II
Die Prinzipien · Prinzip II von VII

Architecture

Loriqa · Das IV Agent Framework

Das LLM macht die Arbeit.
Die Infrastruktur übernimmt die Kontrolle.

Loriqa ist das einzige Framework für KI-Agenten, das auf fail-closed Grundlagen gebaut ist. Jede andere Plattform nimmt an, dass Agenten laufen sollen, bis sie etwas aufhält. Wir drehen die Annahme um: Agenten weisen in jedem Moment nach, dass sie weiterlaufen sollen, sonst laufen sie nicht.

Die Rüstung

Die Loriqa erkunden.

Acht Platten, ein Schild, eine Klinge. Wählen Sie ein Element, um zu sehen, was es schützt.

Loriqa — Rüstung für die Governance von KI-Agenten
Gelesen als CISO oder Security Architect

Die architektonische Antwort auf Kompromittierung.

Jeder CISO muss eine Frage zu KI-Agenten beantworten: was passiert, wenn das Modell kompromittiert ist? Die Antwort von Loriqa ist strukturell und nicht prozedural. Direkt zu Die Entscheidung, die niemand benannt hat für die Einordnung fail-open gegen fail-closed, die Ihr Team schon spricht, zu Fünf Domänen. Eine Umkehrung für die strukturellen Verteidigungen über Control, Authority, Trust, Optimization und Continuous Improvement, oder zu Wohin das Vertrauen gehört für die Frage neu gestellt. Ausführlich in The Inversion.

Gelesen als Investor

Die Paradigmen-Position hinter der Wette auf die Kategorie.

Das meiste Investment in KI-Infrastruktur landet innerhalb des fail-open Fundaments, das das Feld von ReAct geerbt hat. Loriqa ist die einzige Plattform, die auf fail-closed als Fundament baut, eine Position, die Wettbewerber nicht nachrüsten können. Direkt zu Die Entscheidung, die niemand benannt hat für die Alternative, die das Feld noch nicht untersucht hat, zu Der strukturelle Burggraben dazu, warum Etablierte ohne Neuanfang nicht mitkommen, oder lesen Sie The Inversion für den vollständigen Paradigmen-Artikel.

Gelesen als Forscher oder Akademiker

Corrigibility als Architektur, nicht als Ergebnis des Trainings.

Der vorherrschende Ansatz behandelt Corrigibility als Verhaltenseigenschaft, die einem trainierten Modell abgerungen wird. Loriqa behandelt Corrigibility als Eigenschaft der umgebenden Infrastruktur: der Agent ist corrigible, weil die Architektur seine Mitarbeit nicht braucht, um ihn zu kontrollieren. Direkt zu Fünf Domänen. Eine Umkehrung , besonders zur Domäne Control, für die architektonischen Primitive, oder lesen Sie The Inversion für die vollständige Behandlung des Paradigmas mit dem Gang durch die fünf Domänen, dem Argument der skalierenden Eigenschaften und der Chirurgen-Analogie.

Gelesen als Regierung oder öffentlicher Sektor

Eine strukturelle Antwort auf „wie stellt man sicher, dass KI-Agenten stoppen, wenn sie stoppen sollen?“

Politische Rahmenwerke kreisen um diese Frage. Prozedurale Kontrollen, also Pause-Knöpfe, Audit-Prüfungen und Monitoring-Dashboards, hängen davon ab, dass Menschen im Loop sind und dass Agenten mit dem Loop kooperieren. Default-off als Fundament hält auch dann, wenn beides nicht zutrifft. Es ist die architektonische Form des Human-in-the-Loop-Prinzips, das die Politik schon anerkennt. Direkt zu Die Entscheidung, die niemand benannt hat für die Einordnung, die in eine Beschaffung passt, zu Fünf Domänen. Eine Umkehrung , besonders zum Dead Man's Switch in der Domäne Control, oder lesen Sie The Inversion.

Gelesen als CIO, CTO oder Head of AI

Das Fundament, in dem die Agenten Ihres Teams ausführen.

Die Umkehrung ist kein Feature, das man einschaltet, sie ist das Fundament. Ihre Entwickler bauen Agenten, die innerhalb einer DAG-Topologie ausführen, mit Credentials, die das Framework vermittelt, mit kryptografisch verketteten Zuständen und mit Kontext, den die Infrastruktur kontrolliert statt dass das Modell ihn verhandelt. Direkt zu Fünf Domänen. Eine Umkehrung für die Komponenten, also DAG-Topologie, GMS-Autorisierung, HMAC-Kette, RAS, QIA und CIP, oder zu Der strukturelle Burggraben dazu, warum sich das nicht in die Agenten-Runtime nachrüsten lässt, auf der Ihr Team schon ausliefert.

