oh-my-muse/design-docs/产品-03-用户旅程与操作流程.md
zizi 33aad93bef 提交全维度文档review后的22项架构决策落地
基于产品/架构/流程/前端/后端五维度并行review,澄清并落地22项关键决策:

架构层:Governance按消费者归属拆散、MetaSchema独立模块、
Source传播改为事件驱动自治、去掉Candidate Decision Envelope
和needs_recheck中间状态、Neo4j决策为依赖RAGFlow GraphRAG

后端层:Entitlement统一为可变表+审计日志、API版本策略采用
X-API-Version Header、知识实体唯一键加scope字段

前端层:SSE实时通信(AI stream独立+事件统一)、正文持久化
IndexedDB安全网、Block粒度为场景/小节级

产品层:范围不变UX解决复杂度、知识确认默认自动+冲突时人工
2026-05-24 04:28:52 +08:00

774 lines
60 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# 产品-03用户旅程与操作流程
- 版本v7
- 更新日期2026-05-23
- 目标读者:产品 / 架构 / 前端 / 后端
- 阅读时间25-35 分钟
- 边界说明:本文件回答“用户如何进入、如何跨空间流转、在哪里做关键决策、成功或失败后回到哪里、长期闭环如何成立”。页面字段、页面状态、产品接口和权限矩阵见 `产品-02A~02G`;逐步操作脚本见 `流程-01A/01B`;系统处理链路、状态机、幂等、异常处理和后端实现见 `流程-02A/02B`、架构和专题文档。
## 1. 前序继承与文档边界
### 1.1 本文件承接的前序结论
`产品-03` 必须承接已经确定的产品形态和边界:
1. Muse 的目标产品形态由六个产品空间组成:管理员控制台(Admin Console)、用户工作区(User Workspace)、智能体工作台(Agent Workspace)、知识库工作台(Knowledge Workspace)、市场(Marketplace)、个人中心(Personal Center)。
2. 普通用户(User)登录后的默认入口是我的作品(My Works);打开作品后进入作品工作台(Work Workspace),默认落在写作台(Writing Desk)。
3. 用户工作区是主创作路径。智能体工作台、知识库工作台、市场和个人中心都是围绕主创作路径提供能力、资产、授权和账户支撑,不能反过来成为普通作者写作前置条件。
4. 普通用户必须在 no-config 路径下完成核心创作:不创建智能体、不绑定知识库、不访问市场,也能新建或打开作品、写作、使用默认 AI 能力、处理候选、确认知识和继续创作。
5. AI 候选(AI Suggestion)、规划候选、知识草稿(Knowledge Draft)、导入解析结果和风险标记(Risk Marker)先进入待审层(Shadow)。进入规范数据(Canonical)只能由用户确认,或由用户自己的正文保存动作产生正式正文;正文保存不等于知识入库。
6. 用户智能体和市场智能体只能替换系统编排开放槽位中的子智能体,不能替换输入输出合规、权限、审计、系统级拆分切块、入 RAG、静态检查、语义安全围栏、Shadow -> Canonical 规则和系统级质量门控。
7. 知识库绑定只是给作品增加授权知识来源,不能自动写入作品正文、正式规划项或局域知识库(Local Knowledge Base)。
8. 市场授权不等于所有权转移;获取不等于安装;安装不等于作品关联或绑定;绑定或关联不等于写入作品事实。
9. 个人中心是账户级总览和跳转空间,不是作品、智能体、知识库或市场治理的最终 owner。
10. 用户资产、市场资产、外部知识和外部智能体默认不可信。它们只能按授权、版本、来源和用途进入候选、试用或绑定链路,不能静默读取作品上下文、扩大工具权限或写入正式事实。
11. 由 AI 候选、市场资产、外部知识或授权知识来源派生出的正文,再次提取知识草稿时必须保留上游来源 lineage包括原始来源、许可、版本、授权快照和召回状态不能被简单洗成“用户正文自有事实”。
12. 系统保护节点必须有不可开放边界。开放槽位只能来自系统 allowlist输入输出合规、权限过滤、语义围栏、拆分切块、入 RAG、静态检查、Shadow -> Canonical、质量门控等保护节点不能被管理员配置、MetaSchema 发布、市场智能体或用户智能体重新分类为可替换槽位。
### 1.2 本文件负责什么
本文件用“旅程”组织产品:
- 入口:用户从哪个产品空间、哪个意图进入。
- 目标:用户要完成什么结果。
- 路径:用户经过哪些空间和关键节点。
- 决策:用户必须在哪里确认、取消、回退或改用其他来源。
- 终态:成功后写入什么、只展示什么、不改变什么。
- 失败回退:无权限、授权失效、来源下架、任务失败、冲突、取消后回到哪里。
- 长期闭环:一次动作如何回到作品、知识、智能体、市场、账户和管理员治理循环。
### 1.3 本文件不负责什么
本文件不重复 `产品-02A~02G` 的详细功能规格,不写页面字段表、按钮列表、查询条件、产品接口表和完整页面状态矩阵。
本文件不提前替代 `流程-01A/01B/02A/02B`,不写逐步点击脚本、系统任务链路、数据表、状态机、幂等键、异常处理策略、扣费结算细节或后端 API 设计。
本文件不跨阶段修改前序文档。若发现前序分册缺口,本文件只把它写成旅程阻断点或后续承接事项。
## 2. 六个产品空间的旅程总览
### 2.1 空间关系
Muse 的用户旅程不是一条后台流程,而是六个空间围绕“长篇作品持续创作”形成的协作关系。
| 旅程节点 / 空间层级 | 默认入口 | 核心旅程 | 产出或返回 | 不能做什么 |
|---|---|---|---|---|
| 管理员控制台(Admin Console) | 管理后台首页 | 配置和治理元结构、系统能力、系统级智能体、全局知识、权限、质量门控、市场治理和运行质量 | 让普通用户可用的能力边界、授权策略和治理结果 | 不替用户创作,不默认编辑用户私有资产 |
| 用户工作区(User Workspace) | 我的作品(My Works) | 找到作品、新建作品、导入作品、进入单作品工作台 | 进入作品工作台或完成作品列表级管理 | 不承载完整智能体、知识库或市场后台 |
| 作品工作台(Work Workspace) | 写作台(Writing Desk) | 写作、规划、AI 候选、知识确认、导入解析、导出交付、记录与用量 | 正文、正式规划、局域知识、候选历史和作品级记录 | 不编辑系统 MetaSchema不绕过 Shadow 确认 |
| 智能体工作台(Agent Workspace) | 智能体列表 | 创建、配置、试用、安装、管理、发布智能体;为作品开放槽位选择候选智能体 | 用户智能体、已安装市场智能体、作品槽位替换结果 | 不替换保护节点,不直接写作品事实 |
