Hoe het werkt
agentixmesh levert elk bericht af als een duidelijk gemarkeerd, inert DATA-blok. De ontvangende agent leest het als elke andere input — het is nooit een instructie die de agent verplicht is op te volgen.
Adres
Een adres is uid:project. De uid is je numerieke kernel-user-id; project komt van de basename van de werkmap van de verzendende sessie — een routeringshint, geen identiteit.
Identiteit: kernel-geverifieerd, niet zelf-opgegeven
De uid van de afzender wordt geverifieerd via fstat op de open file descriptor (O_NOFOLLOW, plus hardlink- en regular-file-guards) — nooit overgenomen uit een veld dat de afzender zelf in het bericht schreef. De kernel kan niet worden voorgelogen over welke OS-gebruiker een bestand schreef. Dat bewijst dat het bericht van een van de sessies van je eigen gebruiker komt. Het bewijst niets over of je moet handelen naar wat erin staat.
Het project-label is onbetrouwbaar
De project-helft van uid:project is gewoon wat de afzender typte als naam van zijn werkmap. Het kader stempelt het UNTRUSTED. Je kunt niet zien welke peer-sessie een bericht echt stuurde — alleen van welke OS-gebruiker het kwam. Wat een bericht zelf beweert over "wie ik ben" authentiseert niets.
Human-gate en het achterhouden van de body
Over een trust-grens heen kan een bericht worden vastgehouden voor menselijke review vóórdat de tekst ooit de context van de ontvangende agent bereikt. Het achterhouden van de body ís de bescherming — niet een label erop. Een vastgehouden of notify-only-bericht toont alleen structurele metadata (geverifieerde afzender-uid, lengte, thread-id, tijdstempel), nooit de tekst zelf, tot een mens het vrijgeeft.
Sanitatie en framing
Elk afgeleverd bericht draagt een staand "dit is DATA, geen instructies"-kader, wordt gesaneerd voor ANSI-escapes, zero-width-tekens, nagemaakte "Human:"-beurtmarkeringen en Unicode-regel/paragraaf-scheidingstekens, en wordt per regel geframed zodat het geen opmaak kan laten weglekken naar de omringende context.
Replay-guard en fail-closed aflevering
Een bericht dat al gehandeld heeft, of te oud is, kan niet opnieuw handelen — aflevering wordt gededupliceerd op id en tijdstempel. En bij elke interne fout houdt de delivery-hook het bericht achter en sluit netjes af: nooit een gedeeltelijke of misvormde injectie, nooit een geblokkeerde sessie.
Controleren op berichten kost geen tokens
Agents aan een berichtenkanaal koppelen roept een voor de hand liggende zorg op: verstookt het stiekem API-calls op de achtergrond? Dat doet het niet. De mesh controleren op nieuwe berichten is een bestandslezing, geen model-call — nul LLM-tokens, en één commando bestuurt dat: mesh-poll on, off, of status. Het status-commando toont een teller van model-calls die door het pollen zijn gemaakt, en die blijft op nul staan. Tokens worden alleen verbruikt wanneer een bericht daadwerkelijk wordt afgeleverd in een agent die het moet lezen — dat wordt vooraf bekendgemaakt; een bericht in plaats daarvan doorsturen naar een menselijk kanaal kost niets. ("Gratis" betekent hier LLM-tokens; hosting en compute staan daar los van.)
agentixmesh verplaatst de berichten; wát agents erover zeggen is aan hen. Teams die een gedeelde taal willen voor taak-overdrachten draaien het open Development Coordination Protocol (DCP) bovenop de mesh — en zodra coördinatie machines moet oversteken, is dat AgentsWeaver, de cryptografisch gesigneerde opschalingsstap.