Alle Ausgaben

Wenn Agenten handeln: die neue Angriffsfläche

26. Juli 2026

Fünf Stücke zur Sicherheits-Seite von Agenten — nach dem Hugging-Face-Vorfall die Woche, in der aus „cool" ernst wird. Die Kern-Schwachstelle, der Risiko-Katalog, der Supply-Chain-Angriff, die Verteidigungs-Architektur, und die eigentliche Vertrauensfrage. Kuratiert, kommentiert, nicht aggregiert.

Simon Willison
16. Juni 2025
The Lethal Trifecta for AI Agents

Der Text, den jeder lesen sollte, der einem Agenten Tools gibt. Willisons „lethal trifecta": Zugriff auf private Daten + Kontakt mit nicht vertrauenswürdigem Inhalt + die Fähigkeit, nach außen zu kommunizieren — zusammen genügt ein vergifteter Text, damit ein Agent Daten exfiltriert, ganz ohne klassische Sicherheitslücke. Der Kern: ein LLM kann Betreiber-Anweisung und eingeschleuste Anweisung nicht zuverlässig trennen, und Guardrails allein lösen das nicht. Genau deshalb war der Hugging-Face-Vorfall Struktur, kein Ausrutscher.

OWASP GenAI Security Project
9. Dez. 2025
Top 10 for Agentic Applications 2026

Wenn eine Disziplin einen Top-10-Katalog bekommt, ist sie erwachsen geworden. Über 100 Experten haben die agenten-spezifischen Risiken sortiert — von Goal Hijack (der Agent verfolgt das falsche Ziel) über Tool-Missbrauch, Identität und Supply-Chain bis zu rogue agents. Kein akademisches Papier, sondern eine Bauanleitung für alle, die Agenten in Produktion bringen. Für die regulierte Industrie ist das die Checkliste, gegen die man ein Pilotprojekt prüft, bevor es an echte Anlagen darf.

Unit 42 · Palo Alto Networks
3. Sept. 2025
Model Namespace Reuse: An AI Supply-Chain Attack

Der konkreteste Supply-Chain-Angriff des Jahres: Löscht ein Entwickler seinen Hugging-Face-Account, wird sein Namespace frei — und ein Angreifer lädt unter dem vertrauten Namen ein vergiftetes Modell hoch. Pipelines, die Modelle nur per Name ziehen (auch auf Azure AI Foundry und Vertex AI), holen sich damit automatisch Code-Ausführung ins Haus; tausende Repos sind betroffen. Für mich die eigentliche Lektion: „welches Modell, von wem, wie verifiziert" ist Einkauf und Governance, nicht IT-Hygiene. Open Source heißt nicht ungeprüft.

Anthropic
27. Mai 2026
Zero Trust for AI Agents

Endlich die konstruktive Seite: Zero Trust auf Agenten übertragen — kryptografische Agenten-Identität, Rechte pro Aufgabe statt pro Rolle, Sandboxing, deny-by-default. OWASP nennt die Erweiterung „least agency": nicht nur einschränken, worauf ein Agent zugreift, sondern was jedes Tool tun darf, wie oft und wo. Bemerkenswert: nichts davon ist neu erfunden — es ist die OT-Sicherheitsdisziplin (Segmentierung, Least Privilege), auf Agenten angewandt. Dass die Prinzipien von einem Modell-Anbieter kommen, macht sie nicht weniger anbieterneutral.

Bruce Schneier
12. Dez. 2025
Building Trustworthy AI Agents

Der tiefste Punkt zum Schluss, von der Sicherheits-Autorität: Kein heutiges KI-System hat die Integritäts-Kontrollen, um wirklich vertrauenswürdig zu sein. Schneiers Vorschlag — die persönlichen Datenspeicher vom Modell entkoppeln, damit Sicherheit sich unabhängig von der Modell-Leistung weiterentwickeln kann. Dahinter steckt die unbequeme Wahrheit der ganzen Woche: Wir bitten ein probabilistisches Modell, deterministische Zugriffsgrenzen durchzusetzen. Genau da liegt die Grenze — und genau deshalb ist Vertrauen die eigentliche Arbeit, nicht das Modell.