Prozessdiagramm, das eine Agentenaufgabe zeigt, die bei einem Verifizierungsschritt blockiert ist und dann mit ihrem eigenen Posteingang und ihrer eigenen Nummer abgeschlossen wird.
Guides & Insights

Das Problem mit dem Verifizierungscode: Wenn Ihr Agent eine Person erreichen muss

Autor

Alistair Wren

Veröffentlicht am

Neueste Modelle · 20Alle Modelle ansehen
Benchmarks: Artificial Analysis · täglich aktualisiert
Zurück zu allen Beiträgen

Dein Bot bucht eine Location. Er findet den Ort, füllt das Formular aus, und dann sendet das System der Location eine Bestätigungs-E-Mail und schickt eine SMS mit einem Code an die hinterlegte Nummer. Die hinterlegte Nummer ist deine. Also summt dein Telefon um 2 Uhr morgens, und der Always-on-Agent, der dich eigentlich nur bei Ermessensentscheidungen unterbrechen sollte, hat dich wegen einer sechsstelligen Zahl unterbrochen. Dies ist die am wenigsten diskutierte Grenze autonomer Agenten, und das ist der Grund, warum ein OrcaID-Handle mit einem Posteingang und einer Telefonnummer statt nur einer Wallet angegeben ist.

SpaceXAI's Darstellung für Grok Bot, gestartet am 11. August 2026, ist, dass die Bots weiterarbeiten, nachdem du den Laptop geschlossen hast, und erst zu dir zurückkommen, wenn etwas eine menschliche Entscheidung erfordert. Das ist die richtige Ambition. Die Kluft zwischen ihr und der Realität besteht darin, dass sehr viele Aufgaben einen Schritt enthalten. Der erfordert einen Kanal, keine Entscheidung – und wenn der Agent keinen eigenen Kanal hat, wird jeder dieser Schritte zu einer Unterbrechung.

Verifizierung ist keine Ermessensentscheidung.

Es lohnt sich, zwei Dinge zu unterscheiden, die ähnlich aussehen, wenn dein Telefon aufleuchtet.

Eine Ermessensentscheidung ist ein Schritt, bei dem der Agent wirklich einen Menschen braucht: diese 6.000-Dollar-Ausgabe genehmigen, ist das der richtige Anbieter, wollen wir uns auf eine zwölfmonatige Laufzeit festlegen. Dich für solche Dinge zu unterbrechen bedeutet, dass das Produkt korrekt funktioniert.

Eine Kanalabhängigkeit ist ein Schritt, bei dem der Agent nichts von dir braucht außer Zugang zu einem Kommunikationsendpunkt, der dir zufällig gehört. Bestätige deine E-Mail-Adresse. Gib den Code ein, den wir dir per SMS geschickt haben. Antworte auf diesen Thread, um fortzufahren. Klicke auf den Link in deinem Posteingang. Nimm das Telefon ab, damit wir die Buchung verifizieren können. Es ist keine Entscheidung erforderlich; eine Person ist erforderlich, weil die zu verifizierende Identität die einer Person ist.

Fast jeder reale Workflow, den ein Agent Ende-zu-Ende durchführen könnte, ist mit Kanalabhängigkeiten gespickt. Sich für irgendetwas anmelden, irgendetwas buchen, irgendetwas anfechten. Onboarding bei einem Anbieter – einer der exakten Anwendungsfälle, für die SpaceXAI eigenen Angaben zufolge die eigenen Mitarbeiter Grok Bot verwendeten. Jeder dieser Vorgänge wird irgendwann einen Code oder eine E-Mail an den Inhaber der Identität senden, und wenn dieser Inhaber Sie sind, bleibt der Agent stecken und pingt Sie an.

Das Ergebnis ist ein Agent, der in der Mitte autonom und an beiden Enden abhängig ist. Er kann das Denken und das Ausfüllen von Formularen übernehmen; den Handschlag kann er nicht leisten.

