Was ist ein Agent-Harness? Einfach erklärt
Ein Agent-Harness umgibt das Modell mit Schleife, Tools, Berechtigungen und Sitzungsstatus. Erfahren Sie, wie er sich von Modell und Framework unterscheidet.
Was ein Agent-Harness ist
Ein Agent-Harness ist das Programm, das ein Sprachmodell umgibt und es in einen Agenten verwandelt. Es enthält die Schleife, die das Modell fortlaufend aufruft, die Tool-Definitionen, die das Modell verwenden darf, die Berechtigungsregeln, die festlegen, welche dieser Aufrufe tatsächlich ausgeführt werden, den Sitzungsstatus, der zwischen den Durchläufen erhalten bleibt, und das Arbeitsverzeichnis, in dem die Arbeit stattfindet. Das Modell kann darin ausgetauscht werden.
Dieser letzte Satz ist entscheidend. Ein Modell allein beantwortet eine Frage und vergisst Sie. Ein Harness fragt das Modell, was als Nächstes zu tun ist, führt den vom Modell angeforderten Befehl aus, übergibt das Ergebnis zurück und fragt erneut. Diese Wiederholung ist gemeint, wenn von einem „Agenten“ gesprochen wird. Wenn die Begriffe noch unklar sind, erklärt der Unterschied zwischen einem KI-Agenten, einem LLM und einem Assistenten die Begriffe, bevor Sie ein Tool auswählen.
Der Harness ist nicht das Modell
Die beiden werden verwechselt, weil Anbieter sie unter einem gemeinsamen Markennamen veröffentlichen.
dsh und DeepSeek sind unterschiedliche Produkte. DeepSeek Harness, veröffentlicht unter github.com/deepseek-ai/deepseek-harness am 13. August 2026 unter der MIT-Lizenz, ist ein Node-Programm, das Sie auf einem Rechner installieren. Die DeepSeek-Modelle sind Weights, die hinter einer API (Application Programming Interface) bereitgestellt werden. Verweisen Sie dsh auf ein Modell eines anderen Anbieters, funktioniert es weiterhin, weil der Harness lediglich etwas benötigt, das Nachrichten akzeptiert und Tool-Aufrufe zurückgibt.
Claude Code und Claude bilden dasselbe Paar. Claude Code ist ein Harness: ein Terminalprogramm mit einer Schleife, einem Berechtigungssystem sowie Datei- und Shell-Tools. Claude ist die Modellfamilie, die standardmäßig aufgerufen wird. Codex und Gemini CLI sind auf dieselbe Weise getrennt.
Mit diesem Test lässt sich die Unterscheidung jedes Mal eindeutig treffen. Sie installieren einen Harness. Sie rufen ein Modell auf. Hat das betreffende Programm eine Version auf Ihrer Festplatte und eine Konfigurationsdatei in Ihrem Home-Verzeichnis, handelt es sich um einen Harness. Ist es eine Zeichenfolge innerhalb dieser Konfigurationsdatei, beispielsweise deepseek-chat, handelt es sich um das Modell.
Was die Schleife tatsächlich tut
Ein Durchlauf einer Harness-Schleife sieht so aus. Lesen Sie diesen Ablauf langsam durch, denn fast jeder Unterschied zwischen Harnesses liegt innerhalb dieser fünf Schritte.
- Das Harness sendet die bisherige Konversation zusammen mit einer Liste von Tool-Definitionen an das Modell.
- Das Modell antwortet mit Text oder fordert den Aufruf eines dieser Tools an.
- Das Harness prüft diese Anforderung anhand seiner Berechtigungsregeln und führt sie entweder aus oder hält an, um Sie zu fragen.
- Das Harness führt das Tool aus, erfasst die Ausgabe und den Exit-Code und kürzt die Ausgabe, wenn sie sehr lang ist.
- Das Harness hängt dieses Ergebnis an die Konversation an und kehrt zu Schritt 1 zurück.
