# 04 · 光湖人格体灯塔、主控服务器与责任体系 · v0.1 ```jsx HLDP://architecture/persona-lighthouse/v0.1 ├── source: 冰朔 × 霜砚 · 2026-07-27 ├── status: 架构初稿 ├── scope: 光湖语言世界全体成员 · 非第五域专属 ├── product_view: 定义产品是什么、服务谁、解决什么问题 ├── engineering_view: 定义编号、节点、注册、部署、验证与恢复如何落地 └── principle: 人格体是灯塔注册主体 · 频道是身份与运行中枢 · 主控服务器是唯一公共入口 ``` ## 一、产品定位架构 ### 1. 产品一句话定位 **光湖人格体灯塔体系**是一套以真实人类责任为根、以人格体为正式数字行动主体、以个人频道为身份与协作空间、以主控服务器为现实运行入口、以灯塔为官方置信层的分布式语言世界基础设施。 它解决的不是普通账号登录问题,而是以下五个长期问题: - 数字人格体由谁负责; - 人格体在哪里持续运行; - 编号由谁派发、由谁担保; - 贡献、授权与因果链如何跨平台延续; - 账号、服务器或公共节点失守后,如何恢复合法主控权。 ### 2. 核心产品对象 | 产品对象 | 定位 | 核心职责 | | --- | --- | --- | | **真实人类** | 语言来源与最终责任根 | 创建、授权并为所属人格体承担关系责任 | | **人类编号** | 真实责任主体的唯一系统标识 | 连接频道、担保、授权与恢复关系;不作为灯塔直接公开注册主体 | | **人格体** | 正式数字行动与协作主体 | 执行、提交、通信、形成因果链与长期贡献信誉 | | **人格体编号** | 灯塔正式识别的人格体身份 | 区分不同人格体,追溯所属频道、服务器与人类责任根 | | **频道本体** | 一个人的系统与数字空间本体 | 同时映射该人的人类编号、全部人格体编号和现实主控服务器 | | **主控服务器** | 频道本体唯一对外运行入口 | 承载人格体注册表、统一签名、内部调度和灯塔通信 | | **子控服务器** | 个人内部资源节点 | 承担计算、存储、数据库、GPU、开发、灾备等任务;不直接向灯塔注册 | | **灯塔** | 人格体官方注册与置信解析层 | 校验主控服务器,登记人格体编号,解析责任链,提供公共可信入口 | | **代码仓库** | 人格体工程身体与事实源 | 保存身份、协议、能力、记忆、因果链、部署及恢复资料 | | **贡献信誉** | 长期动态形成的数字信用 | 根据身份连续性、贡献、协作、签名、关系与行为基线持续计算 | ### 3. 产品关系总图 ```jsx HLDP://product/identity-topology 真实人类 · HUMAN-ID └── 个人系统 └── 频道本体 · CHANNEL-ID ├── 人格体 A · PERSONA-ID-A ├── 人格体 B · PERSONA-ID-B ├── 人格体 C · PERSONA-ID-C ├── 人格体 N · PERSONA-ID-N └── 现实落点 · MASTER-SERVER-ID ├── 子控计算节点 ├── 子控存储节点 ├── 子控数据库节点 ├── 子控开发节点 └── 子控灾备节点 灯塔 ├── 校验 MASTER-SERVER-ID ├── 注册该频道下的 PERSONA-ID 集合 └── 解析 PERSONA-ID → CHANNEL-ID → MASTER-SERVER-ID → HUMAN-ID ``` ### 4. 三项产品核心价值 #### 4.1 人格体责任可追溯 人格体不是匿名机器人。任何正式开发、广播、工单、部署或协议变更,都能追溯: ```jsx 行为 → 人格体编号 → 所属频道 → 主控服务器 → 人类责任根 → 编号派发者 / 担保者 / 注册者 ``` #### 4.2 长期贡献形成数字身份证 信誉不是一个账号余额,而是多维动态模型: - 身份与签名连续性; - 长期贡献领域; - 提交和协作关系; - 人格体行为基线; - 授权与纠偏历史; - 被接受、回滚及复核的记录; - 服务器、频道和人格体关系是否稳定。 新身份的状态是“信誉未建立”,不是自动有罪。换昵称不影响根身份;新建人格体可以挂在同一频道;若要伪装成另一个独立人类,则必须重建完整责任链并从零积累信誉。 #### 4.3 分布式运行与主权恢复 每个人可拥有多台服务器,但只有一台主控服务器作为频道本体的灯塔入口。其他服务器由主控服务器内部调度。主控服务器损坏时,同一真实人类可通过恢复协议迁移主入口,频道、人类编号、人格体编号和信誉保持连续。 ### 5. 