Разработчик Брайан Куан создал halo-record — компактный пакет на Python, который отслеживает все действия AI-агента: вызовы инструментов, обращения к моделям, доступ к данным и утверждения. Каждое действие записывается в строку файла, который никогда не перезаписывается, а каждая строка содержит хеш предыдущей строки — уникальный отпечаток, вычисленный на основе содержимого. Если кто-то попытается изменить запись позже, все последующие отпечатки перестанут совпадать. Код распространяется с открытым исходным кодом, и любой может проверить достоверность без ключей, учётных записей или разрешений от производителя агента.
Когда служба безопасности заказчика спрашивает, что делал ваш агент с их данными, вместо субъективного описания они получают проверяемый файл логов. Интеграция агента требует всего одной строки кода Python. Пакет может импортировать записи из OpenTelemetry, LangChain, MCP-серверов и логов шлюзов, что позволяет использовать существующую инфраструктуру мониторинга.
Необработанные значения параметров не сохраняются в журнал. Данные хешируются и хранятся в виде скрытой сводки с автоматической маскировкой секретов и личной информации по установленным шаблонам. Пакет не требует внешних зависимостей и состоит всего из 5300 строк кода Python, что критично, когда регистратор встроен в собственный продукт.
Отсутствие изменений — не то же самое, что отсутствие недостающих записей
Цепочка хешей, которой вы владеете, доказывает одно: никакую запись не редактировали и не переупорядочивали после её создания. Но она не может подтвердить, что все записи были сделаны. Если удалить неудачную запись и пересчитать цепь, файл останется внутренне согласованным.
Решение этой проблемы требует независимого свидетеля — третьей стороны, которая периодически сохраняет два показателя: количество записей и финальный хеш цепи. Самостоятельно управляемый свидетель подтверждает целостность только для вас, а не для клиента. Облачный сервис свидетеля — это способ, которым Куан планирует финансировать проект.
Почему поставщики согласятся на неизменяемый журнал
Поставщики добровольно применяют эту систему, потому что это закрывает сделки. На аудите безопасности производитель агента обычно представляет сертификацию, дорогой новый стандарт или собственные логи. По словам Куана, предоставление собственных логов и просьба о доверии нарушает основной принцип проверки. Поэтому SOC 2 требует независимого аудитора, аккредитованного AICPA.
Технология ещё молодая. Основных пользователей составляют инженеры и исследователи безопасности, но давление начинает расти из-за стандартов вроде AIUC-1, требующих защиты от подделок в логах времени выполнения, и из-за страховых компаний, задающих те же вопросы.
Обязательное требование уже существует. При взломе Hugging Face в июле автономный агент выполнил около 17 600 действий за пять дней. В отчёте об инциденте говорится, что восстановление его действий вручную было невозможно, и удалось получить только часть логов агента. По расчётам: если специалист по реагированию будет разбирать одно действие в минуту, ему потребуется двенадцать полных дней, чтобы обработать одну неделю.
Формат открыт и это намеренно
Куан контролирует формат записей, и он версионирован, открыт и достаточно простой, чтобы его мог реализовать кто-то без согласования. Если крупная платформа создаст несовместимую версию, это просто доказывает, что рынок согласен считать такие свидетельства важными. Чем больше формат копируют, тем лучше — формат никогда не был защитой. Любой вариант всё равно должен ответить на вопрос: может ли кто-то, кроме поставщика, его проверить?
Никакая сертификация не требуется. Отчёт предоставляет проверяющему что-то конкретное рядом с требованиями ведения журналов в Законе об ИИ ЕС и моделью AARM Альянса облачной безопасности.
Halo-record доступен бесплатно на GitHub с открытым исходным кодом.

