Künstliche Intelligenz bewegt sich schrittweise von der Erzeugung von Antworten und Inhalten hin zum Betrieb von Systemen, die unmittelbar mit der physischen Welt interagieren, etwa autonome Fahrzeuge, Industrieroboter, Drohnen, chirurgische Systeme und intelligente Infrastrukturen. In diesen Anwendungen beschränkt sich die Auswirkung eines Fehlers nicht auf ein ungenaues Ergebnis oder eine schlechte Empfehlung; er kann dazu führen, dass ein Hindernis übersehen, ein Mechanismus falsch betrieben, plötzlich gebremst oder Menschen und Prozesse realen Risiken ausgesetzt werden.
Dies ist der zentrale Gedanke eines von Semiconductor Engineering am 3. September 2026 veröffentlichten gesponserten Meinungsartikels von Dana Neustadter und Ilya Tolchinsky. Tolchinsky ist als Chief Product Officer für künstliche Intelligenz bei Synopsys tätig, während Neustadter die Position der Senior Director of Product Management für Sicherheitslösungen im Unternehmen innehat. Seinem Charakter entsprechend präsentiert der Artikel eine Perspektive und redaktionelle Empfehlungen der beiden Autoren, keine Produktankündigung oder unabhängigen Testergebnisse.
Das Risiko beginnt vor dem Betrieb des Modells
Die Autoren betonen, dass Bedrohungen für physische KI nicht erst in der Inferenzphase beginnen und nicht an der Softwareschicht enden. Die für das Training verwendeten Daten können unvollständig, verzerrt, verändert oder von geringer Qualität sein, unabhängig davon, ob es sich um reale oder synthetische Daten handelt. Das System kann von Anfang an falsche Muster erlernen, die während der Tests nicht eindeutig sichtbar werden und erst beim Auftreten anderer Betriebsbedingungen zutage treten.
Auch Sensoren stellen eine weitere Angriffsfläche dar, da Kameras, LiDAR, Radar, Mikrofone und Ortungssysteme das Bild der Umgebung erzeugen, auf das sich das System stützt. Werden diese Eingaben blockiert, verfälscht oder manipuliert, kann sich das Bild verändern, auf dessen Grundlage das Modell Entscheidungen trifft.
Das Problem beschränkt sich nicht auf einzelne Komponenten. Eine Roboterplattform kann beispielsweise eine Komponente zur Wahrnehmung, eine weitere zur Bewegungsplanung und eine dritte zur Ausführung der Steuerung kombinieren. Zeitverzögerungen, unterschiedliche Eingaben, Modell-Drift oder die Kompromittierung einer Komponente können zum Verlust der Synchronisation und zu schwer vorhersehbarem Verhalten führen.
Vom Vertrauensanker bis zum Verhalten während des Betriebs
Die Angriffsfläche erstreckt sich auch auf die Hardware, einschließlich des Siliziums, integrierter Intellectual-Property-Blöcke, Beschleuniger und Verbindungsschnittstellen. Der Artikel weist darauf hin, dass eine Schwachstelle im Hardware-Vertrauensanker, ein unsicherer Firmware-Aktualisierungspfad oder die Wiederverwendung eines gefährdeten Intellectual-Property-Blocks in mehreren Produkten den Schutz der darüberliegenden Schichten untergraben kann.
Agentische KI-Systeme fügen eine weitere Komplexitätsebene hinzu, da sie sich in dynamischen Umgebungen bewegen, Entscheidungen treffen und ihr Verhalten in Echtzeit verändern. Daher halten die Autoren eine einmalige Überprüfung des Modells vor der Bereitstellung nicht für ausreichend. Stattdessen fordern sie eine kontinuierliche Absicherung während des Betriebs, um zu überwachen, ob die Ausgaben bei veränderten Bedingungen weiterhin innerhalb sicherer Betriebsgrenzen liegen.
Was ändert sich in der Praxis?
Die praktische Schlussfolgerung des Artikels lautet, dass Vertrauen auf der Ebene des gesamten Systems aufgebaut werden muss, vom Silizium bis zur Software, anstatt es auf die Anwendungsschicht zu beschränken. Dazu gehören die Prüfung der Datenherkunft, die Validierung der Modellintegrität, die Absicherung der Hardware- und Software-Lieferketten, die Authentifizierung von Aktualisierungen sowie die Überwachung des Systemverhaltens, wenn Eingaben unsicher oder widersprüchlich sind.
Die Bedeutung dieses Ansatzes liegt darin, dass er Sicherheit mit Betriebssicherheit verknüpft: Der Schutz des Netzwerks allein gewährleistet nicht, dass Sensoren die Umgebung zuverlässig erfassen, und die Genauigkeit des Modells allein gewährleistet nicht, dass eine Entscheidung innerhalb sicherer Grenzen ausgeführt wird. Der Artikel legt jedoch weder einen quantitativen Standard noch einen konkreten Umsetzungsmechanismus zur Messung dieser Garantien vor und präsentiert auch keine empirischen Daten, die verschiedene Ansätze vergleichen. Daher bleibt sein Aufruf, Vertrauen über den gesamten Lebenszyklus hinweg aufzubauen, ein allgemeiner Rahmen, der für jede Anwendung in messbare Tests und Kontrollen überführt werden muss.