-
Notifications
You must be signed in to change notification settings - Fork 1
MODULARIZATION_PLAN
Status: Planned for implementation after v1.3.0 release
Current Version: 1.2.0
Target Version: 1.4.0+
Estimated Effort: 2-4 weeks
ThemisDB currently builds as a single monolithic library (themis_core) containing 69,000+ exported symbols, which exceeds the Windows COFF object file limit of 65,535 symbols. This document outlines a plan to split themis_core into smaller, thematically organized libraries.
-
Current State:
themis_corehas 69,000+ exported symbols - Windows COFF Limit: 65,535 symbols per object file
- Impact: Build failures on Windows when using static libraries
-
Workaround: Currently using
THEMIS_CORE_SHARED=ON(DLL build)
- Build Times: Incremental builds require recompiling entire core
- Code Organization: All features bundled together
- Optional Features: Cannot selectively disable LLM/Geo/GPU features
- Testing: Difficult to isolate and test individual subsystems
The proposed split divides themis_core into 11 focused libraries:
| Module | Estimated Symbols | Dependencies | Description |
|---|---|---|---|
themis_base |
~3,000 | None | Common types, interfaces, status codes |
themis_storage |
~15,000 | base, RocksDB | Core storage engine, indexes |
themis_query |
~12,000 | base, storage | AQL parser, query engine, functions |
themis_security |
~8,000 | base, OpenSSL | Encryption, PKI, RBAC, JWT, audit |
themis_sharding |
~10,000 | base, storage, query | Distributed system, Raft, gossip |
themis_llm |
~6,000 | base, storage | Model inference, LoRA, KV cache |
themis_content |
~5,000 | base, storage | Content management, MIME, malware |
themis_timeseries |
~4,000 | base, storage | Time-series store, Gorilla compression |
themis_network |
~5,000 | base | HTTP/Wire protocol servers, SSE |
themis_geo |
~2,000 | base, storage | Geospatial index and operations |
themis_graph |
~2,000 | base, storage | Graph index and analytics |
Total: ~72,000 symbols → Each module well under 65,535 limit ✓
themis_base
│
┌──────────────┼──────────────┐
│ │ │
themis_storage themis_security themis_network
│ │
├──────┬───────┼──────┬───────┤
│ │ │ │ │
themis_ themis_ themis_ themis_ themis_
query geo content llm sharding
│ │ │ │ │
└──────┴───────┴──────┴───────┘
themis_graph
themis_timeseries
- Solves COFF Limit: Each module stays under 65,535 symbols
- Faster Incremental Builds: Only rebuild changed modules
- Better Code Organization: Clear separation of concerns
- Optional Features: Build without LLM/Geo/GPU if not needed
- Independent Testing: Test modules in isolation
- Parallel Compilation: Build multiple modules simultaneously
- Maintainability: Smaller, focused codebases per module
- Modularity: Pluggable architecture for optional features
- Documentation: Easier to document individual modules
- Onboarding: New developers can focus on specific modules
Problem: Query ↔ Storage ↔ Security potential cycles
Solution:
- Use dependency inversion principle
- Define interfaces in
themis_base - Implement in respective modules
- Use factory patterns for cross-module instantiation
Problem: Each module needs its own DLL export macros
Solution:
// include/themis/base/export.h
#define THEMIS_BASE_EXPORT /* platform-specific */
#define THEMIS_STORAGE_EXPORT /* platform-specific */
// ... one per moduleProblem: Shared vs. private headers must be clearly separated
Solution:
include/themis/
base/ # Public API headers
export.h
types.h
storage/ # Public API headers
rocksdb_wrapper.h
src/
base/ # Implementation + private headers
storage/ # Implementation + private headers
Problem: Managing 11+ library targets instead of 1
Solution:
- Use helper functions/macros for common patterns
- Maintain clear dependency declarations
- Use target-based propagation (INTERFACE/PUBLIC/PRIVATE)
