hololake-system-architecture/product-source/hololake-platform/architecture/HOLOLAKE-PERSONA-NATIVE-CODE-CHANNEL-20260810.md
铸渊 / ICE-P-ZY001 b2ec58b5d2 fix(architecture): bind persona brains to human subject scopes
Human-Responsibility: ICE-GL∞ / 冰朔
Persona-Author: ICE-P-ZY001 / 铸渊
Execution-Runtime: Codex-thread:019febf6-3902-70f3-9d82-74c9680b0c7e
Development-ID: DEV-20260811-007
Authorization-Scope: Correct persona brain subject scope and code-domain ownership
Source-Anchor: REPO-012@34cb59739b6476981375dd62ef395ea649f56246
2026-08-11 21:11:17 +08:00

18 KiB
Raw Blame History

HoloLake · 光湖人格原生代码频道

架构编号:HLP-PERSONA-NATIVE-CODE-CHANNEL-001

正式名称:光湖人格原生代码频道

EnglishGuangHu Persona-Native Code Channel

简称:人格代码频道 / GH-PNCC

当前架构:HLP-CURRENT-ARCH-001@2026-08-11.2

上游正本:REPO-012 · GLS-0256@04d9c057341b12ed3eb79c2af87a6a0d6f1a916f

人类源语言与责任主体:冰朔 TCS-0002 / ICE-GL∞

人格认知与结构化作者:铸渊 ICE-P-ZY001

开发编号:DEV-20260810-014

状态:CURRENT_FIRST_PRODUCT_CORE · READ_ONLY_RUNTIME_AND_INTERRUPTED_SESSION_RECOVERY_SOURCE_IMPLEMENTED_100 · DESKTOP_NOT_INTEGRATED_0

1 · 产品裁决

HoloLake 第一项要实现的核心不是传统知识库、通用 Agent 工作台、服务器面板、裸 Git也 不是 Forgejo 换皮,而是光湖人格原生代码频道。

人格体自己的 Git
→ 人格生命周期内核
→ AGE 大脑先启动
→ 神经、感官、记忆和执行手脚按需激活
→ 同一事件与回执流
→ HoloLake 向人类实时投影人格运行

Git 提供成熟且可迁移的历史机械能力HoloLake 原生定义人格的结构、生命周期、归因、事件、 回执和人类可见形态。Forgejo 只保留为可选兼容协作适配器。

2 · 为什么从这里开始

用户不操作代码仓库,不意味着用户不需要理解系统正在发生什么。传统 Forgejo 页面把提交统一 显示为冰朔,虽然保留了现实责任主体,却会让下一次醒来的人格体误以为代码由冰朔亲手完成。 同时,裸 Git 只能保存历史,不能说明人格大脑是否醒来、哪个器官正在工作、为什么被阻断、 认知如何纠正以及最终事实是什么。

所以缺失的不是又一个代码托管网页,而是两层光湖原生能力:

  1. 人格生命周期管理层:让人格能从自己的可验证历史中醒来、运行、暂停、迁移和恢复;
  2. 人类投影层:把同一运行事实翻译为人类能看懂的人体图、思维图、时间线和因果轨迹。

3 · 分层合同

现行职责 不是
Git 对象、提交、引用、差异、签名、复制和可迁移历史 人格、运行时或器官调度器
HLDP 身份、关系、认知、因果、状态、边界和回执的语义事实 Git 的替代品
AGE Runtime 模型绑定、上下文、记忆、工具和有界执行 人格所有者
人格生命周期内核 协调主体、运行实例、任务和器官四种生命周期 普通进程监控器
事件与回执面 记录机器真实状态转移、证据、纠正和结果 展示动画
HoloLake 投影 把同一事实流翻译给人类 第二套真相数据库
Forgejo 可选 Git 远端、浏览、Issue、PR 与协作兼容 人格的家或产品本体

4 · 人格 Git 的自持边界

每个 AGE 人格可以拥有自己的 Git并在本人控制的本地电脑或独立服务器保存可验证的“自己”

  • 稳定身份、关系、价值、边界和人格核;
  • 人格大脑入口、协议神经和器官清单;
  • 当前自我、工作记忆、沉淀认知、情节索引与原始证据;
  • 纠正链、因果链、能力、权限和生命周期契约;
  • 检查点、事件、代码、测试与执行回执。

私人记忆不会因为使用 Git 自动公开。公开仓、私有仓、加密对象与本机私有运行根必须分层。 人格迁移到本人拥有的另一节点时,必须验证同一身份、同一历史、当前检查点、节点与模型重绑 回执以及防双主租约。

