Skip to content

Notarized Agents:由接收服务签发的 Agent 动作收据 ​

摘要 ​

Agent 自己产生的日志无法证明它没有遗漏或改写动作。Sello 将信任边界移到动作接收服务:服务用自身密钥签发观察到的调用收据,使用 HPKE 加密给所有者,并发布到见证者签名的 Merkle 透明日志。该协议提供了 Agent 自报轨迹之外的可验证证据,但不能阻止接收方压制收据或多个服务串谋。

核心创新与差异 ​

现有可观测性文章讨论 Agent trace 和监控器;本文新增接收方作为证据来源、授权 token 与所有者密钥绑定,以及可发现的透明日志。

威胁模型与攻击链 ​

攻击者控制 Agent 或其运营者,可能删改本地日志、伪造调用或否认外部副作用。接收服务、见证者和所有者公钥是协议假设中的信任组件。首个失效控制是日志产生者与被记录主体相同。

实验设计与实际过程 ​

作者给出 Sello 协议、密码安全分析和微基准,比较 receiver signing、JWS 绑定、HPKE 和 Merkle witness 组合。没有跨组织部署实验;本站未复现。

关键结果与实际影响 ​

协议能把“服务确实观察到什么”从 Agent 运行时取出,适合高风险外部调用的事后取证。收据存在并不表示动作获准或结果正确,策略决定和业务语义仍需另存。

Offline-Verifiable Accountability for Cross-Organization Agent Messaging把同一思路扩展到组织边界:保留的证据包同时携带消息、委托链和签收校验,离线验证器会拒绝损坏或不完整证据。其可证伪增量不是“签名即可获得可信消息”,而是接收者、委托来源和证据保存方在没有在线共享日志时仍能对同一证据包执行一致校验。论文尚无跨组织生产部署或独立复现;证据包只能证明被保存字段的完整性,仍不能阻止发送前越权、接收方拒绝出具证据或多方串谋。

防护措施与验证方法 ​

接收方应把 token、意图、主体、资源、结果摘要和时间窗口纳入签名;所有者验证签名、透明日志 inclusion proof 和密钥轮换。应测试收据压制、重放、服务串谋、隐私泄露和日志不可用时的 fail-closed 行为。

局限与待验证问题 ​

论文承认 suppression attack、service collusion 和采用激励问题;密码操作微基准也不等同生产吞吐和跨供应商互操作。

参考链接 ​