部署这道门禁。一条命令。

运行一个真正的授权服务——判断、发放短期能力令牌、在执行器前验证、并签署收据。不需要云账号,也不依赖任何专有技术栈。

Experimental open draft. Open source.

短期能力令牌最小授权范围设备可验证全程可审计

服务把协议的三个角色做成了普通的 HTTP/JSON 接口。你只需要在守护设备的那台机器上装 Python 3.11+,唯一的依赖会自动安装。

标准库 HTTP 默认拒绝 防重放 改完即生效

Windows 免安装版(推荐)

下载后解压,双击 kinegrant-serve.exe 即可,不用装 Python。

下载 Windows 免安装版

Windows — 双击即跑

解压 kinegrant-deploy.zip,双击 start.cmd。看到 listening on http://127.0.0.1:8770 就说明在运行了,这个窗口不要关。

macOS / Linux — 一条命令

# 在解压后的文件夹里执行
sh start.sh

发布到 PyPI 后 — 在任何机器上一条命令

pip install kinegrant-protocol
kinegrant-serve --demo
curl http://127.0.0.1:8770/health
curl -X POST http://127.0.0.1:8770/run -H "Content-Type: application/json" -d '{"agent":"urn:robot:delivery-1","target":"urn:space:demo:door-7","action":"open","purpose":"delivery","context":{"risk_tier":1}}'

返回里包含 decision、签名的 capability、门禁 claims、签名的 receipt,以及 receipt_chain_valid: true。把 action 改成 record 就会被拒绝。

POST

/authorize

策略判断 + 发放短期签名能力令牌。

POST

/verify

执行器动手前的最后一道闸,一次性、防重放。

POST

/receipt

动作结束后由执行器签名的审计记录。

POST

/run

一次调用跑通整个流程,适合第一次测试。

1
用任意编辑器打开 policy.json
2
修改 target(目标)、assignee(哪台机器)、action(动作)或 constraint(目的 / 风险等级)。
3
保存。下一条请求立刻使用新规则。
部署包里附带了一份保姆级说明。默认拒绝意味着:凡是你没有明确允许的,都会被拒绝——这是特性,不是 bug。
KGREADY FOR REVIEW

没有授权。
就没有动作。
只有可验证的收据。

阅读 KGP-001 →查看源码