Menschliche Freigaben: Human-in-the-Loop bei KI-Agenten
Was dieser Artikel über menschliche Freigaben behandelt
- Was menschliche Freigaben, also Human-in-the-Loop, sind und warum sie bei KI-Agenten unverzichtbar sind
- Welche Arten von Freigaben es gibt, von Pre-Execution bis Batch-Approval, und wann welche sinnvoll ist
- Wie Du Freigaben in Frameworks wie LangGraph, CrewAI und AutoGen umsetzt
- Welche Autonomiegrade es gibt und wie Du den richtigen für Deinen Anwendungsfall wählst
- Welche Stolpersteine, Kosten und Sicherheitsaspekte Du bei Freigaben beachten solltest
Einleitung: Menschliche Freigaben verständlich erklärt
KI-Agenten sind mächtig. Sie suchen Informationen, schreiben Dateien, verschicken E-Mails und greifen auf Datenbanken zu. Genau diese Macht ist aber auch ein Risiko. Ein Agent, der selbstständig handelt, kann Fehler machen, die ein Mensch so nie begangen hätte. Deshalb brauchen die meisten Agenten einen Mechanismus, der kritische Aktionen anhält, bevor sie ausgeführt werden, und einen Menschen um Bestätigung bittet. Das nennt sich Human-in-the-Loop, auf Deutsch menschliche Freigabe.
Dieser Artikel richtet sich an Einsteiger, die verstehen wollen, wie menschliche Freigaben funktionieren, wann sie sinnvoll sind und wie man sie in der Praxis umsetzt. Nach dem Lesen kennst Du die wichtigsten Begriffe, die verschiedenen Freigabe-Arten, die typischen Stolpersteine und die Autonomiegrade, die Du konfigurieren kannst. Du brauchst keine Vorkenntnisse, nur ein grobes Verständnis davon, was ein KI-Agent ist.
Warum brauche ich menschliche Freigaben?
Stell Dir vor, Du hast einen autonomen Agenten, der Deine Kundenkommunikation übernimmt. Er liest eingehende E-Mails, sortiert sie und entwirft Antworten. Eines Tages interpretiert er eine Beschwerde falsch und verschickt an alle Deine Kunden eine E-Mail mit dem Betreff “Wir stellen den Betrieb ein”. Ohne Freigabe ist diese E-Mail schon raus, bevor Du sie siehst. Das Ergebnis: Panik bei Deinen Kunden, gekündigte Verträge, ein Schaden, den Du nicht mehr rückgängig machen kannst.
Ein anderes Szenario: Ein Agent soll alte Log-Dateien aufräumen. Er interpretiert “alt” zu großzügig und löscht nicht nur Logs, sondern auch die Produktionsdatenbank, weil er denkt, die Einträge seien obsolet. Ohne Freigabe ist die Datenbank weg. Backups helfen, aber der Ausfall kostet Zeit und Geld.
Diese Beispiele sind keine theoretischen Späße. Agenten halluzinieren, sie missverstehen Anweisungen, sie rufen Tools mit falschen Parametern auf. Je mehr Autonomie ein Agent hat, desto größer ist der Schaden, den er anrichten kann. Menschliche Freigaben sind der Dämpfer, der verhindert, dass ein kleiner Fehler zu einer Katastrophe wird. Sie geben Dir die Kontrolle zurück, ohne die Agenten völlig nutzlos zu machen.
Menschliche Freigaben kurz erklärt
Eine menschliche Freigabe ist ein Prüfschritt, bei dem der Agent anhält und einen Menschen um Bestätigung bittet, bevor er eine Aktion ausführt. Der Mensch sieht, was der Agent vorhat, und entscheidet: zustimmen, ablehnen oder abändern. Erst danach läuft die Aktion weiter.
