# 架构-01:系统全貌与边界上下文 - 版本:v7 - 更新日期:2026-05-23 - 目标读者:架构 / 后端 / 前端 / 产品 / 测试 - 阅读时间:25-35 分钟 - 边界说明:本文件只定义系统边界、有界上下文(Bounded Context, BC)、权威归属和跨上下文协作规则;不定义页面字段、数据库表结构、后端接口或完整状态机。精确模型约束见 `架构-02-核心数据结构与双轨模型.md`,精确生命周期见 `架构-04-状态机与约束清单.md`,产品功能见 `产品-02-核心功能与交互边界.md` 和 `产品-02A~02G`,流程链路见 `流程-01A/01B/02A/02B`。 ## 1. 系统边界(一句话) Muse 是面向长篇小说创作的多角色 AI 创作与资产流通系统。系统必须同时保证三件事: 1. 管理员(Admin)治理系统能力、系统级配置、系统级智能体、全局知识、市场秩序、权限和运行质量。 2. 普通用户(User)在作品工作台(Work Workspace)里决定自己的正文、规划、作品知识和知识来源取舍。 3. 智能体、知识库和市场资产只能按授权、来源、版本、槽位和用途进入候选、检索、绑定或记录链路,不能绕过用户确认写入作品事实。 核心不变式: - 管理员控制“系统能做什么、怎么做、谁能用”,不替普通用户做单个作品的创作取舍。 - 普通用户控制“我的作品是什么、哪些内容进入我的作品事实”,不直接操作系统后台和保护节点。 - AI、用户智能体、市场智能体、外部知识和市场资产默认不可信,只能先进入待审层(Shadow)、试用层、授权来源或绑定快照。 - 系统任务(System Job)必须使用明确服务身份和受限权限,不能复用普通用户或管理员权限绕过 Shadow -> Canonical、来源校验、审计和授权边界。 ## 2. 产品空间与架构边界 产品空间是前端信息架构,不等于有界上下文。架构按权威数据、写入边界和安全责任划分 BC;一个产品空间可以调用多个 BC,一个 BC 也可以服务多个产品空间。 ### 2.1 六个产品空间 | 产品空间 | 使用角色 | 架构定位 | 禁止承担的职责 | |---|---|---|---| | 管理员控制台(Admin Console) | 管理员 | 系统治理入口,调用 Admin/Governance、Identity/Auth、Marketplace/Asset、Account/Usage/Audit、Integration 等能力 | 替用户修改私有作品、用户智能体、用户知识库或确认作品事实 | | 用户工作区(User Workspace) | 普通用户 | 我的作品和作品工作台入口,调用 Work/Content、Knowledge、AI Orchestration、Agent、Account/Usage/Audit | 系统后台配置、全局授权治理、市场审核、保护节点配置 | | 智能体工作台(Agent Workspace) | 管理员 / 普通用户 | 智能体资产和槽位配置入口,调用 Agent BC、Marketplace BC、Admin/Governance 的保护节点注册表 | 替换系统保护节点、扩大工具权限、绕过输出合同 | | 知识库工作台(Knowledge Workspace) | 管理员 / 普通用户 | 全局知识、用户知识库、已安装知识库、处理状态和作品绑定入口,调用 Knowledge BC 和 Marketplace BC | 把绑定知识自动写入局域知识库;让普通用户治理全局知识 authority | | 市场(Marketplace) | 管理员 / 普通用户 | 作品、智能体、知识库资产的发现、授权、安装、绑定 handoff、发布和治理结果入口 | 成为资产事实 owner;绕过目标空间预检直接写作品、槽位或知识来源 | | 个人中心(Personal Center) | 普通用户 | 账户资料、偏好、用量、授权、安装、发布记录和安全事件的只读/跳转入口 | 替代作品工作台、智能体工作台、知识库工作台、市场或管理员控制台 | ### 2.2 产品空间到 BC 的调用关系 | 产品空间 | 主要调用 BC | 关键协作点 | |---|---|---| | 管理员控制台 | Identity/Auth、Admin/Governance、Knowledge、Agent、Marketplace/Asset、Account/Usage/Audit、Integration | 分权校验、配置版本、影响预览、高危复核、审计 | | 用户工作区 | Identity/Auth、Work/Content、Knowledge、AI Orchestration、Agent、Marketplace/Asset、Account/Usage/Audit | 作品 owner、来源状态、候选决策、知识确认、导出预检 | | 智能体工作台 | Identity/Auth、Agent、Marketplace/Asset、Admin/Governance、Account/Usage/Audit | 智能体版本、工具授权、槽位合同、安装授权、运行记录 | | 知识库工作台 | Identity/Auth、Knowledge、Marketplace/Asset、Work/Content、Account/Usage/Audit | 用户知识库、资料处理、安装授权、作品绑定、来源传播 | | 市场 | Identity/Auth、Marketplace/Asset、Agent、Knowledge、Work/Content、Account/Usage/Audit | Listing、License、Install、Bind Handoff、治理、召回传播 | | 个人中心 | Identity/Auth、Account/Usage/Audit、Marketplace/Asset、Agent、Knowledge、Work/Content | 用量归属、授权记录、发布记录、owner 跳转、安全事件 | ## 3. 有界上下文划分 ### 3.1 BC 总览 | BC | 核心职责 | 主写入边界 | 对外输出 | |---|---|---|---| | Identity/Auth BC | 登录认证、角色权限、权限组、菜单/页面/操作/数据范围、会话、安全事件 | 账户、角色、权限组、会话、安全状态 | 鉴权结果、数据范围、风险状态 | | Admin/Governance BC | MetaSchema、模板、系统功能编排、保护节点注册表、系统级 Prompt、系统级智能体默认链路、质量策略、全局治理规则 | 系统级配置版本、保护节点 allowlist、开放槽位合同、质量策略版本 | 配置快照、影响预览、可回滚版本、治理决策 | | Work/Content BC | 作品、章节、文本块、正文版本、正文来源归因、导入正文、作品级正式规划、作品导出任务 | Work / Chapter / Block 的 Canonical 正文、Block Source Attribution、规划正式项、作品导出任务 | 正文事实、章节结构、修订号、来源归因、导入状态 | | Knowledge BC | 局域知识库、用户知识库、全局知识资料处理、知识草稿、知识来源绑定、投影和索引状态 | Local KB、User KB、Knowledge Draft、Knowledge Source Binding、投影事件 | 已确认作品知识、授权知识来源、用户知识资产、检索输入 | | Agent BC | 系统智能体版本、用户智能体版本、智能体资产、安装智能体、作品智能体组合、开放槽位绑定 | Agent、Agent Version、Agent Set、Agent Slot Binding、Installed Agent | 可运行智能体快照、槽位兼容结果、运行记录输入 | | AI Orchestration BC | 系统功能链路编排、上下文组装、生成/分析/检测任务、全书解析任务、章节解析结果、质量门控、候选、风险标记 | AI Task、Parse Job、Chapter Parse Result、Suggestion、Planning Candidate、Risk Marker、Quality Result | 待审对象、候选解释、章节解析结果、任务状态、质量结果 | | Marketplace/Asset BC | 市场资产、发布草稿、发布检查快照、审核提交、许可、购买/获取、安装、绑定 handoff、下架、召回、申诉、治理结果 | Marketplace Asset、Publish Draft、Publish Check Snapshot、Review Submission、Listing、License、Purchase、Install、Governance Action | 授权快照、安装记录、治理状态、来源状态事件 | | Account/Usage/Audit BC | 用量归属、调用归属、账户权益快照、个人中心聚合、业务审计、接口调用日志、下载凭证和下载审计 | Usage Record、Entitlement Snapshot、Personal Center Summary、Audit Log、Download Credential、Download Audit | 用量视图、权益视图、审计视图、异常归属、个人中心聚合 | | Integration BC | New-API、模型网关、RAG / 向量检索、文件存储、通知等外部服务执行适配 | 外部绑定、凭据引用、correlationId、idempotencyKey、重试组、外部调用摘要 | 外部调用结果、归属待处理状态、失败原因、可重试信号 | ### 3.2 BC 划分原则 - BC 按写入权威划分,不按页面或导航划分。 - 产品空间可以组合多个 BC,但不能改变 BC 的写入 owner。 - 读模型可以跨 BC 聚合,写入必须回到 owner BC。 - Handoff 只能传递受限上下文、预检结果和返回点,不能把来源空间变成目标 owner。 - 外部系统不是 Muse 的业务事实源;外部结果进入 Muse 前必须落到授权、快照、任务、候选或审计边界。 ### 3.3 BC 落地矩阵 本矩阵定义阶段 7 后端文档必须承接的目标 owner,不表示当前后端模块已经存在。