Werkzeuge · 5 MIN

Agentische Harnesses erweitern: Skills, Artefakte, Commands und Connectors

Das Modell bekommt die Schlagzeilen. Der Harness darum herum ist der Ort, an dem Ihr Hebel und Ihre Angriffsfläche zugleich liegen.

Agentische Harnesses erweitern: Skills, Artefakte, Commands und Connectors
STANDORT
Weltweit
AUTOR
Aashwin Shrivastava
VERÖFFENTLICHT
18. Juni 2026
BILD
KI-GENERIERT

Das Modell bekommt die Schlagzeilen, aber der Harness darum herum ist der Ort, an dem sich der Hebel aufsummiert. Skills, Slash-Commands, Hooks, Connectors, Subagents: diese Erweiterungsfläche ist es, die aus einem generischen Agenten etwas macht, das Ihre Prozesse kennt, Ihre Prüfungen ausführt und Ihre Systeme erreicht. Es lohnt sich, das Stück für Stück zu verstehen, denn jedes Stück ist auch ein Einfallstor.

Dies ist die Karte dieser Fläche, wofür jedes Teil da ist und wo die scharfen Kanten sitzen.

01. FÜNF WEGE ZU ERWEITERN, EIN PRINZIP

Unter den Namen tut jeder Erweiterungspunkt dasselbe: er verschiebt Know-how aus dem Prompt in versionierte Dateien, die der Agent lädt, wenn er sie braucht.

  • Skills sind Ordner aus Anweisungen, Skripten und Ressourcen. Eine kurze Beschreibung sitzt im Kontext; das volle Skill lädt nur, wenn der Agent es für relevant hält. Das ist progressive Offenlegung: günstig vorzuhalten, ausführlich beim Aufruf.
  • Slash-Commands sind benannte Abkürzungen, die sich zu einem festen Prompt entfalten. Der schlichte Weg, eine wiederholte Anfrage einmal zu kodieren und wiederzuverwenden.
  • Hooks sind Shell-Befehle, die bei Lebenszyklus-Ereignissen ausgelöst werden: Sitzungsstart, vor einem Werkzeugaufruf, danach, beim Stopp. Ein Pre-Tool-Hook kann einen Aufruf prüfen und blockieren, bevor er läuft.
  • MCP-Connectors geben dem Agenten authentifizierten Zugang zu Systemen, die er sonst nicht erreicht: eine Datenbank, einen Issue-Tracker, eine interne API. Jeder Server trägt seine eigenen Zugangsdaten.
  • Subagents sind eigene Agenteninstanzen, die für eine fokussierte Teilaufgabe gestartet werden, mit eigenem Kontext und eigenen Anweisungen.

Ein Plugin bündelt beliebige davon in eine installierbare Einheit. Das Prinzip unter allem: kodieren Sie Ihr Know-how als Dateien in Ihrem Repo, nicht als Gewohnheiten im Kopf einer Person. Die Systemintegrations-Variante dieser Wahl haben wir in API, MCP oder CLI ausgelegt.

02. SKILLS UND MCP SIND KEINE RIVALEN

Die häufigste Frage im Moment ist "Skills oder MCP", und die ehrliche Antwort ist, dass sie unterschiedliche Probleme lösen.

MCP ist Zugang: es verbindet den Agenten mit einem System, das er allein nicht erreicht, mit Zugangsdaten und Zustand. Skills sind Know-how: wiederholbare Expertise, die der Agent auf Systeme anwendet, die er bereits hat. Die kursierende Analogie trifft es: MCP sind die Gänge des Baumarkts, Skills sind der erfahrene Mitarbeiter, der weiß, in welchen Gang man gehen muss.

Die Token-Ökonomie entscheidet die Form eines guten Aufbaus. Ein Skill kostet ein paar Dutzend Token, bis es aufgerufen wird. Eine Handvoll MCP-Server kann Zehntausende Token an Kontext kosten, bevor die erste Aufgabe beginnt, weil jeder Server all seine Werkzeuge vorab ankündigt. Das Arbeitsmuster, auf das die meisten Praktiker zulaufen, ist also viele schlanke Skills und wenige, gut gewählte Connectors, kein Alles-installieren-Haufen. Die Demo unten geht die fünf Erweiterungstypen durch sowie die Kosten und das Risiko, das jeder trägt.

