diff --git a/claude-code-topologie.md b/claude-code-topologie.md
index 9e0be12..237963f 100644
--- a/claude-code-topologie.md
+++ b/claude-code-topologie.md
@@ -1,167 +1,157 @@
-# Claude Code — wer bedient was, wo läuft was
+# KI-Instanzen bei CK — wer läuft wo, und womit bediene ich sie
-> Stand 08.08.2026 · Quelle: `dokumentation/15_systeme/40_claude_code_arbeitsmodell.md`
-> und `42_werkzeuge/65_mistral_vibe_mac.md`
+> Stand 08.08.2026 (nach Einrichtung von Paseo)
+> Quellen: `dokumentation/15_systeme/40_claude_code_arbeitsmodell.md`,
+> `42_werkzeuge/65_mistral_vibe_mac.md`, `42_werkzeuge/66_paseo_agent_orchestrator.md`
---
-## 1. Bedienwege und Ausführung
+## 1. Die Instanzen und ihre Zugangswege
-Die zentrale Unterscheidung: **das Modell rechnet in der Cloud, der Agent läuft auf
-dem VPS.** Zum VPS-Agenten führen zwei voneinander unabhängige Türen — sie teilen
-Dateien und Zugänge, aber **nicht** den Gesprächsverlauf.
+Fünf Agenten-Instanzen auf zwei Rechnern. Die Unterscheidung, auf die es ankommt: **wo der Agent läuft** gegenüber **womit ich ihn bediene** — beides ist
+frei kombinierbar.
```mermaid
%%{init: {'flowchart': {'curve': 'step'}}}%%
flowchart LR
- subgraph BED["Bedienung"]
+ subgraph OBER["Oberflächen"]
direction TB
- IPAD["iPad
Claude-App"]
- MACAPP["Mac
Claude-App"]
- TERM["ShellFish / WebSSH
Terminal"]
+ TERM["Terminal
ShellFish · WebSSH"]
+ CAPP["Claude-App
Mac · iPad · iPhone"]
+ PAPP["Paseo-App
Mac · iPad"]
+ MAPP["Mistral-App"]
end
- subgraph VPS["VPS sck-debian-nbg — läuft rund um die Uhr"]
+ subgraph VPS["VPS sck-debian-nbg — 24/7"]
direction TB
- BRIDGE["claude-rc.service
Bridge"]
- SAPP["Tür B
App-Session"]
- SCC["Tür A
tmux-Session cc"]
- BASIS["Wissensbasis
CLAUDE.md · 60 Memories
14 Skills · Doku · MCP"]
+ CC1["Claude Code
Terminal-Session cc"]
+ CC2["Claude Code
Bridge-Session"]
+ CC3["Claude Code
Paseo-Agenten (Test)"]
end
- CLOUD["Anthropic Cloud
Opus 5 · Sonnet 5"]
+ subgraph MAC["Mac ak-mba-15 — nur wenn wach"]
+ direction TB
+ CCM["Claude Code
Paseo-Agenten"]
+ VIBE["Mistral Vibe
Paseo-Agenten"]
+ end
- IPAD --> BRIDGE
- MACAPP --> BRIDGE
- BRIDGE --> SAPP
- TERM -->|SSH| SCC
+ TERM -->|SSH| CC1
+ CAPP -->|"Anthropic-Bridge"| CC2
+ PAPP -->|"Paseo-Relay"| CC3
+ PAPP -->|"Paseo-Relay"| CCM
