docs(tasks): complete T-002 architecture decisions
Harness governance / validate (push) Has been cancelled
Harness governance / validate (pull_request) Has been cancelled

This commit is contained in:
QiuSW
2026-08-03 23:43:43 +08:00
parent 12f7a5bb17
commit 80d5c38259
7 changed files with 127 additions and 68 deletions
+32 -24
View File
@@ -1,6 +1,6 @@
# 📋 YoVision 智能视频事件平台 — 需求收集文档
> 版本 v0.3 · 2026-08-03
> 版本 v0.4 · 2026-08-03
> 配套文档:《02-需求分析》《03-通用场景应用方案》
> 参考输入:`其他项目的文档/` 下三份跌倒检测项目文档(居家养老单场景),本文档将其经验泛化到多场景
@@ -72,7 +72,7 @@
| 场景走访 | 家庭 / 学校 / 社区各 2–3 个点位实地踏勘 | ⬜ 待执行 |
| 竞品与开源调研 | Frigate / ZoneMinder / Shinobi / MiBeeNvr / mediamtx / Savant | 🔶 NVR 选型已完成,见《03》§1.4;推理框架与商业竞品继续调研 |
| 硬件兼容性摸底 | 采购 3–5 款候选摄像头做 ONVIF 实测 | ⬜ 待执行(M0 出口) |
| 法务咨询 | 人脸识别、未成年人影像、留存期限 | ⬜ 待执行(阻塞 M3) |
| 法务咨询 | 人脸识别、未成年人影像、留存期限 | ⬜ 待执行(分别作为 M3/M5 上线门禁) |
| 现场误报采集 | 试点期真实误报案例库 | ⬜ 待执行(M3 首要产出) |
> **踏勘清单**(走访时必须带回的东西):点位平面图与摄像头安装高度/俯角、现场网络出口带宽与是否有公网 IP、现有 NVR/平台型号、值班人员的实际工作流(现在出事怎么处理)、他们目前最痛的三件事。
@@ -224,6 +224,8 @@
> ReID 产生的是会话内的匿名 track/person 标识,能回答"是不是同一个人在这徘徊 10 分钟",但不回答"他是谁"。它满足 RQ-S3-05(徘徊)、RQ-S2-04(尾随)等大部分需求,且不涉及生物识别信息的采集与存储。
>
> 人脸识别只用在**必须知道"是谁"**的需求上:白名单放行(本校学生/住户)、重点关注人员告警、访客登记核验。这类需求要逐条论证"为什么 ReID 不够"。
>
> **首期边界(2026-08-03 已定)**:S2 校园 MVP 不启用人脸。首个人脸试点最早在 M5,候选为 S4 成人园区的访客/承包商白名单,首库不超过 10,000 人,不用于考勤、课堂分析、未成年人或一般匿名同一性场景,并必须提供等效的非人脸替代方式。
## 5.2 人脸识别启用的前置条件
@@ -343,7 +345,9 @@
> 事项 3 是逃生通道,不是默认路径。把它写进文档是为了让"授权没批下来"不至于卡死 M3——迁移代价可控(关键点定义相同)。
## 7.3 合规约束(开工前需法务确认,**阻塞 M3**)
## 7.3 合规上线门禁
下列事项不阻塞 M1 的 Sense 技术骨架,但必须在对应真实业务上线前,由客户与法务形成可审计结论:
- [ ] 视频/图像证据的最长保存期限
- [ ] 各角色可查看范围的法定边界(家属能看什么、物业能看什么、校方能看什么)
@@ -351,7 +355,9 @@
- [ ] 公共区域摄像头的告示牌义务
- [ ] 数据出境/第三方云服务使用的限制
**人脸识别专项**(客户已确认将授权使用,但授权 ≠ 合规完成,见 §5.2):
其中,真实公共安全视频场景进入 M3 生产试点前,必须确认适用法规、告示/备案义务、角色查看范围和最终留存期限。技术默认值不能替代该结论。
