# 制造业算法开发与模型管理平台 V1.0 产品需求文档

> 文档定位：V1.0 产品需求主文档。产品、设计、研发和测试应以本文件定义的范围、对象、流程和规则为共同基线。
>
> 配套文档：`01-用户故事.md`说明建设目标和用户价值；`03-功能清单.md`说明页面与功能范围；`04-研发需求.md`说明研发实现约束；`05-用户旅程.md`说明跨角色使用过程；`12-V1.0配置与联调规则.md`说明正式配置及联调边界。
>
> 阅读建议：先读第 1-4 节掌握定位、范围、对象和全局规则，再按数据、训练、评测、发布等业务模块查阅第 5-10 节；无需首次阅读时逐条记忆参数与补充规则。快速总览见 [00-V1.0快速阅读指南](00-V1.0快速阅读指南.md)。

## 0. 文档信息与版本控制

### 0.1 文档头

| 模块 | 内容 |
|---|---|
| 产品名称 | 制造业算法开发与模型管理平台 |
| 产品规则基线 | V1.0-R5 |
| 文档结构修订号 | DOC-R4 |
| 文档状态 | 研发开发基线（产品侧规则已确认，接口契约待研发回填） |
| 编写人 | 产品团队 |
| 评审人 | 产品、研发、测试、运维与安全代表 |
| 创建时间 | 2026-09-10 |
| 更新时间 | 2026-09-30 |
| 适用范围 | V1.0 产品需求、原型评审、研发设计和测试设计 |

产品规则基线与文档结构修订号分开管理：结构修订不会自动改变已确认的 V1.0-R5 业务规则；涉及业务规则、默认值或范围变化时，必须新建产品规则版本并补充影响分析。

### 0.2 修订记录

| 日期 | 修订号 | 变更人 | 变更摘要 |
|---|---|---|---|
| 2026-09-10 | DOC-R0 | 产品团队 | 建立 V1.0 产品需求主文档和页面范围 |
| 2026-09-17 | V1.0-R5 | 产品/研发/测试 | 固化状态、权限、配置和六条核心链路规则 |
| 2026-09-22 | DOC-R1 | 产品团队 | 补充正式文档信息、优先级、页面状态、风险、开放问题和交付说明；不改变 V1.0-R5 业务规则 |
| 2026-09-22 | DOC-R2 | 产品团队 | 补齐产品侧导航、任务找回、列表、版本关联、错误提示、权限边界、数据安全和非功能验收规则；接口契约仍由研发负责 |
| 2026-09-23 | DOC-R3 | 产品团队 | 收口在线模型应用接入审批、调用授权、API Key签发与调用日志规则；关闭产品侧开放问题并统一日志留存口径 |
| 2026-09-30 | DOC-R4 | 产品团队 | 补齐数据对象关系、上传后字段模板、后台全量解析与质检门禁、三种数据切分裁决、双路径训练前置和研发交付边界；同步原型与生成文档 |

### 0.3 评审记录

| 评审日期 | 评审结论 | 遗留问题 | 批准状态 |
|---|---|---|---|
| 2026-09-17 | 产品规则基线已确认，原型和测试闭环基本形成 | 真实接口、外部环境和上线证据未完成 | 条件通过 |
| 2026-09-22 | 产品侧规则已补齐，可作为内部研发准备版继续评审 | 接口契约由研发回填；最终产品签核仍待完成 | 待最终批准 |
| 2026-09-30 | 产品规则、原型流程、字段/状态/权限约束已同步，可作为研发开发基线启动设计与开发 | 接口契约、数据库/任务实现、真实文件服务、执行器和环境验收仍由研发与测试完成 | 研发可启动，产品定稿待接口语义回填确认 |

## 1. 产品定义

### 1.1 产品名称

制造业算法开发与模型管理平台。

### 1.2 产品定位

平台面向已经具备外部数据准备和算法开发能力的制造企业，为数据、算法包、训练、权重、评测、发布和使用提供统一管理与执行闭环。

V1.0 不是在线代码开发平台，不承担平台内数据标注，也不建设独立资源运营中心。其核心价值是把原本依赖文件、脚本和人工沟通的流程变成可追溯、可阻断、可审计的系统流程。

### 1.3 产品原则

1. **正式对象先登记再流转**：数据版本、算法包版本和权重版本必须先形成正式、不可变对象，才能被下游引用。冻结数据版本不可原地修改；冻结后发现错标或坏样本时，通过修订版流程（以源版本派生待处理快照 → 重新质检 → 冻结门禁 → 新版本号）承接修正，源版本与下游引用保持不变（FR-NEW-DAT-013）。
2. **版本引用不可漂移**：任务提交后固定所有输入版本和配置，不允许后续编辑影响历史任务。
3. **技术评测与发布审批分离**：评测工程师提供技术事实，发布审批人承担发布决策。
4. **审批与执行分离**：发布审批通过不等于发布完成；资源自动审批通过不等于资源已经就绪。
5. **真实状态优先**：无法获取资源、任务或服务状态时展示未知或异常，不沿用旧成功状态。
6. **失败可定位、历史不覆盖**：失败必须有阶段、原因和处理建议；重试生成新记录并关联原记录。
7. **最小权限与全程留痕**：V1.0 采用一级模块权限，后端强制校验，关键动作形成不可修改审计记录。

### 1.4 目标用户与使用方式

| 用户 | 主要任务 | 预期使用频率 | 关键体验要求 | 当前证据状态 |
|---|---|---|---|---|
| 算法工程师 | 数据集草稿创建与维护、数据导入、算法包登记、训练、权重登记 | 高频，按实验批次重复使用 | 少重复填写，长任务可退出后继续查看，失败可定位和重试 | 角色和任务已确认；实际人数、日均任务量待试运行采集 |
| 评测工程师 | 独立性检查、规则选择、技术评测和结论 | 按候选模型和版本发生 | 规则、数据和证据固定，执行结果与技术结论分开 | 角色和职责已确认；评测周期待采集 |
| 模型负责人/产品经理 | 维护发布材料、审批发布 | 按发布申请发生 | 一屏看清证据是否有效、内容是否变化、为什么阻断 | 角色和职责已确认；审批时效基线待采集 |
| 模型运营人员 | 执行下载发布、API部署、授权和下线 | 按发布及服务运维发生 | 部署、健康、开放和下线状态清楚，不把技术成功误作业务成功 | 角色和职责已确认；服务规模待采集 |
| 业务用户/调用方 | 检索、下载或调用已发布模型 | 按业务使用发生 | 只看到可用模型，错误可自助判断，重复请求不重复执行或统计 | 使用方式已确认；调用量和并发基线待采集 |
| 系统管理员 | 用户、权限、安全和审计管理 | 低频但高风险 | 全权限可用且全部留痕，不因权限高而绕过业务门禁 | Admin全权限规则已确认 |

V1.0 不以尚未取得证据的用户人数、日均任务数或调用量作为既定事实。试运行前必须在第 15 节登记首批用户、任务和模型规模；没有登记时只能完成框架和功能验收，不能完成容量验收。

### 1.5 现状流程与问题基线

现状判断来自当前需求材料中反复出现的文件、脚本和人工沟通场景，不等同于完成了客户现场调研。立项或试运行启动时必须由业务负责人补充现状样本和数据。

| 当前环节 | 当前常见做法 | 已确认要解决的问题 | 需补采的事实 |
|---|---|---|---|
| 数据与算法材料交接 | 通过文件、目录、脚本或人工说明交付 | 版本不稳定、来源难追溯、失败问题难定位 | 每批材料准备和返工耗时 |
| 训练执行 | 人工组合数据、代码、参数和运行环境 | 输入漂移、任务状态不透明、失败后历史易覆盖 | 月均任务量、失败率、平均等待和运行时长 |
| 模型评测 | 按人员经验选择数据和指标 | 测试数据独立性和指标口径缺少固定证据 | 当前报告周期、返工次数、规则差异数量 |
| 发布审批 | 通过沟通确认材料，再由人员执行发布 | 批准内容可能与实际发布内容不一致，责任链不完整 | 当前审批耗时、退回原因和发布频率 |
| 下载/API使用 | 通过文件或接口约定交付 | 授权、Key、运行保护、调用日志和下线缺少统一记录 | 调用方数量、峰值QPS、下载和调用规模 |