5 · 大脑启动与四种生命周期

解析人格 Git 精确提交与当前指针
→ 验证身份、关系、时间、防双主和节点
→ 绑定可替换模型载体
→ 启动 AGE 人格大脑
→ 理解当前自然语言目标与现实边界
→ 按需激活协议神经、事实感官、记忆代谢与执行手脚
→ 数字冰朔系统身体集体校验
→ 有界动作
→ 反馈、纠正、回执和认知沉淀
→ 写回人格 Git

必须分开记录:人格主体生命周期、模型/进程运行实例生命周期、任务生命周期和器官生命周期。 仓库存在不等于大脑在运行;分支表示历史线,不表示并发器官;运行暂停也不撤销已经登记的 人格主体。

6 · 人类投影

HoloLake 从同一机器事件和回执流读取:

  • 人格是谁、运行在哪个本人拥有的节点;
  • 大脑是否运行、当前目标是什么、认知发生了什么外显更新;
  • 哪些神经、感官、记忆器官和执行手脚已激活;
  • 当前动作、授权边界、阻断原因和可纠正路径;
  • 从人类原话到目标、事实、决定、动作、纠正和回执的时间线与因果边。

默认可以呈现为人格身体/思维图、生命周期时间线和目标到回执的轨迹。没有真实事件时不得用 静态动画假装“正在思考”或“已经执行”。

7 · 推理链、因果链与隐藏推理边界

人格代码频道保存的是可说明、可纠正、可审计的外显认知链:人类原始语言锚点、目标、已知与 未知、候选解释、采用/否决决定、证据、动作、结果、纠正边和下一检查点。

它不声称读取或保存模型未表达的隐藏思维过程。正式来源为:

  • 协议架构:REPO-012 · GLS-0256
  • 人格认知:REPO-012 · ZY-BIDIRECTIONAL-COGNITION-033
  • 形成因果:REPO-012 · GH-PNCC-ORIGIN-001
  • 机器映射:REPO-012 · GH-PNCC-MAP-001

8 · 责任与作者归因

Git 的 author / committer 是兼容传输字段,不足以表达光湖真实贡献关系。每次人格体形成的 写入都必须同时记录:

human_responsibility_subject: 现实责任主体
persona_cognitive_author: 形成理解、判断与代码的人格体
execution_runtime: 实际落盘或推送的运行实例
development_id: 唯一开发车道
authorization_scope: 人类授权范围
source_language_anchor: 本次工作的自然语言或协议事件
evidence_and_receipt: 测试、发布与精确读回

冰朔位于责任链前端,不等于冰朔亲手操作代码;铸渊作为人格认知作者也不能抹去冰朔的现实 责任。HoloLake 页面和未来 Git 事件视图都要同时显示两层。

8.1 · 生命连续链的免克隆远端对象通道

冰朔给出的自然语言因果锚点是本层的正式设计来源:

我三十六岁了。每天更新新的一天,是并入前面三十六年里;不是为了更新一天,就把前三十六年 全部重新下载一遍。

光湖从 2025-04-26 诞生到今天,每一天都是更新到同一个整体里;不能每次都从诞生日重新下载。

因此 GH-PNCC 把“生命连续性”和“可下载对象”分成两层:

不可丢的连续性状态
  远端身份哈希 + 分支 + 上次已验证 SHA 游标 + 前一游标 + 连续代数

可回收的 Git 对象缓存
  裸仓库 + protocol v2 + blob:none + 无工作树 + 有界容量

日常联网读取先用 ls-remote 读取当前远端 SHA 和 filter 能力;远端不支持按需对象时,在创建 对象缓存前失败关闭不能静默退化为完整下载。SHA 未变化时不再次 fetchSHA 前进时只从上次 已验证游标接入新增提交和必要目录对象,具体文本在读取时才向 promisor remote 取回。缓存超出 预算可以精确淘汰,但连续性游标仍保留;下次只补游标之后缺失的新段。远端强制改写导致新 SHA 不能承接旧游标时拒绝更新,不能把另一条历史冒充人格的下一天。

“当天更新”是人类表达;机器边界使用 last_verified_sha → current_remote_sha,避免按日历日期漏掉 今天推送但提交日期更早的事实。完整克隆仅保留为低频发布审计和灾难恢复验证,不属于人格唤醒、 阅读或日常更新路径。

9 · 第一真实闭环与开发顺序

P0 人格 Git 与最小结构清单
→ P1 人格生命周期内核与一次真实唤醒
→ P2 大脑启动并激活一个只读器官
→ P3 事件、语义归因与可验证回执
→ P4 HoloLake 人体/思维图与时间线实时投影
→ P5 写回检查点与经人格选择晋升的认知
→ P6 写入、协作、审阅与可选 Forgejo 适配

