Souveränitäts-KompassSovereign Agentic AI OS
← Zurück zum Kompass Architektur · Review v2

Souveräne agentische Infrastruktur · v2

Die rekursive Organisation — jedes Element begründet.

Diese Seite ist das Ergebnis eines vollständigen Architektur-Reviews. Jede Komponente musste ihre Existenz doppelt rechtfertigen: funktional (was trägt sie zur rekursiven Agenten-Organisation bei?) und souverän (Lizenz, Governance, Betreibbarkeit). Was beides nicht bestand, wurde ersetzt oder gestrichen — mit Begründung.

Review-These

Eine rekursive Agenten-Organisation scheitert nicht an fehlenden Werkzeugen, sondern an drei Dingen: unbegrenzter Rekursion, ungeprüften Verträgen zwischen Ebenen — und Werkzeug-Wildwuchs.

Das Review hat deshalb drei Regeln angewendet. Erstens: Jede Spawn-Kante trägt einen typisierten Vertrag (Task Contract) mit Ziel, Erfolgskriterium, Budget und Tiefen-Kontingent — Rekursion ohne Vertrag ist verboten. Zweitens: Ein Werkzeug pro Aufgabe — Doppelungen (zwei GitOps-Engines, zwei Parallel-Runtimes, zwei Isolationstechnologien, zwei CI-Systeme) wurden konsolidiert, denn operativer Wildwuchs ist ein Souveränitätsrisiko. Drittens: Lizenz- und Governance-Fakten wurden gegen den Stand 2025/26 neu geprüft — drei Komponenten des v1-Entwurfs (Open WebUI, Kaniko, NATS als Audit-Backbone) haben diese Prüfung nicht bestanden. Claret markierte Chips = in v2 geänderte oder neue Entscheidung.

Das Zielbild

Ein Prompt wird eine Organisation — unter Vertrag.

Die Plattform baut aus einem Prompt eine temporäre Organisation aus Agenten. Das einzige Element, das Rekursion sicher macht, ist kein Framework, sondern ein Protokoll: der Task Contract an jeder Kante.

Lebenszyklus der Organisation

  1. SPAWNContract wird ausgestellt: Die Elternebene erzeugt für jedes Kind einen typisierten Vertrag — validiert, bevor das Kind existiert.
  2. EXECUTEArbeit unter Identität: Jeder Agent trägt SPIFFE-Workload-Identität plus delegiertes User-Token; jede Aktion ist attribuierbar.
  3. VERIFYKein Ergebnis ohne Prüfung: Verifier-Hierarchie (Tests & Policies vor LLM-Critic), begrenzter Retry, dann codify-or-escalate.
  4. REPORTRückgabe gegen das Schema: Das Kind liefert exakt den im Vertrag vereinbarten Rückgabetyp — oder einen begründeten Abbruch.
  5. DISSOLVEDie Organisation löst sich auf: Sandboxes verschwinden; bleiben dürfen nur State-Checkpoints, Audit-Einträge, codifizierte Tools und Eval-Beispiele.

Die Organisation ist ephemer — ihr Lernen ist versioniert.

Der Task Contract

Ein Pydantic-Schema, erzwungen per Constrained Decoding — nicht erhofft per Prompt. Sechs Felder, keine Ausnahmen:

Ziel-Anker
Das Originalziel, wörtlich — jede Ebene re-verankert es und verhindert Drift.
Erfolgskriterium
Maschinell prüfbar formuliert: Test, Schema oder Policy — sonst kein Spawn.
Budget
Token- und Kosten-Kontingent; Kinder erben Anteile, das Gateway erzwingt sie.
Tiefen-Kontingent
Jeder Spawn verbraucht Tiefe (Start ≤ 2–3). Bei 0 ist weitere Delegation unmöglich.
Fehler-Budget
Erlaubte Retries pro Ebene (≤ 3); danach Eskalation statt stiller Schleife.
Rückgabe-Schema
Typisierter Rückgabewert plus Deadline — das Elternteil validiert, nie umgekehrt.

