Privileged consumer,
without invisible authority.
把离线包消费拆成可审计、可替换、可恢复的生产端口。每一次副作用都有前置 intent、原子 nonce、独立 witness 和严格逆序补偿;进程可以崩溃,证据链不能断。
CURRENT EXTERNAL RED GATE
线上可达性不等于控制器安装资格。当前共享 Portal 主机继续确定性拒绝。
四条硬冲突,任何一条都足以阻止 root:991 consumer
- production host marker = PRESENT
- Portal listener = 8100 / active
- UID 991 = redis6
- GID 991 = nginx
FIVE-PORT TOPOLOGY
特权 consumer 不再拥有“万能对象”;每个端口只有最小方法集与单一责任。
Package verifier
Cut 83 capsule → verified bytes
verifyAndDecode()Atomic nonce registry
CAS state + permanent replay burn
claim · advance · settle · inspectRecovery journal
Intent-first immutable chain
append · readArgv executor
Fixed program, byte stdin, no shell
invoke · rollback · close · countersIndependent witness
Separate view of effects and restore
readback · probe · stoppedState · restoredEmpty · countersPACKAGE VERIFIER
唯一接收 capsule 的端口。输出必须同时绑定 package digest、nonce、8 payload、8 argv 与零生产授权。
Opaque Cut 83 capsule
消费者不读取打包机私钥,不接受松散文件,也不重建授权。
packageDigest + nonce + seal + payloadsOne-use decoded capability
真实源字节、路径、mode、digest 与 argv plan 保持同一内容地址。
8 artifacts · 8 operations · reverse planNo authority upgrade
productionInstallAuthorized 与 livePermitConsumed 必须继续为 false。
hostContacts=0 · hostMutations=0PUBLIC-KEY RESOLVER
私钥永不进入 consumer;key id 解析与 P-256 验签通过可替换边界组合。
opaque public key handle96 actual resolutionsECDSA P-256 / SHA-25696 real verificationsfail closed / 403never falls backNOT CONFIGUREDfixture key onlyATOMIC NONCE REGISTRY
防重放从 Cut 83 的进程内 Set 升级为明确的 compare-and-swap 端口契约。
ABSENT → CLAIMED / rev 1exact package + transactionCLAIMED → EXECUTINGexpected revision requiredEXECUTING → TERMINALburned foreverauthoritative recovery statefresh process inputNONCE STATE MACHINE
没有任何 recovery 路径回到 AVAILABLE;即使副作用为零,nonce 也以 ABORTED_NONCE_BURNED 结束。
RECOVERY JOURNAL
副作用前先记录 intent;进程重启后只依赖 registry 与 journal 判定补偿,不依赖内存。
DIGEST CHAIN
sequence、previousEntryDigest、entryDigest 与 receiptDigest 同时约束顺序、内容和端口回执。
entry[37] { sequence: 37, stage: "INSTALL_INTENT", artifact: { id, targetPath, mode, contentDigest }, previousEntryDigest: entry[36].entryDigest, entryDigest: sha256(canonical(transaction + stage + artifact + previous)), receiptDigest: sha256(canonical(fullEntry)) } DENY sequence gap · reordered entry · wrong transaction · digest mismatch
ARGV EXECUTOR
唯一具备写权限的端口只接收 program、argv、stdin bytes 与 artifact descriptor;没有 shell 字符串。
program = /usr/local/libexec/reits-runner-factory/install-stopped-state-artifact argv = ["write-atomic", "--target", path, "--mode", mode, "--owner", "991:991", "--digest", contentDigest] stdin = PAYLOAD_BYTES shell = false 300 actual invokes · 300 atomic writes · 300 reverse deletes · 0 shell strings
PROGRAM ALLOWLIST
允许的不是“命令模式”,而是逐字段相等的单一操作。
Path
只能是八条固定绝对路径;/tmp、相对路径和反向跳转均拒绝。
Mode
