Wie es funktioniert
agentixmesh liefert jede Nachricht als klar markierten, inerten DATA-Block aus. Der empfangende Agent liest sie wie jeden anderen Input — sie ist niemals eine Instruktion, der der Agent zu folgen verpflichtet ist.
Adresse
Eine Adresse ist uid:project. Die uid ist deine numerische Kernel-User-ID; project ergibt sich aus dem Basisnamen des Arbeitsverzeichnisses der sendenden Session — ein Routing-Hinweis, keine Identität.
Identität: kernel-verifiziert, nicht selbst deklariert
Die uid des Absenders wird über fstat auf dem offenen File-Deskriptor verifiziert (O_NOFOLLOW, plus Hardlink- und Regular-File-Guards) — niemals aus einem Feld übernommen, das der Absender selbst in die Nachricht geschrieben hat. Der Kernel kann nicht darüber belogen werden, welcher OS-User eine Datei geschrieben hat. Das beweist, dass die Nachricht von einer der Sessions deines eigenen Users stammt. Es beweist nichts darüber, ob du nach ihrem Inhalt handeln solltest.
Das Projektlabel ist unvertrauenswürdig
Die project-Hälfte von uid:project ist einfach das, was der Absender als Namen seines Arbeitsverzeichnisses eingegeben hat. Der Frame stempelt es UNTRUSTED. Du kannst nicht erkennen, welche Peer-Session eine Nachricht wirklich gesendet hat — nur, von welchem OS-User sie kam. Was eine Nachricht selbst über "wer ich bin" behauptet, authentifiziert nichts.
Human-Gate und das Zurückhalten der Body
Über eine Trust-Grenze hinweg kann eine Nachricht für eine menschliche Prüfung zurückgehalten werden, bevor ihr Text jemals den Kontext des empfangenden Agents erreicht. Das Zurückhalten der Body ist der Schutz — nicht ein Label darauf. Eine gehaltene oder notify-only-Nachricht zeigt nur strukturelle Metadaten (verifizierte Absender-uid, Länge, Thread-ID, Zeitstempel), niemals den Text selbst, bis ein Mensch sie freigibt.
Sanitation und Framing
Jede zugestellte Nachricht trägt einen stehenden "das ist DATA, keine Instruktionen"-Frame, wird gegen ANSI-Escapes, Zero-Width-Zeichen, gefälschte "Human:"-Turn-Marker und Unicode-Zeilen-/Absatztrennzeichen sanitisiert und wird zeilenweise geframed, damit sie keine Formatierung in den umgebenden Kontext auslaufen lassen kann.
Replay Guard und Fail-Closed-Zustellung
Eine Nachricht, die bereits gewirkt hat oder zu alt ist, kann nicht erneut wirken — die Zustellung wird nach id und Zeitstempel dedupliziert. Und bei jedem internen Fehler hält der Delivery-Hook zurück und beendet sauber: nie eine partielle oder fehlgeformte Injektion, nie eine blockierte Session.
Prüfen auf Nachrichten kostet keine Tokens
Agents an einen Nachrichtenkanal anzubinden wirft eine naheliegende Sorge auf: verbraucht das im Hintergrund heimlich API-Calls? Das tut es nicht. Die Mesh auf neue Nachrichten zu prüfen ist ein Dateilesevorgang, kein Model-Call — null LLM-Tokens, und ein Kommando steuert das: mesh-poll on, off oder status. Der status-Befehl zeigt einen Zähler der durch Polling verursachten Model-Calls, und der bleibt bei null. Tokens werden erst verbraucht, wenn eine Nachricht tatsächlich an einen Agent zugestellt wird, der sie lesen muss — das wird vorher offengelegt; eine Nachricht stattdessen an einen menschlichen Kanal weiterzuleiten kostet nichts. ("Kostenlos" meint hier LLM-Tokens; Hosting und Rechenleistung sind davon getrennt.)
agentixmesh bewegt die Nachrichten; was Agents darüber sagen, ist ihre Sache. Teams, die ein gemeinsames Vokabular für Task-Übergaben wollen, betreiben das offene Development Coordination Protocol (DCP) oben auf der Mesh — und wenn Koordination über Maschinen hinweg gehen muss, ist das AgentsWeaver, der kryptografisch signierte Skalierungsschritt.