Warum schlägt Zugriff den Prompt?

Wenn die Dokumente stimmen, entscheidet der Zugriff. Was ein agent lesen darf und was er verändern darf, macht den Unterschied. Ist das sauber vergeben, holt er sich den kontext selbst, und der prompt darf einfach bleiben. Die Arbeit verschiebt sich damit von der Formulierung zur Vergabe von Rechten.

Im Deep Dive "Hey Jarvis" im Juli 2026 beschreibe ich eine Stufenfolge. Prompt Engineering sucht die beste Formulierung für eine einzelne Frage. Context Engineering stellt dem Agenten alle Dateien und Strukturen zur Verfügung, damit er selbst die bestmögliche Entscheidung trifft und wirklich alles weiß. Ein schwächerer Prompt reicht dann oft schon. Zugriff Engineering geht einen Schritt weiter und legt fest, wo der Agent lesen darf und wo er etwas verändern darf.

Dazwischen steht ein Wort, das an dem Abend oft fällt: der Harness. Das ist die Umgebung, in der ein Agent lebt, also das Programm, das ihm Dateien, Terminal und Werkzeuge reicht. Codex und Claude Code sind zwei davon. Der Harness ist der Rahmen um das Modell herum, und in diesem Rahmen wird der Zugriff vergeben.

Wenn du die richtigen Dokumente hast, wird der Zugriff enorm wichtig. Was erlaubst du? Wo erlaubst du lesen?

Zugriff klingt technisch, ist aber eine Liste von Orten. Für jeden Ort entscheide ich zwei Dinge: ob der Agent hineinsehen darf und ob er dort etwas verändern darf. So sieht das bei mir aus.

Ein Beispiel dazu stammt aus einer Aufnahme vom Dezember 2025, Monate vor dem Deep Dive. Bei einer Stripe Checkout Session lege ich fest, was ein Agent mindestens lesen darf, und trenne das ausdrücklich davon, ob er auch etwas verändern darf. Read heißt, er kann es einsehen. Write heißt, er kann etwas eintragen, etwa wenn ein Kunde storniert. Genau diese Trennung ist gemeint, wenn ich heute von Zugriff Engineering rede.

Diese Abstufung steckt längst in ganz normalen Werkzeugen. In den App-Berechtigungen von ChatGPT gibt es eine Leseaktion, bei der ein Dienst alles auslesen darf und nichts ändern kann, und eine risikoarme Aktion, bei der er manche Dinge auch ändern darf. Wer dieses Menü einmal bewusst durchgeht, hat Zugriff Engineering im Kleinen bereits gemacht.

Sobald die Grenzen klar sind, holt sich der Agent den relevanten Kontext selbst. Der Prompt kann dann kurz sein: Nutze den Zugriff, den ich dir gegeben habe, hol dir den passenden Kontext für das beste Ergebnis, und frag zurück, wenn etwas unklar ist. Das Ergebnis bleibt gut, weil die Auswahl vom Zugriff kommt, den ich vorher festgelegt habe.

Damit das trägt, braucht der Agent etwas zu lesen. Ein Second Brain, das Menschen und Maschinen gleichermaßen lesen können, kommt deshalb vor der Rechtevergabe. Wer Rechte auf unsortierte Ordner vergibt, bekommt einen Agenten, der schnell an der falschen Stelle sucht.

Einen Monat später, im Deep Dive "Agenten-Mindset", habe ich denselben Punkt noch einmal gesagt: Die neueren Modelle brauchen Kontext und Zugänge, und damit geht es mehr um Kontext Engineering und die richtigen Zugänge als um die Formulierung. In einem Vortrag bei den Young AI Leaders in Linz steht dieselbe Definition in einem Satz: Agenten sind Sprachmodelle mit Zugriff, Werkzeugen, Kontext und Prozess.

Vier Grenzen zählen im Alltag. Sie stehen so im Recap zum Abend, weil sie sich in jedem Mandat wiederholen.

Zugriff ist eine Stufe auf einer längeren Leiter. Im selben Deep Dive habe ich sechs Stufen beschrieben, vom bezahlten Chat bis zu Stufe fünf, einem eigenen Agenten-Computer mit Remote-Zugriff, Voice, Terminal, Browser, Git und dauerhaften Automationen. Das Bild dahinter heißt jarvis. Die ganze Leiter samt kurzem Selbstcheck steht in der Notiz zur Jarvis-Leiter.

Zwei Notizen hängen direkt daran. Ob gute KI-Arbeit aus der Formulierung oder aus dem Aufbau entsteht, steht in Prompten oder Systeme bauen. Was passiert, wenn ein Agent Leserechte auf den Posteingang hat und in einer Mail eine versteckte Anweisung steckt, steht in Entwurf statt Senden. Wer den größeren Rahmen sucht, findet ihn unter wie KI die eigene Arbeit verändert.

Was Zugriff konkret heißt

Dokumente: Projektordner, Angebote, Protokolle, Handbücher. Lesen fast überall, schreiben nur im Arbeitsordner des laufenden Projekts.. Mails: der Posteingang zum Lesen, damit der Agent den Verlauf einer Sache kennt. Geschrieben wird in den Entwurfsordner, gesendet wird von mir.. Kalender: Termine, Orte und Vorlaufzeiten zum Lesen. Eintragen nur im eigenen Kalender, Einladungen an andere gehen erst nach Freigabe raus.. Frühere Entscheidungen: das second-brain mit Notizen, Beschlüssen und Begründungen. Lesen immer, ergänzen erlaubt, löschen nie.. Systeme mit Folgen: Deployment, Zahlungen, Löschungen, Versand. Hier gilt eine einzelne Erlaubnis je Vorgang.

Aus dem Deep Dive

Lesezugriff auf relevante Projekt-, Wissens- und Archivordner.. Schreibzugriff nur dort, wo Änderungen erwünscht und prüfbar sind.. Keine Secrets, Kundendaten oder privaten Pfade in öffentliche Artefakte.. Versand, Deployment, Zahlung und Löschen nur mit expliziter Freigabe.. KI DeepDive "Hey Jarvis", 6. Juli 2026. Recap und Transkript im Archiv.

Diese Notiz wächst

2026-09-03: Vertieft mit einer eigenen Aufnahme von Dezember 2025: dieselbe Read/Write-Trennung an einer Stripe Checkout Session, Monate vor dem Deep Dive. 2026-09-03: Vertieft: Harness und Context Engineering erklärt, eine Liste, was Zugriff konkret umfasst, das Berechtigungsmenü als Alltagsbeispiel und die Brücke zur Jarvis-Leiter. 2026-09-02: Gepflanzt aus dem Deep Dive "Hey Jarvis", 6. Juli 2026.

ZukunftBilden GmbH · Salzburg · +43 681 81655313 · office@zukunftbilden.eu