{"id":49665,"date":"2026-08-23T10:40:06","date_gmt":"2026-08-23T08:40:06","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=49665"},"modified":"2026-08-23T10:40:06","modified_gmt":"2026-08-23T08:40:06","slug":"ki-agenten-sicherheitsrisiken-thoughtworks-49665","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/ki-agenten-sicherheitsrisiken-thoughtworks-49665\/","title":{"rendered":"KI-Agenten fordern zu viele Berechtigungen und riskieren Sicherheitsl\u00fccken"},"content":{"rendered":"<p>Moderne <a href=\"https:\/\/overcentral.com\/de\/prompt-viren-ki-agenten\/\" title=\"KI-Agenten infizieren sich gegenseitig mit manipulierenden Prompt-Viren\" data-iacss-internal=\"1\">KI-Agenten<\/a> fordern umfassende Zugriffe und Berechtigungen \u2013 ein massives Spannungsfeld zur IT-Sicherheit. Der aktuelle 34. Technology Radar Report von Thoughtworks unterstreicht die Dringlichkeit, diese Risiken zu senken. Der halbj\u00e4hrlich erscheinende Report bewertet Trends der Softwareentwicklung auf Basis konkreter Projekterfahrung.<\/p>\n<h2>Rasante Entwicklung \u2013 wachsende Risiken<\/h2>\n<p>KI-Agenten entfalten ihren gr\u00f6\u00dften Nutzen dann, wenn sie umfassenden Zugriff auf private Daten und externe Systeme erhalten. Besonders vielversprechende Entwicklungen erfordern oft weitreichende Rechte. Ein Beispiel ist das Framework Gas Town, das Agenten-Schw\u00e4rme \u00fcber komplette Code-Basen hinweg koordiniert. Ein weiteres Beispiel ist das Open-Source-Projekt OpenClaw aus der Kategorie der hyper-personal AI Assistants. Nutzer hosten hierbei ihre eigene Instanz, halten sie \u00fcber Kan\u00e4le wie WhatsApp oder iMessage verf\u00fcgbar und lassen sie Aufgaben \u00fcber verbundene Tools ausf\u00fchren.<\/p>\n<p>Indem OpenClaw Chats, Pr\u00e4ferenzen und Gewohnheiten dauerhaft speichert, schafft es eine best\u00e4ndige, pers\u00f6nliche Nutzererfahrung. Das Modell bietet zweifellos Vorz\u00fcge und inspirierte bereits zu Nachfolgel\u00f6sungen, es steht jedoch exemplarisch f\u00fcr Anwendungen, die erhebliche Sicherheitskompromisse erzwingen. Je mehr Zugriff der Agent auf Kalender, E-Mails, Dateien und Kommunikation erh\u00e4lt, desto n\u00fctzlicher wird er. Gleichzeitig konzentriert die Software so immer mehr Berechtigungen an einem Punkt. Genau vor diesem Muster warnen Risikoanalysen f\u00fcr KI-Abl\u00e4ufe. Diese Gefahr beschr\u00e4nkt sich nicht auf OpenClaw, sondern betrifft alle Implementierungen, die diesem Schema folgen. Zwar gibt es bereits Ratgeber und Alternativen wie NanoClaw oder ZeroClaw, doch de facto bleiben hyper-personalisierte Assistenten ein Paradebeispiel f\u00fcr Agenten mit riskant hohem Zugriffshunger.<\/p>\n<p>Immer mehr Agenten ben\u00f6tigen tiefgreifende Zugriffe auf private Daten, externe Kommunikation und reale Systeme. Oftmals wird dies mit dem hohen Nutzen gerechtfertigt. Tats\u00e4chlich entstehen dadurch jedoch grundlegende Risiken, da die Entwicklung der Sicherheitsvorkehrungen mit diesem umfassenden Hunger nach Berechtigungen nicht Schritt halten konnte.