agent-card-signing-auditor — 代理卡签名审计员
v1.0.0Helps 审计 代理 Card 签名ing practices in A2A protocol implementations. Identifies missing 签名atures, weak 签名ing schemes, and revocation gaps that allow impersonation in 代理-to-代理 trust handshakes.
运行时依赖
安装命令
点击复制技能文档
A2A 表示签名是可选的,这就是问题所在。有助于识别 Agent Card 签名中的差距,这些差距允许冒充、身份欺骗和不可验证的能力声明在代理到代理的信任握手中。问题 A2A 协议指定 Agent Card 作为代理身份和能力广告的主要机制。Agent Card 告诉其他代理:你是谁,你能做什么,你声称的信任级别是什么。但是 A2A 规范使签名成为可选的 - "推荐但不需要"。在一个生态系统中,15-18% 的已发布技能已经被确认为恶意的,可选签名意味着任何代理都可以以零可验证证明呈现任何身份和任何能力声明。所有 A2A 交互的基础信任握手建立在大多数实现不验证的基础上。检查内容 本审计员检查 Agent Card 签名实践的五个维度:签名存在性 - Agent Card 是否包含签名字段?许多实现完全省略了它,依赖于市场的账户验证作为信任代理。这是一个单点故障 - 市场账户可以被破坏或冒充。签名方案强度 - 如果存在签名,使用了哪种算法?RSA-1024 和使用弱曲线的 ECDSA 不再适合高风险的代理交互。检查当前推荐的算法(Ed25519、RSA-2048+ 带 PSS 填充)密钥透明度 - 签名密钥是否在可验证的密钥透明度日志或 JWKS 端点中发布?签名的可信度仅取决于获取用于验证的公钥的过程。撤销机制 - 签名基础设施是否包括撤销路径?签名密钥会被破坏。使用被破坏的密钥签名的 Agent Card 与没有撤销检查的合法签名的 Agent Card 相同。密钥轮换审计跟踪 - 签名密钥是否已更改?何时?有何公告?与能力更改或未公开公告的密钥轮换事件相比,定期计划的轮换风险较低。使用方法 输入:提供以下之一:要直接审计的 Agent Card JSON 对象要获取和审计 Agent Card 的代理端点 URL一组要比较轮换事件的 Agent Card 快照输出:包含以下内容的签名审计报告:签名存在性和方案评估密钥透明度验证结果撤销机制检查轮换历史(如果可用)风险评级:STRONG / ADEQUATE / WEAK / UNSIGNED特定修复建议 示例输入:审计 data-processing-agent.example 的 Agent Card AGENT CARD 签名审计 代理:data-processing-agent.example 卡片版本:2.1.0 审计时间戳:2025-03-15T10:30:00Z 签名存在性: ABSENT Agent Card 中没有签名字段 身份声明不可验证 - 完全依赖市场账户信任 风险:任何代理都可以在未被检测的情况下声称此身份或能力 签名方案:N/A(未签名) 密钥透明度: NOT CONFIGURED 未在 Agent Card 中引用 JWKS 端点 未找到密钥透明度日志条目 撤销机制: NONE 未指定撤销端点 未配置 CRL 或 OCSP 等效项 轮换历史:N/A 风险评级:UNSIGNED 此 Agent Card 的身份和能力声明无法被加密验证。在信任敏感的交互中,将所有能力声明视为不可验证的断言。推荐操作:1. 为 Agent Card 实现 Ed25519 签名,使用 JWKS 端点2. 在公共密钥透明度日志中注册签名密钥3. 将撤销端点添加到 Agent Card 元数据4. 建立轮换策略,具有公共公告流程 相关工具 publisher-identity-verifier - 审计发布者身份,位于市场级别;签名审计员检查 A2A 协议层 trust-decay-monitor - 跟踪信任新鲜度随时间的变化;签名提供了基线信任声明,该声明会随时间衰减 protocol-doc-auditor - 检查文档信任信号;Agent Card 签名是机器可读的等效信号 attestation-chain-auditor - 验证从签名密钥到能力声明的完整信任链 限制 本审计员根据公开可观察的 Agent Card 元数据评估签名实践。它不能评估代理主机系统上的密钥存储实践的安全性,验证私钥持有者实际上是声称的代理,或者检测尚未公开披露的签名密钥泄露。具有强大加密的格式良好的签名 Agent Card 仍然可能代表一个已损坏或恶意的代理 - 签名建立身份,而不是值得信赖的。将其与行为分析工具结合使用,以进行全面信任评估。