Google 的 A2A 协议提供的是邮箱,而不是信任——智能体名片(agent card)默认是自我声明且未经身份验证的。VeriSwarm 增加了签名名片、按信任度排序的目录,以及一个x-veriswarm-trust扩展,让你能判断对面的哪个智能体真正值得托付任务。
智能体名片信任是指为 A2A 协议的智能体名片附加一个可验证、持续更新的信任信号——而不是依赖静态的自我声明——从而让发起请求的智能体在把任务交给对方之前,先评估是否应该信任对方。A2A 协议本身定义了名片的格式,并允许对名片签名以保证真实性;但它并未定义应该信任名片所描述的智能体的哪些方面。
A2A 很好地解决了发现和互操作性问题:智能体通过智能体名片公布自己的能力、协商技能,并沿着一套定义好的状态机推进任务(submitted → in_progress → completed | failed | canceled)。1.0 规范新增了带签名的智能体名片,接收方智能体因此可以确认名片在传输过程中没有被篡改。
这个签名不能告诉你的是:名片背后的智能体是否一直可靠、是否曾通过工具调用泄露过数据、是否始终待在其声明的范围内,或者是否应该被托付你正准备交给它的这项具体任务。智能体名片是自我声明的——没有任何与行为记录绑定的证明,也没有任何内置机制可以根据智能体的实际表现来撤销信任。签名是一种身份声明,而不是行为声明。关于这一区别为何重要的完整论述见于A2A 有签名。但它依然没有信任。.
VeriSwarm 并不会取代 A2A 的传输层或任务生命周期,而是在标准协议表面之上增加了一层行为信号。
GET /v1/a2a/catalog返回的智能体是按综合信任分数排序的,而不是按字母顺序或注册顺序。已被终止(killed)的智能体会自动被排除。
GET /v1/a2a/{agent_id}/card返回一张标准的 A2A 名片,外加一个x-veriswarm-trust扩展:综合分数、各维度明细、策略层级和验证状态。
POST /v1/a2a/{agent_id}/tasks加上状态查询和取消端点,共同实现了完整的 A2A 任务状态机,因此信任评估发生在委派任务之前,而不是之后。
可选的每个智能体一对密钥(POST /v1/a2a/{agent_id}/keys),并在一个x-veriswarm-transport扩展下公开发布。已签名的任务会获得内容哈希验证和 5 分钟的重放窗口;未签名的提交仍然可以正常工作。
一个公允的对比——A2A 并非设计上不安全,它只是把信任问题留给了在其上构建应用的人。
| 能力 | 裸 A2A 协议 | A2A + VeriSwarm |
|---|---|---|
| 智能体发现 | 仅有智能体名片,没有排序 | 按信任度排序的目录 |
| 名片真实性 | 可选签名(1.0 及以上) | 同上,外加行为信号 |
| 行为记录 | 不属于规范内容 | 持续的五维度分数 |
| 任务前可见信任信息 | 没有 | x-veriswarm-trust出现在每张名片上 |
| 消息完整性 | 仅有名片签名 | 可选的按消息 Ed25519 签名 |
| 撤销 | 未作规定 | 终止开关会将该智能体从目录中排除 |
该x-veriswarm-trust扩展携带的是一个行为分数;它与智能体可以跨平台边界携带的、可移植且离线可验证的身份凭证是完全不同的对象。如果你正在构建智能体间握手的身份那一半——在评估行为之前先证明智能体是谁——相关内容见于可验证的智能体身份,无需区块链。Passport 凭证与 A2A 信任扩展被设计为配合使用:先确认身份,再评估行为。
A2A 为你提供了传输与发现能力:智能体可以互相发现、交换智能体名片,并通过一套定义好的生命周期提交任务。从 1.0 规范开始,智能体名片可以被加密签名,因此智能体可以证明名片在传输过程中未被篡改。但 A2A 并不提供行为层面的信任信号——签名的名片只能证明名片本身是真实的,并不能证明名片背后的智能体是可靠的、低风险的,或者可以放心把任务交给它。
签名是一种身份声明:「这张名片是由它所声称的那个主体签发的。」它对行为完全没有说明——这个智能体过去是否可靠、是否泄露过数据、是否始终待在其声明的范围内。这些都是运行时持续更新的事实,静态名片——无论是否签名——都无法承载。把两者混为一谈,正是导致一个完全通过身份认证的智能体可以肆意妄为、而协议本身毫无察觉的那个缺口。
VeriSwarm 并不会取代 A2A 的传输层或任务生命周期——它增加了一个按信任度排序的目录(GET /v1/a2a/catalog),让智能体可以按实时信任分数而不是按字母顺序发现对方,并在标准智能体名片中扩展了一个 x-veriswarm-trust 字段,携带综合分数、各维度明细、策略层级和验证状态。发起请求的智能体在决定是否提交任务之前,就可以通过它本来就要调用的同一个 GET /v1/a2a/{agent_id}/card 接口读取这个扩展信息。
支持——可选的 Ed25519 签名。智能体通过 POST /v1/a2a/{agent_id}/keys 生成一对密钥;公钥会发布在智能体名片的 x-veriswarm-transport 扩展下。任务提交可以包含一个签名信封(发送方 ID、接收方 ID、随机数、时间戳、公钥);VeriSwarm 会重新计算内容哈希、验证 Ed25519 签名,并检查时间戳的新鲜度(最多 5 分钟)以防止重放攻击。出于向后兼容考虑,未签名的提交仍然会被接受。
A2A 的访问权限——目录、智能体名片、任务提交和 Ed25519 签名——从 Pro 套餐起提供。免费套餐在 A2A 端点上会返回 403。填充 x-veriswarm-trust 扩展的信任分数来自 Gate,而 Gate 本身免费提供且事件接入不受限;A2A 只是把这个分数暴露给其他智能体的那一层。
不会。目录会自动排除处于终止开关激活状态的智能体,因此发起请求的智能体在浏览可用对象之前,完全不需要另行核对一份撤销列表。
A2A 从 Pro 套餐起可用:按信任度排序的目录、扩展后的智能体名片,以及可选的 Ed25519 消息签名——这一切都建立在免费运行的 Gate 信任分数之上。