17 KiB
Context
当前状态
七月标准评审稿覆盖 28 条技术/业务线,但实施信息分散在 28 份相关 PRD、121 张七月业务/公共基础 Tickets、22 张全局审计 Tickets、代码、迁移、文档和提交记录中。现有状态存在四类偏差:
- 完成状态漂移:TECH 公共基础 12/12 与 UR55 5/5 已完成;UR45 代码已落地但两张 Ticket 仍为
ready-for-agent;UR46 四张票仅标记“后端 done”;UR60、UR86 后端已完成但仍有人工作与历史抽样;顶层 PRD 状态普遍未同步。 - 依赖不可执行:公共通知、UR37、UR48、UR49 存在不存在文件、尚未拆票占位符或标题漂移;多个需求仍把未完成的全局 Audit Event 发布门禁作为 blocker。
- 跨文档冲突:
openspec/config.yaml仍描述旧Handler → Service → Store → Model单一路径、{code,message,...}和强制 TDD,而当前AGENTS.md、DDD 规范及用户本次决策已经明确三通道、{code,msg,...}和测试环境临时豁免。 - 发布目标改变:目标是 2026-07-27 前部署测试环境,不是生产验收。全局审计提交
ff44305只完成 Integration Log 基础、Access Log 加固和离线覆盖门禁;integrationlog.Repository未装配生产组合根,cmd/audit-coverage不在运行时,现有代码可安全冻结。
权威来源与利益相关方
- 用户本次确认决定是审计/测试/里程碑范围的最高优先级。
- 七月标准评审稿是业务冲突裁决来源;冻结 PRD 保留详细不变量、API、状态机和异常闭环;既有 Ticket 保留已评审纵向切片;代码和提交只证明完成状态。
- 利益相关方包括后端、前端、产品、测试环境验收负责人、运维,以及企微、支付、Gateway、运营商与对象存储配置负责人。
约束
- 技术栈固定为 Go 1.25.4、Fiber v2、GORM、PostgreSQL、Redis、Asynq、Viper、Zap、sonic、Validator,不新增替代依赖。
- 数据库不使用外键或 GORM 关联标签;金额以分为单位;生命周期状态用
int,类型/方式用string。 - API 使用
{code,msg,data,timestamp}、pkg/errors、后端权限与数据范围、默认 20/最大 100 分页。 - 触碰式迁移以完整用例为单位,禁止顺手重构未触碰旧代码。
- 本 Change 只写 OpenSpec 规划产物;不修改业务代码、不运行测试、不提交 Git。
Goals / Non-Goals
Goals:
- 建立唯一、稳定、可勾选的 28 线总台账和后续唯一实施入口。
- 真实表达后端、前端、验证、发布四个维度,不把代码存在等同验收完成。
- 保留冻结业务规则,将全部未完成工作组织为三批可执行纵向切片,并消除悬空和模糊依赖。
- 在不削弱资金、审批、异步与外部调用可靠性的前提下,形成测试环境快速交付顺序。
- 冻结现有审计代码并解除 Audit Event 对测试环境的阻塞,同时明确生产前恢复清单。
- 统一前后端契约、停机部署、回滚和延期验证边界。
Non-Goals:
- 不重写、废弃或回填全部原 PRD/Tickets,也不再创建一批
.scratch/issues。 - 不实施任何七月业务代码、迁移、前端页面或运行时配置。
- 不加入需求16,不创建
distribution领域或任何分销/提现能力。 - 不继续开发 Audit Event Writer、审计中心、历史投影、审计导出、保留清理或一次性审计切换。
- 不删除
ff44305、pkg/sanitizer、tb_integration_log迁移或其他已有可靠性代码。 - 不新增/运行自动化测试,不执行真实外部验收;这些只作为生产前延期项。
Decisions
1. 使用三个总控 capability,而不是复制 28 份业务规格
本 Change 使用 july-iteration-master-ledger、july-iteration-delivery-contract、july-iteration-test-release-gate 三个新能力。业务细节继续引用标准评审稿与冻结 PRD,tasks.md 则把每条线落实为具体纵向任务。
理由:统一 Change 的职责是建立权威台账、执行依赖和发布契约;完整复制 28 份 PRD 会制造第二套易漂移业务真相。
否决方案:为每个 UR 建一个重复 spec。该方案文件数量大、易与冻结 PRD 不一致,也违背“不重写原 PRD”的定位。
2. 多维状态替代单一完成状态
每条线记录后端、前端、验证、发布四维状态,并允许“元数据待收口”。初始证据如下:
