Enterprise-AI-Agenten bekommen eine Kontrollschicht, eine Rechte-Algebra und eine Identitätsebene
OpenClaw hat am 30. September den Code für eine Unternehmens-Kontrollschicht für persistente KI-Agenten veröffentlicht. Am selben Tag brachten zwei weitere Open-Source-Projekte deterministische Leitplanken und ein Identitätsprotokoll für Agenten heraus. Alle drei setzen an derselben Lücke an: Agenten laufen leicht, sind aber schwer zu prüfen.

Das jüngste Stück Infrastruktur für Unternehmensagenten kam am 30. September. An diesem Tag veröffentlichte die OpenClaw Foundation OpenClaw Enterprise (OCE) als quelloffene, herstellerneutrale Kontrollschicht für persistente Agenten. Das Projekt erklärt, es werde offen entwickelt, vor einer Version 1.0 noch in diesem Jahr. Selbst hosten lässt es sich heute über docker-compose oder Kubernetes.
OCE entstand bei OpenAI und wurde an die OpenClaw Foundation gespendet, wo es nun gemeinsam mit Red Hat und NVIDIA weiterentwickelt wird, heißt es im Blogbeitrag des Projekts. Derselbe Beitrag schreibt, OCE werde bei Red Hat und OpenAI intern erprobt. OpenAI betreibe bereits OpenClaw-Agenten mit vollem Zugriff auf Codebasen und Plugins, heißt es dort weiter. Das zeigt, wie weit sich das Unternehmen davon entfernt hat, Agenten als Demo zu behandeln.
Governance ist das Hindernis, nicht die Fähigkeit
Die Einordnung in diesem Beitrag lohnt eine genaue Lektüre. OpenClaw räumt ein, dass fast ein Jahr nach dem Start „der tatsächliche Einsatz persistenter Agenten begrenzt bleibt" und dass die IT in den meisten Organisationen agentische Plattformen pauschal verbietet. Das erklärte Ziel von OCE ist die Antwort auf eine enge Frage: Wie lassen sich leistungsfähige Agenten in einer sensiblen Umgebung einsetzen, ohne ihnen genau die Fähigkeiten zu nehmen, die sie nützlich machen. Die angebotene Antwort heißt Mandantenfähigkeit, harte Sicherheitsgrenzen zwischen vertrauenswürdigen und nicht vertrauenswürdigen Arbeitslasten, Sandboxing, LLM-gestützte Prüfungen, fein abgestufte Berechtigungen und Nachvollziehbarkeit über den gesamten Lebenszyklus eines Agenten. Die Liste ist lang, und jeder Punkt bringt eigene Betriebskosten mit.
Gartner argumentiert verwandt und deutlicher. In einer von The Register am 30. September aufgegriffenen Untersuchung sagt die Beratung voraus, dass bis 2028 70 Prozent der Unternehmen agentische KI-Systeme aufgeben werden, die mit Unterstützung eines Anbieters entstanden sind. Die Kosten steigen, und die Kunden können die Technologie kaum ohne fremde Hilfe ändern. Gartners Zielscheibe ist das, was sie Forward-Deployed Engineering nennt: Ein Anbieter stellt eigene Ingenieure zu einem Kunden, um Software nach dessen Vorgaben zu bauen und einzuführen. Der schnelle frühe Fortschritt, so das Argument, kann den Kunden von teurer externer Expertise abhängig zurücklassen.
„Die am besten abgegrenzten FDE-Projekte haben vom ersten Tag an klare Leitlinien zu Governance, Wertbeitrag, IP-Eigentum, Projekt-Miteigentum, Wissenstransfer und Ausstiegsstrategie", sagte Mukul Saha, Senior Director Analyst bei Gartner, laut The Register.
Gartner sagt außerdem voraus, dass bis 2028 weniger als 20 Prozent dieser Projekte wiederkehrende Kundenanforderungen in Funktionen des Kernprodukts des Anbieters überführen. Die Beratung warnt vor „FDE-Washing", bei dem gewöhnliche Beratung als etwas Spezialisierteres vermarktet wird. The Register merkt an, dass dies nicht Gartners erste Warnung dieser Art ist. Frühere Prognosen befassten sich mit Projekten generativer KI, die Budgets sprengen, und mit 40 Prozent der Agenten-Einsätze, die wegen Governance-Problemen zurückgefahren oder stillgelegt werden.
Zwei weitere Versuche, Agenten rechenschaftspflichtig zu machen
Ebenfalls am 30. September veröffentlichte ein Projekt namens OpenAPPA deterministische Leitplanken, die zwischen einem Agenten und seinen Werkzeugen sitzen. Sie beantworten vor jeder Aktion eine Frage: Dürfen diese Daten an dieses Ziel gehen. Das GitHub-Repository beschreibt sie als angetrieben von APPA, einer Agentic Permissions Policy Algebra. APPA verfolgt Sensitivität und Vertrauenswürdigkeit von allem, was ein Agent liest, und prüft jeden Werkzeugaufruf gegen diese Aufzeichnung, bevor er läuft. Das Versprechen: Klassifikatoren und PII-Erkenner arbeiten probabilistisch, diese Prüfung dagegen deterministisch und liefert bei jedem Durchlauf dieselbe Entscheidung.
