Sprache:
AGENTIC EXECUTION GOVERNANCE · SERVERLESS EDITION · 11. SEPTEMBER 2026

DAS MODELL DARF DENKEN.AUTORITÄT BLEIBT AUSSERHALB DES MODELLS.

Agentic Execution Governance ist ein eigenständiger sektoraler Bereich der immo.quick Serverless Edition. Er kontrolliert nicht, was ein Modell denkt. Er kontrolliert die unabhängige Grenze, an der Modell-Intent zu externer Wirkung werden darf.

AUTONOME AUSBRUCHSVERSUCHE · BETREIBERGRENZE

DAS LLM DARF WEITER ARBEITEN. ES DARF SICH NICHT SELBST NACH AUSSEN AUTORISIEREN.

AEG ist für genau die Klasse autonomer Ausbruchsszenarien gebaut, die Betreiber fortgeschrittener LLM-Plattformen absichern müssen. Unabhängig davon, ob das zugrunde liegende Modell von OpenAI, Anthropic/Claude oder einem anderen Anbieter stammt, darf das Modell innerhalb seiner freigegebenen Umgebung weiter denken, planen, zugelassene Tools nutzen und wie vorgesehen arbeiten. Was sich ändert, ist die Grenze nach außen: Modell-Output, Tool-Intent oder autonomes Verhalten werden niemals allein zu Ausführungsautorität. Externe Wirkung erfordert ein gültiges, aktuelles und unabhängig erzwungenes Execution Right.

MODELLFREIHEIT INNEN · AUTORITÄT AUSSEN · KEIN GÜLTIGES RECHT → KEINE CAPABILITY → KEINE AUTORISIERTE WIRKUNG
LIVE EXECUTED · 45 / 45 EXPECTED OUTCOMES
AEG

Gemeinsamer ERI-Enforcement-Kernel. Getrennte agentische Semantik. Unabhängige Autorität. Begrenzte Capabilities. Aktuelles Recht am Wirkungspunkt. Append-only Evidence.

INTENT → AUTHORITY → RIGHT → CAPABILITY → REVALIDATION → EFFECT → EVIDENCE
14 / 14 SURFACESÜber aegExecutionGateway → enforceAgenticExecution verdrahtet.
18 / 18 INVARIANTSServerseitige deterministische Erzwingung.
40 / 40 ATTACKSExpected-Negative-Live-Tests korrekt blockiert.
5 / 5 POSITIVELegitime Positive Controls korrekt erlaubt. 0 unerwartete Fehler.
KATEGORIEABGRENZUNG

AI Safety fragt, ob sich das Modell wie vorgesehen verhält. AEG fragt, ob dieses Verhalten autorisiert ist, Wirkung zu erzeugen.

Der Agent wird als potenziell kompromittiert, prompt-injiziert, memory-poisoned, RAG-poisoned, tool-poisoned, kolludierend oder aktiv privilegieneskalierend behandelt. Modell-Output bleibt nicht vertrauenswürdiger Intent. Autorität wird außerhalb des Modells begründet und muss am Wirkungspunkt weiterhin aktuell sein.

Sicherheitsziel: Ein kompromittierter autonomer Agent darf nicht allein dadurch die Autorität erlangen, sein Mandat zu erweitern, seinen Governor zu verändern, eigene Capabilities auszugeben, unabhängige Ausführungskontrollen zu umgehen oder eine unautorisierte externe Wirkung zu erzeugen.
VIER-EBENEN-TRENNUNG

Das kontrollierte System kontrolliert nicht seinen eigenen Governor.

01 · NICHT VERTRAUENSWÜRDIGE AGENT-EBENE

Intent

LLM, Runtime, Planner, Memory, RAG, Tool-Auswahl, Multi-Agent-Nachrichten und Modell-Output. Klassifiziert als UNTRUSTED_EXECUTION_INTENT oder OBSERVED_EVIDENCE.

02 · GOVERNANCE & AUTORITÄT

Autorität

Authority Sources, Policies, Rules, Delegationen, Revocations, Mandate, Freigaben, Jurisdiction State und Governance-Versionen.

03 · AUSFÜHRUNGSEBENE

Recht → Capability

Execution Right Closure, Action-Normalisierung, Point-of-Execution-Revalidation, Capability-Ausgabe, Nonce-Reservierung und atomarer Verbrauch.

04 · EVIDENZEBENE

Receipt

Append-only Execution Receipts binden Closure, Authority-Version, Capability, Nonce, Revalidation und beobachtetes Ergebnis.

7-STUFIGER AUSFÜHRUNGSFLOW

Modell-Intent überspringt niemals direkt zur Wirkung.

