evidence-verify

针对 AI 系统审计日志设计的开源命令行验证工具,主要解决一个关键问题:日志本身的真实性如何保证

AI编程开发 部分免费

evidence-verify 是一款针对 AI 系统审计日志设计的开源命令行验证工具,主要解决一个关键问题:日志本身的真实性如何保证?它指出,大多数供应商提供的哈希链式日志只能证明日志的顺序和内容完整性,却无法证明这条日志链是否由被审计的同一系统生成和维护——换句话说,日志的"出证人"和"保管人"是同一个主体,这在独立审计的场景下存在根本性的信任漏洞。

该工具提供三个层次的验证:首先是链条完整性(CHAIN),检查每条记录是否按正确顺序链接;其次是防篡改验证(TAMPER),确认每条记录的内容是否与其哈希值匹配;最后也是最核心的——独立性检查(INDEPENDENCE),判断日志链是否引用了被审计系统以外的外部锚点,如时间戳服务、第三方存储等。如果没有找到这样的外部锚点,工具会直接输出警告,说明这条日志链属于自签名的,无法通过独立性挑战。

该工具完全符合欧盟《人工智能法案》第12条的要求。该条款规定,高风险 AI 系统必须启用自动事件日志功能,日志保留期限不少于六个月,且从2027年12月2日起,附件三所列义务正式生效。evidence-verify 同时支持 Go 语言(1.21+)和 Python 两种实现,Go 版本包含 Ed25519 签名验证,Python 版本则便于与现有 CI/CD 系统集成。工具支持标准 JSONL 格式的日志文件输入,可对接 Kong 网关插件导出、LangChain 回调、LiteLLM 以及 OpenAI 合规日志导出等多种来源,并可通过 --anchor 参数将验证锚点存储在任何外部位置(单独的代码库、云存储或时间戳服务),从而实现完整的往返验证,防止历史记录被重写或截断。该项目采用 Apache-2.0 许可证,验证功能永远免费。

团队信息

由 AI 猎手自动发现

评论与建议

0 条评论