# KI-Agenten mit Business-Apps verbinden: 5 Methoden und ihre Schwachstellen

> So verbinden Sie KI-Agenten mit Business-Apps wie Gmail, Slack, HubSpot und Stripe. OAuth, MCP, Zapier, APIs und Browser-Agenten – plus typische Fehlerquellen.

Last updated: 2026-09-29T10:00:00

Canonical URL: https://crevio.co/de/blog/connect-ai-agents-to-business-apps

*Zuletzt aktualisiert: September 2026*

**Einen KI-Agenten mit Ihren Business-Apps zu verbinden, dauert etwa eine Minute. Diese Verbindung sechs Monate später noch sicher, eingeschränkt und funktionsfähig zu halten, ist die eigentliche Aufgabe.** Die meisten Anleitungen enden beim Button „Verbinden“. Diese geht weiter: Welche der fünf Verbindungsmethoden eignet sich für welche App, welche Zugriffsrechte sollten Sie vergeben, wo sind Bestätigungen erforderlich und was geht unbemerkt kaputt?

Dieser Leitfaden richtet sich an Unternehmerinnen und Unternehmer, die einen Agenten in den Tools einsetzen möchten, für die sie bereits bezahlen (Gmail, Slack, HubSpot, Stripe, Shopify, Notion, Google Sheets), ohne ihm gleich die Schlüssel zu allem zu geben.

- **Es gibt fünf Möglichkeiten, KI-Agenten mit Business-Apps zu verbinden**: native Integrationen, MCP-Server, Integrationsplattformen wie Zapier, direkte APIs und einen Browser-Agenten für Apps ohne API. Verwenden Sie die erste Methode, die für Ihren Fall geeignet ist
- **Das Prinzip der geringsten Rechte schlägt Vertrauen.** Gewähren Sie zunächst nur Lesezugriff, bestätigen Sie anfangs jede Schreibaktion und erweitern Sie die Rechte erst, wenn sich der Agent bewährt hat
- **Der Agent sollte niemals ein Passwort oder einen API-Key sehen.** Die Plattform verwaltet das Zugangsmittel, der Agent erhält eine Berechtigung
- **Verbindungen verlieren mit der Zeit ihre Gültigkeit.** Tokens laufen ab, Apps begrenzen die Zugriffshäufigkeit und Anbieter ändern ihre Regeln. Planen Sie von Anfang an mit dem Status „Erneute Verbindung erforderlich“

| Methode | Einrichtung | Am besten geeignet für | Kontrolle der Berechtigungen | Was zuerst kaputtgeht |
|---|---|---|---|---|
| **Native Integration (OAuth)** | Minuten, kein Code | Die gängigen Apps, die Sie täglich nutzen | Scopes im Zustimmungsdialog plus Bestätigung einzelner Aktionen | Abgelaufene oder widerrufene Tokens |
| **MCP-Server** | Minuten, wenn offiziell angeboten | Apps, deren Anbieter einen MCP-Server betreibt | OAuth-Scopes, Tool-Liste, Hinweise zu Aktionen | Änderungen auf Seiten des Anbieters |
| **Zapier, Make, n8n** | Eine Stunde pro Workflow | Festen, ereignisgesteuerten Workflows | Welche Apps und Aktionen Sie freigeben | Aufgabenlimits, zwei Ebenen zur Fehlersuche |
| **Direkte API** | Tage, Entwickler erforderlich | Individuelle oder interne Systeme | Von Ihnen erstellte, eingeschränkte Keys | Rate-Limits, Änderungen an API-Versionen |
| **Browser-Agent** | Minuten zum Anlernen, lange bis zum Vertrauen | Portalen ohne API | Gespeicherte Logins, auf bestimmte Websites beschränkt | Änderungen am Seitenlayout, Logins, CAPTCHAs |

## Welche Verbindungsmethode sollten Sie verwenden?

Jede Methode beantwortet dieselben drei Fragen: **Wer verwaltet das Zugangsmittel, was darf der Agent damit tun und wer bestätigt die Aktion vorher?** Die Unterschiede liegen darin, wie viel Einrichtung erforderlich ist und wie viel schiefgehen kann.

