AgentPin

🔐 AI代理域名锚定身份验证协议

AI代理身份验证协议,基于ECDSA P-256密码学实现域名锚定、JWT凭证颁发与12步验证流程,支持TOFU密钥固定和委托链验证

收藏
3.3k
安装
1.1k
版本
1.0.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

AgentPin 技术评估

核心定位

AgentPin 是由 ThirdKeyAI 开发的域名锚定密码学身份协议,专为企业级 AI 代理身份验证场景设计。作为 ThirdKey 信任栈的中间层(SchemaPin → AgentPin → Symbiont),它填补了工具完整性验证与运行时安全之间的关键空白。

核心用法

身份生命周期管理

  • 组织生成 ECDSA P-256 密钥对,在 /.well-known/agent-identity.json 发布可发现的代理身份文档
  • 颁发短期 ES256 签名 JWT 凭证(默认 TTL 小时级)
  • 验证方执行 12 步验证流程:JWT 解析 → 算法强制校验(仅 ES256)→ 签名验证 → 域名绑定 → TOFU 密钥固定 → 吊销检查 → 能力验证 → 委托链追溯

部署模式

  • 在线模式:实时从 .well-known 端点获取发现文档与吊销列表
  • 离线/气隙环境:使用 Trust Bundle 预打包发现+吊销数据
  • 多语言 SDK:Rust(核心)、JavaScript/TypeScript、Python 提供同等安全保证

显著优点

密码学严谨性

  • 算法白名单机制:硬编码仅接受 ES256,彻底杜绝算法混淆攻击(alg:none、RS256→ES256 等),且不依赖外部 JWT 库
  • TOFU(首次使用信任)密钥固定:通过 JWK thumbprint 检测密钥替换攻击
  • 128-bit 随机数挑战-响应双向认证

企业级功能

  • 委托链验证:子代理能力只能收窄不能放宽,支持深度限制
  • 可插拔发现解析器:HTTP .well-known、DNS TXT、手动配置
  • 目录列举:域可公开可用代理清单,便于预验证

工程成熟度

  • 核心库零强制 HTTP 依赖(fetch feature 可选),气隙友好
  • 与 SchemaPin 共享 ECDSA P-256 原语,密码学栈一致
  • Rust 2021 版,MSRV 1.70,严格 clippy 零警告策略

潜在局限与风险

生态系统成熟度

  • 第三方审计状态未明确披露(报告标注为"系统生成占位,未执行安全扫描")
  • 相比 SPIFFE/SPIRE、OIDC 等成熟身份框架,社区采用度与实战检验有限

运营复杂性

  • 12 步验证流程虽全面,但实现复杂度高于标准 JWT 验证
  • TOFU 模型在密钥轮换场景需要明确的固定解除/迁移机制
  • 短期凭证(小时级 TTL)对大规模部署的凭证刷新基础设施提出高可用要求

标准化程度

  • 自定义发现文档格式(非 IETF 标准),跨组织互操作性依赖双方均实现 AgentPin
  • 无明确与现有身份联邦协议(SAML、OIDC、OAuth 2.0)的桥接规范

适合人群

  • 企业 AI 平台团队:需为内部/对外 AI 代理建立可验证身份边界
  • 气隙/高安全环境运维:依赖 Trust Bundle 离线验证能力
  • 多代理协作系统开发者:需要委托链与能力衰减机制
  • 安全敏感型组织:重视算法白名单与密钥固定等深度防御机制

常规风险

| 风险类别 | 说明 |
|---------|------|
| 密钥管理 | P-256 私钥泄露可导致任意凭证伪造,需 HSM/KMS 集成 |
| 吊销延迟 | 依赖轮询机制(Cache-Control: 300s),非实时吊销传播 |
| TOFU 首次信任窗口 | 首次发现时的中间人攻击风险(建议预置固定) |
| 委托链深度 | 过长链条增加验证开销与逻辑漏洞面 |
| SDK 一致性 | 需确保 JS/Python 绑定与 Rust 核心行为严格一致 |

总结

AgentPin 代表了 AI 代理身份验证的专业化深度方案,其密码学设计(ES256 白名单、TOFU、委托链收窄语义)体现了对 AI 代理特有威胁模型的针对性思考。适合已具备一定安全工程能力、愿意为深度防御支付复杂度的团队。建议潜在采用者优先验证 SDK 在生产环境的稳定性,并规划与现有身份基础设施的集成策略。

AgentPin 内容

手动下载zip · 6.6 kB
CHANGELOG.mdtext/markdown
请选择文件