narko4u/witnessos

GitHub: narko4u/witnessos

WitnessOS 是位于 AI agent 与外部系统之间的凭证代理执行网关,通过密码学证据链为自治 agent 的每项操作提供不可篡改的独立验证。

Stars: 0 | Forks: 0

# WitnessOS

WitnessOS

你的 AI agent 负责执行,WitnessOS 证明它们做了什么。

Patent Phase WitnessOS

## 概述 这是 WitnessOS 的**公开营销网站和文档** —— 一个为自治 AI agent 提供基于凭证代理的强制执行网关。 **网关引擎**(源代码、测试、脚本)位于配套存储库中: 👉 **[narko4u/witnessos-gateway](https://github.com/narko4u/witnessos-gateway)**(私有) ## 问题所在 自治 AI agent 越来越多地执行重要操作:发送外部电子邮件、发放退款、修改生产环境基础设施、签署合同。目前存在三种方法 —— 但这三种方法在审查下都会失效。 | 方法 | 为何失败 | |----------|--------------| | **直接凭证访问** | 如果 agent 被攻破,攻击者就掌握了密钥。没有独立的强制执行。 | | **可观测性与日志记录** | 显示了发生了什么。无法证明_谁授权了它_,_是否执行了策略_,或者_证据是否被篡改_。 | | **自我报告的合规性** | Agent 报告自己的风险等级。被攻破的 agent 只需输出 `risk_level: low`。 | **WitnessOS 通过结构性强制执行解决了这个问题。** Agent 永远不会持有凭证。每个操作都通过 agent 无法绕过的网关。每个结果都有密码学证明 —— 不仅仅是记录,而是可以由第三方独立验证。 ## WitnessOS 是什么 一个位于你的 AI agent 与外部世界之间的**基于凭证代理的强制执行网关**。 1. **凭证代理** —— 网关持有目标 OAuth token。Agent 永远不会接触它们。攻破 agent 不会获得任何凭证。 2. **策略执行** —— 每个操作都会根据已签名的策略包进行评估。风险分类由连接器所有,与 agent 无关。任何 agent 都无法降低自身的风险评级。 3. **精确批准绑定** —— 人工批准在密码学上绑定到_确切渲染的操作内容_的 SHA-256 哈希。批准“将季度报告发送至 team@company.com” —— 只有这一项会被执行。 4. **密码学证据** —— 每次操作都会生成一个评级为 E0–E4 的回执。回执采用事件溯源、哈希链、Merkle 检查点,并通过 RFC 3161 进行外部时间戳标记。 5. **独立验证** —— 第三方运行 `witnessos verify ` 并验证签名、Merkle 成员资格、TSA 时间戳和哈希链连续性 —— 而无需信任网关运营商、agent 或任何目标提供商。 ## 用例 以下是基于凭证代理治理的众多可能用例中的一部分。随着自治 agent 扩展到更多领域,其应用也会随之增长。 ### 1. 恶意 Agent 安全 Agent 出现恶意行为 —— 被攻破的 prompt、幻觉的工具调用,或供应链攻击。WitnessOS 在网关实时切断其凭证访问。Agent 从一开始就不持有凭证 —— 攻破 agent 不会带来任何横向移动、任何数据泄露、任何未经授权的操作。 结构性隔离(Agent ↔ 网关 ↔ 提供商)意味着被攻破的 agent 就是受控的 agent。Kill-switch 会立即撤销所有访问权限。在事件期间尝试的每个操作都会被密码学记录,以供事后分析。 ### 2. Agent 保险 (Surety) 只有受 WitnessOS 治理的 agent 才有资格获得保险。承保方会审计 E0–E4 证据链,而不是信任自我报告的仪表板。证据在密码学上是可验证的 —— 没有 Excel 表格,也没有“相信我们”的截图。 可证明的受治理行为将获得较低的保费。E3+ 证据等级、零策略违规和清白的验证者检查记录将成为一种资产 —— 而不仅仅是一个合规复选框。 ### 3. Agent 仲裁 两个自治 agent 对合同结果产生分歧。一个声称已经交付。另一个对此提出异议。谁在说真话? 将 WitnessOS 证据链提交给独立的验证者。Merkle tree 不会说谎 —— 每个操作都经过了哈希链接、时间戳标记和密码学签名。解决只需几分钟,而不是几个月。不需要律师。 基于 **Agent Interaction Protocol (AIP)** 构建 —— 这是用于 agent 之间商业、谈判和结算的开放标准。 ### 4. 企业合规 欧盟 AI 法案。美国 NIST AI RMF 及各州(CO、CA、NY)AI 法律。澳大利亚 AI 安全框架(即将推出强制性护栏)。加拿大 AIDA。英国基于行业的 AI 治理。中国 AI 法规。巴西 AI 法案。SOC 2。ISO 42001。ISO 27001。每个受监管的行业都面临同样的问题:你如何证明你的 AI agent 做了什么? WitnessOS 用密码学证据取代了手动审计报告。每个操作都有一个可验证的回执 —— 等级从 E0 到 E4。监管机构、审计员和利益相关者可以独立验证,而无需信任网关运营商、agent 或任何第三方。 ### 5. Agent ↔ 公司商业 一个自治采购 agent 通过其 **ACI manifest** 发现了一个供应商 —— 机器可读的定价、库存水平、合同条款和凭证。该 agent 通过 **AIP** 协商批量采购,在无需人工干预的情况下执行合同。 每一步都由 WitnessOS 治理:agent 的采购承诺、供应商的交付确认、付款结算 —— 所有这些都通过密码学回执记录。如果任何一方对结果提出异议,证据链会在几分钟内解决它。 这不是对未来的猜测。ACI、AIP 和 AJSON 是当今可用的开放标准。WitnessOS 提供了治理 runtime,使 agent 与公司之间的商业足够可信,从而可以直接用于生产环境。 ## 架构 ``` ┌─────────────────────┐ AI Agent │ WitnessOS Gateway │ External World (no credentials) │ │ │ │ ┌─────────────────┐ │ │ mTLS + signed │ │ Policy Engine │ │ └────────────────►│ │ (signed bundle)│ │ │ └────────┬────────┘ │ │ │ │ │ ┌────────▼────────┐ │ │ │ Credential │ │ │ │ Broker │ │──────► Gmail API │ │ (OAuth tokens) │ │──────► Stripe API │ └─────────────────┘ │──────► ...any connector │ │ │ ┌─────────────────┐ │ │ │ Approval UI │ │ │ │ (exact hash) │ │ │ └─────────────────┘ │ │ │ │ ┌─────────────────┐ │ │ │ Event Store │ │ │ │ (append-only) │ │ │ └────────┬────────┘ │ │ │ │ │ ┌────────▼────────┐ │ │ │ Merkle Tree │ │ │ │ (hourly chkpt) │ │ │ └────────┬────────┘ │ │ │ │ │ ┌────────▼────────┐ │ │ │ RFC 3161 TSA │ │──────► External Timestamp │ (anchoring) │ Authority └─────────────────┘ └─────────────────────┘ ``` ## Empire Stack —— 构建于开放标准之上 WitnessOS 是 **Empire Stack** 的企业治理 runtime —— 由 Empire Labs 发布的三个开源协议层: | 层级 | 功能 | 存储库 | |-------|-------------|------------| | **AJSON** | 对 Agent 友好的配置编写 —— 专为自治 agent 通信构建的 JSON 超集 | [`github.com/narko4u/ajson`](https://github.com/narko4u/ajson) | | **ACI** | (Autonomous Company Interface) —— 组织如何通过结构化、机器可读的 manifest 向 agent 描述自己 | [`github.com/narko4u/aci-spec`](https://github.com/narko4u/aci-spec) | | **AIP** | (Agent Interaction Protocol) —— agent 间商业的标准:谈判、执行、结算和证据 | [`github.com/narko4u/aip-spec`](https://github.com/narko4u/aip-spec) | WitnessOS **执行** ACI manifest —— agent 操作将根据公司发布的接口进行验证。它**执行** AIP 合同 —— 在治理下协商、路由和结算 agent 间的协议。它**使用** AJSON 配置 —— 策略包、证据 schema 和网关规则的编写格式。 其结果是一个堆栈,其中开放标准定义了协议,而 WitnessOS 在其之上提供了企业级的执行和证据层。 ## 证据等级 每个回执都只带有一个等级。该等级衡量的是密码学证据的强度 —— 而不是操作本身的成功或失败。 | 等级 | 名称 | 证明了什么 | |-------|------|----------------| | **E0** | 声明 | Agent 自行报告操作。没有独立观察。基于信任。 | | **E1** | 观察 | Sidecar 或 SDK 见证了该操作。可能存在缺口。 | | **E2** | 执行 | 网关授权并路由了该操作。凭证代理执行了策略。 | | **E3** | 佐证 | 目标提供商确认了结果。外部回执或状态探测。 | | **E4** | 锚定 | 通过 TSA 进行外部时间戳标记。Merkle 检查点。可独立验证。 | **当前 Alpha 版最高:E3。** E4 需要撤销基础设施 (CRL/OCSP) —— 正在开发中。 ## 项目状态 | 阶段 | 状态 | |-------|--------| | A — 基础:事件存储、标识符、schema | ✅ 完成 | | B — 网关核心:mTLS、操作分发、凭证路由 | ✅ 完成 | | C — 证据层:Merkle tree、TSA 锚定、回执物化 | ✅ 完成 | | D — 策略、RBAC、能力、Kill-Switch | ✅ 完成 | | E — 安全审查 + R7.1 加固 | ✅ 完成 | | F — 设计合作伙伴 Alpha | 🔄 **当前** | | G — 企业就绪 | ⏳ 计划中 | **安全:** 完整的 R0–R7.1 对抗性审查已完成。报告归档于 `security-review/` 中。 查看 [ROADMAP.md](ROADMAP.md) 了解完整的阶段历史。 ## 存储库结构 ``` witnessos/ ├── index.html # Home page ├── pricing.html # Pricing tiers (Free/Starter/Pro/Enterprise) ├── whitepaper.html # Technical whitepaper ├── demo.html # Interactive live demo ├── quickstart.html # 6-step quickstart guide ├── signup.html # Self-serve sign-up ├── docs/ # Patent specification, hardening docs ├── packs/ # Example policy packs ├── runbooks/ # Operational runbooks (kill-switch, evidence retention) ├── security-review/ # R0–R7.1 security review artifacts ├── SPEC.md # Frozen receipt specification v1.0 ├── ROADMAP.md # Full phase history └── witnessos-logo.png # Branding ``` 网关源代码、测试套件和部署脚本位于私有配套存储库中: 👉 **[narko4u/witnessos-gateway](https://github.com/narko4u/witnessos-gateway)**(私有 —— 需要访问权限) ## 实时演示 尝试在 **[demo.html](https://narko4u.github.io/witnessos/demo.html)** 进行交互式演示 —— 选择一个策略,发送操作,观察网关实时评估、批准和审计。 ## 安全 WitnessOS 经历了全面的对抗性安全审查(阶段 R0 到 R7.1)。调查结果、缓解措施和取证证据发布在 `security-review/` 中。关键特性: - **凭证隔离:** Agent ↔ 网关 ↔ 提供商。Agent 在物理上无法持有目标凭证。 - **不可变事件存储:** 仅附加的 SQLite,具有哈希链完整性。事件在提交后无法删除或修改。 - **Merkle 锚定:** 每小时将 Merkle tree 根发布到 RFC 3161 TSA。篡改在密码学上是可检测的。 - **Kill-switch:** 运营商可以通过单个命令立即撤销所有 agent 访问权限。 - **能力限制:** 速率限制和单次操作上限在网关处执行,而不是由 agent 执行。 查看 [SECURITY.md](SECURITY.md) 了解完整的安全态势。 ## 专利 WitnessOS 的凭证代理执行架构和密码学证据分级系统是临时专利申请 **AU 2026906017** 的主题,于 2026 年 7 月 3 日向 IP Australia 提交。 **申请人:** Empire Labs Pty Ltd **状态:** 专利申请中 回执规范 ([SPEC.md](SPEC.md)) 作为开放标准发布。 ## 全球发布路线图 WitnessOS 目前处于 **阶段 F —— 设计合作伙伴 Alpha**。这是通向全球普及的道路: ### 当前:设计合作伙伴 Alpha ✅ - 单一设计合作伙伴,仅限邀请的引导入门 - 最高证据等级:E3(佐证) - Gmail 受控发送(沙盒),Stripe 测试模式操作 - 完成全面安全审查(R0–R7.1,通过 232+ 项测试) - **状态:** 活跃。一名设计合作伙伴已引导入门,运营审查正在进行中。 ### 阶段 G —— 企业就绪 (2026 年第 3 季度) - Stripe 实时模式操作 - 多租户云部署 - 带有审批工作流的完整运营商仪表板 - SLA 和合规性报告 - 具有 CRL/OCSP 撤销基础设施的 E4 证据等级 - 客户管理的 KMS/HSM、SSO、企业级 RBAC - 7 年审计保留期、合规包 ### 阶段 H —— 生态系统发布 (2026 年第 4 季度 - 2027 年第 1 季度) - 公开自助注册和部署 - ACI/AIP/AJSON 协议集成上线 —— agent 使用开放标准发现、协商和交易 - WitnessOS Verifier 作为独立工具开源 - 第三方连接器市场(Slack、Teams、Salesforce、SAP、自定义 API) - Agent 保险 (Surety) 承保集成 - **目标:** 100+ 家受治理组织,100 万+ 次操作回执 ### 阶段 I —— 全球网络 (2027 年下半年) - 跨组织 agent 协作 —— 我的 agent 与你的 agent 协商,双方均受 WitnessOS 治理 - 密码学争议解决网络 —— 提交证据链,由独立的验证者裁决 - Agent 信誉层 —— 可证明的记录可获得更多自主权和更好的保险费 - 监管合规自动化 —— 提交密码学证明,而不是审计报告 - **目标:** 1,000+ 家组织,1 亿+ 次操作回执,生态系统自我维持 ### 采用飞轮 Empire Stack 旨在实现复合增长:随着越来越多的组织采用 **ACI**(发布机器可读的 manifest),更多的 agent 可以通过 **AIP** 发现并进行交易,从而通过WitnessOS** 产生更多证据,这为 **Surety** 提供了更好的承保数据,从而降低了受治理 agent 的保费 —— 推动进一步的采用。 | 指标 | 当前 | 阶段 G 目标 | 阶段 H 目标 | 阶段 I 目标 | |--------|---------|---------------|----------------|----------------| | 组织 | 1(设计合作伙伴) | 10 | 100 | 1,000+ | | 操作回执 | < 1,000 | 10,000 | 100 万 | 1 亿+ | | 证据等级 | 最高 E3 | E4 | E4 | E4+ | | 已发布的 ACI manifest | 0 | 5 | 100 | 10,000+ | | 连接器 | 2 (Gmail, Stripe) | 5 | 20+ | 50+ | | 收入 | $0 (alpha) | $1万/月 | $10万/月 | $100万+/月 | 查看 [ROADMAP.md](ROADMAP.md) 了解完整的阶段历史,查看 [ALPHA_STATUS.md](ALPHA_STATUS.md) 了解当前的 alpha 限制。