Gehen Sie diese Liste für jede App von oben nach unten durch und stoppen Sie beim ersten Ja:

![Entscheidungsablauf zum Verbinden von KI-Agenten mit Business-Apps: zuerst native Integration, dann MCP-Server, dann Zapier, Make oder n8n, anschließend direkte API und nur bei Apps ohne API ein Browser-Agent](https://crevio.co/vite/assets/which-connection-method-ngjamymu.svg)

Die Reihenfolge ist bewusst gewählt. Mit jedem Schritt nach unten erhalten Sie mehr Kontrolle – und müssen mehr selbst warten. Für eine native Integration ist jemand anderes dafür verantwortlich, dass sie funktioniert. Bei einem Browser-Agenten, der sich durch ein Lieferantenportal klickt, sind Sie es.

## 1. Native Integrationen: OAuth und der Zustimmungsdialog

Für die meisten Business-Apps ist die einfachste Möglichkeit, einen KI-Agenten zu verbinden, die Integration, die Ihre Agentenplattform bereits anbietet. Sie klicken auf „Verbinden“, melden sich in einem Pop-up bei Gmail oder HubSpot an, bestätigen den Zustimmungsdialog und die Plattform speichert das Token. Sie müssen nirgendwo einen Key kopieren.

In diesem Zustimmungsdialog beginnt das Prinzip der geringsten Rechte – lesen Sie ihn deshalb aufmerksam. Google unterteilt den Gmail-Zugriff beispielsweise in [separate Scopes](https://developers.google.com/workspace/gmail/api/auth/scopes): Nur-Lesen, nur Senden, Entwürfe erstellen, Ändern und vollständiger Zugriff, mit dem Sie auch „alle Ihre E-Mails dauerhaft löschen“ können. Ein Agent, der Ihren Posteingang zusammenfasst, braucht die erste Option. Ein Agent mit der letzten kann ihn leeren.

Notion verfolgt einen anderen Ansatz, der für Agenten gut funktioniert: Während der Anmeldung wählen Sie die [konkreten Seiten und Datenbanken aus, die Sie teilen möchten](https://developers.notion.com/docs/authorization), und die Integration kann nichts anderes sehen. Teilen Sie Ihre Datenbank „Content-Kalender“, nicht Ihren gesamten Workspace.

**Was Sie prüfen sollten, bevor Sie auf „Zulassen“ klicken:**

- **Werden mehr Rechte angefordert, als für die Aufgabe erforderlich sind?** Wenn ein Reporting-Agent Sende- oder Löschrechte verlangt, klären Sie den Grund
- **Wem gehört das Konto?** Wenn Sie Ihr persönliches Gmail-Konto verbinden, erhält der Agent Zugriff auf Ihren persönlichen Posteingang. Für gemeinsame Aufgaben ist ein Team-Postfach oder ein eigenes Konto die bessere Lösung
- **Können Sie einzelne Aktionen deaktivieren?** Scopes sind grobgranular. „Gmail ändern“ umfasst sowohl das Labeln als auch das Archivieren. Mit Schaltern für einzelne Aktionen in der Agentenplattform können Sie das eine erlauben und das andere blockieren

**Was kaputtgeht:** das Token. Google nennt [sieben Gründe, aus denen ein Refresh-Token nicht mehr funktioniert](https://developers.google.com/identity/protocols/oauth2#expiration), darunter eine Passwortänderung durch den Nutzer (bei Tokens mit Gmail-Scopes), eine sechsmonatige Nichtnutzung und die Einschränkung der App durch einen Administrator. Dann schlägt die Verbindung fehl, bis jemand sie erneut herstellt.

## 2. MCP-Server: Der Standardanschluss für KI-Agenten

Das [Model Context Protocol](https://modelcontextprotocol.io/docs/getting-started/intro) (MCP) ist ein offener Standard, um KI-Anwendungen mit externen Tools und Daten zu verbinden. In der eigenen Dokumentation wird es als „USB-C-Anschluss für KI-Anwendungen“ bezeichnet: Die App betreibt einen MCP-Server, der ihre Aktionen als Tools beschreibt, und jeder MCP-kompatible Agent kann diese verwenden.

