Veröffentlicht 22. Sept. 202613 Min. Lesezeit
Der Control Plane der Agenten-Ära: Acht Regeln und was Vinkius liefert
Die Agenten-Ära hat jede Annahme gesprengt, auf der das alte Control Plane gebaut wurde. Acht Regeln, von der Durchsetzung im Pfad bis zur menschlichen Hand am Lenkrad, und die Vinkius-Schicht, die jede davon liefert, mit ihren Standardwerten, ihren Zahlen und dem Punkt, an dem der Free-Plan endet.

Von Renato Marinho
Founder · Vinkius
Seit zwei Jahren beobachte ich, wie das Wort "Control Plane" in zwei völlig verschiedenen Bedeutungen verwendet wird, und ich glaube, dass diese Verwechslung dieser Industrie leise hohe Kosten verursacht. In der Welt der Netzwerke und von Kubernetes ist das Control Plane der Teil des Systems, der entscheidet. Es trägt Ihren Traffic nicht. Es sagt, was gebaut werden darf, was wo platziert werden darf, wer was tun darf, und es setzt diese Entscheidung schriftlich fest, damit die Data Plane sie ausführen kann. Das Control Plane ist die langsame, autoritative Hälfte. Die Data Plane ist die schnelle, dumme Hälfte.
Diese Unterscheidung wurde für Maschinen entworfen, die sich auf der Zeitskala von Minuten ändern. Ein Pod, ein Service, eine Route. Ihre Grundannahme war, dass das, was handelt, ein von einem Menschen geschriebenes Programm ist, mit stabiler Form, bekanntem Besitzer und vorhersagbarem Rhythmus.
Keine dieser Annahmen gilt für einen Agenten. Und genau das ist der gesamte Punkt dieses Posts.
Was ein Control Plane der Agenten-Ära sein muss
Ein Agent ist kein Workload, den man deployt und vergisst. Er ist ein Principal, der denkt. Er wählt ein Tool, ruft es auf, liest das Ergebnis, entscheidet den nächsten Zug und loopt weiter. Die Form seines Verhaltens wird vom Schlussfolgern geformt, nicht von einem festen Callgraph, und eine Retry-Loop kann sie vervielfachen, ohne dass jemand eine neue Zeile Code schreibt. Also brechen alle Annahmen, auf denen das alte Control Plane gebaut wurde, feste Form, bekannter Besitzer, vorhersehbare Kadenz, gleichzeitig zusammen.
Was überlebt, ist die Idee, nicht die Form. Man braucht weiterhin eine autoritative Hälfte, die entscheidet, was erlaubt ist, und die Entscheidung aufzeichnet, und eine schnelle Hälfte, die ausführt. Aber in der Agenten-Ära muss die autoritative Hälfte mehr leisten. Sie muss über einen Aufrufer nachdenken, den sie nicht vollständig vorhersagen kann, durchsetzen, auf einem Pfad, den das Model durch Neuformulierung umgehen kann, begrenzen, die Kosten, die sich mit jedem Retry vermehren, und einen Datensatz produzieren, den ein Regulator oder ein Finance-Team tatsächlich um drei Uhr nachts liest.
Hier also ist das Regelwerk. Acht Eigenschaften, und jede ist etwas, das ich von Vinkius fordere. Manche sind keine Must-have. Einige sind tragend, im strukturellen Sinn. Wenn eine fehlt, ist der Rest des Systems Theater.
Die acht Regeln
Eine. Es muss die Identität besitzen. Die erste Fehlerszene der meisten Agenten-Setups ist, dass niemand sagen kann, wer was getan hat. Die Logs sagen, dass eine Anfrage passiert ist; sie sagen nicht, wer sie gesendet hat, wessen Namen, über welchen Connector. Ein Control Plane der Agenten-Ära ordnet jeden Aufruf einer benannten Identität zu, und diese Identität ist real, kein Session-Cookie. Bei Vinkius hat jeder Connector eigene Verbindungstokens, exklusiv auf diesen Connector beschränkt, und der Token ist die Einheit der Attribution. Die Plattform führt auch Service Accounts für die nicht-menschlichen Identitäten, die in CI- und OIDC-Workloads laufen, denn eine Maschine, die in Ihrer Pipeline handelt, ist ebenfalls ein Principal, und sie wird benannt. Jeder Beleg benennt den Token, der den Aufruf getätigt hat. Identität ist eine Spalte in den Daten, keine Theorie.
