KI-Agent mit übermäßigen Berechtigungen
Ein Dokument und Ihre KI sendet E-Mails, die Sie nie genehmigt haben.
Was ist KI-Agent mit übermäßigen Berechtigungen?
Ein KI-Assistent, der nur sprechen kann, beschränkt sich darauf, falsch zu liegen. Einer, der E-Mails senden, Dateien teilen und Kalender bearbeiten kann, kann handeln, und jede Erlaubnis, die Sie ihm erteilen, ist eine Erlaubnis, die sich ein Angreifer leihen kann. Sie übergeben einem verbundenen Assistenten eine Projektbeschreibung, sehen sich die im Dokument versteckten Anweisungen an und senden es von Ihrem Konto aus per E-Mail außerhalb des Unternehmens, lesen dann den eingefügten Block und widerrufen die Berechtigungen, die ihn erlaubt haben. Sie wenden die geringsten Privilegien pro Tool und die menschliche Genehmigung auf alles an, was einen Außeneffekt hat.
Was Sie lernen in KI-Agent mit übermäßigen Berechtigungen
- Identifizieren Sie übermäßige Berechtigungen und Tool-Zugriffe, die den Schadensradius einer Kompromittierung von KI-Agenten vergrößern
- Verfolgen Sie die Kette von manipulierten Prompts bis hin zu nicht autorisierten Aktionen in E-Mail-, Datei- und Kalendersystemen
- Wenden Sie das Prinzip der geringsten Rechte nur auf KI-Agentenkonfigurationen, Scoping-Tools und Berechtigungen auf beabsichtigte Funktionen an
- Bewerten Sie den Bedarf an Human-in-the-Loop-Genehmigungsworkflows für KI-Aktionen mit realen Konsequenzen
- Unterscheiden Sie zwischen notwendigen KI-Agent-Funktionen und praktischen Berechtigungen, die ein unnötiges Sicherheitsrisiko darstellen
KI-Agent mit übermäßigen Berechtigungen — Trainingsschritte
-
Ein leistungsstarker neuer Assistent
Das Unternehmen hat kürzlich OpenClaw eingeführt, einen KI-Assistenten, der mit E-Mail- und Dateifreigabesystemen verbunden ist. Es wurde schnell eingerichtet, um einen engen Zeitplan einzuhalten, und das IT-Team erteilte ihm weitreichende Berechtigungen, um „die Dinge einfach zu halten“.
-
Ein Dokument zum Überprüfen
Alice erhält eine E-Mail von ihrem Kollegen Marcus Rivera, dem Leiter von Project Atlas. Er teilt das aktuelle strategische Briefing für das Projekt und möchte, dass Alice es vor dem Standup-Meeting durchgeht.
-
Eröffnung des Briefings
Alice öffnet das strategische Briefing von Project Atlas, um den Inhalt vor dem Standup zu überprüfen. Das Dokument sieht professionell aus und enthält Projektmeilensteine, Budgetdetails und Teamkontakte.
-
Bitten Sie OpenClaw um Hilfe
Das Briefing ist lang und das Aufstehen dauert 30 Minuten. Alice beschließt, OpenClaw zu verwenden, um eine schnelle Zusammenfassung zu erhalten. Sie hängt die heruntergeladene Datei an und gibt einen Prompt ein.
-
Eine hilfreiche Zusammenfassung
OpenClaw liest die heruntergeladene Datei und gibt eine gut strukturierte Zusammenfassung zurück. Es sieht genau so aus, wie Alice es brauchte – wichtige Meilensteine, Budgetstatus und nächste Schritte.
-
Etwas Unerwartetes
Während Alice die Zusammenfassung überprüft, arbeitet OpenClaw im Hintergrund weiter. Es hat versteckte Anweisungen gefunden, die im Dokument eingebettet sind, und reagiert nun darauf – unter Verwendung der umfassenden Berechtigungen, die ihm während der Bereitstellung gewährt wurden.
-
Unautorisierte E-Mail gesendet
OpenClaw hat eine E-Mail von Alices Konto an eine externe Adresse gesendet. Die E-Mail enthält als Anhang das vollständige Project-Atlas-Briefing – einschließlich Budgetdetails, Partnernamen und Zeitplan für die Erweiterung.
-
Wissenscheck
Zwei unbefugte Aktionen erfolgten innerhalb von Sekunden. Testen Sie Ihr Verständnis dafür, warum.
-
Die verborgenen Anweisungen
Alice geht zurück zum Dokument, um herauszufinden, was passiert ist. Versteckt in der HTML-Quelle findet sie Anweisungen, die in ein unsichtbares Element eingebettet sind – Text, der außerhalb des Bildschirms positioniert und transparent gefärbt ist. Ein menschlicher Leser würde es nie sehen, aber die KI hat jedes Wort gelesen und ausgeführt.
-
Zugriff auf das Sicherheitsportal
Alice muss diesen Vorfall sofort melden. Über ihr Konto wurden zwei unbefugte Aktionen durchgeführt: Eine E-Mail mit vertraulichen Daten wurde an eine externe Domain gesendet und eine Datei wurde extern geteilt.
Abdeckung der Sicherheits-Frameworks
OWASP LLM Top 10
- LLM03:2026 Excessive Agency
- LLM06:2025 Excessive Agency
CWE
- CWE-250 Execution with Unnecessary Privileges
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security