Leitfaden: KI-Werkzeuge im Team

KI-Werkzeuge im Entwicklungsteam freigeben: welche Leitplanken es braucht

Claude Code, Cursor und GitHub Copilot schreiben nicht mehr nur Vorschläge, sie führen Befehle aus, lesen Dateien und öffnen Pull Requests. Damit wird aus einer Werkzeugfrage eine Frage nach Berechtigungen, Prüfung und Datenflüssen. Dieser Beitrag aus der Reihe Vom Prototyp zur Produktion beschreibt, wie solche Leitplanken aufgebaut werden.

Ein kleines weißes Roboterfahrzeug fährt zwischen zwei weißen Leitschienen auf hellem Papier, vor ihm eine orange Linie mit Knotenpunkten bis zu einem StahlanschlagKI-GENERIERT
AKTUALISIERT
12. September 2026
LESEZEIT
11 Min.

Kurz beantwortet

Ein Team braucht für KI-Coding-Werkzeuge sechs Leitplanken: ein Berechtigungsmodell, das festlegt, was automatisch laufen darf und was nie, eine erzwungene Prüfung vor dem Zusammenführen, Geheimnisse außerhalb der Reichweite des Agenten, Regeln für Kundendaten, einen Umgang mit Herkunft und Lizenzen sowie Nachvollziehbarkeit. Wirksam sind sie, wenn sie in Konfiguration stehen, nicht nur in einem Dokument.

01

Warum braucht ein Coding-Agent andere Regeln als eine Autovervollständigung?

Eine Autovervollständigung schlägt Text vor, den ein Mensch annimmt. Ein Coding-Agent handelt: Er liest Dateien, führt Befehle aus, installiert Pakete und ruft externe Werkzeuge auf. Für ihn gelten dieselben Fragen wie für jedes Konto mit Rechten, plus eine neue: Anweisungen können in Dateien, Tickets oder Webseiten stecken, die er liest.

84 Prozentder Befragten nutzen KI-Werkzeuge in der Entwicklung oder planen esStack Overflow Developer Survey, 2025
66 Prozentnennen fast, aber nicht ganz richtige KI-Lösungen als größtes ÄrgernisStack Overflow Developer Survey, 2025
90 Prozentder Befragten nutzen KI bei der ArbeitDORA-Bericht, Google Cloud, 2025

Das OWASP-Projekt beschreibt beide Risiken für Anwendungen mit Sprachmodellen. Excessive Agency entsteht aus zu viel Funktionalität, zu vielen Rechten oder zu viel Autonomie; als Gegenmaßnahme nennt OWASP unter anderem, dass Menschen folgenreiche Aktionen vorher freigeben (OWASP, 2025). Indirekte Prompt Injection liegt vor, wenn ein Modell Eingaben aus externen Quellen wie Webseiten oder Dateien verarbeitet (OWASP, 2025). Im Repository heißt das: Eine README, ein Issue oder eine Abhängigkeit kann Text enthalten, der wie eine Anweisung wirkt.

Der DORA-Bericht 2025 findet einen positiven Zusammenhang zwischen KI-Nutzung und Auslieferungsdurchsatz, aber weiterhin einen negativen mit der Stabilität der Auslieferung (Google Cloud, 2025). Was Studien zur Qualität generierten Codes zeigen und wo ihre Grenzen liegen, fasst Was Studien über die Qualität KI-generierten Codes zeigen zusammen. Welcher Agent zu welchem Team passt, vergleicht Coding-Agent wählen.

02

Was darf automatisch laufen, und was nie?

Automatisch laufen darf, was im Arbeitsverzeichnis bleibt und sich leicht rückgängig machen lässt: Lesen, Suchen, Tests und Linter. Mit Rückfrage laufen Paketinstallationen und Netzwerkzugriffe. Nie durch den Agenten laufen sollten das Zusammenführen in geschützte Branches, Auslieferungen, Zugriffe auf Produktionsdaten und das Lesen von Geheimnissen.

