S561 · R1 uygulama: izinli uygulama başlatma akışı modeli
S561 kaynak/host model kapısı PASS'tir: uygulama manifest'i (nonzero id, ≤32 bayt yazdırılabilir ASCII ad, paketli sürüm, {DISPLAY, INPUT, MODEM, AUDIO, STORAGE, NETWORK} izin bitset'i, 32 bayt ELF hash, güven sınıfı), güven sınıfı başına izin veren tablo güdümlü politika (Lab=hepsi, Signed=MODEM hariç hepsi, Untrusted=yalnız DISPLAY+INPUT) ve Requested→PolicyChecked→CapabilitiesMinted→Started→Running→Exited başlatma hattı receipt'lerle modellenmiştir. Capability'ler yalnız verilen izinler için deterministik id'lerle mint edilir, çıkışta tamamı revoke edilir ve slot serbest bırakılır; aynı anda en fazla 8 uygulama residenttir ve dokuzuncu istek reddedilir. Manifest hatası, izin escalation'ı, duplicate id, sıra dışı aşama geçişi ve 64 komut üstü script fail-closed'dur; referans script trace checksum'ı 0xc64036438d60dd56 olarak sabitlenmiştir. Focused 22/22 PASS'tir; hiçbir ELF loader, scheduler task, IPC endpoint veya production çağrı noktası yoktur. S540 ve S543 fiziksel raw/verdict değişmez RED kalır; physical observation=0, RUNBOOK_EXECUTED_IN_S561=NO, Boot-to-UI=false ve R1 acceptance=false'dur. S562, S561 başlatma hattı şekilleri üzerine kurulan host-only servis kill/restart süpervizyon modeli kapısıdır.
Doğrulanan kanıt
- S561, S560'tan ayrı kaynak modülü, 22-test focused binary, proof, status manifest, Operations kaydı ve complete Code kartına sahiptir; production callsite eklenmemiştir.
- Dar S561 source/host status=PASS; R1 umbrella=PARTIAL, R1 aşaması 4 (uygulama, recovery ve update gösterimi); S540 ve S543 physical gate status=RED olarak ayrı tutulur.
- Manifest doğrulaması fail-closed'dur: sıfır id, boş/32 bayt üstü/yazdırılamaz veya ASCII dışı/sıfır dolgusuz ad, sıfır sürüm, bilinmeyen izin biti ve tamamı sıfır ELF hash ManifestZeroId..ManifestZeroElfHash kodlarıyla reddedilir ve bounded denial log'una işlenir.
- İzin bitset'i exact'tır: DISPLAY=1, INPUT=2, MODEM=4, AUDIO=8, STORAGE=16, NETWORK=32; tüm bitler 0b111111'dir ve 63 üstü bit ManifestUnknownPermissionBits verir.
- Politika tablosu exact'tır: Lab 0b111111, Signed 0b111011 (MODEM asla verilmez), Untrusted 0b000011; istenen küme izin kümesinin alt kümesi değilse PermissionEscalation ile slot serbest bırakılır ve requested/allowed/denied bitleri denial kaydına yazılır.
- Başlatma hattı exact sıra Requested(1)→PolicyChecked(2)→CapabilitiesMinted(3)→Started(4)→Running(5)→Exited(6) biçimindedir; her geçiş 17 baytlık kodlanmış G8lS561LaunchStepReceipt döndürür ve FNV-1a 64 trace checksum'ına katlanır; sıra dışı her geçiş StageOrderViolation, bilinmeyen id UnknownApplication verir.
- Capability mint yalnız verilen izinler içindir: capability id deterministik (launch_index << 8) | permission_bit'tir; Signed dialer örneği 3, Lab tam-izin örneği 6, sıfır-izin örneği 0 capability üretir.
- Çıkışta canlı capability'lerin tamamı revoke edilir, slot serbest kalır ve bounded exit kaydı (8'lik ring) app_id/launch_index/exit_code/revoked sayısını tutar; aynı id yeni launch_index ve yeni capability id'leriyle yeniden başlatılabilir.
