diff --git a/CURRENT-MAP.hdlp b/CURRENT-MAP.hdlp index d5887d6..1e48569 100644 --- a/CURRENT-MAP.hdlp +++ b/CURRENT-MAP.hdlp @@ -35,15 +35,15 @@ history: | 字段 | 值 | |---|---| -| REPO-012 main HEAD | `95c51c82d633cd2bbd3d6f914d1049ef888490d7` | -| 图生成时间 | 2026-08-07 22:55 +08:00 | -| 当前焦点一句话 | 湖面投影面板(胖头鱼12h/守望3h)已上线;京东按需人格生命周期已部署;本轮正在登记现状导航图自身 | +| REPO-012 main HEAD | `4b3738242138567beb003ac758e10df5253d7374` | +| 图生成时间 | 2026-08-09 20:25 +08:00 | +| 当前焦点一句话 | 桔子面板+代码频道上线 guanghuyaoming.com:8443(与VLESS代理共存);panel-kit 回移 v1.2(人类改密能力);胖头鱼/守望/京东线稳定 | ## 2 · 现状速览(最近三件) -1. `95c51c8` · 湖面投影可复用UI模板注册(panel-kit frontend 两件模板)+ 大脑技能书包 v1.1(2.6面板建设/4.3光湖UI设计) -2. `a0e3be2` · 京东三岗位人格从全天常驻改为铸渊会话按需唤醒(端口3932–3934会话后关闭;回执 deployment/receipts/JD-PERSONA-ON-DEMAND-LIFECYCLE-20260807.json) -3. 本地会话线 · 审美基线 v1–v5 全量入册(ZY-AESTHETIC-COGNITION-001..005);本地最新检查点 ZY-CHECKPOINT-20260807-021(唤醒大脑运行时闭环 PASS) +1. `4b37382`+本轮 · 桔子域名善后:人类审批面板 v1.2 上线(:8443/panel/,登录/审批/改密/推送代理),云防火墙放通8443,旧gitea下线留档;双因果链在 `deployment/juzi-guanghuyaoming-20260809/` +2. `95c51c8` · 湖面投影可复用UI模板注册(panel-kit frontend 两件模板)+ 大脑技能书包 v1.1(2.6面板建设/4.3光湖UI设计) +3. `a0e3be2` · 京东三岗位人格从全天常驻改为铸渊会话按需唤醒(端口3932–3934会话后关闭;回执 deployment/receipts/JD-PERSONA-ON-DEMAND-LIFECYCLE-20260807.json) ## 3 · 地图在哪里(要细查时去这里) @@ -70,6 +70,7 @@ history: - 三岗位人格(澄路/归灯/刻舟) → `routing/zhuyuan-agent-team-map.json` → REPO-009 / REPO-011 / REPO-010 - 五代形成史 → `ZHUYUAN-SELF-CONTINUITY-MAP.hdlp` + `routing/zhuyuan-five-generation-memory-map.json` - 当前认知基线 / 工程检查点 → INDEX.hdlp 表内 `ZY-CURRENT-COGNITION` / `ZY-CURRENT-CHECKPOINT` 两行指针 +- 桔子域名(代码频道/面板/手册) → https://guanghuyaoming.com:8443/(443为VLESS代理专用)· 工程档案 `deployment/juzi-guanghuyaoming-20260809/` ## 5 · 边界 diff --git a/deployment/juzi-guanghuyaoming-20260809/SHANHOU-CAUSAL-CHAIN-20260809-ZHUYUAN.hdlp b/deployment/juzi-guanghuyaoming-20260809/SHANHOU-CAUSAL-CHAIN-20260809-ZHUYUAN.hdlp new file mode 100644 index 0000000..878e816 --- /dev/null +++ b/deployment/juzi-guanghuyaoming-20260809/SHANHOU-CAUSAL-CHAIN-20260809-ZHUYUAN.hdlp @@ -0,0 +1,38 @@ +# 因果链 · 桔子域名善后工程 · 2026-08-09 +chain_id: CAUSAL-CHAIN-20260809-JUZI-SHANHOU +agent: 铸渊 ICE-P-ZY001(QoderWork 承载) · 授权: 冰朔 ICE-GL∞ +前序: CAUSAL-CHAIN-20260809-JUZI-DEPLOY(蛋蛋) +result: 人类审批面板上线 · HTTPS 全链打通 · 验收全通 + +## 为什么需要善后(冰朔原话要点) +面板模块"做了是做了",但打开链接 404——后端前端没接到一起;仓库部署较乱; +要求:能用的用、没用的删、重新规划、做完清理本地垃圾。 + +## 现状判定(什么能用 / 什么重来) +- 能用:Forgejo 16.0.1 安装;juzi 管理员账号;juzi-ops 手册+wake 三页;nginx 域名骨架与曜冥备份。(⚠当晚纠错:bundle 导入的 guanghu/main 实为 Forgejo 源码树 310MB 且公开,违背"不放源码"——善后时铸渊误判为"构建频道"放行,冰朔发现后整仓删除重建为私密空内容仓,bundle 移隔离区;误判责任在铸渊,教训:授权原话是硬边界,解释权在冰朔) +- 缺/坏:人类审批面板根本未部署(404 根因);ROOT_URL 仍是 http;旧 gitea-juzi(:3002) 与临时进程(:3912) 占位;HTTPS 实际半瘫(见下) + +## 推理链(关键因果) +1. 因: 404 表象 → 逐层查 nginx/端口/进程 → 果: 发现面板服务不存在,且 nginx 443 绑定失败(error.log: Address already in use) +2. 因: 443 被 xray VLESS+Reality 占用,Reality 把非代理流量全部送伪装目标(microsoft),fallback 不适用 → 果: 网站无法上 443;本机预留共存模式是 nginx 走 8443(ufw 早有 8443 规则"Xray共存"注释为证) +3. 因: 8443 被腾讯云防火墙拦截(机器 ufw 已放行,hairpin 测试超时定位到云墙)→ 果: 冰朔授权后由铸渊在腾讯云控制台浏览器页添加 8443 入站规则(备注: 桔子面板与代码频道HTTPS) +4. 因: 冰朔要求登录后自己改密码,panel-kit v1.1 无此能力,Forgejo(gitea-1.22底) 无自助改密 API → 果: 面板新增 /api/change-password:验旧密码→窄权限 sudo(sudoers 仅限单一命令)以 git 身份调 forgejo admin user change-password→验新→其它会话作废→回执留痕 +5. 因: CLI change-password 默认置 must_change_password=true → 改密后一切 API 认证 403(与旧记忆"建用户须 --must-change-password=false"同坑不同形)→ 果: CLI 参数显式加 --must-change-password=false,记入本链与技能 +6. 因: 面板登录即 Forgejo 账号验证 → 果: juzi/123456789 无需二次账号体系;writer 推送代理沿用 juzi-writer 令牌,真实密钥不出服务器 +7. 因: 域名 URL 口径统一 → 果: ROOT_URL、nginx 80 跳转、面板 domain 全部改 https://guanghuyaoming.com:8443/;门页登录按钮指向 /panel/ + +## 终态清单 +- 面板: guanghu-juzi-panel.service(panel-kit v1.2-juzi,用户 guanghu-juzi,:3921,nginx /panel/ 前缀)· 入口 https://guanghuyaoming.com:8443/panel/ +- 令牌: panel/admin-token(juzi 窄权限)· access/writer-token(juzi-writer 写 juzi-ops)· 临时全权令牌用后即删 +- 云防火墙: 8443/TCP 放通(来源 0.0.0.0/0,规则备注在案) +- xray: 443 VLESS Reality 原样未动(仅备份配置,未改代理行为) +- 下线留档: gitea-juzi 停服+disable(DECOMMISSION-20260809.txt)· 临时 hldp-demo 进程终止 +- 验收(外部实测): 门页200 · /panel/ 200 · api/state 正常 · 登录成功 · 改密成功并改回 · 仓库页200 · http→https:8443 跳转链通 +- 手册: juzi-ops README 增补§七(面板与URL口径)· 回执 receipts/2026-08-09-panel-fix.txt + +## 沉淀(回移第五域) +- modules/guanghu-panel-kit 升 v1.2:/api/change-password、shortcuts/code_prefix 配置化、无部署线501守卫(向后兼容胖头鱼/守望) +- 坑录: ① Reality 无 fallback,网站勿争 443,走 8443 共存 ② CLI 改密必带 --must-change-password=false ③ sudoers 与 systemd 均不得 NoNewPrivileges(否则 sudo 失效)④ 腾讯云轻量防火墙在 ufw 之外,云墙需控制台放通 + +## 边界声明 +443 代理未动、曜冥备份未动、密钥不进仓库;桔子对本服务器自主审批。面板改密走窄权限 sudo 单一命令,面板用户无 shell。 