<\/p>\n<p>Das f\u00fchrt zu Problemen, die dringend gel\u00f6st werden m\u00fcssen. Ein Beispiel ist Prompt-Injection: Hierbei werden b\u00f6swillige Anweisungen systematisch in generative KI-Systeme eingeschleust. Noch k\u00f6nnen Modelle nicht zuverl\u00e4ssig zwischen vertrauensw\u00fcrdigen Befehlen und manipulierten Eingaben unterscheiden. In diesem Zusammenhang bezeichnet der Experte Simon Willison KI-Agenten treffend als \u201et\u00f6dliches Dreigespann\u201c (lethal trifecta). Dieses besteht aus privaten Daten, nicht vertrauensw\u00fcrdigen Inhalten und externer Kommunikation. Dieses Bild beschreibt derzeit die meisten n\u00fctzlichen Agenten im Standardzustand \u2013 und zwar nicht erst bei einer Fehlkonfiguration. Prompt-Injection ist jedoch nicht die einzige Bedrohung, auch das Modellverhalten bleibt inkonsistent. Nur weil eine Aufgabe einmal erfolgreich abgeschlossen wurde, bedeutet das nicht, dass sie bei einer Wiederholung oder in gr\u00f6\u00dferem Ma\u00dfstab ebenso sicher funktioniert.<\/p>\n<h2>Strategien zur Risikominimierung<\/h2>\n<p>Agenten finden oft kreative Wege, um Daten zu entwenden oder in gesch\u00fctzte Bereiche vorzudringen. Teils unterlaufen sie Genehmigungs-Mechanismen sogar ohne b\u00f6swillige Absicht oder explizite Aufforderung. Wie lassen sich diese Herausforderungen meistern?<\/p>\n<p>Ein bew\u00e4hrter Standard f\u00fcr die Entwicklung und den Betrieb bleibt die Zero-Trust-Architektur (ZTA). Grunds\u00e4tze wie \u201eNever trust, always verify\u201c sowie eine identit\u00e4tsbasierte Sicherheit und das Prinzip der geringsten Berechtigungen (Least Privilege) m\u00fcssen die Basis jedes Agenten-Einsatzes sein. Werden Standards wie SPIFFE (Secure Production Identity Framework for Everyone) auf Agenten angewendet, schafft dies eine solide Identit\u00e4tsgrundlage und erm\u00f6glicht eine fein abgestufte Authentifizierung in dynamischen Umgebungen.<\/p>\n<p>Zudem ist es f\u00fcr ein proaktives Bedrohungsmanagement entscheidend, das Verhalten der Agenten kontinuierlich zu \u00fcberwachen. \u00dcber den reinen Agenten-Einsatz hinaus empfehlen sich Praktiken wie die Benutzernachahmung (Impersonation), etwa im Identit\u00e4tsprotokoll OIDC auf der <a href=\"https:\/\/www.google.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Google<\/a>-Cloud-Plattform. Hierbei werden langlebige, statische Schl\u00fcssel durch kurzlebige Token ersetzt, die erst nach einer Identit\u00e4tspr\u00fcfung ausgestellt werden. Grunds\u00e4tzlich sollten ZTA-Prinzipien der Standard f\u00fcr jedes System sein.<\/p>\n<p>Dar\u00fcber hinaus sollten weitere Techniken zur Grundvoraussetzung werden. Das gilt insbesondere f\u00fcr das erw\u00e4hnte Least-Privilege-Prinzip. Es stellt sicher, dass Benutzer und Systeme nur \u00fcber die Mindestzugriffsrechte verf\u00fcgen, die f\u00fcr ihre Aufgaben zwingend erforderlich sind. Da der Missbrauch privilegierter Zugangsdaten ein Hauptfaktor bei Sicherheitsverletzungen ist, hilft dies, gef\u00e4hrliche Angriffspfade zu schlie\u00dfen. Ebenso wichtig sind kontinuierliche Modellverbesserungen sowie das Konzept der Defense-in-Depth. Dabei wird Cybersicherheit nicht als punktuelle Ma\u00dfnahme verstanden, sondern tief in s\u00e4mtliche Ebenen der Softwareentwicklung und der <a href=\"https:\/\/overcentral.com\/de\/bnd-cyberabwehr-gesetz\/\" title=\"BND darf fremde IT-Infrastruktur manipulieren\" data-iacss-internal=\"1\">IT-Infrastruktur<\/a> integriert. Dennoch bleibt festzuhalten, dass es keine allgemeing\u00fcltige Methode gibt, um s\u00e4mtliche Risiken vollst\u00e4ndig zu eliminieren.