| 知识库工作台(Knowledge Workspace) | 知识库列表 | 管理用户知识库、账户可用知识库、已安装知识库、作品绑定和发布准备;展示全局知识库授权和可用状态 | 可复用知识资产、处理状态、作品知识来源绑定 | 不治理全局知识库 authority不把绑定知识自动写入局域知识库 |
| 市场(Marketplace) | 市场首页 | 发现、获取、安装、绑定跳转、发布提交、审核结果、下架召回、申诉 | 授权记录、安装记录、跨空间 handoff、治理结果 | 不做完整电商,不作为资产 owner 写入空间 |
| 个人中心(Personal Center) | 个人资料或用量页 | 查看资料、偏好、用量、权益、授权、购买、安装、发布、安全记录 | 账户级总览和跳转入口 | 不直接执行生成、发布、安装、绑定或治理处理 |
说明Muse 仍然只有六个顶级产品空间。作品工作台是用户工作区下的单作品空间,本表单独展开它,是因为长篇创作的核心决策都发生在单作品上下文里,不表示新增第七个顶级导航空间。
### 2.2 主线与增强路径
普通作者的短闭环主线是:
`我的作品 -> 作品工作台 -> 写作台 -> 手写正文 / AI 候选 -> 用户决策 -> 继续写作`
知识沉淀是长期闭环,不是每轮继续写作的前置条件:
`正文保存或候选接受 -> 系统异步产生知识草稿 -> 用户在章节结束、冲突出现、导入完成或主动进入知识与一致性时处理 -> 已确认知识进入后续生成上下文`
增强路径包括:
- 从作品工作台进入智能体关联,替换开放槽位中的子智能体。
- 从作品工作台进入知识来源,绑定全局知识库、用户知识库或已安装的市场知识库资产。
- 从市场获取智能体、知识库或作品资产,再进入对应 owner 空间安装、绑定、关联或使用。
- 从个人中心查看账户用量、授权、购买和发布记录,再跳回 owner 空间处理。
- 从管理员控制台调整系统能力、授权、质量门控和市场治理规则,影响普通用户后续可用能力。
增强路径不能破坏主线。用户不理解智能体、知识库或市场,也必须能继续写作。
### 2.3 旅程暴露优先级
六个产品空间不表示同等优先级。默认体验必须按以下优先级暴露:
| 层级 | 默认可见性 | 触发条件 | 返回要求 |
|---|---|---|---|
| 主创作层 | 默认可见 | 登录、打开作品、继续写作 | 始终能回到我的作品或写作台 |
| 单作品增强层 | 场景内可见 | 用户需要规划、知识确认、来源绑定、智能体关联、导入或导出 | 完成、取消或失败后回到当前作品 |
| 资产管理层 | 按需进入 | 用户主动管理智能体、知识库或发布资产 | 完成后回到来源作品、资产列表或市场记录 |
| 市场层 | 主动进入或由资产动作触发 | 用户发现、获取、安装、发布或处理治理结果 | 不能截断主创作路径,必须返回 owner 空间 |
| 账户支撑层 | 主动查看或异常触发 | 用户查看用量、权益、授权、购买、发布、安全记录 | 只能跳转到 owner 空间处理业务动作 |
| 管理员治理层 | 管理员角色可见 | 系统配置、权限、全局知识、市场治理和运行质量处理 | 不进入普通用户单作品创作决策 |
候选面板和写作台的信息也按此原则分层:主层展示候选文本、接受/修改/丢弃和阻断风险;来源、智能体、授权、质量维度、审计摘要进入详情层,除非它们阻断当前动作。
## 3. 主路径:普通用户 no-config 单作品创作旅程
### 3.1 旅程目标
no-config 旅程的目标是让普通用户在最低认知负担下完成一次长篇创作短闭环:
`登录 -> 我的作品 -> 新建或打开作品 -> 写作台 -> 看见当前章节上下文 -> 写作或触发 AI -> 处理候选 -> 继续写作或导出`
这条路径只依赖系统默认能力、默认系统智能体和当前作品自己的局域知识。用户不需要先选择模型、配置 Prompt、创建知识库或访问市场。
写作台默认应带出长篇创作所需的轻量上下文:当前章节目标、已确认设定摘要、主要角色/事件状态、最近一致性风险和可选的叙事提醒。这些信息必须服务“继续写下一段”,不能把用户推入后台式知识管理。
知识确认是长期作品闭环的一部分,不是继续写作的硬前置。未确认知识草稿不能进入后续生成正式上下文,但不能阻止用户继续手写、继续保存正文或继续使用默认 AI 生成。
### 3.2 我的作品入口
1. 用户登录后进入我的作品(My Works)。
2. 用户看到自己的作品列表、最近编辑状态、作品搜索、排序、继续写作入口和新建作品入口。
3. 用户可以新建作品、从模板新建作品、从已有文稿导入作品,或打开最近作品。
4. 我的作品只负责作品列表和入口,不展开正文编辑、完整知识管理、智能体配置或市场发布处理。
成功终态:用户进入某个作品的作品工作台,默认落在写作台。
失败回退:作品无权限、作品被删除、配额不足、模板授权失效或导入文件不可用时,用户停留在我的作品或创建流程,并看到可恢复动作,例如换模板、重新上传、申请权限或返回作品列表。
### 3.3 写作台正文旅程
1. 用户打开作品后默认进入写作台(Writing Desk)。
2. 用户选择章节和文本块(Block),继续写作、修改正文、保存正文或查看版本历史。
3. 用户保存正文后,正文进入 Canonical 和版本历史。
4. 系统可以基于保存后的正文异步产生知识草稿、风险标记或一致性提示,但这些内容仍在 Shadow不能静默写入局域知识库。
5. 如果保存的正文来自 AI 候选、市场作品参考、外部知识或授权知识来源的派生内容,后续知识草稿必须继续携带上游来源 lineage不能只把来源写成“用户正文”。
6. 用户可以稍后在知识与一致性入口确认、修改后确认、改写为用户自有事实、忽略或重新提取知识草稿。
成功终态:正文更新,版本可追溯;知识草稿保持待确认。
失败回退:文本块版本冲突时,用户进入冲突处理或刷新正文;保存失败时,保留编辑内容并提示重试;来源或权限变化不会反向删除用户已保存正文。
### 3.4 AI 候选旅程
1. 用户在写作台触发生成、续写、扩写、润色、纠错、去 AI 味或检查。
2. 系统使用默认系统功能链路组装上下文,经过权限过滤、来源校验、输入合规、质量门控和输出合规。
3. 用户首先看到候选文本、三个改变正文事实的决策动作和关键阻断风险;关联智能体、知识来源摘要、质量维度、参考来源和授权细节默认进入可展开详情。
4. 改变正文事实的候选决策只有三类:原样接受、修改后合并、丢弃当前建议。查看来源、重新生成、取消生成、展开质量详情是辅助操作,不改变正文或知识事实。
5. 原样接受只让候选文本进入正文,候选归档;相关知识草稿仍需用户单独确认。
6. 修改后合并让用户修改后的文本进入正文;旧知识草稿失效,系统按新正文重新提取或等待用户稍后处理。重新提取仍必须继承候选的上游来源 lineage。
7. 丢弃当前建议不改正文、不改知识库,只记录候选历史和用户决策。
成功终态:正文按用户决策更新或保持不变;候选进入历史;知识草稿仍停留在待确认链路。
失败回退:候选过期、文本块冲突、来源状态变化或合规阻断时,接受和合并动作禁用;用户可以重新生成、换来源、降权外部来源、回到手写正文或丢弃候选。若候选使用了市场或外部来源,市场下架、授权撤销、召回等状态变化必须显示在来源详情和失败反馈中。
### 3.5 作品规划旅程
1. 用户可以从写作台自然进入作品规划台(Planning Desk),处理当前章节目标、结构、叙事节奏或长期设定问题。
