Twelve references.
Six bounded adapters.
把 root-owned 配置引用、最小权限客户端和六个组件 Adapter 放进一条可验证、可逆、不可伪造的交易。P42 仓库证据闭环,但没有任何一项生产配置、客户端或监听器被偷偷算作完成。
先展示环境事实,再展示设计完成度
来自当前 Controller 主机的只读盘点;仓库能力不会覆盖真实缺口。
/etc/.../controller-runtime.json
agent + journal
unit + process
loopback :8110
12 → 6 → 6:每一条边都可追踪
配置值不进入 UI 或收据;只有 reference、version、scope 与 value digest 穿过边界。
引用先归属,再进入客户端
Secret 只允许 opaque reference;readiness key 只允许验签公钥元数据。
生产形态不等于生产实例
每张卡同时显示 client kind、允许操作、权限与引用数量;所有生产构造计数仍为零。
六个仓库门禁全部有证据
前五项继承 Cut 76;第六项由本刀的绑定计划、108 案例和零效应收据闭环。
构造正序,释放逆序
任何中途失败都会只释放已经创建的 Adapter;cleanup failure 也被独立收集,不遮蔽原始故障。
收据证明“绑定了什么”,不泄漏“值是什么”
一旦 handle 伪造、投影重放、计划摘要漂移或释放后调用,交易直接 fail closed。
WeakMap opaque handle
对象身份就是权限;结构相同的伪造对象仍被拒绝。
Exactly once
第二次 projection、dispose 后调用和错误 receipt 全部拒绝。
Canonical SHA-256
bundle、reference set、scope descriptor 与 adapter binding 全部可重算。
Reverse + contained
失败释放不会让尚未构造的客户端获得隐式副作用。
已绑定、需迁移、未安装分开表达
“repository bound” 只代表契约与 fixture 可执行,不代表 EC2 live evidence。
| # | Boundary | Requirement | Current state | Production |
|---|
七个碎片,全部有 owner 和退出条件
下一刀只处理组件模式迁移与 no-listener dry boot;live install 不混在同一个审批里。
不是一张“PASS”图片,而是可筛选证据集
所有案例都验证 production reads、writes、secret reads、listener starts 与 resource creation 为零。
多人和多 AI 机器的共同开发边界
任何实现者都可以沿同一 API、schema、contract、verifier 和 UI 证据追踪决策。
这刀没有越过生产边界
零不是“尚未统计”,而是 admission policy 与 108 案例共同约束的结果。
下一步只有一个首要失败点
先让组件接受新 Adapter mode,再做联合 dry boot;否则 live binding 会制造无法归因的失败。
P43_COMPONENT_ADAPTER_MODE_MIGRATION_AND_LIVE_ROOT_BINDING六个组件包仍只接受 repository-fixture Adapter mode;EC2 也没有 root manifest、live reference store 或已安装客户端构造器。
- requalify six component Adapter modes
- compose binding candidate with all components
- prove no-listener dry boot
- keep live root installation separate