Specification v0.1 · Draft
生成式应用扩展 · 产品与架构规范
本文从 IDEA.md 与 10 个离线演示中提炼可执行约定。 目标读者:产品、架构、安全与平台工程。演示本身为静态高保真原型,不实现真实鉴权与写回。
1. 总则与产品主张
Stable Core, Generative Edge. 中央系统保管权威数据与控制;AI 按需生成情景化软件。
Live Artifact(活工件)不是「又一个单页应用」,而是:
针对一个用户、一个上下文、一项任务生成的、可分叉、可执行的业务对象视图。
集中式 MIS 仍是 System of Record。工件成为临时的 System of Action / Analysis / Communication。边界必须清晰,才能既激进又对企业可信。
2. 术语表
- Generative Edge 生成式扩展
- 产品哲学:在稳定核心之外,按需生成任务型软件。
- Live Artifact 活工件
- 面向用户的统一对象:可交互、可保存、可分叉的业务视图。
- Smart File 智能文件
- 自包含、可离线分发的形态,通常为单文件 HTML。
- Edge App 生成式应用扩展
- 运行在业务系统内、可连接系统能力的在线形态(Live Edge App)。
- Context Capsule 上下文胶囊
- 生成时嵌入的业务上下文快照与元数据。
- Capability Lease 能力租约
- 短时、工件专用、可审计的系统权限授权。
- Sealed Core 封存核
- 不可变的源数据、哈希、证据与溯源。
- Mutable Shell 可变外壳
- 批注、决策、视图与派生能力等可编辑层。
- Artifact Lineage 工件谱系
- 版本与父哈希形成的分叉历史。
- Artifact Compiler 工件编译器
- 将意图与上下文编译为工件的 AI 代理/流水线。
3. 工件解剖
HTML 是优秀的分发格式,不应成为概念抽象。逻辑上一个工件应包含:
| 逻辑层 | 内容 | 可变性 |
|---|---|---|
| Context snapshot | 源系统、记录 ID、快照时间、相关附件引用 | 封存 |
| Data schema | 业务对象字段与关系 | 封存(派生可扩展) |
| Interactive views | 多视图 UI(原文 / 结构 / 时间线 / 矩阵…) | 外壳可增视图 |
| Business logic | 规则检查、评分、路由提示 | 封存规则 + 外壳覆盖记录 |
| User annotations | 评论、标记、决策 | 外壳 |
| AI instructions | 生成与再扩展提示 | 可版本化 |
| Capability permissions | 租约范围与过期 | 平台签发 |
| Source provenance | 来源、哈希、签名 | 封存 |
| Version lineage | 父版本、分叉说明 | 每次另存更新 |
4. 形态与能力矩阵
| 形态 | 托管 | 读系统 | 写系统 | 最适场景 |
|---|---|---|---|---|
| Smart File | 本地文件 | 否(快照) | 否 | 审阅、分享、交接、证据 |
| Live Artifact | 业务系统 / 沙箱源 | 是(租约) | 否 | 看板、调查、监控 |
| Action Artifact | 业务系统 / 沙箱源 | 是 | 窄范围拟议写回 | 填单、对账、批量修正预览 |
本仓库 10 个演示以 Smart File 扩展 + 多页静态工作台 为主,模拟系统与扩展分工;不连接真实后端。
5. 封存核 + 可变外壳规则
5.1 封存核(不可变)
- 原始源数据与抽取事实
- 源系统与记录 ID
- 创建时间与快照时间
- 内容哈希(及可选发布签名)
- 带证据的 AI 发现(若在生成时固定)
5.2 可变外壳
- 审阅评论、角色决策、个人标签
- 视图配置与临时计算结果
- 新生成的功能扩展(应创建派生版本)
5.3 分叉语义
每次「另存」产生新版本,携带 parent_hash / 父版本标识。行为类似业务对象的 Git 分支:探索与协作发生在外壳,权威合并回业务系统需受控流程。
Snapshot → Explore → Annotate → Fork → Share → optional Merge
6. 角色模型
| 概念 | 含义 | 便携文件能否单独完成 |
|---|---|---|
| Role lens(角色镜头) | 改变检查清单、高亮与默认视图 | 可以 |
| Authenticated actor(认证主体) | 证明「谁」做了批注或批准 | 否;需签名或系统会话 |
