Jay Chen7 min read
单入口分级 Lane 开发控制架构
本文介绍了单入口分级 Lane 开发控制架构,通过统一入口和单套事实模型,结合 Mini A、Standard A 与 Lane C 三档强度控制成本与风险。治理强度与模型路由分离,Agent 提交结构化事件,由 Dispatcher 生成单一状态,配合分层复核及人工授权保障端到端可控。
单入口分级 Lane 开发控制架构
1. 设计结论
不复制 Loop Engineering 的完整多 Lane 控制面。只保留一个任务入口和一套事实模型,再用三档执行强度控制成本与风险。
- 一个任务入口:所有需求由项目 Codex 收口并创建 TaskID,不允许 Agent 自行编造编号。
- 三档执行强度:Mini A 控制成本,Standard A 保证质量,Lane C 保护高风险边界。
- 一个 TaskID:对话、分支、handoff、review、状态和部署都引用同一编号。
- 零自动发布:Agent 可以实现和验证,但合并、密钥、迁移、生产部署必须经过 Gate。
2. AI 原生原则
AI 原生不是增加更多模型,而是让任务可由不同 Agent 无损接棒、让机器先验证机器能验证的事实,并让人只处理真正需要判断和授权的部分。
- 可替换执行者:任务契约、状态和证据不依附某个聊天。当前由 agy / Gemini 3.1 Pro 实现;未来备用执行者可用同一 TaskID 在独立分支接手。
- 事件驱动状态:Agent 不直接竞争写 state.json,只提交带 eventId 的结果事件,由 Dispatcher 校验并生成当前状态。
- 确定性优先:schema、diff scope、类型、测试、DOM 和 console 先由工具检查;模型判断只覆盖语义与视觉盲区。
- 证据绑定版本:handoff、测试、截图和 review 都绑定 headCommit;代码变化后旧证据自动失效,禁止沿用。
3. 任务分级
分级只决定需要多少任务契约、证据和审查,不改变 TaskID、状态文件和事实诚实原则。项目 Codex 在创建任务时选档;实现 Agent 不得自行降级。
- Mini Lane A(小改动):适用文案、间距、单文件样式、小范围确定性 Bug、已有测试覆盖下的机械修改。由原 Terra 任务负责人快速看 diff,生成 compact handoff.json。
- Standard Lane A(普通功能):适用 UI 功能、CRUD、业务规则、有限跨模块改动。需要完整 handoff.json Agent 交接包。Terra/Codex 独立验收。
- Lane C(高风险改动):适用 OAuth、授权、密钥、数据库 schema/迁移、不可逆操作、部署。Codex 主导方案,Jay 明确授权敏感操作。执行 Agent 只承担被明确委派的有限实现。
4. 模型路由
治理强度与模型路由分离。模型路由不新增流程车道。
- Terra Medium:理解需求、检查仓库并选择任务档位。在新的审查上下文中只读 diff、handoff 和验证证据,默认不在 agy 的实现分支中直接编码。
- agy / Gemini 3.1 Pro:当前主执行模型。直接修改代码、运行检查并生成 handoff.json。
- 备用执行者:暂不启用。未来需要实作时使用独立分支/worktree,不得和 agy 同时编辑同一个工作区。
- agy (浏览器与多模态验收):只在任务包含 UI 等多模态标准时启动。记录结果并输出验证事实,不替 Terra 作最终 approve 决定。
5. 端到端流程
三档共用主干流程。Mini A 使用 compact handoff 并可跳过独立审查;Lane C 增加人工 Gate。
1) 需求收口:项目 Codex 澄清目标、范围、禁区。
2) 创建 TaskID:调度台生成任务目录、task.md 与初始 state.json。
3) 独立实现:agy 默认在独立分支/worktree 实现。
4) 验证:运行约定检查;UI/多模态任务由 agy 执行浏览器验收并保存证据。
5) Handoff:执行者写入结构化 Agent 交接包。
6) 独立审查:Terra/Codex 只读任务契约、diff、handoff 和测试证据。
7) 人工合并 Gate:审查通过不等于合并。只有 Jay 授权后 Codex 才可合并。
8) 合并事实:记录 merge commit。
9) 部署 Gate:独立决定是否部署,并记录环境、URL、生产 SHA 和时间。
6. 角色与状态提议权
每一步只有一个当前责任人。Agent 只能提交状态迁移事件,不能直接写 state.json。
- Terra Medium / Project Lead:可提议 draft, ready, dispatched。
- agy / Gemini 3.1 Pro:可提议 implementing, handoff_ready, blocked。
- Terra / Codex Reviewer:按验收标准检查证据,可提议 reviewing, changes_requested, approved。
- agy / Specialist Verifier:提交验证 evidence,不能提议 approved。
- Jay / Human Authority:决定是否接受残余风险,可授权 merge_authorized, deploy_authorized。
- Agent Dispatcher:作为唯一状态写入者追加 events.jsonl 并生成 state.json,不替任何角色作技术或发布决定。
- Git / CI / Hosting:提供 commit 等事实。禁止根据“Agent 说完成了”推断部署完成。
7. 事实源与文件结构
每个 TaskID 使用独立目录保存可审计事实。
- task.md:任务契约。
- events.jsonl:追加式事件账本,状态变化的耐久事实。
- state.json:由 Dispatcher 单独生成的状态快照,不允许 Agent 直接修改。
- handoff.json:执行 Agent 给审查 Agent 的结构化上下文包。
- review.md:审查结论、发现与逐项验收结果。
- browser-evidence.json:agy 输出的机器可读浏览器/多模态验收事实。
8. 分层复核
- L0 契约与范围:校验 TaskID、revision、路径、依赖和 head commit。
- L1 确定性验证:运行 typecheck、lint、测试、构建和范围检查。
- L2 专项验证:仅在任务契约要求时调用 agy 做页面、DOM 断言和多模态视觉判断。
- L3 独立语义审查:Terra 在新的审查上下文中逐条判定验收标准与回归风险。
- L4 人工授权:Jay 决定是否合并、部署或接受残余风险。
- L5 生产闭环:部署后核对 production commit 和关键 smoke,通过后标记 verified。
9. 人工 Gate
- 范围 Gate:范围变化必须回到项目 Codex 更新 task revision。
- 安全与数据 Gate:OAuth、密钥、权限、schema 等需要 Jay 明确授权。
- Git Gate:commit、merge 等按现有权限处理。
- 审查 Gate:执行者和验收者不能自我批准。证据缺失时,Terra 不得写 approved。
- 合并 Gate:approved 仅表示技术验收通过,Jay 授权后才可合并。
- 部署 Gate:merged 不等于 deployed。
- 生产验证 Gate:健康检查与 smoke 通过后才进入 verified。
10. Token 控制
每个 Agent 只消费完成自身职责所需的上下文。Mini A 只生成 compact handoff;Standard A 的 Terra reviewer 只读 TaskID、diff 和交接包;Lane C 才加载全量风险上下文。
11. 落地顺序
遵循先建立最小闭环,再自动化的策略:阶段 1 为文件约定;阶段 2 为调度台集成;阶段 3 为自动校验;阶段 4 为发布事实。