Admin & Platform

把 AI 平台管得明明白白

服饰易的后台不是「开关集合」,而是一套企业级管控中枢:模型怎么进、方式怎么放、钱怎么算、风险怎么防、权限怎么分——全部集中在可审计的控制台里。复杂旋钮只在后台,用户侧保持零旋钮、自然语言。

真实后台入口

以下入口均已在后台实际存在(public/admin/modules/),可点击直达对应管控模块。

说明:收益模拟器(simulator)已由 `admin/modules/simulator.php` 实装(#401+·只读预估·不真调模型·不写路由日志);「超值利润(profit_first)」方式在默认配置中 enabled = false,仅企业版可开。以上均与守禁五「不无中生有」一致。

八大后台管控模块

模型中心与方式白名单

所有「方式(mode)」由后台统一配置与开关,用户只选方式、不暴露供应商模型。模型中心整合为单页 Tab,并提供「一键入池向导」与模型高级调参统一页(fa_setting 覆盖层),把模型接入、调参、入池收口到一处。

  • 方式白名单:可生成的「方式」集中管控
  • 一键入池向导:新模型批量接入
  • 高级调参统一页:参数覆盖收口
关键配置项
  • 绑定 strategy:每个方式锁定一个调度策略(如 free_first / quality_first)
  • visible_tiers:逐方式限制可见会员档(如「超值利润」仅 enterprise)
  • channel_allow:逐方式限制可用通道(cloud / own / local)
  • tier_multiplier:方式倍率(只管收钱,与选模策略解耦)
  • enabled:逐方式开关,关闭即前端不渲染、不删配置

计费与财务实时

计费双轨:内部以积分结算,对外按 point_to_yuan 换算 ¥。charged = 基础价 × 方式倍率 × 会员折扣 × 促销折扣(顺序固定)并封顶;上游失败自动退积分,绝不暗扣。每次调用的事实实时写入财务表,运营可看实时看板。

  • 双轨计费:积分结算、¥ 对外
  • 折扣顺序固定 + 封顶护栏
  • 上游失败自动退积分
关键配置项
  • 计费公式:基础价 × 方式倍率 × 会员折扣 × 促销折扣(顺序固定)+ 封顶
  • point_to_yuan:积分 ↔ ¥ 公开换算
  • fy_billing_ledger / fa_model_route_log.price_charged:逐次记用户账单,公开可对账
  • 成本与毛利属内部数据不对外,但计费口径(用户付多少、怎么算)必须透明

风控与防薅体系

系统级防线:固定窗口频率限制、免费档防刷、满意度升级预算防薅、异常拦截告警升级。在「不亏本、不假接、不无中生有」的前提下守系统稳定与公平。

  • 频率限制(固定窗口)
  • 免费档防刷
  • 异常拦截与告警升级
关键配置项
  • 固定窗口频率限制:按用户 / 场景限流
  • 免费档防刷:限制免费通道的滥用
  • satisfaction_budget:每日 / 每会话可享的免费升级预算,超额即停(防薅)
  • min_margin:最低毛利护栏,任何策略不得击穿(不亏本底线)
  • 异常拦截 + 告警升级:异常行为触发拦截并通知 owner

灰度上架与一键回滚

模型上架走状态机:试用 → 灰度 → 全量,支持灰度分流与一键回滚。新模型风险可控,出问题秒级切回,不波及全量用户。

  • 上架状态机:试用/灰度/全量
  • 灰度分流按比例放量
  • 一键回滚,秒级生效
关键配置项
  • 上架状态机:trial → gray → full
  • 灰度分流:按比例放量,观察健康度后再全量
  • max_fallback:调用期回退跳数(默认 2),全挂才如实回 502(不假接)
  • 一键回滚:异常时秒级切回稳定版本

素材库与训练引擎

素材库与采集是自有垂直模型的训练金矿:收藏=正向信号、分类=弱监督标签,几乎零标注成本。训练任务可自动建议、一键提交,训练成果反哺全局池。合规红线:未授权来源绝不进训练集。

  • 弱监督自动标注
  • 训练建议与一键提交
  • 合规红线:未授权不入训
关键配置项
  • 弱监督:收藏=正向信号、分类=弱监督标签,标注成本趋零
  • 训练建议阈值:同域同类目样本达标自动提示可训练
  • 合规红线 allow_sources:仅 owned / authorized 素材入训
  • 训练算力按公开费率计费,失败自动退积分

权限门禁与角色矩阵

权限双轨:通道门禁(谁能用什么通道)+ 配置权限(谁能配供应商绑定与自定义)。供应商选型 / 自定义必须先在 fy_admin_perm_registry 登记权限点,并在角色矩阵里勾选,分级管控。

  • 通道门禁:按层级开放
  • 配置权限:登记 + 勾选
  • 角色矩阵分级管控
关键配置项
  • 权限点登记:model_vendor_select(供应商绑定)/ model_custom(自定义参数)/ model_mode_toggle(基础启停)
  • 界面即权限:无 model_vendor_select 时「供应商绑定」控件只读;无 model_custom 时「倍率/通道/权重」锁定
  • 通道门禁 channel_access[access_tier]:normal/free/vip 剥离 local 兜底,仅 owner/enterprise 可用
  • 审计:任何高权限变更写入 fy_admin_audit_log

运营台与审计

运营台聚合模型健康、调用量、计费与风控告警;所有内核闸门(权限 / 养成 / 自适应)的命中都写入 fa_model_route_log.gate_applied,可审计、可追溯,决策链透明。

  • 运营台:健康/调用/计费聚合
  • 内核闸门全留痕
  • 审计可追溯
关键配置项
  • 运营台:模型健康 / 调用量 / 计费 / 风控告警聚合看板
  • 内核闸门留痕:fa_model_route_log.gate_applied 记录权限/养成/自适应命中
  • 配置留痕:fy_admin_audit_log 记录谁、何时、改了哪个 mode 的什么
  • 配置可回溯 + 调用可审计,双保险

多端契约一致性

Web / 桌面端 Tauri / 外部 API 共用同一份契约:get_modes(方式列表)、trace_card(脱敏溯源)、billing_ledger(账单)。三端同一展示组件与对账页,契约带 contract_version,破环改动升版本、老端兼容降级。

  • 三端点统一契约
  • 契约带版本,老端降级
  • 三端冒烟测试对齐
关键配置项
  • 统一契约:get_modes / trace_card / billing_ledger 三端同源
  • contract_version:破环改动升版本,老端兼容降级
  • 三端冒烟测试:确保展示组件与对账页一致

三条不可动摇的管控底线

第一,不亏本:最低毛利护栏(min_margin)始终生效,任何策略不得击穿。第二,不假接:模型接入、训练、计费都落真实表,没有「死开关」。第三,不无中生有:页面声称的能力都对应真实实现,未落地的能力明确标注「规划中 / 敬请期待 / 设计态」,绝不伪称已上线。

管控与体验的平衡

后台把所有复杂度收口:供应商模型选型、调参、计费策略、风控阈值、灰度节奏——都由 owner 在控制台配置。用户在前台只面对「方式 + 档位」和一篇透明溯源卡,无需理解底层。这正是「可用性 · 适配性 · 拓展性」设计纲领在后台侧的落地:复杂留给系统,简单留给用户。