Knot | Signed Audit Trail for AI Agents
Knot is a signed, tamper-evident audit trail for AI agents. The repository and its documentation publish on 1 September 2026.
Jede Aktion und jedes Ergebnis des Assistenten
Wenn ein Assistent etwas nachschlägt, eine Antwort schreibt oder Arbeit speichert, hält Knot die Aktion und ihr Ergebnis zusammen. Jede neue Notiz ist mit der vorherigen verknüpft, sodass die vollständige Sequenz klar bleibt und spätere Änderungen nicht verborgen werden können.
ohne sich auf das Gedächtnis zu verlassen
Wenn jemand fragt, warum ein Assistent eine Wahl getroffen hat, muss niemand die Geschichte aus dem Gedächtnis rekonstruieren. Die versiegelte Spur zeigt die genaue Sequenz, verbirgt sensible Details und ermöglicht einer zweiten Person, zu überprüfen, was passiert ist. Die Antwort stammt aus dem ursprünglichen Lauf, nicht aus einer Zusammenfassung, die im Nachhinein erstellt wurde.
Die Entscheidung, die erklärt werden muss
Knot erstellt die Beweise, während der Assistent arbeitet, anstatt Teams zu bitten, sie Wochen später zu rekonstruieren. Es erfasst Aktionen und Ergebnisse, maskiert unterstützte Geheimnisse vor der Speicherung, signiert die Zeitleiste und exportiert ein portables Bündel für den nächsten Prüfer.
Tragbares Bündel und öffentlicher Schlüssel
Innerhalb der von Ihnen gewählten Grenze
Wenn ein Vorfall beginnt, arbeitet das Reaktionsteam mit der ursprünglichen Zeitleiste, den Tool-Ergebnissen und den Dateiänderungen. Knot verpackt diese Beweise mit seiner signierten Wurzel, sodass ein interner Prüfer oder Dritter die Sequenz offline verifizieren kann, anstatt über eine rekonstruierte Darstellung zu diskutieren.
Knot zeichnet einen Agentenlauf auf, während er passiert, maskiert unterstützte Geheimnisse, verknüpft Ereignisse in eine signierte Merkle-Struktur und exportiert ein tragbares Bündel. Ein Prüfer kann den Lauf offline mit dem öffentlichen Schlüssel rekonstruieren und verifizieren.
Signierter Agentendatensatz. Lesen Sie das Protokoll zu jedem vergangenen Zeitpunkt.
Begründungszertifikate, die jeder Prüfer offline in linearer Zeit verifizieren kann.
Nur Anhängen, hash-verkettete Ereignis-Herkunft ohne stille Bearbeitungen.
Erstellen Sie den ersten signierten Lauf, exportieren Sie sein Beweisbündel und verifizieren Sie das Ergebnis offline nur mit dem öffentlichen Schlüssel. Produzent und Prüfer müssen sich nie vertrauen.
Ein Datensatz, den Sie offline beweisen können
Zwei Fragen entscheiden über die Beschaffung: Wo läuft es, und wer kontrolliert es? Knoten läuft auf der Hardware, die Sie bereits besitzen, vor Ort oder in einer europäischen Region, sodass das Hauptbuch innerhalb einer Grenze Ihrer Wahl bleibt. Sie halten den Signaturschlüssel, und die Verifizierung benötigt nur die öffentliche Hälfte, sodass Souveränität der Standard ist und kein Upgrade, für das Sie verhandeln müssen.
Tragbares Bündel plus öffentlicher Schlüssel
Der operative Gewinn sind weniger Stunden für den Wiederaufbau der Historie. Der Prüfpfad wird erstellt, während der Agent arbeitet, ein Incident-Team erhält sofort die genaue Chronologie, und ein externer Prüfer kann dieselben tragbaren Beweise verifizieren, ohne Zugriff auf den Produktionsdienst.
weniger Prüfaufwand, schnellere Antworten
Ein Datensatz, hinter dem Sie stehen können
Nachweis der berührten Daten, personenbezogene Daten maskiert
Nachweisbarer Verlauf automatisierter Entscheidungen
Der Grund, sich darum zu kümmern, ist ein dauerhafter Nachweis, kein Dashboard. Knot führt einen signierten, zeitlich geordneten Nachweis darüber, was Ihre KI-Agenten tun, und eine dritte Partei kann ihn offline überprüfen. Ob dieser Nachweis eine rechtliche oder regulatorische Verpflichtung erfüllt, hängt von der geltenden Anforderung und der Nutzung durch Ihre Organisation ab.
Personen, die der Eigentümer autorisiert
Geschwärzt, nicht im Klartext gespeichert
Es ist berechtigt zu fragen, ob so etwas in Ihrer Verantwortung liegt. Das ist es nicht. Knot arbeitet im Hintergrund des Helfers und führt den Nachweis, ohne Ihre Arbeit zu unterbrechen. Sie erhalten den Nutzen, wenn eine Frage eine klare, überprüfbare Antwort braucht.
Der Nachweis kann nicht unbemerkt geändert werden
Sie müssen nicht verstehen, wie es funktioniert, um zu genießen, was es tut. Stellen Sie es sich wie ein nummeriertes Quittungsbuch oder eine zweite Person vor, die die Kasse zählt. Sie sehen die Arbeit nie, aber Sie können dem Ergebnis vertrauen, weil es schwer zu fälschen gemacht wurde. Hier sind vier einfache Gründe, warum es wichtig ist.
