自然语言输入。
可信软件输出。
AI 如今编写着世界上越来越多的代码——但软件供应链的前提假设仍是"由人编写、以人的速度、 经人审查"。OpenFab 正是弥合这一鸿沟的 fab(软件工厂):它产出的每一件制品 都带有可复现构建、签名溯源(signed provenance)与 AI/人类作者归属,运行在可替换的智能体基座(base)与可替换的代码托管平台 (forge)之上,并由中立机构治理。
组合成熟的开放标准——而非重复造轮子
AI 在写代码,但信任模型已经失效。
当智能体以机器规模产出变更时,决定你能否信任它的那些问题,突然变得无人能答—— 而监管却要求更多的证明。
谁写的?
哪个模型、哪个智能体身份、出自哪条指令?作者归属已变得不透明。
谁来负责?
是否真有责任人批准过——还是因为测试碰巧通过就合并了?
是否满足契约?
"看起来对"和"测试通过"都不等于"做到了所要求的"。意图很少被真正记录。
谁能验证它?
独立地、事后地、且无需信任产出它的工具?通常做不到。
零件都在,缺的是集成。
开放生态已经产出了出色的基础组件——用于溯源、签名、身份、SBOM、策略、智能体与 forge。 缺的是把这些零件变成"保证"的那一层:一个开放、中立的 fab,自然语言进、 可信软件出,且其溯源是可移植的、AI 感知的、 端到端的。
- 为生成速度优化
- 作者不透明,溯源不可移植
- 锁定单一智能体 + 单一 forge
- "测试通过" ≠ 可问责、可验证的发布
- 保护的是人编写的构建
- 没有对 AI 作者的一等支持
- 没有人在环的意图门禁
- 事后逐平台地外挂
- 闭环:人类问责下的 AI 作者
- 可移植、forge 中立、AI 感知的溯源
- 可替换 base + forge——无锁定
- 端到端签名并门控的可验证契约
规格循环(spec cycle)——一句话变成可信软件
每一步都是一次带溯源 trailer 的签名 git 提交。完整轨迹是纯 git + JSON、 提交在仓库内——可被任意 forge 上的第三方工具审计与验证。
- 1
意图 Intent
你用平白的语言描述需求。这是你唯一需要提供的东西。
- 2
规格 Spec
LLM 撰写带版本、机器可校验的规格及其验收标准——即契约。
- 3
生成 Generate
智能体基座编写代码;作者身份以 DID、模型与 prompt 哈希记录。
- 4
验证 Verify
验收标准在策略门控的沙箱中重跑。绝不放水。
- 5
签名 Sign
in-toto/SLSA 证明 + SBOM,经签名;逐文件 AI/人类归属。
- 6
门禁 Gate
在 N-of-M 人工签署之前,合并被阻断。绝不自我批准。
- 7
复现 Reproduce
任何人都能重新验证签名、确认源码逐字节一致、并重跑验收——无需 OpenFab。
每一项价值主张,都是一件你能查验的制品
在网页界面里点开一次真实运行——这些正是第三方可独立验证的同一批制品。
谁、出自哪条指令构建
openfab/generation 这一 in-toto predicate 记录智能体 DID、base · model、参数、prompt 哈希,以及每个变更文件/行区间,并打上 author: ai | human 标签。人工签署作为 human 作者身份附加并签名。

验证,而非凭信
"验收"是"完成"的机器可校验定义——每条标准是一条必须以 0 退出的 shell 命令,在沙箱中由任何人随时重跑。复现会确认提交的源码与签名摘要逐字节一致。

in-toto / SLSA,已签名并锁定
一份 in-toto/SLSA 证明,由 fab 的 did:key 以 ed25519 在规范化 JSON 上签名,带 payload_sha256 防篡改锁,并为每个人工签署使用独立的 did:key。可移植的 JSON,提交在仓库内。

每个动作都是一次签名提交
AI 的作者身份与每次人工签署,都是一次带溯源 trailer 的签名 git 提交,合并由 N-of-M 门控。轨迹是纯 git + JSON,第三方工具可在任意 forge 上原生渲染与验证。

