feat(os): add cognitive control execution bridge
This commit is contained in:
parent
23971636d1
commit
25959f7af1
11 changed files with 877 additions and 6 deletions
|
|
@ -0,0 +1,104 @@
|
|||
# 光湖 OS 认知主控与现实执行架构
|
||||
|
||||
## 交付目标
|
||||
|
||||
光湖 OS 的完整性由一条闭环证明:
|
||||
|
||||
```text
|
||||
能理解
|
||||
→ 能判断边界
|
||||
→ 能把判断编译为确定动作
|
||||
→ 能调用现实手脚
|
||||
→ 能看见真实结果
|
||||
→ 能失败、回滚和继续思考
|
||||
```
|
||||
|
||||
模型回答、协议文件、Linux 命令和界面状态中的任何单项都不是完整系统。
|
||||
|
||||
## 系统分层
|
||||
|
||||
| 层 | 常驻位置 | 责任 |
|
||||
|---|---|---|
|
||||
| 语言与人格 | REPO-012 + 持久人格状态 | 主体、关系、意图、职责、语言规则 |
|
||||
| 模型认知 | 用户设备、个人云或模型 API | 当前理解、推理、候选计划、异常分析 |
|
||||
| 协议控制 | 光湖主节点 | 身份、上下文、权限、动作类型、资源、回滚和验收 |
|
||||
| 执行桥 | 光湖主节点或目标节点 | 将 GIR 映射为固定能力适配器 |
|
||||
| Linux 执行底座 | 目标节点 | 驱动、进程、网络、存储、隔离和系统调用 |
|
||||
| 用户执行与渲染 | 电脑、手机、个人云 | 界面、文件、应用、模型和本地设备动作 |
|
||||
| 见证与连续性 | 光湖主节点 + 代码频道 | 原始证据、回执、检查点、因果链和恢复 |
|
||||
|
||||
## 协议到工程的首批映射
|
||||
|
||||
| 协议 | 当前工程对象 | 完成条件 |
|
||||
|---|---|---|
|
||||
| GLS-0301/0302/0303 | `ExecutionRequest` | 消息、主体和目标不可缺失或补猜 |
|
||||
| GLS-0309 | 变更请求中的授权与验收引用 | 提出、批准、执行分离 |
|
||||
| GLS-0130/0131 | `compile_request` / `ExecutionPlan` | 自由语言不能进入执行参数 |
|
||||
| GLS-0709/0710 | `LINUX_SYSTEMD_V1` 与节点策略 | 固定适配器、固定版本、能力白名单 |
|
||||
| GLS-0311/0306 | `ExecutionReceipt` | 命令结果与目标状态分别记录 |
|
||||
| GLS-0803/0819 | 后续调度器 | 按需唤醒、资源隔离、停止和回收 |
|
||||
| GLS-0708 | 后续模型路由器 | 模型可替换,不取得主体和权限 |
|
||||
|
||||
## 生产安全模型
|
||||
|
||||
1. 模型永远不直接拼接或执行 shell。
|
||||
2. 每个适配器在代码中定义动作类型和参数形状。
|
||||
3. 节点策略声明允许操作的精确资源。
|
||||
4. 变更动作必须匹配当前授权和回滚检查点。
|
||||
5. 命令退出码只表示执行器观察,目标侧读回才决定 `PASS_100`。
|
||||
6. Linux 管理入口与光湖正常入口分离;紧急入口启用必须留下维护回执。
|
||||
7. 密钥、令牌和模型 API 凭据保留在节点受保护边界,不进入语言记录或执行请求。
|
||||
|
||||
## 京东节点落地顺序
|
||||
|
||||
### 阶段 A:安全并存
|
||||
|
||||
- 保持当前 Ubuntu 默认启动和已验证回滚;
|
||||
- 安装执行桥但只启用 `service_status`;
|
||||
- 为公共导航、代码频道和人格运行服务建立只读状态策略;
|
||||
- 验证每个请求都能形成协议拒绝或目标侧回执。
|
||||
|
||||
### 阶段 B:有界动作
|
||||
|
||||
- 为单一非关键光湖服务启用 `service_restart`;
|
||||
- 绑定节点级授权、不可变版本和回滚检查点;
|
||||
- 验证重启、失败、回滚和最终健康;
|
||||
- 禁止任意命令、任意路径和通配服务名。
|
||||
|
||||
### 阶段 C:光湖成为正常主控入口
|
||||
|
||||
- HoloLake、人格体和自动任务只通过光湖协议执行桥操作服务;
|
||||
- 普通 Linux 管理路径移入紧急维护边界;
|
||||
- 按需唤醒模型、人格执行体和模块,清除无关常驻服务;
|
||||
- 公共导航继续自动读取同一 REPO-012 主线锚点。
|
||||
|
||||
### 阶段 D:分布式执行
|
||||
|
||||
- 用户设备登记自己的渲染、文件、应用和推理能力;
|
||||
- 中央节点只调度有界能力,不上传全部个人工作空间;
|
||||
- 任务完成后回收执行体并保留人格、检查点和回执。
|
||||
|
||||
### 阶段 E:裸机研究后端
|
||||
|
||||
- 现有 GOSK/GHAL 候选继续作为研究和专用设备后端;
|
||||
- 只有某项成熟 Linux 能力确实需要替换时,才按协议逐件迁移;
|
||||
- 研究失败不影响生产认知主控闭环。
|
||||
|
||||
## 当前完成边界
|
||||
|
||||
已完成:
|
||||
|
||||
- 生产路线架构纠正;
|
||||
- 第一条类型化协议执行桥;
|
||||
- systemd 状态与重启动作的白名单、授权、回滚和目标读回合同;
|
||||
- 对应单元和集成测试。
|
||||
|
||||
仍未完成:
|
||||
|
||||
- REPO-012 当前协议提交的不可变绑定;
|
||||
- 京东节点策略生成与只读部署;
|
||||