### 1.6 产品目标与成功指标

指标分为“V1.0必须达到的产品正确性”和“试运行后才能确定目标值的业务改善”。前者可直接验收，后者不得用空白目标宣称成功。

| 指标 | V1.0目标 | 计算口径 | 验收阶段 |
|---|---:|---|---|
| 已发布模型来源链完整率 | 100% | 发布记录可追溯至批准快照、冒烟、评测、权重及其合法来源 | 功能验收 |
| 冻结对象原地修改阻断率 | 100% | 对已冻结数据、算法包、权重的修改请求均拒绝且留痕 | 功能验收 |
| 关键写操作审计覆盖率 | 100% | 冻结、提交、停止、审批、发布、下线、授权、Key和下载均产生规定字段 | 功能验收 |
| 重复请求防重正确率 | 100% | 同一幂等范围内重复提交和回调不产生重复业务对象、重复执行或重复成功统计 | 功能验收 |
| 非法状态迁移阻断率 | 100% | 状态矩阵之外的操作被服务端拒绝，历史状态不被覆盖 | 功能验收 |
| 发布快照一致率 | 100% | 实际发布摘要与批准快照一致；变化时必须重新申请 | 功能验收 |
| 核心流程完成率 | 100% | 第13节十个端到端场景均有真实环境证据并通过 | 上线验收 |
| 流程周期改善 | 待基线采集后确认 | 数据接入至冻结、训练提交至结果、发布申请至上线分别统计P50/P90 | 试运行评估 |
| 任务一次成功率 | 待基线采集后确认 | 排除用户主动取消后，按任务类型统计首次执行成功比例 | 试运行评估 |
| 用户有效使用规模 | 待首批名单确认 | 周活跃角色数、每周新增正式版本/任务/发布数 | 试运行评估 |

### 1.7 需求状态和事实等级

- **已确认规则**：已进入V1.0-R5基线，研发必须实现；环境不满足时走配置变更。
- **产品验收目标**：用于判断实现是否正确，不表示当前静态原型或真实环境已经通过。
- **待业务采集**：当前没有可靠事实，必须指定责任人和采集时间，不得由研发自行假设。
- **后续版本设想**：不进入V1.0数量、版本范围和验收。

### 1.8 原型与文档入口

- 当前原型入口：`../03-mvp-v14-v1.0/index.html`。
- 页面与功能映射：`03-功能清单.md`。
- 字段和页面数据：`06-V1.0页面展示字段字典.md`。
- 状态、权限和配置：`07-V1.0状态与操作矩阵.md`、`08-V1.0角色权限与职责矩阵.md`、`12-V1.0配置与联调规则.md`。
- 六条高风险主链路：`14-V1.0核心链路详细设计.md`。
- 原型只能证明页面表达和本地交互，不证明真实后端、算力、性能、安全或生产可用。

### 1.9 功能优先级

优先级定义：P0 为 V1.0 不可缺失的交付能力；P1 为应在首批试运行完成的增强能力；P2 为可在首批上线后补齐的管理和运营能力。优先级不改变功能是否属于 V1.0 范围，只用于版本分层和验收分层。

| 模块/功能组 | 优先级 | 交付判断 |
|---|---|---|
| 登录、账号有效性、Admin 全权限和一级模块鉴权 | P0 | 无此能力不得进入任何真实业务验收 |
| 数据导入、解析、质量检查、数据冻结 | P0 | 必须形成可追溯、不可变的数据版本 |
| 算法包校验、训练提交、资源状态、训练执行和结果留痕 | P0 | 必须完成一次真实训练闭环或明确阻断 |
| 独立性检查、技术评测和技术结论 | P0 | 证据不足、重叠/泄漏不得生成正式通过 |
| 推理冒烟、发布准入、审批快照和下载/API 发布 | P0 | 必须验证审批内容与实际发布内容一致 |
| API 应用授权、Key 生命周期、幂等调用、调用日志和成功统计 | P0 | 正式开放 API 前必须完成 |
| 本地文件大批量导入、字段确认与后台全量解析 | P0 | V1.0唯一数据接入方式，必须完成大文件闭环 |
| 审计查询、导出、归档和容量告警 | P1 | 上线前完成真实留存和导出验证 |
| 配置管理、运营指标看板、批量管理和高级筛选 | P2 | 不阻断核心链路，可在试运行后迭代 |

每条功能需求还必须在功能清单、逻辑文档和验收用例中保持同一优先级；没有优先级的新增需求不得进入正式验收范围。

### 1.10 页面与交互状态规范

所有业务页面、弹窗和异步任务必须至少定义以下状态，并给出用户可执行的下一步：

| 状态 | 页面表现 | 用户出口 |
|---|---|---|
| 加载中 | 保留页面结构，显示当前对象或区域正在加载 | 等待、取消加载或刷新 |
| 空状态 | 明确是暂无数据、筛选无结果还是尚未创建 | 新建、清空筛选或返回上游 |
| 无权限 | 不泄露对象敏感信息，说明无权访问 | 返回、申请权限或联系管理员 |
| 校验失败 | 指向具体字段、对象或证据，不清空已填写内容 | 修正后重试 |
| 执行中 | 显示阶段、更新时间、请求号和预计超时边界 | 查看、取消或停止，按状态矩阵执行 |
| 部分成功 | 显示成功与失败范围、可补偿动作和历史关联 | 导入批次终态只读，复制关联新批次修正并重新提交；其他任务按各自状态矩阵处理 |
| 未知/超时 | 不伪造成功或失败，显示最后确认状态和观测异常 | 查询原尝试、补偿或联系运维 |
| 成功/失败终态 | 显示结果、证据、原因和后续入口 | 查看、下载、复制重试或进入下游 |

页面按钮只能由服务端返回的权限、状态和证据共同决定；隐藏按钮不能代替后端鉴权。

## 2. 范围

### 2.1 纳入范围

| 业务域 | V1.0 能力 |
|---|---|
| 数据管理 | 数据集、上传后字段模板、本地文件导入批次、解析记录、质量规则与质检、冻结版本、训练和评测切片 |
| 模型训练 | 训练实验、提交前检查、单机 CPU/GPU 资源申请、排队与执行、日志和指标、结果确认与产物保留 |
| 模型评测 | 评测任务、测试数据独立性检查、技术规则、指标评测、样例推理、稳定性与资源评测、报告与技术结论 |
| 模型管理 | 模型资产、算法包、权重版本、来源追溯、推理冒烟、发布申请与审批、下载发布、单实例 API 服务 |
| 模型广场 | 已发布模型检索、模型事实展示、文件下载、API 使用入口和使用说明 |
| 系统管理 | 登录、用户账号、一级模块权限、登录日志、关键操作审计 |

### 2.2 明确不纳入

- 个人工作台、统一待办和消息中心。
- 平台内代码、Notebook、流程编排、算法组件开发。
- 平台内数据加工、标注、复核和验收。
- 数据库、SQL、REST API、MQTT及其他远程数据源连接、连接测试、凭证管理、采集任务、定时采集和持续同步。
- 多节点、NPU、多实例、自动伸缩和自动调度策略配置。
- 人工资源审批、资源管理员分配、节点和资源池管理、续期、回收和释放。
- 训练暂停恢复、检查点恢复、自动重试和自动参数搜索。
- 业务效果确认、灰度、蓝绿、自动回滚。
- 模型反馈处理、漂移监控和自动重训练。

### 2.3 外部依赖

| 依赖 | 平台所需能力 | 边界 |
|---|---|---|
| 文件或对象存储 | 保存数据文件、算法包、权重、报告和发布产物 | 存储实现由部署方案确定，业务层只使用受控文件标识 |
| 执行环境 | 提供算法校验、训练、评测、冒烟和部署所需运行环境 | 平台不通过资源管理页面维护物理节点 |
| CPU/GPU 容量 | 提供可申请的单机标准规格和实际就绪结果 | 不依赖外部资源审批平台；审批记录由本系统自动产生 |
| 身份认证 | 提供账号密码登录和会话 | 单点登录不作为 V1.0 必备前提 |
| 安全扫描 | 对算法包和模型文件进行基础安全检查 | 扫描引擎、上限和隔离策略需研发确认 |

