四个 MCP 工具,30 秒验证一份密码学证据——iqa-mcp 上手

简介: 别信文档——把向量跑一遍。本文带你 30 秒跑通 iqa-mcp(PyPI/npm/crates 三注册表 1.0.1):published_vector 拿公开向量 → parse_envelope 结构解码 → verify_envelope 得 [PASS] → 翻一个字节得 REJECT。四个 MCP 工具,任何 MCP 兼容客户端可直接调用,无状态、离线、fail-closed。

iqa-mcp · v1.0.1 · PyPI / npm / crates.io 三注册表 · Apache-2.0 · 姊妹柱:rttp://(CRI 27)· iqa://

前两篇讲了双柱的设计:地址是派生的(rttp://),证据是信封(iqa://)。设计讲得再多,不如让读者亲手把一条密码学证据跑通——这一篇只做一件事:带你在 30 秒内,从拿到证据到验证它、再亲手破坏它。

一、它是什么

iqa-mcp 是一个小 MCP server,把双柱协议的能力打包成四个工具。任何 MCP 兼容的客户端——Claude Desktop、Cline、你自己的 agent 栈——都能直接调用。

三条工程纪律先立此存照:无状态(server 不存储任何东西,密钥由调用方每次传入,用完即弃);fail-closed(畸形输入一律拒绝,永不"好心"降级);离线(全部验证逻辑本地完成,零网络、零第三方)。

二、装(三条路,同一个命令)

pip install iqa-mcp          # Python ≥ 3.11
npm install -g iqa-mcp       # 或一次性:npx iqa-mcp
cargo install iqa-mcp

客户端配置(Claude Desktop / Cline 风格):

{
   
  "mcpServers": {
   
    "iqa": {
    "command": "iqa-mcp" }
  }
}

三条路装完都是同一个 iqa-mcp 命令,配置通用。

三、30 秒上手链

第 1 步 · published_vector:拿到公开一致性向量 AE128-VECTOR-1——权威字符串、文档化的测试钥、租约、完整 128 字节帧(hex)。这是规范里钉死的固定值。

第 2 步 · parse_envelope(帧):结构化解码。无需任何密钥,逐字段读出魔数、版本、租约、主体分片、地位……格式有一丝不合规即拒绝——畸形输入不会被"解析出部分结果"。

第 3 步 · verify_envelope(帧, 测试钥):常时时间全帧 HMAC-SHA256 验证 + 租约检查。输出:[PASS]——逐字节,任何人复现结果一致。

第 4 步 · 翻一个字节:把帧里随便哪个字节改掉,再验一次。输出:REJECT。

没有报错弹窗,没有"检测到篡改"的提示。帧只是安静地停止了验证——篡改不需要有人盯着才能被挡住,它自己就过不了那道数学的门。

fig2-chain.png

四、四工具分工

  • derive_route_shard:从任意权威字符串派生 16 字节意图分片——地址即数学事实,无注册表;
  • parse_envelope:结构解码(无钥),fail-closed 于每一条布局规则;
  • verify_envelope:全帧验证 + 租约检查,fail-closed,REJECT 是结论不是异常;
  • published_vector:公开一致性向量——让"可复现"三个字有据可查。

一个值得停留的设计点:organ 密钥由调用方传入而非托管——谁见到密钥,谁就持有验证权。server 有意不碰它。

fig1-tools.png

五、诚实的边界

iqa-mcp 是工具面,不是新协议——协议在双柱(RTTP+IQA)与草案里;它不托管密钥;不做实时风控;四个工具的拆分是否最优,正在公开征集意见(规范仍在审核中,不是刻在石头上)。