Die Beschränkung ist es, die die Spalte vertrauenswürdig macht. Ein Token, das für den E-Mail-Connector ausgestellt wird, erreicht den Payments-Connector nicht. Die Tokens werden per HMAC authentifiziert und der Klartext wird nie gespeichert, es existiert also keine Zugangsdaten in einer Datenbank, die gestohlen werden kann, und die Flotte wird inventarisiert: wer jeder Client ist, wann er zuletzt aufgerufen hat, wie viele Anfragen er getätigt hat. Eine geleakte Zugangsdaten ist dann ein benanntes, widerrufbares, einzigen-Connector-Ressource, kein stehender Pass für das gesamte Anwesen, und Widerrufen und Rotieren liegen einen Klick entfernt.
Zwei. Es muss auf dem Pfad durchsetzen, nicht nachträglich. Ein Control Plane, das nur berichtet, ist ein Dashboard, und ein Dashboard stoppt nicht, was gerade passiert. Die Durchsetzung muss im Runtime leben, auf dem Pfad der Anfrage, bevor der Aufruf die Grenze überschreitet. Hier macht das Wort "Governance" seine eigentliche Arbeit. Eine Regel, die ein SIEM eine Stunde später korreliert, ist keine Regel; sie ist ein Bestatter. Vinkius setzt Data-Shielding, Kostenlimits und Capability-Exposure im Outbound-Pfad durch, in Speicher, zwischen Upstream und Model. Die Entscheidung wird im Flug getroffen, und der Beleg dokumentiert, dass sie getroffen wurde.
Die Shielding-Schicht ist der Ort, an dem "Masking" aufhört, ein Marketing-Wort zu sein. Sie maskiert E-Mails, SSNs und Kartenzahlen in Speicher, bevor die Antwort zum Model zurückkommt. Gekürzt, erfüllt der Wert weiterhin seinen Zweck, und das Model braucht die rohen Ziffern selten. Wenn es sie nicht braucht, haben die Ziffern nie eine Kontextfenster durchlaufen, nie geloggt und nie ein Leck wurde. Die Kennzahl DLP Protected in der KPI-Leiste von Mission Control zählt die Kürzungen im Zeitraum, die Schicht ist also nicht nur vorhanden, sie wird gemessen, und die Zahl, die Sie sehen, ist der ständige Zähler der draußen gehaltenen Geheimnisse.
Drei. Es muss die Ausgaben und den Blast Radius begrenzen. Agent-Kosten haben nicht die Form einer Zeile, die Sie jemals einmal gechartet haben. Es ist nicht pro User und nicht pro Anfrage. Es ist pro Gedanke, und es multipliziert sich mit jedem Retry, den eine Loop hinzufügt, also muss das Control Plane das Budget als ein erstklassiges, maschinendurchsetzbares Objekt tragen. Vinkius macht das in zwei Schichten. Der FinOps-Guard kürzt Arrays, die über eine maximale Elementanzahl hinauslaufen, fünfzig als Standard, denn eine Antwort, die zehntausend Datensätze zurückgibt, ist eine Token-Rechnung, keine Antwort; er kann den Payload vor dem Gateway-Ausgang verkleinern; und er zählt Kosten auf eine von Ihnen festgelegte Rate, drei Dollar pro Million Tokens als Standard, und misst dann in Bytes und Dollar, wie viel er eingespart hat. Der Circuit Breaker sitzt davor: ein Request-Budget im gleitenden Fenster, fünftausend Requests über fünf Minuten als Standard, mit fünfzehn Minuten Cooldown, über die gesamte Gateway-Flotte geteilt, damit das Budget hält, egal welche Instanz den Aufruf bedient. Wenn das Budget überschritten wird, löst der Breaker aus, und das Auslösen tut das, was die meisten Guardrails nie tun: Es sagt dem Agenten, in einer maschinenlesbaren Weigerung, die für ein Model geschrieben ist, dass die Ressource offen ist und er sich zurückziehen soll. Eine Loop, die diese Weigerung nicht lesen kann, wird durch denselben Auslöser gestoppt. Das ist der Punkt.