Plattform-Architektur · v2

Sovereign Agentic AI Operating System

Zehn komponierbare Schichten plus Governance-Ebene — gelesen wie die Achsen des Kompasses: eine Zeile pro Schicht, ihre Verantwortung, ihre Bausteine. Claret markierte Chips sind in v2 ersetzt, präzisiert oder neu.

01
Intake & Contract
Aus dem Prompt wird ein typisierter Vertrag
PresidioPII-Redaction xgrammarconstrained JSON Task ContractPydantic LangGraph FSMTopologie-Plan Context SeedBuilder OPA Pre-CheckPolicy
02
Access Layer
Jede Oberfläche ist ein dünner Client
LibreChatWeb · MIT Continue.devIDE Plugin CLITyper faster-whisperVoice Graph-InterruptsApprovals KeycloakAuthN · OIDC
03
LLM Gateway
Ein Enforcement-Punkt für Modelle & Budgets
LiteLLMRouter · Budgets vLLMInference OllamaEdge / Dev Structured OutputvLLM · xgrammar Granite Guardian+ OPA I/O-Policy Prefix CachevLLM built-in
04
Agent Hierarchy
Bounded-rekursiv, Verträge an jeder Kante
LangGraphSubstrat Contract Enforcejede Kante Bounded Depth≤ 2–3 Ebenen Error Budgetpro Ebene OpenHandsCoding-Tool Rayparallel · allein
05
QA Loop
Self-Healing mit harten Prüfern zuerst
Verifier-HierarchieTests > LLM Reflexion Critic≠ Executor RAGASnur Retrieval Eval-Setsin Git · CI Bounded Retry≤ 3 Offline AdaptersUnsloth·PEFT · gated
06
Tool Factory
Zuverlässiges wird codifiziert & signiert
skills.md Genstandardisiert AGENTS.md GenAAIF-Standard OpenTofu CodifierIaC · LF Tool RegistryGit + Semver cosign + SBOMSigstore · SLSA Human Review Gatevor Promote
07
Skills & Connectors
Fähigkeiten aus Git, Werkzeuge über MCP
Skills CatalogGit-backed JIT MCPAAIF · Tool-IF OpenAPIConnectors Sandboxed MCP3rd-Party Cilium EgresseBPF NetPol Cache + TTLFreshness-Policy
08
Federated Context
Intelligenz zu den Daten — kein Data Lake
Postgres-Graphrekursive CTEs Apache AGECypher-Option TrinoFederated SQL OpenMetadataCatalog · Lineage LlamaIndexCtx Engineering vLLM Embeddingsein Runtime
09
Cache · Events · DB
Getrennte Belange, getrennte Garantien
ValkeyCache · Jobs · BSD Kafka (KRaft)via Strimzi PostgreSQL+pgvectorState · Vektoren CloudNativePGK8s-Operator OpenSearch k-NNSkalierungs-Pfad Separate ConcernsState·Audit·Vektor
10
Execution
Kubernetes, microVM-isoliert, GitOps
Argo WorkflowsOrchestrierung Argo CDGitOps · allein KEDAScale 0→n Kata ContainersmicroVM · CoCo Buildahrootless CI OTel GenAI+ Prom + Jaeger
G
Governance · Querschnitt
Identität, Policy, Audit — über allen Schichten
OpenFGAReBAC+ABAC OPA / GatekeeperAdmission & App-Policy SPIFFE / SPIREWorkload-Identität KeycloakHuman SSO · OIDC OpenSearchAppend-only Audit · LF OpenBao + ESOSecrets · LF-Fork Sigstore · SLSASupply-Chain Human-in-LoopApproval-Gates

Claret markierte Chips = in v2 geänderte oder neue Entscheidung. Bindende Regel unverändert:  keine autonome Modell- oder IaC-Änderung erreicht die Produktion ohne Human-Gate und dokumentierte Evaluierung.

