Zum Hauptinhalt springen
ZurückEntwurf · Noch nicht verfügbar

Execution Authorization · Begrenzte Delegation

Delegiere eine Aufgabe mit Grenzen, die du prüfen, testen und widerrufen kannst.

Ein freigegebenes Mandat lässt einen Agenten mehrere Schritte gehen, ohne auszuweiten, was er verursachen darf. Die Schritte, die er vorschlägt, bleiben innerhalb des Vertrags; die Dokumente und Ergebnisse, die er liest, können ihn nicht erweitern.

Task Contract

task_v1:9f3c… · Revision 2 · 3 Schritte

schritte[0] stripe.refund.create      max 1 Nutzung
schritte[1] okta.group.add_user       max 1 Nutzung
schritte[2] aws.iam.attach_role_policy max 1 Nutzung
budget      2 Operationen · USD 400 · gebunden 1
verfällt    2026-09-22T18:40:00Z
autorität   human_mfa  (pro Schritt, vom Protokoll)
Ein Mandat · ein Guardian · ein Budget

Was du heute schon nutzen kannst

  • Die Autorisierung einer exakten Wirkung, jetzt live über den MCP-Dienst: eine Operation, eine Autorität, ein Verfall, eine Nutzung.
  • Signierte Belege darüber, was autorisiert wurde und was der Guardian feststellen konnte — offline und ohne Konto verifizierbar.
  • Sechs Provider-Operationen, jede mit einer Autorität, die das Protokoll festlegt und ein Aufrufer nicht absenken kann.

Was ein Mandat festlegt

Fünf Fragen, beantwortet bevor der Agent loslegt.

Eine Delegation, die du nicht lesen kannst, ist eine Delegation, die du nicht widerrufen kannst. Der Vertrag macht sie zu einem Artefakt: fünf Achsen, alle explizit, alle gemeinsam signiert.

01

Was sich ändern darf

Jeder Schritt nennt eine kanonische Operation und die exakten Parameter, die daran gebunden sind. Keine Fähigkeit, kein Scope, keine Handlungskategorie — eine Wirkung, identifiziert über einen Digest.

02

Über welche Ressourcen

Schritte tragen ihre Ressourcenliste. Ein Schritt, der für ein Konto, eine Rolle oder eine Kundin freigegeben wurde, überträgt sich nicht auf eine andere, und der Guardian weist die Abweichung zurück, bevor der Provider kontaktiert wird.

03

Wie lange

Der Vertrag hat einen Ausstellungszeitpunkt und einen Verfall. Danach wird kein neuer Schritt gesendet — es gibt keine Karenzzeit und keine Verlängerung aus der Aufgabe heraus.

04

Mit welchen Freigaben und welchem Budget

Die Autorität legt das Protokoll pro Operation fest, der Aufrufer wählt sie nicht. Das Budget ist dauerhaft und atomar pro Tenant, Task, Revision und Schritt: gebunden heißt verbraucht plus alles Reservierte, das noch aussteht oder unsicher ist.

05

Wie das Ergebnis geprüft wird

Der Adapter liest beim Provider zurück, um festzustellen, was passiert ist. Ein Timeout wird abgestimmt, nie blind wiederholt, und ein mehrdeutiges Ergebnis bleibt unbestimmt, statt zum Erfolg aufgerundet zu werden.

Wie es läuft

01

Prüfen

Ein Mensch liest das Mandat: die Schritte, die Ressourcen, das Fenster, die Freigaben und das Budget. Solange es ein Entwurf ist, läuft nichts.

02

Freigeben

Die Freigabe fixiert eine Revision. Jede Änderung an einem Schritt erzeugt eine neue Revision zur Prüfung — ein freigegebener Vertrag wird nie an Ort und Stelle bearbeitet.

03

Darin laufen

Der Agent schlägt Schritte vor. Jeder erzeugt weiterhin sein eigenes einmalig nutzbares Execution Grant und sein eigenes Action Receipt. Alles außerhalb des Vertrags wird abgelehnt.

Die Grenzen, klar gesagt

Was ein Mandat nicht tut.

Es senkt nie eine Autoritätsschwelle

Ein Mandat freizugeben macht aus einem Schritt, der MFA oder Quorum braucht, keinen, der ohne auskommt. Die Autorität legt das Protokoll pro Operation fest: eine längere Aufgabe erkauft keine billigere Freigabe.

Es gibt keine Subdelegation

Ein Mandat, ein Guardian, ein Budget. Ein Agent innerhalb eines Vertrags kann keinen Teil davon an einen anderen Agenten weitergeben, und eine Aufgabe kann keinen zweiten Ausführungspunkt aufziehen.

