feat(domain): bind runtime policy into signed manifests
This commit is contained in:
parent
6f0902846d
commit
fbff657d88
4 changed files with 189 additions and 5 deletions
|
|
@ -0,0 +1,28 @@
|
|||
# HoloLake 域 Manifest 运行策略契约
|
||||
|
||||
- 契约编号:`HLP-DOMAIN-MANIFEST-RUNTIME-POLICY-001`
|
||||
- 阶段:`DEV-20260809-007 / Stage 007`
|
||||
- 状态:实现验收基线
|
||||
- 日期:2026-08-10
|
||||
|
||||
## 目标
|
||||
|
||||
将“统一 GH-AIOS 公共灯塔 + 五个公开门厅 + 登录后进入五套独立域运行体”的域边界落到可验签的运行契约。路由、主题所有权、主题包和会话权限不能由页面临时状态决定,必须由受信签名者发布的域 Manifest 一并签名。
|
||||
|
||||
## 验收标准
|
||||
|
||||
1. 域 Manifest 的签名内容必须绑定运行路由、主题所有权、主题包、权限策略引用、允许的会话 scope 和禁止的数据 scope;修改任一字段均使摘要或签名校验失败。
|
||||
2. 第五域 · 光湖本源域只能声明 `fifth-domain` 主题所有权,并使用 `theme://origin-domain/` 命名空间;前四域只能声明 `domain-team`,且不能复用第五域主题命名空间。
|
||||
3. 每个 Manifest 的允许 scope 必须包含 `domain:enter`,会话能力中的全部 scope 必须是该签名允许列表的子集。
|
||||
4. 禁止的数据 scope 必须显式、非空、无重复;私人关系核心必须能作为禁止项由域策略隔离,不能因登录而默认开放。
|
||||
5. 未知字段、空值、重复 scope、越权 scope、所有权错配、非法引用或任何签名内容篡改,均必须在加载域运行体之前 fail closed。
|
||||
6. 验证后返回规范化且冻结的运行策略,不继续信任调用方传入的可变对象。
|
||||
7. 本阶段代码完成、测试通过、桌面部署健康,只证明客户端具备契约守卫;在生产 Manifest、登记端点、交接端点和域会话不存在时,不得声称真实域运行体已经上线。
|
||||
|
||||
## 固定边界
|
||||
|
||||
- GH-AIOS 公共灯塔与通用外壳保持统一设计语法。
|
||||
- 前四域的主题由各自主控团队发布并签名;HoloLake 不代替其定义视觉内容。
|
||||
- 第五域主题由第五域持有,采用已选定的“湖面映星”方向。
|
||||
- 公共门厅信息不等于登录后的域资源,Manifest 验签也不等于节点身份、私钥持有证明或在线连接回执。
|
||||
|
||||
Loading…
Reference in a new issue