Decision Record

Jedes Element. Jede Begründung.

Pro Schicht: was gewählt wurde und warum — plus was gestrichen wurde. ERSETZT = v1-Wahl ausgetauscht, NEU = in v2 hinzugekommen. Unmarkiert = bestätigt.

01Intake & Contract
  • Task Contract (Pydantic)NEU — das Kernelement der Rekursion: kein Kind ohne validierten Vertrag. Schema statt Prompt-Hoffnung.
  • xgrammar Constrained DecodingERSETZT — erzwingt gültiges Vertrags-JSON auf Token-Ebene; zuverlässiger als NLP-Heuristiken über freiem Text.
  • PresidioERSETZT — der einzige deterministische Job dieser Schicht, der deterministisch bleiben muss: PII-Redaction vor jedem Modell-Kontakt (MIT, nutzt spaCy intern).
  • LangGraph FSM — plant die Org-Topologie als expliziten, checkpointbaren Zustandsautomaten statt als impliziten Prompt.
  • Context Seed — bündelt den Startkontext einmal, damit Kinder nicht redundant nachladen (Kosten + Konsistenz).
  • OPA Pre-CheckNEU — Policy-Prüfung vor dem ersten Spawn: verbotene Ziele scheitern, bevor Budget verbrannt wird.
  • Haystack RAUS — RAG-Framework, gehört nicht in die Intake-Schicht (Kontext ist Schicht 08). spaCy als Goal-Parser RAUS — Entitäten-Parsing ersetzt keine Zielextraktion; das leistet Constrained Decoding besser.
02Access Layer
  • LibreChatERSETZT — Open WebUI führte mit v0.6.6 (04/2025) eine Custom-Lizenz mit Branding-Klausel + CLA ein — nicht mehr OSI-konform, Single-Vendor-Governance. LibreChat ist MIT und erfüllt das Kriterium.
  • Continue.dev — Apache-2.0-IDE-Zugang; Entwickler bleiben im Editor statt in einem zweiten Werkzeug.
  • CLI (Typer) — skriptbarer Zugang für Automatisierung und CI; jede Fähigkeit muss headless erreichbar sein.
  • faster-whisperERSETZT — gleiche Whisper-Gewichte, CTranslate2-Serving (MIT): 4×+ Durchsatz on-prem statt Referenz-Implementierung.
  • Approvals als Graph-InterruptsERSETZT — Freigaben sind Orchestrator-Zustände (LangGraph interrupt), kein separates Low-Code-Produkt; das UI darüber ist eine dünne Ansicht.
  • Keycloak (OIDC) — ein AuthN-Punkt für alle Oberflächen; CNCF-Projekt, Multi-Realm-fähig.
  • Appsmith RAUS — zusätzliches Produkt ohne eigenen Governance-Beitrag; Freigabe-Logik gehört in den Graphen, nicht in ein UI-Tool.
03LLM Gateway
  • LiteLLM — eine provider-agnostische API mit Budgets, Rate-Limits und Fallbacks; hier werden Vertrags-Budgets technisch erzwungen.
  • vLLM — genau ein Inference-Runtime (Apache-2.0, seit 2025 PyTorch-Foundation-gehostet); Structured Output und Embeddings sind Runtime-Features, keine Extrasysteme.
  • Ollama — Edge/Entwicklung; gleiche API-Fläche über LiteLLM, kein zweiter Produktionspfad.
  • Granite Guardian + OPAERSETZT — I/O-Guardrails als Apache-2.0-Klassifikator plus Rego-Policies am Gateway. Llama Guard scheidet aus (Community-Lizenz ≠ OSI); NeMo Guardrails scheidet aus (eigene Colang-DSL = Betriebsgewicht, Single-Vendor).