**人脸识别专项**(方向已确认,但授权 ≠ 合规完成,见 §5.2;阻塞 M5 人脸试点上线):
- [ ] 租户授权书模板(用途、范围、期限、底库来源合法性承诺)
- [ ] 人脸信息的单独同意取得方式(生物识别信息通常需要单独同意,不能与一般隐私政策打包)
@@ -363,26 +369,26 @@
---
# 8. 待确认问题清单
# 8. 架构影响型问题决策台账(2026-08-03 已批准)
需要与客户/产品明确的开放问题,**答案会实质改变架构**:
项目负责人已确认以下产品与技术方向。涉及个人信息和公共安全视频的项目,批准的是架构边界与治理路径;客户/法务仍须在对应上线里程碑前完成专项审查,不能把本表当作法律意见。
| # | 问题 | 影响 |
| # | 已批准决策 | 状态 / 后续门禁 |
| --- | --- | --- |
| Q1 | 首期落地哪一个场景?三个都做还是选一个打穿? | 决定 M1–M4 的取舍与工期 |
| Q2 | 是私有化交付(一个客户一套)还是 SaaS 多租户? | 决定多租户隔离深度、计费、升级方式 |
| ~~Q3~~ | ~~单个项目典型规模(路数)与总体目标规模?~~ **已答:默认 16 路,按 32 / 64 / 128 路横向扩展,单站点本阶段上限 128 路。见 §1.3** | ✅ 已闭环 |
| Q4 | 是否已有存量 NVR/平台需要对接(GB/T 28181 国标)? | 国标接入是独立工作量,需单列 |
| Q5 | 是否必须支持国产化信创环境(海光/鲲鹏 + 昇腾/寒武纪)? | 决定推理框架能否用 DeepStream/Savant |
| Q6 | 「管理系统」是本项目自研还是对接客户现有系统? | 决定前端工作量与 API 契约 |
| Q7 | 「App」是自研还是嵌入客户已有 App?推送用什么厂商通道? | 决定移动端工作量 |
| ~~Q8~~ | ~~是否需要人脸识别(C 类身份判定)?~~ **已答:需要,客户将授权。默认仍以 ReID 为主,人脸用于必须知道"是谁"的需求。见 §5.1–5.3** | ✅ 已闭环 |
| Q8-a | 人脸能力先在**哪个场景**落地?底库规模量级? | 决定底库存储与比对性能方案 |
| Q8-b | 底库数据由客户提供还是系统现场采集? | 决定录入模块工作量与合规责任划分 |
| Q9 | 家庭场景是否同步引入毫米波雷达做一级触发? | 决定 GPU 数量能否降一个数量级 |
| Q10 | 语音呼叫/短信是否有既定供应商? | 决定投递层对接工作量 |
| Q11 | 事件视频存哪(客户 NAS / 对象存储 / 公有云)?留多久? | 决定存储成本与合规 |
| Q12 | 验收标准如何定义?准确率/召回率的可接受阈值? | ⚠️ 必须在合同前定,见 §9 |
| Q1 | 首期打穿 **S2 民办寄宿学校**;客户侧 16 路高风险点位,优先越线、危险区域、聚集等匿名安全规则,不启用人脸 | 已关闭;M3 场景基线 |
| Q2 | 客户侧私有化部署优先;`tenant_id`、RBAC、schema 与租户边界从第一版保留,代码保持 SaaS-ready | 已关闭 |
| Q3 | 默认 16 路,按 32 / 64 / 128 路横向扩展,单站点本阶段上限 128 路 | 已关闭,见 §1.3 |
| Q4 | M1–M3 只保证 ONVIF/RTSP;售前盘点存量 NVR。GB/T 28181-2022 不进入当前 MVP,客户只能走国标时另建适配任务 | 已关闭;项目级适配任务按需触发 |
| Q5 | M1–M3 只验证 NVIDIA x86/Jetson + Savant/DeepStream,不承诺信创;保留 ONNX/框架适配边界,信创作为独立硬件 POC 和报价 | 已关闭;目标硬件版本仍由基准任务冻结 |
| Q6 | 自研 Bell 核心管理系统;以版本化 OpenAPI/Webhook 对接客户平台。事件、Alert、ack、升级链、租户和审计以 Bell 为真相源 | 已关闭 |