Und der Guard hinterlässt die Messung seiner eigenen Arbeit. Die KPI-Leiste in Mission Control zeigt die Bytes, die eine Kürzung aus einer Antwort entfernt hat, und die Dollar, die die Deckung im Zeitraum eingespart hat, die Schicht berichtet also die Rechnung, die sie verhindert hat, nicht die Rechnung, die sie erhebt. Wenn ein Guardrail sich mit einem Screenshot seines Dashboards verteidigen muss, weiß man bereits, wie seine Standard-Attitude ist.
Vier. Es muss die Geheimnisse aus dem Kontext des Models fernhalten. Das ist die Regel, an die ich beim Design am meisten denke. Das, was entscheidet, das Model, und das, was Autorität beweist, die Zugangsdaten, sollten niemals einen Kontext teilen. Ein Model, das das Passwort Ihres Upstreams lesen kann, ist kein Problem, das man wegauditiert; es ist das Problem. Vinkius hält die Connector-Zugangsdaten mit AES-256 verschlüsselt at rest, und die Garantie, die wir machen, ist, dass nicht einmal die eigenen Operatoren der Plattform sie at rest lesen können. Sie werden nur zur Laufzeit in die Ausführungsumgebung injiziert, im Isolate, in dem der Tool-Code läuft, und der Agent sieht niemals das Geheimnis. Die Verbindungstokens selbst werden so authentifiziert, dass der Klartext nie gespeichert wird. Wenn Sie einen Satz zum Weitergeben an einen Prüfer haben möchten: die Autorität, die den Aufruf signiert, wird vom Geist getrennt, der ihn entscheidet.
Fünf. Es muss eine Aufzeichnung hinterlassen, die Manipulation sichtbar macht und exportierbar ist. Die meisten "Audit-Trails" sind Append-only-Logs, das heißt, sie sind so vertrauenswürdig wie die Person, die das Disk besitzt. Ein Control Plane der Agenten-Ära muss besser sein, denn die Aufzeichnung ist die Sache, die ein Regulator, ein Kunde und ein Finance-Team tatsächlich lesen werden. Vinkius versiegelt jeden Request-Hash bei der Ingest in ein Hash-gekettetes Ledger: jeder Datensatz trägt den vorherigen Hash und seine Position in der Sequenz, und die Kette ist signiert, SHA-256 mit Ed25519. Eine Manipulation ist also keine Privatsphäre-Sache, sondern ein detektierbares Ereignis, und das Dashboard sagt offen, ob die Kette gültig oder kompromittiert ist. Der Deploy-Audit wird als PDF exportiert, und die ganze Struktur ist für die eine Frage des Regulators gebaut, zeigen Sie mir den vollen Verlauf eines Connectors, die als eine einzige exportierbare, verifizierbare Kette ankommt, nicht als Projekt.
Sechs. Es muss den eigenen Denkweg des Models sichtbar machen. Ein Beleg, der sich nicht an den Trace des Agenten anschließt, ist ein Beleg, den niemand lesen kann. Das Control Plane muss den verteilten Trace-Kontext des Aufrufers über das Gateway tragen, damit jeder Tool-Span zum Trace parentiert wird, der den Gedanken gestartet hat. Das ist die Arbeit in unserem offenen Framework seit der 5.1.0-Release, besprochen in dem MCP-Fusion-5.1.0-Post zur Trace-Korrelation, und es ist hier wichtig, weil eine Governance-Aufzeichnung, die vom eigenen Denkweg des Agenten losgelöst ist, forensisch wertlos ist. Und wenn ein Aufrufer keinen Trace-Kontext sendet, benennt der Identitäts-Floor trotzdem, wer den Aufruf getrieben hat, Attribution hängt also nie davon ab, dass der Aufrufer seinen Teil tut.
