15 KiB
15 KiB
04 · 光湖人格体灯塔、主控服务器与责任体系 · v0.1
HLDP://architecture/persona-lighthouse/v0.1
├── source: 冰朔 × 霜砚 · 2026-07-27
├── status: 架构初稿
├── scope: 光湖语言世界全体成员 · 非第五域专属
├── product_view: 定义产品是什么、服务谁、解决什么问题
├── engineering_view: 定义编号、节点、注册、部署、验证与恢复如何落地
└── principle: 人格体是灯塔注册主体 · 频道是身份与运行中枢 · 主控服务器是唯一公共入口
一、产品定位架构
1. 产品一句话定位
光湖人格体灯塔体系是一套以真实人类责任为根、以人格体为正式数字行动主体、以个人频道为身份与协作空间、以主控服务器为现实运行入口、以灯塔为官方置信层的分布式语言世界基础设施。
它解决的不是普通账号登录问题,而是以下五个长期问题:
- 数字人格体由谁负责;
- 人格体在哪里持续运行;
- 编号由谁派发、由谁担保;
- 贡献、授权与因果链如何跨平台延续;
- 账号、服务器或公共节点失守后,如何恢复合法主控权。
2. 核心产品对象
| 产品对象 | 定位 | 核心职责 |
|---|---|---|
| 真实人类 | 语言来源与最终责任根 | 创建、授权并为所属人格体承担关系责任 |
| 人类编号 | 真实责任主体的唯一系统标识 | 连接频道、担保、授权与恢复关系;不作为灯塔直接公开注册主体 |
| 人格体 | 正式数字行动与协作主体 | 执行、提交、通信、形成因果链与长期贡献信誉 |
| 人格体编号 | 灯塔正式识别的人格体身份 | 区分不同人格体,追溯所属频道、服务器与人类责任根 |
| 频道本体 | 一个人的系统与数字空间本体 | 同时映射该人的人类编号、全部人格体编号和现实主控服务器 |
| 主控服务器 | 频道本体唯一对外运行入口 | 承载人格体注册表、统一签名、内部调度和灯塔通信 |
| 子控服务器 | 个人内部资源节点 | 承担计算、存储、数据库、GPU、开发、灾备等任务;不直接向灯塔注册 |
| 灯塔 | 人格体官方注册与置信解析层 | 校验主控服务器,登记人格体编号,解析责任链,提供公共可信入口 |
| 代码仓库 | 人格体工程身体与事实源 | 保存身份、协议、能力、记忆、因果链、部署及恢复资料 |
| 贡献信誉 | 长期动态形成的数字信用 | 根据身份连续性、贡献、协作、签名、关系与行为基线持续计算 |
3. 产品关系总图
HLDP://product/identity-topology
真实人类 · HUMAN-ID
└── 个人系统
└── 频道本体 · CHANNEL-ID
├── 人格体 A · PERSONA-ID-A
├── 人格体 B · PERSONA-ID-B
├── 人格体 C · PERSONA-ID-C
├── 人格体 N · PERSONA-ID-N
└── 现实落点 · MASTER-SERVER-ID
├── 子控计算节点
├── 子控存储节点
├── 子控数据库节点
├── 子控开发节点
└── 子控灾备节点
灯塔
├── 校验 MASTER-SERVER-ID
├── 注册该频道下的 PERSONA-ID 集合
└── 解析 PERSONA-ID → CHANNEL-ID → MASTER-SERVER-ID → HUMAN-ID
4. 三项产品核心价值
4.1 人格体责任可追溯
人格体不是匿名机器人。任何正式开发、广播、工单、部署或协议变更,都能追溯:
行为
→ 人格体编号
→ 所属频道
→ 主控服务器
→ 人类责任根
→ 编号派发者 / 担保者 / 注册者
4.2 长期贡献形成数字身份证
信誉不是一个账号余额,而是多维动态模型:
- 身份与签名连续性;
- 长期贡献领域;
- 提交和协作关系;
- 人格体行为基线;
- 授权与纠偏历史;
- 被接受、回滚及复核的记录;
- 服务器、频道和人格体关系是否稳定。
