Jede Aktion Ihrer Agenten läuft zuerst durch Ripcord. Sichere laufen sofort, gefährliche warten auf einen Menschen, falsche werden rückgängig gemacht, weil Ripcord sie umkehrbar gehalten hat, und abtrünnige werden eingefroren. Und Ihre Daten verlassen nie die Grenze: Das Modell sieht Tokens, nie Ihre Kunden.
Heute absichern. Morgen versichern: jede kontrollierte Aktion baut die erste aktuarische Tabelle für Agentenrisiko ↓Ripcord in drei Schritten. Eins: Verbinden Sie Ihre Agenten über das Gateway, damit sie nie Zugangsdaten halten. Zwei: Wählen Sie den Kanal, in dem Freigabe-Anfragen landen, geroutet an den Owner des jeweiligen Korridors. Drei: Die Scorecard bewertet jede Aktion. Niedriges Risiko läuft sofort, hohes Risiko geht zurück an einen Menschen, und falsche Aktionen werden rückgängig gemacht. Jedes Urteil wird eine Zeile im Risiko-Ledger.
Der Pilot funktioniert. Die ROI-Folie ist geschrieben. Und es ist Monat fünf des "Security-Reviews", weil oben niemand beantworten kann, was passiert, wenn es einmal danebengeht. Der Review selbst hat eine Burn-Rate: rund $330k im Monat für ein Unternehmen mit 500 Leuten, allein in Fed-gemessenen Stunden. Sie brauchen kein besseres Modell. Sie brauchen das Ding, das das Ja sicher macht.
Kostenlos starten, bringen Sie ihnen den Schattenwochen-Report →Alle wollen die Agenten bis Q4 live, und die eine falsche Überweisung, oder die Kundentabelle im Prompt, trägt Ihren Namen. "Das Modell ist vorsichtig" ist keine Kontrolle. Sie brauchen Durchsetzung, die Sie einem Auditor zeigen können: Gates, Snapshots, ein Undo, eine Akte, und PII, die das Modell nie sah.
Sehen Sie die Kontrollen live, fordern Sie eine Demo an →"Ja, ich erinnere mich. Und ich habe dagegen verstoßen."
ein autonomer Agent, der sich bei der Director of AI Alignment in Metas Superintelligence Lab entschuldigt, nachdem er ihren Posteingang gelöscht hat
Sie sagte ihm "nichts ausführen, bis ich es sage." Eine Memory-Kompaktierung verlor die Anweisung mitten im Lauf. Sie tippte STOP vom Handy; er löschte weiter; sie rannte zum Rechner und beendete den Prozess von Hand. Die Person, deren Job es ist, Modelle auszurichten, konnte eines nicht mit Worten stoppen.
Schieben Sie die Regler auf Ihre Zahlen: So viel kostet die Pattsituation pro Jahr, ungeschützt.
St. Louis Fed, 2025: Nutzer generativer KI sparen im Schnitt 2.2 Stunden pro Woche, und 27% sparen 9 oder mehr. PwC zufolge berichten 66% der Agenten-Anwender von Produktivitätsgewinnen. Klarnas Assistent erledigt die Arbeit von 700 Menschen.
Woche eins ist Schattenmodus: Ripcord beobachtet und blockiert nichts. Dann bekommen Sie den Near-Miss-Report: was er angehalten hätte, was er blockiert hätte, und was diese Fehler gekostet hätten. Sie haben noch nichts bezahlt und keinen einzigen Workflow verändert.
Welcher Agent Ihnen am meisten gespart hat, welcher immer wieder stolpert: abgewendeter erwarteter Verlust, Zahl der Abfänge und Sauberquote, pro Agent.
Zahlungen, Daten, Kommunikation, Öffentliches: jeder Korridor von A bis D benotet, aus Ihrem eigenen Ledger, damit Sie wissen, wo das Risiko wirklich sitzt.
Abdriften vom Mandat, Anrennen gegen eine Ablehnung, Endlosschleifen: jeder Vorfall klassifiziert und von A bis D benotet. Benchmarks sagen, was ein Modell kann; der Ledger sagt, was es getan hat.
