# Freigaben

> Die Schranke vor allem, was ein Agent nicht zurücknehmen kann – was sie auslöst, was du siehst und was passiert, wenn niemand da ist, der freigeben könnte.

Bei einer **Freigabe** hält endue an und fragt nach, bevor ein Agent etwas Unumkehrbares tut. Du siehst die genaue Aktion mit den genauen Argumenten, bevor sie passiert.

## Was sie auslöst

Jede Operation, die ein [Connector](/de/docs/connect/overview/) bereitstellt, ist danach eingestuft, was sie in der Welt bewirkt. Zwei Klassen halten immer an und warten auf dich:

| Klasse | Beispiele | Freigabepflichtig |
| --- | --- | --- |
| **Lesen** | E-Mails durchsuchen, Dateien auflisten, eine Seite lesen, ein Dashboard abfragen | Nein |
| **Schreiben** | Ein Dokument erstellen, eine Zeile hinzufügen, eine E-Mail entwerfen, eine Aufgabe aktualisieren | Nein |
| **Senden** | Eine E-Mail senden, in einem Kanal posten, einen Beitrag veröffentlichen, auf einen Kommentar antworten, einen Build auslösen | **Ja** |
| **Destruktiv** | Eine Datei löschen, einen Datensatz löschen, einen Alarm stummschalten | **Ja** |

Die Grenze verläuft nicht bei „Ändert es etwas?“, sondern bei „Lässt es sich rückgängig machen, und erreicht es jemand anderen?“. Einen Entwurf zu erstellen ist Schreiben. Ihn abzuschicken ist Senden.

<Aside type="caution" title="Die Schranke ist nicht konfigurierbar">
  Sende- und destruktive Operationen fragen immer. Es gibt keine Einstellung, weder
  pro Agent noch pro Konto, die das abschaltet. Eine Schranke, die ein Agent selbst
  abschalten könnte, wäre keine.
</Aside>

## Auf Geräten

Die [Geräte](/de/docs/build/devices/) des Agenten folgen einer eigenen Regel:

| Gerät | Fragt vorher | Ohne Nachfrage |
| --- | --- | --- |
| **endue Computer** | Nichts | Dateien im [Arbeitsbereich](/de/docs/build/workspace/) lesen und schreiben, Programme ausführen |
| **endue for Chrome** | Klicken, Tippen, Tasten drücken, Formulare ausfüllen, Dateien hochladen, Tabs schließen | Seiten öffnen und lesen, scrollen, Screenshots aufnehmen |

Der Arbeitsbereich ist der eigene Ordner des Agenten auf einem Gerät, das für ihn eingerichtet wurde. Arbeit dort unterbricht dich deshalb nicht bei jedem Aufruf. Bei einer Webseite ist das anders: Ein Klick kann etwas absenden, das jemand anderen erreicht.

## Direktverbindungen

Aufrufe an eine [Direktverbindung](/de/docs/connect/direct-connections/), also an deinen eigenen MCP-Server oder deine eigene HTTP-API, sind nicht eingestuft. Deshalb **fragt jeder Aufruf** standardmäßig nach. In den Einstellungen der Verbindung kannst du **Immer erlauben** für ein Tool (MCP) oder für eine Methode wie GET (HTTP) einschalten. Routinen und Kanäle können nur verwenden, was immer erlaubt ist.

## Was du siehst und was passiert

Die Ausführung pausiert und zeigt die Operation und die Argumente, die sie gleich verwenden wird: Empfänger, Betreff, Text, Datei, Datensatz.

Klickst du auf **Freigeben**, läuft die Aktion mit genau dem, was du gesehen hast. Eine Freigabe ist keine allgemeine Erlaubnis. Sie gilt für diese eine Aktion mit genau diesen Argumenten.

Klickst du auf **Ablehnen**, findet die Aktion nicht statt. Der Agent erfährt das und arbeitet weiter. Meist passt er sich an, statt aufzuhören, und schlägt zum Beispiel einen anderen Entwurf vor.

Bearbeiten vor der Freigabe wird nicht unterstützt. Wenn die Argumente falsch sind, lehne ab und sag, was sich ändern soll. Der Agent kommt dann mit einer korrigierten Aktion zurück.

## Unbeaufsichtigte Ausführungen

Eine [Routine](/de/docs/automate/routines/) oder jede andere Ausführung, die niemand beobachtet, kann nicht fragen. Braucht eine Aktion in einer unbeaufsichtigten Ausführung eine Freigabe, wird sie **abgelehnt**, statt zu warten.

Das ist Absicht: Eine Aktion, die stundenlang still wartet, bis es jemand bemerkt, ist schlimmer als eine, die klar fehlschlägt. Muss ein geplanter Job etwas senden, rechne damit, dass er einen Entwurf erstellt und dir Bescheid gibt, statt selbst zu senden.

## Ähnliche Schranken

Zwei weitere Dinge pausieren eine Ausführung für deine Entscheidung, und sie funktionieren genauso:

- **Ein [Skill](/de/docs/capabilities/skills/), den der Agent nicht hat.** Er fragt, statt zu scheitern. Du gewährst ihn oder lehnst ihn in der Unterhaltung ab.
- **Eine [Frage](/de/docs/work/questions/)**, wenn er Informationen braucht, die nur du hast.

## Einschränkungen

- Freigaben erteilst du in der Unterhaltung. Das [Aktivitäts-Board](/de/docs/work/activity/) zeigt an, dass eine wartet.
- An der Schranke kannst du die Argumente nicht bearbeiten. Lehne stattdessen ab und gib eine neue Richtung vor.
- Eine Freigabe gilt für eine Aktion. Der nächste Sendevorgang in derselben Ausführung fragt erneut.
- Eine abgelehnte Aktion lässt sich später nicht erneut abspielen. Der Agent muss sie neu vorschlagen.

## Siehe auch

<CardGrid>
  <LinkCard
    title="Verfügbare Connectors"
    href="/de/docs/connect/available-connectors/"
    description="Alle Connectors und wie viele ihrer Operationen freigabepflichtig sind."
  />
  <LinkCard
    title="Routinen"
    href="/de/docs/automate/routines/"
    description="Arbeit planen und was unbeaufsichtigte Ausführungen nicht tun."
  />
  <LinkCard
    title="Sicherheit und Berechtigungen"
    href="/de/docs/account/security/"
    description="Worauf ein Agent zugreifen kann und worauf nicht."
  />
</CardGrid>
