema 不负责: - 系统边界与 BC:`架构-01-系统全貌与边界上下文.md` - ADR:`架构-03-关键决策与原则(ADR).md` - 生命周期与状态机:`架构-04-状态机与约束清单.md` -- 系统处理流程:`流程-02-系统处理流程(系统视角).md` +- 管理员系统处理流程:`流程-02A-管理员系统处理流程(系统视角).md` +- 普通用户系统处理流程:`流程-02B-普通用户系统处理流程(系统视角).md` - 统一数据库表结构:`后端-04-统一数据库Schema-v1.md` - 统一 API 契约:`后端-05-统一API契约-v1.md` diff --git a/design-docs/架构-03-关键决策与原则(ADR).md b/design-docs/架构-03-关键决策与原则(ADR).md index 04f2e144..6b66eae7 100644 --- a/design-docs/架构-03-关键决策与原则(ADR).md +++ b/design-docs/架构-03-关键决策与原则(ADR).md @@ -98,7 +98,7 @@ - 决策(Decision):管理员控制台(Admin Console)作为独立上层入口存在,承载模板、Prompt、Agent、全局知识库、访问策略、New-API 同步、任务治理、质量评估、用户与审计。 - 替代方案(Alternatives):把这些能力塞进普通用户作品工作台会暴露后台概念,破坏低认知负担,也会让权限边界难以验证。 - 后果(Consequences):前端信息架构、权限模型、审计视图必须分角色;管理员配置影响普通用户生成链路时必须通过可追溯配置快照生效。 -- 参考落地:`架构-01-系统全貌与边界上下文.md`、`流程-02-系统处理流程(系统视角).md` +- 参考落地:`架构-01-系统全貌与边界上下文.md`、`流程-02A-管理员系统处理流程(系统视角).md`、`流程-02B-普通用户系统处理流程(系统视角).md` ### ADR-009:模型网关 New-API 职责边界 @@ -106,7 +106,7 @@ - 决策(Decision):New-API 继续负责模型供应商、路由、分组、限流、成本和消耗日志;Muse 只负责用户生命周期相关同步,以及必要的分组、配额、套餐和绑定状态调整入口。 - 替代方案(Alternatives):Muse 重复实现模型网关会扩大系统复杂度;完全不记录同步状态会让失败不可恢复。 - 后果(Consequences):New-API 同步必须幂等、可重试、可审计;Muse 的普通用户用量反馈和管理员审计可以引用同步结果,但不把 New-API 成本日志复制成新的权威来源。 -- 参考落地:`流程-02-系统处理流程(系统视角).md`、`架构-04-状态机与约束清单.md` +- 参考落地:`流程-02A-管理员系统处理流程(系统视角).md`、`流程-02B-普通用户系统处理流程(系统视角).md`、`架构-04-状态机与约束清单.md` ### ADR-010:全局知识库与局域知识库分层 @@ -149,4 +149,5 @@ - 系统边界与 BC:`架构-01-系统全貌与边界上下文.md` - 数据结构与模型规则:`架构-02-核心数据结构与双轨模型.md` - 状态机与约束:`架构-04-状态机与约束清单.md` -- 系统处理流程:`流程-02-系统处理流程(系统视角).md` +- 管理员系统处理流程:`流程-02A-管理员系统处理流程(系统视角).md` +- 普通用户系统处理流程:`流程-02B-普通用户系统处理流程(系统视角).md` diff --git a/design-docs/流程-01-产品操作流程(用户视角).md b/design-docs/流程-01-产品操作流程(用户视角).md deleted file mode 100644 index 0096b0a7..00000000 --- a/design-docs/流程-01-产品操作流程(用户视角).md +++ /dev/null @@ -1,234 +0,0 @@ -# 流程-01:产品操作流程(用户视角) - -- 版本:v5 -- 更新日期:2026-05-10 -- 目标读者:产品 / 前端 / 测试 -- 阅读时间:20-30 分钟 -- 边界说明:这里只写普通用户(User)如何完成作品创作任务;不承载管理员后台配置流程,不重复接口和底层状态机。本文件定义目标产品形态,不代表当前代码都已实现。关键术语沿用 `产品-02` 的“中文(English)”口径。 - -## 1. 流程总览 - -### 1.1 普通用户主流程 - -普通用户登录后的第一屏必须是我的作品(My Works),再从我的作品进入单个作品的作品工作台(Work Workspace)。 - -```mermaid -graph LR - A[登录] --> B[我的作品] - B --> C{选择作品入口} - C -->|继续写作| D[进入单个作品工作台] - C -->|新建作品| E[创建作品] - C -->|从文稿创建作品| F[导入文稿] - E --> D - F --> D - D --> G[写作台] - D --> H[作品规划台] - D --> I[知识与一致性] - D --> J[导入解析] - D --> K[导出交付] - D --> L[记录与用量] - G --> M{是否使用 AI 辅助} - H --> M - M -->|否| N[保存正文或规划] - M -->|是| O[查看候选卡] - O --> P{处理当前建议} - P -->|确认| Q[进入正式内容] - P -->|修改后合并| R[正文落地并重新提取] - P -->|丢弃当前建议| G - N --> S[查看知识变更提示] - R --> S - S --> T{确认知识} - T -->|确认| I - T -->|忽略| G - I --> G - J --> U[章节确认] - U --> I - K --> V[交付或备份] - L --> G -``` - -### 1.2 这张图真正表达的事 - -- 我的作品(My Works)只是作品列表和入口;正文编辑、规划、解析确认、导出配置都发生在单个作品工作台(Work Workspace)里。 -- 写作台(Writing Desk)是进入作品后的默认工作区,作品规划台(Planning Desk)、知识与一致性、导入解析、导出交付、记录与用量按需要打开。 -- AI 辅助不单独成为普通用户的后台导航,而是贴在写作、规划、知识和导入解析等具体场景里。 -- AI 候选先进入待审层(Shadow),普通用户确认后才进入规范数据(Canonical);修改后合并必须让旧知识草稿失效并重新提取。 - -## 2. 我的作品入口流程 - -### 步骤 1:进入我的作品(My Works) - -**用户操作**: - -1. 普通用户登录。 -2. 查看自己的作品列表、最近编辑、作品状态、搜索筛选、排序和继续写作入口。 -3. 选择打开已有作品、新建作品,或从文稿创建作品。 - -**系统反馈**: - -- 默认展示用户自己有权访问的作品。 -- 作品卡片展示可理解的创作状态,例如最近编辑、章节进度、待确认数量或导入状态摘要。 -- 点击作品后进入该作品的作品工作台(Work Workspace),默认落在写作台(Writing Desk)。 - -**边界**: - -- 我的作品(My Works)不展开正文编辑、作品规划、知识确认、全书解析详情或导出配置。 -- 如果列表页提供“导入”或“导出”入口,产品语义也是进入某个作品的导入解析或导出交付流程。 - -### 步骤 2:新建作品或从文稿创建作品 - -**用户操作**: - -1. 新建作品时填写最少必要信息。 -2. 从文稿创建作品时选择文件并提交导入。 -3. 创建成功后进入单个作品工作台(Work Workspace)。 - -**系统反馈**: - -- 新建作品成功后,用户可以先写正文,也可以进入作品规划台(Planning Desk)补全作品设定。 -- 文稿导入成功后,章节和正文出现在该作品下;导入失败时展示失败原因和可恢复动作。 - -**失败与恢复**: - -- 创建失败时保留用户输入,不能整页清空。 -- 导入部分成功时必须如实展示已导入范围、失败范围和下一步动作。 - -## 3. 单个作品工作台流程 - -作品工作台(Work Workspace)是单个作品的创作空间,不是系统后台。它至少承载六类用户流程:写作台、作品规划台、知识与一致性、导入解析、导出交付、记录与用量。 - -### 3.1 写作台(Writing Desk) - -**用户操作**: - -1. 打开作品后默认进入写作台。 -2. 在章节和文本块(Block)上继续写作、保存、查看版本历史或处理冲突。 -3. 在光标、选中文本或目标文本块附近触发续写、改写、描写、插入、头脑风暴、推进情节、换口吻、收紧、放慢或检查。 - -**系统反馈**: - -- 用户自己保存的正文立即成为当前正式正文。 -- AI 返回候选卡,候选卡包含候选文本、知识草稿(Knowledge Draft)、风险标记(Risk Markers)和必要参考来源摘要。 -- 后台提取或校验失败不能回滚已保存正文。 - -**候选生命周期**: - -- 确认:候选文本进入正文;与本次建议绑定、已完成校验、且来源快照(Source Snapshot)未失效的知识草稿可以一并确认。 -- 修改后合并:用户先改最终入正文的文本,再合并;正文落地后旧知识草稿立即失效,系统重新提取新的知识草稿,等待用户稍后确认。 -- 丢弃当前建议:本次建议和关联知识草稿退出当前待审视图;不改正文,不改知识库,用户可以后续再次触发生成。 - -**冲突处理**: - -- 如果候选审核期间正文已变化,系统必须提示冲突,并保护用户当前输入。 -- 冲突解决只能围绕文本块(Block)和版本差异展开,不能用系统结果静默覆盖用户正文。 - -### 3.2 作品规划台(Planning Desk) - -作品规划台用于支持高质量小说规划,但不做成后台表单。每个规划入口都必须支持用户手写、AI 生成、AI 补全、AI 整理、AI 检查、AI 给多组选项、从正文提取,并能绑定后续生成上下文。 - -| 入口 | 用户要完成什么 | AI 辅助方式 | -|---|---|---| -| 作品设定 | 明确题材、主题、读者承诺、基调、禁区和结局方向 | 生成故事前提、整理梗概、检查偏题、给多版方向 | -| 章节大纲 | 管理章节顺序、章节摘要、近期目标、主线、支线和伏笔 | 生成章节摘要、整理进度、提示断点、建议下一章目标 | -| 世界设定 | 管理角色、地点、物品、组织、规则、事件、时间线和因果链 | 从正文提取、补全属性、发现冲突、生成关系图 | -| 角色关系 | 管理角色档案、目标、动机、弱点、秘密、角色弧光和关系变化 | 生成角色弧线、检查章节推进、提示关系停滞 | -| 文风检查 | 管理作者声音、句式、节奏、叙事视角、张力节奏和质量诊断 | 分析样本、生成风格说明、检查风格偏移、给改写建议 | - -**边界**: - -- 近程叙事控制使用“情节节拍 / 章节叙事规划 / 章节目标”的用户语言,不引入独立一级模型。 -- 规划项进入后续生成前,必须有清楚来源和用户取舍。 -- 作品规划台不是知识管理后台;用户不需要维护底层字段、索引或系统配置。 - -### 3.3 知识与一致性 - -**用户操作**: - -1. 查看当前作品的局域知识库(Local Knowledge Base),包括人物、关系、事件、规则、关键叙事状态和来源追溯。 -2. 查看待确认知识、风险标记和过期提示。 -3. 主动发起一致性检查(Consistency Check),查看问题列表并跳转到正文、规划项或作品知识。 -4. 在必要时手动修正正式作品知识。 - -**系统反馈**: - -- 未确认知识草稿不能进入正式检索、图查询或下一次生成事实。 -- 来源快照(Source Snapshot)失效时,系统必须提示“这条待确认内容已经和当前来源不匹配,需要重新提取”。 -- 一致性检查只提示、定位和解释风险,不自动写正式事实。 -- 用户可见内容必须区分“当前作品知识”和“被授权的全局知识库(Global Knowledge Base)资料”。 - -**失败与恢复**: - -- 知识确认失败时不能影响已保存正文。 -- 手动修正失败时必须保留用户输入,并说明失败位置和重试方式。 - -### 3.4 导入解析 - -**用户操作**: - -1. 在某个作品内上传旧文稿或选择需要导入的正文文件。 -2. 查看导入状态、成功章节、失败原因和可恢复动作。 -3. 发起全书解析(Full Parse)。 -4. 在章节汇总页逐章查看解析结果。 -5. 对章节执行整章确认、整章驳回、稍后处理,或查看详情。 -6. 批量选择多个可处理章节,或点击“一键确认全部可确认章节”。 - -**系统反馈**: - -- 全书解析结果先进入待确认状态,不直接写正式知识。 -- 汇总页展示章节级实体数、关系数、风险分布、失败原因和详情入口。 -- 详情页用于理解来源和风险,不是逐条提交正式事实的入口。 -- 批量选择和“一键确认全部可确认章节”只是用户操作效率优化;系统落库、校验、失败回滚仍按章节隔离。 - -**硬边界**: - -- 章节确认边界固定为 `parse_job_id + chapter_id`。 -- 同章节内必须 all-or-nothing。 -- 任一条来源失效、冲突、校验失败或导入失败,整章确认失败。 -- 不允许跨章节做不可解释的一次性全局写入。 - -### 3.5 导出交付 - -**用户操作**: - -1. 选择导出正文、导出设定、导出作品知识或备份。 -2. 选择导出范围、格式和目标。 -3. 查看导出结果或失败原因。 - -**系统反馈**: - -- 导出只读取已确认内容和用户有权导出的资料。 -- 导出失败只影响本次输出,不得破坏作品本身。 -- 失败原因、影响范围和重试入口必须可见。 - -### 3.6 记录与用量 - -**用户操作**: - -1. 查看单作品生成记录、任务记录、失败原因、令牌(Token)使用和成本提示。 -2. 回看已确认、已丢弃、已过期或失败的候选历史。 -3. 根据失败原因返回写作台、作品规划台或导入解析继续处理。 - -**系统反馈**: - -- 普通用户看到的是作品相关的使用记录和生成反馈,不是系统日志或管理员审计后台。 -- 历史记录不能和当前待确认内容混在一起。 -- 记录必须能解释发生了什么,但不暴露普通用户不需要操作的后台配置。 - -## 4. 决策清单(普通用户必须稳定可理解) - -1. 在我的作品(My Works)里打开哪个作品,或创建哪个新作品。 -2. 在作品工作台(Work Workspace)里进入写作台、作品规划台、知识与一致性、导入解析、导出交付,还是记录与用量。 -3. 是否触发 AI 辅助,以及使用续写、改写、描写、检查、补全、整理或生成方案。 -4. AI 候选是确认、修改后合并,还是丢弃当前建议。 -5. 知识草稿(Knowledge Draft)是确认还是忽略。 -6. 全书解析(Full Parse)结果是整章确认、整章驳回、稍后处理、批量选择,还是一键确认全部可确认章节。 -7. 一致性检查(Consistency Check)问题是立即修复,还是带着问题继续写。 -8. 导出正文、设定、知识或备份时选择什么范围和格式。 - -## 5. 关联阅读 - -- 产品定位与产品闭环:`产品-01-产品定位与核心价值.md` -- 交互边界:`产品-02-核心功能与交互边界.md` -- 产品旅程与长期闭环:`产品-03-用户旅程与操作流程.md` -- 系统处理链路:`流程-02-系统处理流程(系统视角).md` -- Accept 收束专题:`专题-01-正文建议接受(Accept Suggestion)实现规范.md` diff --git a/design-docs/流程-01A-管理员操作流程(操作视角).md b/design-docs/流程-01A-管理员操作流程(操作视角).md new file mode 100644 index 00000000..0a3cb1c0 --- /dev/null +++ b/design-docs/流程-01A-管理员操作流程(操作视角).md @@ -0,0 +1,322 @@ +# 流程-01A:管理员操作流程(操作视角) + +- 版本:v1 +- 更新日期:2026-05-23 +- 目标读者:产品 / 交互 / 前端 / 测试 / 管理员 +- 阅读时间:25-35 分钟 +- 边界说明:本文件只写管理员(Admin)在前台可见界面中的操作路径、决策点、成功终态和失败回退。系统处理链路见 `流程-02A-管理员系统处理流程(系统视角).md`;页面字段、产品接口和权限矩阵见 `产品-02B-管理员控制台功能规格.md`;产品旅程和边界见 `产品-03-用户旅程与操作流程.md`。 + +## 1. 前序继承与操作边界 + +管理员控制台(Admin Console)是系统治理面,不是创作工作台,也不是超级后台。 + +本文件必须继承以下前序结论: + +1. 管理员治理系统能力、元结构定义(MetaSchema)、系统级智能体(System Agent)、全局知识库(Global Knowledge Base)、质量门控(Quality Gate)、市场秩序、权限和运行质量。 +2. 管理员不替用户写作,不默认编辑用户私有作品、用户智能体、用户知识库或局域知识库(Local Knowledge Base)内容。 +3. 管理员可以配置系统功能编排和开放替换槽位(Override Slot),但不能把输入输出合规、权限过滤、拆分切块、入 RAG、静态检查、语义安全围栏、Shadow -> Canonical 规则或质量门控配置成用户可替换能力。 +4. 管理员权限必须分域、分权、可复核、可审计;市场发布和市场审核不能自审自批。 +5. 管理员高危操作必须看到理由、影响范围、可回滚路径和审计结果。 +6. 管理员看到的是治理所需的配置、摘要、状态、风险和审计,不是普通用户正文级创作入口。 + +## 2. 管理员总流程 + +管理员进入后台后的默认路径是: + +`管理员登录 -> 管理后台首页 -> 查看待办和异常 -> 进入具体治理模块 -> 预览影响 -> 执行动作或提交复核 -> 查看结果 -> 观察影响 -> 必要时回滚或关闭事项` + +管理员操作分为六类: + +| 操作类型 | 典型模块 | 主要目标 | 关键约束 | +|---|---|---|---| +| 配置发布 | 平台配置、MetaSchema、系统智能体、质量门控 | 改变系统能力或默认策略 | 必须版本化、影响预览、可回滚 | +| 授权治理 | 全局知识、权限组、New-API 权益 | 改变用户或作品可用能力 | 必须重验授权和审计 | +| 市场治理 | 审核、下架、召回、申诉 | 保护市场资产流通秩序 | 不能修改用户私有副本 | +| 运行观察 | 任务、异常、调用日志、质量效果 | 发现运行风险并处理 | 不能绕过用户确认写事实 | +| 安全审计 | 高危权限、敏感读取、配置变更 | 保证可追溯和分权 | 不允许自授权、自审批、自终裁 | +| 回滚恢复 | 配置回滚、策略恢复、召回解除 | 收敛错误影响 | 必须保留原因和恢复记录 | + +## 3. 管理后台首页 + +### 3.1 进入首页 + +1. 管理员登录后台。 +2. 系统根据管理员权限展示可访问的菜单、待办、异常和最近变更。 +3. 管理员先处理 P0 待办:权限异常、系统能力发布阻断、市场审核积压、任务异常、New-API 余额或日志异常、来源撤权传播异常。 +4. 管理员选择一个待办进入对应模块。 + +成功终态:管理员进入有权处理的治理模块,首页待办保留返回点。 + +失败回退: + +- 无后台权限:显示无权限,不展示后台导航。 +- 部分模块无权限:只隐藏或禁用该模块,不影响其它有权模块。 +- 概览加载失败:保留导航和重试入口,不展示用户私有内容。 + +### 3.2 待办处理原则 + +1. 首页只能做跳转和摘要,不直接承载高危动作。 +2. 待办必须写清来源模块、影响对象、紧急程度和进入后的目标动作。 +3. 管理员处理完成后返回首页,待办数量和最近处理记录刷新。 + +## 4. MetaSchema 与模板治理 + +### 4.1 新建或编辑元结构草稿 + +1. 管理员进入“元结构定义”。 +2. 选择新建元结构、复制旧版本或编辑草稿。 +3. 配置实体字段、关系字段、事件字段、叙事字段、字段可见性、可编辑性、可检索性、可导出性和迁移说明。 +4. 保存草稿。 +5. 执行校验和影响预览。 + +成功终态:元结构草稿保存,进入待校验或待发布状态。 + +失败回退: + +- 字段冲突、命名重复、迁移风险过大:草稿保留,发布禁用。 +- 管理员无对应权限:只能查看摘要或被阻断。 + +### 4.2 发布元结构 + +1. 管理员查看影响预览,包括受影响作品、知识字段、投影、导出、解析和生成上下文。 +2. 高影响发布需要填写理由并进入复核。 +3. 复核通过后发布版本。 +4. 发布后查看结果和异常。 + +成功终态:元结构版本生效,旧版本可追溯,可回滚。 + +失败回退: + +- 复核未通过:保持草稿,不影响线上版本。 +- 发布后质量回归或任务异常:管理员回滚版本,并查看受影响任务。 + +## 5. 系统智能体与功能编排治理 + +### 5.1 配置系统智能体 + +1. 管理员进入“系统智能体”。 +2. 新建或编辑系统级智能体。 +3. 配置能力目标、Prompt 模板、模型绑定、参数、上下文策略、输出合同和试运行样例。 +4. 试运行并查看输出质量、合规结果、工具调用和异常。 +5. 查看影响预览,包括默认 no-config 链路、受影响功能编排、开放槽位、模型绑定、工具外发范围、上下文外发范围和输出合同变化。 +6. 高风险变更进入复核或灰度发布,例如扩大工具授权、引入真实作品上下文外发、改变输出合同、改变默认系统智能体。 +7. 保存草稿或发布版本。 + +成功终态:系统智能体版本发布或草稿保留。 + +失败回退: + +- 试运行失败:不能发布,只能修改后重试。 +- 输出不合规或合同不匹配:发布阻断。 +- 影响预览缺失、工具外发范围扩大但未复核、默认链路影响不明确:发布阻断。 + +### 5.2 配置系统功能编排 + +1. 管理员进入“系统功能编排详情”。 +2. 查看系统链路中的保护节点、默认子智能体和开放替换槽位。 +3. 为开放槽位选择默认子智能体,配置可替换范围和兼容合同。 +4. 查看保护节点注册表和 allowlist 校验结果。 +5. 预览影响后发布。 + +成功终态:功能编排版本生效,普通用户只能在开放槽位内替换子智能体。 + +失败回退: + +- 试图开放保护节点:发布阻断。 +- 默认子智能体不可用:恢复旧版本或系统默认能力。 +- 用户侧生成质量下降:回滚功能编排版本。 + +## 6. 全局知识库与授权治理 + +### 6.1 管理全局知识库 + +1. 管理员进入“全局知识库”。 +2. 创建资料集、上传资料、维护版本和处理状态。 +3. 查看资料处理、拆分切块、索引和入 RAG 状态。 +4. 处理失败资料:重试、停用、删除草稿或标记不可用。 + +成功终态:全局知识库资料进入可检索、可生成或停用状态。 + +失败回退: + +- 资料处理失败:资料不进入生成上下文。 +- 恶意内容或权利不清:资料停用并记录原因。 + +### 6.2 配置授权策略 + +1. 管理员打开全局知识库详情与授权。 +2. 选择用户、用户组、作品或场景授权范围。 +3. 配置可见、可检索、可用于生成、可解绑等用途。 +4. 预览受影响用户和作品。 +5. 发布授权策略。 + +成功终态:全局知识作为授权来源进入用户可见、检索或生成范围,但不写入作品事实。 + +失败回退: + +- 授权冲突或越权:发布阻断。 +- 撤权后有运行中任务:用户侧显示来源不可用,管理员侧看到传播状态。 + +## 7. 质量门控与效果观测 + +### 7.1 配置质量门控策略 + +1. 管理员进入“质量门控策略”。 +2. 配置质量维度、关键维度、阈值、重写次数、展示策略和回退策略。 +3. 运行评估集。 +4. 查看评估结果和线上效果摘要。 +5. 发布或回滚策略。 + +成功终态:质量门控策略版本生效,用于候选交付前评分和必要重写。 + +失败回退: + +- 评估失败或样本不足:禁止发布。 +- 策略导致过度阻断或质量下降:回滚旧版本。 + +### 7.2 查看质量效果 + +1. 管理员查看生成质量趋势、失败率、重写触发率、候选丢弃率和维度评分变化。 +2. 对异常维度进入策略详情或评估结果。 +3. 决定调整策略、回滚或继续观察。 + +边界:质量门控不成为普通用户保存、继续写作或私人使用的强制评分门槛。 + +## 8. 市场治理流程 + +### 8.1 审核市场发布 + +1. 管理员进入市场审核队列。 +2. 选择待审核智能体或知识库资产;作品资产只有在作品发布准备能力、作品资产归属和使用预检能力补齐后,才允许进入可提交和可审核状态。 +3. 查看发布材料、权利声明、许可范围、公开范围、来源追踪摘要、安全检查结果和历史版本。 +4. 给出通过、驳回、要求补充材料或转合规处理。 +5. 记录审核理由。 + +成功终态:智能体或知识库资产上架、驳回或进入补充材料状态;作品资产在当前能力未闭合前只能显示阻断原因和补充材料要求。 + +失败回退: + +- 审核人与发布者存在利益冲突:禁止审核。 +- 材料不足:要求补充,不进入上架。 +- 宣称绕过保护节点、含密钥或权利不清:驳回或转合规。 + +### 8.2 下架、召回和恢复 + +1. 管理员进入市场资产治理详情。 +2. 查看资产状态、授权用户、安装范围、绑定范围、运行中任务影响和申诉状态。 +3. 选择下架、召回、恢复、部分恢复、撤销召回或保持限制展示。 +4. 查看影响预览和当前版本重检结果,包括权利、隐私、工具授权、来源状态、已安装范围、绑定范围和运行中任务。 +5. 填写原因和影响范围。 +6. 高风险治理动作进入复核。 +7. 提交后观察传播状态。 + +成功终态:市场治理结果生效,受影响用户看到可操作路径。 + +失败回退: + +- 证据不足:进入待复核或限制展示。 +- 召回影响过大:要求二次复核。 +- 恢复、部分恢复或撤销召回未完成版本重检:动作阻断。 +- 管理员不能替用户修改已安装副本或私有资产。 + +### 8.3 处理申诉 + +1. 管理员进入市场申诉处理。 +2. 查看申诉材料、原审核结论、治理证据和影响范围。 +3. 选择维持、恢复、要求补充材料或转合规终裁。 +4. 记录理由并通知发布者或受影响用户。 + +边界:申诉终裁不能由原审核人或直接受益人完成。 + +## 9. 用户、权限与安全流程 + +### 9.1 用户状态处理 + +1. 管理员进入用户、角色与权限。 +2. 查询用户账号状态、角色、权限组、资产摘要和风险摘要。 +3. 用户资产摘要和风险摘要只能展示脱敏治理摘要,不展示正文全文、完整 Prompt/Response、Token、密钥、正文级上下文或用户私有资料原文。 +4. 执行封禁、解封、限制、恢复等动作。 +5. 高风险动作填写理由并提交复核。 + +成功终态:用户状态变化生效,审计记录追加。 + +失败回退:权限不足、自审批、影响范围不明确时动作阻断。 + +### 9.2 管理员权限组处理 + +1. 权限管理员进入权限组与菜单页面权限。 +2. 配置后台可见菜单、页面、操作按钮和管理域范围。 +3. 高危权限进入复核。 +4. 发布权限组版本。 + +边界:不提供单一超级权限,不允许管理员自授权或自审批。 + +## 10. New-API 与用量治理 + +1. 管理员进入 New-API 网关用户与用量。 +2. 查询 Muse 用户和 New-API 网关用户绑定状态。 +3. 创建网关用户或配置订阅额度。 +4. 查询余额和调用日志。 +5. 处理待归属、归属异常或计量异常记录。 + +成功终态:Muse 能把 New-API 调用归属到用户、作品、任务、市场授权和个人中心用量展示。 + +失败回退: + +- New-API 不可用或余额不足:用户侧显示生成失败或稍后重试,管理员侧进入异常观察。 +- 扣减、返还、退款、结算或账务调整不在本操作流程直接完成,由后续交易、套餐或财务 owner 承接。 + +## 11. 任务治理与审计 + +### 11.1 任务治理 + +1. 管理员进入任务治理与异常观察。 +2. 筛选生成、解析、提取、索引、导出、质量评估和市场发布检查任务。 +3. 查看失败原因、影响对象、来源状态和可恢复动作。 +4. 执行有限重试、取消、重验授权或关闭人工处理项。 + +边界:任务治理不能绕过用户确认直接写作品事实,不能替用户重新生成创作候选。 + +可见内容边界:任务详情只能显示脱敏摘要、状态、错误类型、对象编号、来源状态和治理动作,不展示用户正文全文、完整请求/响应、Token、密钥或正文级上下文。 + +### 11.2 审计查询 + +1. 管理员进入接口调用日志或审计日志。 +2. 按用户、管理员、对象、动作、时间、风险类型筛选。 +3. 查看配置变更、高危动作、敏感读取、市场治理和安全事件。 +4. 按权限导出审计摘要。 + +边界:审计日志 append-only;普通管理员不能删除或改写审计记录。 + +可见内容边界:审计导出只包含脱敏摘要和必要证据编号,不导出用户正文全文、完整 Prompt/Response、Token、密钥或正文级上下文。 + +## 12. 高危操作统一交互 + +高危操作包括:发布 MetaSchema、发布系统智能体高风险版本、发布功能编排、开放槽位、扩大工具或上下文外发范围、发布质量策略、全局知识撤权、市场下架、召回、恢复、部分恢复、撤销召回、用户封禁、管理员授权、New-API 权益调整和审计导出。 + +统一步骤: + +1. 展示影响对象、影响范围和不可自动回滚内容。 +2. 展示会改变什么、不会改变什么。 +3. 要求管理员填写理由。 +4. 根据风险进入复核。 +5. 执行后显示结果、审计编号和回滚入口。 + +## 13. 失败与回退总表 + +| 场景 | 管理员看到什么 | 管理员可做什么 | 用户事实影响 | +|---|---|---|---| +| 保护节点被误配置为开放槽位 | 发布校验失败 | 修改编排或回滚 | 不影响用户事实 | +| 市场资产下架 / 召回 | 影响范围、安装和绑定摘要 | 下架、召回、处理申诉 | 已确认事实不自动回滚 | +| 全局知识撤权 | 受影响用户、作品和任务 | 发布撤权、观察传播、回滚授权 | 新生成和新确认受限 | +| New-API 异常 | 网关错误、余额不足、归属异常 | 重试、标记待归属、通知用户侧 | 正文和知识不变 | +| 任务失败 | 失败原因、可重试性、来源状态 | 有限重试、取消、重验 | 不绕过用户确认 | +| 高危权限冲突 | 自审批或利益冲突提示 | 更换复核人 | 不执行操作 | + +## 14. 关联阅读 + +- 管理员系统处理流程:`流程-02A-管理员系统处理流程(系统视角).md` +- 普通用户操作流程:`流程-01B-普通用户操作流程(操作视角).md` +- 普通用户系统处理流程:`流程-02B-普通用户系统处理流程(系统视角).md` +- 管理员控制台功能规格:`产品-02B-管理员控制台功能规格.md` +- 产品旅程:`产品-03-用户旅程与操作流程.md` diff --git a/design-docs/流程-01B-普通用户操作流程(操作视角).md b/design-docs/流程-01B-普通用户操作流程(操作视角).md new file mode 100644 index 00000000..eb2224f0 --- /dev/null +++ b/design-docs/流程-01B-普通用户操作流程(操作视角).md @@ -0,0 +1,420 @@ +# 流程-01B:普通用户操作流程(操作视角) + +- 版本:v1 +- 更新日期:2026-05-23 +- 目标读者:产品 / 交互 / 前端 / 测试 / 普通用户流程设计 +- 阅读时间:35-50 分钟 +- 边界说明:本文件只写普通用户(User)在界面上如何完成创作、资产使用、市场获取和账户处理。系统处理链路见 `流程-02B-普通用户系统处理流程(系统视角).md`;页面字段、产品接口和权限矩阵见 `产品-02C~02G`;产品旅程和边界见 `产品-03-用户旅程与操作流程.md`。 + +## 1. 前序继承与操作边界 + +普通用户操作流程必须优先服务长篇创作,而不是把作者推到后台配置里。 + +本文件继承以下硬约束: + +1. 普通用户登录默认入口是我的作品(My Works)。 +2. 打开作品后进入作品工作台(Work Workspace),默认落在写作台(Writing Desk)。 +3. no-config 主路径必须成立:不创建智能体、不绑定知识库、不访问市场,也能新建或打开作品、写作、使用默认 AI 能力、处理候选、确认知识和继续创作。 +4. AI 候选、规划候选、知识草稿、导入解析结果先进入待处理或待确认状态,不能绕过用户决策进入正文、正式规划或局域知识库。 +5. 正文保存进入已保存正文,但正文保存不等于知识入库;知识入库需要用户确认或用户手动创建/修正。 +6. 智能体、知识库和市场是增强路径,不能成为写作前置条件。 +7. 用户可替换的是开放槽位中的子智能体,不能替换系统保护节点。 +8. 市场资产获取不等于安装;安装不等于绑定作品;绑定不等于写入作品事实。 + +## 2. 普通用户总流程 + +普通用户短闭环主线: + +`登录 -> 我的作品 -> 打开或新建作品 -> 写作台 -> 手写正文 / AI 候选 -> 用户决策 -> 继续写作` + +长期闭环: + +`正文保存或候选接受 -> 产生待确认知识 -> 用户在合适时机处理 -> 正式知识进入后续生成上下文 -> 下一轮创作质量改善` + +增强路径: + +| 增强路径 | 从哪里进入 | 完成后返回 | 不允许做什么 | +|---|---|---|---| +| 智能体替换 | 作品智能体关联、智能体工作台、市场资产详情 | 当前作品槽位或智能体列表 | 不能看到或替换系统保护节点 | +| 知识库绑定 | 作品知识来源、知识库工作台、市场资产详情 | 当前作品知识来源 | 不能自动写入局域知识库 | +| 市场获取 | 市场首页、资产详情、个人中心记录 | 市场、安装页或对应归属空间 | 不能自动污染作品事实 | +| 个人中心处理 | 账户总览、授权记录、用量记录 | 对应归属空间或个人中心 | 在个人中心直接写业务事实 | + +## 3. 我的作品入口流程 + +### 3.1 打开已有作品 + +1. 用户登录后进入我的作品。 +2. 查看作品列表、最近编辑、章节进度、待处理建议、待确认知识和来源异常摘要。 +3. 搜索、筛选或排序。 +4. 点击作品卡片或“继续写作”。 +5. 进入该作品的作品工作台,默认打开写作台。 + +成功终态:用户进入写作台,可以继续写作。 + +失败回退: + +- 作品无权限:显示无权限,保留我的作品入口。 +- 作品只读或归档:允许查看,禁用写入动作。 +- 来源异常:在作品卡片显示摘要,但不阻断打开作品。 + +### 3.2 新建作品 + +1. 用户点击“新建作品”。 +2. 填写最少必要信息:作品名、类型或模板可选项。 +3. 创建作品。 +4. 成功后进入写作台。 + +成功终态:作品创建成功,用户可以直接写正文。 + +失败回退:创建失败时保留用户输入,展示失败原因和重试入口。 + +### 3.3 导入旧稿创建作品 + +1. 用户点击“导入作品”或“从文稿创建作品”。 +2. 选择文件并上传。 +3. 查看上传进度和文件检查结果。 +4. 上传成功后进入导入解析页或作品工作台。 +5. 后续解析结果按章节确认,不自动写正式知识。 + +成功终态:作品结构或导入任务创建成功。 + +失败回退:文件不支持、上传中断、解析失败时,显示已完成范围、失败范围和可重试动作。 + +## 4. 写作台主流程 + +### 4.1 手写正文 + +1. 用户进入写作台。 +2. 选择章节和文本块,输入或修改正文。 +3. 保存正文。 +4. 保存成功后继续写作,或查看版本历史。 + +成功终态:正文进入已保存正文和版本历史。 + +用户看到的状态: + +- 未保存:当前编辑尚未保存。 +- 保存中:等待保存完成。 +- 已保存:正文已成为当前正式正文。 +- 文本冲突:正文已被其它操作更新,需要刷新或处理版本差异。 + +失败回退: + +- 保存失败:保留编辑内容,允许重试。 +- 文本冲突:展示冲突位置和版本差异,不能静默覆盖用户输入。 + +### 4.2 发起 AI 候选 + +1. 用户在光标、选中文本或文本块附近触发续写、扩写、润色、纠错、去 AI 味、检查等动作。 +2. 用户可以选择当前章节目标、风格偏好或当前作品上下文提示。 +3. 系统进入生成中状态。 +4. 候选返回后出现在候选面板。 + +候选面板优先展示: + +1. 候选文本。 +2. 原样接受、修改后合并、丢弃当前建议。 +3. 阻断风险,例如来源不可用、合规阻断、候选过期、文本冲突。 +4. 可展开详情:关联智能体、知识来源、质量维度、参考来源、授权状态和审计摘要。 + +失败回退: + +- 生成失败:显示原因和重试入口。 +- 来源失效:允许换来源、降权外部来源或回到手写正文。 +- 合规阻断:说明不能继续的原因,正文不变。 + +### 4.3 处理 AI 候选 + +用户对改变正文事实的候选只有三类决策: + +| 决策 | 用户操作 | 成功后 | 不能发生什么 | +|---|---|---|---| +| 原样接受 | 点击接受 | 候选文本进入正文,候选归档 | 不自动确认知识草稿 | +| 修改后合并 | 编辑候选后合并 | 用户修改后的文本进入正文,旧草稿失效并重新提取 | 不继续使用旧知识草稿 | +| 丢弃当前建议 | 点击丢弃 | 候选和关联草稿退出当前待处理视图 | 不改正文、不改知识 | + +辅助动作包括查看来源、展开质量详情、重新生成、取消生成。这些动作不改变正文或知识事实。 + +失败回退: + +- 候选过期:接受和合并禁用,用户重新生成或丢弃。 +- 文本冲突:先解决版本冲突,再处理候选。 +- 来源撤权、下架或召回:来源型接受禁用,用户换来源或丢弃。 + +## 5. 作品规划流程 + +1. 用户进入作品规划台。 +2. 查看作品设定、章节大纲、世界设定、角色关系、文风检查、章节目标和情节节拍。 +3. 用户手写规划,或请求 AI 生成、整理、补全、检查、多组选项。 +4. AI 规划候选出现在待处理建议中。 +5. 用户确认、修改后确认或丢弃规划候选。 +6. 确认后的规划进入正式规划,可参与后续生成上下文。 + +成功终态:用户保留自己认可的规划方向,后续写作可使用。 + +失败回退: + +- 规划候选来源失效:确认禁用,允许重新生成或手写。 +- 规划冲突:提示冲突位置,用户决定保留旧规划、修改新规划或取消。 + +## 6. 知识与一致性流程 + +### 6.1 处理待确认知识 + +1. 用户在写作台、候选详情、导入解析或知识与一致性中看到待确认知识提示。 +2. 打开知识草稿详情。 +3. 查看来源、上游来源链路、差异、风险、冲突、来源快照和授权状态。 +4. 用户选择确认来源事实、修改来源事实后确认、改写为用户自有事实、忽略或重新提取。 + +成功终态:用户确认后的知识进入正式作品知识,可参与检索、图查询、质量门控和后续生成。 + +失败回退: + +- 来源失效、授权撤销、市场下架、召回:来源型确认禁用。 +- 冲突未解决:确认禁用,用户定位冲突或保留待处理。 +- 改写为用户自有事实:必须继续显示原来源链路、授权快照、召回或撤权状态和风险提示;撤权、召回或权利不清来源不能只靠改写解除限制,用户需要提供独立来源证明或完成原创确认后,才可继续确认,且系统仍可保留导出和生成限制。 + +### 6.2 一致性检查 + +1. 用户进入知识与一致性。 +2. 发起一致性检查。 +3. 查看问题列表、风险等级、影响章节、相关知识和建议动作。 +4. 用户跳转到正文、规划或知识条目处理。 + +边界:一致性检查只提示、定位和解释风险,不自动修改正文或正式知识。 + +## 7. 导入解析与全书解析 + +### 7.1 发起导入解析 + +1. 用户在作品内上传旧文稿或选择已导入正文。 +2. 发起导入解析或全书解析。 +3. 查看排队中、处理中、部分完成、失败、已取消等状态。 +4. 用户可以离开页面,稍后从导入入口、记录与用量或通知回到任务。 + +### 7.2 章节级审阅 + +1. 用户进入全书解析审阅。 +2. 查看章节列表、实体数、关系数、风险分布、失败原因和详情入口。 +3. 对章节执行确认、驳回、稍后处理或重试失败项。 +4. 可批量选择多个可处理章节,或一键确认全部可确认章节。 + +成功终态:已确认章节的解析结果进入已审阅状态,并产生或更新待确认知识草稿;正式知识仍要由用户在知识草稿确认流程中单独确认。 + +失败回退: + +- 任一条来源失效、冲突、校验失败或导入失败:整章确认失败。 +- 批量确认部分失败:失败章节保留原因,不影响已成功章节。 + +## 8. 智能体使用流程 + +### 8.1 查看作品智能体组合 + +1. 用户从作品工作台进入智能体关联。 +2. 查看当前作品使用的智能体组合、来源、授权状态、可替换槽位和系统默认能力。 +3. 选择一个开放槽位。 + +边界:页面只展示开放槽位,不展示或允许替换保护节点。 + +### 8.2 替换作品槽位 + +1. 用户查看当前默认子智能体、可选用户智能体和可选市场智能体。 +2. 查看兼容性、授权状态、工具外发范围、输出合同和失败回退。 +3. 发起预检。 +4. 预检通过后确认替换。 +5. 返回作品智能体关联页。 + +成功终态:该作品的开放槽位使用用户选定的智能体版本。 + +失败回退: + +- 授权失效、版本下架、工具授权不足、输出合同不匹配:替换不生效。 +- 已绑定智能体版本或工具授权变化:提示待重验,用户确认后才升级。 + +### 8.3 创建、试用和发布智能体 + +1. 用户进入智能体工作台。 +2. 创建配置型智能体或工作流型智能体。 +3. 配置 Prompt、模型绑定、参数、工具授权和输出合同。 +4. 隔离试用;如使用真实作品上下文,必须单次确认。 +5. 试用通过后进入用户智能体列表。 +6. 有发布权时生成发布准备材料并进入市场发布提交。 + +失败回退:配置不完整、输出不合约、工具越权、Prompt 泄露或宣称绕过保护节点时,不能用于作品槽位或发布。 + +## 9. 知识库使用流程 + +### 9.1 创建用户知识库 + +1. 用户进入知识库工作台。 +2. 新建用户知识库。 +3. 导入资料并查看处理状态。 +4. 资料处理完成后可用于检索、绑定作品或发布准备。 + +状态:处理中、可检索、可生成、更新失败、删除同步中、需要重试。 + +失败回退:资料格式不支持、恶意内容、权利不清或处理失败时,资料不可用于生成上下文。 + +### 9.2 绑定知识库到作品 + +1. 用户从作品知识来源或知识库工作台选择绑定作品。 +2. 选择全局知识库、用户知识库或已安装的市场知识库资产。 +3. 查看授权、版本、处理状态、用途、外发范围和优先级。 +4. 预检通过后确认绑定。 +5. 返回作品知识来源。 + +成功终态:知识库成为当前作品的授权知识来源。 + +边界:绑定只增加知识来源,不把内容写入正文、正式规划或局域知识库。 + +失败回退:授权失效、知识库下架、处理状态不可用、用途不允许或预检过期时绑定不生效。 + +### 9.3 发布知识库 + +1. 用户从知识库工作台选择自己拥有的知识库。 +2. 生成发布准备材料。 +3. 查看资料来源、版本、许可、隐私、恶意内容和可公开范围。 +4. 进入市场发布提交。 + +失败回退:资料权利不清、包含密钥、授权而非自有资产、处理状态不可用时发布阻断。 + +## 10. 市场资产流程 + +### 10.1 获取资产 + +1. 用户进入市场首页或资产详情。 +2. 查看资产类型、发布者、版本、许可、适用范围、风险提示和评价摘要。 +3. 获取授权。 +4. 根据资产类型选择收藏、安装到账户,或进入对应归属空间关联、绑定、使用。 + +市场资产状态必须按资产类型理解: + +| 资产类型 | 获取后的可见状态 | 后续动作 | 不能误解为什么 | +|---|---|---|---| +| 作品资产 | 已授权、可阅读、可收藏、可查看授权记录 | 当前只能阅读、收藏和查看记录 | 不等于已安装,也不等于可模板化、可写参考来源或可进 AI 上下文 | +| 智能体资产 | 已授权、可安装到账户 | 安装后进入智能体工作台或作品开放槽位预检 | 安装不等于替换作品槽位 | +| 知识库资产 | 已授权、可安装到账户 | 安装后进入知识库工作台或作品知识来源预检 | 安装不等于写入局域知识库 | + +### 10.2 使用市场智能体 + +1. 用户获取智能体资产授权。 +2. 安装到账户。 +3. 进入智能体工作台或作品智能体关联页。 +4. 选择目标作品和开放槽位。 +5. 完成预检和替换确认。 + +边界:市场智能体不能覆盖输入输出合规、拆分切块、入 RAG、语义围栏等保护节点。 + +### 10.3 使用市场知识库资产 + +1. 用户获取知识库资产授权。 +2. 安装到账户。 +3. 进入知识库工作台或作品知识来源。 +4. 选择目标作品和用途。 +5. 完成绑定确认。 + +边界:市场知识库资产只作为授权知识来源,不自动写入局域知识库。 + +### 10.4 作品资产受限使用 + +1. 用户可以阅读、收藏和查看授权记录。 +2. 模板化新建、作为参考来源或进入 AI 上下文当前为受限能力;只有后续补齐作品资产归属、使用预检和作品工作台承接能力后,才允许进入用户工作区或作品工作台处理。 +3. 如果作品资产归属信息缺失、发布快照失效、权限转移或使用预检能力缺失,模板化、参考写入和 AI 上下文绑定禁用。 + +边界:市场不得直接创建作品事实或 AI 上下文绑定。 + +### 10.5 下架、召回和申诉处理 + +1. 用户在市场、作品来源、候选、知识草稿、任务、导出或个人中心看到来源异常。 +2. 查看原因、影响范围和可用动作。 +3. 选择停用安装、换来源、重新生成、重新提取、提交申诉或查看治理结果。 + +已确认正文和正式知识不自动回滚;但受限来源不得继续用于新生成、新绑定、新导出许可范围或新的知识确认。 + +## 11. 个人中心流程 + +### 11.1 账户总览 + +1. 用户进入个人中心。 +2. 查看个人资料、偏好、套餐、配额、Token 使用、权益、授权、购买、安装、发布和安全事件。 +3. 需要处理具体业务时,点击跳转到对应归属空间。 + +边界:个人中心只做总览和跳转,不直接安装、绑定、关联、发布或审核资产。 + +### 11.2 用量和授权记录 + +1. 用户查看用量来自哪个作品、任务、智能体、知识来源或市场授权。 +2. 发现异常时进入作品记录、市场详情、智能体工作台或知识库工作台。 +3. 目标空间重新校验权限和状态。 + +失败回退:授权撤销、资产下架、目标作品无权或状态变化时,个人中心只展示原因和跳转失败。 + +### 11.3 安全与导出 + +1. 用户查看安全事件、登录状态、联系方式验证和账户数据导出入口。 +2. 高风险安全事件需要本人确认。 +3. 修改已验证联系方式需要重新认证、新旧联系方式验证、冷却期、通知、可撤销窗口和审计。 +4. 数据导出需要说明范围、预计时间、可下载期限和授权限制。 +5. 作品导出需要用户选择导出范围、格式、是否包含规划和知识摘要,并在任务完成后通过限时入口下载。 +6. 下载过期、权限变化、来源撤权或召回时,下载入口失效,用户需要重新发起导出或缩小范围。 + +## 12. 跨空间跳转操作规则 + +用户跨空间跳转时必须看见: + +1. 从哪里来。 +2. 要去哪里。 +3. 要完成什么动作。 +4. 成功后回哪里。 +5. 失败后事实是否改变。 + +常见路径: + +| 来源 | 目标 | 用户意图 | 成功后返回 | 失败后回退 | +|---|---|---|---|---| +| 作品智能体关联 | 智能体工作台 | 选择或安装智能体 | 当前作品槽位 | 作品智能体关联页 | +| 作品知识来源 | 知识库工作台 | 绑定知识库 | 当前作品知识来源 | 来源页 | +| 市场资产详情 | 智能体工作台 | 安装或使用智能体 | 市场或作品槽位 | 市场详情 | +| 市场资产详情 | 知识库工作台 | 安装或绑定知识库 | 市场或作品知识来源 | 市场详情 | +| 个人中心记录 | 对应归属空间 | 处理授权、安装、绑定、发布或异常 | 个人中心 | 个人中心展示失败原因 | + +取消、过期、失败或预检不通过时,业务事实不变。 + +## 13. 异步任务和失败反馈 + +用户可见任务状态: + +| 状态 | 用户看到什么 | 允许动作 | 事实影响 | +|---|---|---|---| +| 排队中 | 任务已提交,等待处理 | 取消、离开页面、稍后查看 | 不改变正式事实 | +| 处理中 | 正在生成、解析、处理或导出 | 取消、查看进度 | 未完成前不写正式事实 | +| 部分完成 | 部分章节、资料或文件已处理 | 继续处理、重试失败项、取消剩余 | 已确认部分按规则生效 | +| 完成 | 任务完成 | 查看结果、进入审阅或下载 | 按用户确认或导出规则生效 | +| 失败 | 任务未完成 | 重试、换来源、缩小范围、查看原因 | 正式事实不变 | +| 已取消 | 用户或系统取消 | 重新发起、查看已产生结果 | 未确认结果不进入正式事实 | + +失败反馈必须回答:为什么失败、哪些事实没有改变、下一步能做什么、返回哪里。 + +## 14. 必须覆盖的失败场景 + +| 场景 | 用户看到什么 | 用户可做什么 | +|---|---|---| +| 外部知识派生正文再提取知识 | 草稿携带来源和确认限制 | 查看来源链路、禁用来源型确认、改写为自有事实 | +| 保护节点被误配置为开放槽位 | 用户不可见为可替换项 | 无需处理;只看到开放槽位 | +| 市场下架 / 召回 / 撤权 | 来源已被限制 | 换来源、停用、申诉、重新生成 | +| 跨空间跳转过期、重复消费或取消 | 跳转已失效或未完成 | 重新发起、返回来源页 | +| 作品资产归属信息缺失 | 模板化或参考写入禁用 | 保持阅读、重新授权、换资产 | +| 智能体版本或工具授权变化 | 已绑定槽位待重验 | 确认升级、回退默认、换智能体 | +| 管理员自审自批或高危误操作被治理 | 通知、资产状态或治理结果页显示处理结论 | 查看影响范围、停用受影响资产、重新生成、申诉或等待恢复 | + +## 15. 关联阅读 + +- 普通用户系统处理流程:`流程-02B-普通用户系统处理流程(系统视角).md` +- 管理员操作流程:`流程-01A-管理员操作流程(操作视角).md` +- 管理员系统处理流程:`流程-02A-管理员系统处理流程(系统视角).md` +- 用户工作区与作品工作台规格:`产品-02C-用户工作区与作品工作台功能规格.md` +- 智能体工作台规格:`产品-02D-智能体工作台功能规格.md` +- 知识库工作台规格:`产品-02E-知识库工作台功能规格.md` +- 市场规格:`产品-02F-市场功能规格.md` +- 个人中心规格:`产品-02G-个人中心功能规格.md` diff --git a/design-docs/流程-02-系统处理流程(系统视角).md b/design-docs/流程-02-系统处理流程(系统视角).md deleted file mode 100644 index f76d7849..00000000 --- a/design-docs/流程-02-系统处理流程(系统视角).md +++ /dev/null @@ -1,329 +0,0 @@ -# 流程-02:系统处理流程(系统视角) - -- 版本:v7 -- 更新日期:2026-05-10 -- 目标读者:后端 / 架构 / 前端 / 测试 -- 阅读时间:25-40 分钟 -- 边界说明:这里只写系统链路、阶段职责、数据流和关键约束;不写成普通用户操作流程。精确状态机看 `架构-04`,精确数据库结构(Schema)看 `后端-04`,精确接口(API)看 `后端-05`。本文件定义目标产品形态,不代表当前代码都已实现。关键术语沿用 `产品-02` 的“中文(English)”口径。 - -## 1. 系统总览 - -### 1.1 双角色处理关系 - -```mermaid -graph TB - subgraph Admin[管理员配置链路] - Metadata[元数据与创作模板] - Agents[智能体配置] - Prompts[指令模板与生成策略] - GlobalKB[全局知识库与访问策略] - NewAPI[New-API 同步配置] - ContextPolicy[上下文组装策略] - TaskPolicy[处理流程与任务治理] - Evaluation[质量评估与评测集] - end - - subgraph Runtime[系统运行链路] - Permission[权限与配置快照] - Assembly[上下文组装] - Generation[生成与改写] - Extraction[提取与校验] - Shadow[待审层] - Canonical[规范数据] - Projection[检索投影与记录] - end - - subgraph User[普通用户作品链路] - Works[我的作品] - Writing[写作台] - Planning[作品规划台] - Knowledge[知识与一致性] - ImportParse[导入解析] - ExportUsage[导出交付 / 记录与用量] - end - - Metadata --> Permission - Agents --> Generation - Prompts --> Generation - GlobalKB --> Assembly - NewAPI --> Permission - ContextPolicy --> Assembly - TaskPolicy --> Generation - TaskPolicy --> Extraction - Evaluation --> TaskPolicy - - Works --> Writing - Works --> Planning - Writing --> Assembly - Planning --> Assembly - ImportParse --> Extraction - Knowledge --> Assembly - Assembly --> Generation - Generation --> Extraction - Extraction --> Shadow - Shadow -->|普通用户确认| Canonical - Canonical --> Projection - Projection --> Knowledge - Projection --> ExportUsage -``` - -### 1.2 高层规则 - -- 管理员(Admin)配置系统能力、全局知识、访问策略、智能体、指令模板、任务治理和质量评估。 -- 普通用户(User)只在我的作品(My Works)和单个作品工作台(Work Workspace)里创作、规划、确认、检索、导入解析、导出和查看用量。 -- 管理员配置会影响普通用户生成链路,但普通用户不能通过作品工作台修改系统配置。 -- AI 输出必须先进待审层(Shadow),普通用户确认后才进入规范数据(Canonical)。 -- 全局知识库(Global Knowledge Base)按管理员授权进入普通用户可见、可检索或可生成范围;局域知识库(Local Knowledge Base)只归属单个作品。 - -## 2. 管理员配置链路 - -管理员链路在本文件只描述系统处理关系,不写成普通用户步骤。所有管理员配置都必须有权限控制、变更记录,并尽量支持启停、回滚或版本追溯。 - -| 配置链路 | 系统输入 | 系统输出 | 对普通用户生成链路的影响 | 硬边界 | -|---|---|---|---|---| -| 元数据(Metadata)配置 | 作品模板、实体字段、关系字段、事件字段、叙事字段、可见性、可编辑性、可检索性、可导出性 | 可被表单、提取、校验、投影和上下文组装消费的配置快照 | 决定普通用户能看见哪些作品知识、哪些字段可编辑、哪些内容可进入生成上下文 | 普通用户不能在作品工作台修改底层字段模板 | -| 智能体(Agent)配置 | 生成、提取、校验、规划、检索等能力的启停、超时、重试、降级和回退(fallback) | 可执行能力配置和运行策略 | 决定一次生成、解析、检查使用哪些 AI 能力以及失败后如何恢复 | 智能体失败不得直接污染正文或正式知识 | -| 指令模板(Prompt)配置 | 系统指令、任务指令、体裁指令、文风指令、版本、灰度和回滚策略 | 生成与提取可使用的指令版本 | 影响候选文本、知识草稿(Knowledge Draft)、风险标记(Risk Markers)的生成质量和风格 | 普通用户默认不看到或编辑系统指令 | -| 全局知识库(Global Knowledge Base)配置 | 全局资料集、写作方法、体裁规则、平台规范、启停状态 | 可授权的系统级资料 | 为生成、检索和规划提供系统级资料来源 | 全局资料不自动混入某个作品的正式知识 | -| 全局知识库访问策略配置 | 用户、用户组、默认绑定、是否可见、是否可检索、是否可用于生成、是否可解绑 | 授权策略快照 | 决定普通用户能否看到、检索或在生成中使用某个全局资料集 | 默认不可越权使用,来源必须可区分 | -| New-API 用户 / 分组 / 配额 / 套餐同步配置 | Muse 用户生命周期、分组、配额、套餐、绑定状态 | New-API 侧用户与绑定状态、同步记录 | 决定普通用户是否具备可调用模型能力、分组额度和套餐状态 | 同步必须幂等,失败可重试、可审计;模型供应商路由和成本日志仍以 New-API 为准 | -| 上下文组装策略(Context Assembly Strategy)配置 | 作品、章节、文本块、规划项、局域知识、授权全局知识、令牌(Token)预算、缓存和来源解释策略 | 可解释上下文(Context) | 决定每次生成实际参考哪些作品事实、规划项和授权资料 | 未确认草稿不得进入正式生成上下文 | -| 处理流程(Pipeline)与任务治理(Job Governance)配置 | 生成、提取、校验、解析、风险路由、重试、取消、重放和失败恢复规则 | 任务执行策略、失败处理策略和运行记录 | 决定普通用户请求如何排队、运行、失败反馈和恢复 | 任务治理不能绕过普通用户确认直接写作品事实 | -| 质量评估(Evaluation)与评测集(Evaluation Dataset)配置 | 固定场景、固定数据集、评分标准、多模型评审和回归对比 | 评测报告、置信度、风险结论和策略调整建议 | 用于改进生成、提取、校验和规划能力 | 评测结论不替代普通用户对正文和作品知识的最终确认 | - -## 3. 普通用户作品链路 - -### 3.1 作品写作链路 - -**触发来源**: - -- 普通用户在写作台(Writing Desk)里保存文本块(Block)。 -- 普通用户触发续写、改写、描写、插入、检查等 AI 辅助。 - -**系统处理**: - -1. 校验用户对作品、章节和文本块(Block)的访问权限。 -2. 读取管理员配置快照,包括可用 AI 能力、指令模板、上下文组装策略、New-API 绑定和授权知识范围。 -3. 对用户自己保存的正文,写入规范数据(Canonical),再发布后续提取事件。 -4. 对 AI 生成请求,组装上下文(Context),调用生成能力,输出候选文本、知识草稿(Knowledge Draft)和风险标记(Risk Markers)。 -5. 生成结果写入待审层(Shadow),等待普通用户确认、修改后合并或丢弃当前建议。 - -**边界**: - -- 外部生成、提取或校验失败不能回滚已经保存成功的正文。 -- 生成候选未被确认前,不得进入正文、正式知识、检索投影或下一次生成事实。 - -### 3.2 作品规划链路 - -**触发来源**: - -- 普通用户在作品规划台(Planning Desk)维护作品设定、章节大纲、世界设定、角色关系或文风检查。 -- 普通用户请求 AI 生成、补全、整理、检查、给多组选项或从正文提取规划内容。 - -**系统处理**: - -1. 使用管理员配置的元数据可见性和上下文策略,决定哪些规划项可展示、可编辑、可用于生成。 -2. 将用户确认后的规划项作为当前作品事实或生成上下文的一部分。 -3. 对 AI 产出的规划方案,先写入待审层(Shadow),由普通用户选择、修改或丢弃。 -4. 近程叙事控制统一落在情节节拍、章节叙事规划和章节目标上,不扩展为独立一级模型。 - -**边界**: - -- 作品规划台是普通用户创作工具,不是系统配置入口。 -- 规划项影响后续生成前,必须保留来源和用户取舍。 - -### 3.3 作品知识确认链路 - -**触发来源**: - -- 用户保存正文后的异步提取。 -- AI 候选生成后的关联提取。 -- 导入解析后的章节级提取。 -- 用户在知识与一致性里手动修正正式知识。 - -**系统处理**: - -1. 提取结果先成为知识草稿(Knowledge Draft),并带来源快照(Source Snapshot)和风险标记(Risk Markers)。 -2. 系统校验草稿是否过期、冲突、重复或来源不匹配。 -3. 普通用户确认后,草稿进入规范数据(Canonical)中的正式作品知识。 -4. 用户忽略、丢弃、来源失效或被替代的草稿进入历史,不进入正式知识。 -5. 正式写入后产生追溯记录和投影事件。 - -**边界**: - -- 来源快照(Source Snapshot)失效的草稿不得确认入库。 -- 修改后合并必须让旧知识草稿失效,并在正文提交后重新提取。 - -### 3.4 全局知识库授权使用链路 - -**触发来源**: - -- 普通用户检索被授权全局资料。 -- 普通用户生成、规划或检查时,系统根据授权把全局资料纳入上下文。 - -**系统处理**: - -1. 按管理员配置的访问策略检查用户、用户组、作品和资料集授权。 -2. 区分信息来源是当前作品的局域知识库(Local Knowledge Base),还是被授权的全局知识库(Global Knowledge Base)。 -3. 将授权全局资料作为上下文参考、检索结果或可引用摘要返回。 - -**边界**: - -- 全局知识库不自动成为某个作品的正式知识。 -- 普通用户不能通过作品工作台修改全局知识库配置或访问策略。 -- 没有授权的全局资料不得被检索、展示或用于生成。 - -### 3.5 局域知识库自动维护链路 - -**触发来源**: - -- 正文保存、候选确认、规划确认、导入解析章节确认、手动知识修正。 - -**系统处理**: - -1. 以单个作品为归属维护局域知识库(Local Knowledge Base)。 -2. 根据元数据可见性生成用户可见投影;系统内部可以保留更多用于生成、检查和审计的上下文。 -3. 正式知识变化后写入投影事件盒(outbox)或等价投影事件。 -4. 检索和图查询投影异步更新;必要时用水位标记(watermark) + 覆盖层(overlay)保证读写一致性。 - -**边界**: - -- 局域知识库只归属当前作品,不跨作品共享正式事实。 -- 用户可见投影不等于系统内部完整知识;能否展示、编辑、检索、导出由元数据配置决定。 - -### 3.6 使用记录链路 - -**触发来源**: - -- 生成、改写、描写、提取、解析、检查、导出、失败重试、取消和配额变更。 - -**系统处理**: - -1. 记录单作品生成历史、任务历史、失败原因、令牌(Token)使用和成本提示。 -2. 向普通用户展示作品相关记录与可恢复动作。 -3. 向管理员保留系统审计、同步失败、任务失败和运行观察。 -4. New-API 侧模型消耗日志以 New-API 为准,Muse 只保留和自身用户、作品、任务、授权相关的记录。 - -**边界**: - -- 普通用户记录入口不是管理员日志后台。 -- 管理员审计不能替代普通用户可理解的失败反馈。 - -## 4. 关键场景系统编排 - -### 4.1 AI 生成 -> 用户决策 -> 正文与知识落地 - -**系统链路**: - -`权限校验 -> 配置快照 -> 上下文组装 -> 生成候选 -> 提取知识草稿 -> 校验与风险标记 -> 写入待审层(Shadow) -> 等待普通用户决策` - -**普通用户确认时**: - -- 文本块(Block)按修订号(revision)保护合并进正文。 -- 当前建议迁入历史。 -- 与该建议绑定、已通过校验、且来源快照(Source Snapshot)未失效的知识草稿(Knowledge Draft)可以同步进入正式作品知识。 -- 写入变更日志和投影事件。 - -**普通用户修改后合并时**: - -- 修改后的文本块(Block)先合并进正文。 -- 当前建议迁入历史。 -- 旧知识草稿立即失效,不允许继续确认。 -- 正文提交后重新提取新的知识草稿,等待普通用户后续确认。 - -**普通用户丢弃当前建议时**: - -- 当前建议和关联草稿一起结束待审生命周期。 -- 不写正文、不写正式知识、不写检索投影。 - -### 4.2 用户编辑正文 -> 自动提取 -> 知识确认 - -**系统链路**: - -`正文保存 -> 写入规范数据(Canonical) -> 发布提取事件 -> 生成知识草稿(Knowledge Draft) -> 校验来源快照(Source Snapshot) -> 用户确认或忽略` - -**关键语义**: - -- 正文保存本身不等待提取成功。 -- 提取失败或校验失败只影响草稿提示,不回滚正文。 -- 用户只对知识草稿做确认或忽略决策。 - -### 4.3 导入解析 -> 章节级确认 - -**系统链路**: - -`导入正文 -> 创建解析任务 -> 逐文本块(Block)提取与校验 -> 按章节聚合待审草稿 -> 用户逐章确认 / 批量选择 / 一键确认全部可确认章节` - -**关键语义**: - -- 解析结果先写待审层(Shadow),不直接写正式知识。 -- 产品确认边界是 `parse_job_id + chapter_id`。 -- 批量选择和“一键确认全部可确认章节”必须拆解为章节级确认;落库、校验、失败回滚都按章节隔离。 -- 同章节 all-or-nothing:任一条来源失效、冲突、校验失败或导入失败,整章确认失败。 -- 只有章节确认成功后,该章节草稿才批量进入正式知识和叙事状态载体,并写投影事件。 - -### 4.4 一致性检查与知识浏览 - -**一致性检查(Consistency Check)**: - -- 系统基于正式正文、正式作品知识、规划项、授权资料和管理员配置的校验策略生成问题列表。 -- 检查结果只提示、定位和解释风险,不自动写正式事实。 - -**知识浏览与手动修正**: - -- 普通用户查看或修正当前作品的正式知识。 -- 手动修正写入规范数据(Canonical),并产生日志和投影事件。 -- 新事实需要对后续检索立即可读或最终一致可读。 - -## 5. 数据流与一致性约束 - -### 5.1 待审层到正式事实层 - -进入规范数据(Canonical)的最小条件: - -- 待审对象存在、未过期、未被替代。 -- 正文写入需要修订号(revision)保护。 -- 知识草稿(Knowledge Draft)需要通过来源快照(Source Snapshot)校验。 -- 需要用户确认的对象必须有明确用户决策。 -- 成功后活跃对象(active)迁出待审层(Shadow),不能继续留在当前待审区。 - -### 5.2 上下文读路径 - -上下文(Context)只允许使用: - -- 当前作品的正式正文、章节、规划项和正式作品知识。 -- 当前用户被授权的全局知识库(Global Knowledge Base)资料。 -- 管理员配置允许进入上下文的字段、摘要和策略。 -- 必要的任务输入和用户当前意图。 - -上下文(Context)不得使用: - -- 未确认知识草稿。 -- 已丢弃、已忽略、已过期或被替代的候选。 -- 未授权的全局资料。 -- 普通用户无权访问的其它作品事实。 - -### 5.3 投影与读写一致性 - -- 正式写入后,在同一事务内写投影事件盒(outbox)或等价投影事件。 -- 外部检索、图查询和其它投影异步消费。 -- 投影未追平时,上下文组装需要使用水位标记(watermark) + 覆盖层(overlay)或等价策略保证写后读(read-after-write)。 -- 投影失败不阻塞主事务,但必须可重试、可观察、可审计。 - -## 6. 失败处理与权限边界 - -- 普通用户不能访问管理员接口,不能修改元数据、智能体、指令模板、全局知识库、访问策略、上下文组装策略、处理流程或评测集配置。 -- 管理员配置变更影响普通用户生成链路时,系统必须使用可追溯配置快照,避免一次生成中途使用混合配置。 -- New-API 同步必须幂等;分组、配额、套餐或绑定状态同步失败时,要保留失败原因、重试入口和审计记录。 -- 外部 AI、提取、校验、投影或导出失败,不得破坏已确认正文和正式作品知识。 -- 冲突必须对用户可见,不能在后台静默吞掉。 -- 全书解析失败要落在章节级反馈里,不能只给一个不可恢复的“系统异常”。 - -## 7. 关联阅读 - -- 用户视角产品流程:`流程-01-产品操作流程(用户视角).md` -- 产品定位与产品闭环:`产品-01-产品定位与核心价值.md` -- 核心交互边界:`产品-02-核心功能与交互边界.md` -- 产品旅程与长期闭环:`产品-03-用户旅程与操作流程.md` -- 双轨模型与数据规则:`架构-02-核心数据结构与双轨模型.md` -- 状态机与约束:`架构-04-状态机与约束清单.md` diff --git a/design-docs/流程-02A-管理员系统处理流程(系统视角).md b/design-docs/流程-02A-管理员系统处理流程(系统视角).md new file mode 100644 index 00000000..5efb551d --- /dev/null +++ b/design-docs/流程-02A-管理员系统处理流程(系统视角).md @@ -0,0 +1,360 @@ +# 流程-02A:管理员系统处理流程(系统视角) + +- 版本:v1 +- 更新日期:2026-05-23 +- 目标读者:架构 / 后端 / 前端 / 测试 / 运维 +- 阅读时间:35-50 分钟 +- 边界说明:本文件只写管理员(Admin)相关操作背后的系统处理链路、权限校验、状态变化、审计、任务和失败处理。