Software für Agenten bauen, nicht nur für Menschen
Tun KelteschVeröffentlicht am
Die meiste Unternehmenssoftware hat heute zwei Arten von Nutzern: Menschen im Browser oder in einer App, und andere Systeme, die eine API aufrufen. Eine dritte kommt hinzu. Eine Mitarbeiterin bittet Claude, ChatGPT oder Cursor, „die Lieferantenrechnungen der letzten Woche zu erfassen“ oder „die Tickets zu schließen, die im letzten Release behoben wurden“, und der Agent erledigt das, indem er Ihre Software direkt aufruft.
Für ein Unternehmen, das Software entwickelt oder betreibt, lautet die praktische Frage: Welche Ihrer Produkte und internen Tools soll ein Agent nutzen dürfen, und was muss in ihnen vorher stimmen?
Wie Agenten auf Software zugreifen
Der übliche Weg ist das Model Context Protocol (MCP), ein offener Standard, der die Aktionen eines Systems beschreibt („Rechnungen auflisten“, „Ticket anlegen“), sodass jeder kompatible Agent sie aufrufen kann. Ein Server funktioniert dann mit vielen verschiedenen Agenten. Das Protokoll wird offen gepflegt; die aktuelle Version trägt das Datum 28/07/2026, und die Maintainer melden „close to half-a-billion downloads a month“, also knapp eine halbe Milliarde Downloads pro Monat über die wichtigsten SDKs (beides geprüft am 26. September 2026).
Viele Tools, die Ihre Teams schon nutzen, bieten einen offiziellen Server an. Geprüft in der Dokumentation des jeweiligen Anbieters am 26. September 2026:
| Produkt | Was ein Agent tun kann | Vom Anbieter dokumentierte Kontrollen |
|---|---|---|
| Stripe | Zahlungsdaten lesen und schreiben | Eigene Schlüssel für Agenten; menschliche Freigabe per Link bei Erstattungen und ausgehenden Zahlungen |
| GitHub | Repositories, Issues, Pull Requests | OAuth oder persönlicher Token, ein Read-only-Modus |
| Sentry | Fehler und Issues | Auf eine Organisation oder ein Projekt begrenzt |
| Notion | Seiten lesen, anlegen, bearbeiten | Workspace-Inhaber sehen Verbindungen und können sie widerrufen |
| Qonto | Geschäftskonto, lesen und schreiben | OAuth |
| Linear | Issues und Projekte | OAuth oder API-Schlüssel |
Zwei Zahlen zur Nutzung, beide von den Unternehmen selbst. Als Databricks die Übernahme von Neon bekannt gab, schrieb es, dass Agenten von 30 % auf über 80 % der auf der Plattform angelegten Datenbanken gekommen seien; Neon verkauft an Leute, die mit Agenten entwickeln, die Zahl beschreibt also den eigenen Markt. Anthropics Economic Index vom September 2025 ergab, dass 77 % der geschäftlichen Nutzung über die API Automatisierungsmuster zeigten: Das Modell erledigt eine Aufgabe, statt einem Menschen dabei zu helfen.
Das Protokoll ist der kleine Teil
Einen MCP-Server vor ein bestehendes System zu setzen, ist überschaubarer Code. Die offiziellen SDKs übernehmen den Transport, und nach unserer Erfahrung läuft ein erstes Read-only-Tool innerhalb eines Tages. Die Arbeit, die entscheidet, ob man Agentenzugriff sicher einschalten kann, liegt im Produkt.
Die Regel, von der wir ausgehen: Ein Agent darf nie etwas tun, was dieselbe Person in der App nicht tun könnte. Weniger darf er. Diese Regel ist billig einzuhalten, wenn die Tools des Agenten dieselben internen Funktionen aufrufen wie die App, mit denselben Berechtigungsprüfungen. Teuer wird sie, wenn der Agentenzugriff von außen angeflanscht wird und Berechtigungen an einer zweiten Stelle nachbaut, denn die beiden Kopien laufen auseinander, sobald jemand eine davon ändert.
Die Entwicklungsarbeit steckt in den Schreibzugriffen
Daten über einen Agenten zu lesen, birgt ein Datenschutzrisiko, macht aber selten etwas kaputt. Schreibzugriffe schon: Ein Agent, der „lösch das Duplikat“ falsch versteht, kann in Maschinengeschwindigkeit den falschen Datensatz entfernen.
Als wir Agentenzugriff für eines unserer eigenen Produkte gebaut haben, ging der größte Teil des Aufwands in vier Dinge rund um Schreibzugriffe.
Bestätigung vor jedem Schreibvorgang. Die Server-Anweisungen und die Beschreibung jeder Schreibaktion weisen den Agenten an, erst zu handeln, wenn der Nutzer genau diese Änderung bestätigt hat. Aktionen sind auf standardisierte Weise als lesend oder destruktiv gekennzeichnet, sodass Clients wie Claude Code und ChatGPT ihre eigene Freigabeabfrage zeigen. Eine Vorschau-Aktion berechnet das Ergebnis auf dem Server, damit die Zahlen, die der Nutzer freigibt, auch die sind, die gespeichert werden.
Eine Historie jedes Schreibvorgangs, aus jedem Client. Jede Änderung hält fest, wer sie gemacht hat, Mensch oder Agent, welcher Agent, welchen Grund der Agent angegeben hat, und vollständige Snapshots vorher und nachher. Am längsten hat es gedauert, auch die Schreibvorgänge von Menschen in der App zu protokollieren. Ohne sie weiß das System nicht, ob jemand einen Datensatz nach dem Agenten bearbeitet hat, und ein Rückgängigmachen würde die Arbeit dieser Person stillschweigend überschreiben.