  • Prefix Caching (vLLM)ERSETZT — der ehrliche Performance-Hebel: exakte Präfix-Wiederverwendung ist korrektheitsneutral.
  • Semantic Cache RAUS vom kritischen Pfad — Ähnlichkeits-Treffer sind bei stark kontextuellen Agent-Prompts ein Korrektheitsrisiko; erlaubt bleibt er nur als bewusstes Opt-in pro Route.
04Agent Hierarchy
  • LangGraph als einziges Substrat — expliziter Graph, Postgres-Checkpointing, Interrupts für Human-Gates. Temporal wurde geprüft und verworfen: echte Durable-Execution, aber ein zweites Orchestrierungssystem mit eigenem Cluster und Programmiermodell — Wildwuchs. Durability kommt aus Checkpoints + idempotenten Tools + Event-Log.
  • Contract-Enforcement an jeder KanteNEU — der Graph validiert den Task Contract vor jedem Spawn; Tiefen-Kontingent und Budget werden dekrementiert, nicht erhofft.
  • Bounded Depth ≤ 2–3 + Error Budget + Goal-Anchor — weil Zuverlässigkeit multiplikativ verfällt (≈ pⁿ); „beliebige Aufgabengröße" bleibt gestrichen.
  • OpenHands als Werkzeug — volle Coding-Fähigkeit als gesandboxter Tool-Call des Graphen, nicht als zweites Agenten-Framework.
  • RayERSETZT — eine Parallel-Runtime statt zwei: Actor-Modell passt zu Agenten-Fanout, Ökosystem-Nähe zu Serving/Training.
  • Dask RAUS — zweite Parallel-Runtime ohne eigenen Zweck neben Ray.
05QA Loop & Self-Healing
  • Verifier-HierarchieNEU — harte Prüfer schlagen weiche: Tests/Schemas/Policies zuerst, symbolische Checks danach, LLM-Judge nur wo nichts Härteres existiert.
  • Critic ≠ ExecutorERSETZT — der Reflexion-Critic läuft auf anderem Modell oder mindestens anderem Prompt-Regime; sonst korrelieren Fehler und die Prüfung prüft nichts.
  • RAGAS nur für Retrieval — misst Grounding/Relevanz; als General-QA wäre es Zweckentfremdung.
  • Eval-Sets in Git, ausgeführt in CINEU — goldene Beispiele sind versionierte Artefakte; ohne Referenz-Evals ist „besser geworden" eine Behauptung.
  • Bounded Retry ≤ 3 → codify-or-escalate — behebbar heißt: begrenzt wiederholen; wiederkehrend heißt: codifizieren; sonst eskalieren. Keine stillen Schleifen.
  • Offline-Adapter-Pipeline (Unsloth/PEFT → Eval-Gate → Human-Approve → MLflow) — Modell-Adaption bleibt aus dem Task-Loop verbannt: falsche Zeitskala, zu wenig Daten, un-auditierbar.
06Tool Factory
  • skills.md + AGENTS.md-Generierung — codifiziertes Verhalten in den offenen Formaten der Agentic-AI-Foundation-Familie; Tools sind Dateien in Git, keine Datenbank-Magie.
  • OpenTofu-CodifierERSETZT — Terraform ist seit 2023 BUSL; OpenTofu ist der Linux-Foundation-Fork und exakt der Präzedenzfall, gegen den die Lizenz-Karte schützt.
  • Tool Registry (Git + Semver) — Herkunft, Diff und Rollback jedes Werkzeugs sind Git-Operationen.
  • cosign-Signierung + SBOM (Syft) + SLSA-ProvenanceNEU — von Agenten erzeugte Tools sind eine Supply-Chain: unsignierte Artefakte werden von der Admission abgewiesen. Das fehlte in v1.
