edit | blame | history | raw

CODE-DESIGN-ANA-SEMI-ROOT-PREFLIGHT-ORCHESTRATION-V007-V001

创建人员:dev.developer.ana.cai
创建时间:2026-07-24T18:35:04.8246225+08:00
事项 ID:DEV-ANA-SEMI-ROOT-PREFLIGHT-ORCHESTRATION-V007-IMPLEMENTATION-20260724-001
计划 ID:DEV-PLAN-ANA-SEMI-ROOT-PREFLIGHT-ORCHESTRATION-V007-IMPLEMENTATION-R0
任务 ID:TASK-DEV-ANA-SEMI-ROOT-PREFLIGHT-ORCHESTRATION-V007-IMPLEMENTATION-20260724-001
当前状态:PENDING_INDEPENDENT_PLAN_REVIEW
精确开发角色:dev.developer.ana.cai
精确审核角色:dev.reviewer.ana.cai
正式审核入口:ana-doc/案例审计报告.md
实现授权:NOT_ISSUED

1. 目的与依据

本计划只建立 DESIGN-ANA-SEMI-ROOT-IDENTITY-GRANT-PREFLIGHT-V007 的实现与测试边界,修复历史 ISSUE-ROOT-PREFLIGHT-ORCHESTRATION-001 所暴露的原生进程结果捕获缺陷。当前不创建源码、测试、运行根或产物,不执行 synthetic selftest、proof、mysql_config_editor、MySQL、SQL、数据库或业务步骤。

权威输入固定如下:

  • 专业设计:ana-doc/半导体案例/案例分析设计.md / DESIGN-ANA-SEMI-ROOT-IDENTITY-GRANT-PREFLIGHT-V007 / line 2642 / bytes 279657 / SHA-256 5906c63008a2366ebf9b3519df85b9e421e8f706fb916d1749c12af43f99a801
  • 专业设计审核:AUDIT-ANA-SEMI-ROOT-PREFLIGHT-ORCHESTRATION-V007-DESIGN-001=PASS/0/0 / ana-doc/半导体案例/案例审计报告.md:1035 / bytes 176812 / SHA-256 1053a77b49f92d6989c79e7e6ee82b9ef97a103849be69177d8ce095bea5c20b
  • 开发治理终态:HANDOFF-MGADMIN-LAOYAN-ANA-SEMI-ROOT-PREFLIGHT-IMPLEMENTATION-SCOPE-CLEARANCE-RESULT-20260724-001
  • 开发目录问题:PRJ-ISSUE-PROJECT-INFO-DEV-TARGET-DIR-DRIFT-20260720-001=CLOSED
  • 历史失败链:旧 A001/run/package 仅作不可变历史,不得作为成功 proof、测试基准或续跑入口。

2. 角色、权限与阶段门

  • 本计划及未来实现负责人仅为 dev.developer.ana.cai
  • 独立计划与实现审核人仅为 dev.reviewer.ana.cai;开发者不得自审、自批或合并权限。
  • 本计划必须先取得独立计划审核 PASS,再向 management.admin 申请单独的源码/测试物化授权。
  • 源码与测试完成后必须再次提交独立实现审核;实现审核 PASS 后,才可另行申请一次性的正式 synthetic selftest 授权。
  • 正式 root identity/grant preflight、数据库调用和 BATCH-001 仍分别需要后续独立设计/审核/管理授权,本计划不授予这些权限。

3. 精确文件清单

3.1 未来源码文件

以下文件当前均不得创建;仅在本计划审核 PASS 且收到单独执行授权后,以 CreateNew/no-overwrite 方式物化:

  1. dev/ana-dev/AnaSemi.NativeProcessRunnerV006.cs
  • 承载 AnaSemi.NativeProcessResultV006WindowsCommandLineV006NativeProcessRunnerV006ProcessResultEnvelopeValidatorV006ProcessResultSidecarCsvV006
  • 对应 IMPL-ANA-SEMI-NATIVE-WRAPPER-V006-001
  1. dev/ana-dev/Invoke-AnaSemiWrapperSelftestV006.ps1
  • 承载受控 selftest harness、场景调度、包状态机和 30-target 构建入口。
  • 对应 IMPL-ANA-SEMI-WRAPPER-SELFTEST-HARNESS-V006-001
  1. dev/ana-dev/synthetic-child.ps1
  • 只承载固定 synthetic child 模式与固定字节输出,不得访问网络、凭据、配置编辑器、MySQL、SQL 或数据库。
  • 对应 IMPL-ANA-SEMI-WRAPPER-SELFTEST-CHILD-V006-001

3.2 未来测试文件

以下文件同样须等待单独执行授权:

  1. dev/ana-dev/test/Test-AnaSemiNativeProcessRunnerV006.Static.ps1
  2. dev/ana-dev/test/Test-InvokeAnaSemiWrapperSelftestV006.Static.ps1
  3. dev/ana-dev/test/V007ExpectedVectors.json

测试文件只验证实现合同、固定向量和 STOP 行为;不得包含真实账号、密码、token、cookie、option-file 内容、数据库地址以外的秘密、真实市场或业务输入。

3.3 后续开发证据目录

后续被授权的实现轮次使用唯一新目录:

dev/ana-dev/tmp/RUN-DEV-ANA-SEMI-ROOT-PREFLIGHT-V007-IMPLEMENTATION-20260724-001/

计划中的最小开发证据为:

  • manifest/implementation-source-manifest.csv
  • receipt/implementation-receipt.md
  • test/l0-static.json
  • test/l1-contract.json

这些开发证据均标记 NOT_BUSINESS_EVIDENCE,不得复制到 ana-data/tmpana-data/cases,也不得冒充 V007 正式 30-target synthetic 包。

4. 实现合同

4.1 单一结果对象与进程生命周期

  • wrapper 对外只输出恰好一个固定类型、固定 22-property 的结果对象;全部辅助 API 的非结果输出必须显式抑制。
  • 调用端在读取属性前,必须验证 @($result).Count=1、固定类型、ordinal case-sensitive 属性集合及属性集合 hash。
  • 必须覆盖 V007 已审核的 PROCESS_START_FAILEDEXITEDTIMED_OUTCOPY_FAILED 及 package failure 收口;字段类型、null、物理文件存在性、bytes/hash 和 wrapper status 必须遵循 V007 总矩阵。
  • timeout 必须完成 kill、wait、stdout/stderr copy completion、stream/handle close 和 child-liveness 验证;任何状态不确定均 STOP,禁止产生“合法成功对象”。
  • copy/flush/close 失败必须执行唯一的二次安全收口;无法证明原生文件关闭、只读复开和 hash 稳定时,升级为 PACKAGE_BUILD_FAILED,不得启动下游进程。

4.2 logical argv 与实际 child argv 双证据

  • 只允许 V007 审核的 ProcessStartInfo、Windows CRT quoting 和 CommandLineToArgvW 构造路径。
  • argv_countargv_fingerprint 必须由固定逻辑 token 序列生成;不得从手工拼接命令行反推。
  • synthetic child 必须通过 Environment.GetCommandLineArgs 回传实际接收 token 与 hash,harness 比较逻辑向量、实际向量与 sidecar;任一差异 STOP。
  • 禁止 shell expansion、PowerShell text pipeline、cmd /c、额外 option、环境秘密或未审核参数进入 child。

4.3 原生 stdout/stderr 与 process-result sidecar

  • stdout/stderr 必须从 StandardOutput.BaseStreamStandardError.BaseStream 异步复制到独立 CreateNew 文件;不得 ReadToEnd()、解码后重编码或合并双流。
  • child 退出且 raw 文件安全关闭后、任何 schema/业务验证前,必须 CreateNew 持久化独立 process-result sidecar。
  • sidecar 必须包含 V007 要求的 process_started、process_id、argv_count、argv_fingerprint、started_at、finished_at、exit_code、stdout/stderr bytes/hash/path 等全字段,并通过固定 schema、列序、类型/null 与 canonical bytes 校验。
  • sidecar 已存在、CreateNew 冲突、result count/type/property drift、raw conflict 或 sidecar 写入不确定均 STOP/no-retry;已物化原生文件保持不可变。