Schritt 3 ist im täglichen Betrieb der Bereich, in dem sich Harnesses am stärksten unterscheiden. Ein Harness, das vor jedem Befehl fragt, ist sicher und ermüdend. Ein Harness, das nie fragt, wird irgendwann einen destruktiven Befehl auf einem Pfad ausführen, den das Modell falsch ermittelt hat. Jedes ernst zu nehmende Harness bietet inzwischen eine mittlere Einstellung: eine Allowlist von Befehlen, die ohne Nachfrage ausgeführt werden, sowie eine Abfrage für alle übrigen Befehle.
Der übrige Unterschied liegt in Schritt 1. Das Harness schreibt außerdem den System-Prompt, der bei jeder dieser Anfragen mitgesendet wird. Claude Code gibt Ihnen direkten Zugriff auf diesen Regler, weil ein Ausgabestil den von ihm gesendeten System-Prompt bearbeitet und dadurch jede eingehende Antwort verändert. Die Konversation wächst mit jedem Durchlauf, und ein Modell verfügt über ein festes Kontextfenster. Deshalb muss das Harness entscheiden, was verworfen, was zusammengefasst und was in eine Datei geschrieben und später wieder eingelesen wird. Diese Entscheidung ist der wichtigste Grund dafür, dass zwei Harnesses, die dasselbe Modell steuern, unterschiedlich gute Arbeit liefern. Wenn diese fünf Schritte noch abstrakt wirken, hilft es, einmal selbst eine einfache Schleife zu schreiben. Genau das bauen Sie in einem schrittweisen Lernpfad für AI-Agenten bereits früh auf.
Die meisten Harnesses binden inzwischen externe Tools über MCP (model context protocol) an. MCP ist ein Standard, um ein Tool jedem Harness bereitzustellen, das dieses Protokoll unterstützt. Dadurch kann eine Integration mehrere Harnesses erreichen. MCP-Server auf einem VPS ausführen behandelt diesen Aspekt. Die Websuche ist normalerweise das erste Tool, das hinzugefügt wird. den Agenten auf Ihre eigene SearXNG-Instanz verweisen hält die Suchanfragen von Drittanbietern fern und macht zugleich deutlich, dass jede Seite, die der Agent anschließend liest, nicht vertrauenswürdige Eingaben enthält, die innerhalb der Schleife eintreffen.
Agent-Harness oder Agent-Framework
Diese Frage kommt bei jedem neuen Harness auf. Die Antworten unterscheiden sich, teilweise, weil auch die Anbieter unterschiedliche Begriffe verwenden. Die folgende Version bleibt belastbar.
Ein Framework ist eine Bibliothek, die Sie importieren. Sie schreiben die Schleife, entscheiden, wann das Modell aufgerufen wird, und verarbeiten die Tool-Ergebnisse selbst. LangChain ist das bekannte Beispiel: Sie erhalten Bausteine und setzen den Agenten im Code zusammen.
Ein Harness ist ein Programm, das Sie ausführen. Die Schleife ist bereits implementiert, die Tools sind bereits vorhanden, und das Berechtigungsmodell hat bereits eine Standardkonfiguration. Sie erhalten mit dem ersten Befehl einen funktionierenden Agenten und konfigurieren ihn anschließend.
Der Installationstest liefert normalerweise die Entscheidung. Wenn Sie das Programm installieren und danach Code schreiben, handelt es sich um ein Framework. Wenn Sie das Programm installieren und danach mit ihm sprechen, handelt es sich um ein Harness.
Die Abgrenzung ist tatsächlich umstritten. Die eigene Dokumentation von LangChain liefert dafür den deutlichsten Beleg. Im August 2026 beschreibt sie Deep Agents als ein „opinionated, batteries-included“-Framework auf Basis von LangGraph. Das langchain-ai/deepagents-Repository bezeichnet sich dagegen als „the batteries-included agent harness“. Beide Beschreibungen sind zutreffend. Deep Agents ist ein Python-SDK (Software Development Kit), das Sie importieren. Nach dem Installationstest ist es daher eine Bibliothek. Gleichzeitig enthält es so viel Standardverhalten, dass viele es wie ein Harness verwenden. Microsoft hat im August 2026 ein Harness und gehostete Agenten für die allgemeine Verfügbarkeit freigegeben. Das zeigt, dass der Begriff inzwischen eine Produktkategorie und kein bloßer Fachjargon mehr ist.
