SealVera

🔒 AI决策的密码学审计基础设施

为AI代理提供防篡改的密码学审计追踪,满足欧盟AI法案、HIPAA、GDPR等合规要求,自动记录每次LLM决策的完整可解释链条。

收藏
3.5k
安装
1k
版本
1.0.2
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

SealVera是一款面向AI代理的决策审计基础设施,通过两行代码集成即可为OpenClaw代理的所有LLM调用建立密码学密封、防篡改的审计追踪。核心工作流包括:运行setup脚本完成一次性配置 → 自动通过AGENTS.md约定审计所有子代理 → 按需使用JavaScript SDK手动记录特定决策。每条日志包含输入输出、推理步骤、RSA-2048数字签名、链式哈希、时间戳、模型信息和代理身份,形成不可抵赖的决策证据链。

显著优点

合规即开即用:原生支持EU AI Act高风险AI系统审计要求、HIPAA审计日志、GDPR算法决策透明度、SOC 2控制追踪、FINRA通信监管,已通过ISO 42001 AI管理体系映射。密码学安全:RSA-2048签名+哈希链结构,任何事后篡改都可被立即检测,满足法庭证据级别完整性要求。零摩擦集成:无需改造现有架构,通过猴子补丁自动拦截OpenAI、Anthropic、Gemini、LangChain等主流框架的调用。可观测性深度:不仅记录输入输出,更捕获置信度分数、多步推理轨迹、模型版本信息,实现真正的AI决策可解释性。实时治理:内置漂移检测告警,当代理行为偏离基线时主动通知;支持10,000决策/月的免费额度降低试用门槛。

潜在缺点与局限性

中心化依赖:审计数据存储于SealVera云端(app.sealvera.com),对数据主权敏感的企业需评估跨境传输风险;虽有签名链保障完整性,但可用性依赖服务商SLA。框架覆盖缺口:官方文档强调LangChain/OpenAI支持,但对新兴框架如LlamaIndex、Haystack的集成深度未明确说明,可能需要手动埋点。成本阶梯:免费额度对生产级金融/医疗场景可能不足,企业定价模型未在文档中透明披露。密钥管理负担:API密钥(sv_前缀)的泄露风险未被充分讨论,虽支持自定义端点但默认配置引导至托管服务。治理自动化有限:漂移检测规则和人工审批工作流的自定义灵活性在文档中描述较浅。

适合人群

  • 受监管行业AI产品团队:金融科技(信贷决策、算法交易)、医疗AI(诊断建议、临床试验)、保险核保/理赔自动化
  • 追求SOC 2 Type II或ISO 42001认证的AI创业公司
  • 需应对欧盟AI Act合规倒计时的高风险AI系统部署者
  • 多代理协作系统架构师,需要追踪复杂决策链路的归因责任
  • 负责任AI研究者,需系统记录模型行为用于事后偏见审计

常规风险

密钥泄露风险:SEALVERA_API_KEY一旦泄露,攻击者可注入虚假审计日志(虽无法篡改历史链,但可污染新记录)。建议配合最小权限原则和轮换策略。过度记录风险:默认配置可能捕获敏感PII/PHI进入审计流,需配置字段级脱敏或预过滤逻辑以满足GDPR最小必要原则。供应链攻击:setup.js脚本具备修改AGENTS.md和文件系统权限,需验证脚本完整性(建议校验签名或锁定版本)。合规误读风险:工具提供技术审计能力,但不等同于法律合规认证,最终责任仍由部署方承担,需配合律师完成法规映射验证。

SealVera 内容

references文件夹
scripts文件夹
手动下载zip · 21.4 kB
api.mdtext/markdown
请选择文件