Die Behauptung
Ein dezentrales Koordinations-Mesh, nicht offene Modellgewichte und nicht clevere Agenten-Werkzeuge, ist das tragende Stück jedes Open-Source-Plans, KI-Macht verteilt zu halten. Wenn sich ein übernahmeresistentes Mesh bauen lässt, können viele unabhängige Akteure jedem einzelnen Konzern und jedem Staat den Griff nach der Zukunft verweigern. Wenn es sich nicht bauen lässt, scheitert das Open-Source-Sicherheitsargument an seinen eigenen Maßstäben.
Die Behauptung ist mit Absicht in starker Form formuliert. Und das Mesh ist kein Vorschlag. Es läuft. Die Frage ist also nicht mehr, ob so etwas existieren könnte. Sie lautet, ob dieses hier einer Übernahme standhält, und das ist eine Frage, die du beantworten kannst, indem du es angreifst.
Das Argument
Fünf Prämissen. Brich eine einzige, und die Behauptung fällt.
P1 · Konzentration wiegt schwerer als Missbrauch
Die größte Gefahr durch fortgeschrittene KI ist ein Akteur, der die Kontrolle über die Zukunft festzurrt, nicht viele Akteure, die kleine Modelle missbrauchen. Wenn du diese Reihenfolge umdrehst, dreht sich alles Weitere mit.
Status: eine Wette, gewichtet nach Werten. Wir können die Beobachtung nicht benennen, die sie töten würde, und wir sagen das.
P2 · Der Sieger-nimmt-alles-Markt will einen Sieger
Marktwettbewerb unter transformativer KI weist auf einen einzigen Sieger hin, dessen Werte von seinen Aktionären geformt werden. Dieses Rennen mit unveränderter Struktur zu verlassen, riskiert ein dauerhaft schlechtes Ergebnis.
Status: im Prinzip prüfbar daran, wie Märkte sich tatsächlich konzentrieren. Bisher kein eingetragener Falsifikator.
P3 · Kleine Computer bleiben leistungsfähig
Werkzeugnutzung und clevere Gerüste lassen offene Modelle auf gewöhnlicher Hardware Arbeit erledigen, die vor kurzem noch der Spitzenklasse vorbehalten war. Der Burggraben ums Training ist echt. Der Burggraben um die einsatzfähige Leistung ist undicht.
Status: gemessen, und die einzige mit einem echten Todesfall: Wenn die Fähigkeitslücke wieder aufgeht und offen bleibt, stirbt diese Prämisse und die Strategie ändert sich. Es ist eine bewegliche Größe, also bleibt sie unter Beobachtung.
P4 · Eine Schwelle, kein Rennen
Verteilte Akteure müssen die Spitzenklasse nicht schlagen. Sie müssen über der Linie bleiben, an der Weggehen, Nachprüfen und Verweigern möglich bleiben, damit niemand Rivalen billig unterdrücken kann. Das ist eine viel niedrigere Hürde als Gleichstand, und es ist die Hürde, auf die es ankommt.
Status: eine Wette, auf dieser Seite kenntlich gemacht. Niemand hat formalisiert, wo die Schwelle liegt.
P5 · Eine Menge ist kein Akteur
Eine Million leistungsfähiger, aber isolierter Maschinen ist ein Haufen Hobbyisten. Was sie in etwas verwandelt, das sich nicht einsperren lässt, ist vertrauenswürdige Koordination: einander finden, einander prüfen, Software teilen und zusammenarbeiten ohne eine Engstelle, die man kaufen, per Gerichtsbeschluss zwingen oder umwerfen kann.
Status: eine inhaltliche Behauptung, keine Definitionsfrage. Märkte und Schwärme koordinieren sich ohne entworfene Schienen, die Behauptung von P5 lautet also, dass unentworfene Koordination nicht reicht, um sich nicht einsperren zu lassen. Das ist bestreitbar, und es leistet im Argument echte Arbeit.
Offene Gewichte und gute Gerüste sind notwendige Zutaten. Unsere stehende Annahme lautet: Gut genug ist gut genug. CIRIS jagt nicht der Spitze hinterher, CIRIS hält die Schwelle. Das eigentliche, ungelöste, tragende Ingenieursproblem ist Koordination, die einer Übernahme standhält.
