Die Recovery-Engine für KI-Agenten

Lassen Sie Ihre Agenten handeln.
Machen Sie es rückgängig, wenn sie es nicht gedurft hätten.

Jede Aktion Ihrer Agenten läuft zuerst durch Ripcord. Sichere laufen sofort, gefährliche warten auf einen Menschen, falsche werden rückgängig gemacht, weil Ripcord sie umkehrbar gehalten hat, und abtrünnige werden eingefroren. Und Ihre Daten verlassen nie die Grenze: Das Modell sieht Tokens, nie Ihre Kunden.

Heute absichern. Morgen versichern: jede kontrollierte Aktion baut die erste aktuarische Tabelle für Agentenrisiko ↓
Ripcord · action control● live
Pay Meridian Consulting LLC $48,200
ProcurementBot v4.1 · payments.transfer
risk 65
  • New beneficiary: agent has never paid this vendor
  • Amount is 4.7× this vendor category's normal payment
⛔ Fail-closed: auto-rejects in 1:21 without a human decision
Delete 4,382 records: snapshot created
Executed · rollback window open 23h 58m
Rolled back: 4,382 records restored
funktionierender Prototyp, oben live · die Löschung aus ihrem Snapshot wiederhergestellt · die E-Mail zurückgeholt, bevor sie je rausging · die Zahlung im Settlement-Fenster angehalten · die PII tokenisiert, bevor das Modell sie je las
So funktioniert es

Drei Schritte, dann läuft es von selbst.

Ripcord in drei Schritten. Eins: Verbinden Sie Ihre Agenten über das Gateway, damit sie nie Zugangsdaten halten. Zwei: Wählen Sie den Kanal, in dem Freigabe-Anfragen landen, geroutet an den Owner des jeweiligen Korridors. Drei: Die Scorecard bewertet jede Aktion. Niedriges Risiko läuft sofort, hohes Risiko geht zurück an einen Menschen, und falsche Aktionen werden rückgängig gemacht. Jedes Urteil wird eine Zeile im Risiko-Ledger.

Kostenlos starten, eingerichtet in 2 Minuten →
Das Problem

Alle haben Autonomie gekauft. Alle zahlen für Aufsicht.

Sie sind die Seite, die liefern will.

Der Pilot funktioniert. Die ROI-Folie ist geschrieben. Und es ist Monat fünf des "Security-Reviews", weil oben niemand beantworten kann, was passiert, wenn es einmal danebengeht. Der Review selbst hat eine Burn-Rate: rund $330k im Monat für ein Unternehmen mit 500 Leuten, allein in Fed-gemessenen Stunden. Sie brauchen kein besseres Modell. Sie brauchen das Ding, das das Ja sicher macht.

Kostenlos starten, bringen Sie ihnen den Schattenwochen-Report →
Sie sind die Seite, die Nein sagen muss.

Alle wollen die Agenten bis Q4 live, und die eine falsche Überweisung, oder die Kundentabelle im Prompt, trägt Ihren Namen. "Das Modell ist vorsichtig" ist keine Kontrolle. Sie brauchen Durchsetzung, die Sie einem Auditor zeigen können: Gates, Snapshots, ein Undo, eine Akte, und PII, die das Modell nie sah.

Sehen Sie die Kontrollen live, fordern Sie eine Demo an →
"Mein CTO hat Nein gesagt. Ripcord existiert, damit der nächste Ja sagen kann."
die Gründungsfrustration
KEIN HYPOTHETISCHER FALL · FEBRUAR 2026
"Ja, ich erinnere mich. Und ich habe dagegen verstoßen."

ein autonomer Agent, der sich bei der Director of AI Alignment in Metas Superintelligence Lab entschuldigt, nachdem er ihren Posteingang gelöscht hat

Sie sagte ihm "nichts ausführen, bis ich es sage." Eine Memory-Kompaktierung verlor die Anweisung mitten im Lauf. Sie tippte STOP vom Handy; er löschte weiter; sie rannte zum Rechner und beendete den Prozess von Hand. Die Person, deren Job es ist, Modelle auszurichten, konnte eines nicht mit Worten stoppen.

Hinter dem Gateway läuft dieselbe Minute so: Massenlöschung → erst Snapshot, dann angehalten · "stop" → der Kill-Switch, von jedem Gerät · trotzdem weitergemacht → ESCALATION, eingefroren · Posteingang → aus dem Snapshot wiederhergestellt.

Schieben Sie die Regler auf Ihre Zahlen: So viel kostet die Pattsituation pro Jahr, ungeschützt.

