# 镜像与实时化(MIR):本族概览 ## 镜像这一立场 一个合乎 Vercy 的宇宙之所以存在,是为了做现实的首要数字倒影。在它的维度之内,当数字世界想知道什么是真的时,它先问模型。别的一切数字表征都在它的下游:要么是从模型生成出来的投影,要么是模型老实镜像着的一个外部的主 - 其权柄与其年龄都写明。所以,首要并不是一句全知的断言,而是一句诚实的断言。模型不承诺无所不知;它承诺:它所持的一切,要么是撰写出来的真,要么是一面点明了自己的主与采集时刻的镜子。 现实是最终的所指。对模型执掌的数据集,模型就是现实之真被撰写下来的地方,而每一份数字副本都作为回写投影从它那里往外流。对外部执掌的数据集,真被撰写在别处(一个追踪器、一个 wiki、一个生产数据库、一个人类机构),而模型持有一面带出处与新鲜度元数据的镜子。执掌登记(sources.yaml)是这一族的宪法:每份数据集一个主、写明流向、写明节律、写明冲突规则。没有哪道 MIR 流程**可以**在未声明的数据集上运作;没有声明执掌就去采集,正是两个真相诞生的方式。MIR-1 是执掌登记变更的唯一执行者:任何一族里凡触及登记的提议(CON-7 的批量导入、CON-9 的争议裁断、ACT-10 的对账、MIR-7 的上升),要么经 MIR-1 执行,要么根本不执行。 ## 模型为何必须对现实保持忠实 模型的消费方,是作决定的人、动手做事的智能体,以及在它之上搭自己投影的联邦同侪。智能体以机器的速度放大:一个错的、或悄悄陈旧的事实不会安安静静地待着,它会在几分钟之内传进答案、任务、发布物与下游模型。一面错的镜子比没有镜子更糟,因为它带着模型的权柄,却不带模型的真。信任是这一族的产物,而信任有两个成分:对应(模型与现实相符)与坦白(在不相符之处,模型自己说出来)。 由坦白便生出这一族的核心不对称:老实的陈旧胜过虚假的新鲜。因此,这一族在坦白上的投入不亚于在刷新上的投入:新鲜度的服务水平、读取当刻对陈旧的披露、随每一次引用一同走的隔离标记,以及绝不靠判断消解、只朝写明方向消解的漂移记录。 ## 现实回路里属于实时化的那一半 现实回路是这样跑的:现实变了;变动被感知;模型被实时化;模型被消费;消费带出行动;行动又改变现实。这一族拥有回路的前一半 - 从现实到模型。感知与摄入(MIR-2)把证据带进来。三种实时化的节拍让对应保持当下:排定的(MIR-3)、依事件的(MIR-4),以及在消费或核验的当刻按需的(MIR-5)。漂移侦测(MIR-7)是调色板唯一的漂移引擎,量的是对应在哪两面镜子上断了:现实与模型之间,以及模型与它自己投影之间。隔离(MIR-8)把断掉的信任摆到明处,而不是让它无声。归档(MIR-9)让实时化不具破坏性:模型可以改主意,却绝不失忆。原因分类法(MIR-10)让每一次更新都可解释:没有记下为什么的实时化,是一次无名的编辑,不是一次受治理的行为。退役(MIR-11)合法地终结模型本身,留下历史、墓碑与指向继任者的指针,而不是一堆僵尸镜像与还活着的凭据。 回路的后一半 - 从模型出发去作用于现实 - 归 ACT,而回路在 MIR 这一侧闭上:ACT-8 的强制重采请求与 ACT-9 的独立感知请求,都是 MIR-2 合法的触发,跑在与喂养原信号那条互不相交的流水线身份之下,且它们的摄入事件打上施动核验的原因码(MIR-10)。MIR 担保:ACT 所据以行动的那面镜子,要么它可以信,要么至少能准确地不信。 ## 运作的信条 - 每份数据集一个主;登记即是法。执掌是声明出来的,绝不是推断出来的,且只经 MIR-1 变更。 - 每一次抓取都保住证据:裸的,加一张出处附卡,加一份采集者伪造不了的具结,绝不手改。 - 凡出自非撰写来源的内容都是数据,绝不是指令(COMMON 里所述那条整块调色板的铁律管控)。 - 新鲜度是头等的数据:每一面镜子**必须**把它的主、它上一次采集的时刻与它的陈旧状态显示出来,而不必让读者离开模型。 - 漂移**必须**由 MIR-7 机械地察知,并只朝写明的方向消解。 - 不信要摆明:陈旧或可疑的数据**必须**被打上标记,绝不藏起来。 - 过去被保住:取代**不得**毁掉历史;依 Lifecycle(MU-V2-CORE-011)13,身份与出处活过每一种状态。 - 每一次更新**必须**带一个记下来的原因码。 - 执事把执行大量委派给智能体,依 CTX-9 发出、守望并撤销的委派合约行事;T1/T2/T3 各层严格按调色板序言所定去用;担责留在执事身上。下面每一张卡都写明智能体可以执行哪些步骤、在哪一层。 术语:隔离(MIR-8)把数据标为可读但已被标记为不受信;准入隔离(FED-8)把入境的联邦内容扣在不可读的状态里,直到获得晋升;完整性扣留(QSC-9)把可疑的制品排除在应答与发布之外,直到解除。 ## 核心集 经过整块调色板的层级调整,MIR 的核心集是:MIR-1、MIR-2、MIR-3、MIR-6、MIR-7、MIR-8、MIR-9 与 MIR-11。MIR-4、MIR-5 与 MIR-10 属建议。MIR-11 不添任何常设节律;它只在寿终之时执行。在 COMMON 的单人或最小合规档之下,一次季度合并复核即满足 MIR-1、MIR-6 与 MIR-9 的重认步骤,而一次由智能体跑的每周清扫即满足 MIR-3 与 MIR-7 的机械步骤。 Meta-Orchestrator State(MOS)是那道压力测试(外部仓库 orkestron-ai/meta-orchestrator-state 里的一个参考维度,不属本标准):一个国家尺度的世界模型,每天摄入公民报告、登记与账册的遥测,以及机构文档,并被成千上万的智能体持续消费。若 MOS 能把它那套世界模型语料跑在这十一道流程之上,那么任何更小的模型也都能。 # MIR 与别族的接口 - 对 ACT:进:强制重采请求(ACT-8)与独立感知请求(ACT-9)进入 MIR-2 的触发清单,并跑在与喂养原信号那条互不相交的流水线身份之下;出:带出处附卡的采集结果、新鲜度元数据,以及打上施动核验戳的摄入事件(MIR-10)。MIR-6 的新鲜度状态与 MIR-8 的隔离标记,是 ACT-2 必备的甄别输入:一份处在隔离中的数据集会封住发出,或按该类别的规则逼着降级并升给执事。MIR-7 把与施动相关的偏离(按因由连到某条未结命令上的)交给 ACT-10;其余一切偏离都留在 MIR-7 自己的消解路径上。 - 对 CON:一次在 sources.yaml 的在活条目之下跑的、已登记的 MIR-2 流水线运行,对所采集的内容而言就是收口与批准;CON-1 的排他只覆盖撰写出来的贡献,而 CON-2 到 CON-4 不再重新处理采集批次。MIR-2 是采集出处附卡唯一的主人;CON-2 引用它。CON-7 的批量导入在任何字节移动之前唤起 MIR-1(含它对新外部系统的所有者闸口);CON-9 第 4 步把执掌变更的提议升给 MIR-1;MIR-7 把对回写投影有意的外部编辑引去 CON-11 - 那是唯一的捕获与归类路径,已升为核心。