# Warum schlägt Zugriff den Prompt?

Momo Maximilian Feichtinger · Unternehmen und KI · gepflanzt 2026-09-02, zuletzt gewachsen 2026-09-03 · 5 Min · https://zukunftbilden.eu/denken/zugriff-schlaegt-prompt

**Wenn die Dokumente stimmen, entscheidet der Zugriff. Was ein agent lesen darf und was er verändern darf, macht den Unterschied. Ist das sauber vergeben, holt er sich den kontext selbst, und der prompt darf einfach bleiben. Die Arbeit verschiebt sich damit von der Formulierung zur Vergabe von Rechten.**

![Ein Schlüsselbund und ein beschriebener Zettel auf einer Wippe, die zu den Schlüsseln kippt](https://zukunftbilden.eu/assets/denken/schluessel-und-zettel.webp)

*Das Denkmodell: Der Schlüsselbund wiegt mehr als der Zettel. Wer Zugriff gibt, braucht weniger Worte.*

## Drei Schritte in einer Reihenfolge

Im Deep Dive "Hey Jarvis" im Juli 2026 beschreibe ich eine Stufenfolge. Prompt Engineering sucht die beste Formulierung für eine einzelne Frage. Context Engineering stellt dem Agenten alle Dateien und Strukturen zur Verfügung, damit er selbst die bestmögliche Entscheidung trifft und wirklich alles weiß. Ein schwächerer Prompt reicht dann oft schon. Zugriff Engineering geht einen Schritt weiter und legt fest, wo der Agent lesen darf und wo er etwas verändern darf.

Dazwischen steht ein Wort, das an dem Abend oft fällt: der Harness. Das ist die Umgebung, in der ein Agent lebt, also das Programm, das ihm Dateien, Terminal und Werkzeuge reicht. Codex und Claude Code sind zwei davon. Der Harness ist der Rahmen um das Modell herum, und in diesem Rahmen wird der Zugriff vergeben.

> Wenn du die richtigen Dokumente hast, wird der Zugriff enorm wichtig. Was erlaubst du? Wo erlaubst du lesen?
>
> KI DeepDive "Hey Jarvis", 6. Juli 2026

## Was Zugriff im Alltag umfasst

Zugriff klingt technisch, ist aber eine Liste von Orten. Für jeden Ort entscheide ich zwei Dinge: ob der Agent hineinsehen darf und ob er dort etwas verändern darf. So sieht das bei mir aus.

### Was Zugriff konkret heißt

- Dokumente: Projektordner, Angebote, Protokolle, Handbücher. Lesen fast überall, schreiben nur im Arbeitsordner des laufenden Projekts.
- Mails: der Posteingang zum Lesen, damit der Agent den Verlauf einer Sache kennt. Geschrieben wird in den Entwurfsordner, gesendet wird von mir.
- Kalender: Termine, Orte und Vorlaufzeiten zum Lesen. Eintragen nur im eigenen Kalender, Einladungen an andere gehen erst nach Freigabe raus.
- Frühere Entscheidungen: das second-brain mit Notizen, Beschlüssen und Begründungen. Lesen immer, ergänzen erlaubt, löschen nie.
- Systeme mit Folgen: Deployment, Zahlungen, Löschungen, Versand. Hier gilt eine einzelne Erlaubnis je Vorgang.

Ein Beispiel dazu stammt aus einer Aufnahme vom Dezember 2025, Monate vor dem Deep Dive. Bei einer Stripe Checkout Session lege ich fest, was ein Agent mindestens lesen darf, und trenne das ausdrücklich davon, ob er auch etwas verändern darf. Read heißt, er kann es einsehen. Write heißt, er kann etwas eintragen, etwa wenn ein Kunde storniert. Genau diese Trennung ist gemeint, wenn ich heute von Zugriff Engineering rede.

Diese Abstufung steckt längst in ganz normalen Werkzeugen. In den App-Berechtigungen von ChatGPT gibt es eine Leseaktion, bei der ein Dienst alles auslesen darf und nichts ändern kann, und eine risikoarme Aktion, bei der er manche Dinge auch ändern darf. Wer dieses Menü einmal bewusst durchgeht, hat Zugriff Engineering im Kleinen bereits gemacht.

![Ein Hausgrundriss von oben zeigt mehrere mit Vorhängeschlössern verriegelte Türen, eine Tür einen Spalt geöffnet und eine blaue Tür weit offen mit einer gepunkteten Spur.](https://zukunftbilden.eu/assets/denken/zugriff-schlaegt-prompt-2.webp)

*Was ein Agent lesen und verändern darf, entscheidet mehr als jede Formulierung.*

## Was sich ändert, wenn der Zugriff stimmt

Sobald die Grenzen klar sind, holt sich der Agent den relevanten Kontext selbst. Der Prompt kann dann kurz sein: Nutze den Zugriff, den ich dir gegeben habe, hol dir den passenden Kontext für das beste Ergebnis, und frag zurück, wenn etwas unklar ist. Das Ergebnis bleibt gut, weil die Auswahl vom Zugriff kommt, den ich vorher festgelegt habe.

Damit das trägt, braucht der Agent etwas zu lesen. Ein Second Brain, das Menschen und Maschinen gleichermaßen lesen können, kommt deshalb vor der Rechtevergabe. Wer Rechte auf unsortierte Ordner vergibt, bekommt einen Agenten, der schnell an der falschen Stelle sucht.