Problem: Modular DLLs could be corrupted, tampered with, or replaced with malicious code
Solution: Comprehensive module verification system (IMPLEMENTED)
- SHA-256 Hash Verification: Calculate and verify file integrity before loading
- Digital Signature Verification: X.509 certificate-based signing (RSA/ECDSA)
- Certificate Chain Validation: Verify trusted issuers
- Blacklist/Whitelist Support: Block known malicious or allow known good hashes
- Audit Logging: Log all module load attempts and verification results
- Production Mode: Mandatory signature verification (unsigned modules rejected)
- Development Mode: Optional signatures for local development
Implementation:
// themis_base includes ModuleLoader with security verification
#include "themis/base/module_loader.h"
// Load modules with automatic verification
themis::modules::ModuleLoader loader;
auto result = loader.loadModule("themis_storage.dll", "themis_storage");
if (!result.success) {
// Module verification failed - security issue detected
spdlog::critical("Module verification failed: {}", result.errorMessage);
// Module NOT loaded - system remains secure
}Security Features:
- Reuses existing
PluginSecurityVerifierinfrastructure - Production builds require valid signatures
- Development builds allow unsigned modules for testing
- Tampered DLLs are detected via hash mismatch
- Expired certificates are rejected
- All security events logged to audit trail
- Create
themis_basemodule with common types - Extract
BaseEntity, status codes, core interfaces - Define export macros for all modules
- Update CMakeLists.txt with modular structure
- Ensure existing tests still pass
- Split out
themis_storage(RocksDB, indexes) - Split out
themis_query(AQL, query engine) - Split out
themis_security(encryption, PKI, RBAC) - Split out
themis_network(HTTP/Wire servers) - Run full test suite
- Split out
themis_timeseries(TSStore, Gorilla) - Split out
themis_geo(spatial index) - Split out
themis_graph(graph index) - Split out
themis_content(content management) - Split out
themis_llm(model inference) - Make feature modules optional via CMake options
- Split out
themis_sharding(Raft, gossip, WAL) - Resolve any remaining circular dependencies
- Run full test suite including benchmarks
- Update documentation
- Validate Windows builds (COFF limit resolved)
- Run all unit tests
- Run all integration tests
- Run all benchmarks
- Verify build times improvement
- Test optional module configurations
- Update CI/CD pipelines
# New build options for modular architecture
option(THEMIS_BUILD_MODULAR "Build as modular libraries instead of monolithic core" ON)
option(THEMIS_MODULE_LLM "Include LLM inference module (optional)" ON)
option(THEMIS_MODULE_GEO "Include geospatial module (optional)" ON)
option(THEMIS_MODULE_GRAPH "Include graph analytics module (optional)" ON)
option(THEMIS_MODULE_CONTENT "Include content processors module (optional)" OFF)
# Core modules (always required)
add_library(themis_base SHARED ${THEMIS_BASE_SOURCES})
add_library(themis_storage SHARED ${THEMIS_STORAGE_SOURCES})
add_library(themis_query SHARED ${THEMIS_QUERY_SOURCES})
add_library(themis_security SHARED ${THEMIS_SECURITY_SOURCES})
add_library(themis_network SHARED ${THEMIS_NETWORK_SOURCES})
add_library(themis_sharding SHARED ${THEMIS_SHARDING_SOURCES})
add_library(themis_timeseries SHARED ${THEMIS_TIMESERIES_SOURCES})
# Optional modules
if(THEMIS_MODULE_LLM)
add_library(themis_llm SHARED ${THEMIS_LLM_SOURCES})
endif()
if(THEMIS_MODULE_GEO)
add_library(themis_geo SHARED ${THEMIS_GEO_SOURCES})
endif()
if(THEMIS_MODULE_GRAPH)
add_library(themis_graph SHARED ${THEMIS_GRAPH_SOURCES})
endif()
if(THEMIS_MODULE_CONTENT)
add_library(themis_content SHARED ${THEMIS_CONTENT_SOURCES})
endif()
