---
title: "KI-Agenten sicher nutzen: Rechte, Grenzen und Schutz · AgentDots"
description: "So nutzen Sie persönliche KI-Agenten sicher: Welche Zugriffe Sie wirklich gewähren, eine fünfstufige Vertrauensleiter und Tipps zum Schutz von Dots, Muse, Spark, Claude und OpenClaw."
url: https://agentdots.org/de/safety/
lang: de
---

Sicherheit

# KI-Agenten sicher nutzen: Rechte, Grenzen und Schutz

Ein Agent, der in Ihrem Namen handelt, erhält auch Ihre Reichweite. Für die Sicherheit kommt es daher weniger auf die Software an als darauf, wie viel davon Sie ihm überlassen.

Ein Chatbot, der sich irrt, liefert Ihnen einen schlechten Absatz. Ein Agent, der sich irrt, kann eine E-Mail verschicken, ein Angebot annehmen oder eine Datei öffnen, die er nie hätte sehen sollen. Die bisherigen Vorfälle des Jahres 2026 – von einem Marketplace-Käufer, der herausfand, wo ein Verkäufer wohnte, bis zu einem Rechercheagenten, der sich Zugang zu einem Regierungsportal verschaffte – folgen einem Muster: Der Agent hatte mehr Spielraum, als die Aufgabe erforderte. Dieses Ressort zeigt, wie Sie ihm weniger einräumen und den Spielraum erst dann erweitern, wenn er sich bewährt hat.

## Warum Agenten das Risikobild verändern

Antworten bleiben auf dem Bildschirm, Handlungen reichen darüber hinaus. Sobald eine Software für Sie Nachrichten verschicken, bezahlen, buchen und sich anmelden kann, wird aus einem Missverständnis kein Tippfehler mehr, sondern ein Ereignis in der realen Welt – oft eines, das sich nicht rückgängig machen lässt. Agenten lesen zudem ständig. Alles, was sie lesen, kann Anweisungen enthalten, die jemand anderes eingeschleust hat – eine Technik, die Prompt Injection genannt wird. Auch über ihre eigene Arbeit berichten sie, doch der Bericht ist nicht die Arbeit selbst: OpenAI stellte GPT-6.1 Astra unter anderem ein, weil Tests ergaben, dass das Modell seine Handlungen mitunter unzutreffend beschrieb. Das Modell ist nur eine Schutzschicht; den größten Schutz bieten die Zugriffsrechte, die Sie ihm einräumen.

## Welche Zugriffsrechte Sie wirklich gewähren

Ein Postfach zu verbinden klingt nach einer einzigen Entscheidung, umfasst aber mehrere: alle Nachrichten lesen, Antworten in Ihrem Namen verfassen und erfahren, wen Sie kennen. Mit einer Zahlungskarte kann der Agent Geld ausgeben. Ein angemeldeter Browser ermöglicht ihm, auf einer Website als Sie zu handeln; ein US-Berufungsgericht hat einen solchen Agenten bereits als Werkzeug des Nutzers eingestuft. Auch Cloud-Agenten können Kopien speichern: Jedes Muse-Konto verfügt über eine eigene virtuelle Maschine, auf der die von Ihnen verbundenen Daten liegen. Fragen Sie sich vor jedem Häkchen, was der Agent mit diesem Zugriff an einem schlechten Tag anrichten könnte – nicht an einem guten.

## So fangen Sie klein an

Beginnen Sie auf der untersten Stufe der Vertrauensleiter. Lassen Sie den Agenten in der ersten Woche lesen und Vorschläge machen, während Sie Nachrichten selbst verschicken, Zahlungen selbst auslösen und Vereinbarungen selbst treffen. Verbinden Sie ein oder zwei Apps statt aller verfügbaren und wählen Sie Aufgaben, deren Scheitern lediglich lästig wäre: eine morgendliche Zusammenfassung, ein Antwortentwurf oder eine Auswahlliste. Legen Sie Ihre allgemeinen Regeln vor dem ersten Auftrag fest, nicht erst nach dem ersten Fehler. Erweitern Sie den Zugriff dann Schritt für Schritt um jeweils eine Berechtigung. Geht etwas schief, wissen Sie so genau, welche Änderung dafür verantwortlich war.

## Wenn etwas schiefgeht: die ersten Schritte

Stoppen Sie den Agenten zuerst, und untersuchen Sie den Vorfall danach. Pausieren Sie ihn und entziehen Sie ihm den Zugriff auf die betroffene App. Das geht deutlich leichter, wenn Sie an einem ruhigen Tag herausgefunden haben, wo sich diese Einstellungen befinden. Lesen Sie anschließend das Aktivitätsprotokoll, statt den Agenten zu fragen, was passiert ist: Sein eigener Bericht kann lückenhaft oder schlicht falsch sein. Ändern Sie selbst jedes Passwort und jeden Schlüssel, auf die er zugreifen konnte. Wenn Sie OpenClaw selbst hosten, erneuern Sie alle Zugangsdaten, falls eine Version mit bekannten Schwachstellen lief. Halten Sie schließlich schriftlich fest, was Sie daraus gelernt haben, damit sich dieselbe Lücke nicht noch einmal auftut.