2. 规划台面向作品设定、章节大纲、世界设定、角色关系、事件时间线、章节目标、情节节拍、张力节奏和文风检查。
3. 用户可以手写规划,也可以让 AI 生成、补全、整理、检查或给出多个方案。
4. AI 产生的规划候选先进入 Shadow。用户确认后才成为正式规划数据。
5. 正式规划数据可以参与后续生成上下文;由规划产生的知识草稿仍需进入知识确认链路。
成功终态:正式规划更新,后续生成可引用;知识草稿仍待确认。
失败回退:规划候选来源失效、冲突或授权撤销时,用户可以重新生成、手动编辑、保留旧规划或取消本次规划变更。
### 3.6 知识确认旅程
1. 大部分知识草稿会自动进入知识库:系统对满足自动确认条件(来源为用户自有正文 + 无冲突 + 无外部来源 + 置信度超阈值)的草稿自动确认入库,用户无需逐条手动处理。
2. 自动确认后,用户可在知识面板查看自动确认记录,了解哪些知识被自动入库,可随时撤回。
3. 不满足自动确认条件的草稿(存在冲突、包含外部来源、置信度不足)进入待确认队列。
4. 用户从写作台候选面板、知识与一致性、导入解析审阅或风险提示进入待确认知识草稿处理。
5. 用户查看草稿的来源、上游 lineage、差异、风险、冲突、来源快照和授权状态。
6. 用户可以确认来源事实、修改来源事实后确认、改写为用户自有事实、忽略或重新提取。
7. 只有来源仍有效、授权未撤销、未被下架或召回、且无阻断冲突的来源型知识草稿,才能以来源事实进入局域知识库。
8. 如果用户要把外部来源内容改写为用户自有事实,必须走独立确认路径,显示会断开或改变的来源关系、保留审计和用户意图,不能通过”修改后确认”绕过撤权、下架或召回限制。
9. 已确认知识(含自动确认和手动确认)进入 Canonical后续检索、图查询、质量门控和生成上下文才能使用。
成功终态:自动确认的知识直接进入局域知识库;用户手动确认的知识进入局域知识库;忽略的草稿归档;重提取生成新的待确认草稿。
失败回退:来源失效、授权撤销、市场下架、召回或冲突未解决时,来源型确认动作禁用。用户可以定位来源、重提取、忽略、保留待处理状态,或在允许时走”改写为用户自有事实”的独立路径。
### 3.7 导入解析旅程
1. 用户在作品内上传旧文稿或选择已有正文范围。
2. 系统执行导入解析或全书解析,识别章节、文本、实体、关系、事件和可能的知识草稿。
3. 拆分切块、静态检查、入 RAG 和解析保护链路是系统保护节点,用户智能体不可替换。
4. 用户按章节审阅解析结果;章节解析确认后,正文或章节结果按规则落盘,但知识仍以草稿形式等待确认。
5. 全书解析完成后,用户回到写作台或知识与一致性处理待确认知识。
成功终态:导入内容进入作品结构或解析审阅结果;知识草稿仍在 Shadow。
失败回退:文件不可读、格式不支持、章节识别失败、合规阻断或解析超时时,用户可以换文件、缩小范围、重试或返回写作台;系统不能写入半可信正式知识。
### 3.8 导出交付旅程
1. 用户从作品工作台发起导出正文、设定、作品知识或备份。
2. 系统展示导出范围、包含内容、市场授权限制、第三方来源限制和可能的阻断原因。
3. 高风险导出需要重新验证用户身份,并按对象 owner、数据范围、来源授权和第三方限制过滤内容。
4. 导出文件必须使用限时下载入口;过期后需要重新生成。导出记录进入审计。
5. 导出成功后,用户获得导出文件或下载入口。
6. 导出失败时,用户看到失败位置、影响范围和恢复动作。
成功终态:导出完成,导出记录可追溯。
失败回退:来源召回、授权限制、任务失败或安全阻断时,用户可以调整导出范围、移除受限来源、稍后重试或返回作品继续处理。
## 4. 管理员治理旅程
### 4.1 旅程目标
管理员(Admin)通过管理员控制台治理系统能力,而不是进入单个作品替用户做创作取舍。
管理员旅程主线是:
`管理后台首页 -> 配置系统能力 -> 预览影响 -> 发布或回滚 -> 观察运行质量 -> 评估效果 -> 调整策略`
管理员不是单一超级权限。阶段 3 只描述管理员治理旅程后续权限设计必须区分系统配置、市场审核、合规处理、安全审计、网关运营和系统运维等权限域。高危动作需要理由、影响预览、必要复核、append-only 审计和回滚路径,市场发布和市场审核不能自审自批。
### 4.2 MetaSchema 与模板治理
1. 管理员进入元结构定义(MetaSchema)和模板治理入口。
2. 管理员配置实体字段、关系字段、事件字段、叙事字段、字段可见性、可编辑性、可检索性和迁移策略。
3. 发布前必须看到影响范围、迁移预览、兼容风险和回滚路径。
4. 发布后,普通用户在作品工作台看到的是创作语言下的字段和能力变化,而不是底层 MetaSchema 后台。
成功终态:结构版本发布,可审计、可回滚。
失败回退:迁移预览失败、影响范围过大、权限不足或评测未通过时,发布被阻断,管理员停留在草稿或待复核状态。
### 4.3 系统智能体与质量门控治理
1. 管理员创建和维护系统级智能体(System Agent)。
2. 管理员配置系统功能链路、开放替换槽位、默认子智能体、质量门控维度和阈值。
3. 管理员可以调整系统默认能力,但不能把保护节点开放给普通用户替换。
4. 保护节点必须来自系统级注册表,开放槽位必须引用 allowlist。管理员页面不能把权限过滤、输入输出合规、语义围栏、拆分切块、入 RAG、静态检查、Shadow -> Canonical 或质量门控重新标记为可替换槽位。
5. 保护节点注册表变更只能走系统级发布流程,必须有影响预览、复核、审计和回滚。
6. 策略变化需要进入质量评估和运行观察,确认是否改善生成质量、错误率和用户决策结果。
成功终态:系统默认能力更新,普通用户 no-config 旅程继续可用。
失败回退:质量回归、合规风险、上下文外发风险或任务失败率升高时,管理员回滚策略或恢复默认系统智能体。
### 4.4 全局知识与授权治理
1. 管理员维护全局知识库(Global Knowledge Base)及其授权策略。
2. 管理员定义哪些用户、用户组、作品或场景可见、可检索、可用于生成。
3. 全局知识进入普通用户作品时,只能作为授权知识来源,不能自动成为作品事实。
4. 全局知识撤权、停用或版本变化后,引用它的候选、知识草稿和运行中任务必须进入失效、需重验或阻断状态。
成功终态:授权范围生效,用户在作品工作台或知识库工作台按范围使用。
失败回退:授权冲突、来源失效、处理失败或合规阻断时,普通用户看到可理解原因和替代动作,管理员看到治理摘要和审计记录。
### 4.5 New-API 与运行质量治理
Muse 与 New-API 的关系是网关协作,不是复制式后台。
1. 管理员通过 Muse 管理网关用户、订阅额度、余额查询和调用日志归属。
2. 模型供应商路由、底层成本日志和供应商侧权威记录仍以 New-API 为准。
3. Muse 负责把调用归属到 Muse 用户、作品、任务、市场授权和个人中心用量展示。
4. Muse 只持有最小权限服务凭据;系统密钥必须进入密钥管理和轮换流程,不能在普通管理界面、导出文件或普通日志中展示。
5. 用户取消、系统重试、合规阻断、资产撤权或下架导致的调用结果,本阶段只要求形成调用归属、待归属、计量异常、用户可见说明和审计。扣减、返还、退款、结算或账务调整由后续交易、套餐或财务 owner 承接。
