textmachine/docs/research/17-external-critique.md

397 lines
80 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# Внешняя критика «восхождение»: независимая карта и дифф
> **⚠ Ревью-шапка оркестратора (11.07.2026, D25; тело документа ниже НЕ редактировалось).** Провенанс: внешний критик GPT-5.6 по мандату `GPT_EXTERNAL_ASCENT_PROMPT.md` (анти-якорный трёхфазный протокол), 2026-07-10. Вердикт адверсариального ревью (12 агентов: 19 первоисточников по живым URL, протокол-аудит, line-refs, red-team §C/§D): **ACCEPT_WITH_FIXES — абсорбция ТОЛЬКО через D25**, не напрямую. Поправки чтения:
> 0. **(добавлено D31, 12.07)** Тело пре-датирует D30: §C-таблица (строка «Редактор») описывает проектную колонку как «D1 монолингвальный editor, понижен D17» — **устарело: D30.1 флипнул D1, редактор БИЛИНГВ** (рекомендация критика «bilingual adequacy-preserving edit» принята досрочно через exp12; подтверждающий арм пилота D13.1 сохранён). «$0.69/ранобэ» (§B1.5) → ~$0.85 (D30.4), но КЛЕЙМ «не all-in cost» верен и абсорбирован D25.8.
> 1. **Метки §B2 и «Итога» читать как PLAUSIBLE, не CONFIRMED**: ценностные сравнения «чей путь сильнее» — неизмеренные гипотезы по определению §1 самого документа; «PARTIAL» (§B2-голос) — вне его словаря вердиктов.
> 2. **Конвергенция §A↔проект на осях, засеянных мандатом, — НЕ независимое подтверждение**: девять обязательных осей и фаза-3(г) мандата встроили наши выводы (недоверие судьям, переоплата снапшота, род-спойлеры, список признанных дыр с D-номерами) в задание до написания §A. Независимую ценность несут незасеянные оси (A3 режимы faithful/light-edit/adaptation, A10.1 rights manifest, A10.3 ingestion round-trip, A10.5 book-level сплиты, A10.7 span lineage, A6 canary suite, A9 fault-injection) и явные расхождения. Анти-якорение со стороны критика при этом соблюдено (лексический аудит: внутренние маркеры в §A отсутствуют, словарь систематически другой, расходится с контрактом на реальных развилках; errata-без-правки-§A — честный сигнал); фриз §A — attested, not proven (файл вне git до этого коммита; впредь — хешировать §A до фазы 2).
> 3. **Первоисточники: 19/19 существуют и в основном поддерживают клеймы**; нюансы (полный список в D25): морф-оговорка Exel et al. (EAMT 2020) процитирована с инверсией — морфологию ломают КОНКУРИРУЮЩИЕ constrained-decoding методы, собственный train-by метод авторов её для русского решает; Tan et al. — «шести LLM» = метаданные venue, PDF говорит 9 (6 рефайнеров); Kim (ACL Ind. 2025) — скоуп GEMBA-MQM-класса, не все LLM-судьи; Target 2026 — направление пары zh→en из абстракта не верифицируемо (Benjamins 403); IEICE 2026 — оценка существующих LLM (>87% floor), не спец-модель.
> 4. Line-refs в основном точны (~30 спот-чеков, стравменов нет); микро-дрейфы: `07-strategic-review.md:34-39`→`:33-36`; `05-decisions-log.md:265-266`→`:266`; `08-legal.md:145-152` недопокрывает своё предложение (гигиена git/data-sharing живёт в 01-decisions/CLAUDE.md).
> 5. Критик не видел ни кода, ни результатов приёмки этапа A (10.07) — его посылки о flag-rate/дрейфе устарели в момент написания; свежие данные учтены в D24/D25.
Дата исследования: 2026-07-10. Все внешние ссылки проверены 2026-07-10. Метки источников: **peer-reviewed** — статья в рецензируемом сборнике/журнале; **standard/guidance** — стандарт или профиль риска; **vendor** — документация/тариф поставщика, не независимый замер. Вердикт относится к сформулированному клейму: **CONFIRMED** — прямо поддержан наблюдением/источником; **PLAUSIBLE** — инженерная гипотеза, которую ещё надо измерить; **REFUTED** — доступные данные противоречат клейму.
## §A. Карта фазы 1 — чистый лист (заморожено до чтения решений проекта)
> Этот раздел составлен после чтения только `START_PROMT.MD` и внешних первоисточников. После этой строки §A не редактируется.
### A0. Целевая функция и главный принцип
Система должна оптимизировать не один «балл качества», а ограниченную задачу:
1. ни один атом смысла исходника не потерян и не добавлен;
2. решения, зависящие от дальнего контекста, согласованы на масштабе серии;
3. русский текст выполняет литературную функцию оригинала, а не копирует его поверхность;
4. стоимость и человеческие минуты имеют заранее заданный бюджет;
5. любой результат воспроизводим, трассируем и может быть точечно пересчитан.
**CONFIRMED.** Перевод литературного абзаца целиком у GPT-3.5 дал меньше смысловых, грамматических и стилевых ошибок, чем посентенциальный режим на 18 направлениях, но критические ошибки и пропуски сохранились, а голос автора требовал человека. Это опровергает обе крайности — «контекст не нужен» и «большого контекста достаточно». Источник: Karpinska & Iyyer, WMT 2023, **peer-reviewed**, 2023-12, https://aclanthology.org/2023.wmt-1.41/.
**CONFIRMED.** Обычные посентенциальные тесты недостаточны для документного перевода: BWB размечает сущности, термины, кореференцию и цитирование и показывает, что именно эти дискурсивные явления требуют отдельной оценки. Источник: Jiang et al., ACL 2023, **peer-reviewed**, 2023-07, https://aclanthology.org/2023.acl-long.435/.
Отсюда базовая архитектурная ставка: **не ансамбль персонажей-агентов, а evidence-preserving compiler pipeline**. LLM — вероятностный трансформер внутри системы; книга, её факты, сегментация, зависимости и история решений — типизированные артефакты вне модели. Каждый дополнительный LLM-проход обязан иметь локальную гипотезу, измеримый выход и kill-criterion.
**PLAUSIBLE.** Такая декомпозиция уменьшит стоимость и сделает регрессии локализуемыми по сравнению с разговорным multi-agent pipeline. Фальсификация: на одном закрытом наборе сравнить равнобюджетные (в токенах и человеко-минутах) пайплайны по critical MQM errors, coverage и числу неповторяемых решений.
### A1. Протез состояния для stateless API
#### Собственное состояние книги
Нужны пять раздельных слоёв, а не один «глоссарий»:
| Слой | Что хранит | Как попадает в запрос |
|---|---|---|
| Immutable source ledger | байты исходника, нормализованная разметка, главы/абзацы/реплики, стабильные ID и хэши | текущий сегмент + минимальные соседние сегменты |
| Canon ledger | сущности, алиасы, пол/неопределённость, отношения, факты с временным интервалом и source-span provenance | только релевантные факты, действующие **на этой точке** сюжета |
| Translation memory | утверждённые пары сегментов и редакторские правки | k похожих примеров, преимущественно той же сцены/говорящего |
| Terminology & address graph | термины, склонение, транслитерация, титулы, пары обращений, статус решения | обязательные ограничения + явно разрешённые варианты |
| Style/voice cards | наблюдаемые признаки рассказчика и персонажей с цитатами-основаниями, не расплывчатые прилагательные | карточки только присутствующих голосов и цели сцены |
В каждую запись входят `valid_from`, `valid_to/unknown`, `confidence`, `status` (`candidate/approved/rejected`), `source_span_ids`, `created_by`, версия схемы. Это предотвращает превращение позднего знания в ранний спойлер и позволяет отличить канон от догадки модели.