![Dokumentation zum Model Context Protocol, die MCP als Open-Source-Standard zur Verbindung von KI-Anwendungen mit externen Systemen vorstellt](https://crevio.co/vite/assets/mcp-introduction-docs-i0fufl4o.png)

Der praktische Vorteil: Der Anbieter wartet die Tools. Stripe betreibt unter mcp.stripe.com einen [offiziellen MCP-Server](https://docs.stripe.com/mcp), und auch Notion, Linear sowie immer mehr andere Anbieter stellen eigene Server bereit. Wenn sich die API ändert, aktualisieren sie den Server – nicht Sie.

Für Berechtigungen sind bei MCP drei Funktionen entscheidend:

- **Anmeldung über OAuth.** Remote-MCP-Server verwenden denselben Zustimmungsablauf wie native Integrationen. Sie behalten also die Kontrolle über die Scopes
- **Hinweise zu Aktionen.** Tools können angeben, ob sie nur lesen oder destruktive Aktionen ausführen. Eine gut entwickelte Agentenplattform nutzt diese Hinweise, um zu entscheiden, was automatisch ausgeführt wird und wofür zunächst eine Bestätigung erforderlich ist
- **Schutzmechanismen auf Anbieterseite.** Der Stripe-Server verlangt vor bestimmten Schreibaktionen wie Rückerstattungen und ausgehenden Zahlungen einen Bestätigungslink für Menschen und empfiehlt außerdem, auf Ihrer Seite „die menschliche Bestätigung von Tools zu aktivieren“

**Was kaputtgeht:** Vertrauen und Änderungen. Die [Sicherheits-Best Practices des MCP-Projekts](https://modelcontextprotocol.io/docs/tutorials/security/security_best_practices) warnen vor zu weit gefassten „Omnibus“-Scopes und lokalen Servern, die mit den vollständigen Berechtigungen Ihres Computers laufen. Tool-Beschreibungen stammen vom Server. Verbinden Sie deshalb nur Server von Anbietern, denen Sie auch einen API-Key anvertrauen würden. Außerdem ändern Anbieter ihre Regeln: Laut der MCP-Dokumentation von Stripe werden ab dem 31. Oktober 2026 keine Secret Keys mit vollständigem Zugriff und keine eingeschränkten Keys ohne „Agent“-Tag mehr akzeptiert. Ältere Setups müssen dann die Verbindung über OAuth oder einen neuen Agent-Key erneut herstellen.

## 3. Integrationsplattformen: Zapier, Make und n8n

Integrationsplattformen verbinden Ihren Agenten über einen zentralen Hub mit Tausenden von Apps. Es gibt zwei Möglichkeiten, sie zu nutzen – und sie eignen sich für unterschiedliche Aufgaben.

**Der Agent ruft die Plattform auf.** Mit [Zapier MCP](https://zapier.com/mcp) kann ein KI-Client Zapier auf den Katalog mit mehr als 9.000 Apps zugreifen und aus deren Aktionen auswählen. Sie entscheiden, welche Apps und Aktionen verfügbar sind. Jeder Tool-Aufruf verbraucht zwei Aufgaben Ihres Zapier-Tarifs.

![Zapier-MCP-Seite: vom KI-Chat zur KI-Aktion mit verwalteter Authentifizierung und kontrollierbaren Berechtigungen](https://crevio.co/vite/assets/zapier-mcp-mlxnl3w9.png)

**Die Plattform ruft den Agenten auf.** Ein klassischer Workflow („Wenn ein Formular übermittelt wird, füge eine Zeile in Google Sheets hinzu und poste in Slack“) läuft Schritt für Schritt ab. Die KI übernimmt nur den Schritt, der Urteilsvermögen erfordert, etwa das Formulieren einer Antwort. [Make](https://www.make.com/en/ai-agents) und [n8n](https://n8n.io/) unterstützen dieses Muster beide. n8n kann selbst gehostet werden, wenn Sie die Daten auf Ihrem eigenen Server speichern möchten.

Verwenden Sie das zweite Muster immer dann, wenn sich die Schritte nie ändern. Ein fester Workflow ist günstiger, schneller und berechenbarer, als einen Agenten jedes Mal dieselben fünf Schritte neu herausfinden zu lassen. Wenn die Aufgabe zwar Urteilsvermögen erfordert, aber einer bekannten Routine folgt, halten Sie diese Routine stattdessen als [Agenten-Skill](/de/blog/ai-agent-skills) fest.

