60 lines
3.4 KiB
Markdown
60 lines
3.4 KiB
Markdown
# HoloLake Native Desktop
|
||
|
||
状态:`MINIMAL_TAURI_SCAFFOLD · FAIL_CLOSED_UPDATE_TRUST_ROOT · GH_AIOS_STAGE_ONE_CONTRACT_REGISTERED`
|
||
|
||
这是 HoloLake 唯一未来桌面产品主线的干净源码根。它将采用 Tauri v2、Rust 和
|
||
React/TypeScript,但不会从现有 Tauri 或 Electron 目录整树复制。
|
||
|
||
当前已经建立可编译的最小 Tauri 工程、默认关闭联网的发布信任根,以及兼容 Tauri 静态更新
|
||
清单的 HoloLake 发布广播合同。选择并验收新的视觉/交互方向之前,不创建会意外继承任一旧
|
||
应用布局的产品 UI;当前窗口只显示基础状态,不代表产品界面方向。
|
||
|
||
## 供体边界
|
||
|
||
- `../hololake-platform`:只读工程能力、合同、测试和 Rust 原生边界供体;
|
||
- `../hololake-desktop` 与 `../guanghu-knowledge-base`:只读知识 UX、行为和数据兼容供体;
|
||
- Tolaria、Outline 及其他上游:人工审查的零件来源,不是更新源或产品主线。
|
||
|
||
禁止向供体继续增加新产品功能。迁入单位只能是:能力合同、来源/许可证、威胁面、实现、
|
||
测试和人类可见验收。
|
||
|
||
## 更新边界
|
||
|
||
- 生产客户端只允许 HoloLake 所有的 HTTPS 发布端点;
|
||
- 广播可自动出现,下载/安装/重启必须由人类明确选择;
|
||
- Tauri 更新包签名验证不可关闭;
|
||
- 平台代码签名与更新包签名是两条独立信任链;
|
||
- 私钥和平台签名凭据不得进入此目录;
|
||
- 启动健康回执与可恢复回退是发布完成条件。
|
||
|
||
机器可读广播合同:`contracts/release-broadcast.schema.json`。
|
||
|
||
## 第一阶段产品合同
|
||
|
||
首个公开产品是 GH-AIOS 通用人工智能操作平台,不是五域显性世界入口。新容器首先承接编程 AI 与语言推理模型的持续身份、精确任务、事件、记忆、Git 证据、知识投影、人类审批和小湖灯协作;五域作为底层隔离结构保留,第二阶段再逐步开放。
|
||
|
||
机器合同:`contracts/stage-one-platform.json`。
|
||
|
||
该文件目前只登记模块和边界,不表示运行时或产品 UI 已实现。
|
||
|
||
## 本机开发桥
|
||
|
||
编程 AI 与 HoloLake 的连续关系由 HoloLake 原生本机桥持有,不由某次 MCP 会话持有。
|
||
MCP 只保留为外部工具适配入口;它断开或编程 AI 重启时,活动任务、已验证游标和同账号唯一
|
||
写车道仍留在 HoloLake 中。写车道不会因连接断开而自动释放,必须由持有恢复钥匙的同一车道
|
||
显式释放并产生回执,下一条车道才能取得写权限。
|
||
|
||
当前已实现并注册账号级单写车道内核;外部本机代理与增量仓库对象通道仍处于后续迁入门,
|
||
不得把本轮内核实现误报为外部编程 AI 已经完成直连。
|
||
|
||
编程 AI 不允许把永久依赖 MCP 当成能力终态。若首次进入时缺少 HoloLake 本机直连器,它应在
|
||
当前唯一写车道内补齐、测试并登记该连接器;经声明权限和人类批准后安装到 HoloLake,迁移为
|
||
可认证、可恢复的本机直连。MCP 随后只保留为发现、恢复与兼容入口。
|
||
|
||
## 下一门
|
||
|
||
1. 确认正式 bundle identifier、HoloLake 更新域名和密钥托管责任;
|
||
2. 完成双供体功能/数据/许可证/安全审计;
|
||
3. 选择新的人类界面视觉方向;
|
||
4. 实现主体—任务—事件—回执最小内核合同;
|
||
5. 在选定视觉方向后实现知识树、页面、搜索和安全持久化纵向切片。
|