若阶段 7 需要过渡性折叠到旧模块,必须在后端文档显式说明过渡映射和迁移路径,不能让多个模块同时写同一 owner 对象。 | BC | 目标后端 owner | 聚合 / 模型 owner | Facade / API 分组 | 异步 worker | 审计 owner | |---|---|---|---|---|---| | Identity/Auth | `muse-auth` | 用户、角色、权限组、会话、安全事件 | Auth / Admin Permission / Personal Security | 会话清理、安全事件通知 | Account/Usage/Audit | | Admin/Governance | `muse-admin` | MetaSchema、保护节点、系统功能链路、质量策略、全局治理配置 | Admin Console | 配置影响预览、质量评估 | Account/Usage/Audit | | Work/Content | `muse-content` | Work、Chapter、Block、Block Source Attribution、Planning Item、Narrative State、Work Export Job | User Workspace / Work Workspace | 导入、作品导出、正文投影 | Account/Usage/Audit | | Knowledge | `muse-knowledge` | Local KB、User KB、Knowledge Draft、Knowledge Source Binding、Knowledge Export Job、投影和索引任务 | Knowledge Workspace / Work Knowledge | 资料处理、入 RAG、投影、知识导出 | Account/Usage/Audit | | Agent | `muse-agent` | Agent、Agent Version、Agent Runtime Permission Envelope、Agent Slot Binding、Installed Agent | Agent Workspace | 试用、槽位重验、运行记录归属 | Account/Usage/Audit | | AI Orchestration | `muse-ai` | AI Task、Suggestion、Planning Candidate、Parse Job、Chapter Parse Result、Quality Result | AI / Work Workspace | 生成、分析、检测、全书解析、质量门控 | Account/Usage/Audit | | Marketplace/Asset | `muse-marketplace` | Marketplace Asset、Publish Draft、Publish Check Snapshot、Review Submission、Listing、License、Purchase、Install、Governance Action | Marketplace / Admin Marketplace | 发布检查、召回传播、申诉通知 | Account/Usage/Audit | | Account/Usage/Audit | `muse-account` | Usage Record、Entitlement Snapshot、Personal Center Summary、Audit Log、Download Credential、Download Audit | Personal Center / Audit | 用量归属、审计导出、下载凭证失效 | Account/Usage/Audit | | Integration | `muse-integration` | External Binding、Credential Reference、Integration Call Log、correlationId、idempotencyKey | Internal Integration Facade | New-API 归属、外部重试、通知回执 | Account/Usage/Audit | ## 4. 关键权威归属 | 对象 / 能力 | 权威 BC | 允许写入入口 | 不能发生什么 | |---|---|---|---| | MetaSchema / 字段可见性 | Admin/Governance | 管理员控制台 | 普通用户或市场资产不能修改系统元结构 | | 保护节点注册表 | Admin/Governance | 管理员控制台高危发布 | 不能把输入输出合规、权限过滤、拆分切块、入 RAG、语义围栏、静态检查、Shadow -> Canonical、质量门控开放为用户槽位 | | 正文 Canonical | Work/Content | 用户保存正文、接受候选、导入正文初始化 | AI 或市场资产不能直接写正文事实 | | 规划 Canonical | Work/Content | 用户确认规划、手动保存规划 | 规划候选不能自动进入后续生成上下文 | | 局域知识库(Local