Agenten machen Produktfeatures zu kontrollierten Operationen
Agentic AI wandert von Demos in echte Produkt-Workflows: Support-Triage, Admin-Assistenz, Content-Review, interne Recherche, Sales Operations, Onboarding und Developer Tooling. Der Nutzen liegt nicht nur darin, dass ein Modell eine Frage beantworten kann. Es kann Schritte planen, Tools aufrufen, Zustand lesen, Kontext behalten und eine Aktion fuer einen Menschen oder ein System vorbereiten.
Damit aendert sich das Sicherheitsmodell. Ein Chatbot ohne Tools ist vor allem eine Informationsoberflaeche. Ein Agent mit Tool-Zugriff wird Teil des operativen Produktpfads. Er kann Kundendaten, Abrechnungsdaten, Support-Notizen, Deployment-Skripte, Dashboards oder lokale Projektdateien beruehren. Produktteams sollten agentische Features deshalb als kontrollierte Softwaresysteme behandeln, nicht als Textwidgets mit besseren Prompts.
Beginne mit der OWASP-Verschiebung: Agency
Das OWASP-GenAI-Material fuer 2026 macht die Verschiebung sichtbar. Die OWASP Top 10 for LLM Applications 2026 werden als aktualisierter, auf Incident-Daten gestuetzter Leitfaden fuer moderne LLM-Systeme beschrieben, und die OWASP Agentic Security Initiative fokussiert autonome Agenten und mehrstufige KI-Workflows. Aktuelle OWASP-Kommentare betonen ausserdem Excessive Agency als praktischen Startpunkt: Sobald ein Agent echte Tools und Berechtigungen hat, zeigt sich der Fehler in dem, was er tun kann.
Fuer Product Engineering verschiebt sich die erste Designfrage dadurch von 'antwortet das Modell gut?' zu 'was kann das System erreichen, wenn das Modell falsch liegt, manipuliert wird oder zu sicher wirkt?' Die Antwort sollte in der Architektur sichtbar sein: enge Scopes, explizite Tool-Vertraege, pruefbare Entscheidungen und Kontrollen, die ausserhalb der Happy-Path-Demo getestet werden.
Inventarisiere jedes Tool, bevor ein Agent es bekommt
Ein sicherer Agenten-Rollout beginnt mit einem Tool-Inventar. Liste jede Aktion, die der Agent anfragen kann, welche Daten er lesen darf, welchen Zustand er veraendern kann, unter welcher Identitaet er laeuft und was im schlechtesten realistischen Fall passiert, wenn die Anfrage falsch ist. Gerade bei Admin-Portalen und operativen Dashboards ist das wichtig, weil eine bequeme Aktion viele Nutzer betreffen kann.
Das Inventar sollte Lesen, Entwerfen, Empfehlen, Einreihen und Ausfuehren trennen. Viele wertvolle Produkt-Workflows brauchen am Anfang keine direkte Ausfuehrung. Ein Agent kann einen Support-Fall zusammenfassen, eine Antwort entwerfen, einen Erstattungsgrund vorschlagen, ein CRM-Update vorbereiten oder eine auffaellige Transaktion markieren, waehrend ein Mensch fuer die finale Aktion verantwortlich bleibt.
- Klassifiziere jedes Tool als read-only, draft-only, freigabepflichtig oder ausfuehrbar.
- Begrenze Tool-Argumente mit typisierten Schemas statt freien Textstrings, wo es moeglich ist.
- Binde Tools an Produktrollen statt an ein breites Service-Konto.
- Ergaenze Rate Limits, Mandantengrenzen und Datenminimierung fuer jeden agentenfaehigen Endpoint.
- Halte destruktive oder finanzielle Aktionen hinter separaten Freigabe- und Audit-Flows.
Behandle Memory und Kontext als Sicherheitszustand
Persistente Memory, abgerufene Dokumente, Projektzusammenfassungen und lokale Konfiguration machen Agenten nuetzlicher, weil sie wiederholte Erklaerungen reduzieren. Gleichzeitig werden sie Teil der vertrauten Betriebsumgebung. Die OWASP-Diskussion zu Memory und Context Poisoning argumentiert, dass gespeicherter Kontext spaetere Entscheidungen lange nach der urspruenglichen Interaktion beeinflussen kann.