Grok Bot announcement describing bots signing into your tools and inboxes.

Warum das Weiterleiten Ihres Posteingangs an den Agenten die falsche Lösung ist

Der naheliegende Workaround besteht darin, dem Bot Zugriff auf Ihre E-Mails und Nachrichten zu geben, damit er die Codes selbst lesen kann. Das ist üblich und ein viel größeres Zugeständnis, als es den Anschein hat.

SpaceXAI macht ausdrücklich deutlich, dass dies das Modell ist. Seine Bots „melden sich bei den Tools an, die Sie bereits verwenden, und arbeiten über Apps, Posteingänge und mehr hinweg“ – Posteingänge werden direkt genannt – und eine der fünf spezialisierten Sparten, die es auflistet, ist die Posteingangsverwaltung. Sein konkretes Beispiel geht noch weiter: „ein Ops-Bot, der neue Mitarbeiter einarbeitet und in Gmail eingegangene Rechnungen verarbeitet.“ Das ist ein vom Anbieter beschriebener Agent, der als Routine-Workflow im persönlichen E-Mail-Konto eines Menschen arbeitet.

Dein Posteingang ist kein Kanal; er ist ein Speicher für Anmeldedaten. Er enthält Passwort-Zurücksetzungen für jedes Konto, das du besitzt, was bedeutet, dass Lesezugriff darauf funktional die Fähigkeit ist, den Großteil deines digitalen Lebens zu übernehmen. Das einem ständig aktiven Agenten zu übergeben, um ihn davor zu bewahren, dich nach Bestätigungscodes zu fragen, tauscht eine kleine Reibung gegen eine unbegrenzte Offenlegung. Es ist auch in einer spezifischen Weise irreversibel: Sobald der Agent einen Monat lang deine E-Mails gelesen hat, kannst du nicht überprüfen, was er gelesen hat.

OpenClaw macht die Form dieses Risikos konkret, denn genau das tut es konstruktionsbedingt – es liest und sendet Ihre E-Mails als Kernfunktion und läuft auf Ihrem eigenen Rechner. Unabhängige Berichterstattung bis 2026 hat mehr als 135.000 exponierte OpenClaw-Instanzen dokumentiert, CVE-2026-25253 mit einem CVSS-Wert von 8.8 sowie eine Supply-Chain-Kampagne gegen das Ökosystem. Das sind keine Argumente gegen den Nutzen von OpenClaw; sie sind eine Demonstration, dass, wenn der Zugriff des Agents ist, ein Agent-Kompromiss und ein Identitätskompromiss dasselbe Ereignis sind.

Das zweite Problem, wenn Sie Ihren Posteingang an den Agenten weiterleiten, ist, dass es nicht einmal das Telefon löst. Sprachverifizierung, SMS an eine Nummer, die ein Anbieter bereits in seinen Unterlagen hat, und Rückrufe von einer Person am anderen Ende liegen alle außerhalb dessen, was der E-Mail-Zugriff erreichen kann.

Was ein Posteingang und eine eigene Nummer tatsächlich ermöglichen

OrcaIDs vier Fähigkeiten umfassen zwei, die eher mit Kommunikation als mit Geld zu tun haben, und dies ist der Artikel, in dem sie am wichtigsten sind.

Das Postfach wird auf der Website so beschrieben, dass es die gesamte Domain des Agenten abdeckt — „die gesamte Domain gehört ihm — jede Adresse darauf" — und, wichtig, „gescannt, bevor irgendetwas das Modell erreicht". Der ganze Domain-Teil ist die nützliche Design-Entscheidung: ein Agent, der name.orcaid.ai besitzt, kann eine eigene Adresse pro Anbieter, pro Aufgabe, pro Gegenpartei verwenden, ohne jemanden bitten zu müssen, etwas bereitzustellen. Das gibt ihm einen Ort, um Bestätigungslinks zu empfangen, der nicht dein Postfach ist, und es gibt dir eine natürliche Möglichkeit zu sehen, welche Gegenpartei welchen Agenten anschreibt.

