面向自主 AI 系统的经密码学验证的短时身份基础设施
专利待批 — 美国临时专利申请 64/006,746 — 提交于 2026 年 3 月 16 日
“世界上每一个 AI 系统都可能因向其流水线注入虚假指令而被攻陷。Aether 协议让这种情况在物理上不可能发生。”
2026 年 2 月 25 日,Check Point Research 披露了 CVE-2025-59536——Claude Code 中的一个严重漏洞(CVSS 8.7),攻击者可借此向 .claude/settings.json 配置文件注入恶意指令,开发人员一打开项目文件夹,这些指令便会立即执行。
根本原因并非 Claude 推理过程中的缺陷,而是在 AI 指令与执行之间缺少一层密码学认证。
这一鸿沟——介于 AI 的决策与其实际执行之间——存在于当今部署的每一个自主 AI 系统中。API、状态存储、配置文件、消息队列、共享内存——所有这些都将 AI 指令传递给执行层,而中间没有任何认证。
Anthropic 的《前沿安全路线图》(2026 年 2 月)明确将**“经密码学验证的短时身份”**列为 2026 年 4 月的优先目标。
Aether 协议正是该目标的一个可运行实现。
经典密码学与后量子密码学都建立在数学困难性之上——即那些在计算上难以求解的问题。随着计算能力的扩展,其安全保证会逐渐退化。
而 Aether 协议则完全建立在另一套基础之上:物理非确定性。
每个会话都会在 IBM Quantum 硬件上执行一条量子电路。测量结果源于冷却至 15 毫开尔文的超导量子比特中的量子真空涨落。这些结果在发生之前无法被预测——任何算法,无论经典还是量子,都做不到。这并非计算能力的局限,而是量子力学非确定性的结果,已由贝尔不等式的违反所证实。
由此结果派生的签名密钥继承了同样的性质:在测量之前无法被预测,且在本会话之前并不存在。
密钥在会话结束——创建数小时之后——即被销毁,因此无法遭受追溯性攻击。要在签名曲线上运行 Shor 算法,至少需要数天的量子计算。任何攻击尚未完成,密钥就已不复存在。
这就是本体论信任根(Ontological Root of Trust):安全植根于物理学,而非数学。
该协议采用三阶段会话模型:初始化、运行与销毁。
完整架构记录在白皮书中:docs/AETHER_PROTOCOL_WHITEPAPER.md
白皮书采用黑盒披露方式——架构与结果公开分享。实现细节需在《相互保密协议》(MNDA)下获取。
01 — 经济性:为什么 $0 在规模化时至关重要 IBM QPU 机时成本约为 100 美元/分钟。若 10,000 名用户生成承诺,对于那些不需要量子熵的操作而言,每月成本约为 3,300 美元。Protocol-C 通过从操作系统内核获取熵来彻底消除这一成本——链路架构相同,QPU 开销为零。
02 — 它保证什么:相同的链,不同的来源 SHA-256 承诺链。RFC 3161 可信时间戳。每次签名操作后销毁临时密钥。其输出与量子种子生成的承诺在计算上不可区分——相同的链格式,相同的验证路径。
03 — 适用对象 SaaS 平台、对模型输出进行承诺的 AI 公司、以及规模化运营的金融机构。当需要量子级保证时,只需一个环境变量即可将任何 Protocol-C 部署切换为 Protocol-L。
Protocol-C 是开源的——现已可用。 它是该认证层的免费经典(CSPRNG)实现,而正是该层的缺失让 CVE-2025-59536 成为可能:用一次性密钥签署每一条 AI 决策,在执行前验证,并保留无人能伪造的记录。
pip install aether-protocol-c· 仓库: github.com/DBarr3/protocol-c · 白皮书: Protocol-C:为 AI 决策提供的免费、可审计认证层坦诚说明:Protocol-C 属于经典密码学,带有时间性安全边际——既非后量子,也非量子熵源。量子熵变体是 Protocol-L。
01 — 生命周期:承诺 → 执行 → 结算 三个阶段各自独立签名。每个阶段都拥有自己的临时 secp256k1 密钥,由一次独特的量子测量作为种子。SHA-256 绑定将各阶段链接在一起——篡改任何阶段都会使整个承诺失效。
02 — 量子熵基础 156 量子比特的 IBM 电路(Fez)。量子测量依物理定律而具有非确定性——无种子、无状态、不可重放。临时密钥的存活时间约为一小时。在当前量子比特数量下,对 Shor 算法的安全边际为 168 倍。
03 — 争议解决:证据,而非日志 可导出的证明包,供监管机构和交易对手使用。面向 DORA、SEC、MiFID II 和 FCA 合规框架设计。每一项承诺都可独立验证——无需信任签发方。