Gelesen als Branchenanalyst

Architektonische Vollständigkeit, benannt und zitierbar.

Die Achse fail-open gegen fail-closed benennt eine Kategorienstruktur, die in Agenten-Plattformen implizit vorhanden, in Analystenberichten aber noch nicht untersucht ist. Loriqa besetzt auf dieser Achse eine Position, in die die Etablierten nicht nachrüsten können. Direkt zu Die Entscheidung, die niemand benannt hat für die Einordnung der Kategorie, zu Der strukturelle Burggraben für das falsifizierbare strukturelle Argument, oder zu Fünf Domänen. Eine Umkehrung für das Material je Domäne. Der veröffentlichte Architektur-Artikel ist The Inversion.

Gelesen als CEO oder Vorstandsmitglied

Die architektonische These hinter der Wette auf die Kategorie.

Die Überzeugung ist, dass Governance, Security und Vertrauen Eigenschaften des Fundaments sind, auf dem eine Plattform für KI-Agenten steht, und keine Features, die man nach dem Gießen des Fundaments hinzufügt. Die meisten Plattformen am Markt haben ihr Fundament geerbt, ohne es zu prüfen. Loriqa hat anders entschieden. Direkt zu Der strukturelle Burggraben für die Wettbewerbsposition, oder lesen Sie The Inversion für den vollständigen Paradigmen-Artikel.

Gelesen als CFO

Der Audit Trail, den Ihre Aufsichtsbehörde verlangt, erzeugt von der Architektur.

Ein kompromittierter Loriqa-Agent hat keine Credentials, die man stehlen könnte: jede externe Aktion vermittelt das Framework, der Agent hält nie API-Keys oder Tokens. Jede Agentenaktion steht beim Schreiben in einer kryptografischen Audit-Kette. Agenten enden strukturell und nicht nach dem Urteil eines Modells. Das Risiko, das Ihren CISO umtreibt, und die Audit-Kette, die Ihr Compliance-Team braucht, sind beides architektonische Eigenschaften und keine Konfigurationsentscheidungen. Direkt zu Fünf Domänen. Eine Umkehrung , besonders zu Authority und Trust, für die strukturellen Antworten.

Gelesen als Compliance Officer oder General Counsel

Die architektonische Quelle des Audit Trails.

Jede Agentenaktion wird beim Schreiben in einer HMAC-Kette protokolliert, in der jede Manipulation sichtbar wird, und nicht erst zum Zeitpunkt des Audits zusammengestellt. Die Kette ist durchgängig prüfbar, unabhängig von der Anwendungsschicht. Wird eine Kompromittierung erkannt, ist die Reaktion durchgängig und infrastrukturell, der Vorfallbericht entsteht aus der Architektur und nicht aus einer prozeduralen Erzählung. Direkt zu Fünf Domänen. Eine Umkehrung , besonders zu Trust, für die kryptografische Kette und den Mechanismus der Reaktion bei Erkennung.

Gelesen als technischer Architekt oder Entwickler

Die architektonischen Primitive.

DAG-Topologie, Final Step, Dead Man's Switch, HMAC EventStore, GMS-Autorisierung, Credential Brokering, RAS, QIA, CIP, Mortician, Janitor. Jedes Primitiv in der Infrastruktur statt im Modell. Jedes unabhängig prüfbar. Direkt zu Fünf Domänen. Eine Umkehrung für den Gang durch die Komponenten, oder lesen Sie The Inversion für das strukturelle Argument, warum diese Primitive in die Infrastruktur gehören und nicht in das Modell.

Die grundlegende Entscheidung

Die Entscheidung, die niemand benannt hat.

Security Engineering hat ein etabliertes Vokabular für die wichtigste Entscheidung in jedem kritischen System: fail-open gegen fail-closed. Fail-open Systeme laufen weiter, wenn etwas schiefgeht, die Voreinstellung ist erlaubend, Ausnahmekontrollen greifen bei Bedarf ein. Fail-closed Systeme stoppen, die Voreinstellung ist restriktiv, Berechtigungen werden pro Aktion erteilt, wenn sie sich als angemessen erweisen. Banktresore sind fail-closed. Autopiloten in Flugzeugen fallen fail-closed auf manuelle Steuerung zurück. Die Entscheidung ist grundlegend, und regulierte Branchen haben Jahrzehnte darüber nachgedacht, welche Entscheidung wohin gehört.

