用途与实际影响
这项功能怎样使用
为什么需要它
本人需要知道为什么被要求验证、怎样继续,以及验证完成后究竟恢复了什么。删除数据和重装电脑可能无法撤销;设备保护又会改变下次开机和数据盘访问,所以判断、本人验证、实际执行与恢复必须分别说清楚。
举个实际例子
“系统要求确认是本人,我来完成验证;请告诉我现在能恢复什么。”AI会使用现有已登记方式,让本人实际操作并核对结果。若只是设备待验证,就确认设备与秘密使用是否恢复;若已经进入恢复启动,还要先用既有恢复材料回到系统,再办理设备恢复和正常启动设置回读,不能把所有层一并说成好了。
最后我会得到什么
拿到分层结果:本人验证是否成功、设备是否重新受信、秘密使用是否恢复、磁盘保护只是准备还是已经执行、正常启动是否恢复,以及数据盘还需怎样解锁。流程错误、取消或恢复材料不足都留下具体状态;不会返回秘密明文,也不会把“已准备”或“已请求重启”说成所有磁盘已经锁住。
正常时
本人完成真实验证后,分别核对设备信任和秘密使用是否恢复。改过系统启动保护时,还要核对正常启动恢复;数据盘解锁不由一句“验证成功”代替。
发现问题时
疑点、缺少授权或恢复条件,会让相关步骤暂停。需本人验证时使用真实可用入口;软件故障、人的取消与超时分别处理。
入口不可用或证据不足时
指定验证方式、恢复材料、目标身份或执行入口不可用时,保留当前状态和恢复线索,只停止依赖它的部分。网页已写出流程,不代表当前安装的全部分支都已验收。
从哪里开始
在已接入 PCConfig 的本机 AI 对话中说明为什么被要求确认本人,或指出担心哪台电脑的资料需要保护;若确需本人验证,系统会给出可见邀请,由你亲自完成。
需要准备什么
- 发生了什么,以及涉及哪台电脑或磁盘
- 你现在能否使用已登记的本人验证方式
- 如果电脑无法正常启动,手头是否有对应恢复材料
从开始到拿到结果
- 1
先看为什么要确认
AI 说明哪项资料或设备操作暂时不能继续,以及原因;普通网络故障、程序报错或取消一次验证,不会自行变成“电脑不可信”。
- 2
由合格 AI 判断后果
AI 先核对这次动作会改变什么、还能否恢复。普通受保护判断至少由 GPT-6 Sol High 完成;涉及重大不可逆后果,尤其设备与磁盘保护的最终决定,至少由 GPT-6 Astra High 完成。型号资格由运行系统核实,判断也不代替本人授权。
- 3
本人看见邀请并亲自验证
确实需要时,屏幕显示要确认的事和现有验证方式;你选择已登记方式完成。十分钟从这次邀请真实可见时算起,软件故障、本人取消与超时分别记录。
- 4
保护磁盘前先确认找得回来
若判断需要进一步保护,系统先告诉你针对哪块磁盘、恢复材料是否可靠,以及下次启动可能进入什么画面。准备系统盘恢复启动与真正锁定数据盘是不同动作。
- 5
只有条件仍成立才执行
邀请期限届满且仍需保护时,系统重新核对目标,可能锁定 Windows 会话、锁住适用的数据盘并请求重启。每一项都要看真实结果;请求重启不等于电脑已经重新启动。
- 6
本人回来后逐项恢复
按正式恢复方式重新进入电脑,再分别检查设备是否重新受信、秘密能否使用、数据盘是否可读、下次开机是否回到正常路线;一项恢复不自动完成其他项。
- 7
取消和未完成项明白写出
取消一次邀请只结束那次请求,不自动解除已经执行的磁盘保护,也不延长其他资料或接管期限;系统列出还需要你做什么。
谁来判断:合格不是只看一个角色名
常规判断可由 GPT-6 Sol High 或更高思考档位完成,GPT-6 Astra High 及以上也可以。若当前主任务本身已具备相应资格,就可以自己判断,不必每一步再派一个子代理。
改变授权或信任根、增删或替换关键密钥与验证方式、不可逆地丢失唯一数据、向新接收方交出不可追回的高敏感资料,以及设备和磁盘保护的最终决定,都必须由 GPT-6 Astra High 及以上判断。即使 Sol 没有疑虑,实际后果达到这些条件也要升级。与当前授权、目标或重大后果有关的实质疑点,同样需要升级。
资格必须由运行系统证明真实型号和思考档位。叫“合格子代理”、模型自称够格,或者只是管理员,都不算证明。目前登记的最高权限主体是 codex-root;模型判断合格仍不等于获准执行任意动作。
常见动作分别会怎样处理
- 删除 GitHub 仓库
- 先核对究竟删哪个仓库、本人是否授权、还剩哪些副本和恢复办法,再作重大动作判断。若将丢失唯一且无法恢复的数据,必须由 Astra 判断。是否进一步要求本人验证,由实际判断决定;Git 工具执行删除,本模块提供验证能力,删除请求本身不触发设备锁盘。
