Arquitectura de Service-FS: el núcleo WORM
Cada registro escrito en la plataforma PointSav — anclajes de identidad, comunicaciones de correo electrónico, artefactos de documentos — llega a service-fs, un libro contable inmutable de escritura única y lectura múltiple (WORM) por inquilino. Una vez escrito, los registros no pueden modificarse ni eliminarse; el libro contable es la columna vertebral con evidencia de manipulación que los servicios del Anillo 2 consultan y los servicios del Anillo 1 escriben. El artículo sobre diseño del libro mayor WORM describe la filosofía de diseño WORM en detalle.
service-fs no es un sistema de archivos de propósito general. Un sistema de archivos local permite lecturas, escrituras, modificaciones y eliminaciones a través de un árbol de directorios estándar. service-fs expone solo tres operaciones: append (añadir un registro), read_since (leer hacia adelante desde un punto de control) y checkpoint (crear una prueba firmada del estado). La superficie de API reducida es lo que hace que las garantías de integridad del libro mayor sean estructuralmente sólidas en lugar de impuestas por políticas.
Estructura de Cuatro Capas
El artículo sobre arquitectura de almacenamiento WORM describe cómo cada envolvente satisface la restricción de solo adición.
- Anclaje (L4): Publicación mensual de pruebas de integridad realizadas por fs-anchor-emitter en registros públicos externos (Sigstore Rekor).
- Protocolo (L3): Interfaz de comunicación (HTTP/axum hoy; MCP a largo plazo) que asegura que los datos de un cliente nunca se mezclen con otros — límites por inquilino aplicados por
moduleId. - Contrato API WORM (L2): Definiciones en Rust (
append,read_since,checkpoint) que aseguran la consistencia del sistema independientemente de la tecnología de disco. - Almacenamiento (L1): El motor físico que guarda los datos en formato de texto estándar (C2SP tlog-tiles), asegurando su legibilidad por un siglo.
Entornos de Ejecución
service-fs está diseñado para operar en dos entornos de ejecución desde una sola base de código:
- Envolvente A (actual): Funciona como un servicio estándar en Linux (daemon). Este es el único entorno implementado; expone
POST /v1/appendyGET /healthz. - Envolvente B (seL4 — diferido): Un dominio de protección seL4 Microkit verificado es el objetivo futuro planificado. Existe solo como un punto de entrada de referencia (
main_sel4_stub.rs) que no está compilado en la compilación actual.
Durabilidad y Cumplimiento
La plataforma logra el cumplimiento estructural WORM al denegar estructuralmente la modificación de registros en la capa de almacenamiento. Los puntos de control firmados (C2SP signed-note) prueban el estado del libro contable en cualquier momento. Un sub-libro contable de auditoría registra cada evento de lectura para satisfacer los requisitos de integridad de procesamiento de SOC 2.
Puntos clave
service-fses un libro mayor WORM, no un sistema de archivos. La superficie de API implementada tiene dos operaciones:appendy salud. Las operacionesread_sinceycheckpointestán planificadas.- El libro mayor es por inquilino — cada Totebox tiene su propio libro mayor aislado; no son posibles lecturas cruzadas entre inquilinos en la capa de almacenamiento.
- La arquitectura de cuatro capas está diseñada para desacoplar el protocolo de comunicación, el contrato de API y el motor de almacenamiento, de modo que el intercambio al Envolvente B de seL4 no requiera reescribir el servicio.
- El formato de durabilidad objetivo usa estándares abiertos: C2SP tlog-tiles (legibilidad de 100 años) y puntos de control C2SP signed-note. El backend de bloques está planificado; la compilación actual usa un registro JSON de solo adición con resúmenes SHA-256 por carga.
- El anclaje recurrente a Sigstore Rekor por parte de fs-anchor-emitter está previsto para crear una cadena de marca temporal externa y públicamente verificable. La operación de anclaje está planificada y aún no está en funcionamiento.
Véase también
- fs-anchor-emitter — el emisor periódico de anclajes que registra el libro mayor en Sigstore Rekor
- service-fs-security-compliance — perfil de cumplimiento: SOC 2, alineación regulatoria WORM
- worm-ledger-architecture — arquitectura WORM a nivel de infraestructura
- worm-ledger-design — la filosofía de diseño detrás del enfoque WORM
- sel4-microkernel-substrate — el envolvente Microkit seL4 (Envolvente B) previsto como tiempo de ejecución
- service-content — el Motor de Gravedad que escribe los registros de geometría base L0 en service-fs
- Servicio PointSav Link — adaptador conectable que conecta nodos os-* a la red de flota