面向自主AI系统的密码学验证短时身份基础设施
专利申请中 — 美国申请号 64/006,746 — 2026年3月16日提交
"世界上每一个AI系统都可能因向其流水线注入虚假指令而被攻破。Aether Protocol 使这种情况在物理上不可能发生。"
2026年2月25日,Check Point Research 披露了 CVE-2025-59536 — 一个存在于 Claude Code 中的严重漏洞(CVSS 8.7),该漏洞允许攻击者向 .claude/settings.json 配置文件中注入恶意指令,并在开发者打开项目文件夹时立即执行。
根本原因并非 Claude 推理中的缺陷,而是 AI 指令与执行之间缺乏密码学认证层。
这一鸿沟 — 介于 AI 的决策与实际执行之间 — 存在于当今部署的每一个自主AI系统中。API、状态存储、配置文件、消息队列、共享内存 — 所有这些都将 AI 指令传递给执行层,而中间没有任何认证。
Anthropic 的前沿安全路线图(2026年2月)明确将 "密码学验证的短时身份" 列为2026年4月的优先目标。
Aether Protocol 正是该目标的一个可运行实现。
经典密码学与后量子密码学都建立在数学困难性之上 — 即计算上难以求解的问题。随着计算能力的扩展,其安全保证会逐渐退化。
Aether Protocol 则完全建立在不同的基础之上:物理非决定论。
每个会话中,一个量子电路在 IBM Quantum 硬件上执行。测量结果源于冷却至15毫开尔文的超导量子比特中的量子真空涨落。这些结果在发生之前无法被预测 — 任何算法,无论是经典还是量子,都无法做到。这不是计算能力的限制,而是量子力学非决定论的必然结果,已通过贝尔不等式违背得到确认。
由此结果派生的签名密钥继承了相同的性质:在测量之前无法被预测,且在本会话之前并不存在。
在会话结束时销毁 — 创建后数小时 — 该密钥无法被追溯攻击。针对签名曲线的 Shor 算法需要数天的量子计算。密钥在任何攻击完成之前就已消失。
这就是本体论信任根:安全植根于物理学,而非数学。
该协议采用三阶段会话模型运行:初始化、运行和销毁。
完整架构记录在白皮书中:docs/AETHER_PROTOCOL_WHITEPAPER.md
白皮书采用黑盒披露方式 — 架构和结果公开共享。实现细节需在双方保密协议(MNDA)下提供。
01 — 经济学:为什么 $0 在大规模下至关重要 IBM QPU 时间成本约为 $100/分钟。在10,000名用户生成承诺的情况下,每月成本约为 $3,300,而这些操作并不需要量子熵。Protocol-C 通过从操作系统内核获取熵来完全消除这一成本 — 相同的链架构,零 QPU 开销。
02 — 其保证内容:相同的链,不同的来源 SHA-256 承诺链。RFC 3161 可信时间戳。每次签名操作后临时密钥即被销毁。其输出在计算上与量子种子承诺不可区分 — 相同的链格式,相同的验证路径。
03 — 适用对象 SaaS 平台、对模型输出进行承诺的 AI 公司、大规模运营的金融机构。一个环境变量即可在需要量子保证时,将任何 Protocol-C 部署切换至 Protocol-L。
Protocol-C 是开源的 — 现已可用。 它是认证层的免费经典(CSPRNG)实现,而正是该认证层的缺失导致了 CVE-2025-59536 的发生:用一次性密钥签署每一项 AI 决策,执行前验证,并保留无人能伪造的记录。
pip install git+https://github.com/AetherAI3/PROTOCOL-C.git(尚未发布至 PyPI)· 仓库: github.com/AetherAI3/PROTOCOL-C · 白皮书: Protocol-C: A Free, Auditable Authentication Layer for AI Decisions诚实的范围说明:Protocol-C 是带有时间性安全余量的经典密码学 — 既非后量子,也非量子来源。量子熵变体为 Protocol-L。
01 — 生命周期:承诺 → 执行 → 结算 三个独立签名的阶段。每个阶段拥有自己的临时 secp256k1 密钥,由一次独特的量子测量播种。SHA-256 绑定链将各阶段串联 — 篡改任何阶段都会使整个承诺失效。
02 — 量子熵基础 156 量子比特 IBM 电路(Fez)。量子测量在物理定律上即是非决定性的 — 无种子、无状态、无重放。临时密钥存活约一小时。在当前量子比特数量下,对 Shor 算法具有 168 倍安全余量。
03 — 争议解决:证据,而非日志 面向监管机构和交易对手的可导出证明包。为 DORA、SEC、MiFID II 和 FCA 合规框架而设计。每项承诺均可独立验证 — 无需信任签发方。
