Zusammenfassung

  • Revision 02 eines individuellen Informational Internet-Drafts trennt Identitäts-, Inhalts-, Beziehungs-, Rekonstruktions- und Freigabeautorität. Der Text bleibt I-D Exists, kein IETF-Standard, Zertifikat oder Nachweis eines Einsatzes.
  • Richtlinien, Indizes und Attestierungsunterlagen dürfen im Cold Path vorbereitet werden. Sie genehmigen aber keine spätere Handlung: Session, Epoch, Widerruf, Zuordnungsbereich, Empfänger, Ziel und Receipt müssen im Moment der Konsequenz aktuell sein.
  • Gateway, Proxy oder Sidecar werden erst dann zur zwingenden Grenze, wenn alte Datenbankkonten, Debugschnittstellen, alternative APIs, Dateipfade und Netzausgänge dieselbe Rekonstruktion oder Freigabe nicht mehr vollenden können. Die Abnahme braucht fehlgeschlagene Umgehungsversuche.

Ein Unternehmen kann zwei gleichzeitig wahre Kennzahlen melden: 100 Prozent der Anfragen, die am neuen Sidecar ankommen, werden geprüft; und ein nächtlicher Export besitzt weiterhin ein Passwort für die vollständig verknüpfte Altdatenbank. Die erste Zahl beschreibt die Nutzung des neuen Weges. Sie sagt nichts darüber, wie viel Autorität außerhalb dieses Weges fortbesteht.

Genau hier ist Revision 02 von A Compromised AI Server Must Not Become a Map of the Enterprise operativ interessant. Der Datatracker führt den Entwurf von S. Das mit Datum 6. September, beabsichtigtem Status Informational und Zustand I-D Exists. Es handelt sich um einen individuellen Entwurf, nicht um ein Working-Group-Dokument, einen RFC, einen Produktstandard oder eine Einsatzmeldung.

Die Historie trennt den Nachrichtenanlass sauber. Revision 00 formuliert die Trennung von Rekonstruktion und Freigabe. Revision 01 beantwortet Einwände zu Latenz und Bestandssystemen mit Cold/Hot Path, parallelen Vault-Entscheidungen, schrittweiser Migration, Referenzcode und Nichtumgehbarkeit. Revision 02 ergänzt Review-FAQ und Motivation, erklärt aber ausdrücklich, die zentralen normativen Anforderungen nicht geändert zu haben.

Vorberechnung vererbt keine Berechtigung

Der Cold Path darf kompilierte Policy-Prädikate, erlaubte Beziehungsgraphen, geschützte Identitätsindizes, Workload-Messungen, Zielmanifeste, Attestierungsunterlagen, zeitlich begrenzten Widerrufsstatus und Provenienzschemata vorbereiten. Das spart wiederholte Arbeit, ohne jede Modellrunde künstlich zu serialisieren.

Ein gespeichertes Ergebnis gehört jedoch zu einem vergangenen Zustand. Die Policy von gestern kennt den heutigen Widerruf nicht. Ein früheres Identitätsergebnis bindet keinen neuen Akteur. Eine Attestierung eines Workloads erlaubt nicht automatisch jede Zuordnung und jedes Ziel.

Im Hot Path bleiben deshalb die Bedingungen, deren Weglassen eine unzulässige Rekonstruktion oder Außenwirkung ermöglichen würde: aktuelle Session Epoch, Policy, Widerruf, Workload-Entsprechung, Zuordnungsbereich, Provenienz, Ziel, Empfänger, Receipt-Status und Freigabegrenze. Performance darf Rechenarbeit verschieben. Sie darf den konstitutiven Autoritätsentscheid nicht in einen Cache verwandeln.

Parallele Entscheidungen bleiben unabhängig

Der Vorschlag schützt Identität, Inhalt und Beziehungsmapping getrennt. Leserecht auf einen Namen und Leserecht auf einen Vorgang ergeben nicht automatisch das Recht, beide zu verbinden. Die Beziehung ist selbst ein geschütztes Gut.

