2.6 KiB
2.6 KiB
HoloLake 桌面端可信域策略投影验收
日期:2026-08-10
阶段:DEV-20260809-007 / Stage 008
状态:实现前验收基线
目标
把服务端已经完成密码学核验的域运行策略,以只读、最小化的方式投影到真实 HoloLake 桌面入口。桌面端在载入第五域运行体前,除了核对域编号和节点类型,还必须核对签名清单绑定的运行路线、主题归属、主题包和会话权限。
这不是新增一套前端 manifest,也不是让 UI 自己判断签名;唯一权威仍是桌面进程内已经通过可信签名人快照、Ed25519 签名、清单摘要、会话能力和在线回执共同验证的服务端结果。
验收标准
- 只有本进程内完成密码学核验、且四项域接入证据全部匹配时,服务端才返回
runtimePolicy投影。 - 投影仅包含:manifest 摘要、运行路线、主题归属、主题包、权限策略、允许的会话范围和禁止的数据范围。
- 投影不得包含签名、签名人公钥、仓库地址、源提交、连接凭据或任何私人数据。
- 非
runtime-ready状态不得携带策略投影;复制一份外观相同的 manifest 也不能越过进程内验证边界。 - 第五域最终入口必须同时满足:稳定域编号和节点类型匹配、摘要格式有效、主题归属为
fifth-domain、主题包属于theme://origin-domain/、运行路线属于domain-route://origin-domain/,并允许domain:enter。 - 缺少或不匹配可信策略投影时,即使上层错误声称
runtimeReady,第五域渲染器也保持关闭,并向用户说明是策略回读不完整或不匹配。 - 四个企业域继续只有公开门厅;在各自独立运行端点和主题包真正登记、打包以前,不得复用第五域渲染器。
- 域接入面板以紧凑、可读的可信回执展示真实策略,不制造假状态,不暴露验证内部秘密。
- 公共灯塔和五域公开门厅的匿名可见边界不变;本阶段不改变已选定的公共主题或第五域主题。
- 本阶段只证明代码、测试、构建、安装和运行中实际完成的层级;真实生产 manifest、注册端点、handoff 端点或生产会话不存在时继续明确记为
NOT_EXISTS_0。
失败关闭边界
- 签名清单未验证:不投影策略,不进入域。
- 策略投影缺失或被篡改:不进入域。
- 域、节点、路线、主题归属、主题命名空间或权限任一不匹配:不进入域。
- 代码频道登录、仓库同步或本地知识工作区可用:均不得被解释为已经取得域运行权限。