- 清理生成文件或一份本地副本
- 先确认它属于本次工作、确实可处置、可重建或有可靠副本,没有未保存内容。满足普通可逆清理条件就按原授权处理;若所谓“副本”其实是唯一原件,判断随真实后果改变。不会看见“删除”二字就一律要求最高验证。
- 重装、重置电脑或格式化磁盘
- 先查清会擦掉哪些数据、是否影响加密恢复材料与系统恢复入口。涉及不可逆数据损失或恢复根变化时由 Astra 判断,执行仍交给当前负责系统安装或恢复的项目。讨论重装方法、只读检查和普通修复不会被当成已经获准擦盘,也不会自动启动独立锁盘流程。
- 查资料、改代码、测试或正常推送
- 已授权的普通工作沿原入口继续。它发生在重要仓库里,并不因此自动变成危险动作;真实改变公开范围、暴露敏感资料或产生不可逆后果时,再判断具体影响。
- 资料到期、主动锁屏或取消验证
- 资料到期处理资料访问,主动锁屏处理 Windows 会话,取消只结束这次验证。它们不是同一个开关,不能据此自动推导设备已不可信、磁盘应锁定,或其他已生效授权全部撤销。
- 出现与操作者或隐私侵入有关的真实疑点
- 暂停与疑点有关的资料取用和不可逆步骤,由 Astra 作独立判断;不先读取私人档案来“考身份”,也不必等到取得入侵实锤。只有另行判断需要设备保护,才进入下面的验证邀请和独立磁盘流程;无关可逆工作仍可继续。
判断会返回五种结果
- 可以继续(allow)
- 现有授权、目标和条件足以支持这次动作。执行工具仍检查具体目标与有效期,执行后还要读取真实结果;判断允许不等于动作已经成功。
- 先由本人验证(step_up)
- 这一步要先完成适用的本人验证,再按同一目标继续。可用方式是已登记的 Passkey、TOTP、Recovery 或 Account;Google/Microsoft 属于 Account 的提供方。没有指定时可选正常方式;指定方式有故障就修复它,不能偷偷替换。
- 不允许执行(deny)
- 当前请求或条件不允许该动作,停在动作之前,并说明可公开说明的具体障碍。不能换个脚本绕过去。
- 还缺事实(needs_evidence)
- 先取得会改变判断的那份证据,例如精确目标或恢复副本是否存在。资料没查到不是已经拒绝,也不能靠换更强模型猜出事实。
- 存在篡改疑点(suspected_tamper)
- 相关动作和披露保持停止,交由适用的核验、保护与恢复入口处理。这是判断状态,不表示磁盘保护已经执行;是否保护、执行到哪一步仍另行核对。
技术实现与依据
这里保留实现、关键条件、精确入口、历史记录和验证结果。
代码和较早的安装检查表明这些入口已建立;本轮没有实际请本人验证、锁磁盘或重启。当前规则对普通与重大判断分两档,旧实现是否完全吻合仍待现场验收。关键规则与设计选择
现行规则E170分别处理Windows锁屏、共享资料期、本人接管、设备信任与独立磁盘保护;任何一个成功都不自动授予另一个权限。
ApplyProtectedJudgment核验已登记codex-root、宿主真实Astra High+判断、精确设备/目标、授权epoch、签名与nonce(一次性随机凭据)。型号资格不等于principal(受验证的执行主体)或effect(外部现实动作)授权,普通MCP和管理员令牌不继承。
b08e21f6的enter_untrusted仅设awaiting_invitation和空deadline;prepare_verification_invitation只绑定准备事件。begin_verification_invitation才以invitation_visible_utc+600秒生成deadline,并保留同一事件的幂等性。
只要求本人验证且未选择containment(隔离处置)时,状态可为verification_pending;恢复覆盖不足为blocked_recovery_coverage,不因此自动加密或执行磁盘动作。
已发布Host准备阶段仅接受既定C:系统卷及Tpm+RecoveryPassword保护器组合;manage-bde -forcerecovery移除正常TPM启动路径并保留恢复密码,回读后才armed。不能写成完全不改变任何保护器。
执行阶段只在已核准事件与到期条件下继续;对符合条件的数据卷Write-VolumeCache、Disable-BitLockerAutoUnlock和Lock-BitLocker -ForceDismount,系统卷通过恢复启动处理。不会自动新增加密或更改恢复密码。