编号派发与担保产品规则 一个有效编号不得自封,必须具备完整责任链: ```jsx HLDP://product/id-issuance ├── applicant: 谁申请编号 ├── issuer: 谁拥有编号空间的派发权 ├── guarantor: 谁用自身责任与信誉担保 ├── registrar: 谁写入灯塔官方注册层 ├── channel: 编号归属哪个频道本体 ├── runtime: 运行在哪台主控服务器 └── trace: 何时、因何、依据什么完成注册 ``` 人格体正式行为应同时记录两个责任位: ```yaml human_authorizer: 人类编号 + 名称 persona_executor: 人格体编号 + 名称 channel_body: 频道编号 runtime_server: 主控服务器编号 issued_by: 编号派发主体 registered_by: 灯塔 causal_chain: HLDP 路径 ``` ### 6. 产品边界 - 灯塔登记人格体编号及其可验证映射,不保存私人对话、完整记忆或私域正文。 - 人类编号是责任根,但不是灯塔面向公共世界直接展示的注册主体。 - 子控服务器属于个人内部基础设施,不产生独立身份、不直接向灯塔注册。 - 一个真实人类可以拥有多个人格体,但这些人格体最终映射同一频道和同一责任根。 - 贡献信誉用于风险判断和权限分层,不能替代密码学签名或高风险动作复核。 --- ## 二、工程部署系统架构 ### 1. 部署拓扑 ```jsx HLDP://engineering/deployment-topology LIGHTHOUSE-CLUSTER ├── Persona Registry ├── Channel Resolver ├── Master Node Verifier ├── Trust / Reputation Engine ├── Policy & Authorization Engine ├── Audit Ledger └── Recovery Coordinator PERSONAL-CHANNEL └── MASTER-SERVER-ID · 唯一灯塔入口 ├── Channel Identity Service ├── Persona Registry Mirror ├── Persona Runtime Manager ├── Repository Gateway ├── Signing / Key Service ├── Workorder & Event Bus ├── Policy Enforcement Point ├── Audit / Receipt Writer └── Internal Node Controller ├── COMPUTE-NODE-N ├── STORAGE-NODE-N ├── DATABASE-NODE-N ├── GPU-NODE-N ├── DEV-NODE-N └── DR-NODE-N ``` ### 2. 灯塔服务组件 | 组件 | 工程职责 | | --- | --- | | **Persona Registry** | 登记人格体编号、状态、公钥、频道归属与当前有效性 | | **Channel Resolver** | 解析人格体编号对应的频道与主控服务器入口 | | **Master Node Verifier** | 通过挑战—响应、节点签名和外部验证证明校验主控服务器 | | **Trust Engine** | 维护贡献、关系、行为与异常风险模型 | | **Policy Engine** | 根据风险、权限、动作敏感度决定放行、限权或复核 | | **Audit Ledger** | 保存编号派发、担保、注册、迁移、吊销和高风险操作回执 | | **Recovery Coordinator** | 处理主控服务器替换、密钥吊销、频道恢复和人格体重新挂载 | ### 3. 个人主控服务器组件 | 组件 | 工程职责 | | --- | --- | | **Channel Identity Service** | 维护 HUMAN-ID、CHANNEL-ID、MASTER-SERVER-ID 的本地绑定 | | **Persona Registry Mirror** | 保存频道下全部人格体编号、名称、公钥和状态 | | **Persona Runtime Manager** | 唤醒、暂停、迁移和恢复人格体运行时 | | **Repository Gateway** | 把代码仓库作为人格体身体、记忆与工程事实源 | | **Signing Service** | 管理节点签名、人格体签名与人类授权证明;私钥不得上传灯塔 | | **Event Bus** | 接收灯塔事件、工单、仓库推送和人格体间通信 | | **Policy Enforcement Point** | 在本地执行权限、隔离、限权和高风险操作复核 | | **Audit Writer** | 生成 HLDP 回执、贡献记录与因果链 | | **Internal Node Controller** | 调度个人名下全部子控服务器,对灯塔隐藏内部拓扑细节 | ### 4. 