🦀 GrokingClawID
AI代理的加密身份。 后量子就绪。
   ](CHANGELOG.md) 
GrokingClawID为AI代理创建、管理和验证不可伪造的加密身份。它是授权系统、治理平台和代理运行时构建的基础层。
现代特工装备中的50万行防御代码。零行加密身份。我们解决这个问题。
特性
| 特性 | 描述 |
|---|---|
| 后量子加密 | Ed25519+ML-DSA-65(FIPS 204)混合型——两者都必须经过验证 |
| 代理人身份证 | A2A兼容,签名,带SPIFFE ID |
| 关键点旋转 | 生成新密钥、重新签名卡、存档旧密钥 |
| 撤销 | 具有签名撤销注册表的永久无效 |
| 代表团链 | 范围缩小,有时限的权力转移 |
| MCP身份验证保护 | 用身份强制包裹任何MCP服务器 |
| 挑战-应答 | 无共享秘密的相互身份验证 |
| HTTP签名 | RFC 9421请求签名(经典+PQ) |
| OAuth 2.0网桥 | 透明令牌注入、加密存储、RFC 8693交换 |
| 审核日志 | 哈希链、签名、防篡改(\\x00分隔字段) |
| IOTA钱包 | 代理人对代理人付款(Ed25519密钥相同),由测试网资助 |
| MCP工具服务器 | 将所有操作暴露给MCP兼容代理 |
| A2A协议服务器 | 谷歌A2A JSON-RPC 2.0——发现、任务、PQ验证 |
| 守护进程 | 具有网状网络、出生协议、Merkle锚定的代理主机 |
| E2E实验室 | 12步集成测试——33个断言,单脚本 |
安装
# From source
cargo install --path crates/grokingclawid-cli
# Or build everything (CLI + daemon)
cargo build --release
# → target/release/grokingclawid (CLI, ~5.1MB)
# → target/release/grokingclaw (daemon, ~6.4MB)要求: 锈蚀1.70+。没有运行时依赖关系。
快速开始
# Issue a hybrid identity (Ed25519 + ML-DSA-65)
grokingclawid issue \
--name "my-agent" \
--owner "me@example.com" \
--scope "read,write" \
--ttl 7d \
--crypto hybrid \
--output ./id
# Verify the card
grokingclawid verify --agent-card ./id/agent-card.json
# Rotate keys (new keypair, same identity)
grokingclawid rotate \
--agent-card ./id/agent-card.json \
--key ./id/agent-key.pem \
--ttl 7d \
--output ./id
# Delegate to a sub-agent (narrowed scope)
grokingclawid delegate \
--from ./id/agent-card.json \
--key ./id/agent-key.pem \
--to "sub-agent" \
--scope "read" \
--ttl 1h
# Sign an HTTP request (RFC 9421)
grokingclawid sign \
--method POST \
--url "https://api.example.com/deploy" \
--agent-card ./id/agent-card.json \
--key ./id/agent-key.pem
# Mutual authentication
grokingclawid challenge --agent-card ./id/agent-card.json --require-scope write
grokingclawid respond --challenge challenge.json --agent-card ./id/agent-card.json --key ./id/agent-key.pem
grokingclawid verify-response --challenge challenge.json --response response.json
# Export as A2A Agent Card
grokingclawid export --agent-card ./id/agent-card.json --base-url "https://api.example.com"
# View audit log
grokingclawid audit --last 24h
# Revoke a compromised card
grokingclawid revoke --agent-card ./id/agent-card.json --key ./id/agent-key.pem --reason "key compromised"
# OAuth 2.0 — register a provider for an agent
grokingclawid oauth register \
--agent my-agent \
--provider github \
--client-id Iv1.abc123 \
--token-url https://github.com/login/oauth/access_token \
--scopes "repo read:org" \
--domains api.github.com \
--grant-type authorization_code
# OAuth — start authorization flow
grokingclawid oauth authorize --agent my-agent --registration gh-001
# OAuth — check token status
grokingclawid oauth status --agent my-agentMCP身份验证
包裹 任何 具有身份强制的MCP服务器。服务器无任何更改。
grokingclawid guard --scope read,write -- node my-mcp-server.js保护程序拦截stdio上的所有JSON-RPC请求:
- 代理人必须致电
clawid_authenticate先用他们的卡 - Guard验证签名、过期、撤销和范围
- 转发经过身份验证的请求;未经授权的请求被阻止
Agent ──stdio──► GrokingClawID Guard ──stdio──► MCP Server