+ PAPP -->|"Paseo-Relay"| VIBE
+ MAPP -. "kein Zugriff" .-x VIBE
- SAPP --- BASIS
- SCC --- BASIS
- SAPP -->|API| CLOUD
- SCC -->|API| CLOUD
-
- SAPP -. "getrennte Verläufe" .- SCC
-
- classDef cloud fill:#e8eef7,stroke:#5b7ba6
classDef host fill:#eef5ec,stroke:#6a9a5b
- class CLOUD cloud
- class VPS,BRIDGE,SAPP,SCC,BASIS host
+ classDef nogo fill:#f7ecec,stroke:#a66b5b
+ class VPS,MAC,CC1,CC2,CC3,VIBE,CCM host
+ class MAPP nogo
```
-| Element | Bedeutung |
-|---|---|
-| Tür A | Terminal über SSH, Sitzung lebt in tmux `cc` |
-| Tür B | Claude-App auf iPad/Mac/iPhone, bedient über die Bridge |
-| getrennte Verläufe | kein Live-Mirror, kein gemeinsamer Gesprächsverlauf |
-| Wissensbasis | liegt auf Platte, beide Türen sehen dieselben Dateien |
-| Anthropic Cloud | nur das Sprachmodell; stirbt die Verbindung, steht der Agent |
+| Instanz | Wo | Bedienung | Rolle |
+|---|---|---|---|
+| Claude Code — Terminal | VPS | SSH, tmux `cc` | Arbeit direkt am Rechner |
+| Claude Code — Bridge | VPS | Claude-App | **Hauptweg**, auch mobil |
+| Claude Code — Paseo | VPS | Paseo-App | Testinstallation, rückbaubar |
+| Claude Code — Paseo | Mac | Paseo-App | für Mac-Themen |
+| Mistral Vibe — Paseo | Mac | Paseo-App | Zweitagent, EU-Modelle |
+
+Die reinen **Chat-Dienste** (claude.ai, chat.mistral.ai) sind bewusst nicht abgebildet — sie
+führen keine Agenten aus, sondern nur Unterhaltungen ohne Zugriff auf Dateien und Systeme.
+Die **Mistral-App** ist genau deshalb im Diagramm rot: Sie erreicht die lokale Vibe-CLI nicht,
+ein Gegenstück zur Anthropic-Bridge gibt es dort nicht.
+
+⚠️ **Alle Instanzen führen getrennte Unterhaltungen.** Auf demselben Rechner teilen sie
+Dateien, Zugänge und die `CLAUDE.md` — aber keinen Gesprächsverlauf.
+
+⚠️ **Nur eine Instanz schreibt.** Memory und Doku hängen an Auto-Sync-Timern; paralleles
+Schreiben zerstört Änderungen (real passiert 07.06.2026). Konvention: Die Bridge-Session
+schreibt, Paseo-Agenten lesen. `claude-instances-check.sh` weist Agent-Sessions seit
+08.08.2026 eigens aus.
---
-## 2. Reichweite des VPS-Agenten
+## 2. Reichweite — wer erreicht welche Systeme
+
+Die Netz-Reichweite unterscheidet sich **kaum** zwischen VPS und Mac; der Unterschied liegt in
+Verfügbarkeit und Werkzeugen.
