Produkt · Kill-Switch
Ein Schalter, der die Umgebung stoppt — und jeden Schritt belegt
Wenn etwas schiefläuft, sollten Sie nicht erst nach dem Notausschalter suchen müssen. Ein Auslösen versetzt Ihre gesamte AI-Umgebung — oder einen einzelnen Agenten — in einen Stopp-Zustand, den jedes kontrollierte Ausführungs-Gate konsultiert, bevor es handelt. Das Auslösen ist bewusst niederschwellig; der Weg zurück erfordert zwei Personen und ein schriftliches Review.
Im Produkt
Die Notstopp-Konsole
Ein echter Screenshot, Beispieldaten. Der aktuelle Stopp-Status, das Auslösen per Klick (umgebungsweit oder für einen einzelnen Agenten), die Wiederinbetriebnahme im Vier-Augen-Prinzip, das verpflichtende Post-Review und ein herunterladbares, manipulationssicheres Evidence-Pack — jede Aktion wird im Ledger protokolliert.
Wie es sich verhält
Niederschwellig zu stoppen, bewusst rückgängig zu machen
Ein Notstopp muss sofort und bedingungslos wirken; die Rückkehr muss sorgfältig erfolgen. Der Schalter ist genau um diese Asymmetrie herum gebaut.
Ein Auslösen, jede kontrollierte Oberfläche
Das Auslösen stoppt die Umgebung — oder einen einzelnen Agenten — über alle kontrollierten Ausführungs-Oberflächen hinweg (Hooks, MCP, Orchestrierung, Voice, Modelle, Deploy und Eventing) und widerruft die ausstehenden Freigaben. Für das Auslösen gibt es kein Freigabe-Gate: In einem Vorfall ist das Stoppen kostenlos.
Die einzige Quelle der Wahrheit
Ein Stopp ist ein Eintrag, den jedes Ausführungs-Gate live konsultiert, bevor es handelt. Solange er aktiv ist, werden die betroffenen kontrollierten Aktionen verweigert — deny-closed, nicht best-effort.
Wiederinbetriebnahme im Vier-Augen-Prinzip
Die Wiederinbetriebnahme ist das, was die Kontrollen absichern: zwei verschiedene Personen, anschließend ein verpflichtendes Post-Review. Sie können die Umgebung nicht im Stillen allein wieder einschalten.
Manipulationssichere Nachweise
Wer ausgelöst hat, wann, der Geltungsbereich, die Begründung, die widerrufenen Freigaben sowie der vollständige Lebenszyklus von Wiederinbetriebnahme und Review — verankert im Append-only-Ledger und als Evidence-Pack für den Vorfall exportierbar.
Was real ist
Eine fertig gebaute Oberfläche — und ehrlich zu ihrer Reichweite
Der Kill-Switch ist eine reale, auditierte Governance-Oberfläche — seine Gate-Entscheidungen, Floors und Sentinels leben in der Engine; die Konsole ist ein schlanker Client. Zwei ehrliche Anmerkungen dazu, was „Stopp“ bedeutet:
- Es ist ein Deny-Gate, kein Process-Killer. Das Auslösen aktiviert einen Stopp, den die kontrollierten Ausführungs-Gates konsultieren, und widerruft die ausstehenden Freigaben, wodurch kontrollierte Aktionen deny-closed verweigert werden. Es erstreckt sich nicht darauf, beliebige Prozesse außerhalb dieser Oberflächen zu beenden.
- Die Reichweite folgt Ihrer Verkabelung: Wo eine Ausführungs-Oberfläche angebunden und kontrolliert ist, gilt der Stopp dort — dieselbe deny-closed-Haltung, die die Ausführung steuert, steuert auch den Stopp.
- Das Auslösen ist bewusst ungesichert; die Wiederinbetriebnahme nicht. Die Wiederinbetriebnahme erfordert das Vier-Augen-Prinzip und ein verpflichtendes Post-Review, mit jedem Schritt im Evidence-Pack.
Kill-Switch — Fragen
Beendet das Auslösen laufende Agentenprozesse?
Nein — es ist ein Deny-Gate, kein Process-Killer. Das Auslösen aktiviert einen Stopp, den jedes kontrollierte Ausführungs-Gate konsultiert, bevor es handelt, und widerruft die ausstehenden Freigaben, sodass kontrollierte Aktionen deny-closed verweigert werden, solange der Stopp aktiv ist. Es steuert die von Olivares kontrollierten Ausführungs-Oberflächen; es greift nicht darüber hinaus, um beliebige Prozesse auf Ihren Hosts zu beenden.
Warum gibt es keine Freigabe für das Auslösen?
Weil das Stoppen in einem Vorfall sofort und reibungslos erfolgen muss. Die Kontrolle liegt auf dem Weg zurück: Die Wiederinbetriebnahme erfordert zwei verschiedene Personen und ein verpflichtendes Post-Review. Das Stoppen ist bewusst niederschwellig; das Rückgängigmachen eines Stopps ist bewusst aufwendig.
Kann ich nur einen einzelnen Agenten stoppen?
Ja. Der Geltungsbereich ist umgebungsweit oder ein einzelner Agent. Ein Stopp für einen einzelnen Agenten erscheint als Warnung; ein umgebungsweiter Stopp ist deutlich sichtbar — beide werden persistiert, auditiert und sind nur im Vier-Augen-Prinzip wieder aufhebbar.
Welche Nachweise erhalte ich?
Jeder Stopp protokolliert, wer ihn ausgelöst hat, wann, den Geltungsbereich, die verpflichtende Begründung, die von ihm widerrufenen Freigaben sowie den vollständigen Lebenszyklus von Wiederinbetriebnahme und Post-Review — verankert im append-only, hash-verketteten Ledger und als manipulationssicheres Evidence-Pack für den Vorfall exportierbar.
Geben Sie Ihrer Umgebung einen echten Stopp-Knopf
Betreiben Sie Olivares auf Ihrer eigenen Infrastruktur und geben Sie Ihren Operatoren einen auditierten, im Vier-Augen-Prinzip abgesicherten Weg, um zu stoppen — und um zu belegen, dass sie gestoppt haben — wenn es darauf ankommt.