Vergessene Apps mit Admin-Rechten
Jede GitHub App, die Sie jemals installiert haben, besitzt weiterhin die von Ihnen genehmigten Berechtigungen — einschließlich des Deploy-Bots von vor zwei Projekten mit Admin-Rechten über alles.
Berechtigungs- & KI-Agenten-Governance
„Wer hat diesem Bot Zugriff auf unser gesamtes Drive gegeben?!" 8200.dev beantwortet das: ein Live-Inventar jedes KI-Agenten und Servicekontos, eine Least-Privilege-Policy darüber, worauf jeder zugreifen darf, und ein Urteil in klarer Sprache zu jeder Aktion. Berechtigungs-Posture und Datenfluss-Governance runden die Plattform ab.
Kein Verkaufsgespräch. Keine Demo-Hürde. Verbinden Sie eine Quelle und sehen Sie in wenigen Minuten, welche Agenten die Schlüssel halten.
Der Wandel in der Verantwortlichkeit
Im Verlauf von 2025 und 2026 hat sich die Rechtslandschaft verändert. Ein US-Bundesgericht ließ Mobley v. Workday auf Grundlage einer Vertretungstheorie zu und zertifizierte eine landesweite Sammelklage; ein deutsches Gericht befand einen pauschalen Haftungsausschluss als unzureichend, um ein Unternehmen von den Aussagen seiner KI gegenüber Kunden zu entbinden; und die Hochrisikopflichten des EU AI Act traten schrittweise in Kraft, mit Strafen von bis zu 35 Mio. € oder 7 % des weltweiten Umsatzes.
Was das für Sie bedeutet: Wenn Ihr Team KI einsetzt, die auf Unternehmensdaten zugreifen kann, sind zunehmend Sie die Partei, von der erwartet wird, dass sie die Steuerung dieses Zugriffs nachweist — mit Belegen, nicht mit Zusicherungen.
Das Accountability-Briefing lesen →Ihre Kundenarbeit lebt in einem persönlichen GitHub-Konto — samt jedem Bot, Deploy-Key und Mitarbeitenden, der jemals damit in Berührung kam. Verbinden Sie Ihren eigenen GitHub-Login und sehen Sie kostenlos genau, was noch Zugriff hat.
Jede GitHub App, die Sie jemals installiert haben, besitzt weiterhin die von Ihnen genehmigten Berechtigungen — einschließlich des Deploy-Bots von vor zwei Projekten mit Admin-Rechten über alles.
Unbeaufsichtigte SSH-Keys auf Servern, einige mit Schreibzugriff auf das Repository, das sie eigentlich nur lesen sollten. Jeder einzelne ist ein Supply-Chain-Pfad in Ihren Code.
Öffentliche Repositories, externe Mitarbeitende mit Schreibzugriff und die Maschinenidentitäten dahinter — aufgeführt aus der eigenen API von GitHub, nicht aus dem Gedächtnis.
KI-Agenten und Dienstkonten besitzen heute OAuth-Berechtigungen, lesen Postfächer, fragen CRMs ab und schreiben in die Produktion. Sie sind die am schnellsten wachsenden – und am wenigsten kontrollierten – Identitäten in Ihrem Unternehmen. Agent Guard behandelt jeden Agenten als vollwertigen Principal: Es inventarisiert sie, zeigt genau, worauf jeder zugreifen kann, lässt Sie die gewünschte Zugriffsrichtlinie festlegen und dokumentieren, bewertet das Risiko und erklärt jedes Urteil in klarer Sprache.
Ein laufend aktualisiertes Verzeichnis jedes KI-Agenten und Dienstkontos, welche Daten jeder erreichen kann und wie weit dieser Zugriff reicht — ermittelt aus den bereits erteilten Berechtigungen, ohne dass etwas installiert werden muss.
Jeder Agent verfügt über eine bearbeitbare Zulassungsliste von Aktionen, Zielen und Datensensibilität. Sie bestimmen die Grenzen – weit für einen vertrauenswürdigen Agenten, eng für einen riskanten – und jede Entscheidung ist bewusst getroffen und auditiert. Wenn das Prinzip der geringsten Rechte Ihre Richtlinie ist, machen es die Standardeinstellungen einfach, dies durchzusetzen und nachzuweisen.
Blast Radius — was ein Agent erreichen kann — verschmolzen mit dem Aktionsverlauf — was er tatsächlich getan hat — zu einer einzigen erklärbaren Risikobewertung, sodass der riskanteste Agent ganz oben auf der Liste steht.