Innerhalb der Grenze, die das Team wählt
Jede Aktion und jedes Ergebnis bleibt in Reihenfolge
Nichts zu installieren oder zu verwalten
Führt ein Protokoll, das niemand unbemerkt ändern kann
Ein sorgfältiger, ehrlicher Protokollführer
Sie werden das selbst nie nutzen. Aber es ist eine kleine, sorgfältige Sache, die hilft, ein ehrliches Protokoll darüber zu führen, was Computerhelfer in Ihrem Namen tun. Hier ist die ganze Idee, ein einfacher Schritt nach dem anderen, mit einem alltäglichen Beispiel für jeden Schritt.
Ein Ereignis bearbeiten, die Wurzel bricht
Protokoll auf lokaler Festplatte, nicht in einer Anbieterdatenbank
Ein gehosteter Trace-Viewer zeichnet auf, was ein Lauf getan hat. Ein Auswertungsdienst speichert Ergebnisse in der Infrastruktur, die sie erzeugt hat. Ein Observability-Proxy sitzt neben dem Datenverkehr. Ein Datenbank-Auditprotokoll ist eine Zeile in einer Tabelle, die jemand immer noch aktualisieren kann. Keiner von ihnen signiert ein Ereignis, erzeugt eine Merkle-Wurzel oder unterstützt Offline-Überprüfung. Knot ist auf Überprüfbarkeit optimiert: Der Designschwerpunkt ist das signierte Ereignis, nicht das Dashboard.
sind Trace-Plattformen, keine Datenbanken
Parsen, redigieren, signieren, speichern
Der knotd-Daemon stellt commit_event-, replay- und subscribe-Tools sowie knot://-Ressourcen über den spezifikationskonformen MCP Streamable HTTP-Transport bereit, mit einer stdio-Brücke für die lokale Editor-Anbindung. Die Bearer-Token-Authentifizierung verwendet einen Vergleich in konstanter Zeit. Die knot-CLI spiegelt dieselben Operationen mit typisierten Exit-Codes für shell-freundliche Skripte wider.
Kein Daemon-Vertrauen zum Konsumieren erforderlich
Zustand zum logischen Zeitpunkt T beweisen
Beliebiger Ereignisbereich, deterministisch
Zustand zu einem logischen Zeitpunkt verifizieren
Projektionen sind materialisierte Leseansichten des Logs. Die ProjectionSet aktualisiert sie standardmäßig in einem Ein-Sekunden-Intervall heiß, mit kaltem Refresh beim Lesen. Jede Projektion ist deterministisch: Das erneute Abspielen derselben Ereignisse muss dieselben Bytes erzeugen, was eine Replay-Attestierung aussagekräftig macht.
Unmaskierte Daten werden nie geschrieben
Detektoren, die bei jedem Ereignis laufen
Die Redaktions-Pipeline durchläuft jede Ereignis-JSON-Struktur vor der Speicherung und ersetzt Anmeldeinformationen und personenbezogene Daten durch hash-stabile Platzhalter. Die Redaktion wird bei der Erfassung angewendet, nie bei der Ausgabe, sodass der Daemon die unmaskierten Daten von vornherein nie hält. Der Schlüssel-Matcher ist ganzwortbasiert, sodass donation_token nicht mit token übereinstimmt.
Produzent und Verifizierer teilen kein Vertrauen
Jedes Ereignis wird über seine kanonische Kodierung signiert, sodass die Signatur sprachübergreifend portabel ist und einen anderen Serialisierer übersteht. Die Verifizierung erfolgt offline und benötigt nur den öffentlichen Schlüssel, weshalb ein nachgelagerter Konsument dem Prozess, der den Datensatz erzeugt hat, nie vertrauen muss.
Mit nichts als einem Schlüssel verifizieren
Jede Zustandsänderung im Agenten-Lebenszyklus wird als unveränderliches Ereignis erfasst: LLM-Aufrufe, Tool-Aufrufe, Nachrichten, Dateibearbeitungen, Zustandssnapshots, Verzweigungsbewegungen. Jedes trägt eine deterministische BLAKE3-Inhalts-ID, sodass das erneute Erfassen desselben Ereignisses ein No-op ist. Die Blatt-Hashes speisen einen Merkle-Baum pro Lauf, und dessen einzelne Wurzel wird von einer Bescheinigung signiert.
Anmeldedaten und personenbezogene Daten bei der Erfassung
Knot ist ein selbst hostbares, offline verifizierbares Ereignisprotokoll für KI-Agentenläufe. Ereignisse durchlaufen die Schwärzung, werden gespeichert, zu Leseansichten und über einen authentifizierten Endpunkt bereitgestellt. Jeder Schritt hat eine Aufgabe, sodass der Pfad vom ausgelösten Ereignis bis zum beweisbaren Bündel leicht nachvollziehbar und prüfbar ist.
Der Verifizierer ist eine separate Binärdatei. Er vertraut nichts, das er nicht aus den Rohdaten neu berechnen kann.
URTEIL: VERIFIZIERT, Protokoll ist authentisch und unverändert
Merkle-Wurzeln neu abgeleitet: 3 / 3 Übereinstimmung
Ereignisse: 1284 Läufe: 3 Verzweigungen: 2
Ein exportiertes Lauf-Bündel gegen einen öffentlichen Schlüssel verifizieren
Bündel plus öffentlicher Schlüssel, sonst nichts
Das gesamte Versprechen ist Offline-Verifizierbarkeit. Exportieren Sie einen Lauf in ein portables Bündel, übergeben Sie es zusammen mit einem öffentlichen Schlüssel an einen Dritten, und dieser leitet jede Merkle-Wurzel aus den Rohdaten neu ab, prüft jede Signatur und gelangt zu einem Urteil. Kein Dienst, kein Netzwerk und kein Vertrauen in den Produzenten. Dies ist die Ausgabe des Verifizierers.