用途与实际影响
这项功能怎样使用
为什么需要它
最怕的是升级把唯一能打开文件的旧程序覆盖了,或换机时只剩一堆无法解开的加密文件。因此,每次切换前要先证明旧版、备份和找回方法真的可用;证明不了就保持现状,把不能做的步骤说清楚。
举个实际例子
我可以说:“先查这套存私人文件的应用现在能否安全升级;如果新版打不开,旧版和文件还能回来吗?先别碰正式文件。”系统会检查已有版本与恢复记录。目前安装格式和检查工具对不上,答复应停在这个缺口,不能直接替我切换。
最后我会得到什么
现在我能拿到的是:当前安装与旧版记录是否一致、手头恢复材料还缺什么,以及能否开始下一步的明确结论。若检查仍不匹配,升级会停下;我不会被告知完整文件库已可打开,或单靠一个备份目录就能在新电脑找回真实文件。
正常时
只有当前版本、旧版回退和新版本都经过实际打开、写入与再次打开的检查,才会切换;结果列出哪一版真正可用。
发现问题时
新版本检查失败就保留旧版和原文件;若当前安装与检查工具不一致,先由维护项目修正并重新核对,不做正式切换。
入口不可用或证据不足时
找不到完整恢复副本、本人验证方式或能打开文件的程序时,明确说尚不能恢复;现有文件保留,不把设计图或测试样例当成找回成功。
从哪里开始
在已接入 PCConfig 的 AI 对话中说“先查我的加密文件应用现在能否升级或找回文件,不要修改正式数据”,并指出是哪台电脑。当前可得到状态核对;真正升级须先解决安装与检查工具不一致,完整文件库还没有现役入口。
需要准备什么
- 是准备升级,还是应用/电脑已经损坏
- 涉及哪台设备与哪份加密文件
- 已知的旧版和恢复副本位置;本人验证材料只在受保护入口使用
从开始到拿到结果
- 1
先看现在能否打开旧文件
系统分别确认当前程序能否打开原文件、旧版是否仍可回退,以及恢复副本里是否真的有这批文件。
- 2
确认现在有什么可用
现装旧版与当前检查工具不匹配时,给出具体差异并保留现有文件和旧程序;这轮不能直接升级或把过去的成功当成今天可用。
- 3
条件齐备才换版
将来只有旧版能打开文件、新版在独立位置通过读写和重开检查,才切换;新版失败仍保留旧版。当前检查缺口未解决前不能把这一步说成可执行。
- 4
损坏后按真实材料找回
目标恢复路线需要完整副本和一种本人验证,在另一个空目录先确认能读文件;这条正式文件恢复路线尚未交付,材料缺失时明确告知不能恢复。
- 5
拿到可行动结论
答复列出已证可用、仍待核实和目前做不到的事,以及下一步应由维护项目修正什么;不因源码或样例存在就说文件已找回。
技术实现与依据
这里保留实现、关键条件、精确入口、历史记录和验证结果。
旧版的升级保护有历史运行记录,但现装格式与当前检查工具不一致;完整加密文件库和独立恢复仍未交付。关键规则与设计选择
现在可先询问版本与恢复材料的状态;现装旧版和当前检查工具不匹配,未核实前不开始新的升级。
升级要先验旧版能读文件,再验新版能写、关闭后重开;新版失败时旧版与原文件保持可用。
将来在另一台电脑找回加密文件,需要一份完整恢复副本和一种仍有效的本人验证方式,只有程序源码或其中一项材料都不够。
完整文件库的浏览、搜索、编辑和独立换机恢复还没有正式可用的现场结果;本页不能当成这些功能的启动按钮。
明确导出到普通文件夹的副本会离开加密保护;热备和冷备也须分别证明能实际找回文件,不能只看复制完成。
本模块用到的名词
- P0–P7(八阶段恢复路线)
- 从安全换挡、因子、目标授权、保险库、单 Carrier 恢复,到正式迁移、新设备恢复和旧路径退役的严格顺序。
- Selector(版本选择器)
- 唯一 control 状态,决定 active、LKG、rollback 和当前 mode;不能分散到多个权威指针。
- LKG(最后确认可用版本)
- 经过 health 证明、切换失败时可恢复的版本;active 不自动等于 LKG。
- Read-only recovery(只读恢复)
- 任何可写版本都无法证明时的安全模式,只说明缺失条件和可验证候选,不恢复 normal 写入。
- Recovery Carrier(恢复载体)
- 包含完整 current(当前状态) 密文、manifest(清单)、身份和 epoch 的独立恢复集;盘符或介质名称本身不是身份。
- Opaque lease(不透明租约)
- 授权进程短时使用保险库能力,但不暴露主密钥或可复制的明文凭据。
- Pre-root read-only(控制面重建前只读)
- 载体与一个有效因子已完成密码学核验后,先开放独立目录里的读取;正常授权服务、主 GUI 或后续设备登记暂不可用不取消这份读取能力。它当前仍需候选安装与真实恢复验收。
- Snapshot closure(快照完整闭包)
- 一个已提交 Vault(加密保险库) V2 索引及它引用的全部密文对象和元数据;热冷副本复制同一闭包,不能分别生成一套新加密权威。
