oh-my-muse/design-docs/流程-02-系统处理流程(系统视角).md
zizi 0d0e1d4473 添加产品设计文档
Ultraworked with [Sisyphus](https://github.com/code-yeongyu/oh-my-openagent)

Co-authored-by: Sisyphus <clio-agent@sisyphuslabs.ai>
2026-05-20 10:38:31 +08:00

330 lines
16 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# 流程-02系统处理流程系统视角
- 版本v7
- 更新日期2026-05-10
- 目标读者:后端 / 架构 / 前端 / 测试
- 阅读时间25-40 分钟
- 边界说明:这里只写系统链路、阶段职责、数据流和关键约束;不写成普通用户操作流程。精确状态机看 `架构-04`,精确数据库结构(Schema)看 `后端-04`,精确接口(API)看 `后端-05`。本文件定义目标产品形态,不代表当前代码都已实现。关键术语沿用 `产品-02` 的“中文(English)”口径。
## 1. 系统总览
### 1.1 双角色处理关系
```mermaid
graph TB
subgraph Admin[管理员配置链路]
Metadata[元数据与创作模板]
Agents[智能体配置]
Prompts[指令模板与生成策略]
GlobalKB[全局知识库与访问策略]
NewAPI[New-API 同步配置]
ContextPolicy[上下文组装策略]
TaskPolicy[处理流程与任务治理]
Evaluation[质量评估与评测集]
end
subgraph Runtime[系统运行链路]
Permission[权限与配置快照]
Assembly[上下文组装]
Generation[生成与改写]
Extraction[提取与校验]
Shadow[待审层]
Canonical[规范数据]
Projection[检索投影与记录]
end
subgraph User[普通用户作品链路]
Works[我的作品]
Writing[写作台]
Planning[作品规划台]
Knowledge[知识与一致性]
ImportParse[导入解析]
ExportUsage[导出交付 / 记录与用量]
end
Metadata --> Permission
Agents --> Generation
Prompts --> Generation
GlobalKB --> Assembly
NewAPI --> Permission
ContextPolicy --> Assembly
TaskPolicy --> Generation
TaskPolicy --> Extraction
Evaluation --> TaskPolicy
Works --> Writing
Works --> Planning
Writing --> Assembly
Planning --> Assembly
ImportParse --> Extraction
Knowledge --> Assembly
Assembly --> Generation
Generation --> Extraction
Extraction --> Shadow
Shadow -->|普通用户确认| Canonical
Canonical --> Projection
Projection --> Knowledge
Projection --> ExportUsage
```
### 1.2 高层规则
- 管理员(Admin)配置系统能力、全局知识、访问策略、智能体、指令模板、任务治理和质量评估。
- 普通用户(User)只在我的作品(My Works)和单个作品工作台(Work Workspace)里创作、规划、确认、检索、导入解析、导出和查看用量。
- 管理员配置会影响普通用户生成链路,但普通用户不能通过作品工作台修改系统配置。
- AI 输出必须先进待审层(Shadow),普通用户确认后才进入规范数据(Canonical)。
- 全局知识库(Global Knowledge Base)按管理员授权进入普通用户可见、可检索或可生成范围;局域知识库(Local Knowledge Base)只归属单个作品。
