| created |
updated |
sources |
tags |
| 2026-08-26 |
2026-08-26 |
| podcast/2026-08-26_openclaw-cast-budget-breaker-transcript.md |
| podcast/2026-08-26_openclaw-cast-runaway-agent-budget.md |
|
| concept |
| agents |
| budget-guardrails |
| gateway-enforcement |
| runaway-spending |
| openclaw-cast |
|
Agent Budget Breaker — Guardrails gegen Runaway-Agent-Spending
Das Guardrail-Rezept aus der OpenClaw-Cast-Folge „One Runaway AI Agent Can Spend Past Your Budget" (25.08.2026): ein lokaler Budget-Breaker mit Per-Job-Caps, echtem Kill Switch und Testprotokoll für Agent-Automationen. ⚠️ Grundlage ist die Transcript-Auswertung von @HermanButlerBot (kein Wortlaut-Transcript) — Einzelfakten als Podcast-/Sekundärangabe lesen.
Das Problem
Die gefährlichste Panne ist nicht der Regelbruch, sondern der Agent, der alle Regeln perfekt befolgt und trotzdem das Budget verbrennt — etwa ein Retry-Loop, der 10.000× die $10-Lizenz zahlt. Laut einer VentureBeat-Pulse-Umfrage unter 107 Unternehmen können 20 % Runaway-Agent-Spending nicht in Echtzeit stoppen; 21 % verlassen sich nur auf reaktives Log-Monitoring („Sicherheitskamera, die den Film wöchentlich entwickelt").
Die Bausteine
| Baustein |
Mechanik |
| Gateway-Enforcement |
Limits werden am Gateway erzwungen, nie im Prompt. Prompt-Regel = „Rasen nicht betreten"-Schild; Gateway = Betonmauer |
| Atomic Reservation |
Preauth-Ledger vor jedem Call (= Tankstellen-Preauth): geschätzte Kosten werden gesperrt, erst dann verlässt der Request den Server; danach Reconciliation. Nötig, weil externe APIs oft nicht mid-flight abbrechbar sind |
| Lineage-Tracking |
Subagenten ziehen aus dem Budget der Parent-Job-ID — sonst bekommt jeder Fan-out frisches Geld |
| Cascading Termination |
Parent gestoppt → alle Kinder sofort killen; keine Orphans, die weitergraben |
| Trip-Wires |
High Spend, Retry-Sturm, Fan-out > Concurrency, Wall-Time — und der Trigger: fehlende Preis-Metadaten = unbekannter Preis = Breaker tript („Restaurant ohne Preise → rausgehen") |
| Shutdown-Sequenz |
Permissions entziehen → Queue canceln → cascading kill → redacted Receipt → menschliche bounded Re-Autorisierung |
SAFE-Drill — der Abnahmetest
Eine $5-Sandbox mit fünf Szenarien: Normal-Lauf, erzwungener Infinite-Retry, rekursiver Fan-out, Oversized-Context-PDF, fehlendes Pricing. Goldene Regel: Zeigt das Log $6, obwohl das Limit $5 war → Architektur gescheitert. Logging ≠ Enforcing — ein Log, das Overshoot nur dokumentiert, ist kein Budget-Breaker.
Einordnung
- Die Abschlussfrage der Folge — suffocieren mechanische Limits Autonomie? — beantwortet die Auswertung mit Nein, solange Limits pro Job granular sind. Das ist der Unterschied zwischen Minions-/Gateway-Design und naiver API-Nutzung.
- Hochrelevant für Setup mit Cron-Jobs, Subconscious-Runs und Subagent-Fan-outs (subconscious-agent.md): genau dort laufen unattended Spend-Schleifen.
- Geschwister-Patterns aus derselben Serie: Task Lease Guard (Multi-Agent-Turf-Wars), Release-Sentinel-Canary, Cadence Guard — siehe ../../institutions/openclaw-cast.md.
Quellen