
AIシステム向けのセルフホスト型エビデンスゲートウェイ:フェイルクローズドポリシー、WAF、egress制御、署名付きで永続的なMMR証明、およびLLMプロバイダー間でのオフライン検証。
AIガバナンスと暗号学的証拠ゲートウェイ
Aegis Latent Coreは、ガバナンス対象のすべてのAI呼び出しについて、署名済みでハッシュリンクされた証拠を、応答が呼び出し元に届く前にコミットし、ゲートウェイ、当社、あるいはあなたを信頼することなく第三者が検証できるポータブルな証明を発行します。
このファイル内の重要な主張にはすべて、ロケータと明示された境界が付されています。この規律を強制するゲートはCIで実行されます。
現在のリリース:
v5.0.1— 最新の公開リリース(チェックアウトされたソースはv5.0.2であり、これはApache-2.0のソースターゲットで公開されていません)。2026-09-24にあらゆるサーフェスで公開され(PyPIaegis-latent-core5.0.1は2026-09-26に続きました)、同日に読み戻しを実施(Release Status §1.0a)。Sigstore署名済みタグはgitsign verify-tagを通過します。GitHub Releaseは31個のアセットを持ち、そのSHA256SUMSに記載された15ファイルすべてがダイジェストに再ハッシュ一致します。PyPIaegis-latent-sdk5.0.1とnpmaegis-latent-sdk5.0.1は、同名のリリースアセットとバイト単位で同一です。そしてGHCRのゲートウェイとダッシュボードのイメージはcosign verifyを通過し、そのビルド来歴アテステーションも検証されます。それぞれが正確な公開ワークフローIDに対して行われます。ゲートウェイディストリビューションaegis-latent-coreは2026-09-26にPyPIで5.0.1に到達しました(publish_pypi_gateway.ymlのrun36224961909、2026-09-29に読み戻し、Release Status §1.0b)。pip install aegis-latent-coreは5.0.1に解決され、そのwheelとsdistはリリースアセットとバイト単位で一致します。GHCRイメージとReleaseアセットは引き続き利用可能です。前回のリリースv5.0.0は2026-09-16に同じサーフェスで公開されました(§1.0)。4.2.0は存在しません。番号はスキップされました。ゲートウェイがPyPIに載った最初の公開バージョン:
v4.1.2、2026-09-04に読み戻し — 署名済み注釈付きタグ、31アセットのGitHub Release、PyPIaegis-latent-core4.1.2、PyPIaegis-latent-sdk4.1.2、npmaegis-latent-sdk4.1.2、そしてGHCRのゲートウェイとダッシュボードのイメージ。4.1.2はaegis-latent-coreとしてPyPIからインストール可能な最初のバージョンです。それ以前はゲートウェイはソースまたはGHCRからのみ入手できました。npmのバージョン一覧は4.1.1をスキップしています。その公開ステップは失敗しました。v4.1.0のリリースオブジェクトも存在しますが、パイプライン外で作成されたものでアセットを持ちません。無視してください。2つの4.1.2PyPIゲートウェイ成果物は、同名のリリースアセットとバイト単位で異なります(内容は同じ、ビルドホストが異なる)ため、SHA256SUMSはそれらのダウンロードをカバーしません。5.0.1のPyPIゲートウェイ成果物は一致します。来歴と読み戻しについてはRelease Statusを参照してください。
あなたのAIの意思決定は、管理者が編集できるデータベースに記録されています。6か月前にモデルに何が伝えられたかを誰かが尋ねたとき、あなたは利害関係者が変更できたかもしれない記録に基づいて答えることになります。
規制産業において、これは書類上の問題ではありません — 存続に関わる問題です。規制当局、裁判所、監査人はそれぞれ同じ質問をし、「我々のログはおそらく大丈夫です」は彼らが受け入れる答えではありません:
verify_integrity()は読み取り時に改ざんを検知します。改ざんは検知されるのであって、防止されるのではありません — 以下の境界を参照してください。CLM-039はLEGAL-REVIEW-REQUIREDです)。→ 自分で証明する — 12行のPython、当社サーバーへの呼び出しなし、3つのケースのうち2つは失敗しなければなりません。
pip install aegis-latent-sdk aegis-latent-core # verifier + gateway, both 5.0.1 on PyPI python tools/sales/prove_it/prove_it.py --demo # accepts one record, rejects two forgeries python -m examples.demo # gateway + mock upstream, tamper detectedどちらのコマンドもこのリポジトリのチェックアウトから実行します。それぞれが示すものと示さないもの。
caller ──────────► Aegis gateway ──────────────────────────► upstream provider