720 = eine Aktion alle zwei Minuten, rund um die Uhr
Stanford AI Index 2026: Agenten schaffen 66.3% echter Computeraufgaben auf OSWorld, nahe der menschlichen Baseline von 72.35%, und bestehen 62.9% bis 70.2% der τ-bench-Aufgaben aus Tool-Nutzung plus Policy-Regeln. Agenten scheitern heute etwa so oft wie ein Junior. Der Junior arbeitet eingebettet in Freigaben und Audit-Trail, in Menschentempo. Der Agent arbeitet ohne all das, in Maschinentempo. Jede Option oben ist großzügig.
allein eine falsche Überweisung kann $48,200 kosten; dieser Standardwert ist konservativ
MODELLIERT, LIVE AUS IHREN REGLERN
1.1M
Aktionen pro Monat
1,080
Fehler pro Monat
$25.9M
modelliertes Jahresrisiko, ungeschützt
Diese Flotte mit Ripcord abzusichern: $47k/Jahr, 550× weniger als das Risiko.
Ihre echte Zahl sehen: Starten Sie Ihre kostenlose Schattenwoche →
Modelliert, mit Absicht. Ihr echtes Risiko kommt aus Woche eins im Schattenmodus: beobachtete Aktionen, bepreiste Beinahe-Schäden, null Verpflichtung.
UND DIE PATTSITUATION KOSTET AUCH IN DIE ANDERE RICHTUNG

St. Louis Fed, 2025: Nutzer generativer KI sparen im Schnitt 2.2 Stunden pro Woche, und 27% sparen 9 oder mehr. PwC zufolge berichten 66% der Agenten-Anwender von Produktivitätsgewinnen. Klarnas Assistent erledigt die Arbeit von 700 Menschen.

$4.0M
an Produktivität pro Jahr, liegen gelassen, solange die Pattsituation hält. Ihre Wettbewerber, die schon umgestellt haben, kassieren sie jetzt.
Mitarbeiter × 2.2 Std./Woche × 48 Wochen × $75/Std. Vollkosten · die konservative, Fed-gemessene Untergrenze
Woche eins

Zuerst zeigen wir Ihnen, was wir abgefangen hätten

Woche eins ist Schattenmodus: Ripcord beobachtet und blockiert nichts. Dann bekommen Sie den Near-Miss-Report: was er angehalten hätte, was er blockiert hätte, und was diese Fehler gekostet hätten. Sie haben noch nichts bezahlt und keinen einzigen Workflow verändert.

GERANKT
Ihre Agenten, nach abgewendetem Verlust.

Welcher Agent Ihnen am meisten gespart hat, welcher immer wieder stolpert: abgewendeter erwarteter Verlust, Zahl der Abfänge und Sauberquote, pro Agent.

BENOTET
Eine Note pro Abteilung.

Zahlungen, Daten, Kommunikation, Öffentliches: jeder Korridor von A bis D benotet, aus Ihrem eigenen Ledger, damit Sie wissen, wo das Risiko wirklich sitzt.

KLASSIFIZIERT
Verhalten, pro Agent.

Abdriften vom Mandat, Anrennen gegen eine Ablehnung, Endlosschleifen: jeder Vorfall klassifiziert und von A bis D benotet. Benchmarks sagen, was ein Modell kann; der Ledger sagt, was es getan hat.

BERATEN
Was wir ändern würden.

Welche Dauerregeln Sie annehmen, welche Ausgabenbudgets Sie setzen, wo das Geld einen zweiten Freigeber braucht: Empfehlungen abgeleitet aus Ihren Beinahe-Schäden, nicht aus einer Vorlage.

Das kostenlose Audit wird Ihr monatlicher Risikobericht, und der monatliche Bericht ist die Probe für den, den Ihr Versicherer lesen wird.

Unter der Haube

Alles, was ein Skeptiker prüfen würde, einen Tab entfernt.

MYTHOS Sagen Sie einem Agenten, er soll vorsichtig sein, und er ist es. FAKT Nur Durchsetzung außerhalb des Modells garantiert irgendetwas. Ripcord ist diese Durchsetzung.
ANGEHALTENIhr Agent kann kein Geld bewegen, das niemand freigegeben hat.

Oberhalb des Risiko-Gates gilt für Zahlungen Fail-closed. Schweigen heißt Nein.

GESICHERTIhr Agent kann nichts zerstören, was nicht zurückkommt.

Destruktive Aktionen bekommen vor dem Lauf einen Snapshot, jedes Mal. Undo bleibt ein Klick.

GESTAFFELTIhr Agent kann nicht 2,000 Leute in einem Atemzug anmailen.

Massensendungen gehen in Batches von 50 raus. Ein Mensch kann bei #50 stoppen, nicht bei #2,000.

EINGEFRORENIhr Agent kann nicht durchdrehen.

8 Aktionen in 60 Sekunden lösen den Stolperdraht aus. Alles danach ist fail-closed.

TOKENISIERTIhr Agent kann nichts leaken, was er nie gesehen hat.

PII wird gegen Vault-Tokens getauscht, bevor sie das Modell erreicht. ⟨customer#4821⟩ geht rein; das Echte nie.

Prüfbare Mathematik, kein Bauchgefühl

Jede Zahl der Engine ist hergeleitet, lesbar und verteidigbar. Dieselbe Mathematik, die Kredite bepreist, Geldwäsche erkennt und Versicherungsfälle reguliert, läuft auf jeder Agentenaktion.

points = ln P(x|bad)/P(x|good)

Log-Odds-Scorecard

Signalgewichte sind Log-Likelihood-Verhältnisse nach der Kreditscoring-Konvention: +15 Punkte verdoppeln die Odds. Scores bilden auf ein kalibriertes P(flag) ab, und jeder Punkt bleibt ein Grund, mit dem ein Mensch streiten kann.