COMMIT → EXECUTE → SETTLE · secp256k1 + RFC 6979 · RFC 3161 / DigiCert · 专利已提交
01 — 问题 每一个 AI 审计追踪中都存在空白。日志是间接证据 — 它们无法证明运行的是哪个模型版本、流水线是否完整、或中间数据是否被修改。签名证明的是意图,而非执行上下文。
02 — 证明机制如何运作 MRENCLAVE — 加载到飞地(enclave)中的确切二进制的 SHA-256 度量值。飞地无法被宿主机操作系统、虚拟机监控程序或云服务提供商观察或修改。证明引用(attestation quotes)可通过 Intel 或 AMD 根证书进行验证。
03 — 适用对象 受 HIPAA/FDA 监管的医疗 AI。受 OCC/SEC 管辖的金融机构。需要证明安全评估未经修改而运行的 AI 实验室。任何执行完整性不可妥协的机密计算环境。
Intel SGX / AMD SEV-SNP · MRENCLAVE 绑定 · 远程证明 · 76 项测试
这不是理论。目前已有两个生产系统正在运行该协议。
AetherSecurity — 自主渗透测试平台,集成实时 IBM Quantum 硬件用于防御熵、量子引导的漏洞利用搜索,以及密码学签名的代理决策。
Aether Terminal (开发中) — 交易平台,配备量子中间件,在执行前验证每一个 AI 生成的交易决策。
P1 — 本体论种子不可预测性 会话种子在测量之前无法被预测。在量子状态空间上,任何算法都无法优于随机猜测。
P2 — 签名不可伪造性 两道同时存在的屏障:预测量子测量结果(物理上不可能)或从公钥恢复私钥(计算上不可行)。
P3 — 时间性量子安全 密钥生命周期为数小时。威胁经典密码学的量子攻击至少需要数天。密钥在任何此类攻击完成之前即被销毁。
P4 — 完美前向保密 每个会话从一次独立的量子测量中派生独立的密钥对。任何会话的泄露都不会暴露任何其他会话的信息。
P5 — 篡改检测 对已签名决策的任何修改 — 哪怕一个比特 — 都会使签名失效,并在执行前被检测到。
PQC 与 Aether Protocol 是互补的 — PQC 加固长期存在的基础设施密钥;该协议在分发层认证单个 AI 决策。
以下内容无需源代码或 MNDA 即可独立验证:
完整技术规范:docs/AETHER_PROTOCOL_WHITEPAPER.md
涵盖内容:CVE-2025-59536 攻击分析、本体论信任根、会话生命周期架构、正式安全属性(P1–P5)、完整威胁模型(T1–T6)、可验证声明、与 Anthropic 前沿安全路线图的对应关系、U-Score 正式定义以及商业应用。
黑盒披露 — 架构和结果公开共享。实现细节需在 MNDA 下提供。
v1.0 — 已上线(2026年3月)
v1.1 — 近期
v1.2 — 中期
v2.0 — 长期
申请号: 64/006,746
确认号: 2009
提交日期: 2026年3月16日 — 美国东部时间上午11:51:11
发明人: Brandon Barrante
受让人: Aether AI LLC
标题: 用于认证人工智能决策分发的
量子种子临时密码学签名
类型: 临时实用专利 — 35 U.S.C. § 111(b)
Aether AI LLC Brandon Barrante,创始人 美国佛罗里达州布雷登顿 aetherterminals.carrd.co · aethersystems.net
欢迎研究合作、许可咨询和演示请求。实现细节需在 MNDA 下提供。
专有且保密。© 2026 Aether AI LLC。保留所有权利。
本仓库包含 Aether AI LLC 的商业秘密,受适用的商业秘密法及美国临时专利申请 64/006,746 保护。白皮书以黑盒披露方式共享,供研究评估之用。源代码不包含在本仓库中,仅在签署双方保密协议(MNDA)后提供。
专利申请中 — 美国申请号 64/006,746
专利申请中 — AETHER AI LLC — © 2026
面向自主AI系统的密码学验证短时身份。
植根于物理学。而非数学。
| 属性 | 后量子密码学 | Aether Protocol |
|---|
| 安全基础 | 数学困难性(更难的问题) | 物理非决定论 |
| 是否随计算扩展而退化? | 更慢 — 但会 | 不会 — 物理学不会改变 |
| 密钥生命周期 | 数月至数年 | 数小时(一个会话) |
| 量子攻击威胁 | 可抵抗(不同的问题) | 无关 — 密钥先被销毁 |
| 信任根 | 数学 | 本体论 |