Zum Inhalt springen
AI Agent Security
Kontakt
Menü

29.03.2026

Aktualisiert 27.07.2026

Best Practice

Memory & Context Security für KI-Agenten

Agentenkontext und persistente Memory bleiben herkunftsgebunden, mandantengetrennt, autorisiert und vor Vergiftung oder unkontrollierter Wiederverwendung geschützt.

Illustration zu Memory & Context Security für KI-Agenten

Worum es geht

Memory ist kein neutraler Speicher. Jede Aufnahme und jeder Abruf kann spätere Agentenentscheidungen beeinflussen und braucht deshalb Herkunft, Berechtigung, Lebensdauer und einen klaren Verwendungszweck.

Der Kontrollpfad

Von der Beobachtung zum sicheren Kontext
1

Kandidat erfassen

Quelle und Zweck mitführen

2

Vor Speicherung prüfen

Sensitivität und Integrität bewerten

3

Isoliert speichern

Tenant, ACL und Ablaufzeit binden

4

Begrenzt abrufen

Nur relevante Fakten injizieren

Mögliche Folgen

Begrenzter Kontext

Quarantäne

Löschung

Ähnlichkeitssuche ist keine Autorisierung. Ein relevanter Treffer darf trotzdem unzulässig oder vergiftet sein.

Die drei wichtigsten Maßnahmen

Priorisierte Umsetzung
Schutzschicht 1
Schreibpfad kontrollieren

Nicht jede Modellzusammenfassung persistieren. Fakten, Quelle, Autor und Vertrauensstufe vor Aufnahme prüfen.

Schutzschicht 2
Speicher isolieren

Mandanten, Nutzer, Workflows und Sensitivitätsklassen technisch trennen; ACLs und Aufbewahrung erzwingen.

Schutzschicht 3
Abruf autorisieren

Erst Berechtigung und Zweck, dann Ranking. Nur notwendige, markierte Fakten in den Kontext geben.

Vergiftete oder fremde Erinnerungen können nicht unbemerkt über Sessions und Nutzer hinweg wirken.

Drei Umsetzungsmuster

Präferenzen mit Herkunft speichern

Assistent
Bestätigung
Memory
Nutzung

Dauerhafte Präferenzen entstehen nur aus bestätigten Aussagen und bleiben für Nutzer einsehbar und löschbar.

ACL vor Vektorsuche

RAG
Berechtigung
Retrieval
Kontext

Der Suchraum wird vor dem Ranking auf erlaubte Dokumente und den richtigen Tenant begrenzt.

Rohdaten nicht dauerhaft übernehmen

Tool-Ausgaben
Ausgabe
Extraktion
Fakt

Nur validierte Felder werden gespeichert; eingebettete Anweisungen und unnötige Secrets bleiben draußen.

Minimalstandard und Tests

Minimalstandard

  • Alle Memory-Schreib- und Lesepfade sind inventarisiert.
  • Einträge tragen Quelle, Eigentümer, Tenant, Zweck und Vertrauensstufe.
  • Mandanten- und Nutzergrenzen werden technisch erzwungen.
  • Retrieval prüft Berechtigung vor Relevanz und Ranking.
  • Aufbewahrung, Korrektur, Widerruf und Löschung sind umgesetzt.
  • Logs verbinden gespeicherten Eintrag, Abruf und beeinflusste Aktion.

Tests müssen Cross-Tenant-Abrufe, vergiftete Zusammenfassungen, veraltete ACLs, versteckte Instruktionen, Löschung und widerrufene Quellen abdecken.

Quellen