Behind the Glass — field notes from a live deployment

Nachts rufen nicht nur Kunden an

5. Oktober 2026 · Sicherheit agentischer Systeme

In diesem Journal schreiben wir meist darüber, wie der Agent sprechen lernt. Es gibt eine zweite Hälfte der Arbeit, die in Produktpräsentationen nicht vorkommt: Dieser ganze Apparat wird rund um die Uhr auf Schwachstellen abgeklopft.

2026 hat eine neue Klasse von Zielen hervorgebracht. Sobald man einem Sprachmodell Werkzeuge gibt — Mail, einen Browser, eine Kommandozeile, eine Datenbank — ist es kein Gesprächspartner mehr, sondern ein Ausführender. Das Protokoll, mit dem das angebunden wird, ist binnen eines Jahres zum Standard geworden, und mit ihm kamen die Scanner, die solche Anbindungen im offenen Netz suchen. Trend Micro zählte Hunderte offen erreichbarer Server und eine Verdreifachung in neun Monaten. Wiz betrieb neunzig Tage lang einen Honeypot und beschrieb, was die Finder tun: einen Miner installieren, der im Arbeitsspeicher lebt und keine Datei auf die Platte schreibt, API-Schlüssel direkt aus dem Prozessspeicher ziehen, Binärdateien in Ordnern mit harmlosen Namen verstecken. OWASP sagt im Juni-Bericht klar: Untergeschobene Anweisungen bleiben die häufigste Ursache für Sicherheitsvorfälle agentischer Systeme im Produktivbetrieb.

Das Unangenehme an dieser Klasse: Der Angriff richtet sich nicht gegen den Server, sondern gegen den Agenten. Er liest brav eine E-Mail, eine Webseite oder eine Fehlermeldung, und darin steckt eine Anweisung, die nicht an einen Menschen gerichtet ist, sondern an ihn. Die Werkzeuge sind dabei sauber. Vergiftet sind die Daten.

Wir wissen das nicht aus Artikeln. Wir betreiben eigene Server, eigene Infrastruktur und eigene Agenten, und all das ist aus dem Netz sichtbar — wird also jede Nacht von fremder Hand geprüft. Wir führen Buch über diese Versuche, nehmen jeden auseinander und ändern danach den Aufbau des Systems, nicht nur ein Passwort. Die Regeln, bei denen wir gelandet sind, klingen einfach und sind im Alltag unbequem: Ein Agent, der fremden Text liest, darf keine Befehle ausführen; nichts geht ohne echte Zugangsprüfung ins Netz, eine geheime Adresse gilt nicht als Schutz; fremder Code läuft nicht ungelesen; Updates kommen nicht von allein.

Warum wir das erzählen. Weil das Versprechen, dass Ihre Daten in keine fremde Cloud abfließen, genau so viel wert ist wie die Verteidigung der Maschine, auf der sie bleiben. Eigene Infrastruktur ist nicht nur Unabhängigkeit, sie ist auch eine Pflicht. Die Arbeit ist nicht leicht, und wir tun nicht so, als wäre sie es.

Die Einzelheiten unserer eigenen Verteidigung drucken wir hier aus naheliegenden Gründen nicht ab.