# Main executable links all required modules
target_link_libraries(themis_server PRIVATE
themis_base
themis_storage
themis_query
themis_security
themis_network
themis_sharding
themis_timeseries
$<$<BOOL:${THEMIS_MODULE_LLM}>:themis_llm>
$<$<BOOL:${THEMIS_MODULE_GEO}>:themis_geo>
$<$<BOOL:${THEMIS_MODULE_GRAPH}>:themis_graph>
$<$<BOOL:${THEMIS_MODULE_CONTENT}>:themis_content>
)src/base/
base_entity.cpp
status_codes.cpp
common_interfaces.cpp
include/themis/base/
export.h
base_entity.h
status.h
types.h
src/storage/
rocksdb_wrapper.cpp
key_schema.cpp
backup_manager.cpp
security_signature.cpp
security_signature_manager.cpp
src/index/
secondary_index.cpp
adaptive_index.cpp
spatial_index.cpp
include/themis/storage/
export.h
rocksdb_wrapper.h
key_schema.h
backup_manager.h
src/query/
query_engine.cpp
query_optimizer.cpp
aql_parser.cpp
aql_translator.cpp
aql_runner.cpp
let_evaluator.cpp
window_evaluator.cpp
cte_subquery.cpp
cte_cache.cpp
statistical_aggregator.cpp
semantic_cache.cpp
functions/function_registry.cpp
include/themis/query/
export.h
query_engine.h
aql_parser.h
src/security/
mock_key_provider.cpp
vault_key_provider.cpp
key_cache.cpp
keyprovider_signing.cpp
vault_signing_provider.cpp
field_encryption.cpp
encrypted_field.cpp
malware_scanner.cpp
pki_key_provider.cpp
cms_signing.cpp
rbac.cpp
hsm_provider.cpp
hsm_provider_pkcs11.cpp
timestamp_authority.cpp
timestamp_authority_openssl.cpp
vcc_pki_client.cpp
src/auth/
jwt_validator.cpp
include/themis/security/
export.h
encryption.h
pki.h
rbac.h
src/sharding/
urn.cpp
consistent_hash.cpp
shard_topology.cpp
urn_resolver.cpp
pki_shard_certificate.cpp
mtls_client.cpp
signed_request.cpp
remote_executor.cpp
shard_router.cpp
rebalance_operation.cpp
data_migrator.cpp
shard_load_detector.cpp
auto_rebalancer.cpp
prometheus_metrics.cpp
metrics_registry.cpp
health_check.cpp
admin_api.cpp
cloud_agent.cpp
circuit_breaker.cpp
gossip_protocol.cpp
raft_configuration.cpp
raft_log.cpp
raft_state.cpp
raft_wal_integration.cpp
stream_protocol.cpp
wal_applier.cpp
wal_manager.cpp
wal_shipper.cpp
truetime.cpp
distributed_transaction.cpp
include/themis/sharding/
export.h
shard_router.h
raft.h
src/llm/
llm_interaction_store.cpp
prompt_manager.cpp
include/themis/llm/
export.h
llm_interaction_store.h
prompt_manager.h
src/content/
content_type.cpp
content_manager.cpp
text_processor.cpp
mock_clip_processor.cpp
mime_detector.cpp
content_policy.cpp
content_fs.cpp
version_manager.cpp
include/themis/content/
export.h
content_manager.h
content_policy.h
src/timeseries/
timeseries.cpp
tsstore.cpp
gorilla.cpp
retention.cpp
continuous_agg.cpp
aggregate_scheduler.cpp
aggregate_scheduler_helper.cpp
query_optimizer.cpp
include/themis/timeseries/
export.h
tsstore.h
gorilla.h
src/network/
wire_protocol_server.cpp
src/server/
http_server.cpp
sse_connection_manager.cpp
audit_api_handler.cpp
pki_api_handler.cpp
saga_api_handler.cpp
pii_api_handler.cpp
retention_api_handler.cpp
keys_api_handler.cpp
classification_api_handler.cpp
reports_api_handler.cpp
ranger_adapter.cpp
policy_engine.cpp
auth_middleware.cpp
rate_limiter.cpp
rate_limiter_v2.cpp
load_shedder.cpp
update_api_handler.cpp
hot_reload_api_handler.cpp
export_api_handler.cpp
tenant_manager.cpp
sharding_metrics_handler.cpp
include/themis/network/
export.h
http_server.h
wire_protocol.h
src/geo/
cpu_backend.cpp
gpu_backend_stub.cpp
boost_cpu_exact_backend.cpp
src/api/
geo_index_hooks.cpp
src/utils/geo/
ewkb.cpp
include/themis/geo/
export.h
spatial.h
src/index/
graph_index.cpp
temporal_graph.cpp
property_graph.cpp
edge_types.cpp
process_graph.cpp
gnn_embeddings.cpp
graph_analytics.cpp
include/themis/graph/
export.h
graph_index.h
temporal_graph.h
To ensure smooth transition, support both build modes during migration:
if(THEMIS_BUILD_MODULAR)
# New modular build
add_subdirectory(src/base)
add_subdirectory(src/storage)