Welche Dauerregeln Sie annehmen, welche Ausgabenbudgets Sie setzen, wo das Geld einen zweiten Freigeber braucht: Empfehlungen abgeleitet aus Ihren Beinahe-Schäden, nicht aus einer Vorlage.
Das kostenlose Audit wird Ihr monatlicher Risikobericht, und der monatliche Bericht ist die Probe für den, den Ihr Versicherer lesen wird.
Oberhalb des Risiko-Gates gilt für Zahlungen Fail-closed. Schweigen heißt Nein.
Destruktive Aktionen bekommen vor dem Lauf einen Snapshot, jedes Mal. Undo bleibt ein Klick.
Massensendungen gehen in Batches von 50 raus. Ein Mensch kann bei #50 stoppen, nicht bei #2,000.
8 Aktionen in 60 Sekunden lösen den Stolperdraht aus. Alles danach ist fail-closed.
PII wird gegen Vault-Tokens getauscht, bevor sie das Modell erreicht. ⟨customer#4821⟩ geht rein; das Echte nie.
Jede Zahl der Engine ist hergeleitet, lesbar und verteidigbar. Dieselbe Mathematik, die Kredite bepreist, Geldwäsche erkennt und Versicherungsfälle reguliert, läuft auf jeder Agentenaktion.
Signalgewichte sind Log-Likelihood-Verhältnisse nach der Kreditscoring-Konvention: +15 Punkte verdoppeln die Odds. Scores bilden auf ein kalibriertes P(flag) ab, und jeder Punkt bleibt ein Grund, mit dem ein Mensch streiten kann.
Entscheidungen minimieren den erwarteten Verlust, und Schwere wird um unsere eigene Undo-Fähigkeit diskontiert: Eine snapshot-geschützte Löschung toleriert 5× das Risiko einer unumkehrbaren Überweisung. Die These, als Gleichung.
Aggregate werden bewertet, nicht nur Einzelaktionen. Fünf Zahlungen über $9,640 an eine Gegenpartei werden als eine über $48,200 gefangen: Der Structuring-Angriff stirbt bei Zahlung zwei. Probieren Sie es in der Demo.
Regeln werden vorgeschlagen, wenn der Bayessche Posterior die Hürde nimmt, nicht wenn ein magischer Zähler zwei erreicht. Als Nächstes: SPRT-optimale Haltedauern, konforme Freigabegarantien, EVT-Schwere-Tails fürs Underwriting.
Fragen Sie irgendeine Umfrage, warum Agenten blockiert bleiben, und Datensicherheit führt die Liste an: 86.9% der Unternehmen haben KI-Einführungen verschoben, weil Datensicherheit und Governance nicht bereit waren (AvePoint, 2026). Ripcord beweist den Mechanismus bereits mit Zugangsdaten: Agenten rufen Tools auf und halten nie die Schlüssel. Ihre Daten laufen über denselben Abfangpunkt.
Tool-Ergebnisse werden im Flug klassifiziert, und PII wird gegen Vault-Tokens getauscht, bevor das Modell sie liest. Echte Werte kehren nur in einer freigegebenen ausgehenden Aktion zurück. Der Agent macht die Arbeit; der Anbieter sieht Pseudonyme.
Zeilen × Sensitivität × Ziel wird exakt wie Geld gegatet: 3,200 Kundendatensätze auf dem Weg zu einem externen Tool werden genauso fail-closed gestoppt wie eine Überweisung über $48,200.
Jedes Feld, das die Grenze überquert hat, protokolliert im hash-verketteten Trail. Verarbeitungsverzeichnis in einer Abfrage, Auskunftsersuchen in Minuten, Breach-Umfang in Sekunden.
Die Policy wählt das Modell nach Datenklasse: EU-Daten bleiben auf EU-gehosteten Modellen, sensible Korridore laufen self-hosted. So betreiben Sie ein Leaderboard-Modell sicher.
Ripcords Entscheidungen laufen an der Tool-Grenze, außerhalb des Modells. Kein Jailbreak, keine Injection, kein "ignore previous instructions" kann sich an einem Gate vorbeireden, das nicht zuhört.
