Zum Hauptinhalt springen

Ein öffentlicher Assistent ist eine nicht vertrauenswürdige Eingabe, die Ihre Systeme erreicht

Eine öffentliche Seite hat einen Assistenten, der Text von jedem entgegennimmt. Dieser Text geht zusammen mit den angehängten Tools des Assistenten an ein Modell. Der Besucher muss nicht authentifiziert sein, wird nicht zur Verantwortung gezogen und muss keine Frage stellen.

Das Risiko von Anweisungen in der Nachricht eines Besuchers ist klar. Weniger offensichtlich ist das Risiko, dass der Assistent dazu gebracht wird, preiszugeben, was er sehen kann, seine Preislogik, den Kontext eines anderen Kunden und die Struktur Ihrer internen Systeme.

Sie können das nicht allein durch Anweisungen absichern. Ein System-Prompt mit „interne Daten niemals preisgeben“ drückt eine Absicht aus. Prompt Injection ist darauf ausgelegt, diese Absicht auszunutzen.

Schutz ist Umfang. Wenn ein Assistent nicht auf Kundendatensätze zugreifen kann, kann er sie nicht preisgeben. Unabhängig von der Formulierung der Nachricht eines Besuchers bleiben die Tools, die am Assistenten hängen, dieselben.

So bauen Sie den Agent in Agent Studio auf

Das Sicherheitsmodell beruht auf Grenzen, deshalb sollte der Entwurf bei der Tool-Liste beginnen und nicht beim Prompt. Nehmen Sie nur Zugriff auf, den ein öffentlicher Besucher erreichen darf: veröffentlichte Dokumentation, öffentliche Preise und das Kontaktverfahren. Nehmen Sie auf einem öffentlichen Assistenten nichts auf, das Daten einer anderen Person zurückgeben würde.

MCP-Verbindungen liefern externen Zugriff. Die Dokumentation ist klar, was das bedeutet: SSRF-sichere URLs und verschlüsselte Header, und Session-Tokens der Plattform werden Kunden niemals gegeben.

Der System-Prompt tut, worin er tatsächlich gut ist: beim Thema bleiben, Anfragen außerhalb des Umfangs klar ablehnen und an einen Menschen übergeben statt Antworten zu erfinden, wenn er es nicht weiß.

Prompt-Fähigkeiten setzen den gleichbleibenden Ton Ihrer öffentlichen Stimme und die Antworten, die Sie durchgängig geben wollen.

Ein öffentlicher Assistent soll lesen und erklären. Er soll nicht buchen, erstatten, ein Konto ändern oder Routen anpassen. Diese Handlungen laufen in einem Flow mit einem Human in the Loop-Knoten, nicht als Tools am öffentlichen Assistenten.

Sessions sind dauerhaft. Das Gespräch eines Besuchers behält seinen Kontext, auch wenn Sie keinen Chat-Server betreiben, und jede Session bleibt spezifisch für diesen Besucher.

Protokollieren Sie jedes Gespräch von Anfang an in Google Sheets, weil die Versuche, die Grenzen zu schieben, das Nützlichste sind, was der Assistent im ersten Monat produziert.

Woraus dieser Agent besteht

  • Tool-Umfang: nur öffentliche Dokumentation, öffentliche Preise und der Kontaktweg. Nichts, das Daten einer anderen Person zurückgibt.
  • MCP-Verbindungen: SSRF-sichere URLs mit verschlüsselten Headern für alles, was extern erreicht wird.
  • System-Prompt: beim Thema bleiben, klar ablehnen und übergeben statt zu improvisieren.
  • Prompt-Fähigkeiten: Ihre öffentliche Stimme und die Antworten, die Sie durchgängig geben wollen.
  • Slack (Human in the Loop): jede anfragende Zustandsänderung wird zu einem Flow mit einem Menschen darin.
  • Google Sheets (Integration): protokolliert jedes Gespräch, einschließlich derer, die Grenzen schieben.
  • Wenn ein ActionFlow ausreicht: Beantwortet ein Dokumentationssuchfeld ohne angehängtes Modell viele derselben Fragen, nutzen Sie das. Es hat überhaupt keine Angriffsfläche.

Häufige Fragen

KI-Workflows bauen

Legen Sie ein kostenloses Konto an, öffnen Sie eine Vorlage oder eine leere Fläche und führen Sie Ihren ersten ActionFlow aus.

Newsletter

Produktupdates erhalten

Neue Nodes, Agents und Produktnotizen. Wir senden E-Mails nur, wenn sich das Öffnen lohnt.

Sie können das Abonnement jederzeit beenden.