31.03.2026
Aktualisiert 27.07.2026
Best Practice
Multi-Agent Security für sichere KI-Agenten-Orchestrierung
Identitäten, Delegationen, Nachrichten, Tools und Zustände bleiben über Agentengrenzen hinweg authentisiert, begrenzt und nachvollziehbar.
Worum es geht
In Multi-Agent-Systemen ist jeder Handoff eine neue Vertrauensgrenze. Auftrag, Identität, Rechte, Daten und Verantwortung dürfen bei Delegation weder still erweitert noch miteinander vermischt werden.
Der Kontrollpfad
Auftrag begrenzen
Ziel, Daten und Budget festlegen
Empfänger prüfen
Identität und Fähigkeit verifizieren
Rechte delegieren
Kurzlebig und nicht übertragbar
Ergebnis zurückführen
Validieren, protokollieren, widerrufen
Mögliche Folgen
Begrenztes Ergebnis
Eskalation
Abbruch
Ein Supervisor darf seinen eigenen maximalen Scope nicht an Worker vervielfachen.
Die drei wichtigsten Maßnahmen
Nachrichten signieren, Absender und Empfänger prüfen und jeden Auftrag an Session, Zweck und Tenant binden.
Worker erhalten nur Teilauftrag, notwendige Daten, kleines Budget und kurzlebige nicht weiterdelegierbare Scopes.
Memory, Tool-Ergebnisse und Scratchpads pro Agent und Tenant trennen; Rückgaben als untrusted Output validieren.
Ein kompromittierter Worker kann weder die Orchestrierung übernehmen noch seine Rechte unkontrolliert verbreiten.
Drei Umsetzungsmuster
Worker liefern Belege statt Befehle
ResearchResearch-Agenten geben strukturierte Fakten mit Quellen zurück und besitzen keine Execution-Tools.
Plan und Ausführung trennen
ExecutionEin separater Executor führt nur validierte, freigegebene Schritte mit engem Scope aus.
Kaskaden begrenzen
OrchestrierungDelegationstiefe, Fan-out, Laufzeit und Kosten sind begrenzt; der Killswitch wirkt rekursiv.
Minimalstandard und Tests
Minimalstandard
- Jeder Agent besitzt eine eindeutige, überprüfbare Identität.
- Handoffs enthalten Zweck, Scope, Tenant, Ablaufzeit und Trace-ID.
- Delegierte Rechte sind minimal, kurzlebig und nicht still erweiterbar.
- Inter-Agent-Nachrichten und Rückgaben werden als untrusted validiert.
- Memory und Arbeitszustände sind pro Agent und Tenant isoliert.
- Budgets, Delegationstiefe und rekursiver Stopp sind technisch erzwungen.
Tests müssen gefälschte Absender, Replay, verwirrte Stellvertretung, Rechteeskalation, zyklische Delegation, vergiftete Rückgaben und rekursiven Abbruch abdecken.
Quellen
Vorherige Best Practice
Monitoring & Observability für KI-Agenten
Nächste Best Practice
Output Validation und Guardrails für KI-Agenten