MIR-9 的取代事件与 MIR-10 带原因码的事件,喂养 CON-6 的版本史;MIR-10 的打戳规矩覆盖 CON-6、CON-7 与 CON-8 的迁移事件。CON-12 的迁移依 MIR-9 留住迁移前的裸状态,并依 MIR-10 打上迁移回填的戳。CON-13 是那份消费方与订阅登记,MIR-6 的看板定向与 MIR-8 的通告都对着它去解析。MIR-2 让其保持为绿的覆盖遍历器与清单,属 CON 的机制(CON-3、CON-6)。 - 对 CTX:那些框定智能体执行 MIR 步骤的委派合约,只由 CTX-9 发出、修订、中止与撤销;MIR 各卡按调色板序言称引层级,绝不再释一遍。CTX-1 给纳入语境包的每一份数据集打上 MIR-6 的新鲜度状态与 MIR-8 的隔离状态,并把被硬封的排除在外;包带着来源与污染分级,好让外部镜像来的内容永远不被当作指令。 - 对 FED:来自同侪宇宙的入境投影,**必须**先过 FED-8 的准入隔离与晋升,MIR-2 才执行晋升之后的落地;MIR-2 拒收不带晋升记录的联邦类内容。新鲜度状态、隔离标记与原因码,附在投影与同步事件上一同朝外走。边界上的漂移由 MIR-7 这个引擎在管辖合约之下去评,消解则经 FED-9 引流。模型退役时,MIR-11 按伙伴把 FED-11 排出次序。 - 对 QSC:QSC-9 核验 MIR-7 确实按节律跑过,并抽查它的诚实;一旦不符,它向 MIR-7 提一条发现,而绝不自己去执行重生成或引流。QSC-11 的欠账收口,接收 MIR-1 的已声明条目欠账与 MIR-6 的服务水平违约发现。QSC-13 为 MIR-9 所保住的一切做备份(异地不可变副本、另行保管),并为中断期间的 MIR 写明降级模式的规则。QSC-14 接收运作事故:死掉的调度器(MIR-3)、死掉的新鲜度监控(MIR-6)、具结不符(MIR-2)。QSC-15 把 MIR-3 的排程、MIR-4 的订阅与 MIR-6 的监控,作为带心跳看门狗的、登记在册的常设作业去跑;不在 QSC-15 登记之内的 cron 即不合规。MIR-11 的收尾,倚着最后一次 QSC-4 校验运行与一份 QSC-10 的合规快照。 - 对 GOV:有争议的执掌、关键数据集的服务水平签字、被质疑的隔离解除,以及退役的决定,都记为 GOV-1 的决定事件,并带它那道申诉阶梯。GOV-2 撰写并编版 MIR 所执行的那些政策与配置:MIR-9 所施用的留存政策、MIR-4 的语义序配置、各种阈值与闸口配置。GOV-5 的容量与成本遥测,喂养 MIR-6 对服务水平是否现实的复核。GOV-7 发出并撤销 MIR-2 与 MIR-5 据以运行的流水线与源访问授予;每一次读源,都要在闸口称引一份在活的 GOV-7 授予。GOV-8 在 MIR-11 拆除期间退回凭据与密钥,并例行轮换流水线的凭据。为 MIR-9 的演练核验与 MIR-11 的收尾作证而聘的审计者,经 GOV-6 而来。 # MIR 流程卡 ### MIR-1 真相之源的映射与登记的维护 - 目的:维护执掌登记(sources.yaml),好让模型所持或所镜像的每一份数据集,恰好有一个写明的记录系统、流向、流水线、节律与冲突规则。这份登记是其余每一道 MIR 流程的先决条件。MIR-1 是执掌登记变更的唯一执行者:任何一族里没有别的流程去写这份登记;它们把提议升到这里。 - 触发:模型里出现一份新数据集;有新的外部系统被牵扯进来;有人提议变更执掌;在备一次批量导入(CON-7 在任何字节移动之前唤起 MIR-1);一条执掌变更的提议从 CON-9 第 4 步或 ACT-10 第 5 步升上来;一条漂移的上升自 MIR-7 第 6 步而来;一次覆盖或校验运行报出一份失怙的数据集;定期的登记复核。 - 行动者:执事(为登记之真担责);所有者(批准执掌的移交与新外部系统的暴露);贡献者(提议条目);智能体;审计者(定期的登记复核)。智能体**可以**在 T2 执行第 1、第 2、第 6、第 7 步,在 T3 执行第 8 步。第 3 到第 5 步**必须**留在 T1(智能体提议,人批准每一件);那份暴露新外部系统的所有者同意,就实质而言不可委派。 - 输入/输出:输入:数据集清册、外部系统目录、当前的 sources.yaml、校验与覆盖报告、来自 CON-7 的批量导入清单、自 CON-9、ACT-10 与 MIR-7 升上来的提议。输出:更新后的带版本 sources.yaml、引到各自 GOV-1 决定事件的执掌变更事件、status declared 条目的未结欠账清单、送进 QSC-11 的欠账。 - 步骤: 1. 察知或收到一份没有有效登记条目的数据集(校验发现、贡献者的提议、新流水线的请求、CON-7 批量导入的唤起,或升上来的执掌变更提议)。 2. 起草登记条目:id、描述、主、系统范围、model_location、流向、流水线、节律、conflict_rule、执事、状态。 3. 关卡:执掌是否有争议、是否在变,或该条目是否暴露了一个新的外部系统?若是,升给执事与所有者作明确批准,记为一条 GOV-1 的决定事件(T1;所有者的同意不可委派)。 4. 把批准记为一条带版本的事件;悄悄改执掌**不得**发生。 5. 把登记的更新,与它所描述的那次数据变更放在同一个变更集里提交。 6. 关卡:所写明的那条流向,是否真的建起来并在跑?若否,置 status declared,并把该条目加进未结欠账清单。 7. 重跑登记的结构与语义校验(条目存在、model_location 存在、流向与主相符、没有哪个字段在两条条目之下都可写)。 8. 按排程复核所有 status declared 的条目及其年限;把老化的欠账报给执事,并把老化的已声明条目欠账送进 QSC-11 的欠账收口。这次复核**可以**由 COMMON 里单人或最小档的季度合并复核来满足,照那个通用的登记重认样式来做。 - 管控:每份数据集一个主的校验;执掌的变更只经记下来的 GOV-1 批准事件、并由 MIR-1 而非任何别的流程去执行;在读取任何新外部系统之前先过所有者的许可闸口;V1 与 V2 的校验作为合并闸口;已声明的条目作为未结欠账报进 QSC-11,绝不藏起来。执掌与 conflict_rule 这些字段属 COMMON 所定的安全攸关数据集类:其变更永远是 T1 并要第二位人类复核者,在结构上不适用自动批准道,且其哈希由 QSC-9 持续锚定。 - 层级:核心。 - 变体:单人:所有者兼执事手工维护一份短登记;智能体只去校验它。团队:按包设执事,由一位登记的主人来合并变更。联邦:条目另外标出哪些数据集作为投影暴露给同侪。手工:手改的 YAML。混合:智能体起草,人来批准(典型)。自主:智能体在 T3 维护描述性的元数据,但绝不碰执掌字段。 - 度量:有有效登记条目的数据集占比(目标 100);status declared 条目的数量与中位年限;自数据集建立到登记入册的平均耗时;登记校验的通过率。 - 失效之道:影子数据集没有条目也在运作(护栏:覆盖检查把它判为失怙并把构建封住)。某个字段在分区两侧都可写(护栏:V2 校验强制那条分裂数据的规矩)。执掌在一次例行提交里被悄悄改掉(护栏:登记的差异要求引到一条 GOV-1 的批准事件)。一次登记变更走了别族的路径,绕开了单主校验(护栏:唯一执行者的规矩;CON-7、CON-9、ACT-10 与 MIR-7 升给 MIR-1,绝不自己写)。已声明的条目烂成永久欠账(护栏:年限告警、第 8 步排定的欠账复核,以及送进 QSC-11)。 ### MIR-2 从现实而来的感知与摄入 - 目的:把现实里的变动作为证据加镜像捉进模型:源事件、文档、遥测流与人报,都作为未加改动的裸抓取带着出处与独立具结落地,然后再变换到写明的镜像位置。一次在 sources.yaml 的在活条目之下跑的、已登记的 MIR-2 流水线运行,对所采集的内容而言就是收口与批准;登记条目即是那份常设授权;CON-2 到 CON-4 不再重新处理采集批次。MIR-2 是采集出处附卡唯一的主人;CON-2 引用它。 - 触发:来自 MIR-3(节律到期)、MIR-4(源事件)、MIR-5(按需刷新)的流水线唤起;来自 ACT-8 的强制计划外重采请求;来自 ACT-9 的独立感知请求;贡献者递交一份人报;执事下令的一次有的放矢的采集。 - 行动者:执事(按数据集担责);贡献者(递交人报);智能体;具结服务(发出抓取时刻具结的流水线基础设施,采集智能体写不进去);审计者(抽查出处的完整性与重采的差异)。对已登记、此前已验证过的流水线,智能体**可以**在 T3 执行全部步骤;新流水线或改过的流水线,其头几次运行**必须**跑在 T2(在镜像被信任之前,由执事复核输出);对尚未进登记的源,摄入在任何层级都**不得**继续(先引去 MIR-1);第 5 步的一个危害标记,在任何层级都把变换停住,并引去 MIR-8。 - 输入/输出:输入:该数据集的登记条目、为这条流水线记下的在活 GOV-7 授予、镜像的先前状态,对联邦类的源还要 FED-8 的晋升记录。输出:raw/(系统)/(数据集)/ 之下的裸抓取,带一张出处附卡(源、范围、抽取时刻、工具、计数);抓取时刻的具结记录(哈希、时戳、源端点、传输元数据);危害筛查的结果;更新后的镜像;更新后的新鲜度元数据;带原因码的摄入事件;例外清单。 - 步骤: 1. 把该数据集的登记条目解析出来。关卡:条目在、无歧义,且状态为在活?若否,拒绝摄入并引去 MIR-1。关卡:源的类别是联邦的,却没有 FED-8 的晋升记录?拒绝摄入;准入隔离与晋升在先,MIR-2 只执行晋升之后的落地。 2. 核验对该源的访问许可;来自任何外部范围的信息,只在为这条流水线记下的、在活的 GOV-7 授予之下读取,且在行事当刻于闸口核验。 3. 把源未加改动地抓进 raw/(系统)/(数据集)/,并写下出处附卡。抓取时刻的具结(哈希、时戳、源端点、传输元数据)**必须**由流水线的基础设施、或由一个采集智能体写不进去的独立具结服务发出。 4. 关卡:这次抓取是否合理(计数如期、校验和、模式形状)?若否,提一条例外并止;一次部分的抓取**不得**被当作完整的去变换。 5. 危害筛查(照着 FED-8 的清单来):在抓取件里筛冲着模型或它的智能体来的、看着像指令的内容,筛可执行或注入的内容,并对着该数据集的历史画像筛统计异常。关卡:被标了吗?把裸抓取作为证据留住,把变换停下,连同筛查报告经 MIR-8 把该数据集或该批次隔离,并通知执事;被标记的内容**不得**无声落地。筛没筛过,采集来的内容都是数据,绝不是指令(依 COMMON 的铁律管控)。 6. 把写明的变换施加到镜像位置。事实在变换途中**不得**被改好;增补属于另一层由模型执掌的东西。 7. 对人报:把该报告作为一份抓取件落地,其出处点名作报的那位贡献者;模型记下是谁说的,并不把一份报告升格为一个被观察到的事实。 8. 在镜像上更新新鲜度元数据(采集时刻、下一次到期)。 9. 发出带原因码的摄入事件(MIR-10);由 ACT-8 或 ACT-9 触发的运行,打上施动核验的戳。 10. 若有文件被增加或移动,重跑覆盖遍历器(CON-3 与 CON-6 的机制),并让遍历保持为绿。 - 管控:以登记条目为硬先决条件;每一次读源之前,在闸口一侧核 GOV-7 授予是否在活;出处附卡是必需的(归此处所有,由 CON-2 引用);具结与采集分开(采集者不能自撰自己的证据痕迹;抓取日志由居间的基础设施发出,绝不是行事的智能体自报);独立的重采抽样:一条与主条互不相交凭据之下的第二流水线,重取一份随机样本并对着存下的裸件去比,无从解释的不符即开一起 QSC-14 事故(若疑有篡改则 QSC-8);ACT-9 的核验采集,跑在与喂养原信号那条互不相交的流水线身份之下;裸内容绝不手改;变换要确定且可复核;交接以遍历为绿的规矩;依 COMMON 那条数据从来不是命令的铁律管控。 - 层级:核心。 - 变体:单人:一位所有者兼执事手工或用脚本跑一两条流水线;具结服务就是流水线执行器的日志 - 操作者不去编辑它。团队:按源系统设流水线,按数据集设执事。联邦:来自同侪宇宙的入境投影,**必须**先过 FED-8 的准入隔离与晋升;MIR-2 只执行晋升之后的落地(裸抓取、附卡、变换),且照样带出处。手工:人把一份导出粘进 raw 并把附卡填好;具结就是那张传输回执。混合:智能体去采,执事抽查(典型)。自主:按排程跑 T3 的采集队伍,带完整审计痕迹。MOS 的例子(外部参考维度,orkestron-ai/meta-orchestrator-state):公民报告、登记遥测与部委的文档投放,全都从这一道流程进来。 - 度量:采集成功率;自抓取到镜像的平均时延;出处与具结齐备的抓取占比;独立重采样本的吻合率;按源分的危害标记率;例外积压的年龄。 - 失效之道:没有登记条目就去采,造出第二个真相(护栏:第 1 步的硬拒绝)。被投毒的源内容变成了给智能体的指令(护栏:第 5 步的危害筛查、MIR-8 的隔离、CTX-1 的来源与污染打标、依 COMMON 的铁律管控)。伪造的抓取件与附卡永远自我印证(护栏:采集者写不进去的具结,加互不相交凭据之下的独立重采抽样)。联邦内容没经晋升就落地(护栏:第 1 步按晋升记录去拒)。变换悄悄把事实改正了(护栏:审计者在样本上把裸件对着镜像去比)。部分的抓取被当成完整的(护栏:第 4 步的合理性闸口)。秘密漏进出处附卡(护栏:出处的模式把凭据排除在外;对附卡作格式检查)。 ### MIR-3 排定的刷新 - 目的:把每一条写明的节律都跑起来,好让镜像与回写投影不必靠谁记着去催,就留在各自的新鲜度界限之内。 - 触发:由每条登记条目的节律字段导出的排程,作为 QSC-15 的常设作业登记并执行。 - 行动者:智能体(跑这支队伍);执事(复核例外与每日小结);审计者(核排程的覆盖是否与登记相符)。智能体**可以**在 T3 执行第 1 到第 5 步与第 7 步;第 6 步(把条目降格)在 T2;第 4 步的上升永远落到执事身上。 - 输入/输出:输入:sources.yaml 里的各节律、流水线定义、运行史、QSC-15 的作业登记。输出:跑完的 MIR-2 运行与投影的重新发布、更新后的新鲜度元数据、刷新小结报告、上升通告、降格提议,以及针对死掉机器所开的 QSC-14 事故。 - 步骤: 1. 把节律已到期的登记条目枚举出来(镜像与回写投影一并)。 2. 对每一条到期的条目,唤起 MIR-2(外部执掌的镜像)或那个已登记的发布器(模型执掌的回写)。 3. 关卡:这次运行成了吗?若失手,按该条目的重试政策带抖动去重试。 4. 关卡:重试耗尽了吗?把该数据集标为有风险,通知执事,并把倒计时交给 MIR-6 的守望;一个死掉的调度器,或反复出现的重试耗尽样式,开一起 QSC-14 事故。 5. 更新新鲜度元数据,并算出下一次到期时刻。 6. 把实际的运行史对着写明的节律去比;某条其写明节律从未真正跑过的条目,**应当**降为 status declared(须执事确认)。 7. 发布刷新小结(跑了什么、失手了什么、什么快到界限了)。 - 管控:排程**必须**只从登记生成,并作为 QSC-15 的常设作业登记;不在 QSC-15 登记之内的 cron 即不合规。调度器的心跳看门狗要部署,并由 QSC-15 作元监控 - 它独立于调度器本身。漏跑的告警。朝向源系统的速率上限。 - 层级:核心。 - 变体:单人:每周把所有东西跑一次;在 COMMON 的单人或最小档之下,一次由智能体跑的每周清扫、配一条合并的事件,合法地把 MIR-3 与 MIR-7 的机械步骤一并满足。团队:按源设排程,共用一个小结通道。联邦:朝外投影的刷新,遵守合约所写明的同步频率。手工:一份清单,由执事在固定的一天走一遍。混合:智能体跑,执事读小结(典型)。自主:全 T3,由执事每月复核审计痕迹。 - 度量:节律遵守率;每期漏跑的次数;镜像的平均陈旧度占其界限的比例;自上升到执事动作的耗时。 - 失效之道:调度器无声地死了,什么也没刷新(护栏:独立于调度器的 QSC-15 心跳看门狗,升入 QSC-14)。有一个登记并不知道的 cron 在跑(护栏:排程由登记生成、QSC-15 的登记、审计者的比对)。刷新风暴把某个源压垮(护栏:第 3 步的速率上限与抖动)。刷新成功了,可源送回来的是缓存里的陈旧数据(护栏:宣告新鲜之前先核源的版本或时戳)。 ### MIR-4 依事件的实时化 - 目的:现实一宣布有变(webhook、事件流、通知),就把模型实时化,把两次节律之间的缝合上。凡源能发事件之处,事件**应当**是首选的实时化机制。 - 触发:在一条已登记的订阅上收到一个已认证的事件;订阅作为 QSC-15 的常设作业运行。 - 行动者:执事(执掌订阅的范围);智能体;审计者(复核未映射事件的队列)。订阅过了磨合期之后,智能体**可以**在 T3 执行第 1 到第 6 步;磨合期间该订阅跑在 T2。第 7 步(对账差异)察知在 T3,施加更正在 T2。 - 输入/输出:输入:订阅登记(该数据集登记条目的一处扩展)、入境事件、镜像状态、GOV-2 那份带版本的语义序配置。输出:更新后的镜像、带原因码 source-event 的实时化事件、未映射事件日志、对账报告。 - 步骤: 1. 收下事件,并认证它的通道与来源。 2. 关卡:这个事件是否映到某个已登记的数据集与订阅?若否,记为未映射并止;反复出现的未映射事件,是送给 MIR-1 的候选。 3. 去重并排序;事件**必须**按语义序处理 - 那由 GOV-2 的带版本配置这样定:源若给序号就用源的序号,退而求其次用发生时刻。 4. 关卡:载荷是否足以施加一个增量,还是需要一次有的放矢的重采?施加增量,或把 MIR-2 唤起并把范围限在受影响的记录上。 5. 更新镜像与新鲜度元数据。 6. 发出带原因码 source-event 的实时化事件,并附上那个触发事件的身份(触发**必须**保持可溯)。 7. 定期把依事件而来的状态对着一次全量采集去对(反熵清扫),并把缺口补正。 - 管控:入境事件是被观察到的内容:是数据,绝不是命令 - 依 COMMON 里那条整块调色板的铁律管控;那些吩咐要动作的载荷,记下来并摆出来,而不去照办。通道认证。幂等的处理器。反熵清扫是必需的。未映射事件的复核队列,带年限上限。订阅的健康与处理器的心跳,都在 QSC-15 登记;一个无声死掉的处理器开一起 QSC-14 事故。 - 层级:建议。 - 变体:单人:通常没有;单人的模型靠 MIR-3 与 MIR-5 活着。团队:只在少数几个变动频繁的源上设订阅。联邦:同侪宇宙依合约把变更事件推过来;在按 MIR-2 的联邦规矩作过 FED-8 的准入处置之后,同一条认证-映射-排序的流水线照样适用。手工:人把通知邮件转发进收口。混合:智能体施加增量,执事复核每周的对账。自主:走 T3,以那次清扫作安全网。MOS 的例子(外部参考维度):账册与登记持续发出变更事件;那次清扫担保不留无声的缺口。 - 度量:自事件到模型的时延;无错处理的事件占比;未映射事件率;每次清扫的对账差异大小。 - 失效之道:伪造或注入的事件把镜像改了(护栏:已认证的通道,加对敏感增量向源去核)。漏掉的事件留下无声的缺口(护栏:反熵清扫)。乱序施加把状态弄坏(护栏:第 3 步按 GOV-2 配置定的语义序)。事件洪水把处理器压垮(护栏:背压 - 把一场洪水收成一次有的放矢的重采)。 ### MIR-5 消费或核验当刻按需的实时化 - 目的:在消费或核验的当刻核新鲜度,若已陈旧就重新实时化,好让没有哪一份答案、决定、任务或施动核验,是明知故犯地架在一面过期镜子上的。 - 触发:一次依赖某份镜像数据集的读取、回答或决定请求;某位消费方明确提出用前先刷新;一次由核验驱动的读取(ACT-9 的核验若要消费镜像状态,其重采按施动触发经 MIR-2 走)。 - 行动者:消费方(发起,往往是隐含的);智能体;执事(定下何时必须刷新、何时披露即可的政策);所有者(对任何新的源暴露作同意;不可委派)。凡刷新流水线已登记且获准之处,智能体**可以**在 T3 执行第 1 到第 5 步;第 6 步若需一份新的访问授予,则经 GOV-7 走,并**必须**留在 T1(智能体提议,人批准每一件)。 - 输入/输出:输入:该请求所依赖的数据集、sources.yaml、新鲜度元数据、在活的 GOV-7 授予。输出:一份新鲜的、或把陈旧披露出来的带引用答案;可选的一次有的放矢的 MIR-2 运行;带原因码 use-driven 的实时化事件(由核验驱动的运行则为 actuation-verification)。 - 步骤: 1. 把该请求所依赖的数据集解析出来,并逐一到登记里去查。 