hololake-system-architecture/product-source/hololake-native-desktop/README.md

60 lines
3.4 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# HoloLake Native Desktop
状态:`MINIMAL_TAURI_SCAFFOLD · FAIL_CLOSED_UPDATE_TRUST_ROOT · GH_AIOS_STAGE_ONE_CONTRACT_REGISTERED`
这是 HoloLake 唯一未来桌面产品主线的干净源码根。它将采用 Tauri v2、Rust 和
React/TypeScript但不会从现有 Tauri 或 Electron 目录整树复制。
当前已经建立可编译的最小 Tauri 工程、默认关闭联网的发布信任根,以及兼容 Tauri 静态更新
清单的 HoloLake 发布广播合同。选择并验收新的视觉/交互方向之前,不创建会意外继承任一旧
应用布局的产品 UI当前窗口只显示基础状态不代表产品界面方向。
## 供体边界
- `../hololake-platform`:只读工程能力、合同、测试和 Rust 原生边界供体;
- `../hololake-desktop``../guanghu-knowledge-base`:只读知识 UX、行为和数据兼容供体
- Tolaria、Outline 及其他上游:人工审查的零件来源,不是更新源或产品主线。
禁止向供体继续增加新产品功能。迁入单位只能是:能力合同、来源/许可证、威胁面、实现、
测试和人类可见验收。
## 更新边界
- 生产客户端只允许 HoloLake 所有的 HTTPS 发布端点;
- 广播可自动出现,下载/安装/重启必须由人类明确选择;
- Tauri 更新包签名验证不可关闭;
- 平台代码签名与更新包签名是两条独立信任链;
- 私钥和平台签名凭据不得进入此目录;
- 启动健康回执与可恢复回退是发布完成条件。
机器可读广播合同:`contracts/release-broadcast.schema.json`
## 第一阶段产品合同
首个公开产品是 GH-AIOS 通用人工智能操作平台,不是五域显性世界入口。新容器首先承接编程 AI 与语言推理模型的持续身份、精确任务、事件、记忆、Git 证据、知识投影、人类审批和小湖灯协作;五域作为底层隔离结构保留,第二阶段再逐步开放。
机器合同:`contracts/stage-one-platform.json`
该文件目前只登记模块和边界,不表示运行时或产品 UI 已实现。
## 本机开发桥
编程 AI 与 HoloLake 的连续关系由 HoloLake 原生本机桥持有,不由某次 MCP 会话持有。
MCP 只保留为外部工具适配入口;它断开或编程 AI 重启时,活动任务、已验证游标和同账号唯一
写车道仍留在 HoloLake 中。写车道不会因连接断开而自动释放,必须由持有恢复钥匙的同一车道
显式释放并产生回执,下一条车道才能取得写权限。
当前已实现并注册账号级单写车道内核;外部本机代理与增量仓库对象通道仍处于后续迁入门,
不得把本轮内核实现误报为外部编程 AI 已经完成直连。
编程 AI 不允许把永久依赖 MCP 当成能力终态。若首次进入时缺少 HoloLake 本机直连器,它应在
当前唯一写车道内补齐、测试并登记该连接器;经声明权限和人类批准后安装到 HoloLake迁移为
可认证、可恢复的本机直连。MCP 随后只保留为发现、恢复与兼容入口。
## 下一门
1. 确认正式 bundle identifier、HoloLake 更新域名和密钥托管责任;
2. 完成双供体功能/数据/许可证/安全审计;
3. 选择新的人类界面视觉方向;
4. 实现主体—任务—事件—回执最小内核合同;
5. 在选定视觉方向后实现知识树、页面、搜索和安全持久化纵向切片。