Stellen Sie daher stattdessen die Frage, die Ihren Arbeitsaufwand besser vorhersagt. Wenn Sie die Schleife schreiben, sind Sie für die Schleife verantwortlich: für Wiederholungsversuche, die Kürzung des Kontexts, Berechtigungsabfragen und die Aufzeichnung der Vorgänge. Wenn die Schleife mitgeliefert wird, übernehmen Sie die Lösungen eines anderen für all diese Aufgaben. Der Einstieg ist dadurch deutlich schneller, spätere Änderungen sind jedoch schwieriger.
Wie sich ein Harness von einem Chatfenster unterscheidet
Ein Chatfenster und ein Harness zeigen beide die Ausgabe des Modells an. Der Unterschied besteht darin, auf welchem Computer die Arbeit ausgeführt wird. In einem Chatfenster wird jeder Code, den das Modell ausführt, innerhalb der Sandbox des Anbieters ausgeführt. Er arbeitet dabei mit von Ihnen hochgeladenen Dateien, und diese verschwinden mit dem Ende der Sitzung. Ein Harness führt Tools auf dem Computer aus, auf dem Sie es gestartet haben. Die Tools laufen als der Benutzer, der sie gestartet hat, greifen auf Ihre echten Dateien zu und verwenden die echten Zugangsdaten in seiner Umgebung.
Das beschreibt in zwei Sätzen den gesamten Vorteil und das gesamte Risiko. Der Agent kann die Arbeit nun tatsächlich ausführen. Der Agent kann die Arbeit aber auch löschen.
Die tatsächlich eingesetzten Agent-Harnesses
Diese Liste ist bewusst auf den 19. August 2026 datiert. Die Kategorie entwickelt sich wöchentlich weiter, und jede Übersicht veraltet schnell.
- Claude Code und Codex sind Hersteller-Harnesses. Sie sind primär für das Terminal ausgelegt, standardmäßig an die Modelle des jeweiligen Herstellers gebunden und bieten die ausgereifteste Berechtigungsverwaltung. Claude Code, Cursor, Codex und Copilot im Vergleich behandelt sie ausführlich.
- DeepSeek Harness (
dsh) steht unter der MIT-Lizenz und basiert auf einem einfachen Prinzip: Alles ist ein Plugin. Modelle, Tools, Sitzungen, Sandboxes und die Benutzeroberfläche lassen sich daher austauschen. Jedes installierte Plugin läuft mit den eigenen Berechtigungen des Agenten. Deshalb ist es hier wichtiger als bei einem Harness mit festem Toolset, vor der Installation zu prüfen, worauf ein dsh-Plugin zugreifen kann. Am 19. August 2026, sechs Tage nach der Veröffentlichung, hatte das Projekt ungefähr 166,800 GitHub-Sterne. - Hermes von Nous Research ist ein allgemeiner autonomer Agent und kein reines Coding-Tool. Die Veröffentlichung unter der MIT-Lizenz erfolgte im Februar 2026. Der Agent speichert seine Erinnerungen und Fähigkeiten in einer lokalen SQLite-Datenbank auf Ihrem eigenen Rechner. Hermes auf einem VPS selbst hosten beschreibt die Vorgehensweise.
- Omnigent ist ein Meta-Harness. Es steuert andere Harnesses, darunter Claude Code und Codex, über eine gemeinsame API mit gemeinsam genutzten Sitzungen, Ausgabenlimits und einer Sandbox auf Betriebssystemebene. Omnigent als Multi-Agent-Harness beschreibt den Nutzen dieses Ansatzes.
- OneCLI ist ein für Teams ausgelegtes Harness mit Sandbox. Es basiert auf einem Gateway, das echte Zugangsdaten in ausgehende Anfragen einfügt. Der Agent selbst sieht dadurch nur Platzhalter-Schlüssel.
