← Blog

Sollte Ihr Unternehmen für KI-Agenten aufrufbar sein?

Ein Kunde kann einen KI-Assistenten zu einer Erstattung überreden, die Sie nie genehmigt haben, wenn Sie den Erstattungsjob agent-callable gemacht haben: ein Job, den Ihre Systeme ausführen, wenn dieser Assistent darum bittet. Die übliche Verkabelung, das Model Context Protocol (MCP), liefert den Login. Sie entscheidet nicht, was dieser Login darf. Montag: Schreiben Sie die drei Jobs auf, die tabu bleiben (Zahlungen und Erstattungen, Löschungen, Massenexport personenbezogener Daten). Suchen Sie dann jeden bereits angebundenen Job, der nicht auf diese Liste gehört. Wir erlauben Status, Verfügbarkeit, kontobezogene Dokumente und Suche über bereits Öffentliches. Entwürfe gehen an einen Menschen.

Uns als bevorzugte Quelle bei Google hinzufügen

Eine kostenlose Google-Einstellung, um mehr unserer relevanten Artikel in Ihrer Suche zu sehen. Sie können sie jederzeit ändern.

In Ihrem Hauptbuch kann eine Gutschrift auftauchen, die kein Mitarbeiter ausgestellt und kein Angreifer erzwungen hat. Ein Kunde hat mit einem KI-Assistenten gesprochen, dem ChatGPT-, Claude- oder Gemini-Fenster, das dieser Kunde ohnehin nutzt. Der Assistent hat einen Job aufgerufen, den Sie agent-callable gemacht haben: einen Job, den Ihre Systeme ausführen, wenn dieser Assistent darum bittet. Er hielt eine Erstattung für den hilfreichen nächsten Schritt, legte einen gültigen Login vor, und Ihr System nahm den Aufruf an, genau so, wie es gebaut wurde.

Montag: Schreiben Sie die drei Jobs auf, die ein Assistent niemals starten darf. Zahlungen und Erstattungen. Zerstörerische Änderungen und Löschungen. Massenexport von allem Personenbezogenen. Suchen Sie dann einen bereits angebundenen Job, der nicht auf diese Liste gehört. Sie beginnen nicht damit, einen Server zu verkabeln.

Ein Login ist keine Erlaubnis: Der Assistent beschließt, einen Job aufzurufen, ein Login kommt an, Sie prüfen, was dieser Login darf, dann erlauben Sie einen Lesezugriff oder lehnen ab, und jeder Schreibzugriff wartet auf einen Menschen Ein Login ist keine Erlaubnis.

Falsche Antworten sind billig. Falsche Aktionen nicht.

Der Fehler, auf den man sich einstellt, ist eine schlechte Antwort. Ein falscher Preis von einem Chatbot kostet Sie eine Korrektur-E-Mail.

Der Fehler, der wirklich wehtut, ist eine Zustandsänderung: eine ausgestellte Erstattung, ein gelöschter Datensatz, eine exportierte Kundenliste, eine überschriebene Buchung. Chargeback-Gebühren kommen Wochen später. Ein Export personenbezogener Daten, der Ihren Perimeter verlässt, wird zu einer Meldeentscheidung. Wenn Ihre Logs „wer hat das getan“ nicht mit einer Abfrage beantworten können, wird aus dieser Woche eine zweite.

Schreibende Jobs werden ausgeliefert, weil die Demo damit besser ist. Eine reine Leseverbindung ist ein unspektakuläres Loom-Video. Eine Verbindung, die den Termin bucht, bekommt das Budget. Callable vermarktet Sprachsoftware, die ein Firmentelefon rund um die Uhr annimmt, Termine bucht und Reservierungen entgegennimmt, weil das Buchen den Verkauf der Software abschließt. Dieser Anreiz ist der Grund, warum die riskante Oberfläche zuerst gebaut wird.

Der Login kommt an. Sie entscheiden, was er darf.

