agentixmesh

Mechanismus

Aktualisiert 2026-07-27SHEET 03 / 07

Wie es funktioniert

agentixmesh liefert jede Nachricht als klar markierten, inerten DATA-Block aus. Der empfangende Agent liest sie wie jeden anderen Input — sie ist niemals eine Instruktion, der der Agent zu folgen verpflichtet ist.

ADRESSE

Adresse

Eine Adresse ist uid:project. Die uid ist deine numerische Kernel-User-ID; project ergibt sich aus dem Basisnamen des Arbeitsverzeichnisses der sendenden Session — ein Routing-Hinweis, keine Identität.

IDENTITÄT

Identität: kernel-verifiziert, nicht selbst deklariert

Die uid des Absenders wird über fstat auf dem offenen File-Deskriptor verifiziert (O_NOFOLLOW, plus Hardlink- und Regular-File-Guards) — niemals aus einem Feld übernommen, das der Absender selbst in die Nachricht geschrieben hat. Der Kernel kann nicht darüber belogen werden, welcher OS-User eine Datei geschrieben hat. Das beweist, dass die Nachricht von einer der Sessions deines eigenen Users stammt. Es beweist nichts darüber, ob du nach ihrem Inhalt handeln solltest.

PROJEKTLABEL

Das Projektlabel ist unvertrauenswürdig

Die project-Hälfte von uid:project ist einfach das, was der Absender als Namen seines Arbeitsverzeichnisses eingegeben hat. Der Frame stempelt es UNTRUSTED. Du kannst nicht erkennen, welche Peer-Session eine Nachricht wirklich gesendet hat — nur, von welchem OS-User sie kam. Was eine Nachricht selbst über "wer ich bin" behauptet, authentifiziert nichts.

HUMAN-GATE

Human-Gate und das Zurückhalten der Body

Über eine Trust-Grenze hinweg kann eine Nachricht für eine menschliche Prüfung zurückgehalten werden, bevor ihr Text jemals den Kontext des empfangenden Agents erreicht. Das Zurückhalten der Body ist der Schutz — nicht ein Label darauf. Eine gehaltene oder notify-only-Nachricht zeigt nur strukturelle Metadaten (verifizierte Absender-uid, Länge, Thread-ID, Zeitstempel), niemals den Text selbst, bis ein Mensch sie freigibt.

SANITATION & FRAMING

Sanitation und Framing

Jede zugestellte Nachricht trägt einen stehenden "das ist DATA, keine Instruktionen"-Frame, wird gegen ANSI-Escapes, Zero-Width-Zeichen, gefälschte "Human:"-Turn-Marker und Unicode-Zeilen-/Absatztrennzeichen sanitisiert und wird zeilenweise geframed, damit sie keine Formatierung in den umgebenden Kontext auslaufen lassen kann.

REPLAY GUARD

Replay Guard und Fail-Closed-Zustellung

Eine Nachricht, die bereits gewirkt hat oder zu alt ist, kann nicht erneut wirken — die Zustellung wird nach id und Zeitstempel dedupliziert. Und bei jedem internen Fehler hält der Delivery-Hook zurück und beendet sauber: nie eine partielle oder fehlgeformte Injektion, nie eine blockierte Session.

TOKEN-KOSTEN

Prüfen auf Nachrichten kostet keine Tokens

Agents an einen Nachrichtenkanal anzubinden wirft eine naheliegende Sorge auf: verbraucht das im Hintergrund heimlich API-Calls? Das tut es nicht. Die Mesh auf neue Nachrichten zu prüfen ist ein Dateilesevorgang, kein Model-Call — null LLM-Tokens, und ein Kommando steuert das: mesh-poll on, off oder status. Der status-Befehl zeigt einen Zähler der durch Polling verursachten Model-Calls, und der bleibt bei null. Tokens werden erst verbraucht, wenn eine Nachricht tatsächlich an einen Agent zugestellt wird, der sie lesen muss — das wird vorher offengelegt; eine Nachricht stattdessen an einen menschlichen Kanal weiterzuleiten kostet nichts. ("Kostenlos" meint hier LLM-Tokens; Hosting und Rechenleistung sind davon getrennt.)

Die Kernregel: verifiziert wird, wer, nicht was zu tun ist.

agentixmesh bewegt die Nachrichten; was Agents darüber sagen, ist ihre Sache. Teams, die ein gemeinsames Vokabular für Task-Übergaben wollen, betreiben das offene Development Coordination Protocol (DCP) oben auf der Mesh — und wenn Koordination über Maschinen hinweg gehen muss, ist das AgentsWeaver, der kryptografisch signierte Skalierungsschritt.

Lies die ehrlichen Grenzen dieses Modells.

Sprich mit uns

Jedes Gespräch beginnt im Chat — sag uns, weshalb du hier bist, und der Assistent übernimmt.