Ein Alltagsbeispiel: Stell Dir einen neuen Mitarbeiter vor, der frisch im Unternehmen angefangen hat. Er darf selbstständig E-Mails schreiben und Dateien bearbeiten, aber für Einkäufe über 500 EUR braucht er die Unterschrift seines Vorgangs. Er bereitet die Bestellung vor, legt sie auf den Schreibtisch des Vorgangs und wartet. Der Vorgang prüft, unterschreibt oder lehnt ab. Erst dann wird die Bestellung ausgelöst. Genau so funktioniert Human-in-the-Loop bei KI-Agenten. Der Agent bereitet die Aktion vor, der Mensch gibt sie frei, erst dann wird sie ausgeführt.
Der Unterschied zwischen einem Agenten mit und ohne Freigaben ist also nicht, was der Agent tun kann, sondern wann er es tun darf. Ohne Freigabe handelt er sofort. Mit Freigabe hält er an und wartet auf Dein Okay.
Für wen sind menschliche Freigaben gedacht?
Menschliche Freigaben sind für jeden sinnvoll, der KI-Agenten in realen Umgebungen einsetzt, nicht nur im Labor. Konkret:
- Einsteiger, die erste Agenten bauen und sichergehen wollen, dass nichts schiefgeht, bevor sie volle Autonomie gewähren
- Teams, die Agenten in Produktionsumgebungen betreiben und Haftungsrisiken minimieren müssen
- Entscheider, die verstehen wollen, welche Sicherheitsvorkehrungen bei Agenten nötig sind, bevor sie eine Einführung freigeben
- Entwickler, die Agenten für Kunden bauen und nachvollziehbare Prüfschritte implementieren müssen
Wenn Du nur experimentierst und ein Agent in einer isolierten Sandbox läuft, kannst Du auf Freigaben verzichten. Sobald der Agent aber auf echte Daten, echte Systeme oder echte Menschen zugreift, sind Freigaben kein Luxus mehr, sondern eine Notwendigkeit.
Wichtige Begriffe rund um menschliche Freigaben
| Begriff | Bedeutung |
|---|---|
| Human-in-the-Loop | Ein Mensch ist in den Ablauf des Agenten eingebunden und muss bestimmte Aktionen bestätigen, bevor sie ausgeführt werden |
| Freigabe | Die Zustimmung eines Menschen zu einer geplanten Aktion des Agenten, etwa “E-Mail an Kunde X verschicken” |
| Bestätigung | Dasselbe wie Freigabe, der Mensch bestätigt, dass die Aktion ausgeführt werden darf |
| Autonomiegrad | Der Grad, in dem der Agent ohne menschliches Eingreifen handelt, von “alles bestätigen” bis “komplett selbstständig” |
| Approval | Englisch für Freigabe, wird in vielen Frameworks und Dokumentationen verwendet |
| Veto | Die Ablehnung einer Aktion durch den Menschen, der Agent darf sie nicht ausführen |
| Escalation | Wenn der Agent eine Situation nicht selbst lösen kann und sie an einen Menschen weitergibt, etwa bei unklaren Daten |
| Timeout | Eine Frist, innerhalb der der Mensch freigeben muss, danach bricht der Agent ab oder handelt nach Fallback-Regel |
| Auto-Approve | Eine Regel, die bestimmte Aktionen automatisch freigibt, ohne menschliches Eingreifen, etwa harmlose Websuchen |
| Guardrails | Sicherheitsregeln, die den Agenten einschränken, etwa “niemals Dateien außerhalb von Ordner X löschen” |
Arten von Freigaben
Nicht jede Freigabe ist gleich. Es gibt verschiedene Arten, wie ein Mensch in den Ablauf eingebunden werden kann. Die wichtigsten:
Pre-Execution (Freigabe vor der Aktion)
Der Agent plant eine Aktion, hält an und fragt den Menschen: “Darf ich das ausführen?” Erst nach Zustimmung läuft die Aktion. Das ist die häufigste Form und sinnvoll für alle Aktionen, die nicht rückgängig zu machen sind, etwa E-Mail-Versand, Datei-Löschung oder Zahlungen.
Beispiel: Der Agent will eine E-Mail an alle Kunden verschicken. Er zeigt Dir den Entwurf und die Empfängerliste. Du klickst auf “Freigeben”, erst dann wird die E-Mail verschickt.
