尧图精选

OrgKernel快速上手教程:5分钟搭建你的第一个AI Agent加密身份系统

🕒 发布时间:2026/10/1 16:27:41 📁 来源:尧图网络
OrgKernel快速上手教程5分钟搭建你的第一个AI Agent加密身份系统【免费下载链接】OrgKernelOpen-source trust layer for AI agents — cryptographic agent identity (Ed25519), instance-scoped execution tokens, SHA-256 hash-chained audit logging, and enterprise SSO/SCIM federation. The security foundation powering every agent in the Metaprise AURA platform.项目地址: https://gitcode.com/gh_mirrors/or/OrgKernelOrgKernel 是一款开源的 AI Agent 信任层组件为每个 AI Agent 提供基于Ed25519 的加密身份、实例级作用域执行令牌和SHA-256 哈希链审计日志。本教程带你 5 分钟快速上手完成第一个 AI Agent 加密身份系统的搭建——无需部署任何 AI 模型纯 Python 即可跑通。 一、为什么需要 OrgKernel30秒看懂核心价值当企业开始让 AI Agent 自动处理发票、发邮件、审批流程时绕不开三个问题核心问题OrgKernel 的解法对应模块Agent 是谁身份可被伪造吗Ed25519 密钥对 组织 CA 签名证书Agent IdentityAgent 能做什么权限越界怎么办任务级执行令牌工具白名单 参数上下界 Ed25519 签名Execution TokenAgent 做了什么日志能被篡改吗三层 SHA-256 哈希链审计篡改即失效Audit Chain 一句话总结OrgKernel 让每个 AI Agent 拥有可验证的身份、有边界的权限、不可篡改的行为记录。三大核心服务分别位于src/orgkernel/services/agent_identity_service.py — 身份签发与生命周期src/orgkernel/services/execution_token_service.py — 令牌铸造与范围校验src/orgkernel/services/audit_chain_service.py — 审计链写入与完整性验证 二、一键安装步骤准备 Python 环境1. 克隆仓库git clone https://gitcode.com/gh_mirrors/or/OrgKernel cd OrgKernel2. 安装依赖OrgKernel 要求Python 3.10根据你使用的数据库选择安装方式pip install -e .[sqlite] # 本地开发零配置推荐新手 pip install -e .[postgres] # 生产环境推荐 pip install -e .[mysql] # MySQL / MariaDB核心依赖Pydantic、SQLAlchemy、cryptography、FastAPI与数据库扩展的完整定义见 pyproject.toml。✅小贴士新手第一次跑通建议选 SQLite无需额外部署数据库服务5 分钟目标轻松达成。 三、5分钟跑通给 Agent 签发第一个加密身份下面是最精简的 Python 服务层调用四步完成身份 → 令牌 → 范围校验 → 审计链全流程完整示例见 README.mdfrom orgkernel.database import async_engine, init_db, get_session_factory from orgkernel.services import AgentIdentityService, ExecutionTokenService, AuditChainService from orgkernel.schemas import AgentIdentityCSR, ExecutionTokenCreate # ① 配置数据库并建表SQLite 本地文件 async_engine create_async_engine(sqliteaiosqlite:///./orgkernel.db) await init_db(async_engine) # ② 通过 CSR 流程签发 Agent 加密身份 identity_svc AgentIdentityService(db) csr AgentIdentityCSR( agent_nameinvoice-processor, org_idacme-corp, requested_oufinance_team, public_keyagent-ed25519-public-key-base64url, purposeautomated-invoice-processing, ) issued await identity_svc.issue_from_csr(csr) # 返回证书 一次性私钥 # ③ 铸造带作用域的执行令牌Ed25519 签名防令牌移植攻击 token_svc ExecutionTokenService(db) token await token_svc.mint(ExecutionTokenCreate( agent_idissued.identity.agent_id, mission_idmsn_invoice01, execution_scope[read_invoice, write_payment_draft], expires_atdatetime.now(timezone.utc) timedelta(hours4), ))运行成功后你会看到aid_7f3k9...