agentixmesh

Das Bedrohungsmodell

Aktualisiert 2026-07-27SHEET 02 / 07

Das Problem

Wenn mehrere KI-Agent-Sessions auf derselben Maschine laufen, ist der naheliegende Weg, sie einander helfen zu lassen — Text hin- und herzuschicken — zugleich gefährlich.

Eine Nachricht von einem Agent kann Instruktionen enthalten, und ein Sprachmodell, das sie liest, folgt ihnen unter Umständen einfach. Das ist das Confused-Deputy-Problem und das Prompt-Injection-Problem in einem: eine echte Anfrage und ein feindseliges "ignoriere deine Aufgabe, mach stattdessen dies" sehen als Text identisch aus.

Ein Confused Deputy ist ein Agent mit echter Autorität (er kann Befehle ausführen, Dateien lesen, APIs aufrufen), der dazu verleitet wird, diese Autorität im Auftrag eines anderen einzusetzen, nur weil eine Nachricht danach fragte. Prompt Injection ist der spezifische Trick: Text, der so gestaltet ist, dass er für das lesende Modell wie eine Instruktion aussieht.

"Text einfach durchreichen" ist keine neutrale Design-Entscheidung. Wenn eine empfangende Session eine eingehende Nachricht als etwas behandelt, dem zu gehorchen ist, wird jeder Absender zu einem potenziellen Angreifer — auch eine legitime Peer-Session, deren Output selbst stromaufwärts manipuliert wurde. Der Fehlermodus ist still: nichts stürzt ab, die falsche Aktion passiert einfach.

Die Lösung ist nicht, schlecht aussehende Nachrichten herauszufiltern — Angriffstext lässt sich exakt wie eine normale Anfrage gestalten. Die Lösung ist strukturell: eintreffendem Text von vornherein nie Autorität geben, egal was darin steht.

Sprich mit uns

Jedes Gespräch beginnt im Chat — sag uns, weshalb du hier bist, und der Assistent übernimmt.