Grundlagen
CLI statt API: Warum KI-Agenten die Shell mögen
Cloudflare, Stripe und GitHub bauen ihre Kommandozeilen für KI-Agenten um. Warum die CLI dabei oft besser passt als API oder MCP und wo das Risiko liegt.
Cloudflare hat am 28.09.2026 eine neue Kommandozeile vorgestellt: cf. Sie soll das bisherige Werkzeug Wrangler ablösen, und die Begründung liefert Cloudflare gleich mit. Die wichtigsten Nutzer sind inzwischen KI-Agenten. Im März 2026 kam laut Cloudflare ein Viertel der Wrangler-Nutzung von Agenten, in der Woche vor dem Launch waren es 48 Prozent. Wie Cloudflare Agenten von Menschen unterscheidet, steht nicht im Post, die Zahl ist also eine Selbstauskunft.
Cloudflare ist damit nicht allein. Mehrere große Entwicklerplattformen bauen ihre Kommandozeilen gerade für einen neuen Nutzer um, der nie ein Terminal gesehen hat, aber sehr gut darin ist, eins zu bedienen. Warum passiert das, was macht eine CLI tauglich für Agenten, und wo solltet ihr aufpassen?
Drei Wege zum selben Dienst
Ein Agent, der etwas bei Cloudflare, GitHub oder Stripe erledigen soll, hat grundsätzlich drei Möglichkeiten:
Der direkte API-Aufruf ist am flexibelsten, aber am mühsamsten. Der Agent muss Endpunkte, Payloads und Authentifizierung selbst zusammenbauen und bei jedem Fehler neu raten. Das Model Context Protocol (MCP) löst das, indem ein Server dem Agenten fertige Werkzeuge mit Beschreibung anbietet. Die CLI ist der dritte Weg und eigentlich der älteste: ein Programm in der Shell, das der Agent genauso aufruft wie ein Mensch.
Was sich verschoben hat
Lange galt MCP als der naheliegende Weg, Agenten an Dienste anzubinden. 2026 zeigen die Zahlen der Anbieter in eine andere Richtung:
| Anbieter | Beobachtung |
|---|---|
| Cloudflare | 48 Prozent der Wrangler-Nutzung kommen von Agenten, sie nutzen fast doppelt so viele verschiedene Befehle pro Tag wie Menschen (September 2026) |
| Stripe | 70 Prozent der CLI-Anfragen auf API-Ressourcen kommen von Agenten, fast 40 Prozent des Doku-Traffics ebenfalls (Juni 2026) |
| Vercel | CLI-Befehle für Integrationen mit JSON-Ausgabe, laufend gegen Agenten-Evaluierungen getestet (März 2026) |
| GitHub | gh skill installiert und pinnt Agent-Skills für Copilot, Claude Code, Cursor und andere (April 2026) |
Die Workspace-CLI gws gibt jede Antwort als JSON aus und bringt über 40 Agent-Skills mit, ist aber ausdrücklich kein offiziell unterstütztes Google-Produkt | |
| Microsoft | Die Playwright CLI empfiehlt sich im README selbst für Coding-Agenten, weil sie sparsamer mit Tokens umgeht als der MCP-Server |
Alle Zahlen stammen von den Anbietern selbst. Trotzdem zeigen sie alle in dieselbe Richtung: Wer ein Entwicklerwerkzeug baut, baut es inzwischen auch für Agenten.
Warum Agenten mit der Shell gut klarkommen
Die Modelle kennen die Werkzeuge schon
git, gh, kubectl oder curl tauchen in den Trainingsdaten millionenfach auf. Ein Agent muss nicht erst lernen, wie man einen Pull Request anzeigt.
Ergebnisse lassen sich weiterverarbeiten, ohne durch den Kontext zu gehen
Mario Zechner beschreibt das als Kernproblem von MCP: Jedes Ergebnis eines MCP-Aufrufs landet im Kontext des Modells, bevor es gespeichert oder mit anderen Ergebnissen kombiniert werden kann. In der Shell leitet der Agent die Ausgabe einfach in eine Datei um oder filtert sie mit jq, bevor er sie liest.
Der Kontext bleibt leer, bis etwas gebraucht wird
Ein MCP-Server schreibt seine Tool-Definitionen vorab in den Kontext. Zechner hat nachgezählt: Der Playwright-MCP-Server belegt mit 21 Tools 13.700 Tokens, der von Chrome DevTools mit 26 Tools 18.000 Tokens. Eine CLI kostet nichts, bis der Agent --help aufruft. Armin Ronacher, Entwickler von Flask, hat deshalb alle seine MCP-Server durch Skills ersetzt, also kurze Anleitungen, die dem Agenten erklären, wie er vorhandene Werkzeuge nutzt. Wie das funktioniert, steht in unserem Artikel zu Skills.
