Zusammenfassung

  • Revision 05 verschiebt Budget in derselben atomaren Transaktion von reserviert zu verbraucht, die den Anbietereintritt erfasst – noch vor dem externen Adapter.
  • Nach dieser Grenze ist ein Timeout ein unbestimmtes Ergebnis, kein Nachweis des Nichteintritts; nur ein authentischer Nichteintritt erlaubt die Freigabe.
  • Widerruf und Notstopp wirken für den laufenden Vorgang nur, wenn sie vor dem Eintritt serialisiert werden. Danach sperren sie Neues, löschen aber keine mögliche Wirkung.

Ein Fehlerstatus führt kein Hauptbuch

Eine signierte Capability kann Aussteller, Subjekt, Umfang, Betrag, Einheit, Inhabernachweis, Laufzeit und Elternbefugnis festhalten. Sie kann jedoch nicht verhindern, dass zwei Replikate denselben Restbetrag sehen. Dafür braucht es eine gemeinsame atomare Zustandsdomäne, die Reservierungen und Verbrauch über Wiederholungen, Prozesse und Neustarts hinweg ordnet.

Genau diese Zusammensetzung beschreibt Bounded Capability Receipts and Durable Spend Control for Agent Actions. Der Rest ist Gesamtbetrag minus Verbrauch minus Reservierung. Die Governance steckt in der Frage, wann eine Reservierung zu Verbrauch wird.

Revision 04 markierte zunächst den Eintritt beim Anbieter und verschob den Betrag später beim Ergebnis-Commit. Revision 05 koppelt beides. Unmittelbar vor dem externen Adapter prüft eine Transaktion Reservierungsinhaber, Frist, aktuellen Capability- und Allowance-Zustand sowie direkte und vererbte Widerrufe. Mit dem optionalen Notfallprofil prüft sie zusätzlich aktive Domäne und unveränderte Epoche. Dieselbe Transaktion schreibt provider_entered, senkt reserviert und erhöht verbraucht.

Der spätere Commit belastet nicht erneut. Er schließt nur als ausgeführt oder unbestimmt. Damit ändert sich das Budget genau dann, wenn die Organisation nicht mehr beweisen kann, dass keine externe Wirkung begonnen hat.

Für eine Freigabe braucht es Nichteintritt

Eine ausbleibende Antwort sagt nichts darüber, ob der Anbieter angenommen, eingereiht oder ausgeführt hat. Bei fehlendem Ergebnisnachweis bleibt der Betrag verbraucht. Der Aufrufer muss die ursprüngliche Operations-ID abfragen oder abgleichen; eine neue ID wäre potenziell ein zweiter Auftrag.

Freigabe ist nur möglich, wenn der maßgebliche Store den Vorgang weiterhin als reserviert ausweist und keinen Anbietereintritt kennt. Dann darf der authentisierte Reservierungsinhaber not_entered abschließen. Operationsschlüssel und Aktionsbindung bleiben als Replay-Grabstein erhalten. Zurückkehrende Kapazität erneuert nicht denselben Auftrag.

Diese Asymmetrie nimmt Verfügbarkeitsverlust in Kauf, um doppelte Folgen zu verhindern. „Unbestimmt und verbraucht“ behauptet nicht, dass die Wirkung sicher eintrat. Es besagt, dass ihr Ausbleiben für eine gefahrlose Wiederverwendung nicht belegt ist.

Auch der Notstopp muss das Rennen gewinnen

Die neue optionale Zulassungsdomäne besitzt aktiv/gefroren und eine steigende Epoche. Die Reservierung merkt sich die Epoche; der Eintritt prüft sie erneut. Gewinnt das Einfrieren, wird der Eintritt verweigert. Gewinnt der Eintritt, bleibt der Betrag verbraucht; der spätere Stopp schützt nur künftige Zulassungen.

Widerruf folgt derselben Ordnung. Eine Reservierung konserviert keine alte Erlaubnis, deshalb erfolgt die Prüfung an der Grenze. Ein später Widerruf beweist jedoch keinen ausgebliebenen Anbieterkontakt.

Der institutionelle Status ist begrenzt. Datatracker führt Revision 05 als aktiven individuellen Internet-Draft vom 6. September 2026 mit I-D Exists und ohne IETF-Billigung. Der Text nennt Experimental als Ziel, während die Übersichtsseite derzeit keinen beabsichtigten RFC-Status nennt. Das ist weder Standard noch Zertifizierung oder Betriebsnachweis.

JSON-Kanonisierung, Ed25519, Internet-Zeitstempel und Anforderungssprache machen Datensätze reproduzierbar. Sie beweisen nicht, dass ein Adapter die echte Annahmegrenze des Anbieters getroffen hat. Signierte Aussage, aktueller Zustand, externer Eintritt und beobachtete Wirkung bleiben getrennte Ebenen.

Quellen