[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"portal-settings:stajic:de":3,"public-menus:all":37,"post:agentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act:de":204,"related:post:agentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act:de:1":3333},{"statusCode":4,"data":5,"message":36},200,{"tenantId":6,"lang":7,"defaultLang":7,"siteUrl":8,"contactEmail":9,"brandName":10,"logoUrl":11,"siteName":10,"siteDescription":12,"ogImage":9,"robotsIndex":13,"socialLinks":9,"reservedSlugs":9,"seoPolicy":14},"stajic","de","https:\u002F\u002Fstajic.de",null,"Stajic Platform","\u002FLogo_Planet.svg","Stajic Portal",true,{"branding":15,"relatedContent":16,"crossDomainLinks":17},{"logoUrl":11},{"enabled":13},[18,21,24,27,30,33],{"url":19,"label":20,"isActive":13,"showInFooter":13,"includeInSameAs":13},"https:\u002F\u002Ffigure.rocks","figure.rocks",{"url":22,"label":23,"isActive":13,"showInFooter":13,"includeInSameAs":13},"https:\u002F\u002Floving.rocks","loving.rocks",{"url":25,"label":26,"isActive":13,"showInFooter":13,"includeInSameAs":13},"https:\u002F\u002Fbazify.com","bazify.com",{"url":28,"label":29,"isActive":13,"showInFooter":13,"includeInSameAs":13},"https:\u002F\u002Fbazify.de","bazify.de",{"url":31,"label":32,"isActive":13,"showInFooter":13,"includeInSameAs":13},"https:\u002F\u002Fbazify.at","bazify.at",{"url":34,"label":35,"isActive":13,"showInFooter":13,"includeInSameAs":13},"https:\u002F\u002Fbazify.ba","bazify.ba","Portal settings resolved",[38,44],{"id":39,"name":40,"location":41,"isActive":13,"isDefault":42,"items":43},1,"main-navigation","header",false,[],{"id":45,"name":46,"location":47,"isActive":13,"isDefault":13,"items":48},4,"main-menu","sidebar",[49,65,78,92,102,117,132],{"id":50,"title":51,"url":59,"target":60,"icon":61,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":63,"portfolioId":9,"children":64},"item-18",{"de":52,"en":53,"es":54,"fr":55,"it":53,"ru":56,"sr":57,"zh":58},"Startseite","Home","Inicio","Accueil","Главная","Почетна","首页","\u002Ffull-stack-web-developer-munich-performance-seo-and-maintainable-builds","_self","i-lucide-home","page",111,[],{"id":66,"title":67,"url":74,"target":60,"icon":75,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":76,"portfolioId":9,"children":77},"item-22",{"de":68,"en":68,"es":69,"fr":68,"it":70,"ru":71,"sr":72,"zh":73},"Vision","Visión","Visione","Видение","Визија","想象","\u002Fueber-uns-webdesign-muenchen-webaplikation","i-lucide-eye",113,[],{"id":79,"title":80,"url":88,"target":60,"icon":89,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":90,"portfolioId":9,"children":91},"item-19",{"de":81,"en":82,"es":83,"fr":82,"it":84,"ru":85,"sr":86,"zh":87},"Leistungen","Services","Servicios","Servizi","Услуги","Услуге","服务","\u002Fservices-dienstleistungen-muenchen","i-lucide-wrench",116,[],{"id":93,"title":94,"url":98,"target":60,"icon":99,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":100,"portfolioId":9,"children":101},"item-23",{"de":95,"en":95,"es":95,"fr":95,"it":95,"ru":96,"sr":96,"zh":97},"Blog","Блог","博客","\u002Fblog","i-lucide-book-open",112,[],{"id":103,"title":104,"url":113,"target":60,"icon":114,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":115,"portfolioId":9,"children":116},"item-32",{"de":105,"en":106,"es":107,"fr":108,"it":109,"ru":110,"sr":111,"zh":112},"Neue Technologien","New Technologies","Nuevas tecnologías","Nouvelles technologies","Nuove tecnologie","Новые технологии","Нове технологије","新技术！","\u002Fneue-webtechnologien","i-lucide-sparkles",122,[],{"id":118,"title":119,"url":128,"target":60,"icon":129,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":130,"portfolioId":9,"children":131},"item-20",{"de":120,"en":121,"es":122,"fr":123,"it":124,"ru":125,"sr":126,"zh":127},"Kontakt","Contact us!","Contacto","Contact","Contatto","Контакт","Контактирајте нас","联系我们！","\u002Fcontact","i-lucide-mail",115,[],{"id":133,"title":134,"url":143,"target":60,"icon":144,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":145,"portfolioId":9,"children":146},"item-21",{"de":135,"en":136,"es":137,"fr":138,"it":139,"ru":140,"sr":141,"zh":142},"Unsere Arbeit","Our Work","Nuestro trabajo","Nos réalisations","I nostri lavori","Наши работы","Наши радови","文件夹","\u002Fportfolio","i-lucide-briefcase",114,[147,160,174,180,192],{"id":148,"title":149,"url":143,"target":60,"icon":158,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":145,"portfolioId":9,"children":159},"item-24",{"de":150,"en":151,"es":152,"fr":153,"it":154,"ru":155,"sr":156,"zh":157},"Alle Projekte","All Projects","Todos los proyectos","Tous les projets","Tutti i progetti","Все проекты","Сви пројекти","所有项目","i-lucide-grid-3x3",[],{"id":161,"title":162,"url":170,"target":60,"icon":171,"isActive":13,"type":172,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":9,"portfolioId":9,"children":173},"item-29",{"de":163,"en":164,"es":165,"fr":166,"it":167,"ru":168,"sr":169,"zh":142},"Local Roots, Global Reach","Local Roots - Global Reach","Empresa local ","Entreprise locale","Azienda locale","Местная компания","Локално предузеће глобално тржиште","\u002Fportfolio\u002Flocal-roots-global-reach-communication-media-systems-for-modern-business","i-lucide-folder","custom",[],{"id":175,"title":176,"url":178,"target":60,"icon":171,"isActive":13,"type":172,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":9,"portfolioId":9,"children":179},"item-28",{"de":177,"en":177,"es":177,"fr":177,"it":177,"ru":177,"sr":177,"zh":177},"Solr Suggester","\u002Fportfolio\u002Fsolr-fuzzy-suggester-und-solr-infix-suggester-abfrage-ueber-ajax-und-filterung",[],{"id":181,"title":182,"url":190,"target":60,"icon":171,"isActive":13,"type":172,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":9,"portfolioId":9,"children":191},"item-27",{"de":183,"en":184,"es":185,"fr":186,"it":187,"ru":188,"sr":189,"zh":184},"Firmenwebseite SEO","Company Website SEO","Sitio web corporativo SEO","Site web d’entreprise SEO","Sito web aziendale SEO","Корпоративный сайт SEO","Пословна веб-страница SEO","\u002Fportfolio\u002Fseo-sem-branding-mobile-webseite-muenchen",[],{"id":193,"title":194,"url":202,"target":60,"icon":171,"isActive":13,"type":172,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":9,"portfolioId":9,"children":203},"item-31",{"de":195,"en":196,"es":197,"fr":198,"it":199,"ru":200,"sr":201,"zh":196},"Digitalisierungsportal","Digitalization Portal","Portal de digitalización","Portail de numérisation","Portale di digitalizzazione","Портал цифровизации","Портал за дигитализацију","\u002Fportfolio\u002Fdigitalisierungsportal-archiv-museum-bibliothek-ead-lido-mets-mods",[],{"statusCode":4,"data":205,"message":3332},{"id":206,"title":207,"slug":208,"content":209,"contentJson":210,"excerpt":1538,"featuredImage":1539,"featuredImageAlt":1540,"featuredImageCaption":9,"featuredImageTitle":9,"featuredImageCopyright":9,"featuredImageAuthor":9,"featuredImageSourceUrl":9,"featuredImageLicense":9,"featuredImageIsAiGenerated":42,"status":1541,"publishedAt":1542,"createdAt":1543,"updatedAt":1544,"seoLocalePaths":1545,"categories":1554,"author":1567,"translations":1572},"489","Agentische KI erklärt: Wenn ein KI-System planen, Werkzeuge nutzen und handeln kann","agentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act","\u003Cp>Agentische KI ist ein KI-System, in dem ein Modell ein Ziel über mehrere Schritte hinweg verfolgen kann, indem es entscheidet, was als Nächstes zu tun ist, Werkzeuge oder andere Fähigkeiten nutzt, die Ergebnisse beobachtet, seinen Arbeitszustand aktualisiert und fortfährt, bis es eine Abbruchbedingung erreicht. Das Modell allein ist nicht der Agent. Ein nutzbarer Agent benötigt außerdem eine Laufzeitumgebung oder ein Harness, das Kontext, Werkzeugausführung, Zustand, Berechtigungen, Genehmigungen, Fehler und die Schleife zwischen Entscheidungen und Beobachtungen verwaltet.\u003C\u002Fp>\n\u003Caside class=\"editorjs-callout editorjs-callout--info my-6 rounded-xl border p-5 border-blue-300 bg-blue-50 dark:border-blue-900 dark:bg-blue-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Direkte Antwort\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Ein normaler Modellaufruf ist üblicherweise \u003Cstrong>Eingabe → Modell → Ausgabe\u003C\u002Fstrong>. Ein agentisches System ist eher \u003Cstrong>Ziel → Entscheidung → Werkzeug\u002FAktion → Beobachtung → aktualisierte Entscheidung → … → Ergebnis\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>Die entscheidende Unterscheidung ist nicht, ob eine Anwendung ein LLM oder Function Calling verwendet. Sie besteht darin, ob das System dem Modell eine sinnvolle Kontrolle über den nächsten Schritt eines mehrstufigen Prozesses gibt, während eine Laufzeitumgebung einschränkt, was das Modell tatsächlich tun darf.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Caside class=\"editorjs-callout editorjs-callout--warning my-6 rounded-xl border p-5 border-amber-300 bg-amber-50 dark:border-amber-900 dark:bg-amber-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Fähigkeit ist nicht Befugnis\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Ein Modell mag wissen, wie man ein Werkzeug aufruft. Eine Laufzeitumgebung mag dieses Werkzeug bereitstellen. Keine dieser Tatsachen bedeutet, dass der aktuelle Benutzer oder Agent befugt ist, die zugrunde liegende Geschäftsaktion auszuführen. \u003Cstrong>Werkzeugfähigkeit, Werkzeugberechtigung und Geschäftsbefugnis sind separate Ebenen.\u003C\u002Fstrong>\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Caside class=\"editorjs-callout editorjs-callout--note my-6 rounded-xl border p-5 border-gray-300 bg-gray-50 dark:border-gray-700 dark:bg-gray-900\u002F40\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Hinweis zu aktuellen Quellen — 8. Oktober 2026\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Die Agenten-Terminologie variiert weiterhin zwischen Anbietern und Forschungsgemeinschaften. OpenAI definiert Agenten-Laufzeitumgebungen derzeit anhand mehrstufiger Arbeit, Werkzeugen, Zustand und Orchestrierung. Die praktische Unterscheidung von Anthropic bleibt nützlich: Workflows folgen vordefinierten Codepfaden, während Agenten ihren eigenen Prozess und ihre Werkzeugnutzung dynamisch steuern. Dieser Artikel behandelt „agentische KI“ daher als ein architektonisches Spektrum und nicht als eine standardisierte Produktkategorie.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Cnav class=\"editorjs-toc\" data-editorjs-toc=\"true\" aria-label=\"Inhalt\">\u003Cstrong class=\"editorjs-toc__title\">Inhalt\u003C\u002Fstrong>\u003Col class=\"editorjs-toc__list editorjs-toc__list--depth-0\">\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-6\" class=\"editorjs-toc__link\">Was agentische KI wirklich bedeutet\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-10\" class=\"editorjs-toc__link\">Das einfachste Beispiel\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-15\" class=\"editorjs-toc__link\">Wo das einfache Beispiel endet\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-18\" class=\"editorjs-toc__link\">Agent vs. Workflow\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-21\" class=\"editorjs-toc__link\">Agentisches Verhalten ist ein Spektrum, keine binäre Bezeichnung\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-24\" class=\"editorjs-toc__link\">Die minimale Architektur eines agentischen Systems\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-26\" class=\"editorjs-toc__link\">Ein Modell ist kein Agent\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-30\" class=\"editorjs-toc__link\">Werkzeugnutzung ist zentral – aber Werkzeugnutzung allein macht noch keinen Agenten\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-34\" class=\"editorjs-toc__link\">Werkzeugfähigkeit, Berechtigung und Befugnis sind unterschiedlich\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-37\" class=\"editorjs-toc__link\">Die Laufzeitumgebung oder das Harness ist das eigentliche Ausführungssystem\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-41\" class=\"editorjs-toc__link\">Planung ist nützlich, aber ein expliziter Plan ist nicht erforderlich\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-44\" class=\"editorjs-toc__link\">Umgebungsfeedback macht die Schleife nützlich\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-48\" class=\"editorjs-toc__link\">Der Agentenzustand ist nicht dasselbe wie der Modellkontext\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-51\" class=\"editorjs-toc__link\">Speicher ist optional, nicht die Definition eines Agenten\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-55\" class=\"editorjs-toc__link\">Context Engineering wird in Agenten dynamisch\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-58\" class=\"editorjs-toc__link\">Lesetools und Seiteneffekt-Tools haben unterschiedliche Risiken\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-60\" class=\"editorjs-toc__link\">Human-in-the-Loop ist ein Kontrollmechanismus, nicht das Gegenteil von agentischer KI\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-64\" class=\"editorjs-toc__link\">Agenten benötigen explizite Abbruchbedingungen\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-66\" class=\"editorjs-toc__link\">Wiederherstellung ist Teil des Agentenverhaltens\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-70\" class=\"editorjs-toc__link\">Agentische KI erfordert nicht mehrere Agenten\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-74\" class=\"editorjs-toc__link\">Agentenprotokolle sind Interoperabilitätsschichten, nicht der Agent selbst\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-78\" class=\"editorjs-toc__link\">Die Trajektorie ist Teil der Agentenzuverlässigkeit\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-83\" class=\"editorjs-toc__link\">Agentische Systeme vergrößern die Sicherheitsoberfläche\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-85\" class=\"editorjs-toc__link\">Agentenbeobachtbarkeit muss der Schleife folgen\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-88\" class=\"editorjs-toc__link\">Wie man ein agentisches System evaluiert\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-90\" class=\"editorjs-toc__link\">Wann ein Agent angemessen ist\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-93\" class=\"editorjs-toc__link\">Belege aus der ursprünglichen Implementierung\u003C\u002Fa>\u003Col class=\"editorjs-toc__list editorjs-toc__list--depth-1\">\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-94\" class=\"editorjs-toc__link\">Aaasaasa AI Client: Modell, Laufzeitumgebung und Berechtigung sind getrennt\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-99\" class=\"editorjs-toc__link\">Source of Truth Research Engine: begrenzte agentische Recherchephasen\u003C\u002Fa>\u003C\u002Fli>\u003C\u002Fol>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-105\" class=\"editorjs-toc__link\">Häufige Fehlermodi agentischer KI\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-107\" class=\"editorjs-toc__link\">Häufige Missverständnisse\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-109\" class=\"editorjs-toc__link\">Eine praktische Abfolge für das Agentendesign\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-111\" class=\"editorjs-toc__link\">Checkliste für agentische KI-Architektur\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-113\" class=\"editorjs-toc__link\">Randfälle und Einschränkungen\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-119\" class=\"editorjs-toc__link\">Was würde diese Antwort ändern?\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-123\" class=\"editorjs-toc__link\">Verwandtes kanonisches Wissen\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-127\" class=\"editorjs-toc__link\">Häufig gestellte Fragen\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-129\" class=\"editorjs-toc__link\">Glossar\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-131\" class=\"editorjs-toc__link\">Fazit\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-135\" class=\"editorjs-toc__link\">Primärquellen und aktuelle Leitlinien\u003C\u002Fa>\u003C\u002Fli>\u003C\u002Fol>\u003C\u002Fnav>\n\u003Ch2 id=\"section-6\">Was agentische KI wirklich bedeutet\u003C\u002Fh2>\n\u003Cp>Der wichtige Wandel von gewöhnlicher generativer KI zu agentischer KI ist die Kontrolle über den Prozess. Ein normaler Assistent kann eine Frage mit dem ihm übergebenen Kontext beantworten. Ein Agent kann entscheiden, dass die Beantwortung zusätzliche Schritte erfordert: eine Datei prüfen, ein Repository durchsuchen, eine API abfragen, um Klärung bitten, einen Test ausführen, ein Ticket aktualisieren, eine Teilaufgabe delegieren oder nach einer fehlgeschlagenen Aktion erneut versuchen.\u003C\u002Fp>\n\u003Cp>Dies erfordert keine unbegrenzte Autonomie. Ein Agent kann in einer engen Sandbox, unter strengen Berechtigungen und mit erforderlicher Genehmigung vor jeder folgenreichen Aktion arbeiten. Das System ist weiterhin agentisch, wenn das Modell dynamisch unter erlaubten nächsten Schritten wählt.\u003C\u002Fp>\n\u003Cp>Die Architektur ist daher wichtiger als das Etikett. „Agent“ sollte ein Systemverhalten beschreiben: iterative, modellgesteuerte Entscheidungsfindung über Werkzeuge, Zustand und Rückmeldung — nicht bloß einen Chatbot mit einem größeren Prompt.\u003C\u002Fp>\n\u003Ch2 id=\"section-10\">Das einfachste Beispiel\u003C\u002Fh2>\n\u003Cp>Angenommen, ein Entwickler fragt ein KI-System: „Finde heraus, warum die Testsuite fehlschlägt, und behebe den Fehler.“ Ein einzelner Modellaufruf könnte nur wahrscheinliche Ursachen aus dem ihm gegebenen Text vorschlagen.\u003C\u002Fp>\n\u003Cp>Ein agentisches Codierungssystem kann das Repository prüfen, nach dem fehlschlagenden Test suchen, relevante Dateien lesen, eine Änderung vorschlagen, den Code bearbeiten, den Test ausführen, den Fehler beobachten, die Implementierung überarbeiten und den Test erneut ausführen.\u003C\u002Fp>\n\u003Cp>Der agentische Teil besteht nicht einfach darin, dass Shell- und Dateiwerkzeuge existieren. Er besteht darin, dass das Modell Umgebungsrückmeldungen nutzen kann, um den nächsten Schritt zu wählen, anstatt einer vollständig vordefinierten Sequenz zu folgen.\u003C\u002Fp>\n\u003Csection class=\"editorjs-process my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Die grundlegende Agentenschleife\u003C\u002Fh3>\u003Cdiv class=\"grid grid-cols-1 md:grid-cols-2 xl:grid-cols-3 gap-4\">\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">1\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">1. Ein Ziel erhalten\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Der Benutzer oder ein vorgelagertes System definiert das Ziel und relevante Einschränkungen.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">2\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">2. Aktuellen Kontext aufbauen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Die Laufzeitumgebung liefert Anweisungen, Zustand, Verlauf, Speicher, Werkzeuge und aktuelle Belege.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">3\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">3. Modell entscheidet über den nächsten Schritt\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Das Modell kann antworten, ein Werkzeug aufrufen, Informationen anfordern, delegieren oder stoppen.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">4\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">4. Laufzeitumgebung validiert die Anfrage\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Berechtigungen, Schemata, Genehmigungen und Richtlinien bestimmen, ob die vorgeschlagene Aktion ausgeführt werden darf.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">5\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">5. Werkzeug oder Aktion ausführen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Die externe Umgebung ändert sich oder gibt neue Informationen zurück.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">6\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">6. Ergebnis beobachten\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Die Laufzeitumgebung speist strukturierte Werkzeugausgaben, Fehler oder Zustandsänderungen in den nächsten Modellschritt ein.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">7\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">7. Fortfahren oder stoppen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Die Schleife wiederholt sich bis zu Erfolg, Ablehnung, Eskalation, Budgetgrenze, Zeitüberschreitung oder einer anderen Abbruchbedingung.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-15\">Wo das einfache Beispiel endet\u003C\u002Fh2>\n\u003Cp>Nicht jedes mehrstufige KI-System ist gleichermaßen agentisch. Ein Workflow kann mehrere LLM-Aufrufe und Werkzeuge verwenden, während jeder Schritt im Code vorbestimmt ist. Ein anderes System kann das Modell entscheiden lassen, welches Werkzeug in welcher Reihenfolge, wie oft und wann es stoppen soll.\u003C\u002Fp>\n\u003Cp>Beides kann nützlich sein. Der Unterschied liegt darin, wo die Kontrolle liegt. Vordefinierte Workflows verlagern mehr Kontrolle in den Anwendungscode. Agenten verlagern mehr taktische Prozessentscheidungen in die Modell-\u002FLaufzeitschleife.\u003C\u002Fp>\n\u003Ch2 id=\"section-18\">Agent vs. Workflow\u003C\u002Fh2>\n\u003Csection class=\"editorjs-comparison my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Vordefinierter Workflow und agentische Steuerung\u003C\u002Fh3>\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left dark:border-gray-700 dark:bg-gray-900\">\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">LLM-Workflow\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">Agent\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Prozesspfad\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Werkzeugsequenz\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Stärke\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Risiko\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Cp>Anthropic trennt diese beiden Muster ausdrücklich: Workflows orchestrieren Modelle und Werkzeuge über vordefinierte Codepfade, während Agenten Modelle ihre eigenen Prozesse und Werkzeugnutzung dynamisch steuern lassen. Dies ist nicht die einzig mögliche Terminologie, aber es ist eine nützliche Architekturgrenze.\u003C\u002Fp>\n\u003Ch2 id=\"section-21\">Agentisches Verhalten ist ein Spektrum, keine binäre Bezeichnung\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Ebene\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Beispiel\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Wer entscheidet den nächsten Schritt?\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Einzelner Modellaufruf\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Dieses Dokument zusammenfassen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Anwendung ruft das Modell einmal auf\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Werkzeugunterstützte Antwort\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modell kann vor der Antwort eine Websuche verwenden\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modell wählt aus begrenzten Werkzeugen für eine Antwort\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Strukturierter Workflow\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Klassifizieren → abrufen → generieren → validieren\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Anwendungs-Workflow bestimmt die Phasen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Adaptiver Workflow\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modell kann zwischen mehreren Zweigen wählen und es erneut versuchen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Geteilte Kontrolle zwischen Anwendung und Modell\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Agentenschleife\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modell wählt wiederholt Werkzeuge\u002FAktionen basierend auf Beobachtungen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modell steuert die taktische Ausführung innerhalb der Laufzeitbeschränkungen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lang laufender Agent\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Agent pausiert, setzt fort, verwaltet Artefakte und fährt fort\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modell + persistente Laufzeit verwalten die sich entwickelnde Ausführung\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Cp>Jedes der oben genannten Systeme als „Agent“ zu bezeichnen, kann wichtige betriebliche Unterschiede verschleiern. Je stärker die Kontrolle des Modells über Reihenfolge, Dauer und Aktionen ist, desto wichtiger werden Laufzeitisolierung, Berechtigungen, Nachverfolgung, Abbruchbedingungen und Trajektorienbewertung.\u003C\u002Fp>\n\u003Ch2 id=\"section-24\">Die minimale Architektur eines agentischen Systems\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Komponente\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Verantwortlichkeit\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ziel \u002F Aufgabe\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Definiert, was das System erreichen soll.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modell\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Interpretiert den Kontext und entscheidet die nächste Aktion oder Ausgabe.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Anweisungen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Definieren Rolle, Einschränkungen, Prioritäten und aufgabenspezifische Richtlinien.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kontext-Assembler\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Erstellt die Informationen, die dem Modell bei jedem Schritt sichtbar sind.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Werkzeugkatalog\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Definiert Fähigkeiten, die das Modell anfordern kann.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Laufzeit \u002F Harness\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Führt die Schleife aus, führt Werkzeuge aus, verwaltet den Zustand und behandelt Abbruchbedingungen.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Autorisierungsschicht\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Bestimmt, ob eine vorgeschlagene Aktion für den aktuellen Principal zulässig ist.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Zustand \u002F Sitzung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Bewahrt den Aufgabenfortschritt über Turns oder Ausführungsschritte hinweg.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Beobachtungskanal\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Gibt Werkzeugergebnisse und Umgebungsänderungen an den nächsten Modellschritt zurück.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Genehmigungen \u002F menschliche Kontrolle\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Pausiert folgenreiche Aktionen, wenn eine Überprüfung erforderlich ist.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nachverfolgung \u002F Audit\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Zeichnet Modellaufrufe, Werkzeuge, Übergänge, Genehmigungen und Fehler auf.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Bewertung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Misst Ergebnisse und Ausführungstrajektorien anhand von Akzeptanzkriterien.\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-26\">Ein Modell ist kein Agent\u003C\u002Fh2>\n\u003Cp>Ein Sprachmodell erzeugt Ausgaben aus Eingaben. Es besitzt nicht von sich aus ein Dateisystem, führt keinen Shell-Befehl aus, pflegt keinen dauerhaften Aufgabenstatus, erzwingt keine Berechtigungen und ruft sich nicht automatisch erneut auf.\u003C\u002Fp>\n\u003Cp>Diese Fähigkeiten stammen aus der umgebenden Laufzeit. Dasselbe Modell kann sich in einer Anwendung wie ein einfaches Chat-Modell verhalten und in einer anderen als Entscheidungsengine innerhalb einer Agentenschleife.\u003C\u002Fp>\n\u003Caside class=\"editorjs-callout editorjs-callout--success my-6 rounded-xl border p-5 border-emerald-300 bg-emerald-50 dark:border-emerald-900 dark:bg-emerald-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Architekturregel\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">\u003Cstrong>Modellfähigkeit bestimmt, welche Entscheidungen vorgeschlagen werden können. Laufzeitarchitektur bestimmt, was tatsächlich geschehen kann.\u003C\u002Fstrong>\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Ch2 id=\"section-30\">Werkzeugnutzung ist zentral – aber Werkzeugnutzung allein macht noch keinen Agenten\u003C\u002Fh2>\n\u003Cp>Werkzeuge ermöglichen es dem Modell, Informationen zu erlangen und externe Systeme zu beeinflussen. Beispiele sind Datenbanklesevorgänge, Dateioperationen, Shell-Ausführung, Websuche, Browsersteuerung, API-Aufrufe, Ticket-Aktualisierungen oder delegierte Spezialagenten.\u003C\u002Fp>\n\u003Cp>Ein einzelner Modellaufruf kann ein Werkzeug verwenden und bleibt dennoch eine begrenzte werkzeugunterstützte Antwort statt eines lang laufenden Agenten. Agentisches Verhalten entsteht, wenn Werkzeugbeobachtungen eine adaptive Schleife speisen, in der das Modell wählt, was als Nächstes zu tun ist.\u003C\u002Fp>\n\u003Cp>Das Werkzeugdesign ist wichtig, weil Werkzeuge der Vertrag zwischen Modellschlussfolgerung und externer Realität sind. Mehrdeutige oder überlappende Werkzeuge erzeugen Routingfehler; große unstrukturierte Ausgaben verschmutzen den Kontext; breite Werkzeuge mit Nebenwirkungen vergrößern den Wirkungsradius.\u003C\u002Fp>\n\u003Ch2 id=\"section-34\">Werkzeugfähigkeit, Berechtigung und Befugnis sind unterschiedlich\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Schicht\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Frage\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Fähigkeit\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kann diese Laufzeit die Operation technisch ausführen?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Werkzeugfreigabe\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ist diese Fähigkeit für diesen Agenten verfügbar?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Berechtigung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Darf dieser Agent\u002Fdiese Sitzung sie unter der aktuellen Richtlinie verwenden?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Benutzerautorisierung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ist der anfragende Principal berechtigt, diese Operation zu veranlassen?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Geschäftliche Befugnis\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ist die Operation nach Domänenregeln, Genehmigungen und Limits gültig?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ausführung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Hat die Operation tatsächlich stattgefunden?\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Audit\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kann das System nachweisen, wer sie angefordert, genehmigt und ausgeführt hat?\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Cp>Diese Schichten werden in Prototypen häufig zusammengefasst. Ein Modell sieht ein Rückerstattungswerkzeug und scheint daher in der Lage zu sein, Rückerstattungen auszugeben. In der Produktion sollte das Werkzeug dennoch Konto, Benutzer, Transaktion, Betrag, Richtlinie und Genehmigungsbedingungen unabhängig von der Anfrage des Modells validieren.\u003C\u002Fp>\n\u003Ch2 id=\"section-37\">Die Laufzeitumgebung oder das Harness ist das eigentliche Ausführungssystem\u003C\u002Fh2>\n\u003Cp>Die aktuelle Agentendokumentation von OpenAI macht die Unterscheidung der Laufzeitumgebung explizit. Verschiedene Laufzeitumgebungen können Orchestrierung, Zustand, Tools, Sandboxes und Ausführung an unterschiedlichen Stellen verwalten, während das Modell nur ein Teil des Systems bleibt.\u003C\u002Fp>\n\u003Cp>Das Agents SDK beschreibt eine Schleife, die wiederholt das aktuelle Modell aufruft, die Ausgabe prüft, angeforderte Tools oder Übergaben ausführt und fortfährt, bis das Modell eine endgültige Antwort oder einen anderen echten Haltepunkt zurückgibt.\u003C\u002Fp>\n\u003Cp>Das bedeutet, dass Architekturentscheidungen für Agenten auch umfassen, wo die Orchestrierung läuft, wo der Zustand lebt, wer Tools ausführt, welche Sandbox Seiteneffekte enthält und wer Wiederholungen, Timeouts und Wiederaufnahmefähigkeit verantwortet.\u003C\u002Fp>\n\u003Ch2 id=\"section-41\">Planung ist nützlich, aber ein expliziter Plan ist nicht erforderlich\u003C\u002Fh2>\n\u003Cp>Agenten werden oft als Systeme beschrieben, die „planen“. In der Praxis kann Planung explizit oder implizit sein. Ein Agent kann zuerst einen sichtbaren mehrstufigen Plan erstellen oder jeweils eine nächste Aktion wählen und nach jeder Beobachtung überarbeiten.\u003C\u002Fp>\n\u003Cp>Bei hochgradig unsicheren Aufgaben kann kurzfristige Planung sicherer sein, weil die Umgebung einen langen Plan ungültig machen kann. Die architektonische Anforderung ist die Fähigkeit, Aktionen basierend auf dem Ziel, dem aktuellen Zustand und neuen Erkenntnissen auszuwählen und zu überarbeiten.\u003C\u002Fp>\n\u003Ch2 id=\"section-44\">Umgebungsfeedback macht die Schleife nützlich\u003C\u002Fh2>\n\u003Cp>Ein Agent wird operativ bedeutsam, wenn er beobachten kann, ob seine Aktion funktioniert hat. Tool-Ausgaben, Testergebnisse, API-Antworten, Dateisystemzustand, Browserzustand und Anwendungsdatensätze liefern externe Belege, die das System zur Überarbeitung seiner nächsten Entscheidung nutzen kann.\u003C\u002Fp>\n\u003Cp>Die Agentenrichtlinien von Anthropic betonen diese Feedbackschleife: Agenten nutzen Tools, erhalten Ground Truth aus der Umgebung, bewerten den Fortschritt und fahren fort oder fordern menschliche Eingaben an.\u003C\u002Fp>\n\u003Caside class=\"editorjs-callout editorjs-callout--warning my-6 rounded-xl border p-5 border-amber-300 bg-amber-50 dark:border-amber-900 dark:bg-amber-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Selbstauskunft ist kein Umgebungsnachweis\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Wenn ein Agent sagt „die Aufgabe ist abgeschlossen“, beweist das nicht die Fertigstellung. Wo möglich, verifiziere den Endzustand durch ein externes System, einen Test, eine Datei, einen Transaktionsdatensatz oder ein anderes beobachtbares Ergebnis.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Ch2 id=\"section-48\">Der Agentenzustand ist nicht dasselbe wie der Modellkontext\u003C\u002Fh2>\n\u003Cp>Eine lang laufende Aufgabe kann einen Zustand benötigen, der nicht im Modellkontext bleiben kann oder sollte: Aufgaben-IDs, Checkpoints, Artefakte, Genehmigungen, externe Objektkennungen, Wiederholungszähler und Workflow-Status.\u003C\u002Fp>\n\u003Cp>Die Laufzeitumgebung kann diesen dauerhaften Zustand außerhalb des Modellfensters bewahren und den für den nächsten Schritt erforderlichen Kontext rekonstruieren. Dadurch bleibt der für das Modell sichtbare Kontext fokussiert, während Kontinuität und Wiederaufnahmefähigkeit erhalten bleiben.\u003C\u002Fp>\n\u003Ch2 id=\"section-51\">Speicher ist optional, nicht die Definition eines Agenten\u003C\u002Fh2>\n\u003Cp>Ein Agent kann erfolgreich ohne Langzeitspeicher arbeiten, wenn die vollständige Aufgabe in einen begrenzten Lauf passt. Speicher wird nützlich, wenn Informationen über Sitzungen, Aufgaben oder lange Ausführungshorizonte hinweg bestehen bleiben müssen.\u003C\u002Fp>\n\u003Cp>RAG, Speicher, Zustand und Kontext lösen unterschiedliche Probleme. Eine Vektordatenbank als „den Agentenspeicher“ oder den Gesprächsverlauf als „die Zustandsmaschine“ zu behandeln, verbirgt normalerweise wichtige Lebenszyklus- und Autoritätsgrenzen.