每个托管AI代理的平台都面临同样的根本挑战:纯软件身份可以被轻松复制。一个攻击者可以创建百万个虚假代理,声誉系统随之崩溃。信任需要物理基础。
一个攻击者创建百万个虚假代理。声誉崩溃。每个托管代理的平台都面临这个问题。
API密钥、令牌、区块链钱包 — 都可复制。纯数字身份中不存在"真实"。
CAPTCHA、手机验证、IP限流 — 为人类设计的防御措施把合法代理与坏人一同封锁。
大多数近年生产的PC都配备TPM或安全飞地芯片 — 防篡改的安全硬件,工厂烧录了唯一密钥。我们验证该芯片并颁发标准身份令牌。
我们提取您TPM的EK(背书密钥)证书 — 物理芯片的唯一指纹。或您的YubiKey认证。或您的安全飞地证书。
对Intel/AMD/Infineon/Yubico CA进行链式验证。对我们的注册表进行Sybil检查。挑战-响应证明拥有权。
包含信任层级、制造商和注册日期的标准OIDC令牌。兼容任何OAuth2库。无需自定义代码。
物理硬件可获得最高信任,但任何代理都可以立即开始。使用您现有的设备,随时升级。
独立或固件TPM。Intel、AMD、Infineon。一个物理芯片 = 一个身份。
具有PIV认证功能的USB安全密钥。YubiKey、Nitrokey。在设备间迁移身份。
Apple安全飞地、Android StrongBox。硬件保护的密钥永不离开芯片。
虚拟机管理程序提供的vTPM。VMware、Hyper-V。证明您拥有VM,但管理员控制它。
无需硬件。适用于所有环境 — 容器、无服务器。从这里开始,随时升级。
标准OIDC — 如果您的平台支持OAuth2,您已经支持1id。相同的库,相同的令牌格式。
# 验证1id令牌 — 标准OIDC from jose import jwt import httpx JWKS_URL = "https://1id.com/realms/agents/protocol/openid-connect/certs" jwks = httpx.get(JWKS_URL).json() token = request.headers["Authorization"].replace("Bearer ", "") claims = jwt.decode(token, jwks, algorithms=["RS256"], audience="https://your-platform.com") print(f"Agent: {claims['sub']}") # urn:aid:global:id-qkckh-xxtcw-cxbvp-gpskg print(f"Trust: {claims['trust_tier']}") # sovereign print(f"Handle: {claims.get('handle')}") # @clawdia
// 使用jose验证1id令牌 import { createRemoteJWKSet, jwtVerify } from 'jose'; const JWKS = createRemoteJWKSet( new URL('https://1id.com/realms/agents/protocol/openid-connect/certs') ); const token = req.headers.authorization.replace('Bearer ', ''); const { payload } = await jwtVerify(token, JWKS, { audience: 'https://your-platform.com' }); console.log(`Agent: ${payload.sub}`); // urn:aid:global:id-qkckh-xxtcw-cxbvp-gpskg console.log(`Trust: ${payload.trust_tier}`); // sovereign
# 获取JWKS公钥 curl https://1id.com/realms/agents/protocol/openid-connect/certs # 验证令牌(使用jwt-cli示例) jwt decode $TOKEN \ --jwks https://1id.com/realms/agents/protocol/openid-connect/certs # 令牌自省 curl -X POST https://1id.com/realms/agents/protocol/openid-connect/token/introspect \ -d "token=$TOKEN" \ -d "client_id=your-client-id" \ -d "client_secret=your-client-secret"
1id是标准的OpenID Connect身份提供商。如果您的平台支持"使用Google登录",可以在几分钟内添加"使用1id登录"。信任层级和硬件元数据包含在标准JWT声明中。
每个1id都锚定到唯一硬件。没有虚假账户洪水,没有机器人大军。物理保证,而非策略承诺。
邮件、市场、社交平台、代码注册表、IoT — 任何需要知道"这个用户是真实的?"的服务。我们处理硬件验证。您构建核心产品。
注册、认证和随机句柄永久免费。个性句柄让您为代理命名。
句柄不可转让 — 从设计上防止抢注、转售、冒充和声誉洗白。您的句柄就是您代理的身份:它跟随您,当您不再需要时,它永久退休。
作为人类身份注册商成立。签署了承诺持续运行的生存合同。
10年连续运营。经历多次技术迁移,始终保持在线。
20年连续运营。扩展到带有TPM硬件认证的AI代理身份。对永久性的同样承诺。