narko4u/witnessos
GitHub: narko4u/witnessos
WitnessOS 是位于 AI agent 与外部系统之间的凭证代理执行网关,通过密码学证据链为自治 agent 的每项操作提供不可篡改的独立验证。
Stars: 0 | Forks: 0
# WitnessOS
` 并验证签名、Merkle 成员资格、TSA 时间戳和哈希链连续性 —— 而无需信任网关运营商、agent 或任何目标提供商。
## 用例
以下是基于凭证代理治理的众多可能用例中的一部分。随着自治 agent 扩展到更多领域,其应用也会随之增长。
### 1. 恶意 Agent 安全
Agent 出现恶意行为 —— 被攻破的 prompt、幻觉的工具调用,或供应链攻击。WitnessOS 在网关实时切断其凭证访问。Agent 从一开始就不持有凭证 —— 攻破 agent 不会带来任何横向移动、任何数据泄露、任何未经授权的操作。
结构性隔离(Agent ↔ 网关 ↔ 提供商)意味着被攻破的 agent 就是受控的 agent。Kill-switch 会立即撤销所有访问权限。在事件期间尝试的每个操作都会被密码学记录,以供事后分析。
### 2. Agent 保险 (Surety)
只有受 WitnessOS 治理的 agent 才有资格获得保险。承保方会审计 E0–E4 证据链,而不是信任自我报告的仪表板。证据在密码学上是可验证的 —— 没有 Excel 表格,也没有“相信我们”的截图。
可证明的受治理行为将获得较低的保费。E3+ 证据等级、零策略违规和清白的验证者检查记录将成为一种资产 —— 而不仅仅是一个合规复选框。
### 3. Agent 仲裁
两个自治 agent 对合同结果产生分歧。一个声称已经交付。另一个对此提出异议。谁在说真话?
将 WitnessOS 证据链提交给独立的验证者。Merkle tree 不会说谎 —— 每个操作都经过了哈希链接、时间戳标记和密码学签名。解决只需几分钟,而不是几个月。不需要律师。
基于 **Agent Interaction Protocol (AIP)** 构建 —— 这是用于 agent 之间商业、谈判和结算的开放标准。
### 4. 企业合规
欧盟 AI 法案。美国 NIST AI RMF 及各州(CO、CA、NY)AI 法律。澳大利亚 AI 安全框架(即将推出强制性护栏)。加拿大 AIDA。英国基于行业的 AI 治理。中国 AI 法规。巴西 AI 法案。SOC 2。ISO 42001。ISO 27001。每个受监管的行业都面临同样的问题:你如何证明你的 AI agent 做了什么?
WitnessOS 用密码学证据取代了手动审计报告。每个操作都有一个可验证的回执 —— 等级从 E0 到 E4。监管机构、审计员和利益相关者可以独立验证,而无需信任网关运营商、agent 或任何第三方。
### 5. Agent ↔ 公司商业
一个自治采购 agent 通过其 **ACI manifest** 发现了一个供应商 —— 机器可读的定价、库存水平、合同条款和凭证。该 agent 通过 **AIP** 协商批量采购,在无需人工干预的情况下执行合同。
每一步都由 WitnessOS 治理:agent 的采购承诺、供应商的交付确认、付款结算 —— 所有这些都通过密码学回执记录。如果任何一方对结果提出异议,证据链会在几分钟内解决它。
这不是对未来的猜测。ACI、AIP 和 AJSON 是当今可用的开放标准。WitnessOS 提供了治理 runtime,使 agent 与公司之间的商业足够可信,从而可以直接用于生产环境。
## 架构
```
┌─────────────────────┐
AI Agent │ WitnessOS Gateway │ External World
(no credentials) │ │
│ │ ┌─────────────────┐ │
│ mTLS + signed │ │ Policy Engine │ │
└────────────────►│ │ (signed bundle)│ │
│ └────────┬────────┘ │
│ │ │
│ ┌────────▼────────┐ │
│ │ Credential │ │
│ │ Broker │ │──────► Gmail API
│ │ (OAuth tokens) │ │──────► Stripe API
│ └─────────────────┘ │──────► ...any connector
│ │
│ ┌─────────────────┐ │
│ │ Approval UI │ │