成功终态:管理员能观察运行质量和用量归属,普通用户能理解自己的用量记录。
失败回退:网关不可用、余额不足、调用失败或日志归属异常时,用户侧显示生成失败或稍后重试;管理员侧进入运行观察和异常处理。
### 4.6 市场治理旅程
1. 管理员查看市场审核、下架、召回、侵权、合规和申诉处理入口。
2. 管理员处理的是公共市场对象、审核材料、治理结果和影响范围,不替用户修改已安装副本或用户私有资产。
3. 市场审核、合规处置、安全审计和系统配置必须分权;同一人不能对自己发布或直接受益的资产完成审核、申诉终裁或召回解除。
4. 下架、召回或撤权必须给出原因、影响范围、替代动作、申诉入口和审计记录。
5. 已确认作品事实不自动回滚,但被撤权或召回的来源不得继续进入后续生成上下文。
成功终态:市场治理结果生效,受影响用户看到可执行的处理路径。
失败回退:证据不足、权限冲突、申诉中或处理超时,资产进入待复核、限制展示、暂缓安装或召回中状态。
## 5. 智能体能力资产旅程
### 5.1 旅程目标
智能体工作台让 AI 能力从固定按钮升级为可管理、可试用、可授权、可替换和可发布的能力资产。
用户可以:
- 创建或编辑自己的配置型智能体(Configured Agent)。
- 创建或编辑工作流型智能体(Workflow Agent)。
- 安装市场智能体。
- 把系统开放槽位中的默认子智能体替换为个人智能体或市场智能体。
- 将有权发布的智能体准备上架市场。
### 5.2 创建与试用旅程
1. 用户从顶级智能体工作台进入智能体列表。
2. 用户创建配置型智能体或工作流型智能体配置能力目标、Prompt 模板、模型绑定、参数、工具授权和输入输出合同。
3. 用户在试用入口验证智能体效果。
4. 用户智能体、市场智能体和外部工具默认不可信。试用必须隔离;若试用允许使用真实作品上下文,必须清楚展示来源、用量、外发范围、工具授权和输出去向,并由用户单次确认。
5. 试用通过后,智能体进入用户自己的智能体资产列表。
成功终态:用户智能体可被管理、试用、安装到可用列表或作为作品槽位候选。
失败回退:配置不完整、工具无权、输出不合约、调用失败或安全风险时,智能体保持草稿、禁用或不可用于作品槽位。
### 5.3 作品槽位替换旅程
作品槽位替换是智能体旅程的核心,但它不是替换整条系统功能链路。
1. 用户在作品工作台看到当前作品使用的智能体组合(Agent Set)、来源、授权状态和可替换槽位。
2. 用户选择一个开放槽位,例如风格化写作子智能体、角色声音建议子智能体或局部润色子智能体。
3. 系统展示当前默认子智能体、可选用户智能体、可选市场智能体、兼容性、授权状态、工具外发范围和失败回退。
4. 用户选择候选智能体并发起预检。
5. 目标 owner 空间重新校验账户、作品、槽位、智能体版本、许可快照、输出合同和工具授权。
6. 预检通过后,用户确认替换;作品智能体组合绑定的是“智能体版本 + 输出合同 + 工具授权 + 许可快照”,不是永远指向 latest 的浮动引用。
7. 市场智能体或用户智能体版本更新、工具授权扩大、输出合同变化时,已绑定槽位必须重新预检并等待用户确认,不能静默升级。
8. 替换失败、撤权、越权、空输出或输出不合约时,系统回退到系统默认子智能体或阻断当前链路。
成功终态:开放槽位使用用户选定的智能体;保护节点仍由系统控制。
失败回退:无兼容槽位、授权失效、市场下架、工具无权、合约不匹配或预检过期时,槽位不变,用户返回作品智能体关联页或智能体工作台处理。
### 5.4 市场智能体安装旅程
1. 用户在市场获取智能体资产授权。
2. 市场只生成授权记录和安装入口,不直接写作品槽位。
3. 用户安装后,智能体进入账户可用智能体列表。
4. 用户需要在智能体工作台或作品工作台选择目标作品和开放槽位,完成预检和替换确认。
成功终态:市场智能体成为账户可用资产,并可在授权范围内作为作品槽位候选。
失败回退:授权撤销、版本下架、槽位不兼容或工具授权不足时,用户可以停用安装、选择其他智能体、回退系统默认或查看治理结果。
### 5.5 智能体发布旅程
1. 用户从智能体工作台选择自己有权发布的智能体。
2. 系统检查能力说明、输入输出合同、工具授权、外发范围、Prompt 暴露风险、槽位兼容性和不可替换保护节点声明。
3. 用户生成发布准备材料并进入市场发布提交。
4. 市场执行发布检查和审核;审核通过后上架,未通过时返回补充材料或申诉路径。
成功终态:智能体成为市场资产,可被其他用户按许可获取、安装和使用。
失败回退密钥泄露、Prompt 全文不应公开、工具授权不清、宣称绕过保护节点、合规风险或权利不清时,发布被阻断。
## 6. 知识库资产旅程
### 6.1 旅程目标
知识库工作台让知识从“作品内部资料”升级为可复用、可授权、可处理、可绑定和可发布的资产。
Muse 的知识库 owner 口径仍是三类知识库,市场只改变授权、安装和绑定状态,不新增第四类知识库 owner。
| 知识库类型 | owner | 旅程定位 | 与作品事实的关系 |
|---|---|---|---|
| 局域知识库(Local Knowledge Base) | 单个作品 | 当前作品正式知识 | 只接收用户确认后的知识 |
| 用户知识库(User Knowledge Base) | 普通用户 | 跨作品复用的个人知识资产 | 绑定后作为来源,不自动写作品事实 |
| 全局知识库(Global Knowledge Base) | 管理员 | 系统级资料和规则 | 授权后作为来源,不自动写作品事实 |
市场知识库资产(Knowledge Base Asset)是用户知识库或其它可发布知识库进入市场后的授权状态。发布者保留所有权;授权用户只获得许可、安装、绑定和使用权。市场知识库资产被获取或安装后,进入账户可用知识库或已安装知识库视图,绑定到作品后也只是授权知识来源。
### 6.2 用户知识库创建与处理旅程
1. 用户从知识库工作台进入知识库列表。
2. 用户创建用户知识库,导入资料、维护资料版本、查看处理状态。
3. 系统展示资料处理中、可用于检索、可用于生成、更新失败、删除同步中、需要重试等状态。
4. 拆分切块、向量化、入 RAG、投影一致性和静态检查是系统处理能力不是普通用户可替换流程。
5. 资料处理完成后,知识库可以被检索、绑定作品或进入发布准备。
成功终态:用户知识库成为可复用资产,可按授权范围被作品绑定和引用。
失败回退:资料格式不支持、处理失败、恶意内容、权利不清或外链不可用时,资料保持不可用或需重试状态,不进入生成上下文。
### 6.3 作品绑定知识库旅程
1. 用户从作品工作台的知识来源入口,或从知识库工作台选择绑定作品。
2. 用户选择全局知识库、用户知识库或已安装的市场知识库资产,查看授权、版本、处理状态、用途、外发范围和优先级。
3. 系统预检当前账户、作品权限、知识库授权、处理状态和用途许可。
4. 用户确认绑定后,知识库成为当前作品的授权知识来源。
5. 生成、检索和检测可以引用该来源,但该来源内容不能自动进入局域知识库。
成功终态:作品拥有新的可追踪知识来源;后续候选必须展示来源摘要和授权边界。
失败回退:授权失效、知识库下架、处理状态不可用、用途不允许或预检过期时,绑定不生效;用户返回来源页处理、换来源或继续使用 no-config 默认路径。
