跳转到内容

Platform Service Governance 规范

《RAN 应用》平台服务与治理规范

Section titled “《RAN 应用》平台服务与治理规范”

状态:阶段四平台规范基线

适用范围:第 32 至 37 章及雁遇 MVP 的平台候选能力

依赖:关系基础核心模型规范架构与价值模型规范、Yanyu 仓库中的雁遇 MVP 工程规格

关系操作系统是从参考实现中抽取的共享能力边界,不是已完成的独立平台。首期雁遇可在单体服务中实现这些能力,但必须保证权限、状态、审计和规则版本具有独立、可测试的逻辑责任。

平台能力只处理稳定的关系运行问题:身份与授权、受控状态写入、互动记录、规则执行、审计、数据权利请求和授权范围内的聚合。获客内容、活动主题、群运营节奏、定价、服务套餐、人工话术与行业争议规则保留在产品层。

服务 负责对象或动作 最低写操作 最低读操作 禁止行为
身份与授权服务 Entity、Identity、Consent、角色与用途 声明/核验身份、授予/撤回授权、分配角色 查询本人或授权范围内身份状态 以身份资料推断信任或扩大展示范围
关系服务 RelationshipOpportunity、Relationship、InteractionEvent 创建机会、记录互动、请求状态转换、更正记录 查询授权历史和当前状态 凭单方意向、推荐或模型输出确认关系
评估服务 Application Assessment、Kernel Inference、规则版本、复核请求 记录受控推断、提交复核 返回解释、事实/证据依据和有效期 输出永久人格评分或不可复核结论
网络服务 授权范围内的聚合、分析结果 创建聚合任务或受控分析请求 返回聚合、数据范围和生成时间 返回未授权的原始关系事实
治理服务 ReviewTask、Report、AuditEvent、数据权利请求 创建任务、分派、处置、导出/删除请求 查询本人处理状态或授权审计范围 自动结案严重举报或覆盖审计历史

服务是逻辑目录,不代表首期必须为每项服务独立部署。每个服务均须有明确的服务所有者、数据所有者和变更责任人;这些角色可在小团队中由同一人承担,但责任不得缺失。

所有服务接口必须定义操作名、契约版本、调用主体、代表身份、用途、输入规则、幂等键、前置状态、产生事件、审计字段、输出及失败码。破坏性变更必须以新版本发布,并规定旧版本的迁移或停用日期。

结果类别 语义 调用方处理
completed 请求已被完整执行,状态和审计均已写入 显示结果;可安全重试相同幂等键
rejected 权限、输入或当前状态不允许执行 显示可解释原因;不得自行绕过
pending_review 自动路径停止,等待明确责任人决定 展示处理状态和预期反馈渠道
accepted_async 请求已被接收,最终结果待任务完成 返回追踪标识;不得假定成功
unknown 结果无法安全确认 阻止后续高风险操作,人工核验审计与状态

写操作只有在领域状态变化和审计记录均成功时才可返回 completed。审计写入失败、规则版本缺失、授权无法确认或依赖服务不可用时,高风险写操作应返回 pending_reviewunknown,而不是静默继续。

访问控制至少同时检查:调用主体、资源归属、角色、用途、可见范围、当前授权和试点/组织边界。平台不得以群主、运营或系统角色为由获得无限读取权限。

风险类别 示例 平台行为 人工责任
低风险 本人更新名片、撤回展示、低风险文案草稿 执行并审计 处理异常或投诉
中风险 约见报名、活动发布、聚合报表 按规则执行或限制范围;记录证据 处理例外、容量或隐私争议
高风险 私密约见确认、换联异常、严重举报、批量导出、删除冲突 停止自动推进,创建 ReviewTask 审查依据、决定、说明和回退

每一条 AuditEvent 至少记录请求关联标识、操作者/代表主体、动作、资源、权限结论、用途、规则版本、结果和时间。审计记录只追加;更正通过新事件表达。审计查询同样属于受控读取,不能成为查看敏感内容的旁路。

数据按事实、状态、派生、网络聚合和审计分层保存。派生或聚合数据不得扩大事实层数据的可见范围;模型或规则结果必须标明其产生时间、规则版本、输入范围和有效期。

  1. 默认最小数据、最小可见与用途限定;手机号、联系方式、单方意向、举报原文和私密关系事实必须分级保护。
  2. 用户可发起查看、更正、导出、删除和撤回授权请求。平台必须记录请求、身份核验、处理状态、责任人和适用的保留依据。
  3. 试点、组织和行业之间默认隔离。跨边界复用任何关系数据前,必须重新确认目的、授权、责任主体和保留规则。
  4. 密钥、凭证、备份和日志不得包含非必要的敏感明文。告警通知必须使用最小必要上下文。
  5. 具体保留期限、法定例外、第三方处理方和正式合规要求仍为待决策项;在确认前不得宣称任何特定合规认证或法律结论。

平台事件表达已发生的事实或处理结果。事件最小字段为 event_idevent_typeoccurred_atproducersubject_refschema_versioncausation_idvisibility 和最小必要载荷。

生产方必须支持重复提交不产生重复状态变化;消费方必须显式处理重复、无序、延迟、版本不兼容与不可解析消息。首期可以用事务存储中的事件记录和受控任务完成这些要求;是否引入消息系统由真实并发、可靠性和集成需求决定。

最低观测项包括:服务可用性、写入失败率、权限拒绝率、审计缺失、规则版本、复核积压、导出/删除请求时效、备份恢复结果和外部依赖失败。发生故障时,优先保护授权和状态一致性,其次才是自动化体验。

首期部署采用可验证的单体服务和关系型数据库作为参考设计。部署前必须有版本化迁移、配置版本、密钥管理、备份、恢复演练、监控告警和人工值班/接管流程。

情况 自动行为 回退或人工接管
身份或授权服务不可用 禁止依赖其结论的高风险流程 提示稍后处理;运营按最小必要规则核验
审计写入失败 阻止高风险写入 进入故障队列,恢复后核验并补处置记录
规则版本错误或不可用 停止自动状态升级 固定到已知版本或由责任人决定
智能辅助失败或输出异常 不提交任何自动状态变化 切换人工草稿、只读说明或停用能力
发现越权或数据泄露风险 限制相关访问和自动任务 启动处置、告知和复盘流程;具体法定要求待确认

扩展为独立服务、事件总线、图存储或多区域部署前,必须记录现有瓶颈、目标指标、迁移计划、失败回退和数据治理影响。

雁遇首期至少验证:身份与年龄声明流程可审计;单方意向不泄露;双方同意前不换联;活动和反馈状态可回放;举报和高风险约见可进入人工队列;用户数据请求有可查询的处理结果;关键操作均有权限与审计记录。

一项能力可以被提议进入平台层,只有在其契约通过测试、权限/审计边界明确、至少有两个场景复用证据或获批准的复用验证计划、并且失败路径已被演练后。否则它仍是雁遇产品内部能力,不构成对外平台承诺。