# HoloLake 桌面端可信域策略投影验收 日期:2026-08-10 阶段:DEV-20260809-007 / Stage 008 状态:实现前验收基线 ## 目标 把服务端已经完成密码学核验的域运行策略,以只读、最小化的方式投影到真实 HoloLake 桌面入口。桌面端在载入第五域运行体前,除了核对域编号和节点类型,还必须核对签名清单绑定的运行路线、主题归属、主题包和会话权限。 这不是新增一套前端 manifest,也不是让 UI 自己判断签名;唯一权威仍是桌面进程内已经通过可信签名人快照、Ed25519 签名、清单摘要、会话能力和在线回执共同验证的服务端结果。 ## 验收标准 1. 只有本进程内完成密码学核验、且四项域接入证据全部匹配时,服务端才返回 `runtimePolicy` 投影。 2. 投影仅包含:manifest 摘要、运行路线、主题归属、主题包、权限策略、允许的会话范围和禁止的数据范围。 3. 投影不得包含签名、签名人公钥、仓库地址、源提交、连接凭据或任何私人数据。 4. 非 `runtime-ready` 状态不得携带策略投影;复制一份外观相同的 manifest 也不能越过进程内验证边界。 5. 第五域最终入口必须同时满足:稳定域编号和节点类型匹配、摘要格式有效、主题归属为 `fifth-domain`、主题包属于 `theme://origin-domain/`、运行路线属于 `domain-route://origin-domain/`,并允许 `domain:enter`。 6. 缺少或不匹配可信策略投影时,即使上层错误声称 `runtimeReady`,第五域渲染器也保持关闭,并向用户说明是策略回读不完整或不匹配。 7. 四个企业域继续只有公开门厅;在各自独立运行端点和主题包真正登记、打包以前,不得复用第五域渲染器。 8. 域接入面板以紧凑、可读的可信回执展示真实策略,不制造假状态,不暴露验证内部秘密。 9. 公共灯塔和五域公开门厅的匿名可见边界不变;本阶段不改变已选定的公共主题或第五域主题。 10. 本阶段只证明代码、测试、构建、安装和运行中实际完成的层级;真实生产 manifest、注册端点、handoff 端点或生产会话不存在时继续明确记为 `NOT_EXISTS_0`。 ## 失败关闭边界 - 签名清单未验证:不投影策略,不进入域。 - 策略投影缺失或被篡改:不进入域。 - 域、节点、路线、主题归属、主题命名空间或权限任一不匹配:不进入域。 - 代码频道登录、仓库同步或本地知识工作区可用:均不得被解释为已经取得域运行权限。