UI 可提示用户选择镜头,但不得把镜头选择呈现为已完成的企业级身份认证或正式审批终态(除非回连业务系统并完成真实鉴权)。
7. 能力租约与写回协议
7.1 租约字段(建议)
artifact_id/lease_id- 允许的资源范围(如合同
C-1048及其附件) - 允许的操作(read / invoke tool / propose_patch)
- 过期时间
- 签发者、受众、签名
7.2 写回步骤
- 工件在沙箱中准备结构化补丁
- 经能力网关提交给业务系统校验
- 用户看到精确变更 diff
- 用户确认
- 业务系统写入并记录审计事件
禁止:在生成 HTML 中嵌入长效 API Key、bearer token 或完整浏览器会话凭据。演示中若扩展含有此类模式,应视为风险样例而非推荐实现。
8. 业务系统 vs 扩展边界
| 职责 | 业务系统 Core | 扩展 Extension |
|---|---|---|
| 跨记录队列与导航 | ✔ | ✘(单对象深度) |
| 组织级治理与主数据 | ✔ | 只读引用 |
| 高密度任务 UI | 入口 | ✔ |
| 离线批注 / 另存分叉 | 可选归档 | ✔ |
| 权威写与审计 | ✔ | 仅拟议 |
| 正式身份与权限 | ✔ | 镜头模拟 / 租约代理 |
业务系统不得复制扩展的完整执行引擎导致双源真相;扩展不得改写封存核或绕过平台完成正式写。
9. 生命周期与产品学习环
9.1 单工件生命周期
- 用户在业务系统上下文请求生成
- Compiler 产出工件(默认 Smart File 或 Live)
- 探索、批注、角色协作
- 另存 / 分叉 / 打印 / 导出 JSON
- (可选)拟议写回并经业务系统合并
9.2 组织级学习环
- 大量一次性工件
- 聚类重复意图与设计
- 蒸馏为可复用模板
- 人工核验进入目录
- 高频成功模板晋升为原生功能
因此 Generative Edge 不仅扩展产品,也持续揭示产品「应当成为什么」。
10. 安全威胁与非目标
10.1 必须防御
- 凭据泄露(Key 写入 HTML / 前端直连第三方)
- 权限过宽(继承完整用户会话)
- 数据越权(租约范围外的记录访问)
- 把角色镜头误认为正式审批
- 供应链风险(运行时 CDN 导致离线与 CSP 失效)
10.2 V1 演示非目标
- 真实 SSO / 数字签名基础设施
- 生产级能力网关
- 跨用户实时协同 CRDT
- 自动晋升模板到生产代码
11. 演示映射表
下列路径相对于仓库根目录。工作台入口为 cases/<slug>/index.html,扩展文件在 ext/。
| 案例 | 工作台 | 扩展应用 | 封存对象 ID(样例) | 领域 |
|---|---|---|---|---|
contract-review-approval |
合同审查审批台 | 智能合同包 | HXKJ-2026-0718 |
合同法务 |
expense-reimbursement |
企业费用管理中心 | 智能报销单 | BX-20260720-018 |
费用 |
bid-evaluation-workbench |
采购评审工作台 | 离线评标工作台 | PR-2026-0418 |
采购 |
administrative-document |
公文执行管理台 | 活公文 | DOC-2026-0718-018 |
公文 |
policy-merge-studio |
企业制度治理中心 | 制度合并工作室 | SNAP-2026-0720-MG-008 |
制度治理 |
policy-impact-simulator |
制度变更工作台 | 政策影响模拟器 | SNAP-2026-0630-CG-014 |
制度治理 |
decision-time-machine |
投资决策复盘中心 | 决策时间机器 | DEC-2026-017 |
决策复盘 |
exception-surgery-room |
采购异常处置中心 | 异常手术室 | EXC-2026-0719 |
采购 |
executable-sop |
设备复机执行中心 | 可执行 SOP | SOP-FD-2026-03 / EXE-2026-0719-A |
生产安全 |
incident-investigation-dossier |
事故调查管理台 | 事故调查卷宗 | INC-2026-0412-FD01 |
生产安全 |
12. 本仓库范围与版本
- 范围内:理念页、规范页、案例库、10 个静态演示(工作台 + 扩展)
- 范围外:真实 Artifact Compiler 服务、能力网关、生产签名、统一设计系统迁移
- 规范版本:v0.1 Draft,与 IDEA.md 同步演进
最深的主张不是「文件取代 MIS」,而是:中央系统管理持久真相;生成工件支撑情景工作。