chain-sovereignty

Chain · 主权——你的基础设施,你的密钥,你的信任边界

父级:requirements-to-design

L0 · 愿景

introduction ——语料库由你来整理、由你来推送,绝不抓取;附加它这个动作本身就是信任边界。design-principles ——一个架构层面的预判:个体 + AI subagent 作为所有权的基本单位deployment ——自托管单租户是这个产品必然要求的形态。

L1 · 承诺

所有者的身份、声音和数据,运行在所有者自己的基础设施上。每一次对外联系都是显式的、带凭据的、可检查的。即便是访客带来的 AI,也可以是访客自己的那一个。

L2 · 需求(用户旅程与功能)

没有哪一条用户旅程就是这个承诺本身(它是整个产品表面都继承的一种立场)——它落到需求层面的形式是:部署上的立场 + BYOAI 这个 gate 选项(/gate 的三路入口:Code / BYOAI / Request access)+ connectors 的管理端旅程。

L3 · 设计决策

单机 compose,读多写少,"始终能被轻松自托管"作为唯一不可动摇的不变量(deployment)。一条命令完成部署这个切法(域名/证书由所有者自己绑定)。信任边界 = 部署权限、容器隔离,核心里不再加一层插件沙箱。凭据永不越界connector-plugins,cryptobox AES-GCM)。出站围栏connector-egress-guard)。沙箱无网络 + capsocket 精简的动词集。BYOAI 的封装隔离byoai-envelopebyoai-browser-vault)。来源的三级信任mcp-capability-plugins)。

L4 · 工程产物

docker-compose.prod.yml(9 个服务——app、backend、builder、im-bridge、db、redis、gotenberg、meilisearch、minio;没有代理层——TLS 由所有者自己负责;自 2026-09-01 fc841f41f 起所有对外发布的端口默认绑 127.0.0.1,要开 app 得显式设 APP_BIND_HOST)、cryptoboxsandbox/sandboxws(bwrap,--unshare-net)、storage(MinIO)、owner_connectors 表、instance_settings(allowed_domains)+ owners.public_url

L5 · 验证

connector 的 red-contract region H 大体建成(connector-security / connector-secret-no-leak 套件;属于 mock-infrastructure TODO 尾巴的一部分)。沙箱加固测试。check-connector-boundary lint。

现状与缺口

这个立场在结构上无处不在,但对抗性验证是其中最薄弱的一环——region-H 的 red contract 现在大体在了(e2e/test/connector-security.spec.ts,11 条,302→内网重定向那条仍是 fixme;connector-secret-no-leak.spec.ts),但没有 pen-test 式的 e2e;唯一一次人工渗透测试(2026-09-01)产出了 fc841f41f(绑 127.0.0.1、code 不进 Referer)和 1ca9d9564(64 bit 邀请码后缀、公开/匿名消耗计量——gas-public-spend-is-metered.spec.ts)。有一处张力值得如实记下:platform 化(对外部化的迁移)是由架构驱动的,背后没有 vision 层面的承诺支撑——目前能找到的最好理由,是这条 chain 里"所有权的基本单位"这个预判(插件 = subagent 经济);但这个联系目前只存在于推断中,产品文档里哪里都没写过。

about this entry

One of sijie's wiki entries. The AI on this site is grounded in the same corpus and answers in sijie's voice, with citations back to entries like this one — answering costs sijie money, so it waits behind a code: enter an access code →