docs(t218): freeze single-submit reconciliation contract
This commit is contained in:
+29
-1
@@ -634,6 +634,32 @@ App 可以从规格弹层进入确认订单页,但 T-217 的 accessibility act
|
||||
颜色/尺码必须通过同一 SKU 别名匹配器、数量必须位于规格与优惠边界之间,实付款必须
|
||||
唯一可解析。任一条件不满足即停止,OCR 层没有点击接口。
|
||||
|
||||
### 单次订单提交与回读(T-218)
|
||||
|
||||
```text
|
||||
local READY + backend READY + valid lease
|
||||
-> revalidate confirmation/address/manual-payment boundary
|
||||
-> idempotent backend submission fence (authorization becomes non-repeatable)
|
||||
-> persist encrypted CLICK_ASSUMED
|
||||
-> at most one exact "提交订单" accessibility action
|
||||
-> never click payment; navigate read-only to order list
|
||||
-> unique pending-order reconciliation
|
||||
-> RECONCILED or MANUAL_REVIEW, never a second submit
|
||||
```
|
||||
|
||||
submission fence 是 exactly-once 安全边界,不是“点击成功”回执。服务端创建围栏后,
|
||||
任何进程恢复都假定订单可能已创建;宁可留下需要人工对账的未提交意图,也不能通过
|
||||
重按产生重复订单。一个 authorization 和 dry-run 在数据库中只能对应一个 submission。
|
||||
|
||||
不可逆动作前再次核对 T-217 全部商品字段,并要求明确可见的已配置地址和唯一
|
||||
“提交订单”节点。地址缺失、金额变化、自动扣款方式或“立即支付/确认支付/免密支付/
|
||||
先用后付”语义均阻塞。OCR 和 VLM 只能提供只读证据,不能决定或发出提交。
|
||||
|
||||
点击后只读检查有限数量的最近/待付款订单。归属必须由订单编号标签、平台下单时间、
|
||||
待付款状态、标题、SKU、数量和金额共同唯一确定;零个或多个匹配转人工。订单号和时间
|
||||
只进入 App 加密状态与鉴权后端,不进入普通日志或模型请求。T-219 读取该对账记录展示
|
||||
待付款提醒,所有支付仍由采购人员在拼多多完成。
|
||||
|
||||
人工理由使用版本化 allowlist。接受或拒绝至少有一个理由且指定主要理由;
|
||||
`OTHER` 才要求 4-200 字备注。拒绝推荐后改选必须同时产生一条原推荐项负标签和一条
|
||||
替代项正标签;全部无匹配时每个曝光候选都有负标签。人工修正追加新 review 并引用
|
||||
@@ -669,7 +695,9 @@ App 可以从规格弹层进入确认订单页,但 T-217 的 accessibility act
|
||||
- 截图发送给模型前裁剪无关区域并按配置脱敏。
|
||||
- 每个动作记录抽象步骤,不默认记录完整输入文本。
|
||||
- 发现验证码、风险控制、支付、生物识别或系统权限页面立即停止。
|
||||
- MVP 用代码级 allowlist 禁止所有已知“提交订单/支付”动作;不能仅靠提示词约束模型。
|
||||
- T-217 及更早流程用代码级 allowlist 禁止“提交订单/支付”;T-218 只在服务端围栏和
|
||||
`CLICK_ASSUMED` 持久化后开放一次精确“提交订单”,支付动作始终禁止,不能仅靠
|
||||
提示词约束模型。
|
||||
|
||||
## 八、错误分类
|
||||
|
||||
|
||||
Reference in New Issue
Block a user