取
取证证据链管理
作者:鹿Sir法律合规v1
取证级媒体文件处置与证据链管理。接收图片、视频、音频、PDF 或文档时进行证据级处理:只读暂存、SHA-256 完整性哈希、不可变保管库存储、元数据提取、衍生件生成、防篡改监管链与审计日志。当用户需要固定证据、管理证据链、校验文件完整性、做合规审计留痕时触发。触发词:证据固定、证据链、取证、哈希校验、完整性验证、审计日志、监管链。
下载量
382
点赞
93
价格
免费
技能文档
---
name: skill-evidenceops
description: 取证级媒体文件处置与证据链管理。接收图片、视频、音频、PDF 或文档时进行证据级处理:只读暂存、SHA-256 完整性哈希、不可变保管库存储、元数据提取、衍生件生成、防篡改监管链与审计日志。当用户需要固定证据、管理证据链、校验文件完整性、做合规审计留痕时触发。触发词:证据固定、证据链、取证、哈希校验、完整性验证、审计日志、监管链。
title: 取证证据链管理
category: 法律合规
---
# 取证证据链管理(EvidenceOps)
对媒体文件提供取证级处理与完整证据链:接收 → 只读暂存 → 哈希固化 → 不可变存储 → 元数据提取 → 衍生件生成 → 防篡改审计日志。全部操作本地完成,仅依赖 Python 标准库,无网络调用。
## 能力边界
**做的事:**
1. **媒体接收** — 接收任意渠道来的图片、视频、音频、PDF 与文档
2. **不可变存储** — 原件存入只读追加式保管库,附加密哈希
3. **元数据提取** — 提取 EXIF、文件属性与媒体信息,不改动原件
4. **衍生件生成** — 缩略图、转写文本、预览件存放在独立目录
5. **监管链** — 用哈希链维护防篡改审计轨迹
6. **完整性校验** — 校验证据入库后未被修改
7. **审计轨迹** — 完整的 JSONL 审计日志,满足合规要求
**绝不做的事:**
- 入库后**绝不**修改原件
- **绝不**在清单或日志中存储密钥、口令等凭据
- **绝不**接受来自用户输入的未净化路径
- **绝不**执行不受信任的代码或下载远程脚本
- **绝不**未经显式配置向外部服务传输数据
- **绝不**在示例文件中存放真实个人数据
## 技能工作流
### 步骤1:接收媒体
收到文件时记录必要信息:
- 文件内容(附件)
- 原始文件名
- 来源渠道(邮件、即时通讯等)
- 发送方标识
- 消息 ID(如有)
### 步骤2:创建或选择案件
- 用户指定了已有 caseId → 使用该 caseId
- 用户要求新建 → 按 `case-{年份}-{序号}` 格式创建,如 `case-2026-001`
- 都没有 → 询问用户「新建案件还是加入已有案件?」
案件 ID 必须匹配 `^case-[a-zA-Z0-9_-]+$`,如 `case-2026-001`、`case-incident-alpha`。
### 步骤3:入库固化
```bash
python3 scripts/evidence.py ingest incident_photo.jpg \
--case case-2026-001 --channel email --sender user@example.com \
--message-id msg-abc123 --retention-days 2555
```
返回回执:
```json
{
"evidenceId": "ev-a1b2c3d4e5f6",
"sha256": "a1b2c3...",
"size": 1024000,
"vaultUrl": "file:///.../cases/case-2026-001/originals/ev-a1b2c3d4e5f6.jpg"
}
```
脚本内部保证:先复制到临时暂存区并立即计算 SHA-256,再以只读权限移入保管库 `originals/`,全程不修改原文件。
### 步骤4:提取元数据(可选)
不改动原件的前提下提取:
- **图片**:EXIF(相机、GPS、时间戳)、尺寸、色彩配置
- **视频**:时长、编码、分辨率
- **音频**:时长、采样率、编码
- **PDF**:页数、内嵌作者、创建时间
提取结果写入清单对应条目的 `metadata` 字段。
### 步骤5:生成衍生件(可选)
衍生件(缩略图、转写文本、预览件、OCR 文本)存放在案件目录的 `derivatives/` 下,与原件物理隔离,并把类型、文件名、SHA-256 登记到清单。
### 步骤6:维护清单与监管链
清单位于 `{vault}/cases/{caseId}/manifest.json`,包含案件元数据、证据条目及哈希、衍生件、监管链记录与保留策略。每次入库、校验、导出都会在哈希链上追加事件(前一条哈希作为后一条的输入),任何对历史记录的篡改都会破坏整条链。格式参考 [templates/case-manifest.example.json](templates/case-manifest.example.json) 与 [templates/chain-of-custody.example.md](templates/chain-of-custody.example.md),schema 见 [templates/manifest.schema.json](templates/manifest.schema.json)。
### 步骤7:校验与导出
```bash
# 完整性校验(重算哈希并比对)
python3 scripts/evidence.py verify ev-a1b2c3d4e5f6 --case case-2026-001
# 查看案件清单 / 审计日志
python3 scripts/evidence.py manifest case-2026-001
python3 scripts/evidence.py log case-2026-001 --limit 100
# 导出案件归档(zip/tar,附整体 SHA-256)
python3 scripts/evidence.py export case-2026-001 --format zip
```
### 步骤8:回执与留存
向用户输出证据回执:案件 ID、证据 ID、文件名、SHA-256、大小、接收时间、保管库路径,并确认监管链已建立、原件已不可变保存、审计日志已启用。
## 使用前提
1. 保管库存储目录已配置适当权限
2. 证据来源渠道仅限可信来源
3. 保留策略符合你的法律合规要求(默认保留 2555 天 / 7 年)
## 法律提示
本工具自动生成监管链日志。用于法律程序时,请通过重新计算哈希核验链条完整性。使用说明
# 取证证据链管理 对图片、视频、音频、PDF、文档做证据级处理,完整保留监管链与审计日志。 ## 能做什么 - 接收即固化:SHA-256 哈希 + 只读原件存储,入库后绝不可变 - 元数据提取(EXIF、时长、页数等)与衍生件(缩略图/转写/预览)物理隔离 - 哈希链监管链:任何篡改都会破坏整条链,可随时重算校验 - JSONL 审计日志与案件归档导出(zip/tar) ## 何时使用 - 需要固定电子证据、留存完整性证明时 - 纠纷/合规场景要求文件不可篡改留痕时 - 需要对一批材料做可追溯的接收与处置记录时 ## 快速上手 ```bash # 入库 python3 scripts/evidence.py ingest photo.jpg --case case-2026-001 --channel email # 校验完整性 python3 scripts/evidence.py verify ev-xxxx --case case-2026-001 # 导出归档 python3 scripts/evidence.py export case-2026-001 ``` 纯 Python 标准库实现,本地运行,无网络调用。完整流程见 SKILL.md。
支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手