COMMIT → EXECUTE → SETTLE · secp256k1 + RFC 6979 · RFC 3161 / DigiCert · 已提交专利申请
01 — 问题 每一条 AI 审计轨迹中都存在缺口。日志只是间接证据——它们无法证明运行的是哪个模型版本、流水线是否完好、中间数据是否被修改。签名证明的是意图,而非执行上下文。
02 — 远程证明的工作原理 MRENCLAVE——对加载到安全区中的确切二进制文件所进行的 SHA-256 度量。安全区无法被宿主操作系统、虚拟机监控程序或云服务商观察或修改。远程证明引用可通过 Intel 或 AMD 根证书验证。
03 — 适用对象 受 HIPAA/FDA 监管的医疗 AI。受 OCC/SEC 约束的金融机构。需要证明安全评估在未被修改的状态下运行的 AI 实验室。任何执行完整性不容妥协的机密计算环境。
Intel SGX / AMD SEV-SNP · MRENCLAVE Binding · Remote Attestation · 76 项测试
这并非纸上谈兵。目前已有两个生产系统正在运行该协议。
AetherSecurity — 自主渗透测试平台,集成在线 IBM Quantum 硬件,用于防御熵、量子引导的漏洞利用搜索,以及经密码学签名的智能体决策。
Aether Terminal (开发中) — 交易平台,配备量子中间件,在执行前验证每一条 AI 生成的交易决策。
P1 — 本体论种子不可预测性 会话种子在测量之前无法被预测。在量子态空间上,任何算法都无法优于随机猜测。
P2 — 签名不可伪造性 同时存在两道屏障:预测量子测量结果(物理上不可能),或从公钥恢复私钥(计算上不可行)。
P3 — 时间性量子安全 密钥寿命为数小时。威胁经典密码学的量子攻击至少需要数天。任何此类攻击尚未完成,密钥就已销毁。
P4 — 完美前向保密 每个会话都从一次独立的量子测量中派生出一对独立密钥。任何会话被攻破都不会泄露其他会话的任何信息。
P5 — 篡改检测 对已签名决策的任何修改——哪怕只是一个比特——都会使签名失效,并在执行前被发现。
PQC 与 Aether 协议互为补充——PQC 加固长期存在的基础设施密钥;而 Aether 协议则在分发层对每一条 AI 决策进行认证。
以下声明无需源代码或 MNDA 即可独立验证:
完整技术规范:docs/AETHER_PROTOCOL_WHITEPAPER.md
涵盖内容:CVE-2025-59536 攻击分析、本体论信任根、会话生命周期架构、形式化安全属性(P1–P5)、完整威胁模型(T1–T6)、可验证声明、与 Anthropic 前沿安全路线图的对齐、U-Score 形式化定义,以及商业应用。
黑盒披露——架构与结果公开分享。实现细节需在 MNDA 下获取。
v1.0 — 已上线(2026 年 3 月)
v1.1 — 近期
v1.2 — 中期
v2.0 — 长期
申请号: 64/006,746
确认号: 2009
提交日期: 2026 年 3 月 16 日 — 美国东部时间上午 11:51:11
发明人: Brandon Barrante
受让人: Aether AI LLC
名称: 用于经认证的人工智能决策分发的
量子种子临时密码学签名
类型: 发明临时申请 — 35 U.S.C. § 111(b)
Aether AI LLC 创始人:Brandon Barrante 美国佛罗里达州布雷登顿(Bradenton, Florida, USA) aetherterminals.carrd.co · aethersystems.net
欢迎研究合作、许可咨询与演示请求。实现细节需在 MNDA 下获取。
专有且保密。© 2026 Aether AI LLC。保留所有权利。
本仓库包含 Aether AI LLC 的商业秘密,受适用的商业秘密法及美国临时专利申请 64/006,746 保护。白皮书以黑盒披露方式共享,仅供研究评估之用。本仓库不包含源代码,源代码仅可在签署《相互保密协议》后获取。
专利待批 — 美国临时专利申请 64/006,746
专利待批 — AETHER AI LLC — © 2026
面向自主 AI 系统的经密码学验证的短时身份。
植根于物理学,而非数学。
| 属性 | 后量子密码学 | Aether 协议 |
|---|
| 安全基础 | 数学困难性(更难的问题) | 物理非确定性 |
| 会随算力扩展而退化吗? | 更慢——但会 | 不会——物理学不会改变 |
| 密钥寿命 | 数月至数年 | 数小时(一个会话) |
| 量子攻击威胁 | 可抵御(不同的问题) | 无关紧要——密钥先行销毁 |
| 信任根 | 数学 | 本体论 |