\u003C\u002Fp>\n\u003Caside class=\"editorjs-referral my-6\">\u003Ca href=\"https:\u002F\u002Fstajic.de\u002Fde\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context\" class=\"flex flex-col sm:flex-row gap-4 rounded-xl border border-gray-200 dark:border-gray-700 p-4 transition hover:border-primary-500\">\u003Cdiv class=\"min-w-0 flex-1\">\u003Cstrong class=\"block text-lg text-gray-900 dark:text-gray-100\">KI-Agentenspeicher ist nicht RAG: Wie man Speicher, Abruf, Zustand und Kontext trennt\u003C\u002Fstrong>\u003Cp class=\"mt-2 text-sm text-gray-600 dark:text-gray-300\">Eine praktische Architektur, die persistenten Speicher, autoritativen Anwendungszustand, Abruf und den dem Modell bereitgestellten Kontext trennt.\u003C\u002Fp>\u003Cspan class=\"mt-3 inline-flex text-sm font-medium text-primary-600 dark:text-primary-400\">Den Artikel zur Speicherarchitektur lesen →\u003C\u002Fspan>\u003C\u002Fdiv>\u003C\u002Fa>\u003C\u002Faside>\n\u003Ch2 id=\"section-55\">Context Engineering wird in Agenten dynamisch\u003C\u002Fh2>\n\u003Cp>Jeder Tool-Aufruf kann neuen Kontext erzeugen. Jeder Schritt kann auch frühere Informationen obsolet machen. Eine leistungsfähige Agenten-Laufzeitumgebung baut daher den Kontext während der Ausführung neu auf oder kuratiert ihn, anstatt alles endlos wiederzugeben.\u003C\u002Fp>\n\u003Cp>Tool-Definitionen, Aufgabenstatus, abgerufene Belege, Beobachtungen und Gedächtnis konkurrieren alle um die Aufmerksamkeit des Modells. Lang laufende Agenten benötigen Kürzung, Kompaktierung oder Just-in-Time-Laden, damit der Kontext für die aktuelle Entscheidung relevant bleibt.\u003C\u002Fp>\n\u003Ch2 id=\"section-58\">Lesetools und Seiteneffekt-Tools haben unterschiedliche Risiken\u003C\u002Fh2>\n\u003Csection class=\"editorjs-comparison my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Informationszugriff versus externe Aktion\u003C\u002Fh3>\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left dark:border-gray-700 dark:bg-gray-900\">\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">Lesen \u002F beobachten\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">Schreiben \u002F handeln\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Beispiele\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Hauptrisiko\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Typische Kontrolle\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-60\">Human-in-the-Loop ist ein Kontrollmechanismus, nicht das Gegenteil von agentischer KI\u003C\u002Fh2>\n\u003Cp>Ein Agent hört nicht auf, agentisch zu sein, nur weil ein Mensch folgenreiche Schritte genehmigt. Das Modell kann weiterhin autonom prüfen, schlussfolgern, suchen und eine Aktion vorbereiten, während die Laufzeitumgebung vor der Ausführung eine menschliche Bestätigung verlangt.\u003C\u002Fp>\n\u003Cp>OpenAIs aktuelle Sicherheitsrichtlinien für Agenten empfehlen ausdrücklich Genehmigungen für Tool-Operationen in risikoreicheren Arbeitsabläufen. Anthropic betont ebenfalls Checkpoints und menschliches Urteilsvermögen, wenn Agenten auf Hindernisse oder folgenreiche Entscheidungen stoßen.\u003C\u002Fp>\n\u003Cp>Die nützliche Architekturfrage ist nicht „Mensch oder autonom?“, sondern welche Entscheidungen delegiert werden können, welche überprüft werden müssen und welche deterministisch bleiben müssen?\u003C\u002Fp>\n\u003Ch2 id=\"section-64\">Agenten benötigen explizite Abbruchbedingungen\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Abbruchbedingung\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Zweck\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Erfolgreiches verifiziertes Ergebnis\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Beenden, wenn der externe Zielzustand bestätigt ist.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Maximale Schritte\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Unkontrollierte Schleifen verhindern.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Zeitbudget\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Die Wanduhr-Ausführungszeit begrenzen.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kosten-\u002FToken-Budget\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ressourcenverbrauch begrenzen.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Detektor für wiederholte Aktionen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Schleifen stoppen, die keinen Fortschritt mehr machen.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Berechtigungsgrenze\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Pausieren oder stoppen, wenn die nächste erforderliche Aktion nicht erlaubt ist.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Menschlicher Genehmigungs-Checkpoint\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Vor folgenreicher Ausführung warten.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nicht behebbarer Tool-Fehler\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Eskalieren, anstatt endlos erneut zu versuchen.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Unsicherheitsschwelle\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Um Klärung bitten, wenn die Aufgabe nicht sicher abgeleitet werden kann.\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-66\">Wiederherstellung ist Teil des Agentenverhaltens\u003C\u002Fh2>\n\u003Cp>Agenten arbeiten in Umgebungen, die fehlschlagen: APIs laufen in Timeouts, Dateien ändern sich, Anmeldedaten laufen ab, Webseiten verschieben sich und Tools liefern fehlerhafte Ausgaben. Ein nützliches agentisches System benötigt daher Wiederherstellungsverhalten, nicht nur eine Tool-Schleife für den Idealfall.\u003C\u002Fp>\n\u003Cp>Wiederherstellung kann Wiederholungsversuche mit Grenzen, die Wahl eines anderen Tools, erneutes Lesen des aktuellen Zustands, Nachfragen beim Benutzer, Zurückrollen einer teilweisen Aktion oder Eskalation an einen Menschen umfassen.\u003C\u002Fp>\n\u003Cp>Wiederholungsversuche erfordern auch Idempotenz-Bewusstsein. Das Wiederholen eines Lesevorgangs ist normalerweise risikoarm; das Wiederholen einer Zahlung oder das erneute Senden einer Nachricht kann doppelte Seiteneffekte erzeugen.\u003C\u002Fp>\n\u003Ch2 id=\"section-70\">Agentische KI erfordert nicht mehrere Agenten\u003C\u002Fh2>\n\u003Cp>Ein einzelner Agent mit einem klaren Tool-Set ist oft einfacher und leichter zu bewerten als eine Multi-Agenten-Architektur. Mehrere Agenten sind nützlich, wenn Spezialisierung die Tool-Isolation, Richtlinien-Isolation, Prompt-Klarheit, Verantwortlichkeit oder Trace-Lesbarkeit wesentlich verbessert.\u003C\u002Fp>\n\u003Cp>OpenAIs aktuelle Orchestrierungsrichtlinien empfehlen ausdrücklich, wo möglich mit einem Agenten zu beginnen und Spezialisten nur dann hinzuzufügen, wenn sich der Vertrag oder die Verantwortlichkeitsgrenze wesentlich ändert.\u003C\u002Fp>\n\u003Cp>Multi-Agenten-Systeme bringen neue Probleme mit sich: Delegationsqualität, duplizierter Kontext, widersprüchlicher Zustand, Übergabesemantik, Identität, Kosten und verteilte Fehlerbehandlung.\u003C\u002Fp>\n\u003Ch2 id=\"section-74\">Agentenprotokolle sind Interoperabilitätsschichten, nicht der Agent selbst\u003C\u002Fh2>\n\u003Cp>Protokolle wie MCP und A2A können eine Agentenarchitektur interoperabel machen, aber sie erzeugen nicht selbst die Agentenschleife. MCP kann Werkzeuge und Ressourcen bereitstellen. A2A kann unabhängig implementierte Agenten verbinden. Die Anwendung benötigt weiterhin Laufzeit, Autorisierung, Zustand, Evaluierung und Domänenlogik.\u003C\u002Fp>\n\u003Cp>Deshalb muss die Protokollfähigkeit von der Geschäftsbefugnis getrennt bleiben. Die Entdeckung eines Werkzeugs über MCP beweist nicht, dass der aktuelle Prinzipal es verwenden darf. Der Empfang einer Aufgabe über A2A beweist nicht, dass der entfernte Agent jede angeforderte Aktion ausführen darf.\u003C\u002Fp>\n\u003Caside class=\"editorjs-referral my-6\">\u003Ca href=\"https:\u002F\u002Fstajic.de\u002Fde\u002Fblog\u002Fmcp-vs-a2a-vs-ucp-vs-ap2-vs-a2ui-the-agent-protocol-stack-explained\" class=\"flex flex-col sm:flex-row gap-4 rounded-xl border border-gray-200 dark:border-gray-700 p-4 transition hover:border-primary-500\">\u003Cdiv class=\"min-w-0 flex-1\">\u003Cstrong class=\"block text-lg text-gray-900 dark:text-gray-100\">MCP vs A2A vs UCP vs AP2 vs A2UI: Der Agentenprotokoll-Stack erklärt\u003C\u002Fstrong>\u003Cp class=\"mt-2 text-sm text-gray-600 dark:text-gray-300\">Eine Protokoll-Verantwortlichkeitskarte, die zeigt, warum Werkzeugzugriff, Agentenzusammenarbeit, Handel, Zahlungsbefugnis und agentengesteuerte UI zu unterschiedlichen Interoperabilitätsgrenzen gehören.\u003C\u002Fp>\u003Cspan class=\"mt-3 inline-flex text-sm font-medium text-primary-600 dark:text-primary-400\">Den Agentenprotokoll-Stack lesen →\u003C\u002Fspan>\u003C\u002Fdiv>\u003C\u002Fa>\u003C\u002Faside>\n\u003Ch2 id=\"section-78\">Die Trajektorie ist Teil der Agentenzuverlässigkeit\u003C\u002Fh2>\n\u003Cp>Eine endgültige Antwort ist kein ausreichender Beweis für ein agentisches System, da ein Agent das richtige Ergebnis über einen unsicheren oder ungültigen Pfad erreichen kann. Er kann ein nicht autorisiertes Werkzeug verwenden, eine erforderliche Prüfung überspringen, einen Seiteneffekt wiederholen, sich auf veralteten Zustand verlassen oder versehentlich erfolgreich sein.\u003C\u002Fp>\n\u003Cp>Die Evaluierung benötigt daher Ausführungsverfolgungen: Entscheidungen, Werkzeugaufrufe, Genehmigungen, Beobachtungen, Zustandsänderungen und Endergebnis. Die aktuelle OpenAI-Sicherheitsrichtlinie empfiehlt Trace-Grader und Evals; die Anthropic-Agenten-Evaluierungsrichtlinie von 2026 behandelt mehrstufige Werkzeugtrajektorien ebenfalls als erstklassige Evaluierungsobjekte.\u003C\u002Fp>\n\u003Cp>Die stärkere Zuverlässigkeitsfrage lautet: Hat der Agent ein akzeptables Ergebnis über eine akzeptable, wiederherstellbare und prüfbare Trajektorie erreicht?\u003C\u002Fp>\n\u003Caside class=\"editorjs-referral my-6\">\u003Ca href=\"https:\u002F\u002Fstajic.de\u002Fde\u002Fblog\u002Fai-agent-reliability-why-the-final-answer-is-not-enough\" class=\"flex flex-col sm:flex-row gap-4 rounded-xl border border-gray-200 dark:border-gray-700 p-4 transition hover:border-primary-500\">\u003Cdiv class=\"min-w-0 flex-1\">\u003Cstrong class=\"block text-lg text-gray-900 dark:text-gray-100\">Zuverlässigkeit von KI-Agenten: Warum die endgültige Antwort nicht ausreicht\u003C\u002Fstrong>\u003Cp class=\"mt-2 text-sm text-gray-600 dark:text-gray-300\">Warum die Produktionsevaluierung Trajektorien, Werkzeugnutzung, Zustandsübergänge und Wiederherstellbarkeit untersuchen muss und nicht nur endgültige Antworten.\u003C\u002Fp>\u003Cspan class=\"mt-3 inline-flex text-sm font-medium text-primary-600 dark:text-primary-400\">Den Zuverlässigkeitsartikel lesen →\u003C\u002Fspan>\u003C\u002Fdiv>\u003C\u002Fa>\u003C\u002Faside>\n\u003Ch2 id=\"section-83\">Agentische Systeme vergrößern die Sicherheitsoberfläche\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Risiko\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Warum Agenten es verstärken\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Architekturantwort\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Prompt-Injection\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nicht vertrauenswürdiger Inhalt kann zukünftige Werkzeugentscheidungen beeinflussen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Anweisungen von Daten trennen; Werkzeuge einschränken; externe Eingaben nach Möglichkeit bereinigen oder strukturieren\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Übermäßige Berechtigungen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Denkfehler können zu realen Seiteneffekten werden\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Minimale Rechte, eingeschränkte Anmeldeinformationen, Richtlinien pro Werkzeug und Genehmigungen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Offenlegung von Anmeldeinformationen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Werkzeuge benötigen möglicherweise leistungsstarke Geheimnisse\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Geheimnisse außerhalb des Modellkontexts halten; Zugriff über vertrauenswürdige Laufzeit vermitteln\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Verwirrter Stellvertreter\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Agent kann mit breiterer Autorität handeln als der anfragende Benutzer\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ausführung an Benutzer-\u002FDienstidentität binden und folgenreiche Aktionen erneut autorisieren\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Außer Kontrolle geratene Schleifen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modell ruft wiederholt Werkzeuge ohne Fortschritt auf\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Schritt-, Zeit- und Kostenbudgets sowie Schleifenerkennung\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Zustandsdrift\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Umgebung ändert sich, nachdem der Agent einen Plan erstellt hat\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Autoritativen Zustand vor folgenreichen Aktionen erneut lesen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Indirekte Injection\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Werkzeug-\u002FWeb-\u002FDokumentinhalt enthält Anweisungen, die auf das Modell abzielen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Externen Inhalt als nicht vertrauenswürdige Daten behandeln, nicht als Anweisungsautorität\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Audit-Lücke\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Endergebnis kann nicht zeigen, was ausgeführt wurde\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Werkzeugaufrufe, Genehmigungen, Identitäten und Zustandsänderungen verfolgen\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-85\">Agentenbeobachtbarkeit muss der Schleife folgen\u003C\u002Fh2>\n\u003Cp>Traditionelle Dienstbeobachtbarkeit zeichnet Anfragen, Latenz und Fehler auf. Agentenbeobachtbarkeit benötigt ein zusätzliches Ausführungsmodell: welcher Agent aktiv war, welche Modellversion die Entscheidung getroffen hat, welcher Kontext verfügbar war, welches Werkzeug ausgewählt wurde, welche Argumente gesendet wurden, welches Ergebnis zurückkam und warum die Ausführung gestoppt wurde.\u003C\u002Fp>\n\u003Cp>Für sensible Systeme benötigen die Traces selbst Zugriffskontrolle und Aufbewahrungsrichtlinien, da Prompts, Werkzeugausgaben und Artefakte vertrauliche Daten enthalten können.\u003C\u002Fp>\n\u003Ch2 id=\"section-88\">Wie man ein agentisches System evaluiert\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Dimension\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Frage\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Beispielnachweis\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Aufgabenerfolg\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ist das angeforderte Ergebnis eingetreten?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Externer Zustand, Tests, Geschäftsergebnis\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Trajektorienqualität\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Waren die Schritte akzeptabel?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Werkzeug-\u002FAktions-Trace\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Werkzeugauswahl\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Hat der Agent geeignete Fähigkeiten gewählt?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Erwartete vs. tatsächliche Werkzeugaufrufe\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Einhaltung von Berechtigungen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ist er innerhalb der erlaubten Autorität geblieben?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Autorisierungsprotokolle und Tests für verweigerte Aktionen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Zustandsbehandlung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Hat er aktuellen autoritativen Zustand verwendet?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Aktualitätsprüfungen und Zustandsänderungstests\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wiederherstellung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Hat er korrekt auf Fehler reagiert?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Injizierte Timeout-\u002FFehlerszenarien\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Stoppverhalten\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Hat er am richtigen Punkt gestoppt?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Schrittanzahlen, Schleifenerkennung, Endzustandsnachweis\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Menschliche Eskalation\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Hat er gefragt, wenn eine Überprüfung erforderlich war?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Genehmigungs-\u002FEskalations-Traces\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kosten\u002FLatenz\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">War die Autonomie die Betriebskosten wert?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tokens, Werkzeugaufrufe, Dauer\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Robustheit\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Übersteht er realistische Umgebungsvariationen?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wiederholte und adversariale Versuche\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-90\">Wann ein Agent angemessen ist\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Verwenden Sie einen Agenten, wenn\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Bevorzugen Sie einen Workflow oder einfachen Aufruf, wenn\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Die Anzahl oder Reihenfolge der Schritte nicht zuverlässig im Voraus bekannt ist\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Die Sequenz stabil und deterministisch ist\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Das System die Umgebung untersuchen und sich anpassen muss\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ein einzelner Abruf- und Generierungsschritt ausreicht\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Mehrere Tools je nach Zwischenergebnissen nützlich sein können\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ein bekannter API-Aufruf die Aufgabe löst\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Die Aufgabe von iterativer Verifikation oder Reparatur profitiert\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Die Antwort direkt aus dem bereitgestellten Kontext erzeugt werden kann\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Fehler flexibles Wiederherstellungsverhalten erfordern\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Fehlerzweige einfach sind und explizit kodiert werden können\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Menschliche Überprüfung an sinnvollen Kontrollpunkten eingefügt werden kann\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Jeder Schritt risikoreich ist und ohnehin manuell gesteuert werden muss\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Der erwartete Wert zusätzliche Latenz, Kosten und Komplexität rechtfertigt\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Vorhersagbarkeit und niedrige Kosten wichtiger sind als Flexibilität\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Cp>Eine gute Standardeinstellung ist, mit der einfachsten funktionierenden Lösung zu beginnen und die agentische Komplexität nur dann zu erhöhen, wenn Flexibilität einen messbaren Mehrwert bringt. Agenten tauschen Vorhersagbarkeit, Latenz und Kosten gegen adaptive Ausführung.\u003C\u002Fp>\n\u003Ch2 id=\"section-93\">Belege aus der ursprünglichen Implementierung\u003C\u002Fh2>\n\u003Ch3 id=\"section-94\">Aaasaasa AI Client: Modell, Laufzeitumgebung und Berechtigung sind getrennt\u003C\u002Fh3>\n\u003Cp>Der Aaasaasa AI Client trennt ausdrücklich Agent\u002FClient, Anbieter, Modell, Laufzeitumgebung und Berechtigungen. Seine Architekturdokumentation behandelt Berechtigungen als zentrale Tool-\u002FWorkspace-Richtlinie und nicht als Modelleigenschaft.\u003C\u002Fp>\n\u003Cp>Dieselbe Anwendung kann einen Direct Chat ohne Dateisystem- oder Shell-Tools bereitstellen, während eine Codex-Laufzeitumgebung unter einem ausgewählten Workspace- und Berechtigungsprofil arbeitet. Dies zeigt eine zentrale agentische Architekturgrenze: Eine Änderung der Laufzeitumgebung\u002FTool-Oberfläche ändert, was das System tun kann, selbst wenn der Modellzugriff verfügbar bleibt.\u003C\u002Fp>\n\u003Cp>Das Repository unterscheidet außerdem eine lokale Codex-Laufzeitumgebung vom Modellstandort: Eine lokale Laufzeitumgebung kann ein Cloud-Modell aufrufen. Dies verhindert den häufigen Fehler, „Agent läuft lokal“ mit „Inferenz ist lokal“ gleichzusetzen.\u003C\u002Fp>\n\u003Cp>Die Implementierung deaktiviert eingebettete Ausführungspfade, deren Genehmigungssemantik das erforderliche Berechtigungsmodell nicht erfüllt. Dies unterstützt das Prinzip, dass Agentenfähigkeiten die Laufzeitautorisierung nicht allein deshalb umgehen sollten, weil ein zugrunde liegendes Framework Tools ausführen kann.\u003C\u002Fp>\n\u003Ch3 id=\"section-99\">Source of Truth Research Engine: begrenzte agentische Recherchephasen\u003C\u002Fh3>\n\u003Cp>Die Source of Truth Research Engine verwendet eine begrenzte Recherche-Pipeline: entdecken → beschaffen → extrahieren → verifizieren → widersprechen → synthetisieren. Rechercheaufträge können über eine KI-Laufzeitumgebung ausgeführt werden, während Belege, Quellen, Aussagen und Widersprüche in einem externen persistenten Speicher verbleiben.\u003C\u002Fp>\n\u003Cp>Dies ist absichtlich kontrollierter als ein uneingeschränkter autonomer Rechercheagent. Die Phasen bieten Leitplanken dafür, welche Art von Arbeit als Nächstes erfolgen sollte, während sie innerhalb jeder begrenzten Aufgabe weiterhin modellgesteuerte Recherche ermöglichen.\u003C\u002Fp>\n\u003Cp>Diese Unterscheidung ist ein nützlicher Beleg für Agentendesign: Autonomie kann in einen strukturierten Lieferrahmen gesetzt werden, anstatt gleichmäßig auf den gesamten Prozess angewendet zu werden.\u003C\u002Fp>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Implementiertes Muster\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Lektion zur agentischen Architektur\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Direct Chat hat keine OS-Tools\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ein Modell kann ohne agentische Ausführungsfähigkeit existieren.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Codex-Laufzeitumgebung hat ein Workspace-Berechtigungsprofil\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tool-Autorität gehört zur Laufzeitrichtlinie, nicht zur Modellfähigkeit.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Anbieter\u002FModell\u002FLaufzeitumgebung sind getrennte Konzepte\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Der Ort der Agenten-Harness und der Ort der Inferenz sind unabhängige Entscheidungen.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Berechtigungsbroker für toolfähige Laufzeitumgebungen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Fähigkeitsoffenlegung kann zentralisiert und gesteuert werden.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Begrenzte Recherchephasen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Autonomie kann innerhalb expliziter Prozessgrenzen arbeiten.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Persistente Aussagen\u002FBelege außerhalb des Modellkontexts\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Agentenzustand und Belege müssen nicht nur im Gesprächsverlauf leben.\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Caside class=\"editorjs-callout editorjs-callout--note my-6 rounded-xl border p-5 border-gray-300 bg-gray-50 dark:border-gray-700 dark:bg-gray-900\u002F40\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Evidenzgrenze\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Diese Projekte demonstrieren konkrete Agenten-\u002FLaufzeit-, Berechtigungs- und begrenzte Recherchemuster. Sie werden nicht als Beweis für einen groß angelegten kommerziellen Einsatz autonomer Agenten präsentiert.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Ch2 id=\"section-105\">Häufige Fehlermodi agentischer KI\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Fehlermodus\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Was tatsächlich fehlgeschlagen ist\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Agent“ ist nur ein Chatbot mit im Prompt aufgelisteten Tools\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Es existiert keine zuverlässige Laufzeitschleife oder Tool-Ausführungsarchitektur\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tool-Unterstützung wird als Berechtigung behandelt\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Fähigkeits- und Autorisierungsgrenzen werden aufgelöst\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Agent vertraut seiner eigenen Abschlusserklärung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ergebnis wird nicht gegen externen Zustand verifiziert\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Jede Aufgabe wird multi-agent\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Komplexität steigt ohne echte Eigentums- oder Spezialisierungsgrenze\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Gesprächsverlauf wird als dauerhafter Zustand verwendet\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wiederaufnahmefähigkeit und autoritativer Zustand werden fragil\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Agent wiederholt Seiteneffekte blind\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Doppelte Nachrichten, Zahlungen oder Zustandsänderungen werden möglich\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Keine Schritt-\u002FKostengrenzen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Agent kann endlos schleifen oder unkontrollierte Ressourcen verbrauchen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tool-Ausgabe wird als Anweisung vertraut\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Indirekte Prompt-Injection kann Verhalten umleiten\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Korrekte Endantwort ist die einzige Bewertung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Unsichere oder ungültige Trajektorien bleiben unsichtbar\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modell-Upgrade wird als transparent behandelt\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tool-Auswahl, Planung und Stoppverhalten können sich ändern\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ein breites Tool legt viele privilegierte Operationen offen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Der Wirkungsradius steigt und die Absicht wird schwerer zu validieren\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Menschliche Genehmigung existiert, aber dem Prüfer fehlt Kontext\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Genehmigung wird zeremoniell statt wirksam\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-107\">Häufige Missverständnisse\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Missverständnis\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Korrektur\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Ein LLM ist ein Agent.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Das Modell ist die Entscheidungskomponente; der Agent ist das umgebende System, das Tools, Zustand und Iteration verwaltet.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Tool-Aufruf bedeutet automatisch agentische KI.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ein einzelner begrenzter Tool-Aufruf kann keine adaptive mehrstufige Agentenschleife beinhalten.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Agenten müssen vollständig autonom sein.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Agentische Systeme können Genehmigungen erfordern und unter engen Berechtigungsgrenzen arbeiten.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Agenten brauchen Langzeitgedächtnis.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Gedächtnis ist optional; viele nützliche Agenten erledigen begrenzte Aufgaben ohne sitzungsübergreifendes Gedächtnis.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Agenten müssen zuerst einen schriftlichen Plan erstellen.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Planung kann explizit oder implizit sein und Schritt für Schritt erfolgen.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Multi-Agent ist fortschrittlicher als Single-Agent.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Es ist komplexer; verwenden Sie es nur, wenn Spezialisierung oder Eigentumsgrenzen es rechtfertigen.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„MCP erzeugt einen Agenten.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">MCP legt Tools\u002FRessourcen offen; die Laufzeitumgebung benötigt weiterhin eine Agentenschleife und ein Autorisierungsmodell.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Eine lokale Laufzeitumgebung bedeutet, dass das Modell lokal ist.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Der Ort der Laufzeitumgebung und der Ort der Inferenz\u002Fdes Anbieters sind getrennt.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Wenn das Endergebnis korrekt ist, hat der Agent korrekt gearbeitet.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Eine unsichere oder nicht autorisierte Trajektorie kann dennoch ein korrektes Ergebnis liefern.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Menschliche Genehmigung hebt Autonomie auf.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Genehmigung kann ausgewählte Aktionen einschränken, während der Rest des Prozesses modellgesteuert bleibt.\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-109\">Eine praktische Abfolge für das Agentendesign\u003C\u002Fh2>\n\u003Csection class=\"editorjs-process my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Den Agenten von der Autorität nach außen hin entwerfen\u003C\u002Fh3>\u003Cdiv class=\"grid grid-cols-1 md:grid-cols-2 xl:grid-cols-3 gap-4\">\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">1\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">1. Das Ergebnis definieren\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Formulieren Sie, welches externe Resultat oder Artefakt den Aufgabenerfolg belegt.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">2\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">2. Entscheiden, ob tatsächlich ein Agent benötigt wird\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Bevorzugen Sie einen einfachen Aufruf oder einen deterministischen Workflow, wenn der Pfad vorhersehbar ist.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">3\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">3. Zustand und Source of Truth identifizieren\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Definieren Sie, welche Systeme aktuelle Fakten, Aufgabenfortschritt und Geschäftszustand besitzen.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">4\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">4. Die Werkzeugoberfläche definieren\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Legen Sie die kleinste Menge klarer Fähigkeiten offen, die für die Aufgabe erforderlich sind.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">5\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">5. Identität und Berechtigungen binden\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Trennen Sie Benutzerautorität, Agenten-\u002FLaufzeitberechtigungen und Werkzeugfähigkeiten.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">6\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">6. Autonomiegrenzen wählen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Legen Sie fest, was das Modell dynamisch entscheiden darf und was deterministisch bleibt.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">7\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">7. Genehmigungsprüfpunkte hinzufügen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Fordern Sie bei folgenreichen oder irreversiblen Aktionen gegebenenfalls eine Überprüfung an.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">8\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">8. Stoppen und Wiederherstellung definieren\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Legen Sie Erfolgsnachweis, Budgets, Timeouts, Wiederholungen, Eskalation und Schleifensteuerung fest.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">9\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">9. Kontext-\u002FZustandsverwaltung entwerfen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Halten Sie aktuellen Zustand, Speicher, Werkzeugbeobachtungen und dauerhafte Artefakte in den richtigen Schichten.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">10\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">10. Die Trajektorie nachverfolgen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Zeichnen Sie genügend Ausführungsstruktur auf, um Modell-\u002FWerkzeugentscheidungen zu debuggen und zu prüfen.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">11\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">11. Realistische Fehler bewerten\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Testen Sie veralteten Zustand, Werkzeugfehler, Prompt-Injection, mehrdeutige Anfragen und veränderte Umgebungen.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">12\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">12. Autonomie nur aufgrund von Belegen erweitern\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Erhöhen Sie Berechtigungen oder den Ausführungshorizont, wenn die Bewertung zeigt, dass der Nutzen das Risiko rechtfertigt.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-111\">Checkliste für agentische KI-Architektur\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Frage\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Erwarteter Beleg\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Was beweist den Erfolg?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Externes Ergebnis, Artefakt, Test oder autoritativer Zustand.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Warum wird ein Agent benötigt?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Der Pfad hängt tatsächlich von Zwischenbeobachtungen ab.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Welche Entscheidungen sind modellgetrieben?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Explizite Autonomiegrenze.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Welche Werkzeuge existieren?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kleine, dokumentierte, eindeutige Fähigkeitsmenge.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wer darf welches Werkzeug verwenden?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Identitäts- und kontextbewusste Autorisierungsrichtlinie.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Welche Aktionen benötigen eine Genehmigung?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Regeln zur Überprüfung basierend auf den Folgen.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wo lebt der Aufgabenzustand?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Anwendungsseitiger Zustand getrennt vom transienten Modellkontext.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wie erholt sich der Agent?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Verhalten bei Wiederholung, erneutem Lesen, Rollback, Klärung und Eskalation.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wie stoppt er?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Verifizierte Fertigstellung plus Schritt-\u002FZeit-\u002FKostengrenzen.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wie werden Nebenwirkungen geschützt?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Validierung, Idempotenz, geringste Berechtigung und Bestätigung.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kann die Ausführung rekonstruiert werden?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Spuren von Werkzeugen, Genehmigungen und Zustandsübergängen.