Zum Inhalt springen
AI Agent Security
Kontakt
Menü

31.03.2026

Aktualisiert 27.07.2026

Best Practice

Multi-Agent Security für sichere KI-Agenten-Orchestrierung

Identitäten, Delegationen, Nachrichten, Tools und Zustände bleiben über Agentengrenzen hinweg authentisiert, begrenzt und nachvollziehbar.

Illustration zu Multi-Agent Security für sichere KI-Agenten-Orchestrierung

Worum es geht

In Multi-Agent-Systemen ist jeder Handoff eine neue Vertrauensgrenze. Auftrag, Identität, Rechte, Daten und Verantwortung dürfen bei Delegation weder still erweitert noch miteinander vermischt werden.

Der Kontrollpfad

Vom Auftrag zum kontrollierten Handoff
1

Auftrag begrenzen

Ziel, Daten und Budget festlegen

2

Empfänger prüfen

Identität und Fähigkeit verifizieren

3

Rechte delegieren

Kurzlebig und nicht übertragbar

4

Ergebnis zurückführen

Validieren, protokollieren, widerrufen

Mögliche Folgen

Begrenztes Ergebnis

Eskalation

Abbruch

Ein Supervisor darf seinen eigenen maximalen Scope nicht an Worker vervielfachen.

Die drei wichtigsten Maßnahmen

Priorisierte Umsetzung
Schutzschicht 1
Identitäten und Handoffs

Nachrichten signieren, Absender und Empfänger prüfen und jeden Auftrag an Session, Zweck und Tenant binden.

Schutzschicht 2
Delegation begrenzen

Worker erhalten nur Teilauftrag, notwendige Daten, kleines Budget und kurzlebige nicht weiterdelegierbare Scopes.

Schutzschicht 3
Zustand isolieren

Memory, Tool-Ergebnisse und Scratchpads pro Agent und Tenant trennen; Rückgaben als untrusted Output validieren.

Ein kompromittierter Worker kann weder die Orchestrierung übernehmen noch seine Rechte unkontrolliert verbreiten.

Drei Umsetzungsmuster

Worker liefern Belege statt Befehle

Research
Auftrag
Recherche
Belege

Research-Agenten geben strukturierte Fakten mit Quellen zurück und besitzen keine Execution-Tools.

Plan und Ausführung trennen

Execution
Planer
Policy
Executor

Ein separater Executor führt nur validierte, freigegebene Schritte mit engem Scope aus.

Kaskaden begrenzen

Orchestrierung
Supervisor
Max. Tiefe
Stop

Delegationstiefe, Fan-out, Laufzeit und Kosten sind begrenzt; der Killswitch wirkt rekursiv.

Minimalstandard und Tests

Minimalstandard

  • Jeder Agent besitzt eine eindeutige, überprüfbare Identität.
  • Handoffs enthalten Zweck, Scope, Tenant, Ablaufzeit und Trace-ID.
  • Delegierte Rechte sind minimal, kurzlebig und nicht still erweiterbar.
  • Inter-Agent-Nachrichten und Rückgaben werden als untrusted validiert.
  • Memory und Arbeitszustände sind pro Agent und Tenant isoliert.
  • Budgets, Delegationstiefe und rekursiver Stopp sind technisch erzwungen.

Tests müssen gefälschte Absender, Replay, verwirrte Stellvertretung, Rechteeskalation, zyklische Delegation, vergiftete Rückgaben und rekursiven Abbruch abdecken.

Quellen