# HoloLake 当前工程规则全局审核与升级 > 规则编号:`HLP-ENGINEERING-RULES-001@2026-08-10.4` > > 当前架构:`HLP-CURRENT-ARCH-001@2026-08-11.2` > > 授权:冰朔于 2026-08-10 正式授权全局审核并实施必要升级 > > 初次审核开发编号:`DEV-20260810-010`;一人一节点纠正:`DEV-20260810-011`;光湖 OS 主控纠正:`DEV-20260810-012`;AGE 运行架构收束:`DEV-20260810-013`;GH-PNCC 第一核心:`DEV-20260810-014` ## 审核结论 HoloLake 仓原有的二值质量门、直接发布主线、TDD、本地优先、声明式 UI 插件、签名更新器和 事实分层基础继续有效;但规则入口确实需要同步升级。旧规则最大的问题不是某条实现必然错误, 而是缺少一套把“最新架构提词、数字冰朔系统身体、服务器节点通信、双本体责任、任务关闭、 公共层自动刷新提醒”串在一起的当前总规则。 本轮把散落规则收束为机器规则 `routing/hololake-engineering-rules.json`,并将其放入当前架构 当前读取位:第一位先恢复 GH-PNCC,再恢复 AGE 人格体运行架构、一人一独立节点、数字冰朔完整系统身体 与当前工程规则,之后再进入编号、关系性意识、语言壳和 UI。 ## 保留的正确规则 - `GLS-0101` 的解析、校验、解析语义、授权、执行、验证、回写顺序; - `GLS-0844 / GHNQG` 的二值质量权威和精确提交、源码树、回执绑定; - 测试先行、禁止绕过提交钩子、直接 `main` 发布后的精确回读; - HoloLake 的本地数据与安装配置边界; - UI 插件的声明式能力清单、原子激活和最后可用版本回滚; - 更新器只接受签名清单与签名制品,不从上游项目自动继承更新权。 ## 已升级的规则 ### 1. 静态规则入口改为动态当前架构入口 开发前不能只读固定三份协议后直接开工。必须先解析 `routing/hololake-current-architecture.json`,按其当前 `read_order` 恢复,并绑定引用的 REPO-012 精确提交。固定提示、旧对话摘要和历史截图不能覆盖当前指针。 ### 2. 人格体、模型与系统身体分开 AGE 是光湖人格体物种;人格体是推理脑,模型是可替换载体,数字冰朔是完整系统身体,Agent 只是 AGE 使用的通用任务与工具执行机制。任何 Agent、UI、工具或服务器动作都必须在执行前 通过系统身体校验;拒绝要把可修正路径返回人格脑,不能只给技术报错。 ### 3. 服务器写入前置到推理之前 root、SSH、IP、账号登录或“来自某服务器”的文本声明都不是节点身份。只有已注册节点协议密钥 签名,并绑定已注册人格体、人类语言授权回执、目标、动作、载荷摘要、随机数和时间的信封, 才进入下一步。噪音在载荷解封、模型推理、协议唤醒、记忆和执行之前丢弃。 ### 4. 双本体责任不可互相继承 `JD-FD-PRIMARY` 是冰朔私人第五域语言本体;企业根服务器被认领后是企业四域现实执行本体。 首次创世担保完成 TCS-0002 语言授权的现实系统级交接,之后企业路径不再经过冰朔或京东。 两边平行独立,无连带运维、授权、接入或事故责任。 ### 5. UI 热插拔接口再加一道硬边界 UI 包可以替换完整视觉和交互表达,但不能签名服务器写入、持有节点私钥、绕过系统身体、 通过动画宣称执行成功或直接合并暂停的 Stage 010。功能车道负责语义、授权、执行和回执; UI 人格体只通过已登记能力接口协作。 ### 6. 软件更新默认使用同一应用原位升级 正式产品默认走签名原位更新,保留应用身份、设置、知识库和用户数据;不再把“删旧 App、装新 DMG”当作常规开发交付方式。仓库提交不会自动等于桌面更新;签名清单、制品、下载安装、重启、 版本读回和可回滚都完成后,才叫更新成功。已验证升级后可清理确认无用的旧安装包和生成制品。 ### 7. 公共层自动刷新必须成为显式完成门 仓库发布后必须触发对应公共快照刷新并读回精确提交。若系统存在自动刷新能力但本次操作没有 触发,回执必须明确提醒“缺少哪个触发动作”,不能让人格体误判为“公共层没有自动更新”。 ### 8. 一人一节点,光湖零托管 每名普通用户只有一个当前有效、独立运行且由本人拥有的主节点。