# 流程-02:系统处理流程(系统视角) - 版本:v7 - 更新日期:2026-05-10 - 目标读者:后端 / 架构 / 前端 / 测试 - 阅读时间:25-40 分钟 - 边界说明:这里只写系统链路、阶段职责、数据流和关键约束;不写成普通用户操作流程。精确状态机看 `架构-04`,精确数据库结构(Schema)看 `后端-04`,精确接口(API)看 `后端-05`。本文件定义目标产品形态,不代表当前代码都已实现。关键术语沿用 `产品-02` 的“中文(English)”口径。 ## 1. 系统总览 ### 1.1 双角色处理关系 ```mermaid graph TB subgraph Admin[管理员配置链路] Metadata[元数据与创作模板] Agents[智能体配置] Prompts[指令模板与生成策略] GlobalKB[全局知识库与访问策略] NewAPI[New-API 同步配置] ContextPolicy[上下文组装策略] TaskPolicy[处理流程与任务治理] Evaluation[质量评估与评测集] end subgraph Runtime[系统运行链路] Permission[权限与配置快照] Assembly[上下文组装] Generation[生成与改写] Extraction[提取与校验] Shadow[待审层] Canonical[规范数据] Projection[检索投影与记录] end subgraph User[普通用户作品链路] Works[我的作品] Writing[写作台] Planning[作品规划台] Knowledge[知识与一致性] ImportParse[导入解析] ExportUsage[导出交付 / 记录与用量] end Metadata --> Permission Agents --> Generation Prompts --> Generation GlobalKB --> Assembly NewAPI --> Permission ContextPolicy --> Assembly TaskPolicy --> Generation TaskPolicy --> Extraction Evaluation --> TaskPolicy Works --> Writing Works --> Planning Writing --> Assembly Planning --> Assembly ImportParse --> Extraction Knowledge --> Assembly Assembly --> Generation Generation --> Extraction Extraction --> Shadow Shadow -->|普通用户确认| Canonical Canonical --> Projection Projection --> Knowledge Projection --> ExportUsage ``` ### 1.2 高层规则 - 管理员(Admin)配置系统能力、全局知识、访问策略、智能体、指令模板、任务治理和质量评估。 - 普通用户(User)只在我的作品(My Works)和单个作品工作台(Work Workspace)里创作、规划、确认、检索、导入解析、导出和查看用量。 - 管理员配置会影响普通用户生成链路,但普通用户不能通过作品工作台修改系统配置。 - AI 输出必须先进待审层(Shadow),普通用户确认后才进入规范数据(Canonical)。 - 全局知识库(Global Knowledge Base)按管理员授权进入普通用户可见、可检索或可生成范围;局域知识库(Local Knowledge Base)只归属单个作品。 ## 2. 管理员配置链路 管理员链路在本文件只描述系统处理关系,不写成普通用户步骤。所有管理员配置都必须有权限控制、变更记录,并尽量支持启停、回滚或版本追溯。 | 配置链路 | 系统输入 | 系统输出 | 对普通用户生成链路的影响 | 硬边界 | |---|---|---|---|---| | 元数据(Metadata)配置 | 作品模板、实体字段、关系字段、事件字段、叙事字段、可见性、可编辑性、可检索性、可导出性 | 可被表单、提取、校验、投影和上下文组装消费的配置快照 | 决定普通用户能看见哪些作品知识、哪些字段可编辑、哪些内容可进入生成上下文 | 普通用户不能在作品工作台修改底层字段模板 | | 智能体(Agent)配置 | 生成、提取、校验、规划、检索等能力的启停、超时、重试、降级和回退(fallback) | 可执行能力配置和运行策略 | 决定一次生成、解析、检查使用哪些 AI 能力以及失败后如何恢复 | 智能体失败不得直接污染正文或正式知识 | | 指令模板(Prompt)配置 | 系统指令、任务指令、体裁指令、文风指令、版本、灰度和回滚策略 | 生成与提取可使用的指令版本 | 影响候选文本、知识草稿(Knowledge Draft)、风险标记(Risk Markers)的生成质量和风格 | 普通用户默认不看到或编辑系统指令 | | 全局知识库(Global Knowledge Base)配置 | 全局资料集、写作方法、体裁规则、平台规范、启停状态 | 可授权的系统级资料 | 为生成、检索和规划提供系统级资料来源 | 全局资料不自动混入某个作品的正式知识 | | 全局知识库访问策略配置 | 用户、用户组、默认绑定、是否可见、是否可检索、是否可用于生成、是否可解绑 | 授权策略快照 | 决定普通用户能否看到、检索或在生成中使用某个全局资料集 | 默认不可越权使用,来源必须可区分 | | New-API 用户 / 分组 / 配额 / 套餐同步配置 | Muse 用户生命周期、分组、配额、套餐、绑定状态 | New-API 侧用户与绑定状态、同步记录 | 决定普通用户是否具备可调用模型能力、分组额度和套餐状态 | 同步必须幂等,失败可重试、可审计;模型供应商路由和成本日志仍以 New-API 为准 | | 上下文组装策略(Context Assembly Strategy)配置 | 作品、章节、文本块、规划项、局域知识、授权全局知识、令牌(Token)预算、缓存和来源解释策略 | 可解释上下文(Context) | 决定每次生成实际参考哪些作品事实、规划项和授权资料 | 未确认草稿不得进入正式生成上下文 | | 处理流程(Pipeline)与任务治理(Job Governance)配置 | 生成、提取、校验、解析、风险路由、重试、取消、重放和失败恢复规则 | 任务执行策略、失败处理策略和运行记录 | 决定普通用户请求如何排队、运行、失败反馈和恢复 | 任务治理不能绕过普通用户确认直接写作品事实 | | 质量评估(Evaluation)与评测集(Evaluation Dataset)配置 | 固定场景、固定数据集、评分标准、多模型评审和回归对比 | 评测报告、置信度、风险结论和策略调整建议 | 用于改进生成、提取、校验和规划能力 | 评测结论不替代普通用户对正文和作品知识的最终确认 | ## 3. 普通用户作品链路 ### 3.1 作品写作链路 **触发来源**: - 普通用户在写作台(Writing Desk)里保存文本块(Block)。 - 普通用户触发续写、改写、描写、插入、检查等 AI 辅助。 **系统处理**: 1. 校验用户对作品、章节和文本块(Block)的访问权限。 2. 读取管理员配置快照,包括可用 AI 能力、指令模板、上下文组装策略、New-API 绑定和授权知识范围。 3. 对用户自己保存的正文,写入规范数据(Canonical),再发布后续提取事件。 4. 对 AI 生成请求,组装上下文(Context),调用生成能力,输出候选文本、知识草稿(Knowledge Draft)和风险标记(Risk Markers)。 5. 生成结果写入待审层(Shadow),等待普通用户确认、修改后合并或丢弃当前建议。 **边界**: - 外部生成、提取或校验失败不能回滚已经保存成功的正文。 - 生成候选未被确认前,不得进入正文、正式知识、检索投影或下一次生成事实。 ### 3.2 作品规划链路 **触发来源**: - 普通用户在作品规划台(Planning Desk)维护作品设定、章节大纲、世界设定、角色关系或文风检查。 - 普通用户请求 AI 生成、补全、整理、检查、给多组选项或从正文提取规划内容。 **系统处理**: 1. 使用管理员配置的元数据可见性和上下文策略,决定哪些规划项可展示、可编辑、可用于生成。 2. 将用户确认后的规划项作为当前作品事实或生成上下文的一部分。 3. 对 AI 产出的规划方案,先写入待审层(Shadow),由普通用户选择、修改或丢弃。 4. 