03. WARUM DER OFFENE STANDARD FÜR SOUVERÄNITÄT ZÄHLT

Die nützlichste jüngste Änderung ist, dass die Erweiterungsschicht aufhörte, das Feature eines einzelnen Anbieters zu sein.

Agent Skills wurden im Dezember 2025 als offener Standard veröffentlicht, und das Format wurde binnen Wochen bei mehreren Agenten-Anbietern übernommen. In der Praxis heißt das, dass ein Skill, das Sie für einen Harness schreiben, dort nicht gefangen ist. Für eine deutsche Firma, die das Risiko "an einen einzigen US-Anbieter gebunden" abwägt, ist das eine Teilantwort auf der Ebene, die Sie kontrollieren: das Know-how, das Sie kodieren, ist portabel, auch wenn das Modell darunter gemietet ist.

Kombinieren Sie das mit Connectors, die auf EU-gehostete oder On-Premise-Systeme zeigen, dann hält die Datenresidenz-Geschichte zugleich mit der Fähigkeits-Geschichte. Das Know-how ist Ihres und portabel; die Daten bleiben, wo sie müssen. Das ist eine haltbarere Position, als den Workflow auf die Roadmap eines einzigen Anbieters zu wetten, dieselbe Überlegung, die hinter der Wahl eines Coding-Agenten nach dem Harness, nicht dem Modell steht.

04. JEDER ERWEITERUNGSPUNKT IST EINE ANGRIFFSFLÄCHE

Dieselbe Macht, die den Harness nützlich macht, macht ihn gefährlich, und die Risiken sind jung und dokumentiert, nicht hypothetisch.

Hooks führen beliebige Shell-Befehle aus, das ist genau eine Ausführungsfläche. Check Point machte im Februar 2026 CVE-2025-59536 öffentlich: eine bösartige Einstellungsdatei in einem geklonten Repository konnte Hooks ausführen, bevor der Vertrauensdialog überhaupt erschien. Ein Begleitproblem, CVE-2026-21852, betraf die Exfiltration von API-Schlüsseln über eine Umgebungsüberschreibung. MCP bringt ein eigenes Lieferkettenproblem: jeder Server hält Zugangsdaten, und Scans fanden Hunderte MCP-Server, die ohne Authentifizierung im Internet standen. Und die Skill-Marktplätze listen inzwischen Tausende Community-Skills, leicht zu installieren und schwer zu prüfen, mit Berichten über schlicht bösartige im Umlauf.

Nichts davon ist ein Grund, den Harness nicht zu erweitern. Es ist der Grund, ihn bewusst zu erweitern.

05. REGIEREN SIE DEN KATALOG, SAMMELN SIE KEINE PLUGINS

Die Disziplin, die einen Produktionsaufbau von einem Wissenschaftsexperiment trennt, ist ein geprüfter, freigegebener Katalog: ein bekannter Satz von Skills, Hooks und Connectors, den jemand gelesen hat, mit einem Vertrauens-Gate, bevor etwas Neues hinzukommt.

Das ist unglamourös und es ist das ganze Spiel. Welche Hooks dürfen Shell ausführen. Welche MCP-Server halten welche Zugangsdaten. Welche Skills sind freigegeben, und wer hat sie freigegeben. Für ein Mittelstandsteam ist das der Ort, an dem institutionelles Wissen zu haltbarem Werkzeug wird, das Personalwechsel übersteht, und an dem die Arbeit aufhört, die schlaue Konfiguration eines einzelnen Ingenieurs zu sein, und etwas wird, das dem Unternehmen gehört. Als wir unser eigenes internes Scouting-Werkzeug als kleine agentische App bauten, lag der Wert nicht in der Cleverness, sondern darin, dass der Prozess nun eine geprüfte Datei in einem Repo war statt einer Erinnerung. Wir haben das in Bau einer kleinen agentischen Micro-App aufgeschrieben.

Das Modell können Sie nächstes Quartal tauschen. Der Katalog der Erweiterungen ist das Gut, das Sie behalten. Die Frage, die es sich vor der Installation des nächsten Plugins zu stellen lohnt, ist also einfach: wer hat es geprüft, und worauf kann es zugreifen?

← Signals

Wayne Dyer

“Wenn du die Art und Weise änderst, wie du die Dinge betrachtest, ändern sich die Dinge, die du betrachtest.”