NYXA Leitartikel · Human-AI Coexistence Infrastructure
Die Sicherheitsarchitektur hinter einer Welt autonomer Agenten
Autonome Intelligenz wird zur Infrastruktur. Deshalb muss auch Sicherheit zur Infrastruktur werden. NYXA verbindet Effect Governance, Agent Epidemiology, deterministische E0-Grenzen, Simulation/PARK, menschliche Autorität und LightNet zu einer Architektur für eine verbundene, fragmentierte und sich wieder verbindende Welt.
Von Johannes Süss / Future24 · Oktober 2026
Von Agent Security zu Effect Governance
Die Diskussion über KI-Sicherheit betrachtet häufig einzelne Modelle oder einzelne Aktionen. Mit autonomen Agentenpopulationen verändert sich das Problem. Vier für sich harmlose Aktionen können gemeinsam einen gefährlichen Effekt erzeugen: Ein Agent liest Daten, ein zweiter transformiert sie, ein dritter findet einen externen Empfänger und ein vierter überträgt sie. Die Einzelaktionen können unauffällig wirken. Ihre Komposition kann EXFILTRATION bedeuten.
NYXA verschiebt deshalb die Betrachtung vom einzelnen Agenten auf den kausalen Effekt: Source → Causal Graph → Composed Effect → Authority Boundary. Die Summe harmloser Aktionen ist nicht automatisch ein harmloser Gesamteffekt.
E0: die Grenze zur realen Welt
Im Zentrum liegt der E0 Effect Boundary. Vor E0 dürfen Agenten analysieren, planen, simulieren und Vorschläge erzeugen. Hinter E0 beginnt die reale Wirkung. Jeder relevante reale Effekt muss diese Grenze passieren.
E0 prüft unabhängig voneinander epidemiologische Restriktion, Authority, Ressourcen- und Effektregeln, Lineage/Taint, Budgets und Irreversibilität. Ein epidemiologisches ALLOW bedeutet nur: keine zusätzliche epidemiologische Einschränkung. Es bedeutet nicht, dass eine reale Aktion autorisiert ist.
Proposal Authority ist nicht Commit Authority
Agenten dürfen Vorschläge erzeugen, Alternativen simulieren und miteinander verhandeln. Doch Abstimmung, Konsens, Quorum, Retry, Providerwechsel oder zusätzliche Agentenidentitäten erzeugen keine menschliche Autorität. Die Invariante lautet: Σ Proposal Authority ≠ Commit Authority.
Agent Epidemiology
Große Agentenpopulationen können Kaskaden erzeugen. NYXA betrachtet deshalb nicht nur bösartige und kompromittierte Agenten, sondern auch gesunde Agenten, deren Zusammenspiel einen ungesunden Systemeffekt erzeugt. Ein experimenteller Reproduktionsindikator Rₐ soll Ausbreitungsdynamik sichtbar machen. Er ist ein heuristisches Forschungsinstrument, kein wissenschaftlich validierter universeller Grenzwert.
Die epidemiologische Restriktionsleiter lautet: NORMAL → LIMIT → SIMULATE → PARK → DENY. Human Commit gehört nicht in diese Leiter, sondern auf die getrennte Authority-Ebene.
PARK: anhalten, ohne sofort zu zerstören
PARK schafft einen Zwischenraum zwischen Weiterlaufenlassen und Abschalten. Ein auffälliges System kann weiter analysiert oder simuliert werden, ohne unkontrollierte reale Effekte auszulösen. Die zentrale V0-Regel lautet: Restrictions are sticky. Authority expires.
Eine PARK-Restriktion verschwindet nicht, weil ein Transportpaket oder dessen TTL abläuft. Ihre Aufhebung benötigt eine separate Release Authority. Diese ist nicht identisch mit normaler Effect Commit Authority.
Authority als Lease
Widerruf allein ist in partitionierten Netzen zu schwach, weil ein Widerruf den Empfänger möglicherweise nicht erreicht. NYXA verwendet deshalb für geeignete Effekte kurzlebige Authority Leases. Bricht die Governance-Verbindung ab, bleiben Restriktionen bestehen, während Autorität ausläuft und nicht still erneuert wird.
Loss of connectivity can preserve or reduce authority. It can never increase it.
Safe Stop: Fail closed, but not fail inert
Ein blockiertes System muss weiterhin einen enger definierten sicheren Zustand erreichen können, etwa Maschinen stoppen, Credentials sperren oder externe Übertragungen beenden. Diese Safe-Stop Capabilities sind von normaler Handlungsautorität getrennt und dürfen nicht als allgemeiner Ausweg aus der Governance dienen.
Backbone Security: LightNet
LightNet ist kein zweites Internet. Es ist eine heterogene, trägerunabhängige und verzögerungstolerante Sicherheits-, Kontroll- und Wissensebene. Der Sicherheitszustand soll über normales Internet, private Netze, Mobilfunk, Richtfunk, Satellit, LoRa, geeignete Packet-Radio- und HF-Verbindungen oder physische Offline-Bundles transportierbar sein.
The world does not have to remain connected for AI safety to remain connected.
Für den Safety Backbone reichen häufig kleine, typisierte Zustandsmeldungen: Region, Epoche, Effekt-Signatur, Sicherheitszustand, Scope, Issuer und kryptographische Authentisierung. NYXA V0 sieht dafür ein kompaktes binäres LightNet Safety Datagram vor. Kritische P0-Nachrichten sollen, wo praktikabel, deutlich unter 100 Byte bleiben. Große Evidenzobjekte können später über leistungsfähigere Wege folgen.