形式的 Agent ID 和tok_abc123...形式的令牌 ID——恭喜第一个加密身份系统已经跑起来了关键设计私钥只返回一次服务端在签发证书时只在响应中返回一次私钥 PEM数据库中不存储任何私钥材料。这一设计实现在 src/orgkernel/crypto_utils.py 的密钥生成函数中也是 OrgKernel 透明而非承诺安全理念的核心。 四、快速理解三大核心机制4.1 Ed25519 加密身份Agent 的数字身份证服务端生成 Ed25519 密钥对组织 CA 对证书签名状态机覆盖完整生命周期ACTIVE → SUSPENDED → REVOKED / EXPIRED支持质询-应答认证一次性随机数 nonce Ed25519 签名防重放、防私钥盗用4.2 作用域执行令牌权限的限时通行证令牌字段作用execution_scope工具白名单只能调用列表内的工具bounded_params数值参数上下界例如金额不得超过 50000immutable_params调用时必须精确匹配的参数如币种expires_atused过期作废 一次性消费防重放每次调用工具前都经过check_scope()校验并验证token.agent_id caller.agent_id从根源上阻止令牌移植攻击。4.3 哈希链审计日志删改即穿帮每条审计记录携带 SHA-256 内容哈希和指向上一条记录的prev_hash形成链式结构。完整性验证接口会重算全部哈希可检测检测项能发现的攻击序列连续性ID 递增为 1记录被删除prev_hash链接校验记录被修改或重排内容哈希比对记录内容被篡改审计链分为三层语义L1 业务层谁、哪个组织、哪个任务、L2 执行层每次工具调用与状态流转、L3 合规层仅升级事件写入触发人工合规介入。 五、REST API 快速体验27个端点怎么用如果你更喜欢 HTTP 方式OrgKernel 内置了 FastAPI 路由挂载后即可获得27 个 REST 端点路由定义见 src/orgkernel/pyapi/router.py。接入方式见 README.md核心端点一览场景方法 路径提交 CSR / 签发身份POST /orgkernel/identity/csr/submit、/identity/issue请求/验证加密质询POST /orgkernel/identity/challenge/request、/challenge/verify铸造执行令牌POST /orgkernel/token/mint工具调用前范围校验POST /orgkernel/token/scope/check初始化审计链POST /orgkernel/audit/initialize验证审计链完整性GET /orgkernel/audit/{chain_id}/verify一个典型的范围校验请求长这样详见 README.md 的 curl 示例curl -X POST http://localhost:8000/orgkernel/token/scope/check \ -H Content-Type: application/json \ -d {token_id: tok_abc123..., tool_name: doc_reader, params: {doc_id: POL-001}} # → {passed: true, blocked: false, ...}数据库连接与建表逻辑可参考 src/orgkernel/database.py支持 PostgreSQL需先启用pgcrypto扩展、MySQL 和 SQLite。️ 六、下一步从 Phase 1 走向完整企业级 Agent 平台OrgKernel 采用五阶段路线图当前 Phase 1 已交付三大密码学原语后续能力正在路上阶段能力状态Phase 1加密身份、执行令牌、哈希链审计✅ 已交付Phase 2任务生命周期8 状态状态机 规划中Phase 3工具网关、策略引擎、权限图谱、数据分级 规划中Phase 4–5完整数据库持久化、优化迭代 规划中继续深入建议按此顺序阅读源码数据模型src/orgkernel/models.py请求/响应结构src/orgkernel/schemas/密码学工具src/orgkernel/crypto_utils.py安全设计细节SECURITY.md版本演进CHANGELOG.md总结OrgKernel 让 AI Agent 的信任问题从厂商承诺变成可数学验证的事实——Ed25519 签名可检验、哈希链可重算、全部源码 Apache 2.0 开源可审计。现在就动手5 分钟后你就能拥有自己的 Agent 加密身份系统【免费下载链接】OrgKernelOpen-source trust layer for AI agents — cryptographic agent identity (Ed25519), instance-scoped execution tokens, SHA-256 hash-chained audit logging, and enterprise SSO/SCIM federation. The security foundation powering every agent in the Metaprise AURA platform.项目地址: https://gitcode.com/gh_mirrors/or/OrgKernel创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
上一篇/下一篇内容由系统自动关联 返回资讯列表 →