Files
yovision/docs/tasks/T-002.md
T

119 lines
11 KiB
Markdown
Raw Normal View History

2026-08-03 22:18:02 +08:00
---
id: T-002
title: 关闭架构影响型需求开放问题
phase: 0
deps: []
status: DONE
2026-08-03 22:18:02 +08:00
created: 2026-08-03
issue: 2
2026-08-03 23:16:46 +08:00
context_ref: 96a64df98f39f44ae01090fe566979f8209b5570
claim_branch: claims/T-002
work_branch: agent/codex/T-002
2026-08-03 22:18:02 +08:00
write_paths:
- docs/tasks/T-002.md
- docs/raw/01-需求收集.md
- docs/01-vision.md
- docs/02-requirements.md
- docs/03-tech-stack.md
- docs/04-architecture.md
- docs/current-state.md
---
## 问题 / 背景
`docs/raw/01-需求收集.md` §8 中仍有会改变架构、合规或工作量的问题。M0 出口要求关闭这些问题,否则 M1/M3 可能在错误假设上开发。
## 关联需求与交互(如适用)
- 用户故事:影响 US-001~US-006,具体由决策结果确定。
- 交互清单:本任务不实现 UI;若决策改变 UI 范围,必须同步 IX。
- 来源:`docs/raw/01-需求收集.md` §8 的 Q1、Q2、Q4–Q12。
## 方案
1. 为每个开放问题指定产品/客户/技术/法务责任人和最晚决策点。
2. 记录选项、证据、决策、日期、批准人、受影响里程碑和撤销条件。
3. 回填原始需求,并同步 harness 愿景、需求、技术栈、架构与当前状态。
4. 仍不能关闭的问题必须转为明确 blocker,说明阻塞哪个任务和可继续的安全范围。
## 决策结论(2026-08-03 已批准)
> 项目负责人在当前会话确认“全部按建议”,并已回填 Gitea Issue #2。该批准关闭产品与技术方向;Q8-a、Q8-b、Q11 的批准不构成法律意见,对应客户/法务上线门禁仍须按期完成。
2026-08-03 23:49:16 +08:00
| 问题 | 批准决策 | 主要理由与边界 | 批准角色 | 状态 |
| --- | --- | --- | --- | --- |
| Q1 首期场景 | **S2 民办寄宿学校**,首期只覆盖 16 路高风险点位,优先越线/危险区域/聚集等匿名安全规则;不做人脸 | 决策链 1–3 个月、能复用存量摄像头、单站点 16→128 路与当前架构吻合;先民办形成样板,再进入公办统采 | 产品/商业负责人 | 已批准 |
| Q2 交付形态 | **客户侧私有化部署优先,代码保持 SaaS-ready 多租户边界** | 首期降低跨客户运维、数据集中和合规复杂度;`tenant_id`、RBAC、schema 隔离仍从第一版保留,为教育局区级统采做准备 | 产品/技术负责人 | 已批准 |
| Q4 存量 NVR/国标 | MVP 只保证 ONVIF/RTSP 直连;**GB/T 28181-2022 不进 M1–M3**。售前先盘点存量设备,若只能走国标则单独建适配任务 | 国标是独立信令、目录、注册和流转工作量,不能混进 Sense 最小骨架;现行标准为 GB/T 28181-2022 | 客户/技术负责人 | 已批准 |
| Q5 信创 | M1–M3 **不承诺信创**,先用 NVIDIA x86/Jetson + Savant/DeepStream 验证;模型接口、ONNX 和框架适配层保留逃生通道 | Savant/DeepStream 当前明确绑定 NVIDIA 栈;海光/鲲鹏/昇腾/寒武纪应作为独立硬件 POC 和报价,不是假装“兼容” | 商业/技术负责人 | 已批准 |
| Q6 管理系统 | **自研 Bell 核心管理系统**;通过版本化 OpenAPI/Webhook 对接客户平台 | 事件、Alert、ack、升级链、租户与审计是产品核心,不能外包给客户现有平台;客户系统只做集成,不做真相源 | 产品/技术负责人 | 已批准 |