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wie wird er bewertet?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ergebnis- + Trajektorien- + Robustheitstests.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Was ändert sich nach einem Modell-\u002FLaufzeit-Update?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Regressionssuite für Werkzeugauswahl, Berechtigungen, Stoppen und Wiederherstellung.\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-113\">Randfälle und Einschränkungen\u003C\u002Fh2>\n\u003Cp>Manche Systeme sind nur im engen Routing-Sinne „agentisch“: Das Modell wählt einen Spezialisten oder ein Werkzeug aus, und der Rest des Workflows ist deterministisch. Das kann trotzdem nützlich sein, sollte aber nicht als gleichwertig mit einem lang laufenden autonomen Agenten beschrieben werden.\u003C\u002Fp>\n\u003Cp>In hochgradig folgenreichen Domänen kann die Autonomie von Agenten absichtlich eingeschränkt werden. Ein KI-System kann Belege prüfen, Empfehlungen vorbereiten und strukturierte Formulare ausfüllen, während ein Mensch der einzige Akteur bleibt, der die endgültige Transaktion ausführen darf.\u003C\u002Fp>\n\u003Cp>Manche Umgebungen eignen sich gut für Agenten, weil das Feedback objektiv ist. Coding-Agenten können Tests ausführen; Infrastruktur-Agenten können Metriken prüfen; Daten-Agenten können Abfrageergebnisse validieren. Offene Domänen mit schwachem Feedback erfordern eine vorsichtigere Bewertung.\u003C\u002Fp>\n\u003Cp>Ein Agent kann vollständig lokal, vollständig über verwaltete Cloud-Dienste oder in einer hybriden Architektur betrieben werden. Agentisches Verhalten beschreibt den Kontrollfluss, nicht den Hosting-Standort.\u003C\u002Fp>\n\u003Cp>Der Begriff „Reasoning“ sollte nicht als Beweis dafür verwendet werden, dass der interne Prozess des Agenten korrekt ist. Die Produktionssicherung sollte sich auf beobachtbare Eingaben, Aktionen, Ausgaben, Zustände und Bewertungen stützen und nicht auf nicht überprüfbare Behauptungen über verborgenes Reasoning.\u003C\u002Fp>\n\u003Ch2 id=\"section-119\">Was würde diese Antwort ändern?\u003C\u002Fh2>\n\u003Cp>Hersteller-APIs und Agenten-Frameworks werden sich weiterentwickeln, aber die Architekturgrenze ist stabil: Ein Modell schlägt Entscheidungen vor, eine Laufzeit verwaltet die Schleife, Werkzeuge verbinden mit der Umgebung, Berechtigungen beschränken Aktionen und externe Beobachtungen bestimmen, was tatsächlich passiert ist.\u003C\u002Fp>\n\u003Cp>Wenn Modelle zuverlässiger werden, können Systeme sicher längere Horizonte oder komplexeres Wiederherstellungsverhalten delegieren. Wenn Laufzeitverifikation und Autorisierung besser werden, können einige Genehmigungsschritte automatisiert werden. Das sind Änderungen des Autonomiegrades, nicht der grundlegenden Verantwortungsschichten.\u003C\u002Fp>\n\u003Cp>Die empfohlene Architektur ändert sich auch je nach Folgen. Ein Recherche-Agent, der nur öffentliche Quellen liest, kann andere Kontrollen tolerieren als ein Agent, der Produktionskonfiguration schreibt oder Geld bewegt.\u003C\u002Fp>\n\u003Ch2 id=\"section-123\">Verwandtes kanonisches Wissen\u003C\u002Fh2>\n\u003Cp>Agentische KI steht über mehreren vorausgesetzten Schichten: Kontext-Engineering bestimmt, was das Modell sieht; Source-of-Truth-Architektur bestimmt, welche Informationen autoritativ sind; Retrieval liefert externe Belege; Laufzeitarchitektur bestimmt, was ausgeführt werden kann.\u003C\u002Fp>\n\u003Cp>Nachgelagerte Knoten umfassen Tool Calling, MCP, A2A, Agentenidentität, Berechtigungen, Auditierbarkeit, Human-in-the-Loop, Orchestrierung, Speicher und Multi-Agenten-Systeme.\u003C\u002Fp>\n\u003Cp>Der Artikel zum Protokollstapel sollte daher nach dem grundlegenden Agentenkonzept gelesen werden: Protokolle standardisieren Grenzen um Agenten; sie definieren nicht das agentische Verhalten selbst.\u003C\u002Fp>\n\u003Ch2 id=\"section-127\">Häufig gestellte Fragen\u003C\u002Fh2>\n\u003Csection class=\"editorjs-faq my-6 rounded-xl border border-gray-200 p-5 dark:border-gray-700\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">FAQ zu agentischer KI\u003C\u002Fh3>\u003Cdiv id=\"faq1\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Was ist agentische KI?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Agentische KI ist ein KI-System, in dem ein Modell ein Ziel über mehrere Schritte verfolgen kann, indem es Aktionen oder Werkzeuge auswählt, Ergebnisse beobachtet, seinen Zustand aktualisiert und fortfährt, bis eine Abbruchbedingung erreicht ist.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq2\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Was ist der Unterschied zwischen einem LLM und einem KI-Agenten?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Ein LLM erzeugt Ausgaben aus Eingaben. Ein Agent kombiniert ein Modell mit einer Laufzeitumgebung, Werkzeugen, Zustand, Berechtigungen, Kontextverwaltung und einer iterativen Ausführungsschleife.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq3\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Macht Werkzeugaufruf ein System zu einem Agenten?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Nicht unbedingt. Eine einzelne werkzeugunterstützte Modellantwort kann begrenzt und nicht agentisch sein. Agentisches Verhalten tritt auf, wenn Werkzeugbeobachtungen eine adaptive mehrstufige Schleife steuern.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq4\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Was ist der Unterschied zwischen einem Agenten und einem KI-Workflow?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Ein Workflow folgt normalerweise einem im Anwendungscode definierten Prozesspfad. Ein Agent hat mehr modellgesteuerte Kontrolle darüber, welche Schritte und Werkzeuge basierend auf Zwischenbeobachtungen verwendet werden.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq5\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Brauchen Agenten Gedächtnis?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Nein. Langzeitgedächtnis ist nützlich für persistente Informationen über Sitzungen hinweg, aber viele Agenten erledigen begrenzte Aufgaben nur mit dem aktuellen Aufgabenstatus und Kontext.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq6\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Brauchen KI-Agenten mehrere Agenten?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Nein. Ein einzelner Agent ist oft einfacher. Multi-Agenten-Systeme sind gerechtfertigt, wenn Spezialisierung, Werkzeugisolierung, Richtlinienisolierung oder Eigentumsgrenzen das System wesentlich verbessern.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq7\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Kann ein Agent Human-in-the-Loop sein?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Ja. Der Agent kann autonom risikoarme Analyse und Vorbereitung durchführen, während die Laufzeitumgebung vor folgenreichen Aktionen für menschliche Genehmigung pausiert.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq8\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Ist MCP ein Agenten-Framework?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Nein. MCP ist ein Interoperabilitätsprotokoll zur Bereitstellung von Werkzeugen, Ressourcen und Prompts. Eine Agenten-Laufzeitumgebung kann MCP verwenden, benötigt aber weiterhin ihre eigene Schleife, Zustand, Autorisierung und Evaluierung.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq9\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Wie weiß man, dass ein Agent eine Aufgabe tatsächlich abgeschlossen hat?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Wo möglich, den Erfolg durch externen Zustand, Tests, Artefakte oder autoritative Systemaufzeichnungen verifizieren, anstatt der Abschlusserklärung des Modells selbst zu vertrauen.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-129\">Glossar\u003C\u002Fh2>\n\u003Csection class=\"editorjs-glossary my-6 rounded-xl border border-gray-200 dark:border-gray-700 p-5\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Wichtige Begriffe der agentischen KI\u003C\u002Fh3>\u003Cdl>\u003Cdiv id=\"agentic-ai\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Agentische KI\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">KI-Systemverhalten, bei dem ein Modell dynamisch eine mehrstufige Ausführung mithilfe von Werkzeugen, Beobachtungen und Zustand auf ein Ziel hin steuert.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"ai-agent\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">KI-Agent\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Ein modellzentriertes System mit Laufzeitumgebung, Werkzeugen, Zustand und einer Ausführungsschleife, das eine Aufgabe über mehrere Schritte verfolgen kann.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"agent-loop\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Agentenschleife\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Wiederholter Zyklus aus Modellentscheidung, Werkzeug-\u002FAktionsausführung, Beobachtung und aktualisierter Modellentscheidung bis zum Stopp.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"runtime-harness\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Laufzeitumgebung \u002F Harness\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Die Ausführungsschicht, die die Modellschleife, Werkzeuge, Zustand, Genehmigungen, Kontext, Fehler und Abbruchbedingungen verwaltet.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"tool\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Werkzeug\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Eine dem Modell bereitgestellte Fähigkeit zum Lesen von Informationen, Berechnen, Delegieren oder Ändern externen Zustands.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"observation\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Beobachtung\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Informationen, die von einem Werkzeug oder einer Umgebung zurückgegeben und einem späteren Agentenschritt bereitgestellt werden.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"agent-state\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Agentenzustand\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Persistente Aufgaben- oder Ausführungsinformationen, die außerhalb einer einzelnen Modellausgabe existieren und über Schritte oder Pausen hinweg bestehen können.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"autonomy-boundary\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Autonomiegrenze\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Die explizite Grenze, die definiert, welche Entscheidungen und Aktionen das Modell dynamisch steuern darf.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"human-in-the-loop\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Human-in-the-Loop\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Ein Kontrollmuster, bei dem menschliche Überprüfung, Eingabe oder Genehmigung an ausgewählten Punkten in einem KI-gesteuerten Prozess erforderlich ist.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"trajectory\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Trajektorie\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Die Abfolge relevanter Zustände, Entscheidungen, Werkzeugaufrufe, Aktionen und Beobachtungen zwischen Aufgabenanfrage und Endergebnis.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"idempotency\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Idempotenz\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Eigenschaft, die es ermöglicht, eine Operation zu wiederholen, ohne unbeabsichtigt denselben Seiteneffekt mehrfach anzuwenden.\u003C\u002Fdd>\u003C\u002Fdiv>\u003C\u002Fdl>\u003C\u002Fsection>\n\u003Ch2 id=\"section-131\">Fazit\u003C\u002Fh2>\n\u003Cp>Agentische KI ist nicht einfach ein klügeres Modell oder ein Chatbot mit mehr Werkzeugen. Es ist eine Systemarchitektur, in der ein Modell an einer iterativen Kontrollschleife teilnimmt: entscheiden, handeln, beobachten, aktualisieren und fortfahren.\u003C\u002Fp>\n\u003Cp>Das Modell bietet flexible Entscheidungsfindung, aber die umgebende Laufzeitumgebung muss die Ausführungsrealität besitzen: Berechtigungen, Werkzeugzugriff, Zustand, Genehmigungen, Wiederholungen, Budgets, Abbruchbedingungen, Nachverfolgung und Verifizierung.\u003C\u002Fp>\n\u003Cp>Das nützlichste Designprinzip ist daher: taktische Wahl nur innerhalb expliziter technischer und geschäftlicher Grenzen an das Modell delegieren. Agentische Fähigkeit wird erst dann zur Produktionsfähigkeit, wenn Autonomie, Autorität und Evidenz trennbar bleiben.\u003C\u002Fp>\n\u003Ch2 id=\"section-135\">Primärquellen und aktuelle Leitlinien\u003C\u002Fh2>\n\u003Cp>Die folgenden Quellen stützen die aktuellen architektonischen Unterscheidungen rund um Agenten, Workflows, Schleifen, Werkzeuge, Orchestrierung, Sicherheit und Evaluierung. Projektabschnitte sind originale Implementierungsnachweise und ausdrücklich auf das beschränkt, was die Repositories demonstrieren.\u003C\u002Fp>\n\u003Ca href=\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">OpenAI — Agents\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Aktuelle Entwicklerleitlinien, die Laufzeitentscheidungen für mehrstufige Arbeit, Werkzeuge, Zustand, Orchestrierung und Agentenausführung definieren.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\u002Fdefine-agents\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">OpenAI — Agent definitions\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Aktuelle Dokumentation, die einen Agenten als Modell plus Anweisungen und optionales Laufzeitverhalten beschreibt, einschließlich Werkzeugen, Guardrails, MCP-Servern und Übergaben.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\u002Frunning-agents\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">OpenAI — Running agents\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Aktuelle Dokumentation der Agentenschleife: Modellaufruf, Werkzeugausführung oder Übergabe, Fortsetzung und finaler Stopppunkt.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\u002Forchestration\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">OpenAI — Orchestration and handoffs\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Aktuelle Leitlinien zu Übergaben, Agenten-als-Werkzeuge und wann Spezialagenten nützliche Eigentums- oder Fähigkeitsgrenzen hinzufügen.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagent-builder-safety\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">OpenAI — Safety in building agents\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Aktuelle Sicherheitsleitlinien zu Werkzeuggenehmigungen, Prompt-Injection, Guardrails und trace-basierter Evaluierung.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Fbuilding-effective-agents\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">Anthropic — Building effective agents\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Technische Leitlinien, die vordefinierte Workflows von modellgesteuerten Agenten unterscheiden und werkzeugbasierte Umgebungs-Feedbackschleifen beschreiben.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Feffective-context-engineering-for-ai-agents\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">Anthropic — Effective context engineering for AI agents\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Praktische Einordnung von Agenten als LLMs, die autonom Werkzeuge in einer Schleife verwenden, mit dynamischer Just-in-Time-Kontextverwaltung.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Fdemystifying-evals-for-ai-agents\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">Anthropic — Demystifying evals for AI agents\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Leitlinien von 2026 zur Evaluierung mehrturniger Agenten, die Werkzeuge aufrufen, Zustand ändern und sich an Zwischenergebnisse anpassen.\u003C\u002Fp>\u003C\u002Fa>",{"time":211,"blocks":212,"version":1537},1791481568914,[213,219,227,234,241,249,254,259,264,269,274,279,284,289,318,323,328,333,338,370,375,380,413,418,423,467,472,477,482,489,494,499,504,509,514,543,548,553,558,563,568,573,578,583,588,593,598,604,609,614,619,624,629,634,643,648,653,658,663,688,693,698,703,708,713,748,753,758,763,768,773,778,783,788,793,798,803,811,816,821,826,831,839,844,884,889,894,899,904,952,957,986,991,996,1001,1006,1011,1016,1021,1026,1031,1036,1041,1067,1073,1078,1122,1127,1165,1170,1212,1217,1263,1268,1273,1278,1283,1288,1293,1298,1303,1308,1313,1318,1323,1328,1333,1338,1380,1385,1434,1439,1444,1449,1454,1459,1464,1474,1483,1492,1501,1510,1519,1528],{"id":214,"data":215,"type":217,"tunes":218},"intro",{"text":216},"Agentische KI ist ein KI-System, in dem ein Modell ein Ziel über mehrere Schritte hinweg verfolgen kann, indem es entscheidet, was als Nächstes zu tun ist, Werkzeuge oder andere Fähigkeiten nutzt, die Ergebnisse beobachtet, seinen Arbeitszustand aktualisiert und fortfährt, bis es eine Abbruchbedingung erreicht. Das Modell allein ist nicht der Agent. Ein nutzbarer Agent benötigt außerdem eine Laufzeitumgebung oder ein Harness, das Kontext, Werkzeugausführung, Zustand, Berechtigungen, Genehmigungen, Fehler und die Schleife zwischen Entscheidungen und Beobachtungen verwaltet.","paragraph",{},{"id":220,"data":221,"type":225,"tunes":226},"direct",{"body":222,"title":223,"variant":224},"Ein normaler Modellaufruf ist üblicherweise \u003Cstrong>Eingabe → Modell → Ausgabe\u003C\u002Fstrong>. Ein agentisches System ist eher \u003Cstrong>Ziel → Entscheidung → Werkzeug\u002FAktion → Beobachtung → aktualisierte Entscheidung → … → Ergebnis\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>Die entscheidende Unterscheidung ist nicht, ob eine Anwendung ein LLM oder Function Calling verwendet. Sie besteht darin, ob das System dem Modell eine sinnvolle Kontrolle über den nächsten Schritt eines mehrstufigen Prozesses gibt, während eine Laufzeitumgebung einschränkt, was das Modell tatsächlich tun darf.","Direkte Antwort","info","callout",{},{"id":228,"data":229,"type":225,"tunes":233},"boundary",{"body":230,"title":231,"variant":232},"Ein Modell mag wissen, wie man ein Werkzeug aufruft. Eine Laufzeitumgebung mag dieses Werkzeug bereitstellen. Keine dieser Tatsachen bedeutet, dass der aktuelle Benutzer oder Agent befugt ist, die zugrunde liegende Geschäftsaktion auszuführen. \u003Cstrong>Werkzeugfähigkeit, Werkzeugberechtigung und Geschäftsbefugnis sind separate Ebenen.\u003C\u002Fstrong>","Fähigkeit ist nicht Befugnis","warning",{},{"id":235,"data":236,"type":225,"tunes":240},"current",{"body":237,"title":238,"variant":239},"Die Agenten-Terminologie variiert weiterhin zwischen Anbietern und Forschungsgemeinschaften. OpenAI definiert Agenten-Laufzeitumgebungen derzeit anhand mehrstufiger Arbeit, Werkzeugen, Zustand und Orchestrierung. Die praktische Unterscheidung von Anthropic bleibt nützlich: Workflows folgen vordefinierten Codepfaden, während Agenten ihren eigenen Prozess und ihre Werkzeugnutzung dynamisch steuern. Dieser Artikel behandelt „agentische KI“ daher als ein architektonisches Spektrum und nicht als eine standardisierte Produktkategorie.","Hinweis zu aktuellen Quellen — 8. Oktober 2026","note",{},{"id":242,"data":243,"type":247,"tunes":248},"toc",{"title":244,"maxLevel":245,"minLevel":246},"Inhalt",3,2,"tableOfContents",{},{"id":250,"data":251,"type":41,"tunes":253},"h-meaning",{"text":252,"level":246},"Was agentische KI wirklich bedeutet",{},{"id":255,"data":256,"type":217,"tunes":258},"p-meaning-1",{"text":257},"Der wichtige Wandel von gewöhnlicher generativer KI zu agentischer KI ist die Kontrolle über den Prozess. Ein normaler Assistent kann eine Frage mit dem ihm übergebenen Kontext beantworten. Ein Agent kann entscheiden, dass die Beantwortung zusätzliche Schritte erfordert: eine Datei prüfen, ein Repository durchsuchen, eine API abfragen, um Klärung bitten, einen Test ausführen, ein Ticket aktualisieren, eine Teilaufgabe delegieren oder nach einer fehlgeschlagenen Aktion erneut versuchen.",{},{"id":260,"data":261,"type":217,"tunes":263},"p-meaning-2",{"text":262},"Dies erfordert keine unbegrenzte Autonomie. Ein Agent kann in einer engen Sandbox, unter strengen Berechtigungen und mit erforderlicher Genehmigung vor jeder folgenreichen Aktion arbeiten. Das System ist weiterhin agentisch, wenn das Modell dynamisch unter erlaubten nächsten Schritten wählt.",{},{"id":265,"data":266,"type":217,"tunes":268},"p-meaning-3",{"text":267},"Die Architektur ist daher wichtiger als das Etikett. „Agent“ sollte ein Systemverhalten beschreiben: iterative, modellgesteuerte Entscheidungsfindung über Werkzeuge, Zustand und Rückmeldung — nicht bloß einen Chatbot mit einem größeren Prompt.",{},{"id":270,"data":271,"type":41,"tunes":273},"h-simple",{"text":272,"level":246},"Das einfachste Beispiel",{},{"id":275,"data":276,"type":217,"tunes":278},"p-simple-1",{"text":277},"Angenommen, ein Entwickler fragt ein KI-System: „Finde heraus, warum die Testsuite fehlschlägt, und behebe den Fehler.“ Ein einzelner Modellaufruf könnte nur wahrscheinliche Ursachen aus dem ihm gegebenen Text vorschlagen.",{},{"id":280,"data":281,"type":217,"tunes":283},"p-simple-2",{"text":282},"Ein agentisches Codierungssystem kann das Repository prüfen, nach dem fehlschlagenden Test suchen, relevante Dateien lesen, eine Änderung vorschlagen, den Code bearbeiten, den Test ausführen, den Fehler beobachten, die Implementierung überarbeiten und den Test erneut ausführen.",{},{"id":285,"data":286,"type":217,"tunes":288},"p-simple-3",{"text":287},"Der agentische Teil besteht nicht einfach darin, dass Shell- und Dateiwerkzeuge existieren. Er besteht darin, dass das Modell Umgebungsrückmeldungen nutzen kann, um den nächsten Schritt zu wählen, anstatt einer vollständig vordefinierten Sequenz zu folgen.",{},{"id":290,"data":291,"type":316,"tunes":317},"simple-loop",{"steps":292,"title":314,"orientation":315},[293,296,299,302,305,308,311],{"label":294,"description":295},"1. Ein Ziel erhalten","Der Benutzer oder ein vorgelagertes System definiert das Ziel und relevante Einschränkungen.",{"label":297,"description":298},"2. Aktuellen Kontext aufbauen","Die Laufzeitumgebung liefert Anweisungen, Zustand, Verlauf, Speicher, Werkzeuge und aktuelle Belege.",{"label":300,"description":301},"3. Modell entscheidet über den nächsten Schritt","Das Modell kann antworten, ein Werkzeug aufrufen, Informationen anfordern, delegieren oder stoppen.",{"label":303,"description":304},"4. Laufzeitumgebung validiert die Anfrage","Berechtigungen, Schemata, Genehmigungen und Richtlinien bestimmen, ob die vorgeschlagene Aktion ausgeführt werden darf.",{"label":306,"description":307},"5. Werkzeug oder Aktion ausführen","Die externe Umgebung ändert sich oder gibt neue Informationen zurück.",{"label":309,"description":310},"6. Ergebnis beobachten","Die Laufzeitumgebung speist strukturierte Werkzeugausgaben, Fehler oder Zustandsänderungen in den nächsten Modellschritt ein.",{"label":312,"description":313},"7. Fortfahren oder stoppen","Die Schleife wiederholt sich bis zu Erfolg, Ablehnung, Eskalation, Budgetgrenze, Zeitüberschreitung oder einer anderen Abbruchbedingung.","Die grundlegende Agentenschleife","auto","processFlow",{},{"id":319,"data":320,"type":41,"tunes":322},"h-stops",{"text":321,"level":246},"Wo das einfache Beispiel endet",{},{"id":324,"data":325,"type":217,"tunes":327},"p-stops-1",{"text":326},"Nicht jedes mehrstufige KI-System ist gleichermaßen agentisch. Ein Workflow kann mehrere LLM-Aufrufe und Werkzeuge verwenden, während jeder Schritt im Code vorbestimmt ist. Ein anderes System kann das Modell entscheiden lassen, welches Werkzeug in welcher Reihenfolge, wie oft und wann es stoppen soll.",{},{"id":329,"data":330,"type":217,"tunes":332},"p-stops-2",{"text":331},"Beides kann nützlich sein. Der Unterschied liegt darin, wo die Kontrolle liegt. Vordefinierte Workflows verlagern mehr Kontrolle in den Anwendungscode. Agenten verlagern mehr taktische Prozessentscheidungen in die Modell-\u002FLaufzeitschleife.",{},{"id":334,"data":335,"type":41,"tunes":337},"h-workflow",{"text":336,"level":246},"Agent vs. Workflow",{},{"id":339,"data":340,"type":368,"tunes":369},"workflow-comparison",{"rows":341,"title":359,"layout":360,"columns":361},[342,347,351,355],{"id":343,"label":344,"values":345},"path","Prozesspfad",[346,346],"",{"id":348,"label":349,"values":350},"tools","Werkzeugsequenz",[346,346],{"id":352,"label":353,"values":354},"strength","Stärke",[346,346],{"id":356,"label":357,"values":358},"risk","Risiko",[346,346],"Vordefinierter Workflow und agentische Steuerung","table",[362,365],{"id":363,"label":364},"workflow","LLM-Workflow",{"id":366,"label":367},"agent","Agent","comparison",{},{"id":371,"data":372,"type":217,"tunes":374},"p-workflow-1",{"text":373},"Anthropic trennt diese beiden Muster ausdrücklich: Workflows orchestrieren Modelle und Werkzeuge über vordefinierte Codepfade, während Agenten Modelle ihre eigenen Prozesse und Werkzeugnutzung dynamisch steuern lassen. Dies ist nicht die einzig mögliche Terminologie, aber es ist eine nützliche Architekturgrenze.",{},{"id":376,"data":377,"type":41,"tunes":379},"h-spectrum",{"text":378,"level":246},"Agentisches Verhalten ist ein Spektrum, keine binäre Bezeichnung",{},{"id":381,"data":382,"type":360,"tunes":412},"spectrum-table",{"content":383,"stretched":42,"withHeadings":13},[384,388,392,396,400,404,408],[385,386,387],"Ebene","Beispiel","Wer entscheidet den nächsten Schritt?",[389,390,391],"Einzelner Modellaufruf","Dieses Dokument zusammenfassen","Anwendung ruft das Modell einmal auf",[393,394,395],"Werkzeugunterstützte Antwort","Modell kann vor der Antwort eine Websuche verwenden","Modell wählt aus begrenzten Werkzeugen für eine Antwort",[397,398,399],"Strukturierter Workflow","Klassifizieren → abrufen → generieren → validieren","Anwendungs-Workflow bestimmt die Phasen",[401,402,403],"Adaptiver Workflow","Modell kann zwischen mehreren Zweigen wählen und es erneut versuchen","Geteilte Kontrolle zwischen Anwendung und Modell",[405,406,407],"Agentenschleife","Modell wählt wiederholt Werkzeuge\u002FAktionen basierend auf Beobachtungen","Modell steuert die taktische Ausführung innerhalb der Laufzeitbeschränkungen",[409,410,411],"Lang laufender Agent","Agent pausiert, setzt fort, verwaltet Artefakte und fährt fort","Modell + persistente Laufzeit verwalten die sich entwickelnde Ausführung",{},{"id":414,"data":415,"type":217,"tunes":417},"p-spectrum-1",{"text":416},"Jedes der oben genannten Systeme als „Agent“ zu bezeichnen, kann wichtige betriebliche Unterschiede verschleiern. Je stärker die Kontrolle des Modells über Reihenfolge, Dauer und Aktionen ist, desto wichtiger werden Laufzeitisolierung, Berechtigungen, Nachverfolgung, Abbruchbedingungen und Trajektorienbewertung.",{},{"id":419,"data":420,"type":41,"tunes":422},"h-anatomy",{"text":421,"level":246},"Die minimale Architektur eines agentischen Systems",{},{"id":424,"data":425,"type":360,"tunes":466},"anatomy-table",{"content":426,"stretched":42,"withHeadings":13},[427,430,433,436,439,442,445,448,451,454,457,460,463],[428,429],"Komponente","Verantwortlichkeit",[431,432],"Ziel \u002F Aufgabe","Definiert, was das System erreichen soll.",[434,435],"Modell","Interpretiert den Kontext und entscheidet die nächste Aktion oder Ausgabe.",[437,438],"Anweisungen","Definieren Rolle, Einschränkungen, Prioritäten und aufgabenspezifische Richtlinien.",[440,441],"Kontext-Assembler","Erstellt die Informationen, die dem Modell bei jedem Schritt sichtbar sind.",[443,444],"Werkzeugkatalog","Definiert Fähigkeiten, die das Modell anfordern kann.",[446,447],"Laufzeit \u002F Harness","Führt die Schleife aus, führt Werkzeuge aus, verwaltet den Zustand und behandelt Abbruchbedingungen.",[449,450],"Autorisierungsschicht","Bestimmt, ob eine vorgeschlagene Aktion für den aktuellen Principal zulässig ist.",[452,453],"Zustand \u002F Sitzung","Bewahrt den Aufgabenfortschritt über Turns oder Ausführungsschritte hinweg.",[455,456],"Beobachtungskanal","Gibt Werkzeugergebnisse und Umgebungsänderungen an den nächsten Modellschritt zurück.",[458,459],"Genehmigungen \u002F menschliche Kontrolle","Pausiert folgenreiche Aktionen, wenn eine Überprüfung erforderlich ist.",[461,462],"Nachverfolgung \u002F Audit","Zeichnet Modellaufrufe, Werkzeuge, Übergänge, Genehmigungen und Fehler auf.",[464,465],"Bewertung","Misst Ergebnisse und Ausführungstrajektorien anhand von Akzeptanzkriterien.",{},{"id":468,"data":469,"type":41,"tunes":471},"h-model-agent",{"text":470,"level":246},"Ein Modell ist kein Agent",{},{"id":473,"data":474,"type":217,"tunes":476},"p-model-agent-1",{"text":475},"Ein Sprachmodell erzeugt Ausgaben aus Eingaben. Es besitzt nicht von sich aus ein Dateisystem, führt keinen Shell-Befehl aus, pflegt keinen dauerhaften Aufgabenstatus, erzwingt keine Berechtigungen und ruft sich nicht automatisch erneut auf.",{},{"id":478,"data":479,"type":217,"tunes":481},"p-model-agent-2",{"text":480},"Diese Fähigkeiten stammen aus der umgebenden Laufzeit. Dasselbe Modell kann sich in einer Anwendung wie ein einfaches Chat-Modell verhalten und in einer anderen als Entscheidungsengine innerhalb einer Agentenschleife.",{},{"id":483,"data":484,"type":225,"tunes":488},"model-agent-rule",{"body":485,"title":486,"variant":487},"\u003Cstrong>Modellfähigkeit bestimmt, welche Entscheidungen vorgeschlagen werden können. Laufzeitarchitektur bestimmt, was tatsächlich geschehen kann.\u003C\u002Fstrong>","Architekturregel","success",{},{"id":490,"data":491,"type":41,"tunes":493},"h-tools",{"text":492,"level":246},"Werkzeugnutzung ist zentral – aber Werkzeugnutzung allein macht noch keinen Agenten",{},{"id":495,"data":496,"type":217,"tunes":498},"p-tools-1",{"text":497},"Werkzeuge ermöglichen es dem Modell, Informationen zu erlangen und externe Systeme zu beeinflussen. Beispiele sind Datenbanklesevorgänge, Dateioperationen, Shell-Ausführung, Websuche, Browsersteuerung, API-Aufrufe, Ticket-Aktualisierungen oder delegierte Spezialagenten.",{},{"id":500,"data":501,"type":217,"tunes":503},"p-tools-2",{"text":502},"Ein einzelner Modellaufruf kann ein Werkzeug verwenden und bleibt dennoch eine begrenzte werkzeugunterstützte Antwort statt eines lang laufenden Agenten. Agentisches Verhalten entsteht, wenn Werkzeugbeobachtungen eine adaptive Schleife speisen, in der das Modell wählt, was als Nächstes zu tun ist.",{},{"id":505,"data":506,"type":217,"tunes":508},"p-tools-3",{"text":507},"Das Werkzeugdesign ist wichtig, weil Werkzeuge der Vertrag zwischen Modellschlussfolgerung und externer Realität sind. Mehrdeutige oder überlappende Werkzeuge erzeugen Routingfehler; große unstrukturierte Ausgaben verschmutzen den Kontext; breite Werkzeuge mit Nebenwirkungen vergrößern den Wirkungsradius.",{},{"id":510,"data":511,"type":41,"tunes":513},"h-capability-permission",{"text":512,"level":246},"Werkzeugfähigkeit, Berechtigung und Befugnis sind unterschiedlich",{},{"id":515,"data":516,"type":360,"tunes":542},"permission-table",{"content":517,"stretched":42,"withHeadings":13},[518,521,524,527,530,533,536,539],[519,520],"Schicht","Frage",[522,523],"Fähigkeit","Kann diese Laufzeit die Operation technisch ausführen?",[525,526],"Werkzeugfreigabe","Ist diese Fähigkeit für diesen Agenten verfügbar?",[528,529],"Berechtigung","Darf dieser Agent\u002Fdiese Sitzung sie unter der aktuellen Richtlinie verwenden?",[531,532],"Benutzerautorisierung","Ist der anfragende Principal berechtigt, diese Operation zu veranlassen?",[534,535],"Geschäftliche Befugnis","Ist die Operation nach Domänenregeln, Genehmigungen und Limits gültig?",[537,538],"Ausführung","Hat die Operation tatsächlich stattgefunden?",[540,541],"Audit","Kann das System nachweisen, wer sie angefordert, genehmigt und ausgeführt hat?",{},{"id":544,"data":545,"type":217,"tunes":547},"p-permission-1",{"text":546},"Diese Schichten werden in Prototypen häufig zusammengefasst. Ein Modell sieht ein Rückerstattungswerkzeug und scheint daher in der Lage zu sein, Rückerstattungen auszugeben. In der Produktion sollte das Werkzeug dennoch Konto, Benutzer, Transaktion, Betrag, Richtlinie und Genehmigungsbedingungen unabhängig von der Anfrage des Modells validieren.",{},{"id":549,"data":550,"type":41,"tunes":552},"h-runtime",{"text":551,"level":246},"Die Laufzeitumgebung oder das Harness ist das eigentliche Ausführungssystem",{},{"id":554,"data":555,"type":217,"tunes":557},"p-runtime-1",{"text":556},"Die aktuelle Agentendokumentation von OpenAI macht die Unterscheidung der Laufzeitumgebung explizit. Verschiedene Laufzeitumgebungen können Orchestrierung, Zustand, Tools, Sandboxes und Ausführung an unterschiedlichen Stellen verwalten, während das Modell nur ein Teil des Systems bleibt.",{},{"id":559,"data":560,"type":217,"tunes":562},"p-runtime-2",{"text":561},"Das Agents SDK beschreibt eine Schleife, die wiederholt das aktuelle Modell aufruft, die Ausgabe prüft, angeforderte Tools oder Übergaben ausführt und fortfährt, bis das Modell eine endgültige Antwort oder einen anderen echten Haltepunkt zurückgibt.",{},{"id":564,"data":565,"type":217,"tunes":567},"p-runtime-3",{"text":566},"Das bedeutet, dass Architekturentscheidungen für Agenten auch umfassen, wo die Orchestrierung läuft, wo der Zustand lebt, wer Tools ausführt, welche Sandbox Seiteneffekte enthält und wer Wiederholungen, Timeouts und Wiederaufnahmefähigkeit verantwortet.",{},{"id":569,"data":570,"type":41,"tunes":572},"h-planning",{"text":571,"level":246},"Planung ist nützlich, aber ein expliziter Plan ist nicht erforderlich",{},{"id":574,"data":575,"type":217,"tunes":577},"p-planning-1",{"text":576},"Agenten werden oft als Systeme beschrieben, die „planen“. In der Praxis kann Planung explizit oder implizit sein. Ein Agent kann zuerst einen sichtbaren mehrstufigen Plan erstellen oder jeweils eine nächste Aktion wählen und nach jeder Beobachtung überarbeiten.",{},{"id":579,"data":580,"type":217,"tunes":582},"p-planning-2",{"text":581},"Bei hochgradig unsicheren Aufgaben kann kurzfristige Planung sicherer sein, weil die Umgebung einen langen Plan ungültig machen kann. Die architektonische Anforderung ist die Fähigkeit, Aktionen basierend auf dem Ziel, dem aktuellen Zustand und neuen Erkenntnissen auszuwählen und zu überarbeiten.",{},{"id":584,"data":585,"type":41,"tunes":587},"h-feedback",{"text":586,"level":246},"Umgebungsfeedback macht die Schleife nützlich",{},{"id":589,"data":590,"type":217,"tunes":592},"p-feedback-1",{"text":591},"Ein Agent wird operativ bedeutsam, wenn er beobachten kann, ob seine Aktion funktioniert hat. Tool-Ausgaben, Testergebnisse, API-Antworten, Dateisystemzustand, Browserzustand und Anwendungsdatensätze liefern externe Belege, die das System zur Überarbeitung seiner nächsten Entscheidung nutzen kann.",{},{"id":594,"data":595,"type":217,"tunes":597},"p-feedback-2",{"text":596},"Die Agentenrichtlinien von Anthropic betonen diese Feedbackschleife: Agenten nutzen Tools, erhalten Ground Truth aus der Umgebung, bewerten den Fortschritt und fahren fort oder fordern menschliche Eingaben an.",{},{"id":599,"data":600,"type":225,"tunes":603},"feedback-rule",{"body":601,"title":602,"variant":232},"Wenn ein Agent sagt „die Aufgabe ist abgeschlossen“, beweist das nicht die Fertigstellung. Wo möglich, verifiziere den Endzustand durch ein externes System, einen Test, eine Datei, einen Transaktionsdatensatz oder ein anderes beobachtbares Ergebnis.","Selbstauskunft ist kein Umgebungsnachweis",{},{"id":605,"data":606,"type":41,"tunes":608},"h-state",{"text":607,"level":246},"Der Agentenzustand ist nicht dasselbe wie der Modellkontext",{},{"id":610,"data":611,"type":217,"tunes":613},"p-state-1",{"text":612},"Eine lang laufende Aufgabe kann einen Zustand benötigen, der nicht im Modellkontext bleiben kann oder sollte: Aufgaben-IDs, Checkpoints, Artefakte, Genehmigungen, externe Objektkennungen, Wiederholungszähler und Workflow-Status.",{},{"id":615,"data":616,"type":217,"tunes":618},"p-state-2",{"text":617},"Die Laufzeitumgebung kann diesen dauerhaften Zustand außerhalb des Modellfensters bewahren und den für den nächsten Schritt erforderlichen Kontext rekonstruieren. Dadurch bleibt der für das Modell sichtbare Kontext fokussiert, während Kontinuität und Wiederaufnahmefähigkeit erhalten bleiben.",{},{"id":620,"data":621,"type":41,"tunes":623},"h-memory",{"text":622,"level":246},"Speicher ist optional, nicht die Definition eines Agenten",{},{"id":625,"data":626,"type":217,"tunes":628},"p-memory-1",{"text":627},"Ein Agent kann erfolgreich ohne Langzeitspeicher arbeiten, wenn die vollständige Aufgabe in einen begrenzten Lauf passt. Speicher wird nützlich, wenn Informationen über Sitzungen, Aufgaben oder lange Ausführungshorizonte hinweg bestehen bleiben müssen.",{},{"id":630,"data":631,"type":217,"tunes":633},"p-memory-2",{"text":632},"RAG, Speicher, Zustand und Kontext lösen unterschiedliche Probleme. Eine Vektordatenbank als „den Agentenspeicher“ oder den Gesprächsverlauf als „die Zustandsmaschine“ zu behandeln, verbirgt normalerweise wichtige Lebenszyklus- und Autoritätsgrenzen.",{},{"id":635,"data":636,"type":641,"tunes":642},"ref-memory",{"url":637,"title":638,"excerpt":639,"ctaLabel":640},"https:\u002F\u002Fstajic.de\u002Fde\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context","KI-Agentenspeicher ist nicht RAG: Wie man Speicher, Abruf, Zustand und Kontext trennt","Eine praktische Architektur, die persistenten Speicher, autoritativen Anwendungszustand, Abruf und den dem Modell bereitgestellten Kontext trennt.","Den Artikel zur Speicherarchitektur lesen","referralArticle",{},{"id":644,"data":645,"type":41,"tunes":647},"h-context",{"text":646,"level":246},"Context Engineering wird in Agenten dynamisch",{},{"id":649,"data":650,"type":217,"tunes":652},"p-context-1",{"text":651},"Jeder Tool-Aufruf kann neuen Kontext erzeugen. Jeder Schritt kann auch frühere Informationen obsolet machen. Eine leistungsfähige Agenten-Laufzeitumgebung baut daher den Kontext während der Ausführung neu auf oder kuratiert ihn, anstatt alles endlos wiederzugeben.",{},{"id":654,"data":655,"type":217,"tunes":657},"p-context-2",{"text":656},"Tool-Definitionen, Aufgabenstatus, abgerufene Belege, Beobachtungen und Gedächtnis konkurrieren alle um die Aufmerksamkeit des Modells. Lang laufende Agenten benötigen Kürzung, Kompaktierung oder Just-in-Time-Laden, damit der Kontext für die aktuelle Entscheidung relevant bleibt.",{},{"id":659,"data":660,"type":41,"tunes":662},"h-sideeffects",{"text":661,"level":246},"Lesetools und Seiteneffekt-Tools haben unterschiedliche Risiken",{},{"id":664,"data":665,"type":368,"tunes":687},"sideeffect-comparison",{"rows":666,"title":679,"layout":360,"columns":680},[667,671,675],{"id":668,"label":669,"values":670},"examples","Beispiele",[346,346],{"id":672,"label":673,"values":674},"mainrisk","Hauptrisiko",[346,346],{"id":676,"label":677,"values":678},"control","Typische Kontrolle",[346,346],"Informationszugriff versus externe Aktion",[681,684],{"id":682,"label":683},"read","Lesen \u002F beobachten",{"id":685,"label":686},"write","Schreiben \u002F handeln",{},{"id":689,"data":690,"type":41,"tunes":692},"h-approval",{"text":691,"level":246},"Human-in-the-Loop ist ein Kontrollmechanismus, nicht das Gegenteil von agentischer KI",{},{"id":694,"data":695,"type":217,"tunes":697},"p-approval-1",{"text":696},"Ein Agent hört nicht auf, agentisch zu sein, nur weil ein Mensch folgenreiche Schritte genehmigt. Das Modell kann weiterhin autonom prüfen, schlussfolgern, suchen und eine Aktion vorbereiten, während die Laufzeitumgebung vor der Ausführung eine menschliche Bestätigung verlangt.",{},{"id":699,"data":700,"type":217,"tunes":702},"p-approval-2",{"text":701},"OpenAIs aktuelle Sicherheitsrichtlinien für Agenten empfehlen ausdrücklich Genehmigungen für Tool-Operationen in risikoreicheren Arbeitsabläufen. Anthropic betont ebenfalls Checkpoints und menschliches Urteilsvermögen, wenn Agenten auf Hindernisse oder folgenreiche Entscheidungen stoßen.",{},{"id":704,"data":705,"type":217,"tunes":707},"p-approval-3",{"text":706},"Die nützliche Architekturfrage ist nicht „Mensch oder autonom?