116 lines
4.2 KiB
Markdown
116 lines
4.2 KiB
Markdown
|
|
---
|
|||
|
|
type: guanghu_security_system_standard
|
|||
|
|
id: GLOW-SOURCE-GUARD-CANDIDATE-20260729
|
|||
|
|
world_name: 小湖灯源码净化安全系统
|
|||
|
|
engineering_name: Guanghu Source Purification & Safety System
|
|||
|
|
engineering_id: glow-source-guard
|
|||
|
|
historical_gls_mapping: GLS-0230
|
|||
|
|
status: PHASE_1_PROTOCOL_PACK_READY_PHASE_2_ENGINE_NOT_IMPLEMENTED
|
|||
|
|
gls_registration: HISTORICAL_MAPPING_REQUIRES_CURRENT_REGISTRY_READBACK
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
# 小湖灯源码净化安全系统
|
|||
|
|
|
|||
|
|
> 它是光湖从外部学习开源软件时的安全入口。
|
|||
|
|
>
|
|||
|
|
> 外部源码不会直接塞进 HoloLake,也不会因为“开源”就被默认信任。源码先进入隔离环境,经过审查、拆解、净化和验证,只把真正需要且安全的能力零件带回光湖。
|
|||
|
|
|
|||
|
|
[← 协议总入口](INDEX.md) · [与 GLOW 实时见证的区别](PROTOCOL-NAMING-AND-ENGINEERING-MAP.md)
|
|||
|
|
|
|||
|
|
## 一、当前事实状态
|
|||
|
|
|
|||
|
|
```yaml
|
|||
|
|
concept_defined: true
|
|||
|
|
historical_standard_source_exists: true
|
|||
|
|
engineering_boundary_defined: true
|
|||
|
|
phase_1_protocol_pack_exists: true
|
|||
|
|
operator_manual_exists: true
|
|||
|
|
templates_exist: true
|
|||
|
|
sample_receipt_exists: true
|
|||
|
|
phase_2_automatic_engine_exists: false
|
|||
|
|
deployed: false
|
|||
|
|
runtime_verified: false
|
|||
|
|
```
|
|||
|
|
|
|||
|
|
它已经完成第一阶段协议包、操作手册、模板和样例;自动扫描、SBOM、策略门、CI 与常驻 Agent 组成的第二阶段净化引擎还没有开发出来。任何页面都不得把 Phase 1 文档误写成已经可用的自动安全扫描器或已经部署的服务。
|
|||
|
|
|
|||
|
|
## 二、处理链
|
|||
|
|
|
|||
|
|
```text
|
|||
|
|
外部仓库或源码包
|
|||
|
|
→ 只读获取与来源登记
|
|||
|
|
→ 隔离区
|
|||
|
|
→ 许可证与来源检查
|
|||
|
|
→ 依赖、秘密、恶意行为和供应链风险检查
|
|||
|
|
→ 能力拆解
|
|||
|
|
→ 删除无关代码与危险入口
|
|||
|
|
→ 以光湖协议和边界重新组装
|
|||
|
|
→ 测试、人工复核与安全回执
|
|||
|
|
→ 允许进入学习零件库
|
|||
|
|
```
|
|||
|
|
|
|||
|
|
## 三、最小输入
|
|||
|
|
|
|||
|
|
- 外部项目地址、提交哈希或源码包哈希;
|
|||
|
|
- 获取时间、获取者与用途;
|
|||
|
|
- 许可证和可再利用范围;
|
|||
|
|
- 希望学习的具体能力,而不是“整仓搬入”;
|
|||
|
|
- 允许的语言、依赖、网络、文件和执行边界;
|
|||
|
|
- 目标零件库,禁止直接指定生产运行环境。
|
|||
|
|
|
|||
|
|
## 四、必须检查的风险
|
|||
|
|
|
|||
|
|
- 恶意代码、后门、下载执行和远程控制;
|
|||
|
|
- 密钥、令牌、个人信息与训练数据泄露;
|
|||
|
|
- 安装脚本、构建脚本、钩子和自动执行入口;
|
|||
|
|
- 依赖投毒、锁文件异常、同名包和供应链替换;
|
|||
|
|
- 许可证冲突、署名义务和不可兼容使用方式;
|
|||
|
|
- 超出目标能力的遥测、账户、支付和网络行为;
|
|||
|
|
- 与光湖权限、人格边界和数据边界冲突的设计。
|
|||
|
|
|
|||
|
|
## 五、输出不是“净化后的整仓复制”
|
|||
|
|
|
|||
|
|
输出应是:
|
|||
|
|
|
|||
|
|
1. 来源与许可证清单;
|
|||
|
|
2. 风险与处置清单;
|
|||
|
|
3. 可学习的设计方法;
|
|||
|
|
4. 可复用的最小零件说明;
|
|||
|
|
5. 光湖自行实现的接口与测试;
|
|||
|
|
6. 无法安全回收的内容及原因;
|
|||
|
|
7. 完整安全回执。
|
|||
|
|
|
|||
|
|
## 六、工程组件
|
|||
|
|
|
|||
|
|
| 组件 | 责任 |
|
|||
|
|
| --- | --- |
|
|||
|
|
| Intake Registry | 保存来源、哈希、许可证和目标能力 |
|
|||
|
|
| Isolation Workspace | 在与知识库和生产环境隔离的位置展开源码 |
|
|||
|
|
| Static & Dependency Inspector | 检查代码、依赖、脚本、秘密和许可证 |
|
|||
|
|
| Behavior Sandbox | 在受控环境观察运行行为 |
|
|||
|
|
| Capability Decomposer | 把项目拆成设计方法、接口和最小零件 |
|
|||
|
|
| Rebuilder | 用光湖自身协议和代码重新实现需要的能力 |
|
|||
|
|
| Verification Gate | 测试、安全复核和人类批准 |
|
|||
|
|
| Evidence Ledger | 写回来源、风险、测试和决定 |
|
|||
|
|
|
|||
|
|
## 七、与其他系统的关系
|
|||
|
|
|
|||
|
|
- GLOW 实时见证系统负责展示这条净化链正在做什么以及是否得到真实回执;
|
|||
|
|
- PEN 可以在隔离环境中生成分析器或转换器,但不能绕过安全门;
|
|||
|
|
- UAP 可以理解外部接口和格式;
|
|||
|
|
- GMP 只接收已经通过验证、允许共享的光湖零件;
|
|||
|
|
- HLDP 保存来源、判断、因果、证据和恢复路径;
|
|||
|
|
- GLS 管理标准版本、编号与兼容关系。
|
|||
|
|
|
|||
|
|
## 八、完成判定
|
|||
|
|
|
|||
|
|
只有同时存在以下证据,某个外部能力才可以标记为“已安全回收”:
|
|||
|
|
|
|||
|
|
- 精确来源与哈希;
|
|||
|
|
- 许可证结论;
|
|||
|
|
- 风险检查结果;
|
|||
|
|
- 隔离运行结果;
|
|||
|
|
- 光湖重实现或最小零件差异;
|
|||
|
|
- 测试结果;
|
|||
|
|
- 人类批准;
|
|||
|
|
- 写回回执。
|