Eine Zeitleiste pro Agent für jeden Lese- und Schreibvorgang, jeweils mit einem Allow-/Flag-/Block-Urteil samt Grund und den zugrunde liegenden Nachweisen. Keine Blackbox-Bewertung.
Die automatische Erkennung umfasst Ihre verbundenen Plattformen — und die AI Agent Registry ermöglicht es Ihnen, jeden weiteren Agenten manuell zu registrieren, von Google Workspace über WhatsApp bis hin zu benutzerdefinierten Bots, in einer einheitlichen Registry mit auditfähigem Inventarnachweis.
Heute detektivisch: Agent Guard beobachtet, erklärt und bewertet jede Agentenaktion in Echtzeit. Aktives Blockieren beim Anbieter kommt mit Schreibzugriffs-OAuth — bis dahin ist jede Vorschau im Sinne von „was blockiert würde“ klar als Simulation gekennzeichnet. Wir behaupten niemals eine Durchsetzung, die wir nicht haben.
Agent Guard führt; Berechtigungs-Posture und Datenfluss-Governance vervollständigen die Plattform. Jedes Ergebnis und jedes Urteil wird mit einer Begründung in klarer Sprache und den zugrunde liegenden Belegen geliefert.
Steuert, was jeder KI-Agent und jedes Dienstkonto sehen und tun kann – Live-Inventar, eine dokumentierte Zugriffsrichtlinie unter Ihrer Kontrolle, Risikobewertung und ein erklärtes Urteil zu jeder Aktion. Die Fläche, für die weder Posture-Tools noch DLP gebaut wurden.
Findet zu weitreichende Berechtigungen, öffentliche Freigaben und Fehlkonfigurationen, bevor sie zu einer offenen Tür werden — kontinuierlich, nach Blast Radius priorisiert, jedes Ergebnis begründet.
Kontextbewusste Data-Loss-Erkennung — wer bewegt was, wohin und ob dieser Fluss für Ihre Organisation sinnvoll ist, wobei jede Bewegung ein begründetes Urteil trägt.
Der Berechtigungsstatus ist erst der Anfang. 8200.dev umfasst nun Erkennung, Detektion, Governance, Compliance, Integrationen und Zugriffssicherheit – jede Funktion erklärbar und im Self-Service.
Sehen Sie jedes KI-Tool, das Ihre Organisation berührt – ob genehmigt oder Schatten-KI. Ein Dashboard für die Erkennung von Schatten-KI über OAuth-Berechtigungen, agentische Plattformen mit delegiertem Zugriff, KI-Trainingsposition der Anbieter sowie Schlüssel- und Seat-Hygiene über all Ihre verbundenen KI-Anbieter hinweg. Zeitpunktbezogen, schreibgeschützt – niemals Traffic-Interception.
Über 42 Prüfungen, Scanning von Shared Drives, Audit von OAuth-Apps und Workspace-Konfiguration, DLP-Muster und No-Code-Regeln.
Erkennen Sie die mit KI-Buildern erstellten OAuth-Apps — Lovable, Base44, Bolt.new, Cursor —, sehen Sie, auf welche Daten jede zugreifen kann, und weisen Sie nach, dass Sie die Apps, die Sie bereitgestellt, aber nicht selbst geschrieben haben, kontrolliert haben.
Flow Guard Datenfluss-Graph, Agent Guard KI-Risikomatrix, UEBA-Anomalieerkennung, Awareness-Scores und Benchmarking.
Governance für externe Freigaben, intelligente Benachrichtigungen, Präventionsregeln, Incident-Tracking und automatische Behebung.
Zuordnung zu SOC 2, ISO 27001, GDPR, HIPAA und NIST CSF, automatisch generierte Nachweispakete und Management-Berichte.
Slack-Bot, Ticketing für Jira/Linear/GitHub/Asana, signierte Webhooks, SIEM-Export und eine REST API.
SSO/SAML, MFA, individuelle RBAC, IP-Allowlisting, Sitzungsrichtlinien und ein vollständiges Audit-Log.
Ein KI-Produktexperte rund um die Uhr, Asset-Inventar, 33 Sprachen, Dark Mode, Multi-Org und Self-Service-Abrechnung.
Transparenz, Kontrolle und auditfähige Nachweise — der Beleg, dass Sie die Kontrolle hatten. Es unterstützt Ihre Compliance-Haltung; es ist kein rechtlicher Schutzschild und garantiert kein Ergebnis.
Ein Live-Inventar jedes KI-Agenten, Dienstkontos und jeder OAuth-Berechtigung, die auf Ihre Daten zugreifen kann — einschließlich der Shadow AI, die niemand genehmigt hat.