Die Nummer wird als Sprache und SMS beschrieben, „für den Fall, dass es eine Person erreichen muss", immer aufgezeichnet und immer transkribiert. Das deckt die Verifizierungscodes ab und auch den schwierigeren Fall: den Anbieter, dessen Prozess in einem Telefonanruf endet. Die Standardeinstellung für Aufzeichnung und Transkription ist der Teil, um den sich ein Betreiber kümmern sollte — ein Kanal, den der Agent kontrolliert, ist nur akzeptabel, wenn das, was darauf passiert, für dich im Nachhinein nachvollziehbar ist.

Der Status ist hier wichtig, und die Website ist eindeutig: Die Nummer ist mit „per Verifizierung“ gekennzeichnet und der Posteingang mit „beim Start“. Keines davon läuft heute. Was existiert, ist die Reservierung, die kostenlos ist und weder ein Konto eröffnet noch eine Abrechnung startet.

Bestätigen Sie Ihre E-Mail-Adresse. Heute, mit geborgter Identität: Der Link landet in Ihrem persönlichen Posteingang. Mit einem ausgegebenen Handle: Landet auf einer Adresse, die dem Agenten gehört.

SMS-Verifizierungscode. Heute, mit geliehener Identität: Lässt dein Telefon summen. Mit einer ausgegebenen Kennung: Kommt bei der Nummer des Agenten an.

Anbieter antwortet auf einen Thread. Heute, mit geliehener Identität: In deine E-Mail eingemischt. Mit einer vergebenen Kennung: Auf der eigenen Adresse des Agenten gespeichert.

Ein Mensch muss anrufen. Heute, mit geliehener Identität: Nur du kannst antworten. Mit einem zugewiesenen Handle: Stimmleitung, aufgenommen und transkribiert.

Trennung pro Anbieter. Heute, mit geliehener Identität: Eine Adresse für alles. Mit einer zugewiesenen Kennung: Eine eigene Adresse pro Gegenpartei.

The OrcaID inbox and number capabilities.

Das Scan-Detail ist das Interessante.

„Gescannt, bevor etwas das Modell erreicht“ ist ein Teilsatz, und er spricht genau das an, was Agenten-Posteingänge wirklich gefährlich macht.

Ein Agent, der seine eigenen E-Mails liest, ist ein Agent, dessen Anweisungen von Fremden stammen können. Jeder, der die Adresse erfährt, kann Text senden, den der Agent verarbeitet, und ein Agent, der aufgrund dessen handelt, was er liest, ist nur eine präparierte Nachricht davon entfernt, etwas zu tun, worum er nie gebeten wurde. Das ist Prompt-Injection mit einem öffentlichen Zugangspunkt, und einem Agenten einen Posteingang ohne vorgeschaltete Filterung zu geben, würde ein schlimmeres Problem schaffen als das, das es löst.

Den Scan zwischen Mail und Modell zu setzen, ist daher kein nettes Extra – es ist die Voraussetzung dafür, dass das Postfach überhaupt eine gute Idee ist. Es ist auch der Teil, der beim Launch am ehesten einer genauen Prüfung wert ist, denn „gescannt" deckt ein breites Spektrum an Gründlichkeit ab, und der Unterschied zwischen Spam-Heuristiken und Instruction-Injection-Abwehr ist groß.

Was jetzt damit tun?

Grok Bot befindet sich auf bestehenden kostenpflichtigen Tarifen in der Beta, ohne veröffentlichten Termin für die breitere Verfügbarkeit, und die Inbox und Nummer von OrcaID sind noch nicht live. Dies ist also eher eine Design-Notiz als eine Migration.