| Q7 | M3 不做独立原生 App;交付值班室 Web + 响应式移动 H5,并提供嵌入/API;M4 根据试点反馈再决定原生 App | 已关闭 |
| Q8 | 人脸属于后续可选能力,默认仍以 ReID 为主,只用于必须知道“是谁”的需求 | 已关闭,见 §5.1–5.3 |
| Q8-a | S2 不启用人脸。首个人脸试点最早 M5,候选为 S4 成人园区访客/承包商白名单,首库 ≤ 10,000 人,且提供非人脸替代 | 架构方向已关闭;法务/客户专项门禁阻塞 M5 人脸上线 |
| Q8-b | 客户作为个人信息处理者负责合法来源、告知和单独同意;YoVision 作为受托处理方提供加密导入/现场录入、有效期、撤回和删除。禁止抓取或购买第三方人脸底库,原图默认不长期留存 | 治理方向已关闭;数据来源与处理流程须由客户/法务在 M5 前签字确认 |
| Q9 | 首期 S2 不使用毫米波雷达;S1 卧室/卫生间的非成像传感器在 M6 实现,Sense 先保留设备型触发接口 | 已关闭 |
| Q10 | Bell 使用供应商无关的 provider 接口。试点采用本地声光/Web + 一条短信或语音;生产前补齐两条独立路径及故障切换,供应商按客户采购、覆盖和成本选定 | 架构方向已关闭;生产供应商选择仍是交付门禁 |
| Q11 | 事件片段存客户侧 MinIO/S3,常态录像仍在客户 NVR;技术默认 30 天并在目的完成后删除,元数据/审计另设策略,人脸和训练样本独立且更短 | 技术方向已关闭;客户/法务在 M3 前确认法规适用性和最终期限 |
| Q12 | 不承诺统一“准确率 ≥ X%”;M3 至少 dry-run 2 周,冻结现场标注集,按规则报告召回率和每路每天误报数,数字阈值在基线后写入站点验收附件;系统 SLA 独立验收 | 验收方法已关闭;站点阈值由客户在基线后签署 |
---
@@ -400,6 +406,8 @@
| 运营期 | 承诺**误报收敛趋势**(如:运营 3 个月后每路每天误报 ≤ N 次)而非绝对准确率 |
| 全程 | 承诺**系统性 SLA**(延迟、可用性、投递成功率),这些是可测可控的 |
M3 试点必须先进入不少于 2 周的 dry-run:冻结站点、机位、规则版本与人工标注口径,形成现场标注集;按每条规则分别计算召回率与每路每天误报数。只有基线报告评审后,客户与项目方才在站点验收附件中签署数值阈值,不将一个场景的阈值直接复制到另一场景。
## 9.2 系统性 SLA 目标(可承诺,待 M3 实测校准)
| 指标 | 目标 |
@@ -417,9 +425,9 @@
| 动作 | 责任方 | 阻塞什么 |
| --- | --- | --- |
| 回答 §8 剩余问题(Q1–Q7、Q8-a/b、Q9–Q12) | 产品 / 客户 | 需求分析定稿 |
| 按 §8 已批准决策拆解里程碑与任务,并持续跟踪下游门禁 | 产品 / 技术负责人 | M1–M6 范围控制 |
| 采购 3–5 款摄像头做 §6.1 实测 | 硬件 / 交付 | M0 出口、所有接入开发 |
| 法务确认 §7.3 通用五项 | 法务 | M3 上线 |
| 客户/法务确认 §7.3 通用五项及公共安全视频法规适用性 | 客户 / 法务 | M3 真实生产试点上线 |
| **法务确认 §7.3 人脸专项七项 + 出具授权书模板** | 法务 | **人脸能力启用(不阻塞 M3 主线)** |
| **采购 Ultralytics Enterprise License(§7.2.1)** | 采购 / 技术负责人 | **M3 前必须完成,否则走 YOLOX 替代路径** |
| 核对人脸识别模型的权重与代码许可 | 算法 | 人脸能力启用 |
@@ -427,4 +435,4 @@
---
> 本文档只负责**收集与澄清**,不做方案裁决。需求的分层、取舍与规格化见《02-需求分析》;技术实现路径见《03-通用场景应用方案》。
> 本文档负责记录需求来源、澄清结果和已批准边界。需求的分层与规格化见《02-需求分析》;技术实现路径见《03-通用场景应用方案》。