│ admission: auth · scope · bounds
│ WAF · rate limiting · session checks
│
│ (policy passed) forward
│ ◄─────────────── response ─────────
│
│ redact → hash → sign → WAL append + fsync → MMR leaf
│ (refused requests: the refusal is committed to the
│ same signed chain before the error returns)
│
caller ◄────────── response + X-Aegis-Evidence-Status
+ X-Aegis-Request-ID + X-Aegis-MMR-* proof headers
非ストリーミング。 証拠レコードは、応答が呼び出し元から観測可能になる前にコミットされます。
ストリーミング。 サニタイズされたイベントは、証拠ステータスがpending-terminalを読む間、境界付きでバイト会計されたキューを通じてインクリメンタルに発行されます。1つの正確なバイトのターミナルサマリーがコミットされ、その後にのみターミナルマーカーが発行されます。そのコミットが失敗した場合、マーカーは保留されます。
フェイルクローズド。 署名器がない、分散リミッタがない、または台帳のリプレイが失敗する場合は、サービスを提供しません — 証拠のないトラフィックを静かに提供するのではなく。
詳細: Architecture · Failure Semantics
保持された2026-09-24の成果物(evidence/benchmarks/benchmarks_5.0.1_2026-09-24.json)からの実測値で、実際のバックエンドに対して取得されました — コミットごとに実際のWAL fsync — 1つの共有された、ピン留めされていない4 CPUのx86_64コンテナ(Linux、CPython 3.11.15)上で。scripts/run_benchmarks_5.0.1.py --jsonで再現できます。
| メトリクス | 結果(2026-09-24) | 測定内容 |
|---|---|---|
| コミットレイテンシ(P99) | 1.22 ms(p50 0.62 · p95 1.00 · max 4.18 ms、n = 1,000) | コミットごとのMMR追記 + HMAC署名 + 1回の実際のWAL fsync |
| スループット | 1,727 commits/s(10スレッド時)· 1,630/s(50時)· 1,482/s(100時) | 1プロセス、1 WAL、1ライター — 設計上スレッドでスケールしません(AD-16) |
| メモリ | +20.1 MB RSS(1,000の同時インプロセスSSEストリーム、各20イベント) | 境界付きストリーム取り込みであり、ネットワークや耐久性WALのコストではありません |
| バックプレッシャ(現在) | p50 33.545 ms · p99 51.875 ms、2,500提供 → 2,500耐久、失敗ゼロ | 2 msの注入されたfsync遅延。置き換えられたグループコミット前の実行はp99 836.35 msでした。以前の10,000レコード実行のp99 1,189.89 msは撤回されています(UC-018) — このツリー内のどの成果物もそれを生成しません |
| Ed25519 署名 / 検証 | 40.5 µs/op · 128.6 µs/op(cryptography、RFC 8032) | 記録されたホスト上でのデバイス桁のタイミング |
| ML-DSA-65 署名 / 検証 | 173.0 µs/op · 62.4 µs/op(aegis_rust、FIPS 204) | レイテンシサンプルのみ — 定数時間の主張は依然としてブロックされています(REG-041、UC-012) |
測定済みスイート(日付付き記録。テストが追加されるにつれてカウントは変動します — 評価するコミットでpytest -qを実行してください): 7,444 passed / 39 skipped / 0 failed(pytest -n auto -q)および7,449 passed / 34 skipped / 0 failed(CIの正確なシリアルForensicコマンド)、いずれも2026-09-24、チェックアウトされた5.0.1ツリー上。ステートメントカバレッジ: 91.30%(2026-09-24、同日の後続実行では91.25%)。CIが強制する下限は65%(--cov-fail-under=65、.github/workflows/ci.yml)。90%という数字は一度限りのミッション下限で、2026-09-21に90.07%で達成され(REG-D36)、強制されていません。
これはいずれも容量の主張ではありません。 提供負荷は受け入れスループットではありません。絶対レイテンシは1つの共有コンテナの特性です。転用できるのは形状 — コミットごとのコストがチェーン長とともに増加するのをやめたこと — であり、数値ではありません。いずれかに基づいて計画する前に、自分の環境でハーネスを再実行してください。