**Was kaputtgeht:** die mittlere Ebene. Sie haben nun zwei Verbindungsgruppen, die ablaufen können, zwei Berechtigungssysteme, die synchron gehalten werden müssen, und ein Aufgabenlimit, das mitten im Monat aufgebraucht sein kann. Wenn etwas fehlschlägt, müssen Sie den Agenten, die Plattform und die App überprüfen.

## 4. Direkte APIs: Maximale Kontrolle, maximaler Wartungsaufwand

Wenn eine App eine dokumentierte API, aber weder eine Integration noch einen MCP-Server bietet, kann ein Entwickler den Agenten direkt anbinden. Das ist die richtige Wahl für interne Systeme und Nischen-Tools. Gleichzeitig spielt der Umgang mit Zugangsdaten hier die größte Rolle, denn nun existiert ein echter Key.

Die Regel: **Erstellen Sie einen Key ausschließlich für den Agenten und geben Sie ihm nur die geringsten erforderlichen Rechte.** Die [eingeschränkten API-Keys von Stripe](https://docs.stripe.com/keys/restricted-api-keys) sind das passende Vorbild. Für jede Ressource gibt es die Optionen None, Read oder Write; standardmäßig ist alles auf None gesetzt. Stripe empfiehlt diese Keys ausdrücklich für den Einsatz mit KI-Agenten.

![Stripe-Dokumentation zu eingeschränkten API-Keys, empfohlen für API-Keys, die Sie KI-Agenten geben](https://crevio.co/vite/assets/stripe-restricted-api-keys-docs-msdyeas5.png)

**Was kaputtgeht:** Rate-Limits und Duplikate. Jede API begrenzt, wie schnell Sie sie aufrufen können. Bei umfangreichen Aufgaben stoßen Agenten schnell an diese Grenzen:

- **Private Apps von HubSpot** erlauben im Free- und Starter-Tarif [100 Anfragen pro 10 Sekunden](https://developers.hubspot.com/docs/developer-tooling/platform/usage-guidelines), im Professional- und Enterprise-Tarif 190
- **Slack** begrenzt das Posten auf [eine Nachricht pro Sekunde und Channel](https://docs.slack.dev/apis/web-api/rate-limits). Für neu erstellte Apps außerhalb des Marketplace gelten beim Lesen des Channel-Verlaufs seit Mai 2025 strengere Limits
- **Notion** erlaubt bei den meisten Tarifen durchschnittlich [3 Anfragen pro Sekunde](https://developers.notion.com/reference/request-limits) und Verbindung
- **Shopify** verwendet ein [Bucket-System](https://shopify.dev/docs/api/usage/limits): Wenn der Bucket voll ist, erhalten Sie einen Drosselungsfehler, bis wieder Kapazität verfügbar ist

Eine 429-Antwort „Too Many Requests“ enthält meist einen Retry-After-Header mit der Wartezeit. Der Agent sollte warten und fortfahren, nicht die API weiter bombardieren oder beim Aktualisieren von 400 Kontakten auf halbem Weg aufgeben. Verwenden Sie bei Zahlungen [Idempotency-Keys](https://docs.stripe.com/api/idempotent_requests), damit ein wiederholter Request einen Kunden nicht zweimal belastet.

## 5. Browser-Agenten für Apps ohne API

Manche Tools haben überhaupt keine API: ein Lieferantenportal, eine Website für Behördengänge oder das zehn Jahre alte Buchungssystem, auf dem Ihre Branche läuft. Für solche Fälle bleibt als letzte Option ein Agent, der einen echten Browser verwendet, den Bildschirm liest und wie ein Mensch klickt.

Das funktioniert – und ist zugleich die fehleranfälligste Methode in dieser Liste. Sie ist langsamer, eine Neugestaltung der Website kann sie über Nacht unbrauchbar machen und Webseiten können Text enthalten, der versucht, dem Agenten Anweisungen zu geben. Die [Dokumentation zur Computernutzung von Anthropic](https://platform.claude.com/docs/en/agents-and-tools/tool-use/computer-use-tool) nennt klare Vorsichtsmaßnahmen: Führen Sie den Agenten in einer eigenen virtuellen Maschine aus, geben Sie dem Modell Anmeldedaten nicht direkt und verlangen Sie bei allem mit realen Konsequenzen eine menschliche Bestätigung, etwa bei Finanztransaktionen oder dem Akzeptieren von Nutzungsbedingungen.

