独立验证
只有真正依赖答案的一方掌控接受策略时,远程证明才有价值。因此 Power 把证据生成与证据接受彻底分离。
回执绑定什么
响应回执可提交以下内容:
- 精确模型制品身份;
- 运行时与实际生效策略;
- 输入、有效提示词、解码、工具、输出与响应摘要;
- 选定加速器或精确回退路径;
- 融合批处理或异构设备网格证据;
- CPU TEE 报告与可选 GPU 机密计算声明。
无法可靠推导的字段保持缺失。例如,不透明的多模态 renderer 路径不会伪造有效提示词摘要。
构建严格验证器
未启用 hw-verify 时,严格签名验证会失败关闭。显式 --allow-offline 绕过只用于 fixture 与离线检查,不是生产接受策略。
验证运行中的服务
由验证器,而不是服务运营方,选择可接受的启动度量、制品哈希、运行策略、GPU 证据与回执字段。
硬件证据
Power 默认在内存中缓存获取到的 AMD KDS 证书材料一小时。运营方可调整该缓存,但网络或证书失败在生产中仍然是阻断错误,除非存在显式审查过的离线证书设计。Intel TDX 仍需后续经过审查的 DCAP Quote/QVL 路径。
配置严格策略
严格策略拒绝模拟报告。CPU TEE 放置也不会自动让 GPU offload 具备机密性;GPU 路径需要经过验证的 gpu-confidential 声明。
生产阻断条件
- 严格验证器未包含硬件验证能力;
- 缺少或错误的启动度量与制品 pin;
- 保存的证据缺少原始报告字节;
- 厂商证书获取、解析或签名验证失败;
- nonce 过期,或模型、策略、输入、输出、设备摘要不匹配;
- 严格路径收到模拟报告或
tee_type=none。
证书服务、缓存行为、证据保存与失败策略参阅硬件验证器运维文档。
