docs(t218): freeze single-submit reconciliation contract

This commit is contained in:
QiuSW
2026-07-28 16:56:17 +08:00
parent 1e87b6273a
commit 682cc7327c
8 changed files with 223 additions and 10 deletions
+29 -1
View File
@@ -634,6 +634,32 @@ App 可以从规格弹层进入确认订单页,但 T-217 的 accessibility act
颜色/尺码必须通过同一 SKU 别名匹配器、数量必须位于规格与优惠边界之间,实付款必须
唯一可解析。任一条件不满足即停止,OCR 层没有点击接口。
### 单次订单提交与回读(T-218)
```text
local READY + backend READY + valid lease
-> revalidate confirmation/address/manual-payment boundary
-> idempotent backend submission fence (authorization becomes non-repeatable)
-> persist encrypted CLICK_ASSUMED
-> at most one exact "提交订单" accessibility action
-> never click payment; navigate read-only to order list
-> unique pending-order reconciliation
-> RECONCILED or MANUAL_REVIEW, never a second submit
```
submission fence 是 exactly-once 安全边界,不是“点击成功”回执。服务端创建围栏后,
任何进程恢复都假定订单可能已创建;宁可留下需要人工对账的未提交意图,也不能通过
重按产生重复订单。一个 authorization 和 dry-run 在数据库中只能对应一个 submission。
不可逆动作前再次核对 T-217 全部商品字段,并要求明确可见的已配置地址和唯一
“提交订单”节点。地址缺失、金额变化、自动扣款方式或“立即支付/确认支付/免密支付/
先用后付”语义均阻塞。OCR 和 VLM 只能提供只读证据,不能决定或发出提交。
点击后只读检查有限数量的最近/待付款订单。归属必须由订单编号标签、平台下单时间、
待付款状态、标题、SKU、数量和金额共同唯一确定;零个或多个匹配转人工。订单号和时间
只进入 App 加密状态与鉴权后端,不进入普通日志或模型请求。T-219 读取该对账记录展示
待付款提醒,所有支付仍由采购人员在拼多多完成。
人工理由使用版本化 allowlist。接受或拒绝至少有一个理由且指定主要理由;
`OTHER` 才要求 4-200 字备注。拒绝推荐后改选必须同时产生一条原推荐项负标签和一条
替代项正标签;全部无匹配时每个曝光候选都有负标签。人工修正追加新 review 并引用
@@ -669,7 +695,9 @@ App 可以从规格弹层进入确认订单页,但 T-217 的 accessibility act
- 截图发送给模型前裁剪无关区域并按配置脱敏。
- 每个动作记录抽象步骤,不默认记录完整输入文本。
- 发现验证码、风险控制、支付、生物识别或系统权限页面立即停止。
- MVP 用代码级 allowlist 禁止所有已知“提交订单/支付”动作;不能仅靠提示词约束模型。
- T-217 及更早流程用代码级 allowlist 禁止“提交订单/支付”;T-218 只在服务端围栏和
`CLICK_ASSUMED` 持久化后开放一次精确“提交订单”,支付动作始终禁止,不能仅靠
提示词约束模型。
## 八、错误分类