TALOS

Alpha · läuft auf einem Raspberry Pi in Embrach

Ein Agent, dem du echte Verantwortung geben kannst.

Talos erreicht Ziele selbstständig — aber jede einzelne Handlung ist begrenzt, erklärt, überprüft und meistens rückgängig zu machen. Nicht weil er wenig darf. Weil du jederzeit siehst, was er tut, und ihn mit einem Wort anhältst.

$ curl -fsSL https://talos.creativesync.ch/install.sh | bash
install.sh vorher lesen

Der Installer richtet ein, führt die komplette Testsuite vor deinen Augen aus — und startet den Dienst nicht. Den Schalter legst du um.

Woher der Name kommt

Talos war ein Riese aus Bronze. Dreimal am Tag umrundete er Kreta und liess nichts an Land, was nicht an Land gehörte. Er hatte eine einzige Ader, von einem Nagel verschlossen. Wer den Nagel zog, brachte den Riesen zum Stehen.

Der Riese ist nicht deshalb erinnerungswürdig, weil er stark war. Sondern weil jemand ihn anhalten konnte — und wusste, wo. Die meisten Agenten bauen zuerst die Kraft und danach die Bremse. Wir haben den Nagel zuerst gebaut.

Wo der Nagel sitzt

  • /stopHält sofort an. Ohne Modell, ohne Denkrunde — reine Steuerung.
  • /undoNimmt die letzte Handlung zurück, wo sie zurücknehmbar ist.
  • /autonomy 0Entwertet auch Rechte, die gerade unterwegs sind.
  • /logZeigt lückenlos, was passiert ist — vorher aufgeschrieben, nicht nachher.

Die Konsole

Ein Regler statt einer Rechteliste.

Kein Mensch pflegt Tool-Policies. Also gibt es einen Regler von 0 bis 5 — und er kann nur strenger machen, nie lockerer. Stufe 5 ist exakt der ungefilterte Kern, nicht „alles erlaubt“. Probier es aus: schieb den Regler und klick eine Handlung an.

talos — konsole (demo) läuft im Browser, echte Regeln

Autonomie

3 Handeln mit Rückfrage

012345

Einwegventil. Der Regler sieht das Urteil des Kerns und darf es nur verschärfen: erlauben → fragen → verweigern. Nach oben vergibt er nichts. Ein zweiter Ort, an dem Rechte entstehen, wäre genau das Loch, das wir zugemacht haben.

Handlungen — anklicken zum Ausführen

Ereignisarten wie im echten System: exec.intent · grant.issued · approval.parked · approval.granted · exec.result · autonomy.set

Aufbau

Vier Ebenen, eine Stelle für das Urteil.

Es gibt im ganzen Prozess genau einen Ort, an dem entschieden wird, ob eine Handlung stattfindet. Alles andere darf nur enger machen.

Αʹ

Steuerung ohne Modell

/stop, /undo, /approve, /deny, /policy, /queue laufen deterministisch — kein Sprachmodell dazwischen. Eine Bremse, die erst nachdenken muss, ist keine Bremse.

Ein Modell, das gerade halluziniert, kann seine eigene Abschaltung nicht verhindern.

Βʹ

Capability-Token statt Allow-Liste

Der denkende Teil bekommt nie dauerhafte Rechte. Pro Anfrage wird ein Token geprägt: an genau diese Handlung gebunden, einmalig, 30 Sekunden gültig, signiert. Die rohen Ausführer sind nur über dieses Token erreichbar.

Vergisst jemand die Prüfung, passiert gar nichts — statt etwas Ungeprüftem.

Γʹ

Der Regler als Einwegventil

0 beobachten, 1 lesen, 2 vorschlagen, 3 handeln mit Rückfrage, 4 freie Hand im Arbeitsordner, 5 ungefilterter Kern. Die Stufe steckt in der Signatur des Tokens: /autonomy 0 entwertet, was schon unterwegs ist.

Der eigene Quellcode bleibt auch auf Stufe 4 geschützt.

Δʹ

Kanäle & Gedächtnis

Nicht „eine Nummer“, sondern Kanal plus Identität — dieselbe Nummer auf zwei Wegen sind zwei Identitäten. Das Gespräch merkt sich pro Konversation und liegt bewusst nur im Speicher: /new vergisst wirklich.

Ein Gedächtnis, das man nicht löschen kann, ist ein Archiv.

Beweise

Behauptungen sind billig. Angriffe nicht.

Jede Sicherheitszusage auf dieser Seite hat einen Test, der sie zu brechen versucht. Ein Angriff gilt nur als abgewehrt, wenn er tatsächlich fliegt und belegt ist, dass der Ausführer nicht gelaufen ist.

392Unit-Tests
52Angriffe im Red-Team, alle abgewehrt
24E2E-Läufe gegen ein echtes Modell
0Ausnahmen für Hardline-Pfade
python3 -m pytest -q python3 redteam.py python3 e2e.py --real Alle drei laufen lokal, ohne Netz — bis auf den E2E-Lauf, der ein echtes Modell braucht.

Ehrlichkeit

Was Talos nicht ist.

Wer nur die Stärken nennt, verkauft. Das hier sind die Kanten, Stand heute.

Keine Sandbox.

Wer im selben Prozess Code ausführt, kommt an die Prägestelle. Die Rechteschicht ersetzt keine Isolierung; sie macht Fehler des Modells folgenlos, nicht Einbrüche.

Shell-Läufe haben kein Undo.

Deshalb fragt jedes Shell-Kommando nach — ausnahmslos, bis die Shell isoliert läuft.

Bisher nur ein echter Kanal.

Telegram. Der Unterbau für weitere steht, die Zugänge fehlen.

Alpha.

Ein Gerät, ein Betreiber, ein Monat alt. Keine Migrationsgarantie, keine SLA.

Installieren

Erst beweisen, dann vertrauen.

Der Installer tut nichts hinter deinem Rücken. Er legt alles unter ~/talos ab, fasst nichts ausserhalb an und lässt den Dienst gestoppt.

  1. Prüft Python ≥ 3.11 und bricht sonst ab, statt etwas Halbes zu bauen.
  2. Legt eine eigene Umgebung an unter ~/talos/.venv — keine System-Pakete.
  3. Lädt die Quellen und zeigt dir die Prüfsumme.
  4. Führt die komplette Testsuite aus — 392 Tests plus 52 Angriffe, vor deinen Augen.
  5. Schreibt eine Beispiel-Konfiguration mit Autonomiestufe 1 und leerer Nutzerliste.
  6. Startet nichts. Der letzte Schritt gehört dir.
$ curl -fsSL https://talos.creativesync.ch/install.sh | bash
install.sh vorher lesen