## 2. 管理员配置链路
管理员链路在本文件只描述系统处理关系,不写成普通用户步骤。所有管理员配置都必须有权限控制、变更记录,并尽量支持启停、回滚或版本追溯。
| 配置链路 | 系统输入 | 系统输出 | 对普通用户生成链路的影响 | 硬边界 |
|---|---|---|---|---|
| 元数据(Metadata)配置 | 作品模板、实体字段、关系字段、事件字段、叙事字段、可见性、可编辑性、可检索性、可导出性 | 可被表单、提取、校验、投影和上下文组装消费的配置快照 | 决定普通用户能看见哪些作品知识、哪些字段可编辑、哪些内容可进入生成上下文 | 普通用户不能在作品工作台修改底层字段模板 |
| 智能体(Agent)配置 | 生成、提取、校验、规划、检索等能力的启停、超时、重试、降级和回退(fallback) | 可执行能力配置和运行策略 | 决定一次生成、解析、检查使用哪些 AI 能力以及失败后如何恢复 | 智能体失败不得直接污染正文或正式知识 |
| 指令模板(Prompt)配置 | 系统指令、任务指令、体裁指令、文风指令、版本、灰度和回滚策略 | 生成与提取可使用的指令版本 | 影响候选文本、知识草稿(Knowledge Draft)、风险标记(Risk Markers)的生成质量和风格 | 普通用户默认不看到或编辑系统指令 |
| 全局知识库(Global Knowledge Base)配置 | 全局资料集、写作方法、体裁规则、平台规范、启停状态 | 可授权的系统级资料 | 为生成、检索和规划提供系统级资料来源 | 全局资料不自动混入某个作品的正式知识 |
| 全局知识库访问策略配置 | 用户、用户组、默认绑定、是否可见、是否可检索、是否可用于生成、是否可解绑 | 授权策略快照 | 决定普通用户能否看到、检索或在生成中使用某个全局资料集 | 默认不可越权使用,来源必须可区分 |
| New-API 用户 / 分组 / 配额 / 套餐同步配置 | Muse 用户生命周期、分组、配额、套餐、绑定状态 | New-API 侧用户与绑定状态、同步记录 | 决定普通用户是否具备可调用模型能力、分组额度和套餐状态 | 同步必须幂等,失败可重试、可审计;模型供应商路由和成本日志仍以 New-API 为准 |
| 上下文组装策略(Context Assembly Strategy)配置 | 作品、章节、文本块、规划项、局域知识、授权全局知识、令牌(Token)预算、缓存和来源解释策略 | 可解释上下文(Context) | 决定每次生成实际参考哪些作品事实、规划项和授权资料 | 未确认草稿不得进入正式生成上下文 |
| 处理流程(Pipeline)与任务治理(Job Governance)配置 | 生成、提取、校验、解析、风险路由、重试、取消、重放和失败恢复规则 | 任务执行策略、失败处理策略和运行记录 | 决定普通用户请求如何排队、运行、失败反馈和恢复 | 任务治理不能绕过普通用户确认直接写作品事实 |
| 质量评估(Evaluation)与评测集(Evaluation Dataset)配置 | 固定场景、固定数据集、评分标准、多模型评审和回归对比 | 评测报告、置信度、风险结论和策略调整建议 | 用于改进生成、提取、校验和规划能力 | 评测结论不替代普通用户对正文和作品知识的最终确认 |
## 3. 普通用户作品链路
### 3.1 作品写作链路
**触发来源**
- 普通用户在写作台(Writing Desk)里保存文本块(Block)。
- 普通用户触发续写、改写、描写、插入、检查等 AI 辅助。
**系统处理**
1. 校验用户对作品、章节和文本块(Block)的访问权限。
2. 读取管理员配置快照,包括可用 AI 能力、指令模板、上下文组装策略、New-API 绑定和授权知识范围。
3. 对用户自己保存的正文,写入规范数据(Canonical),再发布后续提取事件。
4. 对 AI 生成请求,组装上下文(Context),调用生成能力,输出候选文本、知识草稿(Knowledge Draft)和风险标记(Risk Markers)。
5. 生成结果写入待审层(Shadow),等待普通用户确认、修改后合并或丢弃当前建议。
**边界**
- 外部生成、提取或校验失败不能回滚已经保存成功的正文。
- 生成候选未被确认前,不得进入正文、正式知识、检索投影或下一次生成事实。
### 3.2 作品规划链路
**触发来源**
- 普通用户在作品规划台(Planning Desk)维护作品设定、章节大纲、世界设定、角色关系或文风检查。
- 普通用户请求 AI 生成、补全、整理、检查、给多组选项或从正文提取规划内容。
