正式第 5/36 刀 · C02-H01-P02 · 离线工具 1/1 · 外部贡献 0/4

Owner 离线单席预检把公开贡献的错误挡在每个 Owner 自有控制域内

这是可执行的交互蓝图,也是已发布离线工具的开发目录。四位 Owner 分别下载同一个单文件预检器,在本地选择自己的席位、读取公开 JSON、运行十二步失败关闭校验,再下载规范化公开包与净化回执。Developer Portal 没有上传入口,不接收私钥、不保存输入、不产生签名或权限。

PORTAL ENGINEERING离线工具 1/1

单文件 HTML、CLI、Schema、十二步校验和净化回执合同均已交付。

READY
OWNER AUTHORITY公开贡献 0/4

四席真实 IdentityRef、KeyRef 与 Ed25519 公钥尚未到达或绑定。

ABSENT
TRUTH LEDGER

开发进度与正式验收分轨记账

当前刀 5/36 · 已验收 4/36 · 含当前剩余 32
正式计划5/36

已验收 4 · 当前刀未过

Auth 收敛7/8

S08 仍在执行

S08 协议1/4

当前 R02 · 剩余 3

R02 工程1/4

C01 完成 · 当前 C02

交接准备5/5

模板 4 + 离线工具 1

Authority0/4

received / valid / bound 均为 0

OWNER-CONTROLLED FOUR-STEP FLOW

四步完成单席公开贡献预检,Portal 在下载处停止

每一步明确执行域、数据方向与停止条件。通过本地预检不等于完成外部提交,更不等于四席绑定。

  1. 01PORTAL

    下载空模板与离线工具

    静态分发,不读取任何 Owner 输入。

  2. 02OWNER DOMAIN

    生成身份引用与公钥

    私钥永不离开 Owner 自有控制域。

  3. 03OFFLINE LOCAL

    运行十二步预检

    断网校验,失败时禁止导出与提交。

  4. 04OUT-OF-BAND

    受控渠道提交公开包

    由外部接入者收件,Portal 不承接上传。

INTERACTIVE PRODUCT BLUEPRINT

离线控制台交互镜像

这里用于产品、开发和 QA 对齐真实状态与失败反馈;处理真实材料时必须下载离线版本。

LOCAL MEMORY ONLY

AUTH 公开贡献预检

WAITING LOCAL INPUT
{
  "dossierDigest": "68478331…f6b",
  "authority": {
    "ownerId": "AUTH",
    "identityRef": "urn:…",
    "keyRef": "kms:…",
    "publicKey": "••••••••",
    "delegationAllowed": false
  }
}
0 / 12NO INPUT

默认失败关闭;尚未读取任何 Owner 公开贡献。

TWELVE FAIL-CLOSED CHECKS

十二步校验:每一步都有稳定拒绝码

同一检查序列同时落实在离线 HTML 与 Node.js CLI;失败时只报告可修复的公开材料问题,不泄漏输入内容。

P01PENDING

JSON 可解析

E_JSON_PARSE

P02PENDING

输入形态可识别

E_INPUT_SHAPE

P03PENDING

席位与预期 Owner 一致

E_OWNER_MISMATCH

P04PENDING

冻结 Dossier 摘要一致

E_DOSSIER_DIGEST

P05PENDING

不存在秘密或签名字段

E_FORBIDDEN_FIELD

P06PENDING

公开贡献字段集合精确

E_AUTHORITY_KEYS

P07PENDING

IdentityRef 是绝对 URI

E_IDENTITY_REF

P08PENDING

KeyRef 是绝对 URI

E_KEY_REF

P09PENDING

Ed25519 公钥为 32 字节 base64url

E_PUBLIC_KEY

P10PENDING

delegationAllowed 固定为 false

E_DELEGATION

P11PENDING

IdentityRef 与 KeyRef 不混用

E_REFERENCE_COLLISION

P12PENDING

净化回执不含原始公钥与秘密

E_RECEIPT_SANITIZATION

OUTPUT A · PUBLIC PACKAGE

规范化公开贡献包

包含公开 IdentityRef、KeyRef、原始公钥、固定席位与冻结摘要,只能走组织批准的带外渠道。

  • ownerId
  • identityRef
  • keyRef
  • publicKey
  • delegationAllowed
  • dossierDigest
NOT AUTHORITY BINDING
OUTPUT B · SANITIZED RECEIPT

净化本地预检回执

用 SHA-256 指纹替代原始公钥,记录十二步结果与零网络事实;只用于本地审计留存。

  • ownerId
  • identityRef
  • keyRef
  • publicKeyFingerprint
  • checkResults
  • toolVersion
RAW KEY REMOVED
PRIVACY & AUTHORITY FIREBREAK

安全边界不是说明文字,而是运行约束

网络、持久化、秘密字段、签名、代理和生产效果均在工具合同里明确关闭。

NETWORK0

CSP connect-src none,不允许任何 API、遥测或外链请求。

PERSISTENCE0

不使用 Cookie、localStorage、sessionStorage 或 IndexedDB。

PRIVATE MATERIALDENY

递归拒绝私钥、seed、secret、token、password、credential 与签名字段。

AUTHORITY EFFECTFALSE

本地 PASS 不绑定 Authority、不接收 Ballot、不改变生产。

REJECTION PLAYBOOK

拒绝目录:错误码直接对应 Owner 修复动作

不使用模糊的“验证失败”;所有失败都能被开发者、Owner 与 QA 共同复现。

E_JSON_PARSE

修复 JSON 语法后在本地重试

E_INPUT_SHAPE

使用官方空模板或规范化贡献 Schema

E_OWNER_MISMATCH

选择正确席位,禁止跨席代填

E_DOSSIER_DIGEST

停止提交并重新获取冻结摘要

E_FORBIDDEN_FIELD

立即移除秘密、凭据或签名字段

E_AUTHORITY_KEYS

删除额外字段并补齐五个公开字段

E_IDENTITY_REF

改用组织可审计的绝对 URI

E_KEY_REF

改用独立且可审计的密钥绝对 URI

E_PUBLIC_KEY

重新导出 32 字节 Ed25519 公钥

E_DELEGATION

将 delegationAllowed 固定为 false

E_REFERENCE_COLLISION

分离身份引用与密钥引用

E_RECEIPT_SANITIZATION

停止使用该工具并由 Security 复核

QA ARCHITECTURE

十道 Gate:工程门与真实外部门继续分账

六项 PASS 证明工具质量;WAITING、BLOCKED 与 HELD 继续约束 C02 和 C03。

Q01

单文件离线运行

PASS
Q02

CSP 禁止网络连接

PASS
Q03

不使用本地持久化

PASS
Q04

十二步校验与 CLI 一致

PASS
Q05

净化回执移除原始公钥

PASS
Q06

键盘与移动端操作覆盖

PASS
Q07

四席真实 IdentityRef 到达

WAITING
Q08

四席真实 KeyRef 与公钥到达

WAITING
Q09

四席跨席唯一性与 Authority Set 绑定

BLOCKED
Q10

C03 Ballot 收件准入

HELD
CURRENT ARCHITECTURE DECISION

离线预检准备完成,C02 仍未完成

四位 Owner 分别在自有控制域运行离线预检,并通过组织批准的受控带外渠道提交公开贡献包。

PREFLIGHT READY · CONTRIBUTIONS 0/4 · AUTHORITY 0/4 · C03 DENIED · PRODUCTION HELD