| 稳定编号 | 初始后端状态 | 前端/验证状态 | 证据结论 |
|---|---|---|---|
JULY-TECH-FOUNDATION |
已完成 | 本仓交付完成 | PRD completed、12/12 Tickets、提交 17782d5/7e0171a |
JULY-UR55 |
已完成 | 跨仓状态不可独立证明 | 5/5 Tickets、提交 9818537 等;PRD 顶层滞后 |
JULY-UR45 |
后端完成 | 前端/人工待确认 | 提交 55bdc3a;2 张 Ticket 元数据未收口 |
JULY-UR46 |
后端完成 | 前端/人工未完成 | 4/4 done(后端)、提交 8d65b26 等 |
JULY-UR60 |
后端完成 | 前端联调/人工未完成 | 2 completed + 1 ready-for-human |
JULY-UR86 |
后端完成 | 前端/历史抽样未完成 | 1 completed + 1 blocked、提交 c58773e |
| 其余 22 条 | 未开始 | 未开始 | PRD/Tickets 均未形成业务实现证据 |
理由:防止把“代码已存在”“测试曾写过”“Ticket 元数据完成”“测试环境部署”混为同一事实。
否决方案:只使用 [x]/[ ] 标记整条需求。它无法表达后端完成但前端、人工或生产门禁未完成。
3. 按当前 DDD 三通道覆盖旧配置中的单一路径
任务采用:复杂写 Handler → Application → Domain → Repository/Infrastructure;简单写 Handler → Application 事务脚本 → Persistence;读取 Handler → Query → GORM/DTO。旧 Handler → Service → Store → Model 只保留给未触碰旧用例。
依赖注入继续使用结构体字段/构造器显式注入 Application、Query、Repository、Adapter、Outbox、Integration Log 与配置;Domain 不依赖 Fiber/GORM/Redis。常量进入 pkg/constants,Redis Key 由函数生成。
理由:这是当前 AGENTS.md 和 DDD 规范的触碰式演进合同,比 openspec/config.yaml 的旧上下文更新且更具体。
否决方案:强制所有新需求继续堆入旧 Service,或全仓一次性 DDD 重构;前者扩大旧 Service,后者超出当前完整用例边界。
4. 三批实施与稳定依赖图
flowchart TD
PF[JULY-TECH-FOUNDATION 已完成]
N[B1-01 公共通知]
W[B1-02 UR37 企微]
C[B1-03 UR38 信用钱包]
S[B1-04 UR94 卡状态]
G[B1-05 UR43 系列授权]
L[B1-06 UR47 限速]
P[B1-07 UR48 支付方式]
O[B1-08 UR96 业务员]
X[B1-09 UR98 换货继承]
R40[B2-01 UR40 可售策略]
R73[B2-02 UR73 复机]
R53[B2-03 UR53 实名筛选]
R62[B2-04 UR62 H5 顺序]
R97[B2-05 UR97 余额预警]
R36[B2-06 UR36 批量订购]
R49[B2-07 UR49 设备批量]
R34[B3-01 UR34 充值]
R35[B3-02 UR35 退款]
R57[B3-03 UR57 禁止换货]
R33[B3-04 UR33 临期]
R44[B3-05 UR44 摘要]
R42[B3-06 UR42 导出]
PF --> N & W & C & S & G & L & P & O & X
S --> R73 & R53 & R62
C --> R97 & R36 & R34 & R35
O --> R97 & R33
N --> R97 & R34 & R35 & R33
R40 --> R36 & R33
R36 --> R49
W --> R34 & R35 & R44
R35 --> R57 & R44
R34 --> R44
R33 --> R42
R44 --> R42
UR46 已完成后端并作为 B3-04/B3-06 的已满足后端依赖;UR55 已满足 UR46。UR45、UR46、UR60、UR86 只进入最终前端/人工/元数据收口,不重复实现后端。
理由:先交付公共写入、资金和外部系统边界,再交付依赖它们的业务,最后组合复杂业务,可消除原 .scratch 的悬空引用。
否决方案:按数据库、Service、Handler 水平排期,或让下游先各自复制公共能力;两者都会制造重复实现和不可验证中间态。
5. 原 Tickets 保留业务粒度,但统一移除测试与 Audit Event 阻塞