### 6.4 市场知识库资产安装旅程
1. 用户在市场获取知识库资产授权。
2. 市场生成授权记录和安装入口;获取授权不等于安装。
3. 用户安装后,知识库进入账户可用知识库或已安装知识库列表;安装不等于绑定作品。
4. 用户需要在知识库工作台或作品知识来源入口选择目标作品和用途,完成绑定确认。
5. 绑定后产生的是作品授权知识来源,不产生局域知识库正式事实。
成功终态:市场知识库资产成为账户可用来源,并可在许可范围内绑定作品;发布者仍保留资产所有权。
失败回退:授权撤销、来源下架、处理状态不可用或许可不允许进入模型上下文时,用户只能查看原因、停用安装、换来源或保留阅读/检索限制。
### 6.5 知识库发布旅程
1. 用户从知识库工作台选择自己有权发布的用户知识库。
2. 系统检查资料来源、版本、许可、隐私、密钥、第三方权利、恶意内容和可公开范围。
3. 用户生成发布准备材料并进入市场发布提交。
4. 市场执行发布检查、审核、上架、驳回、下架或申诉流程。
成功终态:知识库成为市场资产,可被其他用户获取、安装和绑定。
失败回退:资料权利不清、包含隐私或密钥、使用授权不足、处理状态不可用或合规风险时,发布被阻断,不影响用户私有知识库继续自用。
## 7. 市场资产流通旅程
### 7.1 旅程目标
市场(Marketplace)负责作品、智能体和知识库资产的发现、授权、安装入口、跨空间 handoff、发布提交和治理结果展示。
市场不负责:
- 直接写作品正文、规划或局域知识库。
- 直接改作品智能体槽位或知识来源绑定。
- 编辑用户私有资产内容。
- 完整电商、支付、结算、退款、收益分成、版权交易、DRM 或社区 feed。
### 7.2 获取与使用旅程
市场获取旅程按固定顺序进行:
`发现资产 -> 查看详情和许可 -> 获取授权 -> 获得授权记录 -> 可选安装到账户 -> 进入 owner 空间关联、绑定或使用 -> 返回市场或来源空间`
市场资产状态必须分层表达:
| 状态 | 含义 | 不能被解释为 |
|---|---|---|
| 已授权(authorized_only) | 用户获得资产使用许可和授权快照 | 已安装、已绑定、已用于生成 |
| 已安装(installed_to_account) | 智能体或知识库进入账户可用资产列表 | 已关联作品槽位、已绑定作品知识来源 |
| 已绑定 / 已关联(bound_to_work) | 目标 owner 空间确认后作用到某个作品 | 已写入正文、规划或局域知识库 |
| 已用于生成(used_in_generation) | 某次候选或任务引用了该来源 | 该来源内容已经成为作品事实 |
| 已撤权 / 已召回(revoked_or_recalled) | 来源不可继续用于新生成或新绑定 | 已确认作品事实自动回滚 |
| 资产类型 | 获取后第一终态 | 后续使用路径 | 不能发生 |
|---|---|---|---|
| 作品资产(Work Asset) | 授权记录、阅读或收藏 | 当前仅按许可阅读、收藏和查看授权记录;模板化、参考来源和 AI 上下文使用必须等待后续 feature gate 和作品 owner 预检闭合 | 自动改写用户作品,自动成为正式设定或作品知识 |
| 智能体资产(Agent Asset) | 授权记录 | 安装到账户后,在智能体工作台或作品槽位中预检、关联、替换开放槽位 | 覆盖输入输出合规、拆分切块、入 RAG、语义围栏等保护节点 |
| 知识库资产(Knowledge Base Asset) | 授权记录 | 安装到账户后,在知识库工作台或作品知识来源中预检、绑定用途 | 自动写入局域知识库或正式作品事实 |
成功终态:用户获得清晰的授权、版本、限制和下一步入口。
失败回退:资产下架、授权撤销、版本不可用、许可不允许、目标空间不可用或预检失败时,用户停留市场详情、安装绑定页或返回来源空间,事实不变。
### 7.3 作品资产受限旅程
作品资产当前只能阅读、收藏和展示授权记录。涉及模板化新建、作为参考来源、进入 AI 上下文或发布为市场作品时,最终 owner 必须是用户工作区或作品工作台,且必须等待对应 feature gate、使用确认、来源谱系和预检能力闭合。
当前阶段的约束是:如果作品工作台尚未补齐作品发布准备能力和作品资产使用确认能力,市场不得直接完成作品资产发布提交、模板化、参考来源写入或 AI 上下文绑定。此类需求在 `产品-03` 中只作为受限旅程和阻断点记录,不补 `产品-02C` 的详细功能规格。
作品资产必须区分事实权威:市场对象记录市场展示和授权;源作品仍归原 owner发布快照记录可公开范围和许可授权用户只获得许可通过模板新建出的作品归新作品 owner。源作品 owner 缺失、权限转移、封禁或发布快照失效时,阅读/收藏可按许可保留只读摘要,模板化、参考来源写入和 AI 上下文绑定必须禁用或重新授权。
### 7.4 发布旅程
市场发布必须从资产 owner 空间发起:
1. 智能体从智能体工作台的发布准备入口发起。
2. 知识库从知识库工作台的发布准备入口发起。
3. 作品发布当前是受限旅程:只有作品工作台后续补齐作品发布准备能力、发布快照和作品资产使用确认能力后,才能进入可提交状态。补齐前,市场只允许作品资产阅读、收藏和授权记录展示。
4. 市场接收发布材料、权利声明、许可、版本、公开范围、来源追踪摘要和安全检查结果。
5. 发布检查通过后,用户提交审核。
6. 管理员或市场治理流程给出通过、驳回、补充材料、下架、召回或申诉状态。
成功终态:资产上架或进入明确的审核结果状态。
失败回退材料变化、检查快照过期、权利不清、隐私或密钥风险、合规阻断、owner 预检缺失时,不能提交审核;用户返回 owner 空间修正材料。
### 7.5 治理结果与申诉旅程
1. 发布者或已授权使用者收到审核、下架、召回、撤权或申诉结果。
2. 市场展示原因、影响范围、受影响安装或绑定、运行中任务影响和可用动作。
3. 用户可以停用安装、返回 owner 空间换来源、重新生成、重新提取、提交申诉、补充材料或撤回申诉。
4. 管理员处理公共市场对象,不替用户修改私有副本。
成功终态:用户理解资产状态和下一步动作,系统停止不合规的新获取、新安装、新绑定或生成使用。
失败回退:申诉期限过期、材料不足、治理结果关闭或目标空间不可用时,用户只能查看结果、停用来源或选择替代资产。
### 7.6 来源状态变化传播
撤权、下架、召回、版本变化和 owner 缺失不能只改变市场详情页。产品旅程必须把影响传播到所有引用该来源的位置。
| 受影响对象 | 状态变化后的处理 | 用户可见动作 |
|---|---|---|
| 未确认 AI 候选 / 规划候选 | 标记来源不可用,禁用接受或确认 | 重新生成、换来源、丢弃、查看原因 |
| 知识草稿 | 来源型确认禁用,保留只读摘要和 lineage | 重提取、忽略、在允许时改写为用户自有事实 |
| 作品知识来源绑定 | 进入需重验、停用或只读状态 | 解绑、换来源、降权、查看影响 |
| 已安装智能体 / 知识库 | 标记撤权、下架、召回或版本需重验 | 停用安装、回退默认、重新预检 |
| 运行中任务 / 排队任务 | 取消、阻断或重新校验上下文 | 查看失败原因、重试、换来源 |