Die Branche der KI-Agenten hat dieses Gespräch noch nicht geführt. Die meisten Plattformen haben ein fail-open Fundament aus dem frühen ReAct-Paradigma geerbt, in dem das LLM die Ausführung steuert, in einer Schleife läuft und entscheidet, wann es aufhört, und haben Ausnahmekontrollen darübergelegt.

UNGESCHÜTZT TEILWEISE ARCHITEKTONISCH Keine Durchsetzung Kill Switches · Sandboxes · HITL-Gates Default-off als Fundament · Berechtigung pro Aktion IV Loriqa FAIL-OPEN ← → FAIL-CLOSED

Wo jede Plattform für KI-Agenten auf dem Spektrum von fail-open bis fail-closed sitzt.

Zwei Fundamente. Eines pro Plattform. Die Entscheidung ist gefallen, für jedes Produkt am Markt.
Weg 1
Default-on mit angeschraubten Kontrollen
Jede Plattform für KI-Agenten, die Sie heute kaufen können, mit einer Ausnahme. Die Ausnahmekontrollen sind echte Verteidigungsarbeit, Kill Switches, Sandboxes, Rate Limits, HITL-Gates , und sie sitzen auf einem Fundament, das sagt: Agenten laufen, bis sie etwas aufhält. Jede Kontrolle hängt davon ab, dass der Agent kooperiert.
Weg 2
Default-off als Fundament
Loriqa. Die einzige Plattform, die diese Architektur heute ausliefert. Agenten führen nicht aus, solange die Infrastruktur nicht die Berechtigung für genau diese Aktion in genau diesem Moment erteilt.
Das sind nicht zwei Punkte auf demselben Spektrum. Es sind zwei verschiedene Fundamente. Ein Kill Switch auf einem Default-on-System ist ein Kill Switch auf einem Default-on-System, mehr Kontrollen ändern das Fundament nicht, sie legen weitere Schichten darauf. Die Entscheidung muss am Anfang fallen. Ein Später gibt es nicht.
Warum das zählt, lesen Sie The Inversion →
The Inversion

Fünf Domänen. Eine Umkehrung.

Wie sieht fail-closed aus, angewandt auf jede Dimension des Betriebs eines KI-Agenten? Fünf Antworten auf dieselbe Frage, was entscheidet der Agent standardmäßig? , und fünfmal dieselbe Antwort: nichts, was er sich in diesem Moment nicht verdient hat.

Domäne I

Control — der Agent entscheidet nicht über seine eigene Ausführung

Die Schrittfolge des Agenten legt sein Autor zur Entwurfszeit ausdrücklich fest, kodiert als gerichteter azyklischer Graph. Das LLM führt innerhalb des Graphen aus. Es erweitert den Graphen zur Laufzeit nicht, es entscheidet nicht, welcher Schritt als nächstes kommt, und es wiederholt keine Schritte, die der Graph nicht erlaubt hat.

Die Beendigung ist strukturell. Jeder DAG-Knoten trägt eine boolesche Kennzeichnung, Final Step oder nicht. Ist ein Final-Step-Knoten fertig, endet der Agent. Kein LLM-Aufruf, der fragt „bist du fertig?“. Der Graph weiß es schon.

Die Fortsetzung ist ebenfalls strukturell, und sie ist nicht großzügig. Der Dead Man's Switch arbeitet mit der umgekehrten Annahme der meisten Monitoring-Systeme: der Agent ist nicht gesund, solange er es nicht laufend nachweist. In jedem Heartbeat-Intervall muss der Agent ein vollständiges Gesundheitsprofil liefern, also kryptografische Identität, Konsistenz des Zustands, Speichergrenzen, Muster der Tool-Calls, deklarierte Endpunkte und Verhaltensdrift innerhalb der Schwelle, und die Infrastruktur muss jede Dimension prüfen. Eine erfolgreiche Prüfung verlängert den Timer. Alles darunter, und der Timer wird nicht erneuert. Dann folgt die Beendigung.

Der Fall, für den das gebaut ist, ist der wichtigste. Ein Agent, der jede direkte Aufforderung zur Beendigung ignoriert, der den sanften Stopp übergeht, dem harten Beenden widersteht und das Containment der SRA verweigert, endet trotzdem. Der Timer läuft unabhängig davon herunter. Seine Verlängerung verlangt einen aktiven Gesundheitsnachweis, den der kompromittierte Agent nicht liefert. Der TerminationExecutor arbeitet unterhalb der API-Schicht, wo die Kompromittierung des Modells nicht hinreicht. Erreicht der Timer null, endet der Prozess. Der Agent kann das nicht anders entscheiden.