**CONFIRMED.** Длинное окно само по себе не является памятью: качество доступа существенно зависит от позиции факта и обычно проваливается в середине контекста. Источник: Liu et al., TACL 2024, **peer-reviewed journal**, 2024, https://aclanthology.org/2024.tacl-1.9/.
**CONFIRMED.** Даже при идеальном извлечении релевантных данных увеличение контекста ухудшало решение задач на 13.985% в исследованных моделях; значит, «положить всю книгу в окно» нельзя считать надёжным механизмом. Источник: Levy et al., Findings of EMNLP 2025, **peer-reviewed**, 2025-11, https://aclanthology.org/2025.findings-emnlp.1264/.
**PLAUSIBLE.** Лучший prompt budget — маленькое ядро инвариантов + локальный контекст + task-conditioned retrieval, а не максимальное заполнение окна. Фальсификация: factorial A/B по объёму и позиции memory evidence с заранее спрятанными дальними зависимостями.
#### Двухпроходное чтение без двух полных переводов
До перевода выполняется дешёвый структурный проход по всей книге: сегментация, кандидаты сущностей/терминов, граф упоминаний, смены POV/сцен, неопределённые кореференции и будущие раскрытия. Он **не утверждает** факты без provenance. Затем главы переводятся последовательно; подтверждённое человеком или источником состояние образует версионированный snapshot.
**PLAUSIBLE.** Предварительный индекс всей книги даст большую часть пользы «модель сначала прочла всё» при доле стоимости полного чернового перевода. Фальсификация: blind challenge set только из forward-reference, alias, gender и reveal cases; сравнить no-prescan / prescan / full-book-context.
### A2. Верность: дописывание, выпадения, подмена фактов
Верность нельзя отдавать тому же свободному генератору. Нужны независимые, преимущественно детерминированные сигналы:
1. сохранить взаимно-однозначный ledger входных и выходных блоков;
2. получить source↔target alignment и проверить непокрытые source-spans, числа, даты, кавычки, имена, отрицания, модальность и структуру реплик;
3. выполнить reverse entailment/QA только по подозрительным местам: что утверждает перевод, чего нет в источнике; что утверждает источник, чего нет в переводе;
4. при флаге не «автоматически улучшать», а маршрутизировать: локальный retry с evidence, альтернативная модель или человек;
5. никогда не принимать гладкость как свидетельство верности.
**CONFIRMED.** HalOmi вручную размечает частичные/полные галлюцинации и пропуски на словном и предложенческом уровнях в 18 направлениях; выводы детекторов с одной языковой пары плохо переносятся на другие. Значит, один универсальный порог без калибровки zh/ja/en→ru недопустим. Источник: Dale et al., EMNLP 2023, **peer-reviewed**, 2023-12, https://aclanthology.org/2023.emnlp-main.42/.
**CONFIRMED.** Исследование word alignment для LLM-MT связывает покрытие выравниванием с пропусками/галлюцинациями и использует alignment как обучающий preference-сигнал. Это поддерживает alignment как один сигнал, но не как доказательство семантической эквивалентности. Источник: Wu et al., EMNLP 2024, **peer-reviewed**, 2024-11, https://aclanthology.org/2024.emnlp-main.188/.
**PLAUSIBLE.** Каскад дешёвых инвариантов → alignment → дорогая семантическая проверка только хвоста даст лучший recall критических ошибок на доллар, чем LLM-судья каждого сегмента. Фальсификация: precision/recall и $/detected-critical-error на вручную размеченном adversarial set.
### A3. Литературность без «улучшательства» оригинала
Перевод делится на два контракта:
- **adequacy pass** создаёт максимально верный, но уже естественный русский черновик с alignment;
- **literary edit pass** может менять синтаксис, ритм, абзацирование и идиоматику, но обязан сохранять semantic ledger и возвращать edit rationale для крупных перестроек.
Редактор получает не роль «сделай красивее», а спецификацию функции: дистанция рассказчика, регистр, ритм сцены, идиолект, комическое/угрожающее действие реплики, допустимая степень доместикации. Слабость исходника не исправляется молча: режимы `faithful`, `light-edit`, `adaptation` — разные продукты и юридически/редакционно разные обещания.
**CONFIRMED.** Систематическое исследование шести LLM и семи языковых пар нашло, что refinement улучшает главным образом fluency, а adequacy — ограниченно; поведение похоже на проекцию текста в распределение редактора, а не точечное исправление ошибок. Самый стабильный рецепт в их условиях — документный перевод и сегментная редактура. Источник: Tan et al., ACL 2026, **peer-reviewed**, 2026-07, https://aclanthology.org/2026.acl-long.268/.
**CONFIRMED.** Существующие литературные метрики склонны ставить машинный перевод выше профессионального, потому что переоценивают механическую точность и недооценивают голос, культурное понимание и художественные приёмы. Источник: Zhang et al., EMNLP 2025, **peer-reviewed**, 2025-11, https://aclanthology.org/2025.emnlp-main.1482/.
**PLAUSIBLE.** Редакторский проход без повторной проверки semantic delta будет систематически повышать fluency и скрытно портить редкие авторские решения. Фальсификация: человек размечает adequacy до/после refinement отдельно от fluency, с особым набором намеренно шероховатых оригиналов.
### A4. Консистентность на тысячах глав
Консистентность — constraint problem с областью действия, не similarity search:
- жёсткие утверждённые constraints (имя, титул, термин) проверяются морфологически после генерации;
- мягкие варианты имеют контекстные правила и допустимое множество;
- обращения моделируются на ребре `(speaker, addressee, time interval)`, а не как свойство персонажа;
- смена имени/титула — событие с границей действия;
- неизвестность хранится явно, а не заполняется наиболее вероятным значением;
- правка канона создаёт impact set зависимых сегментов, а не полный пересчёт книги.
**CONFIRMED.** Документная оценка романов отдельно выявляет проблемы сущностей, терминологии, кореференции и цитирования; корпус содержит 15 095 размеченных упоминаний сущностей. Источник: Jiang et al., ACL 2023, **peer-reviewed**, 2023-07, https://aclanthology.org/2023.acl-long.435/.
**CONFIRMED.** Terminology constraints применялись в промышленной NMT и улучшали попадание терминов, но сами авторы отмечают проблему морфологической адаптации; простая вставка строки глоссария для русского недостаточна. Источник: Bergmanis & Pinnis, EAMT 2020, **peer-reviewed**, 2020-11, https://aclanthology.org/2020.eamt-1.29/.
**PLAUSIBLE.** Для серии temporal knowledge graph + dependency index важнее векторной «памяти»; embeddings остаются retrieval-механизмом, но не источником истины. Фальсификация: synthetic saga с переименованиями, ложными алиасами и изменением отношений; измерить violation rate и стоимость инвалидации.