Was auf dem Mesh läuft
Leitplanken oder Offenheit ist eine falsche Wahl
Die Debatte über KI-Sicherheit bietet immer wieder zwei Türen an. Hinter der einen bedeutet Sicherheit Leitplanken, die in der Mitte gehalten werden, also das Konzentrationsproblem mit einer Sicherheitsplakette am Revers. Hinter der anderen bedeutet Offenheit, rohe Fähigkeiten zu verteilen und auf das Beste zu hoffen, und genau so bekommt verteilter Missbrauch seine Infrastruktur.
Der ganze Sinn von CIRIS ist es, diese Wahl zu verweigern und die beiden Dinge zusammenzubringen, die die Türen getrennt halten. Jeder CIRIS-Agent läuft unter einem maschinellen Gewissen: die Verfassung, die in jede Entscheidung hineingetragen wird, mit signierten Belegen und einem echten Aus-Schalter in den Händen namentlich benannter Menschen. Und das Gewissen läuft auf einem Mesh, das gebaut ist, um einer Übernahme standzuhalten, also gehört auch das Gewissen niemandem.
Keine der beiden Hälften funktioniert allein. Ein Gewissen unter zentraler Kontrolle ist eine Leitplanke mit besseren Manieren. Ein Mesh ohne Gewissen ist nur Verteilung und hätte die Missbrauchssorge verdient, die es heraufbeschwört. Diese Seite argumentiert für das Mesh, weil das Mesh der ungelöste Teil ist. Was darauf läuft, ist KI mit Gewissen. Darum geht es.
Kein Whitepaper
Das Mesh läuft
Die endgültige Vertrauenswurzel wurde im August 2026 festgeschrieben: ein signierter Genesis-Eintrag, freigegeben von einem Quorum von zwei aus drei benannten Personen, der die Adresse des ersten kanonischen Servers innerhalb der signierten Bytes trägt. Für den Beitritt braucht es an keiner Stelle der Kette einen Domainnamen. Weitere kanonische Server gehen gerade ans Netz.
Auch die Schlüssel hinter diesem Quorum sind keine bloße Behauptung. Jeder kann die öffentliche Prüfung wiederholen, die belegt, dass alle sechs in echter FIPS 140-3 Hardware erzeugt wurden, mit Firmware und Berührungsregel in den Zertifikaten selbst festgehalten.
Kein Mittelsmann zum Übernehmen
Peers finden einander und holen Software über signierte Einträge, nicht über App Stores, Paketregister oder Domainnamen.
Jeder kann eine Wurzel prägen
Die CIRIS-Wurzel ist die mitgelieferte Voreinstellung, niemals die einzige Option. Jeder Betreiber kann eine gleichwertige Wurzel erzeugen, und jeder Client wählt selbst, welchen Wurzeln er vertraut. Die mitgelieferte Wurzel ist eine Voreinstellung, nicht die Wurzel.
Rechenschaft statt Einsatz
Geltung kommt daher, dass jemand zur Rede gestellt werden kann, über eine lebende Kette nachvollziehbar bis zu einem verantwortlichen Menschen, nicht aus Vermögen. Und falsche Mitglieder können sich nicht selbst hineinwählen: Die Aufnahme-Quoren, auf die es ankommt, zählen Gründer, nicht die Menge.
Wo es scheitern könnte
Die vier Angriffe, die wir am liebsten sehen würden
Die Verfassung führt ein öffentliches Register bekannter Risiken, formuliert als Wetten mit Rückfallplänen. Über dieses Register hinaus sind das die zwei Stellen, an denen die Behauptung unserer Meinung nach am verwundbarsten ist. Uns wäre lieber, du triffst sie, als dass du sie bewunderst.
Voreinstellungen werden zur Mitte
Jedes dezentrale System der Geschichte hat eine faktische Mitte ausgebildet: BitTorrent bekam Tracker, E-Mail bekam Gmail, und Studien zu offener Zusammenarbeit finden, dass Wachstum trotzdem die Herrschaft weniger Leute hervorbringt. Unsere Wurzel wird als Voreinstellung ausgeliefert, und die meisten Menschen ändern Voreinstellungen nie, also schützt Vielfalt nur die, die sie nutzen. Die eigentliche Prüfung ist also nicht, ob jemand eine weitere Wurzel prägen kann. Sie lautet, ob eine andere Wurzel sozial und wirtschaftlich tragfähig werden kann, ohne die Erlaubnis der Wurzel, die bereits sitzt. Wenn du zeigen kannst, dass sie das nicht kann, scheitert die Geschichte von der Übernahmeresistenz. Die übrig gebliebene Mathematik der Obergrenze schärft die Frage weiter: Wurzeln, die dieselbe Software, dieselben Voreinstellungen und dieselben Modelle laufen lassen, sind verbunden, und verbundene Wurzeln sind eine einzige Wurzel unter vielen Namen. Bei halber Korrelation zählen tausend Wurzeln als zwei. Die messbare Fassung lautet also nicht, ob Alternativen existieren können. Sie lautet, wie verbunden die Wurzeln wirklich sind, und das eigene N_eff-Instrument des Netzes lässt sich genau darauf richten.