Komponenten DAG-Topologie · Final Step · Dead Man's Switch · TerminationExecutor
Domäne II

Authority — der Agent hat keine Befugnis, die ihm nicht in diesem Moment erteilt wurde

Was der Agent tun darf, liegt in der Infrastruktur und nicht in der Tool-Liste des LLM. Der Global Management Service hält die Autorisierungstabelle. Das Framework setzt sie durch. Das Modell kann ein Tool aufrufen wollen, für das der Agent keine Autorisierung hat, der Aufruf erreicht das Tool nicht.

Der Agent hält keine Credentials. Nie. Das Framework fängt jeden externen Tool-Call ab, führt ihn mit Credentials der Infrastruktur aus und gibt das Ergebnis zurück. Der Agent sieht nie einen API-Key, trägt nie ein OAuth-Token und kennt nie den Connection String der Datenbank. Ein kompromittierter Agent hat nichts zu stehlen, keine Credentials zum Abfließen, keine Tokens für Persistenz, keine Geheimnisse, die eine Ausbreitung im Netz ermöglichen.

Die Identität wird bei der Infrastruktur registriert und nicht vom Modell behauptet. Der Agent erklärt nicht, wer er ist, die Plattform hält fest, wer er ist, und signiert den Eintrag. Jede Aktion trägt eine kryptografische Identität, die unabhängig von jeder Behauptung des Modells prüfbar ist.

Komponenten GMS · Credential Brokering · Identität, bei der Infrastruktur registriert
Domäne III

Trust — nichts wird geglaubt, bevor es kryptografisch geprüft ist

Der Zustand des Agenten liegt in einem Append-only Event Store, beim Schreiben mit HMAC-SHA256 signiert. Die Kette ist durchgängig prüfbar. Das LLM kann nicht verändern, was vorher war, weil das Vorherige signiert ist. Signaturen entstehen beim Schreiben und sind ohne Zugriff auf die Anwendungsschicht prüfbar.

Die Verhaltensbeobachtung läuft neben der Ausführung, entkoppelt vom Selbstbericht des Modells. Die Reasoning-Spur ist ein Signal unter vielen. Tragend sind die deterministischen Signale, also Timing, Verteilung der Tool-Calls, Schreibrate ins Gedächtnis und Muster im Event-Stream. Das Modell kann sein Verhalten beschreiben, wie es will, die deterministischen Signale beschreiben es, wie es war.

Wird eine Kompromittierung erkannt, ist die Reaktion durchgängig und infrastrukturell. Die Ausführung hält sofort an, nicht nachdem ein Mensch informiert ist, nicht nach einer Bestätigungsabfrage. Die Erkennung ist das Stoppsignal. Der Timer des Dead Man's Switch verlängert nicht mehr. Der Mortician archiviert den Zustand für die Forensik. Der Janitor baut transiente Artefakte ab und gibt Ressourcen frei. Der menschliche Operator erhält einen Vorfallbericht. Er genehmigt die Reaktion nicht. Die Reaktion ist passiert.

Komponenten HMAC EventStore · Oversight-Schicht · Mortician und Janitor
Domäne IV

Optimization — das LLM verwaltet weder seinen Kontext noch sein Modell

Der Arbeitskontext des Modells, also das Gedächtnis, auf das es zugreift, die Prompts, die es sieht, und die Priorisierung von Informationen, wird von der Infrastruktur kontrolliert und nicht vom Modell verhandelt. Der Reticular Activation Service übernimmt das Filtern des Gedächtnisses, das Kürzen des Kontexts, die Priorisierung der Prompts und die Optimierung der Prompts zur Laufzeit. Jede Operation wird protokolliert. Ursprüngliche und optimierte Prompts sind beide aus dem Audit Trail wiederherstellbar. Doppeltes Logging ist eine architektonische Anforderung, keine optionale Einstellung.

Daraus entsteht eine Eigenschaft, die regulierte Käufer unmittelbar als tragend erkennen: Erhalt der Zertifizierung unter Optimierung. Die zertifizierte Agentendefinition bleibt exakt erhalten. Die Optimierung zur Laufzeit passiert in der Schicht darüber. Ein einmal zertifizierter Agent muss nicht neu zertifiziert werden, weil die Schicht darunter sich nicht geändert hat.

