Live Edge Apps 生成式应用扩展 · Generative Edge

Specification v0.1 · Draft

生成式应用扩展 · 产品与架构规范

本文从 IDEA.md 与 10 个离线演示中提炼可执行约定。 目标读者:产品、架构、安全与平台工程。演示本身为静态高保真原型,不实现真实鉴权与写回。

1. 总则与产品主张

Stable Core, Generative Edge. 中央系统保管权威数据与控制;AI 按需生成情景化软件。

Live Artifact(活工件)不是「又一个单页应用」,而是:

针对一个用户、一个上下文、一项任务生成的、可分叉、可执行的业务对象视图。

集中式 MIS 仍是 System of Record。工件成为临时的 System of Action / Analysis / Communication。边界必须清晰,才能既激进又对企业可信。

2. 术语表

Generative Edge 生成式扩展
产品哲学:在稳定核心之外,按需生成任务型软件。
Live Artifact 活工件
面向用户的统一对象:可交互、可保存、可分叉的业务视图。
Smart File 智能文件
自包含、可离线分发的形态,通常为单文件 HTML。
Edge App 生成式应用扩展
运行在业务系统内、可连接系统能力的在线形态(Live Edge App)。
Context Capsule 上下文胶囊
生成时嵌入的业务上下文快照与元数据。
Capability Lease 能力租约
短时、工件专用、可审计的系统权限授权。
Sealed Core 封存核
不可变的源数据、哈希、证据与溯源。
Mutable Shell 可变外壳
批注、决策、视图与派生能力等可编辑层。
Artifact Lineage 工件谱系
版本与父哈希形成的分叉历史。
Artifact Compiler 工件编译器
将意图与上下文编译为工件的 AI 代理/流水线。

3. 工件解剖

HTML 是优秀的分发格式,不应成为概念抽象。逻辑上一个工件应包含:

逻辑层内容可变性
Context snapshot源系统、记录 ID、快照时间、相关附件引用封存
Data schema业务对象字段与关系封存(派生可扩展)
Interactive views多视图 UI(原文 / 结构 / 时间线 / 矩阵…)外壳可增视图
Business logic规则检查、评分、路由提示封存规则 + 外壳覆盖记录
User annotations评论、标记、决策外壳
AI instructions生成与再扩展提示可版本化
Capability permissions租约范围与过期平台签发
Source provenance来源、哈希、签名封存
Version lineage父版本、分叉说明每次另存更新

4. 形态与能力矩阵

形态托管读系统写系统最适场景
Smart File 本地文件 否(快照) 审阅、分享、交接、证据
Live Artifact 业务系统 / 沙箱源 是(租约) 看板、调查、监控
Action Artifact 业务系统 / 沙箱源 窄范围拟议写回 填单、对账、批量修正预览

本仓库 10 个演示以 Smart File 扩展 + 多页静态工作台 为主,模拟系统与扩展分工;不连接真实后端。

5. 封存核 + 可变外壳规则

5.1 封存核(不可变)

  • 原始源数据与抽取事实
  • 源系统与记录 ID
  • 创建时间与快照时间
  • 内容哈希(及可选发布签名)
  • 带证据的 AI 发现(若在生成时固定)

5.2 可变外壳

  • 审阅评论、角色决策、个人标签
  • 视图配置与临时计算结果
  • 新生成的功能扩展(应创建派生版本)

5.3 分叉语义

每次「另存」产生新版本,携带 parent_hash / 父版本标识。行为类似业务对象的 Git 分支:探索与协作发生在外壳,权威合并回业务系统需受控流程。

Snapshot → Explore → Annotate → Fork → Share → optional Merge

6. 角色模型

概念含义便携文件能否单独完成
Role lens(角色镜头) 改变检查清单、高亮与默认视图 可以
Authenticated actor(认证主体) 证明「谁」做了批注或批准 否;需签名或系统会话

UI 可提示用户选择镜头,但不得把镜头选择呈现为已完成的企业级身份认证或正式审批终态(除非回连业务系统并完成真实鉴权)。

7. 能力租约与写回协议

7.1 租约字段(建议)

