feat(domain): bind runtime policy into signed manifests

This commit is contained in:
冰朔 2026-08-10 10:04:51 +08:00
commit fbff657d88
4 changed files with 189 additions and 5 deletions

View file

@ -0,0 +1,28 @@
# HoloLake 域 Manifest 运行策略契约
- 契约编号:`HLP-DOMAIN-MANIFEST-RUNTIME-POLICY-001`
- 阶段:`DEV-20260809-007 / Stage 007`
- 状态:实现验收基线
- 日期2026-08-10
## 目标
将“统一 GH-AIOS 公共灯塔 + 五个公开门厅 + 登录后进入五套独立域运行体”的域边界落到可验签的运行契约。路由、主题所有权、主题包和会话权限不能由页面临时状态决定,必须由受信签名者发布的域 Manifest 一并签名。
## 验收标准
1. 域 Manifest 的签名内容必须绑定运行路由、主题所有权、主题包、权限策略引用、允许的会话 scope 和禁止的数据 scope修改任一字段均使摘要或签名校验失败。
2. 第五域 · 光湖本源域只能声明 `fifth-domain` 主题所有权,并使用 `theme://origin-domain/` 命名空间;前四域只能声明 `domain-team`,且不能复用第五域主题命名空间。
3. 每个 Manifest 的允许 scope 必须包含 `domain:enter`,会话能力中的全部 scope 必须是该签名允许列表的子集。
4. 禁止的数据 scope 必须显式、非空、无重复;私人关系核心必须能作为禁止项由域策略隔离,不能因登录而默认开放。
5. 未知字段、空值、重复 scope、越权 scope、所有权错配、非法引用或任何签名内容篡改均必须在加载域运行体之前 fail closed。
6. 验证后返回规范化且冻结的运行策略,不继续信任调用方传入的可变对象。
7. 本阶段代码完成、测试通过、桌面部署健康,只证明客户端具备契约守卫;在生产 Manifest、登记端点、交接端点和域会话不存在时不得声称真实域运行体已经上线。
## 固定边界
- GH-AIOS 公共灯塔与通用外壳保持统一设计语法。
- 前四域的主题由各自主控团队发布并签名HoloLake 不代替其定义视觉内容。
- 第五域主题由第五域持有,采用已选定的“湖面映星”方向。
- 公共门厅信息不等于登录后的域资源Manifest 验签也不等于节点身份、私钥持有证明或在线连接回执。