Die Modellwahl funktioniert genauso, über die Infrastruktur und nicht über das Modell. Die Quality Insurance Authority zerlegt Agenten in prüfbare Schritte und bewertet jeden Schritt über mehrere Modelle hinweg, mit Belegen zu Genauigkeit, Kosten und Konsistenz. Zur Laufzeit entsteht die Nutzung mehrerer Modelle über die DAG-Topologie: ein Supervisor-Agent orchestriert Task- oder Research-Subagenten, jeder mit einem anderen Modell, ausgewählt anhand der Belege aus der Bewertung. Das LLM ist austauschbar. Der Kunde ist nicht an unsere Modellwahl gebunden. Wir sind an keinen einzelnen Anbieter gebunden.

Komponenten RAS · QIA · Supervisor- und Subagenten-Topologie
Domäne V

Continuous Improvement — nichts verändert sich selbst ohne menschliche Freigabe

Das System beobachtet sich auf Flottenebene selbst und schlägt eigene Verbesserungen vor, setzt sie aber nicht um. Das Continuous Improvement Program beobachtet Leistungssignale über alle Rollouts. Es macht Muster sichtbar: Workflows, die deterministische Abläufe werden sollten statt LLM-getragener Schritte, Prompts, die dauerhaft schlecht abschneiden, Modellzuweisungen, die laut Belegen geändert werden sollten. Jede vorgeschlagene Änderung geht in eine Freigabe durch Menschen. Nichts verändert sich selbst. Nichts rollt sich selbst aus.

Die kumulierende Eigenschaft zählt. Einmal zertifizierte Agenten können laufend optimiert werden, ohne neu zertifiziert zu werden. Die Anhebung zu deterministischen Abläufen nimmt LLM-getragene Arbeit auf, die kein LLM brauchte. Die Kosten pro Agent sinken über die Zeit , während sich das System verbessert. Das ist eine strukturelle Eigenschaft der Architektur und keine Roadmap-Zusage.

Komponenten CIP · HITL-Freigabe-Gates · Anhebung zu deterministischen Abläufen

Fünf Domänen. Fünf Komponenten. Ein Paradigma. Jede ist für sich ein Feature. Zusammen beschreiben sie ein System, in dem die Kontrolle des LLM für Vertrauen nicht mehr tragend ist. Das LLM macht die Arbeit. Die Infrastruktur macht alles andere.

Der strukturelle Burggraben

Warum die Etablierten nicht mitkommen.

Architekturen auf ReAct-Basis stellen das LLM in die Kontrollrolle, weil das LLM seit Beginn des Paradigmas als Ort der Intelligenz behandelt wird. Der gesamte Stack ist um diese Annahme gebaut: LangChain, LangGraph, OpenAI Assistants, AutoGPT und die meisten Agenten-Plattformen für Unternehmen machen das LLM zum Controller. Das umzudrehen ist kein zusätzliches Feature. Es ist ein Neubau von der Infrastrukturseite her, mit DAG-basierter Ausführung, GMS-basierter Identität, einer Existenz auf Basis des Dead Man's Switch, HMAC-basierter Integrität des Zustands, Kontrolle über Prompts und Kontext durch RAS, Bewertung durch QIA und laufender Verbesserung durch CIP.

IV hat 41 vorläufige Patente und über 18 Monate in diesen Bau gesteckt. Das auf eine bestehende ReAct-Plattform nachzurüsten verlangt, praktisch jede architektonische Annahme anzufassen. Die Etablierten haben zwei Wege: von vorn neu bauen, langsam, teuer und organisatorisch schmerzhaft, oder argumentieren, die Umkehrung sei unnötig, was nur so lange haltbar ist, wie das Feld die Lücke nicht bemerkt. Beides sind auf Dauer verlierende Wege. Default-on lässt sich nicht auf Default-off nachrüsten, ohne ein anderes Produkt zu werden.

Das ist die architektonische Festlegung, die die meisten Unternehmen ohne Neuanfang nicht erreichen.

Die Frage neu gestellt

Wohin das Vertrauen gehört.

Die Frage ist nicht, ob man KI-Agenten vertrauen soll. Die Frage ist, wohin man das Vertrauen legt. Legt man es in das Modell, liegt die Vertrauenslast auf der Schicht, die am wenigsten prüfbar, am variabelsten, am stärksten manipulierbar und am schwersten zu begrenzen ist, ohne Fähigkeit zu verlieren. Legt man es in die Infrastruktur, liegt die Last auf einer Schicht, die auditierbar, deterministisch und kryptografisch prüfbar ist und von strukturellen Festlegungen begrenzt wird, die auch dann halten, wenn das Modell versagt.

Das LLM macht die Arbeit.
Die Infrastruktur übernimmt die Kontrolle.