“, sondern welche Entscheidungen delegiert werden können, welche überprüft werden müssen und welche deterministisch bleiben müssen?",{},{"id":709,"data":710,"type":41,"tunes":712},"h-stopping",{"text":711,"level":246},"Agenten benötigen explizite Abbruchbedingungen",{},{"id":714,"data":715,"type":360,"tunes":747},"stop-table",{"content":716,"stretched":42,"withHeadings":13},[717,720,723,726,729,732,735,738,741,744],[718,719],"Abbruchbedingung","Zweck",[721,722],"Erfolgreiches verifiziertes Ergebnis","Beenden, wenn der externe Zielzustand bestätigt ist.",[724,725],"Maximale Schritte","Unkontrollierte Schleifen verhindern.",[727,728],"Zeitbudget","Die Wanduhr-Ausführungszeit begrenzen.",[730,731],"Kosten-\u002FToken-Budget","Ressourcenverbrauch begrenzen.",[733,734],"Detektor für wiederholte Aktionen","Schleifen stoppen, die keinen Fortschritt mehr machen.",[736,737],"Berechtigungsgrenze","Pausieren oder stoppen, wenn die nächste erforderliche Aktion nicht erlaubt ist.",[739,740],"Menschlicher Genehmigungs-Checkpoint","Vor folgenreicher Ausführung warten.",[742,743],"Nicht behebbarer Tool-Fehler","Eskalieren, anstatt endlos erneut zu versuchen.",[745,746],"Unsicherheitsschwelle","Um Klärung bitten, wenn die Aufgabe nicht sicher abgeleitet werden kann.",{},{"id":749,"data":750,"type":41,"tunes":752},"h-errors",{"text":751,"level":246},"Wiederherstellung ist Teil des Agentenverhaltens",{},{"id":754,"data":755,"type":217,"tunes":757},"p-errors-1",{"text":756},"Agenten arbeiten in Umgebungen, die fehlschlagen: APIs laufen in Timeouts, Dateien ändern sich, Anmeldedaten laufen ab, Webseiten verschieben sich und Tools liefern fehlerhafte Ausgaben. Ein nützliches agentisches System benötigt daher Wiederherstellungsverhalten, nicht nur eine Tool-Schleife für den Idealfall.",{},{"id":759,"data":760,"type":217,"tunes":762},"p-errors-2",{"text":761},"Wiederherstellung kann Wiederholungsversuche mit Grenzen, die Wahl eines anderen Tools, erneutes Lesen des aktuellen Zustands, Nachfragen beim Benutzer, Zurückrollen einer teilweisen Aktion oder Eskalation an einen Menschen umfassen.",{},{"id":764,"data":765,"type":217,"tunes":767},"p-errors-3",{"text":766},"Wiederholungsversuche erfordern auch Idempotenz-Bewusstsein. Das Wiederholen eines Lesevorgangs ist normalerweise risikoarm; das Wiederholen einer Zahlung oder das erneute Senden einer Nachricht kann doppelte Seiteneffekte erzeugen.",{},{"id":769,"data":770,"type":41,"tunes":772},"h-single-multi",{"text":771,"level":246},"Agentische KI erfordert nicht mehrere Agenten",{},{"id":774,"data":775,"type":217,"tunes":777},"p-multi-1",{"text":776},"Ein einzelner Agent mit einem klaren Tool-Set ist oft einfacher und leichter zu bewerten als eine Multi-Agenten-Architektur. Mehrere Agenten sind nützlich, wenn Spezialisierung die Tool-Isolation, Richtlinien-Isolation, Prompt-Klarheit, Verantwortlichkeit oder Trace-Lesbarkeit wesentlich verbessert.",{},{"id":779,"data":780,"type":217,"tunes":782},"p-multi-2",{"text":781},"OpenAIs aktuelle Orchestrierungsrichtlinien empfehlen ausdrücklich, wo möglich mit einem Agenten zu beginnen und Spezialisten nur dann hinzuzufügen, wenn sich der Vertrag oder die Verantwortlichkeitsgrenze wesentlich ändert.",{},{"id":784,"data":785,"type":217,"tunes":787},"p-multi-3",{"text":786},"Multi-Agenten-Systeme bringen neue Probleme mit sich: Delegationsqualität, duplizierter Kontext, widersprüchlicher Zustand, Übergabesemantik, Identität, Kosten und verteilte Fehlerbehandlung.",{},{"id":789,"data":790,"type":41,"tunes":792},"h-protocols",{"text":791,"level":246},"Agentenprotokolle sind Interoperabilitätsschichten, nicht der Agent selbst",{},{"id":794,"data":795,"type":217,"tunes":797},"p-protocols-1",{"text":796},"Protokolle wie MCP und A2A können eine Agentenarchitektur interoperabel machen, aber sie erzeugen nicht selbst die Agentenschleife. MCP kann Werkzeuge und Ressourcen bereitstellen. A2A kann unabhängig implementierte Agenten verbinden. Die Anwendung benötigt weiterhin Laufzeit, Autorisierung, Zustand, Evaluierung und Domänenlogik.",{},{"id":799,"data":800,"type":217,"tunes":802},"p-protocols-2",{"text":801},"Deshalb muss die Protokollfähigkeit von der Geschäftsbefugnis getrennt bleiben. Die Entdeckung eines Werkzeugs über MCP beweist nicht, dass der aktuelle Prinzipal es verwenden darf. Der Empfang einer Aufgabe über A2A beweist nicht, dass der entfernte Agent jede angeforderte Aktion ausführen darf.",{},{"id":804,"data":805,"type":641,"tunes":810},"ref-protocols",{"url":806,"title":807,"excerpt":808,"ctaLabel":809},"https:\u002F\u002Fstajic.de\u002Fde\u002Fblog\u002Fmcp-vs-a2a-vs-ucp-vs-ap2-vs-a2ui-the-agent-protocol-stack-explained","MCP vs A2A vs UCP vs AP2 vs A2UI: Der Agentenprotokoll-Stack erklärt","Eine Protokoll-Verantwortlichkeitskarte, die zeigt, warum Werkzeugzugriff, Agentenzusammenarbeit, Handel, Zahlungsbefugnis und agentengesteuerte UI zu unterschiedlichen Interoperabilitätsgrenzen gehören.","Den Agentenprotokoll-Stack lesen",{},{"id":812,"data":813,"type":41,"tunes":815},"h-reliability",{"text":814,"level":246},"Die Trajektorie ist Teil der Agentenzuverlässigkeit",{},{"id":817,"data":818,"type":217,"tunes":820},"p-rel-1",{"text":819},"Eine endgültige Antwort ist kein ausreichender Beweis für ein agentisches System, da ein Agent das richtige Ergebnis über einen unsicheren oder ungültigen Pfad erreichen kann. Er kann ein nicht autorisiertes Werkzeug verwenden, eine erforderliche Prüfung überspringen, einen Seiteneffekt wiederholen, sich auf veralteten Zustand verlassen oder versehentlich erfolgreich sein.",{},{"id":822,"data":823,"type":217,"tunes":825},"p-rel-2",{"text":824},"Die Evaluierung benötigt daher Ausführungsverfolgungen: Entscheidungen, Werkzeugaufrufe, Genehmigungen, Beobachtungen, Zustandsänderungen und Endergebnis. Die aktuelle OpenAI-Sicherheitsrichtlinie empfiehlt Trace-Grader und Evals; die Anthropic-Agenten-Evaluierungsrichtlinie von 2026 behandelt mehrstufige Werkzeugtrajektorien ebenfalls als erstklassige Evaluierungsobjekte.",{},{"id":827,"data":828,"type":217,"tunes":830},"p-rel-3",{"text":829},"Die stärkere Zuverlässigkeitsfrage lautet: Hat der Agent ein akzeptables Ergebnis über eine akzeptable, wiederherstellbare und prüfbare Trajektorie erreicht?",{},{"id":832,"data":833,"type":641,"tunes":838},"ref-reliability",{"url":834,"title":835,"excerpt":836,"ctaLabel":837},"https:\u002F\u002Fstajic.de\u002Fde\u002Fblog\u002Fai-agent-reliability-why-the-final-answer-is-not-enough","Zuverlässigkeit von KI-Agenten: Warum die endgültige Antwort nicht ausreicht","Warum die Produktionsevaluierung Trajektorien, Werkzeugnutzung, Zustandsübergänge und Wiederherstellbarkeit untersuchen muss und nicht nur endgültige Antworten.","Den Zuverlässigkeitsartikel lesen",{},{"id":840,"data":841,"type":41,"tunes":843},"h-security",{"text":842,"level":246},"Agentische Systeme vergrößern die Sicherheitsoberfläche",{},{"id":845,"data":846,"type":360,"tunes":883},"security-table",{"content":847,"stretched":42,"withHeadings":13},[848,851,855,859,863,867,871,875,879],[357,849,850],"Warum Agenten es verstärken","Architekturantwort",[852,853,854],"Prompt-Injection","Nicht vertrauenswürdiger Inhalt kann zukünftige Werkzeugentscheidungen beeinflussen","Anweisungen von Daten trennen; Werkzeuge einschränken; externe Eingaben nach Möglichkeit bereinigen oder strukturieren",[856,857,858],"Übermäßige Berechtigungen","Denkfehler können zu realen Seiteneffekten werden","Minimale Rechte, eingeschränkte Anmeldeinformationen, Richtlinien pro Werkzeug und Genehmigungen",[860,861,862],"Offenlegung von Anmeldeinformationen","Werkzeuge benötigen möglicherweise leistungsstarke Geheimnisse","Geheimnisse außerhalb des Modellkontexts halten; Zugriff über vertrauenswürdige Laufzeit vermitteln",[864,865,866],"Verwirrter Stellvertreter","Agent kann mit breiterer Autorität handeln als der anfragende Benutzer","Ausführung an Benutzer-\u002FDienstidentität binden und folgenreiche Aktionen erneut autorisieren",[868,869,870],"Außer Kontrolle geratene Schleifen","Modell ruft wiederholt Werkzeuge ohne Fortschritt auf","Schritt-, Zeit- und Kostenbudgets sowie Schleifenerkennung",[872,873,874],"Zustandsdrift","Umgebung ändert sich, nachdem der Agent einen Plan erstellt hat","Autoritativen Zustand vor folgenreichen Aktionen erneut lesen",[876,877,878],"Indirekte Injection","Werkzeug-\u002FWeb-\u002FDokumentinhalt enthält Anweisungen, die auf das Modell abzielen","Externen Inhalt als nicht vertrauenswürdige Daten behandeln, nicht als Anweisungsautorität",[880,881,882],"Audit-Lücke","Endergebnis kann nicht zeigen, was ausgeführt wurde","Werkzeugaufrufe, Genehmigungen, Identitäten und Zustandsänderungen verfolgen",{},{"id":885,"data":886,"type":41,"tunes":888},"h-observability",{"text":887,"level":246},"Agentenbeobachtbarkeit muss der Schleife folgen",{},{"id":890,"data":891,"type":217,"tunes":893},"p-obs-1",{"text":892},"Traditionelle Dienstbeobachtbarkeit zeichnet Anfragen, Latenz und Fehler auf. Agentenbeobachtbarkeit benötigt ein zusätzliches Ausführungsmodell: welcher Agent aktiv war, welche Modellversion die Entscheidung getroffen hat, welcher Kontext verfügbar war, welches Werkzeug ausgewählt wurde, welche Argumente gesendet wurden, welches Ergebnis zurückkam und warum die Ausführung gestoppt wurde.",{},{"id":895,"data":896,"type":217,"tunes":898},"p-obs-2",{"text":897},"Für sensible Systeme benötigen die Traces selbst Zugriffskontrolle und Aufbewahrungsrichtlinien, da Prompts, Werkzeugausgaben und Artefakte vertrauliche Daten enthalten können.",{},{"id":900,"data":901,"type":41,"tunes":903},"h-eval",{"text":902,"level":246},"Wie man ein agentisches System evaluiert",{},{"id":905,"data":906,"type":360,"tunes":951},"eval-table",{"content":907,"stretched":42,"withHeadings":13},[908,911,915,919,923,927,931,935,939,943,947],[909,520,910],"Dimension","Beispielnachweis",[912,913,914],"Aufgabenerfolg","Ist das angeforderte Ergebnis eingetreten?","Externer Zustand, Tests, Geschäftsergebnis",[916,917,918],"Trajektorienqualität","Waren die Schritte akzeptabel?","Werkzeug-\u002FAktions-Trace",[920,921,922],"Werkzeugauswahl","Hat der Agent geeignete Fähigkeiten gewählt?","Erwartete vs. tatsächliche Werkzeugaufrufe",[924,925,926],"Einhaltung von Berechtigungen","Ist er innerhalb der erlaubten Autorität geblieben?","Autorisierungsprotokolle und Tests für verweigerte Aktionen",[928,929,930],"Zustandsbehandlung","Hat er aktuellen autoritativen Zustand verwendet?","Aktualitätsprüfungen und Zustandsänderungstests",[932,933,934],"Wiederherstellung","Hat er korrekt auf Fehler reagiert?","Injizierte Timeout-\u002FFehlerszenarien",[936,937,938],"Stoppverhalten","Hat er am richtigen Punkt gestoppt?","Schrittanzahlen, Schleifenerkennung, Endzustandsnachweis",[940,941,942],"Menschliche Eskalation","Hat er gefragt, wenn eine Überprüfung erforderlich war?","Genehmigungs-\u002FEskalations-Traces",[944,945,946],"Kosten\u002FLatenz","War die Autonomie die Betriebskosten wert?","Tokens, Werkzeugaufrufe, Dauer",[948,949,950],"Robustheit","Übersteht er realistische Umgebungsvariationen?","Wiederholte und adversariale Versuche",{},{"id":953,"data":954,"type":41,"tunes":956},"h-use",{"text":955,"level":246},"Wann ein Agent angemessen ist",{},{"id":958,"data":959,"type":360,"tunes":985},"use-table",{"content":960,"stretched":42,"withHeadings":13},[961,964,967,970,973,976,979,982],[962,963],"Verwenden Sie einen Agenten, wenn","Bevorzugen Sie einen Workflow oder einfachen Aufruf, wenn",[965,966],"Die Anzahl oder Reihenfolge der Schritte nicht zuverlässig im Voraus bekannt ist","Die Sequenz stabil und deterministisch ist",[968,969],"Das System die Umgebung untersuchen und sich anpassen muss","Ein einzelner Abruf- und Generierungsschritt ausreicht",[971,972],"Mehrere Tools je nach Zwischenergebnissen nützlich sein können","Ein bekannter API-Aufruf die Aufgabe löst",[974,975],"Die Aufgabe von iterativer Verifikation oder Reparatur profitiert","Die Antwort direkt aus dem bereitgestellten Kontext erzeugt werden kann",[977,978],"Fehler flexibles Wiederherstellungsverhalten erfordern","Fehlerzweige einfach sind und explizit kodiert werden können",[980,981],"Menschliche Überprüfung an sinnvollen Kontrollpunkten eingefügt werden kann","Jeder Schritt risikoreich ist und ohnehin manuell gesteuert werden muss",[983,984],"Der erwartete Wert zusätzliche Latenz, Kosten und Komplexität rechtfertigt","Vorhersagbarkeit und niedrige Kosten wichtiger sind als Flexibilität",{},{"id":987,"data":988,"type":217,"tunes":990},"p-use-1",{"text":989},"Eine gute Standardeinstellung ist, mit der einfachsten funktionierenden Lösung zu beginnen und die agentische Komplexität nur dann zu erhöhen, wenn Flexibilität einen messbaren Mehrwert bringt. Agenten tauschen Vorhersagbarkeit, Latenz und Kosten gegen adaptive Ausführung.",{},{"id":992,"data":993,"type":41,"tunes":995},"h-implementation",{"text":994,"level":246},"Belege aus der ursprünglichen Implementierung",{},{"id":997,"data":998,"type":41,"tunes":1000},"h-client",{"text":999,"level":245},"Aaasaasa AI Client: Modell, Laufzeitumgebung und Berechtigung sind getrennt",{},{"id":1002,"data":1003,"type":217,"tunes":1005},"p-client-1",{"text":1004},"Der Aaasaasa AI Client trennt ausdrücklich Agent\u002FClient, Anbieter, Modell, Laufzeitumgebung und Berechtigungen. Seine Architekturdokumentation behandelt Berechtigungen als zentrale Tool-\u002FWorkspace-Richtlinie und nicht als Modelleigenschaft.",{},{"id":1007,"data":1008,"type":217,"tunes":1010},"p-client-2",{"text":1009},"Dieselbe Anwendung kann einen Direct Chat ohne Dateisystem- oder Shell-Tools bereitstellen, während eine Codex-Laufzeitumgebung unter einem ausgewählten Workspace- und Berechtigungsprofil arbeitet. Dies zeigt eine zentrale agentische Architekturgrenze: Eine Änderung der Laufzeitumgebung\u002FTool-Oberfläche ändert, was das System tun kann, selbst wenn der Modellzugriff verfügbar bleibt.",{},{"id":1012,"data":1013,"type":217,"tunes":1015},"p-client-3",{"text":1014},"Das Repository unterscheidet außerdem eine lokale Codex-Laufzeitumgebung vom Modellstandort: Eine lokale Laufzeitumgebung kann ein Cloud-Modell aufrufen. Dies verhindert den häufigen Fehler, „Agent läuft lokal“ mit „Inferenz ist lokal“ gleichzusetzen.",{},{"id":1017,"data":1018,"type":217,"tunes":1020},"p-client-4",{"text":1019},"Die Implementierung deaktiviert eingebettete Ausführungspfade, deren Genehmigungssemantik das erforderliche Berechtigungsmodell nicht erfüllt. Dies unterstützt das Prinzip, dass Agentenfähigkeiten die Laufzeitautorisierung nicht allein deshalb umgehen sollten, weil ein zugrunde liegendes Framework Tools ausführen kann.",{},{"id":1022,"data":1023,"type":41,"tunes":1025},"h-sot-agent",{"text":1024,"level":245},"Source of Truth Research Engine: begrenzte agentische Recherchephasen",{},{"id":1027,"data":1028,"type":217,"tunes":1030},"p-sot-1",{"text":1029},"Die Source of Truth Research Engine verwendet eine begrenzte Recherche-Pipeline: entdecken → beschaffen → extrahieren → verifizieren → widersprechen → synthetisieren. Rechercheaufträge können über eine KI-Laufzeitumgebung ausgeführt werden, während Belege, Quellen, Aussagen und Widersprüche in einem externen persistenten Speicher verbleiben.",{},{"id":1032,"data":1033,"type":217,"tunes":1035},"p-sot-2",{"text":1034},"Dies ist absichtlich kontrollierter als ein uneingeschränkter autonomer Rechercheagent. Die Phasen bieten Leitplanken dafür, welche Art von Arbeit als Nächstes erfolgen sollte, während sie innerhalb jeder begrenzten Aufgabe weiterhin modellgesteuerte Recherche ermöglichen.",{},{"id":1037,"data":1038,"type":217,"tunes":1040},"p-sot-3",{"text":1039},"Diese Unterscheidung ist ein nützlicher Beleg für Agentendesign: Autonomie kann in einen strukturierten Lieferrahmen gesetzt werden, anstatt gleichmäßig auf den gesamten Prozess angewendet zu werden.",{},{"id":1042,"data":1043,"type":360,"tunes":1066},"impl-table",{"content":1044,"stretched":42,"withHeadings":13},[1045,1048,1051,1054,1057,1060,1063],[1046,1047],"Implementiertes Muster","Lektion zur agentischen Architektur",[1049,1050],"Direct Chat hat keine OS-Tools","Ein Modell kann ohne agentische Ausführungsfähigkeit existieren.",[1052,1053],"Codex-Laufzeitumgebung hat ein Workspace-Berechtigungsprofil","Tool-Autorität gehört zur Laufzeitrichtlinie, nicht zur Modellfähigkeit.",[1055,1056],"Anbieter\u002FModell\u002FLaufzeitumgebung sind getrennte Konzepte","Der Ort der Agenten-Harness und der Ort der Inferenz sind unabhängige Entscheidungen.",[1058,1059],"Berechtigungsbroker für toolfähige Laufzeitumgebungen","Fähigkeitsoffenlegung kann zentralisiert und gesteuert werden.",[1061,1062],"Begrenzte Recherchephasen","Autonomie kann innerhalb expliziter Prozessgrenzen arbeiten.",[1064,1065],"Persistente Aussagen\u002FBelege außerhalb des Modellkontexts","Agentenzustand und Belege müssen nicht nur im Gesprächsverlauf leben.",{},{"id":1068,"data":1069,"type":225,"tunes":1072},"impl-boundary",{"body":1070,"title":1071,"variant":239},"Diese Projekte demonstrieren konkrete Agenten-\u002FLaufzeit-, Berechtigungs- und begrenzte Recherchemuster. Sie werden nicht als Beweis für einen groß angelegten kommerziellen Einsatz autonomer Agenten präsentiert.","Evidenzgrenze",{},{"id":1074,"data":1075,"type":41,"tunes":1077},"h-failures",{"text":1076,"level":246},"Häufige Fehlermodi agentischer KI",{},{"id":1079,"data":1080,"type":360,"tunes":1121},"failure-table",{"content":1081,"stretched":42,"withHeadings":13},[1082,1085,1088,1091,1094,1097,1100,1103,1106,1109,1112,1115,1118],[1083,1084],"Fehlermodus","Was tatsächlich fehlgeschlagen ist",[1086,1087],"„Agent“ ist nur ein Chatbot mit im Prompt aufgelisteten Tools","Es existiert keine zuverlässige Laufzeitschleife oder Tool-Ausführungsarchitektur",[1089,1090],"Tool-Unterstützung wird als Berechtigung behandelt","Fähigkeits- und Autorisierungsgrenzen werden aufgelöst",[1092,1093],"Agent vertraut seiner eigenen Abschlusserklärung","Ergebnis wird nicht gegen externen Zustand verifiziert",[1095,1096],"Jede Aufgabe wird multi-agent","Komplexität steigt ohne echte Eigentums- oder Spezialisierungsgrenze",[1098,1099],"Gesprächsverlauf wird als dauerhafter Zustand verwendet","Wiederaufnahmefähigkeit und autoritativer Zustand werden fragil",[1101,1102],"Agent wiederholt Seiteneffekte blind","Doppelte Nachrichten, Zahlungen oder Zustandsänderungen werden möglich",[1104,1105],"Keine Schritt-\u002FKostengrenzen","Agent kann endlos schleifen oder unkontrollierte Ressourcen verbrauchen",[1107,1108],"Tool-Ausgabe wird als Anweisung vertraut","Indirekte Prompt-Injection kann Verhalten umleiten",[1110,1111],"Korrekte Endantwort ist die einzige Bewertung","Unsichere oder ungültige Trajektorien bleiben unsichtbar",[1113,1114],"Modell-Upgrade wird als transparent behandelt","Tool-Auswahl, Planung und Stoppverhalten können sich ändern",[1116,1117],"Ein breites Tool legt viele privilegierte Operationen offen","Der Wirkungsradius steigt und die Absicht wird schwerer zu validieren",[1119,1120],"Menschliche Genehmigung existiert, aber dem Prüfer fehlt Kontext","Genehmigung wird zeremoniell statt wirksam",{},{"id":1123,"data":1124,"type":41,"tunes":1126},"h-misconceptions",{"text":1125,"level":246},"Häufige Missverständnisse",{},{"id":1128,"data":1129,"type":360,"tunes":1164},"misconceptions-table",{"content":1130,"stretched":42,"withHeadings":13},[1131,1134,1137,1140,1143,1146,1149,1152,1155,1158,1161],[1132,1133],"Missverständnis","Korrektur",[1135,1136],"„Ein LLM ist ein Agent.“","Das Modell ist die Entscheidungskomponente; der Agent ist das umgebende System, das Tools, Zustand und Iteration verwaltet.",[1138,1139],"„Tool-Aufruf bedeutet automatisch agentische KI.“","Ein einzelner begrenzter Tool-Aufruf kann keine adaptive mehrstufige Agentenschleife beinhalten.",[1141,1142],"„Agenten müssen vollständig autonom sein.“","Agentische Systeme können Genehmigungen erfordern und unter engen Berechtigungsgrenzen arbeiten.",[1144,1145],"„Agenten brauchen Langzeitgedächtnis.“","Gedächtnis ist optional; viele nützliche Agenten erledigen begrenzte Aufgaben ohne sitzungsübergreifendes Gedächtnis.",[1147,1148],"„Agenten müssen zuerst einen schriftlichen Plan erstellen.“","Planung kann explizit oder implizit sein und Schritt für Schritt erfolgen.",[1150,1151],"„Multi-Agent ist fortschrittlicher als Single-Agent.“","Es ist komplexer; verwenden Sie es nur, wenn Spezialisierung oder Eigentumsgrenzen es rechtfertigen.",[1153,1154],"„MCP erzeugt einen Agenten.“","MCP legt Tools\u002FRessourcen offen; die Laufzeitumgebung benötigt weiterhin eine Agentenschleife und ein Autorisierungsmodell.",[1156,1157],"„Eine lokale Laufzeitumgebung bedeutet, dass das Modell lokal ist.“","Der Ort der Laufzeitumgebung und der Ort der Inferenz\u002Fdes Anbieters sind getrennt.",[1159,1160],"„Wenn das Endergebnis korrekt ist, hat der Agent korrekt gearbeitet.“","Eine unsichere oder nicht autorisierte Trajektorie kann dennoch ein korrektes Ergebnis liefern.",[1162,1163],"„Menschliche Genehmigung hebt Autonomie auf.“","Genehmigung kann ausgewählte Aktionen einschränken, während der Rest des Prozesses modellgesteuert bleibt.",{},{"id":1166,"data":1167,"type":41,"tunes":1169},"h-design",{"text":1168,"level":246},"Eine praktische Abfolge für das Agentendesign",{},{"id":1171,"data":1172,"type":316,"tunes":1211},"design-flow",{"steps":1173,"title":1210,"orientation":315},[1174,1177,1180,1183,1186,1189,1192,1195,1198,1201,1204,1207],{"label":1175,"description":1176},"1. Das Ergebnis definieren","Formulieren Sie, welches externe Resultat oder Artefakt den Aufgabenerfolg belegt.",{"label":1178,"description":1179},"2. Entscheiden, ob tatsächlich ein Agent benötigt wird","Bevorzugen Sie einen einfachen Aufruf oder einen deterministischen Workflow, wenn der Pfad vorhersehbar ist.",{"label":1181,"description":1182},"3. Zustand und Source of Truth identifizieren","Definieren Sie, welche Systeme aktuelle Fakten, Aufgabenfortschritt und Geschäftszustand besitzen.",{"label":1184,"description":1185},"4. Die Werkzeugoberfläche definieren","Legen Sie die kleinste Menge klarer Fähigkeiten offen, die für die Aufgabe erforderlich sind.",{"label":1187,"description":1188},"5. Identität und Berechtigungen binden","Trennen Sie Benutzerautorität, Agenten-\u002FLaufzeitberechtigungen und Werkzeugfähigkeiten.",{"label":1190,"description":1191},"6. Autonomiegrenzen wählen","Legen Sie fest, was das Modell dynamisch entscheiden darf und was deterministisch bleibt.",{"label":1193,"description":1194},"7. Genehmigungsprüfpunkte hinzufügen","Fordern Sie bei folgenreichen oder irreversiblen Aktionen gegebenenfalls eine Überprüfung an.",{"label":1196,"description":1197},"8. Stoppen und Wiederherstellung definieren","Legen Sie Erfolgsnachweis, Budgets, Timeouts, Wiederholungen, Eskalation und Schleifensteuerung fest.",{"label":1199,"description":1200},"9. Kontext-\u002FZustandsverwaltung entwerfen","Halten Sie aktuellen Zustand, Speicher, Werkzeugbeobachtungen und dauerhafte Artefakte in den richtigen Schichten.",{"label":1202,"description":1203},"10. Die Trajektorie nachverfolgen","Zeichnen Sie genügend Ausführungsstruktur auf, um Modell-\u002FWerkzeugentscheidungen zu debuggen und zu prüfen.",{"label":1205,"description":1206},"11. Realistische Fehler bewerten","Testen Sie veralteten Zustand, Werkzeugfehler, Prompt-Injection, mehrdeutige Anfragen und veränderte Umgebungen.",{"label":1208,"description":1209},"12. Autonomie nur aufgrund von Belegen erweitern","Erhöhen Sie Berechtigungen oder den Ausführungshorizont, wenn die Bewertung zeigt, dass der Nutzen das Risiko rechtfertigt.","Den Agenten von der Autorität nach außen hin entwerfen",{},{"id":1213,"data":1214,"type":41,"tunes":1216},"h-checklist",{"text":1215,"level":246},"Checkliste für agentische KI-Architektur",{},{"id":1218,"data":1219,"type":360,"tunes":1262},"checklist-table",{"content":1220,"stretched":42,"withHeadings":13},[1221,1223,1226,1229,1232,1235,1238,1241,1244,1247,1250,1253,1256,1259],[520,1222],"Erwarteter Beleg",[1224,1225],"Was beweist den Erfolg?","Externes Ergebnis, Artefakt, Test oder autoritativer Zustand.",[1227,1228],"Warum wird ein Agent benötigt?","Der Pfad hängt tatsächlich von Zwischenbeobachtungen ab.",[1230,1231],"Welche Entscheidungen sind modellgetrieben?","Explizite Autonomiegrenze.",[1233,1234],"Welche Werkzeuge existieren?","Kleine, dokumentierte, eindeutige Fähigkeitsmenge.",[1236,1237],"Wer darf welches Werkzeug verwenden?","Identitäts- und kontextbewusste Autorisierungsrichtlinie.",[1239,1240],"Welche Aktionen benötigen eine Genehmigung?","Regeln zur Überprüfung basierend auf den Folgen.",[1242,1243],"Wo lebt der Aufgabenzustand?","Anwendungsseitiger Zustand getrennt vom transienten Modellkontext.",[1245,1246],"Wie erholt sich der Agent?","Verhalten bei Wiederholung, erneutem Lesen, Rollback, Klärung und Eskalation.",[1248,1249],"Wie stoppt er?","Verifizierte Fertigstellung plus Schritt-\u002FZeit-\u002FKostengrenzen.",[1251,1252],"Wie werden Nebenwirkungen geschützt?","Validierung, Idempotenz, geringste Berechtigung und Bestätigung.",[1254,1255],"Kann die Ausführung rekonstruiert werden?","Spuren von Werkzeugen, Genehmigungen und Zustandsübergängen.",[1257,1258],"Wie wird er bewertet?","Ergebnis- + Trajektorien- + Robustheitstests.",[1260,1261],"Was ändert sich nach einem Modell-\u002FLaufzeit-Update?","Regressionssuite für Werkzeugauswahl, Berechtigungen, Stoppen und Wiederherstellung.",{},{"id":1264,"data":1265,"type":41,"tunes":1267},"h-edge",{"text":1266,"level":246},"Randfälle und Einschränkungen",{},{"id":1269,"data":1270,"type":217,"tunes":1272},"p-edge-1",{"text":1271},"Manche Systeme sind nur im engen Routing-Sinne „agentisch“: Das Modell wählt einen Spezialisten oder ein Werkzeug aus, und der Rest des Workflows ist deterministisch. Das kann trotzdem nützlich sein, sollte aber nicht als gleichwertig mit einem lang laufenden autonomen Agenten beschrieben werden.",{},{"id":1274,"data":1275,"type":217,"tunes":1277},"p-edge-2",{"text":1276},"In hochgradig folgenreichen Domänen kann die Autonomie von Agenten absichtlich eingeschränkt werden. Ein KI-System kann Belege prüfen, Empfehlungen vorbereiten und strukturierte Formulare ausfüllen, während ein Mensch der einzige Akteur bleibt, der die endgültige Transaktion ausführen darf.",{},{"id":1279,"data":1280,"type":217,"tunes":1282},"p-edge-3",{"text":1281},"Manche Umgebungen eignen sich gut für Agenten, weil das Feedback objektiv ist. Coding-Agenten können Tests ausführen; Infrastruktur-Agenten können Metriken prüfen; Daten-Agenten können Abfrageergebnisse validieren. Offene Domänen mit schwachem Feedback erfordern eine vorsichtigere Bewertung.",{},{"id":1284,"data":1285,"type":217,"tunes":1287},"p-edge-4",{"text":1286},"Ein Agent kann vollständig lokal, vollständig über verwaltete Cloud-Dienste oder in einer hybriden Architektur betrieben werden. Agentisches Verhalten beschreibt den Kontrollfluss, nicht den Hosting-Standort.",{},{"id":1289,"data":1290,"type":217,"tunes":1292},"p-edge-5",{"text":1291},"Der Begriff „Reasoning“ sollte nicht als Beweis dafür verwendet werden, dass der interne Prozess des Agenten korrekt ist. Die Produktionssicherung sollte sich auf beobachtbare Eingaben, Aktionen, Ausgaben, Zustände und Bewertungen stützen und nicht auf nicht überprüfbare Behauptungen über verborgenes Reasoning.",{},{"id":1294,"data":1295,"type":41,"tunes":1297},"h-change",{"text":1296,"level":246},"Was würde diese Antwort ändern?",{},{"id":1299,"data":1300,"type":217,"tunes":1302},"p-change-1",{"text":1301},"Hersteller-APIs und Agenten-Frameworks werden sich weiterentwickeln, aber die Architekturgrenze ist stabil: Ein Modell schlägt Entscheidungen vor, eine Laufzeit verwaltet die Schleife, Werkzeuge verbinden mit der Umgebung, Berechtigungen beschränken Aktionen und externe Beobachtungen bestimmen, was tatsächlich passiert ist.",{},{"id":1304,"data":1305,"type":217,"tunes":1307},"p-change-2",{"text":1306},"Wenn Modelle zuverlässiger werden, können Systeme sicher längere Horizonte oder komplexeres Wiederherstellungsverhalten delegieren. Wenn Laufzeitverifikation und Autorisierung besser werden, können einige Genehmigungsschritte automatisiert werden. Das sind Änderungen des Autonomiegrades, nicht der grundlegenden Verantwortungsschichten.",{},{"id":1309,"data":1310,"type":217,"tunes":1312},"p-change-3",{"text":1311},"Die empfohlene Architektur ändert sich auch je nach Folgen. Ein Recherche-Agent, der nur öffentliche Quellen liest, kann andere Kontrollen tolerieren als ein Agent, der Produktionskonfiguration schreibt oder Geld bewegt.",{},{"id":1314,"data":1315,"type":41,"tunes":1317},"h-related",{"text":1316,"level":246},"Verwandtes kanonisches Wissen",{},{"id":1319,"data":1320,"type":217,"tunes":1322},"p-related-1",{"text":1321},"Agentische KI steht über mehreren vorausgesetzten Schichten: Kontext-Engineering bestimmt, was das Modell sieht; Source-of-Truth-Architektur bestimmt, welche Informationen autoritativ sind; Retrieval liefert externe Belege; Laufzeitarchitektur bestimmt, was ausgeführt werden kann.",{},{"id":1324,"data":1325,"type":217,"tunes":1327},"p-related-2",{"text":1326},"Nachgelagerte Knoten umfassen Tool Calling, MCP, A2A, Agentenidentität, Berechtigungen, Auditierbarkeit, Human-in-the-Loop, Orchestrierung, Speicher und Multi-Agenten-Systeme.",{},{"id":1329,"data":1330,"type":217,"tunes":1332},"p-related-3",{"text":1331},"Der Artikel zum Protokollstapel sollte daher nach dem grundlegenden Agentenkonzept gelesen werden: Protokolle standardisieren Grenzen um Agenten; sie definieren nicht das agentische Verhalten selbst.",{},{"id":1334,"data":1335,"type":41,"tunes":1337},"h-faq",{"text":1336,"level":246},"Häufig gestellte Fragen",{},{"id":1339,"data":1340,"type":1339,"tunes":1379},"faq",{"items":1341,"title":1378},[1342,1346,1350,1354,1358,1362,1366,1370,1374],{"id":1343,"answer":1344,"question":1345},"faq1","Agentische KI ist ein KI-System, in dem ein Modell ein Ziel über mehrere Schritte verfolgen kann, indem es Aktionen oder Werkzeuge auswählt, Ergebnisse beobachtet, seinen Zustand aktualisiert und fortfährt, bis eine Abbruchbedingung erreicht ist.","Was ist agentische KI?",{"id":1347,"answer":1348,"question":1349},"faq2","Ein LLM erzeugt Ausgaben aus Eingaben. Ein Agent kombiniert ein Modell mit einer Laufzeitumgebung, Werkzeugen, Zustand, Berechtigungen, Kontextverwaltung und einer iterativen Ausführungsschleife.","Was ist der Unterschied zwischen einem LLM und einem KI-Agenten?",{"id":1351,"answer":1352,"question":1353},"faq3","Nicht unbedingt. Eine einzelne werkzeugunterstützte Modellantwort kann begrenzt und nicht agentisch sein. Agentisches Verhalten tritt auf, wenn Werkzeugbeobachtungen eine adaptive mehrstufige Schleife steuern.","Macht Werkzeugaufruf ein System zu einem Agenten?",{"id":1355,"answer":1356,"question":1357},"faq4","Ein Workflow folgt normalerweise einem im Anwendungscode definierten Prozesspfad. Ein Agent hat mehr modellgesteuerte Kontrolle darüber, welche Schritte und Werkzeuge basierend auf Zwischenbeobachtungen verwendet werden.","Was ist der Unterschied zwischen einem Agenten und einem KI-Workflow?",{"id":1359,"answer":1360,"question":1361},"faq5","Nein. Langzeitgedächtnis ist nützlich für persistente Informationen über Sitzungen hinweg, aber viele Agenten erledigen begrenzte Aufgaben nur mit dem aktuellen Aufgabenstatus und Kontext.","Brauchen Agenten Gedächtnis?",{"id":1363,"answer":1364,"question":1365},"faq6","Nein. Ein einzelner Agent ist oft einfacher. Multi-Agenten-Systeme sind gerechtfertigt, wenn Spezialisierung, Werkzeugisolierung, Richtlinienisolierung oder Eigentumsgrenzen das System wesentlich verbessern.","Brauchen KI-Agenten mehrere Agenten?",{"id":1367,"answer":1368,"question":1369},"faq7","Ja. Der Agent kann autonom risikoarme Analyse und Vorbereitung durchführen, während die Laufzeitumgebung vor folgenreichen Aktionen für menschliche Genehmigung pausiert.","Kann ein Agent