取证证据链管理

作者:鹿Sir法律合规v1

取证级媒体文件处置与证据链管理。接收图片、视频、音频、PDF 或文档时进行证据级处理:只读暂存、SHA-256 完整性哈希、不可变保管库存储、元数据提取、衍生件生成、防篡改监管链与审计日志。当用户需要固定证据、管理证据链、校验文件完整性、做合规审计留痕时触发。触发词:证据固定、证据链、取证、哈希校验、完整性验证、审计日志、监管链。

下载量
382
点赞
93
价格
免费

技能文档

---
name: skill-evidenceops
description: 取证级媒体文件处置与证据链管理。接收图片、视频、音频、PDF 或文档时进行证据级处理:只读暂存、SHA-256 完整性哈希、不可变保管库存储、元数据提取、衍生件生成、防篡改监管链与审计日志。当用户需要固定证据、管理证据链、校验文件完整性、做合规审计留痕时触发。触发词:证据固定、证据链、取证、哈希校验、完整性验证、审计日志、监管链。
title: 取证证据链管理
category: 法律合规
---

# 取证证据链管理(EvidenceOps)

对媒体文件提供取证级处理与完整证据链:接收 → 只读暂存 → 哈希固化 → 不可变存储 → 元数据提取 → 衍生件生成 → 防篡改审计日志。全部操作本地完成,仅依赖 Python 标准库,无网络调用。

## 能力边界

**做的事:**

1. **媒体接收** — 接收任意渠道来的图片、视频、音频、PDF 与文档
2. **不可变存储** — 原件存入只读追加式保管库,附加密哈希
3. **元数据提取** — 提取 EXIF、文件属性与媒体信息,不改动原件
4. **衍生件生成** — 缩略图、转写文本、预览件存放在独立目录
5. **监管链** — 用哈希链维护防篡改审计轨迹
6. **完整性校验** — 校验证据入库后未被修改
7. **审计轨迹** — 完整的 JSONL 审计日志,满足合规要求

**绝不做的事:**

- 入库后**绝不**修改原件
- **绝不**在清单或日志中存储密钥、口令等凭据
- **绝不**接受来自用户输入的未净化路径
- **绝不**执行不受信任的代码或下载远程脚本
- **绝不**未经显式配置向外部服务传输数据
- **绝不**在示例文件中存放真实个人数据

## 技能工作流

### 步骤1:接收媒体

收到文件时记录必要信息:

- 文件内容(附件)
- 原始文件名
- 来源渠道(邮件、即时通讯等)
- 发送方标识
- 消息 ID(如有)

### 步骤2:创建或选择案件

- 用户指定了已有 caseId → 使用该 caseId
- 用户要求新建 → 按 `case-{年份}-{序号}` 格式创建,如 `case-2026-001`
- 都没有 → 询问用户「新建案件还是加入已有案件?」

案件 ID 必须匹配 `^case-[a-zA-Z0-9_-]+$`,如 `case-2026-001`、`case-incident-alpha`。

### 步骤3:入库固化

```bash
python3 scripts/evidence.py ingest incident_photo.jpg \
  --case case-2026-001 --channel email --sender user@example.com \
  --message-id msg-abc123 --retention-days 2555
```

返回回执:

```json
{
  "evidenceId": "ev-a1b2c3d4e5f6",
  "sha256": "a1b2c3...",
  "size": 1024000,
  "vaultUrl": "file:///.../cases/case-2026-001/originals/ev-a1b2c3d4e5f6.jpg"
}
```

脚本内部保证:先复制到临时暂存区并立即计算 SHA-256,再以只读权限移入保管库 `originals/`,全程不修改原文件。

### 步骤4:提取元数据(可选)

不改动原件的前提下提取:

- **图片**:EXIF(相机、GPS、时间戳)、尺寸、色彩配置
- **视频**:时长、编码、分辨率
- **音频**:时长、采样率、编码
- **PDF**:页数、内嵌作者、创建时间

提取结果写入清单对应条目的 `metadata` 字段。

### 步骤5:生成衍生件(可选)

衍生件(缩略图、转写文本、预览件、OCR 文本)存放在案件目录的 `derivatives/` 下,与原件物理隔离,并把类型、文件名、SHA-256 登记到清单。

### 步骤6:维护清单与监管链

清单位于 `{vault}/cases/{caseId}/manifest.json`,包含案件元数据、证据条目及哈希、衍生件、监管链记录与保留策略。每次入库、校验、导出都会在哈希链上追加事件(前一条哈希作为后一条的输入),任何对历史记录的篡改都会破坏整条链。格式参考 [templates/case-manifest.example.json](templates/case-manifest.example.json) 与 [templates/chain-of-custody.example.md](templates/chain-of-custody.example.md),schema 见 [templates/manifest.schema.json](templates/manifest.schema.json)。

### 步骤7:校验与导出

```bash
# 完整性校验(重算哈希并比对)
python3 scripts/evidence.py verify ev-a1b2c3d4e5f6 --case case-2026-001

# 查看案件清单 / 审计日志
python3 scripts/evidence.py manifest case-2026-001
python3 scripts/evidence.py log case-2026-001 --limit 100

# 导出案件归档(zip/tar,附整体 SHA-256)
python3 scripts/evidence.py export case-2026-001 --format zip
```

### 步骤8:回执与留存

向用户输出证据回执:案件 ID、证据 ID、文件名、SHA-256、大小、接收时间、保管库路径,并确认监管链已建立、原件已不可变保存、审计日志已启用。

## 使用前提

1. 保管库存储目录已配置适当权限
2. 证据来源渠道仅限可信来源
3. 保留策略符合你的法律合规要求(默认保留 2555 天 / 7 年)

## 法律提示

本工具自动生成监管链日志。用于法律程序时,请通过重新计算哈希核验链条完整性。

使用说明

# 取证证据链管理

对图片、视频、音频、PDF、文档做证据级处理,完整保留监管链与审计日志。

## 能做什么

- 接收即固化:SHA-256 哈希 + 只读原件存储,入库后绝不可变
- 元数据提取(EXIF、时长、页数等)与衍生件(缩略图/转写/预览)物理隔离
- 哈希链监管链:任何篡改都会破坏整条链,可随时重算校验
- JSONL 审计日志与案件归档导出(zip/tar)

## 何时使用

- 需要固定电子证据、留存完整性证明时
- 纠纷/合规场景要求文件不可篡改留痕时
- 需要对一批材料做可追溯的接收与处置记录时

## 快速上手

```bash
# 入库
python3 scripts/evidence.py ingest photo.jpg --case case-2026-001 --channel email

# 校验完整性
python3 scripts/evidence.py verify ev-xxxx --case case-2026-001

# 导出归档
python3 scripts/evidence.py export case-2026-001
```

纯 Python 标准库实现,本地运行,无网络调用。完整流程见 SKILL.md。

如何安装此技能?

访问技能市场,点击「安装」按钮,按提示将技能包放入 AI 编程助手的 skills 目录即可。

浏览技能市场

支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手