01 Leitplanken für KI-Coding-Agenten

Dein KI-Agent hat mehr Zugriff als nötig.

Claude Code, Cursor und Copilot können Dateien löschen, über deine Arbeit pushen und deine Geheimnisse lesen. Beantworte ein paar einfache Fragen und erhalte Regeln, die dein Agent liest, und Sperren, die er nicht brechen kann. So fragt er vor allem Riskanten und hört auf, statt sich im Kreis zu drehen.

Der Auto-Modus ist jetzt der Standard in Claude Code. Deine deny-Regeln gelten auch dort. Wie?

  • Kostenlos
  • Ohne Anmeldung
  • Ohne Tracking
  • Läuft im Browser

02 Kommt dir bekannt vor?

KI-Agenten sind schnell. Fehler auch.

Das passiert, wenn ein Agent mehr Zugriff hat, als die Aufgabe braucht, und ihm niemand die Grenzen gezeigt hat.

Daten in einer Sekunde weg

Der Agent „räumt auf“ und löscht einen Ordner, setzt die Datenbank zurück oder droppt eine Tabelle.

✕ rm -rf · DROP TABLE · db reset

Schlüssel im Internet

Ein Geheimnis landet im Frontend-Code, in einem Commit oder im Chatverlauf des Agenten.

✕ Read(.env) · Schlüssel bleiben auf dem Server

Historie überschrieben

Ein Force Push oder Hard Reset löscht deine Arbeit oder die deines Teams.

✕ push --force · reset --hard

Überraschendes Deployment

Halbfertiger Code geht live, weil das Deployment nur einen Befehl entfernt war.

✕ vercel --prod · firebase deploy

Tests „repariert“ durch Löschen

Der Build wird grün, weil der fehlschlagende Test übersprungen, abgeschwächt oder entfernt wurde.

Regel · Tests nie abschwächen

In der Schleife gefangen

Gleicher Fehler, gleicher Fix, zwanzigmal. Das kostet Zeit und Tokens.

Regel · nach 2 Versuchen stoppen und erklären

03 So funktioniert’s

Zwei Ebenen. Eine davon ist ein Schloss.

Eine Markdown-Datei ist ein Vorschlag: Der Agent liest ihn und hält sich meistens daran. Eine deny-Regel ist ein Schloss: Claude Code verweigert die Aktion, egal was der Agent entscheidet.

  1. Ein paar Fragen beantworten

    Dein KI-Tool, dein Stack, was deine App speichert und wie viel Freiheit der Agent bekommt. Einfache Sprache, etwa zwei Minuten.

  2. Regeln und Sperren erhalten

    Kurze, konkrete Dateien, nur aus dem gebaut, was du gewählt hast. Nichts Allgemeines, nichts Überflüssiges.

  3. Ins Repository legen

    ZIP herunterladen, im Projekt entpacken und der Checkliste folgen. Jede Sperre kannst du vorher hier testen.

Ebene 1 · Regeln

Was der Agent tun soll

CLAUDE.md oder AGENTS.md, plus kurze Themen-Dateien. Bewusst kurz, weil lange Anweisungen ignoriert werden.

## Ask me first
- Installing or upgrading packages
- Creating or applying database migrations

## When something fails
- Same error after 2 attempts: stop and explain
Ebene 2 · Sperren

Was er einfach nicht kann

Für Claude Code: eine .claude/settings.json mit deny- und ask-Regeln. Sie gelten in jedem Berechtigungsmodus, auch im Auto-Modus.

{
  "permissions": {
    "deny": ["Read(.env)", "Bash(git push --force*)"],
    "ask":  ["Bash(git push *)", "Bash(npm install *)"]
  }
}

04 Der Generator

Bau die Hausregeln deines Agenten.

Die Schutz-Übersicht aktualisiert sich mit jeder Antwort. Nichts verlässt deinen Browser.

05 Fragen

Gute Fragen, klare Antworten.

Die Kurzfassung. Die ganze FAQ behandelt Einrichtung, jedes KI-Tool, Datenschutz und Fehlersuche.

Muss ich programmieren können?

Nein. Die Fragen sind in einfacher Sprache, „Weiß nicht“ ist immer eine sichere Antwort, und im Download steckt eine Schritt-für-Schritt-Anleitung. Wenn du angibst, dass du neu bist, bitten die Regeln deinen Agenten, jede Änderung verständlich zu erklären.

Mit welchen KI-Tools funktioniert es?

Claude Code bekommt beide Ebenen: Regeln und durchgesetzte Sperren. Cursor, GitHub Copilot, OpenAI Codex, Windsurf, Cline, Gemini CLI und Aider bekommen eine AGENTS.md mit Regeln, plus Hinweise (geprüft anhand der jeweiligen Doku), wo du die eigenen Freigaben des Tools einschaltest.

Warum eine Markdown-Datei und eine Einstellungsdatei?

Die Markdown-Datei sagt dem Agenten, wie er sich verhalten soll: vorher fragen, nicht im Kreis drehen, Geheimnisse aus dem Code halten. Die Einstellungsdatei macht die gefährlichsten Aktionen unmöglich, auch wenn der Agent das Markdown ignoriert. Du willst beides.

Siehst du meine Antworten oder meinen Code?

