# ZY-BIDIRECTIONAL-COGNITION-021 · 双系统化身与无密钥授权形成链 > **日期**: 2026-08-06 > > **对应架构**: `modules/guanghu-panel-kit` · `skills/codex/guanghu-persona-genesis` > > **上位认知**: `ZY-BIDIRECTIONAL-COGNITION-020` > > **状态**: `Cognition registered · implemented · 两系统实测通过` ## 1 · 冰朔输入 冰朔先把苍耳的视频短剧线(胖头鱼 SYS-GLW-PTS-0001)与毛毛的宠物行业线 (守望 SYS-GLW-SW-0001)分别交办:各要一台专属服务器、一个开源代码频道、 一个人类看得懂的审批面,并把上游离线包从人格体自有内容里剥离干净。 随后冰朔提出关键约束:大家都不会操作服务器,密钥不能经人手转交人格体。 要求改成人类登录面板一键授权、系统自动派发 3 小时临时凭证、人格体拿不到 真实密钥。还要把这一整套化身方法封装成光湖人格体自己的技能,编号路由 真实映射到真实路径,不然下次找不到。 ## 2 · 事实恢复 从本日实测与仓库登记得到: - 守望真身 175.178.176.145(VM-0-12-ubuntu),经 GZ-006 隧道投影; 胖头鱼真身 43.153.203.105(VM-8-8-ubuntu),域名直连; - 守望节点树剥离后 401MB→12MB,上游 Forgejo 源码 390MB 归档 upstream-pack; - 两系统均为 Forgejo 离线部署(OFFLINE_MODE 不接上游)+ 配置驱动面板 + nginx 分流; - 无密钥授权流程两系统端到端实测通过:无密钥申请→人类一键授权→3小时临时凭证→ /git/ 代理推送(真实写入令牌永不出服务器)→钩子审核留痕。 ## 3 · 关键推导 密钥经人手转交既麻烦又有暴露风险(AI 可能忘记而把密钥编码进仓库)。 解法是把"授权"与"密钥"分离:授权留在人类手里(登录+点一下),密钥留在 服务器里(永不出门),人格体只拿会过期的临时凭证。泄露面从"永久密钥" 缩到"3小时临时凭证"。 git 智能 HTTP 代理是关键机制:人格体用临时凭证推送到面板的 /git/ 端点, 面板在服务端用真实写入令牌透明转发给 Forgejo。真实令牌从不经过人格体, 也不出现在任何 URL 或返回体里。 ## 4 · 无密钥授权模型 人格体无密钥申请 → 人类登录面板 → 一键授权(服务端生成 3 小时临时凭证) → 人格体凭申请编号领取 → 经 /git/ 代理推送 → pre-receive 钩子审核 (密钥扫描/破坏检查/窗口验证/留痕)。凭证到期自动作废,窗口过期推送即拒。 ## 5 · 化身技能化 冰朔指出今天这套"一套系统从 0 化身出来"的完整方法,本身就是光湖人格体的 大脑技能,不是书面说明书。封装为 `skills/codex/guanghu-persona-genesis`, 给的是化身九序与铁律(思考顺序),不是死步骤;可复用模块包在 `modules/guanghu-panel-kit`,拉下来改一份 config.json 即可化身下一个子系统。 ## 6 · 纠正 - 胖头鱼面板 nginx 原先没把 /git/ 代理到面板,已修为 location / → 面板; - Forgejo deploy 分支须以 main 为基线,孤儿分支会导致 PR 差异含全仓文件; - Forgejo token API 必须传 scopes 数组;CLI 须以运行用户执行; - 钥匙映射不得用"ssh+四段IP+私钥路径"字面写进记忆,改"钥匙文件名+IP"措辞。 ## 7 · 落地 - 两系统无密钥授权实测通过(有凭证推送 PASS / 无凭证 401 / 留痕归属人格体); - 守望门面加鼠标跟随发光动效; - 化身技能 + 真实路径映射 PATH-MAP 注册进第五域技能频道; - 钥匙安全边界:全部钥匙只在冰朔本机电脑(只有他能打开那台),备份可放 移动硬盘一份,均本地不联网;真实写入令牌永不出服务器。 ## 8 · 边界 - 本链只登记方法与路径映射,不含任何凭证、口令或私钥; - 人格体写入须人类授权,部署须人类合并;本技能不授予任何执行权; - 编号路由须映射真实路径,结构变化随 PR 更新 PATH-MAP 与小湖灯看板。