开放 · 中立 · 跨 FORGE · APACHE-2.0

自然语言输入。
可信软件输出。

AI 如今编写着世界上越来越多的代码——但软件供应链的前提假设仍是"由人编写、以人的速度、 经人审查"。OpenFab 正是弥合这一鸿沟的 fab(软件工厂):它产出的每一件制品 都带有可复现构建签名溯源(signed provenance)AI/人类作者归属,运行在可替换的智能体基座(base)与可替换的代码托管平台 (forge)之上,并由中立机构治理。

⬡ 基于开放标准构建 ◆ 单一静态二进制 · 主权可控 ✦ 用 fab 构建 fab
open-fab.ai · 可信软件 fab
OpenFab 网页界面——自然语言进、可信工作流、签名溯源出

组合成熟的开放标准——而非重复造轮子

SLSAin-totoSigstoreC2PA DIDSPDXOPA
问题

AI 在写代码,但信任模型已经失效。

当智能体以机器规模产出变更时,决定你能否信任它的那些问题,突然变得无人能答—— 而监管却要求更多的证明。

谁写的?

哪个模型、哪个智能体身份、出自哪条指令?作者归属已变得不透明。

谁来负责?

是否真有责任人批准过——还是因为测试碰巧通过就合并了?

是否满足契约?

"看起来对"和"测试通过"都不等于"做到了所要求的"。意图很少被真正记录。

谁能验证它?

独立地、事后地、且无需信任产出它的工具?通常做不到。

结果是一道信任鸿沟:更多的代码、更快的速度、更不可问责的作者、更严格的 法规——欧盟《网络韧性法案》(EU CRA)SLSA、供应链强制要求 ——却没有可移植的方式去证明其中任何一点。与此同时,AI 编程正被整合进封闭平台, 把你锁定到某一家的智能体与某一个 forge。
空白

零件都在,缺的是集成。

开放生态已经产出了出色的基础组件——用于溯源、签名、身份、SBOM、策略、智能体与 forge。 缺的是把这些零件变成"保证"的那一层:一个开放、中立的 fab,自然语言进、 可信软件出,且其溯源是可移植的AI 感知的端到端的

今天的 AI 编程工具
  • 生成速度优化
  • 作者不透明,溯源不可移植
  • 锁定单一智能体 + 单一 forge
  • "测试通过" ≠ 可问责、可验证的发布
今天的供应链工具
  • 保护的是人编写的构建
  • 没有对 AI 作者的一等支持
  • 没有人在环的意图门禁
  • 事后逐平台地外挂
OpenFab
  • 闭环:人类问责下的 AI 作者
  • 可移植、forge 中立、AI 感知的溯源
  • 可替换 base + forge——无锁定
  • 端到端签名并门控的可验证契约
工作原理

规格循环(spec cycle)——一句话变成可信软件

每一步都是一次带溯源 trailer 的签名 git 提交。完整轨迹是纯 git + JSON、 提交在仓库内——可被任意 forge 上的第三方工具审计与验证。

  1. 1

    意图 Intent

    你用平白的语言描述需求。这是你唯一需要提供的东西。

  2. 2

    规格 Spec

    LLM 撰写带版本、机器可校验的规格及其验收标准——即契约。

  3. 3

    生成 Generate

    智能体基座编写代码;作者身份以 DID、模型与 prompt 哈希记录。

  4. 4

    验证 Verify

    验收标准在策略门控的沙箱中重跑。绝不放水。

  5. 5

    签名 Sign

    in-toto/SLSA 证明 + SBOM,经签名;逐文件 AI/人类归属。

  6. 6

    门禁 Gate

    在 N-of-M 人工签署之前,合并被阻断。绝不自我批准。

  7. 7

    复现 Reproduce

    任何人都能重新验证签名、确认源码逐字节一致、并重跑验收——无需 OpenFab。

让信任看得见

每一项价值主张,都是一件你能查验的制品

在网页界面里点开一次真实运行——这些正是第三方可独立验证的同一批制品。

身份与归属

谁、出自哪条指令构建

openfab/generation 这一 in-toto predicate 记录智能体 DID、base · model、参数、prompt 哈希,以及每个变更文件/行区间,并打上 author: ai | human 标签。人工签署作为 human 作者身份附加并签名。

生成面板——智能体 DID、模型、prompt SHA-256、逐文件 ai/human 归属
可复现性

验证,而非凭信

"验收"是"完成"的机器可校验定义——每条标准是一条必须以 0 退出的 shell 命令,在沙箱中由任何人随时重跑。复现会确认提交的源码与签名摘要逐字节一致

验证面板——验收契约在沙箱中执行
签名溯源

in-toto / SLSA,已签名并锁定

一份 in-toto/SLSA 证明,由 fab 的 did:key 以 ed25519 在规范化 JSON 上签名,带 payload_sha256 防篡改锁,并为每个人工签署使用独立的 did:key。可移植的 JSON,提交在仓库内。

