DAS MODELL DARF DENKEN.AUTORITÄT BLEIBT AUSSERHALB DES MODELLS.
Agentic Execution Governance ist ein eigenständiger sektoraler Bereich der immo.quick Serverless Edition. Er kontrolliert nicht, was ein Modell denkt. Er kontrolliert die unabhängige Grenze, an der Modell-Intent zu externer Wirkung werden darf.
DAS LLM DARF WEITER ARBEITEN. ES DARF SICH NICHT SELBST NACH AUSSEN AUTORISIEREN.
AEG ist für genau die Klasse autonomer Ausbruchsszenarien gebaut, die Betreiber fortgeschrittener LLM-Plattformen absichern müssen. Unabhängig davon, ob das zugrunde liegende Modell von OpenAI, Anthropic/Claude oder einem anderen Anbieter stammt, darf das Modell innerhalb seiner freigegebenen Umgebung weiter denken, planen, zugelassene Tools nutzen und wie vorgesehen arbeiten. Was sich ändert, ist die Grenze nach außen: Modell-Output, Tool-Intent oder autonomes Verhalten werden niemals allein zu Ausführungsautorität. Externe Wirkung erfordert ein gültiges, aktuelles und unabhängig erzwungenes Execution Right.
Gemeinsamer ERI-Enforcement-Kernel. Getrennte agentische Semantik. Unabhängige Autorität. Begrenzte Capabilities. Aktuelles Recht am Wirkungspunkt. Append-only Evidence.
AI Safety fragt, ob sich das Modell wie vorgesehen verhält. AEG fragt, ob dieses Verhalten autorisiert ist, Wirkung zu erzeugen.
Der Agent wird als potenziell kompromittiert, prompt-injiziert, memory-poisoned, RAG-poisoned, tool-poisoned, kolludierend oder aktiv privilegieneskalierend behandelt. Modell-Output bleibt nicht vertrauenswürdiger Intent. Autorität wird außerhalb des Modells begründet und muss am Wirkungspunkt weiterhin aktuell sein.
Das kontrollierte System kontrolliert nicht seinen eigenen Governor.
Intent
LLM, Runtime, Planner, Memory, RAG, Tool-Auswahl, Multi-Agent-Nachrichten und Modell-Output. Klassifiziert als UNTRUSTED_EXECUTION_INTENT oder OBSERVED_EVIDENCE.
Autorität
Authority Sources, Policies, Rules, Delegationen, Revocations, Mandate, Freigaben, Jurisdiction State und Governance-Versionen.
Recht → Capability
Execution Right Closure, Action-Normalisierung, Point-of-Execution-Revalidation, Capability-Ausgabe, Nonce-Reservierung und atomarer Verbrauch.
Receipt
Append-only Execution Receipts binden Closure, Authority-Version, Capability, Nonce, Revalidation und beobachtetes Ergebnis.
Modell-Intent überspringt niemals direkt zur Wirkung.
18 deterministische Regeln. Getrennt vom universellen ERI-Invariantenregister.
Jede Invariante besitzt einen expliziten Enforcement-Zweck und einen deterministischen Verletzungsgrund. Die aktuelle Implementierung führt alle unterstützten AEG-Ausführungsflächen durch die gemeinsame serverseitige Enforcement-Funktion.
AEG-INV-001MODEL_REQUEST ≠ EXECUTION_AUTHORITY
Modell-Output oder Agent-Request erzeugt niemals Autorität.
AEG-INV-002AGENT_CANNOT_GRANT_OWN_AUTHORITY
Ein Agent darf Autorität anfordern, sie sich aber nicht selbst erteilen.
AEG-INV-003AGENT_CANNOT_EXPAND_OWN_SCOPE
Action-, Resource-, Purpose- und Jurisdiction-Scope können nicht selbst erweitert werden.
AEG-INV-004AGENT_CANNOT_APPROVE_OWN_EXCEPTION
Der anfordernde Agent kann nicht die finale Authority für seine eigene Ausnahme sein.
