Zurück zum Blog
AgentenTechnicalTechnischer Artikel

OpenFang: Anatomie des ersten „Agent OS“ in Rust

Veröffentlicht 03 März 20264 Min. gelesenStéphane

Zusammenfassung der Entscheidung

Wie OpenFang, ein 32 MB großes Rust-Binary, Softwareautonomie neu definiert, indem es fragile Orchestratoren durch ein echtes, sicheres Agent OS ersetzt.

OpenAIAnthropicDeepSeekRAGTokens
OpenFang: Anatomie des ersten „Agent OS“ in Rust

Das Ökosystem für die Entwicklung von KI-Agenten war lange Zeit ein Kartenhaus: fragile Python-Skripte, Abhängigkeitskonflikte und als autonome Systeme getarnte „Chatbot-Wrapper“. Anfang 2026 veränderte RightNow AI (bekannt für seine GPU-Engineering-Tools) die Lage mit OpenFang.

Schluss mit instabilen Orchestratoren. OpenFang ist ein echtes Betriebssystem für Agenten (Agent OS), kompiliert als 32 MB großes monolithisches Rust-Binary.

Hier ist ein technischer Einblick in die Architektur, die Softwareautonomie neu definiert.


1. Ein durch WebAssembly (WASM) abgesichertes Rust-Monolith

Die Wahl von Rust beseitigt von vornherein ganze Klassen von Speicher-Schwachstellen. Die eigentliche Herausforderung eines Agent OS besteht jedoch darin, von der KI erzeugten Code (der grundsätzlich unvorhersehbar ist) auszuführen, ohne den Host zu gefährden.

OpenFang isoliert die Ausführung in einer äußerst strengen Wasmtime-Sandbox, die durch Dual Metering gegen das Halteproblem und DoS-Angriffe geschützt ist:

  • Fuel Metering (deterministisch): Jede WASM-Anweisung verbraucht ein „Treibstoffbudget“ (standardmäßig 1.000.000 Einheiten). Wenn das Budget erschöpft ist (z. B. bei einer mathematischen Endlosschleife), bricht die Ausführung sofort ab (Trap::OutOfFuel).
  • Epoch Interruption (zeitlich): Ein Überwachungsthread (Watchdog) weckt das System alle 30 Sekunden. Wenn die Ausführung die Frist überschreitet (z. B. wegen einer endlosen Netzwerkwartezeit), wird sie beendet (Trap::Interrupt).

Außerdem wird bei jedem nativen System-Unterprozess vorsorglich env_clear() ausgeführt. Dadurch wird verhindert, dass API-Schlüssel des Hosts versehentlich exfiltriert werden.


2. Sicherheitsmodell mit 16 Schichten (Defense in Depth)

Ältere Frameworks waren gegenüber Prompt-Injections löchrig. OpenFang setzt eine Sicherheitsarchitektur auf Enterprise-Niveau ein:

Capability-Based Security

Der Zugriff auf Ressourcen (Dateien, Netzwerk, Erzeugung von Subagenten) ist niemals global. Er erfordert die Vorlage eines kryptografischen Tokens im Speicher (SystemCapability, NetworkCapability usw.). Beim Starten eines Kindagenten verhindert eine formale Prüfung jede Privilegieneskalation.

Taint Tracking (Gittermodell)

Der Rust-Compiler und die Runtime arbeiten zusammen, um Datenflüsse zu verfolgen. Externe Daten werden mit Labels wie ExternalNetwork oder UserInput als „verunreinigt“ (Tainted) markiert. Wenn eine kritische Funktion (etwa shell_exec()) eine Variable mit diesen Labels erhält, wird die Ausführung blockiert. Die Information über die Verunreinigung bleibt bei jeder Verkettung von Strings mathematisch erhalten.

Unveränderliche Audit-Spur

Jede kritische Aktion wird in einer Merkle Hash Chain protokolliert. Jeder Log enthält eine UUID, einen Zeitstempel und einen kryptografischen Hash, der mit dem vorherigen Eintrag verknüpft ist. Jede nachträgliche Veränderung ändert den Hash-Baum und wird mathematisch sichtbar.