已有 Tickets 的业务切片 SHALL 在对应总任务内逐项映射;原本纯自动化 Harness、验收测试、真实外部门禁或 Audit Event 写入子项不在本测试环境实施。它们移动到“延期验证与生产门禁”,而不是被标记完成。不存在路径和占位符改为本 Change 的稳定任务号:
- 公共通知 04 改依赖
B1-08.6,不再引用不存在的 UR96 文件名。 - UR37-01~13 形成可供 UR35 使用的公共能力;原 UR37-14“退款首个真实企微门禁”改映射到生产前
6.2,不再保留“UR35 拆票后替换”的占位符,也不反向阻塞 UR35 代码实现。 - UR48/UR49 发布依赖使用本 Change 任务号,不依赖漂移标题。
- 所有
.scratch/tech-global-audit/issues/01、19、20、21等 Audit Event 阻塞边在测试环境路径删除,转入生产前6.*延期清单。
理由:用户已明确授权测试和审计范围调整;保留旧 blocker 会让测试环境目标不可执行。
否决方案:修改原 Tickets。原 Tickets 需要保留评审历史,本 Change 只提供新的执行映射。
6. 前后端契约以“冻结字段 + 状态矩阵 + 人工验收点”管理
每条涉及 API 的纵向任务记录 Endpoint、请求字段、完整 data、用户类型、资源所有权、分页/排序/过滤、错误码、状态/枚举、前端页面与异常状态。响应包络一律为 {code,msg,data,timestamp},参数错误使用 CodeInvalidParam,资源不存在/越权使用 CodeForbidden 统一语义。
当前仓库无前端源码,因此后端任务只交付 OpenAPI、样例、字段和框架无关交互;前端完成必须由外部仓库或人工证据单独勾选。新增 Handler 同步 cmd/api/docs.go 与 cmd/gendocs/main.go。
理由:可以防止后端代码完成被误记为全链路完成,同时给前端明确实现输入。
7. 资金、审批、异步与外部调用保留完整异常闭环
- 资金:钱包余额/版本/流水是 Domain Ledger;扣款、冻结、入账、退款按唯一业务键、乐观锁/条件更新和同事务事实保证;支付成功与钱包入账分阶段,已收款不得因后续失败丢失。
- 审批:企微负责节点/审批人/意见/附件;本地保存业务快照、实例和终态处理。提交结果未知不盲重试;回调与轮询进入同一同步用例;通过后撤销按是否已产生资金事实分流。
- 异步:关键副作用同事务写 Outbox,Relay 投递 Asynq,消费者按至少一次与处理租约设计;任务五态和业务成功/失败计数分离。
- 外部调用:Integration Log 在请求/回调边界记录脱敏尝试、结果未知和恢复事实;支付、企微、Gateway、运营商状态不得由日志替代业务表。
- 错误:Application/Domain/Query 使用
pkg/errors,客户端不接收底层 SDK/GORM/Validator 错误;关键错误使用中文日志并携带稳定关联 ID。
Audit Event 在本测试里程碑不接入新业务,以上 Domain Ledger、Integration Log、Outbox、事务和幂等均不得延期。
8. 审计冻结对运行时无新增影响
边界保持:Access Log 负责 HTTP 调试;Audit Event 负责操作者治理但本轮冻结;Domain Ledger 负责金额/状态事实;Integration Log 负责外部交互;Outbox 负责可靠投递。
ff44305 的运行时分析为:
integrationlog.Repository当前仅在自身测试实例化,未注入 API/Worker 生产组合根;冻结不会改变现行业务写路径。cmd/audit-coverage扫描仓库并生成离线基线,不属于运行时请求或 Worker。pkg/sanitizer已被 Access Log 复用敏感字段判定,递归遍历、路由策略、摘要和 50KB 截断仍由 logger 包执行,必须保留。000167_create_audit_integration_log只建独立表与索引,audit_event_id为普通 bigint,无外键,可保留而不要求启用审计中心。
理由:保留已提交安全和可靠性能力,同时避免半成品 Audit Event 门禁阻塞业务。
否决方案:回滚 ff44305 或删除审计迁移;没有必要且会丢失 Access Log 加固和未来恢复基线。
9. 测试配置冲突由用户本次里程碑决策覆盖
本测试环境里程碑不生成/运行自动化测试。每个批次只执行 gofmt、必要生成、go build ./...、迁移/路由/Worker/配置部署检查。状态使用“代码完成、验证延期”,不写“PASS”。
