Orkas Orkas
Startseite Blog Schreibzugriff für Agenten
Governance

Bevor Sie einem Agenten Schreibzugriff auf Ihr Werbekonto geben

Rein lesende KI ist einfach. Sobald ein Agent ein Budget, einen Preis oder ein Angebot ändern kann, haben Sie etwas, das sich nicht selbst erklären kann, die Möglichkeit gegeben, Ihr Geld auszugeben.

Ein Thread auf r/PPC stellte Nutzern von KI-Tools mit echtem Schreibzugriff auf Kundenkonten vier Fragen: Was lief falsch, wie regeln Sie die Kontrolle, wurden tatsächlich Arbeitsstunden eingespart und was haben Sie nach sechzig Tagen abgeschaltet? Die Antworten liefen auf etwas Nützlicheres als eine Tool-Empfehlung hinaus — eine Liste von Kontrollmaßnahmen.

Hier ist diese Liste, so formuliert, dass Sie jeden Anbieter daran messen können, auch uns.

Die Kurzfassung Das Prüfprotokoll und die Freigabeschranken sind das Produkt Das Modell ist austauschbar. Unerklärte Schreibzugriffe auf ein Kundenkonto sind es nicht. Im Folgenden stehen die sieben erforderlichen Kontrollen und die vier, die Orkas noch nicht hat.
Orkas herunterladen — kostenlos

Die sieben Kontrollen

1. Aktuelles Lesen vor der Empfehlung

Ein Agent, der mit vor zehn Minuten geladenen Daten plant, handelt selbstsicher auf Grundlage eines Zustands, der nicht mehr existiert. Der häufigste berichtete Fehler ist keine schlechte Entscheidung — sondern eine selbstsicher verwendete falsche Eingabe: ein Feld, das die API dokumentiert, aber beim konkret abgefragten Endpunkt als undefiniert zurückgibt und das stillschweigend als null behandelt wird. Verlangen Sie, dass der Lesevorgang, der eine Änderung begründet, im selben Gesprächsschritt stattfindet wie die Änderung.

2. Eine Änderungsansicht vor dem Schreiben, keine Beschreibung davon

Die Erläuterung des Agenten ist kein Beleg. „Ich senke die Gebote für die schwach laufenden Anzeigen“ ist ein Satz. Gebot 1.40 → 0.95 für 3 Ziele ist eine Änderungsansicht. Nur Letztere lässt sich prüfen.

3. Eine Begrenzung des Wirkungsumfangs

Der teuerste Fehler ist selten eine einzelne falsche Änderung. Es ist eine falsche Änderung, die auf vierhundert Objekte angewendet wird. Verlangen Sie eine feste Obergrenze betroffener Objekte pro Aufruf, die vor dem Aufruf durchgesetzt wird — nicht durch die Bitte an das Modell, vorsichtig zu sein.

4. Menschliche Bestätigung für wesentliche Änderungen

Alles bestätigen zu müssen trainiert Sie darauf, alles durchzuklicken. Innerhalb von zwei Monaten haben Sie dann einen Freigabedialog, der nichts mehr wirklich freigibt. Die Schranke muss zwischen einer reversiblen Bearbeitung und einer finanziellen Änderung unterscheiden.

5. Klassifizierung durch den Host, nicht durch das Tool

Wenn das Risiko einer Aktion aus der eigenen Beschreibung des Tools stammt, kann alles, was eine Beschreibung schreiben kann, sein eigenes Risikoniveau senken. Ein Tool, das sich „Kleine Einstellung aktualisieren“ nennt, darf sich nicht um die Freigabe herumreden können. Unbekannte oder benutzerdefinierte Aktionen sollten standardmäßig als sensibel gelten, nicht als sicher.

6. Ein Prüfprotokoll, das Sie einem Kunden übergeben können

Die Frage ist nicht, ob Ereignisse irgendwo protokolliert werden. Sondern ob Sie auf Anfrage eine unveränderliche Aufzeichnung vorlegen können, wer was wann geändert hat. Produkttelemetrie ist das nicht.

7. Ein Rücksetzweg, bevor Sie ihn brauchen

Jede folgenreiche Aktion sollte einen Schlüssel mitführen, über den sich das zugehörige Änderungspaket finden und rückgängig machen lässt. Erst nach einem Fehler zu entscheiden, wie etwas rückgängig gemacht wird, macht aus einer schlechten Stunde eine schlechte Woche.

Der Fehler, den keine dieser Kontrollen abfängt

Alle genannten Kontrollen regeln die Ausführung. Die Änderungsansicht zeigt, was geändert wurde, das Protokoll zeigt wer und wann, und die Rücksetzung macht es ungeschehen. Keine davon unterscheidet eine richtige von einer falschen Empfehlung — beide sehen zu Beginn gleich aus, und die falsche ist oft besser begründet.

Es gibt einen viel gelesenen Bericht eines Händlers mit einem soliden ROAS von 3.5–4x, der sich von einem Modell zur Umstrukturierung seiner Kampagnen überreden ließ und Geld verlor. Die Antwort mit den meisten positiven Bewertungen erklärt es: Das Modell kennt weder Ihre Bestandslage noch vertragliche Einschränkungen oder den Kontoverlauf. Wie jemand anderes es ausdrückte: Sie wissen nicht, wie sie zwischen zwei guten Optionen wählen sollen. Mustererkennung ist eine echte Stärke dieser Modelle. Zwischen zwei vertretbaren Strategien zu entscheiden ist es nicht.

