Summary

  • VCON core kann eine redigierte Version mit einem weniger redigierten Vorgänger verbinden, referenzierte Inhalte hashen und die Ableitung signieren lassen. Das sichert Herkunft und Bytes, nicht die semantische Richtigkeit der Bearbeitung.
  • Vollständige Entfernung, Dialoghülle, sichtbarer Ersatz, plausibler Ersatz und Tagging erhalten jeweils andere Beweise. Besonders ein realistischer Ersatz kann Datenschutz bieten und gleichzeitig eine falsche operative Tatsache erzeugen.
  • Für folgenreiche Nutzung braucht es einen maschinenlesbaren Transformationsbeleg und lokale Aktionsgrenzen. Der hier beschriebene Beleg ist operative Analyse, keine bereits standardisierte Pflicht aus Revision 00.

Fünf Fragen hinter einem grünen Haken

Eine Prüfoberfläche zeigt „signature valid“. Dahinter können fünf verschiedene Fragen stehen. Sind die abgeleiteten Bytes seit der Signatur unverändert? Wer kontrollierte den Schlüssel? Hat der Redaktor die behauptete Transformation korrekt ausgeführt? War der Ausgangsinhalt wahr? Und darf der Empfänger mit der Ableitung eine Zahlung, Sperre oder Zuschreibung auslösen?

Nur die ersten beiden Fragen lassen sich durch eine gewöhnliche Signaturprüfung beantworten. Die übrigen benötigen Verfahrensbeweise, Quellkritik und lokale Entscheidungsregeln. Wer sie zu einem grünen Haken zusammenzieht, verleiht Kryptografie eine Autorität, die sie nicht besitzt.

draft-rosenberg-vcon-redaction-00 macht diese Trennung am Beispiel von Gesprächsaufzeichnungen sichtbar. Der Text erschien am 29. September 2026 als individueller Internet-Draft mit beabsichtigtem Status Informational. Er diskutiert Anwendungsfälle und Anforderungen. Er ist kein RFC, kein vom VCON-Working-Group angenommenes Dokument, kein IETF-Konsens und kein Nachweis eines produktiven Einsatzes.

Der Entwurf unterscheidet signalisierte und nicht signalisierte Bearbeitung, Positions- und Teilnehmerangabe, erkennbare und nicht erkennbare Änderung sowie Tagging gegenüber Entfernung. Diese Eigenschaften sind unabhängig. Eine Bearbeitung kann technisch sichtbar sein und trotzdem ungenau lokalisiert werden. Sie kann unsichtbar sein und dafür eine erfundene Aussage wie Originalinhalt erscheinen lassen.

Der begrenzte Beweis des VCON-Kerns

Revision 04 von VCON core definiert ein redacted-Objekt. Es soll per UUID auf eine unredigierte oder weniger redigierte Fassung verweisen. Eine beschränkte URL und ein Content-Hash können hinzukommen; steht die URL im Objekt, ist der Hash erforderlich. Die erzeugende Entität soll die Ableitung signieren. Wird ein Array-Element vollständig entfernt, empfiehlt der Entwurf einen leeren Platzhalter, damit nachfolgende Indizes stabil bleiben.

Das ist eine brauchbare Versionskette. UUID und Hash verbinden die Fassungen. Die Signatur ordnet die Aussage einem Schlüssel zu. Der Platzhalter verhindert, dass ein alter Verweis plötzlich auf ein anderes Objekt zeigt.

Die eigentlichen Redaktionsmethoden für Text, Audio und Video liegen jedoch ausdrücklich außerhalb des core-Umfangs. Eine gültige JWS-Signatur beweist daher weder vollständige Detektion noch korrekte Klassifikation. Sie macht synthetische Sprache nicht zu einem Ereignis und eine erfundene Kontonummer nicht zur Kundenangabe. Auch der Platzhalter kann eine sensible Position offenlegen.

Ein Begleitentwurf zu verifizierbaren Agentengesprächen formuliert dieselbe Grenze: Eine Signatur stellt den Signierenden fest, garantiert aber keine Wahrhaftigkeit. Laufzeit, Aufzeichner, Speicher, Prüfer und Entscheider bilden getrennte Vertrauensbereiche. Bei Agentensitzungen mit Prompts, Tool-Eingaben, Ausgaben, Zugangsdaten und Dateien wächst die Zahl der Felder, deren plausible Ersetzung reale Wirkungen auslösen kann.