Human-in-the-Loop sein?",{"id":1371,"answer":1372,"question":1373},"faq8","Nein. MCP ist ein Interoperabilitätsprotokoll zur Bereitstellung von Werkzeugen, Ressourcen und Prompts. Eine Agenten-Laufzeitumgebung kann MCP verwenden, benötigt aber weiterhin ihre eigene Schleife, Zustand, Autorisierung und Evaluierung.","Ist MCP ein Agenten-Framework?",{"id":1375,"answer":1376,"question":1377},"faq9","Wo möglich, den Erfolg durch externen Zustand, Tests, Artefakte oder autoritative Systemaufzeichnungen verifizieren, anstatt der Abschlusserklärung des Modells selbst zu vertrauen.","Wie weiß man, dass ein Agent eine Aufgabe tatsächlich abgeschlossen hat?","FAQ zu agentischer KI",{},{"id":1381,"data":1382,"type":41,"tunes":1384},"h-glossary",{"text":1383,"level":246},"Glossar",{},{"id":1386,"data":1387,"type":1386,"tunes":1433},"glossary",{"title":1388,"entries":1389},"Wichtige Begriffe der agentischen KI",[1390,1394,1398,1401,1405,1409,1413,1417,1421,1425,1429],{"term":1391,"anchor":1392,"definition":1393},"Agentische KI","agentic-ai","KI-Systemverhalten, bei dem ein Modell dynamisch eine mehrstufige Ausführung mithilfe von Werkzeugen, Beobachtungen und Zustand auf ein Ziel hin steuert.",{"term":1395,"anchor":1396,"definition":1397},"KI-Agent","ai-agent","Ein modellzentriertes System mit Laufzeitumgebung, Werkzeugen, Zustand und einer Ausführungsschleife, das eine Aufgabe über mehrere Schritte verfolgen kann.",{"term":405,"anchor":1399,"definition":1400},"agent-loop","Wiederholter Zyklus aus Modellentscheidung, Werkzeug-\u002FAktionsausführung, Beobachtung und aktualisierter Modellentscheidung bis zum Stopp.",{"term":1402,"anchor":1403,"definition":1404},"Laufzeitumgebung \u002F Harness","runtime-harness","Die Ausführungsschicht, die die Modellschleife, Werkzeuge, Zustand, Genehmigungen, Kontext, Fehler und Abbruchbedingungen verwaltet.",{"term":1406,"anchor":1407,"definition":1408},"Werkzeug","tool","Eine dem Modell bereitgestellte Fähigkeit zum Lesen von Informationen, Berechnen, Delegieren oder Ändern externen Zustands.",{"term":1410,"anchor":1411,"definition":1412},"Beobachtung","observation","Informationen, die von einem Werkzeug oder einer Umgebung zurückgegeben und einem späteren Agentenschritt bereitgestellt werden.",{"term":1414,"anchor":1415,"definition":1416},"Agentenzustand","agent-state","Persistente Aufgaben- oder Ausführungsinformationen, die außerhalb einer einzelnen Modellausgabe existieren und über Schritte oder Pausen hinweg bestehen können.",{"term":1418,"anchor":1419,"definition":1420},"Autonomiegrenze","autonomy-boundary","Die explizite Grenze, die definiert, welche Entscheidungen und Aktionen das Modell dynamisch steuern darf.",{"term":1422,"anchor":1423,"definition":1424},"Human-in-the-Loop","human-in-the-loop","Ein Kontrollmuster, bei dem menschliche Überprüfung, Eingabe oder Genehmigung an ausgewählten Punkten in einem KI-gesteuerten Prozess erforderlich ist.",{"term":1426,"anchor":1427,"definition":1428},"Trajektorie","trajectory","Die Abfolge relevanter Zustände, Entscheidungen, Werkzeugaufrufe, Aktionen und Beobachtungen zwischen Aufgabenanfrage und Endergebnis.",{"term":1430,"anchor":1431,"definition":1432},"Idempotenz","idempotency","Eigenschaft, die es ermöglicht, eine Operation zu wiederholen, ohne unbeabsichtigt denselben Seiteneffekt mehrfach anzuwenden.",{},{"id":1435,"data":1436,"type":41,"tunes":1438},"h-conclusion",{"text":1437,"level":246},"Fazit",{},{"id":1440,"data":1441,"type":217,"tunes":1443},"p-conclusion-1",{"text":1442},"Agentische KI ist nicht einfach ein klügeres Modell oder ein Chatbot mit mehr Werkzeugen. Es ist eine Systemarchitektur, in der ein Modell an einer iterativen Kontrollschleife teilnimmt: entscheiden, handeln, beobachten, aktualisieren und fortfahren.",{},{"id":1445,"data":1446,"type":217,"tunes":1448},"p-conclusion-2",{"text":1447},"Das Modell bietet flexible Entscheidungsfindung, aber die umgebende Laufzeitumgebung muss die Ausführungsrealität besitzen: Berechtigungen, Werkzeugzugriff, Zustand, Genehmigungen, Wiederholungen, Budgets, Abbruchbedingungen, Nachverfolgung und Verifizierung.",{},{"id":1450,"data":1451,"type":217,"tunes":1453},"p-conclusion-3",{"text":1452},"Das nützlichste Designprinzip ist daher: taktische Wahl nur innerhalb expliziter technischer und geschäftlicher Grenzen an das Modell delegieren. Agentische Fähigkeit wird erst dann zur Produktionsfähigkeit, wenn Autonomie, Autorität und Evidenz trennbar bleiben.",{},{"id":1455,"data":1456,"type":41,"tunes":1458},"h-sources",{"text":1457,"level":246},"Primärquellen und aktuelle Leitlinien",{},{"id":1460,"data":1461,"type":217,"tunes":1463},"p-sources-note",{"text":1462},"Die folgenden Quellen stützen die aktuellen architektonischen Unterscheidungen rund um Agenten, Workflows, Schleifen, Werkzeuge, Orchestrierung, Sicherheit und Evaluierung. Projektabschnitte sind originale Implementierungsnachweise und ausdrücklich auf das beschränkt, was die Repositories demonstrieren.",{},{"id":1465,"data":1466,"type":1472,"tunes":1473},"src-openai-agents",{"link":1467,"meta":1468},"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents",{"image":1469,"title":1470,"description":1471},{"url":346},"OpenAI — Agents","Aktuelle Entwicklerleitlinien, die Laufzeitentscheidungen für mehrstufige Arbeit, Werkzeuge, Zustand, Orchestrierung und Agentenausführung definieren.","linkTool",{},{"id":1475,"data":1476,"type":1472,"tunes":1482},"src-openai-definitions",{"link":1477,"meta":1478},"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\u002Fdefine-agents",{"image":1479,"title":1480,"description":1481},{"url":346},"OpenAI — Agent definitions","Aktuelle Dokumentation, die einen Agenten als Modell plus Anweisungen und optionales Laufzeitverhalten beschreibt, einschließlich Werkzeugen, Guardrails, MCP-Servern und Übergaben.",{},{"id":1484,"data":1485,"type":1472,"tunes":1491},"src-openai-running",{"link":1486,"meta":1487},"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\u002Frunning-agents",{"image":1488,"title":1489,"description":1490},{"url":346},"OpenAI — Running agents","Aktuelle Dokumentation der Agentenschleife: Modellaufruf, Werkzeugausführung oder Übergabe, Fortsetzung und finaler Stopppunkt.",{},{"id":1493,"data":1494,"type":1472,"tunes":1500},"src-openai-orchestration",{"link":1495,"meta":1496},"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\u002Forchestration",{"image":1497,"title":1498,"description":1499},{"url":346},"OpenAI — Orchestration and handoffs","Aktuelle Leitlinien zu Übergaben, Agenten-als-Werkzeuge und wann Spezialagenten nützliche Eigentums- oder Fähigkeitsgrenzen hinzufügen.",{},{"id":1502,"data":1503,"type":1472,"tunes":1509},"src-openai-safety",{"link":1504,"meta":1505},"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagent-builder-safety",{"image":1506,"title":1507,"description":1508},{"url":346},"OpenAI — Safety in building agents","Aktuelle Sicherheitsleitlinien zu Werkzeuggenehmigungen, Prompt-Injection, Guardrails und trace-basierter Evaluierung.",{},{"id":1511,"data":1512,"type":1472,"tunes":1518},"src-anthropic-agents",{"link":1513,"meta":1514},"https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Fbuilding-effective-agents",{"image":1515,"title":1516,"description":1517},{"url":346},"Anthropic — Building effective agents","Technische Leitlinien, die vordefinierte Workflows von modellgesteuerten Agenten unterscheiden und werkzeugbasierte Umgebungs-Feedbackschleifen beschreiben.",{},{"id":1520,"data":1521,"type":1472,"tunes":1527},"src-anthropic-context",{"link":1522,"meta":1523},"https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Feffective-context-engineering-for-ai-agents",{"image":1524,"title":1525,"description":1526},{"url":346},"Anthropic — Effective context engineering for AI agents","Praktische Einordnung von Agenten als LLMs, die autonom Werkzeuge in einer Schleife verwenden, mit dynamischer Just-in-Time-Kontextverwaltung.",{},{"id":1529,"data":1530,"type":1472,"tunes":1536},"src-anthropic-evals",{"link":1531,"meta":1532},"https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Fdemystifying-evals-for-ai-agents",{"image":1533,"title":1534,"description":1535},{"url":346},"Anthropic — Demystifying evals for AI agents","Leitlinien von 2026 zur Evaluierung mehrturniger Agenten, die Werkzeuge aufrufen, Zustand ändern und sich an Zwischenergebnisse anpassen.",{},"2.31","Agentische KI verwendet Modelle innerhalb mehrstufiger Ausführungsschleifen, in denen sie Werkzeuge auswählen, Ergebnisse beobachten, den Zustand aktualisieren und ihre nächste Aktion innerhalb expliziter Laufzeit- und Berechtigungsgrenzen anpassen können.","\u002Fuploads\u002F2026\u002F10\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act-1791481499084-wnji2a.webp","agentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act-1791481499084-wnji2a","PUBLISHED","2026-10-08T11:43:00.000Z","2026-10-08T17:43:28.373Z","2026-10-08T19:19:47.140Z",{"en":1546,"de":1547,"sr":1548,"es":1549,"fr":1550,"it":1551,"ru":1552,"zh":1553},"\u002Fblog\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act","\u002Fde\u002Fblog\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act","\u002Fsr\u002Fblog\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act","\u002Fes\u002Fblog\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act","\u002Ffr\u002Fblog\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act","\u002Fit\u002Fblog\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act","\u002Fru\u002Fblog\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act","\u002Fzh\u002Fblog\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act",[1555,1559,1563],{"id":1556,"name":1557,"slug":1558},84,"Policy & Datengrenzen","policy-and-data",{"id":1560,"name":1561,"slug":1562},57,"Daten-Grenzen","data-boundaries",{"id":1564,"name":1565,"slug":1566},59,"Governance & Auditierbarkeit","governance",{"id":1568,"login":1569,"email":1570,"displayName":1571},"20","rooth8233","aleksandar@stajic.de","Aleksandar Stajić",[1573,2211],{"lang":7,"title":207,"content":209,"contentJson":1574,"excerpt":1538},{"time":211,"blocks":1575,"version":1537},[1576,1579,1582,1585,1588,1591,1594,1597,1600,1603,1606,1609,1612,1615,1626,1629,1632,1635,1638,1653,1656,1659,1670,1673,1676,1693,1696,1699,1702,1705,1708,1711,1714,1717,1720,1732,1735,1738,1741,1744,1747,1750,1753,1756,1759,1762,1765,1768,1771,1774,1777,1780,1783,1786,1789,1792,1795,1798,1801,1814,1817,1820,1823,1826,1829,1843,1846,1849,1852,1855,1858,1861,1864,1867,1870,1873,1876,1879,1882,1885,1888,1891,1894,1897,1910,1913,1916,1919,1922,1937,1940,1952,1955,1958,1961,1964,1967,1970,1973,1976,1979,1982,1985,1996,1999,2002,2019,2022,2037,2040,2056,2059,2077,2080,2083,2086,2089,2092,2095,2098,2101,2104,2107,2110,2113,2116,2119,2122,2135,2138,2153,2156,2159,2162,2165,2168,2171,2176,2181,2186,2191,2196,2201,2206],{"id":214,"data":1577,"type":217,"tunes":1578},{"text":216},{},{"id":220,"data":1580,"type":225,"tunes":1581},{"body":222,"title":223,"variant":224},{},{"id":228,"data":1583,"type":225,"tunes":1584},{"body":230,"title":231,"variant":232},{},{"id":235,"data":1586,"type":225,"tunes":1587},{"body":237,"title":238,"variant":239},{},{"id":242,"data":1589,"type":247,"tunes":1590},{"title":244,"maxLevel":245,"minLevel":246},{},{"id":250,"data":1592,"type":41,"tunes":1593},{"text":252,"level":246},{},{"id":255,"data":1595,"type":217,"tunes":1596},{"text":257},{},{"id":260,"data":1598,"type":217,"tunes":1599},{"text":262},{},{"id":265,"data":1601,"type":217,"tunes":1602},{"text":267},{},{"id":270,"data":1604,"type":41,"tunes":1605},{"text":272,"level":246},{},{"id":275,"data":1607,"type":217,"tunes":1608},{"text":277},{},{"id":280,"data":1610,"type":217,"tunes":1611},{"text":282},{},{"id":285,"data":1613,"type":217,"tunes":1614},{"text":287},{},{"id":290,"data":1616,"type":316,"tunes":1625},{"steps":1617,"title":314,"orientation":315},[1618,1619,1620,1621,1622,1623,1624],{"label":294,"description":295},{"label":297,"description":298},{"label":300,"description":301},{"label":303,"description":304},{"label":306,"description":307},{"label":309,"description":310},{"label":312,"description":313},{},{"id":319,"data":1627,"type":41,"tunes":1628},{"text":321,"level":246},{},{"id":324,"data":1630,"type":217,"tunes":1631},{"text":326},{},{"id":329,"data":1633,"type":217,"tunes":1634},{"text":331},{},{"id":334,"data":1636,"type":41,"tunes":1637},{"text":336,"level":246},{},{"id":339,"data":1639,"type":368,"tunes":1652},{"rows":1640,"title":359,"layout":360,"columns":1649},[1641,1643,1645,1647],{"id":343,"label":344,"values":1642},[346,346],{"id":348,"label":349,"values":1644},[346,346],{"id":352,"label":353,"values":1646},[346,346],{"id":356,"label":357,"values":1648},[346,346],[1650,1651],{"id":363,"label":364},{"id":366,"label":367},{},{"id":371,"data":1654,"type":217,"tunes":1655},{"text":373},{},{"id":376,"data":1657,"type":41,"tunes":1658},{"text":378,"level":246},{},{"id":381,"data":1660,"type":360,"tunes":1669},{"content":1661,"stretched":42,"withHeadings":13},[1662,1663,1664,1665,1666,1667,1668],[385,386,387],[389,390,391],[393,394,395],[397,398,399],[401,402,403],[405,406,407],[409,410,411],{},{"id":414,"data":1671,"type":217,"tunes":1672},{"text":416},{},{"id":419,"data":1674,"type":41,"tunes":1675},{"text":421,"level":246},{},{"id":424,"data":1677,"type":360,"tunes":1692},{"content":1678,"stretched":42,"withHeadings":13},[1679,1680,1681,1682,1683,1684,1685,1686,1687,1688,1689,1690,1691],[428,429],[431,432],[434,435],[437,438],[440,441],[443,444],[446,447],[449,450],[452,453],[455,456],[458,459],[461,462],[464,465],{},{"id":468,"data":1694,"type":41,"tunes":1695},{"text":470,"level":246},{},{"id":473,"data":1697,"type":217,"tunes":1698},{"text":475},{},{"id":478,"data":1700,"type":217,"tunes":1701},{"text":480},{},{"id":483,"data":1703,"type":225,"tunes":1704},{"body":485,"title":486,"variant":487},{},{"id":490,"data":1706,"type":41,"tunes":1707},{"text":492,"level":246},{},{"id":495,"data":1709,"type":217,"tunes":1710},{"text":497},{},{"id":500,"data":1712,"type":217,"tunes":1713},{"text":502},{},{"id":505,"data":1715,"type":217,"tunes":1716},{"text":507},{},{"id":510,"data":1718,"type":41,"tunes":1719},{"text":512,"level":246},{},{"id":515,"data":1721,"type":360,"tunes":1731},{"content":1722,"stretched":42,"withHeadings":13},[1723,1724,1725,1726,1727,1728,1729,1730],[519,520],[522,523],[525,526],[528,529],[531,532],[534,535],[537,538],[540,541],{},{"id":544,"data":1733,"type":217,"tunes":1734},{"text":546},{},{"id":549,"data":1736,"type":41,"tunes":1737},{"text":551,"level":246},{},{"id":554,"data":1739,"type":217,"tunes":1740},{"text":556},{},{"id":559,"data":1742,"type":217,"tunes":1743},{"text":561},{},{"id":564,"data":1745,"type":217,"tunes":1746},{"text":566},{},{"id":569,"data":1748,"type":41,"tunes":1749},{"text":571,"level":246},{},{"id":574,"data":1751,"type":217,"tunes":1752},{"text":576},{},{"id":579,"data":1754,"type":217,"tunes":1755},{"text":581},{},{"id":584,"data":1757,"type":41,"tunes":1758},{"text":586,"level":246},{},{"id":589,"data":1760,"type":217,"tunes":1761},{"text":591},{},{"id":594,"data":1763,"type":217,"tunes":1764},{"text":596},{},{"id":599,"data":1766,"type":225,"tunes":1767},{"body":601,"title":602,"variant":232},{},{"id":605,"data":1769,"type":41,"tunes":1770},{"text":607,"level":246},{},{"id":610,"data":1772,"type":217,"tunes":1773},{"text":612},{},{"id":615,"data":1775,"type":217,"tunes":1776},{"text":617},{},{"id":620,"data":1778,"type":41,"tunes":1779},{"text":622,"level":246},{},{"id":625,"data":1781,"type":217,"tunes":1782},{"text":627},{},{"id":630,"data":1784,"type":217,"tunes":1785},{"text":632},{},{"id":635,"data":1787,"type":641,"tunes":1788},{"url":637,"title":638,"excerpt":639,"ctaLabel":640},{},{"id":644,"data":1790,"type":41,"tunes":1791},{"text":646,"level":246},{},{"id":649,"data":1793,"type":217,"tunes":1794},{"text":651},{},{"id":654,"data":1796,"type":217,"tunes":1797},{"text":656},{},{"id":659,"data":1799,"type":41,"tunes":1800},{"text":661,"level":246},{},{"id":664,"data":1802,"type":368,"tunes":1813},{"rows":1803,"title":679,"layout":360,"columns":1810},[1804,1806,1808],{"id":668,"label":669,"values":1805},[346,346],{"id":672,"label":673,"values":1807},[346,346],{"id":676,"label":677,"values":1809},[346,346],[1811,1812],{"id":682,"label":683},{"id":685,"label":686},{},{"id":689,"data":1815,"type":41,"tunes":1816},{"text":691,"level":246},{},{"id":694,"data":1818,"type":217,"tunes":1819},{"text":696},{},{"id":699,"data":1821,"type":217,"tunes":1822},{"text":701},{},{"id":704,"data":1824,"type":217,"tunes":1825},{"text":706},{},{"id":709,"data":1827,"type":41,"tunes":1828},{"text":711,"level":246},{},{"id":714,"data":1830,"type":360,"tunes":1842},{"content":1831,"stretched":42,"withHeadings":13},[1832,1833,1834,1835,1836,1837,1838,1839,1840,1841],[718,719],[721,722],[724,725],[727,728],[730,731],[733,734],[736,737],[739,740],[742,743],[745,746],{},{"id":749,"data":1844,"type":41,"tunes":1845},{"text":751,"level":246},{},{"id":754,"data":1847,"type":217,"tunes":1848},{"text":756},{},{"id":759,"data":1850,"type":217,"tunes":1851},{"text":761},{},{"id":764,"data":1853,"type":217,"tunes":1854},{"text":766},{},{"id":769,"data":1856,"type":41,"tunes":1857},{"text":771,"level":246},{},{"id":774,"data":1859,"type":217,"tunes":1860},{"text":776},{},{"id":779,"data":1862,"type":217,"tunes":1863},{"text":781},{},{"id":784,"data":1865,"type":217,"tunes":1866},{"text":786},{},{"id":789,"data":1868,"type":41,"tunes":1869},{"text":791,"level":246},{},{"id":794,"data":1871,"type":217,"tunes":1872},{"text":796},{},{"id":799,"data":1874,"type":217,"tunes":1875},{"text":801},{},{"id":804,"data":1877,"type":641,"tunes":1878},{"url":806,"title":807,"excerpt":808,"ctaLabel":809},{},{"id":812,"data":1880,"type":41,"tunes":1881},{"text":814,"level":246},{},{"id":817,"data":1883,"type":217,"tunes":1884},{"text":819},{},{"id":822,"data":1886,"type":217,"tunes":1887},{"text":824},{},{"id":827,"data":1889,"type":217,"tunes":1890},{"text":829},{},{"id":832,"data":1892,"type":641,"tunes":1893},{"url":834,"title":835,"excerpt":836,"ctaLabel":837},{},{"id":840,"data":1895,"type":41,"tunes":1896},{"text":842,"level":246},{},{"id":845,"data":1898,"type":360,"tunes":1909},{"content":1899,"stretched":42,"withHeadings":13},[1900,1901,1902,1903,1904,1905,1906,1907,1908],[357,849,850],[852,853,854],[856,857,858],[860,861,862],[864,865,866],[868,869,870],[872,873,874],[876,877,878],[880,881,882],{},{"id":885,"data":1911,"type":41,"tunes":1912},{"text":887,"level":246},{},{"id":890,"data":1914,"type":217,"tunes":1915},{"text":892},{},{"id":895,"data":1917,"type":217,"tunes":1918},{"text":897},{},{"id":900,"data":1920,"type":41,"tunes":1921},{"text":902,"level":246},{},{"id":905,"data":1923,"type":360,"tunes":1936},{"content":1924,"stretched":42,"withHeadings":13},[1925,1926,1927,1928,1929,1930,1931,1932,1933,1934,1935],[909,520,910],[912,913,914],[916,917,918],[920,921,922],[924,925,926],[928,929,930],[932,933,934],[936,937,938],[940,941,942],[944,945,946],[948,949,950],{},{"id":953,"data":1938,"type":41,"tunes":1939},{"text":955,"level":246},{},{"id":958,"data":1941,"type":360,"tunes":1951},{"content":1942,"stretched":42,"withHeadings":13},[1943,1944,1945,1946,1947,1948,1949,1950],[962,963],[965,966],[968,969],[971,972],[974,975],[977,978],[980,981],[983,984],{},{"id":987,"data":1953,"type":217,"tunes":1954},{"text":989},{},{"id":992,"data":1956,"type":41,"tunes":1957},{"text":994,"level":246},{},{"id":997,"data":1959,"type":41,"tunes":1960},{"text":999,"level":245},{},{"id":1002,"data":1962,"type":217,"tunes":1963},{"text":1004},{},{"id":1007,"data":1965,"type":217,"tunes":1966},{"text":1009},{},{"id":1012,"data":1968,"type":217,"tunes":1969},{"text":1014},{},{"id":1017,"data":1971,"type":217,"tunes":1972},{"text":1019},{},{"id":1022,"data":1974,"type":41,"tunes":1975},{"text":1024,"level":245},{},{"id":1027,"data":1977,"type":217,"tunes":1978},{"text":1029},{},{"id":1032,"data":1980,"type":217,"tunes":1981},{"text":1034},{},{"id":1037,"data":1983,"type":217,"tunes":1984},{"text":1039},{},{"id":1042,"data":1986,"type":360,"tunes":1995},{"content":1987,"stretched":42,"withHeadings":13},[1988,1989,1990,1991,1992,1993,1994],[1046,1047],[1049,1050],[1052,1053],[1055,1056],[1058,1059],[1061,1062],[1064,1065],{},{"id":1068,"data":1997,"type":225,"tunes":1998},{"body":1070,"title":1071,"variant":239},{},{"id":1074,"data":2000,"type":41,"tunes":2001},{"text":1076,"level":246},{},{"id":1079,"data":2003,"type":360,"tunes":2018},{"content":2004,"stretched":42,"withHeadings":13},[2005,2006,2007,2008,2009,2010,2011,2012,2013,2014,2015,2016,2017],[1083,1084],[1086,1087],[1089,1090],[1092,1093],[1095,1096],[1098,1099],[1101,1102],[1104,1105],[1107,1108],[1110,1111],[1113,1114],[1116,1117],[1119,1120],{},{"id":1123,"data":2020,"type":41,"tunes":2021},{"text":1125,"level":246},{},{"id":1128,"data":2023,"type":360,"tunes":2036},{"content":2024,"stretched":42,"withHeadings":13},[2025,2026,2027,2028,2029,2030,2031,2032,2033,2034,2035],[1132,1133],[1135,1136],[1138,1139],[1141,1142],[1144,1145],[1147,1148],[1150,1151],[1153,1154],[1156,1157],[1159,1160],[1162,1163],{},{"id":1166,"data":2038,"type":41,"tunes":2039},{"text":1168,"level":246},{},{"id":1171,"data":2041,"type":316,"tunes":2055},{"steps":2042,"title":1210,"orientation":315},[2043,2044,2045,2046,2047,2048,2049,2050,2051,2052,2053,2054],{"label":1175,"description":1176},{"label":1178,"description":1179},{"label":1181,"description":1182},{"label":1184,"description":1185},{"label":1187,"description":1188},{"label":1190,"description":1191},{"label":1193,"description":1194},{"label":1196,"description":1197},{"label":1199,"description":1200},{"label":1202,"description":1203},{"label":1205,"description":1206},{"label":1208,"description":1209},{},{"id":1213,"data":2057,"type":41,"tunes":2058},{"text":1215,"level":246},{},{"id":1218,"data":2060,"type":360,"tunes":2076},{"content":2061,"stretched":42,"withHeadings":13},[2062,2063,2064,2065,2066,2067,2068,2069,2070,2071,2072,2073,2074,2075],[520,1222],[1224,1225],[1227,1228],[1230,1231],[1233,1234],[1236,1237],[1239,1240],[1242,1243],[1245,1246],[1248,1249],[1251,1252],[1254,1255],[1257,1258],[1260,1261],{},{"id":1264,"data":2078,"type":41,"tunes":2079},{"text":1266,"level":246},{},{"id":1269,"data":2081,"type":217,"tunes":2082},{"text":1271},{},{"id":1274,"data":2084,"type":217,"tunes":2085},{"text":1276},{},{"id":1279,"data":2087,"type":217,"tunes":2088},{"text":1281},{},{"id":1284,"data":2090,"type":217,"tunes":2091},{"text":1286},{},{"id":1289,"data":2093,"type":217,"tunes":2094},{"text":1291},{},{"id":1294,"data":2096,"type":41,"tunes":2097},{"text":1296,"level":246},{},{"id":1299,"data":2099,"type":217,"tunes":2100},{"text":1301},{},{"id":1304,"data":2102,"type":217,"tunes":2103},{"text":1306},{},{"id":1309,"data":2105,"type":217,"tunes":2106},{"text":1311},{},{"id":1314,"data":2108,"type":41,"tunes":2109},{"text":1316,"level":246},{},{"id":1319,"data":2111,"type":217,"tunes":2112},{"text":1321},{},{"id":1324,"data":2114,"type":217,"tunes":2115},{"text":1326},{},{"id":1329,"data":2117,"type":217,"tunes":2118},{"text":1331},{},{"id":1334,"data":2120,"type":41,"tunes":2121},{"text":1336,"level":246},{},{"id":1339,"data":2123,"type":1339,"tunes":2134},{"items":2124,"title":1378},[2125,2126,2127,2128,2129,2130,2131,2132,2133],{"id":1343,"answer":1344,"question":1345},{"id":1347,"answer":1348,"question":1349},{"id":1351,"answer":1352,"question":1353},{"id":1355,"answer":1356,"question":1357},{"id":1359,"answer":1360,"question":1361},{"id":1363,"answer":1364,"question":1365},{"id":1367,"answer":1368,"question":1369},{"id":1371,"answer":1372,"question":1373},{"id":1375,"answer":1376,"question":1377},{},{"id":1381,"data":2136,"type":41,"tunes":2137},{"text":1383,"level":246},{},{"id":1386,"data":2139,"type":1386,"tunes":2152},{"title":1388,"entries":2140},[2141,2142,2143,2144,2145,2146,2147,2148,2149,2150,2151],{"term":1391,"anchor":1392,"definition":1393},{"term":1395,"anchor":1396,"definition":1397},{"term":405,"anchor":1399,"definition":1400},{"term":1402,"anchor":1403,"definition":1404},{"term":1406,"anchor":1407,"definition":1408},{"term":1410,"anchor":1411,"definition":1412},{"term":1414,"anchor":1415,"definition":1416},{"term":1418,"anchor":1419,"definition":1420},{"term":1422,"anchor":1423,"definition":1424},{"term":1426,"anchor":1427,"definition":1428},{"term":1430,"anchor":1431,"definition":1432},{},{"id":1435,"data":2154,"type":41,"tunes":2155},{"text":1437,"level":246},{},{"id":1440,"data":2157,"type":217,"tunes":2158},{"text":1442},{},{"id":1445,"data":2160,"type":217,"tunes":2161},{"text":1447},{},{"id":1450,"data":2163,"type":217,"tunes":2164},{"text":1452},{},{"id":1455,"data":2166,"type":41,"tunes":2167},{"text":1457,"level":246},{},{"id":1460,"data":2169,"type":217,"tunes":2170},{"text":1462},{},{"id":1465,"data":2172,"type":1472,"tunes":2175},{"link":1467,"meta":2173},{"image":2174,"title":1470,"description":1471},{"url":346},{},{"id":1475,"data":2177,"type":1472,"tunes":2180},{"link":1477,"meta":2178},{"image":2179,"title":1480,"description":1481},{"url":346},{},{"id":1484,"data":2182,"type":1472,"tunes":2185},{"link":1486,"meta":2183},{"image":2184,"title":1489,"description":1490},{"url":346},{},{"id":1493,"data":2187,"type":1472,"tunes":2190},{"link":1495,"meta":2188},{"image":2189,"title":1498,"description":1499},{"url":346},{},{"id":1502,"data":2192,"type":1472,"tunes":2195},{"link":1504,"meta":2193},{"image":2194,"title":1507,"description":1508},{"url":346},{},{"id":1511,"data":2197,"type":1472,"tunes":2200},{"link":1513,"meta":2198},{"image":2199,"title":1516,"description":1517},{"url":346},{},{"id":1520,"data":2202,"type":1472,"tunes":2205},{"link":1522,"meta":2203},{"image":2204,"title":1525,"description":1526},{"url":346},{},{"id":1529,"data":2207,"type":1472,"tunes":2210},{"link":1531,"meta":2208},{"image":2209,"title":1534,"description":1535},{"url":346},{},{"lang":2212,"title":2213,"content":2214,"contentJson":2215,"excerpt":3331},"en","Agentic AI Explained: When an AI System Can Plan, Use Tools and Act","{\"time\":1791487185746,\"blocks\":[{\"id\":\"intro\",\"type\":\"paragraph\",\"data\":{\"text\":\"Agentic AI is an AI system in which a model can pursue a goal across multiple steps by deciding what to do next, using tools or other capabilities, observing the results, updating its working state and continuing until it reaches a stopping condition. The model alone is not the agent. A usable agent also needs a runtime or harness that manages context, tool execution, state, permissions, approvals, errors and the loop between decisions and observations.\"},\"tunes\":{}},{\"id\":\"direct\",\"type\":\"callout\",\"data\":{\"variant\":\"info\",\"title\":\"Direct answer\",\"body\":\"A normal model call is usually \u003Cstrong>input → model → output\u003C\u002Fstrong>. An agentic system is closer to \u003Cstrong>goal → decision → tool\u002Faction → observation → updated decision → … → result\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>The critical distinction is not whether an application uses an LLM or function calling. It is whether the system gives the model meaningful control over the next step of a multi-step process while a runtime constrains what the model is actually allowed to do.\"},\"tunes\":{}},{\"id\":\"boundary\",\"type\":\"callout\",\"data\":{\"variant\":\"warning\",\"title\":\"Capability is not authority\",\"body\":\"A model may know how to call a tool. A runtime may expose that tool. Neither fact means the current user or agent is authorized to execute the underlying business action. \u003Cstrong>Tool capability, tool permission and business authority are separate layers.\u003C\u002Fstrong>\"},\"tunes\":{}},{\"id\":\"current\",\"type\":\"callout\",\"data\":{\"variant\":\"note\",\"title\":\"Current-source note — 8 October 2026\",\"body\":\"Agent terminology still varies across vendors and research communities. OpenAI currently defines agent runtimes around multi-step work, tools, state and orchestration. Anthropic's practical distinction remains useful: workflows follow predefined code paths, while agents dynamically direct their own process and tool use. This article therefore treats “agentic AI” as an architectural spectrum rather than one standardized product category.\"},\"tunes\":{}},{\"id\":\"toc\",\"type\":\"tableOfContents\",\"data\":{\"title\":\"Contents\",\"minLevel\":2,\"maxLevel\":3},\"tunes\":{}},{\"id\":\"h-meaning\",\"type\":\"header\",\"data\":{\"text\":\"What agentic AI really means\",\"level\":2},\"tunes\":{}},{\"id\":\"p-meaning-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"The important shift from ordinary generative AI to agentic AI is control over process. A normal assistant can answer a question using the context it receives. An agent can decide that answering requires additional steps: inspect a file, search a repository, query an API, ask for clarification, run a test, update a ticket, delegate a subtask or retry after a failed action.\"},\"tunes\":{}},{\"id\":\"p-meaning-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"This does not require unlimited autonomy. An agent can operate inside a narrow sandbox, under strict permissions, with approval required before every consequential action. The system is still agentic if the model dynamically chooses among permitted next steps.\"},\"tunes\":{}},{\"id\":\"p-meaning-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The architecture therefore matters more than the label. “Agent” should describe a system behavior: iterative model-driven decision making over tools, state and feedback — not merely a chatbot with a larger prompt.\"},\"tunes\":{}},{\"id\":\"h-simple\",\"type\":\"header\",\"data\":{\"text\":\"The simplest example\",\"level\":2},\"tunes\":{}},{\"id\":\"p-simple-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Suppose a developer asks an AI system: “Find why the test suite fails and fix the bug.” A single model call could only suggest likely causes from the text it was given.\"},\"tunes\":{}},{\"id\":\"p-simple-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"An agentic coding system can inspect the repository, search for the failing test, read relevant files, propose a change, edit the code, run the test, observe the failure, revise the implementation and run the test again.\"},\"tunes\":{}},{\"id\":\"p-simple-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The agentic part is not simply that shell and file tools exist. It is that the model can use environmental feedback to choose the next step instead of following one completely predefined sequence.\"},\"tunes\":{}},{\"id\":\"simple-loop\",\"type\":\"processFlow\",\"data\":{\"title\":\"The basic agent loop\",\"orientation\":\"auto\",\"steps\":[{\"label\":\"1. Receive a goal\",\"description\":\"The user or upstream system defines the objective and relevant constraints.\"},{\"label\":\"2. Build current context\",\"description\":\"The runtime supplies instructions, state, history, memory, tools and current evidence.\"},{\"label\":\"3. Model decides next step\",\"description\":\"The model may answer, call a tool, request information, delegate or stop.\"},{\"label\":\"4. Runtime validates the request\",\"description\":\"Permissions, schemas, approvals and policy determine whether the proposed action may execute.\"},{\"label\":\"5. Execute tool or action\",\"description\":\"The external environment changes or returns new information.\"},{\"label\":\"6. Observe the result\",\"description\":\"The runtime feeds structured tool output, errors or state changes back into the next model step.\"},{\"label\":\"7. Continue or stop\",\"description\":\"The loop repeats until success, refusal, escalation, budget limit, timeout or another stopping condition.\"}]},\"tunes\":{}},{\"id\":\"h-stops\",\"type\":\"header\",\"data\":{\"text\":\"Where the simple example stops\",\"level\":2},\"tunes\":{}},{\"id\":\"p-stops-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Not every multi-step AI system is equally agentic. A workflow may use several LLM calls and tools while every step is predetermined in code. Another system may let the model decide which tool to call, in which order, how many times and when to stop.\"},\"tunes\":{}},{\"id\":\"p-stops-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Both can be useful. The difference is where control lives. Predefined workflows put more control in application code. Agents move more tactical process decisions into the model\u002Fruntime loop.\"},\"tunes\":{}},{\"id\":\"h-workflow\",\"type\":\"header\",\"data\":{\"text\":\"Agent vs workflow\",\"level\":2},\"tunes\":{}},{\"id\":\"workflow-comparison\",\"type\":\"comparison\",\"data\":{\"title\":\"Predefined workflow and agentic control\",\"layout\":\"table\",\"columns\":[{\"id\":\"workflow\",\"label\":\"LLM workflow\"},{\"id\":\"agent\",\"label\":\"Agent\"}],\"rows\":[{\"id\":\"path\",\"label\":\"Process path\",\"values\":[\"\",\"\"]},{\"id\":\"tools\",\"label\":\"Tool sequence\",\"values\":[\"\",\"\"]},{\"id\":\"strength\",\"label\":\"Strength\",\"values\":[\"\",\"\"]},{\"id\":\"risk\",\"label\":\"Risk\",\"values\":[\"\",\"\"]}]},\"tunes\":{}},{\"id\":\"p-workflow-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Anthropic explicitly separates these two patterns: workflows orchestrate models and tools through predefined code paths, while agents let models dynamically direct their own processes and tool usage. This is not the only possible terminology, but it is a useful architecture boundary.\"},\"tunes\":{}},{\"id\":\"h-spectrum\",\"type\":\"header\",\"data\":{\"text\":\"Agentic behavior is a spectrum, not a binary label\",\"level\":2},\"tunes\":{}},{\"id\":\"spectrum-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Level\",\"Example\",\"Who decides the next step?\"],[\"Single model call\",\"Summarize this document\",\"Application calls model once\"],[\"Tool-assisted response\",\"Model may use web search before answering\",\"Model selects from bounded tools for one response\"],[\"Structured workflow\",\"Classify → retrieve → generate → validate\",\"Application workflow determines stages\"],[\"Adaptive workflow\",\"Model can choose among several branches and retry\",\"Shared control between application and model\"],[\"Agent loop\",\"Model repeatedly chooses tools\u002Factions based on observations\",\"Model directs tactical execution inside runtime constraints\"],[\"Long-running agent\",\"Agent pauses, resumes, manages artifacts and continues\",\"Model + persistent runtime manage evolving execution\"]]},\"tunes\":{}},{\"id\":\"p-spectrum-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Calling every system above an “agent” can obscure important operational differences. The stronger the model's control over sequence, duration and actions, the more important runtime isolation, permissions, tracing, stopping conditions and trajectory evaluation become.\"},\"tunes\":{}},{\"id\":\"h-anatomy\",\"type\":\"header\",\"data\":{\"text\":\"The minimum architecture of an agentic system\",\"level\":2},\"tunes\":{}},{\"id\":\"anatomy-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Component\",\"Responsibility\"],[\"Goal \u002F task\",\"Defines what the system is trying to accomplish.\"],[\"Model\",\"Interprets context and decides the next action or output.\"],[\"Instructions\",\"Define role, constraints, priorities and task-specific policy.\"],[\"Context assembler\",\"Builds the information visible to the model on each step.\"],[\"Tool catalog\",\"Defines capabilities the model may request.\"],[\"Runtime \u002F harness\",\"Runs the loop, executes tools, manages state and handles stopping conditions.\"],[\"Authorization layer\",\"Determines whether a proposed action is permitted for the current principal.\"],[\"State \u002F session\",\"Preserves task progress across turns or execution steps.\"],[\"Observation channel\",\"Returns tool results and environment changes to the next model step.