请求shutdown /r /t 0 /f之后仍为executing、awaiting-recovery-boot、system_volume_locked=false;后续启动证据与终态完成必须回读,不从命令返回零推定整机保护已完成。
正式取消绑定新的信任epoch、事件、设备和恢复证明。系统保护已armed时恢复TpmProtector并核对;同启动的executing拒绝在线取消,已进入新启动先收稳终态再恢复正常启动。
E170要求日常只核所选可用方式,维护变化才做生产等价验收;真实软件故障修复并重新呈现邀请后给完整窗口,不延长已有授权。b08旧实现注释仍提四路ready,end_invitation_fault只补故障经过秒数;本轮未证明当前安装已与新规范完全一致。
旧Cpolicy退役、38项依赖、6个任务与Codex Home迁移是历史技术事实;不能代替此独立本人验证/设备/磁盘保护链的说明或验收。
本模块用到的名词
- 本人验证
- 由本人实际使用一种已登记方式提供证明;打开窗口、模型确信或管理员权限都不是验证成功。
- 设备信任与秘密暂停
- 设备是否允许继续使用秘密,与服务在线、Windows桌面锁屏或普通资料解锁不同;恢复需要正式证明与状态回读。
- 可见邀请起点
- 可核对邀请真正显示给本人后才开始十分钟,准备和首次不受信标记不提前计时。
- 恢复启动准备
- 让系统盘下一次开机需要已有恢复材料;它会改变正常TPM启动路径,却不表示正在运行的系统盘已经锁住。
- 正常启动恢复
- 在适用恢复事务中重新建立并核对TPM启动方式;不等于数据盘已经解锁或所有权限恢复。
- 历史参考:Protected policy retirement(规则平台退役)
- 旧 C 盘规则生产读者、Publisher、consumer(使用方)、任务和 worker 退出,历史材料保留。
- 历史参考:Frozen historical compatibility(冻结历史兼容)
- 数据结构仍可读取旧记录,但禁止创建新 goal/step 或执行旧 consumer(使用方)。
- 历史参考:Retirement override(退役覆盖)
- 对旧 Registry(登记清单) 历史字段施加现行禁止语义,避免历史 production_enabled 被误执行。
- 历史参考:Independent product(独立产品)
- Secret Broker(本机受保护凭据中介)、BitLocker、P0 等有自己的 Owner、状态和验收,不由规则退役连带删除。
- 历史参考:Specific machine action(具名机器动作)
- 只有一个明确目标、专用执行入口、preimage、回滚和回读的机器变更;管理员权限本身不创造通用动作授权。
专业定义
需要核实操作者时,通过本人验证决定是否恢复设备信任;必要的独立磁盘保护分别核对目标、恢复材料、可见邀请和实际结果。
解决什么
避免在身份待核实期间继续提供秘密,或把邀请、设备受信、资料解锁、磁盘准备、锁卷、重启请求和恢复成功混成一个状态;同时保留本人可以实际返回正常使用的独立恢复路径。
当前怎样实现
- 所读b08e21f6的ApplyProtectedJudgment是旧未分档接口,核验已登记codex-root、真实Astra High+、精确设备/目标、授权epoch、签名与nonce(一次性随机凭据)。E170另定义常规Sol High+与升级Astra High+;不能从新规范推出这个旧安装接口已支持两档。型号资格与principal(受验证的执行主体)、effect(外部现实动作)授权仍分开。
- 保护判断输入保留adapter_id、host_event、artifact_id/artifact_sha256及judgment;真实assistant-message或tool-call证据与既有运行时签名、nonce(一次性随机凭据)、设备和授权epoch共同核验。秘密暂停和旧能力撤销不能由脚本关键词代替合格判断。
- enter_untrusted接受first_untrusted_utc只为旧调用兼容,不启动deadline;awaiting_invitation、preparation、visible invitation与containment_requested分开。visible事件匹配后,deadline固定为可见时刻加十分钟。
