审计证据,验证者可以离线检查
拥有每个事件签名和导出的哈希链账本如何生成审计证据,使外部验证者可以独立确认,而无需信任创建它的系统。
- audit
- ledger
- OSCAL
- Ed25519
- compliance
机器翻译。英文版本为权威来源,母语审校尚未完成。
文章
面向运维 AI 智能体所触及基础设施的平台、DevOps 与安全团队,提供务实、厂商中立的内容——涵盖访问关系图、最小权限漂移、审计与自托管治理。
拥有每个事件签名和导出的哈希链账本如何生成审计证据,使外部验证者可以独立确认,而无需信任创建它的系统。
静态 API 密钥永不过期,共享身份,并静默地影子联合。WIF 用经验证的 JWT 交换短期每会话令牌来替代它们。
PEP 如何将每个 Claude Code 钩子事件分类为门控、上下文或观察,为每个事件连接正确的输出模式,并拒绝关闭未知事件。
MCP 规范强制要求受保护服务器使用 OAuth 2.1 流程。本文跟踪 401 响应后的流程、RFC 实际提供的内容,以及安全隐患所在。
AI代理被允许做的事情与实际观察到的行为之间的漂移会成为一个结构化、分类的发现,并附有置信水平——而不仅仅是一条日志记录。
Anthropic的应用网关处理Claude的OIDC认证。你的系统不仅仅是Claude。这是管理两条路径的联合部署架构。
一个 AI 智能体持有凭证、被允许执行某些操作,又被观测到正在执行另一些操作。访问地图揭示了二者之间的差距——以及最小权限在哪里悄然失守。
如何在不离开自有边界的前提下,为 Claude Code 和 MCP 服务器构建审计级追踪链:按代理划分的身份、哈希链账本,以及不可信的 MCP 信号。
AI 代理获取访问权限的速度远超任何人的审查速度。学习如何通过“授予 vs 观测”差异比对,并在访问时强制执行策略,从而检测最小权限漂移。
为什么自托管 AI 平台是 GDPR 下最有力的数据驻留态势:治理工具永远不会接触到您的数据。只记录边,而非负载。
查看 AI 智能体的两种方式:一种是高影响半径的内联代理,另一种是基于日志、OpenTelemetry 和 eBPF 兜底的被动发现。一次诚实的权衡。