← 返回首页
统一输入、AI 变更提案与可信写入
# 统一输入、AI 变更提案与可信写入
## 核心原则
用户只负责表达,系统负责理解、拆分、关联和提出修改建议。AI 永远不能直接写正式业务数据。
完整链路:
```text
文字/语音/图片/文件/链接
→ 不可变 CaptureEntry
→ 隐私分类与候选模块路由
→ AI 或确定性 ChangeProposal
→ 类型、权限、冲突和风险校验
→ 自动接受 / 批量审核 / 人工确认
→ 24 模块公开 Command
→ 修订、审计和补偿式撤销
```
## 不可变原始输入
每次输入先保存来源、原文、附件、时间、设备、地点、时区、隐私等级和 SHA-256。重新分析只创建新的解释运行与提案,不覆盖原文。
## 多目标提案
一段输入可以同时产生事件、任务、人物、项目、情绪、关系、决定、知识和其他模块操作。提案操作支持创建、更新、建立关联、解除关联、创建任务、登记缺口、提出 Claim 和不执行变更。
## 审核和风险
审核模式包括严格、平衡、轻量和自定义。高风险、人物合并、删除、健康结论、人格结论和数字遗产操作必须人工确认。低风险自动接受仍要可撤销、可追踪并保留原因。
## 信息缺口
InformationGap 只表示“缺少什么”;只有高价值或会阻塞业务的缺口才创建澄清任务,避免产生大量无意义待办。
## 证据与决策依据
系统保存原文片段、偏移、模型、Prompt、Schema、备选候选、置信度和中文原因摘要。不保存自由形式长篇思维链。
## 跨模块应用
批准操作通过 `ModuleRegistryService` 调用各模块公共命令端口。应用位于事务中;更新使用 revision 乐观锁;已应用提案通过补偿操作撤销,审计历史不会删除。
## 跨端职责
PC 提供完整输入、字段级修改、证据链、批量审核、应用和撤销。移动端提供快速输入、低风险接受/拒绝、路由状态和提案详情;连接、密钥、Prompt、Schema 和表单设计仅在 PC 管理。
## CAP-007 typed 路由
CAP-007 的候选只是审核材料,不是目标模块事实。当前实际支持的目标是 Catalog 中已登记为 `implemented_local` 的 `memory/MEM-001`,确认时必须携带 `sourceRevision`、`candidateId`、完整 `approvedValues`、目标 Schema 版本和 `Idempotency-Key`,再由服务端调用 Memory 专用 typed Command。
确认成功后,服务端必须保存并逐字段回读 `moduleCode`、`operationId`、`recordId`、`revision`、`status`、`contentHash`、`updatedAt`;目标详情回读不通过就回滚整个事务。路由决定和候选只按 owner、revision 和 hash 关联,拒绝不调用目标模块。具体 HTTP 路径、错误码和验收边界见 [`capture-route-cap007.md`](capture-route-cap007.md) 及对应的 [站点页面](../../docs-site/architecture/capture-route-cap007.html)。