不写普通用户操作步骤;不替代架构状态机、数据库 Schema、代码级 API 或后端实现规范。管理员可见操作见 `流程-01A-管理员操作流程(操作视角).md`。 + +## 1. 前序继承与系统边界 + +管理员系统处理必须保证“系统能力可控、治理动作可审计、私有资产不被越权操作”。 + +必须继承以下不变式: + +1. 管理员能力按权限域授权,不存在可绕过复核的单一超级权限。 +2. 管理员操作默认只处理系统级配置、全局资料、市场公共对象、授权策略、任务和审计摘要。 +3. 用户私有作品、用户智能体、用户知识库和已安装副本不能被管理员默认修改。 +4. 高危配置必须版本化、影响预览、复核、审计和可回滚。 +5. 系统保护节点来自注册表和 allowlist,不能被管理员配置、MetaSchema 发布或市场智能体重新分类为开放槽位。 +6. New-API 是外部网关权威;Muse 只保存本地绑定、权益配置请求、调用归属、计量异常和审计。 + +## 2. 管理员系统总链路 + +通用处理链路: + +`认证会话 -> 管理员权限域校验 -> 对象 owner 校验 -> 草稿或任务创建 -> 影响预览 -> 高危复核 -> 原子发布或治理动作 -> 审计追加 -> 传播任务 -> 观察与回滚` + +每个管理员动作至少产生以下系统记录之一: + +| 记录类型 | 何时产生 | 用途 | +|---|---|---| +| 配置版本 | 平台配置、MetaSchema、系统智能体、功能编排、质量策略发布 | 支持追溯、回滚、评估 | +| 授权快照 | 全局知识授权、权限组、New-API 权益、市场治理动作 | 支持运行时重验 | +| 审计事件 | 高危动作、敏感读取、审核、下架、召回、复核 | 支持合规追溯 | +| 异步任务 | 资料处理、质量评估、来源传播、召回传播、导出审计摘要 | 支持可观察和失败恢复 | +| 影响记录 | 发布、撤权、召回、回滚后影响用户、作品、资产、任务 | 支持用户侧提示和管理员观察 | + +## 3. 认证、权限和分权处理 + +### 3.1 管理员会话校验 + +系统处理: + +1. 校验管理员登录态和会话有效性。 +2. 读取管理员角色、权限组、菜单页面权限、操作权限和管理域范围。 +3. 校验权限版本;权限被撤销、管理域缩小或账号状态变化时,旧 session 立即降权或失效。 +4. 生成当前请求的权限上下文、命令幂等键和防重放上下文。 +5. 对无权页面隐藏或拒绝访问。 + +失败处理: + +- 会话失效:返回重新登录。 +- 权限不足:返回无权限,不泄露对象是否存在。 +- 高危操作缺少 step-up:要求二次验证或复核。 +- 权限版本不匹配、命令重复提交、CSRF 校验失败或请求上下文不匹配:拒绝执行,不产生治理动作。 + +### 3.2 分权和利益冲突校验 + +系统在以下场景必须检查利益冲突: + +1. 管理员审核自己发布或直接受益的市场资产。 +2. 管理员审批自己的权限变更。 +3. 原处理人执行申诉终裁。 +4. 同一管理员同时完成高危配置发布和复核。 + +处理结果: + +- 冲突存在:动作阻断,进入待复核或重新指派。 +- 冲突不存在:继续影响预览和高危确认。 + +## 4. MetaSchema 发布处理 + +系统链路: + +`保存草稿 -> 结构校验 -> 影响分析 -> 发布复核 -> 写入版本 -> 发布传播任务 -> 审计记录` + +关键处理: + +1. 草稿保存只影响配置草稿,不改变运行中结构。 +2. 结构校验检查字段冲突、关系冲突、迁移风险、可见性和导出影响。 +3. 影响分析生成受影响作品、知识字段、解析、投影、导出和上下文摘要。 +4. 发布时写入新版本,旧版本保持可追溯。 +5. 发布后创建传播任务,通知依赖模块重读配置快照。 + +失败处理: + +| 失败点 | 系统动作 | 事实影响 | +|---|---|---| +| 草稿保存失败 | 返回失败,保留前端输入 | 线上版本不变 | +| 结构校验失败 | 禁用发布 | 线上版本不变 | +| 复核拒绝 | 草稿回到待修改 | 线上版本不变 | +| 发布传播失败 | 标记传播异常,可重试 | 已发布版本保留,但影响状态可见 | +| 回滚失败 | 保留当前版本并告警 | 不做半回滚 | + +## 5. 系统智能体与功能编排处理 + +### 5.1 系统智能体版本处理 + +系统链路: + +`保存智能体草稿 -> 试运行 -> 输出合同校验 -> 安全校验 -> 影响预览 -> 高风险复核或灰度 -> 发布版本 -> 审计 -> 传播影响记录` + +处理规则: + +1. Prompt、模型绑定、参数、上下文策略和输出合同进入版本快照。 +2. 试运行必须在隔离上下文中完成。 +3. 输出必须通过输入输出合规和输出合同校验。 +4. 发布版本不能静默影响已经绑定的用户智能体或市场智能体。 +5. 影响预览必须包含默认 no-config 链路、功能编排引用、开放槽位、模型绑定、工具外发范围、真实上下文外发范围和输出合同 diff。 +6. 扩大工具授权、扩大真实上下文外发、改变输出合同或改变默认系统智能体时,必须进入高风险复核或灰度发布。 + +失败处理:试运行失败、输出不合约、密钥泄露、越权工具调用、影响预览缺失或高风险复核未通过时,版本不能发布。 + +### 5.2 功能编排和保护节点处理 + +系统链路: + +`读取保护节点注册表 -> 校验开放槽位 allowlist -> 校验默认子智能体 -> 影响预览 -> 发布编排版本` + +保护节点包括: + +- 权限过滤。 +- 上下文授权。 +- 输入输出合规。 +- 系统级拆分切块。 +- 入 RAG。 +- 静态检查。 +- 语义安全围栏。 +- Shadow -> Canonical 规则。 +- 系统级质量门控。 +- 审计记录。 + +处理规则: + +1. 保护节点注册表只能由系统级发布流程变更。 +2. 开放槽位必须引用 allowlist。 +3. 管理员页面不能把保护节点重新标记为可替换槽位。 +4. 发布后普通用户只能看到开放槽位,不能看到保护节点可选项。 + +失败处理:任何保护节点被配置为开放槽位,发布阻断并记录审计。 + +## 6. 全局知识库与授权处理 + +### 6.1 全局知识资料处理 + +系统链路: + +`资料上传 -> 文件安全检查 -> 权利与合规检查 -> 拆分切块 -> 向量化或索引 -> 静态检查 -> 处理状态发布` + +处理规则: + +1. 资料处理完成前不能进入用户生成上下文。 +2. 资料处理状态必须可查询、可重试、可停用。 +3. 恶意内容、密钥、权利不清资料必须阻断。 + +失败处理:处理失败只影响该资料或该版本,不影响已发布可用版本。 + +### 6.2 授权策略处理 + +系统链路: + +`保存授权草稿 -> 校验授权范围 -> 影响预览 -> 发布授权快照 -> 来源状态传播` + +处理规则: + +1. 授权策略可以按用户、用户组、作品或场景生效。 +2. 授权用途区分可见、可检索、可用于生成、可解绑。 +3. 撤权、停用或版本变化必须传播到候选、知识草稿、绑定来源、运行任务和导出范围。 +4. 全局知识只能作为授权来源,不能写入局域知识库。 + +失败处理: + +- 授权冲突:发布阻断。 +- 撤权传播失败:进入任务治理,用户侧引用位置保持受限提示。 + +## 7. 质量门控与评估处理 + +系统链路: + +`策略草稿 -> 评估集选择 -> 运行评估 -> 结果比较 -> 发布策略 -> 线上效果观察` + +处理规则: + +1. 质量策略版本包含维度、关键维度、阈值、重写次数、展示策略和回退策略。 +2. 评估结果必须和策略版本绑定。 +3. 发布后生成运行时配置快照。 +4. 质量门控只用于候选交付前评分和必要重写,不替代用户对正文和知识的最终确认。 + +失败处理: + +- 评估失败或样本不足:禁止发布。 +- 线上效果异常:管理员可回滚策略版本。 + +## 8. 市场治理系统处理 + +### 8.1 发布审核处理 + +系统链路: + +`接收发布材料 -> 权利/隐私/合规/安全检查 -> 审核分配 -> 管理员审核 -> 生成审核结论 -> 通知发布者` + +处理规则: + +1. 审核对象是市场公共对象和发布材料,不是用户私有副本。 +2. 审核必须检查资产类型、版本、许可、公开范围、来源追踪摘要和安全风险。 +3. 智能体发布必须检查不可替换保护节点声明、工具授权、Prompt 暴露风险和输出合同。 +4. 知识库发布必须检查资料权利、隐私、恶意内容和可公开范围。 +5. 作品发布当前受限;缺少作品发布准备能力时不得提交审核。 + +失败处理:材料不足、权利不清、密钥泄露、恶意能力或利益冲突时,审核阻断。 + +### 8.2 下架、召回和申诉处理 + +系统链路: + +`治理动作创建 -> 当前版本重检 -> 影响范围计算 -> 高危复核 -> 市场状态变更 -> 来源状态传播 -> 用户侧可见结果 -> 申诉处理` + +处理规则: + +1. 下架影响市场展示和新获取。 +2. 召回或撤权影响新生成、新绑定、新知识确认和导出许可范围。 +3. 已确认 Canonical 不自动回滚。 +4. 已安装副本和用户私有资产不能由管理员直接修改。 +5. 申诉不能由原审核人或直接受益人终裁。 +6. 恢复、部分恢复或撤销召回不是反向按钮,必须重跑权利、隐私、工具授权、来源状态和版本检查,并重新创建传播任务。 + +传播目标: + +- 未确认候选。 +- 知识草稿。 +- 作品知识来源绑定。 +- 授权记录。 +- 安装记录。 +- 已安装智能体和已安装知识库。 +- 作品智能体槽位绑定。 +- 知识库来源绑定。 +- 运行中任务。 +- 导出任务。 +- 个人中心记录。 +- 用户通知和治理结果投影。 +- 市场资产详情。 + +## 9. 用户、权限和安全处理 + +系统链路: + +`查询用户 -> 校验管理域 -> 执行状态变更或权限变更 -> 高危复核 -> 写权限快照 -> 审计` + +处理规则: + +1. 用户状态变更不能隐式转移资产所有权。 +2. 权限组发布必须生成版本和影响范围。 +3. 管理员角色授予和撤销必须防自授权、自审批。 +4. 高危权限变更必须支持复核、撤销和审计查询。 +5. 用户资产、风险和任务摘要只能返回脱敏治理摘要,不返回正文全文、完整 Prompt/Response、Token、密钥、正文级上下文或用户私有资料原文。 + +失败处理:权限不足、管理域不匹配、复核拒绝时不改变用户或权限状态。 + +## 10. New-API 与调用归属处理 + +系统链路: + +`Muse 用户 -> New-API 网关用户绑定 -> 订阅额度配置请求 -> 调用日志查询 -> 调用归属 -> 个人中心用量展示` + +处理规则: + +1. 模型供应商路由、底层成本日志和网关调用权威记录以 New-API 为准。 +2. Muse 只保存网关用户绑定、订阅额度配置请求、余额查询结果摘要、调用归属记录和计量异常。 +3. 系统密钥必须进入密钥管理和轮换流程,不在普通管理界面、导出文件或普通日志中展示。 +4. 用户取消、系统重试、合规阻断、资产撤权或下架导致的调用结果,本阶段只形成调用归属、待归属、计量异常、用户可见说明和审计。 +5. 扣减、返还、退款、结算或账务调整由后续交易、套餐或财务 owner 承接。 +6. Muse 服务凭据只能拥有网关用户、订阅额度、余额摘要和调用日志查询所需的最小权限;不得拥有模型供应商路由、供应商密钥或网关全局策略管理权限。 +7. 每次外部请求必须带 `correlationId`、`idempotencyKey` 和 `retryGroup`,并记录请求摘要、外部结果摘要和本地落库状态。 + +失败处理: + +- 网关不可用:标记调用失败或待重试。 +- 日志归属异常:进入待归属,不重复扣减。 +- 余额不足:用户侧生成失败,管理员侧异常观察。 + +失败矩阵: + +| 场景 | 系统处理 | 不能发生什么 | +|---|---|---| +| 外部成功、本地保存失败 | 用同一 `idempotencyKey` 补偿落库或进入人工处理项 | 不能重复创建网关用户或重复配置额度 | +| 外部失败、本地未变更 | 记录失败摘要,可按 `retryGroup` 重试 | 不能写成本地成功 | +| 调用日志延迟 | 标记待归属,延迟重查 | 不能按缺失日志直接清零或重复扣减 | +| 调用日志重复 | 按 `correlationId` 去重 | 不能重复归属用量 | +| 权限不足或凭据越权 | 阻断请求,告警并轮换凭据 | 不能临时扩大到供应商路由管理权限 | +| 本地归属对象缺失 | 进入计量异常 | 不能强行归属到其它用户或作品 | + +## 11. 任务治理与审计处理 + +### 11.1 管理员任务处理 + +可治理任务包括:资料处理、质量评估、市场发布检查、来源状态传播、召回传播、New-API 日志归属和审计摘要导出。 + +通用状态: + +| 状态 | 系统含义 | 管理员动作 | +|---|---|---| +| 排队中 | 等待执行 | 取消、查看 | +| 运行中 | 正在处理 | 查看、必要时取消 | +| 需重验 | 权限、授权、版本或来源状态变化 | 重验 | +| 失败 | 未完成 | 有限重试、关闭人工处理项 | +| 已取消 | 管理员或系统取消 | 重新发起 | +| 完成 | 任务完成 | 查看结果 | + +边界:管理员任务治理不能代替用户确认正文、知识或规划。 + +任务类型处理矩阵: + +| 任务类型 | 可恢复动作 | 必须重验 | 不能做什么 | +|---|---|---|---| +| 全局知识资料处理 | 按资料或版本重试、停用失败资料 | 文件安全、权利、来源版本 | 不能把失败资料加入生成上下文 | +| 质量评估 | 重跑评估集、回滚策略观察 | 策略版本、样本版本 | 不能替代用户保存或确认 | +| 市场发布检查 | 重跑安全/权利/隐私检查、要求补材料 | 发布材料版本、发布者权限、利益冲突 | 不能绕过审核直接上架 | +| 来源状态传播 / 召回传播 | 按资产、授权、安装、绑定、任务范围重试 | 授权快照、来源版本、对象状态 | 不能修改用户已确认正文或私有资产 | +| New-API 日志归属 | 按 `correlationId` 重查、去重、人工处理 | 网关日志、Muse 任务、用户归属 | 不能重复归属或重复额度配置 | +| 审计摘要导出 | 缩小范围、重新生成 | 管理员权限、敏感字段裁剪 | 不能导出正文全文、完整请求/响应、Token、密钥或正文级上下文 | + +### 11.2 审计处理 + +审计记录必须包含: + +1. actor、角色、权限域。 +2. 操作对象、对象 owner、对象版本。 +3. 操作前后摘要。 +4. 理由、影响范围、复核人。 +5. 时间、请求来源、结果。 +6. 失败原因或回滚记录。 + +审计记录 append-only,不允许普通管理员改写或删除。 + +## 12. 管理员失败处理矩阵 + +| 场景 | 系统处理 | 管理员可见结果 | 后续动作 | +|---|---|---|---| +| 保护节点误开放 | 发布校验阻断 | 保护节点不可开放 | 修改编排 | +| 自审自批 | 利益冲突阻断 | 需要更换审核人 | 重新分配 | +| 全局知识撤权传播失败 | 创建传播异常任务 | 部分引用未更新 | 重试传播 | +| 市场召回影响过大 | 要求高危复核 | 召回待复核 | 复核或取消 | +| New-API 日志归属异常 | 标记待归属 | 计量异常 | 重查日志或人工处理 | +| 审计导出受限 | 按权限过滤 | 部分内容不可导出 | 缩小范围或申请权限 | + +## 13. 与其它文档的边界 + +| 文档 | 本文件不替代的内容 | +|---|---| +| `产品-02B` | 管理员页面字段、查询条件、操作、产品接口和权限矩阵 | +| `流程-01A` | 管理员在界面上的逐步操作 | +| `架构-01/02/04` | 有界上下文、核心模型、状态机和约束清单 | +| `后端-*` | 精确 API、Schema、任务实现和安全实现 | + +## 14. 关联阅读 + +- 管理员操作流程:`流程-01A-管理员操作流程(操作视角).md` +- 普通用户系统处理流程:`流程-02B-普通用户系统处理流程(系统视角).md` +- 管理员控制台功能规格:`产品-02B-管理员控制台功能规格.md` +- 产品旅程:`产品-03-用户旅程与操作流程.md` diff --git a/design-docs/流程-02B-普通用户系统处理流程(系统视角).md b/design-docs/流程-02B-普通用户系统处理流程(系统视角).md new file mode 100644 index 00000000..73f8d811 --- /dev/null +++ b/design-docs/流程-02B-普通用户系统处理流程(系统视角).md @@ -0,0 +1,519 @@ +# 流程-02B:普通用户系统处理流程(系统视角) + +- 版本:v1 +- 更新日期:2026-05-23 +- 目标读者:架构 / 后端 / 前端 / 测试 +- 阅读时间:45-60 分钟 +- 边界说明:本文件只写普通用户(User)相关操作背后的系统处理链路、权限校验、状态变化、任务、handoff、来源状态传播和失败恢复。不写管理员系统治理链路;不替代架构状态机、数据库 Schema、代码级 API 或后端实现规范。普通用户可见操作见 `流程-01B-普通用户操作流程(操作视角).md`。 + +## 1. 前序继承与系统边界 + +普通用户系统处理必须保证“用户主权、事实分层、来源可追踪、资产不污染作品事实”。 + +必须继承以下不变式: + +1. no-config 主路径必须可用:用户不配置智能体、不绑定知识库、不访问市场,也能写作、生成候选、处理候选、确认知识和继续创作。 +2. AI 候选、规划候选、知识草稿、导入解析结果和风险标记先进入待审层(Shadow)。 +3. 进入规范数据(Canonical)只能由用户确认,或由用户自己的正文保存动作产生正式正文;正文保存不等于知识入库。 +4. 外部知识、市场资产、授权知识来源派生出的正文,再次提取知识草稿时必须保留上游 lineage。 +5. 用户智能体和市场智能体只能替换开放槽位中的子智能体,不能替换保护节点。 +6. 市场授权、安装、绑定、用于生成和写入事实必须分层。 +7. 来源撤权、下架、召回、版本变化和 owner 缺失必须传播到所有引用位置。 +8. 跨空间 handoff 不能成为绕过权限、预检、确认和审计的通道。 + +## 2. 普通用户系统总链路 + +用户创作和资产使用的通用链路: + +`认证会话 -> 对象权限校验 -> owner 校验 -> 授权快照 -> 来源状态校验 -> 任务或候选创建 -> Shadow 写入 -> 用户决策 -> Canonical / Archive 写入 -> 投影和记录 -> 用量归属 -> 失败反馈` + +系统处理分层: + +| 层 | 负责什么 | 不能做什么 | +|---|---|---| +| 权限与 owner 层 | 校验账户、作品、资产、授权、版本和返回点 | 信任 URL 参数直接写事实 | +| 来源与授权层 | 校验知识、市场资产、智能体、工具授权和来源状态 | 把撤权来源继续用于新生成 | +| 任务层 | 处理生成、解析、导入、导出、试用、发布检查等异步任务 | 成功前写入正式事实 | +| Shadow 层 | 存放 AI 候选、规划候选、知识草稿、解析结果 | 变成正式事实 | +| Canonical 层 | 存放用户确认后的正文、规划和知识 | 接收未确认 AI 输出 | +| Archive 层 | 存放历史候选、决策记录和版本 | 当作当前事实参与生成 | +| 记录与用量层 | 归属任务、调用、Token、失败和市场授权 | 替代 New-API 权威成本日志 | + +## 3. 认证、对象权限和 owner 校验 + +每个用户动作先执行: + +1. 校验用户登录态。 +2. 校验用户对目标作品、章节、文本块、智能体、知识库、市场资产或账户记录的权限。 +3. 校验目标对象 owner,例如作品 owner、知识库 owner、智能体 owner、市场发布者、授权用户。 +4. 校验对象状态,例如归档、只读、下架、撤权、版本过期、处理失败。 +5. 生成本次操作的权限上下文和授权快照。 + +失败处理: + +- 无登录态:要求登录。 +- 无对象权限:返回无权限,不泄露对象详情。 +- owner 缺失:禁用写入、模板化、参考来源和 AI 上下文绑定。 +- 对象状态不可用:返回用户可理解原因和替代动作。 + +## 4. no-config 写作系统链路 + +### 4.1 打开作品工作台 + +系统链路: + +`查询作品权限 -> 查询作品摘要 -> 查询当前章节 -> 查询默认生成能力 -> 查询待处理摘要 -> 返回写作台默认数据` + +返回内容包括: + +- 当前作品、章节和文本块。 +- 最近编辑和版本状态。 +- 当前章节目标、已确认设定摘要、角色和事件状态。 +- no-config 默认写作能力可用状态。 +- 待处理候选、待确认知识和来源异常摘要。 + +边界:不要求用户先配置智能体、知识库或市场资产。 + +### 4.2 保存正文 + +系统链路: + +`权限校验 -> 文本块 revision 校验 -> 写 Canonical 正文 -> 写版本历史 -> 发布知识提取事件 -> 返回保存结果` + +处理规则: + +1. 用户保存正文后,正文成为正式正文。 +2. 保存正文不等待知识提取成功。 +3. 保存正文不自动确认知识。 +4. 如果正文来自 AI 候选、市场作品参考、外部知识或授权知识来源派生内容,后续知识草稿必须携带上游 lineage。 + +失败处理: + +- revision 冲突:拒绝写入,返回冲突详情。 +- 保存失败:正文不变,前端保留用户输入。 +- 提取失败:只影响知识草稿提示,不回滚正文。 + +## 5. AI 候选生成链路 + +系统链路: + +`用户意图 -> 权限校验 -> 来源状态校验 -> 上下文组装 -> 输入合规 -> 写作子智能体执行 -> 质量门控 -> 输出合规 -> Shadow 候选写入 -> 用量归属 -> 返回候选` + +上下文只允许使用: + +- 当前作品正式正文、章节、规划项和正式作品知识。 +- 当前用户已授权、已绑定、用途允许的知识来源。 +- 当前作品已确认的智能体槽位绑定。 +- 当前用户输入和任务意图。 + +上下文不得使用: + +- 未确认知识草稿。 +- 已丢弃、已忽略、已过期或被替代的候选。 +- 未授权知识库或市场资产。 +- 其他作品私有事实。 + +质量门控: + +1. 关键维度不达标时可在 Shadow 内部自动重写。 +2. 非关键维度只展示评分和建议。 +3. 质量门控不改变用户主权。 + +失败处理: + +- 输入合规阻断:不创建候选。 +- 来源状态变化:候选创建失败或进入来源不可用状态。 +- 输出不合规:候选不可接受。 +- 网关调用失败:返回生成失败,记录用量归属异常或无消耗。 + +## 6. 候选决策链路 + +### 6.1 原样接受 + +系统链路: + +`查询候选 -> 校验候选状态 -> 校验文本块 revision -> 校验来源状态 -> 写 Canonical 正文 -> 候选进入 Archive -> 关联草稿保持待确认 -> 写记录和投影事件` + +处理规则: + +1. 接受只改变正文事实。 +2. 关联知识草稿不自动进入正式知识。 +3. 如果候选带有外部或市场来源,正文保存后的重提取必须继承 lineage。 + +失败处理:候选过期、文本冲突、来源失效或合规阻断时,接受禁用。 + +### 6.2 修改后合并 + +系统链路: + +`用户编辑最终文本 -> 校验候选和文本块 -> 写 Canonical 正文 -> 旧知识草稿失效 -> 发布重提取事件 -> 候选进入 Archive` + +处理规则: + +1. 用户修改后的文本是最终写入正文。 +2. 旧知识草稿立即失效。 +3. 重提取的新草稿继承候选上游 lineage 和用户修改来源。 + +失败处理:合并失败时正文不变,保留用户编辑内容。 + +### 6.3 丢弃当前建议 + +系统链路: + +`查询候选 -> 标记候选丢弃 -> 关联草稿退出当前待处理视图 -> 写 Archive 记录` + +处理规则:不写正文、不写正式知识、不写检索投影。 + +## 7. 知识草稿与 lineage 链路 + +知识草稿来源包括: + +- 用户保存正文后的异步提取。 +- AI 候选生成后的关联提取。 +- 修改后合并后的重提取。 +- 导入解析后的章节级提取。 +- 用户主动重新提取。 + +草稿必须记录: + +1. 来源对象:正文、候选、导入章节、规划项或外部资料。 +2. 上游 lineage:原始来源、许可、版本、授权快照、召回状态。 +3. 来源快照:生成草稿时的正文片段、版本、章节和授权状态。 +4. 风险标记:冲突、重复、低置信、来源不可用、合规风险。 + +确认规则: + +| 用户动作 | 系统处理 | 限制 | +|---|---|---| +| 确认来源事实 | 草稿进入 Canonical 知识 | 来源必须有效且授权未撤销 | +| 修改来源事实后确认 | 修改内容进入 Canonical 知识 | 仍保留来源关系 | +| 改写为用户自有事实 | 用户改写内容进入 Canonical 知识或保持待处理 | 必须保留 prior lineage、授权快照、召回状态和风险标记;撤权、召回或权利不清来源不能仅靠改写解除限制,需独立来源证明或原创确认,且可继续限制导出和生成 | +| 忽略 | 草稿进入 Archive | 不进入生成上下文 | +| 重新提取 | 创建新草稿 | 旧草稿失效或保留历史 | + +失败处理:来源失效、授权撤销、市场下架、召回或冲突未解决时,来源型确认禁用;用户改写只能改变当前草稿内容,不能删除系统保留的上游来源链路、授权快照和召回状态。 + +## 8. 作品规划链路 + +系统链路: + +`读取作品规划 -> 用户编辑或 AI 生成规划候选 -> Shadow 写入 -> 用户确认 -> Canonical 规划写入 -> 上下文可用` + +处理规则: + +1. 用户手写保存的规划可成为正式规划。 +2. AI 规划候选必须先进入 Shadow。 +3. 规划进入后续生成前必须保留来源和用户取舍。 +4. 作品规划台不是知识库后台,不直接维护底层 MetaSchema。 + +失败处理:规划候选来源失效、冲突或授权撤销时,确认禁用。 + +## 9. 导入解析与全书解析链路 + +### 9.1 导入处理 + +系统链路: + +`上传文件 -> 文件安全检查 -> 创建导入任务 -> 章节识别 -> 正文写入或待审 -> 创建解析任务 -> 解析结果进入 Shadow` + +处理规则: + +1. 文件安全检查失败时不进入解析。 +2. 导入正文成功不等于知识入库。 +3. 解析保护链路中的拆分切块、静态检查和入 RAG 不可被用户智能体替换。 + +### 9.2 全书解析章节确认 + +系统链路: + +`parse_job_id + chapter_id -> 查询章节解析结果 -> 来源快照校验 -> 冲突校验 -> 用户确认章节审阅结果 -> 章节内 all-or-nothing 标记解析结果已确认 -> 产生或更新待确认知识草稿 -> 写投影事件` + +处理规则: + +1. 确认边界固定为 `parse_job_id + chapter_id`。 +2. 