| 导出任务 | 重新过滤授权和第三方限制 | 调整范围、重新导出、查看阻断项 |
| 个人中心记录 | 展示最新授权和治理状态 | 跳转 owner 空间处理 |
已确认 Canonical 不自动回滚;但被撤权、下架或召回的来源不得再进入后续生成上下文、导出许可范围或新的知识确认。
## 8. 个人中心账户支撑旅程
### 8.1 旅程目标
个人中心(Personal Center)提供账户级可见性,让用户理解自己的资料、偏好、用量、权益、授权、购买、安装、发布和安全记录。
个人中心只做总览和跳转,不成为作品、智能体、知识库或市场的最终写入 owner。
### 8.2 账户总览旅程
1. 用户进入个人中心查看个人资料、偏好、套餐、配额、Token 使用、权益、购买记录、授权记录、安装记录、发布记录和安全事件。
2. 用户可以调整低风险账户偏好,例如默认语言、显示偏好和通知偏好。
3. 用户可以查看用量归属,理解消耗来自哪个作品、任务、智能体、知识来源或市场授权。
4. 用户需要处理具体业务时,个人中心生成跳转确认,带用户可理解的目标空间、目标动作和返回点。
成功终态:用户理解账户状态,并进入正确 owner 空间完成业务动作。
失败回退:目标空间不可用、授权失效、记录状态变化或跳转过期时,用户停留个人中心并刷新状态。
### 8.3 授权、购买和安装记录旅程
1. 用户查看自己获取过的市场资产、安装状态、版本、授权范围和异常。
2. 用户可以从记录进入市场详情、智能体工作台、知识库工作台或作品工作台处理。
3. 个人中心不能直接安装、绑定、关联、发布或审核资产。
4. 目标空间落地后必须重新校验账户、对象、权限、授权快照、状态和返回点。
成功终态:用户进入正确 owner 空间处理安装、绑定、关联或发布问题。
失败回退授权撤销、资产下架、目标作品无权、owner 缺失或状态变化时,个人中心只展示原因和跳转失败,不改变业务事实。
### 8.4 安全与导出旅程
1. 用户查看安全事件、登录状态、联系方式验证和账户数据导出入口。
2. 高风险安全事件需要本人确认或验证。
3. 已验证联系方式的新增、修改或删除属于安全动作,不属于普通偏好保存;需要重新认证、新旧联系方式验证、冷却期、变更通知、可撤销窗口和审计。
4. 数据导出必须说明范围、预计时间、可下载期限和受市场授权、合规留存影响的内容。
5. 审计、合规留存、市场交易、侵权证据和申诉记录按独立留存策略处理,不能被普通导出或删除入口绕过。
成功终态:用户完成安全确认、资料更新或账户数据导出申请。
失败回退:验证失败、导出任务失败、联系方式未验证或合规限制时,用户看到可恢复动作和限制说明。
## 9. 跨空间 handoff 与返回规则
### 9.1 产品语义
跨空间 handoff 是用户从一个产品空间进入另一个产品空间完成 owner 动作的产品语义。
它必须表达:
- 来源空间和来源页面。
- 用户要完成的目标动作。
- 目标空间和目标 owner。
- 用户能看懂的上下文摘要。
- 返回点。
- 失败后回退路径。
- 目标空间需要重新校验的账户、对象、权限、授权、版本和状态。
本文件不展开 handoff 的代码实现,但必须继承前序产品合同:跨空间跳转由服务端生成一次性 handoff token目标空间落地后消费为更窄的 handoff session再由目标 owner 完成预检、用户确认和原子消费。跳转不能变成绕过权限、预检、确认和审计的通道。
### 9.2 不变式
1. 不能信任 URL 或客户端参数直接执行高影响动作。
2. 来源空间只能发起跳转,不能替目标 owner 写入最终事实。
3. 目标空间落地后必须重新校验权限、授权快照、对象状态、版本、来源状态和返回点。
4. 高影响 handoff 必须单次消费或幂等消费,绑定 actor、目标 owner、对象、动作、版本和授权快照。
5. Handoff 必须有明确过期语义。过期后只能重新发起,不能继续消费旧上下文。
6. 用户在确认前取消时不改变任何业务事实;预检后取消时预检快照过期或作废;任务中取消按异步任务取消规则处理;成功后的撤销或回退必须走 owner 空间的正式动作。
7. 用户取消、失败或无权限时,必须能回到来源空间或目标空间的安全状态。
8. Handoff 成功后,来源空间必须刷新状态,不能继续展示旧授权、旧安装、旧绑定或旧候选为可操作。
### 9.3 Handoff 生命周期
产品层生命周期固定为:
`发起跳转授权 -> 目标空间落地 -> 消费一次性 token 生成更窄 session -> owner 预检 -> 用户确认 -> 原子消费 session 和预检结果 -> 写入 owner 事实 -> 返回来源并刷新`
取消、过期、失败或预检不通过时,业务事实不变;来源空间和目标空间都必须展示用户能理解的原因和下一步动作。
### 9.4 常见跨空间旅程
| 来源 | 目标 | 用户意图 | 成功后返回 | 失败后回退 | 不能做什么 |
|---|---|---|---|---|---|
| 作品工作台的智能体关联 | 智能体工作台 / 槽位选择 | 为作品开放槽位选择智能体 | 回到作品智能体关联并刷新槽位 | 回到作品页显示不可用原因 | 不能在作品工作台编辑完整 Prompt 后台 |
| 作品工作台的知识来源 | 知识库工作台 | 绑定用户知识库、全局知识库或已安装的市场知识库资产 | 回到作品知识来源并刷新状态 | 回到来源页,绑定不生效 | 不能把知识库内容写入局域知识库 |
| 市场资产详情 | 智能体工作台 | 安装或使用市场智能体 | 回到市场或进入作品槽位选择 | 停留市场详情或安装页 | 不能直接改作品槽位 |
| 市场资产详情 | 知识库工作台 | 安装或绑定市场知识库资产 | 回到市场或进入作品知识来源 | 停留市场详情或安装页 | 不能直接写作品知识 |
| 市场作品资产 | 用户工作区 / 作品工作台 | 当前阅读、收藏和查看授权记录;后续 gate 开启后再进入模板化或参考来源预检 | 回到市场或目标作品 | owner 缺失时保持阅读/收藏 | 不能直接创建作品事实或 AI 上下文绑定 |
| 智能体工作台 | 市场发布提交 | 发布智能体资产 | 回到智能体发布记录或市场发布者页 | 回到发布准备修正材料 | 不能绕过市场检查和审核 |
| 知识库工作台 | 市场发布提交 | 发布知识库资产 | 回到知识库发布记录或市场发布者页 | 回到发布准备修正材料 | 不能发布无权资料或已授权但不自有资产 |
| 个人中心记录 | 对应 owner 空间 | 处理用量、授权、安装、绑定或发布记录 | 回到个人中心并刷新记录 | 停留个人中心展示失败原因 | 不能在个人中心直接执行业务写入 |
| 管理员治理结果 | 市场 / 作品 / 资产工作台 | 让受影响用户处理召回、撤权或来源失效 | 回到受影响对象状态页 | 停留通知或治理结果页 | 管理员不能替用户修改私有副本 |
## 10. 长期闭环与关键操作节点
### 10.1 单作品创作闭环
短闭环:
`写作或导入 -> AI 候选或手写正文 -> 用户决策 -> 正文版本更新 -> 继续写作`
长闭环:
`正文版本更新 -> 知识草稿待确认 -> 用户在合适时机确认知识 -> 后续生成引用正式知识 -> 继续写作`
