KILBI

TAGESAUSGABE · 25.09.2026 · 08:48 CEST

Zugriff folgt der Person.
Kontrolle wird zum Standard.

Claude bringt persönliche Connector-Rechte in gemeinsame Slack-Kanäle. GitHub macht unterdessen aus unkonfigurierten Copilot-Funktionen eine explizite Richtlinienfrage und fordert für sensible Aktionen frische Identität.

DREI SIGNALE

Was heute zählt

Claude Tag nutzt persönliche Connectoren in gemeinsamen Slack-Kanälen.

Claude Tag kann für eine Anfrage im Kanal auf die persönlichen Connectoren der anfragenden Person zugreifen, etwa Kalender, Drive, CRM oder Staging-Deployments. Andere Kanalmitglieder können diese Connectoren nicht verwenden. Aktionen erscheinen laut Anthropic im Protokoll des jeweiligen Tools unter dem persönlichen Konto.

Einordnung: Das ist ein substanzieller Schritt zu personenbasierten Agentenrechten. Persönlicher Zugriff bedeutet aber nicht private Ausgabe: Alles, was Claude postet, ist für den Kanal sichtbar. Nutzende können Antworten vor dem Posten prüfen; im Auto-Modus veröffentlicht Claude automatisch, sofern das System keinen sensiblen Inhalt erkennt. Diese Erkennung ist eine Anbieterfunktion, keine Garantie. Der Rollout läuft für Team, Enterprise soll folgen.

Anthropic, 24.09. ↗ · Claude Help Center ↗

GitHub macht die Standardbehandlung neuer Copilot-Funktionen explizit.

Copilot Business und Enterprise erhalten eine globale Standardrichtlinie mit drei Möglichkeiten: Enabled, Disabled oder Entscheidung durch die Organisation. Sie umfasst berechtigte Funktionen auf «Features & clients», die Code-Review-Richtlinie und MCP-Server in Copilot. Während der nächsten 28 Tage lässt sich die Richtlinie konfigurieren, ohne den aktuellen Zugang zu ändern.

Einordnung: Ab 22. Oktober folgen berechtigte, bislang unkonfigurierte Funktionen dem gewählten Standard. Explizit aktivierte oder deaktivierte Funktionen werden nicht überschrieben; Vorschaufunktionen bleiben Opt-in. Der Fortschritt liegt damit in einer sichtbaren Ausgangslage, nicht in einer pauschalen Aktivierung.

GitHub, 24.09. ↗

Hochrisiko-Aktionen können eine frische Identitätsprüfung verlangen.

GitHub Enterprise Cloud kann vor besonders wirksamen Aktionen eine erneute Anmeldung oder Mehrfaktorprüfung beim Identitätsanbieter verlangen. Genannt werden das Erstellen von Tokens, das Ändern von Webhooks und Organisationseinstellungen sowie das Anzeigen von Wiederherstellungscodes. Nach erfolgreicher Prüfung bleibt die Browser-Sitzung für zwei Stunden freigegeben.

Einordnung: «Proof of Presence» erschwert den Missbrauch gestohlener Sitzungen und begrenzt, wie weit ein Agent ohne erneute menschliche Präsenz gehen kann. Die Public Preview ist jedoch zunächst auf Enterprise Managed Users mit Microsoft Entra ID beschränkt. Sie schützt zudem nur die erfassten Aktionen; ein bereits gestohlener Token oder andere nicht abgedeckte Wege bleiben ein separates Risiko.

GitHub, 24.09. ↗

Weitere Radarsignale

Kein künstlicher Modellalarm: In den geprüften Veröffentlichungen der vergangenen 24 Stunden ist kein vergleichbar wichtiger neuer Frontier-Modellstart hinzugekommen. GPT-6 Sol/Luna und Claude Opus 5.5 bleiben der Modellkontext der Woche, werden heute aber nicht als neue Meldung wiederholt. Ausgabe vom 23.09. →

Gemeinsamer Nenner: Persönliche Connectoren, MCP-Standardrichtlinien und frische Authentifizierung behandeln nicht die Modellqualität, sondern den Kontrollpfad rund um das Modell. Genau dort entscheidet sich, ob ein Agent nur beraten oder tatsächlich handeln kann.

Sieben Tage im Kontext

Die Woche verschiebt den Schwerpunkt von Modellnamen auf Betriebsgrenzen. Telemetrie macht Agentenläufe beobachtbar, risikobasierte Freigaben steuern Werkzeuge, lokale Sandboxes begrenzen Datei- und Netzwerkzugriff, und neue Standardrichtlinien entscheiden, was ohne Einzelkonfiguration gilt.

Heute kommt die Identitätsschicht hinzu: Zugriff folgt einer Person, sensible Aktionen können deren frische Präsenz verlangen, und kanalweite Ausgaben brauchen einen eigenen Prüfentscheid. Das ist belastbarer Fortschritt, solange Reichweite, Ausgabesichtbarkeit und Ausnahmen ausdrücklich getestet werden.

Praxis: den gesamten Zugriffsweg abnehmen

Erstelle ein Inventar aus Connectoren, MCP-Servern, Konten und erlaubten Aktionen. Notiere für jeden Weg getrennt: Wer autorisiert den Datenzugriff? Wer kann die Ausgabe sehen? Wer darf die Aktion freigeben? Erzwinge Prüfung vor öffentlichen oder kanalweiten Antworten mit sensiblen Daten und frische Authentifizierung für Token-, Webhook- und Sicherheitsänderungen. Teste anschliessend mit Canary-Daten, dass ein verbotener Pfad blockiert und die Blockade protokolliert wird.

Leitfaden für Agententests öffnen →

Fortschritt oder Hype?

KILBI-Urteil: Fortschritt ist, dass Zugriff, Standardverhalten und frische Identität als getrennte Kontrollen sichtbar und teilweise erzwingbar werden. Das verkleinert die Lücke zwischen einer Agentenrichtlinie und ihrem tatsächlichen Betrieb.

Hype-Risiko: Personenbasierte Rechte garantieren keine private Ausgabe, ein globaler Standard überschreibt keine expliziten Entscheide, und Proof of Presence stoppt nicht jeden Missbrauch gültiger Tokens.

Übersehener Punkt: Wer Daten lesen darf, wer die daraus erzeugte Antwort sieht und wer eine Aktion ausführen darf, sind drei verschiedene Berechtigungen. Agentensysteme sollten sie nicht still zusammenziehen.

Quellen und Methode

Stand: 25. September 2026, 08:48 CEST. Veröffentlichungen seit der Ausgabe vom 24. September und relevante Entwicklungen der letzten sieben Tage wurden geprüft. Bestätigte Funktionen, Anbieterangaben und KILBI-Urteil sind getrennt. KILBI hat Claude Tag, die Copilot-Standardrichtlinie oder Proof of Presence nicht selbst getestet.

Redaktionelle Methode und Transparenz · Alle Ausgaben