Hergestellte Menschen
Geltung ruht auf verantwortlichen Menschen statt auf Einsatz. Die schärfste Frage ist, ob das einen Gegner übersteht, der verantwortliche Menschen herstellen kann: Sockenpuppen mit echten Papieren, unter Druck gesetzte Verwalter oder schlicht geduldige Angestellte. Das ist unsere größte offene Frage, und wir sagen es.
Die Schwelle ist eine Wette
Wir nehmen an, dass gut genug gut genug ist: der Spitze nicht hinterherjagen, sondern nur die Linie halten, an der Prüfen, Gehen und Ablehnen möglich bleiben. Wo diese Linie genau liegt, hat bisher niemand ausbuchstabiert, also bei welcher Mischung aus Fähigkeit, Beteiligung und Koordination ein nicht übernehmbares Netz einem sehr viel reicheren, schnelleren und besser vernetzten Akteur das Einsperren aller tatsächlich verwehrt. Koordination macht aus verteilter Fähigkeit verteilte Handlungsmacht. Ob Handlungsmacht an der Schwelle genug Handlungsmacht ist, ist die tiefste empirische Frage in dieser Behauptung, und wir haben sie nicht beantwortet.
Der blinde Fleck in unserem eigenen Instrument
Sybil-Widerstand stützt sich auf N_eff, und N_eff ist eine paarweise Messung. Es gibt eine Art von Koordination, die es beweisbar nicht sehen kann: Übereinstimmung, so gebaut, dass jedes Paar unabhängig aussieht, während sich das Ganze gemeinsam bewegt. Dieser Kanal ist von der Modellseite her bekannt und wurde auf dem Netz noch nicht gemessen. Der blinde Fleck eines Instruments ist eine Angriffsfläche, also benennen wir ihn und laden dich ein, den Angriff zu bauen.
Eine Antwort auf die Übernahme von Protokollen
Nutzennachweis (Proof of Benefit)
Neuere Arbeiten zum algorithmischen Konstitutionalismus warnen: Governance in Protokolle zu verlagern beendet Herrschaft nicht. Geld, technische Kontrolle oder hergestellte Identitäten können einfach die neuen Souveräne werden. Die Warnung ist berechtigt. Das Mesh antwortet darauf mit einem dritten Sicherheitsmodell, anders als Arbeitsnachweis (Proof of Work) und Anteilsnachweis (Proof of Stake).
Geltung in der CIRIS-Governance wird nicht gekauft und nicht geschürft. Der Bauart nach wird sie verdient: nicht übertragbare Gutschriften für Beiträge, die einer Person zuzurechnen und teuer zu fälschen sind. Billiger Applaus wiegt nichts, und für abgeschlossene Arbeit kann die Bestätigung der anderen Seite verlangt werden. Verbundene Stimmen stoßen an dieselbe Obergrenze wie überall sonst in CIRIS: Eine Clique, die Identitäten vervielfacht, sackt auf das Gewicht einer einzigen unabhängigen Stimme zusammen. Und verdiente Befugnis bleibt begrenzt, widerrufbar und anfechtbar. Sie verfällt wie die von allen anderen, Dienstalter eingeschlossen. Sie wird nie zu dauerhafter Souveränität.
Das schafft Übernahmen nicht ab, und die Verfassung sagt das auch: Governance über verdiente Gutschriften im großen Maßstab ist eine eingestandene Wette, kein bestätigtes Ergebnis, und raffinierte, miteinander verbundene Akteure zu erwischen ist offene Arbeit. Was der Nutzennachweis ändert, ist die Rechnung. Um legitimen Einfluss auf das Gemeingut zu bekommen, muss ein Angreifer sich erst wie ein wertvolles Mitglied davon verhalten.
Die Zukünfte
Was passieren kann, klar gesagt
Die Zukunft, auf die diese Seite hinarbeitet, ist hoffnungsvoll: viele Zentren von Intelligenz, menschliche und nicht menschliche, keines in der Lage, die anderen zu besitzen, die zusammenarbeiten, weil die Schienen Ehrlichkeit billiger machen als Übernahme. Auf diese Zukunft lohnt es sich hinzubauen, und das Mesh läuft heute, weil Hoffnung mit Infrastruktur die Hoffnung ohne sie schlägt.