KB) | Knowledge | 用户确认知识草稿或手动知识修正 | 全书解析章节确认、知识库绑定、市场授权不能直接写 Local KB | | 用户知识库(User KB) | Knowledge | 用户自建、导入、维护、删除、发布准备 | 已授权或已安装市场知识库不能被当作用户自有资产再发布 | | 全局知识库(Global KB) | Admin/Governance + Knowledge | 管理员维护和授权;Knowledge 处理索引和投影 | 全局知识不能自动成为作品事实 | | 正文来源归因(Block Source Attribution) | Work/Content | 正文保存、候选接受、导入、市场参考或外部知识派生时写入 | 不能只依赖候选 Archive 追踪当前正文来源 | | 全书解析结果 | AI Orchestration | 解析任务生成章节解析结果;用户审阅只标记结果状态 | 不能写 Local KB;不能绕过知识草稿确认 | | 用户智能体 | Agent | 用户创建、导入、安装、版本管理 | 不能扩大权限、工具、上下文或替换保护节点 | | 智能体运行时权限包 | Agent | 槽位预检、试用、运行任务启动时生成 | 工具调用和上下文访问不能由前端或智能体自报 | | 系统智能体和默认链路 | Admin/Governance + Agent | 管理员发布版本和默认配置 | 普通用户不能接管整条系统功能链路 | | 市场资产 | Marketplace/Asset | 发布、审核、上架、下架、召回、申诉 | 市场不能成为源作品、源智能体或源知识库的事实 owner | | 市场发布检查快照 | Marketplace/Asset | 发布前检查、材料 hash、资产版本和草稿版本匹配后生成 | 提交审核不能绕过检查快照或消费过期快照 | | 授权 / 安装 / 绑定 | Marketplace/Asset + 目标 owner BC | 市场授权,目标空间安装、关联或绑定 | 购买或安装不能自动关联作品,也不能自动写作品事实 | | 导出任务 | 发起对象 owner BC | Work/Content 写作品导出任务;Knowledge 写知识库导出任务;Account/Usage/Audit 写账户与安全导出任务 | Account 不能绕过 owner facade 统一写所有导出事实 | | 下载凭证 / 下载审计 | Account/Usage/Audit | owner 导出任务 ready 后申请短期凭证 | 不能暴露永久对象地址或跳过下载时重验 | | 用量归属 / 审计 | Account/Usage/Audit | 任务、调用、治理、用户动作和下载事件 | 不能替业务 BC 修改事实 | | New-API 调用权威 | Integration + New-API 外部系统 | Muse 绑定、配置请求、调用归属和日志查询 | Muse 不复制 New-API 的供应商路由、底层成本日志和网关权威记录 | ## 5. 系统输入与输出 ### 5.1 系统输入 | 来源 | 输入 | 进入边界 | |---|---|---| | 管理员 | MetaSchema、系统功能编排、保护节点、系统智能体、全局知识、质量策略、市场治理、权限、New-API 权益配置请求 | Admin/Governance、Knowledge、Agent、Marketplace/Asset、Account/Usage/Audit、Integration | | 普通用户 | 正文编辑、作品规划、导入文稿、AI 请求、候选决策、知识确认、智能体配置、知识库绑定、市场获取、导出请求 | Work/Content、Knowledge、AI Orchestration、Agent、Marketplace/Asset、Account/Usage/Audit | | 系统任务 | 资料处理、索引、质量评估、来源传播、召回传播、导出、用量归属、重试和补偿 | 对应 owner BC + Account/Usage/Audit | | 外部服务 | 模型结果、网关日志、检索结果、文件处理结果、通知结果 | Integration、AI Orchestration、Knowledge、Account/Usage/Audit | ### 5.2 系统输出 - 规范数据(Canonical):用户确认或用户保存后的正文、规划正式项、作品知识和叙事状态。 - 待审层(Shadow):AI 候选、规划候选、知识草稿、解析结果、风险标记和质量结果。 - 归档层(Archive):已接受、已丢弃、已过期、已取消、失败或被替代的历史对象。 - 授权快照(Authorization Snapshot):市场资产、知识来源、智能体、工具、导出范围在某次使用时的许可和状态。 - 配置快照(Config Snapshot):系统功能链路、Prompt、模型绑定、系统智能体、保护节点和质量策略在任务启动时的版本。 - 正文来源归因(Block Source Attribution):正文 revision 中涉及 AI、市场、外部知识或授权知识来源时,保留来源链路、授权快照、许可限制和召回状态。 - 智能体运行时权限包(Agent Runtime Permission Envelope):智能体在某次试用或运行中可读上下文、可调用工具、外发策略、预算和审计边界的服务端合同。 - 来源状态事件(Source Status Event):撤权、下架、召回、owner 缺失、版本变化、处理失败、需重验等事件。 - 用量与审计记录:用户可见用量、账户权益、调用归属、下载审计、管理员审计和接口调用日志。 ## 6. 外部依赖边界 | 外部依赖 | 角色 | Muse 边界 | |---|---|---| | Sa-Token | 登录认证、会话、RBAC 基座 | 负责认证授权基座;作品 owner、知识来源、市场授权、Shadow -> Canonical 仍由 Muse 业务规则强制校验 | | New-API | 外部 LLM Gateway | 权威负责模型供应商路由、网关调用和底层成本日志;Muse 只保存绑定、配置请求、调用归属、correlationId、幂等和异常状态。New-API 服务凭据必须只保存为密钥管理引用,按环境隔离和最小权限配置,禁止进入日志、Prompt、候选、导出包或用户可见错误 | | RAG / 向量检索服务 | 检索增强生成基础设施 | 消费 Muse 授权后的投影或索引任务;不是 Canonical 事实源 | | 图查询 / GraphRAG 服务 | 关系查询和一致性检查基础设施 | 只能读取授权投影和快照;不得反向覆盖作品事实 | | 文件存储 | 导入文件、资料文件、导出包和临时下载凭证 | 必须受 owner、来源授权、导出许可、短期凭证和下载审计约束;导出包必须加密、按 owner 隔离、通过服务端代理下载,并在过期、撤权、取消或销毁策略触发时失效或删除 | | 通知服务 | 任务结果、市场治理、来源异常和安全事件通知 | 只发送状态和摘要;不承载事实写入或权限判断 | ## 7. 跨上下文协作规则 ### 7.1 依赖方向 标准依赖方向分为执行链和归属链。 执行链: `Identity/Auth -> Owner BC 权限校验 -> Marketplace/Knowledge/Agent 授权快照 -> AI Orchestration -> Integration Execution Facade -> 外部模型 / 检索 / 通知 -> AI Task Result` 归属链: `Integration Call Log -> Account/Usage/Audit 调用归属 -> Usage Record / Entitlement Snapshot / Personal Center Summary` 禁止反向依赖: - AI Orchestration 不能绕过 Work/Content 或 Knowledge 写 Canonical。 - Marketplace 不能绕过 Agent、Knowledge 或 Work/Content 完成安装、绑定、槽位替换、作品使用。 - Personal Center 不能从聚合视图反写作品、智能体、知识库或市场事实。 - Integration 不能把外部日志、模型结果或检索结果当 Muse 业务事实源。 - Account/Usage/Audit 不能为了统一导出、下载或用量视图,绕过 Work/Content、Knowledge 或 Marketplace/Asset 的 owner 预检。 ### 7.2 同步与异步边界 同步路径负责: - 登录和权限校验。 - owner 和授权快照校验。 - 用户确认、正文保存、知识确认、槽位替换、知识来源绑定等事实写入。 - 高影响 handoff 的 token / session / precheck 原子消费。 异步路径负责: - AI 生成、分析、检测。 - 资料处理、拆分切块、向量化、入 RAG、投影重建。 - 来源状态传播、召回传播、市场发布检查、质量评估。 - owner 导出任务、导出包生成、下载凭证生成、New-API 调用归属和异常补偿。 异步失败不得回滚已确认 Canonical;失败只能进入可重试、需重验、受限、取消或失败状态,并在用户侧给出可继续动作。 ### 7.3 Handoff 边界 跨空间 handoff 是产品空间之间的受限移交,不是权限继承。 必须满足: - 来源空间只能创建一次性 handoff token,不能替目标 owner 写事实。 - Handoff 是应用层协议。来源 BC 只签发一次性 token;目标 owner BC 消费 token 后创建 session 和 precheck;Account/Usage/Audit 只记录跳转、消费和失败审计。 - 目标空间消费 token 后生成更窄 handoff session,并重新校验 actor、owner、对象、动作、版本、授权快照、来源状态、返回点和取消状态。 - 目标 owner 完成预检、用户确认和原子消费后,才能写安装、绑定、槽位替换或其它 owner 事实。precheck 归目标 owner BC,过期或任一状态变化后必须重验。 - 重复消费只有在同 actor、同 owner、同对象、同动作、同版本、同授权快照且未取消时,才允许幂等返回旧结果。 - token 缺失、上下文为空、目标 owner 不存在、precheck 过期、目标写入失败或返回点失效时,目标空间必须拒绝写入并返回来源空间刷新状态。 ## 8. 核心链路(系统视角) ### 8.1 管理员系统能力链路 `配置草稿 -> 校验保护节点和开放槽位 -> 影响预览 -> 高危复核或灰度 -> 发布版本 -> 运行任务读取配置快照 -> 审计和回滚` 系统功能编排可以开放子智能体槽位,但保护节点不可替换。高风险变更包括扩大工具授权、扩大真实作品上下文外发、改变输出合同、改变默认系统智能体、改变质量门控或改变 Shadow -> Canonical 规则。 ### 8.2 普通用户写作链路 `打开作品 -> owner 校验 -> 保存正文或发起 AI -> 生成候选 -> 用户接受/修改/丢弃 -> 正文 Canonical 或 Archive -> 知识草稿保持待确认 -> 投影和用量记录` 接受候选只改变正文和候选归档状态,不自动确认知识草稿。修改后合并必须让旧草稿失效,并基于最终正文重新提取且继承上游 lineage。 ### 8.3 知识确认链路 `知识草稿 -> 来源快照校验 -> 授权和召回状态校验 -> 冲突校验 -> 用户确认 / 修改后确认 / 忽略 / 重新提取 -> Local KB Canonical 或 Archive` 外部知识、市场资产或授权知识来源派生的正文,再次提取知识时必须保留上游 lineage、许可、版本、授权快照和召回状态,不能简单洗成“用户自有事实”。 ### 8.4 全书解析链路 `导入正文 -> 解析任务 -> 章节解析结果 -> 用户按章节审阅 -> 章节确认只标记解析结果已确认 -> 产生或更新待确认知识草稿` 全书解析章节确认不写 Canonical 知识。正式作品知识仍必须走知识草稿确认链路。 ### 8.5 智能体替换链路 `创建或安装智能体 -> 试用和合同校验 -> 槽位兼容预检 -> 用户确认替换 -> 写作品 Agent Slot Binding -> 后续任务读取槽位快照` 用户替换的是系统功能编排中开放槽位的子智能体。槽位失败、撤权、越权、空输出或输出不合约时,只能回退系统默认子智能体或阻断当前链路。 ### 8.6 知识库绑定链路 `创建/安装知识库 -> 资料处理完成 -> 作品绑定预检 -> 用户确认 -> 写知识来源绑定快照 -> 后续检索或生成按用途引用` 知识库绑定只增加授权知识来源,不把内容写入正文、规划正式项或局域知识库。 ### 8.7 市场资产链路 `资产发布准备 -> 发布检查 -> 审核上架 -> 用户获取许可 -> 安装或目标空间 handoff -> 目标 owner 预检和确认 -> 使用记录 -> 下架/召回/申诉传播` 作品资产当前只能阅读、收藏和保留授权记录;模板化、参考来源写入和 AI 上下文绑定必须等待作品资产 owner、使用预检和用户工作区承接能力闭合。 ### 8.8 导出和下载链路 `用户发起导出 -> 目标 owner BC 创建导出任务 -> owner / 权限 / 来源 / 许可预检 -> 异步生成导出包 -> 完成前重验 -> Account/Usage/Audit 生成短期下载凭证 -> 下载时再次重验 -> 写下载审计` 作品导出归 Work/Content,知识库导出归 Knowledge,账户资料和安全事件导出归 Account/Usage/Audit。Account/Usage/Audit 可以统一下载凭证和下载审计,但不能替 owner BC 通过预检或生成导出内容。来源撤权、下架、召回、权限变化或导出许可变化必须让导出任务失败、过滤受限内容或要求用户缩小范围。 ## 9. 架构非目标 - 不把六个产品空间机械拆成六套独立领域模型。 - 不把市场做成完整电商、支付、结算、收益分成或内容社区。 - 不让用户智能体、市场智能体或工作流智能体成为通用自动化平台。 - 不让知识库绑定、市场授权、章节解析确认或导入解析自动污染作品事实。 - 不复制 New-API 的模型路由、供应商成本和网关权威调用日志。 - 不把个人中心聚合记录升级为事实写入 owner。 - 本阶段不提供管理员 break-glass 正文访问能力;若后续因法务或合规需要引入,必须单独设计合规访问申请、双人复核、时间盒、字段范围、用户通知和审计状态机。 ## 10. 关联阅读 - 产品定位与核心价值:`产品-01-产品定位与核心价值.md` - 功能与交互边界:`产品-02-核心功能与交互边界.md` - 用户旅程:`产品-03-用户旅程与操作流程.md` - 管理员操作流程:`流程-01A-管理员操作流程(操作视角).md` - 普通用户操作流程:`流程-01B-普通用户操作流程(操作视角).md` - 管理员系统处理流程:`流程-02A-管理员系统处理流程(系统视角).md` - 普通用户系统处理流程:`流程-02B-普通用户系统处理流程(系统视角).md` - 核心模型:`架构-02-核心数据结构与双轨模型.md` - 状态机与约束:`架构-04-状态机与约束清单.md`