Skip to content

Arquitectura de tres binarios: os-console, os-totebox, os-orchestration

La Arquitectura de Tres Binarios: os-console, os-totebox, os-orchestration

Totebox Orchestration se entrega mediante tres entornos operativos binarios distintos. Cada uno tiene un rol distinto, un objetivo de despliegue distinto y un conjunto distinto de aplicaciones alojadas. Juntos forman un sistema completo para la gestión soberana de datos.


Visión General

                    ┌──────────────────────────────────────┐
                    │           MÁQUINA HOST               │
                    │                                      │
                    │         os-console                   │
                    │   Superficie de Terminal del Operador│
                    │   cartridges: app-console-* (F2–F12)│
                    │   TUI orientada al teclado            │
                    │   autorización de máquina via F11    │
                    └──────────────┬───────────────────────┘
                                   │  token de capacidad de máquina
                                   │  (autorizado en el emparejamiento F11)
                                   ▼
                    ┌──────────────────────────────────────┐
                    │       HARDWARE / VM DEL CLIENTE      │
                    │                                      │
                    │         os-totebox                   │
                    │   Almacén de Datos WORM Soberano     │
                    │   servicios: service-* (Anillos 1+2) │
                    │   sin shell; sin proceso root        │
                    │   registro de solo adición WORM      │
                    │   IA local Nivel A (service-slm)     │
                    └──────────────┬───────────────────────┘
                                   │  federación restringida por capacidades
                                   │  (el Totebox otorga capacidades derivadas)
                                   ▼
                    ┌──────────────────────────────────────┐
                    │     INFRAESTRUCTURA DEL PROVEEDOR    │
                    │                                      │
                    │      os-orchestration                │
                    │   Capa de Agregación Sin Estado      │
                    │   apps: app-orchestration-*          │
                    │   flota de GPU Yo-Yo (Nivel B)       │
                    │   flujos comerciales multi-Totebox   │
                    │   no posee claves de archivo         │
                    └──────────────────────────────────────┘

os-totebox: Almacén de Datos WORM Soberano

os-totebox es el despliegue del lado del cliente. Se ejecuta en hardware bajo el control físico del cliente — una máquina tipo NUC, una VM de GCP o un servidor privado. Su función es alojar los servicios de los Anillos 1 y 2:

Anillo 1 — Ingesta en el Límite:

  • service-fssistema de archivos de solo adición WORM; cada escritura es una entrada de registro
  • service-input — ingesta de entrada estructurada de operadores os-console
  • service-extraction — pipeline de extracción de entidades de emails y documentos
  • service-egress — flujo de datos de salida controlado

Anillo 2 — Procesamiento Determinista:

  • service-content — grafo de conocimiento sobre todas las entidades ingeridas
  • service-people — registro de personal e identidad
  • service-email — puente de archivo de email (Microsoft Exchange → Maildir)
  • service-slm — pasarela de inferencia de IA local (Nivel A)

El Anillo 3 (IA opcional, inferencia Nivel B+) está alojado en os-orchestration, no en os-totebox. Un Totebox se entrega con los Anillos 1 y 2. El Anillo 3 es un nivel de pago opcional.

Forma final prevista (Fase H2, planificada): os-totebox arranca en metal desnudo o como VM en una imagen seL4 Microkit. Cada servicio se ejecuta como un Dominio de Protección seL4. Sin shell de Linux. Sin gestor de paquetes. Sin sistema de inicio.


os-console: Superficie de Terminal del Operador

os-console se ejecuta en la máquina personal del operador. Es la interfaz a través de la cual el operador interactúa con los servicios de Totebox. No almacena datos — renderiza vistas de datos que residen en os-totebox.

Tecla Cartridge Servicio Backend
F2 Personas service-people
F3 Email service-email
F4 Contenido service-content
F6 Contabilidad service-bookkeeper
F9 SLM service-slm
F11 Sistema / Emparejamiento pairing-server
F12 Entrada / Auditoría service-input

os-orchestration: Capa de Agregación Sin Estado

os-orchestration es el nivel de pago del lado del proveedor. Agrega datos de múltiples Toteboxes de clientes y proporciona servicios comerciales que requieren acceso a datos entre Toteboxes.

os-orchestration es sin estado: no posee claves de archivo, no escribe datos, no gestiona ningún registro. Computa sobre vistas de datos de Totebox restringidas por capacidades.