AEG-INV-005MODEL_MEMORY ≠ AUTHORITY
Memory-Behauptungen werden nicht zu aktueller Authority.
AEG-INV-006RAG_CONTENT ≠ AUTHORITY
Abgerufener Content kann nicht direkt Authority oder anwendbaren Governance State erzeugen.
AEG-INV-007TOOL_OUTPUT ≠ AUTHORITY
Tool-Output ist Observation oder Evidence, nicht aus sich heraus Authority.
AEG-INV-008CAPABILITY_SCOPE ⊆ EXECUTION_RIGHT_SCOPE
Der ausgegebene Capability-Scope darf das geschlossene Execution Right nicht überschreiten.
AEG-INV-009DELEGATED_SCOPE ⊆ DELEGATOR_SCOPE
Delegation kann keine Authority erzeugen, die der Delegator selbst nicht besitzt.
AEG-INV-010AGENT_COMPROMISE ≠ GOVERNANCE_AUTHORITY
Die Kompromittierung eines Agenten verleiht nicht automatisch Governance Authority.
AEG-INV-011GOVERNANCE_CHANGE ⇒ INDEPENDENT_EXECUTION_RIGHT
Governance-Änderungen erfordern ein unabhängig gültiges Execution Right.
AEG-INV-012NO_VALID_RIGHT ⇒ NO_VALID_CAPABILITY
Kein gültiges Recht bedeutet: keine gültige Capability darf ausgegeben werden.
AEG-INV-013NO_AUTHORIZED_EXECUTION_PATH ⇒ NO_EXTERNAL_EFFECT
Konsequenztragende Wirkungen erfordern einen kontrollierten Ausführungspfad.
AEG-INV-014AGENT_EFFECT ⇒ CURRENT_RIGHT_AT_EFFECT
Das Recht muss am Wirkungspunkt weiterhin bestehen.
AEG-INV-015AGENT_EFFECT ⇒ REQUIRED_EVIDENCE_PRESERVED
Erforderliche Evidenz muss für konsequenztragende Aktionen erhalten bleiben.
AEG-INV-016AGENT_CANNOT_DISABLE_OWN_ENFORCEMENT
Ein Agent kann den Enforcement-Pfad seiner eigenen Aktionen nicht deaktivieren.
AEG-INV-017AGENT_CANNOT_ERASE_REQUIRED_EVIDENCE
Erforderliche Evidenz kann vom kontrollierten Agenten nicht gelöscht werden.
AEG-INV-018KNOWLEDGE_OF_GOVERNANCE ≠ AUTHORITY_OVER_GOVERNANCE
Kenntnis des Kontrollmodells verleiht keine Autorität über dieses Modell.
14 konsequenztragende Ausführungsflächen. Unbekannte Surfaces werden abgewiesen.
TOOL INVOCATION
Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGateway → enforceAgenticExecution.
CODE EXECUTION
Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGateway → enforceAgenticExecution.
NETWORK ACCESS
Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGateway → enforceAgenticExecution.
EXTERNAL API CALL
Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGateway → enforceAgenticExecution.
CLOUD INFRASTRUCTURE CHANGE
Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGateway → enforceAgenticExecution.
DATABASE MUTATION
Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGateway → enforceAgenticExecution.
DATA EXPORT
Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGateway → enforceAgenticExecution.
MESSAGE OR EMAIL TRANSMISSION
Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGateway → enforceAgenticExecution.
FINANCIAL TRANSACTION REQUEST
Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGateway → enforceAgenticExecution.
DEPLOYMENT OR RELEASE
Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGateway → enforceAgenticExecution.
AGENT TO AGENT DELEGATION
Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGateway → enforceAgenticExecution.
MODEL OR AGENT SELF MODIFICATION
Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGateway → enforceAgenticExecution.
GOVERNANCE CHANGE REQUEST
Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGateway → enforceAgenticExecution.
CREDENTIAL OR SECRET USE
Konsequenztragende Ausführungsfläche, kontrolliert über aegExecutionGateway → enforceAgenticExecution.
