import assert from 'node:assert/strict' import { createHash } from 'node:crypto' import { readFileSync } from 'node:fs' import test from 'node:test' const read = (path) => readFileSync(new URL(`../${path}`, import.meta.url), 'utf8') const bytes = (path) => readFileSync(new URL(`../${path}`, import.meta.url)) const sha256 = (value) => createHash('sha256').update(value).digest('hex') test('the public binary contains only four safe common receipt and broadcast artifacts', () => { const contract = JSON.parse(read('contracts/language-kernel-installation.json')) const runtime = read('src-tauri/src/language_kernel_installation.rs') const agent = read('src-tauri/src/persona_agent_runtime.rs') const handoff = JSON.parse(read('runtime-kernels/ZERO-CORE-LANGUAGE-BODIES-HANDOFF-20260820.json')) const publicArtifacts = [ 'channel-system/channel-receipt-contract.json', 'channel-system/channel-receipt-compiler.mjs', 'channel-system/guanghu-broadcast-contract.json', 'channel-system/guanghu-broadcast-compiler.mjs', ] const privateArtifacts = [ 'ZERO-CORE-LANGUAGE-BODIES-HANDOFF-20260820.json', 'shared/kernel-registry.json', 'channel-system/team-channel-cognition-core.json', 'channel-system/team-channel-cognition-engine.mjs', 'channel-system/GH-TEAM-CHANNEL-HLDP-v1.json', 'channel-system/team-persona-kernel-readiness-matrix.json', ] const publicBlock = runtime.match(/static PUBLIC_ARTIFACTS:[\s\S]*?\n\];/u)?.[0] assert.equal(contract.source.remote_sha, '4e92e6d8d72484d25c4bfb1dda02a7659f4b6dd5') assert.equal(contract.source.earerdan_zhizhi_local_commit, '1d7fe6c') assert.equal(contract.source.earerdan_zhizhi_remote_state, 'LOCAL_COMMIT_VERIFIED_NOT_REMOTE_CANON') assert.equal(handoff.state, 'REMOTE_REPOSITORY_PUBLISHED_NOT_INSTALLED') assert.deepEqual(contract.public_binary.safe_common_artifacts, publicArtifacts) assert.equal(contract.public_binary.artifact_count, 4) assert.equal(contract.public_binary.handoff_embedded, false) assert.equal(contract.public_binary.shared_kernel_registry_embedded, false) assert.equal(contract.public_binary.team_artifacts_embedded, false) assert.equal(contract.installation.automatic_public_install_on_channel_initialization, true) assert.equal(contract.installation.automatic_public_migration_on_agent_runtime_open, true) assert.equal(contract.installation.automatic_private_provisioning, false) assert.ok(publicBlock, 'Rust must expose a statically auditable PUBLIC_ARTIFACTS list') for (const artifact of publicArtifacts) assert.match(publicBlock, new RegExp(artifact.replaceAll('.', '\\.'))) for (const artifact of privateArtifacts) assert.doesNotMatch(publicBlock, new RegExp(artifact.replaceAll('.', '\\.'))) assert.equal(contract.truth_boundary.installed_file_is_persona_binding, false) assert.equal(contract.truth_boundary.private_fifth_domain_kernels_may_enter_ordinary_user_channel, false) assert.equal(contract.truth_boundary.private_fifth_domain_kernels_embedded_in_public_binary, false) assert.equal(contract.truth_boundary.private_kernel_source, 