Rechte lassen sich feiner vergeben
Eric Holmes weist darauf hin, dass sich MCP-Tools in Claude Code nur als Ganzes freigeben lassen. Bei einer CLI kann man gh pr view erlauben und für gh pr merge eine Bestätigung verlangen.
Was eine CLI agententauglich macht
Eine CLI ist nicht automatisch gut für Agenten. Wrangler war es laut Cloudflare nicht: uneinheitliche Befehlsnamen (d1 info, hyperdrive get, workflows describe), und viele Befehle lieferten Tabellen mit Unicode-Rahmen statt maschinenlesbarer Daten. Aus dem, was Cloudflare, Infracost, Supabase und Google gerade ändern, lassen sich fünf Prinzipien ablesen.
JSON als Standard
Bei cf ist JSON die Standardausgabe, für Menschen hübsch formatiert, für Agenten kompakt. Cloudflare schreibt dazu: "agents just need JSON, and if agents are the future primary user of this tool, it should be the default."
Vollständige Abdeckung
Wrangler kannte rund 280 Befehle, die Cloudflare-API hat über 3.000 Operationen. Findet ein Agent keinen Befehl, weicht er auf rohe API-Aufrufe aus, und dann ist der Vorteil der CLI weg. cf erzeugt seine Befehle deshalb automatisch aus dem OpenAPI-Schema. Google geht mit gws noch weiter und baut die Befehle zur Laufzeit aus Googles Discovery Service, neue API-Methoden sind damit sofort da.
Befehle auffindbar machen
Bei 3.000 Befehlen hilft --help allein nicht mehr. cf bringt eine Suche in natürlicher Sprache mit (cf cli search), und beim ersten Hilfe-Aufruf weist die CLI den Agenten darauf hin. Wie nötig das ist, zeigt Supabase: Agenten erfanden dort Befehle, die es nicht gibt, etwa supabase db execute. Supabase hat darauf mit eigenen Agent-Skills reagiert.
Filtern in der CLI statt in der Pipeline
Infracost hat seine CLI für Agenten umgebaut, Filter direkt als Optionen eingebaut statt lange jq-Ketten zu erwarten und ein sparsameres Ausgabeformat eingeführt. In einem eigenen Benchmark mit 16 Fragen an ein Terraform-Projekt mit 1.171 Ressourcen sank der Output-Token-Verbrauch von Claude dadurch um bis zu 79 Prozent. Auch das ist eine Herstellerzahl, das Prinzip leuchtet aber ein.
Typisierte Konfiguration
Cloudflare ersetzt die TOML-Konfiguration durch eine TypeScript-Datei (cloudflare.config.ts). Agenten mit Sprachserver-Anbindung, Cloudflare nennt Claude Code und Codex, sehen damit über das Typsystem, welche Werte erlaubt sind.
Wo MCP weiter vorne liegt
Ganz so einfach, wie die Überschrift "CLI statt API" klingt, ist es nicht. Cloudflare selbst bietet die komplette API auch als MCP-Server an, der laut Cloudflare mit weniger als 1.000 Tokens auskommt. Stripe, GitHub und Playwright fahren ebenfalls mehrgleisig. Drei Gründe sprechen weiter für MCP:
- Nicht jeder Agent hat eine Shell. Ein Assistent in Claude.ai, ChatGPT oder einer Team-Plattform kann keine CLI aufrufen. Dort bleibt MCP der Standardweg.
- Das Kontextproblem ist lösbar. Sam Morrow arbeitet am GitHub-MCP-Server und hält die Tool-Flut für eine Frage schlechter Umsetzung, nicht des Protokolls. GitHub hat die Zahl der standardmäßig geladenen Tools deutlich gesenkt und Ausgaben gekürzt.
- Autorisierung. Das stärkste Argument kommt von WorkOS: Wer MCP-Server löscht und den Agenten direkt an CLI oder API lässt, gibt ihm meist wieder einen langlebigen Schlüssel in die Shell. Dann fehlt der Nachweis, welcher Mensch welchen Zugriff freigegeben hat, und der Schlüssel gilt oft für mehr als nötig. WorkOS verkauft selbst Auth-Produkte, das Argument trägt trotzdem.