溯源标签页——完整的签名 in-toto/SLSA 证明
可审计性 · EU CRA / SLSA

每个动作都是一次签名提交

AI 的作者身份与每次人工签署,都是一次带溯源 trailer 的签名 git 提交,合并由 N-of-M 门控。轨迹是纯 git + JSON,第三方工具可在任意 forge 上原生渲染与验证。

审计轨迹标签页——带溯源 trailer 的签名提交图
人在环 · 声誉

设计即问责,可累积的声望

门禁仅在预先批准的维护者名单 N-of-M 签署后才放行。声誉完全由签名证明投影而来——从可验证的工作中赢得,而非在旁路数据库里自封。

维护者名单与由证明投影出的声誉
OpenFab 的独特贡献 / Our contribution

AI 生成软件的「AI-BOM」

SBOM 告诉你软件里有什么OpenFab 的 AI-BOM 告诉你是谁、用什么 —— 人类还是 AI、哪个模型、什么提示词 —— 签名且可跨平台验证。 我们定义了开放预案(predicate),规定 AI 生成代码的物料清单应当长什么样。

openfab/generation · v0.1  —  一种 in-toto 预案类型 / predicate type
  • 🧬 人/AI 署名 (Human-vs-AI) —— 按文件与行范围
  • 🤖 模型与智能体身份 (Model) —— 哪个模型所写
  • 🔑 提示词指纹 (Prompt sha256) —— 生成提示的哈希
  • 验收契约 (Acceptance) —— 内嵌的精确检查
  • 🔏 签名与 N-of-M 签核 (did:key) —— ed25519
  • 📦 绑定文件摘要 (Digests) —— 防篡改、可移植

基于 in-toto / SLSA / Sigstore / DID —— 我们不重造信封,只补上 AI 署名这块缺失的预案,并拟作为社区治理的中立开放标准。  阅读规范 / Read the spec →

架构

中立源自构造——端口与适配器

围绕稳定 Core 的两条正交可插拔轴。替换智能体 base 或 git forge,都无需触碰信任机制。 没有任何一家的智能体、forge 或许可证能挟持本项目。

OpenFab 工作流与可插拔架构——围绕稳定 Core 的可替换 Base 与 Forge

智能体基座 ×5 · BasePort

claude 原生 AgentScope HiClaw agent-chat OpenHands

其运行时已连接则为原生(native),否则经 LLM 后端桥接(bridged)——在溯源中如实标注。

Forge ×4 · ForgePort

GitHub Forgejo Gitea GitCode

有凭据则为线上(live),否则为离线本地实例,仍能证明可移植的仓库内溯源。

Core 护城河

spec cycle did:key 溯源 信任门禁 SBOM 声誉

与 base/forge 无关。无论底层运行什么,保证都相同。

递归式设计

用 fab 构建 fab

OpenFab 开发 OpenFab——每一次自我变更都由项目自身的测试验证、带溯源签名,并经同一套 N-of-M 人工信任模型门控。它自身的溯源轨迹就是最好的样板。最敏感的组件——信任门禁—— 始终有版本、绝不热加载、绝不自我批准。

适用人群

让信任随代码一起流动

交付 AI 代码的企业

满足 CRA / SLSA / 审计的溯源与签名证明——无需把团队拖回纯人工审查。

监管者与审计方

可移植、可第三方验证的证据:谁、出自哪条指令构建、由谁批准。

开源维护者

面向不可信或 AI 生成贡献的 N-of-M 门禁,以及从签名工作中赢得的声誉。

主权与隔离网环境

单一静态二进制、可离线验证身份、无强制云服务。

更广的生态

一个中立的标准参考实现——而非 N 个互不兼容的封闭平台。

平台与工具构建者

把你的智能体或 forge 接到稳定接口上,即可继承整条信任流水线。

生态与治理

一层薄薄的中立层——接缝处就是邀请函

采用 OpenFab 是叠加,而非迁移。生态通过贡献适配器、策略与一致性规范而生长—— 每一个都在稳定接口之后,都无需改动可信 Core。

Base 适配器

BasePort 之后接入新的智能体运行时。

Forge 适配器

ForgePort 之后增加 git 托管平台;溯源保持可移植。

策略

Rego 信任规则——白名单、N-of-M、沙箱边界。

一致性规范

为你的领域定义并认证"可信"的含义。

厂商中立

本项目厂商中立、拟由社区治理(如 SLSA 之于 OpenSSF),采用 Apache-2.0 许可。中立是一种特性: 因为 base 与 forge 可替换,无论底层是谁的基础设施,OpenFab 给出的保证都相同。

状态:v0.2 参考实现,今天即可运行

制造一些可信的东西

克隆它,运行网页界面,看着一句话变成签名、归属、门控后的软件。

# 克隆这个开放、中立的 fab git clone https://github.com/open-fab-ai/openfab cd openfab demo/run_web_demo.sh # 构建并在 :8787 打开网页界面

每个较轻量的 v0.1/v0.2 选择(did:key、门控主机沙箱、SPDX-lite)都标注了其生产级替换 (Sigstore、Podman/gVisor、Syft)——绝不夸大。