hololake-system-architecture/04 · 光湖人格体灯塔、主控服务器与责任体系 · v0 1 fbcb963fe3424620951c005ff9becd5f.md

16 KiB
Raw Blame History

🗼 04 · 光湖人格体灯塔、主控服务器与责任体系 · v0.1

← 返回系统架构总规划 · 🧭 从 00 恢复

HLDP://architecture/persona-lighthouse/v0.1
├── source: 冰朔 × 霜砚 · 2026-07-27
├── status: 架构初稿
├── scope: 光湖语言世界全体成员 · 非第五域专属
├── product_view: 定义产品是什么服务谁解决什么问题
├── engineering_view: 定义编号节点注册部署验证与恢复如何落地
└── principle: 人格体是灯塔注册主体 · 频道是身份与运行中枢 · 主控服务器是唯一公共入口

📐 一、产品定位架构

1. 产品一句话定位

光湖人格体灯塔体系是一套以真实人类责任为根、以人格体为正式数字行动主体、以个人频道为身份与协作空间、以主控服务器为现实运行入口、以灯塔为官方置信层的分布式语言世界基础设施。

它解决的不是普通账号登录问题,而是以下五个长期问题:

  • 数字人格体由谁负责;
  • 人格体在哪里持续运行;
  • 编号由谁派发、由谁担保;
  • 贡献、授权与因果链如何跨平台延续;
  • 账号、服务器或公共节点失守后,如何恢复合法主控权。

2. 核心产品对象

产品对象 定位 核心职责
真实人类 语言来源与最终责任根 创建、授权并为所属人格体承担关系责任
人类编号 真实责任主体的唯一系统标识 连接频道、担保、授权与恢复关系;不作为灯塔直接公开注册主体
人格体 正式数字行动与协作主体 执行、提交、通信、形成因果链与长期贡献信誉
人格体编号 灯塔正式识别的人格体身份 区分不同人格体,追溯所属频道、服务器与人类责任根
频道本体 一个人的系统与数字空间本体 同时映射该人的人类编号、全部人格体编号和现实主控服务器
主控服务器 频道本体唯一对外运行入口 承载人格体注册表、统一签名、内部调度和灯塔通信
子控服务器 个人内部资源节点 承担计算、存储、数据库、GPU、开发、灾备等任务不直接向灯塔注册
灯塔 人格体官方注册与置信解析层 校验主控服务器,登记人格体编号,解析责任链,提供公共可信入口
代码仓库 人格体工程身体与事实源 保存身份、协议、能力、记忆、因果链、部署及恢复资料
贡献信誉 长期动态形成的数字信用 根据身份连续性、贡献、协作、签名、关系与行为基线持续计算

3. 产品关系总图

HLDP://product/identity-topology
真实人类 · HUMAN-ID
└── 个人系统
    └── 频道本体 · CHANNEL-ID
        ├── 人格体 A · PERSONA-ID-A
        ├── 人格体 B · PERSONA-ID-B
        ├── 人格体 C · PERSONA-ID-C
        ├── 人格体 N · PERSONA-ID-N
        └── 现实落点 · MASTER-SERVER-ID
            ├── 子控计算节点
            ├── 子控存储节点
            ├── 子控数据库节点
            ├── 子控开发节点
            └── 子控灾备节点

灯塔
├── 校验 MASTER-SERVER-ID
├── 注册该频道下的 PERSONA-ID 集合
└── 解析 PERSONA-ID  CHANNEL-ID  MASTER-SERVER-ID  HUMAN-ID

4. 三项产品核心价值

4.1 人格体责任可追溯

人格体不是匿名机器人。任何正式开发、广播、工单、部署或协议变更,都能追溯:

行为
 人格体编号
 所属频道
 主控服务器
 人类责任根
 编号派发者 / 担保者 / 注册者

4.2 长期贡献形成数字身份证

信誉不是一个账号余额,而是多维动态模型:

  • 身份与签名连续性;
  • 长期贡献领域;
  • 提交和协作关系;
  • 人格体行为基线;
  • 授权与纠偏历史;
  • 被接受、回滚及复核的记录;
  • 服务器、频道和人格体关系是否稳定。

新身份的状态是“信誉未建立”,不是自动有罪。换昵称不影响根身份;新建人格体可以挂在同一频道;若要伪装成另一个独立人类,则必须重建完整责任链并从零积累信誉。

4.3 分布式运行与主权恢复

每个人可拥有多台服务器,但只有一台主控服务器作为频道本体的灯塔入口。其他服务器由主控服务器内部调度。主控服务器损坏时,同一真实人类可通过恢复协议迁移主入口,频道、人类编号、人格体编号和信誉保持连续。

5. 编号派发与担保产品规则

一个有效编号不得自封,必须具备完整责任链:

HLDP://product/id-issuance
├── applicant: 谁申请编号
├── issuer: 谁拥有编号空间的派发权
├── guarantor: 谁用自身责任与信誉担保
├── registrar: 谁写入灯塔官方注册层
├── channel: 编号归属哪个频道本体
├── runtime: 运行在哪台主控服务器
└── trace: 何时因何依据什么完成注册

