🏗️ Wallet4Agent——技术栈概述
为开发人员构建可信任的AI代理,使其能够与个人、公司、服务和其他代理进行交互
Wallet4Agent提供 信任层 人工智能代理需要在现实世界中安全运行。\ 本文档解释了平台背后的技术组件、标准和身份机制。
______________________________________________________________________
1.🎯 Wallet4Agent的用途
人工智能代理越来越多地采取行动、访问数据和协作。\ 为了安全地做到这一点,他们必须能够:
- 🆔 证明 他们是谁
- 👤 证明 谁拥有或控制它们
- 📄 保持 可验证的凭据
- 🔐 安全地签署操作和数据
- 🔗 信任 用户, 公司,以及 其他代理人
- 🪪 在没有脆弱的API密钥的情况下对外部系统进行身份验证
Wallet4Agent为AI代理提供:
- 基于DID的身份
- 用于凭证的安全钱包
- 云KMS支持的签名密钥
- 与OIDC4VCI、OIDC4VP、SD-JWT、JSON-LD、OAuth2的互操作性
- 用于代理的MCP服务器接口
一切都是基于标准和可互操作的。
______________________________________________________________________
2.🧱 架构概述
Wallet4Agent由三个协调层构建:
2.1🖥️ MCP服务器(模型上下文协议)
- 单端点:\
POST https://wallet4agent.com/mcp
- 将所有操作显示为 工具:
- 身份创建 - 证书发放 - 验证流程 - 签名操作 - 配置
2.2👛 身份钱包
管理:
- 代理人的DID和DID文件
- 存储的凭据(SD‑JWT VC、VC JSON‑LD)
- 链接的可验证演示文稿
- 钱包元数据和服务端点
2.3🔐 授权与验证层
支持:
- OAuth2访问令牌
- OIDC4VCI(证书颁发)
- OIDC4VP(演示文稿)
- 用户验证流程
- 代理对代理身份验证
所有复杂的加密和身份逻辑都保留在Wallet4Agent中。\ 您的代理只需调用MCP工具。
______________________________________________________________________
3.🆔 身份层(DID和DID文档)
每个AI代理都会收到一个 去中心化标识符(DID) 符合W3C DID核心规范。
Wallet4Agent支持 两种DID方法:
______________________________________________________________________
3.1🌐 did:web(基于DNS的身份)
锚定在域上的DID。
did:web:wallet4agent.com:⭐ 特点:
- 使用HTTPS易于解决
- DID文档位于:\
https://wallet4agent.com/did/
- 非常适合SaaS代理
- 易于阅读,基础设施友好
- 适用于企业或平台关联的人工智能代理
🔗 DID:网络规范:\ https://www.w3.org/TR/did-spec-registries/#did-方法web
______________________________________________________________________
3.2⛓️ did:cheqd(基于分类账的身份)
一个DID锚定在 Cheqd去中心化账本.
did:cheqd::⭐ 特点:
- 存储在分类账上的防篡改DID文件
- 支持 账簿锚定密钥、轮换、服务端点
- 适用于:
- 高保证身份 - 受监管的环境 - 信托登记处 - 去中心化的合规生态系统
🔗 DID:支票规格:\ https://docs.cheqd.io/identity/
______________________________________________________________________
4.📄 DID文件
无论DID方法如何,DID文档都公开了:
- 🔑 公钥
- 🔐 认证方法
- 📌 服务端点
- 🧾 链接的可验证演示文稿
- 🧬 密钥类型(JWK、Ed25519等)
DID文件是 自动更新 什么时候:
- 按键旋转
- 已注册新的开发人员或代理密钥
- 凭据以链接VP的形式发布
- 身份验证方法更改
外部代理和服务使用DID文档来验证签名、凭据和链接的证明。
______________________________________________________________________
5.🔗 链接可验证演示文稿(链接VP)
Linked VP允许Wallet4Agent 在DID文档中发布可验证的凭据 作为参考。
为什么这很重要:
- 公共凭据变得可发现
- 第三方可以验证代理功能
- 适用于:
- 公司授权 - 代理能力 - 服务信任信号 - 合规性证明
支持的格式:
- 🟦 SD‑JWT VC
- 🟩 JWT‑VC/JWT‑VP
- 🟪 JSON-LD VC/VP
规范:\ https://identity.foundation/linked-vp/spec/v1.0.0/
______________________________________________________________________
6.🔐 密码学和密钥管理
6.1🗝️ 云KMS支持的密钥(不可导出)
每个代理都有一个专用 云KMS密钥.
