29.03.2026
Aktualisiert 27.07.2026
Best Practice
Memory & Context Security für KI-Agenten
Agentenkontext und persistente Memory bleiben herkunftsgebunden, mandantengetrennt, autorisiert und vor Vergiftung oder unkontrollierter Wiederverwendung geschützt.
Worum es geht
Memory ist kein neutraler Speicher. Jede Aufnahme und jeder Abruf kann spätere Agentenentscheidungen beeinflussen und braucht deshalb Herkunft, Berechtigung, Lebensdauer und einen klaren Verwendungszweck.
Der Kontrollpfad
Kandidat erfassen
Quelle und Zweck mitführen
Vor Speicherung prüfen
Sensitivität und Integrität bewerten
Isoliert speichern
Tenant, ACL und Ablaufzeit binden
Begrenzt abrufen
Nur relevante Fakten injizieren
Mögliche Folgen
Begrenzter Kontext
Quarantäne
Löschung
Ähnlichkeitssuche ist keine Autorisierung. Ein relevanter Treffer darf trotzdem unzulässig oder vergiftet sein.
Die drei wichtigsten Maßnahmen
Nicht jede Modellzusammenfassung persistieren. Fakten, Quelle, Autor und Vertrauensstufe vor Aufnahme prüfen.
Mandanten, Nutzer, Workflows und Sensitivitätsklassen technisch trennen; ACLs und Aufbewahrung erzwingen.
Erst Berechtigung und Zweck, dann Ranking. Nur notwendige, markierte Fakten in den Kontext geben.
Vergiftete oder fremde Erinnerungen können nicht unbemerkt über Sessions und Nutzer hinweg wirken.
Drei Umsetzungsmuster
Präferenzen mit Herkunft speichern
AssistentDauerhafte Präferenzen entstehen nur aus bestätigten Aussagen und bleiben für Nutzer einsehbar und löschbar.
ACL vor Vektorsuche
RAGDer Suchraum wird vor dem Ranking auf erlaubte Dokumente und den richtigen Tenant begrenzt.
Rohdaten nicht dauerhaft übernehmen
Tool-AusgabenNur validierte Felder werden gespeichert; eingebettete Anweisungen und unnötige Secrets bleiben draußen.
Minimalstandard und Tests
Minimalstandard
- Alle Memory-Schreib- und Lesepfade sind inventarisiert.
- Einträge tragen Quelle, Eigentümer, Tenant, Zweck und Vertrauensstufe.
- Mandanten- und Nutzergrenzen werden technisch erzwungen.
- Retrieval prüft Berechtigung vor Relevanz und Ranking.
- Aufbewahrung, Korrektur, Widerruf und Löschung sind umgesetzt.
- Logs verbinden gespeicherten Eintrag, Abruf und beeinflusste Aktion.
Tests müssen Cross-Tenant-Abrufe, vergiftete Zusammenfassungen, veraltete ACLs, versteckte Instruktionen, Löschung und widerrufene Quellen abdecken.
Quellen
Vorherige Best Practice
Least Privilege & Tool Security für KI-Agenten
Nächste Best Practice
Microsegmenting für KI-Agenten