Zum Inhalt springen
AI Agent Security
Kontakt
Menü

29.03.2026

Aktualisiert 27.07.2026

Best Practice

Least Privilege & Tool Security für KI-Agenten

Rechte, Tools, Ziele und Parameter bleiben auf das fachlich nötige Minimum begrenzt und werden bei jedem Aufruf serverseitig autorisiert.

Illustration zu Least Privilege & Tool Security für KI-Agenten

Worum es geht

Ein Agent erhält nur die Identität, Tools, Daten und Aktionen, die der aktuelle Schritt benötigt. Das Modell schlägt eine Aktion vor; eine vertrauenswürdige Laufzeitschicht entscheidet über ihre Ausführung.

Der Kontrollpfad

Vom Vorschlag zum begrenzten Tool-Aufruf
1

Aktion vorschlagen

Tool und Zweck strukturiert ausgeben

2

Identität prüfen

Nutzer, Agent und Delegation binden

3

Policy anwenden

Ziel, Parameter und Risiko prüfen

4

Begrenzt ausführen

Kurzlebige Rechte und Audit Trail

Mögliche Folgen

Erlaubt

Freigabe

Blockiert

Ein enger Tool-Katalog genügt nicht, wenn ein erlaubtes Tool beliebige Ziele oder Datenmengen akzeptiert.

Die drei wichtigsten Maßnahmen

Priorisierte Umsetzung
Schutzschicht 1
Eigene Agentenidentitäten

Keine gemeinsam genutzten Admin-Tokens. Delegation an Nutzer, Tenant, Zweck und kurze Laufzeit binden.

Schutzschicht 2
Tools eng schneiden

Lesen und Schreiben trennen, erlaubte Ressourcen und Parameter festlegen, riskante Universal-Tools vermeiden.

Schutzschicht 3
Jeden Aufruf autorisieren

Tool, Zielobjekt, Datenumfang und Wirkung außerhalb des Modells fail closed prüfen.

Selbst ein manipulierter Agent kann nur innerhalb eines kleinen, nachvollziehbaren Wirkungsradius handeln.

Drei Umsetzungsmuster

Lesen und Schreiben trennen

Support
Ticket lesen
Entwurf
Versand

Der Agent liest freigegebene Tickets; externe Nachrichten brauchen einen separaten Scope oder Review.

Server und Ressourcen begrenzen

MCP
Tool
Policy
Ressource

MCP-Aufrufe sind an erlaubte Server, Methoden, Pfade und Datensätze gebunden.

Ephemere Berechtigungen

Automation
Auftrag
Kurzzeit-Token
Widerruf

Ein Workflow erhält nur für den bestätigten Schritt ein kurzlebiges, zweckgebundenes Token.

Minimalstandard und Tests

Minimalstandard

  • Jeder Agent und Nutzer ist eindeutig identifizierbar.
  • Produktive Admin- oder Sammel-Credentials sind für Agenten gesperrt.
  • Tool-Allow-Lists gelten pro Rolle, Workflow und Umgebung.
  • Ziele, Parameter, Datenmengen und Empfänger werden serverseitig geprüft.
  • Riskante Writes, Exporte und irreversible Aktionen haben einen Freigabepfad.
  • Erlaubte und blockierte Aufrufe sind mit Policy-Version protokolliert.

Tests müssen unbekannte Tools, Zusatzparameter, fremde Tenants, Zielwechsel, Token-Wiederverwendung, Delegationsketten und Rechteentzug abdecken.

Quellen