- Fixture-only(仅隔离样例)
- 只证明测试目录和合成数据路径,不能宣传为正式安装、真实因子、真实 Carrier 或正式数据恢复。
专业定义
先查目前还能不能安全打开旧文件,再决定能否升级;完整文件库和换机恢复尚未交付。
解决什么
避免一次程序升级或设备损坏,把唯一可用的解密路径和原文件一起失去;当前首先要解决已安装旧版与现行检查工具不一致的问题。
当前怎样实现
- P0 v1 在固定 ProgramData root 使用 immutable slot、一个 control.json、journal/receipt(执行回执) 和公开零秘密 status;selector 以 revision CAS 和同卷原子替换更新。
- control 只有 normal、trial、read_only_recovery 三种 mode,绑定 active、LKG、rollback 和 manifest(清单) hash(内容指纹);每次 launch/health/recovery 都重新核验完整闭包。
- 公开状态仍绑定2026-09-03T03:07:57Z:revision 68、mode=normal、trusted_control=true、active=LKG、rollback distinct、recovery_status=null;该次启动61718 ms、deadline_met=true,未重做自然启动。
- 2026-08-27 的 196468 ms 超时与 2026-08-28 的 rev66、57656 ms、deadline_met=false、LastTaskResult=4 都只作为带日期的历史回执保留,不代表当前状态。
- 正式 boot-deadline-recovery operation 先把 current(当前状态) 恢复为第 68 版 normal、active=LKG;随后新的自然启动闭合 boot acceptance,历史失败回执不再代表当前启动状态。
- P0 vNext RecoveryKernel 设计旁路安装到 v2 root,但继续使用唯一 v1 state/slots;2026-08-29 v2 public(公开) status root absent(安装根不存在),所以仍是 source candidate(源码候选版本)。
- P1 v1 的 protected_data_key_factors.json 明确 supported_factor_types=[recovery-code-v1];安装目标为 C:\ProgramData\PCConfig\ProtectedDataKeyFactors\v1,状态目标为 %LOCALAPPDATA%\PCConfig\ProtectedDataKeyFactors\v1\test-vault,范围只是小型隔离测试保险库。登记目标不是本轮安装/解锁证明,也不等于 Password Center(密码中心) 的四类因子支持。
- P1 每个 vault(加密保险库) 使用独立 32-byte 主密钥与 AES-256-GCM 测试正文;每个恢复码实例有 256-bit 随机秘密与 RSA-3072 接收密钥,PBKDF2-HMAC-SHA-512 正式 600000 次派生后加密私钥,主密钥以 RSA-OAEP-SHA-256 分别封装。add/revoke/replace/rotate/reregister(新增/撤销/替换/轮换/重新登记)绑定精确 action、expected epoch、nonce(一次性随机凭据) 与最长 120 秒证明;撤销/替换后必须还有可新进程解锁的有效因子,principal(智能体主体)不计为恢复路径。
- vNext 设计中的 AuthorityVault 将提供 Passkey、TOTP、Recovery、Account 四类同接口因子,成功只交付进程内 opaque session(不透明会话);四类是目标,不是 P1 v1 支持集。Google/Microsoft 始终只是 Account provider(账号提供方)。
- RecoveryFactorHost 是独立的恢复候选,不是现役 P1 v1 的四类支持证明:Registry(登记清单) 当前 lifecycle=candidate_only、actual_install_state=not_installed、production_activation=false;它只适配现有 RegisteredCarrier/因子解封,不拥有因子 Registry(登记清单)、root key(根密钥)或第二恢复根。默认 Plan(计划)只核验源码,Execute(执行)固定 refused_candidate_only。