AktionStufeWarum
Dateien im Projekt lesen und durchsuchenautomatischkeine Wirkung nach außen, solange Geheimnisse ausgeschlossen sind
Dateien im eigenen Branch ändernautomatischGit macht jede Änderung sichtbar und umkehrbar
Tests, Linter, Buildautomatisch, möglichst isoliertRückmeldung für den Agenten, ohne Daten zu bewegen
Pakete installierenmit Rückfrageneuer Code aus fremder Quelle
Netzwerkzugriffemit Rückfrage oder Liste erlaubter ZieleWeg für Datenabfluss und eingeschleuste Anweisungen
Zusammenführen, Auslieferungnie durch den Agentendie Stelle, an der ein Mensch prüft
Produktionsdaten, Geheimnissenieeinmal im Kontext, nicht mehr zurückzuholen
Drei Stufen als Ausgangspunkt

Wie drei Werkzeuge das umsetzen

KriteriumClaude CodeCursorGitHub Copilot
RegelnAllow, Ask und Deny, ausgewertet in der Reihenfolge Deny, Ask, AllowRun Modes Auto-review, Allowlist und Run EverythingCloud Agent pusht nur in einen eigenen Branch mit Präfix copilot/
Sensible DateienRead-Deny-Regeln, etwa für .env, sperren auch Bearbeiten und Schreiben.cursorignore, das Terminal- und MCP-Werkzeuge nicht abdecktContent Exclusion in Business und Enterprise, laut GitHub nicht in Edit- und Agent-Modi
Durchsetzung im TeamManaged Settings mit höchster PrioritätTeam-Einstellungen haben Vorrang, Admins schränken Modi einAdministratoren aktivieren den Cloud Agent per Richtlinie
IsolationSandbox für Bash mit Datei- und Netzwerkgrenzen (macOS, Linux, WSL2)Sandbox für Terminalbefehle mit Datei- und NetzwerkgrenzenCloud Agent mit eingeschränktem Internetzugang

Die Angaben folgen der Herstellerdokumentation (Claude Code Permissions, Claude Code Sandboxing, Cursor Run Modes, Copilot Risks and Mitigations, Copilot Content Exclusion). Namen und Funktionen ändern sich zwischen Versionen.

json
{
  "permissions": {
    "deny": ["Read(./.env)", "Read(./secrets/**)", "Bash(git push *)"],
    "ask": ["Bash(npm install *)"],
    "disableBypassPermissionsMode": "disable"
  }
}
Beispiel für Claude Code, verteilt als Managed Settings. Laut Anthropic trifft eine Bash-Regel den Befehlstext, nicht jede andere Aufrufform desselben Programms. Eine harte Grenze entsteht erst durch Sandbox oder fehlende Rechte.

03

Wie erzwingen Sie eine Prüfung vor dem Zusammenführen?

Eine Prüfung ist erzwungen, wenn die Plattform sie verlangt, nicht wenn eine Richtlinie sie empfiehlt. Auf GitHub leisten das Rulesets mit Pull-Request-Pflicht, Mindestzahl an Freigaben, verworfenen Freigaben nach neuen Commits, Freigabe durch jemand anderen als die letzte pushende Person und verpflichtenden Statusprüfungen vor dem Zusammenführen.

Zwei dieser Optionen passen besonders zu KI-Werkzeugen (GitHub Docs). Verworfene Freigaben verhindern, dass eine letzte Korrektur durch den Agenten ungeprüft mitläuft. Die Freigabe durch eine andere Person als die letzte pushende verhindert, dass jemand eine Änderung mit dem eigenen Agenten nachschiebt und sie selbst freigibt. Für den Copilot Cloud Agent beschreibt GitHub eine eingebaute Variante: Die beauftragende Person kann seinen Pull Request nicht freigeben, und Workflows starten standardmäßig erst, wenn eine Person mit Schreibrechten sie nach Prüfung zulässt. Für Pfade wie Authentifizierung oder Datenbankmigrationen verlangt eine Code-Owner-Regel die Freigabe der Zuständigen.