  • Human Review Gate vor Promote — die Fabrik produziert Kandidaten; Menschen promoten. Ausnahmslos.
  • Deterministische Test-Fixtures — jedes codifizierte Tool bringt Replay-Tests mit; „inferenzfrei" wird in CI bewiesen, nicht behauptet.
07Skills Engine & Connectors
  • Git-backed JIT Skills Catalog — Fähigkeiten werden zur Laufzeit aus Git geladen; Deployment einer Fähigkeit = Merge.
  • MCP als Tool-Interface — der offene Standard (AAIF-Gründungsprojekt) für Werkzeug-Anbindung; OpenAPI für klassische Dienste.
  • Sandboxed Third-Party-MCP — fremde Tool-Server laufen isoliert; die Cross-Tenant-Datenroute bleibt das Signatur-Risiko.
  • Cilium-Egress-PoliciesNEU — „Egress-Control" wird konkret: eBPF-NetworkPolicies erzwingen, wohin ein Connector überhaupt sprechen darf (CNCF graduated).
  • Cache + TTL Freshness-Policy — Antworten dürfen altern, aber deklariert; kein stiller Daten-Sync.
  • Tekton RAUS — zweites CI-System neben Argo Workflows ohne Zusatznutzen; CI bleibt beim vorhandenen Forge-CI, Cluster-Jobs bei Argo.
08Federated Context
  • Postgres-Beziehungsgraph (rekursive CTEs) als DefaultERSETZT — der Kontext-Graph hält Metadaten und Kanten, keine Massendaten; das trägt der langweiligste Weg im vorhandenen Postgres. „Boring first."
  • Apache AGE als Eskalationsstufe — wenn Cypher-Ausdruckskraft wirklich gebraucht wird: ASF-Projekt im selben Postgres-Footprint, kein neuer Server. (FalkorDB bleibt verworfen: SSPL.)
  • Trino — föderierte analytische SQL über Quellsysteme hinweg; die Quelle bleibt System of Record.
  • OpenMetadata — Katalog + Lineage: Agenten müssen wissen, was es gibt und woher es stammt, bevor sie abfragen.
  • LlamaIndex — Context-Engineering als MIT-Bibliothek im eigenen Prozess, kein weiterer Dienst.
  • Embeddings über vLLMERSETZT — dasselbe Runtime serviert Embedding-Modelle; kein zweites Serving-System nur für Vektoren.
  • Cosmo Router (GraphQL-Föderation) RAUS vom kritischen Pfad — dritter Föderationsmechanismus neben Trino + MCP/OpenAPI; nur sinnvoll, wo bereits ein GraphQL-Estate existiert.
09Cache · Events · Database
  • Valkey — Cache, Jobs, Pub/Sub: der BSD-lizenzierte, Linux-Foundation-getragene Redis-Nachfolger — die richtige Antwort auf den Redis-Lizenzwechsel.
  • Kafka (KRaft) via Strimzi für den Event-/Audit-BackboneERSETZT — Synadia versuchte 04/2025 die BUSL-Umstellung von NATS samt Trademark-Rückforderung; die CNCF-Einigung (05/2025) hielt den Kern bei Apache-2.0, aber der Vorfall belegt Konzentrationsrisiko. Der Backbone, der Verträge und Audit trägt, bekommt ASF-Multi-Vendor-Governance; Strimzi (CNCF) macht den Betrieb K8s-nativ. Ehrlicher Trade-off: schwerer als NATS — wer klein startet, kann NATS mit dokumentiertem Exit-Pfad wählen; die Schnittstelle bleibt dünn.
  • PostgreSQL + pgvector (CloudNativePG) — State-Checkpoints und Vektorsuche im selben souveränen Footprint; ein Operator, ein Backup-Regime.