- Eşzamanlılık sınırı 8'dir: dokuzuncu istek ConcurrentApplicationLimit ile reddedilir ve denial log'una yazılır; bir uygulama çıktıktan sonra aynı istek kabul edilir; peak concurrency receipt'te taşınır.
- Duplicate id denetimi resident her aşamada uygulanır: Requested..Running arasındaki bir id yeniden istenirse DuplicateApplicationId döner; farklı manifest gövdesi bunu aşamaz.
- service_s561_model_launch_flow 1..=64 komutluk script'i taze engine üzerinde koşar; boş script EmptyScript, 65 komut ScriptTooLong verir; exact tekrar aynı receipt ile Retained döner ve yayın sonrası farklı exit kodu, eksik komut veya yeniden sıralanmış script PublishedStateDrift ile reddedilir.
- Referans script (iki tam başlatma + bir çıkış, 11 adım) exact sayaçları ve trace checksum 0xc64036438d60dd56 değerini sabitler; FNV-1a 64 referans vektörleri (boş, 'a', 'foobar') ayrıca doğrulanır.
- On yedi hata kodu sıfırdan farklı ve benzersizdir; launch index ve tüm sayaçlar checked aritmetikle taşmaya karşı CounterOverflow ile korunur.
- Focused target 1 grup / 22 passed / 0 failed / 0 ignored / 0 filtered verdi.
- Implementation 37668 B / cc5be8c3b0fb0e44b9de71ea3da635f0218b7ecd57ba9d0ab9a58e01c0b9de22; focused test 32223 B / 1636d7fee86573244082da7be988a2d602d9af5c0df490dea896246ce36d24e7 SHA-256'dır.
- Proof 5056 B'dir.
- S540 immutable raw 20525 B ve S543 immutable raw 20509 B byte-exact korunur; her ikisi RED, automatic promotion=false ve rerun=false'dur.
- S561 sırasında ELF loader, scheduler task, IPC endpoint, gerçek capability tablosu, SD write/read-back/eject, UART open/capture, power transition veya yeni immutable raw üretimi yapılmadı.
- RUNBOOK_EXECUTED_IN_S561=NO; supported-profile runtime observations=0, physical observations=0, hardware present=false, Boot-to-UI physically observed=false ve R1 acceptance=false'dur.
- S562 yalnız host üzerinde S561 başlatma hattı şekilleri üzerine servis kill/restart süpervizyon modelini kuracaktır; aygıt veya fiziksel koşu yetkisi değildir.
Sınır / bekleyen kanıt
- S561 yalnız host üzerinde derlenen ve focused testle sürülen bir modeldir; hiçbir donanım/panel/modem/board gözlemi yoktur.
- Model hiçbir gerçek ELF yüklemez, task başlatmaz, IPC endpoint açmaz veya gerçek capability tablosuna dokunmaz; başlatma hattı yalnız receipt ve checksum assertion'ları ile doğrulanır.
- Modül hiçbir boot, IRQ, scheduler veya driver yoluna bağlanmamıştır; production callsite wired=false'dur.
- S540 ve S543 fiziksel RED immutable kalır; S546 üçüncü fiziksel koşu ayrı bir kapıdır ve kararı burada varsayılmaz.
- Boot-to-UI fiziksel olarak gözlenmedi; Boot-to-UI ve R1 acceptance false kalır.
- S562 host-only servis kill/restart süpervizyon modeli tamamlanmadan uygulama yaşam döngüsü yolu için yeni bir fiziksel aday yoktur.
Terminal komutları ve gerçek yanıtlar
S561 kaynak/host model PASS'tir; supported-profile runtime veya fiziksel PASS değildir. S540 ve S543 RED raw ve kararları değişmez.
$ CARGO_INCREMENTAL=0 cargo test -p aselsan_microkernel_simulation --test g8l_target_dispatch_scheduler_owner_scheduler_mutation_production_migration_lifecycle_s561_r1_permissioned_application_launch_flow_model -- --test-threads=1test result: ok. 22 passed; 0 failed; 0 ignored; 0 measured; 0 filtered out; finished in 0.00s
S561 focused=1 group / 22 passed / 0 failed
hardware=none physical=0 runbook=NO