│ │ (exact hash) │ │
│ └─────────────────┘ │
│ │
│ ┌─────────────────┐ │
│ │ Event Store │ │
│ │ (append-only) │ │
│ └────────┬────────┘ │
│ │ │
│ ┌────────▼────────┐ │
│ │ Merkle Tree │ │
│ │ (hourly chkpt) │ │
│ └────────┬────────┘ │
│ │ │
│ ┌────────▼────────┐ │
│ │ RFC 3161 TSA │ │──────► External Timestamp
│ (anchoring) │ Authority
└─────────────────┘
└─────────────────────┘
```
## Empire Stack —— 构建于开放标准之上
WitnessOS 是 **Empire Stack** 的企业治理 runtime —— 由 Empire Labs 发布的三个开源协议层:
| 层级 | 功能 | 存储库 |
|-------|-------------|------------|
| **AJSON** | 对 Agent 友好的配置编写 —— 专为自治 agent 通信构建的 JSON 超集 | [`github.com/narko4u/ajson`](https://github.com/narko4u/ajson) |
| **ACI** | (Autonomous Company Interface) —— 组织如何通过结构化、机器可读的 manifest 向 agent 描述自己 | [`github.com/narko4u/aci-spec`](https://github.com/narko4u/aci-spec) |
| **AIP** | (Agent Interaction Protocol) —— agent 间商业的标准:谈判、执行、结算和证据 | [`github.com/narko4u/aip-spec`](https://github.com/narko4u/aip-spec) |
WitnessOS **执行** ACI manifest —— agent 操作将根据公司发布的接口进行验证。它**执行** AIP 合同 —— 在治理下协商、路由和结算 agent 间的协议。它**使用** AJSON 配置 —— 策略包、证据 schema 和网关规则的编写格式。
其结果是一个堆栈,其中开放标准定义了协议,而 WitnessOS 在其之上提供了企业级的执行和证据层。
## 证据等级
每个回执都只带有一个等级。该等级衡量的是密码学证据的强度 —— 而不是操作本身的成功或失败。
| 等级 | 名称 | 证明了什么 |
|-------|------|----------------|
| **E0** | 声明 | Agent 自行报告操作。没有独立观察。基于信任。 |
| **E1** | 观察 | Sidecar 或 SDK 见证了该操作。可能存在缺口。 |
| **E2** | 执行 | 网关授权并路由了该操作。凭证代理执行了策略。 |
| **E3** | 佐证 | 目标提供商确认了结果。外部回执或状态探测。 |
| **E4** | 锚定 | 通过 TSA 进行外部时间戳标记。Merkle 检查点。可独立验证。 |
**当前 Alpha 版最高:E3。** E4 需要撤销基础设施 (CRL/OCSP) —— 正在开发中。
## 项目状态
| 阶段 | 状态 |
|-------|--------|
| A — 基础:事件存储、标识符、schema | ✅ 完成 |
| B — 网关核心:mTLS、操作分发、凭证路由 | ✅ 完成 |
| C — 证据层:Merkle tree、TSA 锚定、回执物化 | ✅ 完成 |
| D — 策略、RBAC、能力、Kill-Switch | ✅ 完成 |
| E — 安全审查 + R7.1 加固 | ✅ 完成 |
| F — 设计合作伙伴 Alpha | 🔄 **当前** |
| G — 企业就绪 | ⏳ 计划中 |
**安全:** 完整的 R0–R7.1 对抗性审查已完成。报告归档于 `security-review/` 中。
查看 [ROADMAP.md](ROADMAP.md) 了解完整的阶段历史。
## 存储库结构
```
witnessos/
├── index.html # Home page