Methoden sind keine austauschbaren Filter

Das Entfernen des gesamten Dialogobjekts kann Teilnehmer- und Positionshinweise beseitigen, löscht aber womöglich auch die Reklamation, in der nur ein Identifier sensibel war. Indizes wandern und Referenzen müssen repariert werden.

Eine Dialoghülle behält Beteiligte, Start und Dauer. Die Chronologie bleibt sichtbar, doch der semantische Inhalt eines gemischten Beitrags geht verloren. Soll gerade die Anwesenheit eines Zeugen geschützt werden, verrät die Hülle zu viel.

XXX oder REDACTED ist als sichtbarer Ersatz verständlich, aber nur Konvention im Nutztext. Der Sprecher könnte die Zeichen selbst genannt haben; in einer anderen Sprache verliert der Marker seine Wirkung. Ein Programm kennt weder Typ noch exakten Umfang.

Ein plausibler Ersatz beseitigt den Hinweis auf die Bearbeitung. Damit entsteht die gefährlichste Verwechslung: Eine künstliche Kontonummer sieht wie eine Beobachtung aus. Der Redaktionsentwurf beschreibt einen Erstattungsfall, in dem ein späterer Agent Geld an den Ersatz statt an das echte Konto senden könnte.

Tagging hält den sensiblen Wert im Datensatz und erwartet, dass jeder autorisierte Empfänger ihn korrekt ein- oder ausblendet. Es bewahrt mehr Beweis, macht die Schutzwirkung aber von jedem Viewer, Export und Weitergabeschritt abhängig. Jede Methode verändert den Aussagebereich anders.

Was ein Transformationsbeleg leisten soll

Für folgenreiche Verbraucher schlägt diese Analyse einen getrennten, signierten Beleg vor. Das ist Daniel Kades operative Folgerung, kein fertiges Format aus Revision 00. Der Beleg bindet Quell- und Ableitungs-ID samt Commitments, Policy-Version und Zweck, exakte maschinenlesbare Fundstellen sowie Datentyp oder semantische Klasse vor der Bearbeitung.

Je Fundstelle benennt er die Operation: entfernt, Hülle erhalten, sichtbar ersetzt, plausibel ersetzt, getaggt oder verschlüsselt. Er erklärt, ob Position und Teilnehmer absichtlich erhalten oder unterdrückt wurden, und nennt Redaktor, Schlüsselkontext und Zeitpunkt. Jede Fundstelle erhält ein Prüfergebnis; eine nicht auflösbare Stelle sperrt die folgenreiche Nutzung.

RFC 6901 liefert JSON Pointer, überlässt die Fehlerbehandlung aber der Anwendung. Ein nach Indexverschiebung falscher Pointer zerstört die Behauptung. RFC 7515 liefert JWS für Integrität und Signatur. RFC 8785 sorgt für deterministische JSON-Kanonisierung. Diese Bausteine können eine präzise Aussage binden, nicht ihre Vollständigkeit beweisen.

Darum bleiben Detektionstests, kontrollierte Stichproben und die Übereinstimmung von Text, Audio und Video eigene Beweise. Der Beleg muss außerdem Nutzungsverbote tragen: Ein plausibler Ersatz darf ohne autorisierte Rückprüfung keine Zahlung, Konto- oder Berechtigungsänderung, rechtliche Zuschreibung oder undifferenziertes Modelltraining auslösen.

Kommt es dennoch zu einer Handlung, erzeugt der Handlungsverantwortliche einen zweiten Beleg, der Ableitungs-Commitment, Transformation, lokale Policy und Wirkung verbindet. So bleiben Byte-Integrität, Transformationsaussage, Quellwahrheit, Entscheidung und Effekt unterscheidbar.

Lu Hengs Reality Layers erklären, warum diese Trennung keine Bürokratie ist. Quelle, Datenschutzansicht, Aussage des Redaktors und spätere Handlung sind verschiedene Wirklichkeiten. Nachweisbare Verknüpfung schafft Rechenschaft; sie überträgt keine Autorität automatisch von einer Schicht auf die nächste.

Quellen und Grenzen

Revision 00 ist ein früher Diskussionstext mit offenen Entwurfsfragen. Dieser Beitrag bewertet kein Callcenter, keinen Modellanbieter, kein Redaktionsprodukt und keine VCON-Implementierung. Er leitet auch keine Rechtskonformität für einen Einzelfall ab. DSGVO Artikel 5 und NIST SP 800-122 verbinden Datenminimierung mit Richtigkeit und Schutzmaßnahmen, billigen den hier vorgeschlagenen Beleg aber nicht rechtlich.