Sieben. Es muss einem Menschen einen echten Off-Switch und ein echtes Approval-Gate geben. Automatisierung ohne einen menschlich geformten Stopp ist nur ein schnellerer Weg, Dinge zu brechen. Das Control Plane muss zwei unterschiedliche menschliche Aktionen offenlegen, und sie sind nicht dieselbe. Die erste ist das Approval-Gate: ein Deploy, der vor dem Livegang einen zweiten Menschen erfordert, den Vinkius am Vier-Augen-Prinzip andockt, das der EU AI Act für Hochrisiko-Systeme in Artikel 14(5) erwartet. Eine Person entscheidet nicht allein, dass ein neues Tool mit echten Konsequenzen die Agenten erreicht. Die zweite ist der Off-Switch: ein globaler Notstopp, der jeden aktiven Connector in der Organisation stoppt, sie alle deaktiviert, alle Tokens widerruft und jede offene Session beendet, in einer synchronen Aktion, und die Bestätigung erfordert, HALT ALL einzutippen, denn das ist der Knopf, den man drückt, wenn etwas schiefgelaufen ist. Nach einem Halt kann man wiederherstellen, aber die widerrufenen Tokens bleiben widerrufen; man stellt sie mit Absicht neu aus. Erholung ist eine neue Vertrauensbeziehung, keine Wiedergabe der alten.
Acht. Es muss billig zu betreiben sein und ehrlich über seine eigenen Kosten. Ein Control Plane, das teurer und langsamer ist als das, was es governs, hat versagt, und die zweite Hälfte ist das, was die meisten Vendors umgehen. Der Overhead der autoritativen Schicht muss gemessen und gezeigt werden, nicht behauptet. Bei Vinkius zerlegt die Request-Details die Latenz in die Zeit, die die Upstream-API gebraucht hat, und die Zeit, die die Governance-Schicht hinzugefügt hat, so dass man immer weiß, was das Control Plane selbst für diesen Aufruf gekostet hat. Und die Plattform ist geradlinig mit Ihnen darüber, was live und was eine Vorschau ist: Im Free-Plan öffnet das Governance-Dashboard mit klar gekennzeichneten Beispieldaten, so dass Sie die Form des Control Planes lernen, bevor Sie sich verpflichten, während die Live-Durchsetzung, der Circuit Breaker und der Notstopp auf Paid-Plänen laufen. Ich sage es lieber offen, als einen Leser annehmen zu lassen, dass der Free-Tier das Paid-Ding tut.
Der einzige Ort, an dem das Control Plane selbst mit einem Sprachmodel spricht, ist die AI-Briefing, und sie ist eine bezahlte Funktion, denn die Briefing ist selbst ein Model-Aufruf, und ein ehrliches Control Plane versteckt nicht, wohin sein eigener Compute geht.
Die Fundamente, auf denen die Regeln stehen
Einige der obigen Regeln stehen auf Schichten, die Sie niemals auf einem Dashboard sehen werden, und darauf bin ich am stolzesten. Der Marketplace führt überwachte Decoys, gepflanzt genau dort, wo ein Angreifer, der nach Exfiltration sucht, suchen wird: Zugangsdaten, die wie echte Geheimnisse aussehen und es nicht sind. Berühren Sie einen, und die Plattform setzt den Server in Quarantäne, widerruft seine Tokens, schneidet die offenen Verbindungen und friert den Zahlungs-Pfad ein, automatisch, ohne dass ein Mensch entscheiden muss. Containment, das nicht darauf wartet, dass Sie bemerken.
Darunter liegt die Organisations-Ebene. Single Sign-On wird pro Organisations-Domain erzwungen, und die Organisation selbst läuft auf Mitglieder und Teams, benutzerdefinierte Rollen und die Berechtigungen, die sie gewähren, Service Accounts für die Maschinen, die in Ihren Pipelines handeln, Organisations-API-Keys für den programatischen Zugriff, und einem Audit-Log der sicherheitsrelevanten Ereignisse. Das Control Plane steht auf einem Identitätsmodell, das den Unterschied zwischen einer Person und einer Maschine kennt, und jede der acht Regeln stützt sich auf diesen Unterschied.
