← 返回概念解读

Concept Fable精修版

不可篡改日志

Tamper-Evident Log · Auditability/Security

先读故事。这里不急着给定义,先让问题自己长出来。

寓言故事

红蜡封住的账页,让改动本身留下痕迹

盐仓每天进出几百袋盐。老仓吏把数量写在账簿上,晚上锁进柜子。多年里,大家相信锁柜就等于安全。

盐价上涨后,账簿开始出现奇怪的整洁:少掉的页没有撕痕,改过的数字像本来就在那儿,盘点差异总能被新的合计抹平。

仓主先换更重的柜锁,又规定只有两个人能碰账簿。可只要能打开柜子的人想改,账页仍能悄悄变成另一种历史。

一次官府追查短缺,仓吏都说账簿是真的。官差问:如果有人改过,你们怎么知道?仓主答不上来。

新文书把账簿改成连环页。每页写完都盖红蜡,红蜡上压着前一页的印记和当天暗号;新页必须接住旧页留下的纹路。

从此账簿仍可能被人偷看,也可能有人试图改写,但删页、插页或改数字都会破坏后面的纹路。某夜盘点数被调小,文书第二天未必知道谁做的,却一眼看见哪页之后断了线。

仓主后来问,红蜡能不能阻止盗盐。文书说不能,它只能让改账这件事无法安静地发生。若要防盗,还要门锁、盘点和看守。

这句话让仓主分清两类保护。门锁减少接近账簿的机会,连环页暴露账簿被动过的事实。盐仓需要知道东西是否安全,也需要知道历史有没有被悄悄改写。 后来新手入门时,老师傅不再先讲抽象名目,而是让他们复盘那次失误:原先哪里靠直觉,第一次修补为什么不够,新的安排怎样把风险留在能检查的位置。等他们能说清这些细节,还能指出什么时候该沿用、什么时候该升级,才算真正懂了这套办法。 后来他们还把这套办法交给新人演练:先让新人按旧办法做一遍,看错误怎样出现;再按新规矩重做,看哪一步被提前拦住,哪一步留下了证据。新人若只会背名字,仍会在相似场景里乱用;只有能说出适用边界、代价和失败后的补救,才被允许独立接活。

揭示

这个故事讲的是:不可篡改日志

Tamper-Evident Log 是能让修改、删除、插入或重排留下可检测痕迹的日志机制。它不等于绝对不可被攻击,但能让篡改难以不被发现,常通过追加写入、哈希链、签名、时间戳、WORM 存储或外部锚定实现。企业 Agent 的审批、工具调用、数据访问和安全事件记录如果可能被事后改写,审计价值会大幅下降。防篡改日志能支撑调查、合规证明和责任追踪。

它重要的地方在于:它不只是一个术语,而是在真实 AI / Agent 系统里会反复出现的结构性问题。理解它,才能判断什么时候该加模型,什么时候该改流程,什么时候该补治理。

隐喻映射

  • 盐仓账簿:系统日志和审计记录
  • 更重的柜锁:只依赖访问控制的保护
  • 连环页和红蜡:哈希链、签名或追加式日志
  • 纹路断了:篡改可被检测
  • 不知道谁做但知道被改:tamper-evident 的核心边界
  • 盐仓需要两者:访问控制与防篡改记录互补
  • 盘点短缺:安全事件或合规争议

Soloharness 判断

这个概念的实战价值,是帮你把“看起来聪明的 AI 功能”拆成可交付、可验收、可治理的工作单元。

immutable logaudit trailevidence integritychain of custody

相关辨析

这个概念容易和相邻概念混用,建议继续看对比页。