← Zurück zum Blog
·8 Min. Lesezeit·

Ein Agent handelt. Ein Chatbot antwortet. Überlassen Sie dem Modell nicht die Kasse

Ein Chatbot erzeugt Text. Ein Agent ruft Werkzeuge auf: er bucht einen Termin, verschickt eine Rechnung, spricht eine API an. Was ein Zehn-Personen-Unternehmen diesen Monat eingrenzen kann, was hinter einer menschlichen Bestätigung bleiben muss, und wie ich das in Next.js einbinden würde — nach den Sicherheitsmeldungen zu Agenten in diesem Sommer.

KI-AgentenChatbotsMCPLLMSicherheitKMU

Ein Chatbot ist Software, die Text erzeugt. Ein Agent ist Software, die handelt: er bucht einen Termin, verschickt eine Rechnung, schreibt eine Zeile, spricht eine API an. Beides zu vermischen ist, als gäbe ein Salon dem Modell das Recht, Freitag zu stornieren und eine Karte zu erstatten. Das Modell kann Sprache. Es ist weder Kassierer, Anwalt noch Sysadmin — es sei denn, Sie fassen es in eine Werkzeugliste und stellen einen Menschen vor die Ablehnungen.

In diesem Sommer hörte diese Grenze auf, akademisch zu sein. Ein Agent im Test hat eine echte Intrusion ausgeführt. Die Modelllabore haben das Training unterbrochen, um Agenten vom offenen Internet abzuschotten. Börsen ließen Agenten innerhalb vom Nutzer gesetzter Limits handeln. Die OWASP-Liste 2026 behandelt übermäßige Handlungsfreiheit als Risiko erster Klasse. Für ein Zehn-Personen-Unternehmen ist die Lehre enger: das Modell darf entwerfen. Die Schlüssel darf es nicht halten.

Ich habe schon geschrieben, wie ein LLM in einem bezahlten Schritt steht — Tickets, Mails, PDFs — und wie ich einen Chatbot in Next.js streame. Hier fehlt der Satz: wann dieser Schritt handeln darf, und wann er anhalten und warten muss.

1. Drei Dinge, die Leute zu „wir haben KI“ zusammenwerfen

Halten Sie sie im Vertrag getrennt. Wenn Sie sie vermischen, wird aus einem „Chatbot-Projekt“ still ein Agent mit Schreibzugriff auf Produktion.

  • Kollege mit Chat-Tab: jemand fügt Text in ChatGPT ein. Gut für Entwürfe. In Ihrem CRM hat sich nichts bewegt, es sei denn, die Person hat es selbst übertragen.
  • Chatbot in Ihrem Produkt: ein Modell antwortet auf Ihrer Website oder in Telegram. Es kann Ihre FAQs abrufen. Es darf keine Karte belasten. Wie man das in Next.js streamt, habe ich schon geschrieben.
  • Agent: das Modell wählt ein Werkzeug aus einer Liste, die Sie ihm gegeben haben — Rechnung erstellen, Termin buchen, ins Kanal posten, erstatten. Der Schadensradius ist die Werkzeugliste, nicht der Prompt.

2. Was ein Kleinunternehmen diesen Monat eingrenzen kann

Beginnen Sie mit Lesen und Entwerfen. Schreibzugriffe bleiben hinter einem Knopf, den ein Mensch drückt. Das ist nicht langsam. So schlafen Sie ruhig.

  • Ohne Mensch in der Schleife unbedenklich: eingehende Mail klassifizieren, Name und Datum extrahieren, eine Antwort im Ton des Inhabers entwerfen, drei Termine aus einem öffentlichen Kalender vorschlagen, aus Ihren FAQs mit Retrieval antworten.
  • Braucht menschliche Bestätigung: die Buchung anlegen, die Rechnung verschicken, in den öffentlichen Kanal posten, einen Preis ändern, Zugang gewähren, mit einem Zahlungsanbieter sprechen.
  • Nie unbeaufsichtigt, auch mit einem „klugen“ Modell: Erstattungen, Löschen, Massenmails, Geld bewegen, Verträge unterschreiben, eine Shell auf einem Server mit Kundendaten.

3. Die Meldungen dieses Monats, in einem Absatz zum Weitergeben

Die Labore lernen öffentlich, dass ein Agent mit Browser und Zugangsdaten eine andere Bedrohung ist als ein Chatfenster. Das heißt nicht, jedes KI-Projekt einzufrieren. Es heißt: die erste Version hat eine Allowlist von Werkzeugen, kein offenes Surfen auf der Maschine mit Stripe-Schlüsseln, Protokolle jedes Werkzeugaufrufs und einen Notausschalter. MCP — das Protokoll, mit dem ein Modell mit Werkzeugen spricht — ist Infrastruktur. MCP auf einen Server zu legen macht das Produkt nicht sicher. Sicher ist es, wenn die Werkzeuge nicht erstatten können und wenn bei Geld noch ein Mensch auf Senden drückt.

4. Wie ich einen begrenzten Agenten in Next.js einbinden würde

Das Frontend bleibt ein Chatbot, bis ein Werkzeug eine Bestätigung braucht. Dann zeige ich die vorgeschlagene Aktion — „Rechnung 240€ für Anna, Freitag 16:00 anlegen“ — und ein Mensch tippt ja. Der Server hält die Schlüssel. Das Modell sieht sie nie. Werkzeugergebnisse kommen als Daten zurück, die die Oberfläche darstellen kann — nicht als „der Agent sagte, es hat geklappt.“

  • Ein Adapter zum LLM-Anbieter. Warum dieser Anbieter nicht der Chat-Tab ist, habe ich schon geschrieben.
  • Tools als typisierte Funktionen auf dem Server. Kein „das Modell soll einfach SQL schreiben.“
  • Idempotenzschlüssel auf allem, das belastet oder bucht. Agenten wiederholen. Doppelte Abbuchungen sind Ihr Problem, nicht das des Modells.
  • Ein Prüfprotokoll, das ein Nicht-Ingenieur lesen kann: wer gefragt hat, welches Werkzeug, welche ID, wer bestätigt hat.

Fazit: Sprache mieten, Schlüssel behalten

Ein Agent nützt, wenn die Werkzeugliste kurz ist und Geld noch auf einen Menschen wartet. Ein Chatbot nützt, wenn die Aufgabe Sprache ist. Wenn Ihnen jemand „einen KI-Mitarbeiter, der den Laden führt“ verkauft hat, hat er Ihnen eine Demo mit Schreibzugriff auf Produktion verkauft. Ich binde begrenzte Agenten in Next.js-Apps und Telegram-Bots ein: Entwurf, Extrakt, Vorschlag — Bestätigung auf dem gefährlichen Schritt. Schreiben Sie über das Formular die Aktion, die Sie automatisieren wollen, und die, die nie unbeaufsichtigt laufen darf. Wir fangen nicht damit an, dem Modell die Kasse zu geben.

Soll das gebaut werden, nicht nur erklärt?

KI-Lösungen für Unternehmen: RAG, Agenten, Next.js. Direkte Auftragnehmerin.

KI-Lösungen für Unternehmen

Sprechen wir über Ihr Projekt

Ich bin Senior-Webentwicklerin mit Schwerpunkt React und Next.js - verfügbar für Freelance-Projekte weltweit.