P5 Swift
已实现 PoC
路线图:从 MVP 到星座组网
Swift 的 MVP 里程碑不再是规划:M5.1 报文引擎、M5.2 结算引擎、M5.3 星地链路仿真、M5.4 GAC/HCC 业务闭环、M5.5 国密全链路,已于 2026-08-10 全部收口,地面仿真端到端链路可以一键演示。本主题 3 个故事讲清"已经做到哪、怎么做到的、下一步去哪"。
产品经理
项目经理
网络工程师
M5.1
M5.5
链路仿真
共 3 个故事
能 / 不能速览
✅ 已实现(地面仿真)
- M5.1 报文引擎:pacs.008/002 生成解析、MT103、aero.* 航天扩展、CIPS mock、业务校验
- M5.2 结算引擎:账户管理、复式记账、状态机、万二手续费、MsgID 幂等
- M5.3 星地链路仿真:6 星 3 站拓扑、延迟 20-50ms、丢包率参数化、断链恢复补发
- M5.4 GAC/HCC 业务闭环:一键演示 10 步(生成→签名→加密→链路→解密→合规→风控→结算→对账→回执)
- M5.5 国密全链路:SM2/SM3/SM4-GCM 加密信封 + 篡改拒绝冒烟
⛔ 当前做不了
- 真实卫星、星上 RTOS/FPGA、发射与频谱监管审批
- TLCP 传输层协议、真实 CA/HSM、OTA 在轨更新
- 代理银行接口(CIPS/SWIFT 网关真实对接)
- 外部对账、自动对账、多币种兑换、AML/KYC 完整合规
适用角色
本主题面向三类角色:
- 产品经理:核对 M5.1-M5.5 已收口能力与验收判据,规划后续阶段。
- 项目经理:掌握五个里程碑的真实交付状态(代码/测试/演示)。
- 网络工程师:用态势页与仿真参数面板验证断链恢复、丢包重传。
能力速览(已实现)
M5.1 报文引擎
pacs.008/pacs.002 XML、MT103 文本、aero.* 航天扩展、CIPS 适配 mock、CRC/SM3 校验、业务校验,覆盖率 88.1%。
M5.2 结算引擎
复式记账(借减贷加原子 PostDouble)、状态机 RECEIVED→…→SETTLED/REJECTED、万二手续费、MsgID 幂等,覆盖率 84.1%。
M5.3 星地链路仿真
6 星 2 平面 3 站拓扑、星地延迟 20-50ms、ISL 跳数、丢包率/延迟参数化、断链缓存补发、BFS 星间最短路,覆盖率 90.8%。
M5.4 GAC/HCC 闭环
GAC 支付状态机 + HCC 管控台五标签页 + 一键演示 10 步,E2E 33/33 PASS,hcc 覆盖率 96%。
M5.5 国密全链路
SM2/SM3/SM4-GCM 加密信封、篡改拒绝冒烟(16/16 PASS)、链路仿真参数化收口。
调整指南(怎么调整)
- 调整演示场景:/demo/run 入参 amount_cents / svc_type / dbtr_acct / cdtr_acct / rmt_inf 可切换小额自动通过 vs 大额人工复核场景。
- 调整链路仿真:POST /network/config 可设星地丢包率(0~1)、延迟(5-500ms)、ISL 每跳丢包率;调高可观察网关重传/缓存,调回 0 恢复确定性无损链路。
- 调整断链演练:POST /network/link/{dest_area}/offline 对 PRIMARY / REG-CN / REG-EU 断链/恢复,观察待补发帧计数。
- 调整风控口径:RiskEngine.SetCreditLimits 可覆盖默认信用额度(演示配置),改变大额交易是放行还是拒绝。
- 调整端口:SWIFT_PORT 环境变量可覆盖默认 18084。
做得好的场景
这套路线的最大价值是"范围克制 + 全部落地可验收":
- 五里程碑全部收口:M5.1-M5.5 于 2026-08-10 完成,没有停留在设计稿。
- 一键端到端演示:/demo/run 10 步流水把报文、加密、链路、合规、风控、结算、对账、回执串成一条可复跑的链路。
- 验收量化:hcc 96%、message 88%、security 87% 覆盖率 + 冒烟 12/12、16/16 PASS + 前端 E2E 33/33 PASS。
- 复用而非重造:platform/crypto 国密底座、auth/rbac/audit、LLM 网关、前端 Vue3 全部复用既有底座。