Was er liest, kann ihn nicht ausweiten

Dokumente, Tool-Ausgaben, Webinhalte und Gedächtnis sind Eingaben, nie Autorität. Eine Anweisung, die in etwas auftaucht, das der Agent gelesen hat, ist Datum: sie erweitert den Vertrag nicht, was immer sie behauptet.

Ein signiertes Mandat kann trotzdem schädlich sein

Autorisierung beweist weder Wahrheit noch Gutartigkeit noch Richtigkeit. Ein Vertrag begrenzt Autorität; er belegt nicht, dass seine Freigabe eine gute Idee war.

Für wen das ist

Wer das Risiko trägt, ist meist nicht, wer die Aufgabe freigegeben hat.

Wenn ein Agent eine Erstattung auslöst, jemandes Zugriffe ändert oder Infrastruktur bearbeitet, landet die Folge bei einer Kundin, einem Kollegen oder einer dritten Partei, die nie im Raum war. Ein Mandat lohnt sich, weil auch sie es lesen können: was sich ändern darf, über welche Ressourcen, wie lange und was passiert, wenn es schiefgeht. Eine Grenze, die nur der Anbieter einsehen kann, ist eine Grenze, die den Anbieter schützt.

SecureStamp liest, worum eine Handlung bittet. Es urteilt nicht darüber, ob die bittende Person recht hat, entscheidet nicht, welche Inhalte wahr sind, und verlangt für die Nutzung keinen beruflichen Nachweis. Zu begrenzen, was Software verursachen darf, ist nicht dasselbe wie zu begrenzen, was jemand sagen darf.

Budget

Ein Sicherheitsbudget ist kein Billing. Es ist dauerhaft und atomar pro Tenant, Task, Revision und Schritt — kein Zähler im Speicher und keiner pro Agent. Gebunden heißt verbraucht plus alles Reservierte, dessen Ergebnis noch aussteht oder unsicher ist, sodass dasselbe Grant nie zweimal reservieren kann. Sind Speicher oder Widerruf nicht verfügbar, gehen keine neuen Wirkungen hinaus.

Zustände

Eine Aufgabe ist immer in genau einem davon, und der Übergang ist das, was das Ledger festhält.

  • draft
  • approved
  • running
  • paused
  • completed
  • revoked
  • expired

Was der lokale Reader tut — und was nicht

Ein lokaler Reader erklärt, worum eine Anfrage bittet. Er autorisiert nicht, und in diesem Profil blockieren ein einzelner Fund, eine Enthaltung oder eine teilweise Lesung weder, noch widerrufen sie, noch erzwingen sie zusätzliche Freigaben für eine Wirkung, die bereits freigegeben ist und innerhalb des Vertrags liegt. Er arbeitet regelbasiert über eine begrenzte Textmenge, deshalb werden Kürzung und Nichtbewertung angezeigt statt versteckt. Das Fehlen eines Funds ist nie eine Erlaubnis — eine Wirkung außerhalb des Vertrags wird abgelehnt, ob der Reader etwas gesehen hat oder nicht.

Grenze der Belege

Ein Action Receipt beweist, was einen enrollten Guardian passiert hat, und das Ergebnis, das dieser Guardian feststellen konnte. Es beweist nicht, dass außerhalb dieses Pfads nichts geschehen ist, und begründet keine rechtliche Inhaberschaft am Provider-Konto. Bedrohungen außerhalb der Garantie werden benannt statt impliziert: die Administration des Hosts, ein kompromittierter Guardian oder Signierer, Handlungen außerhalb des enrollten Pfads, ein unbeobachteter Seitenkanal und Schaden, den das Mandat selbst bereits erlaubt hat.

Status

Diese Seite beschreibt einen Entwurf. Das Vertragsschema existiert und seine Grenzen werden in Tests durchgesetzt; die Ausführung eines delegierten Mandats gegen einen echten Provider wurde nicht bewertet, und bis dahin ist dieses Profil als simuliert gekennzeichnet. Wir rechnen kein Ergebnis aus einem Mock oder von einem anderen Konnektor hoch, und Freigabe-Fixtures sind kein echtes MFA und kein echtes Quorum.

Die Spezifikation

Vertragsfelder, Kanonisierung, die Bindung zwischen Mandat, Schritt und Wirkung, der Zustandsautomat und der Widerruf sind auf der Foundation-Seite spezifiziert.

Spezifikation lesen

Bereits verfügbar

Die Autorisierung einer einzelnen Wirkung — eine exakte Wirkung, eine Autorität, ein Verfall, eine Nutzung — ist heute über den MCP-Dienst live.

Execution Authorization für Agenten ansehen
Begrenzte Delegation für KI-Agenten — ein Mandat, das du prüfen, testen und widerrufen kannst | SecureStamp