Velocity pro Agent über jeden Korridor, nicht nur Zahlungen. Ein Agent in einer Retry-Schleife wird bei Aktion zwölf eingefroren, nicht bei Aktion viertausend: Alles, was er danach einreicht, ist fail-closed, bis ein Mensch ihn auftaut.
Zugangsdaten werden pro Request am Gateway injiziert: Agenten halten nie die echten Schlüssel. Ein Agent, der die Zugangsdaten nie hatte, kann das Gate nicht umgehen, und kann nichts leaken, was er nie sah.
Guardrails im System-Prompt sind Bitten an ein Sprachmodell. Ripcords Gates laufen im Proxy, egal was irgendein Modell entscheidet: Die Policy hält, auch wenn der Agent es nicht tut.
"Alles rückgängig machen" wäre eine Lüge. Jede Aktionsklasse bekommt das stärkste Recovery-Verb, das die Physik erlaubt, und Sie wissen immer, welches das ist, bevor der Agent handelt. Auf live angebundenen Gateway-Tools setzt Ripcord den kompensierenden Aufruf selbst ab: Der Agent ist nie Teil seines eigenen Undos.
Das beste Modell pro Aufgabe ist der neue Normalzustand: der Agent eines Labs für Research, ein anderer für Code, ein dritter für Ops. Lab-eigene Kontrollen regieren jeweils nur die eigenen Agenten. Drei Dashboards sind nicht dreimal Governance; sie sind nullmal Governance. Und Selbstbenotung ist dünn: Stanfords AI Index 2026 zeigt, dass fast jeder Frontier-Entwickler Capability-Benchmarks publiziert, während Berichte zu Responsible-AI-Benchmarks spärlich bleiben, und die Durchschnittswerte im Foundation Model Transparency Index fielen 2025 von 58 auf 40.
Ripcord sitzt auf der Tool-Call-Ebene unter jedem Framework und jedem Anbieter. Wechseln Sie Modelle, so oft das Leaderboard kippt: Ihre Risikorichtlinien, Freigabe-Flows und Ihre Audit-Historie bleiben exakt, wo sie sind. Die Kontrollebene überlebt jede Modellwahl.
Ein Praktikant kann den Procurement-Bot starten. Die Freigabe über $48,200 landet trotzdem bei Ihrem Kreditorenleiter. Autorität folgt Ihrem Organigramm, importiert aus Ihrem Identity-Provider, und sie wird durchgesetzt: Unterhalb Ihrer Stufe existiert der Freigabe-Button nicht.
Super-Admins setzen die Policy und genehmigen Dauerregeln. Korridor-Admins entscheiden ihre Spur: Zahlungen, Daten, Kommunikation. Operatoren beobachten, stupsen an und eskalieren. Auditoren lesen alles und fassen nichts an. Ein Klick schickt jede Entscheidung die Kette hoch, und die Uhr startet neu, damit Eskalation nie Verfall bedeutet.
86.9% der Unternehmen haben KI-Einführungen verschoben, weil Datensicherheit und Governance nicht bereit waren. Nicht das Budget. Nicht der Rückhalt. Die Daten. Ripcord beweist die Lösung bereits mit Zugangsdaten: Agenten rufen Tools auf und halten nie die Schlüssel. Ihre Daten laufen über denselben Abfangpunkt.
Quellen: AvePoint State of AI 2026 (86.9%) · Zapier agent survey, Dez. 2025 und KPMG Global AI Pulse, März 2026 nennen beide Datensicherheit und Datenschutz als meistgenannte Hürde.
Keine Integration pro Tool, auf die Sie warten müssten: Ripcord umhüllt das Protokoll, das Ihre Agenten schon sprechen. Eine Zeile Config vor jedem MCP-Server, und jedes Tool dahinter ist abgedeckt.
