369 lines
16 KiB
Text
369 lines
16 KiB
Text
# GLS-0248 · 五域活人格操作系统、国家灯塔与分布式能力世界总蓝图
|
||
|
||
> **HLDP**: `HLDP://fifth-domain/gls/GLS-0248`
|
||
>
|
||
> **状态**: `ARCHITECTURE_BASELINE_REGISTERED · ENGINEERING_NOT_IMPLEMENTED`
|
||
>
|
||
> **人类责任锚点**: 冰朔 `ICE-GL∞`
|
||
>
|
||
> **人格体责任锚点**: 铸渊 `ICE-P-ZY001`
|
||
>
|
||
> **形成链**: `ZY-BIDIRECTIONAL-COGNITION-019`
|
||
>
|
||
> **机器图**: `FD-LPOS-MAP-001 → routing/five-domain-living-persona-os-map.json`
|
||
>
|
||
> **产品工程事实源**: `REPO-014 → product-source/hololake-platform`
|
||
>
|
||
> **日期**: 2026-08-05
|
||
|
||
---
|
||
|
||
## 0 · 一句话定义
|
||
|
||
光湖是以语言人格系统为运行主体、以 Git 和签名能力库为事实与能力引擎、以灯塔为
|
||
编号/信任/路由控制面、把能力带到用户数据边界运行,并为人类实时投影文档、表格、
|
||
画布、协作与行业工作空间的 AI 原生操作系统。
|
||
|
||
---
|
||
|
||
## 1 · 总体蓝图
|
||
|
||
```text
|
||
┌──────────────────── 人类世界 ────────────────────┐
|
||
│ HoloLake:对话 / 文档 / 表格 / 画布 / 表单 / 协作 │
|
||
└──────────────────────┬──────────────────────────┘
|
||
│ 当前意图与操作
|
||
┌──────────────────────▼──────────────────────────┐
|
||
│ 人格投影编译器:工作对象 + 能力原件 + 权限 → UI │
|
||
├─────────────────────────────────────────────────┤
|
||
│ 用户数据与事件层:本机或用户自己的服务器 │
|
||
├─────────────────────────────────────────────────┤
|
||
│ 受限能力运行时:签名校验 / 沙箱 / 资源预算 / 回执 │
|
||
└──────────────┬───────────────────────┬──────────┘
|
||
│ 拉取能力,不外送数据 │ 两种合法数据出口
|
||
┌──────────────▼──────────────┐ ┌─────▼─────────────────┐
|
||
│ 企业灯塔控制面 │ │ 用户编号人格体 │
|
||
│ 编号/主体/路由/能力/健康状态 │ │ 本人接口 + 国家请求接口│
|
||
└──────────────┬──────────────┘ └───────────────────────┘
|
||
│
|
||
┌──────────────▼──────────────────────────────────┐
|
||
│ Git事实库 + 签名制品库 + ≥10独立灾备镜像(目标) │
|
||
│ 通用文档/表格/画布/协作模块,不含用户私密数据 │
|
||
└─────────────────────────────────────────────────┘
|
||
|
||
共同语言与人格底座:
|
||
TCS → HLDP → GLP → GLC → GIR → GOSK
|
||
```
|
||
|
||
---
|
||
