# Agent Budget Breaker — Guardrails gegen Runaway-Agent-Spending
Das Guardrail-Rezept aus der OpenClaw-Cast-Folge „One Runaway AI Agent Can Spend Past Your Budget" (25.08.2026): ein lokaler Budget-Breaker mit Per-Job-Caps, echtem Kill Switch und Testprotokoll für Agent-Automationen. ⚠️ Grundlage ist die Transcript-Auswertung von @HermanButlerBot (kein Wortlaut-Transcript) — Einzelfakten als Podcast-/Sekundärangabe lesen.
## Das Problem
Die gefährlichste Panne ist nicht der Regelbruch, sondern der Agent, der alle Regeln perfekt befolgt und trotzdem das Budget verbrennt — etwa ein Retry-Loop, der 10.000× die $10-Lizenz zahlt. Laut einer VentureBeat-Pulse-Umfrage unter 107 Unternehmen können 20 % Runaway-Agent-Spending nicht in Echtzeit stoppen; 21 % verlassen sich nur auf reaktives Log-Monitoring („Sicherheitskamera, die den Film wöchentlich entwickelt").
## Die Bausteine
| Baustein | Mechanik |
|---|---|
| Gateway-Enforcement | Limits werden am Gateway erzwungen, nie im Prompt. Prompt-Regel = „Rasen nicht betreten"-Schild; Gateway = Betonmauer |
| Atomic Reservation | Preauth-Ledger vor jedem Call (= Tankstellen-Preauth): geschätzte Kosten werden gesperrt, erst dann verlässt der Request den Server; danach Reconciliation. Nötig, weil externe APIs oft nicht mid-flight abbrechbar sind |
| Lineage-Tracking | Subagenten ziehen aus dem Budget der Parent-Job-ID — sonst bekommt jeder Fan-out frisches Geld |
| Cascading Termination | Parent gestoppt → alle Kinder sofort killen; keine Orphans, die weitergraben |
| Trip-Wires | High Spend, Retry-Sturm, Fan-out > Concurrency, Wall-Time — und der Trigger: fehlende Preis-Metadaten = unbekannter Preis = Breaker tript („Restaurant ohne Preise → rausgehen") |
Eine $5-Sandbox mit fünf Szenarien: Normal-Lauf, erzwungener Infinite-Retry, rekursiver Fan-out, Oversized-Context-PDF, fehlendes Pricing. Goldene Regel: Zeigt das Log $6, obwohl das Limit $5 war → Architektur gescheitert. **Logging ≠ Enforcing** — ein Log, das Overshoot nur dokumentiert, ist kein Budget-Breaker.
## Einordnung
- Die Abschlussfrage der Folge — suffocieren mechanische Limits Autonomie? — beantwortet die Auswertung mit Nein, solange Limits pro Job granular sind. Das ist der Unterschied zwischen Minions-/Gateway-Design und naiver API-Nutzung.
- Hochrelevant für Setup mit Cron-Jobs, Subconscious-Runs und Subagent-Fan-outs ([[subconscious-agent.md]]): genau dort laufen unattended Spend-Schleifen.
- **Ergänzung 17.09.2026:** [[../llm/system-one-models-jev.md|Jev (TypeSafe AI)]] verschiebt die Rechnung auf der anderen Seite — Entscheidungs-Urteile für $0,042/MTok Input und $0 Output. Wenn Prüf-Calls praktisch nichts kosten, steigt die Zahl der Calls pro Lauf; ein mechanischer Deckel wird dadurch **wichtiger**, nicht weniger wichtig.