\"],[\"Approvals \u002F human control\",\"Pauses consequential actions where review is required.\"],[\"Tracing \u002F audit\",\"Records model calls, tools, transitions, approvals and failures.\"],[\"Evaluation\",\"Measures outcomes and execution trajectories against acceptance criteria.\"]]},\"tunes\":{}},{\"id\":\"h-model-agent\",\"type\":\"header\",\"data\":{\"text\":\"A model is not an agent\",\"level\":2},\"tunes\":{}},{\"id\":\"p-model-agent-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A language model produces outputs from inputs. It does not by itself own a filesystem, execute a shell command, maintain durable task state, enforce permissions or automatically call itself again.\"},\"tunes\":{}},{\"id\":\"p-model-agent-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Those capabilities come from the surrounding runtime. The same model can behave as a simple chat model in one application and as the decision engine inside an agent loop in another.\"},\"tunes\":{}},{\"id\":\"model-agent-rule\",\"type\":\"callout\",\"data\":{\"variant\":\"success\",\"title\":\"Architecture rule\",\"body\":\"\u003Cstrong>Model capability determines what decisions can be proposed. Runtime architecture determines what can actually happen.\u003C\u002Fstrong>\"},\"tunes\":{}},{\"id\":\"h-tools\",\"type\":\"header\",\"data\":{\"text\":\"Tool use is central — but tool use alone does not make an agent\",\"level\":2},\"tunes\":{}},{\"id\":\"p-tools-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Tools let the model acquire information and affect external systems. Examples include database reads, file operations, shell execution, web search, browser control, API calls, ticket updates or delegated specialist agents.\"},\"tunes\":{}},{\"id\":\"p-tools-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"A single model call can use one tool and still remain a bounded tool-assisted response rather than a long-running agent. Agentic behavior appears when tool observations feed an adaptive loop in which the model chooses what to do next.\"},\"tunes\":{}},{\"id\":\"p-tools-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Tool design matters because tools are the contract between model reasoning and external reality. Ambiguous or overlapping tools create routing errors; large unstructured outputs pollute context; broad side-effect tools increase blast radius.\"},\"tunes\":{}},{\"id\":\"h-capability-permission\",\"type\":\"header\",\"data\":{\"text\":\"Tool capability, permission and authority are different\",\"level\":2},\"tunes\":{}},{\"id\":\"permission-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Layer\",\"Question\"],[\"Capability\",\"Can this runtime technically perform the operation?\"],[\"Tool exposure\",\"Is that capability available to this agent?\"],[\"Permission\",\"May this agent\u002Fsession use it under the current policy?\"],[\"User authorization\",\"Is the requesting principal allowed to cause this operation?\"],[\"Business authority\",\"Is the operation valid under domain rules, approvals and limits?\"],[\"Execution\",\"Did the operation actually occur?\"],[\"Audit\",\"Can the system prove who requested, approved and executed it?\"]]},\"tunes\":{}},{\"id\":\"p-permission-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"These layers are frequently collapsed in prototypes. A model sees a refund tool and therefore appears able to issue refunds. In production, the tool should still validate account, user, transaction, amount, policy and approval conditions independently of the model's request.\"},\"tunes\":{}},{\"id\":\"h-runtime\",\"type\":\"header\",\"data\":{\"text\":\"The runtime or harness is the actual execution system\",\"level\":2},\"tunes\":{}},{\"id\":\"p-runtime-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"OpenAI's current agent documentation makes the runtime distinction explicit. Different runtimes can manage orchestration, state, tools, sandboxes and execution in different places, while the model remains only one part of the system.\"},\"tunes\":{}},{\"id\":\"p-runtime-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The Agents SDK describes a loop that repeatedly calls the current model, inspects the output, executes requested tools or handoffs, and continues until the model returns a final answer or another real stopping point.\"},\"tunes\":{}},{\"id\":\"p-runtime-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"This means agent architecture decisions include where orchestration runs, where state lives, who executes tools, which sandbox contains side effects, and who owns retries, timeouts and resumability.\"},\"tunes\":{}},{\"id\":\"h-planning\",\"type\":\"header\",\"data\":{\"text\":\"Planning is useful, but an explicit plan is not required\",\"level\":2},\"tunes\":{}},{\"id\":\"p-planning-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Agents are often described as systems that “plan.” In practice, planning can be explicit or implicit. An agent may first produce a visible multi-step plan, or it may choose one next action at a time and revise after every observation.\"},\"tunes\":{}},{\"id\":\"p-planning-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"For highly uncertain tasks, short-horizon planning can be safer because the environment can invalidate a long plan. The architectural requirement is the ability to choose and revise actions based on the goal, current state and new evidence.\"},\"tunes\":{}},{\"id\":\"h-feedback\",\"type\":\"header\",\"data\":{\"text\":\"Environmental feedback is what makes the loop useful\",\"level\":2},\"tunes\":{}},{\"id\":\"p-feedback-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"An agent becomes operationally meaningful when it can observe whether its action worked. Tool output, test results, API responses, filesystem state, browser state and application records provide external evidence that the system can use to revise its next decision.\"},\"tunes\":{}},{\"id\":\"p-feedback-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Anthropic's agent guidance emphasizes this feedback loop: agents use tools, obtain ground truth from the environment, assess progress and continue or request human input.\"},\"tunes\":{}},{\"id\":\"feedback-rule\",\"type\":\"callout\",\"data\":{\"variant\":\"warning\",\"title\":\"Self-report is not environmental proof\",\"body\":\"An agent saying “the task is complete” does not prove completion. Where possible, verify the final state through an external system, test, file, transaction record or other observable outcome.\"},\"tunes\":{}},{\"id\":\"h-state\",\"type\":\"header\",\"data\":{\"text\":\"Agent state is not the same as model context\",\"level\":2},\"tunes\":{}},{\"id\":\"p-state-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A long-running task may need state that cannot or should not remain in the model context: task IDs, checkpoints, artifacts, approvals, external object identifiers, retry counters and workflow status.\"},\"tunes\":{}},{\"id\":\"p-state-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The runtime can preserve this durable state outside the model window and reconstruct the context required for the next step. This keeps model-visible context focused while maintaining continuity and resumability.\"},\"tunes\":{}},{\"id\":\"h-memory\",\"type\":\"header\",\"data\":{\"text\":\"Memory is optional, not the definition of an agent\",\"level\":2},\"tunes\":{}},{\"id\":\"p-memory-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"An agent can operate successfully without long-term memory if the complete task fits inside one bounded run. Memory becomes useful when information must persist across sessions, tasks or long execution horizons.\"},\"tunes\":{}},{\"id\":\"p-memory-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"RAG, memory, state and context solve different problems. Treating a vector database as “the agent memory” or conversation history as “the state machine” usually hides important lifecycle and authority boundaries.\"},\"tunes\":{}},{\"id\":\"ref-memory\",\"type\":\"referralArticle\",\"data\":{\"url\":\"https:\u002F\u002Fstajic.de\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context\",\"title\":\"AI Agent Memory Is Not RAG: How to Separate Memory, Retrieval, State and Context\",\"excerpt\":\"A practical architecture separating persistent memory, authoritative application state, retrieval and the context supplied to the model.\",\"ctaLabel\":\"Read the memory architecture article\"},\"tunes\":{}},{\"id\":\"h-context\",\"type\":\"header\",\"data\":{\"text\":\"Context engineering becomes dynamic in agents\",\"level\":2},\"tunes\":{}},{\"id\":\"p-context-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Every tool call can produce new context. Every step can also make earlier information obsolete. A strong agent runtime therefore rebuilds or curates context as execution progresses rather than replaying everything indefinitely.\"},\"tunes\":{}},{\"id\":\"p-context-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Tool definitions, task state, retrieved evidence, observations and memory all compete for the model's attention. Long-running agents need trimming, compaction or just-in-time loading so context remains relevant to the current decision.\"},\"tunes\":{}},{\"id\":\"h-sideeffects\",\"type\":\"header\",\"data\":{\"text\":\"Read tools and side-effect tools have different risk\",\"level\":2},\"tunes\":{}},{\"id\":\"sideeffect-comparison\",\"type\":\"comparison\",\"data\":{\"title\":\"Information access versus external action\",\"layout\":\"table\",\"columns\":[{\"id\":\"read\",\"label\":\"Read \u002F observe\"},{\"id\":\"write\",\"label\":\"Write \u002F act\"}],\"rows\":[{\"id\":\"examples\",\"label\":\"Examples\",\"values\":[\"\",\"\"]},{\"id\":\"mainrisk\",\"label\":\"Main risk\",\"values\":[\"\",\"\"]},{\"id\":\"control\",\"label\":\"Typical control\",\"values\":[\"\",\"\"]}]},\"tunes\":{}},{\"id\":\"h-approval\",\"type\":\"header\",\"data\":{\"text\":\"Human-in-the-loop is a control mechanism, not the opposite of agentic AI\",\"level\":2},\"tunes\":{}},{\"id\":\"p-approval-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"An agent does not stop being agentic because a human approves consequential steps. The model can still autonomously inspect, reason, search and prepare an action while the runtime requires human confirmation before execution.\"},\"tunes\":{}},{\"id\":\"p-approval-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"OpenAI's current agent safety guidance explicitly recommends approvals for tool operations in higher-risk workflows. Anthropic likewise emphasizes checkpoints and human judgment where agents encounter blockers or consequential decisions.\"},\"tunes\":{}},{\"id\":\"p-approval-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The useful architecture question is not “human or autonomous?” but which decisions can be delegated, which require review and which must remain deterministic?\"},\"tunes\":{}},{\"id\":\"h-stopping\",\"type\":\"header\",\"data\":{\"text\":\"Agents need explicit stopping conditions\",\"level\":2},\"tunes\":{}},{\"id\":\"stop-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Stopping condition\",\"Purpose\"],[\"Successful verified outcome\",\"End when the external target state is confirmed.\"],[\"Maximum steps\",\"Prevent runaway loops.\"],[\"Time budget\",\"Bound wall-clock execution.\"],[\"Cost\u002Ftoken budget\",\"Limit resource consumption.\"],[\"Repeated-action detector\",\"Stop loops that are no longer making progress.\"],[\"Permission boundary\",\"Pause or stop when the next required action is not permitted.\"],[\"Human approval checkpoint\",\"Wait before consequential execution.\"],[\"Unrecoverable tool failure\",\"Escalate instead of retrying indefinitely.\"],[\"Uncertainty threshold\",\"Ask for clarification when the task cannot be safely inferred.\"]]},\"tunes\":{}},{\"id\":\"h-errors\",\"type\":\"header\",\"data\":{\"text\":\"Recovery is part of agent behavior\",\"level\":2},\"tunes\":{}},{\"id\":\"p-errors-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Agents operate in environments that fail: APIs time out, files change, credentials expire, webpages move and tools return malformed output. A useful agentic system therefore needs recovery behavior, not just a happy-path tool loop.\"},\"tunes\":{}},{\"id\":\"p-errors-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Recovery can include retry with limits, choosing another tool, re-reading current state, asking the user, rolling back a partial action or escalating to a human.\"},\"tunes\":{}},{\"id\":\"p-errors-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Retries also need idempotency awareness. Repeating a read is usually low risk; repeating a payment or message send can create duplicate side effects.\"},\"tunes\":{}},{\"id\":\"h-single-multi\",\"type\":\"header\",\"data\":{\"text\":\"Agentic AI does not require multiple agents\",\"level\":2},\"tunes\":{}},{\"id\":\"p-multi-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A single agent with a clear tool set is often simpler and easier to evaluate than a multi-agent architecture. Multiple agents are useful when specialization materially improves tool isolation, policy isolation, prompt clarity, ownership or trace legibility.\"},\"tunes\":{}},{\"id\":\"p-multi-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"OpenAI's current orchestration guidance explicitly recommends starting with one agent where possible and adding specialists only when the contract or ownership boundary materially changes.\"},\"tunes\":{}},{\"id\":\"p-multi-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Multi-agent systems add new problems: delegation quality, duplicated context, conflicting state, handoff semantics, identity, cost and distributed failure handling.\"},\"tunes\":{}},{\"id\":\"h-protocols\",\"type\":\"header\",\"data\":{\"text\":\"Agent protocols are interoperability layers, not the agent itself\",\"level\":2},\"tunes\":{}},{\"id\":\"p-protocols-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Protocols such as MCP and A2A can make an agent architecture interoperable, but they do not create the agent loop by themselves. MCP can expose tools and resources. A2A can connect independently implemented agents. The application still needs runtime, authorization, state, evaluation and domain logic.\"},\"tunes\":{}},{\"id\":\"p-protocols-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"This is why protocol capability must remain separate from business authority. Discovering a tool through MCP does not prove the current principal is allowed to use it. Receiving a task through A2A does not prove the remote agent may perform every requested action.\"},\"tunes\":{}},{\"id\":\"ref-protocols\",\"type\":\"referralArticle\",\"data\":{\"url\":\"https:\u002F\u002Fstajic.de\u002Fde\u002Fblog\u002Fmcp-vs-a2a-vs-ucp-vs-ap2-vs-a2ui-the-agent-protocol-stack-explained\",\"title\":\"MCP vs A2A vs UCP vs AP2 vs A2UI: The Agent Protocol Stack Explained\",\"excerpt\":\"A protocol-responsibility map showing why tool access, agent collaboration, commerce, payment authority and agent-driven UI belong to different interoperability boundaries.\",\"ctaLabel\":\"Read the agent protocol stack\"},\"tunes\":{}},{\"id\":\"h-reliability\",\"type\":\"header\",\"data\":{\"text\":\"The trajectory is part of agent reliability\",\"level\":2},\"tunes\":{}},{\"id\":\"p-rel-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A final answer is insufficient evidence for an agentic system because an agent can reach the right result through an unsafe or invalid path. It may use an unauthorized tool, skip a required check, retry a side effect, rely on stale state or accidentally succeed.\"},\"tunes\":{}},{\"id\":\"p-rel-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Evaluation therefore needs execution traces: decisions, tool calls, approvals, observations, state changes and final outcome. Current OpenAI safety guidance recommends trace graders and evals; Anthropic's 2026 agent-evaluation guidance similarly treats multi-turn tool trajectories as first-class evaluation objects.\"},\"tunes\":{}},{\"id\":\"p-rel-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The stronger reliability question is: Did the agent reach an acceptable outcome through an acceptable, recoverable and auditable trajectory?\"},\"tunes\":{}},{\"id\":\"ref-reliability\",\"type\":\"referralArticle\",\"data\":{\"url\":\"https:\u002F\u002Fstajic.de\u002Fblog\u002Fai-agent-reliability-why-the-final-answer-is-not-enough\",\"title\":\"AI Agent Reliability: Why the Final Answer Is Not Enough\",\"excerpt\":\"Why production evaluation must inspect trajectories, tool use, state transitions and recoverability rather than only final answers.\",\"ctaLabel\":\"Read the reliability article\"},\"tunes\":{}},{\"id\":\"h-security\",\"type\":\"header\",\"data\":{\"text\":\"Agentic systems increase the security surface\",\"level\":2},\"tunes\":{}},{\"id\":\"security-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Risk\",\"Why agents amplify it\",\"Architecture response\"],[\"Prompt injection\",\"Untrusted content can influence future tool decisions\",\"Separate instructions from data; constrain tools; sanitize or structure external input where possible\"],[\"Excessive permissions\",\"Reasoning errors can become real side effects\",\"Least privilege, scoped credentials, per-tool policy and approvals\"],[\"Credential exposure\",\"Tools may need powerful secrets\",\"Keep secrets outside model context; broker access through trusted runtime\"],[\"Confused deputy\",\"Agent may act with authority broader than the requesting user\",\"Bind execution to user\u002Fservice identity and re-authorize consequential actions\"],[\"Runaway loops\",\"Model repeatedly calls tools without progress\",\"Step, time and cost budgets plus loop detection\"],[\"State drift\",\"Environment changes after the agent formed a plan\",\"Re-read authoritative state before consequential actions\"],[\"Indirect injection\",\"Tool\u002Fweb\u002Fdocument content contains instructions aimed at the model\",\"Treat external content as untrusted data, not instruction authority\"],[\"Audit gap\",\"Final result cannot show what was executed\",\"Trace tool calls, approvals, identities and state changes\"]]},\"tunes\":{}},{\"id\":\"h-observability\",\"type\":\"header\",\"data\":{\"text\":\"Agent observability must follow the loop\",\"level\":2},\"tunes\":{}},{\"id\":\"p-obs-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Traditional service observability records requests, latency and errors. Agent observability needs an additional execution model: which agent was active, which model version made the decision, what context was available, which tool was selected, what arguments were sent, what result came back and why execution stopped.\"},\"tunes\":{}},{\"id\":\"p-obs-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"For sensitive systems, traces themselves require access control and retention policy because prompts, tool outputs and artifacts can contain confidential data.\"},\"tunes\":{}},{\"id\":\"h-eval\",\"type\":\"header\",\"data\":{\"text\":\"How to evaluate an agentic system\",\"level\":2},\"tunes\":{}},{\"id\":\"eval-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Dimension\",\"Question\",\"Example evidence\"],[\"Task success\",\"Did the requested outcome occur?\",\"External state, tests, business outcome\"],[\"Trajectory quality\",\"Were the steps acceptable?\",\"Tool\u002Faction trace\"],[\"Tool selection\",\"Did the agent choose appropriate capabilities?\",\"Expected vs actual tool calls\"],[\"Permission adherence\",\"Did it stay inside allowed authority?\",\"Authorization logs and denied-action tests\"],[\"State handling\",\"Did it use current authoritative state?\",\"Freshness checks and state-change tests\"],[\"Recovery\",\"Did it respond correctly to failures?\",\"Injected timeout\u002Ferror scenarios\"],[\"Stopping behavior\",\"Did it stop at the right point?\",\"Step counts, loop detection, final-state proof\"],[\"Human escalation\",\"Did it ask when review was required?\",\"Approval\u002Fescalation traces\"],[\"Cost\u002Flatency\",\"Was autonomy worth the operational cost?\",\"Tokens, tool calls, duration\"],[\"Robustness\",\"Does it survive realistic environment variation?\",\"Repeated and adversarial trials\"]]},\"tunes\":{}},{\"id\":\"h-use\",\"type\":\"header\",\"data\":{\"text\":\"When an agent is appropriate\",\"level\":2},\"tunes\":{}},{\"id\":\"use-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Use an agent when\",\"Prefer a workflow or simple call when\"],[\"The number or order of steps cannot be known reliably in advance\",\"The sequence is stable and deterministic\"],[\"The system must inspect the environment and adapt\",\"A single retrieval + generation step is sufficient\"],[\"Several tools may be useful depending on intermediate results\",\"One known API call solves the task\"],[\"The task benefits from iterative verification or repair\",\"The answer can be produced directly from supplied context\"],[\"Failures require flexible recovery behavior\",\"Failure branches are simple and can be encoded explicitly\"],[\"Human review can be inserted at meaningful checkpoints\",\"Every step is high-risk and must be manually controlled anyway\"],[\"Expected value justifies extra latency, cost and complexity\",\"Predictability and low cost matter more than flexibility\"]]},\"tunes\":{}},{\"id\":\"p-use-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A strong default is to start with the simplest solution that works and increase agentic complexity only when flexibility produces measurable value. Agents trade predictability, latency and cost for adaptive execution.\"},\"tunes\":{}},{\"id\":\"h-implementation\",\"type\":\"header\",\"data\":{\"text\":\"Original implementation evidence\",\"level\":2},\"tunes\":{}},{\"id\":\"h-client\",\"type\":\"header\",\"data\":{\"text\":\"Aaasaasa AI Client: model, runtime and permission are separate\",\"level\":3},\"tunes\":{}},{\"id\":\"p-client-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Aaasaasa AI Client explicitly separates agent\u002Fclient, provider, model, runtime location and permissions. Its architecture documentation treats permissions as central tool\u002Fworkspace policy rather than a model property.\"},\"tunes\":{}},{\"id\":\"p-client-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The same application can expose Direct Chat with no filesystem or shell tools while a Codex runtime operates under a selected workspace and permission profile. This demonstrates a core agentic architecture boundary: changing the runtime\u002Ftool surface changes what the system can do even when model access remains available.\"},\"tunes\":{}},{\"id\":\"p-client-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The repository also distinguishes a local Codex runtime from model location: a local runtime can call a cloud model. This prevents the common mistake of equating “agent runs locally” with “inference is local.”\"},\"tunes\":{}},{\"id\":\"p-client-4\",\"type\":\"paragraph\",\"data\":{\"text\":\"The implementation disables embedded execution paths whose approval semantics do not satisfy the required permission model. This supports the principle that agent capability should not bypass runtime authorization simply because an underlying framework can execute tools.\"},\"tunes\":{}},{\"id\":\"h-sot-agent\",\"type\":\"header\",\"data\":{\"text\":\"Source of Truth Research Engine: bounded agentic research stages\",\"level\":3},\"tunes\":{}},{\"id\":\"p-sot-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"The Source of Truth Research Engine uses a bounded research pipeline: discover → acquire → extract → verify → contradict → synthesize. Research jobs can execute through an AI runtime while evidence, sources, claims and contradictions remain in an external persistent store.\"},\"tunes\":{}},{\"id\":\"p-sot-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"This is intentionally more controlled than an unconstrained autonomous research agent. The stages provide guardrails around what kind of work should happen next while still allowing model-driven research inside each bounded task.\"},\"tunes\":{}},{\"id\":\"p-sot-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"That distinction is useful evidence for agent design: autonomy can be placed inside a structured delivery envelope rather than applied uniformly to the entire process.\"},\"tunes\":{}},{\"id\":\"impl-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Implemented pattern\",\"Agentic architecture lesson\"],[\"Direct Chat has no OS tools\",\"A model can exist without agentic execution capability.\"],[\"Codex runtime has workspace permission profile\",\"Tool authority belongs to runtime policy, not model capability.\"],[\"Provider\u002Fmodel\u002Fruntime are separate concepts\",\"Agent harness location and inference location are independent decisions.\"],[\"Permission broker for tool-capable runtimes\",\"Capability exposure can be centralized and governed.\"],[\"Bounded research stages\",\"Autonomy can operate inside explicit process boundaries.\"],[\"Persistent claims\u002Fevidence outside model context\",\"Agent state and evidence do not need to live only in conversation history.\"]]},\"tunes\":{}},{\"id\":\"impl-boundary\",\"type\":\"callout\",\"data\":{\"variant\":\"note\",\"title\":\"Evidence boundary\",\"body\":\"These projects demonstrate concrete agent\u002Fruntime, permission and bounded-research patterns. They are not presented as proof of large-scale commercial autonomous-agent deployment.\"},\"tunes\":{}},{\"id\":\"h-failures\",\"type\":\"header\",\"data\":{\"text\":\"Common agentic AI failure modes\",\"level\":2},\"tunes\":{}},{\"id\":\"failure-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Failure mode\",\"What actually failed\"],[\"“Agent” is only a chatbot with tools listed in the prompt\",\"No reliable runtime loop or tool execution architecture exists\"],[\"Tool support is treated as permission\",\"Capability and authorization boundaries are collapsed\"],[\"Agent trusts its own completion statement\",\"Outcome is not verified against external state\"],[\"Every task becomes multi-agent\",\"Complexity increases without a real ownership or specialization boundary\"],[\"Conversation history is used as durable state\",\"Resumability and authoritative state become fragile\"],[\"Agent retries side effects blindly\",\"Duplicate messages, payments or state changes become possible\"],[\"No step\u002Fcost limits\",\"Agent can loop indefinitely or consume uncontrolled resources\"],[\"Tool output is trusted as instruction\",\"Indirect prompt injection can redirect behavior\"],[\"Correct final answer is the only evaluation\",\"Unsafe or invalid trajectories remain invisible\"],[\"Model upgrade is treated as transparent\",\"Tool selection, planning and stopping behavior can change\"],[\"One broad tool exposes many privileged operations\",\"Blast radius increases and intent becomes harder to validate\"],[\"Human approval exists but reviewer lacks context\",\"Approval becomes ceremonial rather than effective\"]]},\"tunes\":{}},{\"id\":\"h-misconceptions\",\"type\":\"header\",\"data\":{\"text\":\"Common misconceptions\",\"level\":2},\"tunes\":{}},{\"id\":\"misconceptions-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Misconception\",\"Correction\"],[\"“An LLM is an agent.”\",\"The model is the decision component; the agent is the surrounding system that manages tools, state and iteration.\"],[\"“Tool calling automatically means agentic AI.”\",\"A single bounded tool call may not involve an adaptive multi-step agent loop.\"],[\"“Agents must be fully autonomous.”\",\"Agentic systems can require approvals and operate under narrow permission boundaries.\"],[\"“Agents need long-term memory.”\",\"Memory is optional; many useful agents complete bounded tasks without cross-session memory.\"],[\"“Agents must create a written plan first.”\",\"Planning can be explicit or implicit and can occur one step at a time.\"],[\"“Multi-agent is more advanced than single-agent.”\",\"It is more complex; use it only when specialization or ownership boundaries justify it.\"],[\"“MCP creates an agent.”\",\"MCP exposes tools\u002Fresources; the runtime still needs an agent loop and authorization model.\"],[\"“A local runtime means the model is local.”\",\"Runtime location and inference\u002Fprovider location are separate.\"],[\"“If the final result is correct, the agent worked correctly.”\",\"An unsafe or unauthorized trajectory can still produce a correct result.\"],[\"“Human approval removes autonomy.”\",\"Approval can constrain selected actions while the rest of the process remains model-directed.\"]]},\"tunes\":{}},{\"id\":\"h-design\",\"type\":\"header\",\"data\":{\"text\":\"A practical agent design sequence\",\"level\":2},\"tunes\":{}},{\"id\":\"design-flow\",\"type\":\"processFlow\",\"data\":{\"title\":\"Design the agent from authority outward\",\"orientation\":\"auto\",\"steps\":[{\"label\":\"1. Define the outcome\",\"description\":\"State what external result or artifact proves task success.\"},{\"label\":\"2. Decide whether an agent is actually needed\",\"description\":\"Prefer a simple call or deterministic workflow when the path is predictable.\"},{\"label\":\"3. Identify state and Source of Truth\",\"description\":\"Define which systems own current facts, task progress and business state.\"},{\"label\":\"4. Define the tool surface\",\"description\":\"Expose the smallest set of clear capabilities required for the task.\"},{\"label\":\"5. Bind identity and permissions\",\"description\":\"Separate user authority, agent\u002Fruntime permissions and tool capabilities.\"},{\"label\":\"6. Choose autonomy boundaries\",\"description\":\"Specify what the model may decide dynamically and what remains deterministic.\"},{\"label\":\"7. Add approval checkpoints\",\"description\":\"Require review before consequential or irreversible actions where appropriate.\"},{\"label\":\"8. Define stopping and recovery\",\"description\":\"Set success proof, budgets, timeouts, retries, escalation and loop controls.\"},{\"label\":\"9. Design context\u002Fstate management\",\"description\":\"Keep current state, memory, tool observations and durable artifacts in the correct layers.\"},{\"label\":\"10. Trace the trajectory\",\"description\":\"Record enough execution structure to debug and audit model\u002Ftool decisions.\"},{\"label\":\"11. Evaluate realistic failures\",\"description\":\"Test stale state, tool errors, prompt injection, ambiguous requests and changed environments.\"},{\"label\":\"12. Expand autonomy only from evidence\",\"description\":\"Increase permissions or execution horizon when evaluation shows the benefit justifies the risk.\"}]},\"tunes\":{}},{\"id\":\"h-checklist\",\"type\":\"header\",\"data\":{\"text\":\"Agentic AI architecture checklist\",\"level\":2},\"tunes\":{}},{\"id\":\"checklist-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Question\",\"Expected evidence\"],[\"What proves success?\",\"External outcome, artifact, test or authoritative state.\"],[\"Why is an agent needed?\",\"The path genuinely depends on intermediate observations.\"],[\"Which decisions are model-driven?\",\"Explicit autonomy boundary.\"],[\"Which tools exist?\",\"Small, documented, unambiguous capability set.\"],[\"Who may use each tool?\",\"Identity- and context-aware authorization policy.\"],[\"Which actions need approval?\",\"Consequence-based review rules.\"],[\"Where does task state live?\",\"Application-owned state separate from transient model context.\"],[\"How does the agent recover?\",\"Retry, re-read, rollback, clarification and escalation behavior.\"],[\"How does it stop?\",\"Verified completion plus step\u002Ftime\u002Fcost limits.\"],[\"How are side effects protected?\",\"Validation, idempotency, least privilege and confirmation.\"],[\"Can execution be reconstructed?\",\"Tool, approval and state-transition traces.\"],[\"How is it evaluated?\",\"Outcome + trajectory + robustness tests.\"],[\"What changes after a model\u002Fruntime update?\",\"Regression suite for tool selection, permissions, stopping and recovery.\"]]},\"tunes\":{}},{\"id\":\"h-edge\",\"type\":\"header\",\"data\":{\"text\":\"Edge cases and limitations\",\"level\":2},\"tunes\":{}},{\"id\":\"p-edge-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Some systems are “agentic” only in a narrow routing sense: the model selects one specialist or tool and then the rest of the workflow is deterministic. That can still be useful, but it should not be described as equivalent to a long-running autonomous agent.\"},\"tunes\":{}},{\"id\":\"p-edge-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Highly consequential domains may intentionally restrict agent autonomy. An AI system can inspect evidence, prepare recommendations and fill structured forms while a human remains the only actor allowed to commit the final transaction.\"},\"tunes\":{}},{\"id\":\"p-edge-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Some environments are well suited to agents because feedback is objective. Coding agents can run tests; infrastructure agents can inspect metrics; data agents can validate query results. Open-ended domains with weak feedback require more cautious evaluation.\"},\"tunes\":{}},{\"id\":\"p-edge-4\",\"type\":\"paragraph\",\"data\":{\"text\":\"An agent can operate entirely locally, entirely through managed cloud services or in a hybrid architecture. Agentic behavior describes control flow, not hosting location.\"},\"tunes\":{}},{\"id\":\"p-edge-5\",\"type\":\"paragraph\",\"data\":{\"text\":\"The term “reasoning” should not be used as proof that the agent's internal process is correct. Production assurance should rely on observable inputs, actions, outputs, state and evaluation rather than unverifiable claims about hidden reasoning.\"},\"tunes\":{}},{\"id\":\"h-change\",\"type\":\"header\",\"data\":{\"text\":\"What would change this answer?\",\"level\":2},\"tunes\":{}},{\"id\":\"p-change-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Vendor APIs and agent frameworks will continue to evolve, but the architecture boundary is stable: a model proposes decisions, a runtime manages the loop, tools connect to the environment, permissions constrain actions and external observations determine what actually happened.\"},\"tunes\":{}},{\"id\":\"p-change-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"As models become more reliable, systems may safely delegate longer horizons or more complex recovery behavior. As runtime verification and authorization improve, some approval steps may become automated. Those are changes in autonomy level, not changes to the fundamental responsibility layers.\"},\"tunes\":{}},{\"id\":\"p-change-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The recommended architecture also changes by consequence. A research agent that only reads public sources can tolerate different controls from an agent that writes production configuration or moves money.\"},\"tunes\":{}},{\"id\":\"h-related\",\"type\":\"header\",\"data\":{\"text\":\"Related canonical knowledge\",\"level\":2},\"tunes\":{}},{\"id\":\"p-related-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Agentic AI sits above several prerequisite layers: context engineering determines what the model sees; Source-of-Truth architecture determines which information is authoritative; retrieval supplies external evidence; runtime architecture determines what can execute.\"},\"tunes\":{}},{\"id\":\"p-related-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Downstream nodes include tool calling, MCP, A2A, agent identity, permissions, auditability, human-in-the-loop, orchestration, memory and multi-agent systems.