Noch keine Agenten? Ripcord startet einen: Modell wählen, Aufgabe geben, Regeln setzen. Die Regeln werden zur Scorecard. Bauen Sie Ihren ersten Agenten →
Versicherer lernen Risiko aus Schadensfällen: Papierkram, eingereicht nach dem Desaster. Ein verhinderter Fehler erzeugt nie einen Schadensfall, also ist das prädiktivste Signal im Risiko, der Beinahe-Schaden, für sie unsichtbar. Ripcord steht in der Tür, durch die jede Aktion geht, und führt den ganzen Ledger:
Ripcord baut die AIG der AGI-Ökonomie: den Versicherer für autonome Arbeit. Der Weg hinein ist die Recovery-Engine auf dieser Seite, denn das Gateway, das jeden Beinahe-Schaden fängt, schreibt zugleich die erste aktuarische Tabelle für Agentenrisiko.
Dieser Dialog nimmt an, dass ein Mensch einem Agenten im Terminal zusieht, in Echtzeit. Ripcord nimmt an, dass niemand fünfzig Agenten über Nacht zusieht. Eingebaute Prompts matchen außerdem das Tool, nicht die Tragweite: Sie können nicht sagen "neuer Empfänger, 4.7× der übliche Betrag." Und mit der Freigabe endet ihre Sicherheitsgeschichte: kein Risiko-Scoring, kein Snapshot, kein Rollback, kein Lernen, kein anbieterübergreifender Audit-Trail. Der Button ist derselbe; alles um den Button herum ist das Produkt.
Die Kontrollen jedes Labs regieren nur die eigenen Agenten, und das beste Modell pro Aufgabe heißt: Ihre Flotte fährt mehrere. Drei halbe Kontrollen mit drei Audit-Formaten sind nicht dreimal Governance; sie sind nullmal Governance. Ripcord sitzt auf der Tool-Call-Ebene unter jedem Anbieter: eine Policy, ein Posteingang, eine Akte. Und wenn etwas schiefgeht, zählt ein unabhängiger Audit-Trail mehr als die Eigenaufzeichnung des Labs über den eigenen Agenten: Niemand glaubt dem Schiedsrichter, der für eines der Teams spielt.
Ein Kartenlimit ist eine Mauer, und Mauern lesen keine Rechnungen. Geben Sie Ihrem Procurement-Agenten ein Kartenlimit von $50k: vernünftig, echte Rechnungen sind so groß, und die Zahlung über $48,200 an einen betrügerischen Lieferanten segelt innerhalb des Limits durch. Drehen Sie das Limit runter, und legitime Rechnungen fallen zurück auf menschliche Tickets: Die Leine ist wieder da, durchgesetzt von der Karte. Karten regieren außerdem die falsche Schiene (B2B-Geld bewegt sich per Überweisung und ACH) und beantworten eine Zeile eines sechszeiligen Problems: Zu Löschungen, Massen-E-Mails und Rollback schweigen sie. Wir mögen Agentenkarten: Sie sind das Eindämmungsprimitiv für einen Korridor, und Ripcord nutzt sie gern als Defense-in-Depth. Eine Karte deckelt, wie groß der Fehler werden kann. Ripcord arbeitet daran, ob er überhaupt passiert, und was danach passiert.
Gerade für Sie, denn Ihr erster Agent kann an der Leine geboren werden. Der Start-Assistent baut einen in wenigen Schritten: Modell wählen (vorbesetzt aus öffentlichen Arena-Leaderboards, wöchentlich aktualisiert, sobald verbunden, und mit der Zeit neu gerankt von Ihrem eigenen Ledger: Konsequenzen, nicht Stimmen), Aufgabe geben, Regeln setzen. Diese Regeln sind keine Prompt-Vorschläge: "nur während der Arbeitszeit publizieren" und "Produktankündigungen mittwochs um 11 Uhr ET" werden Scorecard-Signale, die das Gateway durchsetzt. Brechen Sie eine, wird die Aktion angehalten, bevor sie läuft. Starten Sie mit der sichersten Rolle überhaupt: dem Nachtschicht-Research-Agenten, der Wettbewerber, Finanzierungen und neue Techniken durchstöbert, während Sie schlafen, frei liest in einer protokollierten Nur-Lese-Spur, und ein Morgenbriefing liefert, das im Treuhand-Hold auf Ihren 7:30-Uhr-Slot wartet. Ein Agent, der reguliert ins Leben startet, wird nie zur Pattsituation.