**系统处理**
1. 使用管理员配置的元数据可见性和上下文策略,决定哪些规划项可展示、可编辑、可用于生成。
2. 将用户确认后的规划项作为当前作品事实或生成上下文的一部分。
3. 对 AI 产出的规划方案,先写入待审层(Shadow),由普通用户选择、修改或丢弃。
4. 近程叙事控制统一落在情节节拍、章节叙事规划和章节目标上,不扩展为独立一级模型。
**边界**
- 作品规划台是普通用户创作工具,不是系统配置入口。
- 规划项影响后续生成前,必须保留来源和用户取舍。
### 3.3 作品知识确认链路
**触发来源**
- 用户保存正文后的异步提取。
- AI 候选生成后的关联提取。
- 导入解析后的章节级提取。
- 用户在知识与一致性里手动修正正式知识。
**系统处理**
1. 提取结果先成为知识草稿(Knowledge Draft),并带来源快照(Source Snapshot)和风险标记(Risk Markers)。
2. 系统校验草稿是否过期、冲突、重复或来源不匹配。
3. 普通用户确认后,草稿进入规范数据(Canonical)中的正式作品知识。
4. 用户忽略、丢弃、来源失效或被替代的草稿进入历史,不进入正式知识。
5. 正式写入后产生追溯记录和投影事件。
**边界**
- 来源快照(Source Snapshot)失效的草稿不得确认入库。
- 修改后合并必须让旧知识草稿失效,并在正文提交后重新提取。
### 3.4 全局知识库授权使用链路
**触发来源**
- 普通用户检索被授权全局资料。
- 普通用户生成、规划或检查时,系统根据授权把全局资料纳入上下文。
**系统处理**
1. 按管理员配置的访问策略检查用户、用户组、作品和资料集授权。
2. 区分信息来源是当前作品的局域知识库(Local Knowledge Base),还是被授权的全局知识库(Global Knowledge Base)。
3. 将授权全局资料作为上下文参考、检索结果或可引用摘要返回。
**边界**
- 全局知识库不自动成为某个作品的正式知识。
- 普通用户不能通过作品工作台修改全局知识库配置或访问策略。
- 没有授权的全局资料不得被检索、展示或用于生成。
### 3.5 局域知识库自动维护链路
**触发来源**
- 正文保存、候选确认、规划确认、导入解析章节确认、手动知识修正。
**系统处理**
1. 以单个作品为归属维护局域知识库(Local Knowledge Base)。
2. 根据元数据可见性生成用户可见投影;系统内部可以保留更多用于生成、检查和审计的上下文。
3. 正式知识变化后写入投影事件盒(outbox)或等价投影事件。
4. 检索和图查询投影异步更新;必要时用水位标记(watermark) + 覆盖层(overlay)保证读写一致性。
**边界**
- 局域知识库只归属当前作品,不跨作品共享正式事实。
- 用户可见投影不等于系统内部完整知识;能否展示、编辑、检索、导出由元数据配置决定。
### 3.6 使用记录链路
**触发来源**
- 生成、改写、描写、提取、解析、检查、导出、失败重试、取消和配额变更。
**系统处理**
1. 记录单作品生成历史、任务历史、失败原因、令牌(Token)使用和成本提示。
2. 向普通用户展示作品相关记录与可恢复动作。
3. 向管理员保留系统审计、同步失败、任务失败和运行观察。
4. New-API 侧模型消耗日志以 New-API 为准Muse 只保留和自身用户、作品、任务、授权相关的记录。
**边界**
- 普通用户记录入口不是管理员日志后台。
- 管理员审计不能替代普通用户可理解的失败反馈。
## 4. 关键场景系统编排
### 4.1 AI 生成 -> 用户决策 -> 正文与知识落地
**系统链路**
`权限校验 -> 配置快照 -> 上下文组装 -> 生成候选 -> 提取知识草稿 -> 校验与风险标记 -> 写入待审层(Shadow) -> 等待普通用户决策`
**普通用户确认时**
- 文本块(Block)按修订号(revision)保护合并进正文。
- 当前建议迁入历史。
- 与该建议绑定、已通过校验、且来源快照(Source Snapshot)未失效的知识草稿(Knowledge Draft)可以同步进入正式作品知识。
- 写入变更日志和投影事件。
**普通用户修改后合并时**
- 修改后的文本块(Block)先合并进正文。
- 当前建议迁入历史。
- 旧知识草稿立即失效,不允许继续确认。
- 正文提交后重新提取新的知识草稿,等待普通用户后续确认。
