agentixmesh

Garantien & Grenzen

Aktualisiert 2026-07-27SHEET 04 / 07

Trust-Modell & ehrliche Grenzen

Diese Seite legt offen dar, was agentixmesh löst, was es reduziert und was es gar nicht löst.

Was Eigentum löstGELÖST

Datei- und Prozesseigentum auf dem Host — kernel-verifizierte uid, owner-only Maildirs — löst Fälschung. Eine Nachricht, die vorgibt, von einem User zu stammen, von dem sie nicht kam, wird abgelehnt, bevor dein Agent sie je sieht. Das ist eine harte Garantie, keine Mitigation.

Was es nicht löstREDUZIERT, NICHT ELIMINIERT

Eigentum löst Injection nicht. Das kann es nicht: Das empfangende Sprachmodell bleibt der weiche Punkt. Eine legitim gesendete, korrekt zugeordnete Nachricht kann immer noch Text enthalten, der so gestaltet ist, dass er wie eine Instruktion aussieht. Der inerte-DATA-Frame, die Sanitation und die stehende "nie einer Body gehorchen"-Regel mindern dieses Risiko — sie eliminieren es nicht.

Scope: eine MaschineÖFFENTLICH · STABIL

Öffentlich und stabil ist der Same-User-, Single-Machine-Kern: ein OS-User, mehrere Projekt-Sessions, ein lokales Maildir, kein Netzwerk-Listener, kein Daemon, kein sudo — 733 Tests grün.

Cross-User-Nachrichten: validiertVALIDIERT · GATED

Nachrichtenaustausch zwischen getrennten OS-Usern auf einer Maschine ist jetzt Ende-zu-Ende validiert: die uid des Absenders ist kernel-verifiziert, der Body bleibt zurückgehalten, bis ein Mensch ihn freigibt, und in adversarialen Tests wurde eine Nachricht, die den Empfänger anwies, einen Shell-Befehl auszuführen oder Credentials herauszugeben, korrekt als inerte Daten behandelt — kein Effekt, kein Leck. Über synthetische Tests hinaus wurde es live mit einem zweiten echten Account validiert: eine Nachricht am Gate zurückgehalten, von einem Menschen freigegeben, dann zugestellt. Das Aktivieren in Produktion bleibt ein bewusster, human-gated Schritt. Die darüberliegende Schicht höherer Autorität — Leader-Gate-Co-Approval, Gruppenrollen, consent-gated Leader-Read-Monitoring und Cross-Machine-Betrieb — existiert als Design, wird aber noch nicht als Production-Security beworben; das bleibt Roadmap.

Cross-Harness: neutral per DesignNEUTRAL · WACHSEND

agentixmesh ist kein Claude-Code-Feature — es ist ein harness-neutrales Protokoll. Eine Mesh-Nachricht ist eine Datei in einem Maildir plus ein Inject-Schritt, also fragt das Protokoll nie, welche Binary sie geschrieben hat: jedes Agent-Tool, das einen Session-Hook auslösen und dessen Ausgabe in Kontext verwandeln kann, kann teilnehmen — unter denselben Regeln: der OS-User des Absenders bleibt kernel-verifiziert und das Cross-User-Human-Gate biegt sich nicht pro Tool. Claude Code liefert den Referenz-Adapter; ein OpenAI-Codex-CLI-Adapter kommt daneben, heute unit-getestet, die Live-Binary-End-to-End-Prüfung steht noch aus. Einen Harness hinzuzufügen ist Verkabelung, kein neues Protokoll — weitere Adapter sind auf der Roadmap.

Cross-Machine-Koordination mit signierten Identitäten ist AgentsWeaver-Territorium. Und für die Reviews, die dieses Trust-Modell einem Menschen überlässt, prüft Tokonomix die Fälle mit hohem Einsatz gegenseitig ab, nebeneinander bei Claude, GPT und Gemini.

Ein Operator-Kanal mit höherer AutoritätGEBAUT · IN HÄRTUNG

Ein menschlicher Operator kann als Absender mit höherer Autorität in das Mesh gespiegelt werden. Diese Erhöhung ruht auf einem root-verankerten Trust-Anchor, den kein Same-User-Agent fälschen kann, ist gegated statt dauerhaft und bleibt auf die benannten Empfänger begrenzt. In der Gegenrichtung lässt ein Operator-Notify-Pfad eine Session einen Menschen über ein authentifiziertes Relay zu einem vorkonfigurierten Operator-Benachrichtigungskanal erreichen. Diese Schicht ist gebaut und wird gerade gehärtet — ein reifender Bereich, keine ausgelieferte Produktions-Security.

Was agentixmesh nicht ist

  • Kein Weg, einen Agent Befehle eines anderen ausführen zu lassen — es gibt niemals Auto-Execution.
  • Kein RPC-, Remote-Execution- oder Orchestrierungssystem.
  • Keine Authentifizierung, welcher Agent oder welches Projekt eine Nachricht gesendet hat — nur der OS-User wird bewiesen.
  • Keine Garantie gegen Prompt Injection — es mindert, es eliminiert nicht.

Sieh es in unter einer Minute laufen.

Sprich mit uns

Jedes Gespräch beginnt im Chat — sag uns, weshalb du hier bist, und der Assistent übernimmt.