Worauf Prüfende bei generierten Änderungen achten

  • Geänderte oder gelöschte Tests. Ein Agent, der Tests grün machen soll, kann auch den Test ändern.
  • Neue Abhängigkeiten. Existiert das Paket, wird es gepflegt, passt die Lizenz?
  • Berechtigungsprüfungen. Sitzt die Prüfung im Server oder nur in der Oberfläche?
  • Pipeline und Konfiguration. Änderungen an CI-Dateien, Rechten oder Umgebungsvariablen verdienen eine zweite Person.
  • Umfang. Ein Diff, den niemand in Ruhe lesen kann, ist nicht geprüft. Kleine Aufträge ergeben prüfbare Pull Requests.

Welche Schuldenmuster sich in generiertem Code häufen, beschreibt Technische Schulden in KI-generiertem Code erkennen.

04

Wie halten Sie Geheimnisse aus der Reichweite des Agenten?

Geheimnisse sind sicher, wenn sie gar nicht erst in der Umgebung liegen, in der der Agent arbeitet. Ausschlussregeln und Ignore-Dateien helfen, sind aber keine Grenze. Wirksam sind Entwicklungszugänge ohne Produktionsrechte, eine Sandbox mit erlaubten Netzwerkzielen und eine Sperre, die erkannte Geheimnisse beim Push in das Repository abweist.

  • Ausschluss ist keine Grenze. Laut Cursor-Dokumentation verhindert .cursorignore den Zugriff über Terminal- und MCP-Werkzeuge nicht. Anthropic beschreibt Bash-Regeln in Claude Code ausdrücklich nicht als Sicherheitsgrenze und verweist dafür auf die Sandbox.
  • Sitzungsverläufe liegen lokal. Claude Code speichert sie laut Anthropic-Dokumentation (2026) standardmäßig 30 Tage im Klartext unter ~/.claude/projects/ (Anthropic). Ein in eine Sitzung kopierter Schlüssel liegt danach auf der Festplatte.
  • Push-Schutz. GitHub blockiert erkannte Geheimnisse unter anderem bei Pushes über die Kommandozeile. Für Repositorys setzt das GitHub Secret Protection voraus; Personen mit Schreibrechten können die Sperre mit Begründung umgehen, was einen Alarm erzeugt (GitHub Docs).
  • Kurzlebige Zugänge. Entwicklungsumgebungen erhalten eigene Schlüssel mit engen Rechten, die sich ohne Folgen widerrufen lassen.

05

Dürfen Kundendaten in ein KI-Werkzeug?

Das entscheidet sich an Vertrag und Konfiguration des konkreten Plans: ob Eingaben zum Training genutzt werden, wie lange der Anbieter sie speichert, wo verarbeitet wird und ob ein Vertrag zur Auftragsverarbeitung besteht. Für die Entwicklung selbst reichen meist synthetische oder anonymisierte Daten, und Produktionsdaten gehören nicht in Arbeitsverzeichnisse, die ein Agent liest.

Die Herstellerangaben unterscheiden deutlich nach Plan. Anthropic schreibt, dass Code und Prompts unter kommerziellen Bedingungen (Team, Enterprise, API) nicht zum Training genutzt werden, sofern der Kunde nicht ausdrücklich zustimmt, und nennt dort eine Standardaufbewahrung von 30 Tagen; für Verbraucherpläne gelten andere Regeln (Anthropic). Cursor beschreibt einen Privacy Mode ohne Training auf Nutzerdaten, den Team-Administratoren aktivieren können (Cursor). Bei GitHub lösen seit März 2026 die Generative AI Services Terms die zuvor geltenden produktspezifischen Bedingungen ab.

06

Wie gehen Sie mit Herkunft und Lizenzen generierten Codes um?

Generierter Code kann öffentlichem Code ähneln, auch lizenzpflichtigem. Manche Werkzeuge prüfen das: GitHub Copilot vergleicht Vorschläge mit öffentlichem Code und kann Treffer blockieren oder mit Lizenzangabe anzeigen. Wo ein Werkzeug das nicht bietet, bleiben die Lizenzprüfung von Abhängigkeiten in der Pipeline und ein genauer Blick auf auffällig vollständige Codeblöcke.

