Zum Inhalt springen

KI-Antwortnachweis selbst prüfen

Dies ist der öffentliche Beleg für eine der drei Produktfähigkeiten von Gentian: ein an Geräteanwesenheit gebundener Antwortnachweis. Prüfen Sie ihn offline, gegen einen öffentlichen Schlüssel in Ihrem Besitz. Das Prüfwerkzeug gibt seine eigenen Grenzen als Felder aus: Die Reichweite der Aussage wird im Nachweis selbst mitgeführt, statt in unseren Marketingtexten zu stehen.

Das unten verlinkte Repository enthält einen echten signierten Nachweis einer KI-Antwort und eine manipulierte Kopie desselben Nachweises. Prüfen Sie beide auf Ihrem eigenen Rechner. Der erste besteht die Prüfung. Beim zweiten verweigert das Werkzeug die Bestätigung und nennt Ihnen den Grund.

Kein Konto, kein Formular, keine E-Mail-Adresse. Keine GPU und keine Netzverbindung. Das Prüfwerkzeug ist enthalten; zusätzliche Software oder ein Dienst von cybiont ist nicht nötig.

Ausführen

Repository klonen oder auf der Repository-Seite Download ZIP verwenden. Dann darin:

$ cd device-presence-bound-v1
$ python3 standalone_verify.py valid
{"terminal_status":"PASSED","device_presence_profile":"DEVICE_PRESENCE_BOUND",
 "device_locality_claim":false,"workload_execution_claim":false,
 "performance_claim":false,"vendor_code_used":false,
 "device_certificate_revocation_status":"NOT_COLLECTED",
 "signing_key_revocation_status":"NOT_COLLECTED",
 "nvidia_spdm_measurement_blocks":52, …}                    # exit 0

$ python3 standalone_verify.py tampered
{"refusal_code":"PAYLOAD_DIGEST_MISMATCH","terminal_status":"REFUSED"}   # exit 2

Zu installieren sind lediglich Python 3 und cryptography. Das Prüfwerkzeug ist eine einzige lesbare Python-Datei im Repository; es importiert nichts weiter und verwendet keine Bibliothek von cybiont. Genau das besagt das Feld "vendor_code_used": false oben, und Sie können es durch Lesen der Datei bestätigen.

Beachten Sie den Rest dieser Ausgabe. Die Reichweite der Aussage kommt als Felder zurück: workload_execution_claim, device_locality_claim und performance_claim stehen alle auf false, beide Widerrufsstatus auf NOT_COLLECTED. Was hier nicht abgedeckt ist, erfahren Sie also maschinenlesbar vom Werkzeug, bevor Sie ein Wort von uns gelesen haben.

Nachweise und Prüfwerkzeug holen →  ·  Klonen oder Download ZIP. Kein Konto, kein Formular.

Der Quelltext des Prüfwerkzeugs und beide signierten Nachweise liegen in einem einzigen öffentlichen Repository, cybiont/device-presence-bound-record, unter der MIT-Lizenz. Sie können jede Zeile lesen, bevor Sie es ausführen.

Warum der scheiternde Fall der wichtigere ist

valid/ ist ein byte-genauer versiegelter Nachweis einer realen vLLM-Antwort auf serienmässiger NVIDIA-Blackwell-Hardware ohne Confidential-Computing-Modus.

tampered/ ist dasselbe Bündel mit geändertem Antworttext – und anschliessend in sich stimmig gemacht: die Quittung wurde auf den neuen Text angepasst, das Manifest neu berechnet. Alles, was ein Fälscher kontrolliert, wurde zur Übereinstimmung gebracht.

Das Werkzeug verweigert die Bestätigung dennoch, weil die Signatur die Antwort bindet und diese Bindung ohne den Schlüssel nicht reproduzierbar ist. Ein Nachweis, der die Prüfung besteht, belegt für sich genommen nichts. Erst neben einem zweiten, bei dem das Werkzeug die Bestätigung aus einem benannten Grund verweigert, wird daraus der Teil, auf den man sich stützen kann.

Was ein Bestehen belegt

Dass frische authentifizierte Evidenz eines registrierten NVIDIA-Geräts die Signatur über diese Antwort autorisiert hat – und dass der Nachweis auch dann noch prüfbar bleibt, wenn Gerät und Signierprozess nicht mehr verfügbar sind.

Was es nicht belegt

Das Prüfwerkzeug gibt seine eigenen Grenzen als Daten aus. Sie erfahren sie vom Werkzeug, nicht von uns:

  • Es belegt nicht, dass die GPU die Antwort berechnet hat, und nicht, dass das Gerät physisch lokal war.
  • Firmware-Messungen wurden nicht bewertet. Zertifikatswiderruf wurde nicht geprüft.
  • Anwesenheit ist zu einem Zeitpunkt belegt, nicht durchgehend.
  • Keine Leistungseigenschaft wird behauptet.

Modell-, Eingabe- und Antwortfelder sind signierte Festlegungen. Sie sind kein Ausführungsnachweis.

Für Compliance, Revision und internes Kontrollsystem

Das Paket zeigt eine klar abgegrenzte Kontrolle: einen unabhängig prüfbaren Integritätsnachweis für eine KI-Anfrage und -Antwort. Es kann Teil eines Prüfpfads und eines internen Kontrollsystems sein, belegt für sich allein aber weder Aufbewahrung, Zugriffskontrolle, Modell-Governance noch regulatorische Compliance.

  • Nachvollziehbarkeit: Die signierten Festlegungen benennen das aufgezeichnete Modell, die Eingabe und die Antwort.
  • Prüfpfad: Gültiges Bündel und Negativkontrolle liefern der Revision einen wiederholbaren Test mit benanntem Verweigerungsgrund.
  • Integrität der Aufzeichnung: Nachträgliche Änderungen an der Nutzlast werden erkannt; Aufbewahrung, Verfügbarkeit und Zugriffssteuerung bleiben Aufgabe der einsetzenden Organisation.
  • Internes Kontrollsystem: Aussage, Grenzen und Abnahmeverhalten sind ausdrücklich festgelegt. Damit ist die Funktion eine Kontrolle, die Prüferinnen und Prüfer im vereinbarten Umfang bewerten und auf die sie sich stützen können.

Was es von Ihnen verlangt

Für diesen Nachweis ist neben einem bestehenden NVIDIA-Serving-Stack keine abgeschottete Ausführungsumgebung, Hardware-Änderung, kein besonderer Modus und kein Plattformwechsel nötig. In einem Kundenpilotprojekt müssen Verwahrung, Aufbewahrung, Trust-Koordinaten und Schlüsseleigentum separat vereinbart werden; dieses öffentliche Paket belegt kein Verwahrungsmodell für den Produktivbetrieb. In seiner angegebenen Grenze ist es eine Kontrolle, die Ihre Revision bewerten und auf die sie sich stützen kann.


Wenn Sie es an Ihrer eigenen Last laufen sehen möchten: das ist ein abgegrenztes, bezahltes Pilotprojekt – ein Workflow, benannte Geräte, vereinbarte Aussagen und vorab festgehaltene Abnahmekriterien.

Gespräch beginnen →