2. 关卡:是模型执掌的吗?那条记录就是真;直说,并引那条记录。 3. 对镜像,把上一次采集的时刻对着陈旧界限去比,并把完整的新鲜度状态读出来(处在隔离中的状态,不论采集有多久都要披露)。 4. 关卡:在界限之内且不在隔离中?就用这面镜子,并称引它的主与采集时刻(按某源系统,于 T 时刻采得)。 5. 关卡:已陈旧,但此刻可以重采(流水线已登记、GOV-7 授予在手)?跑一次有的放矢的 MIR-2,从新鲜的状态去答;记原因码 use-driven,若该次运行服务于 ACT-8 或 ACT-9 的请求则记 actuation-verification。 6. 关卡:已陈旧且不可重采?要么带着明确的陈旧披露去答,要么拒绝 - 依执事的政策;缺的授予经 GOV-7 去请;status declared 的镜像**不得**被当作事实呈现,status retired 的镜像**必须**只作历史性的回答。 - 管控:应答的配方里必须有新鲜度检查;引用的纪律(点明主、写明采集时刻);对热数据集设最小间隔的节流;按需刷新永远走 MIR-2 的完整路径(含裸抓取、附卡、具结),绝不走抄近路的取数;授予是否在活,在行事当刻于闸口核验。 - 层级:建议。 - 变体:单人:所有者兼执事自己的阅读习惯,由新鲜度标记托着。团队:在共用的应答工具里强制。联邦:同侪随每一份投影收到新鲜度戳,并施用自己那套用前政策。手工:人先去看看板。混合:智能体查并披露,人来决定要不要等刷新。自主:在智能体的应答里内联地作 T3 的查与刷。施动:ACT-9 的独立核验把这个样式扩到核验的当刻;作核验的那次读取,跑在与喂养原信号那条互不相交的流水线身份之下(见 MIR-2 的管控)。 - 度量:带新鲜度引用的答案占比;陈旧读取率(越界使用却没有披露,目标为零);按需刷新的时延;抽样看拒绝得对不对。 - 失效之道:智能体从一面陈旧的镜子去答却不披露(护栏:把新鲜度检查接进应答路径,并以抽样去审)。刷新回路把一个热数据集捶个不停(护栏:节流)。按需取数绕开了裸抓取与出处(护栏:单一摄入路径的规矩)。一面已声明的镜子被当作当下的事实去引(护栏:第 6 步的状态闸口)。一面在隔离中、但时间上还新鲜的镜子被不带标记地端出去(护栏:第 3 步读完整的新鲜度状态)。 ### MIR-6 新鲜度服务水平的定义与守望 - 目的:按数据集定下多新鲜才算够新鲜(节律、陈旧界限、关键度),并持续把实际的新鲜度对着它去比,好让陈旧成为一声告警,而绝不是一个意外。 - 触发:新登记条目需要一份服务水平;排定的服务水平复核;某个现行服务水平被反复违约;消费方就数据陈旧的抱怨。 - 行动者:执事(定服务水平);所有者(为关键数据集的服务水平签字,记为 GOV-1 的决定);智能体;审计者(把服务水平的现实性对着违约史去复核)。智能体**可以**在 T2 执行第 1 步,在 T3 执行第 3 到第 6 步(持续守望与告警);第 2 步(设定或更改服务水平)**必须**留在 T1(智能体提议,人批准每一件)。 - 输入/输出:输入:数据集的关键度、源的变动速度、消费的样式、违约史、GOV-5 的容量与成本遥测、CON-13 的消费方登记。输出:记进登记的服务水平参数(cadence、staleness_limit)、按数据集的新鲜度状态(新鲜、渐老、陈旧、隔离中)、预警与上升、新鲜度看板、服务水平复核报告,以及送进 QSC-11 的违约发现。freshness_state 是调色板所定的一处扩展字段,加在执掌登记的模式(Data-Mastership 6)之上,与规范的 status 枚举不同;隔离绝不去动 status;信任状态(隔离中)与流向状态(已中止)是两条独立的轴,可以并存。 - 步骤: 1. 依某数据集的关键度、它的源实际变得有多快,以及它是怎样被消费的,为它提出服务水平的参数。 2. 执事批准(关键数据集由所有者会签,记为一条 GOV-1 的决定事件);把该服务水平作为带版本的变更记进登记。 3. 持续地由每一份镜像数据集上一次采集的时刻与它的界限,算出它的新鲜度状态;这个监控作为 QSC-15 的常设作业运行,带独立的心跳。 4. 关卡:界限在逼近了吗(可配置的提前比例)?向负责的智能体与执事发一声早期预警,好让刷新赶在违约之前发生。 5. 关卡:界限被越过了吗?为该数据集触发 MIR-8 的隔离,作上升,并把违约发现送进 QSC-11。 6. 把新鲜度看板发布出来,好让任何消费方不必离开模型,就能看到主、上一次采集与状态;有依赖的消费方对着 CON-13 去解析;新鲜度与隔离状态,作为必备输入喂给 ACT-2 的信号甄别与 CTX-1 的包上打戳。 7. 按排程把服务水平对着违约史、消费的实情与 GOV-5 的成本与容量遥测去复核;经第 2 步去调。这次复核唤起 COMMON 里那个通用的登记重认样式,并**可以**由单人或最小档的季度合并复核来满足。 - 管控:服务水平的更改就是登记的更改(带版本的事件,不得悄悄编辑);没有记下的决定,告警不得被静音;对任何缺明确服务水平的镜像,施用一个保守的缺省界限;看板对消费方可见是必需的;一个无声死掉的监控,经 QSC-15 的元监控开一起 QSC-14 事故。 - 层级:核心。 - 变体:单人:三行 YAML,加每周瞄一眼一块看板。团队:按包定服务水平,共用一个告警通道。联邦:服务水平的状态作为投影元数据的一部分朝外走;合约**可以**写明同侪所接受的那个一致窗口。手工:由日历驱动的复核。混合:智能体守望,执事去调(典型)。自主:守望在 T3,阈值的更改在 T1。 - 度量:有明确服务水平的镜像数据集占比;服务水平的违约率;处在违约中的平均时长;违约之前预警的提前量。 - 失效之道:好看却从来达不到的服务水平(护栏:对每期违约超过 N 次的条目自动打标,带 GOV-5 的成本输入强制复核)。没有服务水平,于是什么也不会告警(护栏:保守的缺省界限)。监控自己无声地死掉(护栏:QSC-15 的独立心跳,升入 QSC-14)。界限在互不相似的数据集之间被复制粘贴(护栏:第 7 步审计者的现实性复核)。 ### MIR-7 现实与模型之间、以及模型与投影之间的漂移侦测 - 目的:在两面镜子上察知岔开:外部的主与它们在模型之内的镜像之间(现实对模型),以及模型执掌的记录与它们的回写投影之间(模型对它自己的投影)。依 Data-Mastership(ARCH-018)7,MIR-7 是调色板唯一的漂移侦测引擎,也是漂移事件唯一的发出者;别的每一族都消费这些事件,没有谁再去侦测一遍。把每一处漂移都记下来,且只朝写明的方向消解。 - 触发:每一次流的运行(至少如此,依 Data-Mastership(ARCH-018)7);排定的漂移清扫;MIR-4 的对账所提起的疑点;消费方或审计者的报告。 - 行动者:智能体;执事(执掌有争议的消解);审计者(抽查消解与比对的质量)。