Zeitlich begrenztes Rückgängigmachen. Die Änderung eines Agenten lässt sich während eines begrenzten Zeitfensters zurücknehmen. Das wird verweigert, wenn seitdem jemand anderes den Datensatz angefasst hat, und eine Gruppe von Änderungen aus einer Anfrage wird gemeinsam zurückgenommen oder gar nicht.
Eingeschränkte, ablaufende Zugangsdaten und ein Schalter pro Aktion. Tokens sind von App-Logins getrennt, werden nur als Hash gespeichert, sind auf Lesen oder Schreiben beschränkt und laufen ab. Jede Aktion hat eine eigene Ein/Aus-Einstellung, sodass man eine ohne Deployment zurückziehen kann, und eine fehlende Einstellung gilt als aus.
Wo es bricht, und wann es zu früh ist
Die Bestätigung hängt vom Client ab. Mehrere Agenten-Tools haben einen Auto-Approve-Modus, und sobald ein Nutzer ihn einschaltet, erzwingt nichts, was der Server sagt, noch eine Abfrage. Stripes Antwort für risikoreiche Aktionen ist ein Freigabelink, den ein Mensch öffnen muss und der 24 Stunden gilt. Die andere Antwort sind Historie und Rückgängigmachen, und an diesem Punkt ist das Zurückrollen der Sicherheitsmechanismus, der tatsächlich greift.
Prompt Injection ist ungelöst. Simon Willisons „lethal trifecta“ beschreibt die gefährliche Kombination: ein Agent mit Zugriff auf private Daten, der Text liest, den jemand anderes geschrieben hat, und der Daten nach außen senden kann. Zwei Vorfälle zeigen das in der Praxis. Invariant Labs berichtete im Mai 2025, dass ein bösartiges öffentliches GitHub-Issue einen Agenten dazu bringen konnte, Daten aus einem privaten Repository preiszugeben. General Analysis berichtete im Juli 2025, dass Text in einem Supabase-Supportticket einen Agenten mit Vollzugriffsschlüssel dazu brachte, eine private Tabelle zurück ins Ticket zu kopieren. Jedes Feld, das Ihre Nutzer ausfüllen, ein Tickettitel oder eine Kundennotiz, kann Anweisungen an den Agenten eines anderen enthalten.
Die Grundlagen verschieben sich noch. Die Protokollversion vom Juli 2026 hat die Kompatibilität mit früheren Versionen gebrochen. Das Engineering-Team von Anthropic hat einen anderen Weg für Agenten, Tools aufzurufen, veröffentlicht, der ein Beispiel von 150.000 Tokens auf 2.000 senkte. Was Sie jetzt bauen, müssen Sie später überarbeiten.
Die Nachfrage kann dünn sein. Bei vielen Produkten fragt nur eine Handvoll Entwickler nach Agentenzugriff. Gartner prognostizierte im Juni 2025, dass über 40 % der Agentic-AI-Projekte bis Ende 2027 eingestellt werden. Wenn Ihre Kunden nie danach fragen und Ihre Mitarbeitenden keine Agenten nutzen, ist ein Read-only-Pilot für den internen Gebrauch der sinnvolle Rahmen.
Außerdem verlassen Daten das Haus. Wenn ein Nutzer einen KI-Anbieter verbindet, geht alles, was der Agent liest, an diesen Anbieter. Bei Datensätzen mit personenbezogenen Daten Dritter ist das eine DSGVO-Frage, die geklärt sein muss, bevor sich der erste externe Nutzer verbindet.
Was Sie zuerst prüfen sollten
Ungefähr in dieser Reihenfolge:
- Läuft jeder Schreibvorgang über eine Stelle? Wenn App, Admin-Oberfläche und API Daten jeweils auf eigene Weise ändern, erbt der Agentenzugriff alle drei Wege. Beheben Sie das zuerst.
- Wählen Sie wenige Aktionen, Lesen zuerst. Beginnen Sie mit dem, was am häufigsten gefragt wird, meist Abfragen und Berichte. Fügen Sie Schreibaktionen einzeln hinzu.
- Legen Sie fest, was menschliche Freigabe braucht. Umkehrbare Änderungen mit geringem Wert können per Bestätigung im Chat laufen. Geldbewegungen und Löschungen verdienen einen eigenen Freigabeschritt.
- Protokollieren Sie, bevor Sie Schreibzugriffe erlauben. Akteur, Quelle und Zustand vorher und nachher, für Menschen wie für Agenten.
- Bauen Sie Rückgängigmachen, mit Konfliktprüfung.
- Geben Sie Agenten eigene Zugangsdaten. Eingeschränkt, ablaufend, widerrufbar, nie der Generalschlüssel. Die MCP-Sicherheitsleitlinien verbieten das Durchreichen anderer Tokens, und Stripe akzeptiert ab dem 31. Oktober 2026 keine Secret Keys mit Vollzugriff mehr auf seinem Server.
- Behandeln Sie jedes von Nutzern geschriebene Feld als nicht vertrauenswürdig, wenn Sie es an einen Agenten zurückgeben.
Zum geschäftlichen Hintergrund: Warum Ihre Software mit KI-Agenten funktionieren sollte.
Wir bauen diese Art von Agentenzugriff in bestehende Produkte und interne Tools ein. Wenn Sie das für Ihre eigenen abwägen, schreiben Sie uns.