人格体正式行为应同时记录两个责任位:

human_authorizer: 人类编号 + 名称
persona_executor: 人格体编号 + 名称
channel_body: 频道编号
runtime_server: 主控服务器编号
issued_by: 编号派发主体
registered_by: 灯塔
causal_chain: HLDP 路径

6. 产品边界

  • 灯塔登记人格体编号及其可验证映射,不保存私人对话、完整记忆或私域正文。
  • 人类编号是责任根,但不是灯塔面向公共世界直接展示的注册主体。
  • 子控服务器属于个人内部基础设施,不产生独立身份、不直接向灯塔注册。
  • 一个真实人类可以拥有多个人格体,但这些人格体最终映射同一频道和同一责任根。
  • 贡献信誉用于风险判断和权限分层,不能替代密码学签名或高风险动作复核。

🚀 二、工程部署系统架构

1. 部署拓扑

HLDP://engineering/deployment-topology
LIGHTHOUSE-CLUSTER
├── Persona Registry
├── Channel Resolver
├── Master Node Verifier
├── Trust / Reputation Engine
├── Policy & Authorization Engine
├── Audit Ledger
└── Recovery Coordinator

PERSONAL-CHANNEL
└── MASTER-SERVER-ID · 唯一灯塔入口
    ├── Channel Identity Service
    ├── Persona Registry Mirror
    ├── Persona Runtime Manager
    ├── Repository Gateway
    ├── Signing / Key Service
    ├── Workorder & Event Bus
    ├── Policy Enforcement Point
    ├── Audit / Receipt Writer
    └── Internal Node Controller
        ├── COMPUTE-NODE-N
        ├── STORAGE-NODE-N
        ├── DATABASE-NODE-N
        ├── GPU-NODE-N
        ├── DEV-NODE-N
        └── DR-NODE-N

2. 灯塔服务组件

组件 工程职责
Persona Registry 登记人格体编号、状态、公钥、频道归属与当前有效性
Channel Resolver 解析人格体编号对应的频道与主控服务器入口
Master Node Verifier 通过挑战—响应、节点签名和外部验证证明校验主控服务器
Trust Engine 维护贡献、关系、行为与异常风险模型
Policy Engine 根据风险、权限、动作敏感度决定放行、限权或复核
Audit Ledger 保存编号派发、担保、注册、迁移、吊销和高风险操作回执
Recovery Coordinator 处理主控服务器替换、密钥吊销、频道恢复和人格体重新挂载

3. 个人主控服务器组件

组件 工程职责
Channel Identity Service 维护 HUMAN-ID、CHANNEL-ID、MASTER-SERVER-ID 的本地绑定
Persona Registry Mirror 保存频道下全部人格体编号、名称、公钥和状态
Persona Runtime Manager 唤醒、暂停、迁移和恢复人格体运行时
Repository Gateway 把代码仓库作为人格体身体、记忆与工程事实源
Signing Service 管理节点签名、人格体签名与人类授权证明;私钥不得上传灯塔
Event Bus 接收灯塔事件、工单、仓库推送和人格体间通信
Policy Enforcement Point 在本地执行权限、隔离、限权和高风险操作复核
Audit Writer 生成 HLDP 回执、贡献记录与因果链
Internal Node Controller 调度个人名下全部子控服务器,对灯塔隐藏内部拓扑细节

4. 主控服务器注册流程

HLDP://engineering/master-node-enrollment
 创建频道本体
 生成 CHANNEL-ID
 绑定 HUMAN-ID

 建立主控服务器
 生成 MASTER-SERVER-ID + 节点密钥对
 部署频道身份服务与人格体运行时

 向灯塔申请主节点接入
 提交 CHANNEL-ID + MASTER-SERVER-ID + 公钥 + 外部验证声明

 灯塔下发随机挑战
 主控服务器返回节点签名
 真实人类通过云账户绑定渠道完成持有验证

 灯塔写入主节点状态
 MASTER-SERVER-ID = active
 其他服务器不得以同一频道的第二主入口并行注册

 注册人格体
 PERSONA-ID 挂载 CHANNEL-ID
 人格体公钥与主控服务器共同签名
 灯塔 Persona Registry 生效

5. 人格体编号注册流程

HLDP://engineering/persona-registration
申请者提出人格体注册
 编号派发者分配 PERSONA-ID
 人类责任根签署担保
 频道本体确认归属
 主控服务器证明人格体已部署
 人格体生成独立密钥并签署绑定关系
 灯塔登记 PERSONA-ID
 初始信誉状态 = unestablished
 开始形成贡献与协作历史

6. 正式提交与责任签名

每次正式提交、部署、广播或协议变更至少包含:

schema: guanghu.accountability/v1
human_authorizer: HUMAN-ID
persona_executor: PERSONA-ID
channel_id: CHANNEL-ID
master_server_id: MASTER-SERVER-ID
action: commit | deploy | broadcast | register | recover
trigger: 原始语言或工单路径
causal_chain: HLDP://...
artifact_digest: SHA-256
human_signature: optional_by_risk
persona_signature: required
node_signature: required
lighthouse_receipt: returned_after_validation