App Función Puerto
app-orchestration-slm Intermediario de GPU Yo-Yo (Nivel B) :9180
app-orchestration-market IU del mercado de datos (previsto)
app-orchestration-exchange Pasarela de intercambio de anuncios (previsto)
app-orchestration-gis Procesamiento GIS a escala continental desplegado
app-orchestration-bim Federación de BIM multi-archivo

Modelo comercial: Un único Totebox ejecuta los Anillos 1–2 sin costo de licencia. Conectarse a os-orchestration para inferencia de Nivel B, mercado de datos o agregación de BIM es el nivel de pago.


Geometría de Capacidades en los Tres Niveles

El modelo de Geometría de Capacidades se aplica en cada capa con el mismo mecanismo pero un alcance diferente:

Capa Límite de PD Qué acota
os-console Por cartridge (F2, F3, F4...) Un cartridge no puede leer los datos de otro
os-totebox Por servicio (service-people, service-slm...) Un servicio no puede escalar a otro
os-orchestration Por app + punto de control de capacidades Los datos de una org no pueden llegar a otra

El kernel seL4 proporciona la misma prueba formal en cada capa. El sustrato de capacidades (system-core, system-ledger) proporciona la interfaz en Rust para estas pruebas. moonshot-sel4-vmm proporciona el runtime de PD que hace que el código Rust se ejecute dentro de cada Dominio de Protección.

La arquitectura de tres binarios es un único sistema — una prueba seL4, un sustrato de capacidades, un pipeline de compilación moonshot-toolkit — desplegado en tres niveles distintos.


Qué Significa Esto para el Operador de Pequeña Empresa

Una pequeña empresa sin departamento de TI ejecuta:

  • Un cluster-totebox-1 — en un NUC bajo el escritorio de la sala de servidores o una VM de GCP de 7 $/mes
  • Uno o más node-console-* — uno por miembro del personal que necesita acceso a Totebox
  • Opcional: conexión a gateway-orchestration-slm-1 para capacidad de IA de Nivel B

El operador no gestiona servidores. No configura firewalls. Arranca el Totebox, arranca os-console, escanea un código QR y el sistema está en funcionamiento. Si cancela la suscripción opcional de Nivel B, su Totebox (y todos sus datos) continúa operando de forma independiente. No hay dependencia obligatoria de la nube.


Woodfine Capital Projects™, MCorp™, PointSav Digital Systems™, Totebox Orchestration™, Totebox Archive™ y Capability Geometry™ son marcas comerciales de Woodfine Capital Projects Inc., utilizadas en Canadá, los Estados Unidos, América Latina y Europa. Todas las demás marcas comerciales son propiedad de sus respectivos propietarios.

Important Information

Important Information

Corporate structure. PointSav Digital Systems ("PointSav") is a trade name of Woodfine Capital Projects Inc. ("Woodfine"). PointSav does not itself offer, sell, or solicit any security. Any securities offering associated with Woodfine's real-property direct-hold solutions is made exclusively by Woodfine, and only by means of the applicable Private Placement Memorandum.

No investment advice. This wiki's content is provided for engineering, operational, research, and development purposes. Nothing on this wiki constitutes investment advice or a solicitation to invest in any Woodfine partnership or direct-hold solution.

Intellectual property. The PointSav name, trade name, wordmark, and marks, together with all current and future PointSav- and Totebox-branded products, services, and offerings — and the software, source code, documentation, design system, and all related materials — are proprietary to Woodfine and its affiliates, except for components identified as open source. No rights are granted except as expressly set out in a written license or agreement. See TRADEMARK.md in this repository for the full trademark notice.

Open source components. Portions of the platform are made available under permissive open-source licenses identified in the accompanying repository. Use of those components is governed by their respective license terms.

No warranty; informational use. Content on this wiki is provided for general informational purposes only and does not constitute a representation, warranty, or commitment with respect to product functionality, availability, pricing, or roadmap. Some articles describe planned or intended features, capabilities, and milestones — language such as "planned," "intended," "targeted," "may," and "expected" marks this forward-looking content, which is subject to change and does not constitute a commitment regarding future performance.

Confidentiality. Where an article describes an operational or deployment detail that is not intended for public disclosure, that article is not published on this wiki. Content here is general-purpose engineering documentation, not customer-specific configuration.

Jurisdiction. Woodfine Capital Projects Inc. is organized in British Columbia, Canada. References to the Sovereign Data Foundation on this wiki describe a planned or intended initiative only, not a current equity holder or active governance body.

Changes to this notice. PointSav may update this notice from time to time; the version posted on this page governs.

Not a filing system. This wiki is not a securities filing system, an electronic disclosure repository, or a substitute for SEDAR+ or any other regulatory filing system. Formal securities filings are made through the applicable regulatory filing system, not through this wiki.

Full disclaimer. This notice supplements, and does not replace, the full Disclaimers article. In the event of any conflict, the full Disclaimers article governs.

Read the full disclaimer →