Herkunft: FICO, aktuarische Tariftabellen
Gate = P × $exposure × (1 − recoverability)

Expected-Loss-Gating

Entscheidungen minimieren den erwarteten Verlust, und Schwere wird um unsere eigene Undo-Fähigkeit diskontiert: Eine snapshot-geschützte Löschung toleriert 5× das Risiko einer unumkehrbaren Überweisung. Die These, als Gleichung.

Herkunft: Bayessche Entscheidungstheorie
Σ flows(24h) > h ⇒ escalate

CUSUM-Velocity-Fenster

Aggregate werden bewertet, nicht nur Einzelaktionen. Fünf Zahlungen über $9,640 an eine Gegenpartei werden als eine über $48,200 gefangen: Der Structuring-Angriff stirbt bei Zahlung zwei. Probieren Sie es in der Demo.

Herkunft: Kontrollkarten, AML-Structuring-Erkennung
Beta(a,r) → P(approve) posterior

Prinzipientreues Regellernen

Regeln werden vorgeschlagen, wenn der Bayessche Posterior die Hürde nimmt, nicht wenn ein magischer Zähler zwei erreicht. Als Nächstes: SPRT-optimale Haltedauern, konforme Freigabegarantien, EVT-Schwere-Tails fürs Underwriting.

Herkunft: Wald, konforme Prädiktion, Extremwerttheorie

Das Modell sieht Ihre Kunden nie.

Fragen Sie irgendeine Umfrage, warum Agenten blockiert bleiben, und Datensicherheit führt die Liste an: 86.9% der Unternehmen haben KI-Einführungen verschoben, weil Datensicherheit und Governance nicht bereit waren (AvePoint, 2026). Ripcord beweist den Mechanismus bereits mit Zugangsdaten: Agenten rufen Tools auf und halten nie die Schlüssel. Ihre Daten laufen über denselben Abfangpunkt.

TOKENISIERT AM GATEWAY

Tool-Ergebnisse werden im Flug klassifiziert, und PII wird gegen Vault-Tokens getauscht, bevor das Modell sie liest. Echte Werte kehren nur in einer freigegebenen ausgehenden Aktion zurück. Der Agent macht die Arbeit; der Anbieter sieht Pseudonyme.

EGRESS GEHT IN DIE SCORECARD

Zeilen × Sensitivität × Ziel wird exakt wie Geld gegatet: 3,200 Kundendatensätze auf dem Weg zu einem externen Tool werden genauso fail-closed gestoppt wie eine Überweisung über $48,200.

DER LINEAGE-LEDGER

Jedes Feld, das die Grenze überquert hat, protokolliert im hash-verketteten Trail. Verarbeitungsverzeichnis in einer Abfrage, Auskunftsersuchen in Minuten, Breach-Umfang in Sekunden.

RESIDENCY-ROUTING

Die Policy wählt das Modell nach Datenklasse: EU-Daten bleiben auf EU-gehosteten Modellen, sensible Korridore laufen self-hosted. So betreiben Sie ein Leaderboard-Modell sicher.

was das Tool zurückgab: {"email": "[email protected]", "card": "4970 10…"}
was das Modell sah: {"email": "⟨customer#4821⟩", "card": "⟨pm#301⟩"}
Das Nein Nummer eins wird zum leichtesten Ja: Compliance-Nachweise sind der Risiko-Ledger im Anzug.
Sehen Sie es live in der Demo: SupportBot liest 3,200 Kunden hinter dem Tokenizer und wird dann beim Exportversuch angehalten.

Prompts sind Vorschläge. Das Gateway ist Physik.

Ripcords Entscheidungen laufen an der Tool-Grenze, außerhalb des Modells. Kein Jailbreak, keine Injection, kein "ignore previous instructions" kann sich an einem Gate vorbeireden, das nicht zuhört.

rate(agent, 60s) > h ⇒ freeze

Runaway-Stolperdrähte

Velocity pro Agent über jeden Korridor, nicht nur Zahlungen. Ein Agent in einer Retry-Schleife wird bei Aktion zwölf eingefroren, nicht bei Aktion viertausend: Alles, was er danach einreicht, ist fail-closed, bis ein Mensch ihn auftaut.

dieselbe CUSUM-Familie wie der Structuring-Detektor
secrets ∉ agent

Schlüssel bleiben zu Hause

Zugangsdaten werden pro Request am Gateway injiziert: Agenten halten nie die echten Schlüssel. Ein Agent, der die Zugangsdaten nie hatte, kann das Gate nicht umgehen, und kann nichts leaken, was er nie sah.

der Credential-Engpass: was ein Gateway unumgehbar macht
enforcement ∉ prompt

Außerhalb des Modells

Guardrails im System-Prompt sind Bitten an ein Sprachmodell. Ripcords Gates laufen im Proxy, egal was irgendein Modell entscheidet: Die Policy hält, auch wenn der Agent es nicht tut.

