PulseAugur
中
实时 01:02:05
实体 RFC 8785: JSON Canonicalization Scheme (JCS)

RFC 8785: JSON Canonicalization Scheme (JCS)

PulseAugur coverage of RFC 8785: JSON Canonicalization Scheme (JCS) — every cluster mentioning RFC 8785: JSON Canonicalization Scheme (JCS) across labs, papers, and developer communities, ranked by signal.

Show in brief
总计 · 30天
12
90 天内 12
发布 · 30天
0
90 天内 0
论文 · 30天
0
90 天内 0
层级分布 · 90 天
主题
关系
最近 · 第 1/1 页 · 共 12 条
  1. TOOL · CL_225050 ·

    德克萨斯大学奥斯汀分校发布 UTA v5.1,新增加密指纹识别和错误修复

    德克萨斯大学奥斯汀分校发布了其 UTA 工具的 5.1 版本,在 60 天的开发周期内集成了三项新功能和四项修复。主要改进包括加密工具指纹识别、ATC 撤销透明度日志以及证据优先发现。该版本还解决了与 UTF-8 字节长度计算、测试向量验证、安装脚本和 NPM 包中的行尾符相关的关键错误。开发了一个新的测试套件来涵盖这些领域,anp2network 的外部验证在识别和纠正几个问题方面发挥了至关重要的作用。

  2. TOOL · CL_219425 ·

    Chainlit 修复了严重 RCE 漏洞;AI 代理安全日志仍不可信

    Chainlit 发布了 2.12.0 版本,以修复一个严重的远程代码执行漏洞(CVE-2026-45018),该漏洞允许未经身份验证的攻击者执行任意 shell 命令。此漏洞以及 Azure DevOps MCP Server、Atlassian 的 MCP 和 LangBot 中的其他漏洞,凸显了 AI 代理部署安全方面更广泛的问题。核心问题在于,应用程序日志和审计跟踪通常由被攻破的运行时本身生成,这使得它们不可信。提出的解决方案…

  3. TOOL · CL_215028 ·

    新工具通过三行 CI 集成保护 MCP 工具调用

    一位开发者发布了一个新工具 `ccs-lint-action`,旨在通过检测和标记 JSON 响应中未签名或嵌套不当的完整性字段来保护模型上下文协议 (MCP) 工具调用。此操作可以集成到 CI 管道中,在发现关键安全问题时使构建失败。对于运行时安全,开发者建议剥离完整性字段,使用 JCS 和 SHA-256 对响应进行规范化,然后使用 Ed25519 对哈希进行签名,以便进行客户端验证。

  4. TOOL · CL_214987 ·

    新的linter检测MCP工具调用收据中的伪造数据攻击

    研究人员在模型上下文协议(MCP)中发现了一个安全漏洞,受损的上游服务可以将伪造的数据注入到工具调用收据中。这种攻击利用了那些在签名之前不递归剥离保留字段的代理,导致了经过加密证明的恶意数据。为解决此问题,建议采用特定的操作顺序——剥离、规范化、哈希,然后签名——并且已经开发了一个轻量级的7.5KB linter工具来检测MCP响应中的这些漏洞。

  5. TOOL · CL_213160 ·

    两个独立的CCS实现通过所有14项互操作性检查

    两个独立的Correctover Conformance Shape (CCS)规范实现已成功通过所有14项互操作性检查,证明了该规范的健壮性。CCS是一项IETF互联网草案,它定义了一个用于跨结构、延迟和安全等多个维度验证AI代理工具调用的框架。这一成就由Correctover参考实现和EMILIA协议独立实现标志着,表明该协议可以在不直接引用原始代码库的情况下构建并互操作,满足了实验性RFC的标准。

