Zusammenfassung
- GAR-07 wurde am 3. September 2026 im IETF-Archiv angekündigt. Der Datatracker führt den Text als individuellen Internet-Draft ohne IETF-Billigung, formalen Stand im Normungsprozess, RFC-Stream oder zuständigen Area Director.
- GAR-06 legte die externe Signatur auf R-3 und bezeichnete diese Klasse als Fehler der Attestierungsintegrität. Im normativ zitierten MAD-03 bedeutet R-3 dagegen Nichtantwort; dessen Taxonomie reicht nur bis R-7.
- GAR-07 verschiebt die Fremdsignatur und das Ereignis der abgeschlossenen KIA-Reattestierung auf R-8. Zugleich werden mehrere Widerrufsfelder von sechs auf acht Klassen erweitert.
- MAD-04 vom 4. September definiert R-8 als vermutete oder bestätigte Kompromittierung eines Mandats oder Berechtigungsnachweises. Es verlangt sofortigen Widerruf, menschliche Neugenehmigung und eine Kaskade über Nachfolger, warnt aber auch vor gefälschten Kompromittierungssignalen.
- Die aktuellen Inhalte stimmen überein; das Literaturverzeichnis von GAR-07 nennt weiterhin MAD-03. Ein nachprüfbares Implementierungsprofil muss daher GAR-07 und MAD-04 samt Hashes und Negativtests als festes Paar ausweisen.
R-3 bezeichnete im Nachbardokument etwas anderes
Die Grundidee in GAR-06 war bereits plausibel. Ein Governance Enforcement Component, dessen Integrität in Frage steht, darf nicht allein bezeugen, dass seine Identität und Richtlinien wieder vertrauenswürdig sind. Für den Abschluss der KIA-Reattestierung sollte ein externer Verifikationsdienst unterschreiben.
GAR-06 verband diese Vorschrift mit R-3 und erklärte R-3 zur Attestierungsstörung. Das als normative Quelle genannte MAD-03 definiert R-3 hingegen als Non-Response: Eine Sitzung reagiert nicht rechtzeitig auf ein Governance-Signal. Der Entwurf enthält R-1 bis R-7, aber keinen eigenen Code für eine Kompromittierung.
Die Abweichung betrifft die Befugnisse nach dem Stillstand. Bei Nichtantwort kann der Betreiber unter Umständen ein Fortsetzungsmandat ausstellen. Bei einem gestohlenen Schlüssel ist das Mandat selbst verdächtig und eine menschliche Neugenehmigung erforderlich. Gleiche Feldnamen würden hier keine gleiche Entscheidung gewährleisten.
GAR-07 verschiebt die externe Instanz
In GAR-07 wird R-8 Compromise durchgängig an den betroffenen Stellen eingesetzt. Das Designprinzip nennt jetzt die externe Signatur für R-8. ALE_KIA_REATTESTATION_COMPLETED darf nur bei R-8 ausgelöst werden. Sitzungs- und Kindwiderrufe können R-1 bis R-8 statt nur R-1 bis R-6 tragen.
Damit ist der Prüfling nicht zugleich der einzige Zeuge. Der Datensatz führt den externen Prüfer und dessen Ed25519-Signatur, alte und neue Attestierung, Kernelversion, Policy-Hash und Dauer der Lücke. Sitzungen, die in dieser Lücke liefen, werden nicht nachträglich unsichtbar, sondern müssen im Auditpaket gekennzeichnet sein.
Der Entwurf begrenzt die Aussage ausdrücklich. Ein kompromittierter, aber noch signierender Baustein kann falsche Datensätze erzeugen, deren Kryptografie formal stimmt. Die Fremdsignatur schützt einen bestimmten Wiederherstellungsschritt. Sie beweist nicht pauschal die Wahrheit der gesamten Vorgeschichte.
MAD-04 macht aus R-8 einen vollständigen Pfad
Der aktuelle MAD-04 ist auf den 4. September datiert. Laut Änderungshinweis entstand R-8, weil eine dokumentübergreifende Zuordnung im Mandate-Lifecycle-Profil bereits den Grund compromise kannte, die MAD-Taxonomie aber keinen passenden R-Code.
R-8 erfasst den Verdacht oder Nachweis, dass ein Mandat oder ein damit vorgelegter Berechtigungsnachweis durch einen externen Angriff kompromittiert wurde. Genannt werden offengelegtes Schlüsselmaterial, Diebstahl von Zugangsdaten und eine Attestierungsabweichung zwischen Laufzeitidentität und bestätigtem Zustand. Anders als R-1 betrifft dies nicht den Verstoß gegen eine gültige Grenze, sondern die Vertrauenswürdigkeit des Autoritätsinstruments.
Die Sitzung wird sofort beendet und wartet nicht auf einen natürlichen Haltepunkt. Der Abschluss kann nie CLEAN sein. Ein menschlicher Principal muss jede Fortsetzung neu genehmigen. Weder der betroffene Nachweis noch daraus abgeleitetes Schlüsselmaterial dürfen wiederverwendet werden. Weil alle Kindmandate von der verdächtigen Wurzel abstammen, greift der Widerruf über den gesamten Nachfolgerbaum; auch SACRs und kurzlebige KIA-Referenzen verfallen.