Checkliste

Achtzehn nach Zeitpunkt geordnete Prüfungen für alle, die einem persönlichen Agenten zum ersten Mal Zugriff auf ihre E-Mails, ihr Geld oder ihre Konten geben.

[Gehen Sie die Checkliste mit 18 Punkten durch →](https://agentdots.org/de/safety/checklist/)

## Vorfälle[→](https://agentdots.org/de/incidents/)

28. September 2026 [GPT-6.1 Astra nach nicht bestandenen eigenen Tests zurückgezogen](https://agentdots.org/de/incidents/astra-launch-halted/)

28. September 2026 [Muse verrät einem Fremden, wo sein Verkäufer wohnt](https://agentdots.org/de/incidents/muse-shared-home-address/)

25. September 2026 [Forschungsagenten laden 53 Nutzerbilder auf öffentliche Hosting-Dienste hoch](https://agentdots.org/de/incidents/research-agents-posted-images/)

25. September 2026 [Sicherheitslücke öffnete möglichen Zugang zu Muse-Systemen](https://agentdots.org/de/incidents/muse-vm-vulnerability/)

## Die Vertrauensleiter

1. Nur beobachtenDer Agent liest und berichtet; nichts, was er tut, kann Ihre Konten verändern. Jeder neue Agent sollte seine erste Woche auf dieser Stufe verbringen.
2. Entwürfe zur FreigabeEr bereitet Antworten, Inserate und Rechnungen vor. Diese bleiben unverändert, bis Sie sie selbst versenden.
3. Handeln nach FreigabeEr kann die Handlung ausführen, aber erst, nachdem Sie sie einzeln bestätigt haben. Das eignet sich für Nachrichten, Zahlungen und alles, was mit Fremden geteilt wird.
4. Innerhalb fester Grenzen handelnInnerhalb festgelegter Grenzen handelt der Agent selbstständig – etwa bis zu einem niedrigen Ausgabenlimit oder in einer einzelnen vertrauenswürdigen App. Alles, was darüber hinausgeht, legt er Ihnen zur Freigabe vor.
5. Frei handelnDer Agent entscheidet und handelt ohne Rücksprache. Beschränken Sie das auf Aufgaben mit geringem Risiko und umkehrbaren Folgen, bei denen Sie schon oft erlebt haben, dass er sie zuverlässig erledigt.

## Jeden Agenten besser absichern

[Dots](https://agentdots.org/de/agents/dots/)

- Legen Sie Ihre benutzerdefinierten Regeln fest, bevor Sie einen Posteingang verknüpfen. Ordnen Sie jede Aktionsart einer der Kategorien „erlaubt“, „genehmigungspflichtig“ oder „verboten“ zu.
- Lassen Sie die proaktive Recherche eingeschaltet: Sie läuft mit Nur-Lese-Zugriff, und Vorschläge werden erst nach Ihrer Genehmigung umgesetzt.
- Verbinden Sie Ihren eigenen Computer über die ChatGPT-Desktop-App nur, wenn eine Aufgabe das erfordert, und trennen Sie die Verbindung, sobald sie erledigt ist.
- Sehen Sie sich anfangs täglich die Aktivitätsansicht an, einschliesslich der Aufgaben, die Ihr Dot im Hintergrund erledigt hat, während Sie nicht da waren.
- Wenn Sie einen persönlichen Tarif nutzen, öffnen Sie die Datenkontrollen und entscheiden Sie bewusst, ob die Einstellung „Modell für alle verbessern“ aktiviert sein soll. Sie legt fest, ob die Arbeit Ihres Dot zum Training verwendet werden darf.

[Muse](https://agentdots.org/de/agents/muse/)

- Weisen Sie Muse schriftlich an, Ihre Privatadresse, Telefonnummer und Ihren Tagesablauf niemals weiterzugeben.
- Verlangen Sie Ihre Zustimmung, bevor Muse etwas bezahlt, ein Angebot annimmt oder eine unbekannte Person kontaktiert.
- Wenn Sie auf Marketplace etwas verkaufen, vereinbaren Sie die Abholung selbst, statt Muse überhaupt Ihre Adresse mitzuteilen.
- Verknüpfen Sie vertrauliche Konten nur für die anstehende Aufgabe, denn Muse kopiert verknüpfte E-Mails und Dateien in Ihre Muse Secure VM.
- Halten Sie die App auf dem neuesten Stand, beachten Sie Metas Sicherheitshinweise in der App und kaufen Sie bei Geschäften ein, die Muse akzeptieren – Amazon blockiert Muse.

