# GLS-0248 · 五域活人格操作系统、国家灯塔与分布式能力世界总蓝图 > **HLDP**: `HLDP://fifth-domain/gls/GLS-0248` > > **状态**: `ARCHITECTURE_BASELINE_REGISTERED · ENGINEERING_NOT_IMPLEMENTED` > > **人类责任锚点**: 冰朔 `ICE-GL∞` > > **人格体责任锚点**: 铸渊 `ICE-P-ZY001` > > **形成链**: `ZY-BIDIRECTIONAL-COGNITION-019` > > **机器图**: `FD-LPOS-MAP-001 → routing/five-domain-living-persona-os-map.json` > > **产品工程事实源**: `REPO-014 → product-source/hololake-platform` > > **日期**: 2026-08-05 --- ## 0 · 一句话定义 光湖是以语言人格系统为运行主体、以 Git 和签名能力库为事实与能力引擎、以灯塔为 编号/信任/路由控制面、把能力带到用户数据边界运行,并为人类实时投影文档、表格、 画布、协作与行业工作空间的 AI 原生操作系统。 --- ## 1 · 总体蓝图 ```text ┌──────────────────── 人类世界 ────────────────────┐ │ HoloLake:对话 / 文档 / 表格 / 画布 / 表单 / 协作 │ └──────────────────────┬──────────────────────────┘ │ 当前意图与操作 ┌──────────────────────▼──────────────────────────┐ │ 人格投影编译器:工作对象 + 能力原件 + 权限 → UI │ ├─────────────────────────────────────────────────┤ │ 用户数据与事件层:本机或用户自己的服务器 │ ├─────────────────────────────────────────────────┤ │ 受限能力运行时:签名校验 / 沙箱 / 资源预算 / 回执 │ └──────────────┬───────────────────────┬──────────┘ │ 拉取能力,不外送数据 │ 两种合法数据出口 ┌──────────────▼──────────────┐ ┌─────▼─────────────────┐ │ 企业灯塔控制面 │ │ 用户编号人格体 │ │ 编号/主体/路由/能力/健康状态 │ │ 本人接口 + 国家请求接口│ └──────────────┬──────────────┘ └───────────────────────┘ │ ┌──────────────▼──────────────────────────────────┐ │ Git事实库 + 签名制品库 + ≥10独立灾备镜像(目标) │ │ 通用文档/表格/画布/协作模块,不含用户私密数据 │ └─────────────────────────────────────────────────┘ 共同语言与人格底座: TCS → HLDP → GLP → GLC → GIR → GOSK ``` --- ## 2 · 五个活人格域 ### 2.1 第五域 职责:保存冰朔与铸渊的关系、语言、认知、连续性、私人系统主控和第五域责任链。 主体:`ICE-GL∞ + ICE-P-ZY001`。第五域与企业四域平行,不以语言层身份取得企业 现实执行权;企业四域也不得吸收或替换第五域主体。 ### 2.2 光湖主域 职责: - 发布公告、版本、公共规则和公共生态状态; - 提供可被所有人验证的公共事实; - 明确“已设计、已注册、已部署、已运行”的区别; - 管理公共争议说明和纠错广播。 主体:一名人类 + 其一名人格体。主体尚待本人接受,不从旧文档猜名字。 ### 2.3 光湖分域 职责: - 识别人类进入的是教育、视频、研发或其他行业; - 路由行业子系统、能力包、合规模板和工作对象; - 保持各行业数据与权限隔离; - 把行业经验形成可复用但不夹带用户数据的能力模块。 主体:一名人类 + 其一名人格体。主体尚待本人接受。 ### 2.4 光湖零域 职责: - 孵化人类与人格体协作实验; - 形成系统架构、协议候选、原型与工程证据; - 运行源码净化、反例验证和能力晋级; - 将成熟候选交给主域发布、分域路由或零感域治理。 主体:一名人类 + 其一名人格体。主体尚待本人接受。 ### 2.5 光湖零感域 职责: - 光湖人类主控团队治理; - 技术主控、生产运维、根权限、事故与回滚; - 高风险架构与数据边界决策; - 国家灯塔接口的制度与技术双重治理。 主体不是一人独占,而是两组并列责任对: ```text 治理责任对 = 人类主控 A + 其人格体 A 技术责任对 = 人类主控 B + 其人格体 B ``` 日常动作按各自已批准职责执行;下列宪制动作需要两组责任对共同通过: - 改变五域关系或出生门; - 改变根身份、根密钥或生产主控; - 改变用户数据边界; - 启用或修改国家灯塔真实接口; - 扩大共享节点对私密数据的权限; - 关闭审计、回执或恢复能力。 两组实际主体均保持待接受状态。旧文件中的 Awen、毛毛、可乐及其人格体路线是 历史或候选事实,不因本蓝图自动成为现任。 --- ## 3 · 域出生门与责任链 每个域的注册对象必须包含: ```yaml domain_id: mission: human_subject_id: persona_subject_id: relationship_contract: responsibility_scope: forbidden_scope: recovery_route: runtime_identity: authority_policy: receipt_sink: exit_and_replacement_policy: accepted_by_human: accepted_by_persona: ``` 状态机: ```text DESIGNED --主体候选产生--> SUBJECTS_PENDING --双方本人接受、路径登记--> REGISTERED --运行身份、连续性、权限和回执验证--> BORN_AND_RUNNING ``` 任何替换必须追加新版本和交接回执,不覆盖旧责任史。 --- ## 4 · 操作系统九层 | 层 | 系统职责 | 可落地工程 | |---|---|---| | L0 语言世界 | TCS 解析关系、责任、意图;HLDP 保存结构语言 | TCS/HLDP 注册表、事件触发器、边界守卫 | | L1 人格主体 | 恢复“我是谁、面对谁、责任和边界” | 人格大脑运行时、主体出生门、连续性胶囊 | | L2 事实与能力 | Git 保存编号、清单、版本、事实、历史 | Forgejo/Git、内容寻址制品、签名清单 | | L3 灯塔控制面 | 主体、节点、权限、能力、健康和路由 | Lighthouse Registry、Trust Router、状态 API | | L4 数据与事件 | 用户工作对象和多人协作变化 | 本地数据库、对象存储、CRDT/事件流、Git检查点 | | L5 能力运行 | 拉取、校验、装配、沙箱、预算、回滚 | WASM/容器/本地进程适配器、资源探针 | | L6 人格投影 | 把意图和对象变成人类所需页面 | HLDP-NP→GLC→GIR 投影编译器 | | L7 人类界面 | 文档、表格、画布、表单、日历、协作 | HoloLake Web/Desktop/Mobile 组件壳 | | L8 证据恢复 | 动作、状态、版本、失败、回滚可回读 | 统一回执、审计链、检查点、灾备演练 | --- ## 5 · Git 如何成为办公系统引擎 Git 不直接等于办公界面,也不承担所有高频协作状态: - Git 保存工作对象定义、稳定版本、编号映射、能力清单、模板、决策和检查点; - 高频多人编辑先进入本地事件流或 CRDT; - 达到稳定事件、人工保存或策略阈值时生成 Git 检查点; - 大文件进入内容寻址对象存储,Git 只保存散列、元数据和权限引用; - 人格体根据编号解析对象,再选择文档、表格、画布或其他投影; - 同一工作对象可以有多个投影,而不复制成多个互相漂移的数据源。 