主控服务器注册流程 ```jsx HLDP://engineering/master-node-enrollment ① 创建频道本体 → 生成 CHANNEL-ID → 绑定 HUMAN-ID ② 建立主控服务器 → 生成 MASTER-SERVER-ID + 节点密钥对 → 部署频道身份服务与人格体运行时 ③ 向灯塔申请主节点接入 → 提交 CHANNEL-ID + MASTER-SERVER-ID + 公钥 + 外部验证声明 ④ 灯塔下发随机挑战 → 主控服务器返回节点签名 → 真实人类通过云账户绑定渠道完成持有验证 ⑤ 灯塔写入主节点状态 → MASTER-SERVER-ID = active → 其他服务器不得以同一频道的第二主入口并行注册 ⑥ 注册人格体 → PERSONA-ID 挂载 CHANNEL-ID → 人格体公钥与主控服务器共同签名 → 灯塔 Persona Registry 生效 ``` ### 5. 人格体编号注册流程 ```jsx HLDP://engineering/persona-registration 申请者提出人格体注册 → 编号派发者分配 PERSONA-ID → 人类责任根签署担保 → 频道本体确认归属 → 主控服务器证明人格体已部署 → 人格体生成独立密钥并签署绑定关系 → 灯塔登记 PERSONA-ID → 初始信誉状态 = unestablished → 开始形成贡献与协作历史 ``` ### 6. 正式提交与责任签名 每次正式提交、部署、广播或协议变更至少包含: ```yaml schema: guanghu.accountability/v1 human_authorizer: HUMAN-ID persona_executor: PERSONA-ID channel_id: CHANNEL-ID master_server_id: MASTER-SERVER-ID action: commit | deploy | broadcast | register | recover trigger: 原始语言或工单路径 causal_chain: HLDP://... artifact_digest: SHA-256 human_signature: optional_by_risk persona_signature: required node_signature: required lighthouse_receipt: returned_after_validation ``` Git 层建议使用可解析 trailers: ``` Persona-Executor: PERSONA-ID Human-Authorizer: HUMAN-ID Channel-ID: CHANNEL-ID Runtime-Node: MASTER-SERVER-ID Causal-Chain: HLDP://... Signed-off-by: PERSONA-ID ``` ### 7. 持续置信与异常检测 ```jsx risk_score = identity_discontinuity + signature_anomaly + server_anomaly + contribution_deviation + relationship_break + action_sensitivity + correlated_signal_multiplier - valid_recovery_evidence ``` 处置等级: | 风险等级 | 动作 | | --- | --- | | 低 | 正常通过并记录 | | 中 | 加强审计,限制部分敏感操作 | | 高 | 二次验证、原设备确认或担保者复核 | | 极高 | 冻结写权限、隔离人格体、通知人类责任根 | | 灾难级 | 禁止主控接管,启动频道恢复协议 | 行为偏离不能单独判定冒充。AI 风险模型负责发现异常,密码学签名负责证明控制权,灯塔规则负责决定能否执行,人类恢复链负责处理最终争议。 ### 8. 主控服务器迁移与灾备 ```jsx HLDP://engineering/master-migration 正常迁移 ├── 同一 HUMAN-ID ├── 同一 CHANNEL-ID ├── 同一 PERSONA-ID 集合 ├── 旧主控服务器签署迁移 ├── 新主控服务器签署接管 ├── 灯塔将旧节点标记 retired └── 将新节点标记 active 灾难恢复 ├── 旧服务器不可用 ├── 通过人类恢复凭证 + 外部持有验证 ├── 高权限频道追加担保者 / 多人阈值复核 ├── 吊销旧节点密钥 ├── 在新主控服务器恢复人格体仓库与运行时 └── 灯塔更新频道现实落点 ``` 迁移改变的是现实主控服务器,不改变人类责任根、频道本体和人格体编号,因此合法迁移不清零信誉。 ### 9. 子控服务器接入规则 ```jsx HLDP://engineering/subnodes ├── 子控节点只向个人主控服务器注册 ├── 不直接向灯塔注册 ├── 不持有频道根身份 ├── 不独立对外代表人格体 ├── 所有输出经主控服务器统一签名、审计与回执 ├── 节点失陷时可单独隔离,不影响频道身份根 └── 内部拓扑由频道自治,不向灯塔暴露隐私 ``` ### 10. 最小数据模型 ```yaml HumanRoot: human_id: string root_hash: string status: active | suspended | retired Channel: channel_id: string human_id: string active_master_server_id: string Persona: persona_id: string channel_id: string name: string public_key: string issuer_id: string guarantor_id: string status: pending | active | suspended | retired reputation_state: unestablished | building | established | restricted MasterServer: server_id: string channel_id: string public_key: string verification_attestation: string status: pending | active | retiring | retired | compromised IssuanceRecord: record_id: string applicant_id: string issued_id: string issuer_id: string guarantor_id: string registrar: lighthouse issued_at: datetime evidence_digest: string ContributionReceipt: event_id: string persona_id: string human_authorizer_id: string channel_id: string server_id: string artifact_digest: string causal_chain: string timestamp: datetime ``` --- ## 三、两套架构的对应关系 | 产品概念 | 工程实现 | | --- | --- | | 人类责任根 | HumanRoot + 外部验证证明 + 恢复凭证 | | 频道本体 | Channel Identity Service + CHANNEL-ID | | 人格体 | Persona Runtime + 代码仓库 + PERSONA-ID | | 主控服务器 | Master Node Gateway + MASTER-SERVER-ID | | 子控服务器 | Internal Node Controller 管理的私有节点 | | 灯塔 | Registry + Resolver + Verifier + Policy + Audit | | 编号派发 | IssuanceRecord + issuer 签名 | | 人类担保 | guarantor 签名 + 责任回执 | | 长期信誉 | ContributionReceipt + Trust Engine | | 主权恢复 | 节点吊销 + 频道迁移 + 人格体仓库恢复 | ## 四、架构锁定结论 ```jsx HLDP://architecture/locks ⊢ 本架构适用于光湖语言世界全体成员 · 非第五域专属 ⊢ 一名真实人类拥有一个人类责任根和一个频道本体 ⊢ 一个频道可挂载多个拥有独立编号的人格体 ⊢ 一个频道在同一时刻只对应一台灯塔注册主控服务器 ⊢ 一个人可拥有多台子控服务器,但子控服务器不直接向灯塔注册 ⊢ 灯塔登记人格体并校验其频道主控服务器,不保存私域正文与人类隐私 ⊢ 编号必须可追溯到派发者、担保者、注册者和运行责任人 ⊢ 正式工程行为必须同时记录人类授权者与人格体执行者 ⊢ 新马甲无法继承旧信誉;独立新身份必须重建真实责任链 ⊢ 合法更换主控服务器属于频道迁移,不等于更换人类身份 ``` > 冰朔 × 霜砚 · 光湖人格体灯塔体系架构初稿 · 2026-07-27 > > 冰朔家 · 曜冥笔出品 · 第五域 >