核心用法
Soulprint 是一套完整的去中心化身份协议,用于证明 AI 代理背后有真实人类操作。核心工作流包括:
1. 身份验证 (npx soulprint verify-me): 本地 OCR 文档扫描 + 人脸识别,生成零知识隐私证明
2. 令牌管理 (show/renew): 24 小时有效期的 SPT (Soulprint Token),支持自动续期
3. 运行验证节点 (node): 启动 HTTP API (4888) + P2P 网络 (6888),参与去中心化共识
4. 集成接入: 提供 MCP 中间件 (soulprint-mcp)、Express/Fastify 中间件,3 行代码即可为 API 添加身份门槛
信任评分系统 (0-100) 综合邮箱、手机、GitHub、证件 OCR、人脸匹配、生物特征证明及节点声誉 attestation。协议设定硬性下限:任何服务门槛自动钳制到 ≥65,已验证用户总分不低于 52。
技术栈: snarkjs 零知识证明 (844 门电路,~564ms 证明/~25ms 验证)、libp2p v2.10 P2P 网络、GossipSub 广播、Kademlia DHT、Base Sepolia 链上治理 (ProtocolThresholds)。
显著优点
- 完全本地隐私: 敏感生物特征数据不出设备,仅上传证明哈希
- 无需中心化权威: P2P 网络共识 + 链上不可变协议常量,抗单点故障
- 开放抗刷分机制: 内置 7 条反 farming 规则(日/周上限、会话时长、工具熵、机器人行为模式识别),刷分自动转为惩罚
- 开发者友好: npm 7 包分层架构,中间件自动处理重试、离线降级、令牌续期
- 多凭证验证: 邮箱 (SMTP)、手机 (TOTP,无需短信网关)、GitHub (OAuth) 均内置,零 API 密钥即可运行
- 挑战响应安全: 节点间 ZK 挑战-响应机制防绕路攻击和重放攻击
潜在缺点与局限性
- 地域覆盖有限: 目前仅哥伦比亚身份证完全支持 (OCR+MRZ+人脸),墨西哥、阿根廷等 6 国为部分支持
- Node.js 依赖: 要求本地 Node + npx 环境,非技术用户门槛较高
- P2P 网络早期: 需手动配置
SOULPRINT_BOOTSTRAP_HTTP用于 WSL2/Docker/云环境,mDNS 多播在部分网络受限 - 证明性能: ~564ms 本地证明时间对高频场景仍有延迟
- 链上治理风险: superAdmin 可修改 ProtocolThresholds,虽 v0.4.1 已上链,但治理中心化程度需持续观察
适合人群
- AI 代理 / Bot 开发者:需向用户证明"真人操控"
- MCP 服务器运营者:为敏感工具添加身份门槛
- DeFi/社交协议:抗 Sybil 攻击的身份层
- 拉美市场优先:哥伦比亚用户可完整体验
常规风险
- 私钥管理: DID 私钥本地存储,丢失无法恢复身份
- 节点可用性: 验证节点网络尚小,单点故障时需回退离线验证(安全性降级)
- 合规模糊: 生物特征数据虽不上传,但 OCR 处理本地身份证件可能触及各地数据保护法规 (GDPR/KYC)
- 协议升级: P2P 网络通过
PROTOCOL_HASH强制共识,重大升级可能导致旧节点孤立