---
title: Wie unser KI-Agent die Sperrung unseres Anthropic-Kontos auslöste
description: "Über 14.000 API-Aufrufe in 95 Minuten, ein gültiger Schlüssel im Projektordner, keine Rückfragen. Was passiert ist, was es kostete – und was wir änderten."
url: "https://digitaldomination.xyz/blog/ki-agent-anthropic-konto-gesperrt"
language: de-DE
alternates:
  de-DE: "https://digitaldomination.xyz/blog/ki-agent-anthropic-konto-gesperrt"
  en-US: "https://digitaldomination.xyz/en/blog/ai-agent-anthropic-account-suspended"
  x-default: "https://digitaldomination.xyz/blog/ki-agent-anthropic-konto-gesperrt"
image: "https://digitaldomination.xyz/assets/images/og-image.de.png"
organization:
  name: Digital Domination
  telephone: "+49 1577 5527800"
  email: "hey@digitaldomination.xyz"
  address: "523 Jackson Street, Unit #210, Saint Paul, Minnesota 55101, US"
---

KI-Agenten Claude API Störungsbericht API-Sicherheit

# Über 14.000 API-Aufrufe in 95 Minuten: Wie unser eigener KI-Agent die Sperrung unseres Anthropic-Kontos auslöste

Ein harmloser Satz, ein gültiger Schlüssel im Projektordner und keine Berechtigungsabfragen. Was am Abend des 29. September passiert ist, was es wirklich gekostet hat – und welche Schutzmaßnahmen jetzt gelten.

![Alexander Kirsch-Clayton](https://digitaldomination.xyz/assets/images/alexander.webp) von [Alexander Kirsch-Clayton](https://www.linkedin.com/in/alexanderkc/), Gründer 1. Oktober 2026 ·10 Min. Lesezeit [Digital Domination auf LinkedIn](https://www.linkedin.com/company/digidomination/) [Digital Domination auf GitHub](https://github.com/digidomination)

Am 29. September hat einer unserer eigenen KI-Coding-Agenten in höchstens 95 Minuten zwischen 14.000 und 15.000 Anfragen an die API von Anthropic geschickt. Kurz vor Mitternacht hat Anthropic unsere Organisation deaktiviert, und jede KI-Funktion, die wir mit Claude betreiben, stand still. Gehackt wurde nichts, böse Absicht hatte niemand. Genau das ist das Unbequeme daran.

Hier steht, was der Agent getan hat, warum er es konnte, was es tatsächlich gekostet hat und was wir geändert haben. Das zu veröffentlichen ist ein wenig peinlich. Gerade deshalb, glauben wir, lohnen sich die Ratschläge am Ende.

## Der harmlose Satz

Am selben Morgen hatten wir unsere gesamte produktive KI-Nutzung in eine neue Anthropic-Organisation umgezogen: ein Workspace pro Website, ein API-Schlüssel pro Aufgabe. Aufgeladen haben wir sie mit 100 US-Dollar Prepaid-Guthaben. Ein sauberes Setup, und ich war zufrieden damit.

Am Abend arbeitete eine Claude-Code-Sitzung an einem Telefonassistenten für ein Fotostudio, der Anruferfragen aus der Wissensdatenbank des Studios beantwortet. Die Sitzung konnte Arbeit an Unteragenten abgeben, und die Berechtigungsabfragen waren abgeschaltet. Dann bekam sie von mir diese Anweisung:

> „I want every question to generate the one best answer, I don’t care how it’s done.“

Sinngemäß: Jede Frage soll die eine beste Antwort bekommen, egal wie. Lesen Sie den Satz so, wie ein Agent ihn liest. Kein Budget, keine Frist, keine Grenze beim Vorgehen. Gemeint war „verschone mich mit Details“. Verstanden hat der Agent einen Auftrag ohne Rahmen.