Ein Reconstruction Authorization Object bindet Zweck, Session, Epoch, Felder, Zuordnungsbereich, Ausführungskontext, Nutzungszahl und Rekonstruktionsdomäne. Danach können die Vaults parallel entscheiden. Die Latenz nähert sich der langsamsten erforderlichen Domäne plus Orchestrierung statt der Summe aller Roundtrips.

Parallelität macht aus drei Autoritäten aber keine Mehrheitsabstimmung. Lehnt der Beziehungs-Vault ab, liefert er veralteten Zustand oder ist er nicht verifizierbar, ergeben die Freigaben von Identitäts- und Inhalts-Vault keine zulässige Rekonstruktion. Teilerfolge müssen verworfen, ungültig gemacht oder unter unverändertem Zustand kontrolliert wiederholt werden.

Nach dem Rechnen bleibt das Ergebnis ein Candidate Output. Der Entwurf sieht Versiegelung, erneute Prüfung, festgeschriebenes Receipt und eine einmalige Capability vor, gebunden an Digest, Empfänger, Ziel, Session und Grenze. Bildschirmdarstellung, Datei-Commit, Memory Write, Tool-Aufruf und Netzsendung sind Freigaben, weil dort das Ergebnis erstmals nutzbar wird.

RFC 7515 kann eine JSON-Aussage signieren, RFC 8785 ihre Darstellung deterministisch machen, und RFC 9334 trennt Evidenz, Bewertungspolitik und Attestation Result. Keine dieser Eigenschaften widerruft ein vergessenes Wartungspasswort.

Bestandskompatibilität verlangt einen Negativbeweis

Der Entwurf erlaubt geschützte Vermittler vor unveränderten Modellinterfaces und eine schrittweise Zerlegung bestehender Datensätze. Beziehungen können zuerst ausgelagert, Identitäten tokenisiert und vollständige Altzeilen erst bei Zugriff abgebaut werden. Das ist praktikabler als ein Big Bang.

Während dieser Zeit existieren zwei Autoritätswelten. Servicekonten, Analysekopien, Backup-Zugänge, Cache-Secrets, Wartungskonsolen, alternative Retrieval-Endpunkte, Fileshares oder Notfall-Egress können dieselbe Macht behalten, die der Sidecar kontrollieren soll.

Darum nennt der Text Nichtumgehbarkeit die letzte Anforderung. Kann ein kompromittierter Workload mit dem alten Datenbankkonto Identität und Inhalt weiter verknüpfen, ist Technical Non-Joinability gescheitert. Kann er das Ergebnis über API, Debugexport, Datei, Nachricht oder Netzwerk außerhalb der Kontrolle freigeben, ist Output Finality gescheitert. Ein Sidecar neben dem souveränen Altweg ist Telemetrie, keine Grenze.

Die richtige Abnahme versucht den verbotenen Vorgang über jeden äquivalenten Pfad. Sie inventarisiert Credentials statt nur Services und prüft Anwendung, Batch, Wartung, Analyse, Backup, Rollback und Break Glass. Ebenso testet sie Mail, Datei, Browser, Tool, Memory und Rohnetz als Ausgänge. Erst beobachtete Ablehnung beweist, dass Autorität verschwunden ist.

Das Referenz-Repository nennt 16 Tests und ungefähr 2,38 ms Median in einem warmen lokalen Benchmark. Ausgeschlossen sind Netz, Remote Attestation, HSM/KMS, verteilter Commit, Modellinferenz und Produktionsdatenbanken. Die drei Vaults sind Python-Objekte in einem Prozess; dessen vollständige Kompromittierung bricht die Grenzen. Der Code zeigt eine ausführbare Zustandsmaschine, keine Produktionsisolation.

Heng Lus Realitätsschichten halten Entwurf, Konfiguration, aktuelle Autorität, Receipt, Ablehnung und Wirkung getrennt. Running-Code Primacy verlangt den echten Versuch über das alte Konto. Die Minimum Initial Specification beschränkt den gemeinsamen Kern auf nachprüfbare Bindungen und lässt die Vault-Topologie lokal.

Der neue Weg beweist seinen Start, wenn er funktioniert. Die Migration beweist ihr Ende, wenn der alte Weg nicht mehr funktioniert.