Agent-Tooling splittert sich: OpenClaws freie Kontrollschicht trifft auf einen Governance-Goldrausch
OpenClaw hat am 30. September OpenClaw Enterprise (OCE) veröffentlicht, eine quelloffene, anbieterneutrale Kontrollschicht für persistente Agenten. Die Unternehmens-IT habe agentische Plattformen bislang meist komplett verboten, heißt es zur Begründung.

Die neue Kontrollschicht der OpenClaw Foundation wurde am 30. September angekündigt und entsteht offen vor einem 1.0-Release später in diesem Jahr. Dem Launch-Post zufolge begann OCE bei OpenAI, wurde an die Foundation gespendet und wird heute mit Red Hat und NVIDIA gebaut. Unterstützt werden Multi-Tenancy, harte Sicherheitsgrenzen und das, was der Post standardisierte agentische Primitive nennt. Die Botschaft ist deutlich: Organisationen wollen Governance, bevor sie Agenten frei laufen lassen.
Das ist eine direkte Antwort auf den Marktdruck. Am selben Tag prognostizierte Gartner, dass bis 2028 70 Prozent der Unternehmen agentische KI-Systeme aufgeben werden, die mit Anbieterhilfe gebaut wurden. Die Kosten steigen, und viele Kunden haben Mühe, die Technologie ohne externe Hilfe anzupassen, wie The Register berichtete. Die Beratung nennt das Modell Forward-Deployed Engineering, kurz FDE.
Mukul Saha, Senior Director Analyst bei Gartner, sagte, der Erfolg von FDE beginne damit, die Engagement-Struktur richtig aufzusetzen, von Umfang und Anreizen bis zu Governance, Eigentum und Ausstieg. Viele Anbieter nutzten „forward deployed“ als Etikett für Implementierung, Professional Services oder KI-Beratung, und einige verlangten Premiumgebühren ohne die Liefertiefe, die sie rechtfertige. Gartner erwartet zudem, dass bis 2028 weniger als 20 Prozent der FDE-Engagements wiederkehrende Kundenanforderungen in Features des Kernprodukts des Anbieters verwandeln.
Das Governance-Thema zieht sich durch die neuesten Werkzeuge. OpenAPPA, am 30. September auf GitHub veröffentlicht, sitzt zwischen einem Agenten und seinen Tools und prüft vor jeder Aktion, ob Daten ein Ziel erreichen dürfen. Die Entwickler berichten, dass kein bewerteter Angriff über 1.320 Evaluationen hinweg erfolgreich war, während die Aufgabenerfüllung bei 88 bis 90 Prozent lag. Sie vergleichen das mit Microsoft FIDES, das ihren Angaben nach 28 bis 35 Prozent der Angriffe durchließ, und mit dem Auto-Modus von Claude Code, der über zwei Suiten hinweg 10 durchließ. Das sind die eigenen Zahlen des Projekts, keine unabhängigen Tests.
Identität ist die andere Hälfte des Problems. UAI, am 30. September veröffentlicht, beschreibt ein offenes Protokoll für Agentenidentität, Autorisierung und nachprüfbare Rechenschaft, mit vier Artefakten: einer UAI-ID, einem Credential, das einen Agenten an einen Eigentümer bindet, einem Pass, der begrenzt, wo und bis wann er handeln darf, und signierten Aktionsattestierungen. Das Projekt stellt ausdrücklich klar, dass es nicht bescheinigt, dass ein Agent sicher ist, sondern nur, dass seine Aktionen zuordenbar und unabhängig überprüfbar sind. Das längerfristige Modell sind föderierte Register, angelehnt an BGP-Routing statt an eine globale Datenbank.
Leitplanken kommen schneller als Deployments
Sicherheitsanbieter warten nicht. Tailscale veröffentlichte am 30. September eine Anleitung, wie Metas Muse-Agent als eigener Knoten einem Tailnet beitritt. Nutzer können dann mit Grants und Tags begrenzen, was der Agent erreicht. Der Post wiederholt Metas Aussage, dass Muse in einer Linux-VM läuft und dem Least-Privilege-Prinzip folgt, und nennt ausgehende Verbindungen sowie eine ausdrückliche Bestätigung beim ersten Kontakt mit einem Gerät. Tailscale warnt zugleich, dass Prompt-Injection weiterhin durchkommt.
Die Entwicklerwerkzeuge bewegen sich parallel. Der Bericht State of agent skills von Vercel, datiert auf den 25. September, nennt für skills.sh nach sieben Monaten eine Million Einträge und fast 280.000.000 erfasste Installationen, laut der Aufbereitung von DevNavigator. Das sind Aktivitätszahlen des Registers, keine eindeutigen Nutzer und kein belegter Geschäftswert. Am 30. September startete Magnitude eine quelloffene Inferenz-Engine, die Kernel auf dem Gerät des Nutzers abstimmt und bis zu 2x schnellere Leistung als llama.cpp beansprucht, mit 92 Prozent schnellerem Decode auf Metal und 19 Prozent auf CUDA. Git-dedup, am selben Tag veröffentlicht, beansprucht, dass große Checkouts 6x schneller laufen und der Git-Speicher über 117 Checkouts von 35,5 GB auf 11,1 GB fiel.
Das Ergebnis ist eine überfüllte Schicht zwischen Modellen und Arbeit. OpenClaws Wette lautet, dass eine freie, anbieterneutrale Kontrollschicht zum Standard wird, auch wenn Analysten warnen, dass Anbieterhilfe Kunden oft abhängig zurücklässt. Die beiden Aussagen widersprechen sich nicht. Sie beschreiben dieselbe Lücke, und wer sie schließt, wird bezahlt.
Quellen
8- 01OpenClaw Enterprise - The Open Agent PlatformEN
- 027 in 10 enterprises expected to abandon vendor-built agentic AI by 2028EN
- 03OpenAPPA: Deterministic guardrails that don't break agentsEN
- 04UAI - An open protocol for identity and accountability of AI agentsEN
- 05Agent, your network: How Meta's Muse agent works with TailscaleEN
- 06Agent Skills: 4 Powerful Ways to Improve Enterprise AIEN
- 07Launch HN: Magnitude (YC S25) - Self-optimizing inference engine for agentsEN
- 08git-dedup: Faster and Smaller Checkouts for FreeEN
Alle Zahlen und Zitate in diesem Text stammen aus den unten genannten Quellen.
Die Materialien wurden vom Redaktionsteam mit Unterstützung von KI erstellt.
Kommentare
0- Noch keine Kommentare — seien Sie der Erste.