endueendue

KI-Agenten sicher nutzen: 5 Prüfungen vor dem Verbinden Ihrer Konten

Lesen, Entwürfe und Ausführen getrennt erlauben: eine verständliche Checkliste für Kontozugriff, Freigaben und das Stoppen geplanter Aufgaben.

Ein Agentenkern ist von einem Berechtigungsschild und getrennten Zugängen umgeben.
Mit KI erstellte Konzeptillustration. Sie zeigt keine tatsächliche Produktoberfläche.

Ein KI-Agent kann Besprechungen vorbereiten, Informationen sammeln und Antworten entwerfen. Mit einem verbundenen Konto erhält er Zugriff auf echte Daten. Je nach Integration kann er auch Inhalte ändern oder Nachrichten verschicken. Klären Sie vor dem Verbinden Ihres Hauptpostfachs, welche dieser Fähigkeiten die Aufgabe braucht.

Dieser Leitfaden beruht auf Dokumentation, die wir am 5. Oktober 2026 geprüft haben. Beginnen Sie mit einer klar begrenzten Aufgabe und wenigen Daten. Erweitern Sie den Zugriff, wenn Sie den zusätzlichen Bedarf erklären können.

Lesen, Entwerfen und Versenden liegen in getrennten Bereichen; der Versand braucht eine Freigabe.
Lesen, Entwerfen und Versenden liegen in getrennten Bereichen; der Versand braucht eine Freigabe. Mit KI erstellte Konzeptillustration. Sie zeigt keine tatsächliche Produktoberfläche.

Warum Berechtigungen jetzt Aufmerksamkeit verdienen

Eine Untersuchung vom 1. Oktober berichtet über Erkundungsversuche und Zugriffe auf einzelne Testumgebungen. Erfolgreiche SQL-Injection wurde nicht bestätigt; die Untersuchung nutzte nur öffentliche Belege. Beachten Sie die Grenzen des Originalberichts.

Ein separates Risiko ist Prompt Injection: Ein Agent kann Anweisungen in einer Webseite oder einem Dokument als eigenen Arbeitsauftrag auffassen. Externe Inhalte müssen Informationen bleiben, die er bewertet. OWASP erläutert dieses Problem.

Beschreiben Sie daher neben dem Ergebnis auch die erlaubten Handlungen. „Bereite aus diesem Ordner Notizen für die morgige Besprechung vor“ hat einen überprüfbaren Umfang. „Erledige alles, was dafür nötig ist“ lässt sehr viele Entscheidungen offen.

1. Lesen, Entwerfen und Ausführen trennen

Die folgende Tabelle ist eine redaktionelle Empfehlung für den ersten Versuch. Welche Einschränkungen technisch möglich sind, hängt vom Dienst und der verbundenen Anwendung ab.

Handlung Sinnvolle Grenze beim ersten Versuch
Öffentliche Produktmeldungen lesen Ausgewählte Quellen erlauben
Arbeitsdokumente lesen Auf einen freigegebenen Ordner oder Arbeitsbereich begrenzen
E-Mail entwerfen Einen privaten Entwurf zur Prüfung speichern
E-Mail senden Empfänger, Text und Anhänge einzeln freigeben
Datei ändern oder löschen Ziel und Änderungen prüfen; Wiederherstellung vorbereiten
Dienstleistung kaufen Leistung, Betrag und Zahlung vorher freigeben

Zum Lesen eines Postfachs braucht ein Agent keine Sendeberechtigung. Für eine Budgetübersicht braucht er keine Zahlungsbefugnis. Bündelt eine Integration diese Rechte, können Sie zunächst mit exportierten Beispieldaten oder einem separaten Testkonto arbeiten.

Prüfen Sie zusätzlich zu Ihren schriftlichen Anweisungen die tatsächlichen App-Berechtigungen und die Zugriffskontrolle des Dienstes. Ein Satz im Prompt allein erzwingt keine technische Grenze.

2. Einen Endpunkt festlegen

Laufende Aufgaben brauchen eine verantwortliche Person, festgelegte Datenquellen und eine Bedingung für das Ende. Für eine Besprechung könnte der Auftrag so lauten:

Erstelle einen privaten Entwurf für die morgige Projektbesprechung.
Nutze ausschließlich die drei Dokumente im freigegebenen Besprechungsordner.
Fasse Entscheidungen, offene Fragen und Quellenlinks zusammen.
Melde fehlende Dokumente oder fehlgeschlagene Zugriffe.
Frage mich, bevor du andere Quellen nutzt oder Dateien änderst.
Beende die Aufgabe nach einem gespeicherten Entwurf und plane keine Wiederholung.

Damit lässt sich das Ergebnis leichter prüfen. Den Ordnerzugriff und die verfügbaren Werkzeuge müssen Sie separat beschränken. Passwörter und API-Schlüssel gehören nicht in diese Anweisung.

