Fallstudie · Architektur

KI-Agenten arbeiten lassen, ohne ihnen die Schlüssel zu geben.

Wie wir Coding- und Analyse-Agenten über Nacht arbeiten lassen: mit einer Steuerung, die nur erlaubte Aktionen kennt, getrennter Ausführung und einer Freigabe durch einen Menschen.

Netzwerkkabel in einem Rechenzentrum

Agentenarchitektur

Der Agent schlägt vor, die Steuerung begrenzt, ein Mensch gibt frei.

Foto: Taylor Vick auf Unsplash

Schema einer Agentenarchitektur mit Steuerung, Positivliste und Freigabe Register ERP Postfach SteuerungPositivliste · Prüfsumme · Protokoll Freigabe Menschentscheidet Agentschlägt vor Betrieb
Mit Steuerung: Der Agent handelt nur über erlaubte Werkzeuge; live geht, was ein Mensch freigibt.
  • LeistungAgentenarchitektur, Umsetzung, Betrieb
  • Seit2026, laufend weiterentwickelt
  • TechnikPython, MCP, systemd, git, Linux-Firewall
  • StandIm Betrieb auf eigenen Servern

Ausgangslage

Wir setzen KI-Agenten ein, um Code zu schreiben, Tests laufen zu lassen und Daten auszuwerten, oft über Nacht. Die naheliegende Lösung, dem Agenten einen Zugang zum Server zu geben, scheidet aus: Auf denselben Servern laufen produktive Anwendungen, Datenbanken und Zugangsdaten.

Anforderungen

  • Der Agent erreicht weder Produktionsdaten noch Zugangsdaten.
  • Jeder Auftrag ist im Nachhinein belegbar, Wort für Wort.
  • Nichts geht ohne Freigabe eines Menschen in den Hauptstand.
  • Ein fehlerhafter oder manipulierter Lauf bleibt folgenlos.

Architektur

Das Schema oben zeigt den Weg einer Anfrage. Mit dem Schalter lässt sich vergleichen, wie es ohne Steuerung aussähe: Der Agent griffe direkt auf Register, ERP und Postfach zu.

  1. Steuerungsserver mit Positivliste. Der Agent spricht über das Model Context Protocol mit einem eigenen Dienst. Dieser kennt eine kurze Liste benannter Werkzeuge: Dateien im Projekt lesen, Auftrag ablegen, Lauf anfordern, Testsuite ausführen, Bericht lesen. Alles andere wird abgelehnt; Pfade zu Zugangsdaten sind gesperrt.
  2. Aufträge mit Prüfsumme. Ein Auftrag wird als Datei abgelegt, die Steuerung gibt eine Prüfsumme zurück. Ein Lauf startet nur mit passender Prüfsumme; geänderter Inhalt braucht einen neuen Namen.
  3. Getrennte Ausführung. Die Steuerung legt Anforderungen nur in eine Warteschlange. Ein getrennter Starter prüft sie und führt sie aus. Er verweigert den Dienst, wenn seine eigenen Dateien oder die Konfiguration nicht ausschließlich vom Systemverwalter änderbar sind.
  4. Arbeitszweige und Bericht. Agenten arbeiten auf eigenen Zweigen und schreiben einen Bericht. Übernommen wird nach Review; Veröffentlichen nach außen ist gesperrt.
  5. Tests in Wegwerf-Kopien. Die Testsuite läuft in einer frischen Arbeitskopie des Zweigs, die danach gelöscht wird.
  6. Abgeschottete Auswertungen. Analysejobs laufen unter einem eigenen Benutzer, mit Grenzen für Laufzeit, Speicher und Rechenzeit, ohne Zugriff auf interne Netze.
  7. Protokoll. Jede Anfrage, Ablehnung und Ausführung wird mitgeschrieben.

Bezug zu OWASP

Die drei Ursachen übermäßiger Handlungsmacht nach OWASP LLM06:2025 sind zu viele Funktionen, zu viele Rechte und zu viel Autonomie.1 Die Positivliste begrenzt die Funktionen, die getrennte Ausführung und die abgeschotteten Läufe die Rechte, Arbeitszweig und Freigabe die Autonomie.

Was wir gelernt haben

Bei einer eigenen Durchsicht fiel auf, dass über eine gemeinsame Benutzergruppe theoretisch Code des Starters hätte geändert werden können. Wir haben die Rechte getrennt und die Selbstprüfung des Starters eingeführt. Seitdem gilt: lieber nicht starten als unsicher starten.

Die zweite Lehre betrifft den Aufwand. Die Technik ist schlank; die eigentliche Arbeit liegt in der Frage, welche Werkzeuge ein Agent wirklich braucht. Jedes zusätzliche Werkzeug ist eine Tür, die man bewachen muss.

Übertragbar auf

Dasselbe Muster eignet sich überall, wo Agenten in bestehende Systeme greifen sollen: Belege vorbereiten, aber nicht buchen; Antworten entwerfen, aber nicht versenden; Verträge auswerten, aber nicht ändern. Der Agent schlägt vor, die Steuerung begrenzt, ein Mensch gibt frei.

Quellen

  1. OWASP Foundation: OWASP Top 10 for LLM Applications 2025, LLM06:2025 Excessive Agency.

Welcher Prozess kostet Sie am meisten Zeit?

Schreiben Sie uns zwei, drei Sätze dazu. Im Erstgespräch, 30 Minuten und unverbindlich, klären wir, ob und wie er sich lösen lässt; binnen einer Woche folgt ein Festpreisangebot.