SealVera

🔗 AI决策防篡改审计,一键合规

AI决策防篡改审计基础设施,为LLM代理提供RSA-2048加密签名、链式日志记录,满足EU AI Act、SOC 2、HIPAA、GDPR等合规要求,2行代码即可完成集成。

收藏
4.8k
安装
1k
版本
1.0.3
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

SealVera是专为AI代理设计的防篡改决策审计基础设施,通过RSA-2048加密签名、链式哈希和实时监控,为每一次LLM决策生成不可抵赖的审计追踪。核心集成流程极简:一次init()初始化 + 单条补丁调用即可启用自动日志记录。

双轨日志机制
1. 子代理自动审计 — 通过AGENTS.md补丁,所有sessions_spawn任务强制附加审计脚尾,子代理完成时自动上报

2. 主会话主动记录 — 调用sealvera-log模块,在关键任务(代码编写、漏洞修复、部署判断等)后提交结构化日志

每条日志捕获:输入/输出、推理步骤、置信度、模型版本、RSA-2048签名、链式哈希、时间戳,形成完整可解释的决策链条。

显著优点

  • 合规就绪:预映射EU AI Act、SOC 2、HIPAA、GDPR、FINRA、ISO 42001等监管要求
  • 零侵入集成:支持OpenAI、Anthropic、Gemini、LangChain、CrewAI等任意LLM框架,无需改造现有架构
  • 实时可观测:dashboard支持搜索、过滤、导出,内置基线漂移检测与异常告警
  • 密码学级安全:RSA-2048非对称签名 + 链式哈希,任何篡改即时可检测
  • 成本友好:免费 tier 10,000次决策/月

潜在局限与风险

架构依赖:需持续连接SealVera云端服务,离线或网络隔离环境无法实时审计(本地缓存模式未明确)

密钥管理:RSA私钥若泄露,历史日志真实性存疑;文档未详述HSM或KMS集成方案

代理边界模糊:子代理自动审计依赖AGENTS.md补丁的可靠执行,复杂多跳代理链可能存在日志缺口

vendor锁定:深度集成后迁移成本高,审计数据格式未公开标准化

误报与漏报:"关键任务"判断依赖开发者自觉,过度日志可能产生噪音,关键遗漏则导致合规缺口

适合人群

  • 金融科技、医疗健康、法律、保险等高监管行业AI团队
  • 需准备SOC 2审计或应对EU AI Act合规的AI产品公司
  • 多代理协作系统需要全局可观测性的工程团队
  • 对AI决策可解释性有强需求的负责任AI实践者

常规风险

| 风险类型 | 说明 |
|---------|------|
| 数据出境 | 审计日志含输入输出,跨境传输需评估GDPR/数据本地化要求 |
| 供应链攻击 | `sealvera-log.js`若被篡改,审计完整性失效;需验证脚本来源 |
| 配置漂移 | `.sealvera.json`或`AGENTS.md`被意外修改导致审计中断 |
| 密钥泄露 | API key或私钥硬编码、日志泄露可能导致未授权访问 |
| 过度依赖 | 技术审计≠法律免责,仍需配合治理流程与人工复核 |

SealVera 内容

references文件夹
scripts文件夹
手动下载zip · 21.9 kB
api.mdtext/markdown
请选择文件