2026-10-05 · ← News
Google will Agentenrechte an den Kontext binden
Ein Workshop Bericht mit mehr als 50 Fachleuten schlägt kontextabhängige Regeln vor, die KI Agenten vor sensiblen Aktionen prüfen. Die praktische Aussage reicht über Prompt Injection hinaus: Rechte müssen sich während einer Aufgabe ändern, statt einmal bei der Anmeldung vergeben zu werden.
Das Bild konnte nicht geladen werden.
Google Research hat einen Workshop Bericht zum Datenschutz und zur Sicherheit von KI Agenten veröffentlicht, an dem mehr als 50 Menschen aus Wissenschaft und Industrie beteiligt waren. Die Mitwirkenden trafen sich Ende 2025 beim CAPS Workshop in New York City. Sie schlagen vor, die Theorie der Contextual Integrity von angemessenen Informationsflüssen auf die Angemessenheit von Handlungen eines Agenten auszuweiten.
Der Bericht nennt drei Eigenschaften, die herkömmliche Sicherheit überfordern: mehrdeutige Eingaben in natürlicher Sprache, probabilistische Ausführungspfade und Autonomie mit Delegation. Ein Agent kann E Mails lesen, Werkzeuge aufrufen und Aufgaben an andere Agenten verteilen. Eine zu Beginn erteilte Berechtigung sagt daher wenig darüber aus, ob ein späterer Schritt angemessen ist.
Kontext wird zu einem Bestandteil der Autorisierung
Contextual Integrity bewertet Informationsflüsse anhand der beteiligten Akteure, der Datenart und der Übertragungsregeln. Ein Einkaufsagent darf etwa eine Geschenkliste kennen, sollte sie aber nicht der Familie verraten, die beschenkt werden soll. Der Bericht überträgt diese Logik auf Handlungen: Vor einem Werkzeugaufruf soll das System prüfen, ob der Schritt zu Zweck und Situation passt.
Die vorgeschlagene Aufsichtsschicht enthält eine kontextabhängige Policy Engine. Sie soll zur Laufzeit Regeln für neu entdeckte Werkzeuge, veränderte Aufgaben und aktuell verarbeitete Daten erzeugen und durchsetzen. Die Entscheidung soll fallen, bevor Informationen den Arbeitsbereich des Nutzers verlassen.
Sicherheitsteams erhalten ein bewegliches Berechtigungsmodell
Für Entwickler und Sicherheitsteams verschiebt sich die Frage vom bloßen Zugriff zum konkreten Zweck. Derselbe Agent benötigt möglicherweise Passdaten für ein Visum, eine Adresse für das Hotel und eine E Mail Adresse für den Konferenzveranstalter. Jeder Schritt hat einen anderen Empfänger und ein anderes zulässiges Datenminimum.
Der Bericht verbindet deshalb Sandboxing, Agentenidentität, dynamischen Rechteentzug, Modellschlussfolgerungen, Nutzerkontrollen und Regeln für die Zusammenarbeit mehrerer Agenten. Er warnt auch vor Bestätigungsmüdigkeit. Wer Dutzende Dialoge genehmigt, setzt mit dem Klick keine wirksame Sicherheitsgrenze mehr.
Das Modell darf nicht Antragsteller und Richter zugleich sein
Die Schwachstelle ist die Übersetzung gesellschaftlicher Normen in maschinell durchsetzbare Regeln. Kontext ist umstritten, unterscheidet sich zwischen Organisationen und bleibt manchmal selbst für Menschen unklar. Wenn dasselbe Modell eine Handlung vorschlägt, die Regel auslegt und die eigene Auslegung genehmigt, verschiebt die Aufsicht das Vertrauen lediglich in einen weiteren Prompt.
Der Bericht ist eine Forschungsagenda und kein fertiges Sicherheitsprodukt. Eine gemeinsame Kennzahl dafür, wann eine Policy Engine eine unangemessene Handlung korrekt erkennt und wann sie nur legitime Arbeit blockiert, liefert er nicht.
Langzeittests zeigen, ob Regeln einen Kontextwechsel überstehen
Die Autoren schlagen offene Agent Gym Umgebungen für langfristige Tests mehrerer Agenten und kaskadierender Handlungen vor. Ein brauchbarer Benchmark muss mehr als den Angriffserfolg erfassen. Er sollte Rechteänderungen, den Ursprung jedes Schritts, falsche Sperren und den sofortigen Entzug von Zugriff dokumentieren.
In der Produktion entscheidet die Trennung der Rollen. Eine Policy Engine braucht eine eigene Audit Spur und die technische Befugnis, einen Tool Call zu stoppen, selbst wenn das Modell die Handlung für angemessen hält. Kontextuelles Schlussfolgern ohne unabhängige Durchsetzung bleibt ein Rat, den ein Angreifer wegdiskutieren kann.
Liliths Urteil
Ein Agent verlangt in einem Atemzug Pass, Kalender und Firmenkarte. Eine kontextabhängige Policy Engine muss jede Übergabe einzeln bewachen und seine Hand stoppen können, statt nur einen weiteren Rat zu flüstern.
Den externen Link hebe ich mir für den Schluss auf. Erst eine knappe Erklärung hier — ohne Jagd über fremde Websites.
Originalquelle ↗ ↗