
Das Ökosystem für die Entwicklung von KI-Agenten war lange Zeit ein Kartenhaus: fragile Python-Skripte, Abhängigkeitskonflikte und als autonome Systeme getarnte „Chatbot-Wrapper“. Anfang 2026 veränderte RightNow AI (bekannt für seine GPU-Engineering-Tools) die Lage mit OpenFang.
Schluss mit instabilen Orchestratoren. OpenFang ist ein echtes Betriebssystem für Agenten (Agent OS), kompiliert als 32 MB großes monolithisches Rust-Binary.
Hier ist ein technischer Einblick in die Architektur, die Softwareautonomie neu definiert.
1. Ein durch WebAssembly (WASM) abgesichertes Rust-Monolith
Die Wahl von Rust beseitigt von vornherein ganze Klassen von Speicher-Schwachstellen. Die eigentliche Herausforderung eines Agent OS besteht jedoch darin, von der KI erzeugten Code (der grundsätzlich unvorhersehbar ist) auszuführen, ohne den Host zu gefährden.
OpenFang isoliert die Ausführung in einer äußerst strengen Wasmtime-Sandbox, die durch Dual Metering gegen das Halteproblem und DoS-Angriffe geschützt ist:
- Fuel Metering (deterministisch): Jede WASM-Anweisung verbraucht ein „Treibstoffbudget“ (standardmäßig 1.000.000 Einheiten). Wenn das Budget erschöpft ist (z. B. bei einer mathematischen Endlosschleife), bricht die Ausführung sofort ab (
Trap::OutOfFuel). - Epoch Interruption (zeitlich): Ein Überwachungsthread (Watchdog) weckt das System alle 30 Sekunden. Wenn die Ausführung die Frist überschreitet (z. B. wegen einer endlosen Netzwerkwartezeit), wird sie beendet (
Trap::Interrupt).
Außerdem wird bei jedem nativen System-Unterprozess vorsorglich env_clear() ausgeführt. Dadurch wird verhindert, dass API-Schlüssel des Hosts versehentlich exfiltriert werden.
2. Sicherheitsmodell mit 16 Schichten (Defense in Depth)
Ältere Frameworks waren gegenüber Prompt-Injections löchrig. OpenFang setzt eine Sicherheitsarchitektur auf Enterprise-Niveau ein:
Capability-Based Security
Der Zugriff auf Ressourcen (Dateien, Netzwerk, Erzeugung von Subagenten) ist niemals global. Er erfordert die Vorlage eines kryptografischen Tokens im Speicher (SystemCapability, NetworkCapability usw.). Beim Starten eines Kindagenten verhindert eine formale Prüfung jede Privilegieneskalation.
Taint Tracking (Gittermodell)
Der Rust-Compiler und die Runtime arbeiten zusammen, um Datenflüsse zu verfolgen.
Externe Daten werden mit Labels wie ExternalNetwork oder UserInput als „verunreinigt“ (Tainted) markiert. Wenn eine kritische Funktion (etwa shell_exec()) eine Variable mit diesen Labels erhält, wird die Ausführung blockiert. Die Information über die Verunreinigung bleibt bei jeder Verkettung von Strings mathematisch erhalten.
Unveränderliche Audit-Spur
Jede kritische Aktion wird in einer Merkle Hash Chain protokolliert. Jeder Log enthält eine UUID, einen Zeitstempel und einen kryptografischen Hash, der mit dem vorherigen Eintrag verknüpft ist. Jede nachträgliche Veränderung ändert den Hash-Baum und wird mathematisch sichtbar.
3. Das „Hands“-Paradigma: proaktive Autonomie
OpenFang gibt die Reaktivität auf. Der Nutzer „spricht“ nicht mit dem Agenten. Die Agenten, Hands genannt, sind vorkompilierte Pakete, die über Cron-Zeitpläne aufwachen, um präzise Aufgaben im Hintergrund auszuführen.
Ihr Verhalten wird durch zwei Dateien festgelegt:
HAND.toml: ein striktes Manifest, das erlaubte Tools, Token-Limits und Umgebungsvariablen definiert.SKILL.md: eine Wissensbasis und ein striktes algorithmisches Playbook, das die konzeptionelle Drift (Mode Collapse) von LLMs verhindert.
Das System enthält nativ 7 produktionsbereite Hands:
| Name des Hands | Geschäftsziel | Technische Methodik | Erfolgsmetrik |
|---|---|---|---|
| Lead | Lead-Generierung | Web-Anreicherung, Scoring 0–100, ICP-Graphen | Qualifiziertes CSV-/JSON-Volumen |
| Researcher | Fact-Checking | CRAAP-Methodik, APA-Formatierung | Halluzinationsfreie Berichte |
| Collector | OSINT | Kontinuierliches Monitoring, Sentiment-Analyse | Geschwindigkeit der Warnungen |
| Predictor | Superforecasting | Signalaggregation, Beweisketten | Historie der Brier-Scores |
| Clip | Videoschnitt | Asynchrone FFmpeg-Pipeline, 5 STT-Engines | Veröffentlichtes Hochformat-Content |
| Community Management | Planung, Wahrung der Markenstimme | Engagement-Tracking | |
| Browser | Webautomatisierung | Playwright-Steuerung, Cookie-Persistenz | Menschliche Freigabe erforderlich |
4. Bereitstellung: leistungsfähig, aber anspruchsvoll
Die Bereitstellung ist auf DevOps ausgelegt. Ein einfacher Befehl startet den Daemon:
curl -fsSL https://openfang.sh/install | sh
openfang init
openfang start
Das System unterstützt nativ 26 LLM-Anbieter (OpenAI, Anthropic, Groq, DeepSeek), 40 Kommunikationskanäle (Slack, Telegram) und enthält eine eigene asynchrone SMTP-/IMAP-Engine, um E-Mails zu lesen und zu senden, ohne von teuren Drittanbieter-APIs abhängig zu sein.
⚠️ Fallen, die in der Produktion vermieden werden müssen
Trotz seiner Leistung ist OpenFang nicht magisch. Unsere Praxistests zeigen einige entscheidende Grenzen:
- Die Gefahr der Zustandszerstörung: Ein autonomer Agent, der das Dateisystem „blind“ verändert, kann Ihre Repositories beschädigen. Lösung: Einen Prozess zur textuellen Klärung und eine menschliche Freigabeschranke (Human in the Loop) für jede destruktive oder finanzielle Aktion erzwingen.
- Instabilität lokaler LLMs: Quantisierte Modelle unter Ollama scheitern massenhaft daran, die vom OS vorgegebenen strikten JSON-Schemas einzuhalten. Robuste Cloud-Modelle sind (vorerst) in der Produktion unverzichtbar.
- Lernkurve: Ein LangChain-Skript zu schreiben ist einfach. Einen neuen Skill für OpenFang zu programmieren, erfordert Kenntnisse in Taint Tracking und Rust-Systementwicklung.
Fazit
OpenFang markiert das Ende des Zeitalters improvisierter „Chatbots“ und den Beginn industrieller Autonomie. Durch strikte Speichergrenzen, kryptografische Nachverfolgbarkeit und sichere asynchrone Ausführung nimmt dieses 32-MB-Binary die Standardarchitektur von Unternehmen am Ende des Jahrzehnts vorweg.
Testen Sie die RouterLab-API
Gehen Sie von einem Artikel zu einer tatsächlichen Abfrage über: Erstellen Sie eine Testversion, rufen Sie einen Schlüssel ab und rufen Sie Modelle über eine OpenAI-kompatible API auf.