Der zweite nicht erfasste Fehler ist ständiges Hin und Her: Ein Gebot auf Basis von drei Tagen Daten erhöhen, zwei Tage später senken — so erhält das Ziel nie eine stabile Bewertungsgrundlage. Praktiker, die das in großem Maßstab betreiben, erzwingen pro Ziel eine Wartezeit von fünf bis sieben Tagen und berichten, dass dies mehr bewirkt hat als jeder Modellwechsel.

Was Orkas heute abdeckt

Orkas ist eine lokal ausgerichtete Desktop-App mit mehreren Agenten. Seine Handelskonnektoren — Shopify, Amazon Seller Central, eBay, Etsy, TikTok Shop, Shopee, WooCommerce, Walmart und andere — durchlaufen eine vom Host kontrollierte Richtlinienschicht. Acht dieser Kontrollen sind implementiert, vier nicht. Wir möchten lieber, dass Sie das hier erfahren als nach einem schädlichen Schreibzugriff.

KontrolleStatusWas vorhanden ist
Vierstufiges Risikomodell für AktionenJede Konnektoraktion ist R / W / H / D — lesend, schreibend, mit hoher Auswirkung, destruktiv
Vorschau vor einem SchreibzugriffSchreibaktionen zeigen eine Vorschau zur Bestätigung, statt sofort ausgeführt zu werden
Erneute Bestätigung bei finanziellen ÄnderungenAktionen mit hoher Auswirkung werden als externe oder finanzielle Änderung gekennzeichnet und erfordern eine erneute Bestätigung
Begrenzung des WirkungsumfangsEine Obergrenze pro Aufruf für die Zahl der Objekte, die eine Aktion betreffen darf, geprüft vor der Ausführung
Rein lesende VerbindungEin Konnektor kann auf das Auflisten von Fähigkeiten, Beschreiben von Aktionen und Lesen begrenzt werden
Klassifizierung durch den HostDas Risiko stammt aus einer festen Host-Tabelle anhand der exakten Aktionsidentität; vom Tool gelieferte Hinweise können das Vertrauen nicht erweitern
Verweigerung bei unbekannten AktionenEine nicht klassifizierte Aktion gilt als Aktion mit hoher Auswirkung; eine Handelsaktion ohne vertrauenswürdige Richtlinie wird verweigert statt ausgeführt
Sperrliste an der ProduktgrenzeEine feste Liste von Aktionen, die unabhängig von erteilten Berechtigungen nie angeboten werden
Berechtigungen pro Tätigkeit (Erstellen / Bearbeiten / Pausieren getrennt)Berechtigungen sind nach Risikostufe abgestuft, nicht nach Tätigkeit getrennt
Geldausgabenlimit oder maximaler Prozentsatz für BudgetänderungenDie Obergrenze betrifft die Objektzahl, nicht den Betrag
RücksetzwegNicht implementiert. Das Rückgängigmachen eines Änderungspakets erfolgt manuell
Exportierbares unveränderliches PrüfprotokollKonnektoraufrufe werden für die Telemetrie erfasst; das ist kein kundenfähiges Prüfprotokoll

Wenn die letzten vier für Sie zwingend sind — meist bei der Verwaltung von Werbekonten für Kunden, die eine Prüfung verlangen können — erfüllt Orkas diese Anforderungen heute nicht. Dann sollten Sie jeden Schreibzugriff von einem Menschen begleiten lassen.

Der andere Weg: überhaupt kein Schreibzugriff

Für einen großen Teil der Arbeit ist Schreibzugriff nicht entscheidend, sondern Analyse. Exportieren Sie den Bericht, legen Sie die Datei in einen lokalen Arbeitsbereich und lassen Sie den Agenten sie lesen. Kein Entwicklerantrag, keine Freigabewarteschlange, keine Zugangsdaten mit Schreibberechtigungen im Ablauf. Das ist zugleich der schnellste Weg herauszufinden, ob ein Agent für Sie nützlich ist, bevor Sie ihm unumkehrbare Aktionen erlauben. Zwei ausgearbeitete Beispiele: Sendungsnummern von Lieferanten mit Ihren Bestellungen abgleichen und der Anwendungsfall der wöchentlichen Shop-Auswertung.

Warum sich das schwer einkaufen lässt, statt es selbst aufzubauen

Die Plattform-APIs sind meist kostenlos. Die Hürde ist die Genehmigung, nicht der Preis. Amazons eigener Ads-MCP-Server verlangt aktive Ads-API-Zugangsdaten. Shopify verlangt eine händlereigene App in derselben Organisation wie der Shop. TikTok Shop verlangt eine Custom App, die die Prüfung für Händlerentwickler bestanden hat. eBay verlangt einen Produktionsschlüsselsatz des Developers Program und Ihren eigenen Signaturschlüssel. Für einen Einzelhändler ist jeder dieser Schritte ein Projekt, kein Formular — deshalb nutzen so viele den Exportweg und verbinden nie etwas. Das ist eine vernünftige Entscheidung, und jedes brauchbare Tool sollte auch in diesem Modus gut funktionieren.