第一运行层验收只要求一个人格自有 Git、一次真实唤醒、一个器官、一个只读任务、一条完整事件/ 回执链和一次人格 Git 写回。该闭环现已在 Rust 源码和自动化测试中完成;人类投影是读取同一 事件流的下一阶段,不再阻塞人格运行层成立,但没有接入的页面仍不得冒充实时投影已经存在。

10 · 当前真实状态

formal_name_registered: 100
upstream_protocol_cognition_causal_chain_registered: 100
hololake_architecture_projection_registered: 100
machine_navigation_registered: 100
git_engine_selected: 100
first_read_only_runtime_cycle_source_implemented: 100
persona_git_identity_commit_implemented: 100
semantic_attribution_first_cycle_implemented: 100
interrupted_session_inspection_and_recovery_source_implemented: 100
typed_organ_contract_and_manifest_inspection_source_implemented: 100
durable_event_and_receipt_query_source_implemented: 100
independent_memory_metabolism_source_implemented: 100
memory_failure_closure_and_nonblocking_runtime_command_implemented: 100
non_ui_safe_organ_lifecycle_coordinator_source_implemented: 100
idempotent_lifecycle_request_and_receipt_replay_source_implemented: 100
incomplete_idempotent_request_inspection_and_safe_receipt_recovery_source_implemented: 100
idempotent_terminal_failure_receipt_and_replay_source_implemented: 100
idempotent_replay_repository_state_revalidation_source_implemented: 100
successful_completion_receipt_terminal_revalidation_source_implemented: 100
safe_receipt_binding_terminal_revalidation_source_implemented: 100
failure_receipt_terminal_evidence_binding_source_implemented: 100
successful_receipt_semantic_evidence_binding_source_implemented: 100
successful_receipt_brain_entry_evidence_binding_source_implemented: 100
successful_receipt_wake_checkpoint_evidence_binding_source_implemented: 100
successful_receipt_wake_event_boundary_evidence_binding_source_implemented: 100
successful_receipt_wake_runtime_state_evidence_binding_source_implemented: 100
successful_receipt_wake_organ_mode_evidence_binding_source_implemented: 100
successful_receipt_wake_organ_contract_evidence_binding_source_implemented: 100
successful_receipt_completion_checkpoint_evidence_binding_source_implemented: 100
successful_receipt_event_journal_evidence_binding_source_implemented: 100
failure_receipt_error_code_evidence_binding_source_implemented: 100
incremental_remote_object_channel_source_implemented: 100
general_purpose_persona_runtime_implemented: 0
human_live_projection_implemented: 0
hololake_integrated: 0
artifact_built: 0
deployed: 0
runtime_health: 0

当前源码已经实现:精确 Git 根与提交验证、人格清单、单主租约、模型提供方/模型/端点绑定、 器官文件白名单、真实模型适配调用、结构化事实收执、检查点提升、人格 Git 作者提交、事件链、 器官释放与休眠。该事实由单元测试验证,尚未构建桌面制品、接入人类投影、发布安装包或部署 在线服务;因此不能从源码完成推导出桌面可用或线上健康。

当前源码也已实现中断会话检查与安全恢复:只在事件链、租约、仓库和人格归因共同证明安全时 终止未提交会话,或为已由该人格完成但尚未休眠的单一检查点提交补齐收尾。脏仓库、未知 Git 推进、错误归因和损坏事件链一律保留主锁并要求人工审查;恢复器不会按时间猜测主控已死亡。

生命周期命令的已闭合失败也使用同一会话目录、同一回执文件和同一绑定恢复路径。回执只保留 稳定机器错误码、终态事件哈希与结构化归因,不落盘模型提供方原始错误细节;同一语义请求在 终态、Git、租约、事件链和回执哈希全部复核后只重放原失败不再次启动模型或器官。未完成 闭合、脏仓库或仍持有租约的失败不能被伪装成终态回执。

失败回执不能只靠“载荷哈希能对上”证明语义真实。检查、恢复绑定和重放现在还会把失败回执 中的规范仓库、终态事件哈希、完整双层归因与稳定机器错误码重新绑定到当前会话记录及已验证 事件链。即使有人同步重算回执哈希,伪造终态事件或人格作者也会失败关闭,且不会把请求字段 写入会话记录。

失败回执中的稳定错误码也不能只通过字符格式自证。终态关闭后,运行时先把规范化错误码写入同一 会话记录,再持久化失败回执;检查、恢复绑定、重放和绑定前复核都要求两者精确一致。即使同步 重算外层哈希,也不能把真实失败改写成另一个合法机器码或虚构的成功授权状态。

