Während Unternehmen zunehmend auf KI-Agenten mit tiefgreifenden Systemzugriffen setzen, wächst die Diskrepanz zwischen Produktivitätsgewinn und Sicherheitsrisiko rasant. Der aktuelle Technology Radar von Thoughtworks zeigt: Herkömmliches Sandboxing allein genügt nicht mehr – die Agenten brauchen einen fundamental anderen Schutzansatz, der von der Isolierung bis zur Secret-Injection reicht.
Der Zielkonflikt zwischen Nutzen und Sicherheit
KI-Agenten, die ihr volles Potenzial entfalten sollen, benötigen weitreichende Zugriffsrechte auf private Daten, Kommunikationskanäle und reale Systeme. Genau hier liegt das Problem: Je personalisierter und leistungsfähiger ein Agent, desto größer die Angriffsfläche. Besonders deutlich wird dies am Beispiel des Open-Source-Assistenten OpenClaw, der für hyper-personalisierte Funktionen auf Nachrichten von WhatsApp oder iMessage zugreifen muss. Die Bündelung sensibler Berechtigungen in einem einzelnen Agenten schafft ein zentrales Sicherheitsrisiko, das mit herkömmlichen Methoden kaum zu beherrschen ist.
Die zentrale Frage lautet daher nicht, ob Sandboxing notwendig ist – das ist es zweifellos –, sondern welche zusätzlichen Schutzmaßnahmen ergriffen werden müssen, wenn ein Agent zwangsläufig Zugriff auf vertrauliche Informationen benötigt.
Warum Sandboxing allein nicht ausreicht
Sandboxing isoliert den Agenten in einer kontrollierten Umgebung mit eingeschränktem Dateisystemzugriff und begrenzter Netzwerkkonnektivität. Dieses Verfahren sollte als absoluter Standard betrachtet werden. Doch die Grenzen zeigen sich schnell: Ein Agent, der keine Daten lesen oder Aktionen ausführen kann, ist funktionslos. Zu starke Einschränkungen machen das System sicher, aber nutzlos. Sicherheit ist hier kein binärer Zustand, sondern ein Kompromiss zwischen Schutz und Funktionalität.
Besonders kritisch wird die Situation, wenn ein Agent nicht vertrauenswürdige Inhalte liest, auf sensible Informationen zugreift und im Namen des Benutzers handelt. Schädliche Anweisungen, versteckt in einer E-Mail, einer Webseite oder einem Dokument, können den Agenten manipulieren, um Daten preiszugeben oder unbemerkte Aktionen auszuführen – das klassische Szenario der Prompt-Injection und des Agent-Hijacking.
Neue Sicherheitsstrategien für KI-Agenten
Da es derzeit keine vollständige Absicherung gegen Prompt-Injection gibt, müssen Unternehmen Strategien entwickeln, die den potenziellen Schaden begrenzen. Die isolierte Ausführung des Agenten in Containern oder virtuellen Maschinen bleibt dabei die erste Verteidigungslinie. Im Projekt Nanoclaw wird beispielsweise eine robuste Sandbox speziell für Agenten vom Typ OpenClaw entwickelt.
Doch die Isolation allein genügt nicht. Agentenumgebungen müssen nach dem Zero-Trust-Prinzip behandelt werden, was neben Schutzmaßnahmen auch kontinuierliches Monitoring und schnelle Reaktionsfähigkeit umfasst. Einmal kompromittiert, darf der Agent keine dauerhafte Persistenz im System erlangen können.
Schutz von Vertraulichkeiten durch Secret-Injection
Ein besonders sensibler Bereich ist der Umgang mit Zugangsdaten, insbesondere bei KI-gestützten Coding-Agenten. Entwickler verwenden oft kurzlebige, stark eingeschränkte Tokens, die dennoch tiefgreifenden Zugriff auf Produktionssysteme gewähren können. Die Devise lautet: Vorsicht vor unnötigen Berechtigungen.
Ein vielversprechender Ansatz ist das Secret-Injection-Pattern. Hierbei erhält der Agent niemals direkten Zugriff auf die Rohdaten der Anmeldung. Stattdessen sieht er nur Platzhalter für API-Schlüssel. Die tatsächlichen Anmeldedaten werden erst an der Netzwerkgrenze eingesetzt. Dies verhindert, dass vertrauliche Informationen in Chat-Protokollen oder externen Anfragen offengelegt werden. Mehrere Tools mit dieser Funktion befinden sich derzeit in der Entwicklung.
Risiken aus dem Ökosystem minimieren
Abhängigkeiten von Drittanbietern stellen eine weitere, oft unterschätzte Gefahrenquelle dar. Sie müssen als Quelle für Lieferkettenrisiken behandelt werden. Code, der solche Abhängigkeiten einführt, sollte manuell überprüft werden. Installationen sollten nur aus vertrauenswürdigen Quellen erfolgen und nur, wenn die Funktion zwingend erforderlich ist.
Der klassische Endpunktschutz bleibt ebenfalls unverzichtbar. Angreifer können Prompt-Injection und Agent-Hijacking nutzen, um dauerhaften Zugriff zu erlangen. Anti-Malware-Maßnahmen und Endpunktsicherheit auf dem Host müssen daher auf dem neuesten Stand gehalten werden. Der Einsatz von KI-Agenten erhöht den Bedarf an robuster Endpunktsicherheit – anstatt ihn zu verringern.
Die Grenzen der Sicherheit akzeptieren
Selbst mit den besten Schutzmaßnahmen bleiben die grundlegenden Kompromisse bestehen. Jede Aktion, die einem Agenten gewährt wird, ist ein potenzieller Weg für Datenexfiltration oder böswillige Aktionen. Bis zuverlässige Schutzmechanismen gegen Prompt-Injection und Agent-Hijacking etabliert sind, können Unternehmen das Risiko nur managen, nicht beseitigen.
Letztlich bleibt ein unauflösbarer Konflikt: Je strenger die Einschränkungen, desto geringer der Nutzen des Agenten – und umgekehrt. Dieser Spagat zwischen Sicherheit und Produktivität wird den Diskurs über den Einsatz von KI-Agenten in den kommenden Jahren maßgeblich prägen. Unternehmen, die jetzt in umfassende Sicherheitskonzepte investieren, werden langfristig die Nase vorn haben.