
Bild: Olkeri
Von Olkeri.space
KI-Agenten erklärt: Was sie sind, wie sie funktionieren und woran sie scheitern
KI-Agenten beantworten nicht nur Fragen, sie handeln. So funktionieren Agentensysteme wirklich, dafür taugen sie, und deshalb bleiben die meisten Pilotprojekte stecken.
Diesen Artikel lesen auf: English · Français · Español
Ein KI-Agent ist ein Sprachmodell, das handeln kann, statt nur Text zu erzeugen. Stellen Sie einem Chatbot eine Frage, und er schreibt eine Antwort. Geben Sie einem Agenten ein Ziel, und er entscheidet, welche Schritte nötig sind, nutzt Software-Werkzeuge, um sie auszuführen, prüft die Ergebnisse und macht weiter, bis das Ziel erreicht ist oder er nicht weiterkommt.
Dieser Wechsel, von der Texterzeugung zum Erledigen von Arbeit, ist die größte Veränderung in der Art, wie künstliche Intelligenz kommerziell eingesetzt wird. Er ist zugleich der Bereich, in dem die Erwartungen die Wirklichkeit am häufigsten überholen.
Wie ein Agent tatsächlich arbeitet:
Zieht man das Marketing ab, ist ein Agent eine Schleife.
Das Modell erhält ein Ziel und eine Liste von Werkzeugen, die es benutzen darf. Werkzeuge sind gewöhnliche Softwarefunktionen, in klarer Sprache beschrieben: eine Datenbank durchsuchen, eine E-Mail senden, eine Datei lesen, eine API aufrufen, Code ausführen. Das Modell wählt ein Werkzeug und gibt die Eingaben an. Das umgebende Programm, nicht das Modell, führt diesen Aufruf aus und liefert das Ergebnis zurück. Das Modell liest das Ergebnis und entscheidet über den nächsten Schritt. Die Schleife wiederholt sich, bis das Modell die Aufgabe für erledigt erklärt.
Der entscheidende Punkt ist, dass das Modell selbst nie etwas ausführt. Es gibt eine strukturierte Anforderung aus, und herkömmlicher Code führt die Handlung durch. Jede Sicherheitskontrolle, jede Rechteprüfung und jedes Prüfprotokoll liegt in dieser umgebenden Schicht, nicht im Modell.
Was Agenten von Automatisierung unterscheidet:
Herkömmliche Automatisierung folgt einem festen, vorab definierten Pfad. Kommt ein Formular in einem unerwarteten Format an, scheitert das Skript.
Ein Agent entscheidet den Pfad zur Laufzeit. Soll er eine Rechnung abgleichen, durchsucht er vielleicht ein System, findet nichts, probiert eine andere Schreibweise, prüft eine zweite Quelle und eskaliert. Niemand hat diese Verzweigungen geschrieben. Diese Anpassungsfähigkeit ist das gesamte Wertversprechen, und sie ist zugleich die Quelle aller Schwierigkeiten: Ein System, das seine Schritte selbst wählt, kann falsch wählen.
Wo Agenten heute wirklich funktionieren:
Das Muster erfolgreicher Einsätze ist deutlich, und es ist enger, als Werbematerial nahelegt.
Softwareentwicklung ist der klarste Erfolg. Coding-Agenten lesen ein Repository, schreiben Änderungen, führen Tests aus und arbeiten sich an Fehlschlägen entlang. Code hat einen entscheidenden Vorteil: Korrektheit lässt sich automatisch prüfen. Tests bestehen oder scheitern, der Agent erhält also ein verlässliches Signal, und Fehler treten sofort zutage.
Kundenbetreuung funktioniert, wenn der Agent eng umrissen ist. Eine Bestellung nachschlagen, eine Rücksendung innerhalb definierter Grenzen bearbeiten, alles Ungewöhnliche eskalieren. Der Wert entsteht daraus, Routinefälle vollständig zu erledigen, nicht bloß Antworten zu entwerfen.
Recherche und Datenerhebung funktionieren gut, weil das Ergebnis ein Dokument ist, das ein Mensch prüft. Der Agent durchsucht viele Quellen, zieht das Relevante heraus und stellt die Befunde zusammen. Fehler sind sichtbar und korrigierbar, bevor irgendetwas auf ihnen aufbaut.
Das Verbindende ist nicht die Schwierigkeit der Aufgabe. Es sind Überprüfbarkeit, Umkehrbarkeit und ein begrenzter Rahmen. Agenten haben Erfolg, wo Ergebnisse prüfbar sind, Fehler rückgängig gemacht werden können und die Menge möglicher Handlungen begrenzt ist.
