2.1 KiB
2.1 KiB
HoloLake 域 Manifest 运行策略契约
- 契约编号:
HLP-DOMAIN-MANIFEST-RUNTIME-POLICY-001 - 阶段:
DEV-20260809-007 / Stage 007 - 状态:实现验收基线
- 日期:2026-08-10
目标
将“统一 GH-AIOS 公共灯塔 + 五个公开门厅 + 登录后进入五套独立域运行体”的域边界落到可验签的运行契约。路由、主题所有权、主题包和会话权限不能由页面临时状态决定,必须由受信签名者发布的域 Manifest 一并签名。
验收标准
- 域 Manifest 的签名内容必须绑定运行路由、主题所有权、主题包、权限策略引用、允许的会话 scope 和禁止的数据 scope;修改任一字段均使摘要或签名校验失败。
- 第五域 · 光湖本源域只能声明
fifth-domain主题所有权,并使用theme://origin-domain/命名空间;前四域只能声明domain-team,且不能复用第五域主题命名空间。 - 每个 Manifest 的允许 scope 必须包含
domain:enter,会话能力中的全部 scope 必须是该签名允许列表的子集。 - 禁止的数据 scope 必须显式、非空、无重复;私人关系核心必须能作为禁止项由域策略隔离,不能因登录而默认开放。
- 未知字段、空值、重复 scope、越权 scope、所有权错配、非法引用或任何签名内容篡改,均必须在加载域运行体之前 fail closed。
- 验证后返回规范化且冻结的运行策略,不继续信任调用方传入的可变对象。
- 本阶段代码完成、测试通过、桌面部署健康,只证明客户端具备契约守卫;在生产 Manifest、登记端点、交接端点和域会话不存在时,不得声称真实域运行体已经上线。
固定边界
- GH-AIOS 公共灯塔与通用外壳保持统一设计语法。
- 前四域的主题由各自主控团队发布并签名;HoloLake 不代替其定义视觉内容。
- 第五域主题由第五域持有,采用已选定的“湖面映星”方向。
- 公共门厅信息不等于登录后的域资源,Manifest 验签也不等于节点身份、私钥持有证明或在线连接回执。