## 3. 信息架构

### 3.1 一级模块

1. 数据管理
2. 模型训练
3. 模型评测
4. 模型管理
5. 模型广场
6. 系统管理

V1.0 不展示空白的未来模块入口。

### 3.2 核心业务对象

| 对象 | 创建时机 | 可修改范围 | 关键关联 |
|---|---|---|---|
| 数据集 | 数据准备开始时 | 草稿元数据可修改；已冻结版本不可修改 | 模板、导入批次、数据版本 |
| 数据模板版本 | 定义数据结构和校验规则时 | 已被版本引用后只读 | 数据类型、字段或媒体元数据、标签规则 |
| 导入批次 | 上传本地文件时 | 未提交配置可改；执行记录只读 | 目标数据集、模板快照、文件 |
| 待处理数据快照 | 导入解析后 | 内容变化生成新快照 | 解析记录、模板校验、质量任务 |
| 数据版本 | 解析和质检完成后冻结 | 全部只读 | 样本清单、指纹、质量报告、切分结果 |
| 数据切片 | 对冻结版本执行切分后 | 全部只读 | 来源版本、规则、样本清单 |
| 模型资产 | 算法包完整校验通过，或外部权重文件留存、扫描与加载校验后正式登记时 | 基本说明可按规则维护；版本只读 | 算法包版本、权重版本、发布记录 |
| 算法包版本 | 算法包完整校验通过后冻结 | 全部只读 | 文件、运行声明、校验报告、训练任务 |
| 训练实验 | 配置训练目标和输入时 | 草稿可改；提交快照只读 | 数据版本、切片、算法包、参数 |
| 训练任务 | 实验提交成功时 | 不允许修改输入；可停止或基于其新建任务 | 资源申请、日志、指标、产物 |
| 资源申请 | 训练、评测或部署需要执行资源时 | 草稿可改；提交后只读 | 标准规格、业务任务、自动审批、执行资源状态 |
| 权重版本 | 训练产物确认，或外部权重文件留存、扫描与加载校验后正式登记时；本机文件候选不属于正式版本 | 全部只读 | 来源、文件、依赖、评测和发布 |
| 评测规则快照 | 评测任务创建时固定 | 当前规则变化不影响历史快照 | 指标、阈值、方向、有效期 |
| 评测任务 | 权重提交评测时 | 提交后只读；失败可新建任务 | 权重、测试数据、规则、环境 |
| 评测报告 | 技术评测完成并生成结论时 | 全部只读 | 指标结果、样例、稳定性、有效期 |
| 冒烟结果 | 对目标权重及发布方式验证时 | 全部只读 | 权重、运行材料、环境、输入输出 |
| 发布申请 | 评测和冒烟均通过后 | 提交快照只读 | 权重、发布方式、评测、冒烟、产物摘要 |
| 发布记录 | 审批通过并执行发布后 | 状态可下线；历史不可删除 | 发布申请、下载资产或 API 服务 |
| API 服务 | API 发布方式部署时 | 配置变化需重新校验，版本变化需重新审批 | 权重、资源、部署、授权、调用 |
| 调用授权 | 为业务应用开通服务时 | 授权范围、期限和运行保护按权限维护 | API 服务、业务应用、API Key |
| API Key | 授权成功后生成 | 只能启停、重生成或吊销 | 授权、摘要、使用状态 |

## 4. 全局业务规则

### 4.1 编号和版本

- 每个正式业务对象由服务端生成唯一编号。
- 草稿、正式版本、执行任务和发布记录不得共用同一编号表达不同对象。
- 正式版本不可覆盖；更新内容必须生成新版本并保留来源关系。
- 页面可以显示业务编号，但需求不能依赖某种固定前缀实现业务判断。

### 4.2 状态展示

- 审批状态、执行资源状态、任务执行状态和业务结果必须分别展示。
- “已完成执行”不自动代表“业务通过”。
- “自动审批通过”不自动代表“资源就绪”。
- “部署成功”不自动代表“服务已发布”。
- “发布审批通过”不自动代表“发布已完成”。
- 状态必须包含最近更新时间；失败、异常和未知状态必须包含原因或刷新入口。

### 4.3 任务执行

- 异步任务提交成功后返回任务编号和详情入口。
- 重复提交必须使用幂等键或业务唯一约束，避免生成多个等价任务。
- 任务状态由后台持续保存，刷新或重新进入页面后可恢复。
- 失败记录、日志和输入快照保持只读；重试生成新任务并关联原任务。
- 用户取消排队与停止运行是不同动作，必须按当前状态校验。

### 4.4 文件

- 文件上传后生成受控文件标识，业务对象只引用文件标识，不信任客户端路径。
- 下载必须校验模块权限、对象状态和文件归属，并记录下载行为。
- 文件校验至少包含大小、类型、校验和、压缩完整性和路径安全。
- 被正式版本、任务、评测、发布或服务引用的文件不得直接删除。
- 文件保留与自动清理策略未确认前，不得按到期时间自动删除正式文件。

### 4.5 审计

- 审计记录至少包含操作人、角色、时间、来源、对象、动作、执行结果、失败原因和请求编号。
- 冻结、提交、停止、结论、审批、发布、下线、凭证和文件访问属于关键动作。
- 审计记录只读，不提供单条删除。
- 业务日志与审计日志分开保存，训练日志不替代业务审计。

## 5. 数据管理需求

### 5.1 数据集和模板

#### 目标

建立稳定的数据容器和结构约束，使每次导入、质检、冻结和使用都有统一依据。

#### 需求

- 新建数据集时填写名称、业务用途、来源说明、制造对象、负责人和保留说明。
- 数据集固定一种数据类型，数据类型变化时应新建数据集。
- V1.0 不提供独立模板维护入口；本地文件上传后，系统抽样解析实际字段或媒体元数据，用户确认纳入字段、类型、必填性、用途、标签结构、文件限制和校验规则，生成与本批次绑定的模板快照。
- 后续批次的字段结构或校验规则变化时，应基于新上传结果生成新模板版本；分类名称等业务元数据变化不应自动生成模板版本，历史模板快照和冻结版本保持不变。
- 数据集名称在可见范围内唯一。
- 草稿在未产生正式版本和下游引用时可删除。
- 数据集停用后不得被新任务选择，历史引用继续可查。

#### 验收

- 可从数据集详情查看模板绑定、来源批次、版本、质量结论、切片和下游引用。
- 冻结版本不受数据集元数据后续编辑影响。

### 5.2 数据接入

#### 目标

通过本地文件上传形成可追溯导入批次，并支持工业场景下的大文件分片、字段确认、后台全量解析和全量模板校验。

#### 需求

- V1.0 的接入方式仅限本地上传：结构化数据接收 CSV、JSON；首批外部已标注图片、音频、视频须同时上传媒体文件与 JSON/CSV 标签清单。不提供数据源连接或粘贴文本入口。
- 上传前校验文件数量、单文件大小、批次总量、格式和可读性；单文件不超过 2GB，单批次不超过 20GB 或 10,000 个文件。
- 超过 10MB 的文件按 16MB 分片上传，支持断点续传；浏览器只读取前 2MB、最多 200 条用于字段识别，不在前端完整读取大文件。
- 抽样识别后由用户确认字段模板；确认不等于解析完成，系统随后在后台执行全量解析和全量模板校验。
- 完整解析未完成、全量模板校验存在阻断或批次为空时，不得进入质量检查。
- 每个批次只允许一种数据类型。
- 图片、音频和视频必须与外部标签或样本清单建立明确对应。

#### 结果

导入完成后产生批次记录、文件清单、上传摘要、模板快照、全量解析结果和待处理数据快照。导入成功不改变数据集当前正式版本。

### 5.3 模板校验和质量检查

#### 目标

在数据冻结前识别结构、格式、完整性和标签问题。

#### 需求

- 模板校验检查字段、媒体元数据、标签、格式、大小和对应关系。
- 质量检查任务固定待处理数据快照、模板版本、质量规则和样本指纹。
- 问题分为阻断和警告两级。
- 阻断问题不允许放行。
- 只有被规则定义为可接受风险的问题才可标记为警告；警告放行必须填写原因并留痕。
- 质量任务执行成功与质量结论通过分别显示。
- 数据内容变化后旧质量结论失效。

### 5.4 数据冻结

#### 前置条件

- 解析完成。
- 模板校验无阻断项。
- 质量检查无阻断项。
- 所有允许放行的警告均已确认。
- 样本清单、文件校验和和数据指纹完整。

#### 处理

系统生成新的数据版本，固定来源批次、模板快照、质量报告、样本清单和指纹。

#### 结果

- 成功后版本只读，可供训练和评测选择。
- 失败时不产生半成品正式版本，并保留失败原因。

### 5.5 数据切分和独立评测

- 切分支持按时间、比例或同源分组配置，具体可用方式取决于数据类型。
- 保存随机种子、边界、分组键和各集合样本清单。
- 同一原始样本、相邻帧、切片或派生样本不得跨训练集合与独立测试集合。
- 训练内部的测试切片用于训练过程验证，不自动满足正式评测独立性。
- 正式评测选择数据后，系统必须用训练任务实际样本清单重新执行重叠和泄漏检查。

### 5.6 数据对象关系和切分口径

#### 对象关系

数据管理链路必须按以下关系保存，不能把多个对象压缩成一个“导入记录”或“处理中”字段：

| 对象 | 来源 | 主要职责 | 不可变边界 |
|---|---|---|---|
| 数据集 | 用户创建 | 业务数据容器和固定数据类型 | 数据类型创建后不可变 |
| 导入批次 | 数据集 + 本地文件 | 一次上传和处理的业务边界 | 进入终态后只读，修正必须复制 |
| 文件记录 | 导入批次 | 保存文件名、大小、摘要、分片和安全状态 | 文件摘要确认后不可覆盖 |
| 字段候选 | 文件抽样识别 | 提供字段、基础类型和样例值供用户选择 | 仅作候选，不代表全量解析完成 |
| 模板快照 | 用户确认字段候选 | 固定字段、类型、必填性、用途和校验规则 | 被引用后不可编辑 |
| 解析尝试 | 导入批次 + 模板快照 | 记录全量解析和模板校验执行 | 每次尝试只读，可复制新尝试 |
| 待处理快照 | 成功解析尝试 | 提供质量检查和冻结使用的完整样本范围 | 内容或指纹变化必须生成新快照 |
| 质量任务 | 待处理快照 + 规则快照 | 生成阻断、警告和质量结论 | 报告绑定输入快照，不可复用到新内容 |
| 数据版本 | 待处理快照 + 质量结论 | 生成可供训练和评测选择的冻结版本 | 冻结后不可原地修改 |
| 切分任务 | 冻结数据版本 | 生成训练、验证、测试样本清单 | 已生成切片只读，重新切分生成新任务 |

