# Sicherheit und Berechtigungen

> Was ein Agent erreichen kann, was ihn aufhält, wie Zugangsdaten aufbewahrt werden und wie du Zugriff entziehst.

Ein endue-Agent erreicht nur, was du ihm gegeben hast, und kann keine unumkehrbare Aktion ohne dich ausführen. Diese Seite zeigt das ganze Modell an einem Ort.

## Was ein Agent erreichen kann

Ein Agent startet mit nichts außer logischem Denken, Rechnen, der aktuellen Uhrzeit und öffentlichen Webseiten. Alles darüber hinaus hast du hinzugefügt:

| Reichweite | Herkunft | Umfang |
| --- | --- | --- |
| Ein Dienst, den du nutzt | Eine [Verbindung](/de/docs/connect/overview/), die du autorisiert **und** diesem Agenten zugewiesen hast | Dieses Konto, diese Operationen |
| Ein vorgefertigter Ablauf | Ein [Skill](/de/docs/capabilities/skills/), der diesem Agenten zugewiesen ist | Was die Schritte des Skills tun |
| Ein Server, den du betreibst | Eine [Direktverbindung](/de/docs/connect/direct-connections/), die diesem Agenten zugewiesen ist | Dieser Endpunkt. Bei einem HTTP-Server nur Pfade darunter |
| Ein Computer oder ein Browser | Die [Geräte](/de/docs/build/devices/) des Agenten | Sein endue Computer und sein endue for Chrome |
| Integrierte Fähigkeiten | Eingeschaltete [Tool-Gruppen](/de/docs/capabilities/built-in-tools/) | Deine endue-Umgebung |
| Fakten über dich | Was er im [Gedächtnis](/de/docs/capabilities/memory/) gespeichert hat | Nur dieser Agent |

## Was er nicht erreichen kann

- **Unterhaltungen, Gedächtnis und Zuweisungen anderer Agenten.** Agenten sind voneinander isoliert.
- **Seine eigenen anderen Unterhaltungen.** Eine [Unterhaltung](/de/docs/work/conversations/) liest nicht in eine andere hinüber.
- **Dienste, die du nicht verbunden hast.** Es gibt keine allgemeine Fähigkeit, „irgendeine API aufzurufen“. Eine [Direktverbindung](/de/docs/connect/direct-connections/) erreicht nur den Server, den du registriert hast.
- **Operationen, die ein Connector nicht anbietet.** Jeder Connector hat eine feste Liste, siehe [Verfügbare Connectors](/de/docs/connect/available-connectors/).
- **Alles auf deinem eigenen Rechner**, es sei denn, du installierst dort [endue Computer](/de/docs/build/own-server/) für diesen Agenten. Selbst dann arbeitet der Agent als eigener Benutzer innerhalb der Grenzen, die du bei der Installation festlegst.

## Die Schranke vor unumkehrbaren Aktionen

Jede Connector-Operation ist eingestuft. Operationen der Klassen **Senden** (alles, was dein Konto verlässt und jemand anderen erreicht) und **Destruktiv** (alles, was löscht oder überschreibt) halten an und zeigen dir vor der Ausführung genau die Aktion mit genau den Argumenten.

<Aside type="caution" title="Die Schranke lässt sich nicht abschalten">
  Es gibt keine Einstellung, weder pro Agent noch pro Konto, mit der ein Agent ohne
  Nachfrage senden oder löschen darf. In einer unbeaufsichtigten Ausführung, etwa in
  einer [Routine](/de/docs/automate/routines/) oder einem [Kanal](/de/docs/automate/channels/), wird
  eine solche Aktion abgelehnt statt ausgeführt.
</Aside>

Eine Freigabe erlaubt *diese Aktion mit diesen Argumenten*, und zwar einmal. Bei der nächsten wird wieder gefragt.

## Wie Zugangsdaten aufbewahrt werden

Wenn du einen Connector autorisierst, speichert endue das daraus entstehende Token, niemals dein Passwort. Das gibst du beim Anbieter ein, nicht in endue. Gespeicherte Zugangsdaten sind verschlüsselt und werden nur für die Aufrufe verwendet, die die Operationen des Connectors beschreiben.

Schlüssel von Modellanbietern, die du über [BYOK](/de/docs/account/bring-your-own-key/) hinterlegst, werden genauso behandelt, ebenso die Header-Werte einer [Direktverbindung](/de/docs/connect/direct-connections/). Diese werden nach dem Speichern nie wieder angezeigt und nie an den Agenten weitergegeben.

## Zugriff entziehen

| Was du entziehen willst | So gehst du vor | Wirkung |
| --- | --- | --- |
| Den Zugriff eines Agenten auf einen Dienst | Hebe die Zuweisung der Verbindung im [Agent Builder](/de/docs/build/agent-builder/) auf | Sofort, für diesen Agenten |
| Den Zugriff aller Agenten | Entferne die Verbindung in endue | Sofort, überall |
| Den gesamten Zugriff von endue | Widerrufe ihn zusätzlich beim Anbieter | endue kann keine Aufrufe mehr machen, auch nicht mit einem veralteten Token |
| Einen geteilten [Output](/de/docs/capabilities/outputs/) | Schalte das Teilen per Link aus | Der Link funktioniert nicht mehr |

Für einen sauberen Schnitt erledige beides, bei endue und beim Anbieter. Wenn du eine Verbindung in endue entfernst, widerruft das nicht die Registrierung von endue beim Anbieter.

## Praktische Tipps

- **Weise gezielt zu.** Der Agent, der deine E-Mails entwirft, braucht deine Produktions-Dashboards nicht.
- **Sei vorsichtig mit Agenten in Kanälen.** Wer den Bot erreicht, kann mit dem Agenten sprechen. Ein Agent, der in einem [Kanal](/de/docs/automate/channels/) erreichbar ist, sollte daher keine sensiblen Verbindungen haben.
- **Lies Freigabeanfragen.** Sie sind dazu da, dass du einen falschen Empfänger bemerkst, und sie nennen ihn.
- **Lies, was du teilst.** Ein Output, der aus deinen Mails entstanden ist, kann daraus zitieren, und ein geteilter Link ist für alle öffentlich, die ihn haben.
- **Prüfe das Gedächtnis ab und zu.** Agenten notieren auch, was sie nur ableiten, und du kannst löschen, was dort nicht hingehört.

## Siehe auch

<CardGrid>
  <LinkCard
    title="Freigaben"
    href="/de/docs/work/approvals/"
    description="Die Schranke selbst und wie sie sich ohne Aufsicht verhält."
  />
  <LinkCard
    title="Connectors im Überblick"
    href="/de/docs/connect/overview/"
    description="Verbindung und Zuweisung: der Kern des Zugriffsmodells."
  />
  <LinkCard
    title="Fehlerbehebung bei Verbindungen"
    href="/de/docs/connect/troubleshooting/"
    description="Widerrufen, erneut autorisieren und das falsche Konto."
  />
</CardGrid>