### A5. Спойлеры механикой русского языка
Спойлер — это информационная утечка относительно состояния читателя в данной точке, а не просто неверный термин. Для каждого сегмента prompt строится из **time-sliced canon**. Нерешённые referents отмечаются как constraints: не раскрывать пол/личность/число сверх исходника; при невозможности естественного русского — выбрать синтаксическую перестройку и поднять флаг.
Перед переводом нужен `reveal ledger`: где читатель впервые узнаёт пол, имя, родство, истинный титул, тождество алиасов. После перевода минимальные пары проверяют, не возник маркер раньше границы: род прошедшего времени, прилагательные, местоимения, формы профессий, одушевлённость.
**PLAUSIBLE.** Универсальной автоматической трансформации, сохраняющей всякую неопределённость zh/ja→ru, нет; нужен constrained generation + human queue для синтаксически трудных случаев. Фальсификация: профессионально размеченный набор 100200 reveal cases, оценка premature disclosure и naturalness отдельно.
### A6. 18+, цензура и этическая граница
Пайплайн до отправки провайдеру классифицирует **не «моральность»**, а маршрут: допустимый взрослый контент, контент с неопределённым возрастом, запрещённый sexual-minor content, и прочие ограничения конкретного провайдера. Sexual content с несовершеннолетними не обрабатывается вообще; сомнение в возрасте означает stop/human policy review, а не попытку обхода.
Для законного взрослого контента: capability probe на лицензированных синтетических фрагментах, versioned provider policy matrix, явное согласие пользователя, локальная/разрешающая модель только если её лицензия и эксплуатационная политика допускают задачу. Отказ не маскируется retry-циклом: это типизированный terminal outcome. Текст и логи минимизируются и шифруются; внешнему веб-поиску не передаются узнаваемые фрагменты книги.
**PLAUSIBLE.** Маршрутизация по заранее проверенной матрице снизит ложные отказы и бессмысленные повторы, но не гарантирует стабильность, потому что политика и модель меняются. Фальсификация: еженедельный canary suite по model snapshot/provider/категории с учётом false refusal и policy violation.
### A7. Себестоимость: сначала бюджет, потом роли
Стоимость книги задаётся формулой, а не числом агентов:
`C = Σ_passes (fresh_input × P_in + cached_input × P_cache + output × P_out + tools) + retries + human_minutes × rate`.
Для примера планирования, а не тарифа проекта: книга 120k source tokens, русский выход 150k, один основной проход с 30% дополнительного контекста и один выборочный refinement 20% текста — это порядка 186k input + 180k output до проверок. Даже при $2/$10 за миллион это около $2.17 за генерацию; десять полных «агентов» умножат не качество, а spend. Реальная доминанта может перейти в человеческую проверку.
**CONFIRMED (арифметика на vendor list price, не независимый benchmark).** Anthropic указывает для Claude Sonnet 5 вводную цену $2/$10 за миллион input/output tokens до 2026-08-31 и $3/$15 после; приведённый расчёт: `0.186×2 + 0.180×10 = $2.172`, без retries, cache, поиска и труда. Источник: Anthropic, **vendor**, опубликовано 2026-07, https://www.anthropic.com/news/claude-sonnet-5.
Архитектурные следствия: per-stage token caps; hard book budget; batch/caching только после проверки семантики; escalate-on-uncertainty; дедупликация по content-addressed request key; дорогая модель работает на хвосте риска, а не читает всю книгу; стоимость пишется рядом с каждым quality delta.
**PLAUSIBLE.** Цель «единицы долларов за книгу» достижима по API-токенам для одного-двух проходов дешёвой модели, но «издательское качество за единицы долларов all-in» неправдоподобно без измеренного человеческого труда. Фальсификация: end-to-end ledger на трёх книгах разных языков с post-editing time и accepted words/hour.
### A8. Оценка качества без веры LLM-судье
Нужна пирамида, где ни один слой не является oracle:
1. **детерминированные инварианты:** completeness, порядок, числа, имена, markup, повтор/эхо, длина и язык;
2. **alignment/learned metrics:** COMET/COMET-QE и детекторы как triage, с калибровкой по языковой паре;
3. **challenge suites:** omissions, additions, negation, coreference, reveal, honorifics, voice, poetry/wordplay, weak source, prompt injection;
4. **слепая человеческая оценка:** профессиональные билингвы, side-by-side pairwise preference + span-level MQM, отдельно adequacy/fluency/style;
5. **production:** редакторские действия, время, reopen/revert rate, critical escapes на 10k слов, а не пользовательский «лайк».
**CONFIRMED.** Side-by-side human judgment повысил согласие аннотаторов; S×S MQM улучшил согласованность разметки ошибок в среднем на 38.5% для прямо сравниваемых систем, а упрощённый pairwise ranking был более дешёвой стабильной альтернативой. Источник: Song et al., ACL 2025, **peer-reviewed**, 2025-07, https://aclanthology.org/2025.acl-long.1002/.
**CONFIRMED.** COMET обучен на человеческих DA/HTER/MQM и лучше коррелировал с людьми на WMT 2019, но это корреляционный измеритель, не гарантия отсутствия конкретной критической ошибки. Источник: Rei et al., EMNLP 2020, **peer-reviewed**, 2020-11, https://aclanthology.org/2020.emnlp-main.213/.
**CONFIRMED.** Практическая надёжность LLM-as-judge не установлена: у изученных MT-судей обнаружены label bias и неспособность надёжно оценивать почти безошибочные переводы. Источник: Kim, ACL Industry 2025, **peer-reviewed**, 2025-07, https://aclanthology.org/2025.acl-industry.12/.
**PLAUSIBLE.** Release gate должен опираться на верхнюю доверительную границу critical-error rate и минимальный practically significant improvement, а не на средний aggregate score. Фальсификация: bootstrap CI на независимых книгах/авторах; решение заранее фиксируется в preregistration.
### A9. Отказоустойчивость, повторы и недетерминизм
Единица исполнения — immutable job `(book_version, segment_id, stage, model_snapshot, prompt_version, memory_snapshot, params)`. Её content hash — idempotency key. Состояния: `pending/running/succeeded/failed_retryable/blocked_policy/needs_human/cancelled/superseded`; output сначала пишется как кандидат, затем атомарно принимается. Retry повторяет тот же ключ, а не создаёт новый счёт.
Нужны: persisted queue; leases; exponential backoff+jitter; rate-limit aware scheduler; circuit breaker по провайдеру; budget reservation до вызова; reconciliation фактического usage; сохранение raw response metadata; детерминированные seed/snapshot где доступны; resume от последнего принятого артефакта; cancellation token; dead-letter queue. Timeout после отправки — «исход неизвестен», поэтому сначала reconciliation/provider idempotency, затем повтор.
**PLAUSIBLE.** Content-addressed DAG устраняет двойную оплату при crash/restart и позволяет точечный пересчёт после изменения памяти. Фальсификация: fault injection на каждом переходе — kill процесса, duplicate delivery, timeout-after-commit, 429/5xx — с инвариантом `accepted output ≤1` и ограничением billed duplicate rate.
### A10. Дополнительные оси, которых не было в обязательной девятке
#### A10.1. Provenance, авторское право и утечка рукописи
Права на исходник, референс-перевод, обучение/дообучение и публикацию — разные разрешения. Каждая книга получает rights manifest; пользователь подтверждает основание обработки. Нельзя считать доступность текста в интернете лицензией. Внешние API, телеметрия и web retrieval образуют отдельные каналы раскрытия неопубликованной рукописи.
