2026-08-08 · TECHNICAL · 6 min
Nachweis statt Versprechen: Wie jede Agent-Aktion kryptografisch auditierbar wird
Die meisten KI-Plattformen belegen Agent-Aktionen mit einem Audit-Log, dem man vertrauen muss. Wir zeigen, wie eine Ed25519-signierte, Merkle-verankerte Kette daraus einen mathematischen Beweis macht — den ein Auditor offline verifizieren kann.
Unser Markenfilm bringt die Position auf einen Satz: Nachweis statt Versprechen. Das klingt gut — aber was heisst es technisch? Dieser Beitrag zeigt, was zwischen einer Agent-Aktion und einem Auditor konkret passiert, und warum der Unterschied zwischen einem gewöhnlichen Audit-Log und einer kryptografischen Kette für regulierte Schweizer Branchen entscheidend ist.
Das Problem mit gewöhnlichen Audit-Logs
Ein klassisches Audit-Log ist eine Datei, in die eine Anwendung schreibt. Es beantwortet die Frage «was ist passiert?» nur so weit, wie man dem Betreiber des Logs vertraut. Denn ein Log, in das man schreiben kann, ist ein Log, das man nachträglich ändern kann — eine Zeile löschen, einen Zeitstempel verschieben, einen Eintrag einfügen. Für den Alltag reicht das. Für eine FINMA-Revision oder eine Swissmedic-Inspektion, die anderthalb Jahre nach dem Vorfall fragt «können Sie beweisen, was der Agent getan hat?», reicht ein Anbieterversprechen nicht.
Die Hyperscaler-Plattformen lösen das vertraglich: Ein Service-Level-Agreement sichert die Integrität des Logs zu. Das ist eine juristische Zusage, keine mathematische Eigenschaft. Wir wollten den Unterschied strukturell auflösen — so, dass die Integrität nicht zugesichert, sondern verifizierbar ist.
Was bei jeder Aktion passiert
Wenn ein Dxzio-Agent eine Aktion ausführt — einen Tool-Call, eine Datenabfrage, eine Eskalation an einen Menschen — durchläuft diese Aktion drei Schritte, bevor sie als abgeschlossen gilt.
1. Signieren. Die Aktion wird kanonisch serialisiert (Agent-Identität, Zeitstempel, Tool, Argumente, Ergebnis-Hash) und mit dem privaten Ed25519-Schlüssel des Agenten signiert. Der private Schlüssel verlässt nie den Prozessraum des Agenten; er wird zur Laufzeit aus OpenBao bezogen und nie als Plain-Text persistiert. Die Signatur bindet den exakten Inhalt der Aktion an genau diesen Agenten.
2. Verankern. Der Hash der signierten Aktion wird als Blatt in eine Merkle-Kette eingehängt. Jeder neue Eintrag bezieht die Wurzel des vorherigen Zustands mit ein, sodass jede Aktion kryptografisch an ihre gesamte Vorgeschichte gebunden ist. Eine einzelne Zeile nachträglich zu ändern, würde jede darauffolgende Wurzel invalidieren — das ist rechnerisch nicht verschleierbar.
3. Abschliessen. Erst wenn Signatur und Verankerung vorliegen, gilt die Aktion als committet. Der Nachweis ist damit kein nachgelagerter Log-Eintrag, sondern Teil des Ausführungspfads selbst.
Was ein Auditor tatsächlich tut
Der entscheidende Punkt: Die Verifikation braucht uns nicht. Ein Auditor erhält drei Dinge — die signierte Aktion, den öffentlichen Schlüssel des Agenten und die Merkle-Wurzel des Anker-Logs. Damit prüft er offline und unabhängig:
- Authentizität: Verifiziert die Ed25519-Signatur gegen den öffentlichen Schlüssel. Stimmt sie, stammt die Aktion nachweislich von diesem Agenten und wurde nach dem Signieren nicht verändert.
- Integrität der Kette: Rechnet den Merkle-Pfad vom Blatt zur veröffentlichten Wurzel nach. Stimmt er, war die Aktion zum Zeitpunkt der Verankerung in exakt dieser Reihenfolge vorhanden.
Kein Zugriff auf unsere Systeme, kein «trust us», keine Möglichkeit für uns, das Ergebnis zu beeinflussen. Genau diese Story können Plattformen mit nachträglich modifizierbaren Logging-Pipelines strukturell nicht erzählen.
Warum die Ausführung in WASM dazugehört
Ein Nachweis ist nur so viel wert wie die Kontrolle darüber, was überhaupt passieren durfte. Deshalb führt die Agent-Runtime Tool-Calls in WASM-Sandboxen aus. Das Manifest jedes Agenten ist signiert und definiert die exakte Liste erlaubter Tool-Aufrufe; alles ausserhalb dieser Liste wird abgewiesen, bevor der Tool-Code je geladen wird. Die auditierbare Kette dokumentiert also nicht nur, was geschah, sondern operiert innerhalb eines Rahmens, in dem nichts Nicht-Deklariertes geschehen konnte.
Was das für Ihre Aufsicht bedeutet
Für nDSG, das FINMA-Rundschreiben 2023/1 und Swissmedic-MDR-Anforderungen verschiebt sich damit die Beweislast. Statt einer Zusicherung, dass Ihr Audit-Log unverändert ist, halten Sie einen Nachweis in der Hand, den Ihr Prüfer selbst rechnen kann — Jahre nach dem Ereignis, ohne unsere Mitwirkung. Das ist der Unterschied zwischen «wir versprechen es Ihnen» und «rechnen Sie es nach».
Wenn Sie sehen möchten, wie das für Ihren konkreten Anwendungsfall aussieht, sprechen Sie uns an: www.dxzio.one · contact@dxzio.one
Der 90-Sekunden-Film zur Position: youtu.be/vyXWFMVGXwU