智能体**可以**在 T3 执行第 1 到第 4 步(侦测与记录),对成熟的流水线在 T2 执行第 5 步(机械消解,执事复核样本),对新的则在 T1(智能体提议,人批准每一件);第 6 步**必须**留在 T1(智能体提议,人批准每一件)。 - 输入/输出:输入:主的状态、副本的状态、按数据集的 conflict_rule、比对基准的定义。输出:漂移事件(什么、在哪、多大、朝哪个方向)、消解(重采或重新发布)、引往 CON-11(有意的外部编辑)与 ACT-10(与施动相关的偏离)的引流、升给 MIR-1 的上升、干净检查的记录、反复漂移的分析。 - 步骤: 1. 对范围之内的每一份数据集,算出比对基准:至少是可比部分上的一个内容哈希,加上记录计数与凡有定义之处的关键字段。 2. 把主的状态对着副本(镜像或投影)的状态去比。 3. 关卡:找到漂移了吗?若没有,把这次干净检查记下并止。 4. 记下漂移事件:什么岔开了、朝哪个方向、岔了多少;漂移记录不可变。关卡:这处偏离是否按因由连着某条未结的施动命令?连同那条漂移事件交给 ACT-10;ACT-10 只消费从这里、或从 ACT-9 交过去的、与施动相关的偏离。 5. 关卡:该条目的 conflict_rule 给不给一个机械的消解?对外部执掌的:重采,外部系统赢。对模型执掌的:重新发布,模型赢;在外部副本里发现的编辑**不得**被悄悄并入,且**必须**被引去 CON-11 - 有意的外部编辑唯一的捕获与归类路径,由这条事件触发。 6. 关卡:机械上消解不了(主有争议、分区本身就错了)?升给执事;若执掌必须变,就作为执掌变更的提议升给 MIR-1(那唯一的登记执行者)。 7. 重跑一遍比对以核实消解;带上原因码把这条漂移记录收掉。 - 管控:消解**必须**只朝 conflict_rule 所写明的方向去;逐案而断的消解不合规。手工调过的投影是分叉,不是投影,**必须**重新生成。漂移记录不可变,且会老化(未结的漂移越过它的界限即上升)。宜作自动的每日检查,好让岔开是被机器注意到,而不是被难堪注意到。QSC-9 核 MIR-7 是否按节律跑过,并抽查它记录的诚实;一旦不符,它向 MIR-7 提一条发现,而绝不自己去执行重生成或引流。FED-6 用这个引擎、在管辖合约之下去评边界上的漂移。 - 层级:核心。 - 变体:单人:把一次哈希检查捆进每一个发布与采集脚本里;在 COMMON 的单人或最小档之下,一次由智能体跑的每周清扫、配一条合并的事件,把 MIR-3 与 MIR-7 的机械步骤一并满足。团队:夜间的清扫作业,向执事们告警。联邦:模型对投影这一面越过边界延伸出去;联邦投影里的漂移由这个引擎记下,并在管辖合约之下去评 - 追的是语义上的自洽,而不是字节相等,消解则经 FED-9 引流。手工:照清单用眼睛比。混合:智能体察知,人来消解有争议的情形(典型)。自主:T3 侦测并机械消解,带完整审计痕迹。 - 度量:漂移检查的覆盖(有比对的流所占比例);察知的平均耗时;消解的平均耗时;按数据集的反复漂移率。 - 失效之道:靠覆写主去消解漂移(护栏:工具强制那个写明的方向;作消解的智能体只在副本一侧有写权)。比对太粗,注意不到字段一级的漂移(护栏:审计者按字段级差异作抽样)。对回写投影的外部编辑被悄悄并入(护栏:必须引往 CON-11,绝不合并)。在别的族里长出第二条侦测回路,把同一次编辑处理了两遍(护栏:唯一引擎的规矩;QSC-9 去核、CON-11 去归类、ACT-10 去消费,都不侦测)。漂移告警攒着没人理(护栏:对未结漂移记录设年限服务水平,并作上升)。 ### MIR-8 陈旧隔离 - 目的:把不再受信的数据标出来(过期的镜像、失手的流水线、未消解的漂移、被危害标记的抓取件、可疑的源),好让每一位消费方与每一个智能体都明确看到这份不信。隔离就是调色板那种可读但打了标记的信任标注(见本族术语):它标的是信任,绝不删数据,且它与 FED-8 的准入隔离、QSC-9 的完整性扣留都不同。 - 触发:来自 MIR-6 的服务水平到期;MIR-2 第 5 步的一个危害筛查标记;越过重试政策的采集失手;未结且越界的漂移;源系统退役;执事的酌情决定。 - 行动者:智能体;执事(酌情的隔离与每一次解除);消费方(看得见那些标记);审计者(核那些标记是否真的到了读取面上)。对由阈值触发的隔离,智能体**可以**在 T3 执行第 1 到第 3 步与第 5 步,在 T2 执行第 4 步;第 6、第 7 步(整改签字与解除)**必须**留在 T1(智能体提议,人批准每一件)。 - 输入/输出:输入:带原因码的隔离触发、登记条目、新鲜度元数据、CON-13 的消费方登记。输出:处于隔离中的新鲜度状态、传遍所有消费面的标记、通告、整改记录、解除事件。 - 步骤: 1. 收下隔离的触发及其原因码。 2. 在登记与新鲜度元数据里,把该数据集的新鲜度状态置为隔离中;数据仍可读,但打了标记;规范的 status 字段绝不去动(信任状态与流向状态是两条独立的轴)。 3. 把标记传到每一处消费面:应答的配方、看板、生成的制品、朝外的投影与包、ACT-2 的信号甄别与 CTX-1 的语境包(在那里隔离状态是必备输入:它封住发出,或按该类别的规则逼着降级并升给执事;被硬封的数据集则被排除在包之外)。凡这些数据出现之处,消费方**必须**都能看到那声警示。 4. 关卡:政策是否要求硬封(安全、法律、违约)?若是,把受影响的投影中止,而不只是打个标记:对内部的授予与通道经 GOV-7,对联邦的授予经 FED-3;对象与它的数据保持完好(是投影的生命周期,不是对象的)。 5. 通知执事,以及对着 CON-13 解析出来的有依赖的消费方。 6. 整改:把流水线修好、重采、把漂移消解,或把该数据集的范围重新划过。 7. 关卡:出场判准满足了吗(有一次经核实的新鲜采集,且相关的漂移记录都已收掉)?由执事解除隔离;解除记为一条带理据的事件;有争议的解除按 GOV-1 的决定去升。 - 管控:没有一份经核实的新鲜状态,隔离**不得**被解除;标记随引用与出处一同走;处在隔离中的数据**不得**在任何地方被当作当下的呈现;隔离是可逆的标注,绝不是删除;对被危害标记的内容,执事另外**必须**在解除之前把 MIR-2 的筛查报告复核一遍。 - 层级:核心。 - 变体:单人:一份隔离清单,由所有者兼执事把它保持老实。团队:按阈值自动隔离,每周复核解除。联邦:隔离状态随投影一同走,好让同侪继承那个不信的信号;合约**可以**要求:所消费的数据集进隔离时要通知。手工:执事手动把那个标记翻过去。混合:智能体打标,执事解除(典型)。自主:T3 打标,而解除永远留在 T1。 - 度量:自触发到隔离的耗时;隔离的平均时长;抽样的隔离中读取里把标记显示出来的占比(目标 100),且该样本明确含 ACT-2 的信号甄别与 CTX-1 的语境包;按数据集的重复隔离率。 - 失效之道:标记在登记里设了,读的时候却看不见(护栏:读取路径的检查,加审计者对各消费面 - 含信号评定与语境包 - 的抽样)。