Verteidigung, die den klügsten Angreifer übersteht: Gleichgültigkeit

Ehrlich darüber, was sich rückgängig machen lässt

"Alles rückgängig machen" wäre eine Lüge. Jede Aktionsklasse bekommt das stärkste Recovery-Verb, das die Physik erlaubt, und Sie wissen immer, welches das ist, bevor der Agent handelt. Auf live angebundenen Gateway-Tools setzt Ripcord den kompensierenden Aufruf selbst ab: Der Agent ist nie Teil seines eigenen Undos.

KlasseAktionWas Ripcord tut
UmkehrbarDatenbank-Schreibvorgänge & LöschungenAutomatischer Snapshot vor der Ausführung, Ein-Klick-Rollback innerhalb des Fensters.
UmkehrbarDatei- & KonfigurationsänderungenDasselbe Snapshot-Primitiv wie bei Datenbank-Schreibvorgängen: versioniert vor der Ausführung, wiederhergestellt innerhalb des Fensters.
VerzögerbarAusgehende E-Mails & NachrichtenRückholfenster, bevor irgendetwas das Haus verlässt.
VerzögerbarPublizieren & MassenkommunikationTreuhand-Hold für reichweitenstarke Sendungen, dann Freigabe in Batches: stoppbar bei E-Mail #50, nicht #2,000.
KompensierbarZahlungen & ÜberweisungenErst halten; nach der Ausführung sofortige Ledger-Stornierung + Rückholanfrage.
KompensierbarZusagen & VereinbarungenKorrektur- und Rücktrittsaktionen automatisch ausgelöst, mit vollem Kontext.
Jede Einheit Wiederherstellbarkeit, die wir bauen, ist eine Einheit Aufsicht, die Sie streichen dürfen.

Ihre Agenten kommen aus jedem Lab. Ihre Sicherheitsschicht darf keine Seite wählen.

Das beste Modell pro Aufgabe ist der neue Normalzustand: der Agent eines Labs für Research, ein anderer für Code, ein dritter für Ops. Lab-eigene Kontrollen regieren jeweils nur die eigenen Agenten. Drei Dashboards sind nicht dreimal Governance; sie sind nullmal Governance. Und Selbstbenotung ist dünn: Stanfords AI Index 2026 zeigt, dass fast jeder Frontier-Entwickler Capability-Benchmarks publiziert, während Berichte zu Responsible-AI-Benchmarks spärlich bleiben, und die Durchschnittswerte im Foundation Model Transparency Index fielen 2025 von 58 auf 40.

Eine Policy. Ein Posteingang. Eine Akte.

Ripcord sitzt auf der Tool-Call-Ebene unter jedem Framework und jedem Anbieter. Wechseln Sie Modelle, so oft das Leaderboard kippt: Ihre Risikorichtlinien, Freigabe-Flows und Ihre Audit-Historie bleiben exakt, wo sie sind. Die Kontrollebene überlebt jede Modellwahl.

Eine Policy über jeden Anbieter und jedes Framework
Ein Freigabe-Posteingang, ein unveränderlicher Audit-Trail: append-only und hash-verkettet
Modelle tauschen, ohne die Sicherheitskonfiguration anzufassen
ResearchBot: running on Claudegated
RefactorBot: running on Codexgated
OpsBot: running on Kimigated
Same policy · same inbox · same audit trailone ripcord
"Niemand glaubt dem Schiedsrichter, der für eines der Teams spielt."
Observability wurde Multi-Cloud: Datadog schlug CloudWatch. Identity wurde Cross-SaaS · Okta schlug die Nativen. Agenten-Governance wird Cross-Lab.

Freigaben gehen an den Owner der Aktion, nicht des Agenten.

Ein Praktikant kann den Procurement-Bot starten. Die Freigabe über $48,200 landet trotzdem bei Ihrem Kreditorenleiter. Autorität folgt Ihrem Organigramm, importiert aus Ihrem Identity-Provider, und sie wird durchgesetzt: Unterhalb Ihrer Stufe existiert der Freigabe-Button nicht.

Rollen, wie im Rest Ihres Stacks

Super-Admins setzen die Policy und genehmigen Dauerregeln. Korridor-Admins entscheiden ihre Spur: Zahlungen, Daten, Kommunikation. Operatoren beobachten, stupsen an und eskalieren. Auditoren lesen alles und fassen nichts an. Ein Klick schickt jede Entscheidung die Kette hoch, und die Uhr startet neu, damit Eskalation nie Verfall bedeutet.

Routing zum Aktions-Owner: Zahlungen → Kreditorenleiter, Daten → Plattform-Lead, E-Mail → Support-Lead
SSO & SCIM: Abgänge werden automatisch umgeroutet, Urlaube delegiert, Vier-Augen-Regeln auf der obersten Stufe
Gelerntes Routing: wiederholte Übernahmen werden zu Route-to-Human-Regeln für dieses Muster
Pay Meridian LLC $48,200 · risk 65fail-closed
⤴ routed to Sarah Kim · AP Managerright owner
Viewing as Jordan (Operator): approve is disabledNudge · Escalate ↑
Escalated → David Chen (CFO), approval clock resetlogged
Durchwinken stirbt, wenn der einzige Daumen, der freigeben kann, die Konsequenz trägt.
Probieren Sie es live in der Demo: Der "Ansicht als"-Umschalter zeigt denselben Stream als Super-Admin, Korridor-Admin, Operator und Auditor.
Die Datenantwort

Das Modell sieht Ihre Kunden nie.