| Q7 App | M3 不做独立原生 App;先交付值班室 Web + 移动 H5/响应式处置页,并提供嵌入/API;M4 根据样板客户决定原生 App | 避免同时铺开 iOS/Android;移动端依靠短信/语音链接进入处置,值班室 Web/声光承担首期主闭环 | 产品/客户 | 已批准 |
| Q8-a 人脸首场景 | S2 **不启用人脸**。首个人脸试点推迟到 M5,建议在 S4 成人园区的访客/承包商白名单中进行,首库不超过 1 万人;必须提供非人脸替代方式 | 避开未成年人和“校园人脸库”;人脸只用于必须知道“是谁”的场景,不用于考勤、课堂分析或一般同一性 | 产品/法务/试点客户 | 方向已批准;M5 客户/法务门禁 |
| Q8-b 底库来源 | 客户作为个人信息处理者对合法来源、告知和单独同意负责;YoVision 作为受托处理方提供加密导入/现场录入、有效期、撤回和删除能力 | 禁止抓取公开照片、从第三方购买底库或由供应商私自留存;现场采集由客户授权人员操作,原图默认不长期保存 | 法务/客户 | 治理方向已批准;M5 客户/法务门禁 |
| Q9 毫米波雷达 | 首期 S2 不引入;S1 居家养老的卧室/卫生间必须使用非成像传感器,但放在 M6 异构传感器阶段 | 不让未选定的家庭硬件阻塞首个校园 MVP;Sense 保留设备型触发接口 | 产品/技术负责人 | 已批准 |
| Q10 短信/语音供应商 | 当前不绑定厂商;Bell 定义 provider 接口。试点至少使用“值班室本地声光/Web + 一条短信或语音”,生产前补齐两条独立路径和供应商故障切换 | 供应商应随客户采购、区域覆盖和成本选择,业务状态机不得依赖某家 SDK | 商业/客户/技术负责人 | 架构已批准;供应商为生产门禁 |
| Q11 视频存储与留存 | 首期事件片段存客户侧 MinIO/S3 兼容对象存储,常态录像继续由客户 NVR 保存;事件视频技术默认 30 天,到期按目的完成情况自动删除,元数据/审计另设策略 | 公共安全视频系统适用时依法不少于 30 天;是否适用、是否需更长由客户法务确认。人脸与训练样本必须独立、更短且可删除 | 法务/客户/技术负责人 | 技术方向已批准;M3 客户/法务门禁 |
| Q12 验收 | 不签统一“准确率 ≥ X%”。M3 先 dry-run 至少 2 周,冻结现场标注集,按规则报告召回率和每路每天误报数;数字阈值在基线后写入站点验收附件。系统 SLA 继续使用 §9.2 的可测指标 | 把算法效果与系统可靠性分开;没有现场分布和标注口径时,绝对准确率不可验证 | 产品/客户/法务 | 验收方法已批准;站点阈值基线后签署 |
### 外部约束依据
- 国家标准信息公共服务平台:现行 [`GB/T 28181-2022`](https://openstd.samr.gov.cn/bzgk/std/newGbInfo?hcno=8BBC2475624A6C31DC34A28052B3923D)。
- 国家网信办、公安部:《[人脸识别技术应用安全管理办法](https://www.cac.gov.cn/2025-03/21/c_1744174262342111.htm)》自 2025-06-01 起施行,要求必要性、单独同意、最短留存,并在存在等效非人脸方式时不得把人脸作为唯一验证方式。
- 中国人大网:《[中华人民共和国个人信息保护法](https://www.npc.gov.cn/WZWSREL25wYy9jMi9jMzA4MzQvMjAyMTA4L3QyMDIxMDgyMF8zMTMwODguaHRtbD9yZWY9aW1i)》将生物识别和不满十四周岁未成年人的信息列为敏感个人信息,并规定受托处理、单独同意和未成年人监护人同意等要求。
- 国务院令第 799 号:《[公共安全视频图像信息系统管理条例](https://www.mee.gov.cn/zcwj/gwywj/202502/t20250211_1102044.shtml)》自 2025-04-01 起施行;适用该条例的公共安全视频图像信息保存不少于 30 日,目的实现后应删除。
- NVIDIA [DeepStream 安装与平台兼容文档](https://docs.nvidia.com/metropolis/deepstream/dev-guide/text/DS_Installation.html) 与 Savant [官方仓库兼容矩阵](https://github.com/insight-platform/Savant)确认当前主路径依赖 NVIDIA dGPU/Jetson 与对应 DeepStream/JetPack 版本。