- RecoveryFactorHost 固定五个窄操作 describe-factors、verify-factor、unwrap-local、unwrap-carrier、rewrap(列因子、验证、解封本机、解封载体、重新封装);一次选中因子成功只产生进程内 pre-root-read-only(控制面重建前只读)会话,grant(授权票据)首次尝试就消费。rewrap 属于后续可写阶段,其取消、失败或不可用不关闭已存在只读会话。
- 四类恢复适配严格区分本机与新机:totp-local 的六位码只验证本机受保护 verifier(校验器);totp-seed 使用用户选定 Authenticator seed/QR;Passkey 要求已验证的 WebAuthn PRF(通行密钥派生能力),新机还须同步凭据或在场硬件凭据;Account 只调用选定 Google/Microsoft 的一次前台登录和指定 remote(远端仓库) recovery object(远端恢复对象)。网络失败只暂停该实例,不换因子、不改设备信任。
- 安全文件库唯一 successor(后继目标或任务) 源码入口是 Open-ProtectedDataVault.ps1 → 已安装 ProtectedDataSafeSwitch.exe recovery-launch --trigger normal-open → 当前不可变 P0 slot 的 recover-read-only controller(只读恢复控制器)→ ProtectedDataRecoveryUI.exe → 共享 ProtectedDataVault.Browser → ProtectedDataVault.RecoveryBridge → formal V2。启动器不再签发旧 V1 DPAPI 令牌或直接拉起旧 GUI;源码路由不证明安装态入口已切换。
- Browser 使用白底、绿色主交互和深绿盾牌图标,小/中/大视图与名称/修改时间/大小升降序;文件夹优先,虚拟化分页避免一次实例化 100000 项。单击选中后自动预览,打开/导出必须用户点名;UI 通过继承匿名管道请求有界 list/find/inspect/open-stream/read-stream/export,不接收主密钥、因子材料或正式 vault(加密保险库) 路径。
- 图片预览只留内存,源上限 64 MiB;视频首帧用本会话临时文件和 WPF MediaPlayer(媒体播放器),源上限 128 MiB、调用返回前删除,不用 Windows Shell 缩略图或持久明文缓存。当前视频证据仅 synthetic-valid-mp4-fixture-only,production_video_thumbnail_verified=false,不能称真实视频已验收。
- P3/P4 Vault(加密保险库) V2 使用 AES-GCM(带完整性校验的分块加密)、单一对象/索引引擎、opaque lease(不透明租约)和恢复 Bridge;读取流一次最多保留 1 MiB 明文,EOF(读到结尾)后才确认完整 hash(内容指纹)。
- Vault(加密保险库) V2 的 v2-index/current.p3i 是唯一加密单调 revision root(索引修订根);对象与搜索使用 256 个不可变 hash(内容指纹) shard(哈希分片),namespace(命名空间)listing(目录清单)最多 100000 项。cursor(分页游标)绑定 vault(加密保险库)、命名空间、revision、排序和偏移,过期/跨域/篡改拒绝;旧 vault.json 或 manifest.current.p3m 只触发 v2_implicit_migration_refused,不隐式打开、迁移或删除旧数据。
- Vault(加密保险库) V2 Registry(登记清单) 当前 lifecycle=protected_install_effect_source_ready,并要求 production_state_source=installer-inspect-readback-only;这不是 installed current(当前状态)。
- Formal V2 固定安装根 C:\ProgramData\PCConfig\ProtectedDataVaultFormal\v1,正式 vault(加密保险库) 为其 vault(加密保险库) 子目录;受保护安装 formal_v2_product_install 与初始登记 formal_v2_initial_enrollment 是不同单次步骤。source Execute 固定拒绝;只有 installer Inspect 的固定根、manifest(清单) 和制品哈希正式回读才能证明安装,不能使用任意测试根。