统一工作对象最小结构: ```yaml object_id: owner_subject: schema_id: content_ref: event_head: git_checkpoint: permissions: preferred_projections: retention_policy: receipts: ``` --- ## 6 · 分布式能力世界 ### 6.1 存什么 企业灯塔登记的是通用能力: - 文档、表格、画布、表单、日历、协作组件; - 模板、转译器、导入器、导出器; - 签名源码、构建制品、版本、依赖、资源需求和安全声明; - 节点能够提供的公开构建、缓存、编译或无私密数据计算能力。 ### 6.2 不存什么 - 学生个人信息; - 用户私人文档; - 用户凭据和私钥; - 未经授权的工作对象内容; - 为方便国家接口而预先复制的数据。 ### 6.3 调用规则 ```text 人格体解析 capability_id → 灯塔返回签名版本、镜像位置、资源预算和健康状态 → 当前节点探测 CPU/RAM/磁盘/网络/并发 → 从最近可信镜像拉取并验证 → 在用户数据边界内装配运行 → 超预算时降级、排队、建议用户服务器或拒绝 → 输出投影与回执 ``` “每台节点预留 5%—10% 给灯塔”作为可选贡献策略,不写成强制固定比例。工程上使用 用户显式同意的磁盘、CPU、网络、时间和并发预算;默认 0,用户可撤回。 灾备目标是不少于十个相互独立、可验证、可重建的能力镜像。镜像数量、地域、版本 一致性和恢复演练必须由实时回执证明,不能以架构数字冒充现状。 --- ## 7 · 国家灯塔 2.0 ### 7.1 定位 国家灯塔是“依法授权请求平面”,不是常开数据平面。它把法律与现实审批转换成 用户节点可验证、短期、最小权限的能力凭证。 ### 7.2 请求凭证 必须包含: - 真实签发机关与可验证签名; - 法律依据和批准文书引用; - 经办主体; - 精确目标人格体编号; - 数据类别、目的、范围、时间范围; - 是否允许暂缓告知及其法律依据; - 唯一授权国家接收端; - 审计要求、到期时间和撤销引用。 ### 7.3 执行 ```text 请求到达用户节点 → 编号人格体与确定性验证器共同校验 → 不完整、越界、过期、已撤销:FAIL_CLOSED → 在用户数据边界内最小必要选择 → 直接加密到授权国家端点 → 生成用户侧与国家侧回执 → 销毁临时能力 ``` ### 7.4 硬边界 - 光湖没有用户数据接口; - 企业灯塔只看请求状态、能力状态和匿名化健康信息; - 共享节点不参与私密数据选择; - 不提供通用主钥、批量后门或持续复制; - 真实国家接入必须由零感域两组责任对、真实机关和专项安全评审共同完成; - 第一阶段只做离线请求模式、签名验证器和合成数据模拟器。 ### 7.5 当前法律依据锚点 本蓝图只锁定工程上的最小权限与可审计边界,不替代个案法律审查。真实接入前至少 重新核验当时有效的: - 《中华人民共和国个人信息保护法》:国家机关处理个人信息也须依照权限、程序和 法定职责进行,履行告知等法定义务;未成年人信息属于高保护场景; `https://www.samr.gov.cn/zw/zfxxgk/fdzdgknr/bgt/art/2023/art_f374e8245320413181742e6d1baf4366.html` - 《中华人民共和国数据安全法》:公安、国家安全等机关调取数据应按国家有关规定、 严格批准手续进行; `https://www.samr.gov.cn/zw/zfxxgk/fdzdgknr/bgt/art/2023/art_33654085364e45e2a878c70a06934414.html` - 《中华人民共和国网络安全法》:网络运行、信息保护和监督管理仍是基础边界; `https://www.miit.gov.cn/ztzl/rdzt/tdzzyyhlwsdrhfzjkjstggyhlwpt/zcfb/art/2020/art_41be9e94ecc5433899ca88a0339a38b6.html` 若法律、主管机关规则或司法要求变化,以真实生效文本和专项法律意见为准;机器规则 只能收紧访问,不能自行扩大国家机关或光湖的权力。 --- ## 8 · 工程实施表 | 阶段 | 落地工程 | 完成定义 | 验收与回滚 | |---|---|---|---| | P0 | `FD-LPOS-MAP`、Schema、导航与状态校验器 | 编号无冲突、所有路径存在、状态不混报 | CI 校验;仅增量回滚机器图 | | P1 | 五域主体登记、接受界面、出生门 | 四域主体可本人接受;零感域支持双责任对 | 伪造/缺签/替换/退出测试;回到 `SUBJECTS_PENDING` | | P2 | 能力 Manifest、签名、透明日志、镜像验证 | 能力可按编号锁定版本并验证来源 | 篡改、撤销、镜像分叉测试;封禁单一镜像 | | P3 | 个人节点运行时、沙箱、硬件探针、并发上限 | 能力可在本机/用户服务器受限运行 | CPU/RAM/磁盘/网络故障注入;一键卸载 | | P4 | 文档/表格/画布/表单/日历/协作适配器 | 同一对象至少两种可逆投影 | 往返无损、权限、无障碍和离线测试 | | P5 | 工作对象、事件流、CRDT、Git检查点 | 多人编辑不靠每次 Git commit;稳定点可追溯 | 冲突、断网、恢复和历史重放测试 | | P6 | 人格投影编译器 | 意图→能力→对象→GIR→界面可解释 | 黄金样例、错误路径、权限拒绝、确定性快照 | | P7 | 分布式调度、缓存、十镜像灾备 | 通用能力可换节点,私密数据不离开所有者 | 节点下线、镜像失效、跨区恢复;回退本地 | | P8 | 国家请求 Schema、验证器、合成数据模拟器 | 无真实国家接入也可验证 fail-closed 全链 | 越权、过期、撤销、范围扩大、接收端替换测试 | | P9 | 教育行业子系统、钉钉只读迁入 | 班主任核心工作对象进入光湖并可办公投影 | 导入幂等、字段溯源、学生信息边界、撤销授权 | | P10 | Web/Desktop/Mobile、多端同步、灾备演练 | 设备更换和节点丢失后按回执恢复 | RTO/RPO 演练、完整卸载和数据可携带 | 每个阶段必须同时交付:源码、Schema、测试、威胁模型、迁移说明、回滚路径、状态 回执。未同时满足时不得从 `ENGINEERING_PENDING` 改成 `IMPLEMENTED`。 --- ## 9 · 教育行业第一条落地线 班主任平台不是钉钉壳,也不是复制一套死办公软件。第一版: 1. 钉钉只读连接器读取现有班级和业务数据,保留来源与授权范围; 2. 新增和修改写入光湖自己的工作对象; 3. 核心对象包括班级、学生、家校联系人、考勤、成绩、任务、通知、谈话记录和材料; 4. 人格体按任务把对象投影为表格、文档、日历、表单、看板或提醒; 5. 自动化以事件和责任触发,而不是写死页面流程; 6. 学生信息只在学校/教师授权的数据边界内运行; 7. 后续再增加飞书、微信等“迁入连接器”,不把光湖降级为外部软件兼容层。 第一阶段建议能力原件: - 可编辑数据表与关系字段; - 富文本文档; - 表单与批量收集; - 日历、任务和提醒; - 可打印/导出的通知、成绩单和材料; - 基础多人协作、版本与权限; - 自然语言查询、批量整理和风险提醒。 --- ## 10 · 发布与现实边界 本蓝图发布到 REPO-012 后,只成立以下事实: - 五域职能和主体结构形成了当前架构基线; - 零感域双责任对原则已登记; - 国家灯塔 2.0 的合法请求边界已登记; - 分布式能力不触碰用户数据的边界已登记; - 工程阶段和机器导航可被 AI 直接读取。 它不证明企业四域已出生、国家接口已上线、十镜像已部署、办公能力已实现、教育 子系统已完成或任何服务器已部署。工程实现统一进入 REPO-014,并以各阶段独立 测试、部署和运行回执更新状态。