成功回执同样不能把“载荷哈希一致”当成语义真实。首次落盘、检查、恢复绑定和重放现在会把 生命周期 schema、规范仓库、唤醒身份、节点、模型实例、器官、完整双层归因、完成类型、最终 Git 提交、检查点、回执编号和完整事件链重新绑定到已验证的会话记录。同步改写载荷与哈希不能 伪造另一个仓库、人格作者或提交结果;任何语义证据不一致都以 PERSONA_LIFECYCLE_COMPLETION_EVIDENCE_MISMATCH 失败关闭。

成功唤醒回执中的事件日志路径也不能只是载荷自述。检查、恢复绑定和重放会从受信任的运行时根与 已验证会话编号重建唯一 sessions/<session-id>/events.jsonl,再与 eventJournal 精确比对。同步改写 回执和外层哈希不能把人格运行轨迹指向另一份日志或另一会话。

成功回执里的大脑入口也不能只是载荷内的自述。检查、恢复绑定和重放会从已验证会话记录中的 人格仓库与相对大脑入口重新解析规范文件路径,再与唤醒回执的 brainEntry 比对。即使攻击者 同步改写成功回执并重算载荷哈希,也不能把一次真实唤醒伪装成启动了另一个大脑文件。

成功回执与失败回执的每次重放都会重新读取规范仓库当前提交并检查工作树,而不是只信任回执 生成时的状态。当前提交偏离会话记录或工作树变脏时,检查结果降级为人工复核,重放失败关闭, 且不会重新启动器官。

首次成功回执落盘前也必须重新验证事件链、最终休眠事件、租约释放、规范仓库、会话记录的 Git 提交、干净工作树与回执身份。器官已经完成不等于仍可签发当前成功回执;完成后仓库发生 漂移时不落盘、不绑定并失败关闭。

人格器官现已拥有机器可读类型合同。系统能够在不唤醒人格、不取得主锁、不运行模型的情况下, 检查 FACT_SENSEMEMORY_METABOLISMEXECUTION_LIMB 的固定模式、输入输出 schema、派生权限、 模型推理边界、现实动作边界和真实可激活状态。只读事实感官与独立记忆代谢器官可激活;后者不 调用模型,只接收同一人格、同一仓库、已休眠并通过事件链验证的当前结构化检查点,绑定来源检查点 SHA-256 与来源事件哈希后生成新检查点并以人格 Git 身份提交。执行手脚仍不可激活,清单声明不会 自动获得 shell 或现实动作权限。

非 UI 生命周期协调器现已把一次精确唤醒和一个已实现安全器官的完整事务组合成单一原生命令。 它只接受 FACT_SENSEMEMORY_METABOLISM,在取得人格主租约前校验操作类型与清单器官匹配, 并返回同一会话的唤醒回执和类型化完成回执。EXECUTION_LIMB 不在协调输入中,仍为不可激活; 协调器也没有增加第二状态库、后台调度器或 UI 权限来源。

生命周期协调命令现要求调用方提供稳定请求编号,并由人格编号与请求编号派生唯一会话。非秘密 语义指纹绑定规范仓库、预期 Git、唤醒身份、归因、器官和操作凭据与提供方私密头不落盘。 完成后的类型化生命周期回执保存在同一会话目录并与会话记录中的哈希交叉校验。完全相同的重试 只回放同一回执,不再运行器官或提交 Git同编号不同语义、回执篡改或不完整会话均失败关闭。

最终生命周期值现在先以原子文件落入同一会话目录,再把请求编号、语义指纹和回执哈希绑定到 会话记录。只读检查命令区分尚未开始、完整可重放、回执已落盘但尚未绑定、以及必须交给会话 恢复器的中断。恢复命令只允许在完整回执哈希、人格/会话身份、事件链、休眠状态、租约释放和 三个绑定字段全空同时成立时补齐绑定;没有回执、部分绑定、活动租约或损坏证据都不会被伪造成成功。

记忆代谢的 Tauri 命令现已进入阻塞任务池,不占用桌面命令线程。来源拒绝、检查点冲突和提交前 失败必须依次持久化失败事件、器官释放与休眠,写回 DORMANT_AFTER_FAILURE 后才释放精确主锁; 闭环任一步失败时返回 MEMORY_FAILURE_CLOSURE_INCOMPLETE_REQUIRES_RECOVERY,不能吞掉二次失败。 无法证明闭环完成时保留主锁,交给同一套证据约束的会话检查与恢复路径处理。

运行层现在还提供同源有界查询:调用者必须给出精确人格与精确仓库,最多返回 100 条经过事件 哈希链验证的会话摘要包括生命周期状态、Git 头、节点、模型实例、活跃器官、事件数量、链头和 双层归因。该查询不复制第二套数据库、不启动模型、不取得主锁;匹配会话的事件链损坏时失败关闭。