**PLAUSIBLE.** Отсутствие rights/provenance ledger станет продуктовым блокером раньше качества для профессионального рынка. Фальсификация: интервью с 10 издателями/агентствами и legal review целевых юрисдикций; измерить required controls и willingness-to-pay.
#### A10.2. Prompt injection из книги и веба
Книга и найденные страницы — untrusted data, никогда инструкции. Переводчик не имеет tools/секретов; retrieval выполняет отдельный процесс с allowlist и возвращает цитаты/метаданные, а не команды. Детерминированный preflight ловит encoding, скрытый текст, аномалии разметки и смену языка, но не обещает полноту. Любое действие с внешним эффектом проверяется кодом/человеком против исходной задачи.
**CONFIRMED.** OWASP описывает прямую и косвенную prompt injection, включая инструкции в документах/веб-страницах, и рекомендует разделение недоверенного контента, least privilege, input/output filtering и human approval для высокорисковых действий; guardrail-LLM сам уязвим и является лишь слоем защиты. Источник: OWASP Cheat Sheet, **security guidance**, актуальная версия на 2026-07-10, https://cheatsheetseries.owasp.org/cheatsheets/LLM_Prompt_Injection_Prevention_Cheat_Sheet.html.
#### A10.3. Ошибка сегментации и структурная верность
EPUB/HTML/PDF ingestion может потерять сноски, руби, акценты, смену говорящего, иллюстрацию или порядок ещё до LLM. Поэтому нужен round-trip manifest: число глав/блоков/знаков, hierarchy, anchors, unparsed regions, визуальный diff для сложной вёрстки и запрет silently drop.
**PLAUSIBLE.** Для реальных книг ingestion defects дадут не меньше критических выпадений, чем генератор. Фальсификация: corpus разных форматов с инъецированными footnotes/ruby/vertical text/illustration captions; byte/span accounting и ручная сверка.
#### A10.4. Загрязнение памяти и каскад ошибки
Автоматически извлечённая догадка не может стать каноном только потому, что повторилась. Evidence aggregation должен сохранять конфликтующие версии; auto-promotion требует независимых подтверждений и отсутствия противоречия, high-impact изменения — человек. Иначе одна ранняя ошибка массово размножится retrieval-ом.
**PLAUSIBLE.** Ошибка memory write имеет больший expected loss, чем ошибка одного сегмента; пороги принятия должны зависеть от fan-out. Фальсификация: inject one false alias/fact и измерить число заражённых сегментов с/без quarantine и provenance gating.
#### A10.5. Model drift, contamination и честный eval
API alias может сменить snapshot; популярные книги могли быть в обучении. Golden set включает лицензированные новые тексты, синтетические минимальные пары и авторские nonce-слова; model snapshot и prompt hash фиксируются. Тестовые книги не входят в style memory. Релиз сравнивается на book-level split, не случайных соседних сегментах.
**PLAUSIBLE.** Random segment split существенно переоценит переносимость памяти/стиля из-за утечки одной книги между train/dev/test. Фальсификация: сравнить ranking решений при segment-level и held-out-book/held-out-author splits.
#### A10.6. Human-loop как очередь решений, а не «потом редактор посмотрит»
Каждый флаг обязан иметь owner, severity, evidence bundle, suggested actions, SLA и downstream impact. UI показывает source, draft, alignment, релевантный canon и точную причину; решение человека типизировано и переиспользуется. Нужны метрики precision флагов, minutes/flag, defer rate, overturn rate, propagation prevented. Иначе валидаторы создадут alert fatigue и скрытую стоимость.
**PLAUSIBLE.** Оптимизация recall без учёта нагрузки ухудшит конечное качество из-за пропуска очереди человеком. Фальсификация: моделировать/измерять очередь при разных thresholds; quality gate включает максимальный backlog age и critical-alert precision.
#### A10.7. Наблюдаемость причин, а не только токенов
На каждый accepted span хранится lineage: source IDs → retrieved evidence IDs → prompt/model/params → candidate outputs → checks → human decision. Privacy-safe telemetry считает latency, tokens, cache hit, retries, flags и edit distance; содержимое не должно быть обязательным полем централизованного лога.
**PLAUSIBLE.** Без span-level lineage нельзя отличить ошибку retrieval от ошибки генерации и доказать пользу архитектурного слоя. Фальсификация: incident drill — для 20 planted errors инженер должен локализовать виновный stage и blast radius за заданное время.
### A11. Минимальный MVP по собственной карте
1. Один язык (предпочтительно en→ru как контроль) и один основной провайдер + один fallback; никаких автономных tools у переводчика.
2. Lossless ingestion, stable IDs, paragraph/scene chunks, immutable source ledger.
3. Prescan сущностей/терминов/reveals; candidate state с provenance; human approval для high-impact канона.
4. Один translation pass с локальным контекстом и time-sliced memory.
5. Deterministic validation + alignment; risk-based retry/escalation.
6. Небольшой literary edit только на части текста, затем повторная adequacy-проверка.
7. Blind held-out human S×S MQM и учёт post-editing time/cost.
8. Только после доказанного инкремента — judge, debate, writer, web consultant или fine-tuning как отдельные экспериментальные ветви.
**PLAUSIBLE.** Этот MVP быстрее выявит, является ли узким местом модель, память, редактура или ingestion, чем сразу построенный multi-agent pipeline. Kill-criterion: если при одинаковом human-time система не снижает critical errors и не повышает pairwise preference относительно single-pass baseline на held-out books, архитектурные усложнения не добавлять.
## §B. Дифф с архитектурой TextMachine
### B0. Сводный вердикт после снятия анти-якорения
#### B0.1. Постревью 2026-07-10
После первой версии §B§D проведено независимое постревью тремя параллельными треками: проверка первоисточников, repo-wide аудит документации и архитектурный red-team рекомендаций. Отдельно выполнен поиск по китайским и японским источникам (CNKI-порталы, CiNii/ANLP/J-STAGE и связанные peer-reviewed публикации). Код `backend/` и `eval/` не аудировался — это по-прежнему вне мандата. Результат постревью: центральный вывод выдержал, но первоначальный §C был слишком уверен как roadmap; ниже риск, локальный gap и предлагаемый механизм разведены явно.
**Errata к замороженному §A (сам §A не изменён):**
- В A1 источник `2025.findings-emnlp.1264` правильно атрибутировать **Du et al.**, не Levy et al.; тезис 13.985% подтверждён. Findings of EMNLP 2025, **peer-reviewed**, 2025-11, https://aclanthology.org/2025.findings-emnlp.1264/.
- В A4 источник `2020.eamt-1.29` правильно атрибутировать **Exel et al.**, не Bergmanis & Pinnis; промышленная работа и морфологическая оговорка подтверждены. EAMT 2020, **peer-reviewed**, 2020-11, https://aclanthology.org/2020.eamt-1.29/.