研发必须保存对象之间的来源、版本、摘要和操作人关系。训练只能引用已冻结数据版本及其已生成切片，不能直接引用导入批次、字段候选或待确认模板。

#### 三种切分方式

- **按时间切分**：必须存在可排序的时间字段，填写训练、验证、测试的时间边界；允许同一设备跨时间段出现，用于验证已知设备的未来数据，但同一原始样本、派生样本和内容指纹不得跨集合。时间边界不能与同一任务的比例或同源分组参数同时生效。
- **按比例切分**：必须填写训练、验证、测试比例和随机种子；比例总和为100%，集合样本清单必须互斥。存在设备、批次或工件等同源键时，页面必须提示按比例切分可能造成同源泄漏，研发可按数据类型规则阻断或要求改用同源分组。
- **按同源分组切分**：必须选择设备、批次、工件或其他已在模板中声明的分组键；同一分组整体进入一个集合，不允许跨集合。时间边界和随机样本级切分参数不得同时使用，可保留随机种子用于分组排序。
- 一个切分任务只能选择一种方式。历史“摘要切分”仅为旧任务兼容查询，不生成样本清单，不得出现在新训练的可选切片中。

#### 原型和产品能力边界

当前静态原型只负责浏览器端的小文件/字段抽样交互和规则提示，不代表真实文件服务、分片续传、后台全量解析、全量模板校验、质量执行或算力执行已经完成。产品目标仍要求研发实现上述后台能力；在真实接口接入前，页面必须明确显示“仅完成本地抽样/待后端处理”，不得将抽样结果显示为可质检或可冻结。

## 6. 模型训练需求

### 6.1 训练实验

- 新建实验先生成草稿，填写名称和说明。
- 训练输入必须选择冻结算法包版本、冻结数据版本和具体切片。
- 参数只能使用算法包运行声明中定义的参数、类型和范围。
- 训练方式分为“从算法项目训练”和“基于已有模型微调”。前者只引用冻结算法项目/代码包版本，不允许选择基础模型或父模型；后者必须选择已通过微调能力校验的外部权重作为基础模型，并自动记录为父版本。
- 保存草稿不创建训练任务。
- 草稿保存后生成实验标识。资源申请绑定实验草稿和配置修订号，不要求尚未创建的训练任务编号。
- 提交成功固定输入版本、参数、环境、随机种子、资源规格和提交人。
- 资源申请自动审批通过后，系统执行最终检查并创建不可变训练任务，再由执行端关联实际资源；任务初始状态为待资源。
- 修改已提交配置必须复制为新的实验或任务，不允许原地修改。

### 6.2 提交前检查

系统至少检查：

1. 用户拥有模型训练模块权限。
2. 算法包版本、数据版本和切片仍有效且已冻结。
3. 数据模板与算法包输入契约兼容。
4. 参数完整且符合类型和范围。
5. 标准运行环境可用。
6. 已绑定申请的配置修订号一致，申请审批规则满足。
7. 输出目录和文件策略有效。
8. 若为项目训练，基础模型和父模型字段为空；若为微调，基础模型状态为“可用于微调”，且输出模型版本不得等于父版本或已登记版本。

存在阻断项时只保存检查记录，不创建可执行训练任务。

### 6.3 算力资源

#### 资源来源

可申请规格来自当前部署环境配置的单机 CPU/GPU 标准规格。平台只向申请人展示可选择的规格，不展示或维护物理服务器、节点、资源池和人工分配关系。

#### 申请流程

```mermaid
flowchart LR
    A["保存实验草稿并选择标准规格"] --> B["校验权限、草稿修订、规格和期限"]
    B -->|失败| C["保留草稿并显示原因"]
    B -->|通过| D["提交申请"]
    D --> E["系统自动审批通过"]
    E --> F["等待执行端关联资源"]
    F -->|容量不足或未知| G["等待或明确失败"]
    F -->|环境、容量、关联和状态有效| H["资源就绪"]
    H --> I["允许启动任务"]
```

#### 强制规则

- 自动审批只表示申请符合产品规则。
- 资源就绪由执行端根据实际环境、容量和关联结果判断。
- 自动审批记录不得显示虚构的人工审批人。
- 申请人不能指定物理节点。
- 不产生资源管理员待办，不提供人工通过、驳回、退回或续期。
- 已提交申请不能原地修改；调整规格时复制为新草稿。
- 申请不预占实际容量；最终提交时创建任务并完成申请绑定。一个申请只能绑定一个执行任务，重复提交返回原结果。
- 训练、评测和 API 部署使用同一资源原则，但分别绑定各自业务任务。

### 6.4 训练执行

- 就绪前任务保持待资源或排队状态。
- 启动时再次检查输入版本、环境、资源和提交前检查结果。
- 支持日志筛选、实时刷新、指标卡、曲线和指标导出。
- 支持取消尚未运行的排队任务。
- 支持停止运行任务；停止后保留日志和已生成产物。
- 不提供暂停、恢复和自动重试。
- 失败后可以复制原输入和参数形成新任务，原失败记录不变。

### 6.5 结果和权重

- 训练结束展示执行结论、日志、指标、权重、依赖和配置快照。
- 用户确认结果后可保留正式产物。
- 未保留且未被引用的临时产物可按明确规则删除。
- 训练成功且文件级产物完整时，按任务快照的输出版本自动登记冻结权重及项目关联；结果确认和保留状态独立展示，不是自动登记的前置条件。
- 自动登记失败或历史任务缺失登记时保留训练成功和产物，显示原因；用户核对后可使用未占用的新版本号补偿登记，不得覆盖既有版本。
- 只有取得唯一、完整的冻结权重登记后才能发起正式评测。

## 7. 模型评测需求

### 7.1 评测任务

- 输入为一个冻结权重版本、一个明确测试数据版本或切片、一个规则快照、一个隔离环境和一个资源申请。
- 任务提交前执行权限、对象状态、数据独立性、规则适用性、环境和资源检查。
- 提交后固定全部输入，后续变化不影响历史任务。

### 7.2 独立性检查

- 对测试数据与权重来源训练任务实际使用的样本清单进行比对。
- 检查原始样本标识、内容指纹、派生关系、相邻帧或同源分组。
- 结果包含检查范围、重叠数量、泄漏类型和可定位的问题明细。
- 不通过时禁止开始正式评测。
- 外部权重缺少平台训练清单时，应要求提供可验证的外部数据来源说明；不能伪造平台训练记录。

### 7.3 评测规则

- 规则定义适用任务、指标名称、计算口径、方向、阈值和报告有效期。
- 评测工程师或有效 Admin 可新建规则草稿、从已发布规则复制新草稿，填写场景、任务类型、生效/截止日期、报告有效天数（1～365）和至少一个不重复的指标；指标必须有标识、名称、口径、方向、数值阈值和单位。未保存完整内容、草稿修订冲突或截止日期已过时禁止发布。
- 已发布规则不可原地修改；修改应复制为新草稿，形成独立编号和版本。已过期规则仅供历史追溯，未到生效日不可用于新任务。规则列表可按名称/编号、任务类型、指标、场景和状态筛选，并查看关联评测任务。
- 只有已登记且可追溯的冻结权重，才能按权重来源的任务类型、工业场景和适用规则匹配；缺少任务类型来源、场景冲突或规则不生效均须阻断。用户在草稿中明确选择规则，切换规则使原独立性检查失效，必须重检。
- 评测任务提交时固定规则编号、修订、指标明细和报告有效天数快照；正式结果仅按本任务快照的指标、方向、阈值计算，不得借用当前规则或另一任务的模拟结果。报告有效期按冻结规则天数计算。
- 无法唯一匹配规则时要求评测工程师选择，不可静默使用默认规则。
- 修改规则不改写历史报告。

### 7.4 技术评测

- 技术指标评测输出原始值、阈值、方向和达标结果。
- 样例推理与边界验证保存输入样例、输出结果和异常。
- 稳定性与资源评测保存运行次数、失败情况、耗时和资源观测结果。
- 执行失败和指标不达标是不同结果。
- 失败任务可生成关联重试任务，已完成报告保持只读。