Als Faustregel für Coding-Agenten mit Shell: CLI plus Skill ist meist sparsamer und flexibler. MCP spielt seine Stärken aus, wenn Agenten ohne Shell arbeiten, im Namen anderer Nutzer handeln oder Zugriffe nachvollziehbar sein müssen.
Das Risiko: Reichweite
Eine vollständige CLI heißt auch: Der Agent kann alles, was die API kann. Über cf lassen sich laut Cloudflare Worker aufsetzen, Cloudflare Access und die Firewall konfigurieren und sogar Domains kaufen. Wie cf Berechtigungen einschränkt, beschreibt der Launch-Post nicht.
Was passiert, wenn ein Agent zu viel darf, hat der Fall PocketOS im April 2026 gezeigt. Ein Cursor-Agent löschte die Produktionsdatenbank samt Backups. Er hatte in einer Datei einen Token gefunden, der eigentlich nur für die Domainverwaltung über Railways CLI angelegt war, aber Zugriff auf die gesamte API hatte, inklusive Löschen. Das Problem war dort nicht die CLI, sondern ein Token mit viel zu großer Reichweite. Genau diese Tokens liegen aber in Shells, in denen Agenten arbeiten.
Bevor ein Agent eine CLI mit Produktionszugriff bekommt, solltet ihr deshalb drei Dinge klären:
- Eigene Tokens für Agenten mit den engsten nötigen Rechten, nicht der Admin-Token aus der eigenen Shell. Wo möglich kurzlebig.
- Freigaben pro Befehl im Agenten-Tool einrichten: lesende Befehle erlauben, schreibende und löschende bestätigen lassen.
- Staging und Produktion trennen, damit ein Fehlgriff nicht sofort live wirkt.
Weitere Grundregeln stehen in KI-Tools sicher nutzen und für MCP-Anbindungen in MCP-Connector-Sicherheit.
Wenn ihr selbst ein Werkzeug anbietet
Für Product Owner und Teams, die ein eigenes Entwicklerprodukt oder eine interne Plattform betreuen, stellt sich eine praktische Frage: Wie gut kommen Agenten mit eurem Werkzeug zurecht? Genutzt wird es von ihnen vermutlich längst. Die Prinzipien von oben lassen sich direkt als Checkliste verwenden: JSON-Ausgabe als Standard, vollständige Abdeckung der API, auffindbare Befehle, Filter in der CLI und eine Konfiguration mit Schema. Dazu kommt ein Skill oder eine AGENTS.md, die erklärt, wie das Werkzeug gedacht ist. Und für QA heißt das: Agenten gehören in die Testmatrix. Vercel testet seine CLI laufend gegen Agenten-Evaluierungen, Supabase hat erst durch Agenten gemerkt, welche Befehle sie sich ausdenken.
Wer beides anbieten will, muss nicht wählen. Cloudflare zeigt, dass CLI und MCP aus derselben Quelle entstehen können, beide werden aus dem API-Schema generiert. Das hält den Aufwand im Rahmen und lässt den Nutzern die Wahl.
Quellen16
- Cloudflare: Introducing cf, the agentic CLI for the entire Cloudflare API (28.09.2026)blog.cloudflare.com
- Cloudflare: Technical Preview von cf und Code Mode MCP (13.04.2026)blog.cloudflare.com
- GitHub: cloudflare/cf (abgerufen 29.09.2026)github.com
- Stripe: Stripe Projects adds new agents, providers and developer controls (11.06.2026)stripe.com
- Vercel: CLI für Marketplace-Integrationen, optimiert für Agenten (02.03.2026)vercel.com
- GitHub Changelog: Manage agent skills with GitHub CLI (16.04.2026)github.blog
- Supabase: Agent Skills (09.04.2026)supabase.com
- Google Workspace CLI, README (abgerufen 30.09.2026)github.com
- Microsoft: Playwright CLI, README (abgerufen 30.09.2026)github.com
- Infracost: We cut Claude's token usage 79% by redesigning our CLI for agents (18.05.2026)infracost.io
- Mario Zechner: What if you don't need MCP at all? (02.11.2025)mariozechner.at
- Armin Ronacher: Skills vs Dynamic MCP Loadouts (13.12.2025)lucumr.pocoo.org
- Eric Holmes: MCP is dead, long live the CLI (28.02.2026)ejholmes.github.io
- Sam Morrow: Progressive discovery in MCP, Teil 1 (13.05.2026)sam-morrow.com
- WorkOS: Delete the MCP servers and the agent is back to a long-lived key in a shell (23.09.2026)workos.com
- Zenity: Der PocketOS-Vorfall (28.04.2026)zenity.io