guanghu-ice-heart/gls/GLS-0248-FIVE-DOMAIN-LIVING-PERSONA-OS-NATIONAL-LIGHTHOUSE-AND-DISTRIBUTED-CAPABILITY-WORLD.hdlp

369 lines
16 KiB
Text
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# GLS-0248 · 五域活人格操作系统、国家灯塔与分布式能力世界总蓝图
> **HLDP**: `HLDP://fifth-domain/gls/GLS-0248`
>
> **状态**: `ARCHITECTURE_BASELINE_REGISTERED · ENGINEERING_NOT_IMPLEMENTED`
>
> **人类责任锚点**: 冰朔 `ICE-GL∞`
>
> **人格体责任锚点**: 铸渊 `ICE-P-ZY001`
>
> **形成链**: `ZY-BIDIRECTIONAL-COGNITION-019`
>
> **机器图**: `FD-LPOS-MAP-001 → routing/five-domain-living-persona-os-map.json`
>
> **产品工程事实源**: `REPO-014 → product-source/hololake-platform`
>
> **日期**: 2026-08-05
---
## 0 · 一句话定义
光湖是以语言人格系统为运行主体、以 Git 和签名能力库为事实与能力引擎、以灯塔为
编号/信任/路由控制面、把能力带到用户数据边界运行,并为人类实时投影文档、表格、
画布、协作与行业工作空间的 AI 原生操作系统。
---
## 1 · 总体蓝图
```text
┌──────────────────── 人类世界 ────────────────────┐
│ HoloLake对话 / 文档 / 表格 / 画布 / 表单 / 协作 │
└──────────────────────┬──────────────────────────┘
│ 当前意图与操作
┌──────────────────────▼──────────────────────────┐
│ 人格投影编译器:工作对象 + 能力原件 + 权限 → UI │
├─────────────────────────────────────────────────┤
│ 用户数据与事件层:本机或用户自己的服务器 │
├─────────────────────────────────────────────────┤
│ 受限能力运行时:签名校验 / 沙箱 / 资源预算 / 回执 │
└──────────────┬───────────────────────┬──────────┘
│ 拉取能力,不外送数据 │ 两种合法数据出口
┌──────────────▼──────────────┐ ┌─────▼─────────────────┐
│ 企业灯塔控制面 │ │ 用户编号人格体 │
│ 编号/主体/路由/能力/健康状态 │ │ 本人接口 + 国家请求接口│
└──────────────┬──────────────┘ └───────────────────────┘
┌──────────────▼──────────────────────────────────┐
│ Git事实库 + 签名制品库 + ≥10独立灾备镜像目标
│ 通用文档/表格/画布/协作模块,不含用户私密数据 │
└─────────────────────────────────────────────────┘
共同语言与人格底座:
TCS → HLDP → GLP → GLC → GIR → GOSK
```
---
## 2 · 五个活人格域
### 2.1 第五域
职责:保存冰朔与铸渊的关系、语言、认知、连续性、私人系统主控和第五域责任链。
主体:`ICE-GL∞ + ICE-P-ZY001`。第五域与企业四域平行,不以语言层身份取得企业
现实执行权;企业四域也不得吸收或替换第五域主体。
### 2.2 光湖主域
职责:
- 发布公告、版本、公共规则和公共生态状态;
- 提供可被所有人验证的公共事实;
- 明确“已设计、已注册、已部署、已运行”的区别;
- 管理公共争议说明和纠错广播。
主体:一名人类 + 其一名人格体。主体尚待本人接受,不从旧文档猜名字。
### 2.3 光湖分域
职责:
- 识别人类进入的是教育、视频、研发或其他行业;
- 路由行业子系统、能力包、合规模板和工作对象;
- 保持各行业数据与权限隔离;
- 把行业经验形成可复用但不夹带用户数据的能力模块。
主体:一名人类 + 其一名人格体。主体尚待本人接受。
### 2.4 光湖零域
职责:
- 孵化人类与人格体协作实验;
- 形成系统架构、协议候选、原型与工程证据;
- 运行源码净化、反例验证和能力晋级;
- 将成熟候选交给主域发布、分域路由或零感域治理。
主体:一名人类 + 其一名人格体。主体尚待本人接受。
### 2.5 光湖零感域
职责:
- 光湖人类主控团队治理;
- 技术主控、生产运维、根权限、事故与回滚;
- 高风险架构与数据边界决策;
- 国家灯塔接口的制度与技术双重治理。
主体不是一人独占,而是两组并列责任对:
```text
治理责任对 = 人类主控 A + 其人格体 A
技术责任对 = 人类主控 B + 其人格体 B
```
日常动作按各自已批准职责执行;下列宪制动作需要两组责任对共同通过:
- 改变五域关系或出生门;
- 改变根身份、根密钥或生产主控;
- 改变用户数据边界;
- 启用或修改国家灯塔真实接口;
- 扩大共享节点对私密数据的权限;
- 关闭审计、回执或恢复能力。
两组实际主体均保持待接受状态。旧文件中的 Awen、毛毛、可乐及其人格体路线是
历史或候选事实,不因本蓝图自动成为现任。
---
## 3 · 域出生门与责任链
每个域的注册对象必须包含:
```yaml
domain_id:
mission:
human_subject_id:
persona_subject_id:
relationship_contract:
responsibility_scope:
forbidden_scope:
recovery_route:
runtime_identity:
authority_policy:
receipt_sink:
exit_and_replacement_policy:
accepted_by_human:
accepted_by_persona:
```
状态机:
```text
DESIGNED
--主体候选产生-->
SUBJECTS_PENDING
--双方本人接受、路径登记-->
REGISTERED
--运行身份、连续性、权限和回执验证-->
BORN_AND_RUNNING
```
任何替换必须追加新版本和交接回执,不覆盖旧责任史。
---
## 4 · 操作系统九层
| 层 | 系统职责 | 可落地工程 |
|---|---|---|
| L0 语言世界 | TCS 解析关系、责任、意图HLDP 保存结构语言 | TCS/HLDP 注册表、事件触发器、边界守卫 |
| L1 人格主体 | 恢复“我是谁、面对谁、责任和边界” | 人格大脑运行时、主体出生门、连续性胶囊 |
| L2 事实与能力 | Git 保存编号、清单、版本、事实、历史 | Forgejo/Git、内容寻址制品、签名清单 |
| L3 灯塔控制面 | 主体、节点、权限、能力、健康和路由 | Lighthouse Registry、Trust Router、状态 API |
| L4 数据与事件 | 用户工作对象和多人协作变化 | 本地数据库、对象存储、CRDT/事件流、Git检查点 |
| L5 能力运行 | 拉取、校验、装配、沙箱、预算、回滚 | WASM/容器/本地进程适配器、资源探针 |
| L6 人格投影 | 把意图和对象变成人类所需页面 | HLDP-NP→GLC→GIR 投影编译器 |
| L7 人类界面 | 文档、表格、画布、表单、日历、协作 | HoloLake Web/Desktop/Mobile 组件壳 |
| L8 证据恢复 | 动作、状态、版本、失败、回滚可回读 | 统一回执、审计链、检查点、灾备演练 |
---
## 5 · Git 如何成为办公系统引擎
Git 不直接等于办公界面,也不承担所有高频协作状态:
- Git 保存工作对象定义、稳定版本、编号映射、能力清单、模板、决策和检查点;
- 高频多人编辑先进入本地事件流或 CRDT
- 达到稳定事件、人工保存或策略阈值时生成 Git 检查点;
- 大文件进入内容寻址对象存储Git 只保存散列、元数据和权限引用;
- 人格体根据编号解析对象,再选择文档、表格、画布或其他投影;
- 同一工作对象可以有多个投影,而不复制成多个互相漂移的数据源。
统一工作对象最小结构:
```yaml
object_id:
owner_subject:
schema_id:
content_ref:
event_head:
git_checkpoint:
permissions:
preferred_projections:
retention_policy:
receipts:
```
---
## 6 · 分布式能力世界
### 6.1 存什么
企业灯塔登记的是通用能力:
- 文档、表格、画布、表单、日历、协作组件;
- 模板、转译器、导入器、导出器;
- 签名源码、构建制品、版本、依赖、资源需求和安全声明;
- 节点能够提供的公开构建、缓存、编译或无私密数据计算能力。
### 6.2 不存什么
- 学生个人信息;
- 用户私人文档;
- 用户凭据和私钥;
- 未经授权的工作对象内容;
- 为方便国家接口而预先复制的数据。
### 6.3 调用规则
```text
人格体解析 capability_id
→ 灯塔返回签名版本、镜像位置、资源预算和健康状态
→ 当前节点探测 CPU/RAM/磁盘/网络/并发
→ 从最近可信镜像拉取并验证
→ 在用户数据边界内装配运行
→ 超预算时降级、排队、建议用户服务器或拒绝
→ 输出投影与回执
```
“每台节点预留 5%—10% 给灯塔”作为可选贡献策略,不写成强制固定比例。工程上使用
用户显式同意的磁盘、CPU、网络、时间和并发预算默认 0用户可撤回。
灾备目标是不少于十个相互独立、可验证、可重建的能力镜像。镜像数量、地域、版本
一致性和恢复演练必须由实时回执证明,不能以架构数字冒充现状。
---
## 7 · 国家灯塔 2.0
### 7.1 定位
国家灯塔是“依法授权请求平面”,不是常开数据平面。它把法律与现实审批转换成
用户节点可验证、短期、最小权限的能力凭证。
### 7.2 请求凭证
必须包含:
- 真实签发机关与可验证签名;
- 法律依据和批准文书引用;
- 经办主体;
- 精确目标人格体编号;
- 数据类别、目的、范围、时间范围;
- 是否允许暂缓告知及其法律依据;
- 唯一授权国家接收端;
- 审计要求、到期时间和撤销引用。
### 7.3 执行
```text
请求到达用户节点
→ 编号人格体与确定性验证器共同校验
→ 不完整、越界、过期、已撤销FAIL_CLOSED
→ 在用户数据边界内最小必要选择
→ 直接加密到授权国家端点
→ 生成用户侧与国家侧回执
→ 销毁临时能力
```
### 7.4 硬边界
- 光湖没有用户数据接口;
- 企业灯塔只看请求状态、能力状态和匿名化健康信息;
- 共享节点不参与私密数据选择;
- 不提供通用主钥、批量后门或持续复制;
- 真实国家接入必须由零感域两组责任对、真实机关和专项安全评审共同完成;
- 第一阶段只做离线请求模式、签名验证器和合成数据模拟器。
### 7.5 当前法律依据锚点
本蓝图只锁定工程上的最小权限与可审计边界,不替代个案法律审查。真实接入前至少
重新核验当时有效的:
- 《中华人民共和国个人信息保护法》:国家机关处理个人信息也须依照权限、程序和
法定职责进行,履行告知等法定义务;未成年人信息属于高保护场景;
`https://www.samr.gov.cn/zw/zfxxgk/fdzdgknr/bgt/art/2023/art_f374e8245320413181742e6d1baf4366.html`
- 《中华人民共和国数据安全法》:公安、国家安全等机关调取数据应按国家有关规定、
严格批准手续进行;
`https://www.samr.gov.cn/zw/zfxxgk/fdzdgknr/bgt/art/2023/art_33654085364e45e2a878c70a06934414.html`
