diff --git a/agents/README.md b/agents/README.md index e41c603..a0b8b47 100644 --- a/agents/README.md +++ b/agents/README.md @@ -156,7 +156,12 @@ technische Unerreichbarkeit**: Die verbleibende Schwäche ist die **Blindheit des Dialogs**: er sagt „full access to your account", nennt aber nicht das angefragte Item. Beim Bestätigen ist nicht unterscheidbar, ob ein Agent ein harmloses - API-Passwort oder den kundenfähigen SSH-Key liest — und weil legitime + API-Passwort oder den kundenfähigen SSH-Key liest. Das ist systematisch, + nicht nur eine Eigenschaft offener Abfragen: auch `op read` mit einer + punktgenauen `op://Employee//`-Referenz zeigt denselben + Dialog (geprüft 2026-08-04) — 1Password autorisiert das Werkzeug, nie den + Zugriff, selbst wenn dieser vollständig spezifiziert ist. Gerade die + Secrets in `.env.agents` sind ausschließlich solche Referenzen — und weil legitime Agent-Starts denselben Dialog erzeugen, trainiert der Alltag reflexhaftes Bestätigen. Genau das macht der gescopte Service-Account (Schritt 1) überflüssig: was nicht anfragbar ist, muss nicht beurteilt werden.