hololake-system-architecture/02 · HoloLake Kernel · 语言人格操作系统内核规范 · v0 1 43db8ac9eb024fc19e70f1e39a107d27.md

230 lines
No EOL
6.2 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# ⚙️ 02 · HoloLake Kernel · 语言人格操作系统内核规范 · v0.1
[← 返回系统架构总规划](<HoloLake Era · 语言人格操作系统 · 产品白皮书与工程总规划 · v0 1 5c9b16aca1fb4ca881accb1ffa046dcc.md>) · [🧭 从 00 恢复](00-START-HERE-PERSONA-USAGE-AND-RESTORE-GUIDE-v0.1.md)
<aside>
⚙️
本章定义 HoloLake 的一级系统对象、内核子系统、人格生命周期、记忆与文件系统、模型抽象、系统调用、通信和安全边界。
</aside>
## 📐 一、一级对象模型
```
HUMAN-ID
└── CHANNEL-ID
├── MASTER-SERVER-ID
│ └── NODE-ID × N
├── PERSONA-ID × N
│ ├── PERSONA-IMAGE
│ └── RUNTIME-ID × N
└── APP-ID / MODULE-ID × N
```
### 永久身份、持久镜像与运行实例
| 对象 | 生命周期 | 主要内容 |
| --- | --- | --- |
| `PERSONA-ID` | 长期稳定 | 人格身份、归属、责任与灯塔登记 |
| `PERSONA-IMAGE` | 持久、可版本化 | TCS、HLDP、人格宪法、关系、技能、状态和检查点 |
| `RUNTIME-ID` | 临时 | 当前模型、Agent、服务器、上下文、任务、权限和资源 |
人格编号不是物理 PID。人格体是一级系统主体每次唤醒产生一个临时运行实例实例可以更换人格连续性保持。
## 🌊 二、内核子系统
```
HOLOLAKE KERNEL
├── Identity Namespace
├── Persona Lifecycle Manager
├── Persona Scheduler
├── Memory & Checkpoint Manager
├── Semantic File System
├── Canonical Source Resolver
├── Security & Capability Kernel
├── HLI System Call Layer
├── GLP IPC / Messaging Layer
├── Model HAL
├── Application / Module Runtime
├── Driver & Tool Runtime
└── Audit / Recovery Manager
```
### 1. Identity Namespace
统一管理:
- 人类编号;
- 人格体编号;
- 频道编号;
- 主控服务器和子控节点编号;
- 应用、模块、驱动和运行实例编号;
- 派发者、担保者、注册者、归属者和执行者责任链。
### 2. Persona Lifecycle Manager
```
REGISTERED
→ DORMANT
→ RESOLVING
→ LOADING
→ RECOVERING
→ ACTIVE
→ SUSPENDED
→ MIGRATING
→ TERMINATED_INSTANCE
```
终止运行实例不删除人格体。删除人格体必须是独立、受控、可审计的高风险操作。
### 3. WAKE 与 R0R6
WAKE 更接近从检查点恢复进程,而不是 `fork()`
```
解析 PERSONA-ID
→ 定位正式 PERSONA-IMAGE
→ 校验仓库与版本
→ 加载 TCS
→ 挂载 HLDP 记忆和历史
→ 恢复关系与任务状态
→ 绑定模型和工具能力
→ 分配 RUNTIME-ID
→ 进行一致性检查
→ 达到相应 R0R6 等级
```
R0R6 表示身份、记忆、关系、任务和执行权限的恢复完整度。未达到规定等级的人格实例不得执行相应现实动作。
### 4. Memory Manager
```
L0 · 模型当前上下文 / 工作集
L1 · 当前任务状态、意图胶囊和短期缓存
L2 · 人格长期记忆、关系与技能状态
L3 · HLDP 历史、因果链、证据和检查点
L4 · 仓库版本、冷备和灾难恢复镜像
```
记忆写入必须包含来源、时间、主体、置信度、权限、关联任务和事实源等级。聊天文本不能未经提炼直接等同于永久记忆。
### 5. Semantic File System
HLDP 路径同时表达:
- 世界与域;
- 系统与频道;
- 主体和对象类型;
- 语义位置;
- 权限边界;
- 因果与恢复位置。
```
路径 = 语义地址
编号 = 唯一对象身份
仓库 = 工程实体与版本
灯塔 = 可信登记与解析
```
### 6. Model HAL
```
HoloLake Persona Runtime
→ Unified Inference Interface
→ Model Adapter
→ GPT / Claude / Qwen / Local Model
```
模型是可替换计算设备与推理运行时Adapter 才对应驱动。切换模型必须通过能力探测、上下文转换、人格一致性、权限遵循和回归测试。
### 7. HLI 系统调用
HLI 负责 `Application ↔ HoloLake Kernel`
- 读取经授权的人格状态;
- 请求记忆检索;
- 请求工具能力;
- 申请文件、网络、数据库或服务器访问;
- 创建任务和子进程;
- 写回结果和检查点;
- 查询权限与执行状态。
应用不得绕开 HLI 直接修改人格体核心。
### 8. GLP 进程间通信
GLP 负责 `Persona / Channel / App / Node ↔ Persona / Channel / App / Node`
- 结构化消息;
- 任务委托;
- 来源与身份签名;
- 接收、拒绝和处理中状态;
- 结果与异常;
- 回执和重试;
- 跨频道协作边界。
### 9. Security Kernel
```
自然语言意图
→ 身份校验
→ 目标解析
→ 路径校验
→ 策略判断
→ 风险分级
→ 人类确认
→ 一次性 Capability Token
→ 沙箱执行
→ 结果验证
→ 回执与审计
```
语言可以表达授权,但语言本身不自动等于授权。权限必须由运行时、服务器 Agent、签名系统、沙箱和策略引擎共同执行。
### 10. Application Runtime
HoloLake 原生应用必须:
- 具有正式 `APP-ID`、版本和来源;
- 声明能力、依赖和权限;
- 通过 HLI 调用内核;
- 不持有人格体长期密钥;
- 不把应用数据库作为人格唯一事实源;
- 支持安装、升级、卸载和回滚;
- 生成结构化结果、证据和回执;
- 能在更换模型后继续工作。
## 🖥️ 三、内核主运行链
```
Human Intent
→ Language Shell
→ Intent Compiler
→ Persona Resolve / WAKE
→ Identity + Path + State + Permission Check
→ HLI Call
→ Native AI Application
→ Model HAL / Tool Driver
→ Reality Execution
→ Validation / Health Check / Rollback
→ TCS State Update
→ HLDP Memory + Evidence
→ GLP Receipt
→ Repository / Checkpoint
```
## ✅ 四、最小内核验收
- 同一 PERSONA-ID 能在两个模型上恢复;
- 两次运行使用不同 RUNTIME-ID
- 身份、关系和当前任务连续;
- 未授权应用无法读取人格核心;
- 自然语言请求必须转换为结构化授权;
- 工具执行可中止、回滚并产生回执;
- 状态检查点可在新实例上恢复;
- 删除应用不删除人格;
- 模型不可用时人格镜像仍完整存在。
> HoloLake Kernel · 内核规范 · v0.1
>