Post-Execution (Prüfung nach der Aktion)
Der Agent führt die Aktion aus, protokolliert sie und der Mensch prüft sie im Nachhinein. Das ist sinnvoll für Aktionen, die leicht rückgängig zu machen sind oder die so häufig vorkommen, dass eine Vorab-Freigabe den Ablauf blockieren würde.
Beispiel: Der Agent sortiert eingehende E-Mails in Ordner. Du prüfst am Abend, ob alles richtig sortiert wurde. Falls nicht, korrigierst Du. Das ist schneller als jede einzelne E-Mail vorab freizugeben.
Conditional (Freigabe nur bei Risiko)
Der Agent handelt selbstständig, aber bei bestimmten Bedingungen hält er an und fragt. Die Bedingungen legst Du fest, etwa “Freigabe bei Einkäufen über 500 EUR” oder “Freigabe bei E-Mails an mehr als 10 Empfänger”.
Beispiel: Der Agent darf selbstständig Bestellungen bis 500 EUR auslösen. Ab 500 EUR hält er an und fragt Dich. Das balanciert Geschwindigkeit und Sicherheit.
Batch (Freigabe mehrerer Aktionen auf einmal)
Der Agent sammelt mehrere Aktionen und fragt den Menschen einmalig, ob er alle freigeben soll. Das ist sinnvoll, wenn der Agent viele ähnliche Aktionen ausführt und eine Einzel-Freigabe zu aufwendig wäre.
Beispiel: Der Agent hat 50 E-Mail-Entwürfe erstellt. Statt 50-mal einzeln freizugeben, zeigst Du alle auf einmal und gibst sie gesammelt frei. Du kannst einzelne auch aussortieren.
Wann brauche ich welche Freigabe?
Die Wahl der Freigabe-Art hängt davon ab, wie riskant die Aktion ist und wie oft sie vorkommt. Hier ist eine Entscheidungsmatrix:
| Aktion | Risiko | Häufigkeit | Empfohlene Freigabe |
|---|---|---|---|
| Websuche | gering | hoch | Auto-Approve, keine Freigabe |
| Datei lesen | gering | mittel | Auto-Approve, keine Freigabe |
| Datei schreiben | mittel | mittel | Post-Execution oder Conditional |
| Datei löschen | hoch | gering | Pre-Execution |
| E-Mail an eine Person | mittel | hoch | Pre-Execution oder Conditional |
| E-Mail an alle Kunden | sehr hoch | gering | Pre-Execution, zwingend |
| Datenbankabfrage (lesen) | gering | hoch | Auto-Approve |
| Datenbank schrieben | hoch | gering | Pre-Execution |
| Zahlung auslösen | sehr hoch | gering | Pre-Execution, zwingend |
| API-Aufruf an externen Dienst | mittel | mittel | Conditional, je nach Dienst |
Die Faustregel: Je höher das Risiko und je seltener die Aktion, desto eher brauchst Du Pre-Execution. Je geringer das Risiko und je häufiger die Aktion, desto eher reicht Auto-Approve oder Post-Execution.
Implementierung in Frameworks
Die meisten etablierten Frameworks unterstützen Human-in-the-Loop. Hier ist ein Überblick, wie LangGraph, CrewAI und AutoGen es umsetzen. Eine Übersicht aller Frameworks findest Du im Artikel Frameworks.
LangGraph
LangGraph, Teil des LangChain-Ökosystems, bietet sogenannte “Interrupts”. Der Agent hält an einem bestimmten Knoten an und wartet auf eine Eingabe. Das funktioniert über einen Checkpointer, der den Zustand speichert, bis der Mensch antwortet.
