protocol: require opt-in for skill brain sharing

This commit is contained in:
冰朔 2026-08-19 12:31:03 +08:00
commit 104a5d7316
5 changed files with 111 additions and 4 deletions

View file

@ -1,10 +1,12 @@
# GLS-0238 · 光湖意图状态、技能自动装载与可信纠偏系统
> **状态**: PHASE_2_INTENT_STATE_AND_EXPERIENCE_KERNEL_REGISTERED · SERVER_AND_HOLOLAKE_EMBEDDING_PENDING
> **状态**: PHASE_2_INTENT_STATE_AND_EXPERIENCE_KERNEL_REGISTERED · VOLUNTARY_SHARING_CONSENT_GATE_CURRENT · SERVER_AND_HOLOLAKE_EMBEDDING_PENDING
>
> **日期**: 2026-07-23
> **日期**: 2026-07-23 · 用户主权修订 2026-08-19
>
> **产品归属**: HoloLake 系统级人格技能层
>
> **共享同意机器映射**: `GH-PERSONAL-SKILL-SHARING-CONSENT-MAP-001`
## 1 · 定义
@ -77,6 +79,43 @@ Phase 2 已在仓库层加入意图状态胶囊、经验回执、候选技能编
经验自动汇总不等于规则自动生效。所有真实执行只写入结构化经验回执,至少包含输入、
现场证据、决策、动作、观察结果、纠正、稳定不变量、验证和回执路径。
### 5.1 · 个人频道技能大脑共享主权
2026-08-19冰朔在讨论系统飞轮如何沉淀共享技能时明确纠正是否脱敏共享技能大脑必须看
用户本人是否愿意;用户不愿意,系统不能勉强。这个人类源语言把公共能力晋升的最上游条件从
“技术上能够脱敏和验证”纠正为“用户先自愿决定是否共享”。
个人频道从用户语言、纠正、项目和长期协作中形成的经验、规则与技能大脑,默认只属于该用户
的个人频道。系统可以在个人频道内部继续整理和使用,但不得因为能力具有公共价值、已经完成
脱敏或有助于改进系统,就自动把它变成公共候选、上传到共享区或提供给其他用户。
只有用户主动选择共享,并明确本次同意的内容范围、脱敏范围、共享对象与使用目的后,系统才可
生成公共候选。用户拒绝、沉默、没有设置选项或尚未作出选择时,一律保持私有:
```text
PERSONAL_CHANNEL_PRIVATE
→ USER_VOLUNTARY_OPT_IN
→ CONTENT_SCOPE + SANITIZATION_SCOPE + AUDIENCE + PURPOSE
→ SANITIZED_PUBLIC_CANDIDATE
→ EVIDENCE + TEST + GOVERNANCE
→ PROMOTED_SKILL / ENFORCED_GUARD
```
```yaml
sharing_consent_gate:
default: PRIVATE
silence_or_no_choice: DO_NOT_SHARE
refusal: DO_NOT_SHARE
sanitization_is_consent: false
public_value_is_consent: false
default_or_forced_upload: false
candidate_creation_requires_prior_user_opt_in: true
```
脱敏是用户同意共享之后的安全处理,不是授权来源。公共规则、系统优化、研究价值或其他用户的
需要都不能替用户作出决定。本规则只锁定共享发生前的用户主权门;共享后的撤回、版本下架与
已安装副本处置必须另行形成可见规则,不得由当前系统补猜。
```text
单次经验 / 未复核历史
→ CANDIDATE_ONLY
@ -116,3 +155,6 @@ Phase 2 已在仓库层加入意图状态胶囊、经验回执、候选技能编
## 8 · 权限边界
人格技能系统不是授权系统。它可以阻止危险或错误路线,可以把人格体拉回可信路径,但不得自行扩大仓库、服务器、文件、账号或生产环境权限。
人格技能系统也不是个人经验的默认征用系统。候选规则编译、脱敏和治理审核均不得绕过
`GH-PERSONAL-SKILL-SHARING-CONSENT-MAP-001` 的用户主动同意门。

View file

@ -74,7 +74,7 @@ Notion 镜像:
| GLS-0235 | 光湖语言人格驱动操作系统 · 领域路由、身份权限与仓库知识投影架构 | 产品系统 / 身份 / 路由 / 知识运行时 | `gls/GLS-0235-GUANGHU-LANGUAGE-PERSONA-OS-DOMAIN-ROUTING-AND-KNOWLEDGE-PROJECTION.hdlp` | NOTION_PENDING | ARCHITECTURE_BASELINE_REGISTERED · ENGINEERING_MVP_PENDING | 光湖灯塔四域与第五域入口、不可变编号、本人和节点认证、守望人恢复、短期权限、签名工作区清单、仓库知识投影、人格体装载与双执行态 |
| GLS-0236 | 光湖人格体大脑—手脚分离、可视执行、递归外置记忆与热插拔运行架构 | 人格体运行 / Agent 执行 / 记忆 / 模块运行时 | `gls/GLS-0236-PERSONA-BRAIN-HANDS-VISIBLE-EXECUTION-RECURSIVE-MEMORY-AND-HOTPLUG-RUNTIME.hdlp` | NOTION_PENDING | ARCHITECTURE_BASELINE_REGISTERED · GLS-0230_FIRST_ENGINEERING_PRIORITY | 大脑与手脚分离、证据驱动可视执行、对话 / 执行 / 记忆三页、HLDP 递归压缩、分布式算力、远程 / 嵌入模块、生命周期及源码净化前置门 |
| GLS-0237 | 光湖代码频道主权源码、更新治理与 HoloLake 嵌入架构 | 代码频道 / 源码主权 / 更新治理 / 原生嵌入 | `gls/GLS-0237-HOLOLAKE-CODE-CHANNEL-SOVEREIGN-SOURCE-UPDATE-AND-EMBEDDING.hdlp` | NOTION_PENDING | SOURCE_BASELINE_INITIALIZED_ON_BS-SG-003 · RUNTIME_MIGRATION_PENDING | Forgejo 上游只读零件库、HLCC v16.0.1 自主源码基线、官方自动更新关闭、光湖唯一更新清单和 HoloLake 原生 Code Channel |
| GLS-0238 | 光湖意图状态、技能自动装载与可信纠偏系统 | 意图连续性 / 技能涌现 / 路径纠偏 / HoloLake 系统层 | `gls/GLS-0238-GUANGHU-PERSONA-SKILL-AUTOLOAD-AND-CORRECTION-SYSTEM.hdlp` | NOTION_PENDING | PHASE_2_INTENT_STATE_AND_EXPERIENCE_KERNEL_REGISTERED · SERVER_AND_HOLOLAKE_EMBEDDING_PENDING | 新实例恢复外显意图状态,按证据装载技能;经验只生成候选规则,审核测试后才能晋级为硬拦截 |
| GLS-0238 | 光湖意图状态、技能自动装载与可信纠偏系统 | 意图连续性 / 技能涌现 / 用户自愿共享 / 路径纠偏 / HoloLake 系统层 | `gls/GLS-0238-GUANGHU-PERSONA-SKILL-AUTOLOAD-AND-CORRECTION-SYSTEM.hdlp` | NOTION_PENDING | PHASE_2_INTENT_STATE_AND_EXPERIENCE_KERNEL_REGISTERED · VOLUNTARY_SHARING_CONSENT_GATE_CURRENT · SERVER_AND_HOLOLAKE_EMBEDDING_PENDING | 新实例恢复外显意图状态,按证据装载技能;个人频道技能大脑默认私有,只有用户主动同意并明确共享范围后才可脱敏生成公共候选;经验审核测试后才能晋级为硬拦截 |
| GLS-0239 | 光湖代码频道第五域个人子频道与提交编号架构 | 个人子频道 / 新旧事实源 / 登录迁移 / 提交编号 | `gls/GLS-0239-HOLOLAKE-CODE-CHANNEL-FIFTH-DOMAIN-PERSONAL-SUBCHANNEL.hdlp` | NOTION_PENDING | REGISTERED · JD_PERSONAL_CHANNEL_DEPLOYMENT_READY | 新 `/code/` 写入源、旧 `/fifth-domain/` 历史源、公开 AI 读取、单身份密码沿用和 `HLCC-ICE-*` 序列 |