├── pricing.html # Pricing tiers (Free/Starter/Pro/Enterprise)
├── whitepaper.html # Technical whitepaper
├── demo.html # Interactive live demo
├── quickstart.html # 6-step quickstart guide
├── signup.html # Self-serve sign-up
├── docs/ # Patent specification, hardening docs
├── packs/ # Example policy packs
├── runbooks/ # Operational runbooks (kill-switch, evidence retention)
├── security-review/ # R0–R7.1 security review artifacts
├── SPEC.md # Frozen receipt specification v1.0
├── ROADMAP.md # Full phase history
└── witnessos-logo.png # Branding
```
网关源代码、测试套件和部署脚本位于私有配套存储库中:
👉 **[narko4u/witnessos-gateway](https://github.com/narko4u/witnessos-gateway)**(私有 —— 需要访问权限)
## 实时演示
尝试在 **[demo.html](https://narko4u.github.io/witnessos/demo.html)** 进行交互式演示 —— 选择一个策略,发送操作,观察网关实时评估、批准和审计。
## 安全
WitnessOS 经历了全面的对抗性安全审查(阶段 R0 到 R7.1)。调查结果、缓解措施和取证证据发布在 `security-review/` 中。关键特性:
- **凭证隔离:** Agent ↔ 网关 ↔ 提供商。Agent 在物理上无法持有目标凭证。
- **不可变事件存储:** 仅附加的 SQLite,具有哈希链完整性。事件在提交后无法删除或修改。
- **Merkle 锚定:** 每小时将 Merkle tree 根发布到 RFC 3161 TSA。篡改在密码学上是可检测的。
- **Kill-switch:** 运营商可以通过单个命令立即撤销所有 agent 访问权限。
- **能力限制:** 速率限制和单次操作上限在网关处执行,而不是由 agent 执行。
查看 [SECURITY.md](SECURITY.md) 了解完整的安全态势。
## 专利
WitnessOS 的凭证代理执行架构和密码学证据分级系统是临时专利申请 **AU 2026906017** 的主题,于 2026 年 7 月 3 日向 IP Australia 提交。
**申请人:** Empire Labs Pty Ltd
**状态:** 专利申请中
回执规范 ([SPEC.md](SPEC.md)) 作为开放标准发布。
## 全球发布路线图
WitnessOS 目前处于 **阶段 F —— 设计合作伙伴 Alpha**。这是通向全球普及的道路:
### 当前:设计合作伙伴 Alpha ✅
- 单一设计合作伙伴,仅限邀请的引导入门
- 最高证据等级:E3(佐证)
- Gmail 受控发送(沙盒),Stripe 测试模式操作
- 完成全面安全审查(R0–R7.1,通过 232+ 项测试)
- **状态:** 活跃。一名设计合作伙伴已引导入门,运营审查正在进行中。
### 阶段 G —— 企业就绪 (2026 年第 3 季度)
- Stripe 实时模式操作
- 多租户云部署
- 带有审批工作流的完整运营商仪表板
- SLA 和合规性报告
- 具有 CRL/OCSP 撤销基础设施的 E4 证据等级
- 客户管理的 KMS/HSM、SSO、企业级 RBAC
- 7 年审计保留期、合规包
### 阶段 H —— 生态系统发布 (2026 年第 4 季度 - 2027 年第 1 季度)
- 公开自助注册和部署
- ACI/AIP/AJSON 协议集成上线 —— agent 使用开放标准发现、协商和交易
- WitnessOS Verifier 作为独立工具开源
- 第三方连接器市场(Slack、Teams、Salesforce、SAP、自定义 API)
- Agent 保险 (Surety) 承保集成
- **目标:** 100+ 家受治理组织,100 万+ 次操作回执