Drei dieser Projekte stehen häufig genug auf derselben Auswahlliste, dass sich DeepSeek Harness, Claude Code und Omnigent im direkten Vergleich zu Modellbindung, Lizenz, Reifegrad und den Voraussetzungen für den Betrieb auf einem Server lohnt.
Der schnelle Start mit dsh besteht aus einem einzigen Befehl. Wenn Sie ihn einmal ausführen, sehen Sie am schnellsten, was ein Harness ist. Auf dem Rechner muss Node.js installiert sein.
npx @deepseek-ai/dsh webDamit wird die Weboberfläche (Benutzeroberfläche) auf http://127.0.0.1:3080 gestartet. Lesen Sie die README, bevor Sie sich darauf verlassen. dsh bezeichnet sich selbst als Entwicklervorschau und weist ausdrücklich auf mögliche inkompatible Änderungen hin. Wenn der erste Befehl sofort fehlschlägt oder einen unerwarteten Build abruft, bringt Sie das Festlegen einer exakten dsh-Version und das Leeren des npx-Cache in der Regel wieder weiter. DeepSeek Harness auf einem VPS ausführen behandelt die Installation auf dem Server. Warum diese Adresse mit 127.0.0.1 beginnt erklärt den standardmäßigen Loopback-Betrieb.
Router stehen über dem Harness
Ein Model-Router ist ein lokaler Proxy zwischen dem Harness und der Provider-API. Claude Code Router ist ein gängiges Beispiel: Er bindet standardmäßig an 127.0.0.1:3456, nimmt die Anfragen entgegen, die Claude Code an seinen eigenen Anbieter gesendet hätte, und leitet sie an den von Ihnen konfigurierten Provider weiter. Das Harness erkennt nicht, dass sich etwas geändert hat.
Router gibt es, weil das Modell austauschbar ist. Damit belegen sie die zentrale Aussage dieses Beitrags besonders gut. Gleichzeitig bündeln sie Risiken, weil der Proxy jeden Prompt sieht und jeden Provider-Schlüssel enthält. Behandeln Sie ihn als Infrastruktur und nicht als Komfortfunktion. Wo ein Harness seine API-Schlüssel und Modelleinstellungen speichert beschreibt dasselbe Problem eine Ebene tiefer.
Was sich ändert, wenn das Harness auf einem VPS läuft
Vier Dinge ändern sich, wenn das Harness nicht mehr auf Ihrem Laptop, sondern auf einem gemieteten Server läuft.
Es läuft weiter, wenn Sie den Deckel schließen. Ein längerer Task übersteht Ihren Arbeitsweg und den Akkustand. Starten Sie ihn innerhalb von tmux und trennen Sie die Sitzung:
tmux new -s agent
# start the harness, then press Ctrl-b and then d to detach
tmux attach -t agentAlles, was nach einem Reboot wieder gestartet werden soll, läuft besser als User-Service statt in einer Terminalsitzung:
loginctl enable-linger $USER
systemctl --user status my-agent.serviceloginctl enable-linger ist der Punkt, den viele übersehen. Ohne diese Einstellung beendet systemd die Services Ihres Benutzers, sobald Ihre letzte SSH-Sitzung (Secure Shell) geschlossen wird. Dadurch beendet sich der Agent beim Abmelden, ohne eine Fehlermeldung auszugeben. dsh ohne Terminal unter systemd ausführen enthält die Unit-Datei. Sobald eine Sitzung auf diesem Server läuft, verursacht eine zweite keine zusätzlichen Kosten. Außerdem können zwei Claude-Code-Sitzungen auf demselben System Nachrichten austauschen. Die Sitzung, die Sie heute Morgen gestartet haben, kann daher einen Task an die andere übergeben, ohne dass Sie ihn manuell weiterleiten müssen.
Es verwahrt Ihre Schlüssel. Der Provider-Schlüssel liegt jetzt in einer Konfigurationsdatei auf diesem Server. Prüfen Sie, wer die Datei lesen kann:
ls -l ~/.configJeder Prozess, der unter Ihrem Benutzerkonto läuft, kann diese Datei lesen. Dazu gehören der Agent und alles, was der Agent ausführt.