- bitlocker_containment_authorization.py对准备/执行、邀请更新和取消使用分离的签名请求,核对精确设备、事件/epoch、目标卷与恢复覆盖;旧请求不能跨事件、跨设备或重放成新能力。
- Invoke-PrepareContainment复核唯一C:系统卷、稳定身份、Protection On及受支持Tpm/RecoveryPassword组合,执行manage-bde -forcerecovery C:后确认TPM路径已移除、恢复保护器仍在,再提交armed。中断重入依prepare_started及真实回读处理。
- Invoke-ExecuteContainment重新核对managed_volumes与执行journal;先锁Windows会话,再逐数据卷刷新缓存、停用自动解锁并ForceDismount锁卷。已处理卷按稳定ID记录,保护已停用的非系统卷不在这里重新启用或加密。
- 执行器请求一次快速强制重启,journal保留执行boot ID、逐卷结果与重启尝试;恢复启动前仍报告awaiting-recovery-boot,重启重试有上限。Complete-TerminalBeforeBitLockerEnumeration先依据新启动完成终态,避免后续枚举或恢复把旧执行重复做一遍。
- Invoke-CancelContainment消费有效的新epoch取消请求;必要时Add-BitLockerKeyProtector -TpmProtector,并确认恰好一个正常TPM启动保护器且恢复密码仍可核对,才complete-cancellation。这个函数不负责数据卷解锁或重新启用auto-unlock。
- 软件故障期间状态保留fault_event_id并阻止正常执行推进;b08 end_invitation_fault将实际故障经过秒数加到旧deadline。现行E170的重新完整邀请窗口是规范要求,当前安装实现是否已满足仍需其Owner验收,不能从本次静态阅读推定。
- 历史机器/退役记录(沿原观察,不代表本轮新验):独立密码中心当前安装15个文件,包括secret_device_trust.py、bitlocker_containment_authorization.py、Invoke-BitLockerContainmentHost.ps1、Get-BitLockerRecoveryCoverage.ps1与secret_source_governance.json;2026-09-09 21:54 UTC Inspect为current(当前状态)、15/15同哈希、manifest_anchor_matches=true、mutations_performed=false。
- 历史机器/退役记录(沿原观察,不代表本轮新验):PCConfig Governance Check(机器治理检查)现有每周入口已增加 BitLocker 实际密钥材料核验和 PRIVATE(私有) 远端恢复备份新鲜度检查;只返回零秘密状态,不以保护器 ID 对得上替代密钥内容正确。该源码更新不是本次重新触发真实恢复或保护流程。
- 历史机器/退役记录(沿原观察,不代表本轮新验):registries/protected_policy_retirement.json 是退役结构化事实源;E 盘 PCConfig 的 Get-ProtectedPolicyAuthorityStatus.ps1 返回 retired 摘要。旧 C 历史目录里的同名入口不是当前 Owner。
- 历史机器/退役记录(沿原观察,不代表本轮新验):现行protected_policy_retirement登记38个source dependency,状态入口为retired、mutations_performed=false。当时修复前曾返回protected_policy_retirement_dependency_classification_invalid;纠正现有分类并补登遗漏测试后,官方管理员验收通过,没有放宽校验器或改变独立产品。
- 历史机器/退役记录(沿原观察,不代表本轮新验):机器收敛回执证明旧任务 absent、无匹配 service/worker,P0 boot recovery、Password Center(密码中心) 和 BitLocker 未改。