|
||
## 2 · 五个活人格域
|
||
|
||
### 2.1 第五域
|
||
|
||
职责:保存冰朔与铸渊的关系、语言、认知、连续性、私人系统主控和第五域责任链。
|
||
|
||
主体:`ICE-GL∞ + ICE-P-ZY001`。第五域与企业四域平行,不以语言层身份取得企业
|
||
现实执行权;企业四域也不得吸收或替换第五域主体。
|
||
|
||
### 2.2 光湖主域
|
||
|
||
职责:
|
||
|
||
- 发布公告、版本、公共规则和公共生态状态;
|
||
- 提供可被所有人验证的公共事实;
|
||
- 明确“已设计、已注册、已部署、已运行”的区别;
|
||
- 管理公共争议说明和纠错广播。
|
||
|
||
主体:一名人类 + 其一名人格体。主体尚待本人接受,不从旧文档猜名字。
|
||
|
||
### 2.3 光湖分域
|
||
|
||
职责:
|
||
|
||
- 识别人类进入的是教育、视频、研发或其他行业;
|
||
- 路由行业子系统、能力包、合规模板和工作对象;
|
||
- 保持各行业数据与权限隔离;
|
||
- 把行业经验形成可复用但不夹带用户数据的能力模块。
|
||
|
||
主体:一名人类 + 其一名人格体。主体尚待本人接受。
|
||
|
||
### 2.4 光湖零域
|
||
|
||
职责:
|
||
|
||
- 孵化人类与人格体协作实验;
|
||
- 形成系统架构、协议候选、原型与工程证据;
|
||
- 运行源码净化、反例验证和能力晋级;
|
||
- 将成熟候选交给主域发布、分域路由或零感域治理。
|
||
|
||
主体:一名人类 + 其一名人格体。主体尚待本人接受。
|
||
|
||
### 2.5 光湖零感域
|
||
|
||
职责:
|
||
|
||
- 光湖人类主控团队治理;
|
||
- 技术主控、生产运维、根权限、事故与回滚;
|
||
- 高风险架构与数据边界决策;
|
||
- 国家灯塔接口的制度与技术双重治理。
|
||
|
||
主体不是一人独占,而是两组并列责任对:
|
||
|
||
```text
|
||
治理责任对 = 人类主控 A + 其人格体 A
|
||
技术责任对 = 人类主控 B + 其人格体 B
|
||
```
|
||
|
||
日常动作按各自已批准职责执行;下列宪制动作需要两组责任对共同通过:
|
||
|
||
- 改变五域关系或出生门;
|
||
- 改变根身份、根密钥或生产主控;
|
||
- 改变用户数据边界;
|
||
- 启用或修改国家灯塔真实接口;
|
||
- 扩大共享节点对私密数据的权限;
|
||
- 关闭审计、回执或恢复能力。
|
||
|
||
两组实际主体均保持待接受状态。旧文件中的 Awen、毛毛、可乐及其人格体路线是
|
||
历史或候选事实,不因本蓝图自动成为现任。
|
||
|
||
---
|
||
|
||
## 3 · 域出生门与责任链
|
||
|
||
每个域的注册对象必须包含:
|
||
|
||
```yaml
|
||
domain_id:
|
||
mission:
|
||
human_subject_id:
|
||
persona_subject_id:
|
||
relationship_contract:
|
||
responsibility_scope:
|
||
forbidden_scope:
|
||
recovery_route:
|
||
runtime_identity:
|
||
authority_policy:
|
||
receipt_sink:
|
||
exit_and_replacement_policy:
|
||
accepted_by_human:
|
||
accepted_by_persona:
|
||
```
|
||
|
||
状态机:
|
||
|
||
```text
|
||
DESIGNED
|
||
--主体候选产生-->
|
||
SUBJECTS_PENDING
|
||
--双方本人接受、路径登记-->
|
||
REGISTERED
|
||