- 模型路由、人格生命周期和分布式设备执行器;
|
||||
- 全部注册协议的工程实现;
|
||||
- 生产主控入口切换。
|
||||
|
||||
这些未完成项分别保持 0,不能由本架构文件或本地测试冒充为已部署。
|
||||
|
|
@ -0,0 +1,68 @@
|
|||
---
|
||||
type: ADR
|
||||
id: "0172"
|
||||
title: "Guanghu cognitive control with a constrained Linux execution substrate"
|
||||
status: accepted
|
||||
date: 2026-08-07
|
||||
supersedes_production_path: "0161"
|
||||
---
|
||||
|
||||
# 光湖认知主控与 Linux 协作执行底座
|
||||
|
||||
## 背景
|
||||
|
||||
ADR-0161 把 Linux-free bare-metal handoff 设为生产完成条件。该路线已经在实验节点和
|
||||
JD-FD-PRIMARY 上证明了启动、恢复、网络和原生锚点能力,但生产等价继续要求重写成熟的
|
||||
代码频道、网卡、TCP、文件系统和服务运行能力。
|
||||
|
||||
冰朔重新锁定光湖 OS 的本体:光湖语言世界、人格体、模型认知和协议边界是系统大脑;
|
||||
传统操作系统是成熟的现实手脚。生产目标不是先重复制造所有手脚,而是让光湖取得正常
|
||||
入口、判断、授权、调度和完成判定的主控权,并把 Linux 降级为受约束执行体。
|
||||
|
||||
## 决定
|
||||
|
||||
生产光湖 OS 采用:
|
||||
|
||||
```text
|
||||
TCS / 人格体 / 模型认知
|
||||
→ GLS / GLP / HLDP 身份、上下文、权限和边界
|
||||
→ GLC / GIR 确定性动作图
|
||||
→ UAP / GMP 固定能力适配器
|
||||
→ 最小 Linux 内核、驱动与服务执行层
|
||||
→ 硬件现实动作
|
||||
→ GLOW / GLP 目标侧读回与回执
|
||||
```
|
||||
|
||||
Linux 仍在技术上执行成熟内核和驱动,但不拥有光湖语言语义、人格身份、授权来源或成功
|
||||
判定。正常系统入口只接受类型化光湖请求;普通管理员路径属于独立维护边界。
|
||||
|
||||
裸机 GOSK/GHAL 不被删除,改为并行研究路线,用于硬件主权、专用设备和未来替换后端。
|
||||
它不再阻塞生产光湖 OS 的第一次完整交付。
|
||||
|
||||
## 第一执行桥
|
||||
|
||||
`guanghu-execution-bridge` 是语言协议到 Linux 的第一条确定性神经:
|
||||
|
||||
- 输入必须携带消息、身份、上下文、回执、工单、见证、编译、GIR、UAP 和 GMP 协议链;
|
||||
- 服务目标必须在节点策略白名单中;
|
||||
- 只读状态查询不需要变更授权;
|
||||
- 服务重启必须有匹配目标和动作的授权引用以及回滚检查点;
|
||||
- 适配器直接构造固定 `systemctl` 参数,不经过 shell;
|
||||
- 重启命令成功后仍必须读取 `is-active`,否则回执为 `FAIL_0`。
|
||||
|
||||
第一版只建立最小可验证闭环,不声称已经实现全部 32 项协议。
|
||||
|
||||
## 轻量和分布式边界
|
||||
|
||||
中央节点只持续保存身份、路由、协议、队列、检查点和回执。模型推理、界面渲染、个人
|
||||
工作空间和本地设备动作优先运行在用户电脑、手机、个人云或获准模型 API。人格体可以
|
||||
持续存在,但模型进程和重型模块按任务唤醒并在结束后回收。
|
||||
|
||||
## 后果
|
||||
|
||||
- JD-FD-PRIMARY 可以继续使用已验证的 Ubuntu 驱动和服务能力,同时逐步关闭无关常驻项;
|
||||
- 生产迁移不再等待自研 TCP 和完整原生代码频道;
|
||||
- 光湖主控必须通过机器协议绑定而不是品牌或界面声明证明;
|
||||
- 完整 Ubuntu 启动槽继续保留为紧急救援系统;
|
||||
- ADR-0161 的裸机路线仍作为研究与物理能力证据,但其 Linux-free 条件不再是生产主线
|
||||
的接受条件。
|
||||
|
|
@ -222,3 +222,4 @@ proposed → active → superseded
|
|||
| [0169](0169-model-native-living-galaxy-system.md) | Model-native HoloLake living galaxy system | accepted |
|
||||
| [0170](0170-hololake-inherits-guanghu-native-quality-authority.md) | HoloLake inherits the Guanghu native quality authority | accepted |
|
||||
| [0171](0171-guanghu-protocols-are-automatic-runtime-and-engineering-laws.md) | Guanghu protocols are automatic runtime and engineering laws | accepted |
|
||||
| [0172](0172-guanghu-cognitive-control-with-linux-execution-substrate.md) | Guanghu cognitive control with a constrained Linux execution substrate | accepted; supersedes ADR-0161 production path |
|
||||
|
|
|
|||
Loading…
Reference in a new issue