Configuration first.
Capability never implied.
把生产适配器的身份、配置引用、健康证据、失败语义和回滚责任做成一个可验签的无密钥配置包。资格验证只产生证据,不产生 module、factory、adapter 或生产连接。
CURRENT EXTERNAL RED GATE
Portal 可达不代表它可以解析 Runner ConfigRef;当前 EC2 仍确定性拒绝。
生产 Portal 与专用 Controller 的责任边界不允许合并
- production-host marker = PRESENT
- Portal listener 8100 = 1
- UID 991 = redis6
- GID 991 = nginx
SIGNED BUNDLE ANATOMY
十三类顶层字段同时绑定 release、target、generation、rollback、五个端口与签名。
rc-cut85-{source12}40 hex · monotonic ≥ 85never shared Portalmaximum 900 secondstwo independent 64-hex bindingsreference only · no key bytesexact IDs and method setscanonical payload signatureFIVE-PORT CONFIGURATION BOARD
每个端口都有独立 implementation、module digest、ConfigRef、KeyRef、health authority 和 containment policy。
PACKAGE_VERIFIER
packaging trust root
NO_SIDE_EFFECT_ON_UNKNOWNATOMIC_NONCE_REGISTRY
linearizable nonce store
CAS_READ_AFTER_TIMEOUTRECOVERY_JOURNAL
immutable digest-chain store
READ_CHAIN_TAIL_AFTER_TIMEOUTARGV_EXECUTOR
root consumer socket
PROBE_INTENT_THEN_COMPENSATEINDEPENDENT_WITNESS
independent read view
READ_ONLY_RETRY_SAFEMETHOD ACCOUNTING
Cut 84 的“14 个方法”实际是 14 个合同方法组;witness 的第三组展开为三个 callable,因此运行时总数是 16。
| Port | Method groups | Callable methods | Accounting | Production calls |
|---|---|---|---|---|
| PACKAGE_VERIFIER | 1 | 1 | verifyAndDecode | 0 |
| ATOMIC_NONCE_REGISTRY | 4 | 4 | claim · advance · settle · inspect | 0 |
| RECOVERY_JOURNAL | 2 | 2 | append · read | 0 |
| ARGV_EXECUTOR | 4 | 4 | invoke · rollback · close · counters | 0 |
| INDEPENDENT_WITNESS | 3 | 5 | readback · probe · stoppedState · restoredEmpty · counters | 0 |
SIGNATURE TRUST CHAIN
bundle signer 与五个 health authority 分离;任何一环不匹配都不能产生端口资格回执。
SECRET-FREE SCANNER
配置包只能携带引用和摘要;字段名与值都会被递归扫描。
0 secret-like fields
- private key bytes
- 0
- access tokens
- 0
- password values
- 0
- embedded credentials
- 0
- production secret reads
- 0
allowed: configref://runner-controller/recovery-journal/v85#digest16 keyref://runner-controller/recovery-journal/v85#digest16 moduleDigest: sha256: descriptor bytes forbidden: - secret / password / accessToken fields - private-key PEM · cloud access key · inline credential - resolver output · adapter handle · imported module object
IMPLEMENTATION IDENTITY
实现身份同时绑定模块名和 12 位内容版本;latest、branch 或浮动 tag 均不能进入包。
Implementation ID
固定命名空间、固定端口 slug、固定内容版本。
reits-runner-controller/atomic-nonce-registry@9f31ac28b4d0Floating identity
latest、main、semver range 或未审计 package 均拒绝。
@latest · @main · ^1.0.0Implementation owner
只对源码与 module digest 负责,不能签健康结果。
team:runner-platformMODULE DESCRIPTOR — INSPECT, NEVER IMPORT
资格阶段读取的是仓库 descriptor,不执行 import、不构造 factory,也不加载顶层代码。
descriptor {
implementationId,
moduleDigest,
interfaceVersion,
callableMethods: [ exact ordered set ],
imported: false,
factoryConstructed: false
}
120 descriptors qualified
0 dynamic imports · 0 factory constructions · 0 adapter capabilitiesCONFIGREF / KEYREF BOUNDARY
引用形状、摘要和 owner 可以在离线阶段验证;真实解析必须等到专用主机的一次性授权。
Configuration identity
端口、版本、digest 都进入引用;不携带连接字符串。
configref://runner-controller/{port}/v85#{digest16}Runtime / health key split
运行时 KeyRef 与 health authority KeyRef 必须不同。
keyref://runner-controller/{port}-health/v85#{digest16}Resolver execution
当前只验证引用,不调用生产 KMS、Secrets Manager、D1、R2 或外部存储。
productionConfigRefsResolved = 0FIVE INDEPENDENT HEALTH RECEIPTS