```mermaid
%%{init: {'flowchart': {'curve': 'step'}}}%%
flowchart LR
- AGENT["Claude Code
auf dem VPS"]
+ AGV["Agenten auf dem VPS"]
+ AGM["Agenten auf dem Mac"]
- subgraph HEIM["Heimnetz 192.168.178.0/24"]
- PI5["Pi5 raspip5
Home Assistant · Pi-hole"]
- MAC["Mac ak-mba-15"]
- end
-
- subgraph CK["CK-Netz über OpenVPN"]
+ subgraph CK["CK-Netz"]
direction TB
STDA["Standort A 10.128.40.0/24
XGS · SaltoServer · rpp1"]
STDB["Standort B 10.128.30.0/24
XGS · NAS-CRK-02"]
end
- subgraph FACH["Fachsysteme über API"]
+ subgraph HEIM["Heimnetz 192.168.178.0/24"]
direction TB
- M365["Microsoft 365
zwei Tenants"]
- ERP["Business Central
Dynamics CRM"]
- REST["FundraisingBox · Brevo
Communi · Inopla"]
+ PI5["Pi5 · Home Assistant · Pi-hole"]
+ MACH["Mac"]
end
- AGENT -->|WireGuard| PI5
- PI5 -->|ProxyJump| MAC
- AGENT -->|OpenVPN| STDA
- AGENT -->|OpenVPN| STDB
- AGENT --> M365
- AGENT --> ERP
- AGENT --> REST
+ FACH["Fachsysteme über API
M365 · BC · CRM · FRB
Brevo · Communi · Inopla"]
+ WERK["MCP-Server · salto-sql
14 Skills · 60 Memories"]
+
+ AGV -->|OpenVPN| STDA
+ AGV -->|OpenVPN| STDB
+ AGV -->|WireGuard| PI5
+ PI5 -->|ProxyJump| MACH
+ AGV --> FACH
+ AGV --> WERK
+
+ AGM -->|"FritzBox-Route → Pi5"| STDA
+ AGM -->|"FritzBox-Route → Pi5"| STDB
+ AGM -->|SSH| PI5
classDef host fill:#eef5ec,stroke:#6a9a5b
- class AGENT host
+ class AGV,AGM host
```
-Der Mac ist über den Sprung via Pi5 erreichbar — ein direkter Weg scheitert am
-DS-Lite-Anschluss.
+Vom Mac aus sind Salto-Server, rpp1 und beide Firewalls **direkt erreichbar** — die FritzBox
+routet `10.128.0.0/16` zum Pi5, der als VPN-Gateway NATet. Was dem Mac fehlt, sind die
+Werkzeuge: MCP-Server, `salto-sql`, Skills und Memories liegen auf dem VPS.
---
-## 3. Claude Code und Mistral Vibe nebeneinander
-
-Die Asymmetrie liegt **nicht** in der Netz-Reichweite, sondern in Verfügbarkeit und
-Bedienbarkeit: Bei Claude sitzt der Agent auf einer Maschine, die immer läuft, und ist von
-überall bedienbar. Vibe ist an den Mac gebunden — **die Mistral-App erreicht die lokale
-CLI nicht.**
-
-⚠️ **Korrektur 08.08.2026 (Befund von Vibe selbst, nachgeprüft):** Eine frühere Fassung
-zeigte Vibes Reichweite als „Mac und was per SSH von dort geht" und unterschätzte sie damit.
-Tatsächlich routet der Mac `10.128.0.0/16` über die FritzBox zum Pi5, der als VPN-Gateway
-ins CK-Netz NATet — **beide Standorte sind vom Mac aus direkt erreichbar** (verifiziert:
-Salto-Server und rpp1 per SSH, XGS Standort B auf Port 4444). Dazu liegen SSH-Schlüssel für
-`vps`, `raspip5`, `rpp1` und `salto` in der Mac-Konfiguration. Netzseitig kommt Vibe also fast
-überall hin, wo Claude Code hinkommt — nur solange der Mac wach und im Heimnetz ist.