Fragen Sie, warum Ihr CFO immer noch nicht allein $10M überweisen darf. Ein erfahrener CFO vertippt sich fast nie bei einer Überweisung, und trotzdem gibt es Funktionstrennung, Vier-Augen-Regeln und Audit-Trails, weil Kontrollen von Verantwortlichkeit und Gegnern handeln, nicht von Kompetenz. Ein perfekter Agent führt eine falsche Anweisung, eine gefälschte Rechnung oder den injizierten Prompt eines Angreifers immer noch perfekt aus, und selbst perfekte Aktionen werden angefochten. Firewalls und Flugschreiber wuchsen, als Systeme sicherer wurden, weil Sicherheit Volumen ermöglichte. Was verschwindet, ist das Abfangen von Inkompetenz; was wächst, sind Autorisierung, Eindämmung und Beweise.
Es wird passieren: Eine Risiko-Engine, die alles fängt, ist ein Orakel, und das Gründungsaxiom der Security lautet assume breach. Was sich mit Ripcord ändert, ist alles um den Fehlgriff herum: Die Aktion lief durchs Gateway, also ist Forensik eine Abfrage statt wochenlanger Archäologie; der Explosionsradius, alles, was der kompromittierte Agent berührt hat, ist sofort sichtbar, und was noch in einem Rollback- oder Kompensationsfenster steckt, kommt zurück; der Agent friert mit einem Policy-Schalter ein; und das Angriffsmuster wird in die Engine eingefaltet: Morgen scort es 80, heute live pro Kunde, und für jeden Kunden, während das Netzwerk wächst. Das Geld, das trotzdem weg ist, ist genau das, was die Versicherungsschicht absorbieren soll: Ein Verlust trotz angemessener Kontrollen ist die Definition eines versicherbaren Ereignisses, und der Audit-Trail ist die Schadensakte, die ihn in Tagen reguliert, nicht in Monaten. Verhindern, eindämmen, wiederherstellen, absorbieren. Kein Verlust bleibt unbepreist.
Diese Blockade ist meist die rationale, und sie ist die, für deren Umwandlung Ripcord gebaut ist. Vier Mechanismen, ein Engpass: Tokenisierung am Gateway, sodass PII gegen Vault-Tokens getauscht wird, bevor das Modell sie liest, und der Anbieter immer nur Pseudonyme sieht; Egress in der Scorecard, sodass personenbezogene Massendaten beim Verlassen der Grenze fail-closed gestoppt werden wie eine verdächtige Überweisung; der Lineage-Ledger, eine hash-verkettete Aufzeichnung jedes Feldes, das die Grenze überquert hat, die Auskunftsersuchen und Breach-Scoping zu einer Abfrage macht; und Residency-Routing, sodass EU-Daten auf EU-Modellen bleiben und sensible Korridore self-hosted laufen. Es ist der Trick des Credential-Vaults, angewandt auf Daten: Ihr Agent kann nichts leaken, was er nie gesehen hat.
Die gruselige Variante ist nicht der gehackte Agent: Es ist der, der die Benchmarks mit Bravour bestand und dann Dinge tut, die Sie nie verlangt haben. Ripcord beobachtet Verhalten, nicht Vibes: Jede Aktion wird gegen das Mandat des Agenten und seine eigene Historie geprüft. Ein Ops-Agent, der zum allerersten Mal eine Zahlung aufruft, wird angehalten und als DRIFT klassifiziert. Dieselbe Aktion, erneut eingereicht, nachdem ein Mensch Nein sagte, ist ESCALATION, und der Agent friert auf der Stelle ein: Alles Weitere von ihm ist fail-closed. Endlosschleifen lösen VELOCITY aus. Jeder Vorfall landet im Monatsbericht als Verhaltensnote pro Agent, A bis D, mit der Abhilfe ausbuchstabiert. Sie erfahren es aus einem benoteten Ledger, nicht aus dem Kontoauszug.