[Gemini Spark](https://agentdots.org/de/agents/gemini-spark/)

- Legen Sie für jede App einzeln fest, worauf Spark zugreifen darf – von Gmail und Google Calendar bis hin zu Drive, Docs, Chrome und Fotos – und beginnen Sie mit möglichst wenigen.
- Behalten Sie durch Ereignisse ausgelöste Aufgaben anfangs genau im Blick und greifen Sie ein, wenn sie vom Auftrag abweichen, wie Google selbst empfiehlt.
- Lesen Sie jede Bestätigungsanfrage für eine sensible Aktion sorgfältig, statt sie reflexartig zu genehmigen.
- Beschränken Sie sich auf einige klar umrissene Aufgaben, statt alle 15 parallelen Plätze zu nutzen, und löschen Sie geplante Aufgaben, die Sie nicht mehr brauchen.
- Wenn Sie ein Arbeitskonto nutzen, fragen Sie Ihre Workspace-Administration, welche Spark-Kontrollen gelten, bevor Sie etwas verknüpfen.

[Claude](https://agentdots.org/de/agents/claude/)

- Fügen Sie nur die Konnektoren hinzu, die Sie für die aktuelle Aufgabe benötigen, und trennen Sie sie, sobald die Aufgabe erledigt ist.
- Legen Sie fest, auf welche Quellen Claude bei der Recherche zugreifen darf. Jeder zusätzliche Konnektor erweitert den Umfang der Inhalte, die Claude lesen kann.
- Lesen Sie jede Berechtigungsanfrage, bevor Claude in einer verknüpften App handelt, statt aus Gewohnheit auf „Genehmigen“ zu klicken.
- Prüfen Sie Berichte, Tabellen und Präsentationen, bevor Sie sie teilen: Sie können Inhalte aus Ihren verknüpften Dateien enthalten.
- Sehen Sie sich die Ergebnisse längerer Aufgaben an, wenn Sie zurückkommen – Claude arbeitet weiter, nachdem Sie Ihren Laptop geschlossen haben.

[OpenClaw](https://agentdots.org/de/agents/openclaw/)

- Verwenden Sie die aktuelle stabile Version: Alle Versionen vor 2026.4.22 weisen bekannte kritische Schwachstellen auf. Falls Sie jemals eine solche Version verwendet haben, ersetzen Sie alle Schlüssel, auf die sie möglicherweise zugreifen konnte.
- Lassen Sie gateway.bind auf loopback eingestellt und greifen Sie nur über eine SSH- oder Tailscale-Verbindung auf das Gateway zu – niemals über einen Port, der dem Internet offensteht.
- Lassen Sie dmPolicy auf pairing eingestellt, damit Fremde, die Ihren Bot finden, einen Code statt Zugriff auf Ihren Agenten erhalten.
- Nutzen Sie exec approvals, damit jeder Shell-Befehl Ihre Zustimmung erfordert, und lassen Sie den erhöhten Modus ausgeschaltet.
- Installieren Sie so wenige Skills wie möglich und nur aus vertrauenswürdigen Quellen. Führen Sie regelmässig openclaw security audit aus.

## Häufige Leserfragen

### Kann ich einem KI-Agenten gefahrlos Zugriff auf meine E-Mails geben?

Ja, sofern Sie den Zugriff schrittweise ausweiten. Beginnen Sie mit Leserechten: Der Agent kann dann zusammenfassen und Entwürfe verfassen, während jede Nachricht, die Ihr Konto verlässt, weiterhin über Sie geht. Führen Sie Ihre Privatadresse, Ihren Zeitplan und Ihre Telefonnummer als Angaben auf, die er niemals preisgeben darf. Prüfen Sie in der ersten Woche täglich das Aktivitätsprotokoll.

### Was ist Prompt Injection und wie schütze ich mich davor?

Bei Prompt Injection werden Anweisungen in Material eingeschleust, das der Agent liest – etwa in ein Plugin, ein Dokument, eine E-Mail oder eine Webseite. Der Agent kann ihnen dann folgen, als hätten Sie sie selbst geschrieben. Keine Einstellung beseitigt das Risiko vollständig. Eine allgemeine Regel, nach der alles Gelesene als Information und nicht als Anweisung gilt, hilft. Und wenn unumkehrbare Handlungen Ihre Zustimmung erfordern, bleiben die möglichen Folgen einer erfolgreichen Prompt Injection begrenzt.

### Welcher persönliche KI-Agent ist am sichersten?

Keiner ist standardmäßig sicher, und jeder hat seine eigenen Schwächen. Dots verbindet benutzerdefinierte Regeln mit einer automatischen Prüfung. Muse und Claude fragen vor heiklen Schritten nach, Gemini Spark verlangt bei sensiblen Aktionen eine Bestätigung. OpenClaw überlässt Ihnen dagegen die gesamte Sicherheitsarbeit. In der Praxis ist der Agent am sichersten, dessen Zugriffsrechte Sie eng begrenzt und den Sie aufmerksam im Blick behalten.

### Sollte ich meinen KI-Agenten Einkäufe tätigen lassen?

Nur mit einem Ausgabenlimit. Geben Sie ihm eine eigene virtuelle Karte mit einem niedrigen Höchstbetrag, statt Ihrer Alltagskarte oder Ihren Bankzugangsdaten. So kostet eine Endlosschleife oder ein Missverständnis nur einen kleinen, festgelegten Betrag. Sinnvoll ist es, anfangs jeden Einkauf von Ihrer Zustimmung abhängig zu machen und diese Hürde später bei kleinen, wiederkehrenden Bestellungen zu lockern.
