Wie Sie KI-Agenten-Teams sicher skalieren: Isolierung, Sicherheit und Ausfallsicherheit mit GoClaw
von Denis Shokhirev, Enterprise AI Architect aus Erlangen — Ich habe in den letzten sechs Monaten 14 produktive KI-Agenten für DACH-B2B-Kunden ausgeliefert, basierend auf Claude, Supabase, n8n, Doppler und selbst gehostetem Postgres. Praxisproblem: Wenn ein Agent ausfällt, kann dies ohne saubere Isolierung und Überwachung zu Dominoeffekten im gesamten Workflow führen – gerade in regulierten Branchen wie Fintech oder Logistik. Agenten-Isolierung: Schadensbegrenzung per Architektur Mehrere Agen
von Denis Shokhirev, Enterprise AI Architect aus Erlangen — Ich habe in den letzten sechs Monaten 14 produktive KI-Agenten für DACH-B2B-Kunden ausgeliefert, basierend auf Claude, Supabase, n8n, Doppler und selbst gehostetem Postgres. Praxisproblem: Wenn ein Agent ausfällt, kann dies ohne saubere Isolierung und Überwachung zu Dominoeffekten im gesamten Workflow führen – gerade in regulierten Branchen wie Fintech oder Logistik.
Agenten-Isolierung: Schadensbegrenzung per Architektur
Mehrere Agenten im selben Prozess zu betreiben, ist ein Einfallstor für Fehler und Speicherlecks. Mein Standardmuster: Jeder Agent läuft in einem eigenen Docker-Container, Kommunikation erfolgt ausschließlich über eine Nachrichtenwarteschlange (Postgres LISTEN/NOTIFY oder Supabase Realtime). So bleibt der Ausfall eines Agents auf diesen beschränkt.
Container-Orchestrierung in der Praxis
version: "3"
services:
agent_a:
build: ./agent_a
environment:
- SUPABASE_URL=...
- SUPABASE_KEY=...
agent_b:
build: ./agent_b
environment:
- SUPABASE_URL=...
- SUPABASE_KEY=...
postgres:
image: postgres:15
...
Jeder Agent ist zustandslos und voneinander abgekapselt. Supabase oder Postgres steuert die Aufgabenverteilung. Fällt ein Container aus, stauen sich lediglich die Aufgaben – andere Agenten laufen weiter.
Warum kein RabbitMQ?
Ich setze auf Postgres LISTEN/NOTIFY oder Supabase Pub/Sub, da diese Lösungen sich einfacher in DSGVO- und BSI-konformen Umgebungen betreiben lassen. RabbitMQ verursacht oft zusätzliche Compliance-Prüfungen und erhöht den Wartungsaufwand.
Sicherheit: Statische Analyse für LLM-Quellcode
LLM-generierter Code ist produktiv, aber fehleranfällig. In drei aktuellen Projekten entdeckte ich SQL-Injection-Schwachstellen in von LLMs erzeugten Datenbankmodulen für RAG-Agenten. Mein Minimum: Jeglicher Code wird mit semgrep und bandit (Python) sowie gitleaks (TypeScript) geprüft.
| Tool | Sprachen | Findet |
|---|---|---|
| semgrep | Python, TS, mehr | SQLi, XSS, SSRF |
| bandit | Python | Unsichere Imports, exec, Secrets |
| gitleaks | Git-Repos | Token- und Secret-Leaks |
semgrep --config=auto src/
bandit -r src/
gitleaks detect --source .
Laut OpenAI Cookbook (2023) enthalten bis zu 40 % des von LLMs generierten Python-Codes CWE-89-Muster (SQL-Injection). Statische Analyse ist Pflicht, kein Nice-to-have – besonders unter NIS2 und EU AI Act.
Geheimnisverwaltung: Doppler und Umgebungsvariablen
Secrets werden per Doppler verwaltet, niemals im Quellcode oder Git. Jeder Agent erhält ausschließlich die für ihn nötigen Tokens als Umgebungsvariable. Doppler kann Zugriffe bei Rollenwechsel oder Offboarding sofort entziehen.
Ausfallsicherheit: Fehlerkaskaden stoppen
Die Skalierung von Agententeams erfordert nicht nur horizontale Skalierung, sondern vor allem Resilienz. Von 14 ausgelieferten Systemen hatten 4 unter Last mit Agentenabstürzen zu kämpfen (Memory Leak, Netzwerk-Timeout). Ohne strikte Isolierung kann ein einzelner Fehler die gesamte Prozesskette blockieren.
Dead Letter Queue Muster
Nicht verarbeitete Aufgaben werden in einer separaten Tabelle (etwa “failed_tasks”) in Supabase/Postgres gespeichert. Detaillierte Fehlerlogs und Payloads ermöglichen gezielte Nachbearbeitung.
def handle_task(task):
try:
process(task)
except Exception as e:
log_failed_task(task, str(e))
return False
return True
n8n für Orchestrierung und Überwachung
Mit n8n lassen sich Agentenpipelines visuell überwachen; Fehlerprotokolle werden automatisiert an Slack oder per E-Mail weitergeleitet. So bleibt das Monitoring transparent und DSGVO-konform.
Autorisierungskontrolle für Agenten
Jeder Agent erhält ausschließlich minimal notwendige Berechtigungen. In Supabase setze ich Row-Level Security (RLS) ein – Agenten können nur auf ihre eigenen Daten zugreifen. Für externe APIs generiere ich individuelle API-Keys je Agent, kein Token-Sharing.
Supabase RLS Policy Beispiel
CREATE POLICY "Agent can access only own data"
ON tasks
FOR SELECT USING (user_id = auth.uid());
Selbst bei Kompromittierung bleibt der Schaden so auf den Scope des einzelnen Agenten begrenzt. Das entspricht auch den Vorgaben aus BSI Grundschutz und EU AI Act zum Schutz verteilter Systeme.
FAQ
Welches Analyse-Tool findet LLM-Bugs effektiv?
semgrep (Python/TS) findet bis zu 70 % typischer Schwachstellen, sofern die Regelsätze passend justiert werden. Bandit dient als Python-Ergänzung.
Warum Supabase statt RabbitMQ für Warteschlangen?
Supabase ist einfacher auditierbar und erfüllt Compliance-Anforderungen im DACH-Raum mit weniger Betriebsaufwand. RabbitMQ benötigt zusätzliche Infrastruktur und Dokumentation.
Wie automatisieren Sie die Rotation von Secrets?
Mit Doppler lässt sich eine automatische Rotation und sofortige Entziehung von Credentials bei Teamwechsel umsetzen. Keine veralteten Zugangsdaten mehr in Produktivsystemen.
Was passiert, wenn ein Agent hängt oder abstürzt?
Mit n8n werden Aufgaben, die fehlschlagen, in eine gesonderte Warteschlange verschoben und nachbearbeitet. Andere Agenten bleiben unbeeinträchtigt.
Kann man LLM-Code nach statischer Analyse bedenkenlos einsetzen?
Nein. Statische Analyse reduziert Risiken, ersetzt aber keine Laufzeitüberwachung und manuelle Prüfung kritischer Pfade.
In welchen Bereichen Ihrer Agenten-Pipeline entstehen die meisten Produktionsprobleme: Code-Bugs, Infrastruktur oder Schnittstellen? Wo erleben Sie den größten Schmerzpunkt? Ich biete einen kostenfreien 30-min Stack Audit für DACH-Unternehmen mit KI-Anwendungen. Kontaktieren Sie mich via LinkedIn oder @ger_dennis_ai.
Turn your process into an AI system
Fixed price. Production quality. DACH B2B focus.