Deshalb braucht Memory Produktkontrollen. Nutzer und Betreiber sollten erkennen koennen, was der Agent behalten hat, woher es stammt, ob es spaetere Tool-Nutzung beeinflussen kann und wie es korrigiert oder entfernt wird. Sensibler Workflow-Zustand sollte nicht ohne Validierung und Quellenkennzeichnung mit ungeprueften Webinhalten, Kundennachrichten oder beliebigen Uploads vermischt werden.
Setze Freigaben dort, wo sich Risiko wirklich veraendert
Approval UX sollte an Konsequenz gebunden sein, nicht nur an die Tatsache, dass KI beteiligt ist. Risikoarme Entwuerfe koennen schnell sein. Mittlere Risiken sollten einen kompakten Diff, Quellenbelege und eine klare Bestaetigungsaktion zeigen. Hohe Risiken brauchen staerkere Pruefung, Rollenchecks, Begruendungserfassung und manchmal einen zweiten Kanal.
Die besten Freigabe-Screens sind keine generischen Popups. Sie zeigen, was sich aendert, welche Datensaetze betroffen sind, welche Quellen genutzt wurden, welche Policy gegriffen hat und wie man rueckgaengig macht oder eskaliert. So laesst sich der Agent besser beaufsichtigen und das Produkt wirkt fuer Operatoren vertrauenswuerdiger.
Fail closed, wenn Kontrollinfrastruktur fehlt
Der entstehende OWASP Agent Control Standard ist ein Signal, wohin sich das Oekosystem bewegt: getrennte Kontrollschichten, die eine Agentenaktion vor der Ausfuehrung inspizieren, erlauben, ablehnen oder veraendern koennen und einen Audit-Trail behalten. Auch wenn ein Produkt ACS nicht direkt implementiert, ist das Muster fuer Architektur nuetzlich.
Ein Produkt sollte wissen, was passiert, wenn Freigabeservice, Policy Check, Logging Pipeline oder Identity Lookup nicht verfuegbar sind. Bei Aktionen, die Geld, Berechtigungen, Kundendaten, Deployment-Zustand oder rechtliche Aufzeichnungen veraendern koennen, ist der sicherere Default: stoppen und menschliche Pruefung anfordern. Wenn ein Guardrail-Ausfall still zur Erlaubnis wird, regiert der Guardrail den Workflow nicht wirklich.
Miss Agentenqualitaet mit operativer Evidenz
Klassische Chatbot-Metriken reichen fuer agentisches Produktrisiko nicht aus. Teams sollten angenommene Vorschlaege, abgelehnte Vorschlaege, Policy-Denials, Tool-Fehler, Eskalationshaeufigkeit, Korrekturgruende, Zeitgewinn, Undo-Ereignisse und Faelle messen, in denen dem Agenten genug Kontext fehlte. Diese Signale helfen zu entscheiden, ob der Scope erweitert oder zurueckgenommen wird.
Logs sollten Entscheidungen rekonstruierbar machen, ohne Secrets oder unnoetige personenbezogene Daten zu leaken. Ein Reviewer muss verstehen koennen, welcher Prompt, welche Quelle, welcher Tool Call, welche Policy und welche menschliche Freigabe zu einer Aktion gefuehrt haben. Diese Evidenz hilft beim Debugging, bei Compliance, Support und Produktlernen.
Ein praktischer Rollout-Plan fuer Produktteams
Fuer EDS Labs Product-Engineering-Projekte ist ein starkes erstes agentisches Feature eng begrenzt, beaufsichtigt und reversibel. Waehle einen Workflow mit klarem Wert, lasse den Agenten erst lesen oder entwerfen, bevor er ausfuehrt, ergaenze typisierte Tool-Grenzen, trenne vertrauten und unvertrauenswuerdigen Kontext, designe Freigabe-Screens und teste Ablehnungspfade so gruendlich wie erfolgreiche Abschluesse.
Danach wird nur erweitert, wenn die Evidenz es traegt. Agentic AI kann Web-Apps, Dashboards und interne Tools deutlich faehiger machen, aber der nachhaltige Vorteil entsteht durch kontrollierte Autonomie: Agenten helfen Nutzern schneller zu werden, waehrend Berechtigungen, Memory, Audit-Trails und finale Verantwortung im Produkt verstaendlich bleiben.