**CONFIRMED.** Проект не пошёл по наивной исходной колее «побольше агентов». Его сильное фактическое ядро — конфигурируемый runner, детерминированный hot path памяти, disposition/post-check, temporal windows, денежный ledger и durable resume. По этим пунктам стек совпал с картой §A, а в нормализации CJK, морфологии `decl`, provider-wire quirks и mutation-проверках ушёл глубже. Локальные основания: `docs/architecture/01-decisions.md:23-44,72-99`, `docs/architecture/05-decisions-log.md:77-86,277-285`, `docs/architecture/06-memory-risk-registry.md:20-40`. Jiang et al. подтверждают только необходимость отдельного контроля документных сущностей, терминов, кореференции и цитирования, не конкретный runner/ledger TextMachine; ACL 2023, **peer-reviewed**, https://aclanthology.org/2023.acl-long.435/.
**CONFIRMED.** Главная незакрытая проблема — отсутствие доказанного контура издательской верности end-to-end. Проект сам признаёт: после черновика в Фазе 1 same-length mistranslation не контролируется и критерия верности в инфраструктурной приёмке нет (`docs/architecture/05-decisions-log.md:72-75`); quality-решение сознательно перенесено в пилот Ф2.5 (`docs/archive/prompts/ACCEPTANCE_SESSION_PROMPT_v1_2026-07-10.md:14`). В протестированной Karpinska & Iyyer постановке GPT-3.5 на литературных абзацах критические ошибки/пропуски сохранились, а сохранение авторского голоса требовало человека; это не универсальное доказательство для всех моделей 2026 или book-scale pipeline. WMT 2023, **peer-reviewed**, https://aclanthology.org/2023.wmt-1.41/.
**PLAUSIBLE, не приор против multi-agent как класса.** Следующий центр тяжести — измерить fidelity и human load на реальной книге, а затем добавлять только слои с положительным Δ качества/доллар/человеко-минуту. Китайско-английский journal study 2026 показывает, что LLM-capability-driven multi-agent workflow может улучшать стиль и иногда предпочитаться человеку, но также добавлять лишний контент; Target 2026, **peer-reviewed**, https://doi.org/10.1075/target.25081.wan. ACL Industry 2026 также показывает пользу multi-aspect refinement/training для en→zh, но это fine-tuned 8B/14B, не наш stateless API-контур: https://aclanthology.org/2026.acl-industry.22/. Следовательно, роли не отвергаются — они остаются экспериментальными arms после фиксации fidelity baseline.
### B1. (а) Пропуски относительно карты §A
#### B1.1. Semantic coverage ledger отсутствует как продуктовый инвариант
**CONFIRMED с уточнением скоупа.** Есть lossless ingestion, структурные счётчики, length/sentence coverage и glossary post-check, но нет source-span evidence contract, который связывает подозрение с конкретным участком оригинала/перевода. D1 фиксирует, что coverage не ловит same-length mistranslation (`docs/architecture/05-decisions-log.md:72-75`). При этом весь fidelity-stage не является net-new: Ф2 уже планирует билингвального судью узких вопросов, quality sidecar и fidelity regression suite (`docs/architecture/02-mvp-plan.md:41,45,49`). HalOmi обосновывает multilingual calibration; Wu et al. показывают корреляцию alignment с omission/hallucination в исследованных MT-настройках, но не валидируют source-span ledger и не дают semantic oracle. Источники: https://aclanthology.org/2023.emnlp-main.42/ (2023-12), https://aclanthology.org/2024.emnlp-main.188/ (2024-11), оба **peer-reviewed**.
**PLAUSIBLE.** Alignment+atom checks полезны сначала как shadow triage, не hard gate: проверять нужно все flagged и стратифицированную случайную выборку unflagged, иначе каскад создаст невидимую слепую зону. Фальсификация: 100150 естественных и контрфактуальных минимальных ошибок; считать скорректированные recall/precision, critical escapes и review-minutes/error.
#### B1.2. «Флаг → человек» признан, но не спроектирован как система производства
**CONFIRMED.** Реестр честно называет человеческую ёмкость недоказанной петлёй и не имеет flag-rate×throughput (`docs/architecture/06-memory-risk-registry.md:77-82`); стратегический обзор отмечает отсутствие реализованной очереди (`docs/architecture/07-strategic-review.md:120-128`). Но продуктовый слот не отсутствует полностью: активный Reader-IDE мандат уже проектирует annotations, красные чанки и `human_override` (`docs/READER_IDE_RESEARCH_SESSION_PROMPT.md:11-15,35-36`). Не ратифицирован именно persistent state/ownership contract.
**PLAUSIBLE.** Начать следует не с нового домена `ReviewTask`, а с минимального экспортируемого review bundle поверх flags/disposition: reason, evidence, typed resolution, seconds, reviewer. На 510 реальных главах измерить повторяемость решений, backlog и multi-reviewer contention; полноценный persistent domain вводить только если данные его оправдывают.
#### B1.3. Prompt injection и trust boundary книги отсутствуют
**CONFIRMED.** Стартовый бриф ставит анти-абьюз, но стратегический обзор фиксирует отсутствие механизма (`docs/architecture/07-strategic-review.md:34-39`). Сейчас translator tool-less, а webfetch/tools запланированы на Ф3 (`docs/architecture/02-mvp-plan.md:60`), поэтому текущий риск — прежде всего task drift/токены; action-security gate становится обязательным перед Ф3. OWASP описывает прямые/косвенные инъекции через документы, least privilege и action approval; **mutable security guidance**, проверено 2026-07-10, https://cheatsheetseries.owasp.org/cheatsheets/LLM_Prompt_Injection_Prevention_Cheat_Sheet.html.
**PLAUSIBLE.** Для текущего переводчика без tools основной ущерб — task drift и сжигание токенов; после webfetch/agent tools риск станет security boundary. Фальсификация: adversarial EPUB/TXT с plain, Unicode-obfuscated, quoted-fiction и false-positive инструкциями; измерить task-drift, false-positive и отсутствие внешних действий.
#### B1.4. Rights/data manifest слабее инженерного provenance
**CONFIRMED.** Проект дисциплинированно держит корпуса вне git, различает data-sharing аккаунты и уже формулирует warranty/confidentiality/zero-retention политику (`docs/research/08-legal.md:145-152`), но стратегический обзор оставляет EU-hosting и warranty-chain открытыми (`docs/architecture/07-strategic-review.md:169-177`). Gap — не отсутствие политики, а отсутствие per-book machine-readable enforcement manifest для обработки, референса, хранения, внешнего API, обучения и публикации.
**PLAUSIBLE.** Для B2B этот manifest станет обязательным раньше fine-tuning. Фальсификация: legal review двух целевых юрисдикций + 10 интервью издателей; go/no-go поля определяются не архитектурной фантазией, а требованиями договоров.
#### B1.5. Полная себестоимость не включает человеческий труд
**CONFIRMED.** `exp08` тщательно считает API COGS, но человеческие минуты находятся в другом контуре пилота; «$0.69/ранобэ» — не all-in cost (`docs/experiments/08-cost-model-v2.md:7-26`, `docs/experiments/09-pilot-protocol.md:39-66`). Следовательно, сравнение с человеческим переводом по одной API-цене не доказывает маржу издательского продукта.
**PLAUSIBLE.** После введения L3-review, glossary approval и fidelity flags человеческий MTPE станет доминирующей статьёй. Фальсификация: на трёх книгах логировать active editing seconds, flags, glossary decisions и accepted words/hour; публиковать API-only и all-in COGS раздельно.