限制与不足
以下是明确的边界,先知道再读故事:
- 全部为地面仿真:星座拓扑、链路延迟/丢包、交易结算都是模拟数据,代码真实但场景仿真。
- 真实卫星未做:星上 RTOS/FPGA、发射、频谱/轨位审批都是后续阶段门槛。
- TLCP / 真实 CA / OTA 未做:国密信封已跑通,传输层协议、生产 CA、在轨更新留接口点。
- 真实银行对接未做:代理银行接口、外部对账、多币种兑换是后续规划。
场景故事
故事 1
M5.1-M5.5 全部收口:五里程碑从"规划"变为"已完成",端到端链路一键可跑
场景:里程碑交付
角色:项目经理
状态:2026-08-10 完成
- 背景
- 沈经理,Swift 项目经理。2026 年 8 月 10 日他收到最后一棒验收报告:M5.5 国密全链路收口,冒烟 16/16 PASS——规划里 12 个月的 MVP 五里程碑 M5.1-M5.5 全部完成,比预期节奏更快,而且是"代码真实、场景仿真"的地面仿真落地。
- 传统做法对比
- 以前类似系统往往"想全再做":星座、区块链、RTGS 一锅端,两年出不来东西。Swift 坚持做减法:不接 RTGS、不建区块链、不上星间硬件、不碰多币种,用地面仿真先跑通"卫星通信 + 金融报文"的端到端链路,每个里程碑独立可验收。
- 角色
- 项目经理(排期与范围);研发负责人(模块分工);测试工程师(冒烟 + E2E 验收用例)。
- 操作步骤
-
- M5.1 报文引擎:pacs.008/002 生成解析 + MT103 + aero.* 航天扩展 + CIPS mock
- M5.2 结算引擎:复式记账 + 状态机 + 万二手续费 + MsgID 幂等
- M5.3 星地链路仿真:6 星 3 站拓扑 + 延迟/丢包/断链恢复
- M5.4 GAC/HCC 闭环:GAC 支付状态机 + HCC 管控台 + /demo/run 10 步
- M5.5 国密全链路:SM2/SM3/SM4-GCM 加密信封 + 篡改拒绝冒烟 + 链路参数化
- 系统响应
- 真实状态:
冒烟: temp/smoke_swift_demo.sh 12/12 PASS(M5.4)
M5.5 冒烟 16/16 PASS
前端 E2E: temp/swift_e2e.mjs 33/33 PASS
覆盖率: hcc 96.0% / message 88.1% / security 87.1% / settlement 84.1%
端口: 18084(SWIFT_PORT 可覆盖)
服务启动日志输出 seed 摘要:accounts/certs/sats/stations/sanction_entries/credit_limits。
- 结果洞察
- 五里程碑全部落地意味着"GAC 生成报文 → 签名加密 → 星地链路(仿真)→ HCC 解密 → 合规 → 风控 → 结算 → 对账 → 回执"整条链路可一键复跑、可验收、可演示。这与"代码开工但链路不通"的 MVP 有本质区别——P5 是五产品矩阵里最后收官的一个。
- 调整建议
- 下一步聚焦遗留收口:真实卫星/星上 RTOS/FPGA、TLCP 与生产 CA/HSM、代理银行接口、外部对账,均为后续阶段;跨产品复用依赖(AIP 网关、Apollo bundle)成熟度已在上游验证。
- 动手试一试
- 启动服务(start-swift.bat,端口 18084),浏览器访问
http://127.0.0.1:18084,登录 admin / admin1 → Swift → HCC 管控台「风控/合规」→「运行合规演示」,看 10 步流水全部 success。
- 限制提示
- 仿真域:星座/链路/交易结算均为模拟数据,代码真实但非真实卫星网络;真实发射、频谱/轨位审批、监管是后续现实门槛;演示账户/演示支付为可接受残留。
故事 2
6 星 3 站链路仿真:断链恢复补发、丢包率参数化,态势页一键演练
场景:链路仿真
角色:网络工程师
端点:/network/topology、/network/config
- 背景
- 网络工程师何明打开 HCC 管控台「态势」标签页:6 颗卫星(SAT-0~5)分两个轨道面,3 个地面站(PRIMARY 主站 / REG-CN 北京 GAC / REG-EU 巴黎 GAC)在线。他要验证一件事——主站链路断了,业务会不会丢?
