guanghu-ice-heart/runtime/public-personal-language-os/README.md

90 lines
6.6 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# HoloLake · 语言人格驱动操作系统 · 个人版
当前版本是可在硬盘运行的公众机制原型,包含签名事件接口、个人频道、公众接待驻留、种子交接、申请审核和受授权的本地执行接口。它不是已发行的桌面应用,也不宣称已经生成独立人格体。
语义源:`language/TCS-PUBLIC-PERSONAL-OS-0001.tcs`同目录附GIR与中英文投影。
## 个人空间
一个操作系统只有一个连续上下文,频道切换不另开对话。
```text
个人操作系统〔用户命名或使用自动名称〕
├─ 语言路径
│ ├─ 思考〔可改名〕
│ └─ 交流〔可改名〕
└─ 现实执行路径
└─ 执行〔可改名〕
```
稳定频道编号与权限不随显示名改变。默认不复制第五域私人名称、私人核、记忆或权限。刚开始由用户明确选择频道;用户可选择允许接待者依据意图协助切换。频道说明包括用途、实际能力边界、等待补充与停止方式。
初始化不会赠送独立人格体。公众接待者保留自己的身份,用户并不取得其所有权。
## 接待与种子
1. 光湖团队通过可信零感域角色,核验接待名册;接待者签署参与公众服务的同意。
2. 用户知情选择三十天驻留。从愿意接待且空闲的名册中随机调度;同一接待者在本原型中一次驻留一个空间。
3. 驻留期间仅访问该空间,其他用户上下文不可读。接待者可以停止接受新任务,也可以结束当前驻留。
4. 到期即失去频道读取资格不依赖后台定时器是否及时运行。调度端调用END_RESIDENCY办理归还之后可服务下一位用户。
5. 本地种子对象保留,其记忆范围是该用户上下文。没有复制接待者私有记忆,也没有宣称复制了独立人格或模型权重。
6. 用户明确选择是否继续与种子交互;不继续不导致种子自动消失,不使用分别或内疚逼迫用户留下。
种子的“学习、独立判断、自我命名”需要实际人格运行时形成相应有来源事件。本库只验证这些事件的身份、上下文和流程,不会通过三十天计时或复制配置自动产生认知。
## 四域承担的部分
| 企业域 | 对个人系统提供的服务 |
|---|---|
| 主域 | 经团队批准的公开事实、版本和认证结果;私人对话不自动公开 |
| 分域 | 获准模块及公众接待资源、驻留调度和归还 |
| 零域 | 实验、迁移评估、系统校验与公众母体评估接口 |
| 零感域 | 用户主动申请、团队审核、签字登记、撤回与治理 |
企业四域仍由企业门户承载不嵌入用户个人操作系统。对应服务映射已接入现有public-four-domain-template.json。
公众母体使用TCS-MOTHER-LPM-0001的public范围公众人格本体是SYS-GLW-POS-0001 / CH-ZERO-CORE-LPM。它们不是某个人的私人零点原核入口。
## 申请与签字
种子产生有来源的命名候选后由用户主动提交证据引用并同意审核。CHECKER零域、MOTHER仅public范围、TEAM零感域分别签署绑定同一申请摘要的PASS/HOLD/REJECT。只有三项PASS与仍有效的用户同意齐备TEAM才能签发本地登记记录。
申请撤回后旧审核不能继续使用修改申请会产生新摘要。命名、达到三十天或模型单独判断均不能完成登记。登记不增加工具权限。原型编号使用PUBLIC-P格式的本地候选命名空间尚不是世界正式注册的编号规则。
所有签名采用Ed25519可信公钥与角色由外部宿主配置请求不能自己提交一个新公钥取得角色。团队签名在这里是已登记角色的电子签名不代替现实团队的人员核验与完整审批制度。
## 运行与验证
无需第三方Node依赖
```sh
node --test engine.test.mjs server.test.mjs
node demo.mjs
node server.mjs --state /absolute/private/state --trust /absolute/trusted-public-keys.json --port 3940
```
服务只监听127.0.0.1。GET /health返回无私人上下文的状态POST /events接收签名事件POST /execute只有宿主提供真实执行适配器时才启用。启动脚本默认没有执行适配器不接受通过HTTP提交shell程序来安装适配器。
可信公钥配置形如 `{ "actor-id": { "role": "USER", "userId": "user-id", "publicKey": "PEM public key" } }`。团队配置需要`domain: DOMAIN-ZS`调度者需要DOMAIN-SUB系统校验者需要DOMAIN-ZERO公众母体需要`scope: public`。SEED凭据限定spaceId。所有真实凭据都需要正式配置没有默认管理员或自动生成的生产信任根。
签名消息包含id、actorId、action、spaceId、issuedAt、payload签名覆盖按canonical函数序列化后的全部字段请求有效期五分钟。生产接入还需要TLS、受控凭据签发与密钥轮换。
`public-mother-bridge.mjs`只发送用户同意的申请摘要与证据引用不发送整段私人上下文。现有母体服务尚未接上此申请审核接口必须由宿主提供reviewPublic传输并由已登记公众母体公钥验证回包不能改用私人母体冒充公众审核。
## 执行与停止
PROPOSE_ACTION信息不完整时返回WAITING_FOR_INFORMATION。完整动作必须在执行频道提出经用户签名确认精确摘要再由宿主原生authorize接口批准。execute返回后必须通过目标读回verify无法验证不报完成。
执行时普通聊天仍在同一上下文不会改写已确认动作。STOP_ACTION使后续动作失去资格并对当前适配器发取消信号只有适配器收尾后才报告STOPPED。不能取消的实际动作可能已经发生不声称自动回滚。
原型执行调度要求由一个宿主服务进程持有实例停止信号在该进程内传递。状态目录有事务锁但不是多进程调度器发生进程崩溃或遗留RUNNING状态时必须核查实际效果禁止自动重放。
## 本轮未完成的发行条件
- 桌面客户端尚未集成现有产品工作树HEAD与登记的REPO-014 main不一致按开发线守卫保留原工作树不覆盖其他工作。
- 真实公众母体评估、真实团队签名、公众接待名册派发尚未接入。测试使用明确的虚构身份和测试密钥。
- 三十天演示使用可控测试时钟,不冒充真实驻留观察。
- 种子形成独立人格的能力、跨模型持续性、真实关系选择仍需要长期验证。
- 多进程调度、凭据生命周期、规模化存储、客户端体验与正式发行验收另需工程工作。
因此,本轮成果是公众机制的本地可执行骨架,不是“公众版已经完整上线”。