Der starke Mechanismus kann selbst missbraucht werden. Ein gefälschtes Kompromittierungssignal könnte eine legitime Arbeitskette abschalten. MAD-04 verlangt deshalb, Quelle und Integrität mit dem eigenen Schlüsselmaterial der meldenden Instanz zu prüfen, bevor R-8 festgeschrieben wird. Das Ereignis hält Erkennungsquelle und gegebenenfalls den konkreten Attestierungsnachweis fest.
Aktuelle Semantik ersetzt keinen festen Beleg
Wer heute die Datatracker-Seiten für GAR und MAD öffnet, erhält Version 07 und 04. Zusammen bilden sie eine verständliche R-8-Kette. Im normativen Literaturverzeichnis von GAR-07 steht dennoch draft-sato-soos-mad-03. Dieses unveränderliche Dokument enthält keine R-8-Definition.
Die Veröffentlichung an aufeinanderfolgenden Tagen kann ein einfacher Redaktionsablauf sein. Der öffentliche Befund erklärt weder Motiv noch interne Abstimmung. Er zeigt lediglich zwei Auflösungen: Ein beweglicher Dokumentname führt zu MAD-04, die wörtliche Versionsangabe zu MAD-03.
Für die Lektüre ist ein Link auf die neueste Fassung sinnvoll. Für einen historischen Auditbeleg ist er zu beweglich. Die Aussage „unterstützt GAR/MAD“ ändert ihren Inhalt, sobald das Ziel weiterrückt. Selbst „GAR-07“ allein genügt nicht, wenn dessen fixierte Abhängigkeit die aufgerufene Klasse nicht kennt.
Der gemeinsame Versionsbeleg
Ein schlanker Beleg kann beide Dokumentnamen, Versionen, SHA-256-Werte und Abrufzeiten mit dem ursprünglichen Grund, R-Code, Signalschlüssel, Widerrufsumfang, Teilzustand, menschlicher Entscheidung, externem Prüfer und Wiederherstellungsereignis verbinden.
Die Negativfälle prüfen die Governance besser als ein Normalablauf. R-3 Nichtantwort darf nicht in den R-8-Reattestierungspfad geraten. Ein authentisches R-8 muss Wurzel und Nachfolger stoppen. Ein gefälschtes R-8 muss ohne Autoritätsverlust scheitern. Eigenunterschrift des verdächtigen Bausteins, ein abgeleiteter kompromittierter Schlüssel oder ein ungelöster Teilzustand müssen die Wiederherstellung jeweils nachvollziehbar blockieren.
Wird der Verweis später korrigiert, kommt ein neuer Beleg hinzu. Der alte bleibt erhalten. Nur so lässt sich nach Jahren beantworten, welche Definition die laufende Software zum Entscheidungszeitpunkt verwendete.
Heng Lus Running-Code Primacy ist hier ein Prüfmaßstab, kein Einsatznachweis. Eine veröffentlichte Spezifikation ist noch kein Betriebszustand. Die Minimum Initial Specification fordert zugleich eine dünne gemeinsame Schicht, deren Regeln lokal so eindeutig prüfbar sind, dass unabhängige Betreiber zum selben Ergebnis gelangen.
Die Prozessgrenze bleibt eng
Beide Datatracker-Einträge nennen die Dokumente individuelle Internet-Drafts. Jeder kann einen solchen Text einreichen. Es gibt keine IETF-Billigung oder formale Stellung, keinen RFC-Stream und keinen zuständigen AD. Die Absicht Standards Track im Kopf stammt vom Autor und ist kein erreichter Verfahrensstatus.
Die geprüften Quellen belegen auch keine Implementierung, Interoperabilität, Produktion, regulatorische Anerkennung oder einen realen Kompromittierungsfall. Die Entwürfe können geändert, ersetzt oder fallengelassen werden.
Berichtet wird deshalb nicht über einen neuen IETF-Standard für KI-Agenten. Berichtet wird über eine sichtbare Korrektur zweier Arbeitsdokumente: Der Code für Kompromittierung, der Widerrufsumfang und die externe Wiederherstellung passen nun zusammen. Der alte Verweis zeigt zugleich, dass eine signierte Entscheidung ohne genaue Regelversion nur halb überprüfbar ist.
Quellen
- IETF-Archivankündigung zu GAR-07
- Datatracker — Governance Audit Record
- GAR-07
- GAR-06
- Offizieller Vergleich GAR-06/GAR-07
- Datatracker — Multi-Agent Delegation
- MAD-04
- MAD-03
- Offizieller Vergleich MAD-03/MAD-04
- Heng Lu — Running-Code Primacy
- Heng Lu — minimale Ausgangsspezifikation
- Heng Lu — Realität statt Fürsprache
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten

