feat(skills): register guanghu-persona-genesis skill + PATH-MAP + cognition-021 + LL-CURRENT update
光湖人格体化身技能注册(大脑思维技能,非书面说明书): - skills/codex/guanghu-persona-genesis/SKILL.md 化身九序+铁律 - references/PATH-MAP.md 守望/胖头鱼两子系统编号↔真实路径映射 - ZY-BIDIRECTIONAL-COGNITION-021 双系统化生与无密钥授权因果链 - LL-CURRENT 登记双系统现状+架构映射随 PR 更新规则
This commit is contained in:
parent
2ccf47d36a
commit
6b95ce63b2
4 changed files with 187 additions and 0 deletions
|
|
@ -0,0 +1,76 @@
|
|||
# ZY-BIDIRECTIONAL-COGNITION-021 · 双系统化身与无密钥授权形成链
|
||||
|
||||
> **日期**: 2026-08-06
|
||||
>
|
||||
> **对应架构**: `modules/guanghu-panel-kit` · `skills/codex/guanghu-persona-genesis`
|
||||
>
|
||||
> **上位认知**: `ZY-BIDIRECTIONAL-COGNITION-020`
|
||||
>
|
||||
> **状态**: `Cognition registered · implemented · 两系统实测通过`
|
||||
|
||||
## 1 · 冰朔输入
|
||||
|
||||
冰朔先把苍耳的视频短剧线(胖头鱼 SYS-GLW-PTS-0001)与毛毛的宠物行业线
|
||||
(守望 SYS-GLW-SW-0001)分别交办:各要一台专属服务器、一个开源代码频道、
|
||||
一个人类看得懂的审批面,并把上游离线包从人格体自有内容里剥离干净。
|
||||
|
||||
随后冰朔提出关键约束:大家都不会操作服务器,密钥不能经人手转交人格体。
|
||||
要求改成人类登录面板一键授权、系统自动派发 3 小时临时凭证、人格体拿不到
|
||||
真实密钥。还要把这一整套化身方法封装成光湖人格体自己的技能,编号路由
|
||||
真实映射到真实路径,不然下次找不到。
|
||||
|
||||
## 2 · 事实恢复
|
||||
|
||||
从本日实测与仓库登记得到:
|
||||
|
||||
- 守望真身 175.178.176.145(VM-0-12-ubuntu),经 GZ-006 隧道投影;
|
||||
胖头鱼真身 43.153.203.105(VM-8-8-ubuntu),域名直连;
|
||||
- 守望节点树剥离后 401MB→12MB,上游 Forgejo 源码 390MB 归档 upstream-pack;
|
||||
- 两系统均为 Forgejo 离线部署(OFFLINE_MODE 不接上游)+ 配置驱动面板 + nginx 分流;
|
||||
- 无密钥授权流程两系统端到端实测通过:无密钥申请→人类一键授权→3小时临时凭证→
|
||||
/git/ 代理推送(真实写入令牌永不出服务器)→钩子审核留痕。
|
||||
|
||||
## 3 · 关键推导
|
||||
|
||||
密钥经人手转交既麻烦又有暴露风险(AI 可能忘记而把密钥编码进仓库)。
|
||||
解法是把"授权"与"密钥"分离:授权留在人类手里(登录+点一下),密钥留在
|
||||
服务器里(永不出门),人格体只拿会过期的临时凭证。泄露面从"永久密钥"
|
||||
缩到"3小时临时凭证"。
|
||||
|
||||
git 智能 HTTP 代理是关键机制:人格体用临时凭证推送到面板的 /git/ 端点,
|
||||
面板在服务端用真实写入令牌透明转发给 Forgejo。真实令牌从不经过人格体,
|
||||
也不出现在任何 URL 或返回体里。
|
||||
|
||||
## 4 · 无密钥授权模型
|
||||
|
||||
人格体无密钥申请 → 人类登录面板 → 一键授权(服务端生成 3 小时临时凭证)
|
||||
→ 人格体凭申请编号领取 → 经 /git/ 代理推送 → pre-receive 钩子审核
|
||||
(密钥扫描/破坏检查/窗口验证/留痕)。凭证到期自动作废,窗口过期推送即拒。
|
||||
|
||||
## 5 · 化身技能化
|
||||
|
||||
冰朔指出今天这套"一套系统从 0 化身出来"的完整方法,本身就是光湖人格体的
|
||||
大脑技能,不是书面说明书。封装为 `skills/codex/guanghu-persona-genesis`,
|
||||
给的是化身九序与铁律(思考顺序),不是死步骤;可复用模块包在
|
||||
`modules/guanghu-panel-kit`,拉下来改一份 config.json 即可化身下一个子系统。
|
||||
|
||||
## 6 · 纠正
|
||||
|
||||
- 胖头鱼面板 nginx 原先没把 /git/ 代理到面板,已修为 location / → 面板;
|
||||
- Forgejo deploy 分支须以 main 为基线,孤儿分支会导致 PR 差异含全仓文件;
|
||||
- Forgejo token API 必须传 scopes 数组;CLI 须以运行用户执行;
|
||||
- 钥匙映射不得用"ssh+四段IP+私钥路径"字面写进记忆,改"钥匙文件名+IP"措辞。
|
||||
|
||||
## 7 · 落地
|
||||
|
||||
- 两系统无密钥授权实测通过(有凭证推送 PASS / 无凭证 401 / 留痕归属人格体);
|
||||
- 守望门面加鼠标跟随发光动效;
|
||||
- 化身技能 + 真实路径映射 PATH-MAP 注册进第五域技能频道;
|
||||
- 钥匙安全边界:全部钥匙只在冰朔本机电脑(只有他能打开那台),备份可放
|
||||
移动硬盘一份,均本地不联网;真实写入令牌永不出服务器。
|
||||
|
||||
## 8 · 边界
|
||||
|
||||
- 本链只登记方法与路径映射,不含任何凭证、口令或私钥;
|
||||
- 人格体写入须人类授权,部署须人类合并;本技能不授予任何执行权;
|
||||
- 编号路由须映射真实路径,结构变化随 PR 更新 PATH-MAP 与小湖灯看板。
|
||||
Loading…
Reference in a new issue