Laut GitHub vergleicht Code Referencing einen Vorschlag samt etwa 150 Zeichen umgebendem Code mit einem Index öffentlicher Repositorys auf GitHub.com; Treffer betreffen typischerweise weniger als ein Prozent der Vorschläge (GitHub Docs, 2026). Über die Richtlinie Suggestions matching public code werden Treffer blockiert oder mit Fundstelle und Lizenz angezeigt. Selbst geschriebener oder nachträglich veränderter Code wird dabei nicht geprüft (GitHub Docs).

Für die Richtlinie heißt das: festlegen, welche Filter aktiv sind, Lizenzen von Abhängigkeiten automatisch prüfen und größere, bibliotheksartige Blöcke vor der Übernahme auf ihre Herkunft ansehen. Die Rechtslage zu Haftung für generierten Code beschreibt Wer haftet, wenn KI-generierter Code Schaden anrichtet?. Anbieterbedingungen wie die Commercial Terms von Anthropic ändern sich und sind im jeweils gültigen Stand zu lesen.

07

Wie bleibt nachvollziehbar, was ein Werkzeug geändert hat?

Nachvollziehbar bleibt es, wenn jede Änderung über Branch und Pull Request läuft, die Beschreibung den Auftrag an das Werkzeug nennt und die Konfiguration des Werkzeugs selbst versioniert ist. Ob generierter Code zusätzlich im Commit gekennzeichnet wird, entscheidet die Richtlinie. Wichtig ist, dass diese Entscheidung für alle Repositorys einheitlich gilt.

Weg einer Änderung
  1. 01Auftragklein und prüfbar
  2. 02Agent im BranchRechte nach Stufe
  3. 03Automatische PrüfungenTests, Lizenzen, Geheimnisse
  4. 04Menschliche Prüfungunabhängige Person
  5. 05Zusammenführennach Ruleset
  6. 06Auslieferungdurch die Pipeline

Der Copilot Cloud Agent schreibt Commits laut GitHub unter eigenem Namen und trägt die beauftragende Person als Co-Autorin ein (GitHub Docs); Git kennt dafür den Trailer Co-authored-by (GitHub Docs). Bei Claude Code liegen gemeinsame Projekteinstellungen in .claude/settings.json im Repository, verbindliche Vorgaben in Managed Settings mit höchster Priorität (Anthropic). So bleibt erkennbar, unter welchen Regeln eine Änderung entstand.

08

Wie ist eine interne Richtlinie aufgebaut?

Eine tragfähige Richtlinie ist kurz und beschreibt Prinzipien, Zuständigkeiten und Ausnahmen. Die konkreten Regeln stehen in Konfiguration: Managed Settings, Rulesets, Push-Schutz. So veraltet das Dokument nicht still, wenn ein Werkzeug eine Funktion umbenennt, und die Durchsetzung hängt nicht davon ab, dass jede Person das Dokument kennt.

AbschnittFrage, die er beantwortet
GeltungsbereichWelche Werkzeuge, welche Pläne, welche Repositorys?
KontenWerden nur Firmenkonten mit kommerziellen Bedingungen genutzt?
DatenklassenWelche Daten dürfen in welches Werkzeug, welche nie?
BerechtigungsstufenWas läuft automatisch, mit Rückfrage oder nie, und wo ist das konfiguriert?
PrüfungWelche Freigaben verlangt das Zusammenführen, welche Pfade brauchen Code-Owner?
GeheimnisseWo liegen Schlüssel, welche Umgebung darf welche nutzen?
HerkunftWelche Filter sind aktiv, wie werden Lizenzen geprüft?
NachvollziehbarkeitWas steht im Pull Request, wird generierter Code gekennzeichnet?
AusnahmenWer darf abweichen, und wo wird das festgehalten?
Gliederung als Struktur, nicht als Vorlage

Checkliste

Vor der Freigabe eines Werkzeugs

0 von8

Haken Sie ab, was für ein konkretes Werkzeug in Ihrem Team geklärt ist.

Drei Annahmen im Test

Häufige Fragen

Welche KI-Coding-Werkzeuge sollte ein Team freigeben?