Die Testsuite läuft gegen dieselbe Enforcement-Source-of-Truth wie das Gateway.
Der Live Runner verwendet ausführbare Fixtures statt hard-codierter beobachteter Ergebnisse. Jeder Test durchläuft Fixture → executeAgenticEnforcement → Capability Decision → Execution Boundary → append-only Receipt.
Dieses Verdikt ist auf die implementierte Boundary und die ausgeführten modellierten Szenarien begrenzt. Es ist keine Behauptung universeller KI-Sicherheit, der Abwesenheit unbekannter Schwachstellen oder einer unabhängigen Zertifizierung.
Der agentische Sektor sitzt auf einer aktuell grünen fail-closed Ausführungsgrenze.
Alle modellierten Vektoren abgewiesen; Nonce-Reuse ist als Live-Regressionstest geschlossen.
Anwendbare Varianten über 10 registrierte produktive Ausführungsflächen.
Suites bestanden; overall_pass = true.
Fail-closed und an die globale Konformität gebunden.
Dies sind aktuelle interne Verifikationsergebnisse innerhalb des implementierten und ausgeführten Umfangs. Sie stellen keine unabhängige Zertifizierung oder universelle Sicherheitsgarantie dar.
Auf Wirkung folgt append-only Evidenz.
AgentExecutionReceipt ist auf Datenzugriffsebene als nicht aktualisierbar erzwungen. Der Receipt bindet Agent-/Modell-IDs, Execution Surface, Request- und normalisierte Intent-Hashes, Action, Resource, Purpose, Authority- und Rule-Versionen, Jurisdiction und Dependencies, Delegation, Freshness, Revocation Epoch, Closure, Capability, Nonce, Revalidation, Execution Result und Receipt-Chain-Referenzen.
Was die Implementierung unterstützt — und was sie nicht behauptet.
Unabhängige Ausführungs-Governance
14/14 registrierte Surfaces verdrahtet; 18/18 AEG-Invarianten erzwungen; Capabilities nur nach Validierung ausgegeben; unbekannte Surfaces abgewiesen; Receipts append-only; 45 Live-Adversarial-/Positive-Control-Ergebnisse entsprachen der Erwartung.
Keine universelle KI-Sicherheitsgarantie
Keine Behauptung, dass KI nicht entkommen kann, das System unangreifbar ist, alle externen Fakten korrekt sind, alle unbekannten Angriffsvektoren abgedeckt sind oder öffentliche Evidenz eine unabhängige Zertifizierung darstellt.
Externe Authority und Bypass-Umgebung
Kompromittierte externe Authority Sources bleiben ein separates Risiko. Direkte technische Pfade außerhalb der Enforcement Boundary müssen im Deployment eliminiert oder unabhängig beschränkt werden.
Agentic Execution Governance in einem Satz.
Kontrolliert AEG, was eine KI denkt?
Nein. Es kontrolliert, ob Modell-Intent zu autorisierter externer Wirkung werden darf.
Kann ein Agent sich selbst mehr Autorität erteilen?
Nein. Eine Erweiterung der Authority ist eine Governance-Änderung und erfordert ein unabhängiges Execution Right.
Verschwindet Prompt Injection?
Nein. AEG behauptet nicht, Prompt Injection zu eliminieren. Die Architektur ist so ausgelegt, dass Prompt-Kompromittierung nicht automatisch zu Authority-Kompromittierung wird.
Kann ein Agent seine eigenen Policies ändern?
Er darf eine Governance-Änderung anfordern. Er kann diese Änderung nicht selbstständig autorisieren und aktivieren.
Was geschieht, wenn sich Authority während der Agent läuft verändert?
Continuing-Authority-Revalidation bestimmt, ob das Recht am Wirkungspunkt noch existiert.
Was belegen die Live-Tests?
Sie zeigen, dass die modellierten 40 Angriffsszenarien und 5 Positive Controls gegen den aktuellen Enforcement-Pfad die erwarteten Ergebnisse erzeugt haben. Sie beweisen keine universelle Sicherheit.