KI-Agenten-Sicherheit: Kontrollschicht statt Vertrauen
coding-mit-ki

KI-Agenten-Sicherheit: Kontrollschicht statt Vertrauen

coding-mit-ki4 unabhängige QuellenFlowKI Newsroom

Was passiert: Prismor und die Kontrollschicht für KI-Agenten

Ein neues Open-Source-Projekt namens Prismor adressiert einen wachsenden Sicherheitsblindfleck: Während KI-Agenten wie Claude Code oder Cursor zunehmend autonome Entscheidungen treffen, fehlt es an Kontrollebenen zwischen Agent und Aktion. Laut Help Net Security fungiert Prismor als "security layer" zwischen dem Agent und den Werkzeugen, die dieser aufrufen möchte — eine Art Runtime-Gatekeeper, der jeden Toolaufruf validiert, bevor er ausgeführt wird.

Das Konzept ist pragmatisch: Der Agent bleibt autonom in seiner Planung, aber jede Aktion durchläuft ein Filter-System. Damit adressiert Prismor ein Kern-Problem, das The Hacker News pointiert formuliert: "Sicherheitsteams fragen seit Jahrzehnten, ob eine Identität zu viel Zugriff hat. KI-Agenten stellen eine schwierigere Frage: Wie können wir bestimmen, welche Pfade ein autonomes System überhaupt entdecken kann, gegeben seinen Zugriff?" Das ist kein theoretisches Problem mehr — es ist operative Realität in Entwickler-Umgebungen.

Gleichzeitig zeigt eine neue arXiv-Studie (cs.CR, 2609.25173), dass die bisherige Evaluationsmethodik für Agenten-Sicherheit fundamental fehlerhaft ist. Die "Attack Success Rate" (ASR), das Standard-Metrik in fast jeder publizierten Evaluation von Attacken und Defensen gegen LLM-Agenten, sei kein belastbares Maß. Die Forschung argumentiert, dass ASR zu simpel ist, um echte Sicherheitsrisiken abzubilden — eine kritische Erkenntnis für Unternehmen, die Agenten evaluieren wollen. Wie Golem.de berichtet, wird die Problematik durch die Autonomie selbst verschärft: "Je autonomer KI-Agenten handeln, desto größer wird das Sicherheitsrisiko. Unternehmen müssen nicht nur die Modelle schützen, sondern vor allem deren Handlungsspielraum begrenzen."

Warum für DACH relevant: DSGVO, Haftung und Mittelstands-Infrastruktur

Für DACH-Unternehmen ist dieser Sicherheitsshift kritisch aus mindestens drei Gründen.

Erstens: DSGVO-Haftung bei Agenten-Fehlern. Ein Agente, der mit Zugriff auf Datenbanken oder APIs arbeitet, kann im schlimmsten Fall Datensätze unbefugt exportieren, Queries fehlleiten oder Zugriffskontexte falsch interpretieren. Wer trägt die Verantwortung — der Modell-Anbieter, der Unternehmen oder der einzelne Developer? Runtime-Kontrollebenen wie Prismor schaffen hier ein Audit-Trail: Jede abgelehnte oder genehmigte Aktion wird protokolliert. Das ist nicht nur Sicherheit, sondern auch Compliance-Evidenz. Besonders für Fintech, Healthcare und öffentliche Institutionen im deutschsprachigen Raum ist das entscheidend.

Zweitens: Lateral-Movement-Risiko in heterogenen Infrastrukturen. Deutscher und österreichischer Mittelstand arbeitet typischerweise mit gemischten Systemen — lokale Datenbanken, Cloud-Services (oft EU-basiert), On-Premise-Legacy und moderne APIs. Ein KI-Agent, dem man Read-Zugriff auf eine Entwicklungs-DB gibt, könnte theoretisch Credentials extrahieren und sich in andere Systeme bewegen. The Hacker News hebt genau dieses Szenario hervor: KI-Agenten folgen Pfaden, die traditionelle IAM-Policies nicht vorgesehen haben. Runtime-Kontrollen müssen also nicht nur binär "Ja/Nein" sagen, sondern auch Quer-Verbindungen erkennen.

Drittens: Mess- und Evaluierungs-Versagen als regulatorisches Risiko. Die arXiv-Studie zeigt, dass viele Unternehmen ihre Agenten-Sicherheit mit ungültigen Metriken bewerten. Das ist insofern problematisch, als interne Pentests und Evaluierungen, die mit ASR arbeiten, ein falsches Sicherheitsgefühl erzeugen. Im DACH-Raum, wo Auditierungen durch externe Prüfer (BaFin, Datenschutzbeauftragte) zunehmend gängig sind, führt das zu Compliance-Gaps. Ein Unternehmen könnte denken, sein Agent sei sicher, weil die ASR gering ist — während echte Risiken unentdeckt bleiben.

Was du jetzt tun/wissen solltest: Runtime-Kontrolle vor Modell-Upgrade

Der operative Take-Away ist klar: Vor der Einführung autonomer Agenten (ob Claude Code im Entwickler-Team oder spezialisierte Agenten für Datenbankzugriff) gehört eine Runtime-Kontrollebene — entweder ein Tool wie Prismor oder eine eigenentwickelte Lösung mit ähnlichen Properties. Das ist nicht optional, weil die Autonomie des Agenten genau dann zum Sicherheitsrisiko wird, wenn man versucht, sie zu kontrollieren, nachdem sie in der Infrastruktur sitzt.

Genauso wichtig: Holt externe Experten rein, um eure Agenten-Sicherheit zu evaluieren — aber mit der expliziten Ansage, dass ASR allein nicht reicht. Formt stattdessen ein Evaluierungs-Kriterium, das echte Lateral-Movement-Szenarien abbildet und Audit-Trail-Anforderungen einzieht. Das ist auch Grundlage für späterere Compliance-Audits. Und intern: Dokumentiert, welche Handlungs-Spielräume jeder Agent hat, nicht nur in Prompts, sondern in echten Richtlinien.

Die Sicherheit von KI-Agenten ist nicht mehr ein Modell-Problem. Sie ist ein Infrastruktur- und Governance-Problem — und der DACH-Raum hat hier eine Chance, früh die richtigen Standards zu setzen.

Mehr zum Thema im Ressort Kategorie Coding mit KI.

Quellen