  • artifact_id / lease_id
  • 允许的资源范围(如合同 C-1048 及其附件)
  • 允许的操作(read / invoke tool / propose_patch)
  • 过期时间
  • 签发者、受众、签名

7.2 写回步骤

  1. 工件在沙箱中准备结构化补丁
  2. 经能力网关提交给业务系统校验
  3. 用户看到精确变更 diff
  4. 用户确认
  5. 业务系统写入并记录审计事件
禁止:在生成 HTML 中嵌入长效 API Key、bearer token 或完整浏览器会话凭据。演示中若扩展含有此类模式,应视为风险样例而非推荐实现。

8. 业务系统 vs 扩展边界

职责业务系统 Core扩展 Extension
跨记录队列与导航 ✘(单对象深度)
组织级治理与主数据 只读引用
高密度任务 UI 入口
离线批注 / 另存分叉 可选归档
权威写与审计 仅拟议
正式身份与权限 镜头模拟 / 租约代理

业务系统不得复制扩展的完整执行引擎导致双源真相;扩展不得改写封存核或绕过平台完成正式写。

9. 生命周期与产品学习环

9.1 单工件生命周期

  1. 用户在业务系统上下文请求生成
  2. Compiler 产出工件(默认 Smart File 或 Live)
  3. 探索、批注、角色协作
  4. 另存 / 分叉 / 打印 / 导出 JSON
  5. (可选)拟议写回并经业务系统合并

9.2 组织级学习环

  1. 大量一次性工件
  2. 聚类重复意图与设计
  3. 蒸馏为可复用模板
  4. 人工核验进入目录
  5. 高频成功模板晋升为原生功能

因此 Generative Edge 不仅扩展产品,也持续揭示产品「应当成为什么」。

10. 安全威胁与非目标

10.1 必须防御

  • 凭据泄露(Key 写入 HTML / 前端直连第三方)
  • 权限过宽(继承完整用户会话)
  • 数据越权(租约范围外的记录访问)
  • 把角色镜头误认为正式审批
  • 供应链风险(运行时 CDN 导致离线与 CSP 失效)

10.2 V1 演示非目标

  • 真实 SSO / 数字签名基础设施
  • 生产级能力网关
  • 跨用户实时协同 CRDT
  • 自动晋升模板到生产代码

11. 演示映射表

下列路径相对于仓库根目录。工作台入口为 cases/<slug>/index.html,扩展文件在 ext/

案例 工作台 扩展应用 封存对象 ID(样例) 领域
contract-review-approval 合同审查审批台 智能合同包 HXKJ-2026-0718 合同法务
expense-reimbursement 企业费用管理中心 智能报销单 BX-20260720-018 费用
bid-evaluation-workbench 采购评审工作台 离线评标工作台 PR-2026-0418 采购
administrative-document 公文执行管理台 活公文 DOC-2026-0718-018 公文
policy-merge-studio 企业制度治理中心 制度合并工作室 SNAP-2026-0720-MG-008 制度治理
policy-impact-simulator 制度变更工作台 政策影响模拟器 SNAP-2026-0630-CG-014 制度治理
decision-time-machine 投资决策复盘中心 决策时间机器 DEC-2026-017 决策复盘
exception-surgery-room 采购异常处置中心 异常手术室 EXC-2026-0719 采购
executable-sop 设备复机执行中心 可执行 SOP SOP-FD-2026-03 / EXE-2026-0719-A 生产安全
incident-investigation-dossier 事故调查管理台 事故调查卷宗 INC-2026-0412-FD01 生产安全

→ 在案例库中打开全部演示

12. 本仓库范围与版本

  • 范围内:理念页、规范页、案例库、10 个静态演示(工作台 + 扩展)
  • 范围外:真实 Artifact Compiler 服务、能力网关、生产签名、统一设计系统迁移
  • 规范版本:v0.1 Draft,与 IDEA.md 同步演进
最深的主张不是「文件取代 MIS」,而是:中央系统管理持久真相;生成工件支撑情景工作。