事件经过
2026年9月25日,个人互联网草案更新至修订版-05(2026年3月29日到期),延续了AAT系列,该系列定义了基于JSON、防篡改(SHA-256哈希链、RFC 8785)的审计记录格式,适用于自主AI代理,包含强制性的代理身份、动作分类和信任级别字段。先前的修订版增加了执行前记录、记录独立性、决策可复现性证明闭合(-03),以及后量子签名敏捷性(ML-DSA-65/FIPS 204)、签名者密钥标识符、信任级别完整性和可选的Merkle批量锚定(-04);-05更新在窗口期内推进了该草案。它映射到欧盟AI法案的日志记录义务、ISO/IEC 42001、ISO/IEC 24970草案和prEN 18229-1。(这是超越2026年9月21日所涵盖的-04草案的真正新修订版。)
影响分析
代理审计追踪是大多数AI安全框架引用用于问责和事件重建的实际基础。一份新的IETF草案修订版为实施者和供应商提供了更新的代理证据事实共识格式,与欧盟AI法案的高风险日志记录义务(应用日期分阶段至2027-2028年)以及PCI DSS/SOC2映射保持一致。
建议行动
平台和代理安全工程师应审查-05版中记录字段、签名和导出要求的变更,并调整其代理日志设计;在到期前提交IETF评论/实施反馈。