# 编码规则 1. 启动参数使用 `exec.Command(executable, args...)`,不拼 shell 字符串。 2. 关闭前必须校验 PID、executable 和 user data dir;无法确认则拒绝。 3. 禁止 `taskkill /IM chrome.exe`、`/IM msedge.exe` 或等效全局终止。 4. 默认不接管外部实例;接管能力必须新增需求、安全评审和测试。 5. 日志、错误、事件和持久化不得包含密码、Cookie、Token、代理认证或完整秘密参数。 6. 用户路径必须规范化并有绝对路径、权限和 Windows 长路径测试。 7. I/O 方法接收 `context.Context`,取消管理任务不能隐式杀死浏览器。 8. 每个实例最多一个监控 goroutine;退出后释放 registry 和句柄。 9. 不在 UI frame 或事件回调中执行阻塞 I/O;共享状态必须有明确所有权。 10. 错误使用稳定 code 或 typed error,底层 cause 只进入诊断日志。 11. UI 的加载、空、失败、确认和恢复路径必须写入交互清单。 12. API 使用 DTO,不暴露平台句柄、SQL 行或原始系统堆栈。