hololake-system-architecture/product-source/hololake-platform/architecture/HOLOLAKE-DESKTOP-VERIFIED-DOMAIN-POLICY-PROJECTION-20260810.md

2.6 KiB
Raw Blame History

HoloLake 桌面端可信域策略投影验收

日期2026-08-10
阶段DEV-20260809-007 / Stage 008
状态:实现前验收基线

目标

把服务端已经完成密码学核验的域运行策略,以只读、最小化的方式投影到真实 HoloLake 桌面入口。桌面端在载入第五域运行体前,除了核对域编号和节点类型,还必须核对签名清单绑定的运行路线、主题归属、主题包和会话权限。

这不是新增一套前端 manifest也不是让 UI 自己判断签名唯一权威仍是桌面进程内已经通过可信签名人快照、Ed25519 签名、清单摘要、会话能力和在线回执共同验证的服务端结果。

验收标准

  1. 只有本进程内完成密码学核验、且四项域接入证据全部匹配时,服务端才返回 runtimePolicy 投影。
  2. 投影仅包含manifest 摘要、运行路线、主题归属、主题包、权限策略、允许的会话范围和禁止的数据范围。
  3. 投影不得包含签名、签名人公钥、仓库地址、源提交、连接凭据或任何私人数据。
  4. runtime-ready 状态不得携带策略投影;复制一份外观相同的 manifest 也不能越过进程内验证边界。
  5. 第五域最终入口必须同时满足:稳定域编号和节点类型匹配、摘要格式有效、主题归属为 fifth-domain、主题包属于 theme://origin-domain/、运行路线属于 domain-route://origin-domain/,并允许 domain:enter
  6. 缺少或不匹配可信策略投影时,即使上层错误声称 runtimeReady,第五域渲染器也保持关闭,并向用户说明是策略回读不完整或不匹配。
  7. 四个企业域继续只有公开门厅;在各自独立运行端点和主题包真正登记、打包以前,不得复用第五域渲染器。
  8. 域接入面板以紧凑、可读的可信回执展示真实策略,不制造假状态,不暴露验证内部秘密。
  9. 公共灯塔和五域公开门厅的匿名可见边界不变;本阶段不改变已选定的公共主题或第五域主题。
  10. 本阶段只证明代码、测试、构建、安装和运行中实际完成的层级;真实生产 manifest、注册端点、handoff 端点或生产会话不存在时继续明确记为 NOT_EXISTS_0

失败关闭边界

  • 签名清单未验证:不投影策略,不进入域。
  • 策略投影缺失或被篡改:不进入域。
  • 域、节点、路线、主题归属、主题命名空间或权限任一不匹配:不进入域。
  • 代码频道登录、仓库同步或本地知识工作区可用:均不得被解释为已经取得域运行权限。