设计即问责,可累积的声望
门禁仅在预先批准的维护者名单 N-of-M 签署后才放行。声誉完全由签名证明投影而来——从可验证的工作中赢得,而非在旁路数据库里自封。

AI 生成软件的「AI-BOM」
SBOM 告诉你软件里有什么;OpenFab 的 AI-BOM 告诉你是谁、用什么 写的—— 人类还是 AI、哪个模型、什么提示词 —— 签名且可跨平台验证。 我们定义了开放预案(predicate),规定 AI 生成代码的物料清单应当长什么样。
- 🧬 人/AI 署名 (Human-vs-AI) —— 按文件与行范围
- 🤖 模型与智能体身份 (Model) —— 哪个模型所写
- 🔑 提示词指纹 (Prompt sha256) —— 生成提示的哈希
- ✅ 验收契约 (Acceptance) —— 内嵌的精确检查
- 🔏 签名与 N-of-M 签核 (did:key) —— ed25519
- 📦 绑定文件摘要 (Digests) —— 防篡改、可移植
基于 in-toto / SLSA / Sigstore / DID —— 我们不重造信封,只补上 AI 署名这块缺失的预案,并拟作为社区治理的中立开放标准。 阅读规范 / Read the spec →
中立源自构造——端口与适配器
围绕稳定 Core 的两条正交可插拔轴。替换智能体 base 或 git forge,都无需触碰信任机制。 没有任何一家的智能体、forge 或许可证能挟持本项目。
智能体基座 ×5 · BasePort
其运行时已连接则为原生(native),否则经 LLM 后端桥接(bridged)——在溯源中如实标注。
Forge ×4 · ForgePort
有凭据则为线上(live),否则为离线本地实例,仍能证明可移植的仓库内溯源。
Core 护城河
与 base/forge 无关。无论底层运行什么,保证都相同。
用 fab 构建 fab
OpenFab 开发 OpenFab——每一次自我变更都由项目自身的测试验证、带溯源签名,并经同一套 N-of-M 人工信任模型门控。它自身的溯源轨迹就是最好的样板。最敏感的组件——信任门禁—— 始终有版本、绝不热加载、绝不自我批准。
让信任随代码一起流动
交付 AI 代码的企业
满足 CRA / SLSA / 审计的溯源与签名证明——无需把团队拖回纯人工审查。
监管者与审计方
可移植、可第三方验证的证据:谁、出自哪条指令构建、由谁批准。
开源维护者
面向不可信或 AI 生成贡献的 N-of-M 门禁,以及从签名工作中赢得的声誉。
主权与隔离网环境
单一静态二进制、可离线验证身份、无强制云服务。
更广的生态
一个中立的标准与参考实现——而非 N 个互不兼容的封闭平台。
平台与工具构建者
把你的智能体或 forge 接到稳定接口上,即可继承整条信任流水线。
一层薄薄的中立层——接缝处就是邀请函
采用 OpenFab 是叠加,而非迁移。生态通过贡献适配器、策略与一致性规范而生长—— 每一个都在稳定接口之后,都无需改动可信 Core。
Base 适配器
在 BasePort 之后接入新的智能体运行时。
Forge 适配器
在 ForgePort 之后增加 git 托管平台;溯源保持可移植。
策略
Rego 信任规则——白名单、N-of-M、沙箱边界。
一致性规范
为你的领域定义并认证"可信"的含义。
本项目厂商中立、拟由社区治理(如 SLSA 之于 OpenSSF),采用 Apache-2.0 许可。中立是一种特性: 因为 base 与 forge 可替换,无论底层是谁的基础设施,OpenFab 给出的保证都相同。
制造一些可信的东西
克隆它,运行网页界面,看着一句话变成签名、归属、门控后的软件。
# 克隆这个开放、中立的 fab
git clone https://github.com/open-fab-ai/openfab
cd openfab
demo/run_web_demo.sh # 构建并在 :8787 打开网页界面
每个较轻量的 v0.1/v0.2 选择(did:key、门控主机沙箱、SPDX-lite)都标注了其生产级替换 (Sigstore、Podman/gVisor、Syft)——绝不夸大。