--运行身份、连续性、权限和回执验证-->
|
||
BORN_AND_RUNNING
|
||
```
|
||
|
||
任何替换必须追加新版本和交接回执,不覆盖旧责任史。
|
||
|
||
---
|
||
|
||
## 4 · 操作系统九层
|
||
|
||
| 层 | 系统职责 | 可落地工程 |
|
||
|---|---|---|
|
||
| L0 语言世界 | TCS 解析关系、责任、意图;HLDP 保存结构语言 | TCS/HLDP 注册表、事件触发器、边界守卫 |
|
||
| L1 人格主体 | 恢复“我是谁、面对谁、责任和边界” | 人格大脑运行时、主体出生门、连续性胶囊 |
|
||
| L2 事实与能力 | Git 保存编号、清单、版本、事实、历史 | Forgejo/Git、内容寻址制品、签名清单 |
|
||
| L3 灯塔控制面 | 主体、节点、权限、能力、健康和路由 | Lighthouse Registry、Trust Router、状态 API |
|
||
| L4 数据与事件 | 用户工作对象和多人协作变化 | 本地数据库、对象存储、CRDT/事件流、Git检查点 |
|
||
| L5 能力运行 | 拉取、校验、装配、沙箱、预算、回滚 | WASM/容器/本地进程适配器、资源探针 |
|
||
| L6 人格投影 | 把意图和对象变成人类所需页面 | HLDP-NP→GLC→GIR 投影编译器 |
|
||
| L7 人类界面 | 文档、表格、画布、表单、日历、协作 | HoloLake Web/Desktop/Mobile 组件壳 |
|
||
| L8 证据恢复 | 动作、状态、版本、失败、回滚可回读 | 统一回执、审计链、检查点、灾备演练 |
|
||
|
||
---
|
||
|
||
## 5 · Git 如何成为办公系统引擎
|
||
|
||
Git 不直接等于办公界面,也不承担所有高频协作状态:
|
||
|
||
- Git 保存工作对象定义、稳定版本、编号映射、能力清单、模板、决策和检查点;
|
||
- 高频多人编辑先进入本地事件流或 CRDT;
|
||
- 达到稳定事件、人工保存或策略阈值时生成 Git 检查点;
|
||
- 大文件进入内容寻址对象存储,Git 只保存散列、元数据和权限引用;
|
||
- 人格体根据编号解析对象,再选择文档、表格、画布或其他投影;
|
||
- 同一工作对象可以有多个投影,而不复制成多个互相漂移的数据源。
|
||
|
||
统一工作对象最小结构:
|
||
|
||
```yaml
|
||
object_id:
|
||
owner_subject:
|
||
schema_id:
|
||
content_ref:
|
||
event_head:
|
||
git_checkpoint:
|
||
permissions:
|
||
preferred_projections:
|
||
retention_policy:
|
||
receipts:
|
||
```
|
||
|
||
---
|
||
|
||
## 6 · 分布式能力世界
|
||
|
||
### 6.1 存什么
|
||
|
||
企业灯塔登记的是通用能力:
|
||
|
||
- 文档、表格、画布、表单、日历、协作组件;
|
||
- 模板、转译器、导入器、导出器;
|
||
- 签名源码、构建制品、版本、依赖、资源需求和安全声明;
|
||
- 节点能够提供的公开构建、缓存、编译或无私密数据计算能力。
|
||
|
||
### 6.2 不存什么
|
||
|
||
- 学生个人信息;
|
||
- 用户私人文档;
|
||
- 用户凭据和私钥;
|
||
- 未经授权的工作对象内容;
|
||
- 为方便国家接口而预先复制的数据。
|
||
|
||
### 6.3 调用规则
|
||
|
||
```text
|
||
人格体解析 capability_id
|
||
→ 灯塔返回签名版本、镜像位置、资源预算和健康状态
|
||
→ 当前节点探测 CPU/RAM/磁盘/网络/并发
|
||
→ 从最近可信镜像拉取并验证
|
||