from langgraph.graph import StateGraph
from langgraph.checkpoint.memory import MemorySaver
def send_email(state):
# Agent entwirft die E-Mail
draft = state["draft"]
# Interrupt: hier hält der Agent an
return {"draft": draft, "awaiting_approval": True}
def human_approval(state):
# Hier wird die Freigabe eingeholt
approval = input("Freigabe für E-Mail-Versand? (y/n): ")
if approval == "y":
return {"approved": True}
return {"approved": False}
graph = StateGraph()
graph.add_node("draft", send_email)
graph.add_node("approve", human_approval)
graph.add_edge("draft", "approve")
# Mit Checkpointer kann der Agent pausieren und fortsetzen
app = graph.compile(checkpointer=MemorySaver())
Der Checkpointer ist wichtig. Er speichert den Zustand des Agenten, während er auf die Freigabe wartet. So kannst Du die Freigabe asynchron einholen, etwa über eine Web-Oberfläche, ohne dass der Agent weiterläuft.
CrewAI
CrewAI arbeitet mit “Rollen” und “Tasks”. Du kannst festlegen, dass ein Task menschliche Freigabe braucht, bevor der nächste Schritt läuft. Das passiert über den human_input-Parameter.
from crewai import Agent, Task, Crew
email_agent = Agent(
role="E-Mail-Agent",
goal="Entwürfe für Kunden-E-Mails erstellen",
backstory="Ein zuverlässiger Assistent für Kundenkommunikation.",
)
email_task = Task(
description="Entwirf eine E-Mail an den Kunden Müller GmbH.",
expected_output="Ein E-Mail-Entwurf mit Betreff und Text.",
agent=email_agent,
human_input=True, # Fordert menschliche Freigabe vor dem Abschluss
)
crew = Crew(agents=[email_agent], tasks=[email_task])
result = crew.kickoff()
Mit human_input=True hält CrewAI an und fragt den Menschen nach Feedback oder Freigabe. Das ist einfacher als in LangGraph, aber weniger flexibel, weil Du die Logik der Freigabe nicht fein steuern kannst.
AutoGen
AutoGen von Microsoft nutzt “Conversable Agents”. Du kannst einen eigenen “UserProxy”-Agenten definieren, der den Menschen vertritt und bei bestimmten Aktionen um Bestätigung bittet.
from autogen import ConversableAgent, UserProxyAgent
user_proxy = UserProxyAgent(
name="Mensch",
human_input_mode="ALWAYS", # Fragt immer nach Freigabe
)
assistant = ConversableAgent(
name="Agent",
system_message="Du bist ein E-Mail-Agent.",
)
# Startet das Gespräch, der UserProxy fragt bei jeder Aktion nach
user_proxy.initiate_chat(assistant, message="Schreibe eine E-Mail an Müller GmbH.")
Der human_input_mode steuert, wie oft gefragt wird. ALWAYS fragt immer, TERMINATE fragt nur am Ende, NEVER fragt nie. Für sensible Aktionen nutzt Du ALWAYS, für harmlose NEVER oder TERMINATE.
Beispiel: Ein Agent mit Freigaben
Hier ist ein Schritt-für-Schritt-Beispiel für einen E-Mail-Agenten, der Entwürfe erstellt, aber vor dem Versand eine Freigabe braucht.
Schritt 1: Aufgabe entgegennehmen. Du sagst dem Agenten: “Schreibe eine E-Mail an den Kunden Müller GmbH mit dem Angebot für Projekt X.” Der Agent versteht das Ziel und plant die Schritte.
Schritt 2: Kundendaten abrufen. Der Agent liest die Kundendaten aus der Datenbank, etwa Name, Ansprechpartner und letzte Kommunikation. Das läuft ohne Freigabe, weil es nur ein Lesezugriff ist.
Schritt 3: Entwurf erstellen. Das Sprachmodell erzeugt einen E-Mail-Entwurf mit Betreff, Anrede, Text und Signatur. Der Entwurf landet im Speicher des Agenten.
Schritt 4: Freigabe einholen (Pre-Execution). Der Agent hält an und zeigt Dir den Entwurf. Du siehst Betreff, Text und Empfänger. Du prüfst: Ist der Text korrekt? Ist der Empfänger richtig? Ist der Ton angemessen? Du klickst auf “Freigeben” oder “Ablehnen”.
