EPI – 面向AI代理的取證證據容器,相容SCITT,符合歐盟AI法案
EPI 將AI代理的執行過程打包成加密簽名、防篡改的取證容器(.epi檔案),便於監管合規和離線驗證。它整合了主流AI框架,並對映到歐盟AI法案、FDA 21 CFR Part 11、SOC 2等標準。
EPI(Evidence Packaged Infrastructure)是一個開源工具,旨在解決AI代理執行過程中的證據可追溯性問題。AI代理做出的決策具有法律、財務和安全後果,但這些決策發生在記憶體中,記錄在瞬態雲基礎設施上,並繫結到一個可能在審計員六個月後到達時已不存在的執行時。歐盟AI法案第12條要求高風險AI系統提供商維護適合系統生命週期的執行日誌,FDA 21 CFR Part 11要求防篡改審計跟蹤,SOC 2 CC7.2要求記錄未經授權的活動,但這些法規都沒有定義證據應如何包裝以供外部審查。EPI填補了這一包裝空白。
EPI將AI代理的完整決策軌跡、治理評估、工具呼叫、輸入輸出、審批資訊和環境上下文打包成一個單一的.epi檔案——一個加密簽名、防篡改、自包含的取證容器。該容器可以在離線環境下驗證,無需原始執行時或信任生產者。其架構包括一個信封層(包含魔數、版本和負載雜湊)和一個已簽名的ZIP負載,內部包含manifest.json、steps.jsonl、governance.json、environment.json等檔案。使用者可透過pip安裝epi-recorder,並藉助裝飾器或回撥函式整合到OpenAI、LangChain、LiteLLM等框架中。此外,EPI還提供命令列工具用於驗證和檢視,並內建離線檢視器。
在合規性方面,EPI直接對映到多項全球監管要求:歐盟AI法案第12條(執行日誌對應steps.jsonl和environment.json)、第19條(技術文件保留10年對應密封的.epi)、第14條(人工監督證據對應review.json審批賬本);FDA 21 CFR Part 11(審計跟蹤對應簽名的steps.jsonl和manifest.json);HIPAA(資料不可否認性對應Ed25519簽名);NIST AI RMF(AI風險管理文件對應governance.json和analysis.json);以及AIUC-1(SOC 2 for Agents)的可驗證風險評估和人工參與審計證明。EPI還支援IETF SCITT標準,生成COSE Sign1語句用於透明日誌錨定,並保留CycloneDX SBOM用於軟體供應鏈透明度。
EPI Labs目前正在招募受監管企業參與試點計劃,參與者將獲得直接整合支援、優先路線圖影響力和創始合作伙伴認可。EPI在GitHub上以MIT許可證開源,擁有24個星標和4個分支,最新版本v4.1.0於2026年5月15日釋出。