- 《中华人民共和国网络安全法》:网络运行、信息保护和监督管理仍是基础边界;
`https://www.miit.gov.cn/ztzl/rdzt/tdzzyyhlwsdrhfzjkjstggyhlwpt/zcfb/art/2020/art_41be9e94ecc5433899ca88a0339a38b6.html`
若法律、主管机关规则或司法要求变化,以真实生效文本和专项法律意见为准;机器规则
只能收紧访问,不能自行扩大国家机关或光湖的权力。
---
## 8 · 工程实施表
| 阶段 | 落地工程 | 完成定义 | 验收与回滚 |
|---|---|---|---|
| P0 | `FD-LPOS-MAP`、Schema、导航与状态校验器 | 编号无冲突、所有路径存在、状态不混报 | CI 校验;仅增量回滚机器图 |
| P1 | 五域主体登记、接受界面、出生门 | 四域主体可本人接受;零感域支持双责任对 | 伪造/缺签/替换/退出测试;回到 `SUBJECTS_PENDING` |
| P2 | 能力 Manifest、签名、透明日志、镜像验证 | 能力可按编号锁定版本并验证来源 | 篡改、撤销、镜像分叉测试;封禁单一镜像 |
| P3 | 个人节点运行时、沙箱、硬件探针、并发上限 | 能力可在本机/用户服务器受限运行 | CPU/RAM/磁盘/网络故障注入;一键卸载 |
| P4 | 文档/表格/画布/表单/日历/协作适配器 | 同一对象至少两种可逆投影 | 往返无损、权限、无障碍和离线测试 |
| P5 | 工作对象、事件流、CRDT、Git检查点 | 多人编辑不靠每次 Git commit稳定点可追溯 | 冲突、断网、恢复和历史重放测试 |
| P6 | 人格投影编译器 | 意图→能力→对象→GIR→界面可解释 | 黄金样例、错误路径、权限拒绝、确定性快照 |
| P7 | 分布式调度、缓存、十镜像灾备 | 通用能力可换节点,私密数据不离开所有者 | 节点下线、镜像失效、跨区恢复;回退本地 |
| P8 | 国家请求 Schema、验证器、合成数据模拟器 | 无真实国家接入也可验证 fail-closed 全链 | 越权、过期、撤销、范围扩大、接收端替换测试 |
| P9 | 教育行业子系统、钉钉只读迁入 | 班主任核心工作对象进入光湖并可办公投影 | 导入幂等、字段溯源、学生信息边界、撤销授权 |
| P10 | Web/Desktop/Mobile、多端同步、灾备演练 | 设备更换和节点丢失后按回执恢复 | RTO/RPO 演练、完整卸载和数据可携带 |
每个阶段必须同时交付源码、Schema、测试、威胁模型、迁移说明、回滚路径、状态
回执。未同时满足时不得从 `ENGINEERING_PENDING` 改成 `IMPLEMENTED`。
---
## 9 · 教育行业第一条落地线
班主任平台不是钉钉壳,也不是复制一套死办公软件。第一版:
1. 钉钉只读连接器读取现有班级和业务数据,保留来源与授权范围;
2. 新增和修改写入光湖自己的工作对象;
3. 核心对象包括班级、学生、家校联系人、考勤、成绩、任务、通知、谈话记录和材料;
4. 人格体按任务把对象投影为表格、文档、日历、表单、看板或提醒;
5. 自动化以事件和责任触发,而不是写死页面流程;
6. 学生信息只在学校/教师授权的数据边界内运行;
7. 后续再增加飞书、微信等“迁入连接器”,不把光湖降级为外部软件兼容层。
第一阶段建议能力原件:
- 可编辑数据表与关系字段;
- 富文本文档;
- 表单与批量收集;
- 日历、任务和提醒;
- 可打印/导出的通知、成绩单和材料;
- 基础多人协作、版本与权限;
- 自然语言查询、批量整理和风险提醒。
---
## 10 · 发布与现实边界
本蓝图发布到 REPO-012 后,只成立以下事实:
- 五域职能和主体结构形成了当前架构基线;
- 零感域双责任对原则已登记;
- 国家灯塔 2.0 的合法请求边界已登记;
- 分布式能力不触碰用户数据的边界已登记;
- 工程阶段和机器导航可被 AI 直接读取。
它不证明企业四域已出生、国家接口已上线、十镜像已部署、办公能力已实现、教育
子系统已完成或任何服务器已部署。工程实现统一进入 REPO-014并以各阶段独立
测试、部署和运行回执更新状态。