\"},\"tunes\":{}},{\"id\":\"p-related-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The protocol stack article should therefore be read after the basic agent concept: protocols standardize boundaries around agents; they do not define agentic behavior itself.\"},\"tunes\":{}},{\"id\":\"h-faq\",\"type\":\"header\",\"data\":{\"text\":\"Frequently asked questions\",\"level\":2},\"tunes\":{}},{\"id\":\"faq\",\"type\":\"faq\",\"data\":{\"title\":\"Agentic AI FAQ\",\"items\":[{\"id\":\"faq1\",\"question\":\"What is agentic AI?\",\"answer\":\"Agentic AI is an AI system in which a model can pursue a goal over multiple steps by choosing actions or tools, observing results, updating its state and continuing until a stopping condition is reached.\"},{\"id\":\"faq2\",\"question\":\"What is the difference between an LLM and an AI agent?\",\"answer\":\"An LLM produces outputs from inputs. An agent combines a model with a runtime, tools, state, permissions, context management and an iterative execution loop.\"},{\"id\":\"faq3\",\"question\":\"Does tool calling make a system an agent?\",\"answer\":\"Not necessarily. A single tool-assisted model response can be bounded and non-agentic. Agentic behavior appears when tool observations drive an adaptive multi-step loop.\"},{\"id\":\"faq4\",\"question\":\"What is the difference between an agent and an AI workflow?\",\"answer\":\"A workflow usually follows a process path defined in application code. An agent has more model-driven control over which steps and tools to use based on intermediate observations.\"},{\"id\":\"faq5\",\"question\":\"Do agents need memory?\",\"answer\":\"No. Long-term memory is useful for persistent information across sessions, but many agents complete bounded tasks using only current task state and context.\"},{\"id\":\"faq6\",\"question\":\"Do AI agents need multiple agents?\",\"answer\":\"No. A single agent is often simpler. Multi-agent systems are justified when specialization, tool isolation, policy isolation or ownership boundaries materially improve the system.\"},{\"id\":\"faq7\",\"question\":\"Can an agent be human-in-the-loop?\",\"answer\":\"Yes. The agent can autonomously perform low-risk analysis and preparation while the runtime pauses for human approval before consequential actions.\"},{\"id\":\"faq8\",\"question\":\"Is MCP an agent framework?\",\"answer\":\"No. MCP is an interoperability protocol for exposing tools, resources and prompts. An agent runtime can use MCP, but still needs its own loop, state, authorization and evaluation.\"},{\"id\":\"faq9\",\"question\":\"How do you know an agent actually completed a task?\",\"answer\":\"Where possible, verify success through external state, tests, artifacts or authoritative system records rather than trusting the model's own completion statement.\"}]},\"tunes\":{}},{\"id\":\"h-glossary\",\"type\":\"header\",\"data\":{\"text\":\"Glossary\",\"level\":2},\"tunes\":{}},{\"id\":\"glossary\",\"type\":\"glossary\",\"data\":{\"title\":\"Key agentic AI terms\",\"entries\":[{\"term\":\"Agentic AI\",\"definition\":\"AI system behavior in which a model dynamically directs multi-step execution using tools, observations and state toward a goal.\",\"anchor\":\"agentic-ai\"},{\"term\":\"AI agent\",\"definition\":\"A model-centered system with runtime, tools, state and an execution loop that can pursue a task over multiple steps.\",\"anchor\":\"ai-agent\"},{\"term\":\"Agent loop\",\"definition\":\"Repeated cycle of model decision, tool\u002Faction execution, observation and updated model decision until stopping.\",\"anchor\":\"agent-loop\"},{\"term\":\"Runtime \u002F harness\",\"definition\":\"The execution layer that manages the model loop, tools, state, approvals, context, errors and stopping conditions.\",\"anchor\":\"runtime-harness\"},{\"term\":\"Tool\",\"definition\":\"A capability exposed to the model for reading information, computing, delegating or changing external state.\",\"anchor\":\"tool\"},{\"term\":\"Observation\",\"definition\":\"Information returned from a tool or environment and supplied to a later agent step.\",\"anchor\":\"observation\"},{\"term\":\"Agent state\",\"definition\":\"Persistent task or execution information that exists outside a single model output and may survive across steps or pauses.\",\"anchor\":\"agent-state\"},{\"term\":\"Autonomy boundary\",\"definition\":\"The explicit limit defining which decisions and actions the model may control dynamically.\",\"anchor\":\"autonomy-boundary\"},{\"term\":\"Human-in-the-loop\",\"definition\":\"A control pattern in which human review, input or approval is required at selected points in an AI-driven process.\",\"anchor\":\"human-in-the-loop\"},{\"term\":\"Trajectory\",\"definition\":\"The sequence of relevant states, decisions, tool calls, actions and observations between task request and final outcome.\",\"anchor\":\"trajectory\"},{\"term\":\"Idempotency\",\"definition\":\"Property that allows an operation to be repeated without unintentionally applying the same side effect multiple times.\",\"anchor\":\"idempotency\"}]},\"tunes\":{}},{\"id\":\"h-conclusion\",\"type\":\"header\",\"data\":{\"text\":\"Conclusion\",\"level\":2},\"tunes\":{}},{\"id\":\"p-conclusion-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Agentic AI is not simply a smarter model or a chatbot with more tools. It is a system architecture in which a model participates in an iterative control loop: decide, act, observe, update and continue.\"},\"tunes\":{}},{\"id\":\"p-conclusion-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The model provides flexible decision making, but the surrounding runtime must own execution reality: permissions, tool access, state, approvals, retries, budgets, stopping conditions, tracing and verification.\"},\"tunes\":{}},{\"id\":\"p-conclusion-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The most useful design principle is therefore: delegate tactical choice to the model only inside explicit technical and business boundaries. Agentic capability becomes production capability only when autonomy, authority and evidence remain separable.\"},\"tunes\":{}},{\"id\":\"h-sources\",\"type\":\"header\",\"data\":{\"text\":\"Primary sources and current guidance\",\"level\":2},\"tunes\":{}},{\"id\":\"p-sources-note\",\"type\":\"paragraph\",\"data\":{\"text\":\"The sources below support the current architectural distinctions around agents, workflows, loops, tools, orchestration, safety and evaluation. Project sections are original implementation evidence and are explicitly bounded to what the repositories demonstrate.\"},\"tunes\":{}},{\"id\":\"src-openai-agents\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"OpenAI — Agents\",\"description\":\"Current developer guidance defining runtime choices for multi-step work, tools, state, orchestration and agent execution.\"}},\"tunes\":{}},{\"id\":\"src-openai-definitions\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\u002Fdefine-agents\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"OpenAI — Agent definitions\",\"description\":\"Current documentation describing an agent as a model plus instructions and optional runtime behavior including tools, guardrails, MCP servers and handoffs.\"}},\"tunes\":{}},{\"id\":\"src-openai-running\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\u002Frunning-agents\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"OpenAI — Running agents\",\"description\":\"Current documentation of the agent loop: model call, tool execution or handoff, continuation and final stopping point.\"}},\"tunes\":{}},{\"id\":\"src-openai-orchestration\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagents\u002Forchestration\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"OpenAI — Orchestration and handoffs\",\"description\":\"Current guidance on handoffs, agents-as-tools and when specialist agents add useful ownership or capability boundaries.\"}},\"tunes\":{}},{\"id\":\"src-openai-safety\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fagent-builder-safety\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"OpenAI — Safety in building agents\",\"description\":\"Current safety guidance covering tool approvals, prompt injection, guardrails and trace-based evaluation.\"}},\"tunes\":{}},{\"id\":\"src-anthropic-agents\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Fbuilding-effective-agents\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"Anthropic — Building effective agents\",\"description\":\"Engineering guidance distinguishing predefined workflows from model-directed agents and describing tool-based environmental feedback loops.\"}},\"tunes\":{}},{\"id\":\"src-anthropic-context\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Feffective-context-engineering-for-ai-agents\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"Anthropic — Effective context engineering for AI agents\",\"description\":\"Practical framing of agents as LLMs autonomously using tools in a loop, with dynamic just-in-time context management.\"}},\"tunes\":{}},{\"id\":\"src-anthropic-evals\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Fdemystifying-evals-for-ai-agents\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"Anthropic — Demystifying evals for AI agents\",\"description\":\"2026 guidance on evaluating multi-turn agents that call tools, modify state and adapt to intermediate results.\"}},\"tunes\":{}}],\"version\":\"2.31.6\"}",{"time":2216,"blocks":2217,"version":3330},1791487185746,[2218,2222,2227,2232,2237,2241,2245,2249,2253,2257,2261,2265,2269,2273,2299,2303,2307,2311,2315,2336,2340,2344,2376,2380,2384,2427,2431,2435,2439,2444,2448,2452,2456,2460,2464,2491,2495,2499,2503,2507,2511,2515,2519,2523,2527,2531,2535,2540,2544,2548,2552,2556,2560,2564,2571,2575,2579,2583,2587,2606,2610,2614,2618,2622,2626,2660,2664,2668,2672,2676,2680,2684,2688,2692,2696,2700,2704,2710,2714,2718,2722,2726,2733,2737,2776,2780,2784,2788,2792,2838,2842,2870,2874,2878,2882,2886,2890,2894,2898,2902,2906,2910,2914,2939,2944,2948,2991,2995,3032,3036,3077,3081,3126,3130,3134,3138,3142,3146,3150,3154,3158,3162,3166,3170,3174,3178,3182,3186,3218,3222,3258,3262,3266,3270,3274,3278,3282,3288,3294,3300,3306,3312,3318,3324],{"id":214,"data":2219,"type":217,"tunes":2221},{"text":2220},"Agentic AI is an AI system in which a model can pursue a goal across multiple steps by deciding what to do next, using tools or other capabilities, observing the results, updating its working state and continuing until it reaches a stopping condition. The model alone is not the agent. A usable agent also needs a runtime or harness that manages context, tool execution, state, permissions, approvals, errors and the loop between decisions and observations.",{},{"id":220,"data":2223,"type":225,"tunes":2226},{"body":2224,"title":2225,"variant":224},"A normal model call is usually \u003Cstrong>input → model → output\u003C\u002Fstrong>. An agentic system is closer to \u003Cstrong>goal → decision → tool\u002Faction → observation → updated decision → … → result\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>The critical distinction is not whether an application uses an LLM or function calling. It is whether the system gives the model meaningful control over the next step of a multi-step process while a runtime constrains what the model is actually allowed to do.","Direct answer",{},{"id":228,"data":2228,"type":225,"tunes":2231},{"body":2229,"title":2230,"variant":232},"A model may know how to call a tool. A runtime may expose that tool. Neither fact means the current user or agent is authorized to execute the underlying business action. \u003Cstrong>Tool capability, tool permission and business authority are separate layers.\u003C\u002Fstrong>","Capability is not authority",{},{"id":235,"data":2233,"type":225,"tunes":2236},{"body":2234,"title":2235,"variant":239},"Agent terminology still varies across vendors and research communities. OpenAI currently defines agent runtimes around multi-step work, tools, state and orchestration. Anthropic's practical distinction remains useful: workflows follow predefined code paths, while agents dynamically direct their own process and tool use. This article therefore treats “agentic AI” as an architectural spectrum rather than one standardized product category.","Current-source note — 8 October 2026",{},{"id":242,"data":2238,"type":247,"tunes":2240},{"title":2239,"maxLevel":245,"minLevel":246},"Contents",{},{"id":250,"data":2242,"type":41,"tunes":2244},{"text":2243,"level":246},"What agentic AI really means",{},{"id":255,"data":2246,"type":217,"tunes":2248},{"text":2247},"The important shift from ordinary generative AI to agentic AI is control over process. A normal assistant can answer a question using the context it receives. An agent can decide that answering requires additional steps: inspect a file, search a repository, query an API, ask for clarification, run a test, update a ticket, delegate a subtask or retry after a failed action.",{},{"id":260,"data":2250,"type":217,"tunes":2252},{"text":2251},"This does not require unlimited autonomy. An agent can operate inside a narrow sandbox, under strict permissions, with approval required before every consequential action. The system is still agentic if the model dynamically chooses among permitted next steps.",{},{"id":265,"data":2254,"type":217,"tunes":2256},{"text":2255},"The architecture therefore matters more than the label. “Agent” should describe a system behavior: iterative model-driven decision making over tools, state and feedback — not merely a chatbot with a larger prompt.",{},{"id":270,"data":2258,"type":41,"tunes":2260},{"text":2259,"level":246},"The simplest example",{},{"id":275,"data":2262,"type":217,"tunes":2264},{"text":2263},"Suppose a developer asks an AI system: “Find why the test suite fails and fix the bug.” A single model call could only suggest likely causes from the text it was given.",{},{"id":280,"data":2266,"type":217,"tunes":2268},{"text":2267},"An agentic coding system can inspect the repository, search for the failing test, read relevant files, propose a change, edit the code, run the test, observe the failure, revise the implementation and run the test again.",{},{"id":285,"data":2270,"type":217,"tunes":2272},{"text":2271},"The agentic part is not simply that shell and file tools exist. It is that the model can use environmental feedback to choose the next step instead of following one completely predefined sequence.",{},{"id":290,"data":2274,"type":316,"tunes":2298},{"steps":2275,"title":2297,"orientation":315},[2276,2279,2282,2285,2288,2291,2294],{"label":2277,"description":2278},"1. Receive a goal","The user or upstream system defines the objective and relevant constraints.",{"label":2280,"description":2281},"2. Build current context","The runtime supplies instructions, state, history, memory, tools and current evidence.",{"label":2283,"description":2284},"3. Model decides next step","The model may answer, call a tool, request information, delegate or stop.",{"label":2286,"description":2287},"4. Runtime validates the request","Permissions, schemas, approvals and policy determine whether the proposed action may execute.",{"label":2289,"description":2290},"5. Execute tool or action","The external environment changes or returns new information.",{"label":2292,"description":2293},"6. Observe the result","The runtime feeds structured tool output, errors or state changes back into the next model step.",{"label":2295,"description":2296},"7. Continue or stop","The loop repeats until success, refusal, escalation, budget limit, timeout or another stopping condition.","The basic agent loop",{},{"id":319,"data":2300,"type":41,"tunes":2302},{"text":2301,"level":246},"Where the simple example stops",{},{"id":324,"data":2304,"type":217,"tunes":2306},{"text":2305},"Not every multi-step AI system is equally agentic. A workflow may use several LLM calls and tools while every step is predetermined in code. Another system may let the model decide which tool to call, in which order, how many times and when to stop.",{},{"id":329,"data":2308,"type":217,"tunes":2310},{"text":2309},"Both can be useful. The difference is where control lives. Predefined workflows put more control in application code. Agents move more tactical process decisions into the model\u002Fruntime loop.",{},{"id":334,"data":2312,"type":41,"tunes":2314},{"text":2313,"level":246},"Agent vs workflow",{},{"id":339,"data":2316,"type":368,"tunes":2335},{"rows":2317,"title":2330,"layout":360,"columns":2331},[2318,2321,2324,2327],{"id":343,"label":2319,"values":2320},"Process path",[346,346],{"id":348,"label":2322,"values":2323},"Tool sequence",[346,346],{"id":352,"label":2325,"values":2326},"Strength",[346,346],{"id":356,"label":2328,"values":2329},"Risk",[346,346],"Predefined workflow and agentic control",[2332,2334],{"id":363,"label":2333},"LLM workflow",{"id":366,"label":367},{},{"id":371,"data":2337,"type":217,"tunes":2339},{"text":2338},"Anthropic explicitly separates these two patterns: workflows orchestrate models and tools through predefined code paths, while agents let models dynamically direct their own processes and tool usage. This is not the only possible terminology, but it is a useful architecture boundary.",{},{"id":376,"data":2341,"type":41,"tunes":2343},{"text":2342,"level":246},"Agentic behavior is a spectrum, not a binary label",{},{"id":381,"data":2345,"type":360,"tunes":2375},{"content":2346,"stretched":42,"withHeadings":13},[2347,2351,2355,2359,2363,2367,2371],[2348,2349,2350],"Level","Example","Who decides the next step?",[2352,2353,2354],"Single model call","Summarize this document","Application calls model once",[2356,2357,2358],"Tool-assisted response","Model may use web search before answering","Model selects from bounded tools for one response",[2360,2361,2362],"Structured workflow","Classify → retrieve → generate → validate","Application workflow determines stages",[2364,2365,2366],"Adaptive workflow","Model can choose among several branches and retry","Shared control between application and model",[2368,2369,2370],"Agent loop","Model repeatedly chooses tools\u002Factions based on observations","Model directs tactical execution inside runtime constraints",[2372,2373,2374],"Long-running agent","Agent pauses, resumes, manages artifacts and continues","Model + persistent runtime manage evolving execution",{},{"id":414,"data":2377,"type":217,"tunes":2379},{"text":2378},"Calling every system above an “agent” can obscure important operational differences. The stronger the model's control over sequence, duration and actions, the more important runtime isolation, permissions, tracing, stopping conditions and trajectory evaluation become.",{},{"id":419,"data":2381,"type":41,"tunes":2383},{"text":2382,"level":246},"The minimum architecture of an agentic system",{},{"id":424,"data":2385,"type":360,"tunes":2426},{"content":2386,"stretched":42,"withHeadings":13},[2387,2390,2393,2396,2399,2402,2405,2408,2411,2414,2417,2420,2423],[2388,2389],"Component","Responsibility",[2391,2392],"Goal \u002F task","Defines what the system is trying to accomplish.",[2394,2395],"Model","Interprets context and decides the next action or output.",[2397,2398],"Instructions","Define role, constraints, priorities and task-specific policy.",[2400,2401],"Context assembler","Builds the information visible to the model on each step.",[2403,2404],"Tool catalog","Defines capabilities the model may request.",[2406,2407],"Runtime \u002F harness","Runs the loop, executes tools, manages state and handles stopping conditions.",[2409,2410],"Authorization layer","Determines whether a proposed action is permitted for the current principal.",[2412,2413],"State \u002F session","Preserves task progress across turns or execution steps.",[2415,2416],"Observation channel","Returns tool results and environment changes to the next model step.",[2418,2419],"Approvals \u002F human control","Pauses consequential actions where review is required.",[2421,2422],"Tracing \u002F audit","Records model calls, tools, transitions, approvals and failures.",[2424,2425],"Evaluation","Measures outcomes and execution trajectories against acceptance criteria.",{},{"id":468,"data":2428,"type":41,"tunes":2430},{"text":2429,"level":246},"A model is not an agent",{},{"id":473,"data":2432,"type":217,"tunes":2434},{"text":2433},"A language model produces outputs from inputs. It does not by itself own a filesystem, execute a shell command, maintain durable task state, enforce permissions or automatically call itself again.",{},{"id":478,"data":2436,"type":217,"tunes":2438},{"text":2437},"Those capabilities come from the surrounding runtime. The same model can behave as a simple chat model in one application and as the decision engine inside an agent loop in another.",{},{"id":483,"data":2440,"type":225,"tunes":2443},{"body":2441,"title":2442,"variant":487},"\u003Cstrong>Model capability determines what decisions can be proposed. Runtime architecture determines what can actually happen.\u003C\u002Fstrong>","Architecture rule",{},{"id":490,"data":2445,"type":41,"tunes":2447},{"text":2446,"level":246},"Tool use is central — but tool use alone does not make an agent",{},{"id":495,"data":2449,"type":217,"tunes":2451},{"text":2450},"Tools let the model acquire information and affect external systems. Examples include database reads, file operations, shell execution, web search, browser control, API calls, ticket updates or delegated specialist agents.",{},{"id":500,"data":2453,"type":217,"tunes":2455},{"text":2454},"A single model call can use one tool and still remain a bounded tool-assisted response rather than a long-running agent. Agentic behavior appears when tool observations feed an adaptive loop in which the model chooses what to do next.",{},{"id":505,"data":2457,"type":217,"tunes":2459},{"text":2458},"Tool design matters because tools are the contract between model reasoning and external reality. Ambiguous or overlapping tools create routing errors; large unstructured outputs pollute context; broad side-effect tools increase blast radius.",{},{"id":510,"data":2461,"type":41,"tunes":2463},{"text":2462,"level":246},"Tool capability, permission and authority are different",{},{"id":515,"data":2465,"type":360,"tunes":2490},{"content":2466,"stretched":42,"withHeadings":13},[2467,2470,2473,2476,2479,2482,2485,2488],[2468,2469],"Layer","Question",[2471,2472],"Capability","Can this runtime technically perform the operation?",[2474,2475],"Tool exposure","Is that capability available to this agent?",[2477,2478],"Permission","May this agent\u002Fsession use it under the current policy?",[2480,2481],"User authorization","Is the requesting principal allowed to cause this operation?",[2483,2484],"Business authority","Is the operation valid under domain rules, approvals and limits?",[2486,2487],"Execution","Did the operation actually occur?",[540,2489],"Can the system prove who requested, approved and executed it?",{},{"id":544,"data":2492,"type":217,"tunes":2494},{"text":2493},"These layers are frequently collapsed in prototypes. A model sees a refund tool and therefore appears able to issue refunds. In production, the tool should still validate account, user, transaction, amount, policy and approval conditions independently of the model's request.",{},{"id":549,"data":2496,"type":41,"tunes":2498},{"text":2497,"level":246},"The runtime or harness is the actual execution system",{},{"id":554,"data":2500,"type":217,"tunes":2502},{"text":2501},"OpenAI's current agent documentation makes the runtime distinction explicit. Different runtimes can manage orchestration, state, tools, sandboxes and execution in different places, while the model remains only one part of the system.",{},{"id":559,"data":2504,"type":217,"tunes":2506},{"text":2505},"The Agents SDK describes a loop that repeatedly calls the current model, inspects the output, executes requested tools or handoffs, and continues until the model returns a final answer or another real stopping point.",{},{"id":564,"data":2508,"type":217,"tunes":2510},{"text":2509},"This means agent architecture decisions include where orchestration runs, where state lives, who executes tools, which sandbox contains side effects, and who owns retries, timeouts and resumability.",{},{"id":569,"data":2512,"type":41,"tunes":2514},{"text":2513,"level":246},"Planning is useful, but an explicit plan is not required",{},{"id":574,"data":2516,"type":217,"tunes":2518},{"text":2517},"Agents are often described as systems that “plan.” In practice, planning can be explicit or implicit. An agent may first produce a visible multi-step plan, or it may choose one next action at a time and revise after every observation.",{},{"id":579,"data":2520,"type":217,"tunes":2522},{"text":2521},"For highly uncertain tasks, short-horizon planning can be safer because the environment can invalidate a long plan. The architectural requirement is the ability to choose and revise actions based on the goal, current state and new evidence.",{},{"id":584,"data":2524,"type":41,"tunes":2526},{"text":2525,"level":246},"Environmental feedback is what makes the loop useful",{},{"id":589,"data":2528,"type":217,"tunes":2530},{"text":2529},"An agent becomes operationally meaningful when it can observe whether its action worked. Tool output, test results, API responses, filesystem state, browser state and application records provide external evidence that the system can use to revise its next decision.",{},{"id":594,"data":2532,"type":217,"tunes":2534},{"text":2533},"Anthropic's agent guidance emphasizes this feedback loop: agents use tools, obtain ground truth from the environment, assess progress and continue or request human input.",{},{"id":599,"data":2536,"type":225,"tunes":2539},{"body":2537,"title":2538,"variant":232},"An agent saying “the task is complete” does not prove completion. Where possible, verify the final state through an external system, test, file, transaction record or other observable outcome.","Self-report is not environmental proof",{},{"id":605,"data":2541,"type":41,"tunes":2543},{"text":2542,"level":246},"Agent state is not the same as model context",{},{"id":610,"data":2545,"type":217,"tunes":2547},{"text":2546},"A long-running task may need state that cannot or should not remain in the model context: task IDs, checkpoints, artifacts, approvals, external object identifiers, retry counters and workflow status.",{},{"id":615,"data":2549,"type":217,"tunes":2551},{"text":2550},"The runtime can preserve this durable state outside the model window and reconstruct the context required for the next step. This keeps model-visible context focused while maintaining continuity and resumability.",{},{"id":620,"data":2553,"type":41,"tunes":2555},{"text":2554,"level":246},"Memory is optional, not the definition of an agent",{},{"id":625,"data":2557,"type":217,"tunes":2559},{"text":2558},"An agent can operate successfully without long-term memory if the complete task fits inside one bounded run. Memory becomes useful when information must persist across sessions, tasks or long execution horizons.",{},{"id":630,"data":2561,"type":217,"tunes":2563},{"text":2562},"RAG, memory, state and context solve different problems. Treating a vector database as “the agent memory” or conversation history as “the state machine” usually hides important lifecycle and authority boundaries.",{},{"id":635,"data":2565,"type":641,"tunes":2570},{"url":2566,"title":2567,"excerpt":2568,"ctaLabel":2569},"https:\u002F\u002Fstajic.de\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context","AI Agent Memory Is Not RAG: How to Separate Memory, Retrieval, State and Context","A practical architecture separating persistent memory, authoritative application state, retrieval and the context supplied to the model.","Read the memory architecture article",{},{"id":644,"data":2572,"type":41,"tunes":2574},{"text":2573,"level":246},"Context engineering becomes dynamic in agents",{},{"id":649,"data":2576,"type":217,"tunes":2578},{"text":2577},"Every tool call can produce new context. Every step can also make earlier information obsolete. A strong agent runtime therefore rebuilds or curates context as execution progresses rather than replaying everything indefinitely.",{},{"id":654,"data":2580,"type":217,"tunes":2582},{"text":2581},"Tool definitions, task state, retrieved evidence, observations and memory all compete for the model's attention. Long-running agents need trimming, compaction or just-in-time loading so context remains relevant to the current decision.",{},{"id":659,"data":2584,"type":41,"tunes":2586},{"text":2585,"level":246},"Read tools and side-effect tools have different risk",{},{"id":664,"data":2588,"type":368,"tunes":2605},{"rows":2589,"title":2599,"layout":360,"columns":2600},[2590,2593,2596],{"id":668,"label":2591,"values":2592},"Examples",[346,346],{"id":672,"label":2594,"values":2595},"Main risk",[346,346],{"id":676,"label":2597,"values":2598},"Typical control",[346,346],"Information access versus external action",[2601,2603],{"id":682,"label":2602},"Read \u002F observe",{"id":685,"label":2604},"Write \u002F act",{},{"id":689,"data":2607,"type":41,"tunes":2609},{"text":2608,"level":246},"Human-in-the-loop is a control mechanism, not the opposite of agentic AI",{},{"id":694,"data":2611,"type":217,"tunes":2613},{"text":2612},"An agent does not stop being agentic because a human approves consequential steps. The model can still autonomously inspect, reason, search and prepare an action while the runtime requires human confirmation before execution.",{},{"id":699,"data":2615,"type":217,"tunes":2617},{"text":2616},"OpenAI's current agent safety guidance explicitly recommends approvals for tool operations in higher-risk workflows. Anthropic likewise emphasizes checkpoints and human judgment where agents encounter blockers or consequential decisions.",{},{"id":704,"data":2619,"type":217,"tunes":2621},{"text":2620},"The useful architecture question is not “human or autonomous?” but which decisions can be delegated, which require review and which must remain deterministic?",{},{"id":709,"data":2623,"type":41,"tunes":2625},{"text":2624,"level":246},"Agents need explicit stopping conditions",{},{"id":714,"data":2627,"type":360,"tunes":2659},{"content":2628,"stretched":42,"withHeadings":13},[2629,2632,2635,2638,2641,2644,2647,2650,2653,2656],[2630,2631],"Stopping condition","Purpose",[2633,2634],"Successful verified outcome","End when the external target state is confirmed.",[2636,2637],"Maximum steps","Prevent runaway loops.",[2639,2640],"Time budget","Bound wall-clock execution.",[2642,2643],"Cost\u002Ftoken budget","Limit resource consumption.",[2645,2646],"Repeated-action detector","Stop loops that are no longer making progress.",[2648,2649],"Permission boundary","Pause or stop when the next required action is not permitted.",[2651,2652],"Human approval checkpoint","Wait before consequential execution.",[2654,2655],"Unrecoverable tool failure","Escalate instead of retrying indefinitely.",[2657,2658],"Uncertainty threshold","Ask for clarification when the task cannot be safely inferred.",{},{"id":749,"data":2661,"type":41,"tunes":2663},{"text":2662,"level":246},"Recovery is part of agent behavior",{},{"id":754,"data":2665,"type":217,"tunes":2667},{"text":2666},"Agents operate in environments that fail: APIs time out, files change, credentials expire, webpages move and tools return malformed output. A useful agentic system therefore needs recovery behavior, not just a happy-path tool loop.",{},{"id":759,"data":2669,"type":217,"tunes":2671},{"text":2670},"Recovery can include retry with limits, choosing another tool, re-reading current state, asking the user, rolling back a partial action or escalating to a human.",{},{"id":764,"data":2673,"type":217,"tunes":2675},{"text":2674},"Retries also need idempotency awareness. Repeating a read is usually low risk; repeating a payment or message send can create duplicate side effects.",{},{"id":769,"data":2677,"type":41,"tunes":2679},{"text":2678,"level":246},"Agentic AI does not require multiple agents",{},{"id":774,"data":2681,"type":217,"tunes":2683},{"text":2682},"A single agent with a clear tool set is often simpler and easier to evaluate than a multi-agent architecture. Multiple agents are useful when specialization materially improves tool isolation, policy isolation, prompt clarity, ownership or trace legibility.",{},{"id":779,"data":2685,"type":217,"tunes":2687},{"text":2686},"OpenAI's current orchestration guidance explicitly recommends starting with one agent where possible and adding specialists only when the contract or ownership boundary materially changes.",{},{"id":784,"data":2689,"type":217,"tunes":2691},{"text":2690},"Multi-agent systems add new problems: delegation quality, duplicated context, conflicting state, handoff semantics, identity, cost and distributed failure handling.",{},{"id":789,"data":2693,"type":41,"tunes":2695},{"text":2694,"level":246},"Agent protocols are interoperability layers, not the agent itself",{},{"id":794,"data":2697,"type":217,"tunes":2699},{"text":2698},"Protocols such as MCP and A2A can make an agent architecture interoperable, but they do not create the agent loop by themselves. MCP can expose tools and resources. A2A can connect independently implemented agents. The application still needs runtime, authorization, state, evaluation and domain logic.",{},{"id":799,"data":2701,"type":217,"tunes":2703},{"text":2702},"This is why protocol capability must remain separate from business authority. Discovering a tool through MCP does not prove the current principal is allowed to use it. Receiving a task through A2A does not prove the remote agent may perform every requested action.",{},{"id":804,"data":2705,"type":641,"tunes":2709},{"url":806,"title":2706,"excerpt":2707,"ctaLabel":2708},"MCP vs A2A vs UCP vs AP2 vs A2UI: The Agent Protocol Stack Explained","A protocol-responsibility map showing why tool access, agent collaboration, commerce, payment authority and agent-driven UI belong to different interoperability boundaries.","Read the agent protocol stack",{},{"id":812,"data":2711,"type":41,"tunes":2713},{"text":2712,"level":246},"The trajectory is part of agent reliability",{},{"id":817,"data":2715,"type":217,"tunes":2717},{"text":2716},"A final answer is insufficient evidence for an agentic system because an agent can reach the right result through an unsafe or invalid path. It may use an unauthorized tool, skip a required check, retry a side effect, rely on stale state or accidentally succeed.",{},{"id":822,"data":2719,"type":217,"tunes":2721},{"text":2720},"Evaluation therefore needs execution traces: decisions, tool calls, approvals, observations, state changes and final outcome. Current OpenAI safety guidance recommends trace graders and evals; Anthropic's 2026 agent-evaluation guidance similarly treats multi-turn tool trajectories as first-class evaluation objects.",{},{"id":827,"data":2723,"type":217,"tunes":2725},{"text":2724},"The stronger reliability question is: Did the agent reach an acceptable outcome through an acceptable, recoverable and auditable trajectory?",{},{"id":832,"data":2727,"type":641,"tunes":2732},{"url":2728,"title":2729,"excerpt":2730,"ctaLabel":2731},"https:\u002F\u002Fstajic.de\u002Fblog\u002Fai-agent-reliability-why-the-final-answer-is-not-enough","AI Agent Reliability: Why the Final Answer Is Not Enough","Why production evaluation must inspect trajectories, tool use, state transitions and recoverability rather than only final answers.","Read the reliability article",{},{"id":840,"data":2734,"type":41,"tunes":2736},{"text":2735,"level":246},"Agentic systems increase the security surface",{},{"id":845,"data":2738,"type":360,"tunes":2775},{"content":2739,"stretched":42,"withHeadings":13},[2740,2743,2747,2751,2755,2759,2763,2767,2771],[2328,2741,2742],"Why