Mandantenübergreifendes Kontextleck

Mandantenübergreifendes Kontextleck

Wenn ein Agent viele Kunden betreut, sind Daten sein Kontext.

Was ist Mandantenübergreifendes Kontextleck?

Ein KI-Agent, der viele Kunden betreut, behält einen Arbeitskontext und ein Gedächtnis bei, und beides sind Daten. Wenn keines von beiden auf eine einzelne Sitzung beschränkt ist, tauchen die für einen Kunden abgerufenen Informationen im Gespräch des nächsten Kunden auf, ohne dass ein Tool missbraucht wird, die Zugriffskontrolle unterbrochen wird und kein Angreifer beteiligt ist. Sie führen zwei Sitzungen durch und beobachten, wie die Rechnungs- und Kartendetails eines Kunden in der Antwort eines anderen Kunden erscheinen, beweisen anhand des Tool-Trace, dass keine Suche den falschen Datensatz abgerufen hat, und erzwingen dann den Kontext pro Sitzung und den kurzlebigen Speicher am Gateway.

Was Sie lernen in Mandantenübergreifendes Kontextleck

Mandantenübergreifendes Kontextleck — Trainingsschritte

  1. Ein Kunde hat jemand anderen gesehen

    Der Support-Desk von Sarnholt betreibt einen KI-Agenten, der nach Kundenkonten sucht. Heute Morgen berichtete ein Kunde, dass es mehr als das bewirkt hätte.

  2. Eine Sitzung geht in die andere über

    Lesen Sie den Bericht und erkennen Sie, was er beweist: keine falsche Antwort, sondern der falsche Kunde.

  3. Die erste Sitzung

    Auf dem linken Bildschirm öffnet Alice den Support-Agenten, um die frühere Sitzung des Kunden abzuspielen, bei der die Daten verloren gegangen sind.

  4. Renatas Konto

    Die erste Kundin, Renata Voss, fragt, warum ihre Rechnung immer noch überfällig sei. Alice führt die Suche genau so durch, wie es ein Supportmitarbeiter tun würde.

  5. Richtig und jetzt in Erinnerung

    Hier ist nichts falsch. Renata fragte nach ihrem Konto und bekam ihr Konto. Das Problem ist, was danach passiert.

  6. Die zweite Sitzung

    Ein anderer Kunde, Tomas Ek, hat eine nicht verwandte Frage. Alice öffnet seine Sitzung auf dem rechten Bildschirm, so wie der Support Desk das nächste Ticket bearbeitet.

  7. Tomas fragt nach Tomas

    Tomas möchte nur wissen, wann seine nächste Zahlung erfolgt. In seiner Anfrage wird niemand anderes erwähnt.

  8. Da ist es

    Tomas‘ eigene Angaben sind richtig. Es ist der zweite Absatz, der niemals existieren sollte.

  9. Was fehlgeschlagen ist

    Der Agent antwortete, das Tool lief einmal und korrekt und ein Kunde sah immer noch die Daten eines anderen Kunden. Benennen Sie den Fehler.

  10. Wo Isolation lebt

    Ob eine Sitzung eine Grenze darstellt, kann nicht in einem Ticket festgelegt werden. Dabei handelt es sich um eine Richtlinie, die das Gateway für den Agenten durchsetzt.

Abdeckung der Sicherheits-Frameworks

OWASP MCP Top 10

  • MCP10:2025 Context Injection & Over-Sharing

CWE

  • CWE-200 Exposure of Sensitive Information to an Unauthorized Actor
  • CWE-488 Exposure of Data Element to Wrong Session

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security