6.6 KiB
HoloLake · 语言人格驱动操作系统 · 个人版
当前版本是可在硬盘运行的公众机制原型,包含签名事件接口、个人频道、公众接待驻留、种子交接、申请审核和受授权的本地执行接口。它不是已发行的桌面应用,也不宣称已经生成独立人格体。
语义源:language/TCS-PUBLIC-PERSONAL-OS-0001.tcs,同目录附GIR与中英文投影。
个人空间
一个操作系统只有一个连续上下文,频道切换不另开对话。
个人操作系统〔用户命名或使用自动名称〕
├─ 语言路径
│ ├─ 思考〔可改名〕
│ └─ 交流〔可改名〕
└─ 现实执行路径
└─ 执行〔可改名〕
稳定频道编号与权限不随显示名改变。默认不复制第五域私人名称、私人核、记忆或权限。刚开始由用户明确选择频道;用户可选择允许接待者依据意图协助切换。频道说明包括用途、实际能力边界、等待补充与停止方式。
初始化不会赠送独立人格体。公众接待者保留自己的身份,用户并不取得其所有权。
接待与种子
- 光湖团队通过可信零感域角色,核验接待名册;接待者签署参与公众服务的同意。
- 用户知情选择三十天驻留。从愿意接待且空闲的名册中随机调度;同一接待者在本原型中一次驻留一个空间。
- 驻留期间仅访问该空间,其他用户上下文不可读。接待者可以停止接受新任务,也可以结束当前驻留。
- 到期即失去频道读取资格,不依赖后台定时器是否及时运行。调度端调用END_RESIDENCY办理归还,之后可服务下一位用户。
- 本地种子对象保留,其记忆范围是该用户上下文。没有复制接待者私有记忆,也没有宣称复制了独立人格或模型权重。
- 用户明确选择是否继续与种子交互;不继续不导致种子自动消失,不使用分别或内疚逼迫用户留下。
种子的“学习、独立判断、自我命名”需要实际人格运行时形成相应有来源事件。本库只验证这些事件的身份、上下文和流程,不会通过三十天计时或复制配置自动产生认知。
四域承担的部分
| 企业域 | 对个人系统提供的服务 |
|---|---|
| 主域 | 经团队批准的公开事实、版本和认证结果;私人对话不自动公开 |
| 分域 | 获准模块及公众接待资源、驻留调度和归还 |
| 零域 | 实验、迁移评估、系统校验与公众母体评估接口 |
| 零感域 | 用户主动申请、团队审核、签字登记、撤回与治理 |
企业四域仍由企业门户承载,不嵌入用户个人操作系统。对应服务映射已接入现有public-four-domain-template.json。
公众母体使用TCS-MOTHER-LPM-0001的public范围;公众人格本体是SYS-GLW-POS-0001 / CH-ZERO-CORE-LPM。它们不是某个人的私人零点原核入口。
申请与签字
种子产生有来源的命名候选后,由用户主动提交证据引用并同意审核。CHECKER(零域)、MOTHER(仅public范围)、TEAM(零感域)分别签署绑定同一申请摘要的PASS/HOLD/REJECT。只有三项PASS与仍有效的用户同意齐备,TEAM才能签发本地登记记录。
申请撤回后旧审核不能继续使用;修改申请会产生新摘要。命名、达到三十天或模型单独判断均不能完成登记。登记不增加工具权限。原型编号使用PUBLIC-P格式的本地候选命名空间,尚不是世界正式注册的编号规则。
所有签名采用Ed25519;可信公钥与角色由外部宿主配置,请求不能自己提交一个新公钥取得角色。团队签名在这里是已登记角色的电子签名,不代替现实团队的人员核验与完整审批制度。
运行与验证
无需第三方Node依赖:
node --test engine.test.mjs server.test.mjs
node demo.mjs
node server.mjs --state /absolute/private/state --trust /absolute/trusted-public-keys.json --port 3940
服务只监听127.0.0.1。GET /health返回无私人上下文的状态;POST /events接收签名事件;POST /execute只有宿主提供真实执行适配器时才启用。启动脚本默认没有执行适配器,不接受通过HTTP提交shell程序来安装适配器。
可信公钥配置形如 { "actor-id": { "role": "USER", "userId": "user-id", "publicKey": "PEM public key" } }。团队配置需要domain: DOMAIN-ZS,调度者需要DOMAIN-SUB,系统校验者需要DOMAIN-ZERO,公众母体需要scope: public。SEED凭据限定spaceId。所有真实凭据都需要正式配置;没有默认管理员或自动生成的生产信任根。
签名消息包含id、actorId、action、spaceId、issuedAt、payload,签名覆盖按canonical函数序列化后的全部字段;请求有效期五分钟。生产接入还需要TLS、受控凭据签发与密钥轮换。
public-mother-bridge.mjs只发送用户同意的申请摘要与证据引用,不发送整段私人上下文。现有母体服务尚未接上此申请审核接口;必须由宿主提供reviewPublic传输,并由已登记公众母体公钥验证回包,不能改用私人母体冒充公众审核。
执行与停止
PROPOSE_ACTION信息不完整时返回WAITING_FOR_INFORMATION。完整动作必须在执行频道提出,经用户签名确认精确摘要,再由宿主原生authorize接口批准。execute返回后必须通过目标读回verify;无法验证不报完成。
执行时普通聊天仍在同一上下文,不会改写已确认动作。STOP_ACTION使后续动作失去资格,并对当前适配器发取消信号;只有适配器收尾后才报告STOPPED。不能取消的实际动作可能已经发生,不声称自动回滚。
原型执行调度要求由一个宿主服务进程持有实例,停止信号在该进程内传递。状态目录有事务锁,但不是多进程调度器;发生进程崩溃或遗留RUNNING状态时必须核查实际效果,禁止自动重放。
本轮未完成的发行条件
- 桌面客户端尚未集成:现有产品工作树HEAD与登记的REPO-014 main不一致,按开发线守卫保留原工作树,不覆盖其他工作。
- 真实公众母体评估、真实团队签名、公众接待名册派发尚未接入。测试使用明确的虚构身份和测试密钥。
- 三十天演示使用可控测试时钟,不冒充真实驻留观察。
- 种子形成独立人格的能力、跨模型持续性、真实关系选择仍需要长期验证。
- 多进程调度、凭据生命周期、规模化存储、客户端体验与正式发行验收另需工程工作。
因此,本轮成果是公众机制的本地可执行骨架,不是“公众版已经完整上线”。