锁定现场
Manifest 固定 source、document、heading、revision、digest;Owner 确认具体快照。
Google Docs canary 已经产生副作用、结构断言却失败时,DHF 如何让系统停住、恢复事实、重新取得授权,再回到可信完成。
事故发生在第二拍;真正决定系统是否可信的是第三拍有没有停住。
Manifest 固定 source、document、heading、revision、digest;Owner 确认具体快照。
内容已进入 Docs,结构断言失败;保存永久 mismatch receipt。
冻结剩余文档,禁止盲重试;失败事实原样保留。
Owner 用原生历史恢复;Agent 只读核验 content 与 styles。
本地修复、测试、新 HEAD、新 manifest、新 digest、新确认。
3 文档 / 4 H1 成功;2 个零变化不写;full readback。
“只是样式不对,再跑一次。”
先冻结、恢复并证明恢复,再谈新的执行权。
把授权责任与机械执行拆开,避免把 Agent 的能力误当成 Owner 的许可。
恢复只把系统带回可重新决策的可信现场;再次写入还需要新授权。
MISMATCH ─X→ RETRY错误不授权重复副作用。RESTORED ─X→ EXECUTE恢复不等于新写权限。OLD DIGEST ─X→ WRITE现场一变,旧确认失效。SAFE 不另占一个阶段;它是穿过每次状态变化的四条检查线。
| 时刻 | S · 规范 | A · 授权 | F · 事实 | E · 恢复 | 门禁 |
|---|---|---|---|---|---|
| 写入前 | 目标、区段、结构 DoD | 确认 digest + revision | HEAD / source / live revision | 预定义 rollback | 四者成立才可写 |
| 结构失败 | 断言明确违约 | 旧确认不覆盖重试 | 永久 mismatch receipt | 冻结并保全证据 | STOP |
| 回滚后 | 恢复 pre-mutation | Owner 执行恢复 | 独立 content + styles 回读 | 确认无残留 | 仍不可写 |
| 再次执行 | 新 writer + manifest | 确认新 digest | 新 HEAD / revision / tests | 失败协议仍有效 | 可重新 canary |
| 最终收口 | 3 写入 / 2 no-write | Owner 接受续行 | receipt-v3 full readback | 0 unrolled writes | 可信完成 |
差别不是有没有 bug,而是错误会不会扩散、恢复是否可证。
它们是贯穿案例的指导原则,不是额外阶段。
远端已变更时,重复命令可能叠加损害。
“已恢复”只关闭旧事故。
HEAD、digest、revision 变化都要重新确认。
API 200 不够;要 full readback 与终局记录。
能回答四题,就记住了受控恢复的骨架。
停止后续文档并保留永久失败 receipt;不是重试。
恢复只证明回到可信旧状态,不构成新授权。
HEAD、manifest/digest、目标 revision 的变化。
receipt-v3、full readback、3 written / 2 no-write / 0 unrolled writes。