mizcausevic-dev/evidence-bundle-spec

GitHub: mizcausevic-dev/evidence-bundle-spec

Evidence Bundle 定义了一种标准化的便携目录格式,用于在不同系统和团队之间一致地传输带有哈希、溯源和签名的证据工件包。

Stars: 0 | Forks: 0

# evidence-bundle-spec **Evidence Bundle v0.1 草案。** 一种用于在不同系统之间传输证据包的便携格式——包括 RAG 引用包、审计摘录、已签名的合规披露、应急响应工件、监管提交文件。 [Kinetic Gain Protocol Suite](https://suite.kineticgain.com) 的一部分。 ## 为什么需要 当 LLM 为一个回答引用了三个来源,审计员要求查看“该决策背后的证据”,或者供应商响应 SOC2 控制请求时——被移交的工件始终是一个包含文件的目录,加上一些关于来源的说明。如今,每个团队都会在本地自行发明这种目录结构。不同的字段、不同的哈希规则、不同的签名约定、不同的文件布局。 本规范对其进行了明确:一个目录,一个 `manifest.json`,每个文件都被哈希处理,可选的交叉引用,可选的签名。任何人都可以无需我们的代码即可读取它。 ## 结构 ``` my-bundle/ manifest.json <- conforms to evidence-bundle.schema.json content/ source-a.pdf source-b.json summary.md ``` ``` { "evidence_bundle_version": "0.1", "bundle": { "id": "…", "subject": "…", "purpose": "…", "created_at": "…", "creator": "…" }, "items": [ { "id": "…", "path": "content/x.pdf", "sha256": "…", "size_bytes": 123 } ], "relationships": [ { "subject": "…", "predicate": "cites", "object": "…" } ], "provenance": { "agent_card_uri": "…", "prompt_provenance_uri": "…", "otel_trace_id": "…" }, "signature": { "algorithm": "ed25519", "signer": "…", "value": "…", "signed_at": "…" } } ``` ## 组合使用 | 规范 | 引用 | |---|---| | [`prompt-provenance-spec`](https://github.com/mizcausevic-dev/prompt-provenance-spec) | `provenance.prompt_provenance_uri` | | [`agent-cards-spec`](https://github.com/mizcausevic-dev/agent-cards-spec) | `provenance.agent_card_uri` | | [`mcp-tool-card-spec`](https://github.com/mizcausevic-dev/mcp-tool-card-spec) | `provenance.tool_card_uri` | | [`hash-attestation-rs`](https://github.com/mizcausevic-dev/hash-attestation-rs) | ed25519 signature over the canonical manifest | | [`bls-attestation-broker`](https://github.com/mizcausevic-dev/bls-attestation-broker) | multi-signer BLS aggregate signature | ## CI GitHub Actions 会在每次推送时使用带有 JSON Schema 2020-12 方言的 AJV,对每个 `examples/**/manifest.json` 进行模式验证。 ``` # 本地验证 npx ajv -s evidence-bundle.schema.json -d "examples/**/manifest.json" --strict=false --spec=draft2020 ``` ## 许可证 [AGPL-3.0-or-later](./LICENSE)
标签:AI可追溯性, 审计与合规, 数字证据, 数据溯源, 数据规范