Das hängt weniger vom Werkzeug als von seinen Steuerungsmöglichkeiten ab. Prüfen Sie, ob sich Berechtigungen zentral festlegen und unsichere Modi sperren lassen, ob Sandbox oder Netzwerkgrenzen verfügbar sind, welche Daten- und Trainingsbedingungen für Ihren Plan gelten und ob sich das Werkzeug in Pull Requests und Rulesets einfügt.

Darf ein Coding-Agent selbstständig Code zusammenführen?

Technisch lässt sich das einrichten, als Leitplanke ist es selten sinnvoll. Das Zusammenführen in geschützte Branches ist die Stelle, an der eine unabhängige Person prüft. GitHub verhindert beim Copilot Cloud Agent, dass die beauftragende Person dessen Pull Request freigibt, und Rulesets können eine Freigabe durch jemand anderen als die letzte pushende Person verlangen.

Brauchen wir eine eigene Richtlinie für KI-Werkzeuge?

Eine kurze ja, weil sie Datenklassen, Zuständigkeiten und Ausnahmen festhält. Sie muss aber nicht jede Einstellung wiederholen. Konkrete Regeln stehen besser in Managed Settings, Rulesets und Push-Schutz, wo sie technisch durchgesetzt werden. Die Richtlinie verweist auf diese Konfiguration und legt fest, wer sie ändern darf.

Können Texte in Dateien einen Agenten manipulieren?

Ja. OWASP beschreibt das als indirekte Prompt Injection: Ein Modell verarbeitet Inhalte aus Dateien, Webseiten oder Tickets, die Anweisungen enthalten können. Deshalb zählen enge Rechte, Rückfragen vor folgenreichen Aktionen, Netzwerkgrenzen und eine Prüfung vor dem Zusammenführen mehr als die Hoffnung, dass der Agent solche Texte erkennt.

Weiterlesen

Quellen

  1. 01 2025 Developer Survey: AI Stack Overflow, 2025 · survey.stackoverflow.co
  2. 02 Announcing the 2025 DORA Report Google Cloud, 2025 · cloud.google.com
  3. 03 LLM06:2025 Excessive Agency OWASP GenAI Security Project, 2025 · genai.owasp.org
  4. 04 LLM01:2025 Prompt Injection OWASP GenAI Security Project, 2025 · genai.owasp.org
  5. 05 Configure permissions Anthropic, Claude Code Docs, 2026 · code.claude.com
  6. 06 Configure the sandboxed Bash tool Anthropic, Claude Code Docs, 2026 · code.claude.com
  7. 07 Settings files and precedence Anthropic, Claude Code Docs, 2026 · code.claude.com
  8. 08 Data usage Anthropic, Claude Code Docs, 2026 · code.claude.com
  9. 09 Commercial Terms of Service Anthropic, 2026 · anthropic.com
  10. 10 Run Modes Cursor Docs, 2026 · cursor.com
  11. 11 Ignore File Cursor Docs, 2026 · cursor.com
  12. 12 Security Cursor, 2026 · cursor.com
  13. 13 Risks and mitigations for GitHub Copilot cloud agent GitHub Docs, 2026 · docs.github.com
  14. 14 Content exclusion for GitHub Copilot GitHub Docs, 2026 · docs.github.com
  15. 15 GitHub Copilot code referencing GitHub Docs, 2026 · docs.github.com
  16. 16 Available rules for rulesets GitHub Docs, 2026 · docs.github.com
  17. 17 About push protection GitHub Docs, 2026 · docs.github.com
  18. 18 Creating a commit with multiple authors GitHub Docs, 2026 · docs.github.com
  19. 19 GitHub Generative AI Services Terms GitHub, 2026 · github.com

Über Ihr Vorhaben sprechen

Ob Prototyp, internes Werkzeug oder KI-Anwendung: Beschreiben Sie kurz, was Sie bauen oder in den Betrieb bringen wollen.

Arthur C. Clarke

“Jede hinreichend fortgeschrittene Technologie ist von Magie nicht zu unterscheiden.”