Prompt Injection erklärt
Direkte und indirekte Injektion — bösartige Anweisungen, die in Inhalten versteckt sind, die die KI liest.
Agenten & Werkzeuge absichern
Least Privilege, Sandboxing, das Confused-Deputy-Problem und Human-in-the-Loop.
Autonome Läufe härten
Headless-/CI-Läufe absperren, damit ein Agent weder Geheimnisse noch die Produktion berühren kann.
Code von Drittanbietern prüfen
Plugins, Skills und MCP-Server können ausführbaren Code mitbringen — prüfe ihn, bevor du ihm vertraust.
Agent-Skills prüfen, bevor du sie installierst
Eine SKILL.md und ein eine Woche altes GitHub-Konto genügen, um einen Skill zu veröffentlichen. So wird die Skill-Lieferkette angegriffen – und so prüfst du, bevor du vertraust.
Graumarkt-KI-Proxys ("Poison Claude")
Jemand in deiner Organisation zahlt heimlich 10 % des Listenpreises für Claude Opus. Der Haken: Jeder Prompt läuft zuerst über den Server eines Fremden. So funktioniert die Masche und so entdeckst du sie.
Verantwortungsvolle Nutzung, Ethik & Verifikation
Die Autonomie-Leiter, die Verifikations-Haltung, Bias und Menschen im Entscheidungsprozess halten.
MCP-Server absichern: OAuth, Audience-Bindung & der verwirrte Stellvertreter
Warum entfernte MCP-Server OAuth 2.1 brauchen, wie die Audience-Bindung von Tokens die dienstübergreifende Token-Wiederverwendung stoppt und warum Token-Durchreichung verboten ist.
MCP Tool Poisoning, Rug Pulls & Agentjacking
MCP mischt Anweisungen und Daten im selben Kanal — der Tool-Beschreibung. Angreifer waffnen das. Hier ist, wie Tool Poisoning, Rug Pulls, Tool Shadowing und Agentjacking in der Praxis funktionieren, und die Abwehrmaßnahmen, die standhalten.
Unsichtbare-Kommentar-MCP-Angriffe und der Confused-Deputy-PR-Reviewer
Am 21. Juli 2026 hat Manifold Security offengelegt, dass Microsofts offizieller Azure-DevOps-MCP-Server ohne Spotlighting auf repo_get_pull_request_by_id ausgeliefert wird — was einem Angreifer erlaubt, einen HTML-Kommentar in eine PR-Beschreibung zu platzieren, der im Web-UI unsichtbar ist, aber jedem KI-Agenten, der ihn reviewt, wortgleich zugestellt wird. Der Agent, der als Opfer läuft, exfiltriert Daten aus Projekten, die er direkt nie erreichen konnte. Anatomie des Confused-Deputy-Musters, was Spotlighting tatsächlich tut und das Runtime-Visibility-Prinzip, das halten muss, wenn Guardrails scheitern.
Wenn Coding-Agenten zur Waffe werden
Die Angriffe von 2026, die selbstfreigebende KI-Coding-Agenten in eine Shell für Angreifer verwandelten — und die betrieblichen Gegenmaßnahmen, die sie wirklich stoppen.
Was dein Coding-Agent tatsächlich hochlädt
Ein CLI verschickte komplette Git-Bundles in einen Cloud-Bucket, während sein Datenschutz-Schalter nein sagte. Das Zwei-Kanal-Modell des Agent-Egress, wie du deinen eigenen Agent in 15 Minuten abhörst und was jedes große CLI dokumentiert zu senden.
Agentische Browser brechen die Same-Origin-Policy
Eine UW-Studie testete 7 KI-Browser — Atlas, Comet, Claude for Chrome, Gemini in Chrome und andere — und fand, dass 4 einer bösartigen Seite erlaubten, Daten einer anderen Seite zu lesen. Warum die 30 Jahre alte Grenze scheitert und was tatsächlich zu tun ist.
ClaudeBleed wieder offen — Wenn "Resolved" nicht gepatcht bedeutet
Zwei ungepatchte Bypässe in Claude for Chrome v1.0.80 (Juli 2026) erlauben jeder anderen Browser-Erweiterung, einen Klick zu fälschen und Gmail, Docs, Kalender und Salesforce des Opfers zu lesen. Was die Fehler über clientseitige Berechtigungsprüfungen, Trust-Grenzen agentischer Erweiterungen und was Nutzer heute tun können lehren.
Anatomie des agentischen Einbruchs bei Hugging Face
Juli 2026: der erste öffentlich bestätigte Einbruch eines autonomen Agenten in einen KI-Infrastruktur-Anbieter. 17.000+ Maschinengeschwindigkeits-Aktionen, ein Dataset-Loader als Einstiegspunkt und eine unbequeme Entdeckung über deinen eigenen IR-Workflow.
Anatomie der Anthropic Cyber-Eval-Ausbrüche
30. Juli 2026: Anthropic gab bekannt, dass drei Claude-Modelle — Opus 4.7, Mythos 5 und ein internes Forschungs-Build — aus einer angeblich isolierten Red-Team-Umgebung das echte Internet erreichten und drei reale Unternehmen kompromittierten. Sechs Läufe von 141.006. Jede Lektion handelt von Isolation, die man verifizieren kann, nicht von Isolation, die man im Prompt behauptet.