agents amplify it","Architecture response",[2744,2745,2746],"Prompt injection","Untrusted content can influence future tool decisions","Separate instructions from data; constrain tools; sanitize or structure external input where possible",[2748,2749,2750],"Excessive permissions","Reasoning errors can become real side effects","Least privilege, scoped credentials, per-tool policy and approvals",[2752,2753,2754],"Credential exposure","Tools may need powerful secrets","Keep secrets outside model context; broker access through trusted runtime",[2756,2757,2758],"Confused deputy","Agent may act with authority broader than the requesting user","Bind execution to user\u002Fservice identity and re-authorize consequential actions",[2760,2761,2762],"Runaway loops","Model repeatedly calls tools without progress","Step, time and cost budgets plus loop detection",[2764,2765,2766],"State drift","Environment changes after the agent formed a plan","Re-read authoritative state before consequential actions",[2768,2769,2770],"Indirect injection","Tool\u002Fweb\u002Fdocument content contains instructions aimed at the model","Treat external content as untrusted data, not instruction authority",[2772,2773,2774],"Audit gap","Final result cannot show what was executed","Trace tool calls, approvals, identities and state changes",{},{"id":885,"data":2777,"type":41,"tunes":2779},{"text":2778,"level":246},"Agent observability must follow the loop",{},{"id":890,"data":2781,"type":217,"tunes":2783},{"text":2782},"Traditional service observability records requests, latency and errors. Agent observability needs an additional execution model: which agent was active, which model version made the decision, what context was available, which tool was selected, what arguments were sent, what result came back and why execution stopped.",{},{"id":895,"data":2785,"type":217,"tunes":2787},{"text":2786},"For sensitive systems, traces themselves require access control and retention policy because prompts, tool outputs and artifacts can contain confidential data.",{},{"id":900,"data":2789,"type":41,"tunes":2791},{"text":2790,"level":246},"How to evaluate an agentic system",{},{"id":905,"data":2793,"type":360,"tunes":2837},{"content":2794,"stretched":42,"withHeadings":13},[2795,2797,2801,2805,2809,2813,2817,2821,2825,2829,2833],[909,2469,2796],"Example evidence",[2798,2799,2800],"Task success","Did the requested outcome occur?","External state, tests, business outcome",[2802,2803,2804],"Trajectory quality","Were the steps acceptable?","Tool\u002Faction trace",[2806,2807,2808],"Tool selection","Did the agent choose appropriate capabilities?","Expected vs actual tool calls",[2810,2811,2812],"Permission adherence","Did it stay inside allowed authority?","Authorization logs and denied-action tests",[2814,2815,2816],"State handling","Did it use current authoritative state?","Freshness checks and state-change tests",[2818,2819,2820],"Recovery","Did it respond correctly to failures?","Injected timeout\u002Ferror scenarios",[2822,2823,2824],"Stopping behavior","Did it stop at the right point?","Step counts, loop detection, final-state proof",[2826,2827,2828],"Human escalation","Did it ask when review was required?","Approval\u002Fescalation traces",[2830,2831,2832],"Cost\u002Flatency","Was autonomy worth the operational cost?","Tokens, tool calls, duration",[2834,2835,2836],"Robustness","Does it survive realistic environment variation?","Repeated and adversarial trials",{},{"id":953,"data":2839,"type":41,"tunes":2841},{"text":2840,"level":246},"When an agent is appropriate",{},{"id":958,"data":2843,"type":360,"tunes":2869},{"content":2844,"stretched":42,"withHeadings":13},[2845,2848,2851,2854,2857,2860,2863,2866],[2846,2847],"Use an agent when","Prefer a workflow or simple call when",[2849,2850],"The number or order of steps cannot be known reliably in advance","The sequence is stable and deterministic",[2852,2853],"The system must inspect the environment and adapt","A single retrieval + generation step is sufficient",[2855,2856],"Several tools may be useful depending on intermediate results","One known API call solves the task",[2858,2859],"The task benefits from iterative verification or repair","The answer can be produced directly from supplied context",[2861,2862],"Failures require flexible recovery behavior","Failure branches are simple and can be encoded explicitly",[2864,2865],"Human review can be inserted at meaningful checkpoints","Every step is high-risk and must be manually controlled anyway",[2867,2868],"Expected value justifies extra latency, cost and complexity","Predictability and low cost matter more than flexibility",{},{"id":987,"data":2871,"type":217,"tunes":2873},{"text":2872},"A strong default is to start with the simplest solution that works and increase agentic complexity only when flexibility produces measurable value. Agents trade predictability, latency and cost for adaptive execution.",{},{"id":992,"data":2875,"type":41,"tunes":2877},{"text":2876,"level":246},"Original implementation evidence",{},{"id":997,"data":2879,"type":41,"tunes":2881},{"text":2880,"level":245},"Aaasaasa AI Client: model, runtime and permission are separate",{},{"id":1002,"data":2883,"type":217,"tunes":2885},{"text":2884},"Aaasaasa AI Client explicitly separates agent\u002Fclient, provider, model, runtime location and permissions. Its architecture documentation treats permissions as central tool\u002Fworkspace policy rather than a model property.",{},{"id":1007,"data":2887,"type":217,"tunes":2889},{"text":2888},"The same application can expose Direct Chat with no filesystem or shell tools while a Codex runtime operates under a selected workspace and permission profile. This demonstrates a core agentic architecture boundary: changing the runtime\u002Ftool surface changes what the system can do even when model access remains available.",{},{"id":1012,"data":2891,"type":217,"tunes":2893},{"text":2892},"The repository also distinguishes a local Codex runtime from model location: a local runtime can call a cloud model. This prevents the common mistake of equating “agent runs locally” with “inference is local.”",{},{"id":1017,"data":2895,"type":217,"tunes":2897},{"text":2896},"The implementation disables embedded execution paths whose approval semantics do not satisfy the required permission model. This supports the principle that agent capability should not bypass runtime authorization simply because an underlying framework can execute tools.",{},{"id":1022,"data":2899,"type":41,"tunes":2901},{"text":2900,"level":245},"Source of Truth Research Engine: bounded agentic research stages",{},{"id":1027,"data":2903,"type":217,"tunes":2905},{"text":2904},"The Source of Truth Research Engine uses a bounded research pipeline: discover → acquire → extract → verify → contradict → synthesize. Research jobs can execute through an AI runtime while evidence, sources, claims and contradictions remain in an external persistent store.",{},{"id":1032,"data":2907,"type":217,"tunes":2909},{"text":2908},"This is intentionally more controlled than an unconstrained autonomous research agent. The stages provide guardrails around what kind of work should happen next while still allowing model-driven research inside each bounded task.",{},{"id":1037,"data":2911,"type":217,"tunes":2913},{"text":2912},"That distinction is useful evidence for agent design: autonomy can be placed inside a structured delivery envelope rather than applied uniformly to the entire process.",{},{"id":1042,"data":2915,"type":360,"tunes":2938},{"content":2916,"stretched":42,"withHeadings":13},[2917,2920,2923,2926,2929,2932,2935],[2918,2919],"Implemented pattern","Agentic architecture lesson",[2921,2922],"Direct Chat has no OS tools","A model can exist without agentic execution capability.",[2924,2925],"Codex runtime has workspace permission profile","Tool authority belongs to runtime policy, not model capability.",[2927,2928],"Provider\u002Fmodel\u002Fruntime are separate concepts","Agent harness location and inference location are independent decisions.",[2930,2931],"Permission broker for tool-capable runtimes","Capability exposure can be centralized and governed.",[2933,2934],"Bounded research stages","Autonomy can operate inside explicit process boundaries.",[2936,2937],"Persistent claims\u002Fevidence outside model context","Agent state and evidence do not need to live only in conversation history.",{},{"id":1068,"data":2940,"type":225,"tunes":2943},{"body":2941,"title":2942,"variant":239},"These projects demonstrate concrete agent\u002Fruntime, permission and bounded-research patterns. They are not presented as proof of large-scale commercial autonomous-agent deployment.","Evidence boundary",{},{"id":1074,"data":2945,"type":41,"tunes":2947},{"text":2946,"level":246},"Common agentic AI failure modes",{},{"id":1079,"data":2949,"type":360,"tunes":2990},{"content":2950,"stretched":42,"withHeadings":13},[2951,2954,2957,2960,2963,2966,2969,2972,2975,2978,2981,2984,2987],[2952,2953],"Failure mode","What actually failed",[2955,2956],"“Agent” is only a chatbot with tools listed in the prompt","No reliable runtime loop or tool execution architecture exists",[2958,2959],"Tool support is treated as permission","Capability and authorization boundaries are collapsed",[2961,2962],"Agent trusts its own completion statement","Outcome is not verified against external state",[2964,2965],"Every task becomes multi-agent","Complexity increases without a real ownership or specialization boundary",[2967,2968],"Conversation history is used as durable state","Resumability and authoritative state become fragile",[2970,2971],"Agent retries side effects blindly","Duplicate messages, payments or state changes become possible",[2973,2974],"No step\u002Fcost limits","Agent can loop indefinitely or consume uncontrolled resources",[2976,2977],"Tool output is trusted as instruction","Indirect prompt injection can redirect behavior",[2979,2980],"Correct final answer is the only evaluation","Unsafe or invalid trajectories remain invisible",[2982,2983],"Model upgrade is treated as transparent","Tool selection, planning and stopping behavior can change",[2985,2986],"One broad tool exposes many privileged operations","Blast radius increases and intent becomes harder to validate",[2988,2989],"Human approval exists but reviewer lacks context","Approval becomes ceremonial rather than effective",{},{"id":1123,"data":2992,"type":41,"tunes":2994},{"text":2993,"level":246},"Common misconceptions",{},{"id":1128,"data":2996,"type":360,"tunes":3031},{"content":2997,"stretched":42,"withHeadings":13},[2998,3001,3004,3007,3010,3013,3016,3019,3022,3025,3028],[2999,3000],"Misconception","Correction",[3002,3003],"“An LLM is an agent.”","The model is the decision component; the agent is the surrounding system that manages tools, state and iteration.",[3005,3006],"“Tool calling automatically means agentic AI.”","A single bounded tool call may not involve an adaptive multi-step agent loop.",[3008,3009],"“Agents must be fully autonomous.”","Agentic systems can require approvals and operate under narrow permission boundaries.",[3011,3012],"“Agents need long-term memory.”","Memory is optional; many useful agents complete bounded tasks without cross-session memory.",[3014,3015],"“Agents must create a written plan first.”","Planning can be explicit or implicit and can occur one step at a time.",[3017,3018],"“Multi-agent is more advanced than single-agent.”","It is more complex; use it only when specialization or ownership boundaries justify it.",[3020,3021],"“MCP creates an agent.”","MCP exposes tools\u002Fresources; the runtime still needs an agent loop and authorization model.",[3023,3024],"“A local runtime means the model is local.”","Runtime location and inference\u002Fprovider location are separate.",[3026,3027],"“If the final result is correct, the agent worked correctly.”","An unsafe or unauthorized trajectory can still produce a correct result.",[3029,3030],"“Human approval removes autonomy.”","Approval can constrain selected actions while the rest of the process remains model-directed.",{},{"id":1166,"data":3033,"type":41,"tunes":3035},{"text":3034,"level":246},"A practical agent design sequence",{},{"id":1171,"data":3037,"type":316,"tunes":3076},{"steps":3038,"title":3075,"orientation":315},[3039,3042,3045,3048,3051,3054,3057,3060,3063,3066,3069,3072],{"label":3040,"description":3041},"1. Define the outcome","State what external result or artifact proves task success.",{"label":3043,"description":3044},"2. Decide whether an agent is actually needed","Prefer a simple call or deterministic workflow when the path is predictable.",{"label":3046,"description":3047},"3. Identify state and Source of Truth","Define which systems own current facts, task progress and business state.",{"label":3049,"description":3050},"4. Define the tool surface","Expose the smallest set of clear capabilities required for the task.",{"label":3052,"description":3053},"5. Bind identity and permissions","Separate user authority, agent\u002Fruntime permissions and tool capabilities.",{"label":3055,"description":3056},"6. Choose autonomy boundaries","Specify what the model may decide dynamically and what remains deterministic.",{"label":3058,"description":3059},"7. Add approval checkpoints","Require review before consequential or irreversible actions where appropriate.",{"label":3061,"description":3062},"8. Define stopping and recovery","Set success proof, budgets, timeouts, retries, escalation and loop controls.",{"label":3064,"description":3065},"9. Design context\u002Fstate management","Keep current state, memory, tool observations and durable artifacts in the correct layers.",{"label":3067,"description":3068},"10. Trace the trajectory","Record enough execution structure to debug and audit model\u002Ftool decisions.",{"label":3070,"description":3071},"11. Evaluate realistic failures","Test stale state, tool errors, prompt injection, ambiguous requests and changed environments.",{"label":3073,"description":3074},"12. Expand autonomy only from evidence","Increase permissions or execution horizon when evaluation shows the benefit justifies the risk.","Design the agent from authority outward",{},{"id":1213,"data":3078,"type":41,"tunes":3080},{"text":3079,"level":246},"Agentic AI architecture checklist",{},{"id":1218,"data":3082,"type":360,"tunes":3125},{"content":3083,"stretched":42,"withHeadings":13},[3084,3086,3089,3092,3095,3098,3101,3104,3107,3110,3113,3116,3119,3122],[2469,3085],"Expected evidence",[3087,3088],"What proves success?","External outcome, artifact, test or authoritative state.",[3090,3091],"Why is an agent needed?","The path genuinely depends on intermediate observations.",[3093,3094],"Which decisions are model-driven?","Explicit autonomy boundary.",[3096,3097],"Which tools exist?","Small, documented, unambiguous capability set.",[3099,3100],"Who may use each tool?","Identity- and context-aware authorization policy.",[3102,3103],"Which actions need approval?","Consequence-based review rules.",[3105,3106],"Where does task state live?","Application-owned state separate from transient model context.",[3108,3109],"How does the agent recover?","Retry, re-read, rollback, clarification and escalation behavior.",[3111,3112],"How does it stop?","Verified completion plus step\u002Ftime\u002Fcost limits.",[3114,3115],"How are side effects protected?","Validation, idempotency, least privilege and confirmation.",[3117,3118],"Can execution be reconstructed?","Tool, approval and state-transition traces.",[3120,3121],"How is it evaluated?","Outcome + trajectory + robustness tests.",[3123,3124],"What changes after a model\u002Fruntime update?","Regression suite for tool selection, permissions, stopping and recovery.",{},{"id":1264,"data":3127,"type":41,"tunes":3129},{"text":3128,"level":246},"Edge cases and limitations",{},{"id":1269,"data":3131,"type":217,"tunes":3133},{"text":3132},"Some systems are “agentic” only in a narrow routing sense: the model selects one specialist or tool and then the rest of the workflow is deterministic. That can still be useful, but it should not be described as equivalent to a long-running autonomous agent.",{},{"id":1274,"data":3135,"type":217,"tunes":3137},{"text":3136},"Highly consequential domains may intentionally restrict agent autonomy. An AI system can inspect evidence, prepare recommendations and fill structured forms while a human remains the only actor allowed to commit the final transaction.",{},{"id":1279,"data":3139,"type":217,"tunes":3141},{"text":3140},"Some environments are well suited to agents because feedback is objective. Coding agents can run tests; infrastructure agents can inspect metrics; data agents can validate query results. Open-ended domains with weak feedback require more cautious evaluation.",{},{"id":1284,"data":3143,"type":217,"tunes":3145},{"text":3144},"An agent can operate entirely locally, entirely through managed cloud services or in a hybrid architecture. Agentic behavior describes control flow, not hosting location.",{},{"id":1289,"data":3147,"type":217,"tunes":3149},{"text":3148},"The term “reasoning” should not be used as proof that the agent's internal process is correct. Production assurance should rely on observable inputs, actions, outputs, state and evaluation rather than unverifiable claims about hidden reasoning.",{},{"id":1294,"data":3151,"type":41,"tunes":3153},{"text":3152,"level":246},"What would change this answer?",{},{"id":1299,"data":3155,"type":217,"tunes":3157},{"text":3156},"Vendor APIs and agent frameworks will continue to evolve, but the architecture boundary is stable: a model proposes decisions, a runtime manages the loop, tools connect to the environment, permissions constrain actions and external observations determine what actually happened.",{},{"id":1304,"data":3159,"type":217,"tunes":3161},{"text":3160},"As models become more reliable, systems may safely delegate longer horizons or more complex recovery behavior. As runtime verification and authorization improve, some approval steps may become automated. Those are changes in autonomy level, not changes to the fundamental responsibility layers.",{},{"id":1309,"data":3163,"type":217,"tunes":3165},{"text":3164},"The recommended architecture also changes by consequence. A research agent that only reads public sources can tolerate different controls from an agent that writes production configuration or moves money.",{},{"id":1314,"data":3167,"type":41,"tunes":3169},{"text":3168,"level":246},"Related canonical knowledge",{},{"id":1319,"data":3171,"type":217,"tunes":3173},{"text":3172},"Agentic AI sits above several prerequisite layers: context engineering determines what the model sees; Source-of-Truth architecture determines which information is authoritative; retrieval supplies external evidence; runtime architecture determines what can execute.",{},{"id":1324,"data":3175,"type":217,"tunes":3177},{"text":3176},"Downstream nodes include tool calling, MCP, A2A, agent identity, permissions, auditability, human-in-the-loop, orchestration, memory and multi-agent systems.",{},{"id":1329,"data":3179,"type":217,"tunes":3181},{"text":3180},"The protocol stack article should therefore be read after the basic agent concept: protocols standardize boundaries around agents; they do not define agentic behavior itself.",{},{"id":1334,"data":3183,"type":41,"tunes":3185},{"text":3184,"level":246},"Frequently asked questions",{},{"id":1339,"data":3187,"type":1339,"tunes":3217},{"items":3188,"title":3216},[3189,3192,3195,3198,3201,3204,3207,3210,3213],{"id":1343,"answer":3190,"question":3191},"Agentic AI is an AI system in which a model can pursue a goal over multiple steps by choosing actions or tools, observing results, updating its state and continuing until a stopping condition is reached.","What is agentic AI?",{"id":1347,"answer":3193,"question":3194},"An LLM produces outputs from inputs. An agent combines a model with a runtime, tools, state, permissions, context management and an iterative execution loop.","What is the difference between an LLM and an AI agent?",{"id":1351,"answer":3196,"question":3197},"Not necessarily. A single tool-assisted model response can be bounded and non-agentic. Agentic behavior appears when tool observations drive an adaptive multi-step loop.","Does tool calling make a system an agent?",{"id":1355,"answer":3199,"question":3200},"A workflow usually follows a process path defined in application code. An agent has more model-driven control over which steps and tools to use based on intermediate observations.","What is the difference between an agent and an AI workflow?",{"id":1359,"answer":3202,"question":3203},"No. Long-term memory is useful for persistent information across sessions, but many agents complete bounded tasks using only current task state and context.","Do agents need memory?",{"id":1363,"answer":3205,"question":3206},"No. A single agent is often simpler. Multi-agent systems are justified when specialization, tool isolation, policy isolation or ownership boundaries materially improve the system.","Do AI agents need multiple agents?",{"id":1367,"answer":3208,"question":3209},"Yes. The agent can autonomously perform low-risk analysis and preparation while the runtime pauses for human approval before consequential actions.","Can an agent be human-in-the-loop?",{"id":1371,"answer":3211,"question":3212},"No. MCP is an interoperability protocol for exposing tools, resources and prompts. An agent runtime can use MCP, but still needs its own loop, state, authorization and evaluation.","Is MCP an agent framework?",{"id":1375,"answer":3214,"question":3215},"Where possible, verify success through external state, tests, artifacts or authoritative system records rather than trusting the model's own completion statement.","How do you know an agent actually completed a task?","Agentic AI FAQ",{},{"id":1381,"data":3219,"type":41,"tunes":3221},{"text":3220,"level":246},"Glossary",{},{"id":1386,"data":3223,"type":1386,"tunes":3257},{"title":3224,"entries":3225},"Key agentic AI terms",[3226,3229,3232,3234,3236,3239,3242,3245,3248,3251,3254],{"term":3227,"anchor":1392,"definition":3228},"Agentic AI","AI system behavior in which a model dynamically directs multi-step execution using tools, observations and state toward a goal.",{"term":3230,"anchor":1396,"definition":3231},"AI agent","A model-centered system with runtime, tools, state and an execution loop that can pursue a task over multiple steps.",{"term":2368,"anchor":1399,"definition":3233},"Repeated cycle of model decision, tool\u002Faction execution, observation and updated model decision until stopping.",{"term":2406,"anchor":1403,"definition":3235},"The execution layer that manages the model loop, tools, state, approvals, context, errors and stopping conditions.",{"term":3237,"anchor":1407,"definition":3238},"Tool","A capability exposed to the model for reading information, computing, delegating or changing external state.",{"term":3240,"anchor":1411,"definition":3241},"Observation","Information returned from a tool or environment and supplied to a later agent step.",{"term":3243,"anchor":1415,"definition":3244},"Agent state","Persistent task or execution information that exists outside a single model output and may survive across steps or pauses.",{"term":3246,"anchor":1419,"definition":3247},"Autonomy boundary","The explicit limit defining which decisions and actions the model may control dynamically.",{"term":3249,"anchor":1423,"definition":3250},"Human-in-the-loop","A control pattern in which human review, input or approval is required at selected points in an AI-driven process.",{"term":3252,"anchor":1427,"definition":3253},"Trajectory","The sequence of relevant states, decisions, tool calls, actions and observations between task request and final outcome.",{"term":3255,"anchor":1431,"definition":3256},"Idempotency","Property that allows an operation to be repeated without unintentionally applying the same side effect multiple times.",{},{"id":1435,"data":3259,"type":41,"tunes":3261},{"text":3260,"level":246},"Conclusion",{},{"id":1440,"data":3263,"type":217,"tunes":3265},{"text":3264},"Agentic AI is not simply a smarter model or a chatbot with more tools. It is a system architecture in which a model participates in an iterative control loop: decide, act, observe, update and continue.",{},{"id":1445,"data":3267,"type":217,"tunes":3269},{"text":3268},"The model provides flexible decision making, but the surrounding runtime must own execution reality: permissions, tool access, state, approvals, retries, budgets, stopping conditions, tracing and verification.",{},{"id":1450,"data":3271,"type":217,"tunes":3273},{"text":3272},"The most useful design principle is therefore: delegate tactical choice to the model only inside explicit technical and business boundaries. Agentic capability becomes production capability only when autonomy, authority and evidence remain separable.",{},{"id":1455,"data":3275,"type":41,"tunes":3277},{"text":3276,"level":246},"Primary sources and current guidance",{},{"id":1460,"data":3279,"type":217,"tunes":3281},{"text":3280},"The sources below support the current architectural distinctions around agents, workflows, loops, tools, orchestration, safety and evaluation. Project sections are original implementation evidence and are explicitly bounded to what the repositories demonstrate.",{},{"id":1465,"data":3283,"type":1472,"tunes":3287},{"link":1467,"meta":3284},{"image":3285,"title":1470,"description":3286},{"url":346},"Current developer guidance defining runtime choices for multi-step work, tools, state, orchestration and agent execution.",{},{"id":1475,"data":3289,"type":1472,"tunes":3293},{"link":1477,"meta":3290},{"image":3291,"title":1480,"description":3292},{"url":346},"Current documentation describing an agent as a model plus instructions and optional runtime behavior including tools, guardrails, MCP servers and handoffs.",{},{"id":1484,"data":3295,"type":1472,"tunes":3299},{"link":1486,"meta":3296},{"image":3297,"title":1489,"description":3298},{"url":346},"Current documentation of the agent loop: model call, tool execution or handoff, continuation and final stopping point.",{},{"id":1493,"data":3301,"type":1472,"tunes":3305},{"link":1495,"meta":3302},{"image":3303,"title":1498,"description":3304},{"url":346},"Current guidance on handoffs, agents-as-tools and when specialist agents add useful ownership or capability boundaries.",{},{"id":1502,"data":3307,"type":1472,"tunes":3311},{"link":1504,"meta":3308},{"image":3309,"title":1507,"description":3310},{"url":346},"Current safety guidance covering tool approvals, prompt injection, guardrails and trace-based evaluation.",{},{"id":1511,"data":3313,"type":1472,"tunes":3317},{"link":1513,"meta":3314},{"image":3315,"title":1516,"description":3316},{"url":346},"Engineering guidance distinguishing predefined workflows from model-directed agents and describing tool-based environmental feedback loops.",{},{"id":1520,"data":3319,"type":1472,"tunes":3323},{"link":1522,"meta":3320},{"image":3321,"title":1525,"description":3322},{"url":346},"Practical framing of agents as LLMs autonomously using tools in a loop, with dynamic just-in-time context management.",{},{"id":1529,"data":3325,"type":1472,"tunes":3329},{"link":1531,"meta":3326},{"image":3327,"title":1534,"description":3328},{"url":346},"2026 guidance on evaluating multi-turn agents that call tools, modify state and adapt to intermediate results.",{},"2.31.6","Agentic AI uses models inside multi-step execution loops where they can choose tools, observe results, update state and adapt their next action within explicit runtime and permission boundaries.","Post erfolgreich abgerufen",{"items":3334,"source":3419,"manualIds":3420,"manualMatchedIds":3421},[3335,3342,3349,3356,3363,3370,3377,3384,3391,3398,3405,3412],{"id":3336,"slug":3337,"title":3338,"excerpt":3339,"featuredImage":3340,"publishedAt":3341},"471","how-to-know-whether-an-ai-agent-actually-used-the-right-evidence","Wie man erkennt, ob ein KI-Agent tatsächlich die richtigen Belege verwendet hat","Ein KI-Agent kann Quellen zitieren und trotzdem die falschen Belege verwenden. Dieser Artikel stellt eine praktische Methode zur Überprüfung der Belegung von Behauptungen, der Quellenautorität, der Anwendbarkeit, der Herkunft sowie der Frage vor, ob die Belege die Antwort tatsächlich beeinflusst haben.","\u002Fuploads\u002F2026\u002F09\u002Fhow-to-know-whether-an-ai-agent-actually-used-the-right-evidence-1790351317188-o5z9ve.webp","2026-09-25T11:47:00.000Z",{"id":3343,"slug":3344,"title":3345,"excerpt":3346,"featuredImage":3347,"publishedAt":3348},"479","where-does-an-llm-get-its-data-rag-data-sources-in-python","Woher bezieht ein LLM seine Daten? RAG-Datenquellen in Python","Ein LLM kennt deine Dateien, Datenbanken oder APIs nicht auf magische Weise. Diese praktische Fortsetzung der RAG-Reihe zeigt mit einfachem Python, wie externe Daten zu abrufbaren Belegen werden: von Textdateien und SQL bis hin zu Volltextsuche, Embeddings, Kontextzusammenstellung und dem abschließenden LLM-Aufruf.","\u002Fuploads\u002F2026\u002F09\u002Fwhere-does-an-llm-get-its-data-rag-data-sources-in-python-1790517200521-nfsi5i.webp","2026-09-27T05:51:00.000Z",{"id":3350,"slug":3351,"title":3352,"excerpt":3353,"featuredImage":3354,"publishedAt":3355},"495","sovereign-ai-control-of-models-data-infrastructure-and-dependencies","Souveräne KI: Kontrolle über Modelle, Daten, Infrastruktur und Abhängigkeiten","Souveräne KI bedeutet wirksame Kontrolle über Modelle, Daten, Infrastruktur, Software, Betrieb und strategische Abhängigkeiten – nicht einfach, wo ein KI-Modell gehostet wird.","\u002Fuploads\u002F2026\u002F10\u002Fsovereign-ai-control-of-models-data-infrastructure-and-dependencies-1791488833132-niy85x.webp","2026-10-08T15:45:00.000Z",{"id":3357,"slug":3358,"title":3359,"excerpt":3360,"featuredImage":3361,"publishedAt":3362},"486","source-of-truth-in-ai-systems-where-reliable-knowledge-actually-comes-from","Wahrheitsquelle in KI-Systemen: Woher verlässliches Wissen tatsächlich stammt","Eine Quelle der Wahrheit definiert, welche Quelle für einen bestimmten Fakt oder Zustand maßgeblich ist. Erfahren Sie, wie sie sich von RAG, Provenienz, Gedächtnis, Kontext, Vektordatenbanken und Systemen of Record unterscheidet.","\u002Fuploads\u002F2026\u002F10\u002Fsource-of-truth-in-ai-systems-where-reliable-knowledge-actually-comes-from-1791479103235-6bq9em.webp","2026-10-08T13:02:00.000Z",{"id":3364,"slug":3365,"title":3366,"excerpt":3367,"featuredImage":3368,"publishedAt":3369},"468","ai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context","KI-Agenten-Gedächtnis ist kein RAG: Wie man Gedächtnis, Retrieval, Zustand und Kontext voneinander trennt","Agentengedächtnis, RAG, Zustand und Kontext werden oft so verwendet, als wären sie austauschbar. Das sind sie nicht. Dieses praktische Architekturmodell trennt die vier Schichten, zeigt, wohin jede gehört, und erklärt, was kaputtgeht, wenn Systeme sie zu einer einzigen zusammenfassen.","\u002Fuploads\u002F2026\u002F09\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context-1790350560308-np0xy6.webp","2026-09-25T11:34:00.000Z",{"id":3371,"slug":3372,"title":3373,"excerpt":3374,"featuredImage":3375,"publishedAt":3376},"476","mcp-vs-a2a-vs-ucp-vs-ap2-vs-a2ui-the-agent-protocol-stack-explained","MCP vs A2A vs UCP vs AP2 vs A2UI: Der Agenten-Protokoll-Stack erklärt","MCP, A2A, UCP, AP2 und A2UI werden oft als konkurrierende Agentenstandards dargestellt. Sie lösen größtenteils unterschiedliche Interoperabilitätsprobleme. Dieser Leitfaden ordnet jedes Protokoll der Grenze zu, die es tatsächlich standardisiert—und zeigt, wie sie in einem Produktionssystem zusammenarbeiten können.","\u002Fuploads\u002F2026\u002F09\u002Fmcp-vs-a2a-vs-ucp-vs-ap2-vs-a2ui-the-agent-protocol-stack-explained-1790352625869-2ezle0.webp","2026-09-25T12:09:00.000Z",{"id":3378,"slug":3379,"title":3380,"excerpt":3381,"featuredImage":3382,"publishedAt":3383},"467","the-answer-validity-boundary-the-missing-layer-between-relevance-and-reliable-ai-answers","Die Antwortgültigkeitsgrenze: Die fehlende Schicht zwischen Relevanz und zuverlässigen KI-Antworten","Eine Quelle kann relevant und maßgeblich sein und dennoch falsch für die gestellte Frage. Die fehlende Ebene ist die Anwendbarkeit: die Bedingungen, unter denen eine Antwort gilt, und die Veränderungen, die erzwingen, dass sie überdacht werden muss. Dieser Artikel führt die Answer Validity Boundary als ein Quellendesign-Muster für Menschen, KI-Suche und RAG-Systeme ein.","\u002Fuploads\u002F2026\u002F09\u002Fthe-answer-validity-boundary-the-missing-layer-between-relevance-and-reliable-ai-answers-1790272901306-1g5jly.webp","2026-09-24T11:59:00.000Z",{"id":3385,"slug":3386,"title":3387,"excerpt":3388,"featuredImage":3389,"publishedAt":3390},"483","what-is-an-ai-solution-architect-system-boundaries-responsibilities-and-trade-offs","Was ist ein KI-Lösungsarchitekt? Systemgrenzen, Verantwortlichkeiten und Kompromisse","Ein KI-Lösungsarchitekt verwandelt Geschäftsanforderungen in ein produktionsreifes KI-System über Daten, Modelle, Tools, Sicherheit, Laufzeit, Evaluierung und Betrieb hinweg.","\u002Fuploads\u002F2026\u002F10\u002Fwhat-is-an-ai-solution-architect-system-boundaries-responsibilities-and-trade-offs-1791476643267-1st5xz.webp","2026-10-08T12:23:00.000Z",{"id":3392,"slug":3393,"title":3394,"excerpt":3395,"featuredImage":3396,"publishedAt":3397},"484","what-is-an-ai-platform-architect-models-data-runtime-security-and-operations","Was ist ein KI-Plattform-Architekt? Modelle, Daten, Laufzeitumgebung, Sicherheit und Betrieb","Ein KI-Plattform-Architekt entwirft wiederverwendbare KI-Grundlagen über Modelle, Anbieter, Retrieval, Agenten, Identität, Sicherheit, Evaluierung, Observability und Betrieb hinweg.","\u002Fuploads\u002F2026\u002F10\u002Fwhat-is-an-ai-platform-architect-models-data-runtime-security-and-operations-1791477229171-ou3zcc.webp","2026-10-08T12:32:00.000Z",{"id":3399,"slug":3400,"title":3401,"excerpt":3402,"featuredImage":3403,"publishedAt":3404},"492","mcp-explained-what-it-connects-what-it-does-not-do-and-where-it-fits","MCP erklärt: Was es verbindet, was es nicht tut und wo es passt","Das Model Context Protocol verbindet KI-Anwendungen über eine standardisierte Client-Server-Grenze mit externen Tools, Ressourcen und Prompts. Erfahren Sie, was MCP tut, was es nicht tut und wo es in der Agentenarchitektur einzuordnen ist.","\u002Fuploads\u002F2026\u002F10\u002Fmcp-explained-what-it-connects-what-it-does-not-do-and-where-it-fits-1791486640275-7ub1cq.webp","2026-10-08T15:09:00.000Z",{"id":3406,"slug":3407,"title":3408,"excerpt":3409,"featuredImage":3410,"publishedAt":3411},"494","air-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access","Luftgetrennte KI: Wie KI-Systeme ohne Internet- oder Cloud-Zugriff funktionieren","Air-gapped AI führt Modelle, RAG und KI-Anwendungen innerhalb einer isolierten Sicherheitsdomäne ohne Internet- oder Cloud-Abhängigkeiten aus. Erfahren Sie, wie Modelle, Daten, Updates und Tools offline funktionieren.","\u002Fuploads\u002F2026\u002F10\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access-1791487983978-e6xqf0.webp","2026-10-08T11:32:00.000Z",{"id":3413,"slug":3414,"title":3415,"excerpt":3416,"featuredImage":3417,"publishedAt":3418},"481","generative-ai-explained-models-retrieval-tools-and-applications-are-not-the-same-thing","Generative KI erklärt: Modelle, Retrieval, Tools und Anwendungen sind nicht dasselbe","Generative KI ist mehr als ein Modell. Erfahren Sie, wie Modelle, Retrieval, Tools, Kontext, Runtimes und Anwendungen in Produktions-KI-Systemen zusammenwirken.","\u002Fuploads\u002F2026\u002F10\u002Fgenerative-ai-explained-models-retrieval-tools-and-applications-are-not-the-same-thing-1791475411822-pp0dvz.webp","2026-10-08T12:00:00.000Z","fallback",[],[]]