  • OpenSearch k-NN als Skalierungs-PfadERSETZT — wächst die Vektorlast über Postgres hinaus, übernimmt das ohnehin vorhandene Audit-System (Linux Foundation) — statt mit Qdrant ein weiteres Single-Vendor-System einzuführen.
  • Separate Concerns — State, Audit und Vektoren bleiben getrennte Belange mit getrennten Garantien.
  • Qdrant „at scale" RAUS — Apache-2.0, aber Single-Vendor und ein zusätzliches Datensystem; der Bedarf ist mit Bordmitteln gedeckt.
10Execution · Kubernetes
  • Argo Workflows — Batch-/Job-Orchestrierung im Cluster; ein Workflow-System, nicht zwei.
  • Argo CD alleinERSETZT — eine GitOps-Engine genügt; „Flux · ArgoCD" war eine Nicht-Entscheidung. Argo gewinnt wegen der vorhandenen Argo-Workflows-Nachbarschaft.
  • KEDAERSETZT — Agent-Worker sind queue-getrieben: KEDA (CNCF graduated) skaliert 0→n direkt an der Queue-Tiefe; Warmhalten via minReplicas. Knative brachte einen ganzen Serving-Stack für ein Scaling-Problem mit.
  • Kata Containers als eine IsolationstechnologieERSETZT — echte microVMs mit Pfad zu Confidential Computing (SEV-SNP/TDX). „Kata · gVisor" war Doppelung; gVisor bleibt die dokumentierte leichtere Alternative, nicht Parallel-Default.
  • Buildah (rootless, in CI)ERSETZT — Google hat Kaniko am 03.06.2025 archiviert; Buildah ist daemonless, rootless und seit 01/2025 Teil der CNCF-Sandbox-Familie der Podman-Tools. Builds laufen in CI, nie beim Spawn.
  • OTel mit GenAI-Konventionen + Prometheus + JaegerERSETZT — LLM-Spans (Modell, Tokens, Tool-Calls) in den offenen GenAI Semantic Conventions statt in einem proprietären Trace-Silo; Jaeger v2 ist OTel-nativ.
  • Flux, Knative, Kaniko, gVisor als Zweit-Default RAUS — vier Konsolidierungen, ein Prinzip: ein Werkzeug pro Aufgabe.
GGovernance-Ebene
  • OpenFGA — Zanzibar-artige Beziehungs-Autorisierung: „darf dieses Workload, in diesem Auftrag, auf dieser Ressource?" — subsumiert RBAC (Casbin bleibt gestrichen).
  • OPA + Gatekeeper — eine Policy-Sprache (Rego) für Admission und Anwendungsentscheidungen; deny-by-default mit Latenz-Budgets.
  • SPIFFE/SPIRE + Keycloak — zweistufige Identität: attestierte Workload-Zertifikate plus delegierte User-Tokens = exakte Attribution jeder Aktion.
  • OpenSearch Append-only-Audit — jede Aktion landet unveränderlich mit voller Attribution; seit 2024 unter der Linux Foundation.
  • OpenBao + External Secrets OperatorNEU — Secrets waren die Lücke in v1. Vault ist seit 2023 BUSL; OpenBao ist der Linux-Foundation-Fork — derselbe Präzedenzfall wie Terraform/OpenTofu.
  • Sigstore + SLSANEU — Signatur- und Provenance-Pflicht für alles, was Agenten bauen; Admission verweigert Unsigniertes.
  • Human-in-the-Loop-Gates — als Orchestrator-Zustand implementiert, mit signierten Freigabe-Records im Audit.
  • Crossplane als Default RAUS — eine zweite Control-Plane neben OpenTofu + Argo CD ist erst bei Multi-Cluster-Self-Service gerechtfertigt; bis dahin: Option, nicht Pflicht.

