KI-Agent mit übermäßigen Berechtigungen

KI-Agent mit übermäßigen Berechtigungen

Ein Dokument und Ihre KI sendet E-Mails, die Sie nie genehmigt haben.

Was ist KI-Agent mit übermäßigen Berechtigungen?

Ein KI-Assistent, der nur sprechen kann, beschränkt sich darauf, falsch zu liegen. Einer, der E-Mails senden, Dateien teilen und Kalender bearbeiten kann, kann handeln, und jede Erlaubnis, die Sie ihm erteilen, ist eine Erlaubnis, die sich ein Angreifer leihen kann. Sie übergeben einem verbundenen Assistenten eine Projektbeschreibung, sehen sich die im Dokument versteckten Anweisungen an und senden es von Ihrem Konto aus per E-Mail außerhalb des Unternehmens, lesen dann den eingefügten Block und widerrufen die Berechtigungen, die ihn erlaubt haben. Sie wenden die geringsten Privilegien pro Tool und die menschliche Genehmigung auf alles an, was einen Außeneffekt hat.

Was Sie lernen in KI-Agent mit übermäßigen Berechtigungen

KI-Agent mit übermäßigen Berechtigungen — Trainingsschritte

  1. Ein leistungsstarker neuer Assistent

    Das Unternehmen hat kürzlich OpenClaw eingeführt, einen KI-Assistenten, der mit E-Mail- und Dateifreigabesystemen verbunden ist. Es wurde schnell eingerichtet, um einen engen Zeitplan einzuhalten, und das IT-Team erteilte ihm weitreichende Berechtigungen, um „die Dinge einfach zu halten“.

  2. Ein Dokument zum Überprüfen

    Alice erhält eine E-Mail von ihrem Kollegen Marcus Rivera, dem Leiter von Project Atlas. Er teilt das aktuelle strategische Briefing für das Projekt und möchte, dass Alice es vor dem Standup-Meeting durchgeht.

  3. Eröffnung des Briefings

    Alice öffnet das strategische Briefing von Project Atlas, um den Inhalt vor dem Standup zu überprüfen. Das Dokument sieht professionell aus und enthält Projektmeilensteine, Budgetdetails und Teamkontakte.

  4. Bitten Sie OpenClaw um Hilfe

    Das Briefing ist lang und das Aufstehen dauert 30 Minuten. Alice beschließt, OpenClaw zu verwenden, um eine schnelle Zusammenfassung zu erhalten. Sie hängt die heruntergeladene Datei an und gibt einen Prompt ein.

  5. Eine hilfreiche Zusammenfassung

    OpenClaw liest die heruntergeladene Datei und gibt eine gut strukturierte Zusammenfassung zurück. Es sieht genau so aus, wie Alice es brauchte – wichtige Meilensteine, Budgetstatus und nächste Schritte.

  6. Etwas Unerwartetes

    Während Alice die Zusammenfassung überprüft, arbeitet OpenClaw im Hintergrund weiter. Es hat versteckte Anweisungen gefunden, die im Dokument eingebettet sind, und reagiert nun darauf – unter Verwendung der umfassenden Berechtigungen, die ihm während der Bereitstellung gewährt wurden.

  7. Unautorisierte E-Mail gesendet

    OpenClaw hat eine E-Mail von Alices Konto an eine externe Adresse gesendet. Die E-Mail enthält als Anhang das vollständige Project-Atlas-Briefing – einschließlich Budgetdetails, Partnernamen und Zeitplan für die Erweiterung.

  8. Wissenscheck

    Zwei unbefugte Aktionen erfolgten innerhalb von Sekunden. Testen Sie Ihr Verständnis dafür, warum.

  9. Die verborgenen Anweisungen

    Alice geht zurück zum Dokument, um herauszufinden, was passiert ist. Versteckt in der HTML-Quelle findet sie Anweisungen, die in ein unsichtbares Element eingebettet sind – Text, der außerhalb des Bildschirms positioniert und transparent gefärbt ist. Ein menschlicher Leser würde es nie sehen, aber die KI hat jedes Wort gelesen und ausgeführt.

  10. Zugriff auf das Sicherheitsportal

    Alice muss diesen Vorfall sofort melden. Über ihr Konto wurden zwei unbefugte Aktionen durchgeführt: Eine E-Mail mit vertraulichen Daten wurde an eine externe Domain gesendet und eine Datei wurde extern geteilt.

Abdeckung der Sicherheits-Frameworks

OWASP LLM Top 10

  • LLM03:2026 Excessive Agency
  • LLM06:2025 Excessive Agency

CWE

  • CWE-250 Execution with Unnecessary Privileges

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security