### 7.5 评测结论

- 技术结论仅基于固定规则和本次任务结果生成。
- 报告绑定权重、数据、规则、环境和任务。
- 不通过时明确指标或检查项原因，并提供返回模型版本的入口。
- V1.0 不包含业务确认，技术通过不代表可以直接发布。

## 8. 模型管理需求

### 8.1 模型资产和算法包

- 模型管理是算法包和权重的正式登记入口。
- 算法包完整校验通过后创建或关联模型资产并登记冻结算法包版本。
- 算法包包含训练和推理入口、输入输出契约、依赖、环境和最小样例。
- 训练只引用冻结算法包版本，不引用用户本地目录或未登记开发版本。

### 8.2 权重版本

- 平台训练权重必须关联真实训练任务。
- 外部权重使用“外部来源”类型；本机选择时仅保存来源证明、提供者、原始标识、文件元数据和运行材料作为候选，完整校验和由文件服务留存文件后生成。安全扫描、隔离执行加载与契约校验通过后才登记可推理版本；微调能力还须独立通过执行端校验。
- 外部权重不要求平台训练编号，也不得伪造该编号。
- 权重版本详情展示文件、依赖、来源、完整性、评测状态和发布状态。
- 已冻结权重不可覆盖或替换文件。

### 8.3 发布前推理冒烟

- 冒烟使用目标冻结权重、目标发布方式、运行产物、环境和代表性输入。
- 下载型冒烟验证下载产物能在约定环境加载和完成最小推理。
- API 型冒烟验证镜像或运行包可部署、接口契约正确并能完成最小推理。
- 冒烟结果绑定文件摘要，文件变化后结果失效。
- 冒烟不替代技术评测。

### 8.4 发布申请和审批

```mermaid
flowchart LR
    A["冻结权重版本"] --> B["技术评测通过"]
    B --> C["推理冒烟通过"]
    C --> D["发布准入复核"]
    D -->|存在阻断| E["修复后重新评测或冒烟"]
    D -->|全部通过| F["提交固定快照发布申请"]
    F --> G["职责校验后审批"]
    G -->|拒绝| H["记录原因并结束本申请"]
    G -->|通过| I["按审批快照执行发布"]
    I --> J["执行结果与发布记录"]
```

发布准入至少检查：

- 权重版本已冻结且产物完整。
- 技术评测通过且报告仍有效。
- 测试数据独立性检查通过。
- 推理冒烟通过。
- 模型说明、适用范围、限制和使用材料完整。
- 权重、评测、冒烟和发布产物摘要一致。

发布申请固定权重版本、发布方式、文件摘要、评测报告、冒烟结果和展示材料。模型负责人、产品经理或有效 Admin 可审批。普通账号的申请、审批、执行三主体两两不同；有效 Admin 可兼任，但不得绕过账号有效性、准入、冒烟、固定快照和审计。

### 8.5 下载型发布

- 发布前预览模型广场展示内容。
- 用途、适用范围、依赖、使用示例和下载产物必须在申请前配置并纳入审批快照；审批后只读，修改必须重新申请。
- 只发布审批快照中指定的权重和运行产物。
- 发布成功后生成下载入口和发布记录。
- 每次下载执行权限和状态检查并记录审计。
- 下线后关闭新增下载，历史记录保留。
- 重新发布必须创建新申请，不能直接恢复旧发布状态。

### 8.6 单实例 API 服务

#### 部署

- 配置服务名称、冻结权重、接口定义、健康检查和一个标准执行资源。
- 正式服务资源申请按统一规则由系统自动审批。
- 资源就绪后才能启动部署。
- 部署日志、进度、结果和健康验证分别展示。
- 部署失败可重试并生成新执行记录。

#### 发布

- 健康验证通过后，复核发布审批快照、评测、冒烟、权重和资源状态。
- 发布成功生成服务地址和接口文档。
- 服务停止后拒绝调用但可恢复。
- 服务下线后关闭调用入口并停止实例，不提供资源释放流程。

#### 推理协议

- V1.0 提供同步 REST JSON 推理，并为大输入或预计超过 30 秒的处理提供异步调用。
- 普通结构化参数直接进入请求体。
- 图片、音频和视频先上传形成受控文件标识。
- 文件标识绑定调用方、服务、有效期和文件状态。
- 推理接口拒绝客户端本地路径、共享目录路径和任意外部 URL。
- 单请求最大 100MB，视频最大 5 分钟；超过请求体边界时应先通过文件上传服务获得受控文件标识。
- 同步处理上限为 30 秒。到达上限时返回可查询的请求标识和“已受理/处理中”状态，原请求继续处理，调用方不得重复提交。
- 同一调用方在有效窗口内重复使用同一幂等键时，返回原请求标识、处理中状态或原结果，不创建重复任务。

### 8.7 API 授权和凭证

- 调用授权绑定服务、业务应用、负责人、工厂、产线/设备范围、用途和有效期；有效期支持按天、月、年设置，最小单位为天。
- 审批对象是业务应用是否可以在指定范围内接入模型服务，不审批每一次推理调用。
- 业务用户或 Admin 从模型广场提交申请，申请固定申请人、应用、负责人、服务及模型版本、工厂、产线/设备、用途和授权期限，初始状态为待审批。
- 申请人可查看本人申请、审批状态和拒绝原因；模型运营人员或 Admin 查看其数据范围内的待审批申请。
- 审批只能将待审批申请转为已通过或已拒绝；拒绝原因必填。重复审批返回原结果，并发通过与拒绝只允许首个合法决定生效。
- 应用接入审批通过与调用授权创建必须在同一一致性操作中完成；失败时不得留下“已通过但无授权”的申请。
- 审批通过后创建授权，但不自动签发 Key；模型运营人员或 Admin 在授权有效且服务可用时另行生成该应用专用 API Key。
- 拒绝申请不创建调用授权或 Key；再次申请必须生成新申请并关联原申请，不覆盖历史审批。
- 缩小范围、缩短期限或调整运行保护可按权限维护；扩大范围或延长期限必须重新提交审批。
- Key 明文只显示一次，服务端保存不可逆摘要。
- 重生成产生新 Key，旧 Key 立即失效；授权有效期和累计调用统计沿用。
- 停用可以重新启用，吊销不可恢复。
- 调用鉴权失败返回可区分的错误类型，但不泄露密钥或内部信息。
- 调用记录包含调用方、服务、模型版本、时间、结果、耗时和请求编号；敏感输入按规则脱敏。
- 鉴权失败、参数错误、限流、平台 5xx 和平台超时不计入成功调用统计；同步成功或异步成功完成后统计，同一幂等键只允许生成一次统计流水。调用次数用于审计、异常分析、容量规划和资源核算，不作为购买 Token 或商业套餐额度。
- 每次进入网关的调用均生成调用日志，可按请求编号、应用、结果和时间查询；日志记录应用及工厂/产线范围、Key 脱敏标识、状态、结果码、耗时和失败原因，不记录 Key 明文、完整鉴权头或原始敏感输入。

## 9. 模型广场需求

- 只读取模型管理中的当前有效发布记录。
- 支持按名称、工业场景、算法类型、业务问题和发布方式检索。
- 展示模型说明、适用范围、限制、评测事实、可用版本和使用方式。
- 评测结果必须对应当前发布权重，不得拼接其他版本的最佳指标。
- 下载型发布展示受控下载入口。
- API 型发布展示接口说明和调用授权入口。
- 下线记录不出现在默认可用列表；历史详情不提供新增使用入口。
- 模型广场不修改模型、评测、发布、授权或服务状态。

## 10. 系统管理需求

### 10.1 登录

- 支持账号密码登录、会话保持和主动登出。
- 密码在传输和存储中采用安全机制，日志不得记录密码。
- 连续失败达到配置阈值后临时锁定。
- 停用或过期账号不得登录。

### 10.2 用户

- 支持创建、编辑、批量导入、启用、停用、密码重置和解除临时锁定。
- 账号和联系方式执行唯一性校验。
- 停用账号立即阻止新登录并使已有会话失效。
- 停用不删除历史任务、资产和审计记录。
- 密码重置只处理认证凭证，不涉及模型版本、资源或任务状态。

### 10.3 角色与权限

- 角色维护名称、说明、关联用户、一级模块权限和有效状态。
- V1.0 只配置一级模块权限；不提供按钮级、对象级、数据范围、部门、组织、租户权限的管理界面。对象归属、版本状态和职责分离仍由服务端作为业务前置条件校验。
- 用户只能看到已授权一级模块入口。
- 所有读写接口在后端校验模块权限。
- 禁止移除最后一个具备系统管理能力的有效账号。
- 发布提交、审批和执行还需校验业务职责，不只依赖模块访问权限。

### 10.4 日志与审计

- 登录日志支持按用户、时间、来源、客户端和结果查询。
- 操作审计支持按用户、角色、模块、对象、动作、结果和时间查询。
- 导出行为本身写入审计。
- 日志只读，禁止编辑和单条删除。
- 自动归档不得破坏查询和责任追溯要求。

