---
title: "KI-Agent: Bedeutung, Architektur und Kontrollen"
description: "Ein KI-Agent verfolgt Ziele mit modellgeführten Entscheidungen und Tools und braucht klare Grenzen für Identität, Aktionen, State und Freigabe."
canonical: "https://zephior.com/de/glossary/ai-agent"
last-updated: 2026-07-28
---

# KI-Agent: Bedeutung, Architektur und Kontrollen

> Ein KI-Agent verfolgt Ziele mit modellgeführten Entscheidungen und Tools und braucht klare Grenzen für Identität, Aktionen, State und Freigabe.

Von [Tony Kim](https://zephior.com/de/authors/tony-kim). Published 2026-07-28; updated 2026-07-28. 4 minute read.

## Definition

Ein KI-Agent ist ein Softwaresystem, das ein Ziel interpretiert, Zwischenschritte wählt und Tools oder Information nutzt. Viele heutige Agenten verwenden ein Sprachmodell für Planung oder Toolwahl, während umgebende Software Identität, State, Berechtigung und Ausführung kontrolliert.

## Problem

Agent wird oft für jeden Chatbot oder automatisierten Flow verwendet. Echte Agency erhöht mögliche Pfade und die Wirkung von untrusted Input, Toolfehlern und State. Breite Credentials plus vages Ziel machen Flexibilität zur unkontrollierten Execution Surface.

## Perspektive

Nutzen Sie so wenig Agency wie nötig. Begrenzen Sie das Ziel, bieten Sie enge Tools, autorisieren Sie jede Aktion bei Ausführung, checkpointen Sie irreversible Schritte und messen Sie die gesamte Trajectory statt nur das Resultat.

## Agenten wählen Pfade, Workflows codieren Pfade

Ein Workflow besitzt bekannte Übergänge: Feld extrahieren, validieren, Freigabe holen und schreiben. Ein Modell unterstützt einen Übergang, ohne den Pfad zu steuern. Ein Agent erhält ein breiteres Ziel und wählt Tool oder Zwischenschritt anhand wechselnden Kontexts.

Diese Flexibilität hilft bei Investigation oder offener Multi-Source-Arbeit, erhöht aber Evaluation. Bei stabilem Prozess ist explizite Orchestration leichter testbar, auditierbar und recoverbar. Agency löst echte Varianz und dekoriert keine einfache Automation.

| Pattern | Best Fit | Primäre Kontrolle |
| --- | --- | --- |
| Deterministischer Workflow | Stabile Regeln und Sequenz | Tests und State Machine |
| Modellschritt | Flexible Sprache im fixen Pfad | Input, Output und Review |
| KI-Agent | Adaptives mehrstufiges Ziel | Tools, Identität, Trajectory |
| Human Process | Hohe Ambiguität oder Folge | Expert Judgement und Evidenz |

## Autorität liegt ausserhalb des Modells

Das Modell schlägt eine Aktion vor, die Toolschicht entscheidet über aktuelle Erlaubnis. Authorization berücksichtigt User, Tenant, Resource, Action und Policy. Ein System Prompt mit nicht löschen ist keine Zugriffskontrolle.

Nutzen Sie enge Capabilities und kurzlebige Credentials. Wesentliche externe Effekte verlangen explizite Bestätigung mit sichtbarer Folge. Loggen Sie autorisierte Anfrage und Resultat und entwerfen Sie Idempotency und Compensation vor Launch.

- System Instructions von untrusted Content trennen.
- Bei jedem Tool Call autorisieren.
- Aktion, Ressource, Dauer und Spend begrenzen.
- Irreversible externe Effekte checkpointen.
- Stop-, Timeout- und Recovery-Pfade bieten.

## Ablauf

1. **Agency-Bedarf beweisen.** Beschreiben Sie Ziel, Umgebungsvarianz und Entscheide, die kein fixer Workflow zuverlässig ausdrückt. Vergleichen Sie Agent mit deterministischer Orchestration plus wenigen Modellschritten. Wählen Sie die einfachere Variante bei stabilem Pfad.
2. **Identität und Tools begrenzen.** Geben Sie dedizierte Identität und Minimalrechte. Entwerfen Sie Tools um konkrete Business Actions statt rohe Datenbank-, Shell- oder Browserzugriffe. Validieren Sie Inputs und Outputs, erzwingen Sie Tenant und Policy und setzen Sie Call-, Zeit- und Spend-Budgets.
3. **State und Aktion kontrollieren.** Trennen Sie Trusted Instructions, Retrieved Content, User Data, Working Memory und Durable Memory. Externer Content bleibt untrusted. Sending, Purchase, Delete, Publish und materielle Records brauchen Confirmation oder Human Approval. Nutzen Sie Idempotency und Compensation.
4. **Ganze Trajectories evaluieren.** Testen Sie normale, ambige, adversarial und Failure Cases. Prüfen Sie Toolwahl, Permission Checks, Loops, Zwischenstate, Ergebnis und Side Effects. Monitoren Sie Runs, bieten Sie Stop und bewahren Sie genug Trace für Analyse ohne übermässige Datensammlung.

## Wichtige Entscheidungen

- Braucht der Task dynamische Planung oder reicht ein fixer Workflow?
- Welche Tools und Daten sind strikt notwendig?
- Welche Aktionen sind reversibel und welche brauchen Vorabfreigabe?
- Welcher State darf zwischen Schritten, Sessions oder Usern bestehen?
- Wann muss der Agent stoppen, sich enthalten oder eskalieren?

## Risiken

- Untrusted Content lenkt den Agenten zum Angreiferziel.
- Overprivileged Tools machen Reasoning-Fehler zu Systemänderungen.
- Poisoned oder Cross-user Memory beeinflusst spätere Entscheide.
- Loops verbrauchen Geld und Zeit und verschlechtern falschen State.
- Einzeln vernünftige Aktionen bilden zusammen ein unsicheres Ergebnis.

## Kennzahlen

- Zielerfüllung nach definierten Kriterien
- Toolwahl und Argumentvalidität
- Policy Denials und Approval Outcomes
- unerforderliche Schritte, Loops und Kosten je Trajectory
- Side-effect- und Recovery-Erfolg
- Human Escalation nach Grund und Risiko

## Häufige Fragen

### Was ist ein KI-Agent?

Software, die ein Ziel interpretiert, Zwischenschritte wählt und Tools oder Information nutzt, meist mit einem Modell für einen Teil der Entscheide.

### Wie unterscheidet sich ein Agent vom Chatbot?

Ein Chatbot tauscht primär Nachrichten. Ein Agent plant über Schritte, ruft Tools, hält State und verändert andere Systeme. Conversation allein ist noch keine Agency.

### Darf ein Agent Production Credentials besitzen?

Nur eng begrenzt und policy-erzwungen. Die Toolschicht autorisiert jede Aktion; irreversible oder wesentliche Änderungen brauchen zusätzliche Bestätigung.

### Wann sollte man keinen Agenten nutzen?

Wenn ein deterministischer Workflow den bekannten Pfad zuverlässiger löst oder Fehler nicht innerhalb des Geschäftsrisikos begrenzt, beobachtet, freigegeben und recovered werden können.


## Primärquellen

- [Securing Agentic Applications Guide](https://genai.owasp.org/resource/securing-agentic-applications-guide-1-0/), OWASP Gen AI Security Project