4.4 synthetic 场景与包边界

  • 实现必须能承载 V007 固定九场景:EXIT0EXIT7PROCESS_START_FAILEDTIMED_OUTCOPY_FAILEDEXTRA_PIPELINEMISSING_PROPERTYSIDECAR_CONFLICTRAW_CONFLICT
  • synthetic-child.ps1 仅允许固定模式 EXIT0EXIT7SLEEP_TIMEOUTCOPYFAILSIDECAR_CONFLICT 及设计明确的固定原生字节;禁止任意命令执行入口。
  • synthetic-only copy failure adapter 必须被硬性限制为 synthetic 场景;PROOFIDENTITYGRANTS 或任何真实阶段调用即 STOP。
  • 正式 30-target 包、ST01-ST30 matrix、ST04 15-column 固定向量、JCS/CSV/Markdown canonical bytes、DAG 和 status 计数必须逐字继承 V007;实现阶段只做静态和纯合同校验,不得创建正式 synthetic root 或运行 child/harness。

5. no-overwrite 与路径治理

  • 源码、测试和开发证据仅允许位于第 3 节列出的 project-root-relative 路径;禁止写入 ana-data/tmpana-data/cases、项目根、私人工作区或旧 A001 目录。
  • 单独执行授权前再次确认全部目标不存在;任何预存在、路径逃逸、符号链接/重解析点歧义或创建失败均 STOP。
  • 物化只用 CreateNew/no-overwrite;不得覆盖、补写、删除、搬移、清理或重命名既有文件。
  • 旧 A001 的 T01-T04 保持不可变,T05-T10 永不补造;失败 wrapper、授权或 run 不得复用。
  • Git 仅作 INFORMATIONAL_NON_BLOCKING_BY_HUMAN_OVERRIDE,不得作为 STOP 门,也不得清理、暂存、回退、归因或修改用户变更。

6. 实施步骤与门禁

  1. PLAN_REVIEW_GATE:本计划独立审核 PASS;否则只允许 append-only 修订计划。
  2. MATERIALIZATION_AUTH_GATE:向 management 申请绑定精确文件清单与开发证据目录的单次物化授权;未授权不得创建任何源码/测试。
  3. SOURCE_MATERIALIZATION:按 CreateNew 顺序物化 3 个源码文件与 3 个测试文件,立即记录 bytes/hash、实现 ID、locator、schema 与编译/解析入口;不得执行 child/harness。
  4. L0_STATIC:只做解析/编译、固定属性与类型检查、禁止 token/API/path 扫描、descriptor/hash 对齐,不访问网络、数据库或凭据。
  5. L1_CONTRACT:只测试纯函数与内存向量,包括 argv quoting/roundtrip、property-set hash、CSV/JCS/escaped byte preimage、状态矩阵、null/enum、DAG 与 no-overwrite 决策;不得启动外部进程。
  6. IMPLEMENTATION_PACKAGE:冻结源码/测试/证据 hash,生成开发 receipt/manifest;任何失败按第 8 节收口。
  7. INDEPENDENT_IMPLEMENTATION_REVIEW:提交 dev.reviewer.ana.cai,审核实现、测试、证据与边界。
  8. SYNTHETIC_AUTH_GATE:仅实现审核 PASS 后申请单独 management single-use synthetic 授权;正式九场景、child/harness 和 30-target 包只能在该授权下运行。
  9. REAL_PREFLIGHT_GATE:synthetic 执行与独立审核 PASS 后,仍须另立真实 proof/identity/grants 设计与管理授权;不得沿用本计划授权。