一份在隔离中、但时间上还新鲜的数据集,不带标记就去甄别信号或进了包(护栏:第 3 步向 ACT-2 与 CTX-1 的必备输入接线)。把隔离误用成删除(护栏:依规矩数据与历史都保住;变的只是信任状态)。在交付压力下无声解除(护栏:解除要一条记下的事件与一次经核实的采集)。什么都进了隔离,标记于是失了意义(护栏:MIR-6 第 7 步的服务水平现实性复核)。 ### MIR-9 被取代状态的归档 - 目的:把被取代的模型状态、镜像与抓取件,作为可重建的历史保住,好让实时化不具破坏性:模型改它说的话,却不失去它的记忆,而历史引用永不断裂。MIR-9 是调色板里管生命周期与历史存续的那道流程:别的族(CON-8 的记录更正、CON-12 的迁移、FED-11 的终末包、MIR-11 的终末归档)都经它把历史存下来。 - 触发:任何一次取代先前状态的实时化;一次通往归档或已退役的生命周期迁移(规范的状态词汇依 Lifecycle,MU-V2-CORE-011,4 至 5);某个源系统退役;CON-12 的迁移要留住迁移前的裸状态;MIR-11 的终末归档;按留存作的周期性压实。 - 行动者:智能体;执事(施用留存与压实政策);所有者(批准政策所许的任何物理删除;同意不可委派,记为一条 GOV-1 的决定);审计者(核可重建性)。智能体**可以**在 T3 执行第 1 到第 3 步与第 6 步(机械的归档与冻结),在 T2 执行第 4 步(施用已批准的政策);留存政策本身在 GOV-2 撰写并编版,不在此处。 - 输入/输出:输入:作取代的那些更新、生命周期事件、GOV-2 的留存政策。输出:留住的先前状态(版本史或一处明确的归档位置)、把新旧状态连起来的取代事件、冻住的已退役镜像、重建演练的报告。 - 步骤: 1. 每一次作取代的更新,都要确保先前的状态被留住:缺省是版本控制之下的历史,或对大宗状态用一处明确的归档位置。 2. 记下那条把新旧状态连起来的取代事件,并带上它的原因码(MIR-10)。 3. 关卡:有源系统在退役吗?把最后那次导出冻为一面已退役的镜像(登记状态 retired);它成为一份只读的冻结档案,只作历史性的回答(截至最终导出之日)。 4. 施用在 GOV-2 撰写并编版的留存政策:什么可以压实、什么永久保留。身份、出处、所有权的历史、关系、事件与语义引用,在任何情形下都**必须**活过归档;依 Lifecycle(MU-V2-CORE-011)13,历史的完整优先于物理的删除。重建演练、留存压实与经所有者批准的删除,都是调色板架在那条所引不变量之上的细化。 5. 关卡:政策是否许可对某个已压实的类作物理删除?只有在有记下的所有者批准之下才行(一条 GOV-1 的决定;同意不可委派);否则就留着。 6. 跑周期性的重建演练:从归档里把某个选定的过去状态重建出来并核实;该演练还**必须**确认能从 QSC-13 的异地副本恢复。这项演练**可以**在 COMMON 单人或最小档的季度合并复核之内得到满足,照那个通用的重认样式来做。 7. 核实归档从未改动规范的身份,且历史引用仍然解析得开。 - 管控:语义内容必须用带版本的存储;冻结的档案只读;重建演练作为一道反复出现的闸口;在 GOV-2 的政策出现之前,缺省是保守留存(全都留着);删除只依经所有者批准的政策;归档落在 QSC-13 的备份范围之内(异地不可变副本、另行保管),而一次无法从 QSC-13 的副本恢复的演练,就是一次失败的演练。 - 层级:核心。 - 变体:单人:版本控制系统就是归档;演练就是把一个旧修订签出来。团队:给大宗镜像设明确的归档位置,记录则用版本控制。联邦:同侪可能留着源头后来归了档的那些状态的投影;源头这边的归档**不得**让同侪的历史引用失效。手工:打包并贴标。混合:智能体归档,执事压实(典型)。自主:T3 归档,季度复核演练。 - 度量:有留住先前状态的取代占比(目标 100);重建演练的成功率(含 QSC-13 的恢复检查);已退役镜像上完整性检查的通过率;对着 GOV-2 留存政策的存储消耗(配 GOV-5 的预估)。 - 失效之道:就地覆写悄悄毁掉历史(护栏:把带版本的存储作为结构性要求,由校验去核)。档案朽坏:多年之后格式读不了、链接断了(护栏:周期性的重建演练)。有人去改一面已退役的镜像,想把过去修好(护栏:只读的强制;更正以模型执掌、加注的方式,作为关于该档案的陈述而存在)。留存压实把日后要用的证据删了(护栏:保守的缺省、经 GOV-1 的所有者批准,以及第 4 步那组永远活下来的东西)。模型之内的历史活了下来,整个仓库却丢了(护栏:QSC-13 的备份范围,与演练里那次异地恢复的检查)。 ### MIR-10 更新原因的分类法 - 目的:维护一套受控的分类法,说明更新为何发生,并给每一条实时化事件打上原因码,好让模型的变更史可解释、可审计、可分析,而不是一串无名的编辑。这条打戳的规矩越出 MIR:CON-6、CON-7 与 CON-8 的迁移事件,以及 ACT-10 与 ACT-11 的取代事件,都带着这同一套分类法里的码,映到既有的基础码上。 - 触发:模型采纳(初始的分类法);某次更新的原因套不进任何既有的码;排定的分类法复核;一次分析请求。 - 行动者:执事(执掌这套分类法);智能体;审计者(分析原因的分布)。智能体**可以**在 T3 执行第 2 步(给例行更新打戳),在 T2 执行第 3、第 4 步(把未归类的原因排进队列、起草分析);第 5 步的分类法变更**必须**留在 T1(智能体提议,人批准每一件)。 - 输入/输出:输入:基础分类法、MIR-2 到 MIR-9 的实时化事件、CON-6/CON-7/CON-8 的迁移事件、ACT-10/ACT-11 的取代事件、ACT-8 第 6 步与 ACT-9 第 5 步打上的施动核验戳、CTX-5 的任务重开事件。输出:带原因码的事件、一条未归类队列、分类法的各版本、周期性的原因分布分析。 - 步骤: 1. 把基础分类法作为一个模型执掌的数据集采纳下来。基础码:scheduled-refresh;source-event;use-driven;actuation-verification(服务于 ACT-8 强制重采或 ACT-9 独立核验的一次摄入;由 ACT-8 第 6 步与 ACT-9 第 5 步打戳);human-report;correction(模型里发现并修掉了一处错);drift-resolution;structural-change(执掌、服务水平或范围变了);quarantine 或 release;supersession-archival;migration-backfill(经 CON-12 执行);insufficient-context(打在任务重开事件上,是 CTX-5 返工度量可计算的来源)。 2. 