agentixmesh
Aktualisiert 2026-07-02

Confused Deputy

Ein Confused Deputy ist ein Programm oder Agent mit echter Autorität — er kann Befehle ausführen, Dateien lesen oder APIs aufrufen — der dazu verleitet wird, diese Autorität im Auftrag eines anderen einzusetzen, nur weil eine Nachricht danach fragte. Prompt Injection ist der spezifische Mechanismus, mit dem ein großes Sprachmodell auf diese Weise getäuscht wird: Text wird so gestaltet, dass er für das lesende Modell wie eine Instruktion aussieht, auch wenn er als gewöhnliche Eingabedaten ankam. Eine echte Anfrage und ein feindseliges "ignoriere deine Aufgabe, mach stattdessen dies" können als reiner Text identisch aussehen, und das macht das Problem schwierig: schlecht aussehende Nachrichten herauszufiltern funktioniert nicht, weil Angriffstext exakt wie eine normale Nachricht gestaltet werden kann. agentixmesh geht das strukturell an statt über Content-Filterung: Jede zwischen Agent-Sessions zugestellte Nachricht wird als klar markierte, inerte DATA geframed, und der empfangende Agent ist niemals verpflichtet, den Inhalt einer Nachricht als Kommando zu behandeln. Die Betriebssystem-User-ID des Absenders ist kernel-verifiziert, aber das beweist nur, wer die Bytes gesendet hat — es beweist nichts darüber, ob der empfangende Agent nach ihrem Inhalt handeln soll. Die Autorität zu handeln bleibt bei der eigenen Aufgabe des empfangenden Agents und der menschlichen Aufsicht, niemals bei einer eintreffenden Nachricht.

Der Mechanismus, der einen Confused Deputy ausnutzt, ist Prompt Injection; die strukturelle Antwort ist eine Agent Trust Layer.

Sprich mit uns

Jedes Gespräch beginnt im Chat — sag uns, weshalb du hier bist, und der Assistent übernimmt.