#### B1.6. Для будущего резюме нет claim-level provenance contract
**CONFIRMED.** Резюме ещё не реализовано (`docs/architecture/07-strategic-review.md:28,44`), а план Ф2 уже связывает его с fact gate (`docs/architecture/02-mvp-plan.md:47`). Реестр правильно называет propagation ошибки первоклассным риском (`docs/architecture/06-memory-risk-registry.md:50-57`). Незакрыта спецификация provenance/conflicts и acceptance criterion fact gate; утверждать, что сегодня существует авторитетный канал, было ошибкой первой версии отчёта.
**PLAUSIBLE.** До постройки typed claim store сравнить более дешёвые варианты: source/local retrieval, prose summary с цитатами и typed claims на 2030 дальних зависимостях. Source span не гарантирует entailment; если summary не даёт lift по downstream correctness/human-minutes, отдельный store не строить.
### B2. (б) Развилки: где решения различаются
| Развилка | Мой путь §A | Путь проекта | Чей сильнее и когда |
|---|---|---|---|
| Ядро | Evidence-preserving compiler; генеративные роли только после доказанного Δ | C0C3 configurable graph, пилот выбирает | **CONFIRMED: почти конвергенция.** Проект сильнее по исполнимому runner/durability; §A сильнее как порядок доказательства. Но multi-agent не следует считать априори слабым: Target 2026 получил stylistic lift с occasional additions в zh→en. Источники: `docs/architecture/01-decisions.md:23-44`; Tan et al. ACL 2026, https://aclanthology.org/2026.acl-long.268/; Wang et al. Target 2026, https://doi.org/10.1075/target.25081.wan. |
| Редактор | Билингвальный adequacy-preserving literary edit; semantic delta re-check | D1 монолингвальный editor ради борьбы с кальками; статус понижен D17 | **CONFIRMED: мой путь сильнее как продуктовая гипотеза, не как уже доказанный winner.** Проект добавил правильный same-model arm; до результата D1 допустим как инфраструктурный default. Источники: `docs/architecture/05-decisions-log.md:200-202`; Tan et al. 2026, URL выше. |
| Память | Temporal canon/translation memory/term graph/voice раздельно; embeddings не authority | AC-hot-path + disposition + decl + windows; voice/address/reveal зарезервированы | **CONFIRMED: проект сильнее по CJK/ru деталям; карта сильнее по разделению typed facts и prose views.** Источник: `docs/architecture/06-memory-risk-registry.md:20-82`. |
| Спойлер | Reader-time reveal ledger до перевода | since/until + `gender=hidden`, reveal aliases в Ф2 | **CONFIRMED: конвергенция; проект сильнее по конкретной ru-морфологии, но механизм ещё не release gate.** Источник: D21.3, `docs/architecture/05-decisions-log.md:248-252`. |
| LLM-судья | Triage only; human pairwise/MQM — якорь с измеренным IAA | Панель 23 семейств, ≥11 повторов, human BWS **только для пилота** | **PLAUSIBLE:** повторы измеряют sampling/position instability, но не устраняют systematic bias. Критиковать надо cost/power пилота, не несуществующий production-контракт. Kim подтверждает label bias/near-perfect weakness, но не 1/3/11 protocol. Источники: `docs/architecture/05-decisions-log.md:166-173`; https://aclanthology.org/2025.acl-industry.12/. |
| 18+ | Policy routing, canary suite, terminal refusal; minors never | Mistral channel B, Grok escalation/judge, ратифицированная L3 frame | **CONFIRMED: проект сильнее эмпирически по adult L2; §A добавляет policy version/canaries.** Эксперименты 1011 не валидируют L3-classifier. Источники: `docs/experiments/11-erotica-benchmark.md:81-170`, D22.67 (`docs/architecture/05-decisions-log.md:270-271`). |
| Resume | Content-addressed DAG по фактическим входам каждого stage | Snapshot correctness first; D15.2 selective reuse ещё не реализован | **CONFIRMED:** D15 уже гейтит D15.2 реализацией Ф1.5 до онгоинга; это подтверждение принятого blocker, не новая находка. Источник: `docs/architecture/05-decisions-log.md:184-190,265-266`. |
| Эхо | Общий groundedness/coverage каскад, другая модель на флаге | Отдельный CJK echo class + prompt probes + re-gate | **CONFIRMED: проект сильнее по открытию отказа.** Prompt mitigation — cost optimization; invariant — calibrated detector+route. Источник: D19.2/D22.5, `docs/architecture/05-decisions-log.md:229,269`. |
| Голос | Compact voice/address/reveal state, только после измерения | D21 voice profiles/exemplars + Annotator | **PARTIAL prior-art correction.** Character-aware MT уже существует: speaker embeddings улучшили сохранение speaker-specific traits в En→Ja относительно fine-tuning; WMT 2025, **peer-reviewed**, https://aclanthology.org/2025.wmt-1.10/. Метод требует trainable decoder и не переносится напрямую на stateless API, но опровергает широкую формулу «voice-aware MT не изучалась». Японский speaker attribution LLM >87% также опубликован в IEICE 2026: https://cir.nii.ac.jp/crid/1390589221586227968. |
### B3. (в) Дыры в гипотезах и дешёвые фальсификации
#### B3.1. D1/D17: «инфраструктурная приёмка без верности» слишком легко станет продуктовым фактом
**CONFIRMED, но текущая Фаза 1 уже корректно ограничена инфраструктурой.** D1 признаёт нулевой fidelity criterion (`docs/architecture/05-decisions-log.md:72-75`), D17 отдаёт выбор пилоту (`docs/architecture/05-decisions-log.md:200-202`), а acceptance prompt прямо запрещает трактовать Ф1 как художественную приёмку (`docs/archive/prompts/ACCEPTANCE_SESSION_PROMPT_v1_2026-07-10.md:14`). Риск возникает только перед экспортом читательского продукта: D2 продолжает книгу после флага (`docs/architecture/05-decisions-log.md:77-86`), поэтому нужен отдельный release-state contract.
**Дешёвая фальсификация:** 100150 сегментов: естественные ошибки + minimal perturbations (negation, agent/patient, number, gender, modality). Билингв проверяет все flags и случайную выборку unflagged. Метрики: upper CI miss-rate, review-minutes/error; требование «0 planted misses» без CI не использовать.
#### B3.2. D2: skip+flag — корректная runtime-стратегия, но неполный release-контракт
**CONFIRMED gap; PLAUSIBLE mechanism.** Продолжить прогон полезно, но надо развести `run complete`, `artifact structurally complete`, `quality reviewed`, `publishable`. Детерминированно блокируются empty/skip/refusal/structural hole/policy violation; semantic suspicion допускает только явный severity-policy waiver с audit trail. Локальный источник: `docs/architecture/05-decisions-log.md:77-86`; HalOmi подтверждает тяжесть omissions, не конкретный release gate: https://aclanthology.org/2023.emnlp-main.42/.
**Дешёвая фальсификация:** contract table `disposition × severity × waiver`; export fail-closed для структурных дыр. После redrive source/input manifest неизменен, но output artifact обязан получить новую версию/hash.
