Брайън Куан създаде „halo-record“ – малък Python пакет, който се интегрира в AI агент и записва неговите действия: повиквания на инструменти, повиквания на модели, достъп до данни, одобрения. Всяко действие се превръща в един ред във файл, към който се прави само добавяне, и всеки ред съдържа хеш от предходния ред. Хешът представлява кратък дигитален отпечатък, изчислен от съдържанието. Ако промените даден запис по-късно, всеки следващ отпечатък спира да съвпада. Кодът е с отворен код и всеки може да извърши тази проверка без ключ, профил или разрешение от разработчика, чийто агент е генерирал лога.
Когато екипът по сигурността на клиент попита какво е направил вашият агент с техните данни, отговорът, който обикновено получава, е параграф, написан от самите вас. Логът с верижно хеширане заменя този параграф с файл, който клиентът може да тества. Обгръщането на агент изисква един ред код на Python, а адаптерите извличат записи от OpenTelemetry обхвати, LangChain, MCP сървъри и логове от шлюзове, така че доказателствата могат да дойдат от инструменти, които вече използвате.
Суровите аргументи никога не влизат в записа. Стойностите се хешират и се запазват като цензурирано резюме, като цензурирането представлява съпоставяне на шаблони с често срещани формати за тайни и лични данни. Пакетът няма зависимости по време на изпълнение и съдържа около 5300 реда код на Python, което е от значение, когато записващото устройство работи във вашия собствен продукт.
„Нищо не е променяно“ не е същото като „нищо не липсва“
Верига, която държите сами, доказва едно нещо: нито един запис не е променян или пренареждан след записването му. Тя не може да докаже, че всеки запис изобщо е бил записан. Изтрийте неудобния вторник, запечатайте веригата отново и файлът остава вътрешно съгласуван.
Затварянето на тази пролука изисква свидетел – страна извън контрола на оператора, която периодично съхранява две числа: колко записи съществуват и хеша в началото на веригата. Свидетел, който управлявате сами, доказва интегритет на вас, но не и на вашия клиент. Хоствана услуга за свидетели е и начинът, по който Куан възнамерява да финансира проекта.
Защо разработчик би се съгласил на лог, който не може да редактира?
„Разработчиците се съгласяват доброволно, защото това сключва сделки“, сподели Куан пред Help Net Security. Днес разработчик на агенти се явява на проверка за сигурност, носейки сертификация, създадена за детерминистичен софтуер, скъп нов стандарт за одит или собствените си логове. Относно последното той каза: „предоставянето на собствените ви логове на потенциален клиент и искането да ви се довери нарушава най-старото правило в осигуряването на съответствие. Ето защо SOC 2 изисква независим одитор, акредитиран от AICPA.“
„Още е рано. Потребителите са предимно инженери и изследователи по сигурността, които тестват възможностите, но регулаторният натиск тъкмо започва да се формира – от стандарти като AIUC-1, които вече изискват защитени срещу подправяне логове за време на изпълнение, и от застрахователи, които започват да задават същите въпроси“, добави Куан.
Натиск от по-малко доброволен характер също започва да се усеща. „Юлското проникване в Hugging Face беше извършено от автономен атакуващ – приблизително 17 600 действия за пет дни – и техният собствен доклад казва, че възстановяването на неговите действия на ръка е било непрактично и че само част от логовете на агента са могли да бъдат възстановени“, обясни Куан. Простата аритметика показва, че на специалист по реагиране, четящ по едно действие на минута, са му необходими дванадесет поредни дни, за да премине през събитията от седмицата.
Форматът е отворен и това е умишлено
Куан контролира формата на записите днес, като той е публичен, има версии и е достатъчно малък, за да може всеки да го имплементира без разрешение. „Ако голяма платформа пусне своя собствена несъвместима версия, това само ще потвърди тезата – пазарът е съгласен, че доказателствата имат значение“, каза той. „И честно казано, колкото повече се копира форматът, толкова по-добре – форматът никога не е бил нашето конкурентно предимство. Всеки вариант все още е изправен пред същия въпрос: може ли някой друг, освен разработчика, да го верифицира?“
Никой не получава сертификат чрез това решение. Един доклад дава на оценителя нещо проверимо, съвместимо с изискванията за водене на записи в Законодателния акт за изкуствения интелект на ЕС (EU AI Act) и разписките за действия в AARM модела на Cloud Security Alliance.
Halo-record е достъпен безплатно в GitHub.