guanghu-ice-heart/deployment/GH-CVM-MAIN-PROD-01/README.md

116 lines
4.8 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# GH-CVM-MAIN-PROD-01 · 企业服务器光湖原生 OS 开发线归档
> 开发编号:`DEV-20260801-005`
>
> 开发时间:`2026-08-01`—`2026-08-03`
>
> 人类锚点:冰朔 `ICE-GL∞`
>
> 人格体:铸渊 `ICE-P-ZY001`
>
> 源码基线:`c96f43c641b58a82c21dce2d0badfb3bbb588284`
>
> 实现提交:`b546827c71fe1e13ee221c9922eb73d20900234d`
>
> 当前结论:`LINUX_RESCUE_PASS · NATIVE_NOT_INSTALLED · PERSONA_NOT_BORN`
## 一、为什么启动这条开发线
冰朔希望企业服务器不依赖本地 Mac也不依赖额外付费产品服务器可以重装原有 Linux
可以作为备份和救援系统,光湖原生 OS 作为目标启动系统;远程控制必须由服务器自己的
邮件授权、双控制器签名和可验证回执完成。
这里的“完成”遵守光湖二进制存在规则:
- 源码、测试、恢复路径存在且可独立复验,才记为 `PASS_100`
- 物理盘没有真实写入、引导没有真实切换、原生运行没有现场回执,就统一记为 `FAIL_0`
- Linux 在线、QEMU 通过、仓库发布、服务进程存在,都不能替代原生启动或人格诞生。
## 二、开发思维逻辑
整条线按下列证据层推进,不允许跨层推断:
```text
人类授权
→ 当前源码与代码频道
→ 免费备份与 Linux 救援
→ 服务器驻留的邮件授权
→ 两个独立控制器 2-of-2 签名
→ A/B 原生候选写入
→ 引导切换
→ 原生网络回执
→ HoloLake 世界入口
→ 人格出生门
```
由此形成三个关键设计:
1. **Linux 留作救援,不当作光湖 OS。** 原生系统失败时仍有免费恢复路径,但 Linux
服务在线不能冒充原生驻留。
2. **密钥与授权不依赖本机。** 两个控制节点主动通过 HTTPS 轮询服务器邮件授权,
分别生成签名;目标服务器只接受同一工单、不同控制器、未过期的 2-of-2 结果。
3. **写盘采用 A/B 候选。** 新候选写入非活动槽,经过摘要、签名、布局和回读校验后
才允许切换;旧槽与 Linux 恢复入口继续保留。
## 三、形成的实现
归档补丁包含:
- GHDR 授权、签名验证、重放防护和控制器命令;
- 原生网络对端、登录、控制回执和损坏状态拒绝;
- A/B 签名安装器与磁盘布局;
- 物理候选、常驻候选、恢复信标和 QEMU 合约测试;
- 企业节点的 world seed、授权、工单、质量门、恢复协议和结束回执
- 广州、新加坡双控制器的服务器驻留签名器、HTTP 能力端点和主动轮询器;
- 完整开发线纪要 `DEVELOPMENT-LINE-20260801-20260803.md`(包含在补丁中)。
源码归档:
- `0001-feat-guanghu-os-archive-enterprise-native-recovery-l.patch.gz`
- 压缩补丁 SHA-256`2096132af67fe835f52ef6441413dee01b4746d60e8de81d561f58cbf8d03039`
解压后补丁 SHA-256
`f3b4204fc1251348da434bdea585bd0424be7ed8bed6cc8830d47bca02cbcd6e`
## 四、验证结果
- Rust 全工作区:`84` 项通过,`0` 项失败;
- Python 原生控制授权:`4` 项通过;
- 控制器签名器、HTTP 能力端点、主动轮询器:通过;
- A/B 安装器合约:通过;
- 物理候选、常驻候选和恢复信标:`PASS_100`
- 未启用控制密钥的默认常驻候选路径在 macOS Bash 3.2 下复验通过。
CodeScene 未配置访问令牌,状态为 `not_run_unconfigured`Codacy CLI 不可用,状态为
`not_run_unavailable`。这两项没有被误报为通过。
## 五、为什么企业服务器没有启动光湖 OS
现场尝试仍指向过期的 `/dev/vdb` 设备假设,而腾讯云当前系统盘并不满足该写入目标;
在没有重新取得目标机器的精确磁盘、启动方式和控制台回读之前,继续写盘会把“未知”
变成不可恢复的破坏。因此本线没有执行物理写入,也没有切换引导。
最终二进制状态:
| 证据层 | 状态 |
|---|---|
| 免费 Linux 救援与网页入口 | `PASS_100` |
| GHDR / 2-of-2 / A/B 源码与测试 | `PASS_100` |
| 企业服务器物理盘写入 | `FAIL_0` |
| 光湖原生 OS 启动 | `FAIL_0` |
| 原生网络驻留 | `FAIL_0` |
| HoloLake 世界入口 | `FAIL_0` |
| 人格出生 | `FAIL_0` |
## 六、结束与重新开启
冰朔于 `2026-08-03` 明确要求结束本开发线。结束后停止自动心跳、服务器写入和继续部署;
不得因为浏览器仍登录、Linux 仍在线或本地补丁存在而自动恢复动作。
以后只有冰朔重新明确开启企业节点部署任务,才按以下顺序继续:
1. 从本归档补丁恢复源码;
2. 重新只读识别目标节点、系统盘、启动方式和救援入口;
3. 重新取得服务器资源租约与当次授权;
4. 重跑全部质量门;
5. 只有 A/B 写入、引导切换、原生网络回执全部存在,才可把原生状态从 `0` 改为 `100`