Machen Sie jede Zugriffsberechtigung zu einer bewussten, dokumentierten Entscheidung – nicht zu einem Zufall – und setzen Sie die Regeln durch, die Sie wählen. Governance, die Sie nachweisen können, nicht nur Dashboards, die Sie beobachten.
Auditfähige Protokolle, SIEM-Export und ein Compliance-Nachweispaket, das den Kontrollen von SOC 2, ISO 27001 und GDPR zugeordnet ist — die Dokumentation, die Prüfer anfordern.
SOC 2, ISO 27001 und GDPR verpflichten Sie alle dazu, die Kontrolle darüber nachzuweisen, wer — und was — auf Ihre Daten zugreifen kann. 8200.dev erzeugt diese Nachweise automatisch aus den Quellen, die Sie bereits verbunden haben.
Prüfer und Aufsichtsbehörden akzeptieren kein „Wir sind vorsichtig“ — sie verlangen Nachweise: wer auf sensible Daten zugreifen kann, welche Berechtigungen zu weit gefasst sind, welche KI-Agenten die Schlüssel halten und was sich seit der letzten Überprüfung geändert hat. 8200.dev erstellt diesen Nachweis kontinuierlich aus Ihrem verbundenen Google Workspace, wobei jeder Befund einen datierten, verständlich formulierten Grund und die zugrunde liegenden Nachweise trägt.
Kontinuierliche Nachweise für die Common Criteria rund um den logischen Zugriff (CC6): wer auf sensible Daten zugreifen kann, dokumentierter und kontrollierter Zugriff für KI-Agenten und ein anhängbarer Audit-Trail jeder Änderung.
Befunde, abgestimmt auf Zugriffskontroll- und Überwachungskontrollen, mit datierten Nachweisen, die Sie einem Prüfer übergeben können, statt Tabellen von Hand zusammenzustellen.
Nachweise, dass personenbezogene Daten nicht überexponiert sind und der Zugriff geregelt ist — die nachweisbare Rechenschaftspflicht nach Artikel 5(2) und die Sicherheitspflicht nach Artikel 32.
8200.dev erstellt die audit-fähigen Nachweise und Berichte, die Ihre Zugriffskontrollen gegenüber Prüfern und Aufsichtsbehörden belegen. Es ist keine Zertifizierungsstelle und vergibt weder SOC 2, ISO 27001 noch eine andere Zertifizierung — das Zertifikat stammt von Ihrem Prüfer; wir machen die Erstellung des Nachweises einfach.
Posture-Anbieter hören an der Tür auf. DLP-Anbieter beginnen bei den Daten. Niemand steuert die Agenten.
| Fähigkeit | 8200.dev | Aryon | Orion |
|---|---|---|---|
| Posture-Management (präventiv) | ✓ | ✓ | ✗ |
| Data-Loss-Prevention (kontextbezogen) | ✓ | ✗ | ✓ |
| KI-Agenten-Governance | Nativ | ✗ | In Erprobung |
| Erklärbarkeit | Jede Blockierung | Teilweise | Blackbox |
| Self-Service | ✓ | Vertriebsgesteuert | Vertriebsgesteuert |
| Agentenlose Bereitstellung | ✓ | Teilweise | Endpunkt-Agent |
Jedes Ergebnis und jede Blockierung wird mit einer verständlichen Begründung und ihren Belegen geliefert. Keine Blackbox-Urteile.
Registrieren, verbinden, Ergebnisse sehen. Die Preise sind öffentlich. Es gibt nirgendwo im Produkt eine Verkaufshürde.
Nur OAuth- und API-Konnektoren. Nichts auf Endpunkten zu installieren, nichts in Ihrem Netzwerk zu deployen.
Wir sagen, was wir erkennen, was wir blockieren und was wir noch nicht abdecken. Vergleichsaussagen zitieren öffentliche Materialien.
Für MSSPs und IT-Partner
MSSPs, IT-Beratungen und Managed-Service-Provider verwalten die Google-Workspace-Sicherheit all ihrer Kunden über ein einziges Partnerkonto – mit konsolidiertem Dashboard, Portfolio-Berichten, White-Label und Self-Service-Onboarding.
Beginnen Sie, die Sicherheit Ihrer Kunden zu verwaltenKostenlose Stufe. Eine Quelle. Echte Ergebnisse mit echten Erklärungen.
Kostenlos startenTarife ab 0 $/Monat — keine Kreditkarte erforderlich.