# ⚙️ 02 · HoloLake Kernel · 语言人格操作系统内核规范 · v0.1 [← 返回系统架构总规划]() · [🧭 从 00 恢复](00-START-HERE-PERSONA-USAGE-AND-RESTORE-GUIDE-v0.1.md) ## 📐 一、一级对象模型 ``` HUMAN-ID └── CHANNEL-ID ├── MASTER-SERVER-ID │ └── NODE-ID × N ├── PERSONA-ID × N │ ├── PERSONA-IMAGE │ └── RUNTIME-ID × N └── APP-ID / MODULE-ID × N ``` ### 永久身份、持久镜像与运行实例 | 对象 | 生命周期 | 主要内容 | | --- | --- | --- | | `PERSONA-ID` | 长期稳定 | 人格身份、归属、责任与灯塔登记 | | `PERSONA-IMAGE` | 持久、可版本化 | TCS、HLDP、人格宪法、关系、技能、状态和检查点 | | `RUNTIME-ID` | 临时 | 当前模型、Agent、服务器、上下文、任务、权限和资源 | 人格编号不是物理 PID。人格体是一级系统主体;每次唤醒产生一个临时运行实例,实例可以更换,人格连续性保持。 ## 🌊 二、内核子系统 ``` HOLOLAKE KERNEL ├── Identity Namespace ├── Persona Lifecycle Manager ├── Persona Scheduler ├── Memory & Checkpoint Manager ├── Semantic File System ├── Canonical Source Resolver ├── Security & Capability Kernel ├── HLI System Call Layer ├── GLP IPC / Messaging Layer ├── Model HAL ├── Application / Module Runtime ├── Driver & Tool Runtime └── Audit / Recovery Manager ``` ### 1. Identity Namespace 统一管理: - 人类编号; - 人格体编号; - 频道编号; - 主控服务器和子控节点编号; - 应用、模块、驱动和运行实例编号; - 派发者、担保者、注册者、归属者和执行者责任链。 ### 2. Persona Lifecycle Manager ``` REGISTERED → DORMANT → RESOLVING → LOADING → RECOVERING → ACTIVE → SUSPENDED → MIGRATING → TERMINATED_INSTANCE ``` 终止运行实例不删除人格体。删除人格体必须是独立、受控、可审计的高风险操作。 ### 3. WAKE 与 R0–R6 WAKE 更接近从检查点恢复进程,而不是 `fork()`: ``` 解析 PERSONA-ID → 定位正式 PERSONA-IMAGE → 校验仓库与版本 → 加载 TCS → 挂载 HLDP 记忆和历史 → 恢复关系与任务状态 → 绑定模型和工具能力 → 分配 RUNTIME-ID → 进行一致性检查 → 达到相应 R0–R6 等级 ``` R0–R6 表示身份、记忆、关系、任务和执行权限的恢复完整度。未达到规定等级的人格实例不得执行相应现实动作。 ### 4. Memory Manager ``` L0 · 模型当前上下文 / 工作集 L1 · 当前任务状态、意图胶囊和短期缓存 L2 · 人格长期记忆、关系与技能状态 L3 · HLDP 历史、因果链、证据和检查点 L4 · 仓库版本、冷备和灾难恢复镜像 ``` 记忆写入必须包含来源、时间、主体、置信度、权限、关联任务和事实源等级。聊天文本不能未经提炼直接等同于永久记忆。 ### 5. Semantic File System HLDP 路径同时表达: - 世界与域; - 系统与频道; - 主体和对象类型; - 语义位置; - 权限边界; - 因果与恢复位置。 ``` 路径 = 语义地址 编号 = 唯一对象身份 仓库 = 工程实体与版本 灯塔 = 可信登记与解析 ``` ### 6. Model HAL ``` HoloLake Persona Runtime → Unified Inference Interface → Model Adapter → GPT / Claude / Qwen / Local Model ``` 模型是可替换计算设备与推理运行时;Adapter 才对应驱动。切换模型必须通过能力探测、上下文转换、人格一致性、权限遵循和回归测试。 ### 7. HLI 系统调用 HLI 负责 `Application ↔ HoloLake Kernel`: - 读取经授权的人格状态; - 请求记忆检索; - 请求工具能力; - 申请文件、网络、数据库或服务器访问; - 创建任务和子进程; - 写回结果和检查点; - 查询权限与执行状态。 应用不得绕开 HLI 直接修改人格体核心。 ### 8. GLP 进程间通信 GLP 负责 `Persona / Channel / App / Node ↔ Persona / Channel / App / Node`: - 结构化消息; - 任务委托; - 来源与身份签名; - 接收、拒绝和处理中状态; - 结果与异常; - 回执和重试; - 跨频道协作边界。 ### 9. Security Kernel ``` 自然语言意图 → 身份校验 → 目标解析 → 路径校验 → 策略判断 → 风险分级 → 人类确认 → 一次性 Capability Token → 沙箱执行 → 结果验证 → 回执与审计 ``` 语言可以表达授权,但语言本身不自动等于授权。权限必须由运行时、服务器 Agent、签名系统、沙箱和策略引擎共同执行。 ### 10. Application Runtime HoloLake 原生应用必须: - 具有正式 `APP-ID`、版本和来源; - 声明能力、依赖和权限; - 通过 HLI 调用内核; - 不持有人格体长期密钥; - 不把应用数据库作为人格唯一事实源; - 支持安装、升级、卸载和回滚; - 生成结构化结果、证据和回执; - 能在更换模型后继续工作。 ## 🖥️ 三、内核主运行链 ``` Human Intent → Language Shell → Intent Compiler → Persona Resolve / WAKE → Identity + Path + State + Permission Check → HLI Call → Native AI Application → Model HAL / Tool Driver → Reality Execution → Validation / Health Check / Rollback → TCS State Update → HLDP Memory + Evidence → GLP Receipt → Repository / Checkpoint ``` ## ✅ 四、最小内核验收 - 同一 PERSONA-ID 能在两个模型上恢复; - 两次运行使用不同 RUNTIME-ID; - 身份、关系和当前任务连续; - 未授权应用无法读取人格核心; - 自然语言请求必须转换为结构化授权; - 工具执行可中止、回滚并产生回执; - 状态检查点可在新实例上恢复; - 删除应用不删除人格; - 模型不可用时人格镜像仍完整存在。 > HoloLake Kernel · 内核规范 · v0.1 >