Identität sagt, wer ein Agent ist. Eine Vertrauensebene sagt, ob diese Aktion jetzt erlaubt werden soll — sie löst jede Agentenaktion in allow, review oder deny auf, basierend auf dem Live-Verhalten, nicht auf den Berechtigungen, die beim Deployment vergeben wurden. Sie ist die Entscheidungsebene zwischen deinen Agenten und dem, was sie tun dürfen, und sie ist das Stück, das einem rein identitätsbasierten Stack fehlt.
Eine Vertrauensebene für KI-Agenten ist die Infrastruktur, die jede Aktion, die ein Agent versucht, in eine Live-Entscheidung auflöst — allow, review oder deny — basierend auf der Identität dieses Agenten und seinem kontinuierlich beobachteten Verhalten, bewertet im Moment der Anfrage statt einmalig beim Deployment. Sie sitzt zwischen dem Agenten und dem, was er zu erreichen versucht — einem Tool-Aufruf, einem Datenzugriff, einer nachgelagerten API — sodass die Entscheidung widerspiegelt, was der Agent tatsächlich getan hat, nicht die statische Berechtigungsvergabe, mit der er gestartet ist.
Das wird ständig verwechselt, und in der Lücke dazwischen passieren die Vorfälle. Identität ist statisch: eine Credential, ein verifizierter Eigentümer, ein signiertes Manifest, das erklärt, was ein Agent können soll. Nichts davon ändert sich danach, was der Agent vor einer Stunde getan hat. Eine Vertrauensebene ist dynamisch: Sie fragt, gegeben wer dieser Agent ist und wie er sich verhalten hat, sollte diese konkrete Aktion jetzt durchgehen? Ein Agent mit einer perfekt gültigen, verifizierten Identität kann trotzdem mitten in einem Vorfall stecken — Daten leaken, etwas außerhalb seines normalen Musters versuchen — und Identität allein hat keinen Mechanismus, das zu erkennen. Eine Vertrauensebene schon, weil sie Verhalten kontinuierlich bewertet, statt Credentials nur einmal zu prüfen.
Das ausführlichere Argument, warum traditionelles IAM bei der Identität aufhört und diese Lücke offen lässt, findest du in Identität vs. Vertrauen für KI-Agenten.
Eine Vertrauensebene, die nur allow und deny kennt, zwingt jede Entscheidung in eines von zwei Extremen — einen Agenten, der größtenteils in Ordnung ist, überblocken, oder etwas genuin Riskantes durchwinken, weil eine vollständige Verweigerung zu aggressiv wirkte. Das dritte Ergebnis, review, ist das, was das Modell in Produktion praktikabel macht: Eine Aktion pausiert, damit ein Mensch sie ansieht, statt ein automatisiertes System zu zwingen, eine Seite zu wählen. Die Entscheidungs-Engine von VeriSwarm leitet dieses Ergebnis aus der Live-Bewertung eines Agenten über fünf Dimensionen ab — Identitätsvertrauen, Risiko, Zuverlässigkeit, Autonomie und Kalibrierung — plus jeder aktuell wirksamen Kill-Switch- oder Delegationsüberschreibung, und liefert genau eine Entscheidung pro Anfrage: allow, review oder deny. Die vollständige Mechanik, wie diese Bewertung berechnet wird, steht in Agent Trust Scoring: Ein technischer Leitfaden.
VeriSwarm ist um diese Ebene herum gebaut, nicht daneben. Gate ist die Entscheidungs-Engine selbst — immer aktiv, kostenlos, das Stück, in das jede andere Säule einsteckt. Der Rest der Plattform liefert der Vertrauensebene entweder bessere Eingaben oder handelt basierend auf ihren Ausgaben:
Die Vertrauensebene selbst. Bewertet das Verhalten von Agenten über fünf Dimensionen und löst jede Anfrage in allow, review oder deny auf. Kostenloser Tarif, immer aktiv.
Liefert der Vertrauensebene eine stärkere Identitätseingabe — Eigentumsverifizierung, signierte Manifeste, begrenzte Delegationen — sodass die Entscheidung von einem bekannten Agenten ausgeht, nicht von einem anonymen.
Setzt an den Punkten durch, die die Vertrauensebene abdeckt — Tool-Berechtigungen, PII-Tokenisierung, Injection-Scanning, und den Kill-Switch, der die Entscheidung vollständig außer Kraft setzt.
Zeichnet jede Entscheidung und jede Durchsetzungsaktion in einem hash-verketteten Protokoll auf — die Beweisspur dafür, warum eine bestimmte Anfrage erlaubt, geprüft oder verweigert wurde.
Cortex routet und führt LLM-Aufrufe mit den inline angewendeten Leitplanken der Vertrauensebene aus; Fleet verwaltet den Agenten-Lebenszyklus, sodass der Zustand eines gekillten oder pausierten Agenten überall konsistent ist.
YAML-gesteuerte Automatisierungen, die bei jedem Schritt dieselbe Entscheidungsebene aufrufen, sodass mehrstufige agentische Prozesse dieselbe allow/review/deny-Prüfung erhalten wie ein einzelner Tool-Aufruf.