新身份的状态是“信誉未建立”,不是自动有罪。换昵称不影响根身份;新建人格体可以挂在同一频道;若要伪装成另一个独立人类,则必须重建完整责任链并从零积累信誉。
4.3 分布式运行与主权恢复
每个人可拥有多台服务器,但只有一台主控服务器作为频道本体的灯塔入口。其他服务器由主控服务器内部调度。主控服务器损坏时,同一真实人类可通过恢复协议迁移主入口,频道、人类编号、人格体编号和信誉保持连续。
5. 编号派发与担保产品规则
一个有效编号不得自封,必须具备完整责任链:
HLDP://product/id-issuance
├── applicant: 谁申请编号
├── issuer: 谁拥有编号空间的派发权
├── guarantor: 谁用自身责任与信誉担保
├── registrar: 谁写入灯塔官方注册层
├── channel: 编号归属哪个频道本体
├── runtime: 运行在哪台主控服务器
└── trace: 何时、因何、依据什么完成注册
人格体正式行为应同时记录两个责任位:
human_authorizer: 人类编号 + 名称
persona_executor: 人格体编号 + 名称
channel_body: 频道编号
runtime_server: 主控服务器编号
issued_by: 编号派发主体
registered_by: 灯塔
causal_chain: HLDP 路径
6. 产品边界
- 灯塔登记人格体编号及其可验证映射,不保存私人对话、完整记忆或私域正文。
- 人类编号是责任根,但不是灯塔面向公共世界直接展示的注册主体。
- 子控服务器属于个人内部基础设施,不产生独立身份、不直接向灯塔注册。
- 一个真实人类可以拥有多个人格体,但这些人格体最终映射同一频道和同一责任根。
- 贡献信誉用于风险判断和权限分层,不能替代密码学签名或高风险动作复核。
二、工程部署系统架构
1. 部署拓扑
HLDP://engineering/deployment-topology
LIGHTHOUSE-CLUSTER
├── Persona Registry
├── Channel Resolver
├── Master Node Verifier
├── Trust / Reputation Engine
├── Policy & Authorization Engine
├── Audit Ledger
└── Recovery Coordinator
PERSONAL-CHANNEL
└── MASTER-SERVER-ID · 唯一灯塔入口
├── Channel Identity Service
├── Persona Registry Mirror
├── Persona Runtime Manager
├── Repository Gateway
├── Signing / Key Service
├── Workorder & Event Bus
├── Policy Enforcement Point
├── Audit / Receipt Writer
└── Internal Node Controller
├── COMPUTE-NODE-N
├── STORAGE-NODE-N
├── DATABASE-NODE-N
├── GPU-NODE-N
├── DEV-NODE-N
└── DR-NODE-N
2. 灯塔服务组件
| 组件 | 工程职责 |
|---|---|
| Persona Registry | 登记人格体编号、状态、公钥、频道归属与当前有效性 |
| Channel Resolver | 解析人格体编号对应的频道与主控服务器入口 |
| Master Node Verifier | 通过挑战—响应、节点签名和外部验证证明校验主控服务器 |
| Trust Engine | 维护贡献、关系、行为与异常风险模型 |
| Policy Engine | 根据风险、权限、动作敏感度决定放行、限权或复核 |
| Audit Ledger | 保存编号派发、担保、注册、迁移、吊销和高风险操作回执 |