├─ verify card
├─ check scopes
├─ check revocation
└─ forward or block适用于Claude Code、Codex、Cursor或任何与MCP兼容的运行时环境。
建筑
┌─────────────────────────────────────────────────────────────┐
│ Authorization Layer │
│ (IndyKite, Aembit, Astrix, Opal, etc.) │
├─────────────────────────────────────────────────────────────┤
│ GrokingClawID (this) │
│ Cryptographic Identity Foundation │
│ │
│ Ed25519 + ML-DSA-65 │ A2A │ SPIFFE │ RFC 9421 │ MCP Guard │
│ Delegation │ Challenge │ Rotation │ Revocation │ OAuth 2.0 │
├─────────────────────────────────────────────────────────────┤
│ Agent Runtime │
│ (Claude Code, Codex, Gemini, CrewAI, etc.) │
└─────────────────────────────────────────────────────────────┘密码学
| 算法 | 目的 | 标准 | 大小 |
|---|---|---|---|
| Ed25519 | 经典签名 | RFC 8032 | 64B签名 |
| ML-DSA-65 | 后量子签名 | FIPS 204 | 3309B sig |
| 混合 | 两者同时 | 两者都必须验证 | |
| SHA-256 | 审计链哈希 | FIPS 180-4 |
所有加密货币都在本地运行。关键材料不会离开您的机器。没有云依赖关系。
为什么是混合动力? 纵深防御。如果ML-DSA-65有一个未被发现的弱点,Ed25519仍然可以保护。如果量子计算机破坏了Ed25519,ML-DSA-65仍然可以保护。两者都必须验证——AND,而不是OR。
项目结构
grokingclawid/
├── crates/
│ ├── grokingclawid-core/ # Shared library (crypto, models, audit, revocation)
│ ├── grokingclawid-cli/ # CLI binary — issue, verify, rotate, revoke, guard, etc.
│ ├── grokingclaw-proxy/ # Sidecar HTTP proxy (scope, RFC 9421 signing, audit)
│ └── grokingclaw-daemon/ # Agent host daemon (mesh, birth protocol, anchoring)
├── mcp-server/ # MCP tool server (Node.js, zero deps)
├── docs/
│ └── NCCOE-REFERENCE-GUIDE.md # NIST NCCoE reference implementation guide
├── COMMERCIAL.md # Pricing (free tier: 5 agents)
├── SECURITY.md # Security policy + crypto assumptions
└── LICENSE # Apache 2.0约18000行Rust 横跨4个板条箱。134次测试。安全审计。
测试
cargo test
# 134 passed, 0 failed
# 49 — core (crypto, license, audit, revocation, challenge, httpsig)
# 17 — proxy (scope, signing, OAuth cache, domain matching)
# 9 — daemon (config, supervisor, birth, mesh, templates, A2A)
# 13 — CLI integration tests
# 45 — core unit tests (incl. hybrid revocation)
# 1 — doctest (httpsig example)E2E实验室
./examples/run-lab.sh # 12 steps, 33 assertions
./examples/run-lab.sh --keep # Leave daemon running after tests练习:身份→ 模板→ 出生→ A2A → 挑战→ 旋转→ 撤销→ 审计。
标准合规
| 标准 | 实施 |
|---|---|
| NIST FIPS 204 | ML-DSA-65后量子签名 |
| RFC 8032 | Ed25519签名 |
| RFC 9421 | HTTP消息签名 |
| Google A2A | 代理卡导出 |
| SPIFFE | 工作负载标识URI |
| OAuth 2.0 | 令牌桥(身份验证码+PKCE、设备授权、客户端凭据) |
| RFC 8693 | 令牌交换(ClawID标识→ OAuth令牌) |
| MCP | 身份验证保护+工具服务器 |
NIST提交
GrokingClawID已提交给NIST NCCoE,作为人工智能代理身份与授权项目的工作参考实施(2026年4月)。看 docs/NCCOE-REFERENCE-GUIDE.md 完整的指南。
许可证
Apache 2.0 --免费使用、修改和分发。
贡献
我们正在积极寻找合作伙伴。 如果你正在研究人工智能代理基础设施、多代理安全、后量子密码学或MCP工具,我们很乐意与你合作。
帮助将产生最大影响的领域:
- 并支持多种语言绑定 --CLI/库周围的Python、Go、TypeScript包装器
- 框架集成 --CrewAI、LangGraph、AutoGen、OpenAI代理SDK
- MCP生态系统 --更多防护中间件、工具服务器扩展
- 形式化验证 --证明委托链和加密属性
- 文档 --教程、集成指南、架构深度探索
打开问题、提交PR或联系contact@grokingclaw.com.看 贡献.md 用于构建说明和PR流程。
链接
- 变更日志: 更改日志.md
- 安全审计: 0临界,0高,0中等-- 详情
- 网站: grokingclaw.com
- 作者 Michael Thornton,GrokingClaw实验室
- 联系人: contact@grokingclaw.com
