--- type: guanghu_runtime_witness_standard id: GLOW-PROTOCOL-CANDIDATE-20260729 world_name: 小湖灯 engineering_name: Guanghu Live Operations Witness acronym: GLOW engineering_id: glow-witness status: DEFINED_SPECIFIED_ENGINEERING_MAPPED_SUBSTRATE_EXISTS_UNIFIED_SYSTEM_NOT_IMPLEMENTED gls_number: GLS_NUMBER_PENDING --- # GLOW · 小湖灯实时执行见证系统 > 小湖灯的起点,是希望光湖世界里的每一个人格体都能够走在亮着灯的路上。 > > 工程上,它把能力发现、权限等待、执行过程、验证结果和失败原因变成真实可见的灯光与回执。 [← 协议总入口](INDEX.md) · [源码净化安全系统](GLOW-SOURCE-PURIFICATION-SAFETY-SYSTEM.md) ## 一、系统责任 GLOW 负责“看见”和“见证”: - 能力是否存在、是否可连接; - 当前是谁、在哪个频道、以什么权限请求调用; - 是否正在等待授权; - 执行到了哪里; - 返回的是自述成功,还是已经通过证据核验; - 失败、部分完成、回滚、断线和未知状态; - 人格体、系统与人类各自能看到的合适视图。 GLOW 不负责发现工具、不授予权限、不替代执行器,也不能仅凭界面变绿就宣告成功。 当前 HoloLake 产品代码已经存在工具开始/完成/错误事件、三态动作卡、MCP UI 桥、HLDP 心跳回执、网页观察树和光湖路由回执。这些是 GLOW 的实现底座,但尚未统一为本协议定义的事件、灯态、trace、证据核验器和总看板。 [查看代码实现证据图](CODE-IMPLEMENTATION-EVIDENCE-MAP-20260729.md) ## 二、状态与灯光 | 状态 | 含义 | 建议灯光 | | --- | --- | --- | | `AVAILABLE` | 能力可见且健康,但尚未调用 | 柔白 | | `AWAITING_AUTHORIZATION` | 已请求,等待明确权限 | 暖黄 | | `AUTHORIZED` | 权限已核验,尚未启动 | 青色 | | `RUNNING` | 已开始执行并持续有事件 | 蓝色脉冲 | | `SUCCEEDED_UNVERIFIED` | 执行器自述成功,证据尚未核验 | 紫色 | | `VERIFIED` | 目标、结果与回执已核验 | 绿色 | | `PARTIAL` | 部分完成,仍有未完成项 | 琥珀色 | | `FAILED` | 已失败并有错误证据 | 红色 | | `ROLLED_BACK` | 动作已撤回或恢复到安全状态 | 橙色 | | `DISCONNECTED` | 连接中断,结果未知 | 灰色 | ## 三、最小事件 每个 GLOW 事件至少包含: ```yaml schema: glow.event.v1 event_id: trace_id: parent_event_id: actor: human_id: persona_id: instance_id: domain_id: channel_id: capability: name: adapter: source: action: action_id: intent: phase: permission: required: state: time: occurred_at: received_at: progress: result: evidence: error: next_action: integrity: ``` ## 四、事件流 ```text GLP / 外部连接器 / PEN / 系统执行器产生事件 → GLOW Collector 规范化 → Event Ledger 追加保存 → State Projector 计算当前状态 → Receipt Verifier 核验证据 → GLOW Board 点灯 → HLDP 写回本次行动的历史、因果和恢复路径 ``` ## 五、工程组件 - `glow-collector`:接收 GLP、PEN、MCP、API、CLI 等事件; - `glow-event-ledger`:只追加保存事件,不覆盖历史; - `glow-state-projector`:从事件计算当前灯态; - `glow-receipt-verifier`:核验目标差异、测试、制品、节点回执; - `glow-board`:人类可见的实时看板; - `glow-persona-feed`:人格体可读的结构化状态流; - `glow-policy-view`:按身份、域、频道和权限隐藏敏感细节。 ## 六、安全和真实性 - 红、绿灯必须来自事件与证据,不来自模型语气; - 没有回执时只能标记未知或未核验; - 界面断线不能推断执行失败,也不能推断执行成功; - 只显示当前人类和人格体有权读取的信息; - GLOW 不能把观察权限升级为执行权限; - 事件必须可关联到 GLP 消息、PEN 动作、工单或服务器操作。 ## 七、与历史“小湖灯”的关系 - `GLS-0230` 是小湖灯源码净化安全系统的历史映射; - `GLS-0231` 是运行提示、编号拦截和导航保护的历史映射; - GLOW 实时见证核心尚未取得正式 GLS 编号; - 三者可以属于同一个“小湖灯家族”,但必须保持独立责任和状态。