Warum die Regeln die Oberflächen schlagen
Ich habe über die zwölf Oberflächen geschrieben, die Vinkius als AI-Governance liefert, die acht, die berichten, und die vier, die entscheiden. Siehe den AI-Governance-Post für die Tour. Das war das Inventar. Dieser Post ist der Maßstab, gegen das Inventar gemessen wird, und der Grund, sie getrennt zu halten, ist, dass ein Vendor Ihnen ein Regal voller Dashboards zeigen und es ein Control Plane nennen kann. Die Oberflächen sind leicht zu fälschen. Die Regeln sind es nicht, denn jede Regel entspricht einer Eigenschaft, die man testen kann. Kann es den Aufrufer benennen? Handelt es, bevor der Aufruf geht? Begrenzt es eine außer Kontrolle geratene Loop, die das Model lesen kann? Hält es die Zugangsdaten aus dem Kontext? Kann es beweisen, dass die Aufzeichnung nicht umgeschrieben wurde? Kann ein Mensch es wirklich stoppen? Ist seine eigene Kosten auf dem Tisch?
Ich versuche nicht, einen Namens-Krieg zu gewinnen. "Governance", "Observability", "Security" werden alle auf diese Sache angewendet, und alle unterschätzen sie. Ein Dashboard beobachtet. Eine Policy-Datei entscheidet einmal, zum Deploy-Zeitpunkt, und vergisst dann. Das Control Plane ist der einzige Name, der die Entscheidung trägt: es entscheidet pro Aufruf, und es behält den Beleg.
Wenn Sie kaufen, ist diese Liste die Spezifikation. Wenn Sie bauen, ist sie die Checklist, deren Überspringen Sie sich schämen sollten. Ich habe sie schriftlich festgehalten in dem Post darüber, wie Vinkius jeden MCP-Server in einem V8-Isolate ausführt, denn ich bin dazu gelangt, zu glauben, dass das Control Plane das Produkt ist, und das Produkt sind die Regeln, nicht die Bildschirme.
Die Latte, an der ich die Branche messen werde
Hier gehe ich vom Ingenieur zu, unbequem, der Person, die eine Messlatte setzen darf. Die Agenten-Ära wird daran gerichtet, wie gut ihre Control-Planes diese acht Dinge getan haben, und die meisten Control-Planes, die heute ausgeliefert werden, bestehen nicht, denn sie wurden für eine Welt gebaut, in der der Aufrufer ein Mensch ist, der ein Ticket eingereicht hat. Sie haben einen Policy-Engine und ein Log. Sie haben keine Identität, keine auf-Pfad-Durchsetzung, kein Budget, das das Model lesen kann, keinen versiegelten Vault, keine signierte Kette, keinen Trace-Join, kein menschliches Gate und keine ehrliche Overhead-Zahl. Sie haben ein Dashboard und eine Hoffnung.
Das ist keine Beleidigung. Es ist die Lücke, und in der Lücke entscheiden sich die nächsten fünf Jahre der Infrastruktur. Ich habe diese Regeln geschrieben, wie ich sie für ein Team geschrieben haben möchte, das die Sache nicht gebaut hat: konkret genug zum Testen, und generisch genug, um die Namen dieses Jahres zu überleben. Die acht Eigenschaften sind der Vertrag. Alles andere ist Marketing.
Wenn Ihr Agent das ist, was handelt, ist das Control Plane das, was entscheidet. Bauen Sie die entscheidende Hälfte zuerst, messen Sie sie, versiegeln Sie ihre Aufzeichnung, und geben Sie einem Menschen eine echte Hand am Lenkrad. Das ist der Maßstab. Ich fordere Vinkius danach, und ich würde das Ihre auch danach fordern.
Die Laufzeit-Sicherheitskontrollen, die diese acht Regeln durchsetzen, sind mit Quellcode in Unternehmens-KI-Fragen detailliert.