- 历史机器/退役记录(沿原观察,不代表本轮新验):旧 C policy tree、generation(代际) 79 和 ledgers 没有物理删除,仍可作为恢复/审计材料。
- 历史机器/退役记录(沿原观察,不代表本轮新验):Codex Home 历史迁移曾以 staging、最终增量、ACL/链接 manifest(清单)、原子切换、C 兼容 junction(目录联接) 与 rollback 闭合;当前 E 是唯一运行根,C junction(目录联接) 精确指向 E。4d17554 已删除五个迁移脚本/测试,当前没有该事务入口。
- 历史机器/退役记录(沿原观察,不代表本轮新验):E rules 的 current(当前状态)/previous、UAC activation 和 Rules 页面由 .agents 拥有,不再由 PCConfig 安装或发布。
- 历史退役取证流程(不是普通使用步骤):从 E 盘 PCConfig Owner 读取 protected-policy retirement Registry(登记清单) 与 status=retired;核对当前38个source/machine dependency(源码/机器依赖)的去向分类;当时修正一处已有分类名并补入遗漏的既有文档测试,没有放宽校验器或恢复旧平台;确认 6 个退役任务在 Task Scheduler 中 absent;确认无匹配旧 service、worker 或可执行 Publisher 路径;核对 Secret Broker(本机受保护凭据中介)、Password Center(密码中心)、BitLocker、P0–P7 未被改变;遇到新机器动作时定位其具名 Owner、精确授权、preimage、rollback 与 read-back(正式回读);没有专用入口就停止,不回退旧 CoreGoal;保留历史 tree、generation(代际) 79 和 ledgers,不恢复生产读者;以后每次漂移检查继续验证退役不反弹
执行流程
- 1
验证同一设备的合格判断、principal(受验证的执行主体)、授权epoch及请求签名;需要保护时暂停秘密使用并使旧会话/能力失效。
- 2
新设备hold进入awaiting_invitation;准备事件固定event ID,不计时,不从first_untrusted_utc派生期限。
- 3
ConfirmVerificationInvitation证明邀请真实可见后绑定600秒期限;verification-only与containment_requested分支分开,缺恢复覆盖只阻断磁盘准备。
- 4
固定Host Prepare核对系统卷、恢复保护器及受支持启动方式,设置下次恢复启动并真实回读后armed。
- 5
期限与事件仍有效才进入Execute;按journal和当前卷身份执行数据卷关闭及重启请求,保留部分完成与失败状态。
- 6
新boot ID形成后先完成终态,不在旧执行中重复枚举或重启;系统卷状态由恢复启动证据单独证明。
- 7
有效本人恢复/取消请求使用新信任epoch;必要时恢复TPM正常启动并回读后cancelled,数据卷解锁与自动解锁另行处理。
- 8
普通验证取消、真实故障补时、资料期、本人接管及独立保护各自保留状态,不互相复活或延长。
边界
- 只管理当前明确登记、身份稳定且恢复材料覆盖成立的受保护卷,不自动加密新卷或创造恢复密码。
- 本人验证、普通资料解锁、Windows锁屏与无限制授权相互独立;取消一条普通验证不自动触发盘锁或撤回其他有效期。
- 准备和执行是不同现实效果;强制卸载与重启会中断应用,网页说明不能代替本人在场、合格授权或真实恢复。
- 只恢复系统TPM正常启动不等于解锁数据卷或重启自动解锁;已有明文交付也不能追回。
- 所需入口或恢复依据不足时停在该层;普通工程和无关可逆工作继续,不造通用管理员执行器。
- 历史及独立产品边界:不提供通用 shell、任意管理员执行器、第二规则系统、第二队列或后台守护服务
- 历史及独立产品边界:智能体名称、提示词、管理员权限令牌或复制密钥不能继承最高权限身份
- 历史及独立产品边界:紧急授权不覆盖 system/developer/platform,不伪造密码学或外部事实,也不补足缺失 Carrier/因子
- 历史及独立产品边界:活动规则发布、受保护机器动作和 P0 各自拥有执行与账本,CoreGoal 不内嵌它们
