人工智能代理凭证验证管道的 12 阶段解剖 笔记

人工智能代理凭证验证管道的 12 阶段解剖

通用信任适配器(UTA)采用 12 级验证流水线设计,因为仅检查加密签名是不够的。凭证可能签名正确,但仍可能已过期、被撤销、作用域不正确、来自未知签发者、缺乏持有证明,或来源存疑。这些问题各自需要独立的验证步骤。这十二个阶段分别为:PARSER、DETECT、SCHEMA、CRYPTO、ISSUER、KEY_BINDING、POP、PROVENANCE、LIFECYCLE、EVIDENCE、POLICY 和 DECISION。PARSER 将原始字节转换为内部格式,DETECT 识别凭证类型。SCHEMA 验证必填字段,CRYPTO 验证数字签名。ISSUER 解析签发者身份,KEY_BINDING 确保签名密钥属于声明的签发者。POP 确认展示者持有私钥,PROVENANCE 追溯凭证来源。LIFECYCLE 检查过期和撤销状态。EVIDENCE 收集支持性加密信息,POLICY 应用系统特定规则。最后,DECISION 综合所有先前结果得出总体结论。将各阶段分离,便于调试、部分缓存、策略定制和审计,从而提供可观测性和灵活性。该流水线采用 TypeScript 实现,每秒可验证数千个凭证。将凭证验证视为流水线而非单一步骤,既能防止无效凭证通过,也能避免有效凭证被错误拒绝。