OrgKernel集成实战4行代码将27个安全端点挂载到FastAPI的完整教程【免费下载链接】OrgKernelOpen-source trust layer for AI agents — cryptographic agent identity (Ed25519), instance-scoped execution tokens, SHA-256 hash-chained audit logging, and enterprise SSO/SCIM federation. The security foundation powering every agent in the Metaprise AURA platform.项目地址: https://gitcode.com/gh_mirrors/or/OrgKernelOrgKernel 是面向 AI Agent 的开源信任层Trust Layer提供 Ed25519 密码学 Agent 身份、范围受限的执行令牌Execution Token与 SHA-256 哈希链审计日志。本教程演示如何用 4 行核心代码把 OrgKernel 内置的 27 个 REST 安全端点一键挂载到 FastAPI 应用快速构建可验证、防篡改的 Agent 基础设施。 认识 OrgKernel3大核心模块OrgKernel 当前交付 3 个 Phase 1 核心能力全部以 REST API 形式开箱即用模块能力核心价值 Agent IdentityEd25519 密钥对、CSR 签发、质询-响应认证每个 Agent 都有可密码学验证的身份 Execution Token工具白名单、参数边界、Ed25519 签名、一次性消费防止令牌嫁接Token Grafting攻击 Audit Chain三层审计业务/执行/合规 SHA-256 哈希链审计日志防删除、防篡改、防重排 所有端点统一挂载在/orgkernel前缀下无需 API Key——服务器本身就是你自持的基础设施。 集成前置环境要求与一键安装环境要求详见 pyproject.tomlPython3.10FastAPI、SQLAlchemy 2.0、Pydantic 2.0、cryptography已自动依赖数据库驱动三选一PostgreSQL推荐/ MySQL / SQLite安装命令本地 checkout 方式cd /path/to/orgkernel pip install -e .[postgres] # 按需替换为 [mysql] 或 [sqlite]⚠️ 若使用 PostgreSQL首次运行前需执行CREATE EXTENSION IF NOT EXISTS pgcrypto;以启用 SHA-256 哈希扩展见 src/orgkernel/database.py。 核心步骤4行代码挂载27个安全端点这就是全文最关键的 4 行——导入内置路由并挂载# ① 创建 FastAPI 应用 app FastAPI(titleAgent Platform powered by OrgKernel) # ② 导入 OrgKernel 内置路由27个端点全部在此 from orgkernel.pyapi.router import router # ③ 启动时初始化数据库设置连接串 建表 # ④ 挂载路由所有端点出现在 /orgkernel/... 下 app.include_router(router, prefix/orgkernel, get_dbget_db)完整可运行示例含数据库会话依赖from fastapi import FastAPI, Depends from sqlalchemy.ext.asyncio import AsyncSession from orgkernel.database import async_engine, get_session_factory, init_db from orgkernel.pyapi.router import router app FastAPI(titleAgent Platform powered by OrgKernel) app.on_event(startup) async def startup(): async_engine.url postgresqlasyncpg://user:passlocalhost:5432/orgkernel await init_db() async def get_db(): factory get_session_factory(async_engine) async with factory() as session: yield session app.include_router(router, prefix/orgkernel, get_dbget_db)逐行拆解from orgkernel.pyapi.router import router—— src/orgkernel/pyapi/router.py 中已注册好全部 27 个端点按/identity、/token、/audit三组组织get_db依赖—— 路由内部通过 FastAPI 依赖注入获取数据库会话你只需按自己的连接池实现并传入get_db覆盖默认实现见 router.py 依赖说明prefix/orgkernel—— 统一前缀方便与业务路由共存、也便于网关层做权限控制完整 FastAPI 集成参考README.md️ 27个安全端点全景图挂载成功后三组端点立即可用 身份管理组/orgkernel/identity12个方法路径用途POST/identity/csr/submit提交 CSRPKI 流程第1步POST/identity/issue签发身份 Org CA 