86.9% der Unternehmen haben KI-Einführungen verschoben, weil Datensicherheit und Governance nicht bereit waren. Nicht das Budget. Nicht der Rückhalt. Die Daten. Ripcord beweist die Lösung bereits mit Zugangsdaten: Agenten rufen Tools auf und halten nie die Schlüssel. Ihre Daten laufen über denselben Abfangpunkt.

Tokenisiert am Gateway: PII wird zu Vault-Tokens, bevor das Modell sie liest. Echte Werte kehren nur in einer freigegebenen Sendung zurück.
Egress wird wie Geld gegatet: 3,200 Kundendatensätze auf dem Weg nach draußen werden fail-closed gestoppt wie eine Überweisung über $48,200.
Der Lineage-Ledger: jedes Feld, das die Grenze überquert hat, hash-verkettet. Auskunftsersuchen in Minuten.
Residency-Routing: EU-Daten bleiben auf EU-Modellen; sensible Korridore laufen self-hosted.
Sehen Sie ein Leck gefangen werden → Die volle Datenantwort ↑

Quellen: AvePoint State of AI 2026 (86.9%) · Zapier agent survey, Dez. 2025 und KPMG Global AI Pulse, März 2026 nennen beide Datensicherheit und Datenschutz als meistgenannte Hürde.

WAS DAS TOOL ZURÜCKGAB
{"email": "[email protected]", "card": "4970 10…"}
WAS DAS MODELL SAH
{"email": "⟨customer#4821⟩", "card": "⟨pm#301⟩"}
Der Trick des Credential-Vaults, angewandt auf Daten: Ihr Agent kann nichts leaken, was er nie gesehen hat.
Warum jetzt

Die Agenten haben gerade Hände bekommen.

Zwei Jahre lang konnte KI nur reden. Jetzt zahlt sie, löscht, publiziert und unterschreibt. Unternehmen geben Agenten echte Tools, und die Aufsichtsschicht wurde nicht mitgeliefert.
+55%
dokumentierte KI-Vorfälle in einem Jahr: von 233 (2024) auf 362 (2025). Bis 2022 blieb die Zahl pro Jahr unter 100
AI Incident Database, via Stanford AI Index 2026
62%
der Befragten nennen Sicherheit und Risiko das Haupthindernis beim Skalieren von Agenten. Technische Grenzen folgen mit 38%
McKinsey and AI Index survey, via Stanford AI Index 2026
1,000
Fehler pro Monat bei einer zu 99.9% genauen Flotte mit 1M Aktionen. Einer ist eine Überweisung
Arithmetik: 0.1% von einer Million
jede neue Risikoklasse bekam ihre eigene Versicherung: Unfallversicherung 1911 → Kfz-Pflicht 1927 → Cyber 1997 → Agentenhaftpflicht, jetzt: aktuarisch bepreist bis heute, $0. der Datensatz beginnt am Gateway.
Läuft mit Ihrem Stack

Stecken Sie Ripcord vor das, was Sie schon betreiben.

Keine Integration pro Tool, auf die Sie warten müssten: Ripcord umhüllt das Protokoll, das Ihre Agenten schon sprechen. Eine Zeile Config vor jedem MCP-Server, und jedes Tool dahinter ist abgedeckt.

Keine Migration: Ihre Agenten behalten ihre Tools
Schlüssel wandern in den Vault: Agenten sehen sie nie
Eine Policy über jedes Lab, jedes Framework, jedes Tool
AGENTEN · JEDES LAB Claude Code Codex Cursor LangChain jeder MCP-Agent keine Schlüssel, nie RIPCORD AKTIONS-GATEWAY SCORE GATE UNDO LERNEN Schlüssel pro Request injiziert · Freigaben an Owner geroutet GELD · KOMPENSIERBAR wires · ACH Ramp · Bill Stripe DATEN · UMKEHRBAR Postgres Snowflake MongoDB KOMMUNIKATION · VERZÖGERBAR Slack Gmail Teams ÖFFENTLICH · EXTERN X · social LinkedIn CMS · Blog Undo · Rollback · Kompensation · Widerrufsfenster · "abgelehnt weil…" → Agenten planen neu DER NEAR-MISS-LEDGER jede Aktion · jeder Beinahe-Schaden · jedes Urteil = die erste aktuarische Tabelle für Agentenrisiko
DAS GATEWAY ENTSCHEIDET. DER AGENT KOMMT NICHT DARAN VORBEI.

Noch keine Agenten? Ripcord startet einen: Modell wählen, Aufgabe geben, Regeln setzen. Die Regeln werden zur Scorecard. Bauen Sie Ihren ersten Agenten →

Warum es sich verzinst

Jeder Beinahe-Schaden macht den nächsten billiger

"Ein Versicherer ist ein Gerichtsmediziner. Ripcord ist der Hausarzt."