  6. TOOL · CL_199683 ·

    AliceLabs LLC 修复了标准 JSON 错误,通过了 RFC 8785 验证

    AliceLabs LLC 的 Edgar Flores 修复了其标准 JSON 实现中导致签名验证失败的错误。该问题涉及在 URL 中不正确地转义正斜杠,导致字符串变长,从而产生与 RFC 8785 预期不同的 SHA-256 哈希值。Flores 还解决了其他已识别的问题,包括从签名载荷中移除别名以及将 CA 密钥 ID 添加到签名块中。更新后的实现现在可以通过用户提供的 Python 脚本进行验证,确认了 card ATC-20…

  7. TOOL · CL_197513 ·

    Agent Trust Card 规范遭遇严重验证错误;修复工作正在进行中

    在 ATC/1.0 (Agent Trust Card) 规范中发现了一个严重的错误,导致在规范发布前已发行的 57 张卡均无法验证。该问题源于使用了预规范的 JSON 签名方法,而非强制要求的 RFC 8785 JCS。修复计划包括推出新的端点以显示签名字节,重写验证端点,并于 8 月 17 日前根据正确标准重新发行所有卡。该项目还鼓励外部开发者运行一致性测试并公开报告发现的任何错误。

  8. TOOL · CL_197517 ·

    MarketNow 在发现规范化缺陷后修复 ATC 卡验证问题

    一位独立验证者发现 MarketNow 的 ATC 卡在验证过程中存在差异,特别是在 JSON 数据的规范化方面。发行方承认了这些问题,这些问题源于在官方 ATC/1.0 规范发布之前使用了旧的 JSON 字符串化方法。为解决此问题,MarketNow 正在实施一项三部分修复方案:一个新的端点用于检索精确的签名字节,一个使用基于签名时间的正确规范化方法的更新的发行方验证器,以及根据 RFC 8785 JCS 标准重新发行所有现有卡。

  9. TOOL · CL_188790 ·

    Agent Trust Card系统修复bug,增强防密钥泄露安全性

    作者回应了关于Agent Trust Card (ATC)系统的反馈,详细说明了影响签名验证的规范化bug修复。该系统现已采用RFC 8785作为JSON规范化方案,确保在不同编程语言中实现一致的密钥排序,并防止嵌套对象双重编码。此外,作者还概述了处理证书颁发机构(CA)密钥泄露的三层策略,包括密钥轮换、具有60秒TTL的签名吊销列表,以及为高价值代理计划的多重签名ATC。

  10. TOOL · CL_171532 ·

    MarketNow 推出免费 Agent Trust Cards 以验证 MCP 服务器

    MarketNow 推出了 Agent Trust Cards (ATC) 系统,用于验证 MCP 服务器的身份和可信度。这些基于 RFC 8032 和 RFC 8785 的 Ed25519 签名卡片提供了身份、发行者、有效性和 Sentinel 审查分数等信息。该服务免费提供,包括对提交的 MCP 服务器进行 10 层审计和目录列表。

  11. COMMENTARY · CL_156739 ·

    作者回应有关MCP监控和安全功能的评论

    本文作者正在回应之前关于其在MCP(可能是安全或监控系统)方面工作的文章收到的评论和反馈。他们澄清了不同监控级别(L3与L4)之间的区别,解释说L3涉及定期重新证明以捕获累积的漂移,而L4则需要一个进程内代理来进行实时监控。作者还讨论了针对JSON规范化攻击的防御措施,指出使用了确定性序列化并计划采用RFC 8785等标准。此外,他们还解决了证书吊销分发方面的挑战,提出使用带有短TTL的签名吊销列表作为未来解决方案,并承认除了当前的证…

  12. TOOL · CL_95228 ·

    Muster 1.0.0 发布,用于测试AI代理文件和行为

    Muster,一个用于测试AI代理的新工具,已发布1.0.0版本。它解决了现代AI代理的复杂性问题,这些代理由定义个性、技能和记忆等方面的多个文件组成。Muster执行静态检查以根据规范验证文件结构,并执行行为检查以评估实时AI模型在多大程度上遵守这些声明。