# ...
else()
# Legacy monolithic build (deprecated)
add_library(themis_core SHARED ${THEMIS_CORE_SOURCES})
endif()- Unit Tests: Update to link specific modules
- Integration Tests: Update to link all required modules
- Regression Tests: Ensure identical behavior
- Performance Tests: Verify no performance regression
- All modules have < 65,535 symbols
- Windows builds succeed without COFF errors
- All existing tests pass
- Build time improves by at least 30% for incremental builds
- Optional modules can be disabled
- Documentation is updated
- CI/CD pipelines work with new structure
If modularization causes issues:
- Set
THEMIS_BUILD_MODULAR=OFFto use legacy build - Fix issues in a controlled manner
- Re-enable modular build once resolved
Pre-requisite: v1.3.0 must be released first
| Timeframe | Milestone |
|---|---|
| Week 1 | Foundation setup (base module, CMake structure) |
| Week 2 | Core modules (storage, query, security, network) |
| Week 3 | Feature modules (timeseries, geo, graph, content, llm) |
| Week 4 | Distributed system (sharding), testing, validation |
| Week 5 | Buffer for issues, documentation, review |
- Windows COFF format: https://learn.microsoft.com/en-us/windows/win32/debug/pe-format
- CMake target-based design: https://cmake.org/cmake/help/latest/manual/cmake-buildsystem.7.html
- Current issue: themis_core exceeds 65,535 symbol limit (69,000+ symbols)
This modularization is a significant architectural upgrade that will:
- Solve immediate technical issues (COFF limit on Windows)
- Improve developer experience (faster builds, clearer code organization)
- Enable future growth (optional modules, plugin architecture)
The effort is substantial (2-4 weeks) but provides long-term benefits for maintainability and scalability.
Action: This plan will be implemented after the v1.3.0 release.
- Architecture-ACCESS-MODEL-IMPLEMENTATION-SUMMARY
- Architecture-ADR-003-pg-dump-sql-parser
- Architecture-BASEENTITY-PRINCIPLE
- Architecture-CACHE-STORAGE-INTEGRATION
- Architecture-CMAKE-ARCHITECTURE
- Architecture-CMAKE-FLAGS-REFERENCE
- Architecture-CMAKE-MODULAR-ARCHITECTURE
- Architecture-CONCERNS-ARCHITECTURE-DIAGRAM
- Architecture-CONCERNS-IMPLEMENTATION-SUMMARY
- Architecture-CONTENT-MODEL
- Architecture-COPILOT-THEMISDB-GRAPH-RAG-BACKEND-ARCHITECTURE
- Architecture-CRYPTO-AND-KEYS
- Architecture-FEATURE-FLAGS-REFERENCE
- Architecture-GPU-ARCHITECTURE-REVIEW-TEMPLATE
- Architecture-HTTP-SHUTDOWN-HARDENING
- Architecture-MIGRATION-GUIDE-CONCERNS
- Architecture-MIGRATION-GUIDE-v13-v14
- Architecture-MODULARIZATION-GUIDE
- Architecture-MODULAR-ARCHITECTURE-ROADMAP
- Architecture-MODULE-ARCHITECTURE-INDEX
- Architecture-P1D01-ISSMPLUGIN-DESIGN-REVIEW
- Architecture-P1-D01-ISSMPLUGIN-DESIGN-REVIEW
- Architecture-P1-D08-MAMBA-GOVERNANCE-CONTRACT
- Architecture-P1-P2-IMPLEMENTATION-COMPLETION-INDEX
- Architecture-PHASE0-COMPLETION-ASSESSMENT
- Architecture-PHASE3-QUERYENGINE-DI-ARCHITECTURE
- Architecture-PHASE4-INDEX-MANAGER-DI
- Architecture-POSTGRESQL-WIRE-PROTOCOL
- Architecture-QUERYENGINE-IMPLEMENTATION-GUIDE
- Architecture-QUERY-SCHEDULING
- Architecture-RAFT-CONSENSUS-DESIGN
- Architecture-README
- Architecture-README-SSM-HYBRID-IMPLEMENTATION
- Architecture-REFACTORING-SUMMARY
- Architecture-RESOURCE-POOLING
- Architecture-SOURCE-DIRECTORY-GUIDE
- Architecture-THEMIS-CORE-GUIDE
- Architecture-UNIFIED-ACCESS-MODEL