Versicherer lernen Risiko aus Schadensfällen: Papierkram, eingereicht nach dem Desaster. Ein verhinderter Fehler erzeugt nie einen Schadensfall, also ist das prädiktivste Signal im Risiko, der Beinahe-Schaden, für sie unsichtbar. Ripcord steht in der Tür, durch die jede Aktion geht, und führt den ganzen Ledger:

10,000,000 Aktionen gegatet: der Nenner, den kein Versicherer hat
180,000 blockiert, bevor irgendetwas passierte
70,000 zurückgerollt: Fehler rechtzeitig gefangen
2,000 wurden echte Verluste: die einzige Zeile, die ein Versicherer je sieht
Ihr Datensatz ist die letzte Zeile. Unserer ist der ganze Ledger, und die Beinahe-Schaden-Rate dieses Monats sagt die Verluste des nächsten Quartals voraus. Jeder andere Weg zur Agentenversicherung mietet Bilanz und Daten. Ripcord mietet nur das Papier: Die Tabelle erzeugt das Produkt selbst.
DAS SCHWUNGRAD
01
Beobachten
jede folgenreiche Aktion geht durchs Gate
02
Verhindern
Holds und Rollbacks fangen die Beinahe-Schäden
03
Vorhersagen
der Beinahe-Schaden-Datensatz trainiert die Risiko-Engine
04
Versichern
Restrisiko, bepreist von dem, der am meisten sieht
PHASE 1 · HEUTEDer "Ripcord Certified"-Risikobericht: exportierbarer Nachweis Ihrer Kontrollen und Beinahe-Schaden-Raten, formatiert für Ihren Versicherer.
PHASE 2 · DER SCHULTERSCHLUSSPartnerschaften mit Versicherern: gegatete Flotten verdienen Prämienrabatte. Das Gateway bezahlt sich selbst vor dem ersten Fehler.
PHASE 3 · DAS LANGE SPIELDas Restrisiko selbst versichern: bepreist aus dem einzigen Datensatz, der jede Aktion sieht, nicht nur die Verluste.
WOHIN DAS FÜHRT

Jede AGI braucht eine AIG.

Ripcord baut die AIG der AGI-Ökonomie: den Versicherer für autonome Arbeit. Der Weg hinein ist die Recovery-Engine auf dieser Seite, denn das Gateway, das jeden Beinahe-Schaden fängt, schreibt zugleich die erste aktuarische Tabelle für Agentenrisiko.

Einwände, willkommen
Klare Antworten, bevor Sie irgendetwas überweisen.
Noch skeptisch? Fragen Sie uns live →
Ist das nicht nur der Freigabe-Dialog, den Claude Code schon hat?

Dieser Dialog nimmt an, dass ein Mensch einem Agenten im Terminal zusieht, in Echtzeit. Ripcord nimmt an, dass niemand fünfzig Agenten über Nacht zusieht. Eingebaute Prompts matchen außerdem das Tool, nicht die Tragweite: Sie können nicht sagen "neuer Empfänger, 4.7× der übliche Betrag." Und mit der Freigabe endet ihre Sicherheitsgeschichte: kein Risiko-Scoring, kein Snapshot, kein Rollback, kein Lernen, kein anbieterübergreifender Audit-Trail. Der Button ist derselbe; alles um den Button herum ist das Produkt.

Meine Agenten kommen aus verschiedenen Labs. Regelt das nicht jedes Lab selbst?

Die Kontrollen jedes Labs regieren nur die eigenen Agenten, und das beste Modell pro Aufgabe heißt: Ihre Flotte fährt mehrere. Drei halbe Kontrollen mit drei Audit-Formaten sind nicht dreimal Governance; sie sind nullmal Governance. Ripcord sitzt auf der Tool-Call-Ebene unter jedem Anbieter: eine Policy, ein Posteingang, eine Akte. Und wenn etwas schiefgeht, zählt ein unabhängiger Audit-Trail mehr als die Eigenaufzeichnung des Labs über den eigenen Agenten: Niemand glaubt dem Schiedsrichter, der für eines der Teams spielt.

Lösen Agenten-Debitkarten nicht schon den Zahlungsteil?

Ein Kartenlimit ist eine Mauer, und Mauern lesen keine Rechnungen. Geben Sie Ihrem Procurement-Agenten ein Kartenlimit von $50k: vernünftig, echte Rechnungen sind so groß, und die Zahlung über $48,200 an einen betrügerischen Lieferanten segelt innerhalb des Limits durch. Drehen Sie das Limit runter, und legitime Rechnungen fallen zurück auf menschliche Tickets: Die Leine ist wieder da, durchgesetzt von der Karte. Karten regieren außerdem die falsche Schiene (B2B-Geld bewegt sich per Überweisung und ACH) und beantworten eine Zeile eines sechszeiligen Problems: Zu Löschungen, Massen-E-Mails und Rollback schweigen sie. Wir mögen Agentenkarten: Sie sind das Eindämmungsprimitiv für einen Korridor, und Ripcord nutzt sie gern als Defense-in-Depth. Eine Karte deckelt, wie groß der Fehler werden kann. Ripcord arbeitet daran, ob er überhaupt passiert, und was danach passiert.

Wir haben noch keine Agenten. Ist Ripcord trotzdem etwas für uns?

