---
title: "Menschen und Agenten auf einem gemeinsamen Kern"
description: "Eine Wissensbasis, Menschen und KI-Agenten gleichermaßen offen: Änderungen eines Agenten sind versioniert, rechtlich begrenzt und mit Provenienz signiert."
---

# Menschen und Agenten auf einem gemeinsamen Kern

Die Kernaussage von Notarium: Dieselbe Wissensbasis steht Menschen und KI-Agenten gleichermaßen zur Verfügung. Ein Mensch arbeitet über die Weboberfläche (REST), ein Agent über den eingebauten MCP-Endpunkt – und beide sehen denselben Notizgraphen auf einem portablen Kern. Das ist kein nachträglich angeflanschter „Bot-Modus“, sondern Funktionsgleichheit von Grund auf.

## Ein Kern, viele Transporte

Die Architektur beruht auf einem einzigen Prinzip: Die Domänenlogik lebt in einem Kern, und die Transporte passen lediglich den Zugriff darauf an.

```mermaid
flowchart LR
  human([Mensch]) -->|REST · Web-Editor| core
  agent([KI-Agent]) -->|MCP · POST /mcp| core
  core[Notarium-Kern] --> files[(Markdown-Dateien)]
```

Entschieden wird immer im Kern, nicht im Transport. Eine von einem Agenten erstellte Notiz durchläuft daher genau denselben Weg wie eine Änderung aus dem Editor: Sie wird in dieselbe `.md`-Datei geschrieben, im Protokoll versioniert, durch dieselben Zugriffsrechte begrenzt und mit einem Provenienz-Eintrag versehen.

## Was „Gleichheit“ bedeutet

Die Änderung eines Agenten und die eines Menschen sind in ihrer Verarbeitung nicht zu unterscheiden:

- **Versionierung.** Jede Änderung ist eine Revision im Protokoll, verknüpft mit einer `notarium-id`. Siehe [Versionsverlauf](/docs/concepts/versioning/).
- **Scope.** Das Token eines Agenten gewährt nicht mehr als die Mitgliedschaft des Principals: Ein reines Lese-Token sieht nicht einmal die Schreib-Tools. Siehe [Zugriffsmodell](/docs/concepts/access-model/).
- **Provenienz.** Jede Revision zeigt, woher die Änderung stammt: von einem Menschen (`user:<name>`), von einem bestimmten Agenten (`pat:<name>:<id>`) oder von einem externen Datei-Editor. Wer was wie bearbeitet hat, ist stets nachvollziehbar.

> [!note] Provenienz statt Anonymität
> Die Änderungen eines Agenten lösen sich nicht in einer gemeinsamen Historie auf. Sie können jederzeit eine Notiz öffnen und sehen, dass genau diese Zeile von einem bestimmten Agenten unter einem bestimmten Token eingefügt wurde – und sie bei Bedarf zurücksetzen.

## Wie ein Agent arbeitet

Ein Agent erreicht die Wissensbasis über einen einzigen Endpunkt, `POST /mcp` – eine schmale Auswahl von **21 fertigen Befehlen** (Notiz erstellen, Kontext abrufen, suchen, Erinnerung speichern), keine Low-Level-Operationen auf dem Speicher. Die Tools drücken eine Absicht aus, während das System Platzierung und Notizklasse durchsetzt: Der Agent adressiert ein Projekt über seinen Namen, **wählt** aber weder den Space noch die Notizklasse (ein Schutz gegen Fehler).

Der typische Einstieg ist ein Aufruf von `start_session`: Der Agent erhält ein Profil, eine Liste seiner Projekte und relevanten Kontext. Die Anbindung und das vollständige Toolset behandelt der Abschnitt [Agenten und MCP](/docs/agents/); der erste praktische Schritt ist [Einen Agenten anbinden](/docs/getting-started/connect-agent/).

## Bewusst gezogene Grenzen

Ein gemeinsamer Kern bedeutet nicht, dass der Agent alles darf:

- **Ein Agent kann nicht unwiderruflich löschen.** Überschreiben ja (das ist über das Protokoll umkehrbar), das endgültige Löschen von Containern nein.
- **Keine Operationen über Space-Grenzen hinweg.** Ein Agent arbeitet streng innerhalb der Spaces, die er erreichen kann.
- **Die Tools haben keinen Kanal zur Außenwelt**, und nicht vertrauenswürdige Inhalte werden nie in ihre Beschreibungen eingemischt – das durchbricht die Kette aus „private Daten × nicht vertrauenswürdige Eingabe × Weg nach draußen“.
- **Notarium ist bewusst kein E2EE-Produkt**: Ein intelligenter Server muss Inhalte sehen, um Suche, Semantik und Agenten bereitzustellen. Privatsphäre entsteht durch Self-Hosting und den Besitz der eigenen Dateien, nicht durch Ende-zu-Ende-Verschlüsselung.

Mehr zum Schutz des Agenten-Perimeters: [Sicherheit und Sichtbarkeit](/docs/agents/security/).
