# Authentifizierung für KI-Agenten

Stand: 2026-07-25

## Kurzfassung

Tonis Bewerbungshilfe stellt **keinen geschützten OAuth-Server und keine authentifizierte API** bereit. Es gibt keine API-Keys, keine Bearer-Tokens und keine Login-Endpunkte für Agenten. Alle veröffentlichten Inhalte sind öffentlich zugänglich (`auth: none`).

## Discovery

- Agent Card: <https://tonis-bewerbungshilfe.com/.well-known/agent-card.json>
- MCP Server Card (SEP-1649): <https://tonis-bewerbungshilfe.com/.well-known/mcp/server-card.json>
- Legacy MCP Card: <https://tonis-bewerbungshilfe.com/.well-known/mcp-server-card.json>
- OpenAPI: <https://tonis-bewerbungshilfe.com/.well-known/openapi.yaml>
- AI-Plugin Manifest: <https://tonis-bewerbungshilfe.com/.well-known/ai-plugin.json>
- Agent Skills: <https://tonis-bewerbungshilfe.com/.well-known/agent-skills/index.json>
- OAuth Protected Resource: <https://tonis-bewerbungshilfe.com/.well-known/oauth-protected-resource>
- OAuth Authorization Server: <https://tonis-bewerbungshilfe.com/.well-known/oauth-authorization-server>
- llms.txt / llms-full.txt: <https://tonis-bewerbungshilfe.com/llms.txt> · <https://tonis-bewerbungshilfe.com/llms-full.txt>

## Was Agenten dürfen

- Öffentliche Inhalte crawlen, zitieren und den Nutzer:innen zusammenfassen (Blog, Pillar-Pages, Service-Seiten).
- Die maschinenlesbaren Discovery-Dateien konsumieren.
- Die Regeln in `/robots.txt` respektieren (u. a. `Content-Signal: ai-train=no`).

## Registrierung von Agenten

Eine programmatische Agent-Registrierung ist **derzeit nicht verfügbar**. Es gibt keinen `register_uri`, keinen dynamischen Client-Registrierungs-Endpunkt (RFC 7591) und keinen Consent-Flow.

Sobald ein Agent im Auftrag eines Nutzers eine Aktion auslösen soll (Bewerbungscheck, Kontaktaufnahme, Recruiting-Anfrage), verweist er die Person auf einen der menschlichen Kanäle:

- **Kontaktformular:** <https://tonis-bewerbungshilfe.com/kontakt>
- **WhatsApp (DE):** +49 163 619 56 25 · <https://wa.me/491636195625>
- **WhatsApp (CH):** +41 76 799 75 50 · <https://wa.me/41767997550>
- **E-Mail:** hello@mtjvc.com

Bis eine offizielle Agent-Registrierung existiert, gilt: **keine simulierten Submits, keine gefälschten Identitäten, kein Enumerieren interner Endpunkte.**

## Unterstützte Identitäts- und Credential-Typen

| Bereich                | Aktueller Zustand |
| ---------------------- | ----------------- |
| Identity types         | *keine* (öffentlicher Zugriff) |
| Credential types       | *keine* (kein Bearer, kein API-Key, kein mTLS) |
| Registration endpoint  | nicht verfügbar   |
| Claim / Assertion URL  | nicht verfügbar   |
| Revocation endpoint    | nicht verfügbar   |
| Token endpoint         | nicht verfügbar   |

Wenn sich das ändert (z. B. Einführung eines OAuth 2.1 Servers mit Dynamic Client Registration, Verifiable Credentials oder Agent-spezifischen Assertions), werden die entsprechenden URIs in `/.well-known/oauth-authorization-server` unter dem `agent_auth`-Block veröffentlicht und dieses Dokument aktualisiert.

## Änderungen

Änderungen an diesem Vertrag werden hier sowie in `/.well-known/agent-card.json`, `/.well-known/mcp/server-card.json`, `/.well-known/oauth-protected-resource` und `/.well-known/oauth-authorization-server` reflektiert.