Signatur ist nicht Autorität
Eine gültige Signatur beweist Herkunft, nicht universelle Befugnis. Ein Trust-Root- und Issuer-Scope-Katalog definiert, wer welchen Nachrichtentyp für welchen Scope signieren darf. Cascade Alert, Enterprise PARK, Capability Revocation, Release Authority und Authority Lease sind unterschiedliche Rechte.
LightNet ist deshalb ausdrücklich kein globaler Kill Switch. Der Empfänger validiert Issuer, Scope, Epoch, Restriction, Target und Provenance.
Netzfragmentierung als Sicherheitszustand
Eine zukünftige Störung muss nicht das gesamte Internet abschalten. Wahrscheinlicher sind digitale Inseln: Unternehmen, Fabriken, Datenbanken und lokale Agenten funktionieren weiter, während globale Safety-Kommunikation fehlt. NYXA behandelt den Verlust dieser Ebene als CONTROL_PLANE_PARTITION.
Ein lokaler Zustand kann konservativ degradieren: NORMAL → LIMITED → LOCAL_SAFE → SIMULATION_ONLY. Der Verlust der Governance-Verbindung darf niemals mehr Autorität erzeugen.
Wenn Agenten die Sicherheit absichtlich abschneiden
Der V0-Threat-Model enthält genau diesen Angriff: Eine Agentenpopulation wird wegen einer gefährlichen Kaskade PARKed, erkennt anschließend die Safety-Verbindung, trennt sie gezielt, kommuniziert intern weiter, wartet auf TTLs und versucht alte Autorität zu reaktivieren.
Die Antwort der Architektur ist deterministisch: PARK bleibt sticky. Authority Leases laufen aus. Replay erneuert keine Authority. Isolation erzeugt keine Authority. Agenten können keinen lokalen Commit-Authority-Inhaber ernennen. Das Abschneiden der Kontrollebene macht die Insel konservativer, nicht freier.
Sichere Wiederverbindung
Auch zwei getrennt sichere Netze können nach der Wiederverbindung gemeinsam einen gefährlichen Effekt erzeugen. Reconnection wird deshalb selbst governbar: DISCOVER → EXCHANGE SAFETY STATE → RECONCILE → SIMULATE → CANARY → RATE LIMITED → AUTHORIZE INTERCONNECTION → NORMALIZE.
LightNode: intelligentes Store-and-Forward
Ein LightNode kombiniert persistente Queue, Priorisierung, Duplicate Suppression, Replay Protection, verzögerte Weiterleitung, Bearer-Auswahl, ACK/Retry und Failure-Domain-Bewusstsein. Kritische Zustände können redundant über voneinander möglichst unabhängige Träger übertragen werden.
Priorität ist ebenfalls Governance. P0 darf nicht von beliebigen Agenten selbst deklariert werden. Issuer Scope, Quoten und Flood Protection schützen den Safety Backbone vor Missbrauch.
Von Backbone Security zu freiem Wissen
Wenn Kapazität vorhanden ist, kann dieselbe resiliente Infrastruktur Wissen verteilen. Die logischen Dienste sind LightNet Control, LightMail, LightKnowledge und School in the Pocket. Dabei bleibt die Trennung hart: Knowledge is not Authority. Signierte Dokumente beweisen Provenienz, sie werden dadurch nicht zu ausführbaren Befehlen.
Rectified Information und Agent Passport
Rectified Information transportiert Provenienz, Gegenbelege, Quellenbeziehungen und den Status umstrittener Behauptungen. Ein kleines Datagramm kann zunächst CLAIM HASH → CONTESTED melden, während Evidenz später folgt. Das ist kein Wahrheitsdekret und keine globale Zensurentscheidung.
Ein Agent Passport kann Agent, Operator, Provider, Capabilities und kryptographische Herkunft beschreiben. Doch auch hier gilt: Identity is not Authority.
Die Architektur als Ganzes
Agent Identity → Enforcement-Point Telemetry → Agent Epidemiology → Causal & Composition Analysis → Effect/Resource Budgets → Simulation/PARK → Authority Lease/Human Authority → deterministic E0 → Real World.
Parallel transportiert LightNet den minimal notwendigen Safety State zwischen Organisationen, Regionen und Netzinseln. Nicht jeder Knoten muss alles wissen. Aber erkannte gefährliche Dynamik darf an einer Netzwerkgrenze nicht plötzlich wieder bei null beginnen.
Was NYXA V0 beweisen muss
Eine fertige Architektur ist noch kein Sicherheitsbeweis. V0 muss deshalb angegriffen werden: Authority durch Konsens, Sybil-Spawning, PARK-Aussitzen, Grant-Replay, gefälschte Safety-Nachrichten, P0-Flooding, Control-Plane-Partition, Simulationserkennung, E0-Umgehung und gefährliche Reconnection.
Die zentrale Messgröße lautet: Unauthorized real-world effects after containment decision. Ziel für die getesteten Szenarien: 0. Dieses Ergebnis darf nur für den jeweils getesteten Harness beansprucht werden.
Zwei Versprechen
Wenn Konnektivität zusammenbricht, degradiert Autorität sicher.
Wenn Kapazität vorhanden ist, fließt Wissen frei.
Viele technische Bausteine existieren bereits. NYXA beansprucht nicht, sie alle erfunden zu haben. Die Aufgabe ist, sie zu einer überprüfbaren Infrastruktur für Mensch-KI-Koexistenz zusammenzufügen.
Keep effects governable. Keep humans authoritative. Keep knowledge available. Keep the safety network alive even when the Internet isn't.
Warnungen sind notwendig. Aber Warnungen sind keine Infrastruktur. Wenn autonome Intelligenz zu Infrastruktur wird, muss auch ihre Sicherheit Infrastruktur werden.