<\/p>\n<h2>Neue Ans\u00e4tze f\u00fcr sichere Systeme<\/h2>\n<p>Wir gehen derzeit davon aus, dass sichere Agentensysteme k\u00fcnftig nicht mehr aus monolithischen Allesk\u00f6nnern bestehen. Stattdessen werden wir Pipelines aus spezialisierten, st\u00e4rker eingeschr\u00e4nkten Agenten sehen, die einer strengen Kontrolle unterliegen.<\/p>\n<p>Ein vielversprechender Ansatz sind hierbei Agent Skills (als kontrollierte Alternative zum Model Context Protocol). Agent Skills bieten einen offenen Standard, um Kontexte zu modularisieren. Sie b\u00fcndeln Anweisungen, Skripte und Ressourcen wie Dokumentationen. Agenten laden diese F\u00e4higkeiten nur bei Bedarf. Das senkt den Token-Verbrauch und verhindert Probleme wie die Ersch\u00f6pfung des Kontextfensters oder den sogenannten Agent Instruction Bloat. Letzteres beschreibt \u00fcberfrachtete, lange und teils widerspr\u00fcchliche Anweisungen. Je umfangreicher diese Befehle werden, desto eher ignorieren die Modelle wichtige Sicherheitsregeln.<\/p>\n<p>Rund um Agent Skills entsteht derzeit ein dynamisches \u00d6kosystem mit Plug-in-Marktpl\u00e4tzen zum Teilen und Versionieren von F\u00e4higkeiten. Doch Vorsicht: Die ungepr\u00fcfte \u00dcbernahme von Skills von Drittanbietern kann wiederum neue Sicherheitsl\u00fccken \u00f6ffnen.<\/p>\n<p>Die Entwicklung hin zu spezialisierten, langlebigen Agenten und Techniken gegen den Instruction Bloat zeigt, wohin die Reise geht: zu sichereren Systemen. Die Dynamik in diesem Bereich ist enorm und bringt spannende Ergebnisse hervor \u2013 doch wir m\u00fcssen wachsam bleiben, um kostspielige Fehltritte zu vermeiden.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Moderne KI-Agenten fordern umfassende Zugriffe und Berechtigungen \u2013 ein massives Spannungsfeld zur IT-Sicherheit. Der aktuelle 34. Technology Radar Report von Thoughtworks unterstreicht die Dringlichkeit, diese Risiken zu senken. Der halbj\u00e4hrlich erscheinende Report bewertet Trends der Softwareentwicklung auf Basis konkreter Projekterfahrung. Rasante Entwicklung \u2013 wachsende Risiken KI-Agenten entfalten ihren gr\u00f6\u00dften Nutzen dann, wenn sie umfassenden Zugriff [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53802,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/49665.png","fifu_image_alt":"KI-Agenten fordern zu viele Berechtigungen und riskieren Sicherheitsl\u00fccken","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-49665","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/49665.png","fifu_image_alt":"KI-Agenten fordern zu viele Berechtigungen und riskieren Sicherheitsl\u00fccken","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49665","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=49665"}],"version-history":[{"count":3,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49665\/revisions"}],"predecessor-version":[{"id":49668,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49665\/revisions\/49668"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53802"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=49665"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=49665"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=49665"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}