docs: 固化非核心 schema 校验非阻塞原则

This commit is contained in:
pikastech
2026-07-21 02:55:10 +02:00
parent 9711e559fe
commit 3729241703
3 changed files with 18 additions and 2 deletions
+7 -1
View File
@@ -118,7 +118,13 @@ AipodSpec/Artificer、task manifest 和 queue 渐进披露见 [references/resour
- `HWLAB``CI/CD` 等专有名和空格可以保留;
- `describe/events/logs/result` 优先使用标题的完全匹配查询;
- 标题重复时 CLI 必须报歧义,不得猜测;内部 ID 仅用于深度下钻和机器身份。
- AgentRun 与调用方之间的契约版本、源码/镜像版本和 `commitId` 对齐只能产生非阻塞 warning;可安全归一化的请求继续 admission/dispatch,不得因版本或契约漂移阻止用户任务、session、run、command 或 runner。
- AgentRun 非核心校验不得阻塞核心业务:
- schema、capability、契约版本、源码/镜像版本、`commitId` 和 provenance 一致性漂移只能产生结构化 warning;
- warning 固定携带 `blocking=false`、校验范围、脱敏差异摘要和继续使用的权威事实;
- 可安全归一化的请求继续 admission、dispatch 和 runner 执行,不得把用户 task、session、run、command 或 runner 写成 `schema-invalid`、failed 或 blocked
- 可读 provenance 的 hash、schemaVersion、source、assembly、commit、tree 和 origin 差异全部降级为 warning
- session workspace 声明与冻结 provenance 漂移时,继续使用冻结 provenance 和现有 workspace,不重新物化、不覆盖用户状态、不增加第二执行路径;
- 身份、权限、Secret、目标 workspace 所有权、破坏性操作边界和实际执行前提仍然阻塞;workspace 无法归属、Git 对象不存在、目录不可用、workspace 不可写或核心凭据失败不得降级。
- 新写入口不要用 `codex submit/steer/resume`;这些 legacy mutation 已冻结。
- Artificer 的 runner primary workspace 与任务 Target 必须分开判定:
- runner primary workspace 只装配默认 UniDesk resource bundle、`tools/trans`、skill 和轻量准备;
+7 -1
View File
@@ -391,7 +391,13 @@ AgentRun Queue 任务调用 UniDesk 维护桥时,长期契约以 UniDesk OA
- AgentRun 接收 HWLAB 请求时,微服务契约版本、source commit、resource commit、镜像 provenance 和部署对齐只属于诊断信息;完整规则见
[DevOps Hygiene](devops-hygiene.md#prohibited-deployment-truth)。
- 仅由版本契约形态差异触发的校验必须归一化并输出非阻塞 warning,不得阻止 run、command、runner 或 session admission。
- 非核心 schema、capability、版本契约形态和 provenance 一致性校验必须归一化并输出结构化 warning
- 固定携带 `blocking=false`、校验范围、脱敏差异摘要和继续使用的权威事实;
- 不得阻止 run、command、runner 或 session admission/执行;
- 不得把已可安全执行的核心业务写成 `schema-invalid`、failed 或 blocked
- 可读 provenance 的 hash、schemaVersion、source、assembly、commit、tree 和 origin 差异全部降级为 warning
- session workspace 声明与冻结 provenance 漂移时,继续使用冻结 provenance 和现有 workspace,不重新物化或引入第二路径。
- 身份、权限、Secret、目标 workspace 所有权、破坏性操作边界和实际执行前提仍然阻塞;不得借 warning 绕过 workspace 无法归属、Git 对象不存在、目录不可用、workspace 不可写或核心凭据失败。
HWLAB 接入 AgentRun 时,必须先按公共契约和运行证据判断问题归属,再进入对应仓库修改。谁拥有缺失能力、错误语义或未修复行为,就改谁;不得为了让当前联调继续推进而在另一侧迁就、伪造语义、补观测替代实现,或把缺失能力包装成已完成。
@@ -119,6 +119,10 @@ Runtime装配应以 `ResourceBundleRef.kind="gitbundle"` 物化代码、工具
gitbundle 不得引用 host path、Secret volume、用户上传临时目录、inline skill manifest 或旧 inline seed。required skill 缺失必须在 backend 启动前结构化失败,不能通过模型默认 skill、prompt 猜测或运行时补文件绕过。
Runtime装配中的非核心 schema、capability、版本和 provenance 一致性校验只能输出结构化 warning,且必须携带 `blocking=false`、校验范围、脱敏差异摘要和继续执行所采用的权威事实。此类漂移不得把已可安全执行的 run、command、runner 或 session 写成 `schema-invalid`、failed 或 blocked。session workspace 声明与已冻结 provenance 不一致时,应保留已冻结 provenance 和现有 workspace 作为续跑权威,报告 warning 后继续核心执行,不得重新物化、覆盖 workspace 或增加第二条执行路径。
可读 provenance 的 hash、schemaVersion、source、assembly、commit、tree 和 origin 一致性差异都属于非阻塞 warning,不得升级为核心业务门禁。涉及身份、权限、Secret、目标 workspace 所有权、破坏性操作边界或实际执行前提的校验仍然阻塞;workspace 无法归属、Git 对象不存在、目录不可用、workspace 不可写或缺少核心执行所需凭据时,必须返回结构化失败,不能借 warning 绕过。
### 6.4 AR-RUNTIME-REQ-004 SessionRef 持久化
| 编号 | 短名 | 主责模块 | 关联模块 |