Ein KI-Agent, der Rechnungen prüft, Postfächer sortiert oder im Web recherchiert, liest dabei Inhalte, die Sie nicht kontrollieren. Genau dort setzen Angreifer an: Sie verstecken Anweisungen in Webseiten, PDFs oder E-Mails — in der Hoffnung, dass der Agent sie für einen Auftrag hält.

Vom Laborversuch zum Alltag

Lange galt Prompt Injection als akademisches Problem. Das ändert sich. Google hat im Frühjahr 2026 öffentliche Web-Archive ausgewertet und dabei rund ein Drittel mehr bösartige Einschleusungsversuche gefunden als wenige Monate zuvor. Die meisten davon sind noch plump, die Richtung ist aber eindeutig: Die entdeckten Anweisungen sollten Daten abziehen oder Dateien löschen, andere Sicherheitsforscher dokumentierten Versuche, Zahlungen auszulösen.

Warum kein Filter das Problem löst

Ein Sprachmodell unterscheidet nicht zuverlässig zwischen Daten und Befehl — beides ist Text. Einen Schutz, der jede Manipulation erkennt, gibt es deshalb bis heute nicht. Die entscheidende Frage lautet also nicht „Kann mein Agent getäuscht werden?“, sondern „Was kann er anrichten, wenn es passiert?“ Ein Agent, der nur liest und zusammenfasst, ist ein überschaubares Risiko. Ein Agent mit Zugriff auf Bankkonto, CRM und Postausgang ist es nicht.

Sicherheit ist eine Architekturfrage

Vier Prinzipien haben sich bewährt. Minimale Rechte: Jeder Agent bekommt nur die Zugriffe, die sein Prozess braucht. Klare Quellen: Anweisungen kommen ausschließlich vom Auftraggeber, alles Gelesene ist Information — nie Befehl. Freigaben: Was Geld bewegt, Daten nach außen sendet oder sich nicht rückgängig machen lässt, bestätigt ein Mensch. Und Protokolle: Jede Aktion bleibt nachvollziehbar, damit Auffälligkeiten nicht erst beim Kunden sichtbar werden.

Agenten abzusichern ist kein Grund, auf sie zu verzichten — aber ein Grund, sie nicht nebenbei zu bauen. Wenn Sie wissen möchten, wie belastbar Ihre Automatisierung ist, sprechen wir darüber in einem kostenfreien Erstgespräch.


Related Posts

Datenschutz-Einstellungen