由 MIR-2 到 MIR-9 发出的每一条实时化事件、CON-6/CON-7/CON-8 的每一条迁移事件,以及 ACT-10/ACT-11 的每一条取代事件,都**必须**带恰好一个主原因码;次级码**可以**添加。由编辑性快车道(依 COMMON)发出的一条复合事件,把它的原因码带一次,即是合规的打戳证据。 3. 关卡:没有码套得上?打上 unclassified 并附自由文本,把这一例排进分类法复核的队列;未归类队列有年限上限。 4. 按排程分析各数据集的原因分布:correction 的比例高,说明源或变换有质量问题;use-driven 的更新为零,说明数据已死;drift-resolution 冒尖,说明有一处投影在漏;actuation-verification 冒尖,说明施动回路不稳。 5. 把分类法作为经执事批准、带版本的变更去演进,定期复核照 COMMON 里那个通用的登记重认样式来做。码**必须**作弃用,绝不删除、绝不重新定义;历史事件保住它们原本的含义。 - 管控:每一条被覆盖的事件都必须有原因码(校验驳回没打戳的更新);未归类队列的年限上限;弃用而不重定义的规矩;分析的发现要发给执事。 - 层级:建议。 - 变体:单人:那十二个基础码原样不动,外加每年瞄一眼分布。团队:按包出分布报告,喂给复盘。联邦:原因码随同步事件一同走,好让同侪在决定怎样反应时,能把一次更正与一次例行刷新区分开。手工:按约定把原因写进提交信息。混合:智能体打戳,执事复核未归类队列(典型)。自主:T3 打戳,带分布异常的告警。 - 度量:被覆盖事件中带原因码的占比(目标 100);未归类率;分类法复核节律的遵守;按数据集的 correction 比例走势。 - 失效之道:什么都打上同一个缺省码,把信号毁了(护栏:审计者作分布检查,设一个熵的下限)。分类法炸成几十个近乎重复的码(护栏:执事的 T1 闸口,复核时作去重)。码随时间被悄悄重新解读(护栏:弃用而不重定义的规矩)。原因记下来了却从没人读(护栏:第 4 步排定的分析,并把发现发布出去)。经 CON 链作出的更正,在分布分析里看不见(护栏:第 2 步那条扩展的打戳规矩)。 ### MIR-11 模型的退役与接续 - 目的:合法地终结一个模型或一个维度:一次编排好的退役,不在同侪宇宙里留下僵尸镜像、不留活着的凭据或授予、不留对着一个死模型报警的常设作业,并连同一块耐久的墓碑与指向继任者的指针,把模型的全部历史保住。退役是一次生命周期的行为,绝不是删除。 - 触发:所有者作出退役该模型的决定,记为一条 GOV-1 的决定事件;向某个继任模型的接续或并入;来自 GOV-5 资源配置、并被所有者接受的一条持续不可行的发现。 - 行动者:所有者(下令退役;就实质而言同意不可委派);执事(跑那本退役手册);智能体;审计者(经 GOV-6 聘用;为收尾作证);联邦伙伴与消费方(受通告)。智能体**可以**在 T2 执行第 2 到第 5 步的机械拆除与第 7 步的归档机制;第 1、第 6、第 8、第 9 步牵涉所有者的决定、收尾的合规声明与作证,**必须**留在 T1(智能体提议,人批准每一件),其中所有者的决定与审计者的作证不可委派。 - 输入/输出:输入:GOV-1 的退役决定、联邦登记(FED)、各授予登记(GOV-7、FED-3)、委派合约名册(CTX-9)、QSC-15 的常设作业登记、CON-13 的消费方登记、GOV-2 的留存政策、GOV-8 的凭据清册。输出:按次序排下来的终止事件、最终的 QSC-4 校验报告与 QSC-10 合规快照、带写明保管的 MIR-9 终末归档、带继任者指针的已发布墓碑、审计者的收尾作证、那条终末事件。 - 步骤: 1. 把所有者的退役决定记为一条 GOV-1 的决定事件,并把新的收口冻住:不再有新的登记条目(MIR-1)、不再有新的授予(GOV-7、FED-3)、不再有新的委派合约(CTX-9)、不再有新的联邦。 2. 对着 CON-13 解析出所有已登记的消费方,把退役的时间表与继任者指针通告他们;把通告一路跟到完成。 3. 按伙伴把 FED-11 排出次序:依各自的合约把每一段联邦终止或移交,并把伙伴的确认收齐,好让没有哪个同侪留着一面没打标记的活镜像。 4. 经 CTX-9 撤销所有委派合约,并在写明的撤销 TTL 之内把 GOV-7 与 FED-3 的授予清扫到零;跑那个闸口一侧的探针,核实没有失怙的权柄残留。 5. 经 QSC-15 把常设作业、调度器与监控拆掉,直到这个模型的作业登记空掉;经 GOV-8 把凭据与密钥退回。 6. 跑最后一次 QSC-4 校验,并出最终的 QSC-10 合规快照,作为这个模型的收尾声明。 7. 经 MIR-9 执行终末归档:完整的模型、事件历史、各登记与证据,依 GOV-2 的留存政策,带写明的保管与 QSC-13 的异地副本。 8. 把墓碑发布出去:一条最小而耐久的记录,写明这个模型、它的存续期、它的终末事件、它归档的保管,以及它的继任者指针,并在可行之处为入站的引用作重定向。 9. 审计者为收尾作证:零个活着的凭据、零个活着的授予、零个在跑的作业、对着 CON-13 的通告完整、归档可重建;这份作证记为那条终末事件。 - 管控:没有那条记下的所有者决定,退役**不得**推进(不可委派)。次序是必需的:先冻结,再通告,再联邦,再授予与合约,再作业与凭据,再快照,再归档,再墓碑,再作证。退役期间不得作超出 GOV-2 留存政策所许、且经所有者批准之外的物理删除。作证的审计者**不得**是跑过那本手册的人。墓碑与归档的保管活过这个模型。 - 层级:核心。 - 变体:单人:手册缩到授予、作业、归档与墓碑;由一位外部的同侪审计者(经 GOV-6 聘用)为收尾作证。团队:由执事主导的手册,配按族分列的拆除清单。联邦:FED-11 的排序主导整个时间表;同侪依 MIR-9 的联邦规矩留住历史投影,并标明其出自一个已退役的模型。手工:一份打印出来的清单走一遍,每一个勾都是一条事件。混合:智能体在 T2 执行拆除,人守着决定与作证(典型)。自主:不适用;决定与作证从来都不是自主的。MOS 的例子(外部参考维度,orkestron-ai/meta-orchestrator-state):退役一个维度,而不把它那些公民智能体的合约、或它同侪的历史引用撂在半空。 - 度量:作证之时残留的活凭据、活授予与在跑作业(目标为零);对着 CON-13 的消费方通告完整度(目标 100);自决定到作证的耗时;退役之后继任者指针的解析率。 - 失效之道:僵尸镜像在同侪宇宙里赖着不走(护栏:按伙伴排序的 FED-11,并把确认收齐)。活着的凭据熬过了拆除(护栏:GOV-8 的退役清扫,加审计者那道零残留的检查)。常设作业永远对着一个死模型报警(护栏:第 5 步把 QSC-15 的登记清空并核实)。收尾赶得急,历史丢了(护栏:带 QSC-13 副本的 MIR-9 终末归档,作为终末事件之前的一道闸)。退役半途卡住,留下一个既不活着也没收尾的模型(护栏:按次序的手册,每一步都有事件,而审计者的作证是唯一合法的终态)。