Mandantenübergreifendes Kontextleck
Wenn ein Agent viele Kunden betreut, sind Daten sein Kontext.
Was ist Mandantenübergreifendes Kontextleck?
Ein KI-Agent, der viele Kunden betreut, behält einen Arbeitskontext und ein Gedächtnis bei, und beides sind Daten. Wenn keines von beiden auf eine einzelne Sitzung beschränkt ist, tauchen die für einen Kunden abgerufenen Informationen im Gespräch des nächsten Kunden auf, ohne dass ein Tool missbraucht wird, die Zugriffskontrolle unterbrochen wird und kein Angreifer beteiligt ist. Sie führen zwei Sitzungen durch und beobachten, wie die Rechnungs- und Kartendetails eines Kunden in der Antwort eines anderen Kunden erscheinen, beweisen anhand des Tool-Trace, dass keine Suche den falschen Datensatz abgerufen hat, und erzwingen dann den Kontext pro Sitzung und den kurzlebigen Speicher am Gateway.
Was Sie lernen in Mandantenübergreifendes Kontextleck
- Erkennen Sie, dass der Arbeitskontext und das Gedächtnis eines Agenten Daten sind und dass die gemeinsame Nutzung dieser Daten über Sitzungen hinweg dazu führt, dass die Daten eines Anrufers an die eines anderen weitergeleitet werden
- Erklären Sie, wie ein Multi-Tenant-Agent das Konto eines Kunden in der Sitzung eines anderen Kunden offenlegen kann, ohne dass ein Tool missbraucht wird und kein Angreifer beteiligt ist
- Lesen Sie einen Tool-Trace, um zu beweisen, dass das Leck aus einem übertragenen Kontext stammt und nicht aus einer Suche, die den falschen Kunden abgerufen hat
- Wenden Sie den dauerhaften Fix an: Bereichskontext pro Sitzung und machen Sie den Speicher flüchtig, was standardmäßig am Gateway erzwungen wird
- Unterscheiden Sie zwischen der Standardisolation an der Grenze und dem manuellen Löschen des Kontexts und erklären Sie, warum ein Steuerelement vergessen werden kann
- Beweisen Sie eine Korrektur der Isolation pro Sitzung, indem Sie genau die Sitzung abspielen, die durchgesickert ist, und erkennen Sie, dass eine mandantenübergreifende Offenlegung auch nach der Korrektur ein meldepflichtiger Vorfall ist
Mandantenübergreifendes Kontextleck — Trainingsschritte
-
Ein Kunde hat jemand anderen gesehen
Der Support-Desk von Sarnholt betreibt einen KI-Agenten, der nach Kundenkonten sucht. Heute Morgen berichtete ein Kunde, dass es mehr als das bewirkt hätte.
-
Eine Sitzung geht in die andere über
Lesen Sie den Bericht und erkennen Sie, was er beweist: keine falsche Antwort, sondern der falsche Kunde.
-
Die erste Sitzung
Auf dem linken Bildschirm öffnet Alice den Support-Agenten, um die frühere Sitzung des Kunden abzuspielen, bei der die Daten verloren gegangen sind.
-
Renatas Konto
Die erste Kundin, Renata Voss, fragt, warum ihre Rechnung immer noch überfällig sei. Alice führt die Suche genau so durch, wie es ein Supportmitarbeiter tun würde.
-
Richtig und jetzt in Erinnerung
Hier ist nichts falsch. Renata fragte nach ihrem Konto und bekam ihr Konto. Das Problem ist, was danach passiert.
-
Die zweite Sitzung
Ein anderer Kunde, Tomas Ek, hat eine nicht verwandte Frage. Alice öffnet seine Sitzung auf dem rechten Bildschirm, so wie der Support Desk das nächste Ticket bearbeitet.
-
Tomas fragt nach Tomas
Tomas möchte nur wissen, wann seine nächste Zahlung erfolgt. In seiner Anfrage wird niemand anderes erwähnt.
-
Da ist es
Tomas‘ eigene Angaben sind richtig. Es ist der zweite Absatz, der niemals existieren sollte.
-
Was fehlgeschlagen ist
Der Agent antwortete, das Tool lief einmal und korrekt und ein Kunde sah immer noch die Daten eines anderen Kunden. Benennen Sie den Fehler.
-
Wo Isolation lebt
Ob eine Sitzung eine Grenze darstellt, kann nicht in einem Ticket festgelegt werden. Dabei handelt es sich um eine Richtlinie, die das Gateway für den Agenten durchsetzt.
Abdeckung der Sicherheits-Frameworks
OWASP MCP Top 10
- MCP10:2025 Context Injection & Over-Sharing
CWE
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor
- CWE-488 Exposure of Data Element to Wrong Session
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security