Zum Inhalt springen

KI-Antwortnachweis selbst prüfen

Dies ist der öffentliche Beleg für eine der drei Produktfähigkeiten von Gentian: ein an Geräteanwesenheit gebundener Antwortnachweis. Prüfen Sie ihn offline, gegen einen öffentlichen Schlüssel in Ihrem Besitz. Das Prüfwerkzeug gibt seine eigenen Grenzen als Felder aus: Die Reichweite der Aussage wird im Nachweis selbst mitgeführt, statt in unseren Marketingtexten zu stehen.

Das unten verlinkte Repository enthält einen echten signierten Nachweis einer KI-Antwort und eine manipulierte Kopie desselben Nachweises. Prüfen Sie beide auf Ihrem eigenen Rechner. Der erste besteht die Prüfung. Beim zweiten verweigert das Werkzeug die Bestätigung und nennt Ihnen den Grund.

Kein Konto, kein Formular, keine E-Mail-Adresse. Keine GPU und keine Netzverbindung. Das Prüfwerkzeug ist enthalten; zusätzliche Software oder ein Dienst von cybiont ist nicht nötig.

Ausführen

Repository klonen oder auf der Repository-Seite Download ZIP verwenden. Dann darin:

$ cd device-presence-bound-v1
$ python3 standalone_verify.py valid
{"terminal_status":"PASSED","device_presence_profile":"DEVICE_PRESENCE_BOUND",
 "device_locality_claim":false,"workload_execution_claim":false,
 "performance_claim":false,"vendor_code_used":false,
 "device_certificate_revocation_status":"NOT_COLLECTED",
 "signing_key_revocation_status":"NOT_COLLECTED",
 "nvidia_spdm_measurement_blocks":52, …}                    # exit 0

$ python3 standalone_verify.py tampered
{"refusal_code":"PAYLOAD_DIGEST_MISMATCH","terminal_status":"REFUSED"}   # exit 2

Zu installieren sind lediglich Python 3 und cryptography. Das Prüfwerkzeug ist eine einzige lesbare Python-Datei im Repository; es importiert nichts weiter und verwendet keine Bibliothek von cybiont. Genau das besagt das Feld "vendor_code_used": false oben, und Sie können es durch Lesen der Datei bestätigen.

Beachten Sie den Rest dieser Ausgabe. Die Reichweite der Aussage kommt als Felder zurück: workload_execution_claim, device_locality_claim und performance_claim stehen alle auf false, beide Widerrufsstatus auf NOT_COLLECTED. Was hier nicht abgedeckt ist, erfahren Sie also maschinenlesbar vom Werkzeug, bevor Sie ein Wort von uns gelesen haben.

Nachweise und Prüfwerkzeug holen →  ·  Klonen oder Download ZIP. Kein Konto, kein Formular.

Der Quelltext des Prüfwerkzeugs und beide signierten Nachweise liegen in einem einzigen öffentlichen Repository, cybiont/device-presence-bound-record, unter der MIT-Lizenz. Sie können jede Zeile lesen, bevor Sie es ausführen.

Warum der scheiternde Fall der wichtigere ist

valid/ ist ein byte-genauer versiegelter Nachweis einer realen vLLM-Antwort auf serienmässiger NVIDIA-Blackwell-Hardware ohne Confidential-Computing-Modus.

tampered/ ist dasselbe Bündel mit geändertem Antworttext – und anschliessend in sich stimmig gemacht: die Quittung wurde auf den neuen Text angepasst, das Manifest neu berechnet. Alles, was ein Fälscher kontrolliert, wurde zur Übereinstimmung gebracht.

Das Werkzeug verweigert die Bestätigung dennoch, weil die Signatur die Antwort bindet und diese Bindung ohne den Schlüssel nicht reproduzierbar ist. Der gültige Nachweis zeigt die bestandene Prüfung. Die manipulierte Kopie zeigt, dass eine geänderte Antwort erkannt und mit benanntem Grund abgelehnt wird — daran erkennen Sie, dass die Prüfung arbeitet und nicht einfach allem zustimmt, was ihr vorgelegt wird.

Die Aussage und ihre Grenze

Belegt: die Integrität des aufbewahrten Anfrage-und-Antwort-Nachweises und die Anwesenheit eines registrierten NVIDIA-Geräts, das die Signatur am dokumentierten Punkt autorisiert hat — weiterhin prüfbar, wenn Gerät und Signierprozess nicht mehr verfügbar sind.

Belegt nicht: dass das genannte Gerät das Modell ausgeführt hat, dass es physisch lokal war, durchgehende Anwesenheit, Firmware-Bewertung, Widerrufsstatus oder irgendeine Leistungseigenschaft.

Dieselben Grenzen kommen als Felder aus dem Prüfwerkzeug zurück — das Werkzeug sagt es Ihnen, bevor wir es tun.

Für Compliance, Revision und internes Kontrollsystem

Das Paket zeigt eine klar abgegrenzte Kontrolle: einen unabhängig prüfbaren Integritätsnachweis für eine KI-Anfrage und -Antwort. Es kann Teil eines Prüfpfads und eines internen Kontrollsystems sein, belegt für sich allein aber weder Aufbewahrung, Zugriffskontrolle, Modell-Governance noch regulatorische Compliance.

  • Nachvollziehbarkeit: Die signierten Festlegungen benennen das aufgezeichnete Modell, die Eingabe und die Antwort.
  • Prüfpfad: Gültiges Bündel und Negativkontrolle liefern der Revision einen wiederholbaren Test mit benanntem Verweigerungsgrund.
  • Integrität der Aufzeichnung: Nachträgliche Änderungen an der Nutzlast werden erkannt; Aufbewahrung, Verfügbarkeit und Zugriffssteuerung bleiben Aufgabe der einsetzenden Organisation.
  • Internes Kontrollsystem: Aussage, Grenzen und Abnahmeverhalten sind ausdrücklich festgelegt. Damit ist die Funktion eine Kontrolle, die Prüferinnen und Prüfer im vereinbarten Umfang bewerten und auf die sie sich stützen können.

Was es von Ihnen verlangt

Für diesen Nachweis ist neben einem bestehenden NVIDIA-Serving-Stack keine abgeschottete Ausführungsumgebung, Hardware-Änderung, kein besonderer Modus und kein Plattformwechsel nötig. In einem Kundenpilotprojekt müssen Verwahrung, Aufbewahrung, Trust-Koordinaten und Schlüsseleigentum separat vereinbart werden; dieses öffentliche Paket belegt kein Verwahrungsmodell für den Produktivbetrieb. In seiner angegebenen Grenze ist es eine Kontrolle, die Ihre Revision bewerten und auf die sie sich stützen kann.

Wenn Sie es an Ihrer eigenen Last laufen sehen möchten: das ist ein abgegrenztes, bezahltes Pilotprojekt – ein Workflow, benannte Geräte, vereinbarte Aussagen und vorab festgehaltene Abnahmekriterien.

Pilotprojekt für Antwort-Evidenz abgrenzen →