Welche Zugriffe Sie einem AI-Agenten geben und welche nicht

Dieser Einwand kommt früher als alle anderen, und er ist gesund. Die Frage „was kann der denn anrichten“ ist die richtige Frage an jedes Werkzeug, dem man die Schlüssel zu den Arbeitssystemen gibt.

Die Antwort unten lautet nicht „keine Sorge“. Sie ist eine Aufschlüsselung nach Zugriffsart: was Sie unbesorgt öffnen, was nur zur Hälfte, was nie, und wie Sie ein Produkt prüfen, bevor Sie auf Zulassen klicken.

Das Prinzip, von dem aus zu rechnen ist

Formal heißt es Prinzip der geringsten Rechte, praktisch klingt es einfacher: Der Agent soll genau das sehen, was seine Aufgabe verlangt, und keinen Kanal mehr.

Das ist keine Paranoia, sondern eine Art, das Risiko überschaubar zu halten. Sieht der Agent einen Kanal und einen Ordner, hat die Frage „was kann er kaputt machen“ eine kurze Antwort. Hat er Administratorrechte bekommen, gibt es keine kurze Antwort.

Eine nützliche Prüfung: Formulieren Sie die Aufgabe und sehen Sie nach, welcher kleinstmögliche Zugriff sie abdeckt. „Dokumente von Kunden sichten“ heißt ein bestimmter Ordner und ein bestimmter Chat, nicht das ganze Laufwerk und der gesamte Schriftverkehr.

Was Sie unbesorgt öffnen

Lesezugriff auf konkrete Orte. Ein Kanal, ein Ordner, ein Label im Postfach, ein Kalender, ein Board. Nicht „das Postfach“, sondern „Mails mit dem Label Kunden“. Nicht „das Drive“, sondern „der Ordner Projekte 2026“. Praktisch alle brauchbaren Integrationen können den Bereich eingrenzen — kann ein Produkt das nicht, ist das bereits ein Signal.

Schreibzugriff dort, wo ein Fehler umkehrbar ist. Ein Mailentwurf, ein Kommentar, eine Aufgabe, eine Karte, eine Zeile in einer Tabelle mit Versionsverlauf. Umkehrbar ist hier das Schlüsselwort: Einen Entwurf kann man löschen, eine versendete Mail nicht.

Interne Handgriffe ohne Adressaten. Eine Datei nach Regel umbenennen, in Ordner einsortieren, ein Label setzen, Zahlen in einem Report zusammenführen. Nichts davon bekommt ein Kunde zu sehen.

Was Sie nur lesend öffnen

Finanzsysteme. Zahlungen, Kontoauszüge und den Status von Abonnements sehen — ja. Eine Geldbewegung anstoßen — nein, und besser als technische Beschränkung denn als Einstellung, die sich versehentlich umlegen lässt.

Systeme, in denen fremde Verpflichtungen liegen. Der Kalender von Kolleginnen und Kollegen, die Aufgaben des Teams. Der Agent darf sehen, dass jemand belegt ist, und einen Vorschlag machen. Einen fremden Termin zu verschieben ist eine Entscheidung für einen anderen, und die wird bei ihm erfragt.

Das Code-Repository. Zeigen, was in ein Release gegangen ist und welcher Pull Request seit vier Tagen ohne Review liegt — nützlich. Code schreiben und mergen ist Arbeit und Verantwortung der Entwickler.

Was Sie nie öffnen

Administration. Verwaltung von Nutzern, Rollen, Rechten. Ein Werkzeug, das sich selbst Rechte geben kann, ist nicht mehr beschränkt.

Geheimnisse. API-Schlüssel, Tokens, Passwörter, der Inhalt von Secret-Speichern. Gesondert: Eine Kartennummer gehört nicht in den Schriftverkehr — taucht sie dort auf, ist das richtige Verhalten eines Agenten, abzulehnen und darum zu bitten, das künftig zu unterlassen, und nicht, sie „sorgfältig zu verarbeiten“.

Unwiderrufliches Löschen. Dateien, Mails und Datensätze löschen, den Papierkorb leeren. Eine neue Version neben der alten — ja. Löschen — nein.

Private Kanäle. Direktnachrichten, Schriftverkehr, der nicht zur Arbeit gehört. In den meisten Produkten ist das eine Beschränkung der Plattform selbst, und das ist gut so.

Massenversand ohne Bestätigung. Ein Versand lässt sich nicht zurückrufen. Ein Fehler im Segment, und die Mail ist an den gesamten Verteiler gegangen.

Gesondert zu personenbezogenen Daten

Hier reicht es nicht, den Zugriff zu beschränken — auch der Umfang muss beschränkt werden.

Wenn für die Aufgabe genügt zu wissen, dass ein Dokument angekommen und lesbar ist, braucht der Agent nicht den Inhalt einer Patientenakte. Wenn für die Antwort an einen Kunden die Bestellnummer genügt, braucht er nicht das ganze Profil.

Und eine Regel, die für sich steht: Wo die Nutzung eine Einwilligung verlangt, hält deren Fehlen den Ablauf an. Nicht „wir machen es sorgfältig“, sondern wir machen es nicht.

