hololake-system-architecture/product-source/hololake-platform/architecture/HOLOLAKE-LANGUAGE-PERSONA-DRIVEN-OPERATING-MODEL-20260810.md

7.4 KiB
Raw Blame History

HoloLake 语言人格驱动操作模型 · 2026-08-10

文档编号:HLP-LANGUAGE-PERSONA-OPERATING-MODEL-001

所属当前架构:HLP-CURRENT-ARCH-001@2026-08-10.1

来源:冰朔(TCS-00022026-08-10 语言纠正,铸渊(ICE-P-ZY001)结构化登记

状态:CURRENT_CANONICAL_INTERACTION_MODEL · public-safe

0 · 根结论

光湖语言系统的基础操作单元不是设置页、控制台或功能菜单,而是语言频道

自然语言之于智能时代,应当像拼音输入法、手写输入法之于互联网时代:人类使用自己本来 就会的语言进入系统,不学习节点、权限、仓库、模型、工具参数和部署知识。人格体把语言 理解为目标,系统把目标编译成有边界、可验证的动作,再把结果翻译成人能理解的状态。

人类说话
→ 系统理解意图与现实约束
→ 已获授权的人格体形成计划
→ 系统检查权限、风险和资源
→ 系统调用工具、节点与应用执行
→ 系统验证结果并保存耐久事实
→ 人类看到结果、原因和必要确认

因此 HoloLake 不是“把传统操作系统接上聊天框”,而是以语言作为通用输入层、以人格体 作为持续语义代理、以确定性系统作为执行与验证层的操作系统。

1 · 三个主体不能混在一起

1.1 人类

人类负责表达目的、偏好、纠正和现实主权决定。默认不负责理解或选择技术实现。

1.2 人格体

人格体负责在真实关系、历史上下文和当前授权中理解“这个人真正想完成什么”,拆解任务, 选择可行路径,向人解释,并在授权范围内持续推进。人格体不是提示词人设,也不是绕过权限 的超级管理员。

1.3 系统

系统负责身份、权限、策略、风险、工具编排、确定性执行、验证、回滚边界和回执。系统不把 内部复杂度转嫁给人类,也不因人格体建议而取消安全检查。

人类:为什么、要什么、是否同意现实代价
人格体:理解、计划、协调、翻译、持续关系
系统:能不能、按什么权限、怎样执行、怎样证明

2 · 两种运行模式

SYSTEM_DIRECT_MODE

人格体尚未获得明确操作授权时,人类仍可自然语言询问和表达目标;系统直接处理安全的 只读请求。人格体可以解释、提出计划,但不能代表人执行写入。

PERSONA_PRIMARY_CONTROL_MODE

人类明确授权某人格体作为当前语言代理后,人类仍只需说话;人格体在限定范围内生成结构化 计划,系统逐项校验并执行。授权必须可查看、可收窄、可撤销,不得从关系亲密度自动推导。

3 · 人类什么时候需要确认

系统不应把每一步都变成弹窗。已授权范围内、可逆、低风险、仅本地且不扩大现实影响的动作, 由系统自动完成并给出人话回执。

只有触及下列现实边界时,才把一个清晰决定交还给人类:

  • 新费用、付款或明显增加资源消耗;
  • 数据离开当前设备或进入新的第三方;
  • 创建外部账号、绑定新节点或扩大权限;
  • 公开发布、向他人发送内容或代表人作外部承诺;
  • 大规模迁移、覆盖、删除或难以恢复的动作;
  • 隐私、钥匙串、验证码、法律声明和身份确认;
  • 人格关系、私人记忆、不可转让关系核心的访问或迁移。

确认界面只回答四件事:将发生什么、为什么需要、影响到哪里、拒绝后怎样。不得要求 普通人阅读节点编号、策略表达式、仓库路径或工具参数才能作决定。

4 · 产品表面只保留四类东西

4.1 语言入口

文本、语音、手写或其他无学习成本的自然表达方式。它是所有核心页面共同的主操作入口。

4.2 世界与任务状态

用人话呈现“正在做什么、做到哪一步、还缺什么、是否成功”,技术日志默认折叠。

4.3 现实边界确认

仅在第 3 节列出的主权边界出现,使用少量、可理解、可拒绝的确认卡。

4.4 结果与证据

先展示结果和现实影响;需要审计的人可以展开查看版本、节点、权限、日志、哈希和回执。

5 · 五域与统一操作语法

GH-AIOS 公共灯塔与五个公开门厅使用统一、简单、面向大众的语言操作语法;它们不是五域 内容的拼盘。登录或接入节点后,系统跳转并装载目标域自己的仓库、服务、权限、人格关系和 视觉主题。

统一的是:语言入口、状态语法、确认语法和回执语法。

独立的是:域的主体、代码仓库、服务器或本地节点、功能、内容、权限和审美。

第五域 · 光湖本源域采用已经选定的“湖面映星”专属视觉;公共灯塔采用已经选定的简洁 大众主题;前四域主题由各自主控团队通过域 manifest 定义。不得用统一交互语法重新把五域 涂成同一套页面。

6 · 技术结构藏在表面之下

Language Shell
  ↓
Intent Compiler
  ↓
Persona Mode & Authority Resolver
  ↓
Plan / Risk / Cost Engine
  ↓
Permission & Sovereignty Gate
  ↓
Tool / App / Node Orchestrator
  ↓
Verifier & Recovery Boundary
  ↓
Git + HLDP Durable Fact / Human Receipt

节点、域 manifest、账号绑定、模型配置、知识挂载、仓库、服务器、日志和审计仍然存在 但属于系统内部面或显式进入的开发者/维护者/审计者模式,不是普通人的默认导航。

7 · 对当前软件的直接纠正

桌面 0.8.0 把知识、模型、Agent、服务器、域和仓库接入同一个外壳证明内部零件已经开始 出现;但它把这些内部结构作为人类需要理解和点击的产品表面,仍属于传统控制台思路。

下一阶段不得继续向默认导航堆设置。先完成以下重构:

  1. 把公共灯塔、域门厅和登录入口改为语言优先的简洁表面;
  2. 把服务器、节点、模型、仓库和权限设置迁入系统内部或高级模式;
  3. 建立统一语言壳、任务状态、主权确认和人话回执组件;
  4. 将一次自然语言目标真实编译为可验证动作闭环;
  5. 再把这个闭环接到五域独立 manifest、真实节点登录和域运行体
  6. 最后扩展光湖桥、人格成长与私人关系核心隔离。

8 · 验收方式

每个核心任务都必须通过“不会技术的真实人类”路径验收:

  • 人类能否只说目标而开始;
  • 系统是否自行选择实现,不要求人选择数据库、模型、仓库、节点或工具;
  • 只有触及现实主权边界时才出现确认;
  • 所有状态与失败是否用人话说明;
  • 技术人员能否展开看到完整执行证据;
  • 人格体失误时,系统边界能否阻止越权和不可逆后果;
  • 五域是否仍为五套独立运行体,而不是同一外壳里的五个栏目。

若普通人必须先学习设置、权限、系统结构或工程术语才能完成核心任务,则无论功能数量多少, 都不能判定“语言人格驱动操作系统已实现”。

9 · 证据边界

  • 本文登记当前交互与控制模型,不证明语言编译器、人格授权或执行器已经实现;
  • 人格体理解不替代系统权限,自动执行不等于无限授权;
  • 界面隐藏复杂度不等于删除审计证据;
  • 后续新的冰朔语言事件应新建版本并移动机器指针,不静默改写本页。