- 历史及独立产品边界:不因旧平台退役就删除手工 BitLocker 恢复、Secret Broker(本机受保护凭据中介)、Password Center(密码中心) 或 P0 boot recovery;已完成且无当前消费者的迁移工具应退役
- 历史及独立产品边界:source test、registry(登记清单) 状态或 P0 health 不能单独证明两个真实 consumer(使用方) 的 effect(外部现实动作)
- 历史及独立产品边界:未提交 source 和 concurrent dirty work(未提交改动) 不计入 installed current(当前状态)
失败与恢复
- 邀请还没真实显示或事件对不上
- 保持待邀请/失败状态,不从首次不受信标记开始倒计时,也不拿重连伪造新事件。
- 所选因子或邀请软件故障
- 按现行规则修复指定路径,区分人的取消/超时;原授权不延长。当前机器的故障窗口实现未由本页重新验收。
- 恢复材料缺失、目标卷变化或系统启动保护方式不受支持
- 阻断对应磁盘准备/执行并保留秘密暂停及恢复入口,不修改成另一种保护方式来凑通过。
- 本人取消验证页面
- 只结束该验证请求,不假报设备已受信或磁盘准备已撤销;恢复/撤销走自己的有效证明和回读。
- 执行或重启请求失败
- 保留journal中的已发生动作和未完成项;不把部分卷处理、一次退出码或准备态当成整机保护完成。
- 已经executing且仍在同一次启动中请求取消
- 不能在线假装回到未执行;先按现有恢复启动路线回到可恢复状态,再核对终态和正式取消。
- 正常TPM启动恢复回读失败
- 保持cancelling或明确失败,不清掉恢复依据、不报告正常启动已恢复。
- 历史退役/迁移核查:任一退役任务重新出现
- retirement acceptance 失败,停止旧路线并由 PCConfig Owner 删除/禁用后回读。
- 历史退役/迁移核查:E 盘退役 Owner 返回 active/candidate
- 视为退役回归,必须恢复固定 retired 输出,不能把 C 链当当前 authority。
- 历史退役/迁移核查:旧 C 历史入口返回 integrity failure
- 如实显示旧入口的 global-shim-invalid,但不把它升级成 E rules 或普通任务 blocker,也不尝试恢复旧 Publisher。
- 历史退役/迁移核查:Secret Broker(本机受保护凭据中介) 或 BitLocker 被退役误伤
- 回滚对应 PCConfig 变更并恢复独立产品,不恢复旧 policy runtime(运行环境)。
- 历史退役/迁移核查:当前机器动作没有专用 Owner 或回滚入口
- 保持未执行并报告缺口;不调用旧 CoreGoal、Publisher、任意管理员命令或旁路任务。
- 历史退役/迁移核查:未来再次提出 Codex Home 迁移
- 不得调用已退役脚本;先建立新的具名目标、Owner、preimage、停写边界、回滚和验收,再决定是否实现。
- 历史退役/迁移核查:物理历史材料缺失
- 报告恢复证据损失;不能为补材料重新启用 Publisher 或 consumer(使用方)。
真实入口
E:\PCConfig\docs\contracts\pcconfig.secret-broker.md已发布b08e21f6第96–108行:设备信任、验证邀请、独立磁盘保护与恢复边界;旧资料期口径不覆盖E170
E:\PCConfig\tools\secret_device_trust.py已发布b08e21f6:awaiting_invitation、可见邀请600秒、故障补时与取消状态机
E:\PCConfig\tools\bitlocker_containment_authorization.py已发布b08e21f6:事件、设备、恢复覆盖与准备/执行/取消签名请求
E:\PCConfig\tools\Invoke-BitLockerContainmentHost.ps1已发布b08e21f6:619准备、790执行、909锁数据卷、929重启请求、1005取消和1094回读
E:\.agents\releases\E170\docs\contracts\agents.protected-actions.md当前规范:判断资格、所选因子、可见邀请、软件故障窗口和独立产品边界
