Soulprint

🌀 零知识AI身份验证协议

去中心化AI身份验证协议,基于ZK证明实现隐私保护的人机验证,无需上传生物特征至云端,支持MCP/Express中间件集成。

收藏
4.6k
安装
1.4k
版本
1.0.23
CLS 安全扫描中
预计需要 3 分钟...

使用说明

Soulprint 综合评估

核心用法

Soulprint 是一套面向AI代理的去中心化身份验证协议,旨在解决"证明AI背后有真实人类"这一核心问题。系统采用零知识证明(ZK)技术,所有敏感数据处理均在本地完成,包括文档OCR扫描、人脸识别和生物特征匹配,最终仅上传证明哈希而非原始数据。

主要使用场景包括:

  • 个人用户:通过 npx soulprint verify-me 完成一次性身份验证,生成24小时有效的Soulprint Token (SPT)
  • 开发者:通过MCP中间件(soulprint-mcp)或Express中间件(soulprint-express)为API端点添加身份门槛
  • 节点运营者:运行验证者节点加入P2P网络,参与声誉评分和证明验证
  • 服务提供商:查询bot声誉分数、验证MCP服务真实性

显著优点

1. 隐私优先架构:844门电路的本地ZK证明,原始生物数据不出设备
2. 无需中心化权威:基于libp2p的节点网络,协议常量通过Object.freeze()和P2P哈希双重锁定

3. 防刷分机制:7重反农场规则,包括日增上限(+1/日)、行为熵检测、机器人模式识别

4. 渐进式凭证系统:邮件(8分)、手机TOTP(12分)、GitHub(16分)、证件OCR(20分)、人脸匹配(16分)等可组合验证

5. 协议级安全底线:任何服务的最低门槛自动锁定为65分,证件验证用户保底52分

潜在缺点与局限性

1. 地域覆盖有限:目前仅哥伦比亚身份证支持完整流程(OCR+MRZ+人脸),墨西哥、阿根廷等6国为部分支持
2. 技术门槛较高:需要Node.js环境,验证者节点涉及P2P网络配置,普通用户可能遇到WSL2/Docker网络问题

3. 依赖npm生态:7个细分包版本管理复杂,存在版本漂移风险

4. Token短时效:24小时有效期需频繁续期,虽然支持自动续期但增加了系统依赖

5. 抗女巫攻击未完全解决:虽然有多重防护,但TOTP+邮箱+GitHub的组合仍可能被规模化绕过

适合人群

  • AI Agent开发者:需要为其服务建立人类身份门槛,防止纯bot滥用
  • 去中心化应用构建者:寻求无需KYC服务商的身份验证方案
  • 隐私敏感用户:拒绝传统中心化身份验证(如Jumio、Onfido)的数据收集模式
  • 拉美地区用户:哥伦比亚、墨西哥等支持国家居民可获得完整体验

常规风险

| 风险类型 | 等级 | 说明 |
|---|---|---|
| 生物数据泄露 | 极低 | 本地处理,不上传云端 |
| 节点中心化 | 中 | 目前网络规模未知,存在少数节点控制风险 |
| 凭证伪造 | 中 | ZK证明理论安全,但OCR/人脸环节仍存在对抗样本可能 |
| 协议升级分裂 | 中 | 常量哈希机制可能导致硬分叉 |
| 依赖风险 | 中 | snarkjs、libp2p等底层库漏洞传导 |
| 监管合规 | 中高 | 身份验证涉及金融/电信服务时可能触发当地KYC法规 |

技术亮点

  • Circom电路:844逻辑门,证明生成~564ms,验证~25ms
  • 挑战-响应机制:Ed25519签名+新鲜随机数防止ZK绕过
  • MCPRegistry:链上验证的MCP服务注册表(Base Sepolia测试网)
  • 自动P2P发现:mDNS本地网络 + HTTP引导节点双模式

生态成熟度

当前版本v0.4.3处于积极开发期,协议阈值治理已上链,但主网部署状态和真实网络规模未在文档中披露。建议生产环境使用前先评估网络去中心化程度。

Soulprint 内容

手动下载zip · 6.4 kB
SKILL.mdtext/markdown
请选择文件