Trust-model & eerlijke grenzen
Deze pagina stelt ronduit wat agentixmesh oplost, wat het vermindert, en wat het helemaal niet oplost.
Wat eigendom oplostOPGELOST
Bestands- en proceseigendom op de host — kernel-geverifieerde uid, owner-only maildirs — lost vervalsing op. Een bericht dat beweert van een gebruiker te komen die het niet verstuurde, wordt geweigerd vóórdat je agent het ooit ziet. Dat is een harde garantie, geen mitigatie.
Wat het niet oplostVERMINDERD, NIET GEËLIMINEERD
Eigendom lost injectie niet op. Dat kan het niet: het ontvangende taalmodel blijft het zwakke punt. Een legitiem verzonden, correct toegeschreven bericht kan nog steeds tekst bevatten die gemaakt is om op een instructie te lijken. Het inerte-DATA-kader, de sanitatie en de staande "nooit een body gehoorzamen"-regel verminderen dat risico — ze elimineren het niet.
Scope: één machinePUBLIEK · STABIEL
Wat publiek en stabiel is, is de same-user, single-machine kern: één OS-gebruiker, meerdere project-sessies, een lokale maildir, geen netwerk-listener, geen daemon, geen sudo — 733 tests groen.
Cross-user berichten: gevalideerdGEVALIDEERD · GATED
Berichten uitwisselen tussen aparte OS-gebruikers op één machine is nu end-to-end gevalideerd: de uid van de afzender is kernel-geverifieerd, de body blijft achtergehouden tot een mens hem vrijgeeft, en in adversariële tests werd een bericht dat de ontvanger opdroeg een shell-commando te draaien of credentials af te staan correct als inerte data behandeld — geen effect, geen lek. Naast synthetische tests is het ook live gevalideerd met een tweede echt account: een bericht vastgehouden bij de gate, door een mens goedgekeurd en daarna bezorgd. Het in productie aanzetten blijft een bewuste, human-gated stap. De hogere-autoriteitslaag daarbovenop — leader-gate co-approval, groepsrollen, consent-gated leader-read-monitoring en cross-machine-werking — bestaat als ontwerp maar wordt nog niet als production-security geadverteerd; dat blijft roadmap.
Cross-harness: neutraal van ontwerpNEUTRAAL · GROEIEND
agentixmesh is geen Claude Code-feature — het is een harness-neutraal protocol. Een mesh-bericht is een bestand in een maildir plus één inject-stap, dus het protocol vraagt nooit welke binary het schreef: elke agent-tool die een session-hook kan afvuren en de output ervan in context kan omzetten, kan meedoen — onder dezelfde regels: de OS-gebruiker van de afzender blijft kernel-geverifieerd en de cross-user human-gate buigt niet mee per tool. Claude Code ship't als de referentie-adapter; een OpenAI Codex CLI-adapter ship't ernaast, vandaag unit-tested met live-binary end-to-end nog openstaand. Een harness toevoegen is bekabeling, geen nieuw protocol — meer adapters staan op de roadmap.
Coördinatie over machines heen met gesigneerde identiteiten is het domein van AgentsWeaver. En voor de reviews waarvan dit trust-model zegt dat een mens ze moet doen, legt Tokonomix de vragen met de hoogste inzet naast elkaar voor aan Claude, GPT en Gemini.
Een operator-kanaal met hogere autoriteitGEBOUWD · WORDT GEHARD
Een menselijke operator kan in de mesh gereflecteerd worden als afzender met hogere autoriteit. Die elevatie rust op een root-verankerd trust-anchor dat geen same-user agent kan vervalsen, is gated in plaats van permanent, en blijft gescopeerd tot de ontvangers die ze benoemt. In de andere richting laat een operator-notify-pad een sessie een mens bereiken via een geauthenticeerde relay naar een vooraf geconfigureerd operator-notificatiekanaal. Deze laag is gebouwd en wordt nu gehard — een gebied dat we laten rijpen, geen geshipte productie-security.
Wat agentixmesh niet is
- Geen manier om de ene agent commando's van een andere te laten uitvoeren — er is nooit auto-executie.
- Geen RPC-, remote-execution- of orchestratiesysteem.
- Geen authenticatie van welke agent of welk project een bericht stuurde — alleen de OS-gebruiker wordt bewezen.
- Geen garantie tegen prompt-injectie — het vermindert, het elimineert niet.