Gerade für Sie, denn Ihr erster Agent kann an der Leine geboren werden. Der Start-Assistent baut einen in wenigen Schritten: Modell wählen (vorbesetzt aus öffentlichen Arena-Leaderboards, wöchentlich aktualisiert, sobald verbunden, und mit der Zeit neu gerankt von Ihrem eigenen Ledger: Konsequenzen, nicht Stimmen), Aufgabe geben, Regeln setzen. Diese Regeln sind keine Prompt-Vorschläge: "nur während der Arbeitszeit publizieren" und "Produktankündigungen mittwochs um 11 Uhr ET" werden Scorecard-Signale, die das Gateway durchsetzt. Brechen Sie eine, wird die Aktion angehalten, bevor sie läuft. Starten Sie mit der sichersten Rolle überhaupt: dem Nachtschicht-Research-Agenten, der Wettbewerber, Finanzierungen und neue Techniken durchstöbert, während Sie schlafen, frei liest in einer protokollierten Nur-Lese-Spur, und ein Morgenbriefing liefert, das im Treuhand-Hold auf Ihren 7:30-Uhr-Slot wartet. Ein Agent, der reguliert ins Leben startet, wird nie zur Pattsituation.

Was passiert in drei Jahren, wenn Agenten keine Fehler mehr machen?

Fragen Sie, warum Ihr CFO immer noch nicht allein $10M überweisen darf. Ein erfahrener CFO vertippt sich fast nie bei einer Überweisung, und trotzdem gibt es Funktionstrennung, Vier-Augen-Regeln und Audit-Trails, weil Kontrollen von Verantwortlichkeit und Gegnern handeln, nicht von Kompetenz. Ein perfekter Agent führt eine falsche Anweisung, eine gefälschte Rechnung oder den injizierten Prompt eines Angreifers immer noch perfekt aus, und selbst perfekte Aktionen werden angefochten. Firewalls und Flugschreiber wuchsen, als Systeme sicherer wurden, weil Sicherheit Volumen ermöglichte. Was verschwindet, ist das Abfangen von Inkompetenz; was wächst, sind Autorisierung, Eindämmung und Beweise.

Was passiert, wenn ein raffinierter Angriff die Risiko-Engine täuscht?

Es wird passieren: Eine Risiko-Engine, die alles fängt, ist ein Orakel, und das Gründungsaxiom der Security lautet assume breach. Was sich mit Ripcord ändert, ist alles um den Fehlgriff herum: Die Aktion lief durchs Gateway, also ist Forensik eine Abfrage statt wochenlanger Archäologie; der Explosionsradius, alles, was der kompromittierte Agent berührt hat, ist sofort sichtbar, und was noch in einem Rollback- oder Kompensationsfenster steckt, kommt zurück; der Agent friert mit einem Policy-Schalter ein; und das Angriffsmuster wird in die Engine eingefaltet: Morgen scort es 80, heute live pro Kunde, und für jeden Kunden, während das Netzwerk wächst. Das Geld, das trotzdem weg ist, ist genau das, was die Versicherungsschicht absorbieren soll: Ein Verlust trotz angemessener Kontrollen ist die Definition eines versicherbaren Ereignisses, und der Audit-Trail ist die Schadensakte, die ihn in Tagen reguliert, nicht in Monaten. Verhindern, eindämmen, wiederherstellen, absorbieren. Kein Verlust bleibt unbepreist.

Unser Compliance-Team blockiert Agenten wegen der Daten. Löst Ripcord das?

Diese Blockade ist meist die rationale, und sie ist die, für deren Umwandlung Ripcord gebaut ist. Vier Mechanismen, ein Engpass: Tokenisierung am Gateway, sodass PII gegen Vault-Tokens getauscht wird, bevor das Modell sie liest, und der Anbieter immer nur Pseudonyme sieht; Egress in der Scorecard, sodass personenbezogene Massendaten beim Verlassen der Grenze fail-closed gestoppt werden wie eine verdächtige Überweisung; der Lineage-Ledger, eine hash-verkettete Aufzeichnung jedes Feldes, das die Grenze überquert hat, die Auskunftsersuchen und Breach-Scoping zu einer Abfrage macht; und Residency-Routing, sodass EU-Daten auf EU-Modellen bleiben und sensible Korridore self-hosted laufen. Es ist der Trick des Credential-Vaults, angewandt auf Daten: Ihr Agent kann nichts leaken, was er nie gesehen hat.

Und was ist mit einem Agenten, der leise abdriftet?

Die gruselige Variante ist nicht der gehackte Agent: Es ist der, der die Benchmarks mit Bravour bestand und dann Dinge tut, die Sie nie verlangt haben. Ripcord beobachtet Verhalten, nicht Vibes: Jede Aktion wird gegen das Mandat des Agenten und seine eigene Historie geprüft. Ein Ops-Agent, der zum allerersten Mal eine Zahlung aufruft, wird angehalten und als DRIFT klassifiziert. Dieselbe Aktion, erneut eingereicht, nachdem ein Mensch Nein sagte, ist ESCALATION, und der Agent friert auf der Stelle ein: Alles Weitere von ihm ist fail-closed. Endlosschleifen lösen VELOCITY aus. Jeder Vorfall landet im Monatsbericht als Verhaltensnote pro Agent, A bis D, mit der Abhilfe ausbuchstabiert. Sie erfahren es aus einem benoteten Ledger, nicht aus dem Kontoauszug.

