一、普通日志解释过去,可验证证据证明过去没有被改写
AI 时代!人人都在深耕 AI 安全,你缺的就是这关键一步!
AI 正重塑安全边界,与其在门外徘徊,不如直接掌握主动权!
免费课程持续更新
https://space.bilibili.com/452583051/lists/7870008?type=season
Agent 调用工具之后,团队通常能在应用日志里看到时间、工具名和结果。但日志管理员可能删改记录,数据库也可能被覆盖,审计员往往只能相信生产团队的导出。🧾 Obsign 试图解决的是更严格的问题:两年后,一个不接触生产系统的审计员能否独立验证某次 Agent 行动、当时适用的策略与证据链没有被替换。🔍
该项目把 MCP 代理放在调用路径上,统一处理 tools、resources、prompts,以及 sampling 与 elicitation 等通道。🧭 请求先经过 Cedar 策略,默认拒绝;身份链、策略决策、参数摘要与执行结果进入审计核心,随后通过哈希链、Merkle 结构和签名 seal 形成可离线验证的封存包。🔏 这不是“给日志加一个校验和”那么简单,而是把主体、授权、效果与密钥信任一起纳入证明。
边界也很重要:加密封存不能证明工具返回的业务内容天然真实,也不能修复错误策略。⚖️ 它证明的是记录在给定信任根下保持一致、未被悄悄改写,并能把执行与策略、身份和时间锚点关联起来。可验证不等于绝对正确,但它让篡改和证据缺口变得可检测。
二、从人类委托到工具效果,身份链必须连续
Agent 系统里“谁做的”常常不是单个用户名。人类把任务交给主 Agent,主 Agent 再委托子 Agent,子 Agent 通过 MCP 调用工具;服务账号最终执行动作。🧬 Obsign 用 actor chain 表达这条委托关系,并参考令牌交换语义记录谁代表谁。这样,审计结果不只写“agent-7 调用了 write_file”,还可以追溯最初委托者、当前执行者和中间授权。
调用进入代理后,策略引擎根据主体、动作、资源和上下文做裁决。允许的请求先写入 WAL,再转发给真实 MCP 服务;参数本身可用哈希摘要记录,避免在账本中暴露全部秘密。🔐 结果返回后补齐状态和响应证据,记录进入哈希链与批次 Merkle 树。任何中间记录被删除或改写,后续链与根都会失配。⛓️
一条完整证据链至少要回答:🔎
谁委托谁,最终执行主体是什么? 哪个策略版本基于哪些属性作出裁决? 调用了哪个 MCP 方法、资源和参数摘要? 请求是否真实转发,结果状态与时间是什么? 哪个密钥对哪个目录和 Merkle 根签名?✅
如果只记录工具返回,审计员无法知道动作是否被授权;如果只记录策略决定,又不能证明动作确实执行。🎯 策略证据和效果证据必须在同一条可验证链上。这也是代理位于关键路径的意义:它既看到裁决,也看到请求与响应。
三、离线验证要把完整性与信任拆成不同结果
🎯【离线验证要把完整性与信任拆成不同结果】
这一节真正关键的不是「离线验证要把完整性与信任拆成不同结果」这个概念本身,而是它背后的判断路径、执行边界和可复用方法。
它怎样落到真实安全团队的工作流里?哪些细节会直接影响 AI 代理的可靠性?
加入 Oxo AI Security 知识星球,可查看本节完整内容,系统掌握「离线验证要把完整性与信任拆成不同结果」的完整拆解与实战用法。
📚 AI 文献解读:最前沿的 LLM 安全论文深度剖析。
🐛 AI 漏洞情报:第一时间掌握主流大模型的 0-day 漏洞与越狱方式。
🛡 AI 安全体系:从红队攻击到蓝队防御的全方位知识图谱。
🛠 AI 攻防工具:红队专属的自动化测试与扫描工具箱。
🚀立即加入 Oxo AI Security 知识星球,掌握 AI 安全攻防核心能力!
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……