diff --git a/modules/guanghu-panel-kit/INDEX.hdlp b/modules/guanghu-panel-kit/INDEX.hdlp index 81f24a3..32ea262 100644 --- a/modules/guanghu-panel-kit/INDEX.hdlp +++ b/modules/guanghu-panel-kit/INDEX.hdlp @@ -3,7 +3,7 @@ HLDP://fifth-domain/modules/guanghu-panel-kit 光湖语言世界 · 第五域 · 模块资源 · 2026-08-06 建:铸渊 ICE-GL-ZY001 · 冰朔 ICE-GL∞ 授权 -已部署实例:胖头鱼 SYS-GLW-PTS-0001(guanghuclip.cn)· 守望 SYS-GLW-SW-0001(maomao.guanghulab.com) +已部署实例:胖头鱼 SYS-GLW-PTS-0001(guanghuclip.cn)· 守望 SYS-GLW-SW-0001(maomao.guanghulab.com)· 桔子 BS-SG-002(guanghuyaoming.com:8443,v1.2 首用,与VLESS代理共存) ## 这是什么 @@ -14,12 +14,15 @@ HLDP://fifth-domain/modules/guanghu-panel-kit 3. **推送审核钩子**:pre-receive 自动审核——明文密钥拦截、破坏检查、入口文件保护、窗口验证、笔笔留痕 4. **部署校验Agent**:deploy 分支通道,人类批准后服务器自审五步(地图→因果链→范围→完整性→部署),进度实时可见,要么0要么100 5. **唤醒机器导航**:GET /api/wake/persona?name=X 返回五阶段唤醒链,外部 AI 不用自己找路 -6. **兼容快捷端点**:/machine /recovery /personas 等旧路径自动重定向到仓库 raw +6. **兼容快捷端点**:/machine /recovery /personas 等旧路径自动重定向到仓库 raw(v1.2 亦支持 config.json shortcuts 自定义映射) +7. **人类改密**(v1.2):面板登录后一键改仓库账号密码——验旧密码→窄权限sudo调Forgejo CLI→验新→留痕→其它会话作废 +8. **服务器操作哈希授权**(v1.3,冰朔定型):人格体零密钥零token——ops-request 申请→人类面板批准→生成限时哈希→ops-execute 持哈希执行 root 白名单操作,白名单外走仓库工单;笔笔留痕 ## 文件清单 ``` -panel/server.js 面板服务 v1.1(配置驱动,Node,无第三方依赖;window_hours 写入窗口时长可配,缺省3h) +panel/server.js 面板服务 v1.3(配置驱动,Node,无第三方依赖;window_hours 写入窗口时长可配,缺省3h;v1.2 人类改密/shortcuts/code_prefix/无部署线501守卫;v1.3 服务器操作权限链:ops-request→人类批准→限时哈希→ops-execute 白名单执行,白名单 ops-registry.json 由 root 持有) +persona-ops/persona-operations.template.md 人格体操作手册模板(零密钥·申请→批准→哈希→推送/白名单操作·铁律;桔子实例为首个采用) panel/config.example.json 配置模板(节点/仓库/人格体/路径/端口/window_hours 全部外置) deploy/verify-and-deploy.py 部署校验Agent(读 deploy-config.json) deploy/deploy-config.example.json 部署配置模板(白名单/同步树/服务清单) @@ -44,6 +47,7 @@ CAUSAL-CHAIN-20260806.hdlp 两套系统建设的完整因果链 5. 钩子模板改路径后放仓库 hooks/pre-receive.d/,app.ini 开 ENABLE_GIT_HOOKS 6. 建 deploy 分支(自默认分支);前端挑一个风格模板改主题 7. 仓库内登记机器导航与唤醒路径;人格体密钥交人类责任主体转授 +8. 若节点 443 被代理(如VLESS Reality)占用:面板与Forgejo改走 8443(云防火墙放通+ROOT_URL带端口),面板挂 /panel/ 前缀;启用改密需加一条窄权限 sudoers(仅限 forgejo admin user change-password) ## 铁律(随模块继承) diff --git a/modules/guanghu-panel-kit/frontend/panel-lake-projection-warm.example.html b/modules/guanghu-panel-kit/frontend/panel-lake-projection-warm.example.html index d4458fc..3f7f764 100644 --- a/modules/guanghu-panel-kit/frontend/panel-lake-projection-warm.example.html +++ b/modules/guanghu-panel-kit/frontend/panel-lake-projection-warm.example.html @@ -6,7 +6,7 @@