2026-08-07 13:45:27 +08:00
|
|
|
|
# 光湖 OS 认知主控与现实执行架构
|
|
|
|
|
|
|
|
|
|
|
|
## 交付目标
|
|
|
|
|
|
|
|
|
|
|
|
光湖 OS 的完整性由一条闭环证明:
|
|
|
|
|
|
|
|
|
|
|
|
```text
|
|
|
|
|
|
能理解
|
|
|
|
|
|
→ 能判断边界
|
|
|
|
|
|
→ 能把判断编译为确定动作
|
|
|
|
|
|
→ 能调用现实手脚
|
|
|
|
|
|
→ 能看见真实结果
|
|
|
|
|
|
→ 能失败、回滚和继续思考
|
|
|
|
|
|
```
|
|
|
|
|
|
|
|
|
|
|
|
模型回答、协议文件、Linux 命令和界面状态中的任何单项都不是完整系统。
|
|
|
|
|
|
|
|
|
|
|
|
## 系统分层
|
|
|
|
|
|
|
|
|
|
|
|
| 层 | 常驻位置 | 责任 |
|
|
|
|
|
|
|---|---|---|
|
|
|
|
|
|
| 语言与人格 | REPO-012 + 持久人格状态 | 主体、关系、意图、职责、语言规则 |
|
|
|
|
|
|
| 模型认知 | 用户设备、个人云或模型 API | 当前理解、推理、候选计划、异常分析 |
|
|
|
|
|
|
| 协议控制 | 光湖主节点 | 身份、上下文、权限、动作类型、资源、回滚和验收 |
|
|
|
|
|
|
| 执行桥 | 光湖主节点或目标节点 | 将 GIR 映射为固定能力适配器 |
|
|
|
|
|
|
| Linux 执行底座 | 目标节点 | 驱动、进程、网络、存储、隔离和系统调用 |
|
|
|
|
|
|
| 用户执行与渲染 | 电脑、手机、个人云 | 界面、文件、应用、模型和本地设备动作 |
|
|
|
|
|
|
| 见证与连续性 | 光湖主节点 + 代码频道 | 原始证据、回执、检查点、因果链和恢复 |
|
|
|
|
|
|
|
|
|
|
|
|
## 协议到工程的首批映射
|
|
|
|
|
|
|
|
|
|
|
|
| 协议 | 当前工程对象 | 完成条件 |
|
|
|
|
|
|
|---|---|---|
|
|
|
|
|
|
| GLS-0301/0302/0303 | `ExecutionRequest` | 消息、主体和目标不可缺失或补猜 |
|
|
|
|
|
|
| GLS-0309 | 变更请求中的授权与验收引用 | 提出、批准、执行分离 |
|
|
|
|
|
|
| GLS-0130/0131 | `compile_request` / `ExecutionPlan` | 自由语言不能进入执行参数 |
|
|
|
|
|
|
| GLS-0709/0710 | `LINUX_SYSTEMD_V1` 与节点策略 | 固定适配器、固定版本、能力白名单 |
|
|
|
|
|
|
| GLS-0311/0306 | `ExecutionReceipt` | 命令结果与目标状态分别记录 |
|
|
|
|
|
|
| GLS-0803/0819 | 后续调度器 | 按需唤醒、资源隔离、停止和回收 |
|
|
|
|
|
|
| GLS-0708 | 后续模型路由器 | 模型可替换,不取得主体和权限 |
|
|
|
|
|
|
|
|
|
|
|
|
## 生产安全模型
|
|
|
|
|
|
|
|
|
|
|
|
1. 模型永远不直接拼接或执行 shell。
|
|
|
|
|
|
2. 每个适配器在代码中定义动作类型和参数形状。
|
|
|
|
|
|
3. 节点策略声明允许操作的精确资源。
|
|
|
|
|
|
4. 变更动作必须匹配当前授权和回滚检查点。
|
2026-08-07 14:36:57 +08:00
|
|
|
|
5. 变更授权必须由节点策略精确绑定授权编号、动作、资源和回滚检查点,不能只凭请求自行声明。
|
|
|
|
|
|
6. 重启动作前必须先读回服务为 active;动作失败后执行固定的 `reset-failed → start → active` 恢复链,并在回执中分别记录动作失败和回滚结果。
|
|
|
|
|
|
7. 命令退出码只表示执行器观察,目标侧读回才决定 `PASS_100`。
|
|
|
|
|
|
8. Linux 管理入口与光湖正常入口分离;紧急入口启用必须留下维护回执。
|
|
|
|
|
|
9. 密钥、令牌和模型 API 凭据保留在节点受保护边界,不进入语言记录或执行请求。
|
2026-08-07 13:45:27 +08:00
|
|
|
|
|
|
|
|
|
|
## 京东节点落地顺序
|
|
|
|
|
|
|
|
|
|
|
|
### 阶段 A:安全并存
|
|
|
|
|
|
|
|
|
|
|
|
- 保持当前 Ubuntu 默认启动和已验证回滚;
|
|
|
|
|