2026-08-03 22:18:02 +08:00
## 不可变约束
- 阈值 / 数值边界:默认 16、最大 128 的已定容量不在本任务中降级或改写。
- 判定式 / 状态转换:没有责任人、证据和影响分析的口头意见不算“已关闭”。
- 安全边界:法务、许可证、人脸和未成年人数据问题不得由 agent 代替授权人拍板。
- 既有契约:事件 v0.1 字段不随开放问题原地修改;需要变化时单独发起契约版本任务。
## 验收要点
- 任务相关验证:Q1、Q2、Q4–Q12 每项有闭环记录或明确 blocker;摘要与原始文档一致;运行三条 harness 治理命令。
- 完整门禁:若修改 schema/API/路由,触发对应契约与导航完整检查。
- 人工 / 设备验收:项目负责人确认产品范围与技术方向;合规相关项可以“明确的下游上线 blocker”闭环,但必须写明责任方和最晚里程碑,不得冒充法务签字。
2026-08-03 22:18:02 +08:00
- 构建产物:不适用。
## 边界(不改什么)
不实现生产代码,不自行选择客户、前端框架、硬件或供应商,不修改已冻结事件契约。
## 协作约束
2026-08-03 23:16:46 +08:00
- 责任 Agent:codex。
- 唯一写入者:codex;外部责任人只提供决策和证据。
2026-08-03 22:18:02 +08:00
- 委派:默认不启用。
2026-08-03 23:16:46 +08:00
- Gitea:主 Issue 为 #2;`context_ref` 为 `96a64df98f39f44ae01090fe566979f8209b5570`,claim 为 `claims/T-002`,工作分支为 `agent/codex/T-002`。
2026-08-03 22:18:02 +08:00
任何新增写路径先由 dispatcher 与活跃任务做前缀冲突检查。
## 执行记录
2026-08-03 23:16:46 +08:00
### 2026-08-03 领取与基线
- dispatcher `ila` 已将任务分配给 `codex`,Issue #2 已切换为 `status/doing`。
- claim 与工作分支均从精确 `context_ref` `96a64df98f39f44ae01090fe566979f8209b5570` 创建并读回一致。
- 在独立 worktree `D:\OPC\yovision-T-002` 运行 `./init.ps1`:上下文校验、16 个治理单测和完整治理检查全部通过。
### 2026-08-03 决策分析草案
- 核对原始 Q1、Q2、Q4–Q12、三个目标客户文档、现有技术/合规约束,并形成 12 项推荐决策。
- 对 GB/T 28181、NVIDIA/Savant 平台约束、人脸处理和公共安全视频留存使用当前官方资料复核。
- 草案提交项目负责人确认前,未将推荐值冒充为正式需求。
### 2026-08-03 决策批准与文档同步
- 项目负责人在当前会话确认“全部按建议”;同一批准记录已写入 Gitea Issue #2。
- Q1、Q2、Q4–Q7、Q9 已关闭;Q8-a、Q8-b、Q10、Q11、Q12 的架构/治理方法已关闭,并将客户、法务、供应商或现场基线要求记录为对应里程碑门禁。
- 已同步原始需求、愿景、实现需求、技术栈、架构和当前状态;M3 首期明确为 S2 民办寄宿学校 16 路匿名安全规则,客户侧私有部署且代码保留 128 路横向扩展和 SaaS-ready 边界。
### 2026-08-03 验收完成
- 写入范围复核:变更仅覆盖本任务声明的 7 个 `write_paths`;未修改事件 schema、API、路由或生产代码。
- `git diff --check` 与暂存区 `git diff --cached --check` 均通过,无空白错误。
- 在独立 worktree 运行 `./init.ps1` 通过:agent 上下文校验通过,16 个治理单测全部通过,完整 harness 治理校验通过。
- 产品与技术方向已由项目负责人批准;M3/M5 合规事项均有责任方、最晚里程碑和安全可继续范围,因此不将未取得的法务意见表述为已完成。