任一步骤的 PASS 不自动开启下一步骤;每个需要外部进程或物化的阶段必须以独立终态明确授权。

7. 测试设计与验收

L0 静态检查

  • 三个未来源码文件及三个测试文件均可解析;C# 使用固定编译入口,无隐式下载或包恢复。
  • 精确类型、22-property、implementation ID、schema ID、固定列序与固定路径一致。
  • 禁止出现真实秘密、MYSQL_PWD、密码参数、任意 SQL、网络 API、MySQL/config-editor 启动、Git 修改、业务目录写入或动态代码下载。
  • harness 与 child 在实现审核前不可被 dot-source 或执行。

L1 纯合同测试

  • 覆盖 Windows quoting/escaping 与 CommandLineToArgvW 等价向量。
  • 覆盖 9 个 ST04 期望向量的类型、null、enum、hash preimage 和 ANY_INT32 规则,但不启动 child。
  • 覆盖 22-property count/hash、额外 pipeline object、缺属性、错类型与 case drift 的拒绝。
  • 覆盖 process-result sidecar、13-target real manifest extension、30-target synthetic manifest matrix、DAG 与 manifest self-exclusion 的纯数据验证。
  • 覆盖 stdout/stderr fixed byte preimage、空文件 hash、partial copy、timeout、sidecar/raw conflict 的状态推演。
  • 覆盖 CreateNew 冲突、path escape、额外文件、漏项、重复 path、hash 后修改及上游 STOP 的负向用例。

实现验收

  • 所有 L0/L1 用例 expected=actual,失败为 0;测试入口可在同环境无网络、无数据库、无凭据条件下重跑。
  • 源码与测试文件 bytes/hash、实现 ID 和证据 manifest 唯一对应。
  • 无外部进程、无 synthetic root、无未来真实 root、无正式目标、无数据库连接或 SQL。
  • reviewer 能从计划、源码、测试与证据独立重建关键 hash 和 STOP 结果。

8. 失败收口与 STOP 条件

下列任一条件立即 STOP:角色/目标/设计/audit/hash 漂移;文件预存在或路径逃逸;未取得计划 PASS 或单独物化授权;源码/测试/descriptor/hash 不一致;返回对象数量、类型或属性漂移;child argv 双证据不一致;raw copy/flush/close/handle/liveness 不确定;sidecar/manifest/DAG 不闭合;秘密、数据库、网络、Git 或业务路径触达;测试要求真实外部进程;需要修改专业 V007 合同。

失败后:

  • 禁止重试、覆盖、删除、补造或把部分包标为成功。
  • 保留已物化文件的实际 bytes/hash 与状态;未运行的下游目标保持物理不存在。
  • 记录 STOP/PACKAGE_BUILD_FAILED、实际计数和上游 stop code,提交 management 与独立 reviewer。
  • 不得启动 synthetic、proof、MySQL、SQL、数据库或 BATCH-001

9. 审核清单

独立 reviewer 至少审核:

  1. 本计划是否严格限定到 dev/ana-devdev/ana-dev/testdev/ana-dev/tmp
  2. 六个精确未来文件是否足以承载 V007 合同且没有向 ana-data/tmp 放置可执行源码。
  3. 单一结果对象、生命周期、argv 双证据、native bytes 与 sidecar 是否可唯一实现和验收。
  4. no-overwrite、失败收口、L0/L1 与正式 synthetic 分离是否完整。
  5. 实现审核、synthetic 授权、真实 preflight 授权和业务执行是否保持四段独立门禁。
  6. 旧 A001 是否只作不可变历史,root 是否永不据此标为 READONLY_PROVEN

计划审核目标:dev.reviewer.ana.cai / laoshen-cai / thread 019f8061-4d57-7a80-be13-d0a34c16287b

10. 当前零执行声明

  • implementation_source_materialization=false
  • test_materialization=false
  • synthetic_selftest=false
  • proof_process_count=0
  • mysql_process_count=0
  • query_count=0
  • database_connection_performed=false
  • formal_target_count_materialized=0
  • BATCH-001=HELD
  • darkline_restored=false

本文件是开发计划,不是实现授权、synthetic 授权、数据库授权或业务放行。