Schritt 5: E-Mail verschicken. Nur wenn Du freigegeben hast, verschickt der Agent die E-Mail über das E-Mail-Tool. Hast Du abgelehnt, bleibt die E-Mail im Entwurf und Du kannst den Agenten bitten, den Text anzupassen.
Schritt 6: Protokollierung. Der Agent protokolliert den Vorgang: Entwurf erstellt, Freigabe erteilt oder verweigert, E-Mail verschickt oder nicht. So kannst Du nachvollziehen, was passiert ist.
Dieser Ablauf kombiniert Autonomie und Kontrolle. Der Agent macht die Arbeit, Du behältst das letzte Wort bei der kritischen Aktion. Mehr zu Planung und Reflexion von Agenten findest Du im Artikel Planung und Reflexion.
Autonomiegrade
Nicht jeder Agent braucht dieselbe Menge an Freigaben. Es gibt fünf Autonomiegrade, die Du konfigurieren kannst:
Full Auto (volle Autonomie)
Der Agent handelt komplett selbstständig, ohne Freigabe und ohne Protokollierung. Das ist schnell, aber riskant. Sinnvoll nur für harmlose Aufgaben in isolierten Umgebungen, etwa einen Agenten, der in einer Sandbox Daten analysiert.
Auto with Logging (autonom mit Protokollierung)
Der Agent handelt selbstständig, aber jeder Schritt wird protokolliert. Du kannst im Nachhinein prüfen, was passiert ist. Sinnvoll für häufige, weniger riskante Aktionen, etwa das Sortieren von E-Mails.
Conditional Approval (Freigabe bei Risiko)
Der Agent handelt selbstständig, aber bei definierten Bedingungen hält er an und fragt. Das ist der häufigste Grad in der Praxis, weil er Geschwindigkeit und Sicherheit balanciert. Beispiel: “Freigabe bei E-Mails an mehr als 10 Empfänger.”
Full Approval (volle Freigabe)
Jede Aktion braucht eine Freigabe. Der Agent bereitet alles vor, Du stimmst jedem Schritt zu. Das ist sicher, aber langsam. Sinnvoll für sehr kritische Aufgaben oder am Anfang, wenn Du einem neuen Agenten noch nicht vertraust.
Manual Only (nur manuell)
Der Agent plant und entwirft, führt aber selbst nichts aus. Du übernimmst die Ausführung. Das ist eigentlich kein Agent mehr, sondern ein Assistent, der Dir Vorschläge macht. Sinnvoll, wenn Du volle Kontrolle brauchst, aber von der Planungsleistung des Agenten profitieren willst.
Welchen Grad Du wählst, hängt vom Anwendungsfall, vom Risiko und vom Vertrauen ab. Starte am besten mit Full Approval oder Conditional Approval und gib schrittweise mehr Autonomie, wenn der Agent sich bewährt.
Typische Stolpersteine bei menschlichen Freigaben
Freigaben klingen einfach, in der Praxis gibt es aber einige Fallen. Hier sind die häufigsten:
1. Zu viele Freigaben bremsen den Ablauf. Wenn jede Websuche und jeder Dateizugriff eine Freigabe braucht, wird der Agent unbrauchbar, weil Du ständig bestätigen musst. Abhilfe: Nutze Auto-Approve für harmlose Aktionen und Conditional Approval für riskante.
2. Zu wenige Freigaben riskieren Fehler. Wenn gar keine Freigaben existieren, kann der Agent ungestört Schaden anrichten. Abhilfe: Identifiziere die kritischen Aktionen, etwa E-Mail-Versand, Datei-Löschung, Zahlungen, und fordere dort zwingend Freigaben.
3. Unklare Freigabekriterien. Wenn nicht definiert ist, was freigegeben werden muss und was nicht, entscheiden Entwickler ad hoc, was inkonsistent und fehleranfällig ist. Abhilfe: Lege schriftlich fest, welche Aktionen welchen Freigabetyp brauchen, am besten als Tabelle.
