Ein Thread auf r/PPC stellte Nutzern von KI-Tools mit echtem Schreibzugriff auf Kundenkonten vier Fragen: Was lief falsch, wie regeln Sie die Kontrolle, wurden tatsächlich Arbeitsstunden eingespart und was haben Sie nach sechzig Tagen abgeschaltet? Die Antworten liefen auf etwas Nützlicheres als eine Tool-Empfehlung hinaus — eine Liste von Kontrollmaßnahmen.
Hier ist diese Liste, so formuliert, dass Sie jeden Anbieter daran messen können, auch uns.
Die sieben Kontrollen
1. Aktuelles Lesen vor der Empfehlung
Ein Agent, der mit vor zehn Minuten geladenen Daten plant, handelt selbstsicher auf Grundlage eines Zustands, der nicht mehr existiert. Der häufigste berichtete Fehler ist keine schlechte Entscheidung — sondern eine selbstsicher verwendete falsche Eingabe: ein Feld, das die API dokumentiert, aber beim konkret abgefragten Endpunkt als undefiniert zurückgibt und das stillschweigend als null behandelt wird. Verlangen Sie, dass der Lesevorgang, der eine Änderung begründet, im selben Gesprächsschritt stattfindet wie die Änderung.
2. Eine Änderungsansicht vor dem Schreiben, keine Beschreibung davon
Die Erläuterung des Agenten ist kein Beleg. „Ich senke die Gebote für die schwach laufenden Anzeigen“ ist ein Satz. Gebot 1.40 → 0.95 für 3 Ziele ist eine Änderungsansicht. Nur Letztere lässt sich prüfen.
3. Eine Begrenzung des Wirkungsumfangs
Der teuerste Fehler ist selten eine einzelne falsche Änderung. Es ist eine falsche Änderung, die auf vierhundert Objekte angewendet wird. Verlangen Sie eine feste Obergrenze betroffener Objekte pro Aufruf, die vor dem Aufruf durchgesetzt wird — nicht durch die Bitte an das Modell, vorsichtig zu sein.
4. Menschliche Bestätigung für wesentliche Änderungen
Alles bestätigen zu müssen trainiert Sie darauf, alles durchzuklicken. Innerhalb von zwei Monaten haben Sie dann einen Freigabedialog, der nichts mehr wirklich freigibt. Die Schranke muss zwischen einer reversiblen Bearbeitung und einer finanziellen Änderung unterscheiden.
5. Klassifizierung durch den Host, nicht durch das Tool
Wenn das Risiko einer Aktion aus der eigenen Beschreibung des Tools stammt, kann alles, was eine Beschreibung schreiben kann, sein eigenes Risikoniveau senken. Ein Tool, das sich „Kleine Einstellung aktualisieren“ nennt, darf sich nicht um die Freigabe herumreden können. Unbekannte oder benutzerdefinierte Aktionen sollten standardmäßig als sensibel gelten, nicht als sicher.
6. Ein Prüfprotokoll, das Sie einem Kunden übergeben können
Die Frage ist nicht, ob Ereignisse irgendwo protokolliert werden. Sondern ob Sie auf Anfrage eine unveränderliche Aufzeichnung vorlegen können, wer was wann geändert hat. Produkttelemetrie ist das nicht.
7. Ein Rücksetzweg, bevor Sie ihn brauchen
Jede folgenreiche Aktion sollte einen Schlüssel mitführen, über den sich das zugehörige Änderungspaket finden und rückgängig machen lässt. Erst nach einem Fehler zu entscheiden, wie etwas rückgängig gemacht wird, macht aus einer schlechten Stunde eine schlechte Woche.
Der Fehler, den keine dieser Kontrollen abfängt
Alle genannten Kontrollen regeln die Ausführung. Die Änderungsansicht zeigt, was geändert wurde, das Protokoll zeigt wer und wann, und die Rücksetzung macht es ungeschehen. Keine davon unterscheidet eine richtige von einer falschen Empfehlung — beide sehen zu Beginn gleich aus, und die falsche ist oft besser begründet.
Es gibt einen viel gelesenen Bericht eines Händlers mit einem soliden ROAS von 3.5–4x, der sich von einem Modell zur Umstrukturierung seiner Kampagnen überreden ließ und Geld verlor. Die Antwort mit den meisten positiven Bewertungen erklärt es: Das Modell kennt weder Ihre Bestandslage noch vertragliche Einschränkungen oder den Kontoverlauf. Wie jemand anderes es ausdrückte: Sie wissen nicht, wie sie zwischen zwei guten Optionen wählen sollen. Mustererkennung ist eine echte Stärke dieser Modelle. Zwischen zwei vertretbaren Strategien zu entscheiden ist es nicht.
Der zweite nicht erfasste Fehler ist ständiges Hin und Her: Ein Gebot auf Basis von drei Tagen Daten erhöhen, zwei Tage später senken — so erhält das Ziel nie eine stabile Bewertungsgrundlage. Praktiker, die das in großem Maßstab betreiben, erzwingen pro Ziel eine Wartezeit von fünf bis sieben Tagen und berichten, dass dies mehr bewirkt hat als jeder Modellwechsel.
