CLI AI

Ist es sicher, KI Terminalbefehle ausführen zu lassen?

2026-06-06

Ist es sicher, KI Terminalbefehle ausführen zu lassen? Ja — auf Ihrer eigenen Maschine, in einem Repository, das sich zurückrollen lässt, und erst nachdem Sie gelesen haben, was gleich läuft. Nein — in dem Moment, in dem ein Werkzeug die Modellausgabe ohne Bestätigungsschritt direkt in eine Shell schickt. Der Rest ist das Bedrohungsmodell hinter dieser Antwort.

1. Was Sie da eigentlich weggeben

Ein Agent mit Shell-Zugriff kann alles, was Ihr Benutzerkonto kann: Umgebungsvariablen lesen — und die Tokens darin; ~/.ssh und ~/.aws/credentials lesen; Konfigurationen ändern; Dienste installieren, die einen Neustart überstehen. Das ist keine Hypothese über eine böswillige KI. Ein einziger Fehler genügt.

2. Der Unterschied zwischen „vorschlagen" und „ausführen"

clai
$ clai entferne alle gestoppten Container und ungenutzten Images→ docker system prune -a⚠ CAUTION — entfernt jedes Image, das kein laufender Container nutztAusführen? yes eingeben zum Bestätigen:

Erzeugen und Ausführen sind zwei getrennte Schritte. Ein Werkzeug, das die Modellausgabe direkt in die Shell pipet, hat die einzige Barriere zwischen einem Tippfehler des Modells und Ihrer Festplatte entfernt.

3. Drei Risikostufen, die man unterscheiden sollte

SAFE — lesende Befehle: ls, ps, df, git log. Ein Fehler kostet Zeit. CAUTION — zustandsändernde Befehle: docker prune, git reset, systemctl restart, chmod -R. Ein Fehler kostet Arbeit. DANGER — unumkehrbare: rm -rf, dd, mkfs, DROP TABLE, force push. Ein Fehler kostet Daten.

Nützlich ist nicht das Label selbst, sondern dass es genau dort zum Innehalten zwingt, wo die Kosten eines Fehlers um eine Größenordnung steigen.

4. Bitten Sie um einen Trockenlauf

clai
$ clai synchronisiere diesen Ordner mit prod, aber zeig mir vorher was passieren würde→ rsync -av --dry-run ./build/ deploy@prod:/var/www/

Fast jede destruktive Operation hat einen „nur anzeigen"-Modus: rsync --dry-run, git clean -n, find ohne -delete. Fragen Sie zuerst danach, sobald Produktion im Spiel ist.

5. Begrenzen Sie den Wirkungsradius, nicht das Vertrauen

Ein eigener Benutzer für Agenten-Aufgaben. Tokens mit minimalen Rechten und kurzer Lebensdauer. Produktion nur über einen separaten Kanal mit Review anfassen. Das sind dieselben Regeln wie für einen neuen Mitarbeiter am ersten Tag, und sie funktionieren aus demselben Grund: Sie hängen nicht davon ab, wie gut das Modell ist.

6. Prüfen Sie, was wirklich lief

clai
$ clai zeig mir die letzten 20 Befehle, die ich über clai ausgeführt habe→ cliai log --tail 20

Ein lokales Anfrageprotokoll liefert die Analyse im Nachhinein. Wenn etwas schiefgeht, sehen Sie genau, welche Formulierung welchen Befehl erzeugt hat.

Stolperfallen

  • Gefährlich ist nicht nur der destruktive Befehl, sondern auch das Leck. Ein Agent, der beim Debuggen Umgebungsvariablen ausgibt, hat gerade Ihre Tokens in ein Log geschrieben — und dieses Log verlässt womöglich die Maschine.
  • „Schau ich mir später an" funktioniert nicht. Sie lesen den Befehl vor Enter. Nach Enter lesen Sie bereits die Folgen.
  • Autonomer Modus auf der eigenen Maschine und auf Produktion sind unterschiedliche Entscheidungen. In einer Wegwerf-Sandbox oder einem Git-Repository ist Autostart vertretbar. Auf einem Server mit echten Daten nicht.

Verwandte Fragen

Ist es in Ordnung, einer KI Terminalzugriff zu geben? Für umkehrbare Arbeit — ein Git-Repository, eine Sandbox, die eigene Maschine — ja, solange vor der Ausführung bestätigt wird. Für Produktion nur der Modus „zeig mir, ich entscheide".

Wie unterscheidet sich das vom Copy-Paste aus Stack Overflow? Im Prinzip gar nicht — und genau das ist der Punkt. Einen Befehl aus dem Internet lesen Sie vor dem Ausführen ebenfalls. Der einzige Unterschied: Dieser hier wurde für Ihr System generiert.

Was tun, wenn trotzdem der falsche Befehl läuft? Prozess stoppen, lokales Anfrageprotokoll prüfen, Schaden einschätzen. Genau deshalb verlangen unumkehrbare Operationen eine getippte Bestätigung, keinen einzelnen Tastendruck.

Siehe auch

CliAI zeigt Ihnen den Befehl und wartet auf Bestätigung, bevor irgendetwas Destruktives läuft — hier starten.