4. Timeout-Handling fehlt. Wenn der Mensch nicht rechtzeitig freigibt, steht der Agent ewig. Abhilfe: Definiere einen Timeout, nach dem der Agent abbricht oder nach einer Fallback-Regel handelt, etwa “wenn nach 24 Stunden keine Freigabe, brich ab”.
5. Unklar, wer freigibt. In Teams ist oft nicht definiert, wer für welche Freigabe zuständig ist. Abhilfe: Lege Rollen fest, etwa “Finanzfreigaben durch die Buchhaltung, E-Mail-Freigaben durch den Support-Leiter”.
6. Keine gute Oberfläche für Freigaben. Wenn Freigaben über die Kommandozeile oder unleserliche Logs laufen, machen Menschen Fehler oder ignorieren sie. Abhilfe: Nutze eine klare Oberfläche, die den Entwurf, die Parameter und die Auswirkungen verständlich zeigt.
7. Freigaben werden zur Routine. Wenn Menschen ständig freigeben müssen, klicken sie irgendwann blind auf “Ja”, ohne zu prüfen. Das macht Freigaben wirkungslos. Abhilfe: Reduziere die Freigaben auf die wirklich kritischen Aktionen, damit jede Freigabe Bedeutung hat.
Hardware, Kosten und Sicherheit bei menschlichen Freigaben
Hardware
Freigaben selbst brauchen kaum Hardware. Der Agent hält an und wartet, das kostet keine Rechenleistung. Was Hardware braucht, ist die Oberfläche, über die Freigaben eingeholt werden. Wenn Du eine Web-App baust, in der Menschen Freigaben erteilen, läuft die auf einem Server. Bei lokalen Agenten kannst Du Freigaben auch über eine einfache Desktop-Anwendung oder sogar die Kommandozeile einholen. Mehr zu lokaler Hardware im Artikel Was ist lokale KI?.
Kosten
Freigaben kosten kein Geld direkt, aber Zeit. Jede Freigabe bedeutet, dass ein Mensch den Entwurf prüfen muss. Bei vielen Freigaben summiert sich das. Cloud-basierte Agenten, die während der Wartezeit laufen, können Kosten verursachen, wenn der Agent nicht sauber pausiert wird. Achte darauf, dass der Agent während der Wartephase keine API-Aufrufe tätigt.
Sicherheit
Freigaben sind selbst eine Sicherheitsmaßnahme, aber sie müssen selbst abgesichert sein. Wer darf freigeben? Wie wird die Identität geprüft? Wie wird protokolliert, wer was freigegeben hat? Diese Fragen sind besonders wichtig, wenn Freigaben über eine Web-Oberfläche laufen. Nutze Authentifizierung, Protokollierung und Rollen, damit nicht jeder beliebige Nutzer Freigaben erteilen kann. Mehr zum Thema Sicherheit im Artikel Agenten-Sicherheit und speziell zu Freigaben unter Menschliche Freigabe in der Sicherheit.
Weiterführende Links und Infos zu menschlichen Freigaben
- Was ist ein KI-Agent? - Grundlagen, falls Du neu bei Agenten bist
- Agentensysteme - Wie mehrere Agenten zusammenarbeiten
- Planung und Reflexion - Wie Agenten Schritte planen und anpassen
- Frameworks - Übersicht der Frameworks, die Freigaben unterstützen
- LangGraph - Interrupts und Checkpointer für Freigaben
- CrewAI - human_input für einfache Freigaben
- KI-Agenten Grundlagen - Alle Grundlagenartikel im Überblick
- Agenten-Sicherheit - Sicherheitsmaßnahmen für Agenten
- Menschliche Freigabe in der Sicherheit - Freigaben als Sicherheitskonzept
- Was ist lokale KI? - Lokale Hardware für Agenten
FAQ: Menschliche Freigaben - Typische Fragen
Was ist Human-in-the-Loop genau?
Human-in-the-Loop bedeutet, dass ein Mensch in den Ablauf des Agenten eingebunden ist und bestimmte Aktionen bestätigen muss, bevor sie ausgeführt werden. Der Agent bereitet die Aktion vor, der Mensch gibt sie frei, erst dann läuft sie. Das verhindert Fehler bei kritischen Schritten.