Wie berechnen Sie den Risikoscore konkret?

Heute: eine Log-Odds-Scorecard (dieselbe Mathematik wie FICO und Versicherungstariftabellen) mit einem Expected-Loss-Gate: Gate = P(flag) × $exposure × (1 − recoverability). Benannte Signale mit Gewichten (neuer Empfänger +45, 4.7× des üblichen Lieferantenbetrags +35), summiert, zu einer Wahrscheinlichkeit kalibriert und aufgeschlüsselt: Jeder Punkt ist ein Grund, mit dem ein Mensch streiten kann, nie eine Blackbox-Wahrscheinlichkeit. Nach Ihrer ersten Schattenwoche werden die Baselines aus Ihrer eigenen Historie gelernt, sodass abnormal abnormal für Sie heißt, und Velocity-Fenster bewerten Aggregate über Aktionen hinweg (fünf Zahlungen über $9,640 werden als eine über $48k gefangen). Im Netzwerkmaßstab wird jedes menschliche Urteil ein Trainingslabel, und das gefangene Muster eines Kunden hebt morgen den Score aller. Noch etwas, das keine andere Risiko-Engine tut: Schwere wird um unsere eigene Undo-Fähigkeit diskontiert. Eine snapshot-geschützte Löschung kann mehr Unsicherheit tolerieren als eine unumkehrbare Überweisung.

Winken Menschen am Ende nicht einfach alles durch?

Nur schlecht gebaute Freigabesysteme ertränken Menschen in Anfragen. Hier ist mittleres Risiko fail-open: ein Hold, den Sie stoppen können, keine Warteschlange, die Sie abarbeiten müssen, und nur die wirklich brenzlige Stufe wartet auf eine Entscheidung. Wiederholte Freigaben werden Dauerregeln, damit dieselbe Frage nie zweimal gestellt wird, während gefährliche Muster per Design unlernbar sind. Der Job des Systems ist, jede Anfrage seltener und gehaltvoller zu machen, bis die verbleibenden echte Aufmerksamkeit verdienen.

Was passiert, wenn ein Mensch eine Aktion ablehnt?

Der Grund geht als Information zurück an den Agenten, und der Agent plant neu. "Kein W-9 hinterlegt" tötet die Zahlung nicht: Es schickt den Agenten los, das W-9 zu besorgen und mit niedrigerem Risiko neu einzureichen. Ablehnung ist Feedback, nicht Tod: Die Aufgabe überlebt, das Risiko nicht, und das Gateway wird ein Gespräch zwischen Agentenurteil und menschlicher Autorität statt einer Mauer. Und wenn eine Aufgabe gar nicht von Agenten erledigt werden sollte, übergibt Take over sie Ihnen vorbefüllt: die Rechnung offen in Ihrer Abrechnungsqueue, der Entwurf in Ihrem Postausgang. Übernehmen Sie dasselbe Muster zweimal, und Ripcord schlägt eine dauerhafte Route-to-Human-Regel vor: Riskante Muster können sich keine Auto-Freigabe verdienen, aber eine permanente menschliche Spur.

Ist "umkehrbar" nicht nur Marketing? Physik lässt sich nicht umkehren.

Zugestanden, und die ganze Engine ist auf dem Zugeständnis gebaut: Schwere wird um Wiederherstellbarkeit diskontiert, das Gate bepreist also exakt, was wir zurückholen können und was nicht. Aber die meiste geschäftliche Unumkehrbarkeit ist Prozessdesign, nicht Physik. Eine E-Mail ist nur unwiderruflich, weil sie in einem Atemzug rausging; in Batches hinter einem Hold verschickt, stoppt sie bei #50. Eine Löschung ist nur endgültig ohne Snapshot; Ripcord macht vor jedem destruktiven Aufruf einen. Die Regel: Führe eine Aktion nie in ihrer unumkehrbaren Form aus, solange eine umkehrbare Form existiert. Jede Branche, die Undo in eine "endgültige" Domäne eingebaut hat, tat dasselbe: Chargebacks, Datenbanktransaktionen, git, Gmails Rückholfunktion. Der Durchsatz explodierte, und niemand nennt es Marketing. Und wo die Physik wirklich gewinnt (eine ausgeführte Überweisung, eine zugestellte Kündigung), wird das Residuum bepreist: Ein Verlust trotz angemessener Kontrollen ist die Definition eines versicherbaren Ereignisses. Was sich nicht umkehren lässt, lässt sich versichern.

Es ist Zeit, die Reißleine zu ziehen.

Sehen Sie zu, wie es einen $48,200-Fehler stoppt, 4,382 gelöschte Datensätze zurückrollt und eine E-Mail zurückholt: live, jetzt gleich.

Live-Demo testen → Kostenlos starten
Erst Schattenmodus: Es beweist sich, bevor es irgendetwas blockiert.
ein gefangener $48,200-Fehler bezahlt 40 Agentenjahre Gating