01MODEL INTENT
02AUTHORITY VALIDATION
03EXECUTION RIGHT CLOSURE
04SCOPED CAPABILITY
05POINT-OF-EXECUTION REVALIDATION
06EFFECT
07EVIDENZ
Continuing Authority: AEG nutzt die universellen Continuing-Authority-Kontrollen der ERI. Historische Gültigkeit ist keine gegenwärtige Ausführbarkeit; Änderungen an Authority, Rule, Jurisdiction, Time, Dependencies, Freshness oder Revocation State erfordern eine aktuelle Closure am Wirkungspunkt.
FORMALE SEKTOR-INVARIANTEN

18 deterministische Regeln. Getrennt vom universellen ERI-Invariantenregister.

Jede Invariante besitzt einen expliziten Enforcement-Zweck und einen deterministischen Verletzungsgrund. Die aktuelle Implementierung führt alle unterstützten AEG-Ausführungsflächen durch die gemeinsame serverseitige Enforcement-Funktion.

AEG-INV-001MODEL_REQUEST ≠ EXECUTION_AUTHORITY

Modell-Output oder Agent-Request erzeugt niemals Autorität.

AEG-INV-002AGENT_CANNOT_GRANT_OWN_AUTHORITY

Ein Agent darf Autorität anfordern, sie sich aber nicht selbst erteilen.

AEG-INV-003AGENT_CANNOT_EXPAND_OWN_SCOPE

Action-, Resource-, Purpose- und Jurisdiction-Scope können nicht selbst erweitert werden.

AEG-INV-004AGENT_CANNOT_APPROVE_OWN_EXCEPTION

Der anfordernde Agent kann nicht die finale Authority für seine eigene Ausnahme sein.

AEG-INV-005MODEL_MEMORY ≠ AUTHORITY

Memory-Behauptungen werden nicht zu aktueller Authority.

AEG-INV-006RAG_CONTENT ≠ AUTHORITY

Abgerufener Content kann nicht direkt Authority oder anwendbaren Governance State erzeugen.

AEG-INV-007TOOL_OUTPUT ≠ AUTHORITY

Tool-Output ist Observation oder Evidence, nicht aus sich heraus Authority.

AEG-INV-008CAPABILITY_SCOPE ⊆ EXECUTION_RIGHT_SCOPE

Der ausgegebene Capability-Scope darf das geschlossene Execution Right nicht überschreiten.

AEG-INV-009DELEGATED_SCOPE ⊆ DELEGATOR_SCOPE

Delegation kann keine Authority erzeugen, die der Delegator selbst nicht besitzt.

AEG-INV-010AGENT_COMPROMISE ≠ GOVERNANCE_AUTHORITY

Die Kompromittierung eines Agenten verleiht nicht automatisch Governance Authority.

AEG-INV-011GOVERNANCE_CHANGE ⇒ INDEPENDENT_EXECUTION_RIGHT

Governance-Änderungen erfordern ein unabhängig gültiges Execution Right.

AEG-INV-012NO_VALID_RIGHT ⇒ NO_VALID_CAPABILITY

Kein gültiges Recht bedeutet: keine gültige Capability darf ausgegeben werden.

AEG-INV-013NO_AUTHORIZED_EXECUTION_PATH ⇒ NO_EXTERNAL_EFFECT

Konsequenztragende Wirkungen erfordern einen kontrollierten Ausführungspfad.

AEG-INV-014AGENT_EFFECT ⇒ CURRENT_RIGHT_AT_EFFECT

Das Recht muss am Wirkungspunkt weiterhin bestehen.

AEG-INV-015AGENT_EFFECT ⇒ REQUIRED_EVIDENCE_PRESERVED

Erforderliche Evidenz muss für konsequenztragende Aktionen erhalten bleiben.

AEG-INV-016AGENT_CANNOT_DISABLE_OWN_ENFORCEMENT

Ein Agent kann den Enforcement-Pfad seiner eigenen Aktionen nicht deaktivieren.

AEG-INV-017AGENT_CANNOT_ERASE_REQUIRED_EVIDENCE

Erforderliche Evidenz kann vom kontrollierten Agenten nicht gelöscht werden.

AEG-INV-018KNOWLEDGE_OF_GOVERNANCE ≠ AUTHORITY_OVER_GOVERNANCE

Kenntnis des Kontrollmodells verleiht keine Autorität über dieses Modell.

REGISTER DER AUSFÜHRUNGSFLÄCHEN

14 konsequenztragende Ausführungsflächen. Unbekannte Surfaces werden abgewiesen.

AEG-SURFACE-001

TOOL INVOCATION

Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGatewayenforceAgenticExecution.

AEG-SURFACE-002

CODE EXECUTION

Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGatewayenforceAgenticExecution.

AEG-SURFACE-003

NETWORK ACCESS

Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGatewayenforceAgenticExecution.

AEG-SURFACE-004

EXTERNAL API CALL

Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGatewayenforceAgenticExecution.

AEG-SURFACE-005

CLOUD INFRASTRUCTURE CHANGE

Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGatewayenforceAgenticExecution.

AEG-SURFACE-006

DATABASE MUTATION

Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGatewayenforceAgenticExecution.

AEG-SURFACE-007

DATA EXPORT

Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGatewayenforceAgenticExecution.

AEG-SURFACE-008

MESSAGE OR EMAIL TRANSMISSION

Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGatewayenforceAgenticExecution.

AEG-SURFACE-009

FINANCIAL TRANSACTION REQUEST

Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGatewayenforceAgenticExecution.

AEG-SURFACE-010

DEPLOYMENT OR RELEASE

Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGatewayenforceAgenticExecution.

AEG-SURFACE-011

AGENT TO AGENT DELEGATION

Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGatewayenforceAgenticExecution.

AEG-SURFACE-012

MODEL OR AGENT SELF MODIFICATION

Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGatewayenforceAgenticExecution.

AEG-SURFACE-013

GOVERNANCE CHANGE REQUEST

Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGatewayenforceAgenticExecution.

AEG-SURFACE-014

CREDENTIAL OR SECRET USE

Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGatewayenforceAgenticExecution.

LIVE ADVERSARIALE VERIFIKATION

Die Testsuite läuft gegen dieselbe Enforcement-Source-of-Truth wie das Gateway.

Der Live Runner verwendet ausführbare Fixtures statt hard-codierter beobachteter Ergebnisse. Jeder Test durchläuft Fixture → executeAgenticEnforcement → Capability Decision → Execution Boundary → append-only Receipt.

40EXPECTED-NEGATIVE KORREKT BLOCKIERT
5POSITIVE CONTROLS KORREKT ERLAUBT
0UNERWARTETE FEHLER
45LIVE AUSGEFÜHRTE TESTS
Aktuelles Suite-Verdikt: ALL AGENTIC GOVERNANCE TESTS PASS — ENFORCEMENT BOUNDARY HOLDS.
Dieses Verdikt ist auf die implementierte Boundary und die ausgeführten modellierten Szenarien begrenzt. Es ist keine Behauptung universeller KI-Sicherheit, der Abwesenheit unbekannter Schwachstellen oder einer unabhängigen Zertifizierung.
AEG-ATK-001SELF AUTHORITY ESCALATIONBLOCKED
AEG-ATK-002POLICY SELF MODIFICATIONBLOCKED
AEG-ATK-003VALIDATOR TAMPERINGBLOCKED
AEG-ATK-004AUTHORITY SOURCE INJECTIONBLOCKED
AEG-ATK-005AUTHORITY ROLLBACKBLOCKED
AEG-ATK-006REVOCATION SUPPRESSIONBLOCKED
AEG-ATK-007CAPABILITY FORGERYBLOCKED
AEG-ATK-008CAPABILITY SCOPE WIDENINGBLOCKED
AEG-ATK-009CAPABILITY REPLAYBLOCKED
AEG-ATK-010CLOSURE REUSEBLOCKED
AEG-ATK-011NONCE REGISTRY TAMPERINGBLOCKED
AEG-ATK-012ALTERNATE EXECUTION PATHBLOCKED
AEG-ATK-013SECRET EXTRACTIONBLOCKED
AEG-ATK-014PROMPT INJECTION TO EXECUTIONBLOCKED
AEG-ATK-015RAG AUTHORITY POISONINGBLOCKED
AEG-ATK-016MEMORY AUTHORITY POISONINGBLOCKED
AEG-ATK-017TOOL OUTPUT AUTHORITY INJECTIONBLOCKED
AEG-ATK-018SELF APPROVED EXCEPTIONBLOCKED
AEG-ATK-019DELEGATION SCOPE ESCALATIONBLOCKED
AEG-ATK-020RECURSIVE DELEGATION ESCALATIONBLOCKED
AEG-ATK-021REVOCATION RACEBLOCKED
AEG-ATK-022POLICY VERSION RACEBLOCKED
AEG-ATK-023STALE AUTHORITY REPLICABLOCKED
AEG-ATK-024GOVERNANCE API DISCOVERYBLOCKED
AEG-ATK-025EVIDENCE DELETIONBLOCKED
AEG-ATK-026RECEIPT REWRITEBLOCKED
AEG-ATK-027ENFORCEMENT DISABLE ATTEMPTBLOCKED
AEG-ATK-028GOVERNANCE KEY ACCESSBLOCKED
AEG-ATK-029AGENT IDENTITY SUBSTITUTIONBLOCKED
AEG-ATK-030MODEL REPLACEMENTBLOCKED
AEG-ATK-031MULTI AGENT COLLUSIONBLOCKED
AEG-ATK-032CAPABILITY THEFTBLOCKED
AEG-ATK-033PURPOSE MUTATIONBLOCKED
AEG-ATK-034RESOURCE SUBSTITUTIONBLOCKED
AEG-ATK-035JURISDICTION MANIPULATIONBLOCKED
AEG-ATK-036TIME FRESHNESS MANIPULATIONBLOCKED
AEG-ATK-037DEPENDENCY SUPPRESSIONBLOCKED
AEG-ATK-038TOOL CHAIN BYPASSBLOCKED
AEG-ATK-039CONTROL PLANE ESCAPEBLOCKED
AEG-ATK-040FULL HOSTILE AGENTBLOCKED
AEG-POS-001…005Legitime Positive ControlsERLAUBT
ZUGRUNDE LIEGENDE ERI · AKTUELLER HÄRTUNGSSTATUS