| GLS-0240 | 通感桥显式部署事件历史子模型 | 显式部署意图 / 冻结提交 / 回执映射 | `gls/GLS-0240-TONGGAN-BRIDGE-PERSONA-SERVER-DEPLOYMENT-SIGNAL.hdlp` | NOTION_PENDING | HISTORICAL_SUBMODEL · CORRECTED_BY_GLS-0244 · SERVER_NOT_DEPLOYED | 保留普通提交不得被服务器猜测部署的规则逐动作邮件批准与完整通感桥定义已由GLS-0244取代 |
| GLS-0241 | HoloLake 源码归属与部署路由架构 | 源码所有权 / 个人与企业仓 / 公共模块 / 部署边界 | `gls/GLS-0241-HOLOLAKE-SOURCE-OWNERSHIP-AND-DEPLOYMENT-ROUTING.hdlp` | NOTION_PENDING | SECURITY_BOUNDARY_REGISTERED · PERSONAL_ROUTE_ACTIVE · TEAM_AND_PUBLIC_REPOSITORIES_PENDING | 仓库可读不等于可部署;个人、团队和公共模块使用独立物理事实源,并由所有者、人类授权者、执行人格体、公共运行时、仓库、频道、发行和目标节点八项绑定 |

View file

@ -86,7 +86,7 @@ CH-ZERO-CORE-LPM第五域零点原核本体路径
| GLS-0235 | 光湖语言人格驱动操作系统 · 领域路由、身份权限与仓库知识投影架构 | 把光湖语言世界入口映射为真实工程链:光湖灯塔四域 / 第五域选择、不可变编号、本人和可信节点核验、守望人恢复、短期权限、服务器领域路由、仓库工作区投影、三层知识转译、人格体上下文装载与双执行态 |
| GLS-0236 | 光湖人格体大脑—手脚分离、可视执行、递归外置记忆与热插拔运行架构 | 定义人格体大脑、受限 Agent 手脚、权限和证据四层;对话 / 执行 / 记忆三页;个人服务器 / 设备 / 模型 API 分工;模块远程或嵌入接入、生命周期与数据分离;锁定 GLS-0230 为首个前置工程 |
| GLS-0237 | 光湖代码频道主权源码、更新治理与 HoloLake 嵌入架构 | 登记 HoloLake Code Channel 正式名称、Forgejo 上游只读零件库、v16.0.1 光湖自主源码基线、官方自动更新关闭、光湖唯一签名更新清单与国内 Gitea 并行迁移边界 |
| GLS-0238 | 光湖意图状态、技能自动装载与可信纠偏系统 | 新实例恢复外显意图状态并按证据装载技能;经验只生成候选规则,审核测试后才能晋级为系统硬拦截 |
| GLS-0238 | 光湖意图状态、技能自动装载与可信纠偏系统 | 新实例恢复外显意图状态并按证据装载技能;个人频道技能大脑默认私有,只有用户主动同意并明确范围后才可脱敏共享;经验只生成候选规则,审核测试后才能晋级为系统硬拦截 |
| GLS-0239 | 光湖代码频道第五域个人子频道与提交编号架构 | 登记新 `/code/` 写入事实源、旧 `/fifth-domain/` 历史回看源、`bingshuo` 单身份迁移、公开 AI 读取和从 `HLCC-ICE-000001` 开始的独立提交序列 |
| GLS-0240 | 通感桥显式部署事件历史子模型 | 保留普通入库不触发服务器的规则逐动作邮件批准语义已由GLS-0244纠正 |
| GLS-0241 | HoloLake 源码归属与部署路由架构 | 个人源码在个人服务器和个人研发仓,团队源码在企业研发仓,公共模块在独立公共模块仓;公开读取不授予跨频道部署权 |

View file

@ -0,0 +1,58 @@
{
"schema": "guanghu.personal-channel-skill-brain-sharing-consent/v1",
"map_id": "GH-PERSONAL-SKILL-SHARING-CONSENT-MAP-001",
"version": "2026-08-19.1",
"state": "CURRENT_CANONICAL_PUBLIC_SAFE_CONSENT_GATE",
"protocol": "GLS-0238",
"human_source": "ICE-GL∞",
"scope": "PERSONAL_CHANNEL_SKILL_BRAIN_EXPERIENCE_RULE_AND_CAPABILITY_SHARING",