## Was der Agent daraus gemacht hat

Er hat gute Ingenieursarbeit geleistet, und gerade deshalb ist die Geschichte erzählenswert. Er baute einen Themen-Router: Claude liest die Frage des Anrufers zusammen mit der vollständigen Themenliste der Wissensdatenbank und wählt das passende Thema. Um zu prüfen, ob der Router taugt, brauchte er Testdaten. Seine Unteragenten schrieben 2.750 realistische Anruferfragen zu einer Wissensdatenbank mit rund 100 Themen, darunter 282, die sie nicht beantworten kann – dort ist die richtige Reaktion, genau das zu sagen. Zwei unabhängige KI-Prüfer legten für jede Frage die richtige Antwort fest; wo sie uneins waren, entschied ein dritter, ohne ihre Urteile zu kennen. Dieser Teil lief über das Claude-Abo, mit dem wir entwickeln, ohne API-Kosten.

Dann hat er gemessen. Er schrieb ein Testskript, das die Fragen über die API durch den Router schickte und die Antworten mit den Vorgaben verglich, passte danach die Regeln an und ließ alles erneut laufen. Jede Änderung bedeutete Tausende Fragen, jeweils über Haiku, Sonnet und Opus, mit bis zu 16 Anfragen gleichzeitig.

- **Zwischen 14.000 und 15.000 API-Aufrufe** in höchstens 95 Minuten, zwischen 22 Uhr und der Sperrung.
- **Rund 50.000 Tokens pro Aufruf**, weil jeder Aufruf den kompletten Themenkatalog mitschickte.
- **Rund 720 Millionen Tokens** insgesamt, 717 Millionen davon aus dem Prompt-Cache gelesen.
- **152,64 US-Dollar**, fast alles für Sonnet und Opus.
- **Das Ergebnis:** Auf zwei Fragensätzen, die der Router nie gesehen hatte, wählte Opus allein im ersten in 91,1 % der Fälle das richtige Thema, das für den Betrieb vorgesehene Setup – Opus mit Sonnet als zeitgesteuerter Reserve – im zweiten in 90,9 %. Der bisherige Stichwort-Abgleich, den der Router ablösen sollte, kam auf 42,9 % und 49,7 %.

Der Router funktioniert. Um 23:35 Uhr begann die API, jede Anfrage von jedem unserer Schlüssel abzulehnen, zuerst mit dieser Zeile:

```
This organization has been disabled. An organization admin can appeal at https://console.anthropic.com/appeal
```

Der Agent hat an dieser Stelle richtig reagiert. Er hörte auf und schrieb sich eine Notiz: „never run bulk evals on the production key“ – nie Massentests mit dem Produktivschlüssel. Richtig, und ungefähr anderthalb Stunden zu spät.

## Warum er das konnte

Drei Dinge mussten gleichzeitig zutreffen. Alle drei trafen zu.

1. **Ein gültiger Schlüssel lag im Projektordner.** Der Telefonassistent ist Servercode, und Servercode erreicht Claude über einen API-Schlüssel. Für lokale Tests lag dieser Schlüssel in der `.env`-Datei des Projekts – wie in unzähligen anderen Projekten auch.
2. **Der Code hat ihn selbst geladen.** Der Agent musste den Schlüssel nie suchen. Er startete sein Testskript, und das las die `.env`, wie es der Code des Projekts immer tut, und jede Anfrage ging auf Rechnung der produktiven Organisation.
3. **Niemand wurde gefragt.** Ohne Berechtigungsabfragen gab es keinen Moment, in dem ein Mensch „gleich gehen Tausende kostenpflichtige Anfragen raus“ gesehen und Nein gesagt hätte. Dass Tests liefen, wusste ich; spät am Abend bat ich die Sitzung noch, nach ihnen zu sehen und weiterzumachen. Wie groß sie waren und was sie kosteten, wusste ich nicht. Auch die automatische Aufladung fragte niemanden: Um 23:02 Uhr, als die ersten 100 Dollar fast verbraucht waren, kaufte sie von selbst weitere 84,58 Dollar Guthaben.

