mizcausevic-dev/evidence-bundle-spec
GitHub: mizcausevic-dev/evidence-bundle-spec
Evidence Bundle 定义了一种标准化的便携目录格式,用于在不同系统和团队之间一致地传输带有哈希、溯源和签名的证据工件包。
Stars: 0 | Forks: 0
# evidence-bundle-spec
**Evidence Bundle v0.1 草案。** 一种用于在不同系统之间传输证据包的便携格式——包括 RAG 引用包、审计摘录、已签名的合规披露、应急响应工件、监管提交文件。
[Kinetic Gain Protocol Suite](https://suite.kineticgain.com) 的一部分。
## 为什么需要
当 LLM 为一个回答引用了三个来源,审计员要求查看“该决策背后的证据”,或者供应商响应 SOC2 控制请求时——被移交的工件始终是一个包含文件的目录,加上一些关于来源的说明。如今,每个团队都会在本地自行发明这种目录结构。不同的字段、不同的哈希规则、不同的签名约定、不同的文件布局。
本规范对其进行了明确:一个目录,一个 `manifest.json`,每个文件都被哈希处理,可选的交叉引用,可选的签名。任何人都可以无需我们的代码即可读取它。
## 结构
```
my-bundle/
manifest.json <- conforms to evidence-bundle.schema.json
content/
source-a.pdf
source-b.json
summary.md
```
```
{
"evidence_bundle_version": "0.1",
"bundle": { "id": "…", "subject": "…", "purpose": "…", "created_at": "…", "creator": "…" },
"items": [ { "id": "…", "path": "content/x.pdf", "sha256": "…", "size_bytes": 123 } ],
"relationships": [ { "subject": "…", "predicate": "cites", "object": "…" } ],
"provenance": { "agent_card_uri": "…", "prompt_provenance_uri": "…", "otel_trace_id": "…" },
"signature": { "algorithm": "ed25519", "signer": "…", "value": "…", "signed_at": "…" }
}
```
## 组合使用
| 规范 | 引用 |
|---|---|
| [`prompt-provenance-spec`](https://github.com/mizcausevic-dev/prompt-provenance-spec) | `provenance.prompt_provenance_uri` |
| [`agent-cards-spec`](https://github.com/mizcausevic-dev/agent-cards-spec) | `provenance.agent_card_uri` |
| [`mcp-tool-card-spec`](https://github.com/mizcausevic-dev/mcp-tool-card-spec) | `provenance.tool_card_uri` |
| [`hash-attestation-rs`](https://github.com/mizcausevic-dev/hash-attestation-rs) | ed25519 signature over the canonical manifest |
| [`bls-attestation-broker`](https://github.com/mizcausevic-dev/bls-attestation-broker) | multi-signer BLS aggregate signature |
## CI
GitHub Actions 会在每次推送时使用带有 JSON Schema 2020-12 方言的 AJV,对每个 `examples/**/manifest.json` 进行模式验证。
```
# 本地验证
npx ajv -s evidence-bundle.schema.json -d "examples/**/manifest.json" --strict=false --spec=draft2020
```
## 许可证
[AGPL-3.0-or-later](./LICENSE)
标签:AI可追溯性, 审计与合规, 数字证据, 数据溯源, 数据规范