## 11. 非功能需求

### 11.1 安全

- 全链路使用安全传输。
- 密码、API Key 和模型服务令牌采用适合其用途的安全存储方式；V1.0 不保存远程数据源连接凭证。
- 上传文件执行类型、大小、解压、路径和恶意内容检查。
- 算法包、权重和运行环境隔离执行。
- 页面、日志和导出对凭证、路径和敏感输入脱敏。

### 11.2 可靠性

- 任务状态、输入快照和日志持久化。
- 页面刷新不丢失已提交任务状态。
- 查询失败保留当前筛选条件和已展示数据。
- 外部执行端状态未知时不得显示成功。
- 关键提交、审批、发布、凭证生成和下载操作具备幂等或防重机制。

### 11.3 可追溯性

任一已发布模型必须能够追溯：

`发布记录 → 发布审批快照 → 冒烟结果 → 评测报告 → 冻结权重 → 训练任务或外部来源 → 冻结算法包 → 冻结数据版本及样本清单`

外部权重没有平台训练链时，必须显示外部来源证明，不能伪造完整平台训练链。

### 11.4 易用性

- 列表保留筛选、分页和排序状态。
- 长任务提供进度、阶段、日志、最近更新时间和退出后恢复。
- 空数据、无权限、加载失败、业务阻断和系统异常使用不同提示。
- 阻断提示说明原因、影响对象和可执行的下一步。
- 重大操作执行前明确展示对象、影响和不可逆后果。

## 12. 参数确认清单

## 12.1 V1.0-R5正式配置基线

在没有现场变更决策前，V1.0按以下默认值进行原型、接口和测试设计。现场可通过配置替换，但必须保留配置版本和验证记录。

| 配置域 | V1.0默认值 |
|---|---|
| 首批数据 | 图片、音频、视频；标签支持 JSON/CSV；图片支持分类/目标框，音频和视频支持分类 |
| 文件限制 | 单文件 2GB；单批次 20GB/10,000 文件；解压后 50GB；算法包/权重 20GB |
| 数据接入 | 仅本地上传；结构化 CSV/JSON 和首批已标注图片/音频/视频及 JSON/CSV 标签；超过10MB按16MB分片，完整文件后台解析 |
| 资源规格 | `CPU-4C-16G`、`CPU-8C-32G`、`GPU-T4-1-16G`、`GPU-A10-1-24G` |
| 并发与等待 | 单用户运行 2、排队 5；全平台运行 8；资源等待 30 分钟 |
| 执行超时 | 执行端回调 5 分钟；训练/评测/部署默认 24 小时；停止确认 10 分钟 |
| 评测报告 | 默认有效 90 天；规则必须含指标、口径、方向、阈值和适用任务 |
| API 应用授权 | 审批业务应用的服务接入范围，不审批单次调用；期限支持1至3650天、1至120个月或1至10年，最小单位为天；到期后授权和对应Key不可继续调用 |
| API 运行保护 | 单请求100MB；视频5分钟；同步上限30秒；按现场容量配置每分钟速率和并发保护，不设置默认商业月度额度 |
| API 调用统计 | 每次进入网关的调用均生成日志；成功完成仅统计一次，鉴权失败、参数错误、限流、平台5xx和平台超时不计入成功调用；同一幂等键不重复执行或统计 |
| Key 与认证 | Key 默认有效90天且不得超过所属授权到期日；连续失败5次锁定10分钟；无操作30分钟退出 |
| 安全与审计 | 上传即扫描；未完成/失败/高风险阻断；日志在线查询 180 天、默认近 90 天；容量告警 70%/85%/95% |
| 发布职责 | 普通账号的申请、审批、执行三账号两两不同；有效 Admin 可兼任三类主体；紧急操作仅限下线、回滚和止损 |

上述值是 V1.0-R5 的正式研发与原型基线，不代表所有部署环境的容量承诺；环境不满足时必须通过配置变更替换并补充边界测试。

| 参数 | 决策责任 | 确认时机 | 未确认时处理 |
|---|---|---|---|
| 首批任务、媒体和标签格式 | 产品、算法、研发 | 数据联调前 | 不宣称支持全部格式 |
| 文件和解压上限 | 架构、安全、研发 | 上传开发前 | 使用保守配置并禁止对外承诺 |
| 标准 CPU/GPU 规格 | 部署与研发 | 资源联调前 | 页面不展示虚构规格 |
| 资源等待、超时和失败规则 | 研发与运维 | 执行联调前 | 状态显示未知或等待 |
| 评测指标、阈值和有效期 | 评测负责人 | 评测规则配置前 | 不生成默认通过结论 |
| 同步/异步推理格式、大小、时长、超时 | 算法与研发 | API 验收前 | 保持 R5 基线并标记环境未验证，不得改为重复提交 |
| 安全扫描与隔离策略 | 安全与研发 | 文件执行前 | 未扫描或扫描失败不得进入执行 |
| 登录锁定和日志留存的环境实现 | 安全、业务、研发 | 上线配置前 | 产品基线固定为日志在线查询180天、默认近90天、超期归档；环境只验证归档介质、容量和执行结果，不得退回未定义状态 |

## 13. 总体验收场景

V1.0 验收必须使用真实文件、真实执行环境和真实状态完成以下场景：

1. 导入一批外部已标注数据，验证部分失败、阻断、警告确认、质检和冻结。
2. 上传并校验一个算法包，验证失败报告、修复重传和冻结版本。
3. 使用冻结数据和算法包运行一次训练，验证资源等待、日志指标、失败处理和权重登记。
4. 使用独立测试数据完成一次通过和一次不通过的技术评测。
5. 验证冒烟失败不能提交发布申请，冒烟通过后才能形成固定快照申请。
6. 验证普通申请人不能自审、Admin 可一人申请审批执行、拒绝原因留痕；所有账号审批快照变化均阻断发布。
7. 完成一次下载型发布、下载审计和下线。
8. 完成一次单实例 API 部署、健康验证、应用接入审批、按天/月/年授权、Key 一次性展示、运行保护、调用日志查询和下线。
9. 从发布记录反向查看完整来源链，并验证外部权重使用外部来源链。
10. 验证停用账号、一级模块权限和关键操作审计真实生效。

## 14. 定稿补充规则

- 跨模块引用同时校验发起模块权限和被引用对象的只读权限；只读引用不授予修改、停用、删除、下载或导出权限。
- 数据版本由用户明确选择一个或多个成功批次组成，不自动追加；部分成功批次不可原地补传或用于质检、冻结。须复制为关联新批次，重新选择本次拟纳入的全部文件（含原成功文件和修正后的失败文件）并提交，不得引用原部分成功批次的成功部分冒充完整快照；新批次成功后才可选择，合并时按样本标识和文件指纹去重，冲突必须阻断。上传中断且批次尚未终结时才允许在原批次续传。
- 待资源任务可取消；等待超时、停止确认超时和状态未知必须有明确状态与下一步操作。
- 外部权重独立性检查区分通过、发现重叠/泄漏、证据不足；证据不足默认阻断正式评测和发布。
- 评测、冒烟或安全扫描证据过期时，关闭新增下载、调用授权和服务恢复，必须重新检查并重新准入。
- API 必须区分运行保护与调用统计：速率和并发保护按现场容量配置；每次调用生成日志，最终成功按请求编号幂等统计一次，不设置或扣减商业调用额度。

## 15. 首批试运行基线

试运行启动前由产品负责人组织填写；未填写项不阻塞通用框架开发，但阻塞容量承诺、业务成效判断和正式上线验收。

| 项目 | 必填内容 | 责任人 | 当前状态 |
|---|---|---|---|
| 首批用户 | 各角色账号数量、组织归属、数据范围 | 产品/业务 | 待业务采集 |
| 首批数据 | 数据集数量、单批规模、媒体类型、标签格式、敏感等级 | 数据负责人 | 待业务采集 |
| 首批算法与模型 | 算法包、权重、任务类型及来源 | 算法负责人 | 待业务采集 |
| 首批评测 | 任务类型、指标口径卡、阈值、最小样本量 | 评测负责人 | 待业务采集 |
| 首批发布 | 下载/API数量、审批人员、执行人员、调用方 | 产品/运营 | 待业务采集 |
| 现状基线 | 各阶段耗时、失败率、返工次数、人工交接次数 | 产品/业务 | 待业务采集 |

## 17. 初始化、迁移与回退

1. 上线前初始化角色、一级模块权限、Admin账号、标准资源规格、任务类型模板、评测规则版本、错误码和审计策略。
2. V1.0不默认承诺历史数据自动迁移。需要导入历史数据、算法包或权重时，必须使用与新数据相同的登记、校验、指纹、来源和审计规则。
3. 历史对象缺少来源证明时标记“外部来源/证据不足”，不得补造训练链或默认通过评测。
4. 配置回退只影响生效时间之后的新任务；已经冻结、审批或执行的快照保持原配置版本。
5. 应用版本回退不得回退业务事实。数据库、对象存储和事件兼容方案由研发设计，并在上线前完成恢复演练。

