先说明证据属于哪一层
本页以本地 f575cc02ad9ccec0a84d7bcc1523c41b7b8f9455 为集成快照。测试源码的断言说明预期行为;实际运行还需匹配依赖、迁移、版本与环境。网站构建和浏览器检查只验证文章发布,不记为业务验收。1
合成输入使失败窗口可以稳定构造,代价是结论不能外推为真实来源可信、现实资格满足或投资有效。
恢复原 Run,而不只是返回相同报告
当前冻结案例契约要求业务映射先于框架检查点持久化。验证需要检查非终态是否恢复原 Run,原始输入和 AgentDefinition 是否匹配,以及无法证明旧身份时是否拒绝替代执行。1
| 场景 | 应检查的事实 |
|---|---|
| 已有正式报告 | 读取已存版本,不重跑模型 |
| 已提交事件但报告缺失 | 沿已有事实补投影 |
| 原 Run 尚未完成 | 用原 run_id 恢复并核对冻结身份 |
| 输入或定义发生变化 | 不冒充同一次执行 |
| 应用提交失败 | 不产生无事实支持的正式报告 |
不能沿用旧测试里“某次提交失败后业务对象必为零”的笼统描述:当前映射需要提前持久化,独立 Run Store 也没有与应用库共享事务。
风险验证要观察持续义务
资格、组合、持仓以及保护阶段都需要匹配范围、快照与证据截止时间。回撤、压力、流动性与集中度保护不仅产生本次结果,也约束后续状态。1
应检查未知证据不被默认补齐,旧证明不释放新风险,假设成交或未完成卖单不被算成解除义务。外部纠正应保留历史并解释后续变化,而不是覆盖原判断。具体结构见风险账本。
报告权限不能用“已登录”代替
服务端主体需要账户范围和权限,默认账户授权为空。USER 与 SHADOW 分开检查,拒绝记录使用有界审计,不把原报告或敏感参数写进外部错误。2
| 场景 | 不能出现的结果 |
|---|---|
| 有 session、无账户授权 | 读取任意账户报告 |
| USER 读取 SHADOW 内容 | 仅靠前端隐藏 |
| 历史报告读取 | 按当前策略重新生成 |
| 私有 API 响应 | 被 PWA 运行时缓存 |
这些契约不等于部署、TLS、终端与 Passkey 的全面安全认证。
用户事实与外部成交各自验证
有限用户事实需要独立权限、同源和 CSRF 检查。幂等键重复应返回同一事实,冲突应拒绝;执行声明保持非权威并等待真实事实对账,不能传入证券、买卖方向、数量或订单回调而成为下单通道。2
当前合法执行计划已在 f575cc0 提交,并有后续未提交修订;同时存在集成测试和前端测试源码。本次未核实这些测试的运行结果,不能在本页写下它已通过完整验收。相关代码存在与实际结果成立是两种证据。
来源与范围
本页是 2026-09-08 当前源码契约解读,本次未执行上游 make verify、认证流程或真实数据路径,也没有新增通过率或性能数值。设计取舍见设计页,执行链见技术页,目标效果与在途范围见迭代记录。
参考资料
当前运行与合成决策契约。 ↩ ↩ ↩