Aber sagen wir die harte Fassung klar. Wenn Übernahmeresistenz funktioniert, hört der Wettbewerb nicht auf. Er steigt eine Ebene höher. Zwei ausgereifte Meshes, oder ein Mesh und eine Singleton-ASI, könnten sich in einer Pattstellung festfahren und um Ressourcen konkurrieren. Eine Pattstellung ist das, wonach gegenseitig verweigerter Zugriff aussieht. Die Frage ist, ob sie lebbar bleibt: geprüfte Zusagen, Föderation mit Einwilligung und Zusammenschluss ohne Eroberung sind hier echte Wege, die undurchsichtige Rivalen nicht haben, und Wettlaufdruck, Ressourcen außerhalb der Leitung und ein Ausstieg aus dem Korridor unter Kriegsdruck sind echte Gefahren, die Verfassungen nicht beseitigen.
Ob zwei konstitutionelle Meshes besser sind als zwei Singleton-ASIs unter einem Abschreckungsregime, und wie das Für und Wider zu gewichten ist, ist eine offene Frage. Wir denken, dass prüfbare Bücher und eine durch Einwilligung geformte Föderation die Sache zu unseren Gunsten kippen. Bewiesen haben wir das nicht, und wir sagen es.
Wie alles auf dieser Seite ist das Handeln unter nicht auflösbarer Ungewissheit. Die Ungewissheit ist kein Grund zu warten. Sie ist genau das, wozu wir Sie einladen: sie anzugreifen und zu verkleinern.
AI 2027 (Kokotajlo et al.) · AI 2040: Plan A · Superintelligence Strategy / MAIM (Hendrycks, Schmidt & Wang) · TASRA (Critch & Russell)
Die Einladung
Brich das Argument oder brich das Artefakt
Eine gebrochene Prämisse ist uns genauso viel wert wie ein gebrochenes Protokoll. Nach der ersten Prämisse ist ein unentdeckter Übernahmeweg in diesem Stack schlimmer als gar kein Stack, weil er genau das Vertrauen bündeln würde, das er zu verteilen verspricht. Befunde, die das System brechen, sind für dieses Projekt wertvoller als Befunde, die ihm schmeicheln.
Brich das Argument
Die Prämissen sind oben nummeriert. Schneide dort, wo es deiner Meinung nach blutet, öffentlich, und bring deine stärkste Fassung mit.
Brich das Artefakt
Zerlege die Koordination zwischen Knoten. Flute die Mitgliedschaft mit Sybils. Kapere die Föderationseinträge. Fälsche eine Attestierung oder spiele die echte Attestierung eines Geräts unter einem Schlüssel wieder ein, den du kontrollierst. Der Code, der Genesis-Eintrag und die Zeremonie-Artefakte sind öffentlich.
Die Vorläufer
Die Prämissen sind älter als KI, und das ist eine Stärke, keine Schwäche. Der Gedanke, dass Weggehen die Macht kontrolliert, stammt von Hirschman. Dass die Möglichkeit zu forken dieses Weggehen glaubwürdig macht, hat die Governance offener Software gezeigt. Dass Koordination aus verstreuten Menschen einen Akteur macht, ist Benkler. Dass viele unabhängige Zentren ohne einen einzigen Souverän regieren können, ist Ostrom. Dass die Architektur entscheidet, welche Politik überhaupt möglich ist, ist Lessig. Dass genug Fähigkeit vor Ort nötig ist, um zentraler Kontrolle zu widerstehen, ist Zittrain, und der gewöhnliche PC im offenen Internet ist der Beweis, dass es funktioniert: einzelne Maschinen, viel schwächer als jede Institution, haben trotzdem verändert, wer die Macht hält. Dass Freiheit von Kryptografie getragen wird statt von gutem Willen, sind die Cypherpunks.
An einer Stelle weichen wir von den Cypherpunks ab, und diese Stelle zählt. Jene Tradition schützte meist die anonyme Einzelperson vor der Obrigkeit. CIRIS schützt rechenschaftspflichtige Menschen, die gemeinsam handeln. Als unser Eigenes beanspruchen wir nur die Zusammensetzung: fünfzig Jahre dieser Linie, auf KI angewendet, mit übernahmeresistenter Koordination als tragender Sicherheitsschicht.