Die übliche Verkabelung ist das Model Context Protocol (MCP), veröffentlicht am 18. Juni 2025: eine Spezifikation, mit der ein Assistent einen Job auf Ihren Systemen aufrufen kann. Sie sagt, dass eine Person zustimmen muss, bevor ein Job läuft, und sagt dann, dass die Spezifikation selbst das nicht durchsetzt. Die Durchsetzung liegt bei Ihnen, und die Rechnung auch.

Die Seite zu den Jobs fordert Implementierende auf, Eingaben zu prüfen, zu begrenzen, wer was aufrufen darf, Wiederholungsstürme zu deckeln und Antworten des Assistenten als nicht vertrauenswürdig zu behandeln. Nichts davon kommt mit der MCP-Verbindung. Jeder Punkt ist Arbeit, die Ihr Team baut.

Der Anmeldeabschnitt derselben MCP-Revision baut auf gewöhnlicher Login-Technik auf, damit ein Credential per HTTP ankommen und abgelehnt werden kann, wenn es fehlt oder zu schwach ist. Welche Jobs dieser Login starten darf, steht außerhalb der Spezifikation, außerhalb Ihres Login-Anbieters und außerhalb des installierten Kits. Es ist ein Urteil, das Ihr Unternehmen einmal fällt und dann verteidigen muss.

Die Sicherheitshinweise gibt es, weil Implementierende immer wieder annehmen, das Übertragungsformat erledige die Sicherheitsarbeit. Ein Login, der an die falsche Zielgruppe gebunden ist, eine erratbare Sitzung, eine statische Client-ID: Das sind die üblichen Wege, auf denen eine funktionierende Demo zum Vorfall wird. Lesen Sie die Hinweise. Behandeln Sie die MCP-Version nicht als Kontrollprogramm.

Im Dezember 2025 hat sich etwas geändert, das die Sache dringend gemacht hat. Google begann, gehostete MCP-Verbindungen einzuführen, beginnend mit Maps und BigQuery, unter dem Motto „agent-ready by design“. Cloudflare lieferte eine Möglichkeit, eine Methode mit einer Zeile per Fernaufruf freizugeben. Wenn die Plattformen die Freigabe zum Einzeiler-Standard machen, ist die Entscheidung über den Umfang keine Designphase mehr. Sie wird zu etwas, das ein Entwickler mitten im Sprint erledigt, ohne es jemandem zu sagen.

Vier Jobs erlauben, drei ablehnen, einen bestätigen

Hier ist die Aufteilung, für die wir plädieren, und die Begründung zählt mehr als die Liste.

Erlaubt, nur lesend:

JobSchlimmstes realistisches ErgebnisWarum er erlaubt bleibt
Statusabfrage zu einem Datensatz, den der Aufrufer bereits identifiziertEin veralteter Status wird vorgelesenKeine Zustandsänderung, der Aufrufer muss die Kennung bereits besitzen
Verfügbarkeit und aktuelle PreiseEin genannter Preis ist veraltetDer Preis ist ohnehin öffentlich, und Preistransparenz sorgt dafür, dass ein Unternehmen zitiert wird
Dokumentabruf, begrenzt auf ein KontoDas falsche Dokument im richtigen KontoDer Umfang wird serverseitig durchgesetzt, nie über das Argument des Assistenten
Suche über veröffentlichtes MaterialEin irrelevantes ErgebnisDer Bestand steht bereits im offenen Web

Rundweg abgelehnt: Zahlungen und Erstattungen, zerstörerische Änderungen und Löschungen, Massenexport von allem Personenbezogenen. Wir bauen diese nicht als agent-callable Jobs, bei keinem Budget. Das schlimmste Ergebnis dieser Jobs ist eine falsche Aktion. Prompt-Härtung schiebt einen Job nicht über diese Linie.