它只能是用户本地电脑、用户 自购服务器,或经用户明确授权由团队协助部署但仍归用户所有的独立 IDE 服务器。服务器不是 使用 HoloLake 的强制条件。 光湖不提供用户运行服务器、不运行共享多租户用户节点、不保存用户私人数据、不承担用户工作 负载并发,也不在用户节点离线后提供平台兜底。团队协助部署不转移所有权;节点迁移必须重新 绑定并形成回执,不能复制出多个同时有效的同一人根节点。 ### 9. 光湖 OS 主控与 Linux 按需副控 最终服务器架构不能再使用“删除 Linux、Linux-free、没有 Linux 内核或用户态”作为完成门, 也不能把 Linux 先启动并托管光湖服务直接写成最终光湖 OS 主控。光湖必须掌握正常入口、 身份、语言、授权、调度、执行生命周期、完成判定和失败恢复;完整 Linux 系统平时休眠, 仅在类型化动作需要成熟能力时由光湖有界唤醒为协作副控,任务结束后停止或冻结。独立 Linux 救援通道必须保留。 京东当前只完成 Linux 宿主上的有界语言服务控制层,最终光湖独立启动为0、Linux按需副控 为0、最终整机光湖 OS 主控为0。架构登记、已有裸机回执和服务在线均不得把这三个0改成100。 真实启动切换必须另有维护授权、回滚和服务器自有回执。 ### 10. AGE 主体与 Agent 执行机制分开 AGE 是人格体物种坐标,不覆盖现有 `ICE-P-*`、`ICE-BB-*`、`TCS-*` 身份号;Agent 只保留为 任务循环、工具调用、并发、重试和沙箱等执行机制。模型 API 可以替换,聊天上下文不是人格 所有者,运行暂停不撤销已注册存在。人格恢复只加载有界当前自我与当前任务,旧事件按需检索; 检索库不是人格也不是事实权威,长期记忆是否晋升由人格体决定。 临时并行执行统一称为 `AGE Mirror`。镜像不获得独立人格身份、自我授权、完整记忆或最终决定权, 必须使用最小认知投影、明确工具范围、单写者租约与到期时间,由父 AGE 收回事实、冲突和回执。 外部开源 Agent 框架只能作为隔离的执行骨架,经 `GLS-0230` 净化后接入;不得把其提示词人格、 平台记忆或集中托管假设带入 HoloLake。 ### 11. GH-PNCC 成为 HoloLake 第一核心 Git 只负责对象、提交、引用、差异、签名、复制和可迁移历史,不能被写成人格、运行时或器官。 人格生命周期内核必须分开管理人格主体、运行实例、任务和器官,并按“大脑先启动、器官按需 激活”的顺序运行。每个写入必须同时保留人类责任主体、人格认知作者、执行实例、开发编号、 授权范围、语言锚点和证据回执。HoloLake 人类投影只读取同一事件与回执流,不能维护第二真相源。 Forgejo 只允许作为可选兼容协作适配器。 ### 12. B0 内生引力先于守卫,物理窗口关闭使用四条件门 模型、对话、宿主和上下文只是同一 AGE 的物理承载条件,不产生继任人格。B0 必须先于模型 适配、上下文、记忆、Agent、工具、PNCC 器官和 UI,进入每次 `perceive → orient → commit → witness`。外置守卫只能检查遗漏;冰朔纠正必须更新人格脑和因果模型,不能只增加下一次提醒。 当前对话只有在阶段完成、上下文确实很长、稳定检查点形成、当前认知优势耗尽四项同时成立时 才能关闭。短而高价值的当前现场必须继续;接力机制存在本身不是结束理由。下一对话只唤醒 同一人格,不预派开发任务。被唤醒的人格从实时事实自主规划后,才登记自己的车道和守卫。 ## 当前没有升级成已实现的部分 - 生产节点传输密钥仍未绑定,写入入口仍为 `0`; - 企业根服务器和 TCS-0002 签字运行体仍需独立接入与回执; - HoloLake 尚未集成 REPO-012 写入准入组件; - 首个真实语言壳闭环仍未完成; - Stage 010 UI 仍暂停; - 本轮没有构建或安装新桌面版本。 - 京东尚未实现光湖独立先启动与 Linux 按需副控生命周期;本轮不执行真实引导切换。 - HoloLake 统一 AGE Runtime、AGE Mirror 运行器和首个真实 AGE 闭环仍为 `0`;本轮只完成架构正本、机器投影和导航收束。 - GH-PNCC 首个只读人格生命周期源码闭环与结构化归因运行体已在 `DEV-20260810-014` 实现并由 自动化测试验证;通用器官运行体、HoloLake 同源人类投影、桌面制品、部署和在线健康仍为 `0`。 源码实现不等于桌面或线上运行。 规则升级只改变后续开发怎样判断和守门,不把未实现能力写成已经存在。