hololake-system-architecture/product-source/hololake-native-desktop/README.md

4 KiB
Raw Blame History

HoloLake Native Desktop

状态:唯一原生主线候选 · 已有底层能力 · 第一阶段可见主体尚未实现

这是 HoloLake 唯一未来桌面产品主线的干净源码根,采用 Tauri v2、Rust 和 React/TypeScript。桌面上的 world.guanghu.hololake 安装包是本源码线的本地候选验收壳, 不是第三条产品线,也还不是第一阶段正式产品。

当前已经建立可编译原生壳、选定的 GHS-014 个人频道首页、本机 broker/session、动态能力 路由、GH-PNCC 只读投影,以及失败关闭的签名更新和回滚管道。这些能力保留,但都属于湖下 基础设施;当前首页只是视觉与连接状态验收面,不代表第一阶段产品主体已经实现。

供体边界

  • ../hololake-platform:只读工程能力、合同、测试和 Rust 原生边界供体;
  • ../hololake-desktop../guanghu-knowledge-base:只读知识 UX、行为和数据兼容供体
  • Tolaria、Outline 及其他上游:人工审查的零件来源,不是更新源或产品主线。

禁止向供体继续增加新产品功能。迁入单位只能是:能力合同、来源/许可证、威胁面、实现、 测试和人类可见验收。

旧 Electron 0.8.0 仍含真实知识树、页面、搜索、历史和本地 Git 知识数据。在完成物理数据 清单、可恢复备份、逐文件回读、可逆迁移演练和新主线验收前,不得删除、替换或把它误报为 已经迁移完成。

更新边界

  • 生产客户端只允许 HoloLake 所有的 HTTPS 发布端点;
  • 广播可自动出现,下载/安装/重启必须由人类明确选择;
  • Tauri 更新包签名验证不可关闭;
  • 平台代码签名与更新包签名是两条独立信任链;
  • 私钥和平台签名凭据不得进入此目录;
  • 启动健康回执与可恢复回退是发布完成条件。

机器可读广播合同:contracts/release-broadcast.schema.json

第一阶段产品合同

首个公开产品是 GH-AIOS 通用人工智能操作平台,不是五域显性世界入口。新容器首先承接编程 AI 与语言推理模型的持续身份、精确任务、事件、记忆、Git 证据、知识投影、人类审批和小湖灯协作;五域作为底层隔离结构保留,第二阶段再逐步开放。

机器合同:contracts/stage-one-platform.json

该文件目前只登记模块和边界,不表示第一阶段运行时或可见产品主体已经实现。

本机开发桥

编程 AI 与 HoloLake 的连续关系由 HoloLake 原生本机桥持有,不由某次 MCP 会话持有。 MCP 只保留为外部工具适配入口;它断开或编程 AI 重启时,活动任务、已验证游标和同账号唯一 写车道仍留在 HoloLake 中。写车道不会因连接断开而自动释放,必须由持有恢复钥匙的同一车道 显式释放并产生回执,下一条车道才能取得写权限。

当前已实现并注册账号级单写车道内核;外部本机代理与增量仓库对象通道仍处于后续迁入门, 不得把本轮内核实现误报为外部编程 AI 已经完成直连。

编程 AI 不允许把永久依赖 MCP 当成能力终态。若首次进入时缺少 HoloLake 本机直连器,它应在 当前唯一写车道内补齐、测试并登记该连接器;经声明权限和人类批准后安装到 HoloLake迁移为 可认证、可恢复的本机直连。MCP 随后只保留为发现、恢复与兼容入口。

当前收束与下一门

唯一主线、候选壳、供体和数据保护边界见 routing/hololake-stage-one-desktop-convergence.json。当前开发顺序固定为:

  1. 实现个人频道身份—任务—事件—回执最小内核;
  2. 迁入知识树、页面、搜索和本地持久化纵向切片;
  3. 实现人类审批中心与 Git 证据回读;
  4. 投影小湖灯跨会话连续性;
  5. 最后完成签名安装、更新、回滚和可逆数据迁移。

连接、动态路由、发布广播和更新服务器继续作为受门控基础设施维护,不得抢占上述产品顺序。