一键部署
服务把协议的三个角色做成了普通的 HTTP/JSON 接口。你只需要在守护设备的那台机器上装 Python 3.11+,唯一的依赖会自动安装。
标准库 HTTP
默认拒绝
防重放
改完即生效
Windows — 双击即跑
解压 kinegrant-deploy.zip,双击 start.cmd。看到 listening on http://127.0.0.1:8770 就说明在运行了,这个窗口不要关。
macOS / Linux — 一条命令
# 在解压后的文件夹里执行
sh start.sh发布到 PyPI 后 — 在任何机器上一条命令
pip install kinegrant-protocol
kinegrant-serve --demo验证它是否活着
curl http://127.0.0.1:8770/health
跑通完整流程
curl -X POST http://127.0.0.1:8770/run -H "Content-Type: application/json" -d '{"agent":"urn:robot:delivery-1","target":"urn:space:demo:door-7","action":"open","purpose":"delivery","context":{"risk_tier":1}}'
返回里包含 decision、签名的 capability、门禁 claims、签名的 receipt,以及 receipt_chain_valid: true。把 action 改成 record 就会被拒绝。
四个接口
POST
/authorize
策略判断 + 发放短期签名能力令牌。
POST
/verify
执行器动手前的最后一道闸,一次性、防重放。
POST
/receipt
动作结束后由执行器签名的审计记录。
POST
/run
一次调用跑通整个流程,适合第一次测试。
改规则,不用重启
1
用任意编辑器打开 policy.json。
2
修改 target(目标)、assignee(哪台机器)、action(动作)或 constraint(目的 / 风险等级)。
3
保存。下一条请求立刻使用新规则。
部署包里附带了一份保姆级说明。默认拒绝意味着:凡是你没有明确允许的,都会被拒绝——这是特性,不是 bug。
KGREADY FOR REVIEW