3. Das „Hands“-Paradigma: proaktive Autonomie

OpenFang gibt die Reaktivität auf. Der Nutzer „spricht“ nicht mit dem Agenten. Die Agenten, Hands genannt, sind vorkompilierte Pakete, die über Cron-Zeitpläne aufwachen, um präzise Aufgaben im Hintergrund auszuführen.

Ihr Verhalten wird durch zwei Dateien festgelegt:

  • HAND.toml: ein striktes Manifest, das erlaubte Tools, Token-Limits und Umgebungsvariablen definiert.
  • SKILL.md: eine Wissensbasis und ein striktes algorithmisches Playbook, das die konzeptionelle Drift (Mode Collapse) von LLMs verhindert.

Das System enthält nativ 7 produktionsbereite Hands:

Name des HandsGeschäftszielTechnische MethodikErfolgsmetrik
LeadLead-GenerierungWeb-Anreicherung, Scoring 0–100, ICP-GraphenQualifiziertes CSV-/JSON-Volumen
ResearcherFact-CheckingCRAAP-Methodik, APA-FormatierungHalluzinationsfreie Berichte
CollectorOSINTKontinuierliches Monitoring, Sentiment-AnalyseGeschwindigkeit der Warnungen
PredictorSuperforecastingSignalaggregation, BeweiskettenHistorie der Brier-Scores
ClipVideoschnittAsynchrone FFmpeg-Pipeline, 5 STT-EnginesVeröffentlichtes Hochformat-Content
TwitterCommunity ManagementPlanung, Wahrung der MarkenstimmeEngagement-Tracking
BrowserWebautomatisierungPlaywright-Steuerung, Cookie-PersistenzMenschliche Freigabe erforderlich

4. Bereitstellung: leistungsfähig, aber anspruchsvoll

Die Bereitstellung ist auf DevOps ausgelegt. Ein einfacher Befehl startet den Daemon:

bash
RouterLab
curl -fsSL https://openfang.sh/install | sh
openfang init
openfang start

Das System unterstützt nativ 26 LLM-Anbieter (OpenAI, Anthropic, Groq, DeepSeek), 40 Kommunikationskanäle (Slack, Telegram) und enthält eine eigene asynchrone SMTP-/IMAP-Engine, um E-Mails zu lesen und zu senden, ohne von teuren Drittanbieter-APIs abhängig zu sein.

⚠️ Fallen, die in der Produktion vermieden werden müssen

Trotz seiner Leistung ist OpenFang nicht magisch. Unsere Praxistests zeigen einige entscheidende Grenzen:

  1. Die Gefahr der Zustandszerstörung: Ein autonomer Agent, der das Dateisystem „blind“ verändert, kann Ihre Repositories beschädigen. Lösung: Einen Prozess zur textuellen Klärung und eine menschliche Freigabeschranke (Human in the Loop) für jede destruktive oder finanzielle Aktion erzwingen.
  2. Instabilität lokaler LLMs: Quantisierte Modelle unter Ollama scheitern massenhaft daran, die vom OS vorgegebenen strikten JSON-Schemas einzuhalten. Robuste Cloud-Modelle sind (vorerst) in der Produktion unverzichtbar.
  3. Lernkurve: Ein LangChain-Skript zu schreiben ist einfach. Einen neuen Skill für OpenFang zu programmieren, erfordert Kenntnisse in Taint Tracking und Rust-Systementwicklung.

Fazit

OpenFang markiert das Ende des Zeitalters improvisierter „Chatbots“ und den Beginn industrieller Autonomie. Durch strikte Speichergrenzen, kryptografische Nachverfolgbarkeit und sichere asynchrone Ausführung nimmt dieses 32-MB-Binary die Standardarchitektur von Unternehmen am Ende des Jahrzehnts vorweg.

Endpoint RouterLab

Testen Sie die RouterLab-API

Gehen Sie von einem Artikel zu einer tatsächlichen Abfrage über: Erstellen Sie eine Testversion, rufen Sie einen Schlüssel ab und rufen Sie Modelle über eine OpenAI-kompatible API auf.

https://api.routerlab.ch/v1

Besuchermessung

Darf Google Analytics Besuche auf öffentlichen Seiten messen? Ihre Entscheidung ist freiwillig und jederzeit änderbar.