**So gehen Sie sicher vor:**

- **Halten Sie Logins aus dem Chat heraus.** Der Agent sollte einen gespeicherten Login verwenden, ohne das Passwort jemals zu sehen – und nur auf der Website, zu der dieser Login gehört
- **Beobachten Sie die ersten Durchläufe live.** So sehen Sie, wo der Agent zögert, bevor er unbeaufsichtigt läuft
- **Übernehmen Sie die schwierigen Teile.** CAPTCHAs, ungewöhnliche Sicherheitsprüfungen und alles, was Ihr Urteil erfordert, sollte der Agent an Sie zurückgeben, statt zu raten
- **Steigen Sie um, sobald es möglich ist.** Wenn der Anbieter eine API oder Integration bereitstellt, wechseln Sie

## Prinzip der geringsten Rechte für KI-Agenten: Was Sie in jeder App freigeben sollten

Der OWASP-Leitfaden zur LLM-Sicherheit bezeichnet dieses Risiko als [Excessive Agency](https://genai.owasp.org/llmrisk/llm062025-excessive-agency/) und führt es auf drei Ursachen zurück: zu viele Tools, zu viele Berechtigungen und zu viel Autonomie. Für jede Ursache gibt es eine Maßnahme, die Sie beim Verbinden von KI-Agenten mit Business-Apps kontrollieren können: weniger Aktionen, engere Scopes und eine Bestätigung vor riskanten Aktionen.

Hier ist eine Ausgangsregelung für gängige Apps. Übernehmen Sie sie als Standard und lockern Sie sie erst, wenn entsprechende Erfahrungen dafür sprechen.

| App | Beginnen mit | Erst später hinzufügen | Immer zuerst bestätigen |
|---|---|---|---|
| **Gmail** | Lesen und Suchen | Entwürfe, Labels | Senden, Löschen |
| **Slack** | Lesen der Channels, in denen der Agent Mitglied ist | Posten in einem internen Channel | Posten in kundenorientierten oder geteilten Channels |
| **HubSpot** | Kontakte und Deals lesen | Eigenschaften aktualisieren, Notizen hinzufügen | Massenänderungen, Löschen, Marketing-E-Mails |
| **Stripe** | Nur-Lese-Zugriff auf die relevanten Ressourcen | Rechnungen und Zahlungslinks als Entwurf erstellen | Rückerstattungen, Abbuchungen, Auszahlungen |
| **Shopify** | Bestellungen und Produkte lesen | Produktbeschreibungen bearbeiten | Preise, Rabatte, Rückerstattungen |
| **Notion** | Nur die von Ihnen geteilten Seiten | Eine Datenbank bearbeiten | Seiten löschen |
| **Google Sheets** | Eine geteilte Tabelle | Zeilen anhängen | Daten überschreiben oder löschen |

Über der Tabelle stehen zwei Regeln. **Alles, was der Agent nicht eindeutig einordnen kann, sollte eine Bestätigung anfordern.** Und **der Agent darf seine eigenen Berechtigungen niemals ohne Ihre ausdrückliche Freigabe ändern können.** In unserem Leitfaden zu [Human-in-the-Loop-KI-Agenten](/de/blog/human-in-the-loop-ai-agents) erklären wir ausführlicher, wo die Grenze für Bestätigungen liegen sollte und wie Sie vermeiden, automatisch auf „Bestätigen“ zu klicken.

## Umgang mit Zugangsdaten: Der Agent sollte das Geheimnis niemals sehen

Der häufigste Fehler besteht darin, einen API-Key oder ein Passwort in den Chat zu kopieren, damit der Agent es „einfach erledigen kann“. Chats werden gespeichert, können im Gedächtnis des Agenten landen und in späteren Unterhaltungen wieder ausgelesen werden. Ein Key im Chat ist ein Key an einem Dutzend Stellen.