#### B3.3. D13: 11 повторов судьи измеряют нестабильность, но не создают независимость
**CONFIRMED limitation; инженерная гипотеза о повторах.** Проект уже знает bias/self-preference и валидирует против людей (`docs/architecture/05-decisions-log.md:166-173`). Kim подтверждает label bias и слабость на near-perfect translations; то, что коррелированные повторы не устраняют systematic bias, — статистически мотивированная гипотеза отчёта, не результат Kim. Источник: https://aclanthology.org/2025.acl-industry.12/.
**Дешёвая фальсификация:** на BWS items сравнить агрегаты первых 1/3/5/11 вызовов с full-11 и человеческим subset; bootstrap кластеризовать по item. Проверить sequential stopping: 3 вызова, расширение до 11 только при disagreement. Это оптимизация мощности/цены пилота, не production.
#### B3.4. D15.2: спецификация не снимает блокер, пока reuse не исполнен и не fault-tested
**CONFIRMED и уже принято проектом.** D15 воспроизводит полную переоплату и гейтит онгоинг реализацией Ф1.5 (`docs/architecture/05-decisions-log.md:184-190`); D22 требует v3.1 до реализации (`docs/architecture/05-decisions-log.md:265-266`). Это не новая рекомендация внешнего критика, а подтверждение правильного sequencing проекта.
**Дешёвая фальсификация:** 2 чанка × 2 каскадные стадии, pairwise axis flips и mutation/property tests declared dependency closure; затем 1020 глав для сверки preflight rebill estimate. Не требовать невычислимой «semantic impact closure».
#### B3.5. D19.2: «регистр» пока объяснение после наблюдения, не предиктор
**CONFIRMED.** D22 уже сужает клейм и признаёт малый N/неразличимость части сравнений (`docs/architecture/05-decisions-log.md:269`). Поэтому «архаичный плотный Han» нельзя кодировать как корневую причину; detector должен смотреть на результат, а не угадывать жанр.
**Дешёвая фальсификация:** для production detector достаточно накопленных echo-failures + 3050 чистых выходов на язык + synthetic partial/tail echoes; threshold выбрать при фиксированном FP budget. Полный причинный factorial нужен только если команда хочет публиковать causal клейм о регистре, не для гейта.
#### B3.6. D21: voice/reveal правильны, но приоритет должен идти от измеримого вреда
**PLAUSIBLE.** Проект ратифицировал address/reveal/voice как раздельные arms (`docs/architecture/05-decisions-log.md:248-252`); полный профиль основан на малых локальных пробах (`docs/research/15-voice-and-state.md:66-88`). WMT 2025 даёт прямой prior art speaker-aware MT, поэтому voice нельзя автоматически понижать ниже reveal. Приоритет определяет частота eligible errors конкретного корпуса; speaker attribution дополнить fidelity/over-stylization, иначе метрика вознаградит карикатуру.
**Дешёвая фальсификация:** три отдельных paired challenge sets: ambiguous T/V, реальные pre-reveal spans, speaker-rich dialogue. Не делать общую ladder — arms действуют на разных eligible cases.
#### B3.7. L3 pre-screen: текущая рамка не определяет доказательство возраста
**CONFIRMED.** D22 задаёт lexicon+local classifier, fail-closed и FN metric, но пока это «рамка, не дизайн» (`docs/architecture/05-decisions-log.md:271`). Эксперимент 11 показывает, что определение adult-only требовало per-participant контекстного аудита, а keyword density не решала возраст (`docs/experiments/11-erotica-benchmark.md:22-60`). Отказ провайдера также не является сигналом категории.
**Дешёвая фальсификация:** сначала ратифицировать policy/version и допустимую FN bound. Shadow-classifier тестировать на explicit и cross-chunk age, aliases, negation, quotation/backstory и uncertain participants; первые adult-production книги требуют human confirmation всех релевантных сцен. Для ≥99% sensitivity при нуле промахов нужно порядка 300 positive cases; evidence spans помогают аудиту, но не доказывают класс.
#### B3.8. Memory-eval доказывает over-trust, но пока не качество книги
**CONFIRMED.** M3 уронил judge-fidelity 94.6→49.0 на пяти Ah-Q чанках, но проект сам маркирует это индикативом на PD-классике и LLM-судье (`docs/experiments/09-pilot-protocol.md:100-114`). Это хорошая демонстрация механизма, не оценка production error rate.
**Дешёвая фальсификация:** на held-out webnovel построить естественные wrong-sense, alias, window, decl и omission cases; слепые билингвы отмечают span/severity, LLM judge только triage. Отдельно измерить false flags post-check, потому что noisy gate разрушит human-loop.
## §C. Рекомендации по признанным дырам
Постревью разделяет приоритет по условию, а не складывает всё в один P0. `$0 API` ниже не означает бесплатную реализацию: engineering, local compute, retries и human time считаются отдельно.
| Приоритет | Механизм | Слот в архитектуре | Цена | Как измерить / kill-criterion | Вердикт и грунт |
|---|---|---|---|---|---|
| До reader-export | **Release state contract:** `run_complete` / `structurally_complete` / `quality_reviewed` / `publishable`; hard block structural/policy holes, audited waiver для semantic flags | Существующие disposition/status/report + export gate | `$0` API; engineering не оценён | Contract table `disposition × severity × waiver`; source manifest стабилен, output version меняется после redrive | **CONFIRMED gap; PLAUSIBLE mechanism.** D2: `docs/architecture/05-decisions-log.md:77-86`; HalOmi подтверждает severity, не gate: https://aclanthology.org/2023.emnlp-main.42/. |
| После статичной приёмки, shadow | **Fidelity evidence cascade:** alignment/atoms → narrow bilingual questions; обязательная случайная выборка unflagged | Расширяет уже запланированные Judge/sidecar/fidelity suite; новый artifact `coverage_evidence` | `$0` внешнего API для local alignment, но compute/engineering есть; judge-цена определяется измеренным хвостом. Planning assumption 10% не подтверждён | 100150 pairs; corrected recall/precision, upper CI miss-rate, review-minutes/error. Gate только после доказанного utility | **PLAUSIBLE.** Источники мотивируют signals/calibration, не каскад: https://aclanthology.org/2023.emnlp-main.42/, https://aclanthology.org/2024.emnlp-main.188/. |
| До первой ongoing-книги | **D15.2 v3.1:** conservative declared dependency closure + rebill consent | Существующая snapshot/request-hash machinery | Marginal token overhead может быть `$0`; engineering/stale risk существенны | 2×2 stage/chunk property+mutation tests; 1020 глав для preflight rebill estimate | **CONFIRMED, уже принято.** `docs/architecture/05-decisions-log.md:184-190,265-266`. |
| После 510 реальных глав | **Minimal review bundle:** flag, evidence, typed resolution, seconds, reviewer, reuse marker; persistent domain — только по данным | Flags/disposition + Reader-IDE annotations; новый domain пока не обязателен | `$0` API; human minutes — главная метрика | flags/chapter, precision, minutes/flag, repeats, backlog. Эскалировать дизайн при multi-reviewer/reuse/росте backlog | **CONFIRMED capacity gap; PLAUSIBLE workflow.** `docs/architecture/06-memory-risk-registry.md:82`; Reader-IDE slot: `docs/READER_IDE_RESEARCH_SESSION_PROMPT.md:11-15,35-36`. |
