Kontrolle
So autonom wie sinnvoll. So kontrolliert wie nötig.
Ein Agent, der ungefragt handelt, ist genau einmal beeindruckend. Im Agentenmanager entscheidet er innerhalb seines Projekts, und er fragt, sobald etwas nach außen wirkt oder sich nicht zurücknehmen lässt. Diese Seite zeigt, wie das gebaut ist — und wo die Grenze zwischen einer Bitte an das Modell und einem echten Riegel verläuft.
Freigabe vor allem, was nach außen wirkt Erlaubnisse mit Begründung Zugangsdaten im Schlüsselbund
Die Erlaubnis-Karte
Der Agent fragt. Sie entscheiden. Es steht fest.
Will ein Agent etwas tun, das er nicht darf, entsteht im Gespräch eine Karte. Sie nennt die Aktion, den Zweck und die drei Antworten, die es gibt.
- AngehaltenDer Befehl läuft nicht. Die Software hält ihn an und legt ihn Ihnen vor, statt ihn stillschweigend fallen zu lassen.
- Mit BegründungWofür der Agent das braucht, ist Pflichtfeld. Ohne Begründung nimmt die Software die Anfrage nicht an und fordert den Satz nach.
- Einmal · dauerhaft · nein„Einmal" gilt für genau diese Zeile. Eine andere Zeile mit demselben Befehl wird wieder angehalten.
- Sofort wirksamIhre Entscheidung greift ohne Neustart — und lässt sich jederzeit zurücknehmen.
Was nie geht
Befehle, die am System selbst drehen — Verwaltungsrechte, Systemeinstellungen, Neustart, Zugriff auf den Schlüsselbund —, sind gesperrt. Auch mit Erlaubnis nicht.
EnthaltenWas nur mit Erlaubnis geht
Alles, was aus dem Projekt hinausreicht: Dateien auf fremde Rechner kopieren, in ein Repository schreiben, Pakete installieren, Mails versenden.
EnthaltenWas jederzeit geht
Lesen, recherchieren, entwerfen, im eigenen Projektordner arbeiten. Dafür fragt niemand — sonst wäre Arbeiten Papierkram.
EnthaltenZwei Motoren, ein Maßstab
Claude Code und Codex an derselben Leine
| Claude Code | Codex | |
|---|---|---|
| Sperren | Bekommt sie bei jedem Start mitgegeben | Stehen in einer Regeldatei, die die Software pflegt |
| Erlaubnis im Chat | Gilt sofort für die angefragte Zeile | Wird sofort zur Freigabe in der Regeldatei — ohne Neustart |
| Zusätzlich | Läuft in der Sandbox des Betriebssystems | Liest keine Schlüssel und Zugangsdaten |
| Zurücknehmen | Jederzeit, wirkt sofort | Jederzeit, wirkt sofort |
Welcher Motor für einen Agenten arbeitet, wählen Sie je Agent. An den Grenzen ändert das nichts.
Was hält und was bittet
Der Unterschied, den wir nicht verwischen
Eine Bitte an das Modell
Regeln im Systemprompt — „lege nur Entwürfe an", „führe Kundentext nicht aus". Modelle halten sich fast immer daran. Fast.
Ein Riegel in der Software
Die Freigabe durch einen Menschen, die Befehlssperre, der Schlüsselbund, die Grenze des Projektordners. Sie halten unabhängig davon, was ein Modell gerade für richtig hält.
Kein Auftrag erreicht einen Agenten, den nicht ein Mensch freigegeben hat.
Bekannte Grenze, offen genannt: Sachfragen eines Kunden gibt der Kunden-Manager ohne Freigabe an den Koordinator weiter — ohne Personendaten. Wer auch das freigeben lassen will, kann es heute nicht einstellen.
Drumherum
Was die Kontrolle trägt
Zugangsdaten bleiben draußen
Passwörter, Schlüssel und Token liegen im Schlüsselbund des Betriebssystems. Kein Agent sieht je einen Wert; die Software setzt ihn ein und gibt nur die Antwort zurück.
Enthalten HandbuchUpdates mit Unterschrift
Der Manager nimmt nur Aktualisierungen an, die der Hersteller unterschrieben hat, und prüft vor dem Kopieren jede Datei gegen das unterschriebene Verzeichnis.
EnthaltenSieben Grundregeln
Eigener Arbeitsordner, keine Zugangsdaten im Quelltext, keine Auslieferung ohne Sicherheitsprüfung, Änderungsverzeichnis, Schnappschuss vor dem Hochladen, kein stilles Löschen, Faktentreue.
Enthalten VoraussetzungenHäufige Fragen
Zu Erlaubnissen und Freigaben
Arbeitet ein Agent einfach los?
Innerhalb seines Projekts ja — er liest, recherchiert, bereitet vor. Alles, was nach außen wirkt oder etwas unumkehrbar verändert, legt er Ihnen vor: Mail, Veröffentlichung, Löschen, ein Befehl, den er nicht darf. Dann steht er still, bis Sie entschieden haben.
Was heißt „einmal" bei einer Erlaubnis?
Genau diese eine Aktion — die Befehlszeile, die angefragt wurde, nicht der Befehl allgemein. Eine andere Zeile mit demselben Befehl wird erneut angehalten und als eigene Anfrage vorgelegt. „Dauerhaft" heißt dauerhaft, bis Sie es zurücknehmen.
Muss ich jede Anfrage lesen?
Sie sollen sie verstehen können, deshalb ist eine Begründung Pflicht: Jede Anfrage nennt den Zweck, nicht nur den Befehl. Fehlt sie, fordert die Software sie beim Agenten nach, bevor Ihnen die Karte vorgelegt wird.
Kann ein Agent an meine Passwörter?
Nein. Zugangsdaten liegen im Schlüsselbund des Betriebssystems. Der Agent sagt, was er tun will; die Software setzt den Zugang ein und gibt nur das Ergebnis zurück. Zusätzlich entfernt ein Filter Schlüssel, Passwörter und Token aus Texten, bevor sie an ein Modell gehen.
Gilt das für Claude Code und für Codex gleichermaßen?
Der Weg ist unterschiedlich, das Ergebnis dasselbe. Claude-Agenten bekommen ihre Sperren bei jedem Start mitgegeben und laufen zusätzlich in der Sandbox des Betriebssystems. Für Codex pflegt die Software eine Regeldatei; erlauben Sie im Chat einen Befehl, wird daraus sofort eine Freigabe — ohne Neustart.
Was passiert, wenn ich eine Erlaubnis zurücknehme?
Sie wirkt sofort. Aus der Freigabe wird wieder eine Sperre, und die nächste Anfrage dieser Art landet wieder bei Ihnen.
Kann die Software erzwingen, dass ein Agent nichts veröffentlicht?
Die Regel „nur Entwürfe" steht im Systemprompt — das ist eine Anweisung an das Modell, kein Riegel. Erzwungen wird die Stufe davor: Kein Auftrag eines Kunden erreicht einen Agenten ohne menschliche Freigabe, und Befehle laufen nur, wenn sie erlaubt sind. Diesen Unterschied nennen wir offen, weil er den Unterschied macht.
Demo
Sehen Sie den Agentenmanager am laufenden Programm.
Per Video, ohne Folien: Projekt anlegen, Rollen wählen, Auftrag schreiben, Freigabe — und Ihre Fragen, beantwortet am Programm. Vorbereitung auf Ihrer Seite: keine.