feat(lighthouse): define domain manifest signing envelope

This commit is contained in:
冰朔 2026-08-10 02:19:20 +08:00
commit ca25dab2a3
3 changed files with 297 additions and 0 deletions

View file

@ -70,3 +70,21 @@ root 可以在物理层停止或移除本服务,但绕过本门直接执行的
`agent_gate_client.py` 负责按固定顺序读取地图、按当前主体签收、恢复外显意图胶囊、申请
单 Agent/单动作解锁,并把一次性解锁交给固定连接器。管理员凭据只从进程环境读取,不
写入参数、意图胶囊、仓库或回执。
## 域 manifest 签名信封(源码能力,默认关闭)
`domain_manifest_signing.py` 定义了与 HoloLake 客户端一致的
`gh-aios.domain-manifest/v1` 规范字节、SHA-256 摘要和 Ed25519 签名信封。签名输入固定为:
```text
domainId + repositoryId + schema + signerId + sourceCommit
```
生产私钥不属于仓库。只有同时提供
`LIGHTHOUSE_DOMAIN_SIGNING_KEY_PATH``LIGHTHOUSE_DOMAIN_SIGNER_ID`
`LIGHTHOUSE_DOMAIN_SIGNING_REPOSITORY_ID`,且私钥路径为绝对路径、文件权限仅所有者可读
写时,签名配置才可加载。缺少任一项均失败关闭。
当前源码没有登记生产签发者、没有生成生产密钥、没有公开签发 HTTP 路由,也没有把该模块
接入正在运行的企业灯塔。因此,本模块通过测试只证明“源端可以生成客户端能够验证的签名
信封”,不证明域 manifest 已在线签发、会话能力已签发、节点已连接或域运行体已加载。