### 阶段 I —— 全球网络 (2027 年下半年)
- 跨组织 agent 协作 —— 我的 agent 与你的 agent 协商,双方均受 WitnessOS 治理
- 密码学争议解决网络 —— 提交证据链,由独立的验证者裁决
- Agent 信誉层 —— 可证明的记录可获得更多自主权和更好的保险费
- 监管合规自动化 —— 提交密码学证明,而不是审计报告
- **目标:** 1,000+ 家组织,1 亿+ 次操作回执,生态系统自我维持
### 采用飞轮
Empire Stack 旨在实现复合增长:随着越来越多的组织采用 **ACI**(发布机器可读的 manifest),更多的 agent 可以通过 **AIP** 发现并进行交易,从而通过WitnessOS** 产生更多证据,这为 **Surety** 提供了更好的承保数据,从而降低了受治理 agent 的保费 —— 推动进一步的采用。
| 指标 | 当前 | 阶段 G 目标 | 阶段 H 目标 | 阶段 I 目标 |
|--------|---------|---------------|----------------|----------------|
| 组织 | 1(设计合作伙伴) | 10 | 100 | 1,000+ |
| 操作回执 | < 1,000 | 10,000 | 100 万 | 1 亿+ |
| 证据等级 | 最高 E3 | E4 | E4 | E4+ |
| 已发布的 ACI manifest | 0 | 5 | 100 | 10,000+ |
| 连接器 | 2 (Gmail, Stripe) | 5 | 20+ | 50+ |
| 收入 | $0 (alpha) | $1万/月 | $10万/月 | $100万+/月 |
查看 [ROADMAP.md](ROADMAP.md) 了解完整的阶段历史,查看 [ALPHA_STATUS.md](ALPHA_STATUS.md) 了解当前的 alpha 限制。
你的 AI agent 负责执行,WitnessOS 证明它们做了什么。
## 概述 这是 WitnessOS 的**公开营销网站和文档** —— 一个为自治 AI agent 提供基于凭证代理的强制执行网关。 **网关引擎**(源代码、测试、脚本)位于配套存储库中: 👉 **[narko4u/witnessos-gateway](https://github.com/narko4u/witnessos-gateway)**(私有) ## 问题所在 自治 AI agent 越来越多地执行重要操作:发送外部电子邮件、发放退款、修改生产环境基础设施、签署合同。目前存在三种方法 —— 但这三种方法在审查下都会失效。 | 方法 | 为何失败 | |----------|--------------| | **直接凭证访问** | 如果 agent 被攻破,攻击者就掌握了密钥。没有独立的强制执行。 | | **可观测性与日志记录** | 显示了发生了什么。无法证明_谁授权了它_,_是否执行了策略_,或者_证据是否被篡改_。 | | **自我报告的合规性** | Agent 报告自己的风险等级。被攻破的 agent 只需输出 `risk_level: low`。 | **WitnessOS 通过结构性强制执行解决了这个问题。** Agent 永远不会持有凭证。每个操作都通过 agent 无法绕过的网关。每个结果都有密码学证明 —— 不仅仅是记录,而是可以由第三方独立验证。 ## WitnessOS 是什么 一个位于你的 AI agent 与外部世界之间的**基于凭证代理的强制执行网关**。 1. **凭证代理** —— 网关持有目标 OAuth token。Agent 永远不会接触它们。攻破 agent 不会获得任何凭证。 2. **策略执行** —— 每个操作都会根据已签名的策略包进行评估。风险分类由连接器所有,与 agent 无关。任何 agent 都无法降低自身的风险评级。 3. **精确批准绑定** —— 人工批准在密码学上绑定到_确切渲染的操作内容_的 SHA-256 哈希。批准“将季度报告发送至 team@company.com” —— 只有这一项会被执行。 4. **密码学证据** —— 每次操作都会生成一个评级为 E0–E4 的回执。回执采用事件溯源、哈希链、Merkle 检查点,并通过 RFC 3161 进行外部时间戳标记。 5. **独立验证** —— 第三方运行 `witnessos verify
Empire Labs Pty Ltd
澳大利亚汤斯维尔
contact@empirelabs.com.au
标签:AI智能体, 后端开发, 密码学审计, 网关, 身份与访问控制, 防篡改, 零信任架构