allow_self_approval = 0 ») sans AUCUN gate d'IDENTITÉ. Le bloc CRM existant gate le COMPTE états/transitions (9/11 · titre pipeline README workflow + « N états » README dossier_vente) MAIS PAS l'IDENTITÉ des transitions marquées separation_of_duties — surface data-derived distincte du MÊME README. Cet ensemble dérive de crm/workflow_vente/out/workflow.json (byte-gaté par check_artifacts) : chaque transition porte allow_self_approval ; l'ensemble QUATRE-YEUX = {action | allow_self_approval == 0} — précisément ce que le README énumère. Le bloc de COMPTE reste AVEUGLE au contenu : (a) DÉCLASSER une transition sensible (ex. « Signer contrat » repasse à self=1 dans le contrat) laisse le compte à 9/11 pendant que l'artefact retire l'action de l'ensemble — la prose reste à 5 actions FAUSSES ; (b) PROMOUVOIR une transition (« Déposer CONFOTUR » → self=0) l'ajoute sans que le compte bouge et la prose l'OMET ; (c) un ÉCHANGE/RENOMMAGE d'action passe aussi — « vert trompeur » qu'aucune suite tests/ (qui teste des FONCTIONS de graphe, pas la prose) n'attrape → nouveau bloc dans check_readme_claims recomputant l'ENSEMBLE des actions quatre-yeux depuis workflow.json (zéro duplication du flag du générateur) et exigeant que la phrase l'énumère EXACTEMENT. Contrôle par ENSEMBLE (absent ET en trop mordus via set-diff), normalisation casse ignorée + suffixe « (perdu) » élidé (les deux transitions vers l'état Perdu — Annuler/Résilier — que la prose groupe « annuler/résilier »). Même patron que l'énumération des onglets Mobile, des open items de l'audit 5D ou de la carte de renormalisation 4Big. Cohérence croisée en bonus : 0 < |quatre-yeux| < |transitions| (l'ensemble sensible est NON VIDE — sinon la garde est vacante — et STRICT — sinon tout le graphe serait bloqué en quatre-yeux). Un claim absent échoue AUSSI (4 morsures vérifiées : déclassement Signer contrat capté là où le compte reste 9/11 · promotion Déposer CONFOTUR captée · échange prose signer contrat→signer bail capté · énumération supprimée = INTROUVABLE ; restauré = green : {annuler, approuver confotur, confirmer réservation, résilier, signer contrat} == workflow.json). État courant : aucune action périmée (anti-invention #6, rien à réécrire) — le défaut est la surface ungated. ci/README.md (table + détail) mis à jour · 7 gates re-verts.
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
allow_self_approval = 0 ») sans AUCUN gate d'IDENTITÉ. Le bloc CRM existant gate le COMPTE états/transitions (9/11 · titre pipeline README workflow + « N états » README dossier_vente) MAIS PAS l'IDENTITÉ des transitions marquées separation_of_duties — surface data-derived distincte du MÊME README. Cet ensemble dérive de crm/workflow_vente/out/workflow.json (byte-gaté par check_artifacts) : chaque transition porte allow_self_approval ; l'ensemble QUATRE-YEUX = {action | allow_self_approval == 0} — précisément ce que le README énumère. Le bloc de COMPTE reste AVEUGLE au contenu : (a) DÉCLASSER une transition sensible (ex. « Signer contrat » repasse à self=1 dans le contrat) laisse le compte à 9/11 pendant que l'artefact retire l'action de l'ensemble — la prose reste à 5 actions FAUSSES ; (b) PROMOUVOIR une transition (« Déposer CONFOTUR » → self=0) l'ajoute sans que le compte bouge et la prose l'OMET ; (c) un ÉCHANGE/RENOMMAGE d'action passe aussi — « vert trompeur » qu'aucune suite tests/ (qui teste des FONCTIONS de graphe, pas la prose) n'attrape → nouveau bloc dans check_readme_claims recomputant l'ENSEMBLE des actions quatre-yeux depuis workflow.json (zéro duplication du flag du générateur) et exigeant que la phrase l'énumère EXACTEMENT. Contrôle par ENSEMBLE (absent ET en trop mordus via set-diff), normalisation casse ignorée + suffixe « (perdu) » élidé (les deux transitions vers l'état Perdu — Annuler/Résilier — que la prose groupe « annuler/résilier »). Même patron que l'énumération des onglets Mobile, des open items de l'audit 5D ou de la carte de renormalisation 4Big. Cohérence croisée en bonus : 0 < |quatre-yeux| < |transitions| (l'ensemble sensible est NON VIDE — sinon la garde est vacante — et STRICT — sinon tout le graphe serait bloqué en quatre-yeux). Un claim absent échoue AUSSI (4 morsures vérifiées : déclassement Signer contrat capté là où le compte reste 9/11 · promotion Déposer CONFOTUR captée · échange prose signer contrat→signer bail capté · énumération supprimée = INTROUVABLE ; restauré = green : {annuler, approuver confotur, confirmer réservation, résilier, signer contrat} == workflow.json). État courant : aucune action périmée (anti-invention #6, rien à réécrire) — le défaut est la surface ungated. ci/README.md (table + détail) mis à jour · 7 gates re-verts.