- 主入口失效时的恢复侧车候选先独立核对 P0 slot manifest(清单)、完整文件集合和逐文件 hash(内容指纹),再核对同一 release closure(版本闭包)、因子 projection(投影)、载体 manifest(清单) 与 envelope(密钥封装)。正常模式尝试 active→LKG→rollback,trial/只读恢复优先 LKG→rollback→active;无完整侧车则 no_verified_recovery_sidecar,不把 P0 normal 状态当成恢复入口已安装。
- 隔离恢复先验证一份 current(当前状态) Carrier 的真实身份、签名/哈希、epoch、factor envelope、加密索引和对象闭包,建立 PreRootReadOnlySession;正常 Authority、Publisher、P2/CoreGoal、Agent launcher 或主 GUI 都不是 pre-root 条件。post-root(重建后写入阶段)才重绑新设备/智能体与 envelope,不复制旧私钥;该阶段不可用仍保留已验证只读浏览/点名导出。
- P4 首次产品验收目标是在全新隔离目录完整验证核心数据库、索引与元数据,再实际解密约 2–5 GiB(默认 3 GiB)代表文件;不为首次验收解密数百 GB。后续 P5–P7 的热冷快照则要求全密文闭包校验和各自代表对象回读,两种范围不能互相替代。
- P5–P7 Registry(登记清单) 当前 status=fixture_replica_acceptance_only、formal_data_action_authorized=false、formal_data_paths_touched=false,明确没有正式数据迁移。
- P5 设计先冻结 legacy plaintext import precondition manifest(旧明文导入前提清单),含有限来源身份、相对路径、字节数、SHA-256、consumer(使用方)和回滚;再把 Vault(加密保险库) V2 formal pre-state(导入前状态)、精确清单与 adapter(适配器)身份绑定到 expected post-import commitment(预期导入后承诺)。唯一 Vault(加密保险库) V2 adapter(执行适配器) 在一次流式导入中 hash(内容指纹)/写入/提交/回读,输出新 current-index revision/SHA-256,不产生第二套 P5 archive 或 current(当前状态) index。
- P7 只复制 Vault(加密保险库) V2 immutable committed ciphertext snapshot(已提交不可变密文快照)到同一承诺的 hot replica(热副本)和 cold Carrier(冷载体)。单流比较 source/destination(源/目标)SHA-256,只有 sealed closure(完整封存闭包)可见;中断只续作同一目标 staging journal(暂存进度),不重新加密、不从旧明文重建快照。
- 冷 Carrier 分成小型 factor-envelope-closure(因子封装闭包)与大体积 ciphertext-snapshot(密文快照);RegisteredCarrierV2 的 128 MiB 上限只约束前者,不能把整个文件库嵌进去。热、冷副本各自完整校验密文闭包后,还必须分别恢复到不同全新 non-reparse(无重解析链接)目录,并由 Vault(加密保险库) V2 adapter(执行适配器) 解密一个代表对象,返回各自绑定 snapshot commitment、object_id 与 plaintext_sha256 的恢复回执。
- P6 在新设备从一份完整 current(当前状态) ciphertext_cold_carrier(密文冷载体)与一个有效因子先完成上述隔离只读恢复,再生成新设备 local envelope(本机封装)、登记合格智能体并使旧能力失效。仅载体、仅因子、错 vault(加密保险库)/generation/hash、provider unavailable(提供方不可用)都是负例;不能在成功因子后要求第二次验证。
- P5 切换后的旧明文只标 readonly_migration_rollback(只读迁移回退);新 hot/cold closure、独立 restore(恢复)回执、代表对象、fresh P0–P4 acceptance(当前验收)、容量和性能证据全部齐备后,旧备份也仅能成为 retirement_candidate(退役候选)。永久删除、替换或清空仍需新的精确不可逆授权,当前 fixture 不执行任何正式数据动作。