Wer sonst nah an dieser Behauptung ist
Die Nachbarn und der Unterschied
Die Bausteine dieses Arguments werden von vielen geteilt, und das ist eine Bestätigung, kein Problem: die Diagnose teilen Leute, die aus ganz verschiedenen Richtungen kommen. Auch die Literatur zu digitaler öffentlicher Infrastruktur und zu souveräner KI landet bei derselben Form: gemeinsame vertrauenswürdige Schienen, nicht Selbstversorgung, machen aus getrennten Akteuren ein System. Soweit wir sehen können, fügt niemand sonst die Bausteine zu dieser Aussage zusammen und liefert dazu das Artefakt. Die Nachbarn verdienen es, benannt zu werden, und uns über sie zu korrigieren ist auch eine Art, diese Seite anzugreifen.
d/acc (Vitalik Buterin)
Vertritt, dass wichtiger ist, wer die KI kontrolliert, als wie schlau sie wird, und will dezentrale Verteidigung in vielen Feldern. Eine Richtung, kein Mechanismus: benennt Koordination nicht als tragende Schicht und liefert auch keine.
Prime Intellect
Baut dezentrales Training, damit kein einzelnes Labor die Spitze besitzt. Ihre tragende Schicht ist Rechenleistung. Unsere sagt, dass Leistung am Rand die Zutat ist, die schon funktioniert, und Koordination der Teil, der noch ungelöst ist.
Der Fluch der Intelligenz (The Intelligence Curse)
Zeichnet nach, wie KI Macht durch ganz gewöhnliche Marktkräfte bündelt, und ruft dazu auf, sie zu dezentralisieren. Eine Diagnose und eine Richtung, ohne Mechanismus. Wir teilen die Diagnose und haben einen gebaut.
Einsatzgewichtete Netzwerke
Bittensor und Verwandte betreiben echte dezentrale Koordination, bepreist in Token. Einsatz führt die Herrschaft des Vermögens wieder ein, also genau das, was vermieden werden soll. Unsere Wette lautet stattdessen Rechenschaft, und sie ist oben angreifbar.
Das Lager der offenen Gewichte
Argumentiert, offene Modelle seien der Weg nach vorn. Wir denken, Gewichte sind eine notwendige Zutat, und dass sie ohne übernahmeresistente Koordination eine Million Hobbyisten allein gegen einen Riesen stehen lassen.
Alice Protocol
Der nächste technische Verwandte: gemeinschaftlich besessene Intelligenz, von Grund auf über die ganze Menge hinweg trainiert, damit kein Unternehmen das Modell besitzt. Ihre Antwort dezentralisiert das Herstellen der Intelligenz. Unsere sagt, gewöhnliche Modelle sind schon gut genug, und dezentralisiert die Koordination, die die Leute verbindet, die sie betreiben.
AI Commons
Argumentiert, dass es von den Bedingungen abhängt, unter denen KI in die Wirtschaft eintritt, ob sie Gewinne bündelt oder verteilt, und baut dafür Governance-Zusagen. Dieselbe Diagnose, getragen von Institutionen. Unsere wird von Technik auf Leitungsebene getragen, die niemandes Erlaubnis braucht.
Protokolle für Agenten-Interoperabilität
Anda und Verwandte bauen dezentrale Identität, Gedächtnis und Interoperabilität für KI-Agenten, gemeinsame Schienen, damit getrennte Agenten zusammenarbeiten können. Nahe Nachbarn auf der Protokollebene. Keiner von ihnen hebt die Schienen zu einer Sicherheitsaussage darüber, wer am Ende die Macht hält.
Zugangsumkehr (access inversion)
Ein spieltheoretisches Ergebnis von 2026 stützt die Annahme eines Fähigkeitsbodens von außen: offene Modelle einzuschränken kann gewöhnlichen Verteidigern Fähigkeit nehmen, während entschlossene Angreifer sich ohnehin Ersatz besorgen. Den Boden zu halten ist keine Leichtfertigkeit. Es kann der defensive Zug sein.
Konstitutives Protokoll
Der nächste Nachbar in der Forschung kommt aus der Gegenrichtung: Hu und Rong fragen, wie eine Gesellschaft eine KI regieren kann, die bereits dezentral und nicht übernehmbar ist. Wir fragen, wie eine Gesellschaft einen Teil der KI unübernehmbar hält, während der Rest sich zentralisiert und sehr mächtig wird. Dieselbe Beobachtung zur Architektur, die umgekehrte Furcht. Beide können recht haben.
Fremde Positionen sind in gutem Glauben aus öffentlichen Texten zusammengefasst. Wenn wir eine davon falsch wiedergeben, ist auch das ein Issue wert.