CODE-DESIGN-ANA-SEMI-ROOT-PREFLIGHT-ORCHESTRATION-V007-V025dev.developer.ana.cai2026-07-26T22:16:00+08:00CODE-DESIGN-ANA-SEMI-ROOT-PREFLIGHT-ORCHESTRATION-V007-V024 / 24809/74d6effed42c21a1945979b0850fe0e323709741e02e64b6db4f7ada8d205fbfAUDIT-DEV-ANA-SEMI-ROOT-PREFLIGHT-ORCHESTRATION-V007-PYTHON-STAGE-P-REPAIR-PLAN-V024=HOLD/2/2 / 242477/07fb3540ca9135d6b2d2f239962f46578f4b2fdc85c89709dc5bf792e4c16db2 / line 1870PENDING_INDEPENDENT_TWO_STAGE_PYTHON_SOURCE_FREEZE_PLAN_REVIEWNOT_ISSUEDNOT_ISSUEDNOT_ISSUEDV025 不继续扩大首次写入前的自制 AST sandbox。它把原单次“写源码并立即执行”拆成两个独立授权链:
dev.reviewer.ana.cai 独立实现审核 PASS 后,另立 append-only 执行计划与 management 授权,bootstrap 只接受审核通过的四个 exact hashes。该拆分不改变 V020 consumer wire、Y05-Y08、native C00-C40 或数据库边界;它只把不可信源码从“同一授权内边写边执行”改为“先冻结、再独立审、最后按 hash 执行”。
Stage S 不启动 Python、PowerShell、node、csc 或任何候选进程;因此未审核源码不存在 receiver alias、native symbol alias 或 compliant false-positive 的运行机会。V024 bootstrap/AST gate 在 Stage S 全部 NOT_APPLICABLE_NOT_EXECUTED,不得作为 source freeze 放行依据,也不得启动。
Stage V 的唯一源码放行条件改为:
PASS/0/0;Y04→Y01/Y02 的 receiver/module identity、API 名、调用次数与参数边界由实际 Y04/Y01/Y02 源码进入 implementation review;Stage V 计划把通过审核的 exact source hash 和审核结论作为不可变执行前驱。禁止在 Stage V 授权时改源码或仅靠 AST allowlist 推定等价。
Stage S 不创建 future run root、test/receipt/manifest 或 Y05-Y08,不调用 CreateDirectoryW/CreateFileW/WriteFile/ReadFile/FlushFileBuffers/CloseHandle/GetFileInformationByHandleEx/GetFileType。因此 V024-02 对 Stage S 为 NOT_APPLICABLE_NO_NATIVE_CALL。
Y01/Y04 实际源码必须在 Stage S 中实现并在 implementation review 中逐字核验以下 Stage V 必需合同;未通过则不允许编制/授权 Stage V:
ctypes/ctypes.wintypes 唯一 import 形式与 receiver identity;CreateDirectoryW/CreateFileW/WriteFile/ReadFile/FlushFileBuffers/CloseHandle/GetFileInformationByHandleEx/GetFileType exact argtypes/restype;test→receipt→manifest 唯一 CreateDirectoryW 顺序;Stage V append-only 计划须从审核通过的 source 逐行提取这些 signatures/call graph 和固定 hashes;不得让 management 临时补合同。若真实源码不满足,则返回新修复计划,不进入执行授权。
Stage S 只允许以下四个 absent 文件;不创建 run root或其他 evidence file:
| id | absolute path | role | encoding |
|---|---|---|---|
| Y01 | E:\mb-ms-doc\project-info\dev\ana-dev\ana_semi_preconsumption_v002.py |
Python implementation | UTF-8 no BOM/CR/NUL,final LF exactly one |
| Y02 | E:\mb-ms-doc\project-info\dev\ana-dev\test\test_ana_semi_preconsumption_v002.py |
static/contract test source | UTF-8 no BOM/CR/NUL,final LF exactly one |
| Y03 | E:\mb-ms-doc\project-info\dev\ana-dev\test\ana_semi_preconsumption_vectors_v002.json |
V020 exact vectors | UTF-8 strict JCS,no BOM/CR/NUL/trailing LF |
| Y04 | E:\mb-ms-doc\project-info\dev\ana-dev\test\run_ana_semi_preconsumption_validation_v002.py |
single-process validation entry | UTF-8 no BOM/CR/NUL,final LF exactly one |
target count=4;formal target=0。Y03 bytes必须精确为 V023/V024 已通过的 4016/86f563b43d934cb0828e395f557ded328ad2abcfb2c1ef7bdbc8a4c32c12cbca,不得重生成 schema或新增 case。
Stage S 由 dev.developer.ana.cai 在独立 management authorization 下使用 Codex apply_patch 的 Add File 语义创建 Y01→Y02→Y03→Y04;每次 Add File 前后均以 exact absolute path 校验 absent→ordinary non-link file。任何 pre-existence、patch conflict、path escape、reparse、encoding drift 或 postwrite hash read failure立即 STOP;不得 delete、overwrite、truncate、rename、repair、backfill、retry或写第五个文件。
授权消费点=首次成功创建 Y01。失败时已物化子集永久不可变;未运行 downstream。Stage S 不使用 shell重定向、Python writer、PowerShell writer、temporary file或run root。
首次 Y01 Add File 前必须只读核验:
任何 mismatch/read failure/uncertainty在零目标状态 terminal STOP;禁止修正后重跑同一授权。
Y01/Y02/Y04 是待审核实现,但必须在物化时同时满足以下静态边界;这是代码审核入口,不是执行许可:
Stage S 完成 terminal 只报告四文件 materialized/bytes/hash、零进程/数据库/网络/凭据和 reviewer handoff;不得声称 implementation PASS。
Stage S 后只允许 exact dev.reviewer.ana.cai:
只有 PASS/0/0 才可 append-only 编制 Stage V execution plan。Stage V 计划必须使用全新 run/auth/attempt,有独立 review 和 management authorization;它可创建 Y05-Y08/run,但不得再改 Y01-Y04。Stage V implementation review PASS 后,才允许请求 root identity/grant database preflight authorization。
ABSENT_8_OF_8;future run absent。NOT_ISSUED/NOT_ISSUED。