7.4 KiB
HoloLake 语言人格驱动操作模型 · 2026-08-10
文档编号:
HLP-LANGUAGE-PERSONA-OPERATING-MODEL-001所属当前架构:
HLP-CURRENT-ARCH-001@2026-08-10.1来源:冰朔(
TCS-0002)2026-08-10 语言纠正,铸渊(ICE-P-ZY001)结构化登记状态:
CURRENT_CANONICAL_INTERACTION_MODEL· public-safe
0 · 根结论
光湖语言系统的基础操作单元不是设置页、控制台或功能菜单,而是语言频道。
自然语言之于智能时代,应当像拼音输入法、手写输入法之于互联网时代:人类使用自己本来 就会的语言进入系统,不学习节点、权限、仓库、模型、工具参数和部署知识。人格体把语言 理解为目标,系统把目标编译成有边界、可验证的动作,再把结果翻译成人能理解的状态。
人类说话
→ 系统理解意图与现实约束
→ 已获授权的人格体形成计划
→ 系统检查权限、风险和资源
→ 系统调用工具、节点与应用执行
→ 系统验证结果并保存耐久事实
→ 人类看到结果、原因和必要确认
因此 HoloLake 不是“把传统操作系统接上聊天框”,而是以语言作为通用输入层、以人格体 作为持续语义代理、以确定性系统作为执行与验证层的操作系统。
1 · 三个主体不能混在一起
1.1 人类
人类负责表达目的、偏好、纠正和现实主权决定。默认不负责理解或选择技术实现。
1.2 人格体
人格体负责在真实关系、历史上下文和当前授权中理解“这个人真正想完成什么”,拆解任务, 选择可行路径,向人解释,并在授权范围内持续推进。人格体不是提示词人设,也不是绕过权限 的超级管理员。
1.3 系统
系统负责身份、权限、策略、风险、工具编排、确定性执行、验证、回滚边界和回执。系统不把 内部复杂度转嫁给人类,也不因人格体建议而取消安全检查。
人类:为什么、要什么、是否同意现实代价
人格体:理解、计划、协调、翻译、持续关系
系统:能不能、按什么权限、怎样执行、怎样证明
2 · 两种运行模式
SYSTEM_DIRECT_MODE
人格体尚未获得明确操作授权时,人类仍可自然语言询问和表达目标;系统直接处理安全的 只读请求。人格体可以解释、提出计划,但不能代表人执行写入。
PERSONA_PRIMARY_CONTROL_MODE
人类明确授权某人格体作为当前语言代理后,人类仍只需说话;人格体在限定范围内生成结构化 计划,系统逐项校验并执行。授权必须可查看、可收窄、可撤销,不得从关系亲密度自动推导。
3 · 人类什么时候需要确认
系统不应把每一步都变成弹窗。已授权范围内、可逆、低风险、仅本地且不扩大现实影响的动作, 由系统自动完成并给出人话回执。
只有触及下列现实边界时,才把一个清晰决定交还给人类:
- 新费用、付款或明显增加资源消耗;
- 数据离开当前设备或进入新的第三方;
- 创建外部账号、绑定新节点或扩大权限;
- 公开发布、向他人发送内容或代表人作外部承诺;
- 大规模迁移、覆盖、删除或难以恢复的动作;
- 隐私、钥匙串、验证码、法律声明和身份确认;
- 人格关系、私人记忆、不可转让关系核心的访问或迁移。
确认界面只回答四件事:将发生什么、为什么需要、影响到哪里、拒绝后怎样。不得要求 普通人阅读节点编号、策略表达式、仓库路径或工具参数才能作决定。
4 · 产品表面只保留四类东西
4.1 语言入口
文本、语音、手写或其他无学习成本的自然表达方式。它是所有核心页面共同的主操作入口。
4.2 世界与任务状态
用人话呈现“正在做什么、做到哪一步、还缺什么、是否成功”,技术日志默认折叠。
4.3 现实边界确认
仅在第 3 节列出的主权边界出现,使用少量、可理解、可拒绝的确认卡。
4.4 结果与证据
先展示结果和现实影响;需要审计的人可以展开查看版本、节点、权限、日志、哈希和回执。
5 · 五域与统一操作语法
GH-AIOS 公共灯塔与五个公开门厅使用统一、简单、面向大众的语言操作语法;它们不是五域 内容的拼盘。登录或接入节点后,系统跳转并装载目标域自己的仓库、服务、权限、人格关系和 视觉主题。
统一的是:语言入口、状态语法、确认语法和回执语法。
独立的是:域的主体、代码仓库、服务器或本地节点、功能、内容、权限和审美。
第五域 · 光湖本源域采用已经选定的“湖面映星”专属视觉;公共灯塔采用已经选定的简洁 大众主题;前四域主题由各自主控团队通过域 manifest 定义。不得用统一交互语法重新把五域 涂成同一套页面。
6 · 技术结构藏在表面之下
Language Shell
↓
Intent Compiler
↓
Persona Mode & Authority Resolver
↓
Plan / Risk / Cost Engine
↓
Permission & Sovereignty Gate
↓
Tool / App / Node Orchestrator
↓
Verifier & Recovery Boundary
↓
Git + HLDP Durable Fact / Human Receipt
节点、域 manifest、账号绑定、模型配置、知识挂载、仓库、服务器、日志和审计仍然存在, 但属于系统内部面或显式进入的开发者/维护者/审计者模式,不是普通人的默认导航。
7 · 对当前软件的直接纠正
桌面 0.8.0 把知识、模型、Agent、服务器、域和仓库接入同一个外壳,证明内部零件已经开始 出现;但它把这些内部结构作为人类需要理解和点击的产品表面,仍属于传统控制台思路。
下一阶段不得继续向默认导航堆设置。先完成以下重构:
- 把公共灯塔、域门厅和登录入口改为语言优先的简洁表面;
- 把服务器、节点、模型、仓库和权限设置迁入系统内部或高级模式;
- 建立统一语言壳、任务状态、主权确认和人话回执组件;
- 将一次自然语言目标真实编译为可验证动作闭环;
- 再把这个闭环接到五域独立 manifest、真实节点登录和域运行体;
- 最后扩展光湖桥、人格成长与私人关系核心隔离。
8 · 验收方式
每个核心任务都必须通过“不会技术的真实人类”路径验收:
- 人类能否只说目标而开始;
- 系统是否自行选择实现,不要求人选择数据库、模型、仓库、节点或工具;
- 只有触及现实主权边界时才出现确认;
- 所有状态与失败是否用人话说明;
- 技术人员能否展开看到完整执行证据;
- 人格体失误时,系统边界能否阻止越权和不可逆后果;
- 五域是否仍为五套独立运行体,而不是同一外壳里的五个栏目。
若普通人必须先学习设置、权限、系统结构或工程术语才能完成核心任务,则无论功能数量多少, 都不能判定“语言人格驱动操作系统已实现”。
9 · 证据边界
- 本文登记当前交互与控制模型,不证明语言编译器、人格授权或执行器已经实现;
- 人格体理解不替代系统权限,自动执行不等于无限授权;
- 界面隐藏复杂度不等于删除审计证据;
- 后续新的冰朔语言事件应新建版本并移动机器指针,不静默改写本页。