Ergänzen Sie bei wiederkehrenden Aufgaben Zeitzone, Häufigkeit und Enddatum. Setzen Sie ein Ausgabenlimit, sofern das Produkt dies unterstützt, und bestimmen Sie, wer Fehler oder unerwartete Aktivitäten prüft.

3. Freigaben verständlich machen

Vor dem Senden einer E-Mail sollten Empfänger, vollständiger Text und Anhänge sichtbar sein. Bei Dateiänderungen brauchen Sie das Ziel und die vorgeschlagenen Änderungen. Vor einem Kauf müssen der Endbetrag und mögliche wiederkehrende Zahlungen erkennbar sein.

Platzieren Sie die Prüfung möglichst nahe an der jeweiligen Handlung. Die Erlaubnis, einen Anbieter zu recherchieren, ist keine Erlaubnis zum Vertragsabschluss. Auch Automatisierungswerkzeuge können vor einzelnen Werkzeugaufrufen eine Prüfung einbauen; ein Beispiel beschreibt die n8n-Dokumentation zu menschlichen Freigaben.

4. Vor dem Start die Stoppfunktionen finden

Bei ChatGPT dots stoppt das Pausieren der aktuellen Aufgabe nicht automatisch alle delegierten Aufgaben und künftigen Zeitpläne. Prüfen Sie Aktivitäten und Zeitpläne getrennt. Auch benutzerdefinierte Regeln können falsch angewendet werden. Details stehen in der offiziellen Dokumentation zu dots.

Halten Sie für Ihr Produkt fest, wie Sie aktive Aufgaben stoppen, wiederkehrende Ausführungen abschalten und eine App-Verbindung entfernen. Probieren Sie diese Funktionen mit einer Aufgabe aus, die nur geringe Auswirkungen hat.

Ein Stopp macht bereits verschickte Nachrichten und abgeschlossene Änderungen nicht rückgängig. Ob eine Wiederherstellung möglich ist, hängt vom verbundenen Dienst und der ausgeführten Handlung ab.

5. Ergebnis und Aktivitätsprotokoll gemeinsam prüfen

Prüfen Sie auch den Weg zum Ergebnis: Wurden die erwarteten Quellen verwendet? Hat der Agent bei Zugriffsproblemen angehalten? Haben Wiederholungen doppelte Einträge erzeugt? Lag der tatsächliche Verbrauch innerhalb Ihrer Grenze?

Bei unerwarteter Aktivität stoppen Sie die betroffenen Aufgaben und Zeitpläne, trennen die betreffende Integration und prüfen die Aufzeichnungen. Besteht der Verdacht auf offengelegte Zugangsdaten, beziehen Sie die Kontoverwaltung ein und erneuern Sie die Daten über die üblichen Funktionen des Dienstes.

Starten Sie anschließend mit einem kleineren Umfang, der das beobachtete Problem berücksichtigt. Sobald Ergebnisse, Berechtigungen und Stoppverhalten nachvollziehbar sind, können Sie weitere Aufgaben übertragen.

Beispiel: minimale Rechte für eine Besprechungsnotiz

Angenommen, eine Notiz entsteht aus drei freigegebenen Dokumenten. Der erste Versuch braucht Leserechte für diese Dokumente und die Möglichkeit, einen privaten Entwurf zu speichern. Dafür sind weder alle Unternehmensdateien noch Kalenderänderungen oder der Versand von Einladungen nötig.

Notieren Sie Quellen, Ausgabeordner und verantwortliche Person. Prüfen Sie mit einem harmlosen fehlenden Dokument, ob die Lücke gemeldet wird. Lesen Sie das Aktivitätsprotokoll zusammen mit der Notiz: Eine plausible Zusammenfassung erklärt nicht, wie die Informationen beschafft wurden. Das ist eine anpassbare Beispielrichtlinie, keine Zusage bestimmter Einstellungen für jeden Konnektor.

Häufige Fragen

Genügt „Nichts versenden“ in der Anweisung?

Die Anweisung beschreibt Ihre Absicht. Kontrollieren Sie zusätzlich die tatsächlichen Werkzeugrechte. Lassen sich Lesen und Versenden nicht trennen, beginnen Sie mit exportierten Beispieldaten oder einer enger begrenzten Verbindung.

Was ist, wenn der Agent bereits etwas gesendet oder geändert hat?

Das Stoppen künftiger Arbeit macht abgeschlossene Aktionen nicht rückgängig. Prüfen Sie Aktivitäts- und Wiederherstellungsfunktionen des verbundenen Dienstes, ermitteln Sie die Änderungen und beziehen Sie bei Bedarf die kontoverantwortliche Person ein. Begrenzen Sie den Umfang vor dem Neustart neu.

In der Reihe weiterlesen.