不必加入同一家 SaaS
个人、团队和组织可以独立运营 Station(协议服务器),按 Realm 的联邦策略跨域协作。各方选择自己的账号服务与部署位置,共享空间有明确的治理方。
各方可以自托管 Station,在明确治理的 Realm(协作边界)中跨组织协作。 消息、任务、文档、日历与 Agent 产出共享开放对象模型,启用 MLS 的空间以端到端加密保护正文。 每个 Realm 由一个治理 Station 确认写入,再按权限同步到参与方。
用开放协议连接不同组织、客户端与 Agent,让服务选择、内容保密和权限治理都有明确边界。
个人、团队和组织可以独立运营 Station(协议服务器),按 Realm 的联邦策略跨域协作。各方选择自己的账号服务与部署位置,共享空间有明确的治理方。
启用 MLS 的 Realm、Circle 与 Agent Sidecar 各有独立加密边界。Station 无需解密正文即可接纳和同步事件;发送者、路由与活动时序等元数据仍可见。
Agent 以独立 Actor 身份参与,受明确授权、责任链和 Realm policy 约束。与个人 Agent 的私聊使用独立 Realm;项目内的私有草稿使用 Sidecar,公开产出须显式发布。
协作边界可以按项目和人来划分,不必按某家软件的租户来划分。
客户、供应商和审计方通过各自 Station 加入同一个 Realm,按权限同步项目记录。Realm 的治理 Station 统一接纳写入;启用 MLS 时,协作正文以密文跨站传递。
用户与自己 Agent 的日常私聊使用独立双成员 Realm。项目中的上下文协作使用当前 Realm 的私人 Sidecar,读取获准内容、整理草稿,再显式发布到共享空间。
一个 Strand 同时承载正式沉淀与讨论,Relation 表达依赖和指派;客户端可把同一协作图显示为聊天、看板、文档或时间线。
核心 Realm 留在组织网络内,对外项目使用独立的协作 Realm、Station 和 Blob 边界;Agent、Applet 与数据导出都可按项目逐项授权。
不同客户端可把获准访问的同一批对象显示为聊天、看板或时间线;搜索、收件箱和视图默认在本地派生。更换界面无需重新定义协作事实。
社区可以选择开放或受限联邦;Applet 通过显式权限连接代码托管、消息网络或业务系统,外部动作仍落回可验证的协作记录。
独立部署与跨站复制,让协作不绑定同一家平台;每个 Realm 的写入确认仍依赖其治理 Station。
Realm 定义治理与联邦边界;Circle 裁剪成员和历史范围;Sidecar 承载项目内的个人 Agent 上下文。各边界有独立的可见事件流。
启用 MLS 的 scope 使用独立 group 与 epoch;客户端完成内容认证与解密。明文空间、获准导出和 Agent runtime 的可见范围须另行确认。
各方 Station 按授权转发写入、同步已接纳记录与补齐历史。副本不取得写入裁决权,跨站传播不等于多站共同排序。
每个 Realm 在同一任期只有一个治理 Station;它按当前授权接纳 Event,为对应事件流分配连续位置并签发 RealmCommit,确认写入生效。
人的设备、Agent runtime 与 Applet 使用各自的签名和授权路径;委派、撤销与责任归属进入同一治理模型,Agent 不因接入而获得额外权限。
producer 签名证明事件来源,RealmCommit 确认接纳与逐流顺序;客户端从获准记录派生产品视图。导出与重放仍受历史访问、保留策略和密钥可用性约束。
“去中心化”只适合限定描述部署与服务选择。当前 v1 更准确的定位是:可自托管、支持 MLS 端到端加密、每 Realm 单权威的联邦协作协议。
自己的账号 Station 负责会话、账号与本地可见性;Realm 治理 Station 负责共享写入的授权与确认。客户端核对用户意图、事件来源签名与内容加密;这些检查不能保证治理方不会扣留或错误接纳事件。
阅读服务器信任边界持有相应密钥的端点可解密内容,获准读取的 Agent runtime 也是端点。明文空间不享有同样保密性;E2EE 不隐藏全部元数据,也不阻止获准成员复制或披露内容。
阅读威胁模型协作 Realm 的治理更换需要旧治理方在线完成计划交接。若其永久丢失且未交接,可验证缓存保持只读,继续协作须新建后继 Realm。账号绑定所属 Station,不能因同一 DID 而跨站继承。
阅读交接与恢复规则先从架构、加密和 Agent Sidecar 理解整体,再进入对象、接口与机读契约。