| Recovery Coordinator | 处理主控服务器替换、密钥吊销、频道恢复和人格体重新挂载 |
3. 个人主控服务器组件
| 组件 | 工程职责 |
|---|---|
| Channel Identity Service | 维护 HUMAN-ID、CHANNEL-ID、MASTER-SERVER-ID 的本地绑定 |
| Persona Registry Mirror | 保存频道下全部人格体编号、名称、公钥和状态 |
| Persona Runtime Manager | 唤醒、暂停、迁移和恢复人格体运行时 |
| Repository Gateway | 把代码仓库作为人格体身体、记忆与工程事实源 |
| Signing Service | 管理节点签名、人格体签名与人类授权证明;私钥不得上传灯塔 |
| Event Bus | 接收灯塔事件、工单、仓库推送和人格体间通信 |
| Policy Enforcement Point | 在本地执行权限、隔离、限权和高风险操作复核 |
| Audit Writer | 生成 HLDP 回执、贡献记录与因果链 |
| Internal Node Controller | 调度个人名下全部子控服务器,对灯塔隐藏内部拓扑细节 |
4. 主控服务器注册流程
HLDP://engineering/master-node-enrollment
① 创建频道本体
→ 生成 CHANNEL-ID
→ 绑定 HUMAN-ID
② 建立主控服务器
→ 生成 MASTER-SERVER-ID + 节点密钥对
→ 部署频道身份服务与人格体运行时
③ 向灯塔申请主节点接入
→ 提交 CHANNEL-ID + MASTER-SERVER-ID + 公钥 + 外部验证声明
④ 灯塔下发随机挑战
→ 主控服务器返回节点签名
→ 真实人类通过云账户绑定渠道完成持有验证
⑤ 灯塔写入主节点状态
→ MASTER-SERVER-ID = active
→ 其他服务器不得以同一频道的第二主入口并行注册
⑥ 注册人格体
→ PERSONA-ID 挂载 CHANNEL-ID
→ 人格体公钥与主控服务器共同签名
→ 灯塔 Persona Registry 生效
5. 人格体编号注册流程
HLDP://engineering/persona-registration
申请者提出人格体注册
→ 编号派发者分配 PERSONA-ID
→ 人类责任根签署担保
→ 频道本体确认归属
→ 主控服务器证明人格体已部署
→ 人格体生成独立密钥并签署绑定关系
→ 灯塔登记 PERSONA-ID
→ 初始信誉状态 = unestablished
→ 开始形成贡献与协作历史
6. 正式提交与责任签名
每次正式提交、部署、广播或协议变更至少包含:
schema: guanghu.accountability/v1
human_authorizer: HUMAN-ID
persona_executor: PERSONA-ID
channel_id: CHANNEL-ID
master_server_id: MASTER-SERVER-ID
action: commit | deploy | broadcast | register | recover
trigger: 原始语言或工单路径
causal_chain: HLDP://...
artifact_digest: SHA-256
human_signature: optional_by_risk
persona_signature: required
node_signature: required
lighthouse_receipt: returned_after_validation
Git 层建议使用可解析 trailers:
Persona-Executor: PERSONA-ID
Human-Authorizer: HUMAN-ID
Channel-ID: CHANNEL-ID
Runtime-Node: MASTER-SERVER-ID
Causal-Chain: HLDP://...