同章节内的解析结果确认必须 all-or-nothing。 +3. 批量确认和一键确认全部可确认章节必须拆成章节级事务。 +4. 任一条来源失效、冲突、校验失败或导入失败,整章确认失败。 +5. 章节确认不写 Canonical 知识;正式知识仍由知识草稿确认链路写入。 + +## 10. 智能体槽位链路 + +### 10.1 创建和试用用户智能体 + +系统链路: + +`保存智能体草稿 -> 校验 Prompt 和输出合同 -> 校验工具授权 -> 隔离试用 -> 生成试用记录 -> 用户智能体可用` + +处理规则: + +1. 用户智能体和外部工具默认不可信。 +2. 试用必须隔离。 +3. 如试用使用真实作品上下文,必须单次确认并记录外发范围。 + +### 10.2 替换作品开放槽位 + +系统链路: + +`查询作品槽位 -> 校验槽位 allowlist -> 查询候选智能体 -> 预检账户/作品/槽位/版本/许可/输出合同/工具授权 -> 用户确认 -> 写作品 Agent Set 绑定快照` + +绑定快照包含: + +- 智能体版本。 +- 输出合同。 +- 工具授权。 +- 许可快照。 +- 绑定作品和槽位。 + +失败处理: + +- 目标槽位不是开放槽位:阻断。 +- 保护节点不可替换:不展示为可选项。 +- 智能体授权失效、版本下架、工具授权扩大或输出合同变化:绑定进入待重验。 +- 替换失败时回退系统默认子智能体或阻断当前链路。 + +## 11. 知识库绑定链路 + +### 11.1 用户知识库资料处理 + +系统链路: + +`创建知识库 -> 导入资料 -> 文件安全检查 -> 资料处理 -> 拆分切块 -> 入 RAG / 索引 -> 处理状态发布` + +处理规则: + +1. 资料处理是系统保护能力,不开放给用户替换。 +2. 处理完成前不能用于生成。 +3. 删除或停用资料必须传播到绑定作品和生成任务。 + +### 11.2 绑定知识库到作品 + +系统链路: + +`选择知识库 -> 校验账户授权 -> 校验作品权限 -> 校验处理状态 -> 校验用途许可 -> 用户确认 -> 写作品知识来源绑定` + +处理规则: + +1. 绑定只生成授权知识来源。 +2. 生成、检索和检测可以引用该来源。 +3. 来源内容不能自动进入局域知识库。 +4. 绑定快照必须记录授权、版本、用途和处理状态。 + +失败处理:授权失效、知识库下架、处理状态不可用、用途不允许或预检过期时绑定不生效。 + +## 12. 市场资产链路 + +### 12.1 市场获取状态 + +市场资产状态按资产类型拆分: + +| 资产类型 | 状态链路 | 系统边界 | +|---|---|---| +| 作品资产 | `可发现 -> 已授权 -> 可阅读/已收藏/授权记录 -> 已撤权/已召回` | 当前不进入安装、绑定、模板化、参考来源或 AI 上下文链路 | +| 智能体资产 | `可发现 -> 已授权 -> 已安装到账户 -> 已绑定作品开放槽位 -> 已用于生成 -> 已撤权/已召回` | 绑定必须在智能体工作台或作品槽位完成预检 | +| 知识库资产 | `可发现 -> 已授权 -> 已安装到账户 -> 已绑定作品知识来源 -> 已用于检索/生成 -> 已撤权/已召回` | 绑定必须在知识库工作台或作品知识来源完成预检 | + +处理规则: + +1. 获取授权只写授权记录。 +2. 安装只写账户可用资产。 +3. 绑定或关联必须进入 owner 空间完成预检和用户确认。 +4. 用于生成只表示某次任务引用了来源,不表示来源内容已经成为作品事实。 + +### 12.2 市场智能体使用 + +系统链路: + +`市场授权 -> 安装到账户 -> 进入智能体工作台或作品槽位 -> 预检 -> 用户确认 -> 写槽位绑定快照` + +边界:市场智能体不能覆盖保护节点。 + +### 12.3 市场知识库资产使用 + +系统链路: + +`市场授权 -> 安装到账户 -> 进入知识库工作台或作品知识来源 -> 预检 -> 用户确认 -> 写知识来源绑定快照` + +边界:市场知识库资产不新增知识库 owner,不自动写入局域知识库。 + +### 12.4 作品资产受限使用 + +系统链路: + +`市场授权 -> 阅读/收藏/授权记录 -> 受限能力检测 -> 返回禁用原因或后续能力入口` + +处理规则: + +1. 当前阶段只允许阅读、收藏和授权记录展示。 +2. 模板化新建、参考来源写入和 AI 上下文绑定只有在后续补齐作品资产 owner、使用预检、用户工作区承接能力后才可启用。 +3. 源作品 owner、发布快照、许可、授权或使用预检能力缺失时,模板化、参考来源写入和 AI 上下文绑定禁用。 +4. 市场不得直接创建用户作品事实。 + +## 13. 跨空间 handoff 链路 + +系统生命周期: + +`来源空间发起 -> 创建一次性 handoff token -> 目标空间落地 -> 消费 token 生成更窄 session -> 目标 owner 预检 -> 用户确认 -> 原子消费 session 和预检结果 -> 写 owner 事实 -> 返回来源并刷新` + +不变式: + +1. 不能信任 URL 或客户端参数直接执行高影响动作。 +2. 来源空间只能发起跳转,不能替目标 owner 写最终事实。 +3. 目标空间落地后重新校验权限、授权快照、对象状态、版本、来源状态和返回点。 +4. 高影响 handoff 必须单次消费或幂等消费。 +5. 过期后只能重新发起。 +6. 用户取消、失败或无权限时,业务事实不变。 +7. token、session 和 precheck 必须绑定 actor、目标 owner、对象、动作、版本、授权快照、返回点和取消状态。 +8. 重复消费只有在同 actor、同 owner、同对象、同动作、同版本、同授权快照且未取消时,才允许幂等返回旧结果;任一条件不匹配必须拒绝并刷新来源状态。 + +失败处理: + +| 场景 | 系统处理 | 用户可见结果 | +|---|---|---| +| token 过期 | 拒绝消费 | 跳转已失效,重新发起 | +| 重复消费 | 校验绑定字段后幂等返回旧结果或拒绝 | 操作已完成或已失效 | +| 预检失败 | 不写事实 | 显示失败原因和返回点 | +| 用户取消 | 作废 session | 事实不变,返回来源 | + +## 14. 来源状态传播链路 + +触发事件: + +- 市场下架。 +- 市场召回。 +- 授权撤销。 +- 知识库停用或删除。 +- 智能体版本下架。 +- 工具授权变化。 +- 作品资产 owner 缺失。 + +传播目标: + +| 目标 | 系统处理 | 事实影响 | +|---|---|---| +| 未确认 AI 候选 / 规划候选 | 标记来源不可用,禁用接受或确认 | 正式事实不变 | +| 知识草稿 | 禁用来源型确认,保留只读摘要和 lineage | 正式知识不变 | +| 作品知识来源绑定 | 进入需重验、停用或只读 | 新生成受限 | +| 账户授权记录 / 安装记录 | 标记撤权、召回、下架或需重验 | 新安装、新绑定和新调用受限 | +| 已安装智能体 / 知识库 | 停用安装、进入只读或需重验 | 已绑定槽位或知识来源待刷新 | +| 作品智能体槽位绑定 | 进入需重验、停用或回退系统默认子智能体 | 新生成受限或回退默认能力 | +| 知识库来源绑定 | 进入需重验、停用或只读 | 检索、生成和导出受限 | +| 运行中任务 / 排队任务 | 取消、阻断或重新校验上下文 | 未完成任务不写事实 | +| 导出任务 | 重新校验导出范围和许可 | 导出包可能失败或过滤 | +| 个人中心记录 | 刷新授权和治理状态 | 只更新展示和跳转 | +| 用户通知 / 治理结果投影 | 展示管理员治理结论、影响范围和可用动作 | 只更新用户可见状态 | + +已确认 Canonical 不自动回滚;受限来源不得继续进入后续生成上下文、导出许可范围或新的知识确认。 + +## 15. 个人中心、账户安全和用量归属链路 + +### 15.1 用量归属和 owner 跳转 + +系统链路: + +`作品/智能体/知识库/市场动作 -> 生成任务或授权记录 -> 用量归属 -> 个人中心 read model -> 用户跳转 owner 空间处理` + +处理规则: + +1. 个人中心是账户级 read model 和跳转空间。 +2. 它不直接安装、绑定、关联、发布或审核资产。 +3. 用量归属必须说明来源作品、任务、智能体、知识来源或市场授权。 +4. 目标 owner 空间落地后重新校验权限和状态。 + +失败处理:目标空间不可用、授权失效、状态变化时,个人中心只展示失败原因,不改变业务事实。 + +### 15.2 账户安全链路 + +系统链路: + +`用户发起安全操作 -> 登录态校验 -> step-up 认证 -> 操作预检 -> 新旧渠道验证或 MFA 校验 -> 冷却期/撤销窗口 -> 状态变更 -> 旧会话处理 -> 安全审计 -> 用户通知` + +处理规则: + +1. 修改密码、开启或关闭 MFA、修改已验证联系方式、撤销会话、安全事件确认和账户数据导出都必须重新校验本人身份。 +2. 修改联系方式必须校验新旧联系方式;旧联系方式不可用时,进入更高风险的申诉或人工流程。 +3. 撤销其它登录会话必须立即失效目标 session,并写安全事件。 +4. 安全事件确认只确认用户已知晓或已处理,不删除审计记录。 +5. 账户数据、安全事件和用量导出必须创建导出任务,不在同步请求中直接返回大文件。 + +失败处理:认证失败、验证码过期、冷却期未结束、重复提交或目标 session 已失效时,不改变账户安全状态,只返回可继续动作。 + +## 16. 异步任务和取消链路 + +适用任务:AI 生成、导入解析、全书解析、知识库资料处理、智能体试用、导出、发布检查。 + +### 16.1 导出交付任务链路 + +系统链路: + +`创建导出任务 -> 权限/owner/许可/来源状态预检 -> 异步生成导出包 -> 完成前重验导出范围 -> 生成短期下载凭证 -> 下载时再次重验 -> 写下载审计` + +处理规则: + +1. 创建导出、查询状态和下载文件三个时点都必须重验用户权限、对象 owner、来源授权、市场召回状态和导出许可。 +2. 下载凭证必须短期有效,并绑定 actor、导出任务、导出范围、对象版本和授权快照。 +3. 来源撤权、下架、召回、合规阻断或权限变化时,导出任务失败、过滤受限内容或要求用户重新选择范围。 +4. 用户取消导出只取消未完成任务;已经生成的导出包必须进入过期或作废状态。 +5. 管理员只能看到脱敏导出摘要和失败原因,不能通过任务治理下载用户导出包。 + +失败处理:下载凭证过期、重复使用、actor 不匹配、任务已作废或授权快照不匹配时,拒绝下载并写安全审计。 + +### 16.2 通用异步任务状态 + +状态模型: + +| 状态 | 系统含义 | 用户动作 | 事实影响 | +|---|---|---|---| +| 排队中 | 任务已创建,未执行 | 取消、稍后查看 | 不改变正式事实 | +| 处理中 | 正在运行 | 取消、查看进度 | 未完成前不写正式事实 | +| 部分完成 | 部分子任务完成 | 继续、重试失败项、取消剩余 | 已确认部分按规则生效 | +| 完成 | 任务结束 | 查看结果、审阅、下载 | 只按用户确认或导出规则生效 | +| 失败 | 任务未完成 | 重试、换来源、查看原因 | 正式事实不变 | +| 已取消 | 用户或系统取消 | 重新发起 | 未确认结果不入正式事实 | + +取消规则: + +1. 取消排队或运行中任务,不等于撤销已完成正式写入。 +2. 成功后的撤销必须走对应 owner 空间正式动作。 +3. 取消后仍可查看已经产生但未确认的结果摘要,未确认结果不进入正式事实。 + +## 17. 失败反馈模型 + +系统返回给前端的失败语义必须能支撑四个问题: + +1. 为什么失败。 +2. 哪些事实没有改变。 +3. 用户下一步能做什么。 +4. 返回哪里。 + +失败矩阵: + +| 失败类型 | 禁用动作 | 主动作 | 事实影响 | +|---|---|---|---| +| 候选过期 | 接受、修改后合并 | 重新生成 | 正文和知识不变 | +| 文本冲突 | 保存、合并 | 刷新或解决冲突 | 保留编辑内容 | +| 来源不可用 | 接受来源型候选、确认来源型知识 | 换来源、重提取、忽略 | 已确认事实不回滚 | +| 授权撤销 / 下架 / 召回 | 新生成、新绑定、确认来源型知识 | 查看原因、停用、申诉或换来源 | 新动作受限 | +| 合规阻断 | 生成、导出、发布提交 | 修改内容、调整范围 | 正式事实不变 | +| owner 缺失 | 模板化、绑定、发布或写入 | 保持只读、重新授权、换资产 | 不转移所有权 | + +## 18. 与其它文档的边界 + +| 文档 | 本文件不替代的内容 | +|---|---| +| `产品-02C~02G` | 页面字段、查询条件、操作、产品接口和权限矩阵 | +| `流程-01B` | 普通用户可见操作步骤 | +| `流程-02A` | 管理员系统治理链路 | +| `架构-01/02/04` | 有界上下文、核心模型、状态机和约束清单 | +| `后端-*` | 精确 API、Schema、幂等实现、任务实现和安全实现 | + +## 19. 关联阅读 + +- 普通用户操作流程:`流程-01B-普通用户操作流程(操作视角).md` +- 管理员操作流程:`流程-01A-管理员操作流程(操作视角).md` +- 管理员系统处理流程:`流程-02A-管理员系统处理流程(系统视角).md` +- 用户工作区与作品工作台规格:`产品-02C-用户工作区与作品工作台功能规格.md` +- 智能体工作台规格:`产品-02D-智能体工作台功能规格.md` +- 知识库工作台规格:`产品-02E-知识库工作台功能规格.md` +- 市场规格:`产品-02F-市场功能规格.md` +- 个人中心规格:`产品-02G-个人中心功能规格.md` +- 产品旅程:`产品-03-用户旅程与操作流程.md`