Was protokolliert werden muss

Zugriff ohne Protokoll ist Vertrauen ohne Prüfung. Das Minimum, auf dem man bestehen sollte:

  • was der Agent gelesen hat und wann;
  • was er geändert hat, mit der Möglichkeit, die vorherige Version anzusehen;
  • was er nach außen geschickt hat und wer das bestätigt hat;
  • wo er angehalten hat und warum.

Der letzte Punkt wird unterschätzt und ist der nützlichste: An ihm sehen Sie, ob Ihre Grenzen wirken oder ob der Agent sie umgeht, weil Sie etwas anderes formuliert haben, als Sie gemeint haben.

Wie der Entzug funktioniert

Prüfen Sie das vor dem Verbinden, nicht danach. Die Antwort sollte einfach sein: Der Zugriff wird über OAuth erteilt und auf Seiten des Dienstes entzogen, im Bereich der verbundenen Anwendungen, mit zwei Klicks und ohne den Support einzuschalten.

Wenn der Entzug eine Mail an den Support erfordert, ist das keine Integration, sondern eine Abhängigkeit.

Warnzeichen in jedem Produkt

Die Liste ist kurz, und sie gilt auch für uns — prüfen Sie danach alle, BossForce eingeschlossen:

  1. Es wird ein Passwort statt OAuth verlangt. Ein Postfachpasswort, das man einem Dienst gibt, ist Zugriff auf alles und für immer. Brauchbare Integrationen arbeiten über OAuth mit eingegrenzten Rechten.
  2. Der Bereich lässt sich nicht eingrenzen. Ist die einzige Möglichkeit „Zugriff auf das gesamte Postfach“, haben Sie keine Wahl und damit auch keine Kontrolle.
  3. Kein Protokoll der Aktionen. Was passiert ist, sieht man nicht, also gibt es auch nichts zu prüfen.
  4. Versand ohne Bestätigung als Voreinstellung. „Erst mir zeigen“ sollte der Auslieferungszustand sein und keine Option, die man erst suchen muss.
  5. Auf die Frage nach Grenzen heißt es „das Modell ist auf Sorgfalt trainiert“. Sorgfalt ist keine Beschränkung. Eine Beschränkung ist, wenn die Aktion technisch unmöglich ist.

Checkliste vor dem Verbinden

  • welcher kleinstmögliche Zugriff die Aufgabe abdeckt;
  • was davon nur lesend bleiben kann;
  • welche Aktionen unwiderruflich sind und ob sie hinter eine Bestätigung gelegt wurden;
  • wo die personenbezogenen Daten liegen und ob der Agent sie sehen muss;
  • wie man das Protokoll ansieht;
  • wie sich der Zugriff in zwei Minuten entziehen lässt.

Wenn es auf alle sechs eine klare Antwort gibt, ist das Gespräch über Sicherheit beendet — ab da ist es eine Frage der Einrichtung und nicht des Vertrauens.

Was Sie als Nächstes lesen sollten

Durchgänge

Agenten

Integrationen

Slack

Slack und AI-Agenten

In Slack werden Entscheidungen getroffen, und in Slack gehen sie verloren. Der Agent sitzt in den Kanälen, die Sie auswählen, holt aus einem Thread den Teil heraus, der zu einer Zusage geworden ist, und hält die Antworten auf die Fragen bereit, die jede Woche gestellt werden.

Ansehen
Gmail

Gmail und AI-Agenten

Im Postfach verstecken sich die Zusagen. Der Vertrag, die Rechnung, der Nachlass, dem jemand nebenbei zugestimmt hat — das alles liegt in Threads, die niemand ein zweites Mal aufmacht. Der Agent liest die, die Sie ihm geöffnet haben, holt heraus, was tatsächlich vereinbart wurde, legt Anhänge dorthin, wo sie hingehören, entwirft die Antwort, die Sie ohnehin geschrieben hätten, und hakt bei der Antwort nach, die nie kam.

Ansehen
Google Drive

Google Drive und AI-Agenten

Google Drive ist der Ordner, in dem „final_v2_FINAL_client_approved“ liegt, und daneben drei Dateien mit fast demselben Namen. Der Agent arbeitet in den Ordnern, die Sie mit ihm geteilt haben: er legt ab, was hereinkommt, unter einem Namen, den Sie in einem halben Jahr wiederfinden, und sagt Ihnen, welche Fassung die aktuelle ist, statt Sie das aus Änderungsdaten erschließen zu lassen.

Ansehen
Stripe

Stripe und AI-Agenten

Mit der Zahlung endet das Produkt und beginnt die Schreibarbeit: Zugang freischalten, Beleg verschicken, der gescheiterten Verlängerung hinterhergehen, die Bitte um Erstattung heute beantworten und nicht nächste Woche. Der Agent übernimmt alles rund um die Zahlung. Das Geld selbst bleibt in Ihrer Hand.

Ansehen
GitHub

GitHub und AI-Agenten

In GitHub steht alles, was getan wurde — und nichts davon ist für die Person geschrieben, die nach dem Termin fragt. Der Agent liest das Repository und übersetzt es in Sätze, die Sie einem Kunden oder der Geschäftsführung sagen können: was fertig ist, was hängt und wonach man Sie zuerst fragen wird.

Ansehen