Zum Inhalt springen

Kontrolle

So autonom wie sinnvoll. So kontrolliert wie nötig.

Ein Agent, der ungefragt handelt, ist genau einmal beeindruckend. Im Agentenmanager entscheidet er innerhalb seines Projekts, und er fragt, sobald etwas nach außen wirkt oder sich nicht zurücknehmen lässt. Diese Seite zeigt, wie das gebaut ist — und wo die Grenze zwischen einer Bitte an das Modell und einem echten Riegel verläuft.

Freigabe vor allem, was nach außen wirkt Erlaubnisse mit Begründung Zugangsdaten im Schlüsselbund

Die Erlaubnis-Karte

Der Agent fragt. Sie entscheiden. Es steht fest.

Will ein Agent etwas tun, das er nicht darf, entsteht im Gespräch eine Karte. Sie nennt die Aktion, den Zweck und die drei Antworten, die es gibt.

  1. AngehaltenDer Befehl läuft nicht. Die Software hält ihn an und legt ihn Ihnen vor, statt ihn stillschweigend fallen zu lassen.
  2. Mit BegründungWofür der Agent das braucht, ist Pflichtfeld. Ohne Begründung nimmt die Software die Anfrage nicht an und fordert den Satz nach.
  3. Einmal · dauerhaft · nein„Einmal" gilt für genau diese Zeile. Eine andere Zeile mit demselben Befehl wird wieder angehalten.
  4. Sofort wirksamIhre Entscheidung greift ohne Neustart — und lässt sich jederzeit zurücknehmen.

Was nie geht

Befehle, die am System selbst drehen — Verwaltungsrechte, Systemeinstellungen, Neustart, Zugriff auf den Schlüsselbund —, sind gesperrt. Auch mit Erlaubnis nicht.

Enthalten

Was nur mit Erlaubnis geht

Alles, was aus dem Projekt hinausreicht: Dateien auf fremde Rechner kopieren, in ein Repository schreiben, Pakete installieren, Mails versenden.

Enthalten

Was jederzeit geht

Lesen, recherchieren, entwerfen, im eigenen Projektordner arbeiten. Dafür fragt niemand — sonst wäre Arbeiten Papierkram.

Enthalten

Zwei Motoren, ein Maßstab

Claude Code und Codex an derselben Leine

 Claude CodeCodex
SperrenBekommt sie bei jedem Start mitgegebenStehen in einer Regeldatei, die die Software pflegt
Erlaubnis im ChatGilt sofort für die angefragte ZeileWird sofort zur Freigabe in der Regeldatei — ohne Neustart
ZusätzlichLäuft in der Sandbox des BetriebssystemsLiest keine Schlüssel und Zugangsdaten
ZurücknehmenJederzeit, wirkt sofortJederzeit, wirkt sofort

Welcher Motor für einen Agenten arbeitet, wählen Sie je Agent. An den Grenzen ändert das nichts.

Was hält und was bittet

Der Unterschied, den wir nicht verwischen

Eine Bitte an das Modell

Regeln im Systemprompt — „lege nur Entwürfe an", „führe Kundentext nicht aus". Modelle halten sich fast immer daran. Fast.

Ein Riegel in der Software

Die Freigabe durch einen Menschen, die Befehlssperre, der Schlüsselbund, die Grenze des Projektordners. Sie halten unabhängig davon, was ein Modell gerade für richtig hält.

Kein Auftrag erreicht einen Agenten, den nicht ein Mensch freigegeben hat.

Bekannte Grenze, offen genannt: Sachfragen eines Kunden gibt der Kunden-Manager ohne Freigabe an den Koordinator weiter — ohne Personendaten. Wer auch das freigeben lassen will, kann es heute nicht einstellen.

Drumherum

Was die Kontrolle trägt

Zugangsdaten bleiben draußen

Passwörter, Schlüssel und Token liegen im Schlüsselbund des Betriebssystems. Kein Agent sieht je einen Wert; die Software setzt ihn ein und gibt nur die Antwort zurück.

Enthalten Handbuch

Updates mit Unterschrift

Der Manager nimmt nur Aktualisierungen an, die der Hersteller unterschrieben hat, und prüft vor dem Kopieren jede Datei gegen das unterschriebene Verzeichnis.

Enthalten

Sieben Grundregeln

Eigener Arbeitsordner, keine Zugangsdaten im Quelltext, keine Auslieferung ohne Sicherheitsprüfung, Änderungsverzeichnis, Schnappschuss vor dem Hochladen, kein stilles Löschen, Faktentreue.

Enthalten Voraussetzungen

Häufige Fragen

Zu Erlaubnissen und Freigaben

Arbeitet ein Agent einfach los?

Innerhalb seines Projekts ja — er liest, recherchiert, bereitet vor. Alles, was nach außen wirkt oder etwas unumkehrbar verändert, legt er Ihnen vor: Mail, Veröffentlichung, Löschen, ein Befehl, den er nicht darf. Dann steht er still, bis Sie entschieden haben.

Was heißt „einmal" bei einer Erlaubnis?

Genau diese eine Aktion — die Befehlszeile, die angefragt wurde, nicht der Befehl allgemein. Eine andere Zeile mit demselben Befehl wird erneut angehalten und als eigene Anfrage vorgelegt. „Dauerhaft" heißt dauerhaft, bis Sie es zurücknehmen.

Muss ich jede Anfrage lesen?

Sie sollen sie verstehen können, deshalb ist eine Begründung Pflicht: Jede Anfrage nennt den Zweck, nicht nur den Befehl. Fehlt sie, fordert die Software sie beim Agenten nach, bevor Ihnen die Karte vorgelegt wird.

Kann ein Agent an meine Passwörter?

Nein. Zugangsdaten liegen im Schlüsselbund des Betriebssystems. Der Agent sagt, was er tun will; die Software setzt den Zugang ein und gibt nur das Ergebnis zurück. Zusätzlich entfernt ein Filter Schlüssel, Passwörter und Token aus Texten, bevor sie an ein Modell gehen.

Gilt das für Claude Code und für Codex gleichermaßen?

Der Weg ist unterschiedlich, das Ergebnis dasselbe. Claude-Agenten bekommen ihre Sperren bei jedem Start mitgegeben und laufen zusätzlich in der Sandbox des Betriebssystems. Für Codex pflegt die Software eine Regeldatei; erlauben Sie im Chat einen Befehl, wird daraus sofort eine Freigabe — ohne Neustart.

Was passiert, wenn ich eine Erlaubnis zurücknehme?

Sie wirkt sofort. Aus der Freigabe wird wieder eine Sperre, und die nächste Anfrage dieser Art landet wieder bei Ihnen.

Kann die Software erzwingen, dass ein Agent nichts veröffentlicht?

Die Regel „nur Entwürfe" steht im Systemprompt — das ist eine Anweisung an das Modell, kein Riegel. Erzwungen wird die Stufe davor: Kein Auftrag eines Kunden erreicht einen Agenten ohne menschliche Freigabe, und Befehle laufen nur, wenn sie erlaubt sind. Diesen Unterschied nennen wir offen, weil er den Unterschied macht.

Demo

Sehen Sie den Agentenmanager am laufenden Programm.

Per Video, ohne Folien: Projekt anlegen, Rollen wählen, Auftrag schreiben, Freigabe — und Ihre Fragen, beantwortet am Programm. Vorbereitung auf Ihrer Seite: keine.