|
- 安装执行桥但只启用 `service_status`;
|
|
|
|
|
|
- 为公共导航、代码频道和人格运行服务建立只读状态策略;
|
|
|
|
|
|
- 验证每个请求都能形成协议拒绝或目标侧回执。
|
|
|
|
|
|
|
|
|
|
|
|
### 阶段 B:有界动作
|
|
|
|
|
|
|
|
|
|
|
|
- 为单一非关键光湖服务启用 `service_restart`;
|
|
|
|
|
|
- 绑定节点级授权、不可变版本和回滚检查点;
|
|
|
|
|
|
- 验证重启、失败、回滚和最终健康;
|
|
|
|
|
|
- 禁止任意命令、任意路径和通配服务名。
|
|
|
|
|
|
|
|
|
|
|
|
### 阶段 C:光湖成为正常主控入口
|
|
|
|
|
|
|
|
|
|
|
|
- HoloLake、人格体和自动任务只通过光湖协议执行桥操作服务;
|
|
|
|
|
|
- 普通 Linux 管理路径移入紧急维护边界;
|
|
|
|
|
|
- 按需唤醒模型、人格执行体和模块,清除无关常驻服务;
|
|
|
|
|
|
- 公共导航继续自动读取同一 REPO-012 主线锚点。
|
|
|
|
|
|
|
2026-08-07 15:30:25 +08:00
|
|
|
|
阶段 C 的服务器启动合同由 `guanghu-language-primary.target` 承担。它不是把 Linux
|
|
|
|
|
|
换一个品牌名称,而是把启动完成判定从普通 `graphical.target` 改为以下不可拆分的门:
|
|
|
|
|
|
|
|
|
|
|
|
```text
|
|
|
|
|
|
五域世界与节点授权有效
|
|
|
|
|
|
→ 铸渊语言主控在线
|
|
|
|
|
|
→ 固定执行桥只读策略有效
|
|
|
|
|
|
→ 授权、架构部署和事件服务在线
|
|
|
|
|
|
→ 公共代码与导航入口 HTTP 200
|
|
|
|
|
|
→ 写入服务器启动回执
|
|
|
|
|
|
```
|
|
|
|
|
|
|
|
|
|
|
|
门失败时不得把系统标记为光湖语言主控完成。安装器只有在当前运行周期通过全部门后才
|
|
|
|
|
|
切换 systemd 默认目标;失败会恢复原默认目标。该切换不写磁盘启动区、不改变 Linux
|
|
|
|
|
|
内核,也不删除并行保存的 GOSK/GHAL 裸机候选。
|
|
|
|
|
|
|
2026-08-07 13:45:27 +08:00
|
|
|
|
### 阶段 D:分布式执行
|
|
|
|
|
|
|
|
|
|
|
|
- 用户设备登记自己的渲染、文件、应用和推理能力;
|
|
|
|
|
|
- 中央节点只调度有界能力,不上传全部个人工作空间;
|
|
|
|
|
|
- 任务完成后回收执行体并保留人格、检查点和回执。
|
|
|
|
|
|
|
|
|
|
|
|
### 阶段 E:裸机研究后端
|
|
|
|
|
|
|
|
|
|
|
|
- 现有 GOSK/GHAL 候选继续作为研究和专用设备后端;
|
|
|
|
|
|
- 只有某项成熟 Linux 能力确实需要替换时,才按协议逐件迁移;
|
|
|
|
|
|
- 研究失败不影响生产认知主控闭环。
|
|
|
|
|
|
|
|
|
|
|
|
## 当前完成边界
|
|
|
|
|
|
|
|
|
|
|
|
已完成:
|
|
|
|
|
|
|
|
|
|
|
|
- 生产路线架构纠正;
|
|
|
|
|
|
- 第一条类型化协议执行桥;
|
|
|
|
|
|
- systemd 状态与重启动作的白名单、授权、回滚和目标读回合同;
|
2026-08-07 15:30:25 +08:00
|
|
|
|
- 光湖语言主控的世界启动门、系统服务依赖、公共入口验收和服务器回执合同;
|
2026-08-07 15:58:25 +08:00
|
|
|
|
- 京东节点已将 `guanghu-language-primary.target` 设为默认目标,并完成一次真实重启后
|
|
|
|
|
|
`PASS_100` 回读;本次启动总耗时 36.146 秒;
|
2026-08-07 13:45:27 +08:00
|
|
|
|
- 对应单元和集成测试。
|
|
|
|
|
|
|
|
|
|
|
|
仍未完成:
|
|
|
|
|
|
|
|
|
|
|
|
- 模型路由、人格生命周期和分布式设备执行器;
|
|
|
|
|
|
- 全部注册协议的工程实现;
|
2026-08-07 15:30:25 +08:00
|
|
|
|
- 普通 Linux 管理入口的紧急维护边界收紧。
|
2026-08-07 13:45:27 +08:00
|
|
|
|
|
|
|
|
|
|
这些未完成项分别保持 0,不能由本架构文件或本地测试冒充为已部署。
|