29.03.2026
Aktualisiert 27.07.2026
Best Practice
Least Privilege & Tool Security für KI-Agenten
Rechte, Tools, Ziele und Parameter bleiben auf das fachlich nötige Minimum begrenzt und werden bei jedem Aufruf serverseitig autorisiert.
Worum es geht
Ein Agent erhält nur die Identität, Tools, Daten und Aktionen, die der aktuelle Schritt benötigt. Das Modell schlägt eine Aktion vor; eine vertrauenswürdige Laufzeitschicht entscheidet über ihre Ausführung.
Der Kontrollpfad
Aktion vorschlagen
Tool und Zweck strukturiert ausgeben
Identität prüfen
Nutzer, Agent und Delegation binden
Policy anwenden
Ziel, Parameter und Risiko prüfen
Begrenzt ausführen
Kurzlebige Rechte und Audit Trail
Mögliche Folgen
Erlaubt
Freigabe
Blockiert
Ein enger Tool-Katalog genügt nicht, wenn ein erlaubtes Tool beliebige Ziele oder Datenmengen akzeptiert.
Die drei wichtigsten Maßnahmen
Keine gemeinsam genutzten Admin-Tokens. Delegation an Nutzer, Tenant, Zweck und kurze Laufzeit binden.
Lesen und Schreiben trennen, erlaubte Ressourcen und Parameter festlegen, riskante Universal-Tools vermeiden.
Tool, Zielobjekt, Datenumfang und Wirkung außerhalb des Modells fail closed prüfen.
Selbst ein manipulierter Agent kann nur innerhalb eines kleinen, nachvollziehbaren Wirkungsradius handeln.
Drei Umsetzungsmuster
Lesen und Schreiben trennen
SupportDer Agent liest freigegebene Tickets; externe Nachrichten brauchen einen separaten Scope oder Review.
Server und Ressourcen begrenzen
MCPMCP-Aufrufe sind an erlaubte Server, Methoden, Pfade und Datensätze gebunden.
Ephemere Berechtigungen
AutomationEin Workflow erhält nur für den bestätigten Schritt ein kurzlebiges, zweckgebundenes Token.
Minimalstandard und Tests
Minimalstandard
- Jeder Agent und Nutzer ist eindeutig identifizierbar.
- Produktive Admin- oder Sammel-Credentials sind für Agenten gesperrt.
- Tool-Allow-Lists gelten pro Rolle, Workflow und Umgebung.
- Ziele, Parameter, Datenmengen und Empfänger werden serverseitig geprüft.
- Riskante Writes, Exporte und irreversible Aktionen haben einen Freigabepfad.
- Erlaubte und blockierte Aufrufe sind mit Policy-Version protokolliert.
Tests müssen unbekannte Tools, Zusatzparameter, fremde Tenants, Zielwechsel, Token-Wiederverwendung, Delegationsketten und Rechteentzug abdecken.
Quellen
Vorherige Best Practice
Killswitch für KI-Agenten
Nächste Best Practice
Memory & Context Security für KI-Agenten