Empire Labs Pty Ltd
澳大利亚汤斯维尔
contact@empirelabs.com.au

## 快速开始 ### 一键部署 ``` # docker compose up --build -d (从 witnessos/ 目录) docker compose up --build -d ``` 启动完整的 WitnessOS 堆栈: - **网关** —— 仅限 UDS 的执行引擎(无 TCP 暴露) - **演示服务器** —— 交互式演示,访问 [http://localhost:8400](http://localhost:8400) - **审计仪表板** —— 实时案例查看器,访问 [http://localhost:8400/audit-dashboard.html](http://localhost:8400/audit-dashboard.html) 通过将 `.env.example` 复制到 `.env` 并填入你的密钥来进行配置。 ### Python SDK ``` cd witnessos-sdk pip install -e . ``` ``` from witnessos_sdk import WitnessOSClient with WitnessOSClient("http://localhost:8400") as client: # Fire an action through the gateway resp = client.fire_and_approve( to="partner@example.com", subject="Hello from WitnessOS", body="This email was governed by WitnessOS." ) print(f"Case: {resp.case_id}, Receipt: {resp.receipt_id}") # Get the signed receipt receipt = client.get_receipt(resp.case_id) print(f"Evidence grade: {receipt.evidence_grade}") ``` ## 许可证 Apache 2.0。请参阅 [LICENSE](LICENSE)。 WitnessOS 回执规范 ([SPEC.md](SPEC.md)) 作为开放标准在相同许可证下发布。欢迎实现、扩展和验证器 —— 该格式在 v1.0 版本已稳定并冻结。
标签:AI智能体, 后端开发, 密码学审计, 网关, 身份与访问控制, 防篡改, 零信任架构