- 传统做法对比
- 真实卫星测控靠长期轨道观测与地面站排班,演练一次断链要协调天线、频谱,成本高、周期长。Swift 用 sspm 仿真建模:星地延迟 20-50ms、ISL 每跳延迟、丢包率 0~1 全参数可调,断链/恢复一键触发,帧缓存自动补发——几分钟就能把故障演练做一遍。
- 角色
- 网络工程师(断链/参数演练);HCC 运维(态势监控);sspm 仿真网关(延迟/丢包/缓存补发)。
- 操作步骤
-
- GET /network/topology 看态势快照(卫星/地面站/链路延迟/交易统计)
- POST /network/link/PRIMARY/offline {"offline":true} 断链主站,观察待补发帧计数
- 发起支付或跑一键演示,帧在断链期间缓存(pending 计数增加)
- POST /network/link/PRIMARY/offline {"offline":false} 恢复,缓存帧自动补发
- POST /network/config 调高丢包率(如 0.05),观察网关重传;调回 0 恢复确定性无损链路
- 系统响应
- 真实返回(/network/topology 摘要):
{"snapshot":{
"sats":["SAT-0","SAT-1","SAT-2","SAT-3","SAT-4","SAT-5"],
"stations":[{"ID":"PRIMARY","Online":true},...],
"links":[{"From":"SAT-0","To":"PRIMARY","LatencyMs":25},...],
"tx":{"TxCount":3,"TxAmount":150000000,"SettledCount":3,"PendingCount":0}},
"areas":{"PRIMARY":{"offline":false,"pending":0},...}}
/network/link 断链返回 {"dest_area":"PRIMARY","offline":true,"pending":1}(待补发 1 帧)。
- 结果洞察
- 断链不丢业务:帧在网关缓存,恢复后自动补发(pending 归零);丢包率参数化后可复现链路劣化场景并观察重传;路由表支持 BFS 星间最短路,链路延迟随拓扑实测返回。这套仿真让"链路故障演练"从月级成本降到分钟级。
- 调整建议
- 丢包率调回 0 恢复确定性无损链路(默认),演示可重复;ISL 每跳丢包率单独可调;重建网关会重置统计与缓存(演示性操作),生产化应支持在线热切换。
- 动手试一试
- HCC 管控台「态势」标签页:对 PRIMARY 点「断链」→ 跑一次「运行合规演示」→ 点「恢复」,观察步骤 4"星地链路送达(含断链恢复)"里的 pending 计数与 recovered=true;再到「链路仿真参数」面板把星地丢包率调到 0.05 应用,观察趋势变化。
- 限制提示
- 仿真域:链路延迟/丢包/断链均为模型数值,非真实星地测量;6 星 3 站拓扑为演示配置;/network/config 重建网关会重置统计,属演示性操作。
故事 3
复用底座、收官矩阵:国密/审计/RBAC 全部复用,遗留清单指向信创
场景:矩阵衔接
角色:产品负责人
复用:crypto / auth / rbac / audit / llm
- 背景
- 产品负责人陈工盘点 P5 收官的账:Swift 不是从零造轮子。国密底座(SM3/SM2/SM4-GCM)在 platform/crypto 全产品复用,auth/rbac/audit/llm 网关/前端 Vue3 全部复用既有底座,真正新建的只有报文、结算、链路仿真、安全域这几层。P1-P5 五产品矩阵就此全部可演示。
- 传统做法对比
