Zusammenfassung

  • AAuth-R3 -00 wurde am 28. September 2026 als individueller Internet-Draft eingereicht. Sein Abschnitt 10.4 erlaubt die Ausführung eines zurückgehaltenen Aufrufs vor der Zustimmung nur, wenn die Ausführung nichts außerhalb des festgehaltenen Ergebnisses verändert. Der Text ist kein RFC und kein Einsatznachweis.
  • Ist der Aufruf bereits gelaufen, muss die Anzeige das offenlegen. Der Mensch entscheidet dann über die Herausgabe eines konkreten Ergebnisses an den Agenten; der Dienst kann dessen tatsächlichen Umfang und sensible Datenarten beschreiben.
  • Erzeugt schon die Ausführung einen Audit-Eintrag, Verbrauch, eine Rechnung, eine Ratenbegrenzung oder einen Kontakt zu Dritten, ist vorherige Zustimmung nötig. Das Etikett „nur lesend“ genügt nicht.

Ein Ja mit anderem Gegenstand

Ein Agent fragt Personaldaten ab. Der Dienst hat die Anfrage bereits beantwortet und sieht im Ergebnis Gehalts- und Adressfelder, gibt es aber noch nicht weiter. Im Zustimmungsdialog darf nicht der Eindruck entstehen, die Person verhindere bei Ablehnung noch die Abfrage. Sie verhindert nur die Offenlegung der fertigen Antwort. Der ursprüngliche AAuth-R3-Entwurf verlangt deshalb für diesen Fall einen ausdrücklichen Hinweis auf die bereits erfolgte Ausführung.

Der Vorteil der Reihenfolge liegt in einer genaueren Entscheidungsgrundlage. Aus dem Anfragetext ist weder die Zahl der Treffer noch deren Sensibilität sicher ableitbar. Die einmalige Aufrufvorlage kann ein optionales result enthalten, wenn der Dienst schon gerechnet hat: Anzahl und Kategorien statt der Daten selbst. Welche Beschreibung der Aussteller und die Person sehen und welche Teile später freigegeben oder geschwärzt werden, entscheidet der Ressourcendienst. Er trägt damit Verantwortung für die Lücke zwischen tatsächlichem Inhalt und der Darstellung auf dem Bildschirm. Eine korrekt signierte Referenz heilt keine irreführend knappe Beschreibung.

Für den frühzeitigen Start setzt der Entwurf eine strenge Grenze. Es darf sich außerhalb des gehaltenen Ergebnisses nichts ändern. Ein scheinbar lesender Aufruf kann einen revisionsrelevanten Zugriff protokollieren, Kontingent verbrauchen, Kosten auslösen oder ein Drittsystem anstoßen. Eine verweigerte Ergebnisfreigabe macht diese Folgen nicht rückgängig. Dann muss die Zustimmung vor dem Aufruf eingeholt werden. Entscheidend ist das reale Verhalten des Dienstes, nicht die Bezeichnung der HTTP-Methode oder des Werkzeugs.

Präzise Bindung der Einzelfreigabe

Datatracker führt die Erstfassung -00 als individuelle Einreichung mit Status I-D Exists. „Standards Track“ ist nur die beabsichtigte Richtung. Der Entwurf beschreibt eine Vorlage mit konkreter Operation und Parametern; r3_uri und r3_s256 referenzieren sie in einem Token. Bei HTTP 202 hält der Dienst den Aufruf fest. Bei einem 401-Neuversuch muss er die tatsächlich übermittelten Parameter mit der genehmigten Vorlage vergleichen; für per Digest dargestellte Werte ist Byte-Gleichheit erforderlich. Eine Einzelfreigabe darf nicht zwei Ausführungen tragen.

Im zulässigen Fall der Vorabausführung liegen die Antwortbytes schon vor, sodass der Mensch über genau diese Ausgabe entscheiden kann. Dennoch ist die Entscheidung zur Freigabe nicht mit der Entscheidung über die ursprüngliche Ausführung zu verwechseln. Belege für Implementierung, Interoperabilität oder einen Vorfall liefert die Primärquelle nicht. BTW hat parallel AAuth-Budgets über mehrere Token und die Zustellung asynchroner Ereignisse behandelt; die neue Frage ist, was eine Person nach einem bereits abgeschlossenen einzelnen Aufruf noch kontrolliert.

Quellen