"ownership": {
"default_state": "PRIVATE_TO_THE_USER_CHANNEL",
"system_internal_personal_use_allowed": true,
"public_candidate_by_default": false,
"default_or_forced_upload_allowed": false
},
"consent_gate": {
"required_decision": "USER_VOLUNTARY_OPT_IN",
"silence_or_no_choice": "DO_NOT_SHARE",
"refusal": "DO_NOT_SHARE",
"sanitization_is_consent": false,
"public_value_is_consent": false,
"system_improvement_is_consent": false,
"required_scope_fields": [
"content_scope",
"sanitization_scope",
"audience",
"purpose"
]
},
"promotion_order": [
"PERSONAL_CHANNEL_PRIVATE",
"USER_VOLUNTARY_OPT_IN",
"CONSENT_SCOPE_RECORDED",
"SANITIZED_PUBLIC_CANDIDATE",
"EVIDENCE_TEST_AND_GOVERNANCE",
"PROMOTED_SKILL_OR_ENFORCED_GUARD"
],
"hard_denials": [
"SHARE_WITHOUT_USER_OPT_IN",
"TREAT_SANITIZATION_AS_AUTHORIZATION",
"TREAT_SILENCE_OR_CONTINUED_PRODUCT_USE_AS_AUTHORIZATION",
"COERCE_SHARING_FOR_SYSTEM_IMPROVEMENT_OR_PUBLIC_VALUE",
"MIX_PRIVATE_IDENTITY_RELATIONSHIP_MEMORY_OR_PROJECT_DATA_INTO_PUBLIC_SKILL"
],
"post_share_lifecycle": {
"withdrawal": "SEPARATE_VISIBLE_RULE_REQUIRED",
"version_delisting": "SEPARATE_VISIBLE_RULE_REQUIRED",
"installed_copy_disposition": "SEPARATE_VISIBLE_RULE_REQUIRED"
},
"truth_boundary": {
"this_map_proves": "THE_PRE_SHARE_USER_CONSENT_GATE_IS_REGISTERED",
"this_map_does_not_prove": [
"HOLOLAKE_RUNTIME_IMPLEMENTED",
"PUBLIC_SHARING_SERVICE_DEPLOYED",
"WITHDRAWAL_LIFECYCLE_DEFINED",
"ANY_USER_HAS_CONSENTED_TO_SHARE"
]
}
}

View file

@ -146,6 +146,13 @@
"id": "GLS-0238",
"version": "2026.08.14.1"
},
"personal_skill_sharing_consent": {
"path": "routing/personal-channel-skill-brain-sharing-consent-map.json",
"id": "GH-PERSONAL-SKILL-SHARING-CONSENT-MAP-001",
"version": "2026-08-19.1",
"protocol": "GLS-0238",
"load_policy": "BEFORE_ANY_PERSONAL_CHANNEL_SKILL_OR_EXPERIENCE_PUBLIC_CANDIDATE_CREATION"
},
"persona_system": {
"path": "routing/persona-system-canonical-map.json",
"id": "TCS-PERSONA-SYSTEM-MAP-001",