仓库:github.com/Aicent-Stack/iqa-mcp · 落地页与全部证据链:iqa.org · 寻址柱官网:rttp.com

一句话:别信这篇文档——把向量跑一遍,30 秒,你就有自己的答案。

目录
相关文章
|
2天前
|
存储 人工智能 安全
从 Agent Framework 到 Agent Harness,开源 AgentScope 项目新定位
AgentScope 2.0 正式演进为通用Harness,通过任务、信息、行动三层机制及沙箱隔离架构,支撑企业构建Agent应用、可服务化的Managed Agents平台。
|
1天前
|
网络协议
为什么 Agent 的地址不该"分配",该"派生"
Agent 跨域互调,第一件事是"找到它、认出它"。主流做法是分配地址——DNS、CA、DID 注册表,每次验证一次在线往返。本文讲 RTTP 的另一条路:地址由 SHA-256 派生而非机构分配,验证方本地重算即核对,离线可用。128 位裕量怎么算的、一个 shard 为什么能身兼三职,全部公开可查。已获 IANA 注册(CRI 27)。
70 3
为什么 Agent 的地址不该"分配",该"派生"
|
2天前
|
人工智能
GEO怎么做:舆情监测和 AI 搜索监测的本质区别
本文剖析舆情监测与AI搜索监测的本质差异:舆情系统追踪内容在社交平台的传播生命周期(数周),而AI监测关注内容被大模型长期引用的情况(可达数月)。以一篇SaaS盘点文章为例,揭示二者数据源、关注点与响应逻辑的根本不同,强调品牌需双轨协同——舆情控声量,AI保事实。
68 0
|
4月前
|
人工智能 运维 自然语言处理
「Agent 友好」的可观测:阿里云发布观测与智能运维 Skills
开发者只需在 Qoder 等 Agent 客户端中发出一句自然语言指令。借助云监控与STAROps Skill,Agent 即可自主完成数据接入、告警配置、根因诊断,并联动研发工具链完成代码修复与发布。
773 143
|
人工智能 运维 Go
Coze与Dify深度对比:AI应用开发最佳利器的选择指南
Coze与Dify两大开源AI平台各有特色:Dify采用Python一体化架构,适合快速开发部署,社区成熟;Coze基于Go微服务设计,扩展灵活但部署复杂。选择需结合团队技术栈,Python系选Dify追求效率,Go系选Coze注重定制。两者都能显著降低AI应用开发门槛。
|
安全 jenkins 持续交付
项目版本管理的最佳实践:云效飞流Flow篇
飞流Flow的最佳实践(使用阿里云云效)为了更好地使用飞流Flow,接下来将结合阿里云云效来讲解飞流Flow的最佳实践
5711 0
项目版本管理的最佳实践:云效飞流Flow篇
|
人工智能 Cloud Native Serverless
云栖大会-云原生产品线发布资料合集来了
2023年云栖大会云原生产品线重点发布内容、最佳实践、客户案例、技术解读等材料公开发布。
云栖大会-云原生产品线发布资料合集来了
|
3月前
|
安全 网络协议 网络虚拟化
阿里云 SASE 零信任架构实战:从传统VPN到零信任的完整迁移路径
远程办公3年后,传统VPN已经变成企业内网最大的安全黑洞——某员工笔记本中木马后通过VPN横向渗透内网,3台服务器被勒索加密,业务中断14小时。本文完整记录从传统VPN迁移到阿里云SASE零信任架构的实战过程:SASE架构解析、身份源对接、设备信任评估、应用访问策略、数据审计DLP配置、三阶段迁移实施(并行运行→核心系统迁移→VPN下线),以及5个真实踩坑案例和最佳实践。迁移后攻击面缩减92%、横向移动风险降为零、审计覆盖率从30%提升至100%、设备合规率从45%提升至98%。
|
18天前
|
云安全 人工智能 安全
|
2月前
|
人工智能 Java API
本体相关的开源项目有哪些?从 Ontology 到 Knowledge Graph,再到 AI Agent
本文深入探讨“本体(Ontology)”在AI新时代的核心价值,聚焦其如何为Agent构建可理解、可推理的业务世界模型。梳理12个关键开源项目(如Protégé、Owlready2、Ontop、Graphiti等),覆盖本体建模、知识图谱、虚拟图谱、LLM驱动构建与Ontology-RAG等前沿方向,揭示Ontology正从学术概念跃升为AI Agent的“业务操作系统”。
1288 0