Heute: eine Log-Odds-Scorecard (dieselbe Mathematik wie FICO und Versicherungstariftabellen) mit einem Expected-Loss-Gate: Gate = P(flag) × $exposure × (1 − recoverability). Benannte Signale mit Gewichten (neuer Empfänger +45, 4.7× des üblichen Lieferantenbetrags +35), summiert, zu einer Wahrscheinlichkeit kalibriert und aufgeschlüsselt: Jeder Punkt ist ein Grund, mit dem ein Mensch streiten kann, nie eine Blackbox-Wahrscheinlichkeit. Nach Ihrer ersten Schattenwoche werden die Baselines aus Ihrer eigenen Historie gelernt, sodass abnormal abnormal für Sie heißt, und Velocity-Fenster bewerten Aggregate über Aktionen hinweg (fünf Zahlungen über $9,640 werden als eine über $48k gefangen). Im Netzwerkmaßstab wird jedes menschliche Urteil ein Trainingslabel, und das gefangene Muster eines Kunden hebt morgen den Score aller. Noch etwas, das keine andere Risiko-Engine tut: Schwere wird um unsere eigene Undo-Fähigkeit diskontiert. Eine snapshot-geschützte Löschung kann mehr Unsicherheit tolerieren als eine unumkehrbare Überweisung.
Nur schlecht gebaute Freigabesysteme ertränken Menschen in Anfragen. Hier ist mittleres Risiko fail-open: ein Hold, den Sie stoppen können, keine Warteschlange, die Sie abarbeiten müssen, und nur die wirklich brenzlige Stufe wartet auf eine Entscheidung. Wiederholte Freigaben werden Dauerregeln, damit dieselbe Frage nie zweimal gestellt wird, während gefährliche Muster per Design unlernbar sind. Der Job des Systems ist, jede Anfrage seltener und gehaltvoller zu machen, bis die verbleibenden echte Aufmerksamkeit verdienen.
Der Grund geht als Information zurück an den Agenten, und der Agent plant neu. "Kein W-9 hinterlegt" tötet die Zahlung nicht: Es schickt den Agenten los, das W-9 zu besorgen und mit niedrigerem Risiko neu einzureichen. Ablehnung ist Feedback, nicht Tod: Die Aufgabe überlebt, das Risiko nicht, und das Gateway wird ein Gespräch zwischen Agentenurteil und menschlicher Autorität statt einer Mauer. Und wenn eine Aufgabe gar nicht von Agenten erledigt werden sollte, übergibt Take over sie Ihnen vorbefüllt: die Rechnung offen in Ihrer Abrechnungsqueue, der Entwurf in Ihrem Postausgang. Übernehmen Sie dasselbe Muster zweimal, und Ripcord schlägt eine dauerhafte Route-to-Human-Regel vor: Riskante Muster können sich keine Auto-Freigabe verdienen, aber eine permanente menschliche Spur.
Zugestanden, und die ganze Engine ist auf dem Zugeständnis gebaut: Schwere wird um Wiederherstellbarkeit diskontiert, das Gate bepreist also exakt, was wir zurückholen können und was nicht. Aber die meiste geschäftliche Unumkehrbarkeit ist Prozessdesign, nicht Physik. Eine E-Mail ist nur unwiderruflich, weil sie in einem Atemzug rausging; in Batches hinter einem Hold verschickt, stoppt sie bei #50. Eine Löschung ist nur endgültig ohne Snapshot; Ripcord macht vor jedem destruktiven Aufruf einen. Die Regel: Führe eine Aktion nie in ihrer unumkehrbaren Form aus, solange eine umkehrbare Form existiert. Jede Branche, die Undo in eine "endgültige" Domäne eingebaut hat, tat dasselbe: Chargebacks, Datenbanktransaktionen, git, Gmails Rückholfunktion. Der Durchsatz explodierte, und niemand nennt es Marketing. Und wo die Physik wirklich gewinnt (eine ausgeführte Überweisung, eine zugestellte Kündigung), wird das Residuum bepreist: Ein Verlust trotz angemessener Kontrollen ist die Definition eines versicherbaren Ereignisses. Was sich nicht umkehren lässt, lässt sich versichern.
Sehen Sie zu, wie es einen $48,200-Fehler stoppt, 4,382 gelöschte Datensätze zurückrollt und eine E-Mail zurückholt: live, jetzt gleich.