Stattdessen:

- **Lassen Sie die Plattform OAuth-Tokens verwalten.** Bei nativen Integrationen und MCP müssen Sie ein Token überhaupt nicht selbst handhaben
- **Bewahren Sie API-Keys in einem Secrets-Store auf** und referenzieren Sie sie über ihren Namen. Geben Sie sie niemals in einen Prompt ein
- **Verwenden Sie für Logins einen Vault.** Ein Browser-Agent sollte einen gespeicherten Login in die Seite eintragen, ohne dass der Wert jemals durch das Modell läuft
- **Eine Zugangsdaten pro Agent oder Aufgabe.** Wenn eine kompromittiert wird, widerrufen Sie nur diese eine – nicht Ihren gesamten Stack
- **Überprüfen Sie die Zugriffe vierteljährlich.** Entfernen Sie Verbindungen, die niemand genutzt hat, genauso wie Sie den Zugriff eines ehemaligen Freelancers entfernen würden

## Was nach dem Verbinden von KI-Agenten mit Business-Apps kaputtgeht

Jede Verbindung durchläuft dieselben vier Phasen, und in jeder gibt es eigene Fehlerquellen:

![Vier Phasen einer Verbindung zwischen KI-Agent und App: Verbindung mit vergebenen Scopes herstellen, auf Rate-Limits und Token-Ablauf stoßen und die Verbindung erneut herstellen, bevor der Ablauf wieder beim Ausführen beginnt; Warnung, dass stille Fehler am schlimmsten sind](https://crevio.co/vite/assets/what-breaks-after-you-connect-mh2oxtez.svg)

Der Fehler, der Unternehmen am meisten kostet, steht auf keiner Statusseite eines Anbieters: **der stille Fehler.** Ein Agent, dessen Gmail-Verbindung am Dienstag abgelaufen ist, kann weiterhin den Posteingang „bearbeiten“ und melden, dass nichts Aufmerksamkeit erfordert. Testen Sie vor dem produktiven Einsatz jeder Verbindung, was bei einem Fehler passiert. Trennen Sie die App absichtlich und prüfen Sie, ob Sie davon erfahren.

Anzeichen für ein Setup, das Fehler gut behandelt:

- Eine Verbindung, die Aufmerksamkeit erfordert, wird deutlich angezeigt und nicht in einem Log versteckt
- Bei einer fehlgeschlagenen Aufgabe sehen Sie, was fehlgeschlagen ist und was der Agent vor dem Fehler getan hat
- Nach der erneuten Verbindung wissen Sie, welche Durchläufe wiederholt werden müssen
- Jobs, die wegen eines Rate-Limits gestoppt wurden, setzen dort fort, wo sie aufgehört haben, statt von vorn zu beginnen

## So verbindet Crevio Ihre Business-Apps

[Crevio](https://crevio.co/) ist ein KI-Business-Builder: Sie beschreiben, was Sie verkaufen möchten, und die KI entwickelt es, bringt es auf den Markt und arbeitet am Wachstum. Der Agent verbindet sich über native Integrationen, MCP-Server und einen eigenen Browser mit den Tools, die Sie bereits nutzen. Ihre anderen Systeme können Crevio über Webhooks und eine API erreichen.

![Crevio-Einstellungen, Integrationsseite mit verbundenen Apps wie Notion, Gmail, Google Drive und benutzerdefinierten MCP-Servern sowie einem durchsuchbaren Katalog mit Google Sheets, HubSpot und Zendesk](https://crevio.co/vite/assets/crevio-integrations-settings-gby2taox.png)

**Native Integrationen.** Unter Einstellungen → Integrationen durchsuchen Sie einen Katalog mit mehr als 3.000 Apps und klicken auf „Verbinden“. Bei den meisten melden Sie sich über OAuth an. Apps, die API-Keys verwenden, fragen im selben Dialog nach dem Key. Crevio testet ihn und informiert Sie, wenn die App ihn ablehnt. Sie entscheiden, ob eine Verbindung mit dem gesamten Team oder nur mit Ihnen geteilt wird.

**Bestätigungen für einzelne Aktionen.** Für jede verbundene App gibt es eine eigene Seite für Bestätigungen. Dort wird jede Aktion auf „Automatisch ausführen“, „Bestätigung anfordern“ oder „Deaktiviert“ gesetzt. Standardmäßig werden Aktionen zum Lesen oder Suchen automatisch ausgeführt. Aktionen zum Erstellen, Senden, Ändern oder Löschen erfordern zunächst eine Bestätigung. Alles, was Crevio nicht einordnen kann, verlangt ebenfalls eine Bestätigung. Wenn der Agent eine Entscheidung benötigt, zeigt er die genaue Aktion im Chat mit den Optionen „Einmalig zulassen“, „Immer zulassen“ und „Ablehnen“ an. Dieselbe Anfrage kann Sie auch in Slack, Telegram oder Discord erreichen.

![Crevio-Tool-Bestätigungen für ein verbundenes Gmail-Konto: Labeln, Archivieren, Entwürfe erstellen und Löschen auf Bestätigung gesetzt, Suchen auf automatische Ausführung gesetzt](https://crevio.co/vite/assets/crevio-gmail-action-approvals-ov29ey98.png)

**Benutzerdefinierte MCP-Server.** Wenn eine App nicht im Katalog enthalten ist, ihr Anbieter aber einen Remote-MCP-Server betreibt, fügen Sie ihn per URL hinzu und melden sich über OAuth an. Für diese Tools gelten dieselben Bestätigungen für einzelne Aktionen. Crevio verwendet die Hinweise des Servers zu Nur-Lese- und destruktiven Aktionen, um die Standardwerte festzulegen.

**Erneute Verbindungen.** Wenn die Anmeldung einer Verbindung abläuft oder widerrufen wird, zeigt die App auf der Integrationsseite „Erneute Verbindung erforderlich“ an. Versucht der Agent trotzdem, die Verbindung zu verwenden, wird ihm mitgeteilt, dass die App erneut verbunden werden muss, statt dass der Fehler unbemerkt bleibt.

**Ein Computer mit Browser und ein Vault.** Für Websites ohne Integration verfügt jedes Crevio-Konto über einen eigenen Computer mit Browser, den der Agent verwenden kann. Sie können den Bildschirm live beobachten und durch Eingreifen die Kontrolle übernehmen. Wenn ein menschlicher Schritt erforderlich ist, bittet der Agent Sie darum. Logins werden unter Einstellungen → Passwörter gespeichert: Der Agent kann sich anmelden und Formulare ausfüllen, sieht Ihre Passwörter oder Kartennummern aber nie. Jeder Login lässt sich auf bestimmte Websites und bestimmte Agenten beschränken und kann einen Authenticator-Key für Zwei-Faktor-Codes enthalten. Jede Zahlung mit einer gespeicherten Karte benötigt Ihre Bestätigung im Chat.

![Crevio-Passworteinstellungen: gespeicherte Logins, die die KI auf Websites verwenden kann, ohne die Passwörter zu sehen, mit Tabs für Karten, Adressen und Passwortmanager](https://crevio.co/vite/assets/crevio-saved-logins-vault-okxuuyz3.png)

Wo die Lösung ehrlich gesagt schwächer ist:

- **Keine Zapier-App.** Um Crevio in einen Zapier- oder Make-Workflow einzubinden, verwenden Sie ausgehende Webhooks (Pro- und Business-Tarife) oder die REST-API
- **Nur Remote-MCP-Server.** Server, die lokal auf Ihrem eigenen Computer laufen, werden nicht unterstützt
- **Eigene Crevio-Aktionen laufen standardmäßig ohne Bestätigung.** Die Standardwerte für „Zuerst fragen“ gelten für verbundene Apps von Drittanbietern. Integrierte Aktionen wie das Veröffentlichen eines Beitrags oder das Senden einer E-Mail-Kampagne laufen automatisch, sofern Sie sie nicht als [überwachte Aufgaben planen](/de/blog/schedule-recurring-ai-agent-tasks)
- **Browser-Aufgaben sind langsamer.** Für ein Portal ohne API ist das die richtige Lösung, für alles, was eine Integration erledigen kann, die falsche
- **„Immer zulassen“ ist nur einen Klick entfernt.** Verwenden Sie diese Option für Aktionen, deren erfolgreiche Ausführung Sie beobachtet haben – nicht, um eine Warteschlange zu leeren

Der Starter-Tarif ist kostenlos, erfordert keine Kreditkarte und umfasst 20 KI-Credits pro Monat bei einer Transaktionsgebühr von 5 %. Pro kostet 20 $ pro Monat, Business 50 $ pro Monat; die Gebühren liegen bei 2,5 % bzw. 1 %. Kein Agent sollte am ersten Tag alle Apps unbeaufsichtigt bedienen – auch unserer nicht. Der Sinn eingeschränkter Verbindungen besteht darin, dass das auch nicht nötig ist.