+## 3. Wo die Modelle rechnen
```mermaid
%%{init: {'flowchart': {'curve': 'step'}}}%%
-flowchart TB
- subgraph CLAUDE["Claude Code"]
- direction TB
- C_BED["iPad · Mac · iPhone
Terminal"]
- C_AG["Agent auf dem VPS
24/7"]
- C_MOD["Anthropic Cloud
USA"]
- C_ZIEL["VPS · CK-Netz · Heimnetz
Mac · Fachsysteme"]
- C_BED --> C_AG --> C_MOD
- C_AG --> C_ZIEL
- end
+flowchart LR
+ PAPP2["Paseo-App"]
+ REL["Paseo-Relay
Fly.io · USA"]
+ CCA["Claude Code
VPS und Mac"]
+ VIB["Mistral Vibe
Mac"]
+ ANT["Anthropic · USA
Opus 5 · Sonnet 5"]
+ MIS["Mistral · EU
Devstral · Mistral Medium"]
- subgraph VIBE["Mistral Vibe"]
- direction TB
- V_BED["nur Mac-Terminal"]
- V_APP["Mistral-App
iPad · iPhone"]
- V_AG["vibe-CLI auf dem Mac
nur wenn der Mac wach ist"]
- V_MOD["Mistral Cloud
EU"]
- V_CHAT["chat.mistral.ai"]
- V_Z1["Mac lokal"]
- V_Z2["CK-Netz beide Standorte
Salto · XGS · rpp1"]
- V_Z3["VPS · Pi5
per SSH-Key"]
- V_BED --> V_AG --> V_MOD
- V_AG --> V_Z1
- V_AG -->|"FritzBox-Route → Pi5"| V_Z2
- V_AG -->|SSH| V_Z3
- V_APP --> V_CHAT
- V_APP -. "nicht möglich" .-> V_AG
- end
+ PAPP2 -. "Steuerung, Ende-zu-Ende
verschlüsselt" .-> REL
+ REL -. "Fernsteuerung" .-> CCA
+ REL -. "Fernsteuerung" .-> VIB
+ CCA -->|"Modell-API"| ANT
+ VIB -->|"Modell-API"| MIS
classDef cloud fill:#e8eef7,stroke:#5b7ba6
classDef host fill:#eef5ec,stroke:#6a9a5b
- classDef nogo fill:#f7ecec,stroke:#a66b5b
- class C_MOD,V_MOD,V_CHAT cloud
- class C_AG,V_AG host
- class V_APP nogo
+ class ANT,MIS,REL cloud
+ class CCA,VIB host
```
+Die Agenten laufen lokal, die **Modelle rechnen immer in der Cloud** — Claude bei Anthropic
+(USA), Vibe bei Mistral (EU, mit AV-Vertrag). Der Paseo-Relay transportiert nur die
+Fernsteuerung, Ende-zu-Ende-verschlüsselt und für den Betreiber unlesbar; er läuft bei Fly.io
+in den USA. **Bewusst akzeptierte Abweichung für die Erprobungsphase (Entscheidung AK
+08.08.2026).**
+
| | Claude Code | Mistral Vibe |
|---|---|---|
-| Läuft auf | VPS, rund um die Uhr | Mac, nur wenn er wach ist |
-| Bedienbar von | Terminal, App, Browser | nur Mac-Terminal |
-| Reichweite Netz | VPS, CK-Netz, Heimnetz, Mac, Fachsysteme | **nahezu gleich** — CK-Netz über FritzBox-Route + Pi5, SSH-Keys für VPS/Pi5/rpp1/Salto |
-| Reichweite Werkzeuge | MCP-Server für Postgres und Prometheus, `salto-sql`, Graph-Token | nur Shell und SSH — keine MCP-Anbindung |
-| Wissensbasis | CLAUDE.md, ~60 Memories, 14 Skills, Doku, MCP | AGENTS.md, 2 Skills, Doku lesend |
-| Verlauf | JSONL auf dem VPS, 10 Jahre | lokal unter `~/.vibe/` |
-| Abrechnung | Max-Abo, pauschal | API-Key, pay-per-use |
-| Rechtsraum | USA | EU, mit AV-Vertrag |
+| Läuft auf | VPS rund um die Uhr, zusätzlich Mac | nur Mac, nur wenn er wach ist |
+| Bedienung | Terminal, Claude-App, Paseo-App | Terminal, Paseo-App |
+| Modelle | Opus 5, Sonnet 5 (Standard) | Devstral, Mistral Medium — Auswahl **nur in der Paseo-App**, nicht per CLI |
+| Wissensbasis | CLAUDE.md, ~60 Memories, 14 Skills, MCP | AGENTS.md, 2 Skills, Doku lesend |
+| Rechtsraum Modell | USA | EU, mit AV-Vertrag |