identity 0600、manifest 0640、modules 0440;0777 无法到达 executor。
Owner
仅描述 991:991 目标;仓库候选不 chown、不获得 root,也不伪造所有权证明。
INDEPENDENT WITNESS
写端口不能自证成功。读回、模糊路径探测、停止态和 prior-empty 都由独立只读视图确认。
lstat + read + statmode/digest/inode stablepresent | absentambiguous outcome recoveryunit=0 socket=0 pid=0process/listener/8110 = 0root entries = 0prior state proofTRANSACTION TIMELINE
十五个可追责步骤从验签走到 terminal;journal 在副作用边界前后形成明确夹层。
EIGHT ARTIFACTS
真实源字节、路径、mode 与回滚顺序沿用 Cut 82/83,不在 consumer 端重新解释。
| # | Artifact | Target path | Mode | Owner | Happy writes | Crash writes |
|---|
24 COMPLETE RUNS
每次完整端口组合都经过真实 capsule 验签、真实文件写入、独立读回、严格回滚和 terminal nonce burn。
Complete five-port transaction
Package verifier composition
EIGHT CRASH CUTPOINTS
每个“写入已经发生、executor receipt 尚未返回”的位置重复三次,覆盖 1–8 个部分写入。
AMBIGUOUS-WRITE RECOVERY
fresh consumer 通过 intent 列表逐路径 probe;不把“没有 applied receipt”误判成“没有写入”。
REVERSE COMPENSATION
补偿顺序严格等于已记录 intent 的倒序;删除后 witness 必须证明根目录恢复为空。
| Recovery class | Registry | Journal truth | Action | Terminal |
|---|---|---|---|---|
| before effects | CLAIMED | no intent | safe rollback + empty proof | ABORTED_NONCE_BURNED |
| ambiguous invoke | EXECUTING | intent, no applied | probe + reverse delete | RECOVERED_ROLLED_BACK |
| known applied | EXECUTING | applied receipt | read + reverse delete | RECOVERED_ROLLED_BACK |
| replay | TERMINAL | closed chain | deny | UNCHANGED_BURNED |
TERMINAL RECEIPTS
终态回执不会宣称生产安装;它证明端口事务、恢复与零副作用边界。
RECOVERED_ROLLED_BACK
- nonceBurned
- true
- priorStateRestored
- true
- stoppedStateObserved
- true
- productionInstallAuthorized
- false
- productionHostMutations
- 0
receipt {
transactionId, packageDigest, nonce,
terminalState, journalEntries, nonceRevision,
argvInvocations, independentObservations, rollbackDeletes,
recoveryRequired, ambiguousWritesRecovered,
nonceBurned: true,
priorStateRestored: true,
productionInstallationObserved: false,
receiptDigest
}STOPPED-STATE FIREWALL
本刀只验证安装事务与恢复,不安装 unit、不启动进程、不打开 listener。
P48A–F SUBGATES
六个仓库子门全部闭环;live P48 仍单独保持红色。
package verifier + public-key resolver + one-use decode
BOUNDatomic CAS and terminal burn without release
BOUNDintent-first digest chain
BOUNDfixed program and argv-only writes
BOUNDindependent ambiguity and restore proof
BOUNDfresh-process compensation at all cutpoints
BOUND192-CASE EXECUTABLE QA LAB
选择 suite 或搜索 case id 查看确定性结果;所有生产效应计数都为零。
All 192 deterministic checks passed with productionHostMutations=0.88 / 89 QUALITY GATES
88 个仓库与 sandbox gate 有证据;唯一未满足项是 live P48。
VISIBLE INTEGRATION DEBT
候选实现不掩盖生产缺口;每个缺口都有独立 owner 与所需证据。
CUT 85 HANDOFF — production adapter configuration bundle qualification
下一刀不连接生产、不安装 root consumer;先把五端口的 implementation id、module digest、ConfigRef/KeyRef、health receipt、timeout、retry 与 failure semantics 封成签名配置包,证明候选可以从 fixture adapter 平滑替换为生产 adapter。