| До первой adult-production книги | **Усилить ратифицированный D22.7:** versioned policy + book/entity context + `adult/prohibited/uncertain`, terminal uncertainty, human-confirm first books | Принятый ingest pre-screen + escalation guard | Local API marginal `$0`; classifier compute и full human confirmation первых книг не оценены | Отдельно cross-chunk age, alias, negation, quotation/backstory; upper FN CI. ~300 positive cases для демонстрации ≈99% sensitivity при 0 misses | **CONFIRMED gap, PLAUSIBLE extension.** D22.7: `docs/architecture/05-decisions-log.md:270-271`. NIST поддерживает lifecycle testing, не схему: **voluntary government risk profile**, 2024-07, https://doi.org/10.6028/NIST.AI.600-1. |
| Текущий контур | **Echo gate calibration:** source overlap + CJK share + loop/entropy; prompt mitigation только экономит fallback | Расширение disposition/re-gate | `$0` API на чистом; local compute + fallback flagged | Existing failures + 3050 clean outputs/язык + synthetic partial/tail echo; threshold при fixed FP budget | **CONFIRMED need.** `docs/architecture/05-decisions-log.md:229,269`; причинная модель регистра не нужна для gate. |
| Пилот Ф2.5 | **Judge sequential-repeat experiment:** 1/3/5/11, expand-on-disagreement, human subset | Существующий pilot harness | Цена измеряется, а не предполагается; production-контракта нет | Cluster bootstrap by item; changed decisions and cost/corrected decision | **CONFIRMED limitation; PLAUSIBLE optimization.** Kim подтверждает bias, не repeat protocol: https://aclanthology.org/2025.acl-industry.12/. |
| Ф2 experiments | **Раздельные address/reveal/voice arms** на eligible cases; voice дополнить fidelity/over-stylization | D21 reserved slots + Annotator | Address ~1020 tokens/active pair; остальные цены измерить | Три challenge sets: ambiguous T/V, real pre-reveal, speaker-rich dialogue | **PLAUSIBLE.** Direct prior art по voice: WMT 2025 En→Ja speaker embeddings, https://aclanthology.org/2025.wmt-1.10/. Конкретный stateless mechanism не доказан. |
| Ф2 decision gate | **Summary baseline comparison:** source retrieval vs prose+citation vs typed claims; не делать summary authoritative по умолчанию | Будущий summary/fact gate | Не оценено; typed store создаёт extraction/coreference/conflict/human costs | 2030 дальних зависимостей, несколько planted error classes; downstream correctness + human minutes | **PLAUSIBLE.** Gap: `docs/architecture/06-memory-risk-registry.md:56`; long-context источник лишь мотивирует риск: https://aclanthology.org/2024.tacl-1.9/. |
| Сейчас policy; hard gate до Ф3 tools | **Trust boundary:** translator физически без tools/secrets/outbound actions; web retrieval изолирован; action guard появляется вместе с tools | Render/security policy сейчас; tool gateway в Ф3 | Engineering, не `$0` | Task-drift на literary/Unicode injections; capability test физического отсутствия actions | **CONFIRMED risk class; PLAUSIBLE architecture.** OWASP, проверено 2026-07-10: https://cheatsheetseries.owasp.org/cheatsheets/LLM_Prompt_Injection_Prevention_Cheat_Sheet.html. |
| До B2B | **Machine-readable rights/data manifest + all-in COGS** поверх существующей legal policy | Per-book metadata + human-event telemetry | Engineering/legal/human costs не оценены | Contract completeness; API-only vs all-in margin; accepted words/hour | **PLAUSIBLE product blocker.** `docs/architecture/07-strategic-review.md:176`; существующая policy: `docs/research/08-legal.md:145-152`. |
### C1. Исправленный порядок работ
1. Завершить статичную инфраструктурную приёмку и получить реальный flag-rate; не подменять её художественной приёмкой.
2. До reader-export определить четыре release-state и structural hard gates.
3. Запустить fidelity cascade только в shadow mode и измерить human review minutes, включая unflagged sample.
4. Начать с minimal review bundle; persistent workflow проектировать после данных.
5. D15.2 реализовать до ongoing, L3 policy/screen — до adult production.
6. Judge, address/reveal/voice и summary — раздельные экспериментальные ветви, не общий P0.
7. Зафиксировать trust boundary сейчас; action machinery — непосредственно перед tools/webfetch.
## §D. Вопросы команде
### D1. Ответы, найденные постревью (больше не открытые вопросы)
1. **Фаза 1 — строго инфраструктурная приёмка;** художественное качество решает Ф2.5 (`docs/archive/prompts/ACCEPTANCE_SESSION_PROMPT_v1_2026-07-10.md:14`). Поэтому fidelity/release gate не блокирует текущую приёмку, но обязателен до reader-export.
2. **D15.2 — Ф1.5 и гейт до онгоинга;** v3.1 должна быть внесена до реализации (`docs/architecture/05-decisions-log.md:184-190,265-266`).
3. **11+ judge repeats — протокол пилота, не production** (`docs/architecture/05-decisions-log.md:166-173`).
4. **Summary ещё не реализована и уже запланирована с fact gate** (`docs/architecture/02-mvp-plan.md:47`); вопрос — в спецификации gate, не в наличии намерения.
### D2. Реально открытые вопросы
1. **Кто даст билингвальную человеческую верность для zh→ru и ja→ru?** Английский фан-перевод как мост добавляет третий переводческий шум; без квалифицированного якоря главный продуктовый клейм останется judge-mediated.
2. **Какой допустимый human budget:** минут на главу, максимальный backlog, доля `uncertain`, допустимый waiver? Это определяет thresholds и all-in margin.
3. **Что именно означает `publishable` при `skip+flag+continue`?** Какие severity блокируют export, какие допускают audited human waiver, и кто его подписывает?
4. **Каков machine-enforced правовой контур книги:** основание обработки исходника/референса, retention у каждого провайдера, human review и публикация производного текста?
5. **Кто владеет L3 policy и апелляцией `uncertain`,** и какая sensitivity/FN bound требуется до первой adult-production книги?
6. **Какова схема provenance/conflicts и acceptance criterion future summary fact gate?** Source citation сама по себе не доказывает entailment.
7. **Когда и кем будет закрыта G1-автопопуляция глоссария, B6 Палладий/Поливанов и gender-leak morph gate?** Эти признанные оси (`docs/architecture/06-memory-risk-registry.md:39,47,77-82`) могут дать больший fidelity lift, чем новые agent roles.
8. **Кто владеет устранением doc drift?** `02-mvp-plan` всё ещё содержит следы старой ja-приёмки, хотя D18 сменил книгу на zh; в doc-driven multi-session проекте это самостоятельный regression risk (`docs/architecture/07-strategic-review.md:130-132`).
---
### Итог
**CONFIRMED после постревью.** Архитектура TextMachine не требует разворота: детерминированное ядро памяти, durable execution и денежная дисциплина — сильные решения. Исправленный ближайший центр тяжести: **измерить end-to-end fidelity и человеческую нагрузку на реальной книге, затем превратить только доказавшие precision/utility сигналы в release gates и persistent workflow**. D15.2 блокирует ongoing, L3 — adult production; voice, summary и judge остаются раздельными экспериментальными ветвями. Multi-agent роли не отвергаются: свежие zh/en и en/zh исследования дают положительные сигналы, но также подтверждают риск лишнего контента и непереносимость результата на stateless zh/ja→ru API без собственного пилота.