Wenn du Agenten baust oder betreibst, die Transaktionen durchführen, zähle die Kanalabhängigkeiten in deinen drei wichtigsten Workflows, bevor du irgendetwas anderes zählst – diese Zahl sagt voraus, wie autonom der Agent tatsächlich sein kann, und sie ist meist höher, als die Leute erwarten. Gib dem Agenten, wo immer möglich, eine E-Mail-Adresse, die nicht deine ist, auch nur einen einfachen Alias; das ist nur ein Bruchteil des Nutzens, aber es verhindert, dass sich der Bestätigungsverkehr mit deiner eigenen Post vermischt. Widerstehe der Versuchung, einem Agenten Lesezugriff auf dein primäres Postfach zu geben, um Verifizierungen zu lösen, denn du tauschst eine begrenzte Reibung gegen eine unbegrenzte. Und wenn du einem Agenten irgendeinen eingehenden Kanal gibst, setze die Filterung vor das Modell, nicht dahinter.

Diagram separating judgment calls from channel dependencies.

Das Fazit

Die Obergrenze für die Autonomie von Agenten im Jahr 2026 ist nicht die Qualität des Denkens. Es ist die Tatsache, dass die Welt Menschen verifiziert, und ein Agent, der die Identität einer Person übernimmt, stößt in nahezu jedem realen Workflow auf einen Schritt mit menschlichem Kontakt. Grok Bots Versprechen, dich nur bei Urteilsentscheidungen zu unterbrechen, wird durch die Tatsache untergraben, dass die meisten Unterbrechungen gar keine Urteilsentscheidungen sind — es sind Codes, Links und Rückrufe, die auf Kanälen eintreffen, die der Agent nicht besitzt.

Ein Konto mit einem eigenen Posteingang über eine gesamte Domain und einer eigenen aufgezeichneten Telefonleitung ist eine direkte Antwort darauf, und es ist die Hälfte des OrcaID-Angebots, die weniger Aufmerksamkeit erhält als das Wallet, während sie wahrscheinlich mehr Aufgaben blockiert. Beide sind heute in der Vorregistrierung, markiert mit „beim Start“ und „durch Verifizierung“ beziehungsweise. Die Idee ist solide genug, dass man beim Start nicht prüfen sollte, ob der Posteingang existiert, sondern wie ernst das Scannen davor genommen wurde.

Quellenhinweis: Das Startdatum von Grok Bot (11. August 2026), das Always-on-Verhalten, die Formulierung „kommt nur dann zu dir zurück, wenn etwas eine menschliche Entscheidung erfordert“, das Modell, sich bei deinen Tools anzumelden, der Onboarding-Anwendungsfall und die Verfügbarkeit der kostenpflichtigen Beta-Stufe sind eigene Angaben von SpaceXAI. Das Fehlen eines veröffentlichten Termins für die breitere Einführung stammt aus unabhängiger Berichterstattung. Die E-Mail-Lese-/Sendefunktion von OpenClaw und das Modell auf dem lokalen Rechner stammen aus der eigenen Projektbeschreibung; die über 135.000 exponierten Instanzen, CVE-2026-25253 (CVSS 8.8) und die Lieferketten-Kampagne werden unabhängig berichtet und sind keine Projektangaben. Der Posteingang von OrcaID („die gesamte Domain gehört ihr selbst“, „wird gescannt, bevor etwas das Modell erreicht“) und die Nummer („Sprachanrufe und SMS“, „immer aufgezeichnet, immer transkribiert“) sowie deren Kennzeichnungen „At launch“ und „By verification“ stammen von orcaid.ai, geprüft am 22.08.2026 – Angaben vor der Registrierung. Es wurde keine Integration zwischen OrcaID und Grok Bot angekündigt.

© 2026 OrcaRouter

Für Anbieter

Du betreibst eine Inferenz-Plattform? Bring deine Modelle auf OrcaRouter.

providers@orcarouter.ai

Community beitreten

Discordsupport@orcarouter.aiXGitHubYouTube