hololake-system-architecture/product-source/hololake-platform/architecture/HOLOLAKE-DOMAIN-MANIFEST-RUNTIME-POLICY-CONTRACT-20260810.md

2.1 KiB
Raw Blame History

HoloLake 域 Manifest 运行策略契约

  • 契约编号:HLP-DOMAIN-MANIFEST-RUNTIME-POLICY-001
  • 阶段:DEV-20260809-007 / Stage 007
  • 状态:实现验收基线
  • 日期2026-08-10

目标

将“统一 GH-AIOS 公共灯塔 + 五个公开门厅 + 登录后进入五套独立域运行体”的域边界落到可验签的运行契约。路由、主题所有权、主题包和会话权限不能由页面临时状态决定,必须由受信签名者发布的域 Manifest 一并签名。

验收标准

  1. 域 Manifest 的签名内容必须绑定运行路由、主题所有权、主题包、权限策略引用、允许的会话 scope 和禁止的数据 scope修改任一字段均使摘要或签名校验失败。
  2. 第五域 · 光湖本源域只能声明 fifth-domain 主题所有权,并使用 theme://origin-domain/ 命名空间;前四域只能声明 domain-team,且不能复用第五域主题命名空间。
  3. 每个 Manifest 的允许 scope 必须包含 domain:enter,会话能力中的全部 scope 必须是该签名允许列表的子集。
  4. 禁止的数据 scope 必须显式、非空、无重复;私人关系核心必须能作为禁止项由域策略隔离,不能因登录而默认开放。
  5. 未知字段、空值、重复 scope、越权 scope、所有权错配、非法引用或任何签名内容篡改均必须在加载域运行体之前 fail closed。
  6. 验证后返回规范化且冻结的运行策略,不继续信任调用方传入的可变对象。
  7. 本阶段代码完成、测试通过、桌面部署健康,只证明客户端具备契约守卫;在生产 Manifest、登记端点、交接端点和域会话不存在时不得声称真实域运行体已经上线。

固定边界

  • GH-AIOS 公共灯塔与通用外壳保持统一设计语法。
  • 前四域的主题由各自主控团队发布并签名HoloLake 不代替其定义视觉内容。
  • 第五域主题由第五域持有,采用已选定的“湖面映星”方向。
  • 公共门厅信息不等于登录后的域资源Manifest 验签也不等于节点身份、私钥持有证明或在线连接回执。