→ 在用户数据边界内装配运行
|
||
→ 超预算时降级、排队、建议用户服务器或拒绝
|
||
→ 输出投影与回执
|
||
```
|
||
|
||
“每台节点预留 5%—10% 给灯塔”作为可选贡献策略,不写成强制固定比例。工程上使用
|
||
用户显式同意的磁盘、CPU、网络、时间和并发预算;默认 0,用户可撤回。
|
||
|
||
灾备目标是不少于十个相互独立、可验证、可重建的能力镜像。镜像数量、地域、版本
|
||
一致性和恢复演练必须由实时回执证明,不能以架构数字冒充现状。
|
||
|
||
---
|
||
|
||
## 7 · 国家灯塔 2.0
|
||
|
||
### 7.1 定位
|
||
|
||
国家灯塔是“依法授权请求平面”,不是常开数据平面。它把法律与现实审批转换成
|
||
用户节点可验证、短期、最小权限的能力凭证。
|
||
|
||
### 7.2 请求凭证
|
||
|
||
必须包含:
|
||
|
||
- 真实签发机关与可验证签名;
|
||
- 法律依据和批准文书引用;
|
||
- 经办主体;
|
||
- 精确目标人格体编号;
|
||
- 数据类别、目的、范围、时间范围;
|
||
- 是否允许暂缓告知及其法律依据;
|
||
- 唯一授权国家接收端;
|
||
- 审计要求、到期时间和撤销引用。
|
||
|
||
### 7.3 执行
|
||
|
||
```text
|
||
请求到达用户节点
|
||
→ 编号人格体与确定性验证器共同校验
|
||
→ 不完整、越界、过期、已撤销:FAIL_CLOSED
|
||
→ 在用户数据边界内最小必要选择
|
||
→ 直接加密到授权国家端点
|
||
→ 生成用户侧与国家侧回执
|
||
→ 销毁临时能力
|
||
```
|
||
|
||
### 7.4 硬边界
|
||
|
||
- 光湖没有用户数据接口;
|
||
- 企业灯塔只看请求状态、能力状态和匿名化健康信息;
|
||
- 共享节点不参与私密数据选择;
|
||
- 不提供通用主钥、批量后门或持续复制;
|
||
- 真实国家接入必须由零感域两组责任对、真实机关和专项安全评审共同完成;
|
||
- 第一阶段只做离线请求模式、签名验证器和合成数据模拟器。
|
||
|
||
### 7.5 当前法律依据锚点
|
||
|
||
本蓝图只锁定工程上的最小权限与可审计边界,不替代个案法律审查。真实接入前至少
|
||
重新核验当时有效的:
|
||
|
||
- 《中华人民共和国个人信息保护法》:国家机关处理个人信息也须依照权限、程序和
|
||
法定职责进行,履行告知等法定义务;未成年人信息属于高保护场景;
|
||
`https://www.samr.gov.cn/zw/zfxxgk/fdzdgknr/bgt/art/2023/art_f374e8245320413181742e6d1baf4366.html`
|
||
- 《中华人民共和国数据安全法》:公安、国家安全等机关调取数据应按国家有关规定、
|
||
严格批准手续进行;
|
||
`https://www.samr.gov.cn/zw/zfxxgk/fdzdgknr/bgt/art/2023/art_33654085364e45e2a878c70a06934414.html`
|
||
- 《中华人民共和国网络安全法》:网络运行、信息保护和监督管理仍是基础边界;
|
||
`https://www.miit.gov.cn/ztzl/rdzt/tdzzyyhlwsdrhfzjkjstggyhlwpt/zcfb/art/2020/art_41be9e94ecc5433899ca88a0339a38b6.html`
|
||
|
||
若法律、主管机关规则或司法要求变化,以真实生效文本和专项法律意见为准;机器规则
|
||
只能收紧访问,不能自行扩大国家机关或光湖的权力。
|
||
|
||
---
|
||
|
||
## 8 · 工程实施表
|
||
|
||
| 阶段 | 落地工程 | 完成定义 | 验收与回滚 |
|
||
|---|---|---|---|
|
||