近程叙事控制统一落在情节节拍、章节叙事规划和章节目标上,不扩展为独立一级模型。 **边界**: - 作品规划台是普通用户创作工具,不是系统配置入口。 - 规划项影响后续生成前,必须保留来源和用户取舍。 ### 3.3 作品知识确认链路 **触发来源**: - 用户保存正文后的异步提取。 - AI 候选生成后的关联提取。 - 导入解析后的章节级提取。 - 用户在知识与一致性里手动修正正式知识。 **系统处理**: 1. 提取结果先成为知识草稿(Knowledge Draft),并带来源快照(Source Snapshot)和风险标记(Risk Markers)。 2. 系统校验草稿是否过期、冲突、重复或来源不匹配。 3. 普通用户确认后,草稿进入规范数据(Canonical)中的正式作品知识。 4. 用户忽略、丢弃、来源失效或被替代的草稿进入历史,不进入正式知识。 5. 正式写入后产生追溯记录和投影事件。 **边界**: - 来源快照(Source Snapshot)失效的草稿不得确认入库。 - 修改后合并必须让旧知识草稿失效,并在正文提交后重新提取。 ### 3.4 全局知识库授权使用链路 **触发来源**: - 普通用户检索被授权全局资料。 - 普通用户生成、规划或检查时,系统根据授权把全局资料纳入上下文。 **系统处理**: 1. 按管理员配置的访问策略检查用户、用户组、作品和资料集授权。 2. 区分信息来源是当前作品的局域知识库(Local Knowledge Base),还是被授权的全局知识库(Global Knowledge Base)。 3. 将授权全局资料作为上下文参考、检索结果或可引用摘要返回。 **边界**: - 全局知识库不自动成为某个作品的正式知识。 - 普通用户不能通过作品工作台修改全局知识库配置或访问策略。 - 没有授权的全局资料不得被检索、展示或用于生成。 ### 3.5 局域知识库自动维护链路 **触发来源**: - 正文保存、候选确认、规划确认、导入解析章节确认、手动知识修正。 **系统处理**: 1. 以单个作品为归属维护局域知识库(Local Knowledge Base)。 2. 根据元数据可见性生成用户可见投影;系统内部可以保留更多用于生成、检查和审计的上下文。 3. 正式知识变化后写入投影事件盒(outbox)或等价投影事件。 4. 检索和图查询投影异步更新;必要时用水位标记(watermark) + 覆盖层(overlay)保证读写一致性。 **边界**: - 局域知识库只归属当前作品,不跨作品共享正式事实。 - 用户可见投影不等于系统内部完整知识;能否展示、编辑、检索、导出由元数据配置决定。 ### 3.6 使用记录链路 **触发来源**: - 生成、改写、描写、提取、解析、检查、导出、失败重试、取消和配额变更。 **系统处理**: 1. 记录单作品生成历史、任务历史、失败原因、令牌(Token)使用和成本提示。 2. 向普通用户展示作品相关记录与可恢复动作。 3. 向管理员保留系统审计、同步失败、任务失败和运行观察。 4. New-API 侧模型消耗日志以 New-API 为准,Muse 只保留和自身用户、作品、任务、授权相关的记录。 **边界**: - 普通用户记录入口不是管理员日志后台。 - 管理员审计不能替代普通用户可理解的失败反馈。 ## 4. 关键场景系统编排 ### 4.1 AI 生成 -> 用户决策 -> 正文与知识落地 **系统链路**: `权限校验 -> 配置快照 -> 上下文组装 -> 生成候选 -> 提取知识草稿 -> 校验与风险标记 -> 写入待审层(Shadow) -> 等待普通用户决策` **普通用户确认时**: - 文本块(Block)按修订号(revision)保护合并进正文。 - 当前建议迁入历史。 - 与该建议绑定、已通过校验、且来源快照(Source Snapshot)未失效的知识草稿(Knowledge Draft)可以同步进入正式作品知识。 - 写入变更日志和投影事件。 **普通用户修改后合并时**: - 修改后的文本块(Block)先合并进正文。 - 当前建议迁入历史。 - 旧知识草稿立即失效,不允许继续确认。 - 正文提交后重新提取新的知识草稿,等待普通用户后续确认。 **普通用户丢弃当前建议时**: - 当前建议和关联草稿一起结束待审生命周期。 - 不写正文、不写正式知识、不写检索投影。 ### 4.2 用户编辑正文 -> 自动提取 -> 知识确认 **系统链路**: `正文保存 -> 写入规范数据(Canonical) -> 发布提取事件 -> 生成知识草稿(Knowledge Draft) -> 校验来源快照(Source Snapshot) -> 用户确认或忽略` **关键语义**: - 正文保存本身不等待提取成功。 - 提取失败或校验失败只影响草稿提示,不回滚正文。 - 用户只对知识草稿做确认或忽略决策。 ### 4.3 导入解析 -> 章节级确认 **系统链路**: `导入正文 -> 创建解析任务 -> 逐文本块(Block)提取与校验 -> 按章节聚合待审草稿 -> 用户逐章确认 / 批量选择 / 一键确认全部可确认章节` **关键语义**: - 解析结果先写待审层(Shadow),不直接写正式知识。 - 产品确认边界是 `parse_job_id + chapter_id`。 - 批量选择和“一键确认全部可确认章节”必须拆解为章节级确认;落库、校验、失败回滚都按章节隔离。 - 同章节 all-or-nothing:任一条来源失效、冲突、校验失败或导入失败,整章确认失败。 - 只有章节确认成功后,该章节草稿才批量进入正式知识和叙事状态载体,并写投影事件。 ### 4.4 一致性检查与知识浏览 **一致性检查(Consistency Check)**: - 系统基于正式正文、正式作品知识、规划项、授权资料和管理员配置的校验策略生成问题列表。 - 检查结果只提示、定位和解释风险,不自动写正式事实。 **知识浏览与手动修正**: - 普通用户查看或修正当前作品的正式知识。 - 手动修正写入规范数据(Canonical),并产生日志和投影事件。 - 新事实需要对后续检索立即可读或最终一致可读。 ## 5. 数据流与一致性约束 ### 5.1 待审层到正式事实层 进入规范数据(Canonical)的最小条件: - 待审对象存在、未过期、未被替代。 - 正文写入需要修订号(revision)保护。 - 知识草稿(Knowledge Draft)需要通过来源快照(Source Snapshot)校验。 - 需要用户确认的对象必须有明确用户决策。 - 成功后活跃对象(active)迁出待审层(Shadow),不能继续留在当前待审区。 ### 5.2 上下文读路径 上下文(Context)只允许使用: - 当前作品的正式正文、章节、规划项和正式作品知识。 - 当前用户被授权的全局知识库(Global Knowledge Base)资料。 - 管理员配置允许进入上下文的字段、摘要和策略。 - 必要的任务输入和用户当前意图。 上下文(Context)不得使用: - 未确认知识草稿。 - 已丢弃、已忽略、已过期或被替代的候选。 - 未授权的全局资料。 - 普通用户无权访问的其它作品事实。 ### 5.3 投影与读写一致性 - 正式写入后,在同一事务内写投影事件盒(outbox)或等价投影事件。 - 外部检索、图查询和其它投影异步消费。 - 投影未追平时,上下文组装需要使用水位标记(watermark) + 覆盖层(overlay)或等价策略保证写后读(read-after-write)。 - 投影失败不阻塞主事务,但必须可重试、可观察、可审计。 ## 6. 失败处理与权限边界 - 普通用户不能访问管理员接口,不能修改元数据、智能体、指令模板、全局知识库、访问策略、上下文组装策略、处理流程或评测集配置。 - 管理员配置变更影响普通用户生成链路时,系统必须使用可追溯配置快照,避免一次生成中途使用混合配置。 - New-API 同步必须幂等;分组、配额、套餐或绑定状态同步失败时,要保留失败原因、重试入口和审计记录。 - 外部 AI、提取、校验、投影或导出失败,不得破坏已确认正文和正式作品知识。 - 冲突必须对用户可见,不能在后台静默吞掉。 - 全书解析失败要落在章节级反馈里,不能只给一个不可恢复的“系统异常”。 ## 7. 关联阅读 - 用户视角产品流程:`流程-01-产品操作流程(用户视角).md` - 产品定位与产品闭环:`产品-01-产品定位与核心价值.md` - 核心交互边界:`产品-02-核心功能与交互边界.md` - 产品旅程与长期闭环:`产品-03-用户旅程与操作流程.md` - 双轨模型与数据规则:`架构-02-核心数据结构与双轨模型.md` - 状态机与约束:`架构-04-状态机与约束清单.md`