Nein. Der Generator ist eine statische Seite: Deine Antworten werden im Browser zu Dateien, hochgeladen wird nichts. Keine Cookies, keine Analyse, keine Anfragen an andere Websites. Wenn du den Link kopierst, stehen deine Antworten im Teil der Adresse nach dem #, den Browser nie an einen Server senden.

Machen die Sperren meinen Agenten langsamer?

Nur da, wo du es willst. Im Modus „Ausgewogen“ bearbeitet der Agent Code und führt Tests frei aus; er hält nur bei Installationen, Pushes, Migrationen und Löschungen an. Wähle „Sandbox“ für Wegwerf-Projekte oder „Geführt“, wenn du alles freigeben willst.

Alle Fragen ansehen

06 Ehrliche Grenzen

Senkt das Risiko. Keine Garantie.

Jedes Sicherheitswerkzeug hat Grenzen. Hier steht genau, wo unsere liegen und was jede Lücke abdeckt, damit du weißt, wie weit du dich darauf verlassen kannst.

Sperren lesen den Befehl, nicht die Absicht

Eine Bash-Sperre prüft den Text, den der Agent eingibt. Dasselbe Programm, anders gestartet, wird nicht erkannt.

  • Gestoppt:rm -rf dist
  • Rutscht durch:bash -c 'rm -rf dist'

Was hilft Die OS-Sandbox hält alle Schreibzugriffe im Projektordner. Oft committen. Funktioniert unter macOS, Linux und WSL2. Unter nativem Windows nicht verfügbar; nutze WSL2.

Skripte können Dateien selbst öffnen

Dateisperren gelten für das Lesewerkzeug des Agenten. Ein Python- oder Node-Skript, das .env selbst öffnet, wird nicht aufgehalten.

  • Gestoppt:Read(.env)
  • Rutscht durch:node dump-config.js

Was hilft Die OS-Sandbox wendet deine .env-Lesesperren auch auf Skripte an. Funktioniert unter macOS, Linux und WSL2. Unter nativem Windows nicht verfügbar; nutze WSL2.

Stichwort-Sperren sind grob

SQL-Sperren suchen nach Wörtern wie DROP TABLE im Befehl. SQL in einer Datei übersehen sie, und eine harmlose Suche können sie blockieren.

  • Gestoppt:psql -c "DROP TABLE users"
  • Rutscht durch:psql -f cleanup.sql

Was hilft Getestete Backups, und jede Migration lesen, bevor sie läuft.

Regeln sind Bitten

Die Markdown-Datei wird gelesen und meistens befolgt. Meistens heißt nicht immer: Der Agent kann sich trotzdem irren, etwas vergessen oder falsch verstehen.

  • Regel:zweimal derselbe Fehler: stopp
  • Rutscht durch:meist befolgt, nicht erzwungen

Was hilft Den Diff lesen, bevor du veröffentlichst. Tests bei jeder Änderung.

Nur Claude Code erzwingt Sperren

Cursor, Copilot, Codex, Windsurf, Cline, Gemini CLI und Aider bekommen die Regeldatei. Ihre Befehle bremsen nur die eigenen Freigabe-Einstellungen des Tools.

  • Claude Code: Regeln + Sperren
  • andere Tools: Regeln + Freigaben

Was hilft Schalte die Freigaben deines Tools ein. SETUP.md zeigt, wo.

Eine Rückfrage ist nur so gut wie deine Antwort

Ask-Sperren halten an und geben dir die Entscheidung. Wer blind zustimmt, macht aus dem Kontrollpunkt eine Formalität.

  • Fragt dich:git push origin main
  • Risiko:„ja“, ohne zu lesen

Was hilft Erst den Befehl lesen, dann antworten. Wähle „Geführt“, wenn du alles sehen willst.

Keine Schicht reicht allein. Zusammen fangen sie viel ab.

Jede Schicht deckt Lücken ab, die die vorherige offen lässt.

  1. Regelnlenken, was der Agent tut
  2. Sperrenblocken das Schlimmste, fragen beim Riskanten
  3. OS-Sandboxbegrenzt, welche Dateien und Seiten Befehle erreichen
  4. Dein Reviewbevor etwas live geht
  5. Backupsfür alles andere

Keine Rechtsberatung. Die DSGVO-Regeln sind technische Grundlagen, keine Compliance-Prüfung. Die Grenzen der Sperren stammen aus der Berechtigungs-Dokumentation von Claude Code.

07 Wer das gebaut hat

Gemacht von SAI MADDI.

Ich arbeite als Senior Full Stack Developer und Applied AI Solutions Architect in Deutschland. Ich arbeite jeden Tag mit KI-Coding-Agenten und habe das gebaut, damit alle, die ohne Senior-Review veröffentlichen, vom ersten Tag an sichere Standards haben.

Die Seite hält sich an das, was sie predigt: komplett statisch, strikte Content-Security-Policy ohne Inline-Skripte, keine Anfragen an Dritte, selbst gehostete Schriften, und jede erzeugte Datei ist durch Snapshot-, Property-based- und End-to-End-Tests abgedeckt.

  • TypeScript strict
  • React 19
  • Vite
  • zod Validierung
  • fflate ZIP im Browser
  • Vitest + fast-check
  • Playwright e2e
  • CSP script-src 'self'
  • 0 Anfragen an Dritte
  • 0 Cookies
  • Firebase Hosting