## 18. 产品埋点与运营指标

埋点只记录业务元数据和耗时，不记录密码、Key、Token、原始敏感样本或完整推理输入。

| 事件 | 触发时机 | 必备属性 | 用途 |
|---|---|---|---|
| `flow_started` | 用户开始数据、训练、评测或发布流程 | flow_type、actor_role、object_id、source_page | 统计流程启动和转化 |
| `flow_blocked` | 前置条件或准入阻断 | flow_type、stage、reason_code、recoverable | 找出主要阻断和返工来源 |
| `task_submitted` | 异步任务成功受理 | task_type、request_id、snapshot_id、resource_spec | 统计任务量和配置分布 |
| `task_terminal` | 任务进入真实终态 | task_type、terminal_state、duration_ms、error_code | 统计成功率和耗时 |
| `approval_decided` | 发布审批落库 | decision、actor_type、evidence_age、snapshot_changed | 统计审批周期和退回原因 |
| `release_completed` | 发布执行成功或失败 | release_type、result、attempt_no、duration_ms | 统计发布质量 |
| `api_completed` | 推理请求最终完成 | service_id、mode、result、duration_ms、counted_success | 统计调用体验和成功统计一致性 |

## 19. 兼容性与非功能量化门槛

| 类别 | V1.0最低要求 |
|---|---|
| 浏览器 | 支持当前企业环境中最新两个稳定大版本的Chrome和Edge；1366×768及以上桌面分辨率完成全部业务操作 |
| 可访问性 | 键盘可完成登录、表单、弹窗和主要操作；焦点可见；状态不能只依赖颜色表达 |
| 查询响应 | 常规列表在约定基准数据量下P95不高于2秒；复杂审计查询P95不高于5秒，超出时采用异步导出 |
| 写操作受理 | 普通写操作P95不高于2秒；异步任务在2秒内返回请求/任务标识，不等待执行完成 |
| 状态可见性 | 执行端事件成功接收后5秒内可查询；超过配置窗口进入明确的延迟或未知状态 |
| 可用性 | 生产月度可用性目标不低于99.5%，计划维护按项目约定排除并提前通知 |
| 恢复目标 | 业务元数据RPO不高于15分钟、RTO不高于4小时；对象文件按存储方案验证，不能低于其关联元数据的可恢复性 |
| 容量 | 至少满足CFG-04至CFG-06的并发基线；真实数据量、文件量和QPS必须在试运行基线确认后压测 |

上述数值是V1.0研发和验收下限，不代表当前静态原型已达到。若目标环境确实无法满足，必须在开发前提交配置变更并说明用户影响，不得在验收时临时降低标准。

## 20. 风险与开放问题

### 20.1 已识别风险

| 风险 | 影响 | 控制要求 | 当前状态 |
|---|---|---|---|
| 功能点较多，用户可能难以判断下一步该做什么 | 页面可用但实际操作路径长、学习成本高 | 按任务目标组织入口，突出主流程，次要能力收纳到详情和更多操作中 | 待优化 |
| 数据、训练、评测和发布的版本关系复杂 | 用户可能误选版本或误解结果是否可继续使用 | 所有选择器显示版本、状态、来源和更新时间，并提供关联详情 | 规则已定义 |
| 执行状态、业务结论和发布状态容易被混为一谈 | 用户可能把“执行成功”误认为“业务通过” | 分开展示状态，所有终态提供原因、证据和下一步动作 | 规则已定义 |
| 权限角色较多，用户可能不清楚为什么不能操作 | 容易产生“按钮消失”或权限异常的感受 | 无权限时说明原因和申请出口；Admin 全权限但仍受业务门禁和审计约束 | 规则已定义 |
| 静态原型使用本地演示数据 | 容易被误认为真实后端已实现 | 交付和验收时分别标注原型证据、联调证据和生产证据 | 已明确边界 |

### 20.2 已关闭的产品决策

以下问题已按照成熟数据/模型平台的通用使用习惯收口为 V1.0 产品决策，不绑定具体厂商，也不包含服务器、算力、存储、网关等基础设施方案。后续如需改变，必须通过版本变更和影响分析处理，不再作为研发自行选择项。

| 编号 | 原问题 | V1.0 决策 | 责任角色 | 状态 |
|---|---|---|---|---|
| OQ-01 | 首页和模块入口如何组织 | 采用任务流主导航，角色差异通过权限、默认首页和可见操作体现 | 产品、业务 | 已确认 |
| OQ-02 | 列表页提供哪些统一能力 | 提供搜索、筛选、排序、分页、刷新和重置，并保留本页筛选及分页状态；V1.0不建设复杂个人筛选方案 | 产品、交互 | 已确认 |
| OQ-03 | 批量操作范围 | 保留批量导入和同一已发布对象的受控批量下载；批量重试、停用和发布不纳入V1.0 | 产品、业务 | 已确认 |
| OQ-04 | 长任务如何找回 | 通过原业务列表和详情找回，V1.0不新增独立任务中心 | 产品、交互 | 已确认 |
| OQ-05 | 状态和动作是否统一 | 采用统一状态词和动作词，按钮随状态出现，停止、取消和重试含义严格分开 | 产品、研发、测试 | 已确认 |
| OQ-06 | 是否提供关联视图 | 在数据版本、权重、评测报告和发布记录详情中展示来源链和下游引用，不新增独立资产图谱 | 产品、业务 | 已确认 |
| OQ-07 | 评测规则如何版本化 | 从已有规则复制新草稿，提交后固定快照，历史报告永久绑定原规则 | 评测负责人、产品 | 已确认 |
| OQ-08 | 发布提交前是否确认摘要 | 必须展示并确认权重、产物、评测、冒烟、范围、方式和材料摘要后生成固定审批快照 | 产品、运维、安全 | 已确认 |
| OQ-09 | API Key与应用授权如何管理 | 应用接入先审批授权、再单独签发Key；Key一次性展示，支持停用、轮换和吊销，不采用商业Token额度 | 产品、安全、业务 | 已确认 |
| OQ-10 | 是否支持导出 | 支持列表、任务详情、评测报告和审计记录受控导出；按当前筛选生成快照并留痕 | 产品、业务、安全 | 已确认 |

以上产品决策均已进入相应功能、状态、权限、字段和验收规则；接口契约及基础设施实现仍由研发设计。

### 20.3 已确认产品方案

以下结论为本版本正式产品方案。研发在接口契约中承接这些规则；变更必须记录版本和影响范围。

| 编号 | 默认产品结论 | 具体规则 | 状态 |
|---|---|---|---|
| OQ-01 | 采用任务流主导航 | 一级导航按数据管理、模型训练、模型评测、模型管理、模型广场、系统管理组织；不按角色复制多套菜单；角色差异通过权限、默认首页和可见操作体现 | 已确认 |
| OQ-02 | 统一列表工作台 | 所有列表统一提供关键词搜索、业务筛选、状态筛选、时间范围、排序、分页、刷新、重置；保留本页筛选和分页状态，不默认建设复杂的个人筛选保存 | 已确认 |
| OQ-03 | V1.0 暂不做通用批量写操作 | 保留批量导入文件；批量下载仅限同一已发布对象的受控文件；批量重试、批量停用、批量发布不纳入首版，避免跨对象状态和权限混用 | 已确认 |
| OQ-04 | 暂不新增独立任务中心 | 长任务通过原业务列表和详情页找回；只有当任务数量和跨模块查找成为实际问题时再独立建设任务中心 | 已确认 |
| OQ-05 | 采用统一状态词和动作词 | 统一使用草稿、待校验、校验中、待提交、排队中、执行中、成功、失败、已停止、已取消、已冻结、待审批、已发布、已下线、未知；操作按钮随状态出现，停止不等于取消，重试不覆盖原记录 | 已确认 |
| OQ-06 | 增加统一关联视图 | 数据版本详情、权重详情、评测报告和发布记录均展示来源链、下游引用、当前状态、更新时间和不可用原因；不新增独立资产图谱页面 | 已确认 |
| OQ-07 | 评测规则必须版本化 | 支持从已有规则复制创建新草稿；提交后固定规则快照；历史报告永久绑定原规则，不因规则新版本变化而重算 | 已确认 |
| OQ-08 | 发布提交前必须确认摘要 | 发布申请提交前展示权重、产物、评测、冒烟、适用范围、发布方式和材料摘要；申请人确认后才生成固定审批快照，快照变化必须重新申请 | 已确认 |
| OQ-09 | API Key 与应用授权规则 | Key 明文只展示一次；支持重生成、停用、吊销；Key 到期日不得晚于授权到期日；重生成后旧 Key 立即失效且不延长授权期限；页面展示累计调用与运行保护，不展示商业调用额度 | 已确认 |
| OQ-10 | 支持受控导出 | 支持列表、任务详情、评测报告和审计记录导出；默认按当前筛选条件生成快照，导出范围和敏感字段受权限控制，导出行为必须留痕 | 已确认 |