allow_self_approval = 0 ») sans AUCUN gate d'IDENTITÉ. Le bloc CRM existant gate le COMPTE états/transitions (9/11 · titre pipeline README workflow + « N états » README dossier_vente) MAIS PAS l'IDENTITÉ des transitions marquées separation_of_duties — surface data-derived distincte du MÊME README. Cet ensemble dérive de crm/workflow_vente/out/workflow.json (byte-gaté par check_artifacts) : chaque transition porte allow_self_approval ; l'ensemble QUATRE-YEUX = {action | allow_self_approval == 0} — précisément ce que le README énumère. Le bloc de COMPTE reste AVEUGLE au contenu : (a) DÉCLASSER une transition sensible (ex. « Signer contrat » repasse à self=1 dans le contrat) laisse le compte à 9/11 pendant que l'artefact retire l'action de l'ensemble — la prose reste à 5 actions FAUSSES ; (b) PROMOUVOIR une transition (« Déposer CONFOTUR » → self=0) l'ajoute sans que le compte bouge et la prose l'OMET ; (c) un ÉCHANGE/RENOMMAGE d'action passe aussi — « vert trompeur » qu'aucune suite tests/ (qui teste des FONCTIONS de graphe, pas la prose) n'attrape → nouveau bloc dans check_readme_claims recomputant l'ENSEMBLE des actions quatre-yeux depuis workflow.json (zéro duplication du flag du générateur) et exigeant que la phrase l'énumère EXACTEMENT. Contrôle par ENSEMBLE (absent ET en trop mordus via set-diff), normalisation casse ignorée + suffixe « (perdu) » élidé (les deux transitions vers l'état Perdu — Annuler/Résilier — que la prose groupe « annuler/résilier »). Même patron que l'énumération des onglets Mobile, des open items de l'audit 5D ou de la carte de renormalisation 4Big. Cohérence croisée en bonus : 0 < |quatre-yeux| < |transitions| (l'ensemble sensible est NON VIDE — sinon la garde est vacante — et STRICT — sinon tout le graphe serait bloqué en quatre-yeux). Un claim absent échoue AUSSI (4 morsures vérifiées : déclassement Signer contrat capté là où le compte reste 9/11 · promotion Déposer CONFOTUR captée · échange prose signer contrat→signer bail capté · énumération supprimée = INTROUVABLE ; restauré = green : {annuler, approuver confotur, confirmer réservation, résilier, signer contrat} == workflow.json). État courant : aucune action périmée (anti-invention #6, rien à réécrire) — le défaut est la surface ungated. ci/README.md (table + détail) mis à jour · 7 gates re-verts.
OTO Enterprise OS · Digital Twin Platform (DTP)
Mandat de refactoring 8 semaines ou moins : unifier BIM (Blender/Bonsai/IFC/Speckle),
ERPNext v15 natif, la Console Helios (luxury dark+doré) et les faisabilités 4 volets
niveau 4Big, pilotés par l'agent orchestrateur OTOIA. Vision et contraintes
NON-NÉGOCIABLES : CLAUDE.md.
Point d'entrée de ce dépôt de mandat. Il indexe les artefacts et rapporte l'état courant. Chaque chiffre ci-dessous est sourcé vers un artefact commité (anti-invention
CLAUDE.md#6) ; ce README n'introduit aucune donnée nouvelle.
Navigation
| Zone | Contenu |
|---|---|
CLAUDE.md |
Vision · 10 contraintes NON-NÉGOCIABLES · entités · projets · VPS |
04_roadmap/ROADMAP_8_WEEKS_OR_LESS.md |
Plan 8 sprints · gains d'accélération (~47%) · métriques succès MVP |
AGENTS_EXISTING_ASSETS.md |
Modules OTOV7 réutilisés par agent (source des refactorings) |
PORTAIL_BANCABLES_4BIG.md |
Cadre de bancabilité 4Big |
02_master_prompt/ |
Prompt maître du mandat |
03_agents/ |
Fiches des 13 agents (rôle · livrables · coordination) |
05_deliverables_mvp/ |
Livrables (générateurs déterministes + hand-off out/) |
05_deliverables_mvp/GAP_ANALYSIS_SPRINT1.md |
Audit d'assets + gap analysis (Sprint 1) |
05_activity_log/ |
Journal de session horodaté |
.gitea/workflows/ci.yml · ci/ |
Gate CI Gitea Actions + guards locaux |
tests/ |
Baseline E2E Playwright |
Les 13 agents
Faisabilité & 3D : bim · ifc_speckle ·
rendu · faisabilite ·
publiciste
Plateforme : erpnext_backend ·
frontend_console · crm ·
onapi_legal · seo ·
mobile
Transverses : devops · qa
État courant (sourcé)
- Qualité 4Big : 22/22 modules gated à 100/100 (seuil 95 ·
CLAUDE.md#5), verdictPASS— sourceqa/audit_4big/out/quality_report.json. - Régression : 22 suites gated couvertes bijectivement vs CI ; le compte de tests
agrégé faisant autorité est produit par
qa/regression run(non commité par design) — planqa/regression/out/regression_plan.json. - Recette roadmap : 15 promesses (8 livrables sprint + 7 métriques MVP), 15
in_repoprouvées (chacune traçant ses items hors-périmètre worker · #8 · ex. M5 « app publiée 2 stores »), verdicttrue— sourceqa/acceptance/out/acceptance_matrix.json. - Guards :
ci/guard_constraints.sh+ci/check_docs.shverts.
Périmètre worker (in-repo) vs VPS
Ce dépôt produit des générateurs déterministes et leurs hand-off out/, gatés en CI.
Le déploiement réel (bench migrate, import fixtures, câblage nginx/systemd, builds stores,
indexation, voix Amélie) s'exécute sur le VPS 153.75.250.214 et reste hors périmètre
worker (CLAUDE.md #8). Le plan d'activation ordonné est le run-book
devops/deploy_runbook.
Git — Gitea uniquement
Dépôt de mandat : michel/oto-enterprise-os-dtp sur Gitea (153.75.250.214:3015).
JAMAIS GitHub / GitLab / Bitbucket (CLAUDE.md #2, garde ci/guard_constraints.sh).