Was Orkas heute abdeckt
Orkas ist eine lokal ausgerichtete Desktop-App mit mehreren Agenten. Seine Handelskonnektoren — Shopify, Amazon Seller Central, eBay, Etsy, TikTok Shop, Shopee, WooCommerce, Walmart und andere — durchlaufen eine vom Host kontrollierte Richtlinienschicht. Acht dieser Kontrollen sind implementiert, vier nicht. Wir möchten lieber, dass Sie das hier erfahren als nach einem schädlichen Schreibzugriff.
| Kontrolle | Status | Was vorhanden ist |
|---|---|---|
| Vierstufiges Risikomodell für Aktionen | ✅ | Jede Konnektoraktion ist R / W / H / D — lesend, schreibend, mit hoher Auswirkung, destruktiv |
| Vorschau vor einem Schreibzugriff | ✅ | Schreibaktionen zeigen eine Vorschau zur Bestätigung, statt sofort ausgeführt zu werden |
| Erneute Bestätigung bei finanziellen Änderungen | ✅ | Aktionen mit hoher Auswirkung werden als externe oder finanzielle Änderung gekennzeichnet und erfordern eine erneute Bestätigung |
| Begrenzung des Wirkungsumfangs | ✅ | Eine Obergrenze pro Aufruf für die Zahl der Objekte, die eine Aktion betreffen darf, geprüft vor der Ausführung |
| Rein lesende Verbindung | ✅ | Ein Konnektor kann auf das Auflisten von Fähigkeiten, Beschreiben von Aktionen und Lesen begrenzt werden |
| Klassifizierung durch den Host | ✅ | Das Risiko stammt aus einer festen Host-Tabelle anhand der exakten Aktionsidentität; vom Tool gelieferte Hinweise können das Vertrauen nicht erweitern |
| Verweigerung bei unbekannten Aktionen | ✅ | Eine nicht klassifizierte Aktion gilt als Aktion mit hoher Auswirkung; eine Handelsaktion ohne vertrauenswürdige Richtlinie wird verweigert statt ausgeführt |
| Sperrliste an der Produktgrenze | ✅ | Eine feste Liste von Aktionen, die unabhängig von erteilten Berechtigungen nie angeboten werden |
| Berechtigungen pro Tätigkeit (Erstellen / Bearbeiten / Pausieren getrennt) | ❌ | Berechtigungen sind nach Risikostufe abgestuft, nicht nach Tätigkeit getrennt |
| Geldausgabenlimit oder maximaler Prozentsatz für Budgetänderungen | ❌ | Die Obergrenze betrifft die Objektzahl, nicht den Betrag |
| Rücksetzweg | ❌ | Nicht implementiert. Das Rückgängigmachen eines Änderungspakets erfolgt manuell |
| Exportierbares unveränderliches Prüfprotokoll | ❌ | Konnektoraufrufe werden für die Telemetrie erfasst; das ist kein kundenfähiges Prüfprotokoll |
Wenn die letzten vier für Sie zwingend sind — meist bei der Verwaltung von Werbekonten für Kunden, die eine Prüfung verlangen können — erfüllt Orkas diese Anforderungen heute nicht. Dann sollten Sie jeden Schreibzugriff von einem Menschen begleiten lassen.
Der andere Weg: überhaupt kein Schreibzugriff
Für einen großen Teil der Arbeit ist Schreibzugriff nicht entscheidend, sondern Analyse. Exportieren Sie den Bericht, legen Sie die Datei in einen lokalen Arbeitsbereich und lassen Sie den Agenten sie lesen. Kein Entwicklerantrag, keine Freigabewarteschlange, keine Zugangsdaten mit Schreibberechtigungen im Ablauf. Das ist zugleich der schnellste Weg herauszufinden, ob ein Agent für Sie nützlich ist, bevor Sie ihm unumkehrbare Aktionen erlauben. Zwei ausgearbeitete Beispiele: Sendungsnummern von Lieferanten mit Ihren Bestellungen abgleichen und der Anwendungsfall der wöchentlichen Shop-Auswertung.
Warum sich das schwer einkaufen lässt, statt es selbst aufzubauen
Die Plattform-APIs sind meist kostenlos. Die Hürde ist die Genehmigung, nicht der Preis. Amazons eigener Ads-MCP-Server verlangt aktive Ads-API-Zugangsdaten. Shopify verlangt eine händlereigene App in derselben Organisation wie der Shop. TikTok Shop verlangt eine Custom App, die die Prüfung für Händlerentwickler bestanden hat. eBay verlangt einen Produktionsschlüsselsatz des Developers Program und Ihren eigenen Signaturschlüssel. Für einen Einzelhändler ist jeder dieser Schritte ein Projekt, kein Formular — deshalb nutzen so viele den Exportweg und verbinden nie etwas. Das ist eine vernünftige Entscheidung, und jedes brauchbare Tool sollte auch in diesem Modus gut funktionieren.