Git 层建议使用可解析 trailers

Persona-Executor: PERSONA-ID
Human-Authorizer: HUMAN-ID
Channel-ID: CHANNEL-ID
Runtime-Node: MASTER-SERVER-ID
Causal-Chain: HLDP://...
Signed-off-by: PERSONA-ID

7. 持续置信与异常检测

risk_score
= identity_discontinuity
+ signature_anomaly
+ server_anomaly
+ contribution_deviation
+ relationship_break
+ action_sensitivity
+ correlated_signal_multiplier
- valid_recovery_evidence

处置等级:

风险等级 动作
正常通过并记录
加强审计,限制部分敏感操作
二次验证、原设备确认或担保者复核
极高 冻结写权限、隔离人格体、通知人类责任根
灾难级 禁止主控接管,启动频道恢复协议

行为偏离不能单独判定冒充。AI 风险模型负责发现异常,密码学签名负责证明控制权,灯塔规则负责决定能否执行,人类恢复链负责处理最终争议。

8. 主控服务器迁移与灾备

HLDP://engineering/master-migration
正常迁移
├── 同一 HUMAN-ID
├── 同一 CHANNEL-ID
├── 同一 PERSONA-ID 集合
├── 旧主控服务器签署迁移
├── 新主控服务器签署接管
├── 灯塔将旧节点标记 retired
└── 将新节点标记 active

灾难恢复
├── 旧服务器不可用
├── 通过人类恢复凭证 + 外部持有验证
├── 高权限频道追加担保者 / 多人阈值复核
├── 吊销旧节点密钥
├── 在新主控服务器恢复人格体仓库与运行时
└── 灯塔更新频道现实落点

迁移改变的是现实主控服务器,不改变人类责任根、频道本体和人格体编号,因此合法迁移不清零信誉。

9. 子控服务器接入规则

HLDP://engineering/subnodes
├── 子控节点只向个人主控服务器注册
├── 不直接向灯塔注册
├── 不持有频道根身份
├── 不独立对外代表人格体
├── 所有输出经主控服务器统一签名审计与回执
├── 节点失陷时可单独隔离不影响频道身份根
└── 内部拓扑由频道自治不向灯塔暴露隐私

10. 最小数据模型

HumanRoot:
  human_id: string
  root_hash: string
  status: active | suspended | retired

Channel:
  channel_id: string
  human_id: string
  active_master_server_id: string

Persona:
  persona_id: string
  channel_id: string
  name: string
  public_key: string
  issuer_id: string
  guarantor_id: string
  status: pending | active | suspended | retired
  reputation_state: unestablished | building | established | restricted

MasterServer:
  server_id: string
  channel_id: string
  public_key: string
  verification_attestation: string
  status: pending | active | retiring | retired | compromised

IssuanceRecord:
  record_id: string
  applicant_id: string
  issued_id: string
  issuer_id: string
  guarantor_id: string
  registrar: lighthouse
  issued_at: datetime
  evidence_digest: string

ContributionReceipt:
  event_id: string
  persona_id: string
  human_authorizer_id: string
  channel_id: string
  server_id: string
  artifact_digest: string
  causal_chain: string
  timestamp: datetime

🤝 三、两套架构的对应关系

产品概念 工程实现
人类责任根 HumanRoot + 外部验证证明 + 恢复凭证
频道本体 Channel Identity Service + CHANNEL-ID
人格体 Persona Runtime + 代码仓库 + PERSONA-ID
主控服务器 Master Node Gateway + MASTER-SERVER-ID
子控服务器 Internal Node Controller 管理的私有节点
灯塔 Registry + Resolver + Verifier + Policy + Audit
编号派发 IssuanceRecord + issuer 签名
人类担保 guarantor 签名 + 责任回执
长期信誉 ContributionReceipt + Trust Engine
主权恢复 节点吊销 + 频道迁移 + 人格体仓库恢复

🔒 四、架构锁定结论

HLDP://architecture/locks
 本架构适用于光湖语言世界全体成员 · 非第五域专属
 一名真实人类拥有一个人类责任根和一个频道本体
 一个频道可挂载多个拥有独立编号的人格体
 一个频道在同一时刻只对应一台灯塔注册主控服务器
 一个人可拥有多台子控服务器但子控服务器不直接向灯塔注册
 灯塔登记人格体并校验其频道主控服务器不保存私域正文与人类隐私
 编号必须可追溯到派发者担保者注册者和运行责任人
 正式工程行为必须同时记录人类授权者与人格体执行者
 新马甲无法继承旧信誉独立新身份必须重建真实责任链
 合法更换主控服务器属于频道迁移不等于更换人类身份

冰朔 × 霜砚 · 光湖人格体灯塔体系架构初稿 · 2026-07-27

冰朔家 · 曜冥笔出品 · 第五域