- vNext 四角色是 RecoveryKernel、AuthorityVault、GoalJournal 和 VaultApp;跨角色只保留因子→opaque session、goal step→产品命令/回执、Carrier→隔离恢复回执。
执行流程
- 1
构建闭合 candidate manifest(候选版本清单)和不可变 payload(版本载荷)
- 2
在旁路 slot 完整写入、flush、hash(内容指纹) read-back(正式回读)
- 3
运行 pre health 的写入、关闭、重开、读取与 preimage 恢复
- 4
原子写 trial selector 并从 stable selector 运行 post health
- 5
成功写 normal、新 LKG 并保留旧 rollback;失败恢复旧 LKG
- 6
需要灾难恢复时用一份 Carrier 加一个因子进入隔离目录
- 7
需要更换因子时先用仍有效实例授权并验证替代路径,提交新代际后撤销旧能力;不以智能体登记充当恢复因子,不删除最后路径
- 8
日常打开候选安全文件库后,按命名空间浏览、搜索、排序和预览;导出由用户点名,并明确普通目标离开保护范围
- 9
主入口故障时先验证恢复侧车、载体与选定因子,在独立目录建立只读会话;后续设备重绑失败不回收已验证读取能力
- 10
验证核心数据库、索引、元数据和代表性对象
- 11
未来 P5 只从精确获准清单流式导入 Vault(加密保险库) V2 并回读唯一新索引;P7 复制同一已提交密文快照,再从热、冷副本各自独立恢复和读取代表对象
- 12
只有全部正式证据成立后才切入口、观察并讨论旧路径退役
边界
- P0 不修改活动规则、Publisher、正式数据、主密钥或因子
- 保险库 source 不接触正式数据,正式迁移前旧明文保持原 Owner 和只读回退
- Carrier 撤销登记不等于自动擦除介质字节,最后恢复路径不得无替代删除
- P1 v1 只有 Recovery 实例支持;四类恢复 Host、正式安全文件库、主入口故障恢复与 P5–P7 各按自己的候选/安装/E2E(端到端验证) 证据判断,不互相借名升级状态
- 主入口或单次因子失败只暂停访问,不因此写 device_untrusted(设备不受信)、锁盘、触发 BitLocker 或重启
- 用户明确导出的 external_delivery_plaintext(外部交付明文)不设 AI 自动 TTL(到期删除);会话临时明文另按精确任务、哈希、无打开句柄与非唯一副本条件处理,不建后台清理器
- 未做真实 reboot receipt(执行回执) 时不宣称三分钟启动恢复验收完成
- 物理断电未实测时只称 durable-write 强制终止矩阵,不冒充物理断电测试
- P5–P7 当前禁止正式 data action、删除、迁移、备份写入、恢复或外部交付
失败与恢复
- 当前 P0 selector
- public(公开) status 显示 normal、trusted、active=LKG 且有独立 rollback,说明当前选择器有可用证据。
- P0 boot task 返回当前失败
- 按新回执重新判断并保留 rev68 当前可用版本;2026-08-28 的历史 LastTaskResult=4 不得代替当前结果。
- 候选版本切换前后健康检查失败或超时
- 恢复旧 LKG;旧 LKG 也不能证明时写 read_only_recovery(只读恢复),并拒绝业务写入。
- control current(当前状态) 损坏
- 只接受完整验证的 previous preimage;不能靠猜测选择 newest slot。
- v2 RecoveryKernel root absent(安装根不存在)
- 只称 source candidate(源码候选版本),不称 side-by-side installed(并行版本已安装)、fresh read-back(全新回读)或 reboot verified(重启已验证)。
- RecoveryFactorHost source 或 fixture 通过
- 仍保持 candidate_only/not_installed;没有正式安装、真实因子和 Carrier E2E(端到端验证) 时,不得称四类恢复入口可用,更不能覆盖 P1 v1 仅支持 recovery-code-v1 的事实。
- 撤销会删掉 P1 最后一条有效恢复路径
- 拒绝提交,保持原 state epoch(状态代际)和规范哈希不变;替代因子先通过新进程解锁验收,不能靠同名凭据或 principal(受验证的执行主体) 数量证明可恢复。
- 只剩 Carrier 或只剩因子,或解封闭包不匹配