Die eigenen Benchmark-Zahlen des Projekts, im Repository veröffentlicht, behaupten, dass in 1.320 Bewertungen kein gewerteter Angriff gegen OpenAPPA erfolgreich war, während es 88 bis 90 Prozent der Aufgaben erledigte. Dieselbe Tabelle führt Microsoft FIDES mit 41 Prozent Aufgabenerfüllung und 31 Prozent erfolgreichen Angriffen, Claude Code im Automatikmodus mit 90 Prozent Erfüllung und 10 erfolgreichen Angriffen über zwei Testreihen. Das sind vom Anbieter veröffentlichte Zahlen auf den eigenen Benchmarks. Das Repository bezeichnet die Arbeit als Vorschau und RFC, mit Konfigurations- und Schnittstellenflächen, die ohne Kompatibilitätsschichten brechen können. Das zugrunde liegende Paper wurde zum NeurIPS 2026 Workshop on Agents in the Wild angenommen.
Ein drittes Projekt, UAI, ging am selben Tag mit einem offenen Protokoll für Identität, Autorisierung und unabhängig überprüfbare Rechenschaft von Agenten online. Es teilt das Problem in vier Artefakte. Eine UAI-ID dafür, wer der Agent ist. Ein Credential, das ihn an einen Eigentümer bindet. Einen Pass für zeitlich und räumlich begrenzte Autorisierung. Und signierte Handlungsbestätigungen, die festhalten, was er tatsächlich getan hat. Das README ist sorgfältig bei dem, was das nicht leistet. „UAI behauptet nicht, dass ein KI-Agent sicher ist", heißt es dort, nur dass Handlungen zurechenbar und überprüfbar werden. Das Design vermeidet bewusst eine einzige globale Autorität und verweist stattdessen auf föderierte Register. Der Browser-Verifizierer soll Belege lokal prüfen, statt das Register zu fragen, ob seine eigenen Belege gültig sind.
Der Markt bewegt sich schneller als die Kontrollen
Agenten für Endkunden sind längst in einem anderen Tempo unterwegs. DoorDash kündigte am 30. September einen Text-to-Order-Agenten an, mit dem Nutzer Bestellungen über Apple Messages aufgeben, etwa „order my usual", auch Gruppenbestellungen mit gemischten Ernährungspräferenzen, berichtet TechCrunch. Das Unternehmen öffnet eine US-Warteliste und kündigte separat an, mit ausgewählten Restaurants in Nordkalifornien Lieferdrohnen zu testen. DoorDash positioniert den Agenten gegen Uber Eats und Grubhub.
Metas Muse, Anfang September vorgestellt, ist der andere große Vorstoß von Endkunden zu Unternehmen. Der Blog von Tailscale vom 30. September liefert den konkretesten Blick darauf, wie ein solcher Agent eingezäunt wird. Muse läuft in einer Linux-VM, die standardmäßig von Nutzerdaten und externen Diensten abgeschottet ist, mit Konnektoren für Kalender, Kontakte, Smart-Home-Geräte, Gmail, Outlook, Spotify und Metas eigene Apps. Die Integration von Tailscale macht Muse zu einem Knoten im Tailnet des Nutzers, wo die üblichen Rechte, Tags und Zugriffskontrollen greifen. Tailscale benennt auch das offensichtliche Risiko: Prompt-Injection kommt weiter durch. Und einen Agenten anzubinden, der selbst gehostete Dienste sieht und SSH nutzen kann, wirft Fragen auf, die Nutzer bewusst beantworten sollten.
Ebenfalls am 30. September startete auf GitHub eine selbst hostbare Inferenz-Engine namens Magnitude. Sie beansprucht, bis zu 2x schneller als llama.cpp zu sein, mit 92 Prozent schnellerem Decode auf Metal und 19 Prozent auf CUDA, und 27 Prozent weniger Speicher pro Agent. Ein am selben Tag veröffentlichtes Werkzeug namens git-dedup beansprucht große Checkouts 6x schneller und 70 Prozent weniger Git-Speicher, von 35,5 GB auf 11,1 GB über 117 Checkouts, klar gerichtet auf Flotten von Coding-Agenten. DevNavigator berichtete über Vercels State of agent skills vom 25. September, laut dem skills.sh in sieben Monaten mehr als eine Million Einträge und fast 280.000.000 erfasste Installationen erreichte. Der Bericht merkt an, dass diese Zahlen Registry-Aktivität beschreiben, nicht belegten Geschäftswert.
Der rote Faden ist unspektakulär. Die Fähigkeitsseite ist überfüllt und bewegt sich wöchentlich. Die Buchhaltungsseite, wem der Agent gehört, was er anfassen darf und wer beweisen kann, was er getan hat, ist der Ort, an dem die neueste Arbeit landet. Ob eines dieser drei Protokolle übernommen wird, ist eine andere Frage. Zwei davon sind Vorschauen, eines ist ein früher Pilot eines einzelnen Anbieters, und Gartners Prognose gibt Unternehmen bis 2028 Zeit zu entscheiden.
Quellen
9- 01OpenClaw Enterprise – The Open Agent PlatformEN
- 027 in 10 enterprises expected to abandon vendor-built agentic AI by 2028EN
- 03OpenAPPA: Deterministic guardrails that don't break agentsEN
- 04UAI – An open protocol for identity and accountability of AI agentsEN
- 05DoorDash launches an AI agent you can text to order foodEN
- 06Agent, your network: How Meta's Muse agent works with TailscaleEN
- 07Launch HN: Magnitude (YC S25) – Self-optimizing inference engine for agentsEN
- 08Git-dedup – faster and smaller checkouts for agentic workflowsEN
- 09Agent Skills: 4 Powerful Ways to Improve Enterprise AIEN
Alle Zahlen und Zitate in diesem Text stammen aus den unten genannten Quellen.
Die Materialien wurden vom Redaktionsteam mit Unterstützung von KI erstellt.
Kommentare
0- Noch keine Kommentare — seien Sie der Erste.