这条闭环成立的关键是:正文、候选、知识草稿、正式知识和历史记录分层表达;用户知道每一步改变了什么,没有改变什么。未确认知识不阻断继续写作,但不能作为正式知识进入后续生成上下文。
### 10.2 长期知识与叙事闭环
`确认作品知识 -> 检索与生成可用 -> 质量门控基于正式知识评分 -> 用户处理候选 -> 新知识继续沉淀 -> 作品越来越懂自己`
如果正式知识不能进入后续生成上下文Muse 只是会提取设定的文档助手,不是长期创作系统。
### 10.3 智能体个性化闭环
`创建或获取智能体 -> 试用 -> 绑定开放槽位 -> 在作品生成中使用 -> 查看效果和记录 -> 调整或回退`
这条闭环必须受系统保护节点约束。个性化只能发生在开放槽位,不能越过合规、安全、权限、入库和质量门控。
### 10.4 知识资产复用闭环
`创建或获取知识库 -> 处理资料 -> 绑定作品 -> 生成或检索时引用 -> 查看命中与效果 -> 更新知识库或解绑 -> 可选发布到市场`
这条闭环让知识成为跨作品资产,但不让外部知识污染作品事实。
### 10.5 市场资产流通闭环
`资产 owner 准备发布 -> 市场检查与审核 -> 用户获取授权 -> 安装或进入 owner 空间使用 -> 产生记录与反馈 -> 发布者迭代版本 -> 治理和申诉保障边界`
市场闭环的关键是授权、版本、来源、安装、绑定和治理结果可追踪。
### 10.6 账户记录闭环
`作品、智能体、知识库、市场动作产生记录 -> 个人中心汇总 -> 用户理解用量、权益和异常 -> 跳回 owner 空间处理 -> 返回个人中心刷新`
个人中心增强可见性,不接管业务 owner。
### 10.7 管理员治理闭环
`配置系统能力 -> 发布影响 -> 观察运行质量 -> 评估效果 -> 处理市场和合规问题 -> 调整或回滚`
管理员治理闭环的目标是让系统能力稳定、可控、可审计,不是介入用户的创作选择。
### 10.8 关键操作节点矩阵
| 空间 | 节点 | 用户目标 | 关键决策 | 成功终态 | 失败或回退 |
|---|---|---|---|---|---|
| 用户工作区 | 我的作品 | 找到、创建或导入作品 | 新建、导入、继续写作 | 进入作品工作台 | 停留列表或创建流程 |
| 作品工作台 | 保存正文 | 推进当前章节 | 保存或处理冲突 | 正文进入 Canonical | 保留编辑内容,处理版本冲突 |
| 作品工作台 | AI 候选 | 获得可控建议 | 接受、修改后合并、丢弃 | 正文更新或候选归档 | 重新生成、换来源、丢弃 |
| 作品工作台 | 知识草稿 | 沉淀正式作品知识 | 确认、修改后确认、忽略、重提取 | 进入局域知识库或归档 | 来源失效时禁用确认 |
| 作品工作台 | 导入解析 | 把旧文稿变成可审阅内容 | 确认章节解析、驳回、重试 | 章节结果落盘,草稿待确认 | 换文件、缩小范围、重试 |
| 作品工作台 | 导出交付 | 交付正文或备份 | 选择范围、处理授权限制 | 导出文件或记录 | 调整范围或稍后重试 |
| 管理员控制台 | MetaSchema 发布 | 调整系统表达结构 | 发布、暂存、回滚 | 结构版本生效 | 阻断发布或回滚 |
| 管理员控制台 | 系统智能体 / 质量门控 | 改善默认能力 | 发布策略、回滚策略 | 默认能力更新 | 恢复默认或阻断 |
| 智能体工作台 | 智能体试用 | 验证能力 | 保存、禁用、继续调参 | 智能体可用 | 草稿或禁用 |
| 智能体工作台 | 槽位替换 | 个性化作品能力 | 替换、回退、取消 | 开放槽位更新 | 回退系统默认 |
| 知识库工作台 | 资料处理 | 让知识可检索或可生成 | 重试、停用、删除 | 知识库可用 | 资料不可用 |
| 知识库工作台 | 作品绑定 | 增加授权知识来源 | 绑定、解绑、降权 | 作品来源更新 | 绑定不生效 |
| 市场 | 获取资产 | 获得许可 | 获取、收藏、安装、取消 | 授权或安装记录 | 停留市场详情 |
| 市场 | 发布提交 | 上架智能体或知识库;作品发布仅限具备 owner 能力后 | 提交审核、补材料、撤回 | 进入审核或上架;作品发布阻断时只保留记录 | 回到 owner 空间修正 |
| 市场 | 治理结果 | 处理下架、召回、申诉 | 停用、申诉、换来源 | 影响收敛 | 保持受限状态 |
| 个人中心 | 用量与权益 | 理解账户状态 | 查看、跳转处理 | 记录可追踪 | 刷新或留在当前页 |
| 个人中心 | 授权和发布记录 | 找到资产问题 | 跳转 owner 空间 | 进入正确处理页 | 展示不可处理原因 |
## 11. 体验硬约束、非目标和后续承接
### 11.1 普通用户可见状态语言
内部概念不能直接压给普通作者。后续 `流程-01B` 和前端原型应使用下表语言:
| 内部概念 | 用户可见标签 | 出现位置 | 用户理解重点 | 主动作 |
|---|---|---|---|---|
| Shadow 候选 | 待处理建议 | 候选面板、规划候选、解析审阅 | 还没有写入正式内容 | 接受、修改后合并、丢弃 |
| Knowledge Draft | 待确认知识 | 知识与一致性、候选详情、解析结果 | 还不是作品事实 | 确认、修改后确认、忽略、重提取 |
| Canonical 正文 | 已保存正文 | 写作台、版本历史 | 用户保存或接受后的正式正文 | 继续写作、查看历史 |
| Canonical 知识 | 正式作品知识 | 知识与一致性、生成来源说明 | 已确认,可参与后续生成 | 查看、修正、引用 |
| Archive | 历史记录 | 候选历史、版本历史、操作记录 | 可追溯,不代表当前事实 | 查看、恢复或对比 |
| 来源失效 / 授权变化 | 来源不可用 | 候选、知识草稿、绑定来源、导出 | 当前来源不能继续用于该动作 | 换来源、重新生成、忽略 |
| 召回 / 下架 | 来源已被限制 | 市场、作品来源、个人中心记录 | 不能继续用于新生成或新绑定 | 查看原因、停用、申诉或换来源 |
### 11.2 异步任务和取消模式
AI 候选生成、导入解析、全书解析、知识库资料处理、智能体试用、导出和发布检查都可能是异步任务。产品旅程必须统一展示以下状态:
| 状态 | 用户看到什么 | 允许动作 | 事实影响 |
|---|---|---|---|
| 排队中 | 任务已提交,等待处理 | 取消、离开页面、稍后查看 | 不改变正式事实 |
| 处理中 | 正在生成、解析、处理或导出 | 取消、查看进度 | 未完成前不写正式事实 |
| 部分完成 | 部分章节、资料或文件已处理 | 继续处理、重试失败项、取消剩余 | 已确认部分按各自规则生效 |
| 完成 | 任务完成 | 查看结果、进入审阅或下载 | 只按用户确认或导出规则改变状态 |
| 失败 | 任务未完成 | 重试、换来源、缩小范围、查看原因 | 正式事实不变 |
| 已取消 | 用户或系统取消 | 重新发起、查看已产生结果 | 未确认结果不进入正式事实 |
用户离开页面后,任务状态必须能从原入口、记录与用量、个人中心或通知入口恢复查看。取消不等于撤销已完成的正式写入;成功后的撤销必须走对应 owner 空间的正式动作。