Eine mittlere Stufe: das Erstellen von Entwürfen. Ein Assistent darf eine Buchung, ein Ticket oder eine Bestellung vorschlagen. Ein Mensch bestätigt sie. MCP hat einen Bestätigungsschritt eingebaut (die Person mitten im Job fragen und diese Person die Antwort bearbeiten lassen). Die meisten Implementierungen überspringen diesen Schritt.

Erlauben Sie Jobs, deren schlimmstes Ergebnis eine falsche Antwort ist. Lehnen Sie Jobs ab, deren schlimmstes Ergebnis eine falsche Aktion ist.

Hier folgt kein Server-Bau. Der Code ist der Teil, den Ihr Team schon schreiben kann. Wenn Sie die Arbeit kalkulieren, sind was KI-Agenten wirklich kosten und selbst bauen oder kaufen nützlicher als ein weiteres Tutorial.

Geben Sie jedem Job einen eigenen Schlüssel

Vier Standards folgen daraus, dass man den Aufrufer als Maschine behandelt.

Ein Login pro Job, nicht einer pro Integration. Ein Credential, das Rechnungen liest, sollte das Ticketsystem nicht erreichen.

Binden Sie den Login an das Konto. Der Assistent ist nur der Bote. Boten werden ausgetauscht, abgekündigt und übernommen.

Rate Limits, ausgelegt für etwas, das sich nie langweilt. Ein Mensch gibt nach drei Versuchen auf. Ein Assistent wiederholt, bis ihm die Tokens ausgehen, die abgerechneten Einheiten, die ein Modell für einen Prompt verbraucht. Setzen Sie Idempotenzschlüssel auf alles, was schreibt, damit der zweite identische Aufruf wirkungslos bleibt.

Geben Sie jedem Job-Credential ein Ablaufdatum, damit der Widerruf Routinewartung bleibt.

Und protokollieren Sie den Jobnamen, die Argumente, die Identität des Aufrufers und die resultierende Zustandsänderung an einem Ort. Dieses Artefakt entscheidet, ob eine schlechte Woche nur ein schlechter Nachmittag wird. Wenn der Einkauf danach fragen wird, behandelt ein Agenten-Pilot, der die Beschaffung übersteht, was der Einkauf liest.

Die langweilige Schleife kostet mehr als der raffinierte Angriff

Alle planen für den feindseligen Prompt. Der unscheinbarere Fehler kostet mehr.

Angenommen, ein Job nimmt einen mehrdeutigen Parameter. Ein Assistent ruft ihn auf. Die Antwort wirkt unvollständig, also rät er einen leicht anderen Wert und ruft erneut auf. Nichts wird geleakt. Kein Credential wird missbraucht. Die Warteschlange füllt sich mit fast identischen Datensätzen, und der Schaden besteht aus Volumen und Abgleicharbeit.

Der Mechanismus ist dokumentiert. Eine Studie über Produktionsserver, die Assistenten Jobs bereitstellen, sagt es direkt: Die Modelle wählen Jobs allein anhand der Beschreibungen in Alltagssprache und überspringen Dokumentation und Schemas. Ein Job, den ein Engineer offensichtlich findet, kann für den Aufrufer mehrdeutig sein.

Der Standard ist also ein Kontingent pro Aufrufer und ein Argumentschema, das mehrdeutige Werte rundweg ablehnt. Ein Parameter mit drei plausiblen Lesarten ist ein Bug.

Wir weigern uns außerdem, „vom Assistenten erledigte Aktionen“ als Erfolgskennzahl zu berichten. Sie zählt Aufrufe, die stattgefunden haben, nicht Entscheidungen, die richtig waren, und sie ist die Zahl, die eine gefährliche Oberfläche in einer Vorstandspräsentation am ehesten wie einen Erfolg aussehen lässt.