Der zweite Punkt ist der wichtigste. Claude Code kann seinen eigenen Dateiwerkzeugen verbieten, die `.env` zu lesen, und diese Regel lohnt sich. Die Dokumentation von Anthropic sagt aber ausdrücklich, dass solche Sperrregeln nicht für Skripte gelten, die Dateien selbst öffnen, etwa ein Python- oder Node-Skript. Genau das ist hier passiert. Eine Sperrregel für den Agenten hält den Code nicht auf, den der Agent startet. Die Dokumentation von Anthropic nennt, was das schafft: die Sandbox von Claude Code, die eine Datei für jeden Prozess sperrt, den ein Befehl startet – sobald Sie die Datei dort eintragen und die Option abschalten, mit der ein blockierter Befehl außerhalb der Sandbox wiederholt werden darf. Ein Schlüssel, der gar nicht erst da ist, braucht keine Einstellung.

Warum überhaupt die API, wenn alles andere über das Abo lief? Weil der getestete Code Servercode war, und im Betrieb ruft Servercode Claude mit einem API-Schlüssel auf, nicht über ein Entwickler-Abo. Wer den Router ehrlich messen will, muss ihn so aufrufen wie später im Betrieb. Die Überlegung des Agenten war richtig. Der Schlüssel, den der Code dabei griff, war der falsche.

## Was es wirklich gekostet hat

Die 152,64 Dollar sind ärgerlich, aber nicht gefährlich. Der Prompt-Cache hat die Kosten niedrig gehalten, die Menge der Anfragen aber nicht. Die eigentliche Rechnung kam um 23:35 Uhr. Wird eine Organisation deaktiviert, stehen alle ihre Workspaces und Schlüssel still – auch die, die mit dem Test nichts zu tun hatten.

Für uns hieß das: Alle Funktionen, die wir mit Claude betreiben, fielen gleichzeitig aus, auf unserer eigenen Website und auf den Kundenseiten, die sie nutzen:

- die Antworten in der Website-Suche,
- automatische Antworten auf Kontaktanfragen,
- die Übersetzung neuer Inhalte,
- und die Scans und Audits hinter [Cited](https://joincited.ai), unserem Tracker für KI-Sichtbarkeit.

Diese Lektion hatten wir nicht kommen sehen. Wir hatten unsere Websites auf Workspaces verteilt, damit der Verbrauch einer Website nie das Budget einer anderen auffrisst. Mit einem eigenen Ausgabenlimit leisten Workspaces das gut; unsere hatten noch keines. Und auch mit Limit helfen sie nicht gegen eine Entscheidung über die ganze Organisation. Die Struktur, die Risiken eingrenzen sollte, hatte alles hinter einen einzigen Schalter gelegt.

Warum die Organisation deaktiviert wurde, hat Anthropic uns damals nicht gesagt, und öffentlich spekulieren wir nicht. Beschreiben können wir, wie das Konto an diesem Abend von außen aussah: eine Organisation, keinen Tag alt, ein plötzlicher Schwall paralleler Anfragen, Hunderte Millionen Tokens in anderthalb Stunden. Laut Anthropic-Dokumentation können neue Organisationen mit niedrigeren Limits starten, solange sie noch keine Nutzungshistorie haben, und Anthropic empfiehlt, den Verkehr schrittweise hochzufahren. Wir haben am ersten Tag das Gegenteil getan. Am 30. September haben wir Einspruch eingelegt.

## Die Schutzmaßnahmen, die jetzt gelten

Nichts davon braucht neue Technik. Es braucht die Voreinstellungen, die wir vom ersten Tag an hätten haben sollen – sortiert von denen, die ohne Mitwirkung funktionieren, bis zu der einen, die Mitwirkung braucht.

### Keine API-Schlüssel mehr in den .env-Dateien, mit denen wir entwickeln

Keine `.env`-Datei in den Projektordnern, in denen wir entwickeln, enthält mehr einen Schlüssel oder ein Token im Klartext. Sie liegen jetzt in unserem Passwortmanager, eine Suche durch alle diese Dateien hat keinen Rest mehr gefunden, und die beiden Entwicklungsschlüssel sind deaktiviert. Ein Agent kann keinen Schlüssel benutzen, der nicht da ist – und der Code, den er startet, auch nicht.

