feat: add encrypted local node enrollment
This commit is contained in:
parent
683e135f5e
commit
d2ec5c6c87
6 changed files with 233 additions and 14 deletions
|
|
@ -0,0 +1,21 @@
|
|||
# HoloLake 本机终端节点身份材料契约 · 2026-08-10
|
||||
|
||||
> 阶段:P2 最小阶段 · `LOCAL_IMPLEMENTED` 候选
|
||||
|
||||
## 验收目标
|
||||
|
||||
1. 仅在 Electron `safeStorage` 可用时生成 Ed25519 本机节点密钥;
|
||||
2. 私钥只以 PKCS#8 字节进入加密适配器,持久化记录只保存加密密文;
|
||||
3. 节点记录原子写入 `node-keystore.json`,文件权限固定为 `0600`;
|
||||
4. 已有合法本机节点身份时返回同一公开身份,不自动轮换;
|
||||
5. 已有记录损坏、节点类型不符、加密不可用或密文格式异常时失败关闭;
|
||||
6. 渲染进程只能取得节点编号、节点类型、公开密钥、指纹和本地材料状态;
|
||||
7. 生成本机身份材料不等于灯塔登记,不等于域授权,不等于会话能力,不等于远端在线。
|
||||
|
||||
## 状态语义
|
||||
|
||||
`LOCAL_KEY_READY` 只证明本机存在一个由 macOS 加密存储保护、可用于后续节点持有证明的
|
||||
密钥材料。只有灯塔返回当前有效的签名节点登记、节点完成新鲜挑战证明、目标域签发短期
|
||||
能力并返回连接回执后,才允许把节点标记为已登记或已接入。
|
||||
|
||||
本阶段不新增静态口令,不读取或显示私钥,不自动上传公开密钥,也不创建虚假登记记录。
|
||||
Loading…
Reference in a new issue