单文件 HTML、CLI、Schema、十二步校验和净化回执合同均已交付。
READY正式第 5/36 刀 · C02-H01-P02 · 离线工具 1/1 · 外部贡献 0/4
Owner 离线单席预检把公开贡献的错误挡在每个 Owner 自有控制域内
这是可执行的交互蓝图,也是已发布离线工具的开发目录。四位 Owner 分别下载同一个单文件预检器,在本地选择自己的席位、读取公开 JSON、运行十二步失败关闭校验,再下载规范化公开包与净化回执。Developer Portal 没有上传入口,不接收私钥、不保存输入、不产生签名或权限。
四席真实 IdentityRef、KeyRef 与 Ed25519 公钥尚未到达或绑定。
ABSENT开发进度与正式验收分轨记账
当前刀 5/36 · 已验收 4/36 · 含当前剩余 32已验收 4 · 当前刀未过
S08 仍在执行
当前 R02 · 剩余 3
C01 完成 · 当前 C02
模板 4 + 离线工具 1
received / valid / bound 均为 0
四步完成单席公开贡献预检,Portal 在下载处停止
每一步明确执行域、数据方向与停止条件。通过本地预检不等于完成外部提交,更不等于四席绑定。
- 01PORTAL
下载空模板与离线工具
静态分发,不读取任何 Owner 输入。
- 02OWNER DOMAIN
生成身份引用与公钥
私钥永不离开 Owner 自有控制域。
- 03OFFLINE LOCAL
运行十二步预检
断网校验,失败时禁止导出与提交。
- 04OUT-OF-BAND
受控渠道提交公开包
由外部接入者收件,Portal 不承接上传。
离线控制台交互镜像
这里用于产品、开发和 QA 对齐真实状态与失败反馈;处理真实材料时必须下载离线版本。
AUTH 公开贡献预检
{
"dossierDigest": "68478331…f6b",
"authority": {
"ownerId": "AUTH",
"identityRef": "urn:…",
"keyRef": "kms:…",
"publicKey": "••••••••",
"delegationAllowed": false
}
}默认失败关闭;尚未读取任何 Owner 公开贡献。
十二步校验:每一步都有稳定拒绝码
同一检查序列同时落实在离线 HTML 与 Node.js CLI;失败时只报告可修复的公开材料问题,不泄漏输入内容。
PENDINGJSON 可解析
E_JSON_PARSE
PENDING输入形态可识别
E_INPUT_SHAPE
PENDING席位与预期 Owner 一致
E_OWNER_MISMATCH
PENDING冻结 Dossier 摘要一致
E_DOSSIER_DIGEST
PENDING不存在秘密或签名字段
E_FORBIDDEN_FIELD
PENDING公开贡献字段集合精确
E_AUTHORITY_KEYS
PENDINGIdentityRef 是绝对 URI
E_IDENTITY_REF
PENDINGKeyRef 是绝对 URI
E_KEY_REF
PENDINGEd25519 公钥为 32 字节 base64url
E_PUBLIC_KEY
PENDINGdelegationAllowed 固定为 false
E_DELEGATION
PENDINGIdentityRef 与 KeyRef 不混用
E_REFERENCE_COLLISION
PENDING净化回执不含原始公钥与秘密
E_RECEIPT_SANITIZATION
规范化公开贡献包
包含公开 IdentityRef、KeyRef、原始公钥、固定席位与冻结摘要,只能走组织批准的带外渠道。
- ownerId
- identityRef
- keyRef
- publicKey
- delegationAllowed
- dossierDigest
净化本地预检回执
用 SHA-256 指纹替代原始公钥,记录十二步结果与零网络事实;只用于本地审计留存。
- ownerId
- identityRef
- keyRef
- publicKeyFingerprint
- checkResults
- toolVersion
安全边界不是说明文字,而是运行约束
网络、持久化、秘密字段、签名、代理和生产效果均在工具合同里明确关闭。
CSP connect-src none,不允许任何 API、遥测或外链请求。
不使用 Cookie、localStorage、sessionStorage 或 IndexedDB。
递归拒绝私钥、seed、secret、token、password、credential 与签名字段。
本地 PASS 不绑定 Authority、不接收 Ballot、不改变生产。
拒绝目录:错误码直接对应 Owner 修复动作
不使用模糊的“验证失败”;所有失败都能被开发者、Owner 与 QA 共同复现。
E_JSON_PARSE修复 JSON 语法后在本地重试
E_INPUT_SHAPE使用官方空模板或规范化贡献 Schema
E_OWNER_MISMATCH选择正确席位,禁止跨席代填
E_DOSSIER_DIGEST停止提交并重新获取冻结摘要
E_FORBIDDEN_FIELD立即移除秘密、凭据或签名字段
E_AUTHORITY_KEYS删除额外字段并补齐五个公开字段
E_IDENTITY_REF改用组织可审计的绝对 URI
E_KEY_REF改用独立且可审计的密钥绝对 URI
E_PUBLIC_KEY重新导出 32 字节 Ed25519 公钥
E_DELEGATION将 delegationAllowed 固定为 false
E_REFERENCE_COLLISION分离身份引用与密钥引用
E_RECEIPT_SANITIZATION停止使用该工具并由 Security 复核
十道 Gate:工程门与真实外部门继续分账
六项 PASS 证明工具质量;WAITING、BLOCKED 与 HELD 继续约束 C02 和 C03。
单文件离线运行
PASSCSP 禁止网络连接
PASS不使用本地持久化
PASS十二步校验与 CLI 一致
PASS净化回执移除原始公钥
PASS键盘与移动端操作覆盖
PASS四席真实 IdentityRef 到达
WAITING四席真实 KeyRef 与公钥到达
WAITING四席跨席唯一性与 Authority Set 绑定
BLOCKEDC03 Ballot 收件准入
HELD离线预检准备完成,C02 仍未完成
四位 Owner 分别在自有控制域运行离线预检,并通过组织批准的受控带外渠道提交公开贡献包。
PREFLIGHT READY · CONTRIBUTIONS 0/4 · AUTHORITY 0/4 · C03 DENIED · PRODUCTION HELD