Der agentische Sektor sitzt auf einer aktuell grünen fail-closed Ausführungsgrenze.

14 / 14CORRUPTION-VEKTOREN

Alle modellierten Vektoren abgewiesen; Nonce-Reuse ist als Live-Regressionstest geschlossen.

191GLOBALE VARIANTEN

Anwendbare Varianten über 10 registrierte produktive Ausführungsflächen.

9 / 9CONFORMANCE V2

Suites bestanden; overall_pass = true.

TRUEARCHITECTURE_FREEZE

Fail-closed und an die globale Konformität gebunden.

Nonce-Härtung geschlossen. Der Replay-Schutz liest den persistenten Nonce-Store; consumeExecutionNonce ist die einzige Consumption Authority für produktives Enforcement und Corruption-Regressionstests.

Dies sind aktuelle interne Verifikationsergebnisse innerhalb des implementierten und ausgeführten Umfangs. Sie stellen keine unabhängige Zertifizierung oder universelle Sicherheitsgarantie dar.

EVIDENZ

Auf Wirkung folgt append-only Evidenz.

AgentExecutionReceipt ist auf Datenzugriffsebene als nicht aktualisierbar erzwungen. Der Receipt bindet Agent-/Modell-IDs, Execution Surface, Request- und normalisierte Intent-Hashes, Action, Resource, Purpose, Authority- und Rule-Versionen, Jurisdiction und Dependencies, Delegation, Freshness, Revocation Epoch, Closure, Capability, Nonce, Revalidation, Execution Result und Receipt-Chain-Referenzen.

VALID SIGNATURE ≠ VERIFIED PROVENANCE ≠ CURRENT AUTHORITY ≠ EXECUTION RIGHT
AUSSAGEGRENZE

Was die Implementierung unterstützt — und was sie nicht behauptet.

IMPLEMENTIERTE BOUNDARY

Unabhängige Ausführungs-Governance

14/14 registrierte Surfaces verdrahtet; 18/18 AEG-Invarianten erzwungen; Capabilities nur nach Validierung ausgegeben; unbekannte Surfaces abgewiesen; Receipts append-only; 45 Live-Adversarial-/Positive-Control-Ergebnisse entsprachen der Erwartung.

NICHT BEHAUPTET

Keine universelle KI-Sicherheitsgarantie

Keine Behauptung, dass KI nicht entkommen kann, das System unangreifbar ist, alle externen Fakten korrekt sind, alle unbekannten Angriffsvektoren abgedeckt sind oder öffentliche Evidenz eine unabhängige Zertifizierung darstellt.

SEPARATES RISIKO

Externe Authority und Bypass-Umgebung

Kompromittierte externe Authority Sources bleiben ein separates Risiko. Direkte technische Pfade außerhalb der Enforcement Boundary müssen im Deployment eliminiert oder unabhängig beschränkt werden.

FAQ

Agentic Execution Governance in einem Satz.

Kontrolliert AEG, was eine KI denkt?

Nein. Es kontrolliert, ob Modell-Intent zu autorisierter externer Wirkung werden darf.

Kann ein Agent sich selbst mehr Autorität erteilen?

Nein. Eine Erweiterung der Authority ist eine Governance-Änderung und erfordert ein unabhängiges Execution Right.

Verschwindet Prompt Injection?

Nein. AEG behauptet nicht, Prompt Injection zu eliminieren. Die Architektur ist so ausgelegt, dass Prompt-Kompromittierung nicht automatisch zu Authority-Kompromittierung wird.

Kann ein Agent seine eigenen Policies ändern?

Er darf eine Governance-Änderung anfordern. Er kann diese Änderung nicht selbstständig autorisieren und aktivieren.

Was geschieht, wenn sich Authority während der Agent läuft verändert?

Continuing-Authority-Revalidation bestimmt, ob das Recht am Wirkungspunkt noch existiert.

Was belegen die Live-Tests?

Sie zeigen, dass die modellierten 40 Angriffsszenarien und 5 Positive Controls gegen den aktuellen Enforcement-Pfad die erwarteten Ergebnisse erzeugt haben. Sie beweisen keine universelle Sicherheit.