**普通用户丢弃当前建议时**
- 当前建议和关联草稿一起结束待审生命周期。
- 不写正文、不写正式知识、不写检索投影。
### 4.2 用户编辑正文 -> 自动提取 -> 知识确认
**系统链路**
`正文保存 -> 写入规范数据(Canonical) -> 发布提取事件 -> 生成知识草稿(Knowledge Draft) -> 校验来源快照(Source Snapshot) -> 用户确认或忽略`
**关键语义**
- 正文保存本身不等待提取成功。
- 提取失败或校验失败只影响草稿提示,不回滚正文。
- 用户只对知识草稿做确认或忽略决策。
### 4.3 导入解析 -> 章节级确认
**系统链路**
`导入正文 -> 创建解析任务 -> 逐文本块(Block)提取与校验 -> 按章节聚合待审草稿 -> 用户逐章确认 / 批量选择 / 一键确认全部可确认章节`
**关键语义**
- 解析结果先写待审层(Shadow),不直接写正式知识。
- 产品确认边界是 `parse_job_id + chapter_id`
- 批量选择和“一键确认全部可确认章节”必须拆解为章节级确认;落库、校验、失败回滚都按章节隔离。
- 同章节 all-or-nothing任一条来源失效、冲突、校验失败或导入失败整章确认失败。
- 只有章节确认成功后,该章节草稿才批量进入正式知识和叙事状态载体,并写投影事件。
### 4.4 一致性检查与知识浏览
**一致性检查(Consistency Check)**
- 系统基于正式正文、正式作品知识、规划项、授权资料和管理员配置的校验策略生成问题列表。
- 检查结果只提示、定位和解释风险,不自动写正式事实。
**知识浏览与手动修正**
- 普通用户查看或修正当前作品的正式知识。
- 手动修正写入规范数据(Canonical),并产生日志和投影事件。
- 新事实需要对后续检索立即可读或最终一致可读。
## 5. 数据流与一致性约束
### 5.1 待审层到正式事实层
进入规范数据(Canonical)的最小条件:
- 待审对象存在、未过期、未被替代。
- 正文写入需要修订号(revision)保护。
- 知识草稿(Knowledge Draft)需要通过来源快照(Source Snapshot)校验。
- 需要用户确认的对象必须有明确用户决策。
- 成功后活跃对象(active)迁出待审层(Shadow),不能继续留在当前待审区。
### 5.2 上下文读路径
上下文(Context)只允许使用:
- 当前作品的正式正文、章节、规划项和正式作品知识。
- 当前用户被授权的全局知识库(Global Knowledge Base)资料。
- 管理员配置允许进入上下文的字段、摘要和策略。
- 必要的任务输入和用户当前意图。
上下文(Context)不得使用:
- 未确认知识草稿。
- 已丢弃、已忽略、已过期或被替代的候选。
- 未授权的全局资料。
- 普通用户无权访问的其它作品事实。
### 5.3 投影与读写一致性
- 正式写入后,在同一事务内写投影事件盒(outbox)或等价投影事件。
- 外部检索、图查询和其它投影异步消费。
- 投影未追平时,上下文组装需要使用水位标记(watermark) + 覆盖层(overlay)或等价策略保证写后读(read-after-write)。
- 投影失败不阻塞主事务,但必须可重试、可观察、可审计。
## 6. 失败处理与权限边界
- 普通用户不能访问管理员接口,不能修改元数据、智能体、指令模板、全局知识库、访问策略、上下文组装策略、处理流程或评测集配置。
- 管理员配置变更影响普通用户生成链路时,系统必须使用可追溯配置快照,避免一次生成中途使用混合配置。
- New-API 同步必须幂等;分组、配额、套餐或绑定状态同步失败时,要保留失败原因、重试入口和审计记录。
- 外部 AI、提取、校验、投影或导出失败不得破坏已确认正文和正式作品知识。
- 冲突必须对用户可见,不能在后台静默吞掉。
- 全书解析失败要落在章节级反馈里,不能只给一个不可恢复的“系统异常”。
## 7. 关联阅读
- 用户视角产品流程:`流程-01-产品操作流程(用户视角).md`
- 产品定位与产品闭环:`产品-01-产品定位与核心价值.md`
- 核心交互边界:`产品-02-核心功能与交互边界.md`
- 产品旅程与长期闭环:`产品-03-用户旅程与操作流程.md`
- 双轨模型与数据规则:`架构-02-核心数据结构与双轨模型.md`
- 状态机与约束:`架构-04-状态机与约束清单.md`