- Architecture-WAL-GRPC-MTLS-CONFIGURATION
- Architecture-WIRE-PROTOCOL-RETRY
- Architecture-boltzmann-observability-draft
- Architecture-experimental-logarithmic-vector-storage
- Architecture-llm-wiki-mvp-adr
- Architecture-rewrite-engine-architecture
- Architecture-rope-api-architecture
- Architecture-ssm-gguf-mamba-status
- Architecture-ssm-hybrid-analysis
- Architecture-ssm-hybrid-rollout-plan
- Architecture-ssm-plugin-interface-design-review
- Architecture-transaction-coordinators
- Architecture-wiki-secondary-index
- Architecture-wire-protocol
- Governance-DISABLED-STUB-POLICY
- Governance-DOCS-PR-POLICY
- Governance-GA-PROMOTION-SIGN-OFF
- Governance-GITHUB-MILESTONES-SETUP
- Governance-MATURITY-CLAIM-VERIFICATION-CHECKLIST
- Governance-MATURITY-EVIDENCE-REGISTRY
- Governance-MERGE-GATE-BOT-CONFIG
- Governance-MERGE-GATE-STATUS-LIVE
- Governance-PHASE3-ENFORCEMENT-RUNBOOK
- Governance-PHASE-1-CLOSURE-REPORT
- Governance-PHASE-CLOSURE-POLICY
- Governance-PHASE-DEPENDENCY-GRAPH
- Governance-PLUGIN-SUBMODULE-ROLLBACK
- Governance-PRODUCTION-READY-2026-DELIVERY-PLAN
- Governance-PR-VERSION-TARGETING
- Governance-PR-VERSION-TARGETING-BACKFILL
- Governance-QUERY-MODULE-STATUS
- Governance-README
- Governance-RELEASE-PROMOTION-GATE-POLICY
- Governance-RELEASE-VALIDATION-CHECKLIST
- Governance-SECURITY-MODULE-5671-EVIDENCE-SUMMARY
- Governance-SHARDING-P6-RESIDUAL-RISK-ACCEPTANCE
- Governance-SOURCECODE-COMPLIANCE-GOVERNANCE
- Governance-UPDATES-DEVELOPMENT-STATUS-SIGN-OFF
- Governance-WAVE-C-IMPLEMENTATION-COMPLETE
- Module-acceleration-Roadmap
- Module-access-model-Roadmap
- Module-ai-Roadmap
- Module-analytics-Roadmap
- Module-api-Roadmap
- Module-aql-Roadmap
- Module-auth-Roadmap
- Module-base-Roadmap
- Module-cache-Roadmap
- Module-cdc-Roadmap
- Module-chaos-Roadmap
- Module-chimera-Roadmap
- Module-config-Roadmap
- Module-content-Roadmap
- Module-core-Roadmap
- Module-distributed-knowledge-Roadmap
- Module-distributed-tensor-Roadmap
- Module-document-Roadmap
- Module-ethics-ai-Roadmap
- Module-evaluation-Roadmap
- Module-execution-Roadmap
- Module-exporters-Roadmap
- Module-failover-Roadmap
- Module-geo-Roadmap
- Module-governance-Roadmap
- Module-gpu-Roadmap
- Module-graph-Roadmap
- Module-image-analysis-Roadmap
- Module-importers-Roadmap
- Module-index-Roadmap
- Module-ingestion-Roadmap
- Module-llama-cpp-Roadmap
- Module-llm-Roadmap
- Module-llm-streaming-Roadmap
- Module-llm-wiki-Roadmap
- Module-maintenance-Roadmap
- Module-metadata-Roadmap
- Module-network-Roadmap
- Module-observability-Roadmap
- Module-onnx-clip-Roadmap
- Module-performance-Roadmap
- Module-plugins-Roadmap
- Module-process-Roadmap
- Module-projects-Roadmap
- Module-prompt-engineering-Roadmap
- Module-query-Roadmap
- Module-rag-Roadmap
- Module-replication-Roadmap
- Module-retrieval-Roadmap
- Module-rpc-grpc-Roadmap
- Module-scheduler-Roadmap
- Module-scraper-Roadmap
- Module-search-Roadmap
- Module-security-Roadmap
- Module-server-Roadmap
- Module-sharding-Roadmap
- Module-stable-diffusion-Roadmap
- Module-storage-Roadmap
- Module-temporal-Roadmap
- Module-tensor-Roadmap
- Module-themis-Roadmap
- Module-timeseries-Roadmap
- Module-toolbox-Roadmap
- Module-training-Roadmap
- Module-transaction-Roadmap
- Module-updates-Roadmap
- Module-user-storage-encrypted-Roadmap
- Module-utils-Roadmap
- Module-vector-search-Roadmap
- Module-voice-Roadmap
- Module-whisper-Roadmap