Brian Kuan编写了光环记录,这是一个小型的Python软件包,位于人工智能代理中,并写下它所做的动作:工具调用、模型调用、数据访问、批准。每个操作都成为文件中的一行,该行只能附加到,每行都带有前一行的哈希值,哈希值是从内容中计算的短指纹。稍后编辑记录,并在停止匹配后编辑每个指纹。该代码是开源的,任何人都可以在没有密钥、帐户和代理生成日志的供应商许可的情况下运行该检查。

客户的安全团队询问您的代理如何使用他们的数据,他们得到的答案是您写的一段关于您自己的段落。哈希链日志将段落替换为客户可以测试的文件。包装代理需要一行Python,适配器从OpenTelemetry跨度、LangChain、MCP服务器和网关日志中提取记录,因此证据可以来自您已运行的工具。
原始参数永远不会进入记录。值被哈希化并保留为编辑的摘要,编辑是与常见秘密和个人数据格式的模式匹配。该软件包没有运行时依赖项,运行约5300行Python,当录音机进入您自己的产品时,这很重要。
没有编辑过的东西和没有缺少的东西是不一样的
你自己拿着的链子证明了一件事:没有记录在写完后被更改或重新排序。它不能证明每条记录都是书面的。删除令人尴尬的星期二,重新密封链,文件在内部保持一致。
关闭这个漏洞需要一个目击者,一个操作员控制之外的一方,定期存储两个数字:有多少记录和链头的哈希值。你自己做证人向你证明了诚信,而对你的客户毫无了什么。托管证人服务也是Kuan打算资助这项工作的方式。
为什么供应商会注册一个无法编辑的日志
Kuan告诉Help Net Security:“供应商自愿,因为它达成了交易。”今天,代理供应商带着为确定性软件、昂贵的新审计标准或自己的日志构建的认证进入安全审查。关于其中的最后一个,他说:“把你自己的日志交给潜在客户,并要求他们信任你,这违反了最古老的保证规则。这就是为什么SOC 2首先需要一个独立的AICPA认可的审计师。”
“现在还早。采用者大多是工程师和安全研究人员,但授权压力才刚刚开始形成,来自AIUC-1等标准现在要求篡改运行时日志记录,以及保险公司开始提出同样的问题,”Kuan说。
不太自愿的压力也即将到来。Kuan说:“July的Hugging Face入侵是由一个自主特工运行的——五天内大约有17,600次行动——他们自己的文章说,用手重建它所做的事情是不切实际的,只能检索到一些特工的日志。”从这个数字中取算术:一个每分钟读一个动作的响应者需要连续十二天才能度过一周。
格式是开放的,这是故意的
Kuan今天控制着记录格式,它是版本化的,是公开的,而且足够小,任何人都可以不问青红皂白地实现它。他说:“如果一个大型平台发布自己的不兼容版本,这主要证明了这一点——市场同意证据很重要。”“老实说,格式被复制得越多越好——格式从来都不是护城河。任何变体仍然面临同样的问题:除了供应商之外,还有人可以验证吗?”
没有人通过这些获得认证。在欧盟人工智能法案中的记录保存语言和云安全联盟AARM模型中的行动收据旁边,报告为评估员提供了可检查的东西。
Halo-record在GitHub上免费提供。




















