Am 21. September 2026 hat NVIDIA einen Text zur Sicherheit von KI-Agenten veröffentlicht. Für ein Haus (Maison), das erwägt, ihnen Aufgaben anzuvertrauen, richtet sich die erste Frage an die Leitung: Wer kann zum Agenten Nein sagen, und mit welchem Mittel?
Ein Anhang, ein Export
Saša Zdjelar, der den Beitrag zeichnet, nimmt ein Szenario, das in drei Zeilen passt. Ein Agent aktualisiert eine Kundenakte. In einem angehängten Dokument stößt er auf bösartige Anweisungen und versucht, die Daten an ein nicht autorisiertes Ziel zu exportieren. Laut NVIDIA muss eine Netzwerkrichtlinie die Übertragung blockieren. Geschützte Protokolle müssen außerdem den Werkzeugaufruf, die Autorisierungsentscheidung und deren Ergebnis festhalten, damit das Sicherheitsteam weiß, welches Werkzeug benutzt wurde und welches Ziel der Agent anvisierte.
Das Recht, eine Akte zu ändern, verleiht nicht das Recht, sie zu exportieren. Der Agent kann zusätzlichen Zugriff beantragen, aber er kann ihn sich nicht selbst gewähren.
Die Anweisung und die Umzäunung
NVIDIA schreibt, dass eine Sicherheitsgrenze auch dann halten muss, wenn der Agent die falsche Entscheidung trifft. Anweisungen und Leitplanken können sein Verhalten lenken, doch die Umgebung, in der er läuft, muss ihre Grenzen für Dateien, Netzwerkziele und Prozesse durchsetzen, ohne vom Denken des Agenten abzuhängen. Einen Agenten zu bitten, vorsichtig zu sein, heißt, auf seine Antwort an genau dem Tag zu zählen, an dem er getäuscht wurde.
Der Hersteller stellt OpenShell als quelloffene Laufzeitumgebung vor, die Richtlinien außerhalb der Reichweite des Agenten durchsetzt und seine Arbeit in einer Sandbox isoliert. Cisco (DefenseClaw, eine Governance-Schicht) und JFrog (Überprüfung der Fähigkeiten, die der Agent nutzen darf) schließen sich daran an. Ein Vorbehalt ist angebracht: NVIDIA beschreibt hier sein eigenes Angebot und das der Partner seiner Allianz, und der Beitrag liefert weder Messwerte noch Testergebnisse. Das beweist nicht, dass diese Werkzeuge versagen, nur dass das Versprechen durch diesen Text nicht belegt ist.
Vier Dinge, die vor der Inbetriebnahme zu verlangen sind
Übertragen wir es, ohne zu behaupten, einen realen Fall zu beschreiben. Ein Agent, der eine Referenz in einem Dokumentenbestand finden soll, hat keinen Grund, die Kontaktdaten der Kunden zu lesen. Ein Werkzeug, das einen Entwurf vorbereitet, hat keinen Grund, ihn veröffentlichen zu können. Diese beiden Verweigerungen sind eine Entscheidung der Leitung, bevor sie eine IT-Einstellung sind.
Der Beitrag leitet daraus vier Anforderungen ab. Jeder Agent trägt eine nachvollziehbare Identität und auf seine Aufgabe begrenzte Zugangsdaten. Vorherige Tests zeigen, dass die Kontrollen das Erlangen von Zugangsdaten außerhalb des Bereichs und das Versenden sensibler Daten an ein nicht autorisiertes Ziel blockieren. Diese Tests werden nach jeder Änderung von Modell, Werkzeug oder Arbeitsverfahren wiederholt. Ein benannter Verantwortlicher entscheidet anhand der Ergebnisse, ob das System in Produktion gehen kann, und es gibt Verfahren, um Zugriffe zu entziehen und einen Vorfall einzudämmen.
Der Anbieter kann die Umzäunung verkaufen. Er kann nicht anstelle der Leitung festlegen, was der Agent berühren darf. Solange ein Haus (Maison) den Satz „Dieser Agent darf dies lesen, jenes ändern, und nur diese Person kann ihn aussetzen“ nicht vervollständigen kann, spielt die Wahl des Werkzeugs kaum eine Rolle.
Cette publication est également disponible en :
