架构与安全
信任边界
- Panel: 身份、授权、AI 编排、动态任务、审批策略、Plugin Runtime 和持久审计。
- Daemon: 使用签名、限域且防重放的命令 capability 执行通用主机操作。
- Registry: 独立发布者身份、包审核、签名、不可变公开目录和撤销数据。
- Wiki: 经过审核的静态 Markdown,不包含账户、数据库、业务 API 或运行时 Secret。
Panel 只读取 Registry 的公开元数据和不可变包,不向 Registry 发送 Panel 会话或用户。Wiki 与 Registry 之间只有普通公开导航链接。
授权与故障隔离
服务端在最终事务或命令边界重新检查权限。动态任务继承创建者和 Workspace assignment,定时执行不会产生新权限。跨服务器文件操作要求用户同时拥有来源和目标 Workspace 权限。
Registry 离线不影响 Panel 核心能力和已安装 Plugin;Wiki 离线只影响文档。Redis 丢失不会替代 PostgreSQL 中的权威策略。Daemon 从不接收 Plugin 或 AI 凭据。