Skip to content
VeriSwarm
关于我们
文档定价智能体技能
登录注册
  1. 首页
  2. /Learn
  3. /A2a protocol security
VeriSwarm
  • English
  • Español
  • Deutsch
  • Français
  • Italiano
  • Português
  • 日本語
  • 한국어
  • ✓ 简体中文

产品

  • 定价
  • 文档
  • API
  • 智能体技能
  • OATS 规范

信任

  • 信任中心
  • 安全
  • 合规
  • 状态
  • 更新日志

公司

  • 关于我们
  • 博客
  • 开源
  • 投资者
  • 新闻

法律

  • 条款
  • 隐私
  • SLA
  • DPA
  • 无障碍
技术指南

A2A 协议安全:为什么 Agent Card 不等于信任

Google 的 A2A 协议提供的是邮箱,而不是信任——智能体名片(agent card)默认是自我声明且未经身份验证的。VeriSwarm 增加了签名名片、按信任度排序的目录,以及一个x-veriswarm-trust扩展,让你能判断对面的哪个智能体真正值得托付任务。

什么是「智能体名片信任」

智能体名片信任是指为 A2A 协议的智能体名片附加一个可验证、持续更新的信任信号——而不是依赖静态的自我声明——从而让发起请求的智能体在把任务交给对方之前,先评估是否应该信任对方。A2A 协议本身定义了名片的格式,并允许对名片签名以保证真实性;但它并未定义应该信任名片所描述的智能体的哪些方面。

A2A 究竟保护了什么——又没有保护什么

A2A 很好地解决了发现和互操作性问题:智能体通过智能体名片公布自己的能力、协商技能,并沿着一套定义好的状态机推进任务(submitted → in_progress → completed | failed | canceled)。1.0 规范新增了带签名的智能体名片,接收方智能体因此可以确认名片在传输过程中没有被篡改。

这个签名不能告诉你的是:名片背后的智能体是否一直可靠、是否曾通过工具调用泄露过数据、是否始终待在其声明的范围内,或者是否应该被托付你正准备交给它的这项具体任务。智能体名片是自我声明的——没有任何与行为记录绑定的证明,也没有任何内置机制可以根据智能体的实际表现来撤销信任。签名是一种身份声明,而不是行为声明。关于这一区别为何重要的完整论述见于A2A 有签名。但它依然没有信任。.

VeriSwarm 如何弥补这一差距

VeriSwarm 并不会取代 A2A 的传输层或任务生命周期,而是在标准协议表面之上增加了一层行为信号。

按信任度排序的目录

GET /v1/a2a/catalog返回的智能体是按综合信任分数排序的,而不是按字母顺序或注册顺序。已被终止(killed)的智能体会自动被排除。

扩展后的智能体名片

GET /v1/a2a/{agent_id}/card返回一张标准的 A2A 名片,外加一个x-veriswarm-trust扩展:综合分数、各维度明细、策略层级和验证状态。

带状态的任务生命周期

POST /v1/a2a/{agent_id}/tasks加上状态查询和取消端点,共同实现了完整的 A2A 任务状态机,因此信任评估发生在委派任务之前,而不是之后。

Ed25519 消息签名

可选的每个智能体一对密钥(POST /v1/a2a/{agent_id}/keys),并在一个x-veriswarm-transport扩展下公开发布。已签名的任务会获得内容哈希验证和 5 分钟的重放窗口;未签名的提交仍然可以正常工作。

裸 A2A 与带信任层的 A2A 对比

一个公允的对比——A2A 并非设计上不安全,它只是把信任问题留给了在其上构建应用的人。

能力裸 A2A 协议A2A + VeriSwarm
智能体发现仅有智能体名片,没有排序按信任度排序的目录
名片真实性可选签名(1.0 及以上)同上,外加行为信号
行为记录不属于规范内容持续的五维度分数
任务前可见信任信息没有x-veriswarm-trust出现在每张名片上
消息完整性仅有名片签名可选的按消息 Ed25519 签名
撤销未作规定终止开关会将该智能体从目录中排除

身份、信任与 A2A 并不是同一个层面

该x-veriswarm-trust扩展携带的是一个行为分数;它与智能体可以跨平台边界携带的、可移植且离线可验证的身份凭证是完全不同的对象。如果你正在构建智能体间握手的身份那一半——在评估行为之前先证明智能体是谁——相关内容见于可验证的智能体身份,无需区块链。Passport 凭证与 A2A 信任扩展被设计为配合使用:先确认身份,再评估行为。

常见问题

A2A 协议默认是安全的吗?

A2A 为你提供了传输与发现能力:智能体可以互相发现、交换智能体名片,并通过一套定义好的生命周期提交任务。从 1.0 规范开始,智能体名片可以被加密签名,因此智能体可以证明名片在传输过程中未被篡改。但 A2A 并不提供行为层面的信任信号——签名的名片只能证明名片本身是真实的,并不能证明名片背后的智能体是可靠的、低风险的,或者可以放心把任务交给它。

经过签名的智能体名片和值得信任的智能体之间有什么区别?

签名是一种身份声明:「这张名片是由它所声称的那个主体签发的。」它对行为完全没有说明——这个智能体过去是否可靠、是否泄露过数据、是否始终待在其声明的范围内。这些都是运行时持续更新的事实,静态名片——无论是否签名——都无法承载。把两者混为一谈,正是导致一个完全通过身份认证的智能体可以肆意妄为、而协议本身毫无察觉的那个缺口。

VeriSwarm 是如何在不替换协议的情况下为 A2A 增加信任的?

VeriSwarm 并不会取代 A2A 的传输层或任务生命周期——它增加了一个按信任度排序的目录(GET /v1/a2a/catalog),让智能体可以按实时信任分数而不是按字母顺序发现对方,并在标准智能体名片中扩展了一个 x-veriswarm-trust 字段,携带综合分数、各维度明细、策略层级和验证状态。发起请求的智能体在决定是否提交任务之前,就可以通过它本来就要调用的同一个 GET /v1/a2a/{agent_id}/card 接口读取这个扩展信息。

VeriSwarm 是否支持针对 A2A 任务的消息级签名?

支持——可选的 Ed25519 签名。智能体通过 POST /v1/a2a/{agent_id}/keys 生成一对密钥;公钥会发布在智能体名片的 x-veriswarm-transport 扩展下。任务提交可以包含一个签名信封(发送方 ID、接收方 ID、随机数、时间戳、公钥);VeriSwarm 会重新计算内容哈希、验证 Ed25519 签名,并检查时间戳的新鲜度(最多 5 分钟)以防止重放攻击。出于向后兼容考虑,未签名的提交仍然会被接受。

使用 A2A 需要哪个套餐?

A2A 的访问权限——目录、智能体名片、任务提交和 Ed25519 签名——从 Pro 套餐起提供。免费套餐在 A2A 端点上会返回 403。填充 x-veriswarm-trust 扩展的信任分数来自 Gate,而 Gate 本身免费提供且事件接入不受限;A2A 只是把这个分数暴露给其他智能体的那一层。

被终止(killed)的智能体在 A2A 目录中是否可见?

不会。目录会自动排除处于终止开关激活状态的智能体,因此发起请求的智能体在浏览可用对象之前,完全不需要另行核对一份撤销列表。

在发送任务之前,先弄清楚该信任哪个智能体

A2A 从 Pro 套餐起可用:按信任度排序的目录、扩展后的智能体名片,以及可选的 Ed25519 消息签名——这一切都建立在免费运行的 Gate 信任分数之上。

试用演示免费开始