SBOM-for-Agents:智能体供应链中缺失的信任层
软件物料清单(SBOM)对于企业软件至关重要,它提供了对组件及其来源的透明度。然而,AI 代理目前缺乏这一关键的验证机制。当代理从 GitHub 仓库加载能力时,无法确认其实现、支持文件、审批状态、许可证或安全风险。这在代理供应链中造成了显著的信任缺口。HURCULES 旨在填补这一缺口,充当“代理 SBOM"。它作为一个确定性编译器运行,在不执行代码的情况下分析仓库以识别能力。对于每个识别出的能力,HURCULES 收集文件级证据,并由一个独立的代理对其主张提出挑战。随后,必须由人工审查并批准能力包。该过程确保了对来源的追踪,为每个能力注册唯一的 ID、来源、提交哈希和批准时间戳。对于企业而言,HURCULES 通过验证能力的来源、许可证和安全性,提供合规性、安全性和信任保障。开发人员受益于安全地加载能力并理解其实现细节。生态系统则获得了一个标准化、可互操作且值得信赖的代理能力供应链。HURCULES 作为开源工具提供,目前正在努力提升其提取召回率并扩展其注册表。未来计划集成代理运行时及企业级功能。