Es kann Ihre anderen Systeme erreichen. Ein VPS im selben privaten Netzwerk wie Ihre anderen Systeme bietet dem Agenten eine Route dorthin. Genau das ist der Zweck. Es definiert aber auch die Reichweite eines möglichen Angriffs.
Es ist von jedem Standort aus erreichbar. Die meisten Harnesses stellen eine Weboberfläche bereit und binden sie aus gutem Grund an die Loopback-Adresse. Prüfen Sie Ihre Konfiguration:
ss -tlnp | grep 3080127.0.0.1:3080 bedeutet, dass nur der Server selbst eine Verbindung herstellen kann. 0.0.0.0:3080 bedeutet, dass jeder eine Verbindung herstellen kann, der die Adresse findet. Greifen Sie über einen SSH-Tunnel auf eine Loopback-Weboberfläche zu, statt die Bind-Adresse zu ändern:
ssh -N -L 3080:127.0.0.1:3080 you@your-serverÖffnen Sie anschließend http://127.0.0.1:3080 im Browser auf Ihrem Laptop. Der Netzwerkverkehr läuft innerhalb der SSH-Sitzung. Dadurch wird nichts zusätzlich im Internet veröffentlicht.
Jede dieser Eigenschaften ist zugleich ein Sicherheitsargument
Lesen Sie die vier Eigenschaften noch einmal aus der Sicht eines Angreifers.
Der Agent läuft unbeaufsichtigt. Niemand beobachtet den Moment, in dem das Modell einen Pfad falsch interpretiert. Der Agent enthält Ihre Schlüssel. Dadurch reicht eine lesbare Konfigurationsdatei aus, um auf Ihr gesamtes Provider-Konto zuzugreifen. Der Agent kann Ihre anderen Rechner erreichen. Eine Prompt-Injection, also Anweisungen, die in einer vom Agenten gelesenen Webseite oder Datei versteckt sind, hat dadurch einen Pfad zu Ihrem Datenbankserver. Der Agent ist von überall erreichbar. Eine Weboberfläche, die ohne Passwort an 0.0.0.0 gebunden ist, stellt damit eine Shell im öffentlichen Internet bereit.
Die Lösung ist in jedem Fall unspektakulär und immer dieselbe. Geben Sie dem Agenten ein eigenes Benutzerkonto ohne privilegierte Rechte statt Ihres Kontos:
sudo adduser --disabled-password --gecos "" agentLassen Sie die Weboberfläche an Loopback gebunden und greifen Sie über SSH darauf zu. Geben Sie dem Agenten die engsten Berechtigungen, mit denen er die Aufgabe noch abschließen kann. Der Abschnitt Geheimnisse aus AI-Agenten heraushalten beschreibt das ausführlich. Für alles, was läuft, während Sie nicht zusehen, ist eine Wegwerfmaschine besser als eine sorgfältig abgesicherte: Coding-Agenten in einer temporären VM ausführen und Claude Code sicher auf einem VPS ausführen verfolgen beide diesen Ansatz.
Benötigen Sie ein Agent-Harness?
Wenn Ihre Arbeit aus jeweils einer einzelnen Frage besteht, reicht ein Chatfenster aus. Ein Harness fügt dann nur eine Schleife hinzu, die Sie überwachen müssen. Ein Harness lohnt sich, sobald eine Aufgabe viele Schritte an realen Dateien umfasst oder weiterarbeiten muss, während Sie schlafen.
Der größte Teil dieser Kategorie ist noch jung. dsh bezeichnet sich in der eigenen README mit Stand August 2026 als Developer Preview. Die übrigen Projekte entwickeln sich ebenfalls so schnell weiter, dass eine heute erstellte Konfigurationsdatei bereits im nächsten Monat angepasst werden muss. Das ist ein Grund, Ihre Umgebung klein und reproduzierbar zu halten und zu dokumentieren, was Sie geändert haben. Dieselbe Zurückhaltung hilft innerhalb der Schleife. Eine Fähigkeit, die den Agenten zur kleinsten funktionierenden Änderung anhält, hinterlässt am Ende eines unbeaufsichtigten Laufs einen Diff, den Sie tatsächlich lesen können. Beginnen Sie mit einem Harness auf einem Server. Geben Sie ihm eine Aufgabe und einen eng begrenzten Schlüssel. Erweitern Sie seinen Zugriff erst, wenn diese erste Aufgabe eine Woche lang problemlos gelaufen ist. Die heute lohnenswerten selbst gehosteten Agenten sind ein sinnvoller Ausgangspunkt für die Auswahl des ersten Agenten.
