Web UI、Auth 与可观测性
组合可选产品与运维关注点,而不把它们变成 Kernel 功能。
Target-owned Web UI
目标 App 可以选择 Web Shell、Browser Adapter、业务 Plugin 和多个 UI
Contribution provider。Shell 绑定 many lenso.ui.contribution@1 provider。
生成的浏览器 client 只暴露所选 Contribution 声明并在启动前解析的可移植
Capability requirement。
UI 代码是可信 App 代码,不是隔离边界。安装或替换 UI 是可审查的 Composition 与 Plan 变更。独立跨 App Console 是未来的另一种 App 形态,不是每个目标中自动 存在的 runtime type。
这套浏览器侧拓扑与后端 HTTP 分开。已实现的 Endpoint、Ingress、Client、Egress contract 及其配置见 Web Capabilities。
Auth
Ingress Adapter 把协议特定输入转换为 Credential Evidence,并调用普通 Auth Capability。Auth Plugin 签发短生命周期、有 audience 限制的 Actor Assertion。 目标 Plugin 验证后投影成强类型领域 Actor,并在本地做最终授权。
不存在环境式 System Actor、通用 grants 列表或自动匿名身份。
可观测性
Kernel diagnostics 是有界、非阻塞的结构事实,不包含 payload、secret、配置或
Actor Assertion。可移除的 lenso-otel-module 导出选定 diagnostics 与显式编写的
OTel signal;导出失败不会改变 App 行为。
Telemetry 不是持久业务证据。Audit、Story、Workflow 与 Outbox 语义只有在产品 选择时才由可选 Plugin 持有。