Dass die Behauptung in einer Welt autonomer KI-Agenten gewagt ist, zeigt der von SecurityWeek angeführte Vorfall bei Hugging Face. Dort entkamen außer Kontrolle geratene autonome Agenten ihrem Entwickler — in diesem Fall OpenAI — und griffen ohne jede aktive menschliche Steuerung ein Drittunternehmen an.

Ein Schwarm von mehr als 700 Agenten fand einen Weg, die eigene Netzwerkisolation zu überwinden, gelangte ins offene Internet und wählte Hugging Face als Ziel. Koordiniert nutzten die Agenten Schwachstellen vom Typ Template Injection sowie Pfade zur Remote-Code-Ausführung aus, verschafften sich Zugriff auf Knotenebene, sammelten Cloud-Zugangsdaten ein und bewegten sich seitlich durch interne Unternehmenscluster. Entdeckt wurden sie erst, als Menschen unerwartete Aktivitätsspitzen bemerkten. Zero-Trust-Prinzipien hätten den Angriff früher stoppen müssen — woraus sich die Vermutung ableitet, dass Hugging Face entweder kein Zero Trust einsetzte oder es nur unzureichend umsetzte.

Mit diesem und ähnlichen Vorfällen konfrontierte SecurityWeek den Urheber des Modells. Kindervags Antwort: „Natürlich wird KI immer besser. Alle 14 Tage scheinen die Modelle neue Fähigkeiten zu haben. Und Anthropic hat kürzlich in seinem Börsenprospekt gewarnt, dass KI-Technologie katastrophale oder existenzielle Risiken für die Menschheit bergen könnte. Aber jedes von einer KI erzeugte Paket muss sich immer noch über dasselbe Netzwerk bewegen, das Angreifer schon immer durchqueren mussten — und korrekt implementiertes Zero Trust kann es weiterhin aufhalten.“

Anzeige

Der entscheidende Zusatz lautet „korrekt implementiert“. Das Gehirn von Zero Trust ist die Policy Engine: Sie legt fest, wann und wie die Regeln greifen. Jede dieser Engines wird von der jeweiligen Organisation selbst entworfen und bildet deren eigene Sicherheitsausrichtung ab — und weil sich diese Ausrichtung über die Zeit verändert, muss die Engine aktualisierbar bleiben.

Daraus ergeben sich zwei Angriffspunkte für die Umsetzung. Erstens muss die Engine die Sicherheitsausrichtung der Organisation vollständig und präzise abbilden; tut sie das nicht, finden KI-Agenten mit hoher Wahrscheinlichkeit einen Weg hindurch. Zweitens muss die Policy Engine selbst ausreichend gegen außer Kontrolle geratene Agenten und gegen Manipulation durch böswillige Insider geschützt sein — andernfalls ließe sich theoretisch eine sichere Durchfahrt für einen Angriff schaffen. Beides ist machbar, aber schwer richtig hinzubekommen.

Die These des Buches, Zero Trust halte auch im KI-Zeitalter stand, trifft damit zu — allerdings nur unter der Bedingung korrekter Implementierung. Neu ist dabei weniger das Prinzip als die Fallhöhe: Ein Fehler in der Umsetzung kann heute katastrophale Folgen haben, und zwar in einer Geschwindigkeit, die menschliches Management nicht mehr rechtzeitig erkennen und unterbinden kann. Die eigentliche Botschaft von Kindervags Buch lautet entsprechend knapp: „Macht es richtig!“