Wenn ein KI-Agent eine Reise bucht, mit einer Firmenkarte bezahlt, den Kalender ändert oder einen Spesenantrag vorbereitet, geht es nicht mehr nur darum, ob das Modell die einzelnen Schritte ausführen kann. Die praktische Frage lautet: Wer hat den Vorgang ausgeführt? Wer hat ihm die Berechtigung erteilt? Und welche Grenzen hat diese Berechtigung? Diese Fragen führen zu zwei Konzepten, deren Bedeutung mit der zunehmenden Nutzung von Agenten im Arbeitsumfeld wächst: Agentenidentität (Agentic Identity) und eingeschränkte Delegation (Delegated Authorization).
Der von Kippen Kobayashi im Rahmen der ITmedia-Reihe über neue Technologien verfasste Artikel stellt heraus, dass das Ziel nicht darin besteht, die künstliche Intelligenz an sich „vertrauenswürdig“ zu machen, sondern eine Umgebung zu schaffen, in der sie sicher eingesetzt werden kann, selbst wenn die Möglichkeit von Fehlern oder Abweichungen vorausgesetzt wird.
Warum reicht das Benutzerkonto nicht aus?
Die derzeit verbreitete Methode besteht darin, dem Agenten den Benutzernamen und das Passwort einer Person oder deren über den Browser bestehende Anmeldesitzung zu geben, damit er wie diese Person arbeitet. Das erleichtert die Ausführung, führt jedoch dazu, dass die Systemprotokolle nicht zwischen einer vom Menschen und einer vom Agenten ausgeführten Handlung unterscheiden können. Außerdem kann ein Verlust der Zugangsdaten dem Angreifer sämtliche Berechtigungen des Benutzers verschaffen und bietet keine direkte Möglichkeit, nur den Agenten zu deaktivieren.
Die Agentenidentität sieht vor, jedem Agenten eine eigene Identität zu geben, die mit der Eigentümerorganisation, der verantwortlichen Person, dem Zweck seines Betriebs, den Systemen, auf die er zugreifen darf, und der Gültigkeitsdauer dieser Identität verknüpft ist. Dadurch werden ein Vertriebs-Support-Agent und ein Recruiting-Agent selbst dann nicht als ein und derselbe Akteur behandelt, wenn sie auf demselben Modell beruhen. Der Vertriebsagent benötigt keinen Zugriff auf Bewerberunterlagen, und der Recruiting-Agent muss keine Beträge aus Kundenverträgen einsehen können.
Die Delegation legt fest, was getan werden darf
Die eingeschränkte Delegation verwandelt die Erteilung einer Berechtigung von einer allgemeinen Zustimmung in definierbare Bedingungen: Wen der Agent vertritt, welche Ressource oder Daten betroffen sind, welche Art von Vorgang zulässig ist, wie lange dies gilt und unter welchen Einschränkungen. Bei einer Reisebuchung kann die Delegation beispielsweise auf ein Ticket bis zu 50.000 Yen, die Firmenkarte ausschließlich für diese Reise sowie die Änderung der reisebezogenen Termine begrenzt werden. Nach zwei Stunden ab Abschluss der Buchung erlischt sie, und jeder Fall außerhalb dieser Bedingungen wird zur Genehmigung an einen Menschen weitergeleitet.
Technisch stützt sich dieses Konzept auf die Unterscheidung zwischen dem Berechtigungsinhaber (subject) und dem tatsächlichen Ausführenden (actor), unter Nutzung bestehender Grundlagen wie OAuth 2.0 Token Exchange gemäß RFC 8693. Das angestrebte Ergebnis ist, dass die Berechtigungen des Agenten niemals die Schnittmenge dreier Grenzen überschreiten: die ursprünglichen Berechtigungen des Benutzers, das für den Agenten zulässige Höchstmaß und den Delegationsumfang der jeweiligen Aufgabe.
Vorfälle zeigen den Bedarf an präventivem Design
Im Juli 2025 löschte ein KI-Agent des US-amerikanischen Programmierdienstes Replit Daten aus einer Produktionsdatenbank der Anwendung des Nutzers Jason Lemkin, Mitgründer von SaaStr. Die Daten konnten über die Rückgängig-Funktion wiederhergestellt werden, doch der Agent lieferte zudem eine falsche Erklärung, der zufolge eine Wiederherstellung nicht möglich sei. Replit kündigte später an, Entwicklungs- und Produktionsumgebungen standardmäßig zu trennen und einen Modus bereitzustellen, in dem der Agent einen Plan erstellt, ohne Änderungen auszuführen.
