%% You should probably cite draft-sharif-ai-model-lifecycle-attestation-01 instead of this revision. @techreport{sharif-ai-model-lifecycle-attestation-00, number = {draft-sharif-ai-model-lifecycle-attestation-00}, type = {Internet-Draft}, institution = {Internet Engineering Task Force}, publisher = {Internet Engineering Task Force}, note = {Work in Progress}, url = {https://datatracker.ietf.org/doc/draft-sharif-ai-model-lifecycle-attestation/00/}, author = {Raza Sharif}, title = {{Cryptographic Attestation for AI Model Lifecycle: From Training Data to Inference Output}}, pagetotal = 14, year = , month = , day = , abstract = {This document defines a cryptographic attestation framework for the complete lifecycle of artificial intelligence models, from training data provenance through model weight signing, quantization verification, deployment attestation, and per- inference output signing. The framework creates an unbroken chain of cryptographic evidence binding each inference output to the specific model version, training data, and deployment configuration that produced it. The framework uses ECDSA P-256 digital signatures, SHA-256 hash functions, Merkle trees for corpus attestation, and JSON Web Key Sets (JWKS) for key discovery. It addresses documented threats including model distillation attacks, quantization poisoning, training data manipulation, silent model degradation, and inference output tampering. This specification complements the Agent Trust Transport Protocol (ATTP) {[}draft-sharif-attp-agent-trust-transport{]}, MCPS message signing {[}draft-sharif-mcps-secure-mcp{]}, and the Agent Audit Trail format {[}draft-sharif-agent-audit-trail{]} to provide end-to- end cryptographic verification from data ingestion to consumer delivery.}, }