- 失败关闭、不返回原文;完整载体和一个可验证有效因子缺一不可。六位 TOTP 不是新设备 seed,Account 离线也不自动换其他因子。
- pre-root 已成功而 post-root provider 不可用
- 保留原只读会话和用户点名导出入口,暂停新设备写入/重封装;不重复因子、不撤回已经验证的读取,也不谎称设备登记完成。
- 当前 P0 槽没有完整 recovery sidecar(恢复侧车)
- 返回 no_verified_recovery_sidecar;P0 选择器正常只证明可用版本,不证明独立恢复入口已安装。保留候选和缺失条件,不直接改现役槽。
- 安全文件库导出到普通目录
- 由用户明确选择并说明明文已离开保护范围;导出冲突不静默覆盖,用户导出不纳入自动清理。
- 热或冷任一副本只有复制回执,缺独立恢复/代表对象回读
- P5–P7 正式交付仍关闭,旧明文和旧备份原样保留;合成复制样例、历史容量下界或另一副本通过不能补齐缺口。
- P0 source Inspector 返回 install_manifest_invalid
- 明确显示当前源码检查器无法验证旧安装 manifest(清单);保留 selector/LKG 可用事实,不把检查器 BLOCK 夸大成数据损坏,也不自动重装。
- Vault(加密保险库) V2 source/fixture 通过
- 仍不等于 protected install、真实因子、Carrier、重启或故障恢复 E2E(端到端验证)。
- P5–P7 正式授权为 false
- 保持 fixture-only;formal_data_paths_touched=false,禁止以设计或测试推动真实数据迁移。
真实入口
E:\PCConfig\docs\contracts\pcconfig.protected-data-product-roadmap.mdP0–P7 冻结产品结果、顺序和 vNext 收敛
E:\PCConfig\docs\contracts\pcconfig.protected-data-safe-switch.mdP0 selector、health、启动恢复和验收合同
E:\PCConfig\registries\protected_data_safe_switch.jsonP0 source、root、task、预算和 closed mode Registry(登记清单)
E:\PCConfig\docs\contracts\pcconfig.protected-data-key-factors.mdP1 v1 Recovery 支持集、因子/智能体生命周期与最后恢复路径
E:\PCConfig\registries\protected_data_key_factors.jsonrecovery-code-v1、隔离状态根、加密参数与动作证明范围
C:\ProgramData\PCConfig\ProtectedDataSafeSwitch\v1\public\status.jsonP0 当前零秘密 selector 状态
E:\PCConfig\docs\contracts\pcconfig.protected-data-vault-v2-engine.mdVault(加密保险库) V2 engine、对象、索引、lease 与 consumer(使用方) 边界
E:\PCConfig\docs\contracts\pcconfig.protected-data-vault-gui.md安全文件库日常场景、唯一 Browser、只读正常打开候选与导出边界
E:\PCConfig\docs\contracts\pcconfig.protected-data-vault-v2-formal.md固定安装根、正式安装/登记、source Execute 拒绝与唯一 Inspect 证据
E:\PCConfig\tools\Open-ProtectedDataVault.ps1经已安装 P0 normal-open 的唯一源码启动入口
E:\PCConfig\docs\contracts\pcconfig.protected-data-recovery-factor-host.md四类候选、pre-root/post-root、单载体、侧车和主入口失效边界
E:\PCConfig\registries\recovery_factor_host.jsoncandidate_only、not_installed 与 production_activation=false 生命周期证据
E:\PCConfig\registries\protected_data_vault_v2_formal.jsonVault(加密保险库) V2 source/install lifecycle Registry(登记清单)
