4687807dc1
裁决为不修,并把改动前提与非重入锁陷阱留在代码旁 第 18.3 节要求身份校验(第 3 步)先于 session 前滚(第 5 步)与 index/pending 重建(第 6 步),而 hydrate 的实际顺序相反。本次裁决为不修,理由与前提写进注释: 现在没有后果,是因为那道比对恒过——App 的全部 init/import 调用点都传同一个常量 seedManifest.projectId(local-project-draft),本机每个项目的 manifest 写的都是它, projectId 分辨不出任意两个项目。该常量不属本工作包管辖。 触发后的后果也已复核为可忽略:命令仍正确返回 PLAN_PROJECT_ID_MISMATCH,前端拿不 到错数据;报错前写入的 pending/session/index 均为幂等或可重建投影,usage fold 有 按 fact 比对的幂等守卫,session.previous.json 是改名而非删除且只在 primary 缺失时 发生(即本来就该做的恢复)。 一旦 projectId 改成每项目唯一,这道校验才真正开始工作,届时顺序必须一起改,否则 hydrate 会先对一棵属于别的项目的 planning 树做完投影修复才发现认错人。注释里连同 陷阱一并写明:不能把 reconcile 直接挪到 hydrate 取锁之后——它自取项目锁,而 .agent/project.lock 是 create_new(true) 非重入的,调用方持锁再进去会死等满重试预算 然后失败;可行路径是锁外 projectId 预检,或把 reconcile 拆成薄壳 + _at_locked 由 hydrate 在自己的锁内调用(同型拆法见 observe_agent_runtime_agent_delegate)。 把提醒放在代码旁而不是只留在 decision-log,是因为真正会改 projectId 方案的人不在 本领域,不会来读这份文档。 cargo fmt --check、check:encoding 通过;纯注释与文档,无行为改动。 Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>