Schicht 04 · Agent Hierarchy

Drei Ebenen. Verträge an jeder Kante.

META entscheidet die Struktur, EXEC treibt eine Domäne, SPEC führt atomar aus. Rekursion ist nicht durch guten Willen begrenzt, sondern durch das Tiefen-Kontingent im Vertrag: jeder Spawn dekrementiert es.

META

Strategische Koordination

Empfängt den Task Contract, prüft Atomarität, stellt Kind-Verträge aus (mit vererbtem Budget- und Tiefen-Anteil) und sendet Codifizierungs-Signale, wenn Muster reifen.

LangGraphContract IssuerGoal AnchorError Budget

Rekursion nur mit Rest-Kontingent · Tiefe ≤ 2–3 · jede Ebene re-verankert das Originalziel

EXEC

Domänen-Ausführung

Volle Coding-/Domänenfähigkeit über ein gesandboxtes Werkzeug (OpenHands), aufgerufen vom Graphen. Human-Gates sind Graph-Interrupts; Streaming via SSE.

OpenHands (tool)Kata SandboxApproval Interrupts

EXEC stellt SPEC-Verträge für atomare Arbeitspakete aus

SPEC

Atomare Ausführung

Ein Tool-Call, ein typisierter Output, validiert gegen das Rückgabe-Schema des Vertrags. Horizontal parallel über Ray; policy-gated über OPA.

Atomic Tool ExecRaySchema-Validated

Schicht 05 · QA & Self-Healing

Harte Prüfer zuerst — kein Fine-Tuning im Loop.

Modell-Output ist stochastisch, also traut das System keiner ersten Antwort — und keinem Prüfer, der mit dem Erzeuger korreliert. Die Reihenfolge ist Teil der Architektur: Tests und Policies vor jedem LLM-Urteil.

✓ VERIFY

Verifier-Hierarchie: Tests, Schemas und Policies zuerst; RAGAS für Retrieval; der Reflexion-Critic (anderes Modell/Regime als der Executor) nur, wo nichts Härteres existiert.

↺ RETRY (≤ 3)

Behebbare Fehler lösen eine begrenzte reflektierende Wiederholung aus — gezählt gegen das Fehler-Budget des Vertrags. Keine stillen Schleifen.

⚙ CODIFY

Wiederkehrend Zuverlässiges wird deterministisches Tool — mit Test-Fixtures, signiert, human-promoted. Das ist die primäre Inline-Antwort, nicht Nachtrainieren.

Warum das zählt: Zuverlässigkeit ist multiplikativ — unabhängige Schritte mit Wahrscheinlichkeit p ergeben ≈ pⁿ (bei p = 0,95: zehn Schritte ≈ 60 %, zwanzig ≈ 36 %). Deshalb Tiefen-Kontingent statt Appell. Und: Training lebt auf der falschen Zeitskala für einen Task-Loop — persistente Modell-Lücken laufen in die Offline-Adapter-Pipeline (Curate → Train → Eval-Gate → Human-Approve → MLflow → Deploy). Gemessen wird gegen die versionierten Eval-Sets in Git — sonst ist „besser" nur eine Behauptung.

Die Intelligenz zu den Daten bringen — und pro Aufgabe genau ein Werkzeug.

Leitprinzipien · Review v2

Kein zentraler Data Lake
Quellsysteme bleiben maßgeblich; der Kontext-Graph hält Beziehungen, nicht Kopien. Live-Query mit deklarierter Freshness.
Kein Lock-in-Vektor
Kritischer Pfad nur OSI + Foundation-/Multi-Vendor-Governance. 2025 hat geliefert: Open WebUI, Kaniko und der NATS-Vorfall bestätigen das Kriterium.
Ein Werkzeug pro Aufgabe
Sieben Konsolidierungen in v2 (u. a. Flux, Knative, Dask, Tekton, Qdrant, Cosmo, Crossplane-Default): Wildwuchs ist ein Souveränitätsrisiko, weil ihn niemand mehr beherrscht.
Vertrag + Identität an jeder Grenze
Task Contract an jeder Spawn-Kante; SPIFFE-Identität + delegiertes Token an jeder Aktion; Signatur + Provenance an jedem Artefakt.

Tiefer einsteigen

Das White Paper trägt die ausführliche Fassung — Souveränitäts-These, Reliability-Mathematik, Lizenz- & Governance-Karte (inkl. der 2025er Incidents), TRL-Einordnung. Stand: konsistent mit dem hier dokumentierten v2-Review.