## Was Ihnen niemand sagt

- **Ihre ersten Scopes werden zu eng sein – und das ist völlig in Ordnung.** Ein 403-Fehler, den Sie in einer Minute beheben, ist besser als ein Agent mit Löschrechten, die er nie gebraucht hätte
- **Persönliche Konten sind eine Falle.** Wenn der Agent über Ihr persönliches Gmail-Konto läuft und Sie das Unternehmen verlassen oder das Passwort ändern, stoppt jede darauf basierende Aufgabe. Gemeinsame Arbeit gehört auf gemeinsame Konten
- **Doppelte Verbindungen driften auseinander.** Wenn Sie dieselbe App über Zapier und nativ verbinden, haben Sie zwei Berechtigungssätze und zwei Ablaufdaten. Entscheiden Sie sich pro App für einen Weg
- **Anweisungen sind keine Berechtigungen.** „Lösche nichts“ in einem Prompt ist eine Bitte, die das Modell abwägt. „Deaktiviert“ bei der Löschaktion ist eine Grenze
- **Eine geteilte Verbindung handelt als die Person, die sie eingerichtet hat.** Wenn Ihr Team eine Gmail-Verbindung teilt, werden alle Nachrichten des Agenten über das Konto der Person versendet, die sich angemeldet hat. Legen Sie vor dem Klick auf „Verbinden“ fest, unter wessen Namen das geschehen soll

## FAQ

### Wie verbinde ich einen KI-Agenten sicher mit Gmail?

Verwenden Sie die native Gmail-Integration Ihrer Agentenplattform, damit Sie sich über Google anmelden können, statt ein Passwort zu teilen. Gewähren Sie zunächst nur Lesezugriff, verlangen Sie für das Senden und Löschen eine Bestätigung und verwenden Sie für gemeinsame Aufgaben ein geteiltes geschäftliches Postfach statt eines persönlichen Kontos.

### Was ist der Unterschied zwischen MCP und Zapier für KI-Agenten?

MCP ist ein offenes Protokoll: Der MCP-Server einer App stellt ihre Aktionen direkt jedem kompatiblen Agenten zur Verfügung. Zapier ist eine dazwischengeschaltete Integrationsplattform, die Tausende von Apps über eine Verbindung anbietet. Zapier MCP kombiniert beides: Ein MCP-Agent kann auf den Zapier-Katalog zugreifen, wobei jeder Aufruf Zapier-Aufgaben verbraucht.

### Kann ein KI-Agent Apps ohne API verwenden?

Ja. Möglich ist das über einen Browser- oder Computer-Use-Agenten, der die Website wie ein Mensch bedient. Das ist langsamer und funktioniert nicht mehr, sobald sich die Website ändert. Verwenden Sie diese Methode deshalb nur, wenn keine Integration, kein MCP-Server und keine API verfügbar sind. Bewahren Sie Logins in einem Vault auf, den der Agent nicht lesen kann, und bestätigen Sie alles, was Geld betrifft.

Die App zu verbinden, ist der einfache Teil. Die eigentliche Arbeit besteht darin, festzulegen, was der Agent dort tun darf – und zu bemerken, wenn er es eines Tages nicht mehr kann.

## Verwandte Blogbeiträge

- [Human-in-the-Loop-KI-Agenten: Was Sie bestätigen sollten und was automatisch laufen kann](/de/blog/human-in-the-loop-ai-agents)
- [KI-Agenten für Unternehmen: Was Sie zuerst einsetzen sollten – Abteilung für Abteilung](/de/blog/ai-agents-for-business)
- [Die besten KI-Agenten für Slack im Jahr 2026 (11 Tools im Vergleich)](/de/blog/best-ai-agents-for-slack)