## 21. 产品交互与验收补充规则

### 21.1 五条主任务入口

用户进入系统后，围绕五类任务完成工作，不要求记忆功能编号：

| 主任务 | 起点 | 完成标志 | 主要异常出口 |
|---|---|---|---|
| 准备数据 | 数据管理 | 形成可引用的冻结数据版本 | 导入失败、质检阻断、冻结条件不足 |
| 训练模型 | 模型训练 | 训练任务完成并确认权重/产物 | 资源等待、执行失败、结果不完整 |
| 评测模型 | 模型评测 | 独立性检查通过并生成技术结论 | 数据重叠、指标不达标、证据过期 |
| 发布模型 | 模型管理 | 审批快照执行成功并生成发布记录 | 准入阻断、审批拒绝、发布失败 |
| 使用模型 | 模型广场/API | 成功下载或完成一次授权调用 | 模型下线、授权范围不匹配、触发运行保护或 Key 无效 |

每个主任务页面必须显示当前阶段、已完成事项、阻断原因和下一步入口；不能只展示一组互相平行的功能按钮。

### 21.2 列表与详情统一规范

- 列表默认展示业务名称、编号、状态、版本、创建人、更新时间和关键结果。
- 搜索和筛选没有结果时说明“暂无数据”还是“当前条件无结果”，并提供清空筛选。
- 进入详情后保留来源、关联对象、状态时间线、操作记录和可执行动作。
- 详情页的高风险动作集中放在明确的操作区，并展示影响对象、当前状态和不可逆后果。
- 导出只导出当前用户有权查看的数据；无权字段不以空白敏感值替代，不在前端隐藏后继续返回。

### 21.3 任务找回和长任务体验

- 所有异步任务必须有任务编号、任务类型、所属对象、当前阶段、最近更新时间和终态。
- 用户离开页面、刷新或重新登录后，可以从原列表或详情页继续查看。
- 任务未进入真实终态时不得显示成功或失败；状态未知时显示最后确认状态和查询/补偿入口。
- 失败重试生成新任务并关联原任务；停止、取消和重试均不覆盖原任务记录。

### 21.4 版本关联和来源链

用户查看数据版本、算法包、权重、评测、发布或服务时，至少可以回答：

1. 这个对象来自哪个上游版本或任务。
2. 当前对象是否冻结、有效、过期、停用或已下线。
3. 哪些训练、评测、发布或服务正在引用它。
4. 当前对象为什么不能继续使用，以及下一步应该修订、重试还是重新准入。

### 21.5 错误提示统一格式

错误提示必须包含“发生了什么、是否产生对象、用户下一步”三部分：

| 错误类别 | 用户提示要求 | 默认动作 |
|---|---|---|
| 参数或字段错误 | 指出字段和修正要求，不清空已填写内容 | 返回表单修正 |
| 权限不足 | 说明当前账号无权执行，不泄露敏感对象 | 返回、申请权限或联系管理员 |
| 状态不允许 | 说明当前状态和允许的替代动作 | 刷新状态、查看详情或复制新任务 |
| 执行失败 | 展示阶段、原因、任务编号和是否可重试 | 查看日志、重试或联系运维 |
| 超时/未知 | 明确未确认最终结果，不伪造成功或失败 | 查询原任务、等待回调或进入补偿 |
| 凭证/授权问题 | 说明凭证失效、授权到期、范围不匹配、运行保护触发或授权已吊销 | 检查授权范围和请求参数、重生成 Key 或联系管理员 |

### 21.6 权限、数据和下载边界

- V1.0 继续采用一级模块权限，不新增组织、租户、部门或对象级授权管理页面。
- Admin 拥有全部权限，但仍必须经过状态、准入、固定快照和审计门禁。
- 只读引用只允许读取选择器和详情所需信息，不继承编辑、停用、删除、下载或导出权限。
- 下载、导出、API 调用、Key 操作和高风险状态变更均视为独立高风险动作，必须单独校验并留痕。
- 账号停用或角色撤销后禁止新操作；历史任务和审计记录保留，正在执行的任务按状态矩阵处理。

### 21.7 数据与隐私规则

- 数据、算法包、权重、推理输入输出和报告均按业务对象归属管理，默认不得跨无权限范围查看。
- 页面、日志、导出文件和错误提示不得展示密码、Key、Token、客户端本地路径和未经脱敏的敏感样本。
- 推理原始输入输出默认不进入普通业务日志；如业务确需留存，必须明确字段范围、保存期限、访问角色和脱敏方式。
- 删除只适用于没有正式版本、任务、评测、发布或服务引用的草稿对象；正式对象采用停用、下线或归档，不做物理删除。
- 用户导出前必须看到导出范围、对象数量、敏感字段处理方式和有效期；导出记录可追溯到操作者和筛选条件。

### 21.8 安全与高风险操作

- 连续登录失败按已确认的锁定策略处理；锁定、解锁、密码重置、角色变更和会话失效必须审计。
- 上传文件在安全检查完成前不得进入训练、评测、发布或下载；扫描失败、超时或引擎不可用按不可用处理。
- 发布、下线、吊销 Key、停用账号、停止任务和删除草稿必须明确确认对象、影响范围和后果。
- 审批、发布和执行结果分开记录；任何后续内容变化不得静默沿用旧审批。
- 审计记录只读，不提供普通用户删除或修改入口。

### 21.9 非功能需求的产品验收方式

| 类别 | 验收准备 | 验收方法 | 通过标准 |
|---|---|---|---|
| 可用性 | 固定浏览器、分辨率和角色账号 | 按五条主任务完成代表性流程 | 关键流程可完成，状态和下一步不依赖颜色 |
| 查询性能 | 固定基准数据量和筛选条件 | 重复执行列表、详情和审计查询并记录P50/P95 | 达到第19节指标，超时转异步导出 |
| 异步任务 | 准备成功、失败、超时、重复回调样例 | 刷新、离开页面、重复提交和状态补偿 | 不重复创建、不伪造终态、历史不覆盖 |
| 安全 | 准备无权限、失效账号、过期 Key、恶意文件样例 | 访问、下载、导出、调用和高风险操作复测 | 拒绝正确、提示可理解、审计完整 |
| 恢复 | 准备备份和故障场景 | 验证元数据、对象关联和任务状态恢复 | 满足RPO/RTO，业务事实不回退 |
| 兼容性 | 固定Chrome/Edge两个版本和1366×768分辨率 | 完成登录、表单、弹窗、列表和主任务操作 | 无布局阻断、焦点可见、主要操作可完成 |

## 22. 产品交付状态判定

### 22.1 研发开发基线已满足

本版本已满足以下条件，可进入研发的接口设计、数据库设计、服务拆分和开发排期：

1. V1.0 数据接入方式仅限本地上传（不含数据库/API/远程同步）；静态原型已覆盖结构化 CSV/JSON 以及图片、音频、视频和 JSON/CSV 标签清单的本地候选识别、映射问题和批次阻断。真实分片续传、文件留存、全量解析、安全扫描和服务端回执仍须研发联调，不得将本地识别视为真实文件接入验收。
2. 数据接入、字段模板、后台全量解析、模板校验、质量检查、冻结、切分和训练前置之间的对象关系与门禁已定义。
3. 项目训练与已有权重微调的输入分支、父版本关系、数据/代码/参数快照和模型版本登记规则已定义。
4. 角色权限、Admin 全权限例外、状态矩阵、异常处理、幂等、审计、页面字段和验收场景已同步。
5. 511 个历史编号均可追踪到逻辑入口和验收入口；其中 499 项为V1实施范围、12 项远程接入已移出并仅核验范围排除。原型回归测试通过不等于逐项验收。

### 22.2 产品定稿仍需满足

产品侧满足以下条件后，可将文档状态从“研发开发基线”改为“定稿”：

1. 第20.3节产品建议结论完成产品负责人确认。
2. 五条主任务入口、列表内任务找回、统一列表、版本关联和错误提示在原型中可观察。
3. 权限、数据隐私、安全和非功能验收规则已被产品、测试和安全代表确认。
4. 511个追踪编号的明细、逻辑入口、验收入口与范围标记保持一致；V1实施范围为499项。
5. 研发补齐接口契约后，产品、研发、测试共同确认接口语义没有改变产品规则。

当前结论：本文件已经可以作为内部研发开发基线和测试设计输入；接口契约尚未完成前，不得宣称真实后端、性能、安全或生产环境已验收。研发完成接口契约后，应回填本文件及 `14-V1.0核心链路详细设计.md` 的契约索引，再由产品、研发、测试共同确认接口语义没有改变产品规则。