签名证书GET/identity/{agent_id}查询身份POST/identity/challenge/request/verifyEd25519 质询-响应认证防重放POST/identity/{agent_id}/suspend/reactivate/revoke暂停/恢复/永久吊销GET/identity/org/{org_id}/page按组织列出/分页 执行令牌组/orgkernel/token8个方法路径用途POST/token/mint铸造带 Ed25519 签名的范围令牌POST/token/scope/check每次工具调用前的范围校验ALLOWED/BLOCKEDPOST/token/{token_id}/use/invalidate标记消费 / 提前作废GET/token/mission/{mission_id}/active获取任务当前活跃令牌 审计链组/orgkernel/audit7个方法路径用途POST/audit/initialize初始化哈希链写入创世 IDENTITY 条目POST/audit/{chain_id}/append/close追加审计条目 / 封链GET/audit/{chain_id}/verify重算全部哈希检测删改与重排端点实现源码src/orgkernel/pyapi/router.py底层服务位于 src/orgkernel/services/身份 agent_identity_service.py、令牌 execution_token_service.py、审计 audit_chain_service.py加密原语在 src/orgkernel/crypto_utils.py。✅ 动手验证3个高频调用服务启动后uvicorn main:app用 curl 走一遍签发 → 校验 → 审计主链路① 铸造范围令牌curl -X POST http://localhost:8000/orgkernel/token/mint \ -H Content-Type: application/json \ -d { agent_id: aid_7f3k9..., mission_id: msn_audit01, execution_scope: [doc_reader, email_sender], expires_at: 2026-03-26T12:00:00Z }② 工具调用前做范围校验Tool Gateway 每次外部调用都应执行这一步curl -X POST http://localhost:8000/orgkernel/token/scope/check \ -H Content-Type: application/json \ -d { token_id: tok_abc123..., tool_name: doc_reader, params: {doc_id: POL-001} } # → {passed: true, blocked: false, ...}③ 验证审计链完整性curl http://localhost:8000/orgkernel/audit/ac_xyz.../verify # → {chain_id: ac_xyz..., valid: true, message: Integrity check passed}️ 常见坑位与最佳实践问题解决端点 404确认挂载时带了prefix/orgkernel实际路径为/orgkernel/token/mint而非/token/mint启动报get_db dependency must be overridden必须在include_router(...)传入你自己的get_db依赖覆盖默认占位实现SQLite 本地开发连接串用sqliteaiosqlite:///./orgkernel.db无需 pgcrypto身份重复签发返回 409同名 Agent 在同一组织内唯一属预期校验换名或先吊销旧身份生产建议 令牌是一次性的used标志消费后调用/token/{token_id}/use落库 每次工具调用前后都写一条 EXECUTION 层审计条目形成完整证据链 定期调用/verify端点做完整性巡检参考 SECURITY.md 的安全模型说明 相关文件速查路径说明src/orgkernel/pyapi/router.py27个 REST 端点的 FastAPI 路由定义src/orgkernel/database.py异步引擎、会话工厂、建表初始化src/orgkernel/models.pySQLAlchemy 数据模型src/orgkernel/schemas/Pydantic 请求/响应模型README.mdREST API 完整参考与 curl 示例CHANGELOG.mdv1.0.0 功能清单总结OrgKernel 让你无需自建 PKI 或审计系统仅用 4 行核心代码即可获得 Ed25519 身份签发、令牌范围管控、防篡改审计三大企业级安全能力是构建可信 AI Agent 平台的最短路径。【免费下载链接】OrgKernelOpen-source trust layer for AI agents — cryptographic agent identity (Ed25519), instance-scoped execution tokens, SHA-256 hash-chained audit logging, and enterprise SSO/SCIM federation. The security foundation powering every agent in the Metaprise AURA platform.项目地址: https://gitcode.com/gh_mirrors/or/OrgKernel创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考