Chain · 主权——你的基础设施,你的密钥,你的信任边界
L0 · 愿景
introduction ——语料库由你来整理、由你来推送,绝不抓取;附加它这个动作本身就是信任边界。design-principles ——一个架构层面的预判:个体 + AI subagent 作为所有权的基本单位。deployment ——自托管单租户是这个产品必然要求的形态。
L1 · 承诺
所有者的身份、声音和数据,运行在所有者自己的基础设施上。每一次对外联系都是显式的、带凭据的、可检查的。即便是访客带来的 AI,也可以是访客自己的那一个。
L2 · 需求(用户旅程与功能)
没有哪一条用户旅程就是这个承诺本身(它是整个产品表面都继承的一种立场)——它落到需求层面的形式是:部署上的立场 + BYOAI 这个 gate 选项(/gate 的三路入口:Code / BYOAI / Request access)+ connectors 的管理端旅程。
L3 · 设计决策
单机 compose,读多写少,"始终能被轻松自托管"作为唯一不可动摇的不变量(deployment)。一条命令完成部署这个切法(域名/证书由所有者自己绑定)。信任边界 = 部署权限、容器隔离,核心里不再加一层插件沙箱。凭据永不越界(connector-plugins,cryptobox AES-GCM)。出站围栏(connector-egress-guard)。沙箱无网络 + capsocket 精简的动词集。BYOAI 的封装隔离(byoai-envelope、byoai-browser-vault)。来源的三级信任(mcp-capability-plugins)。
L4 · 工程产物
docker-compose.prod.yml(9 个服务——app、backend、builder、im-bridge、db、redis、gotenberg、meilisearch、minio;没有代理层——TLS 由所有者自己负责;自 2026-09-01 fc841f41f 起所有对外发布的端口默认绑 127.0.0.1,要开 app 得显式设 APP_BIND_HOST)、cryptobox、sandbox/sandboxws(bwrap,--unshare-net)、storage(MinIO)、owner_connectors 表、instance_settings(allowed_domains)+ owners.public_url。
L5 · 验证
connector 的 red-contract region H 大体建成(connector-security / connector-secret-no-leak 套件;属于 mock-infrastructure TODO 尾巴的一部分)。沙箱加固测试。check-connector-boundary lint。
现状与缺口
这个立场在结构上无处不在,但对抗性验证是其中最薄弱的一环——region-H 的 red contract 现在大体在了(e2e/test/connector-security.spec.ts,11 条,302→内网重定向那条仍是 fixme;connector-secret-no-leak.spec.ts),但没有 pen-test 式的 e2e;唯一一次人工渗透测试(2026-09-01)产出了 fc841f41f(绑 127.0.0.1、code 不进 Referer)和 1ca9d9564(64 bit 邀请码后缀、公开/匿名消耗计量——gas-public-spend-is-metered.spec.ts)。有一处张力值得如实记下:platform 化(对外部化的迁移)是由架构驱动的,背后没有 vision 层面的承诺支撑——目前能找到的最好理由,是这条 chain 里"所有权的基本单位"这个预判(插件 = subagent 经济);但这个联系目前只存在于推断中,产品文档里哪里都没写过。