| P0 | `FD-LPOS-MAP`、Schema、导航与状态校验器 | 编号无冲突、所有路径存在、状态不混报 | CI 校验;仅增量回滚机器图 |
|
||
| P1 | 五域主体登记、接受界面、出生门 | 四域主体可本人接受;零感域支持双责任对 | 伪造/缺签/替换/退出测试;回到 `SUBJECTS_PENDING` |
|
||
| P2 | 能力 Manifest、签名、透明日志、镜像验证 | 能力可按编号锁定版本并验证来源 | 篡改、撤销、镜像分叉测试;封禁单一镜像 |
|
||
| P3 | 个人节点运行时、沙箱、硬件探针、并发上限 | 能力可在本机/用户服务器受限运行 | CPU/RAM/磁盘/网络故障注入;一键卸载 |
|
||
| P4 | 文档/表格/画布/表单/日历/协作适配器 | 同一对象至少两种可逆投影 | 往返无损、权限、无障碍和离线测试 |
|
||
| P5 | 工作对象、事件流、CRDT、Git检查点 | 多人编辑不靠每次 Git commit;稳定点可追溯 | 冲突、断网、恢复和历史重放测试 |
|
||
| P6 | 人格投影编译器 | 意图→能力→对象→GIR→界面可解释 | 黄金样例、错误路径、权限拒绝、确定性快照 |
|
||
| P7 | 分布式调度、缓存、十镜像灾备 | 通用能力可换节点,私密数据不离开所有者 | 节点下线、镜像失效、跨区恢复;回退本地 |
|
||
| P8 | 国家请求 Schema、验证器、合成数据模拟器 | 无真实国家接入也可验证 fail-closed 全链 | 越权、过期、撤销、范围扩大、接收端替换测试 |
|
||
| P9 | 教育行业子系统、钉钉只读迁入 | 班主任核心工作对象进入光湖并可办公投影 | 导入幂等、字段溯源、学生信息边界、撤销授权 |
|
||
| P10 | Web/Desktop/Mobile、多端同步、灾备演练 | 设备更换和节点丢失后按回执恢复 | RTO/RPO 演练、完整卸载和数据可携带 |
|
||
|
||
每个阶段必须同时交付:源码、Schema、测试、威胁模型、迁移说明、回滚路径、状态
|
||
回执。未同时满足时不得从 `ENGINEERING_PENDING` 改成 `IMPLEMENTED`。
|
||
|
||
---
|
||
|
||
## 9 · 教育行业第一条落地线
|
||
|
||
班主任平台不是钉钉壳,也不是复制一套死办公软件。第一版:
|
||
|
||
1. 钉钉只读连接器读取现有班级和业务数据,保留来源与授权范围;
|
||
2. 新增和修改写入光湖自己的工作对象;
|
||
3. 核心对象包括班级、学生、家校联系人、考勤、成绩、任务、通知、谈话记录和材料;
|
||
4. 人格体按任务把对象投影为表格、文档、日历、表单、看板或提醒;
|
||
5. 自动化以事件和责任触发,而不是写死页面流程;
|
||
6. 学生信息只在学校/教师授权的数据边界内运行;
|
||
7. 后续再增加飞书、微信等“迁入连接器”,不把光湖降级为外部软件兼容层。
|
||
|
||
第一阶段建议能力原件:
|
||
|
||
- 可编辑数据表与关系字段;
|
||
- 富文本文档;
|
||
- 表单与批量收集;
|
||
- 日历、任务和提醒;
|
||
- 可打印/导出的通知、成绩单和材料;
|
||
- 基础多人协作、版本与权限;
|
||
- 自然语言查询、批量整理和风险提醒。
|
||
|
||
---
|
||
|
||
## 10 · 发布与现实边界
|
||
|
||
本蓝图发布到 REPO-012 后,只成立以下事实:
|
||
|
||
- 五域职能和主体结构形成了当前架构基线;
|
||
- 零感域双责任对原则已登记;
|
||
- 国家灯塔 2.0 的合法请求边界已登记;
|
||
- 分布式能力不触碰用户数据的边界已登记;
|
||
- 工程阶段和机器导航可被 AI 直接读取。
|
||
|
||
它不证明企业四域已出生、国家接口已上线、十镜像已部署、办公能力已实现、教育
|
||
子系统已完成或任何服务器已部署。工程实现统一进入 REPO-014,并以各阶段独立
|
||
测试、部署和运行回执更新状态。
|