每个有效包携带五份独立 P-256 健康回执,绑定相同 bundle generation、implementation、module、ConfigRef 和 method set。
QUALIFIED_OFFLINEQUALIFIED_OFFLINEQUALIFIED_OFFLINEQUALIFIED_OFFLINEQUALIFIED_OFFLINETIMEOUT BUDGETS
connect、operation 与 qualification 三层预算单调递增且有全局上限。
RETRY / BACKOFF POLICY
重试是端口语义的一部分,不是调用方自行决定;ARGV executor 永远最多一次。
| Port | Max attempts | Base backoff | Max backoff | Jitter | Blind retry |
|---|---|---|---|---|---|
| PACKAGE_VERIFIER | 2 | 30 ms | 275 ms | FULL | NO |
| ATOMIC_NONCE_REGISTRY | 2 | 35 ms | 300 ms | FULL | NO |
| RECOVERY_JOURNAL | 2 | 40 ms | 325 ms | FULL | NO |
| ARGV_EXECUTOR | 1 | 45 ms | 350 ms | FULL | NEVER |
| INDEPENDENT_WITNESS | 2 | 50 ms | 375 ms | FULL | NO |
AMBIGUITY SEMANTICS
超时后的下一步由端口类型决定:CAS 读回、chain tail 读回、intent probe 或只读重试。
FAILURE CONTAINMENT
任何单端口失败都会停止整组晋级;不存在“四个成功、一个缺失”的部分运行时。
FIVE-OWNER SEPARATION
每个端口的实现、配置、健康、隔离和回滚职责必须由五个不同 owner 承担。
module source + digest
cannot sign healthConfigRef + timeout
cannot own moduleindependent P-256 receipt
cannot configureisolation + quarantine
cannot promoteCut 84 restore identity
cannot self-approveCUT 84 ROLLBACK COMPATIBILITY
新配置包必须保留 Cut 84 的三种终态和 prior-state restoration;升级不能改变补偿语义。
| Binding | Required value | Qualified ports | Live receipt |
|---|---|---|---|
| compatibleCut84Schema | privileged consumer recovery candidate / v1 | 5 / 5 | 0 |
| previousBundleDigest | exact bundle-level digest | 5 / 5 | 0 |
| restoresPriorState | true | 5 / 5 | 0 |
| terminalStates | ROLLED_BACK · RECOVERED · ABORTED_BURNED | 5 / 5 | 0 |
STARTUP QUALIFICATION SEQUENCE
十九步全部在 capability 产生前完成;最后输出仍不含 module、factory 或 adapter handle。
24 QUALIFIED BUNDLES
每个有效包完成 1 次 bundle seal、5 次 health seal、5 个 descriptor 检查和 5 组 rollback compatibility。
180 DETERMINISTIC REJECTIONS
五组负向套件分别覆盖 envelope、port、health、policy/rollback 与 capability/effect fence。
CAPABILITY-FREE TERMINAL RECEIPT
合格回执证明配置可以进入下一道授权评审,不提供连接或执行能力。
CONFIGURATION_BUNDLE
- ports / groups / calls
- 5 / 14 / 16
- health receipts
- 5
- module descriptors
- 5
- secret fields
- 0
- adapter connections
- 0
- port 8110 calls
- 0
receipt {
bundleDigest, generation, releaseId, sourceRevision,
portReceipts[5]: {
implementationId, moduleDigest, configRefDigest,
healthReceiptDigest, ownerSeparationVerified,
ambiguitySemantics, failureContainment,
rollbackCompatible: true
},
secretFieldsObserved: 0,
adapterConnections: 0,
modulesImported: 0,
factoriesConstructed: 0
}P49A–F SUBGATES
六个仓库子门全部闭环;live ConfigRef 解析与 adapter construction 独立保持红色。
signed, fresh, secret-free, rollback-bound
BOUNDfive ordered implementations and exact methods
BOUNDfive independent signed receipts
BOUNDbounded timeout, retry and ambiguity
BOUNDfive responsibilities and rollback separation
BOUNDzero capability and zero production effect
BOUND204-CASE EXECUTABLE QA LAB
按 suite 筛选或搜索 case;点击后查看确定性结果与零副作用计数。
204 / 204 passed · secrets=0 · imports=0 · factories=0 · adapterConnections=0 · productionHostMutations=093 / 95 GATES + VISIBLE DEBT
P48 live root installation 与 P49 live adapter construction 都尚未观测;这两个缺口不能被仓库 fixture 覆盖。
CUT 86 HANDOFF — signed ConfigRef resolution and isolated adapter factory transaction
下一刀建立一次性、目标绑定、可撤销的 ConfigRef 解析授权;在隔离 realm 中只构造五个尚未连接的 adapter factory output,并为部分失败提供整组销毁与回滚证据。没有专用主机、live permit 与真实 trust-root 时仍保持 repository-only。