Einen Monat später, im Deep Dive "Agenten-Mindset", habe ich denselben Punkt noch einmal gesagt: Die neueren Modelle brauchen Kontext und Zugänge, und damit geht es mehr um Kontext Engineering und die richtigen Zugänge als um die Formulierung. In einem Vortrag bei den Young AI Leaders in Linz steht dieselbe Definition in einem Satz: Agenten sind Sprachmodelle mit Zugriff, Werkzeugen, Kontext und Prozess.

## Wie gute Grenzen aussehen

Vier Grenzen zählen im Alltag. Sie stehen so im Recap zum Abend, weil sie sich in jedem Mandat wiederholen.

### Aus dem Deep Dive

- Lesezugriff auf relevante Projekt-, Wissens- und Archivordner.
- Schreibzugriff nur dort, wo Änderungen erwünscht und prüfbar sind.
- Keine Secrets, Kundendaten oder privaten Pfade in öffentliche Artefakte.
- Versand, Deployment, Zahlung und Löschen nur mit expliziter Freigabe.

Quelle: KI DeepDive "Hey Jarvis", 6. Juli 2026. Recap und Transkript im Archiv.

## Wohin der Zugriff führt

Zugriff ist eine Stufe auf einer längeren Leiter. Im selben Deep Dive habe ich sechs Stufen beschrieben, vom bezahlten Chat bis zu Stufe fünf, einem eigenen Agenten-Computer mit Remote-Zugriff, Voice, Terminal, Browser, Git und dauerhaften Automationen. Das Bild dahinter heißt jarvis. Die ganze Leiter samt kurzem Selbstcheck steht in [der Notiz zur Jarvis-Leiter](https://zukunftbilden.eu/denken/jarvis-leiter).

Zwei Notizen hängen direkt daran. Ob gute KI-Arbeit aus der Formulierung oder aus dem Aufbau entsteht, steht in [Prompten oder Systeme bauen](https://zukunftbilden.eu/denken/prompten-oder-systeme). Was passiert, wenn ein Agent Leserechte auf den Posteingang hat und in einer Mail eine versteckte Anweisung steckt, steht in [Entwurf statt Senden](https://zukunftbilden.eu/denken/entwurf-statt-senden). Wer den größeren Rahmen sucht, findet ihn unter [wie KI die eigene Arbeit verändert](https://zukunftbilden.eu/fragen/ki-und-arbeit).

### Quellen und Links

- [KI DeepDive, Archiv der vergangenen Sessions](https://zukunftbilden.eu/deepdive/archive) · Dort liegen Recap und Aufzeichnung zu "Hey Jarvis" vom 6. Juli 2026.
- [KI DeepDive, Anmeldung zur nächsten Session](https://zukunftbilden.eu/deepdive) · Jeden ersten Montag, kostenfrei.
- [KI DeepDives, die Gruppe zur Reihe](https://chat.whatsapp.com/JUGEOUL1XayJgVLkAlh0Se?mode=gi_t) · Aus dieser Runde kommen die Fragen, aus denen die Themen der Abende entstehen.
- [Notiz: Auf welcher Stufe der Jarvis-Leiter stehst du wirklich?](https://zukunftbilden.eu/denken/jarvis-leiter)
- [Notiz: Prompten oder Systeme bauen?](https://zukunftbilden.eu/denken/prompten-oder-systeme)
- [Notiz: Entwurf statt Senden](https://zukunftbilden.eu/denken/entwurf-statt-senden)
- [KI-Umsetzung für Unternehmen](https://zukunftbilden.eu/ki-umsetzung) · Wie Lese- und Schreibrechte im laufenden Kundenbetrieb geregelt werden.
- [Wie verändert KI meine Arbeit wirklich?](https://zukunftbilden.eu/fragen/ki-und-arbeit)

## Randnotizen

- **Randnotiz** Der praktische Start ist Lesezugriff. Schreibzugriff kommt erst dort dazu, wo sich das Ergebnis auch wirklich prüfen lässt. Bei mir hat jeder neue Agent zwei Wochen lang nur gelesen, bevor er das erste Mal etwas verändern durfte.
- **Verknüpft**  [Auf welcher Stufe der Jarvis-Leiter stehst du wirklich?](https://zukunftbilden.eu/denken/jarvis-leiter), [Prompten oder Systeme bauen?](https://zukunftbilden.eu/denken/prompten-oder-systeme), [Entwurf statt Senden](https://zukunftbilden.eu/denken/entwurf-statt-senden)
- **Beleg** KI DeepDive "Hey Jarvis", 6. Juli 2026, Live-Session, kostenfrei. Recap und Transkript im Archiv. Zweite Bestätigung im Deep Dive "Agenten-Mindset", 3. August 2026. Dazu eine unlisted Aufnahme vom 17. Dezember 2025.

## Wie diese Notiz gewachsen ist

- 2026-09-03: Vertieft mit einer eigenen Aufnahme von Dezember 2025: dieselbe Read/Write-Trennung an einer Stripe Checkout Session, Monate vor dem Deep Dive.
- 2026-09-03: Vertieft: Harness und Context Engineering erklärt, eine Liste, was Zugriff konkret umfasst, das Berechtigungsmenü als Alltagsbeispiel und die Brücke zur Jarvis-Leiter.
- 2026-09-02: Gepflanzt aus dem Deep Dive "Hey Jarvis", 6. Juli 2026.

---

Quelle: https://zukunftbilden.eu/denken/zugriff-schlaegt-prompt · Feed: https://zukunftbilden.eu/denken/feed.xml