Woran Agenten scheitern:
Der vorherrschende Fehlermodus ist die Fehlerakkumulation. Ist jeder Schritt zu 95 Prozent verlässlich, gelingt eine Aufgabe aus zwanzig Schritten etwa in einem Drittel der Fälle. Lange autonome Ketten sind aus arithmetischen Gründen zerbrechlich, weshalb brauchbare Systeme die Abfolgen kurz halten und Kontrollpunkte einziehen.
Der zweite ist fehlende Rückmeldung. Ein Agent, der nicht erkennen kann, ob ein Schritt funktioniert hat, kann nicht gegensteuern. Er arbeitet selbstsicher auf einer falschen Annahme weiter, und jeder folgende Schritt erbt den Fehler. Wo eine Überprüfung unmöglich ist, ist Autonomie unangebracht.
Der dritte ist das Ausufern des Einsatzes selbst. Pilotprojekte beginnen eng und gelingen, dehnen sich dann auf Ausnahmen und Randfälle aus, bis der Agent in einem Gebiet arbeitet, in dem niemand sagen kann, was richtiges Verhalten wäre. Die Zuverlässigkeit bricht ein, und das Projekt wird still beerdigt.
Das Sicherheitsproblem, das niemand überspringen sollte:
Ein Agent, der externe Inhalte liest und zugleich Rechte besitzt, ist Prompt Injection ausgesetzt. Verarbeitet er eine Webseite oder eine E-Mail mit Anweisungen, kann er ihnen folgen, denn für ein Sprachmodell sehen Anweisungen und Daten gleich aus.
Ein Agent, der Ihre E-Mails lesen, im Web surfen und Nachrichten senden kann, lässt sich durch eine eigens gebaute Seite dazu bringen, Informationen abfließen zu lassen. Das ist nicht hypothetisch, sondern eine gut dokumentierte und ungelöste Angriffsklasse.
Die praktische Verteidigung ist architektonisch, nicht eine Frage geschickter Prompts. Geben Sie jedem Agenten die geringstmöglichen Rechte. Trennen Sie Agenten, die nicht vertrauenswürdige Inhalte lesen, von Agenten, die sensible Zugangsdaten halten. Verlangen Sie eine menschliche Freigabe für unumkehrbare oder nach außen gerichtete Handlungen. Behandeln Sie alles, was ein Agent aus der Außenwelt liest, als feindliche Eingabe, genau wie in jedem anderen System.
Multi-Agenten-Systeme, und wann sie helfen:
Ein verbreiteter Entwurf verteilt Rollen auf mehrere Agenten: einen Planer, einen Rechercheur, einen Schreiber, einen Prüfer. Manchmal hilft das wirklich, besonders wenn ein eigener Agent die Arbeit eines anderen prüft, denn eine frische Bewertung fängt Fehler, die der ursprüngliche Ablauf übersehen hat.
Oft hilft es nicht. Mehr Agenten bedeuten mehr Schritte, mehr Stellen, an denen sich Fehler summieren, höhere Kosten und eine erheblich schwierigere Fehlersuche. Ein einzelner, gut entworfener Agent mit guten Werkzeugen schlägt häufig ein aufwendiges Gremium. Fügen Sie Agenten aus einem bestimmten Grund hinzu, nicht standardmäßig.
Wie man einen erfolgreich einsetzt:
Wählen Sie eine Aufgabe, deren Ergebnis Sie automatisch oder günstig prüfen können. Ohne Rückmeldesignal rät ein Agent.
Halten Sie den Handlungsraum klein. Fünf gut entworfene Werkzeuge schlagen fünfzig vage, denn bei der Werkzeugwahl irren Modelle am häufigsten.
Begrenzen Sie die Schleife. Deckeln Sie die Zahl der Schritte, deckeln Sie die Ausgaben, und legen Sie fest, was der Agent im Fehlerfall tut, statt ihn unbegrenzt improvisieren zu lassen.
Protokollieren Sie jede Handlung samt Eingaben und Ergebnissen. Wenn etwas schiefgeht, und das wird es, ist die Spur der einzige Weg zu verstehen, was geschehen ist.
Beginnen Sie damit, dass ein Mensch jede Handlung freigibt, und lockern Sie diese Anforderung erst für bestimmte Handlungstypen mit nachgewiesener Erfolgsbilanz. Autonomie sollte schrittweise verdient werden, Handlung für Handlung, auf Grundlage von Belegen.
Die ehrliche Einschätzung:
Agenten sind real und nützlich in begrenzten, überprüfbaren Bereichen, und sie werden rasch besser. Verlässliche autonome Arbeitskräfte für offene Aufgaben mit hohem Einsatz sind sie noch nicht, und die Lücke zwischen Vorführung und Produktivbetrieb ist hier größer als in jedem anderen Feld der angewandten KI.
Die Organisationen, die Wert schöpfen, sind nicht jene, die die ehrgeizigste Autonomie versuchen. Es sind jene, die eine enge, prüfbare, umkehrbare Aufgabe ausgewählt und das System darum herum ordentlich gebaut haben.