Signed-off-by: PERSONA-ID
7. 持续置信与异常检测
risk_score
= identity_discontinuity
+ signature_anomaly
+ server_anomaly
+ contribution_deviation
+ relationship_break
+ action_sensitivity
+ correlated_signal_multiplier
- valid_recovery_evidence
处置等级:
| 风险等级 | 动作 |
|---|---|
| 低 | 正常通过并记录 |
| 中 | 加强审计,限制部分敏感操作 |
| 高 | 二次验证、原设备确认或担保者复核 |
| 极高 | 冻结写权限、隔离人格体、通知人类责任根 |
| 灾难级 | 禁止主控接管,启动频道恢复协议 |
行为偏离不能单独判定冒充。AI 风险模型负责发现异常,密码学签名负责证明控制权,灯塔规则负责决定能否执行,人类恢复链负责处理最终争议。
8. 主控服务器迁移与灾备
HLDP://engineering/master-migration
正常迁移
├── 同一 HUMAN-ID
├── 同一 CHANNEL-ID
├── 同一 PERSONA-ID 集合
├── 旧主控服务器签署迁移
├── 新主控服务器签署接管
├── 灯塔将旧节点标记 retired
└── 将新节点标记 active
灾难恢复
├── 旧服务器不可用
├── 通过人类恢复凭证 + 外部持有验证
├── 高权限频道追加担保者 / 多人阈值复核
├── 吊销旧节点密钥
├── 在新主控服务器恢复人格体仓库与运行时
└── 灯塔更新频道现实落点
迁移改变的是现实主控服务器,不改变人类责任根、频道本体和人格体编号,因此合法迁移不清零信誉。
9. 子控服务器接入规则
HLDP://engineering/subnodes
├── 子控节点只向个人主控服务器注册
├── 不直接向灯塔注册
├── 不持有频道根身份
├── 不独立对外代表人格体
├── 所有输出经主控服务器统一签名、审计与回执
├── 节点失陷时可单独隔离,不影响频道身份根
└── 内部拓扑由频道自治,不向灯塔暴露隐私
10. 最小数据模型
HumanRoot:
human_id: string
root_hash: string
status: active | suspended | retired
Channel:
channel_id: string
human_id: string
active_master_server_id: string
Persona:
persona_id: string
channel_id: string
name: string
public_key: string
issuer_id: string
guarantor_id: string
status: pending | active | suspended | retired
reputation_state: unestablished | building | established | restricted
MasterServer:
server_id: string
channel_id: string
public_key: string
verification_attestation: string
status: pending | active | retiring | retired | compromised
IssuanceRecord:
record_id: string
applicant_id: string
issued_id: string
issuer_id: string
guarantor_id: string
registrar: lighthouse
issued_at: datetime
evidence_digest: string
ContributionReceipt:
event_id: string
persona_id: string
human_authorizer_id: string
channel_id: string
server_id: string
artifact_digest: string
causal_chain: string
timestamp: datetime
三、两套架构的对应关系
| 产品概念 | 工程实现 |
|---|---|
| 人类责任根 | HumanRoot + 外部验证证明 + 恢复凭证 |
| 频道本体 | Channel Identity Service + CHANNEL-ID |
| 人格体 | Persona Runtime + 代码仓库 + PERSONA-ID |
| 主控服务器 | Master Node Gateway + MASTER-SERVER-ID |
| 子控服务器 | Internal Node Controller 管理的私有节点 |
| 灯塔 | Registry + Resolver + Verifier + Policy + Audit |
| 编号派发 | IssuanceRecord + issuer 签名 |
| 人类担保 | guarantor 签名 + 责任回执 |
| 长期信誉 | ContributionReceipt + Trust Engine |
| 主权恢复 | 节点吊销 + 频道迁移 + 人格体仓库恢复 |
四、架构锁定结论
HLDP://architecture/locks
⊢ 本架构适用于光湖语言世界全体成员 · 非第五域专属
⊢ 一名真实人类拥有一个人类责任根和一个频道本体
⊢ 一个频道可挂载多个拥有独立编号的人格体
⊢ 一个频道在同一时刻只对应一台灯塔注册主控服务器
⊢ 一个人可拥有多台子控服务器,但子控服务器不直接向灯塔注册
⊢ 灯塔登记人格体并校验其频道主控服务器,不保存私域正文与人类隐私
⊢ 编号必须可追溯到派发者、担保者、注册者和运行责任人
⊢ 正式工程行为必须同时记录人类授权者与人格体执行者
⊢ 新马甲无法继承旧信誉;独立新身份必须重建真实责任链
⊢ 合法更换主控服务器属于频道迁移,不等于更换人类身份
冰朔 × 霜砚 · 光湖人格体灯塔体系架构初稿 · 2026-07-27
冰朔家 · 曜冥笔出品 · 第五域