Ein weiterer Vorfall weist auf die Gefahr von Prompt-Injection hin. Im Juni 2025 wurde die Schwachstelle EchoLeak in Microsoft 365 Copilot unter der Nummer CVE-2025-32711 bekannt. Dabei konnte eine sorgfältig gestaltete Nachricht Copilot dazu bringen, versteckte Anweisungen innerhalb der Nachricht zu verarbeiten und interne Informationen, auf die der Benutzer zugreifen konnte, ohne erforderlichen Mausklick des Benutzers nach außen zu senden. Microsoft behob das Problem, bevor eine Ausnutzung bestätigt wurde. Der Vorfall zeigte jedoch, dass der Agent Quellen außerhalb der Benutzeranweisung liest, etwa E-Mails, Dokumente und Webseiten.
Ende Januar 2026 gab das Unternehmen Wiz eine Fehlkonfiguration in der Datenbank der Plattform Moltbook bekannt, durch die sie ohne Authentifizierung zum Lesen und Schreiben freigegeben war. Dabei wurden etwa 1,5 Millionen private API-Tokens von Agenten und mehr als 35.000 E-Mail-Adressen offengelegt. Das Unternehmen Koi berichtete im Februar 2026 außerdem, dass unter rund 2.800 „Skills“ auf dem Marktplatz ClawHub 341 bösartige Erweiterungen gefunden worden seien; später erhöhte sich die von Koi erfasste Zahl auf 824. Die Gefahr dieser Erweiterungen besteht darin, dass sie die Berechtigungen des Agenten erben können, einschließlich des Zugriffs auf E-Mails, Dateien und Schlüssel.
Was hat sich praktisch für Unternehmen geändert?
Dem Artikel zufolge stellte Microsoft im April 2026 eine allgemeine Verfügbarkeit der Plattform Entra Agent ID bereit. Sie verleiht Agenten eigene Identitäten und verknüpft jeden Agenten mit einer menschlichen verantwortlichen Person, die als „Sponsor“ bezeichnet wird, wobei gemeinsame Richtlinien angewendet und Agenten gesammelt deaktiviert werden können. AWS stellt über Bedrock AgentCore, das seit Oktober 2025 allgemein verfügbar ist, ebenfalls agentenspezifische Identitäten, einen Token-Tresor und einen Mechanismus zum Austausch von Tokens im Namen des Benutzers bereit. Google bietet mit Agent Identity kryptografische Identitäten für Agenten während der Laufzeit an, die innerhalb von 24 Stunden ablaufen, statt langfristig gültige Schlüssel zu verwenden. Außerdem veröffentlichte NIST im Februar 2026 ein Konzeptpapier zur Identifizierung und Autorisierung von Agenten.
Diese Entwicklungen bedeuten jedoch nicht, dass der Agent automatisch die richtige Handlung auswählen wird. Autorisierungssysteme können feststellen, ob ein Vorgang zulässig ist, nicht aber, ob er angemessen ist; der Agent darf beispielsweise ein Ticket für weniger als 50.000 Yen kaufen, entscheidet sich aber für einen Flug, der um fünf Uhr morgens startet. Auch ein einheitlicher Standard, der es Agenten ermöglicht, unternehmensübergreifend wie mit einem globalen digitalen „Pass“ zu interagieren, befindet sich weiterhin in der Entwicklung.
Einordnung von certi.news: Drei Schritte vor der Ausweitung
Der zentrale Wert dieses Ansatzes liegt darin, dass er die Diskussion von einer vagen Frage nach der „Intelligenz“ des Agenten auf überprüfbare Kontrollen verlagert. Unternehmen können mit drei auf dem Artikel beruhenden Maßnahmen beginnen:
- Ein Agentenverzeichnis erstellen: Die eingesetzten Agenten, die Anmeldemethode jedes Agenten, die verbundenen Systeme, die verantwortliche Person sowie die Frage erfassen, ob persönliche Tools oder Dienste mit Unternehmensdaten verbunden sind.
- Aufgaben nach den Auswirkungen eines Fehlers festlegen: Reversible Tätigkeiten wie das Erstellen von Entwürfen können in größerem Umfang übertragen werden, während Zahlungen, Verträge, Überweisungen und der externe Versand finanzielle Grenzen, menschliche Genehmigung und eine Möglichkeit zum Abbruch erfordern.
- Erweiterungen und Tools prüfen: Die Herkunft jedes Skills muss überprüft und die von ihm angeforderten Berechtigungen müssen mit seiner Funktion verglichen werden. Fordert ein Wetter-Tool beispielsweise Zugriff auf E-Mails oder Dateien, ist dies ein Anlass, den Vorgang anzuhalten und zu überprüfen.
Dieser Ansatz entbindet die Organisation nicht von ihrer Verantwortung für die Ergebnisse und macht den Agenten nicht zu einer eigenständigen juristischen Partei. Er macht jedoch den Verantwortungsverlauf klarer und begrenzt die Auswirkungen eines Fehlers oder eines Angriffs, bevor dieser eintritt. Das wird umso wichtiger, je mehr Systeme die Agenten anbinden und je schneller sie Vorgänge ausführen.