E:\PCConfig\registries\protected_policy_retirement.json历史退役依据:退役对象、保留对象、状态入口和验收规则
E:\PCConfig\tools\Get-ProtectedPolicyAuthorityStatus.ps1历史退役依据:固定 retired 状态入口
E:\PCConfig\tools\Test-ProtectedPolicyRetirement.ps1历史退役依据:依赖、任务缺席、独立产品保留和零 mutation 验收
E:\PCConfig\registries\core_goal_v2.json历史退役依据:frozen historical compatibility 与 inactive policy consumer(使用方)
E:\PCConfig\registries\bitlocker_containment.json历史退役依据:旧 policy coupling 的 effective retirement override
E:\GitHub总索引\docs\contracts\git.protected-major-actions.mdGit重大动作、五种语义结果、本人因子与实际Git效果的边界;Git适配器不自行改变设备信任或触发磁盘保护
如何验证
- 本轮仅git show已发布b08e21f6与读取E170规范,核对代码和公开安全合同;没有读PCConfig dirty候选,没有调用本人因子、锁屏/锁盘、备份、重启或恢复。
- b08源码中的可见邀请起点已核实;四路ready/故障补时等旧实现与E170规范分别陈述,未确认当前安装是否已完整更新。
- 保留的历史证据(不作本轮保护E2E):E 盘 PCConfig Get-ProtectedPolicyAuthorityStatus 当前返回 retired、production_activation=false、reason=protected_policy_retired、historical_state_preserved=true
- 保留的历史证据(不作本轮保护E2E):旧 C 盘历史 Provider 原入口当前返回 active_integrity_failure / global-shim-invalid;按现行 E 规则合同它不是权威、准入、fallback(后备路线) 或 Owner 证明
- 保留的历史证据(不作本轮保护E2E):2026-09-08当时必要修复33fc459将安装器归入现有independent_product_only,并补登既有文档边界测试为negative_dependency_test_only;官方管理员Test-ProtectedPolicyRetirement返回PASS、38依赖/6退役任务,文档回归4/4通过。未扩校验器、执行安装、修改BitLocker或重启保护平台
- 保留的历史证据(不作本轮保护E2E):机器收敛回执证明 6 个目标任务 absent、无匹配 service/worker,P0 boot recovery、Password Center(密码中心) 和 BitLocker 未改
- 保留的历史证据(不作本轮保护E2E):2026-09-01原源码观察为3fae514305862a0eafefdcbedb233436094c3efe,彼时main/origin一致且clean;当时截止与必要修复提交见本页当前快照。4d17554 已退役完成使命的迁移工具;当时只读回读确认 C:\Users\10979\.codex LinkType=Junction(目录联接)、Target=E:\Data\AppData\Codex,且 E 目标存在。
- 保留的历史证据(不作本轮保护E2E):PersonalDataReplica-Hot-Daily 已存在、启用、Ready,最近结果 0;最新 personal-data.replica-receipt.v1 于 2026-08-31 16:25:27(本机时间)回读五个映射均 complete/post_verified=true、copy/extra=0、errors=0、payload_content_read=false。
与其他模块的关系
本模块说明本人验证、设备信任、秘密暂停与独立磁盘保护/取消。密码中心日常凭据、普通资料期、本人接管、P0–P7加密数据恢复和规则发布各自负责;旧Cpolicy退役仅是这里保留的技术史,不是当前产品主体。