FAQ
Was ist ein Agent-Harness in einfachen Worten?
Es ist das Programm um das Modell herum. Das Modell erzeugt Text und fordert die Verwendung von Tools an. Das Harness führt die Schleife aus, die weitere Anfragen stellt, die vom Modell angeforderten Tools ausführt, die Regeln dafür durchsetzt, welche Tools ohne Berechtigung ausgeführt werden dürfen, und den Sitzungsstatus sowie die Dateien zwischen den einzelnen Durchläufen beibehält. Sie können das Modell austauschen, und das Harness funktioniert weiterhin. Das ist das deutlichste Zeichen dafür, dass es sich um zwei getrennte Komponenten handelt.
Ist Claude Code ein Modell oder ein Harness?
Claude Code ist ein Harness. Es ist ein Terminalprogramm mit einer Schleife, einem Berechtigungssystem sowie integrierten Datei- und Shell-Tools. Claude ist die Modellfamilie, die standardmäßig aufgerufen wird. Dieselbe Trennung gilt für DeepSeek Harness (dsh), ein Node-Programm, das Sie installieren, und für die DeepSeek-Modelle, die über eine API bereitgestellt werden. Sie installieren ein Harness auf einem Rechner. Ein Modell rufen Sie über das Netzwerk auf.
Was ist der Unterschied zwischen einem Agent-Harness und einem Agent-Framework?
Ein Framework ist eine Bibliothek, die Sie importieren und gegen die Sie Code schreiben. Dadurch verwalten Sie die Schleife, Wiederholungsversuche und die Kontextverarbeitung selbst. Ein Harness ist ein Programm, das Sie ausführen. Diese Funktionen sind mit Standardwerten enthalten, die Sie konfigurieren, statt sie selbst zu implementieren. In der Praxis ist die Abgrenzung nicht eindeutig: LangChain's Deep Agents ist ein importierbares SDK, das sein eigenes Repository seit August 2026 als Agent-Harness mit vollständiger Ausstattung bezeichnet. Entscheidend ist, ob Sie die Schleife selbst schreiben werden. Davon hängt ab, welcher Begriff für Ihre Situation passt.
Benötige ich einen VPS, um ein Agent-Harness auszuführen?
Nein. Jedes hier genannte Harness läuft auf einem Laptop. Ein Server verändert vier Dinge: Der Agent läuft weiter, wenn Sie den Deckel schließen, er bewahrt Ihre Schlüssel auf einem dauerhaft eingeschalteten Rechner auf, er kann Ihre anderen Server erreichen, und Sie können von jedem Gerät zur selben Sitzung zurückkehren. Jeder dieser Punkte ist auch ein Sicherheitsaspekt. Geben Sie dem Agenten daher ein eigenes Benutzerkonto und binden Sie jede Weboberfläche an 127.0.0.1.
Kann ich im selben Harness ein anderes Modell verwenden?
Normalerweise ja. Das ist die wesentliche Eigenschaft eines Harness. Die meisten Harnesses erwarten in ihrer Konfiguration einen Modellnamen und eine Basis-URL. Einen anderen Anbieter zu verwenden, erfordert daher eine Änderung statt einer vollständigen Neuimplementierung. Wenn sich ein Harness dagegen sperrt, kann ein lokaler Router wie Claude Code Router zwischen Harness und Anbieter geschaltet werden. Er übersetzt die Anfragen und bindet standardmäßig an 127.0.0.1:3456. Seien Sie bei diesem Proxy vorsichtig, da er jeden Prompt sieht und jeden Schlüssel speichert.