openspec/config.yaml 的 TDD、覆盖率与 {message} 规则属于通用旧配置;本次用户明确决策、AGENTS.md 和本 Change 的 {msg} 契约优先。生产前必须重新恢复自动化、真实依赖、性能、安全、权限和人工验收。
理由:满足明确交期决定,同时用状态和延期清单控制风险,不伪造证据。
Risks / Trade-offs
- [无自动化回归导致状态机、资金与权限缺陷更晚暴露] → 每批强制构建和部署检查;测试环境限制访问与资金;所有未执行验证进入生产阻塞清单,禁止沿用豁免。
- [三批范围仍大,2026-07-27 前无法全部完成] → 依赖 frontier 可并行,但下游只在具体上游完成后启动;状态台账实时反映未开始和代码完成/验证延期,不通过改状态掩盖延期。
- [原 Tickets 中审计与测试子项被误认为删除] → 在任务映射中标注“测试环境豁免,转 D-*”,生产前必须恢复;原文件不修改。
- [Audit Event 未接入导致测试环境缺少操作者治理证据] → 保留 Access Log、Domain Ledger、Integration Log 和关联 ID;限制为测试环境,生产前完成审计专项。
- [Integration Log Repository 未生产装配但下游以为已可用] → 每个真正需要外部交互的业务纵向任务显式完成 Adapter/组合根装配;不能把迁移存在等同运行时接入。
- [前端仓库不在当前工作区导致后端状态被过度声明] → 前端契约和人工验收独立复选框,后端无法代勾。
- [停机迁移后存在不可逆审批/支付/资金事实] → 开放访问前验证失败可回退;产生事实后暂停生产者、保留流水/Outbox/Integration Log并前向修复,不清表、不恢复旧 Writer。
- [原 PRD 的依赖环阻塞执行] → UR33 先交付临期 Query/通知,UR42 后接导出 Scene;UR34/35 先交付状态模型,UR44 再投影摘要,UR42 最后接 Scene。
- [旧配置与当前规范继续漂移] → 本 Change 明确优先级;不在本次顺手修改
openspec/config.yaml,另行治理。
Migration Plan
规划到实施
- 冻结本 Change 的 proposal/design/specs/tasks,后续不从分散
.scratch目录直接启动七月新工作。 - 按 B1 → B2 → B3 的具体编号领取任务;同批无依赖项可并行,有依赖项顺序执行。
- 每个需求先完成冻结 PRD 的业务纵向切片,再执行该批
gofmt、必要生成、go build ./...和部署检查。 - 完成 F1 已落地需求的元数据/前端/人工收口,再执行 F2 测试环境装配与停机部署。
- 测试环境运行期间保留 D 组延期项未勾选;生产发布另开恢复窗口逐项完成。
测试环境停机发布顺序
flowchart LR
Freeze[冻结版本与配置] --> Stop[维护模式/停止相关写入和 Worker]
Stop --> Migrate[执行增量迁移与前置数据检查]
Migrate --> Backend[发布 API、Relay、Worker]
Backend --> Frontend[发布匹配的前端版本]
Frontend --> Configure[装配企微/支付/Gateway/运营商/对象存储配置]
Configure --> Check[构建、路由、Worker、迁移、版本一致性部署检查]
Check --> Resume[恢复 Worker 与访问]
回滚
- 开放访问前:可回滚应用和确认可逆的迁移;未通过检查时保持维护模式。
- 开放访问后:已产生的审批、支付、钱包流水、订单、退款、充值、通知、Outbox、Integration Log 与部分成功批量任务不得删除;暂停异常入口并前向修复。
- 支付成功未入账、审批终态未处理、Outbox 积压必须由恢复 Worker 幂等完成,不能要求用户重复提交或重复付款。
- 信用额度一旦产生负余额,不得回退到忽略信用边界的旧扣款逻辑。
生产发布前恢复门禁
- 自动化测试与完整构建、真实 PostgreSQL/Redis/Asynq 验证。
- 真实企微模板/绑定/附件/回调/轮询,微信/支付宝预下单/查单/回调,Gateway 限速与运营商回调验收。
- 前后端全链路、历史数据抽样、存量迁移和停机演练。
- 权限、分页、N+1、性能、安全、Access Log 敏感矩阵与回滚演练。
- 恢复 Audit Event Writer、业务覆盖、审计中心/历史投影和一次性发布门禁的评审与实施;不得沿用本测试豁免。
Open Questions
无阻塞性业务问题。实现期仍需由部署负责人提供企微、支付、Gateway、运营商、对象存储和前端仓库的测试环境配置与版本,但这些属于执行输入,不改变本 Change 的范围或架构决定。