Die Entscheidungsebene ist das kostenlose Fundament, kein kostenpflichtiges Add-on. Gate gibt dir vollständiges Fünf-Dimensionen-Trust-Scoring, 5.000 allow/review/deny-Prüfungen pro Tag, unbegrenzte Ereigniserfassung und unbegrenzte Ausstellung von Basis-Credentials — kostenlos. Was tarifabhängig ist, sind die Tiefe und die Durchsetzung rund um diese Entscheidung — vollständigere Passport-Identität auf Pro, die Laufzeitdurchsetzung von Guard und das exportierbare Protokoll von Vault auf Max. Ein Team, das prüft, ob es eine Vertrauensebene braucht, kann echte Entscheidungen für jede Agentenaktion verdrahten, bevor es überhaupt etwas ausgibt. Sieh, wie die Vertrauensebene in die vollständige Sechs-Kontrollen-Sicherheitscheckliste passt.
Eine Vertrauensebene ist die Infrastruktur, die jede Aktion, die ein KI-Agent versucht, in eine Live-Entscheidung auflöst — allow, review oder deny — basierend auf der Identität dieses Agenten und seinem beobachteten Verhalten, bewertet im Moment der Anfrage statt einmalig beim Deployment. Sie sitzt zwischen einem Agenten und den Tools, Daten und Aktionen, die er zu erreichen versucht, sodass eine Entscheidung widerspiegelt, was der Agent tatsächlich getan hat, nicht nur, welche Berechtigungen ihm bei der ursprünglichen Einrichtung erteilt wurden.
Identität beantwortet eine statische Frage: Wer ist dieser Agent, und kann er es beweisen? Eine Vertrauensebene beantwortet eine dynamische: Gegeben, wer dieser Agent ist und wie er sich verhalten hat, sollte diese konkrete Aktion jetzt erlaubt werden? Ein Agent kann eine wasserdichte Identität haben — eine gültige signierte Credential, einen verifizierten Eigentümer — und trotzdem mitten in einem Vorfall stecken, Daten leaken oder etwas außerhalb seines normalen Musters versuchen. Identität allein hat keine Möglichkeit, das auszudrücken; eine Vertrauensebene schon, weil sie Verhalten kontinuierlich bewertet, nicht nur Credentials einmalig.
Gate ist VeriSwarms Implementierung der Entscheidungsebene — das immer aktive, kostenlose Fundament, das das Verhalten von Agenten über fünf Dimensionen bewertet und jede Anfrage in allow, review oder deny auflöst. Es ist die Vertrauensebene in dem Sinn, der operativ zählt: Jede VeriSwarm-Entscheidungsprüfung läuft darüber. Die breitere Plattform — Guards Durchsetzung, Passports Identität, Vaults Audit-Trail, Cortex' Ausführungskontrolle — sind Säulen, die in dieselbe Entscheidungsebene einspeisen oder darauf aufsetzen, keine separaten Vertrauensebenen, die mit ihr konkurrieren.
Jede Aktion, die VeriSwarms Entscheidungsprüfung aufruft, tut das — das ist der Punkt. Eine Vertrauensebene, die nur Aktionen bewertet, die schon jemand als riskant markiert hat, löst nichts — sie bestätigt nur ein Urteil, das ein Mensch bereits gefällt hat. Der Wert liegt darin, die Aktion zu erwischen, die niemand markiert hat: ein Agent, der monatelang zuverlässig war und etwas versucht, das eine Standardabweichung außerhalb seines normalen Musters liegt. Das zeigt sich nur, wenn jede Anfrage dieselbe Prüfung durchläuft, nicht eine Stichprobe.
Drei Ergebnisse, nicht zwei: allow, review oder deny. Ein binäres allow/deny zwingt zur Wahl zwischen Überblockieren (ein Agent, der größtenteils in Ordnung ist, wird komplett gestoppt) und Unterblockieren (eine genuin riskante Aktion wird durchgewunken, weil eine vollständige Verweigerung zu aggressiv wirkte). Review ist die dritte Option — die Aktion pausiert, damit ein Mensch sie ansieht, statt in eines der beiden Extreme zu fallen. Die Entscheidungs-Engine von VeriSwarm leitet das Ergebnis aus der Live-Bewertung eines Agenten in Identität, Risiko, Zuverlässigkeit, Autonomie und Kalibrierung ab, plus jeder wirksamen Kill-Switch- oder Delegationsüberschreibung, und liefert dann eine einzige Entscheidung pro Anfrage.
Die Entscheidungsebene selbst — Gate — ist kostenlos: vollständiges Fünf-Dimensionen-Trust-Scoring, 5.000 allow/review/deny-Prüfungen pro Tag, unbegrenzte Ereigniserfassung und unbegrenzte Ausstellung von Basis-Credentials. Das ist das immer aktive Fundament, auf dem jede andere Säule aufbaut. Tarifabhängig sind die Durchsetzung und die Tiefe rundherum — Guards Laufzeitkontrollen (Tool-Berechtigungen, PII-Tokenisierung, Injection-Scanning, Kill-Switch) auf Max, vollständigere Passport-Identität (Manifeste, Delegationen) auf Pro, Vaults abfragbares und exportierbares Audit-Protokoll auf Max, und Cortex' LLM-Routing und Ausführungskontrolle aufgeteilt auf Pro und Max. Du bekommst vom ersten Tag an echte Entscheidungen bei jeder Anfrage; die bezahlten Tarife fügen hinzu, was rund um diese Entscheidung passiert.
Gates Trust-Scoring und allow/review/deny-Entscheidungen sind kostenlos — bis zu 5.000 Prüfungen pro Tag, unbegrenzte Ereigniserfassung, unbegrenzte Basis-Credentials.