Assinatura de proveniência
POST /api/provenance/sign vincula hash de conteúdo, emissor, modelo, trace ID, metadados canônicos e contexto regulatório.
O AuthenChain registra proveniência, hashes, metadados, assinatura, cadeia de auditoria e verificação externa para saídas de IA. A integração deve acontecer no backend do cliente, preservando chaves e dados sensíveis fora do navegador.
Use SDK oficial quando possível. Use REST API quando o runtime do cliente ainda não tiver SDK dedicado.
Estes termos permanecem em inglês quando são nomes de produto, endpoint, pacote ou conceito técnico padronizado.
import { AuthenChain } from '@authenchain/node'
const client = new AuthenChain({
apiKey: process.env.AUTHENCHAIN_API_KEY,
})
const proof = await client.sign({
contentHash: '<64 hex chars>',
metadata: { issuer: 'generation-worker' },
})curl -X POST https://api.authenchain.com/api/provenance/sign \
-H "Authorization: Bearer ac_live_..." \
-H "Content-Type: application/json" \
-H "Idempotency-Key: sign:job_01JABC:attempt_1" \
-d '{
"content_hash": "<64 hex chars>",
"metadata": {
"issuer": "generation-worker"
}
}'Chaves de API nunca devem aparecer em bundles de navegador, screenshots, tickets de suporte ou transcricoes de chat. Armazene prompts e saídas brutas no ambiente do cliente quando necessário, preferencialmente com criptografia e política de retenção própria.
import os
base_url=os.getenv("AUTHENCHAIN_BASE_URL", "https://api.authenchain.com")
verify_url="https://api.authenchain.com/verify"
payload={
"contentEvidence": {
"input": {"contentHash": "sha256:..."},
"output": {"contentHash": "sha256:..."}
},
"metadata": {
"regulatory": "minimized regulatory metadata"
}
}{
"trace_id": "trace_...",
"content_hash": "sha256:...",
"metadata": {
"model": "customer-model",
"policy_version": "customer-ai-output-policy-v1"
},
"signature": "...",
"public_key_id": "...",
"kid": "...",
"algorithm": "Ed25519",
"signed_at": "2026-01-01T00:00:00.000Z",
"disclaimer": "This provides verifiable proof of origin and integrity only when content was signed at creation time. It does not guarantee truth or authenticity."
}Use https://api.authenchain.com e https://api.authenchain.com/verify em exemplos de produção. Em desenvolvimento local, use http://localhost:3000 apenas quando o servidor AuthenChain estiver rodando na sua máquina.
A idempotência de assinatura dura 24 horas. A mesma chave e payload reproduzem o resultado; payload diferente, execução anterior com falha ou execução em andamento retornam 409. SDKs geram uma chave automaticamente, mas integrações distribuídas devem fornecer uma chave estável.
O servidor local @authenchain/mcp anuncia somente ferramentas de leitura por padrão. O tenant vem da chave de API, e os schemas não aceitam IDs de organização, prompts, entradas ou saídas brutas. Prontidão regulatória é apresentada como evidência técnica, não como conclusão jurídica.
AUTHENCHAIN_API_KEY='chave-secreta' \ npx -y @authenchain/mcp@0.1.0 # Codex codex mcp add authenchain \ --env AUTHENCHAIN_API_KEY='chave-secreta' \ -- npx -y @authenchain/mcp@0.1.0
A chave recomendada começa com os escopos mcp:connect, risk.usecase:read, ai_inventory:read e provenance:verify. Acrescente escopos de escrita somente quando necessários.
POST /api/provenance/sign vincula hash de conteúdo, emissor, modelo, trace ID, metadados canônicos e contexto regulatório.
POST /api/provenance/verify reavalia hash, assinatura, chave pública e metadados para detectar alterações posteriores.
Exporta pacote com classificação de risco, hashes de entrada e saída, cadeia de auditoria, arcabouço regulatório, avaliação de impacto, vínculo com inventário, assinatura, raiz de confiança e metadados de geração quando esses dados existem para o fluxo.
A rota pública /verify permite validar o pacote sem acesso ao dashboard interno e sem transformar evidência técnica em conclusão jurídica.
Gestão da raiz de confiança, acesso forense, Explorador de Auditoria, evidência externa, relatórios técnicos mensais, pacotes de entrega controlada, integrações de entrega orientadas a metadados, pareceres de revisores, pacotes de prontidão para submissão e mapeamento automático de controles são superfícies atuais do produto.
O pacote @authenchain/mcp expõe proveniência, inventário e prontidão técnica a clientes MCP, com leitura por padrão, isolamento por credencial e mutações em duas etapas.
Assinar evidências de saída final.
Verificar hash, assinatura e chave pública.
Consultar eventos de proveniência para auditoria.
Exportar evidência técnica quando permitido por RBAC.
Ler configuração de webhooks quando aplicável.
Criar ou alterar webhooks apenas para automacao autorizada.