62c02f22ab
原判据依赖「活着的占位始终在内存里、永不经过 hydrate」,在单标签页下成立, 多标签页下是假的:B 标签会 hydrate 到 A 标签正在用的活占位,据此剥离,再由 B 下一次布局保存以当前 revision 合法写回把它删掉——CAS 挡不住,因为 B 不陈旧。 改为只有超过 180 秒才判定为孤儿。窗口由两侧封死:服务端最坏 30 + 60 = 90 秒 (timeout_at 强制),客户端整个 POST 被 120 秒封顶,之后必已 abort 并把占位 改成 failed 或移除。取 120 + 60 余量。 这个方案在持久化预算落地之前不成立——那时服务端最坏时长无界,任何时间窗都是 拍脑袋。时间戳复用 generationStartedAt,已自动打戳、已序列化、已 hydrate。 同时撤回此前多次记录的「加会话归属标识」方案:B 拿到不同的会话 id 推不出 A 是死是活,只能识别「不是我的」,不能识别「已经没人要了」。 Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>