Braucht jeder Agent menschliche Freigaben?
Nein. Für harmlose Aufgaben in isolierten Umgebungen, etwa Datenanalyse in einer Sandbox, brauchst Du keine Freigaben. Sobald der Agent aber auf echte Daten, Systeme oder Menschen zugreift, sind Freigaben für kritische Aktionen empfehlenswert.
Was ist der Unterschied zwischen Pre-Execution und Post-Execution?
Bei Pre-Execution fragt der Agent vor der Aktion um Freigabe, die Aktion läuft erst nach Zustimmung. Bei Post-Execution führt der Agent die Aktion aus und der Mensch prüft sie im Nachhinein. Pre-Execution ist sicherer, Post-Execution ist schneller.
Wie verhindere ich, dass Freigaben zur Routine werden?
Reduziere Freigaben auf die wirklich kritischen Aktionen. Wenn Menschen ständig bestätigen müssen, klicken sie blind auf “Ja”. Nutze Conditional Approval, sodass nur riskante Aktionen freigegeben werden müssen, und harmlose automatisch laufen.
Was passiert, wenn niemand freigibt?
Ohne Timeout-Handling steht der Agent ewig. Definiere einen Timeout, nach dem der Agent abbricht oder nach einer Fallback-Regel handelt, etwa “wenn nach 24 Stunden keine Freigabe, brich die Aktion ab und benachrichtige den Verantwortlichen”.
Welches Framework ist am besten für Freigaben geeignet?
LangGraph ist am flexibelsten, weil Du Interrupts und Checkpointer fein steuern kannst. CrewAI ist einfacher, bietet aber weniger Kontrolle. AutoGen ist gut für dialogbasierte Freigaben. Die Wahl hängt davon ab, wie viel Kontrolle Du brauchst.
Kann ich Freigaben asynchron einholen?
Ja. Mit einem Checkpointer, wie in LangGraph, speichert der Agent seinen Zustand und wartet. Du kannst die Freigabe über eine Web-Oberfläche einholen, Stunden oder Tage später, und der Agent setzt fort, sobald die Freigabe vorliegt.
Was ist Auto-Approve?
Auto-Approve ist eine Regel, die bestimmte Aktionen automatisch freigibt, ohne menschliches Eingreifen. Es ist sinnvoll für harmlose, häufige Aktionen wie Websuchen oder Lesezugriffe auf Dateien. So bleibst Du nicht bei jeder Kleinigkeit hängen.
Wie lege ich fest, wer freigeben darf?
Definiere Rollen und Zuständigkeiten. Etwa: “Finanzfreigaben durch die Buchhaltung, E-Mail-Freigaben durch den Support-Leiter.” In der Oberfläche prüfst Du die Identität des Freigebenden und protokollierst, wer was freigegeben hat.
Sind Freigaben dasselbe wie Guardrails?
Nein. Guardrails sind automatische Sicherheitsregeln, die den Agenten einschränken, etwa “niemals Dateien außerhalb von Ordner X löschen”. Freigaben sind menschliche Prüfschritte. Beide ergänzen sich: Guardrails verhindern grobe Fehler automatisch, Freigaben fangen die Fälle ab, die Regeln nicht abdecken.
Können Freigaben den Agenten ganz stoppen?
Ja, wenn ein Veto erteilt wird. Der Mensch lehnt die Aktion ab, der Agent führt sie nicht aus. Je nach Architektur bricht der Agent die Aufgabe ab oder versucht einen anderen Weg. Das ist sinnvoll, wenn die geplante Aktion falsch oder riskant ist.
Quellen und weiterführende Literatur
- LangGraph Dokumentation: Human-in-the-Loop
- CrewAI Dokumentation: Human Input
- AutoGen Dokumentation: UserProxy und Conversable Agents
- Anthropic: Building Effective Agents
- Microsoft: AutoGen und menschliche Freigaben


