状态
Accepted。
背景
扩展接入产品化后,发布前风险仍依赖人工判断——遗留白名单、默认适配器、Docker 契约覆盖、模板升级流程与运维可见性。当模块、端口、作业或模板结构变化时,检查清单会漂移。
决策
让生产就绪变为清单驱动且机器可评审。每个运行时表面映射到一个过期即失败关闭的治理清单或门禁:遗留模块白名单(0001-module-governance-legacy-ledger.json,一个只能收缩的棘轮)、默认适配器生产风险账本(0002-production-adapter-readiness.json,由 ProductionAdapterReadinessGuard 强制执行)、Docker 契约测试(标记 Category=Docker,在两阶段 CI 矩阵中运行)、模板升级映射(0004-template-upgrade-map.json)与运维运行时表面(0003-operations-runtime-surface.json)。
一个 ProductionBlocker 适配器不得在 Production/Staging 中运行——它必须显式失败关闭或禁用该功能。一次性的阶段/RC/GA 验收报告不是长期事实来源;那要回到清单、runbook 与架构测试。
后果
新增一个模块、适配器、Docker 契约、模板版本或运行时表面需要同步相关清单并添加测试,使门禁失败关闭。API Shell 与本地切片保持快速反馈;Docker 矩阵提供可选的强验证。更改门禁语义需要 ADR 修订;仅添加清单条目则不需要。