### 11.3 失败反馈模型
所有失败反馈必须回答四个问题:为什么失败、哪些事实没有改变、用户下一步能做什么、返回哪里。
| 失败类型 | 用户可见解释 | 禁用动作 | 主动作 | 事实影响 |
|---|---|---|---|---|
| 候选过期 | 建议已过期,需要重新生成 | 接受、修改后合并 | 重新生成 | 正文和知识不变 |
| 文本冲突 | 正文已被更新,需要先处理版本 | 保存、合并 | 刷新或解决冲突 | 保留编辑内容 |
| 来源不可用 | 引用来源不可继续用于当前动作 | 接受来源型候选、确认来源型知识 | 换来源、重提取、忽略 | 已确认事实不回滚 |
| 授权撤销 / 下架 / 召回 | 授权或市场状态变化,不能继续使用该来源 | 新生成、新绑定、确认来源型知识 | 查看原因、停用、申诉或换来源 | 新动作受限,历史保留 |
| 合规阻断 | 当前内容或来源不允许继续处理 | 生成、导出、发布提交 | 修改内容、调整范围、查看原因 | 正式事实不变 |
| owner 缺失 | 目标作品、资产或来源 owner 当前不可处理 | 模板化、绑定、发布或写入 | 保持只读、重新授权、换资产 | 不转移所有权 |
### 11.4 体验硬约束
1. 普通用户始终能回到我的作品、写作台或当前作品上下文。
2. 用户必须能区分待确认(Shadow)、正式事实(Canonical)和历史记录(Archive)。
3. 每个候选必须说明它使用了哪些智能体、哪些知识来源、是否包含市场或外部来源、是否存在授权或来源风险。
4. 高影响动作必须让用户看到会改变什么、不会改变什么,以及失败后如何恢复。
5. 来源失效、授权撤销、市场下架、召回和版本变化必须在引用来源处提示,不做成用户找不到的独立后台。
6. 自动化可以减少操作,但不能隐藏决策、绕过确认或扩大权限。
7. no-config 主路径必须比资产增强路径更容易到达。
8. 质量门控和创作健康度辅助用户判断,不变成私人写作、保存或继续创作的强制评分门槛。
9. 候选面板、知识草稿、来源状态和失败反馈必须渐进展示:阻断信息前置,非阻断治理细节默认收起。
10. 高风险导出、联系方式变更、管理员高危治理、市场发布和召回处理必须有明确的身份验证、权限、理由、影响预览、审计和恢复路径。
### 11.5 非目标
本阶段不做:
- 一键全自动写完整本小说。
- AI 直接改正文、直接改局域知识库、直接确认规划正式项。
- 普通用户操作系统后台、MetaSchema、处理流程、系统日志或底层 RAG 流程。
- 用户智能体或市场智能体绕过保护节点。
- 管理员直接修改用户私有作品、用户智能体或用户知识库。
- 市场资产获取后自动污染作品事实。
- 个人中心承担资产 owner、发布 owner、安装 owner 或治理 owner。
- 完整支付、结算、退款、收益分成、版权交易、DRM、社区评论或读者 feed。
### 11.6 必须覆盖的失败场景
后续 `流程-01A/01B/02A/02B`、架构、前端和后端文档必须至少覆盖以下失败场景:
| 场景 | 流程-01A/01B | 流程-02A/02B | 架构 / 状态机 | 前端 |
|---|---|---|---|---|
| 外部知识派生正文再提取知识 | 用户如何看到 lineage 和确认限制 | 来源继承、授权快照和重提取 | Source lineage、stale guard、知识草稿状态 | 草稿详情、禁用确认、改写为自有事实 |
| 保护节点被误配置为开放槽位 | 用户不可见为可替换项 | 注册表、allowlist、发布校验 | Core Capability、Override Slot 约束 | 槽位列表只展示开放项 |
| 市场下架 / 召回 / 撤权 | 用户如何换来源、停用、申诉 | 传播到候选、草稿、任务、导出、绑定 | 来源状态传播矩阵 | 来源异常提示和主动作 |
| Handoff 过期、重复消费或取消 | 用户回到哪里、事实是否变化 | token/session/precheck 消费和幂等 | Handoff 状态机 | 返回点、失败说明、刷新状态 |
| 作品资产 owner 缺失 | 阅读保留、模板化或参考写入禁用 | owner-of-record 校验 | Work Asset 与 Source Work 边界 | 只读、禁用和重新授权提示 |
| 智能体版本或工具授权变化 | 用户确认是否升级 | 绑定快照重验 | Agent Version / Tool Grant 快照 | 待重验、回退默认 |
| 管理员自审自批或高危误操作 | 受影响用户如何看到治理结果 | 分权、复核、审计、回滚 | Admin Role / Audit 状态 | 管理端阻断和复核提示 |
### 11.7 后续承接
后续文档需要按阶段继续承接:
| 后续文档 | 需要承接什么 |
|---|---|
| `流程-01A/01B` | 把本文旅程拆成管理员与普通用户操作视角逐步操作,尤其是候选决策、知识确认、全书解析、智能体替换、知识库绑定、市场获取和个人中心跳转 |
| `流程-02A/02B` | 细化管理员与普通用户系统链路包括权限校验、上下文组装、Shadow 写入、来源状态校验、handoff 落地、运行中任务取消、用量归属、计量异常和后续账务 owner 交接 |
| `架构-01/02/04` | 承接六空间有界上下文、Shadow/Canonical、Marketplace Asset、License、Installation、Account Ledger、Handoff、状态机和约束清单 |
| `专题-01` | 对齐“接受 AI 候选不自动确认知识”的候选接受合同 |
| `专题-03/04` | 承接 AI 编排、上下文组装、质量门控、创作健康度和来源冲突规则 |
| `前端-*` | 承接六空间导航、作品工作台主路径、候选面板、知识确认、来源状态、跨空间返回和失败回退体验 |
| `后端-*` | 承接权限、审计、异步任务、授权快照、市场治理、用量归属、导出和数据留存 |
## 12. 关联阅读
- 产品定位与核心价值:`产品-01-产品定位与核心价值.md`
- 核心功能与交互边界:`产品-02-核心功能与交互边界.md`
- 统一功能规格模板与产品接口约定:`产品-02A-统一功能规格模板与产品接口约定.md`
- 管理员控制台功能规格:`产品-02B-管理员控制台功能规格.md`
- 用户工作区与作品工作台功能规格:`产品-02C-用户工作区与作品工作台功能规格.md`
- 智能体工作台功能规格:`产品-02D-智能体工作台功能规格.md`
- 知识库工作台功能规格:`产品-02E-知识库工作台功能规格.md`
- 市场功能规格:`产品-02F-市场功能规格.md`
- 个人中心功能规格:`产品-02G-个人中心功能规格.md`
- 管理员操作流程:`流程-01A-管理员操作流程(操作视角).md`
- 普通用户操作流程:`流程-01B-普通用户操作流程(操作视角).md`
- 管理员系统处理流程:`流程-02A-管理员系统处理流程(系统视角).md`
- 普通用户系统处理流程:`流程-02B-普通用户系统处理流程(系统视角).md`