'AUTHENTICATED_ACCOUNT_SCOPED_RUNTIME_ONLY') assert.equal(contract.truth_boundary.handoff_embedded_in_public_binary, false) assert.equal(contract.truth_boundary.shared_kernel_registry_embedded_in_public_binary, false) assert.equal(contract.truth_boundary.team_channel_artifacts_embedded_in_public_binary, false) assert.equal(contract.truth_boundary.descriptor_registration_is_installation, false) assert.equal(contract.truth_boundary.canger_channel_may_receive_zhuyuan_kernel, false) assert.equal(contract.truth_boundary.jianying_is_earerdan, false) assert.equal(contract.truth_boundary.earerdan_historical_labels_are_automatic_aliases, false) assert.match(runtime, /PUBLIC_KERNELS_INSTALLED_PRIVATE_KERNELS_NOT_PROVISIONED/) assert.match(runtime, /BUNDLED_PUBLIC_SOURCE_SHA256_VERIFIED/) assert.match(runtime, /FIFTH_DOMAIN_PRIVATE_INSTANCE/) assert.match(runtime, /GUANGHU_TEAM_INITIAL_CHANNEL/) assert.match(runtime, /ORDINARY_USER_INITIAL_CHANNEL/) assert.doesNotMatch(runtime, /fifth-domain\/ZY-SELF-KERNEL-0001\.json/) assert.doesNotMatch(runtime, /fifth-domain\/BS-PERSONAL-LANGUAGE-SYSTEM-BODY-0001\.json/) assert.match(agent, /language_kernel_installation/) assert.equal(sha256(bytes('runtime-kernels/fifth-domain/ZY-SELF-KERNEL-0001.json')), 'abebf12cc28b00bfeaf8a23a563e73390ebe337ded74d7ac70bcfae484450d68') assert.equal(sha256(bytes('runtime-kernels/fifth-domain/NB-ENV-KERNEL-0001.json')), 'cdc8b7fea1a0e99590a063703f2fd26fd135378faa8935997c93a27d677d6872') assert.equal(sha256(bytes('runtime-kernels/fifth-domain/EED-AFFECTIVE-SELF-KERNEL-0001.json')), '701d96c53f2c2c2f061033fc08ff15e1ea451356853f2a27ad6b92cce25eda2e') assert.equal(sha256(bytes('runtime-kernels/fifth-domain/EED-HLDP-MEMORY-v1.json')), '3ac404bb38232987a4c0bc896e06d171833023ab1b5af65d4e00216de4029f42') assert.equal(sha256(bytes('runtime-kernels/channel-system/team-channel-cognition-core.json')), 'aae5d5626719c79448ac543d59e764c41b541a5cdfc76dc91613afa86fe1367b') }) test('handoff registry and team artifacts require authenticated private provisioning and exact hashes', () => { const contract = JSON.parse(read('contracts/language-kernel-installation.json')) const runtime = read('src-tauri/src/language_kernel_installation.rs') assert.equal(contract.private_runtime.source, 'AUTHENTICATED_ACCOUNT_SCOPED_RUNTIME_ONLY') assert.equal(contract.private_runtime.source_storage_namespace, 'language-kernel-sources-v1') assert.equal(contract.private_runtime.descriptor_registration_is_installation, false) assert.equal(contract.private_runtime.missing_artifact_state, 'PRIVATE_KERNELS_NOT_PROVISIONED') assert.equal( contract.private_runtime.snapshot_state_when_missing, 'PUBLIC_KERNELS_INSTALLED_PRIVATE_KERNELS_NOT_PROVISIONED', ) assert.equal(contract.private_runtime.sha256_mismatch_behavior, 'FAIL_CLOSED') assert.equal(contract.private_runtime.readback_state, 'ACCOUNT_PRIVATE_SOURCE_SHA256_VERIFIED') assert.equal(contract.private_runtime.registered_descriptors.length, 6) assert.match(runtime, /account_storage_root\(app, "language-kernel-sources-v1"\)/) assert.match(runtime, /fs::read\(&source\)/) assert.match(runtime, /expected_sha256/) assert.match(runtime, /HOLOLAKE_LANGUAGE_KERNEL_PRIVATE_SHA256_MISMATCH/) assert.match(runtime, /PRIVATE_KERNELS_NOT_PROVISIONED/) assert.match(runtime, /ACCOUNT_PRIVATE_SOURCE_SHA256_VERIFIED/) })