So sieht unsere aus, damit Sie sie prüfen können

Unsere eigene Website ist agent-callable, und die Oberfläche ist absichtlich klein. mcp.strataigize.com beantwortet tools/list des Assistentenprotokolls mit acht Jobs: sieben öffentlichen Lesezugriffen (wer wir sind, unsere Leistungen, Fallstudien, kostenlose Tools, eine Inhaltssuche, wie man mit uns arbeitet, ein Seitenabruf) und einer authentifizierten Aktion, dem Anfragen einer Wachstumsberatung im Namen einer benannten Person, unter einem einzigen Scope namens audit:request. Nichts auf diesem Server kann Geld bewegen, eine Liste exportieren oder einen Datensatz ändern. Das Protected-Resource-Dokument nennt den Autorisierungsserver, und eine reine Text-Datei auth.md erklärt alles; beide liegen dort, wo ein Assistent zuerst nachsieht. Wir haben den Server, seine Tool-Liste, dieses Dokument und auth.md am 13. September 2026 abgerufen, um diesen Absatz zu schreiben, und Sie können sie ebenfalls abrufen.

Die ehrliche Begleitzahl: In den sieben Tagen bis zum 6. September 2026 zeigten unsere Logs, dass kein externer Assistenten-Client ihn aufgerufen hatte. Die Oberfläche zu bauen und die Nutzung durch den Markt sind verschiedene Ereignisse, und nur das zweite zählt als Adoption.

Schreiben Sie zuerst die Verbotsliste

Die meisten Teams planen das als Integrationsprojekt: wie einen Connector zuschneiden, dem API-Verantwortlichen übergeben, in einem Sprint ausliefern. So geplant, wird die Berechtigungsentscheidung trotzdem getroffen. Sie wird standardmäßig getroffen, von demjenigen, der die Jobbeschreibung geschrieben hat, und niemand unterschreibt die Liste.

Planen Sie es stattdessen danach, was Sie nach dem schlimmsten Aufruf, den Ihre Logs zulassen, schriftlich verteidigen würden. Beginnen Sie mit der Verbotsliste. Schreiben Sie die drei Jobs, die niemals von einem Assistenten gestartet werden, vor den vier auf, die es werden, und machen Sie diese Liste zu einem Dokument, das Ihr CTO und Ihre Rechtsberatung beide unterschreiben, datiert, neben der MCP-Revision vom 18. Juni 2025, gegen die Sie gebaut haben.

Für die meisten Unternehmen lautet die Antwort: eine kleine reine Leseoberfläche, eine Entwurfsstufe, die ein Mensch bestätigt, und Zahlungen und Massenexport, die ein Assistent niemals starten kann. Diese Version ergibt eine schlechtere Demo und ein sichereres langes Wochenende.

Schreiben Sie zuerst die Verbotsliste. Suchen Sie dann den bereits angebundenen Job, der nicht auf die Liste gehört. Wenn Sie diese Oberfläche entworfen statt erraten haben möchten, beginnen Sie mit KI-Beratung. Die öffentliche Version dessen, was wir ausliefern, sind agent-callable Oberflächen.

Sprechen Sie mit uns

Sprechen Sie mit dem Team, das es betreiben würde

Sagen Sie uns, wohin wir schauen sollen, und wir antworten innerhalb von 24 Stunden mit dem Startpunkt. Kein Pitch, bevor Sie den Wert sehen.

Teegan meldet sich per E-Mail zu Ihrer Anfrage. Abmeldung jederzeit. Datenschutz

Lieber zuerst sprechen? 30-Minuten-Gespräch buchen.

Uns als bevorzugte Quelle bei Google hinzufügen

Eine kostenlose Google-Einstellung, um mehr unserer relevanten Artikel in Ihrer Suche zu sehen. Sie können sie jederzeit ändern.

Wollen Sie, dass wir das fuer Sie tun?

Buchen Sie eine kostenlose 30-Minuten-Beratung. Kein Pitch, bis Sie den Wert sehen.

Wachstumsberatung buchen → Bewertung 5,0 auf Clutch