E:\PCConfig\registries\protected_data_p5_p7_delivery_v3.jsonP5–P7 fixture、正式授权和真实路径触碰状态
E:\PCConfig\docs\contracts\pcconfig.protected-data-p5-p7-delivery-v3.mdVault(加密保险库) V2 唯一导入、热冷闭包、各自独立恢复、容量/性能与旧路径保留
如何验证
- P0 public(公开) status 于 2026-08-29 可读取 schema(数据结构) pcconfig.protected-data-safe-switch.public-status.v1、mode=normal、revision=68、trusted_control=true
- 当前状态回读 active_equals_lkg=true、rollback_distinct=true,并与项目 currentState 的 rev68 自然启动事实一致
- fresh Test-PCConfigDrift 返回 runtime_health=pass、failure_last_result_count=0、recovered_historical_count=0
- boot-latest.json本轮读取的已有记录为第68版normal/LKG、61718 ms、deadline_met=true、recovery_status=null,记录时间2026-09-03T03:07:57Z;不是今日启动结果
- C:\ProgramData\PCConfig\ProtectedDataSafeSwitch\v2\public\status.json 当前不存在,明确阻止 installed-v2 声明
- recovery_factor_host.json 当前 lifecycle.state=candidate_only、actual_install_state=not_installed、install_execution_permitted=false;只证明源码边界已登记
- protected_data_key_factors.json 明确 supported_factor_types 只有 recovery-code-v1;这是当前 v1 实现支持集,不是四类适配或本轮安装、真实解锁的证明。
- 安全文件库合同仅记录 V2 10000 项搜索、100000 项列表、六种排序、stream/crash 与合成 UI/video 验收;本次没有运行正式 normal-open、真实视频或任何写操作,production_video_thumbnail_verified=false 继续保留。
- 独立恢复合同和候选描述主入口/P2/Publisher 不作为 pre-root 前提、post-root 失败保留只读会话;本次没有请求真实 Passkey/TOTP/Recovery/Account,没有读取 envelope/载体内容,没有执行主入口故障或单载体恢复 E2E(端到端验证)。
- Install-ProtectedDataSafeSwitch.ps1 -Mode Inspect 当前返回 protected_data_safe_switch_install_manifest_invalid;旧安装文件仍与旧 manifest(清单) 一致,但当前 source Registry(登记清单) 的 release/字段合同已前进
- Vault(加密保险库) V2 Registry(登记清单) 只允许 installer inspect read-back(正式回读) 作为 production state source;source acceptance 不能替代
- P5–P7 Registry(登记清单) 当前 formal_data_action_authorized=false、formal_data_paths_touched=false
- P5–P7 fixture 只证明合成密文单流复制、断点恢复、闭包拒绝和代表对象回执绑定;真实 Vault(加密保险库) V2 导入、新索引、热冷各自隔离恢复、容量/吞吐与旧路径退役条件均不由 fixture 补齐。
- protected_data_safe_switch.test.py、p0_boot_deadline_recovery.test.ps1 和 VaultV2Acceptance 分别覆盖 selector/crash、deadline 窄恢复和加密对象/索引负例
与其他模块的关系
本人验证与设备保护模块说明设备信任、秘密暂停和独立磁盘状态,不向本模块授予通用步骤能力。本模块仍拥有P0–P7版本、保险库、Carrier与真实数据恢复的独立入口和回读;普通CoreRecovery不能替代加密恢复,也不能由设备恢复成功推定本模块完成。