- 传统大型系统各模块独立建设、重复造轮子,集成成本高、口径不一致。Swift 坚持"复用底座 + 新建差距":算法、认证、审计、LLM 网关、前端框架一律复用,把工程量聚焦在航天资金流这一层的差异能力上。
- 角色
- 产品负责人(矩阵规划);系统架构师(复用/新建判定);各产品线协调人(依赖节奏)。
- 操作步骤
-
- 盘点可复用底座:platform/crypto 国密、auth/rbac/audit、llm 网关、settings、前端 Vue3
- 明确新建差距:报文引擎、结算状态机、星地链路仿真、PKI/加密信封、HCC 管控台
- 服务组装注入:合规接 LLM 网关(无 key 降级规则)、GAC 客户端注入 HCC 公钥启用全链路加密
- 收口遗留清单:hccPrivHex 预留 HCC 接收服务、真实部署/信创留接口点
- 系统响应
- 真实状态:
server 覆盖率 0% → 72.3%(M5.5 补齐 REST 端点单测)
遗留: hccPrivHex 预留自动 HCC 接收服务(解密验签后进结算链路)
TLCP、星上 RTOS 评估、GAC/HCC 国产 OS → XINCHUANG.md P5 行
端口规划: Swift=18084 AIP=18080 Foundry=18081 Apollo=18082 Gotham=18083 Web=80
- 结果洞察
- 复用让 Swift 的交付节奏明显快于从零建设:国密算法、认证、审计、LLM 网关都是现成底座,覆盖了 PoC 最大的风险面(算法正确性、鉴权、留痕)。五产品矩阵全部可演示,为下一阶段"仿真 → 真实"演进打下了地基。
- 调整建议
- 后续路径按 XINCHUANG.md P5 行推进:TLCP 传输层协议、真实 CA/HSM、星上 RTOS/FPGA 评估、GAC/HCC 国产 OS;代理银行接口(CIPS/SWIFT 网关)与外部对账列入下一阶段。
- 动手试一试
- 对照
action/wiki/XINCHUANG.md 的 P5 行,把 Swift 的"已实现 / 规划中"逐项核对一遍;再在「报文实验室」生成报文签名验签,在「HCC 管控台」看审计事件,确认 auth/audit 都是平台底座能力。
- 限制提示
- 仿真域:星座/链路/结算为模拟;TLCP、真实 CA/HSM、OTA、代理银行接口、外部对账、信创适配均为规划中(跨产品依赖底座成熟度决定节奏)。
常见问题
Swift 的 MVP 到底做完了没有?
做完了。M5.1 报文引擎、M5.2 结算引擎、M5.3 星地链路仿真、M5.4 GAC/HCC 业务闭环、M5.5 国密全链路已于 2026-08-10 全部收口,/demo/run 一键演示 10 步可复跑。
现在的"卫星"是真实的吗?
不是。星座拓扑、链路延迟/丢包、交易结算都是模拟数据(仿真域),但代码是真实的:报文解析、国密算法、复式记账、对账报告都是可运行、有单测的实现。
链路断链真的会丢业务吗?
不会。仿真网关在断链期间缓存帧(pending 计数),恢复后自动补发;一键演示步骤 4 就含一次断链恢复补发,演示结果为 success。
国密加密信封是真实算法吗?
是。SM3/SM2/SM4-GCM 封装在 platform/crypto,底层成熟库 emmansun/gmsm,篡改拒绝冒烟(tamper-test)证明翻转密文字节会被 HCC 拒绝。
下一步做什么?
聚焦"仿真 → 真实"演进:TLCP 传输层协议、真实 CA/HSM、星上 RTOS/FPGA、代理银行接口、外部对账、信创适配,均留接口点(见 XINCHUANG.md P5 行)。
主题小结
一句话:Swift 路线图 = M5.1-M5.5 五里程碑全部收口(2026-08-10,地面仿真端到端链路一键可演示)→ 后续聚焦 TLCP/真实 CA/星上 RTOS/代理银行/外部对账/信创。记住边界:星座、链路、结算均为模拟数据,代码真实但场景仿真——读故事时别把仿真当真实卫星网络。