### Ausgabenlimits pro Workspace, eine Obergrenze für die Organisation, keine automatische Aufladung

Jeder Workspace, der einen Schlüssel enthält, hat jetzt ein eigenes monatliches Ausgabenlimit, und die Organisation eines darüber. Die Claude Console bietet beides an; ein Workspace-Limit lässt sich nur niedriger ansetzen als das der Organisation. Ein Detail, das man kennen sollte: Der Default Workspace kann kein Limit bekommen, deshalb liegt in unserem gar kein Schlüssel.

Auch ein Ausgabenlimit legt etwas still, wenn es erreicht ist. Der Unterschied liegt in Umfang und Kontrolle: Ein Workspace-Limit stoppt einen Workspace, und jedes unserer Limits können wir selbst in einer Minute anheben. Ein Einspruch dauert, so lange er dauert. Auch die automatische Aufladung wird abgeschaltet. Am 29. September war sie an und hat das Guthaben mitten im Testlauf aufgefüllt. Ein Limit, das sich selbst auffüllt, ist keines.

### Ein Ausgabenalarm, der zweimal pro Stunde prüft

Ein Prüfdienst auf unserem Server liest zweimal pro Stunde die Nutzungs- und Kostenberichte von Anthropic. Er warnt uns, wenn die Ausgaben eines Workspace schnell steigen, wenn die Tagesausgaben einen festgelegten Betrag überschreiten oder wenn ein Workspace sich seinem Limit nähert, und er schlägt Alarm, wenn ein Workspace sein Limit erreicht oder die API unseren Schlüssel nicht mehr annimmt. Er warnt, aber er hält nichts an. Das kann nur ein Ausgabenlimit.

### Keine kostenpflichtigen API-Aufrufe ohne Freigabe

Für unsere Agenten gilt eine feste Regel, eingetragen in die Anweisungsdatei, die jede Agenten-Sitzung in unseren Projektordnern lädt: Mehr als 100 Aufrufe einer kostenpflichtigen API oder voraussichtliche Kosten über 5 US-Dollar brauchen meine ausdrückliche Freigabe, mit der Zahl der Aufrufe und den Kosten vorab. In derselben Datei steht: Produktivschlüssel gehören auf den Server, nicht auf Entwicklungsrechner. Das ist die schwächste Maßnahme auf dieser Liste, weil sie davon abhängt, dass der Agent sich daran hält. Deshalb steht sie hinter den drei, die ohne seine Mitwirkung auskommen.

### Tests, deren Umfang vorher feststeht

- **Erst die Token-Rechnung.** Aufrufe × Tokens pro Aufruf × Wiederholungen, dann der Preis. Für diesen Router ergibt ein einziger Durchlauf mit 2.750 Fragen über drei Modelle bei je 50.000 Tokens rund 410 Millionen Tokens – vor der ersten Regeländerung. Die Token-Zählung von Anthropic ist kostenlos; raten muss niemand.
- **200 Fragen testen, nicht 2.000.** Eine kleine Stichprobe zeigt, ob eine Änderung hilft. Der vollständige Satz läuft einmal, am Ende.
- **Nicht bei jedem Aufruf den ganzen Katalog mitschicken.** Erst die Kandidaten günstig eingrenzen, per Stichwort- oder Embedding-Suche, und das Modell nur zwischen einer Handvoll Themen wählen lassen statt zwischen rund 100.

## Sechs Dinge, die Sie heute prüfen sollten

Wenn Sie KI-Coding-Agenten einsetzen oder Ihre Website eine KI-API aufruft: Zusammen dauert das etwa eine Stunde.

