EPI – 面向AI代理的取證證據容器,兼容SCITT,符合歐盟AI法案
EPI 將AI代理的執行過程打包成加密簽名、防篡改的取證容器(.epi文件),便於監管合規和離線驗證。它集成了主流AI框架,並映射到歐盟AI法案、FDA 21 CFR Part 11、SOC 2等標準。
EPI(Evidence Packaged Infrastructure)是一個開源工具,旨在解決AI代理執行過程中的證據可追溯性問題。AI代理做出的決策具有法律、財務和安全後果,但這些決策發生在內存中,記錄在瞬態雲基礎設施上,並綁定到一個可能在審計員六個月後到達時已不存在的運行時。歐盟AI法案第12條要求高風險AI系統提供商維護適合系統生命週期的運行日誌,FDA 21 CFR Part 11要求防篡改審計跟蹤,SOC 2 CC7.2要求記錄未經授權的活動,但這些法規都沒有定義證據應如何包裝以供外部審查。EPI填補了這一包裝空白。
EPI將AI代理的完整決策軌跡、治理評估、工具調用、輸入輸出、審批信息和環境上下文打包成一個單一的.epi文件——一個加密簽名、防篡改、自包含的取證容器。該容器可以在離線環境下驗證,無需原始運行時或信任生產者。其架構包括一個信封層(包含魔數、版本和負載哈希)和一個已簽名的ZIP負載,內部包含manifest.json、steps.jsonl、governance.json、environment.json等文件。用户可通過pip安裝epi-recorder,並藉助裝飾器或回調函數集成到OpenAI、LangChain、LiteLLM等框架中。此外,EPI還提供命令行工具用於驗證和查看,並內置離線查看器。
在合規性方面,EPI直接映射到多項全球監管要求:歐盟AI法案第12條(運行日誌對應steps.jsonl和environment.json)、第19條(技術文檔保留10年對應密封的.epi)、第14條(人工監督證據對應review.json審批賬本);FDA 21 CFR Part 11(審計跟蹤對應簽名的steps.jsonl和manifest.json);HIPAA(數據不可否認性對應Ed25519簽名);NIST AI RMF(AI風險管理文檔對應governance.json和analysis.json);以及AIUC-1(SOC 2 for Agents)的可驗證風險評估和人工參與審計證明。EPI還支持IETF SCITT標準,生成COSE Sign1語句用於透明日誌錨定,並保留CycloneDX SBOM用於軟件供應鏈透明度。
EPI Labs目前正在招募受監管企業參與試點計劃,參與者將獲得直接集成支持、優先路線圖影響力和創始合作伙伴認可。EPI在GitHub上以MIT許可證開源,擁有24個星標和4個分支,最新版本v4.1.0於2026年5月15日發佈。