Lokale Governance und Risikoklassifizierung für Skills, Regeln, Hooks und Konfigurationen von KI-Agenten.
Unternehmen standardisieren KI-Agenten in kurzer Zeit. Dabei wächst häufig ein verteilter Bestand aus Skills, Commands, Hooks, Regeln und Konfigurationen, ohne dass Teams einen belastbaren Überblick über Zuständigkeiten, Risikoklassen, Richtlinien und tatsächliche Nutzung haben.
INDEX führt diesen Bestand in einer lokalen Desktop-Anwendung zusammen. Die vier Säulen TRUST, GOVERN, PRECISION und OBSERVE unterstützen Inventar, technische Prüfung, Richtlinien, Auswahl und Nutzungsübersicht. INDEX ist keine Zertifizierung und garantiert nicht, dass ein Artefakt sicher ist. Die Ergebnisse sind nachvollziehbare Signale für menschliche und organisatorische Entscheidungen.
INDEX 0.2.0 ist eine vollständig freigeschaltete Open-Source-Anwendung ohne Pro-Edition, Aktivierung, Lizenzserver, Produktkonto, Checkout oder Telemetrie. Der aktuell unterstützte Paket-Stand ist Windows x64. Andere native Pakete werden nicht behauptet.
Entwickelt in Berlin von Ahmad Othman Ammar Adi. Stand dieser README: 13. August 2026.
| Säule | Aufgabe |
|---|---|
| TRUST | Prüft unterstützte Agenten-Artefakte und zugehörige Skripte als Rohbytes und ordnet technische Signale in BLOCK, REVIEW, CLEAR oder NOT SCANNED ein. |
| GOVERN | Hält lokale Richtlinien, Vet- und Deny-Entscheidungen sowie ein hash-verkettetes Auditprotokoll fest. |
| PRECISION | Bestimmt für eine Aufgabe die kleinste geprüfte Skill-Menge mit vollständiger Abdeckung. |
| OBSERVE | Klassifiziert unterstützte lokale Agenten-Historien und zeigt Nutzung sowie Abdeckungsgrenzen, ohne Transkripttext darzustellen. |
Damit adressiert INDEX typische Fragen der KI-Agenten-Governance:
- Welche Agenten-Skills und Regeln sind auf diesem Rechner vorhanden?
- Welche Artefakte benötigen Prüfung oder sind technisch nicht prüfbar?
- Welche Richtlinie gilt für unbekannte, geprüfte oder abgelehnte Artefakte?
- Welche kleine, geprüfte Skill-Menge deckt eine konkrete Aufgabe ab?
- Welche Skills wurden in unterstützten lokalen Historien tatsächlich erkannt?
Detector Ruleset V5 sucht unter anderem nach verstecktem Unicode, credential-ähnlichen Zeichenfolgen, riskanten Shell-Mustern, breiten Tool-Freigaben, Prompt-Injection, autonomem Egress und Umgehungsmustern. Funde werden redigiert dargestellt. Advisory-Signale ändern ein Urteil nicht allein. Unlesbare, zu große oder nicht unterstützte Inhalte werden als NOT SCANNED ausgewiesen, nicht als unauffällig.
Statische Analyse hat Grenzen. Kontext, Fehlalarme und unbekannte Angriffsmuster müssen weiterhin fachlich bewertet werden. INDEX ersetzt weder Security Review noch Zertifizierung, Compliance-Prüfung oder organisatorische Freigabe.
Offizielle Binärdateien werden, sobald alle Release-Nachweise vorliegen, auf der GitHub-Releases-Seite veröffentlicht. Ein Release gilt nur mit signierter Windows-x64-Datei, SHA-256-Prüfsummen, Signaturnachweis, Provenance, SBOM, Drittanbieterhinweisen und Compliance-Receipt als vollständig.
Get-FileHash .\INDEX-0.2.0-windows-x64.exe -Algorithm SHA256
Get-Content .\SHA256SUMS.txtDer Tag-Workflow bricht ohne konfigurierte Authenticode-Signatur oder bei fehlgeschlagener Signaturprüfung ab. Dieses Repository veröffentlicht keine unsignierten Release-Binärdateien.
Voraussetzungen:
- Node.js 20 oder neuer und pnpm 10
- Rust stable
- Tauri-2-Voraussetzungen für Windows
git clone https://github.com/OthmanAdi/index.git
Set-Location index
pnpm install --frozen-lockfile
pnpm check
pnpm test:release
pnpm build
pnpm tauri -- devFür einen lokalen Produktions-Build gilt ausschließlich der Provenance-gebundene Pfad:
pnpm tauri:buildEin lokaler Produktions-Build ist ohne eigene Windows-Code-Signing-Konfiguration unsigniert. Er ist ein Entwickler-Build und keine offizielle INDEX-Distribution.
Svelte-5-Desktopoberfläche
|
| typisierte Tauri-Commands
v
Rust Control Plane
+-- Agenten-Erkennung und Parser
+-- byte-orientierte TRUST-Detektoren
+-- GOVERN-Richtlinien und Auditkette
+-- exakte Set-Cover-Auswahl
+-- lokale Historienklassifizierung
|
v
Betriebssystem-Konfigurationsordner / index
| Bereich | Pfad |
|---|---|
| Desktopoberfläche | src/ |
| Rust-Kern und Tauri-Commands | src-tauri/src/ |
| Release-Provenance und Compliance | scripts/release/ |
| Allowlist für öffentlichen Export | scripts/public-export/ |
| Produkt- und Release-Verträge | product.json, release/manifest.schema.json |
| Statische Produktwebsite | website/ |
Die Desktop-Anwendung verarbeitet Scan, Richtlinien, Auditprotokoll und
OBSERVE-Cache lokal. Für isolierte Smoke- und Acceptance-Läufe kann
INDEX_STATE_ROOT auf einen absoluten lokalen Pfad gesetzt werden.
Der ausführliche deutschsprachige Ablauf steht in USAGE.md. Dort sind die vier Säulen, lokaler Zustand und Release-Prüfung beschrieben.
Sachliche Fehlerberichte, reproduzierbare False Positives und klar abgegrenzte Pull Requests sind willkommen. Bitte vor einem Pull Request ausführen:
pnpm install --frozen-lockfile
pnpm check
pnpm test:release
pnpm buildFür Fragen und Fehlerberichte dient GitHub Issues. Keine Secrets, Transkriptinhalte, personenbezogenen Daten oder lokalen Benutzerpfade in Issues veröffentlichen.
INDEX steht unter der Mozilla Public License 2.0. Autor, Publisher und Rechteinhaber ist Ahmad Othman Ammar Adi. Drittanbieter-Komponenten behalten ihre jeweiligen Lizenzbedingungen; Hinweise und CycloneDX-SBOM werden mit dem Release-Nachweis geführt.