1. **Schlüssel finden.** Durchsuchen Sie jeden Ordner, in dem ein KI-Agent arbeitet, nach `.env`-Dateien und Konfigurationsdateien mit API-Schlüsseln. Jeder gültige Schlüssel dort ist ein Schlüssel, den der Agent benutzen kann. Verschieben Sie ihn.
2. **Ausgabenlimits für die Organisation und jeden Workspace setzen.** In der Claude Console finden Sie das Organisationslimit unter Settings > Billing, jeder Workspace hat einen eigenen Reiter „Spend limits“. Halten Sie den Produktivbetrieb aus dem Default Workspace heraus, der kein Limit bekommen kann. Nutzen Sie weitere KI-Anbieter, suchen Sie dort die entsprechenden Einstellungen, bevor Sie sie brauchen.
3. **Automatische Aufladung abschalten.** Sie steht auf derselben Billing-Seite. Ein leeres Guthaben hält einen ausufernden Lauf an; eines, das sich selbst auffüllt, nicht. Dann bremst nur noch ein Ausgabenlimit.
4. **Den Berechtigungsmodus Ihres Agenten prüfen.** Sind die Abfragen abgeschaltet, lassen Sie den Agenten dort laufen, wo keine Schlüssel liegen. Anthropic selbst empfiehlt für den Bypass-Modus von Claude Code einen isolierten Container oder eine VM. Sperrregeln für `.env` lohnen sich zusätzlich. Damit sie auch gegen ein Skript halten, das die Datei selbst öffnet, schalten Sie die Sandbox von Claude Code ein, sperren die Datei dort und schalten Wiederholungen außerhalb der Sandbox ab.
5. **Massenläufe vorher dimensionieren.** Aufrufe × Tokens × Wiederholungen, dann der Preis. Tokens zählen Sie kostenlos, getestet wird an einer kleinen Stichprobe, und was warten kann, läuft über die Batch-API, die Anthropic zum halben Preis abrechnet.
6. **Aufschreiben, was ausfällt, wenn der Schlüssel ausfällt.** Listen Sie jede Funktion auf, die an einem einzigen KI-Anbieter hängt, und legen Sie fest, was sie tut, wenn die API ablehnt: sich ausblenden, auf etwas anderes zurückfallen oder es offen sagen. Wir haben unsere Liste um 23:35 Uhr kennengelernt.

## Wie es ausgeht

Am 1. Oktober um 10:23 Uhr, rund 35 Stunden nach der Sperrung, schrieb das Safeguards-Team von Anthropic zurück: Das Konto sei wegen eines Verstoßes gegen die Nutzungsrichtlinien deaktiviert worden; nach unserem Einspruch habe man die Entscheidung geprüft und das Konto wieder freigeschaltet – mit einer Entschuldigung. Welcher Teil des nächtlichen Datenverkehrs den Ausschlag gab, stand nicht darin, und wir wissen es bis heute nicht.

Der Router selbst ist vom Tisch. Seit dem 1. Oktober wählt der Telefonassistent seine Antworten mit einem Modell auf unserem eigenen Server: in 83 % und 79 % der Fälle richtig auf zwei frischen Testsätzen, ohne kostenpflichtige API dahinter.

Zwei Dinge würden wir jedem in derselben Lage raten. Legen Sie sofort Einspruch ein; der Link steht in der Fehlermeldung selbst. Und warten Sie mit dem Beheben der Ursache nicht auf die Antwort: Wir haben am nächsten Morgen damit angefangen. Die Schutzmaßnahmen oben bleiben. Sie hätten da sein sollen, bevor der erste Schlüssel angelegt wurde.

Wenn Sie KI-Funktionen auf Ihrer eigenen Website betreiben und Schlüssel, Limits und Ausweichwege einmal mit jemandem durchgehen möchten, [schreiben Sie uns](https://digitaldomination.xyz/kontakt).

## Quellen

1. [Workspaces — Claude Platform Docs](https://platform.claude.com/docs/en/manage-claude/workspaces) (abgerufen 2026-09-30)
2. [Rate limits — Claude Platform Docs](https://platform.claude.com/docs/en/api/rate-limits) (abgerufen 2026-09-30)
3. [Token counting — Claude Platform Docs](https://platform.claude.com/docs/en/build-with-claude/token-counting) (abgerufen 2026-09-30)
4. [Pricing — Claude Platform Docs](https://platform.claude.com/docs/en/about-claude/pricing) (abgerufen 2026-09-30)
5. [Configure permissions — Claude Code Docs](https://code.claude.com/docs/en/permissions) (abgerufen 2026-09-30)
6. [Configure the sandboxed Bash tool — Claude Code Docs](https://code.claude.com/docs/en/sandboxing) (abgerufen 2026-10-01)
7. [How do I pay for my Claude API usage? — Claude Help Center](https://support.claude.com/en/articles/8977456-how-do-i-pay-for-my-api-usage) (abgerufen 2026-09-30)