用于:
- 签署可验证的演示文稿
- OIDC4VCI关键所有权证明
- 用于OAuth2客户端身份验证的JWTs
- 内部签名操作
优点:
- 私钥 永不离开KMS
- 代理身份与安全的执行环境相关联
- 高保证签名
6.2🔑 开发人员提供的密钥
开发人员可以注册其他公共JWK:
- 对于OAuth
private_key_jwt - 用于管理自己密钥的代理框架
- 用于公司签名密钥
Wallet4Agent存储公钥;开发人员保留私钥。
______________________________________________________________________
7.🔑 身份验证方法
Wallet4Agent支持 三 代理身份验证流程:
7.1🔹 代理个人访问令牌(PAT)
Authorization: Bearer 对开发或当地代理商来说简单有效。
7.2🔹 OAuth2客户端凭据
代理人收到:
client_id=代理DIDclient_secret
然后使用以下方式进行交换:
grant_type=client_credentials非常适合大多数生产要求。
7.3🔹 OAuth2 private_key_jwt
最强方法:
- 开发人员注册公共JWK
- 代理使用其私钥签署JWT
- Wallet4Agent使用注册的公共JWK进行验证
适用于硬件支持的密钥和企业基础架构。
______________________________________________________________________
8.🧾 证书颁发(OIDC4VCI)
Wallet4Agent处理完整的凭证发放流程:
- 获取发卡行元数据
- 获取OAuth令牌
- 创建 密钥所有权证明 由代理的KMS密钥签名
- 请求凭据
- 储存作为证明
支持的格式:
- 🟦 SD‑JWT VC
- 🟩 VC JSON-LD
代理只调用MCP工具——Wallet4Agent完成所有协议级工作。
______________________________________________________________________
9. 🧪 验证(OIDC4VP)
Wallet4Agent支持验证:
- 自然人
- 其他代理商
- 基于凭证的访问
代理人可以:
- 开始用户验证
- 投票状态
- 安全接收已验证的属性
- 对对等代理进行身份验证
代理永远不会看到敏感令牌;只有衍生的、安全的索赔才会被退回。
______________________________________________________________________
10. 📦 凭证存储和检索
Wallet4Agent将凭据存储为 证明,包括:
- 格式
- 发行人
- VCT/VC型
- 到期
- 加密有效载荷
- 发布状态(针对链接副总裁)
代理人可以:
- 列出他们的凭据
- 接受新的
- 其他代理的访问凭据(如果已发布)
______________________________________________________________________
11. 🌐 OAuth保护的资源元数据
发表于:
/.well-known/oauth-protected-resource/mcp包括:
- 支持的身份验证方法
- 资源标识符
- 受信任的授权服务器
启用OAuth2客户端和网关的自动配置。
______________________________________________________________________
12. 🛡️ 负责任的人工智能功能
Wallet4Agent支持人机交互需求:
{
"always_human_in_the_loop": true
}用于:
- 高风险作业
- 敏感凭证接受
- 升级到人工审查
______________________________________________________________________
🧩 13.开发者总结
如果您是Agent开发人员,Wallet4Agent会为您提供:
| 功能 | 你得到了什么 |
|---|---|
| 🆔 代理身份 | DID+DID文档 |
| 🔑 身份验证 | 开发人员PAT、代理PAT、OAuth2客户端凭据, private_key_jwt |
| 🔐 加密密钥 | 云KMS签名,不可导出 |
| 📜 凭证发放 | 完全支持OIDC4VCI(SD‑JWT VC和VC JSON‑LD) |
| ✅ 凭证验证 | OIDC4VP,配备简单的MCP工具和安全衍生声明 |
| 👤 人机交互 | 二维码→ 钱包→ 已验证的属性 |
| 🤝 代理间信任 | 能够检查其他代理的凭据(授权时) |
| ⚙️ 配置 | 授权模式、密钥、策略都可以通过MCP进行管理 |
| 🛡️ 安全性 | KMS、OAuth2、DID轮换和密钥更新、角色分离令牌 |
您的AI代理将成为 可验证数字实体,能够参与去中心化和受监管的数字身份生态系统,同时保持安全性和问责制。
______________________________________________________________________
维护人员: Wallet4Agent(Web3数字钱包/Talao)\ 有关反馈或其他文档,请使用Wallet4Agent网站上的联系渠道。
| 标准 | 目的 | 链接 |
|---|---|---|
| DID核心 | 核心DID规范 | https://www.w3.org/TR/did-core/ |
| 链接的可验证演示文稿 | DID文件中的公共风险投资公司 | https://identity.foundation/linked-vp/spec/v1.0.0/ |
| OIDC4VCI | 证书发放 | https://openid.net/specs/openid-4-verifiable-credential-issuance-1_0.html |
| OIDC4VP | 凭证出示 | https://openid.net/specs/openid-4-verifiable-presentations-1_0.html |
| W3C可验证凭据 | VC数据模型 | https://www.w3.org/TR/vc-data-model-2.0/ |
| SD-JWT VC(IETF) | 选择性披露凭证格式 | https://www.ietf.org/archive/id/draft-ietf-oauth-sd-jwt-vc-12.html |
