Signierte Evidence als MCP-Tool prüfen.
alex-evidence-verify-mcp macht den unabhängigen ALEX-Verifier als MCP-Tool verfügbar. Jeder MCP-Client — Claude Desktop, Claude Code, oder ein eigener Agent — kann ein signiertes Evidence Package gegen einen separat bezogenen öffentlichen Schlüssel prüfen, ohne eigene Verify-Logik zu schreiben.
Installation
pip install alex-evidence-verify-mcp
Dieses Paket ist nicht betroffen (geprüft, kein Provenance-Leak). Das Schwesterpaket langchain-alex: 0.1.0 und 0.1.1 sind zurückgezogen (yanked), ihre Provenance-Attestierung verwies auf das interne Quell-Repository, kein Secret betroffen. Aktuelle Version: 0.1.2.
Dünner Adapter
Kein eigener Verify-Algorithmus. Das Tool ruft denselben getesteten Verifier wie langchain-alex auf und liefert nur dessen Ergebnis als MCP-Tool-Antwort.
Fail-closed
Authentische Pakete mit fehlgeschlagenem oder nicht eindeutig verifiziertem Ergebnis werden nicht als gültiger Erfolg weitergereicht.
Minimaler Vertrag
Tool: verify_alex_evidence
Input: bundle (JSON-Objekt, JSON-String oder Dateipfad)
trust_anchor_pem
approval_anchor_pem (optional)
Output: valid, reason, outcome, bundle_id, schema_version, claim_ladder
Claude-Desktop-Konfiguration
{
"mcpServers": {
"alex-evidence-verify": {
"command": "alex-evidence-verify-mcp"
}
}
}
Was valid=true bedeutet
Ein gültiges Ergebnis bestätigt Integrität, Herkunft und die im Paket belegten Prüfschritte. Es bestätigt nicht die fachliche Richtigkeit der ausgeführten Arbeit, Fehlerfreiheit oder eine rechtliche Vermutung. Der öffentliche Schlüssel wird bewusst separat übergeben — ein nur im Bundle eingebetteter Schlüssel gilt nicht als vertrauenswürdig.