Explizite Berechtigungen machen Heimagenten sicherer, indem sie eine unsichere Modellentscheidung in eine separate, deterministische Autorisierungsprüfung umwandeln, bevor ein Tool handeln darf.
Ein Heimagent kann Kalender lesen, Dateien umbenennen, Schlösser steuern, Nachrichten senden oder Befehle ausführen. Das Modell kann diese Aktionen vorschlagen, aber sein Vertrauen verleiht ihm keine Befugnis. Eine Richtlinienebene bewertet Benutzer, Tool, Ressource, Argumente und Risiko zum Ausführungszeitpunkt. Dadurch werden gewöhnliche Lesevorgänge erlaubt, während für destruktive, irreversible oder datenschutzsensible Vorgänge eine erneute Bestätigung erforderlich ist.
Ein Tool-Aufruf ist ein Vorschlag, keine Berechtigung
Das Modell erzeugt eine strukturierte Absicht wie „Datei X löschen“ oder „Tür Y entriegeln“. Die Autorisierung prüft, ob genau dieses Subjekt diese Aktion an diesem Objekt unter den aktuellen Bedingungen ausführen darf. Die Trennung dieser Schritte verhindert, dass überzeugender Text, abgerufene Anweisungen oder ein Planungsfehler zu einer Befugnis werden.
Die Anleitung zu aufgabenbezogenem Zugriff definiert den Agentenzugriff anhand der für die aktuelle Aufgabe erforderlichen Ressourcen und Aktionen – nicht anhand jeder Fähigkeit, die der Agent möglicherweise irgendwann nutzen könnte. Aufgabenspezifische Zugangsdaten begrenzen den möglichen Schaden durch einen einzelnen fehlerhaften oder manipulierten Aufruf.
Der beobachtbare Unterschied ist ein Verweigerungspfad. Ein sicherer Agent muss erklären können, dass eine Aktion vorgeschlagen, aber blockiert wurde, ohne ein anderes Tool improvisiert einzusetzen oder den Umfang stillschweigend zu erweitern, um das Ziel zu erreichen. Diese Unterscheidung verändert die daraus resultierende Entscheidung im Haushalt.
Explizite Regeln machen Risikobedingungen testbar
Eine Richtlinie kann Aktionsklasse, Ziel, Zeitpunkt, Betrag, Datenempfindlichkeit und Reversibilität abgleichen. Das Ablesen eines Thermostats kann automatisch erfolgen; das Ändern seines Zeitplans kann eine Bestätigung des Eigentümers erfordern; das Entriegeln einer Außentür kann die Anwesenheit einer Person und eine erneute Bestätigung voraussetzen. Dasselbe Tool erhält daher je nach Argumenten unterschiedliche Entscheidungen.
Eine Analyse zur mehrschichtigen Durchsetzung von Richtlinien empfiehlt Kontrollen auf den Ebenen von Prompt, Plugin, Connector, Identität und Netzwerk. Mehrere Ebenen sind wichtig, weil eine Anwendungsberechtigung zwar den API-Aufruf begrenzen kann, eine Netzwerkrichtlinie jedoch zusätzlich ein unerwartetes Ziel blockiert.
Explizite Regeln verbessern auch die Prüfung. Protokolle können die angeforderte Aktion, die ausgewertete Regel, die Identität der bestätigenden Person, die endgültigen Argumente und das Ergebnis festhalten. Aus „Das Modell hat entschieden“ wird eine reproduzierbare Richtlinienentscheidung, die ein Haushalt prüfen und überarbeiten kann. Diese Grenze bleibt auch bei einer späteren Beweisprüfung sichtbar.
Wo Berechtigungsabfragen zum Sicherheitstheater werden
Eine Bestätigung ist schwach, wenn Abfragen ständig erscheinen, vage formuliert sind oder die wichtigen Details erst danach sichtbar werden. Benutzer gewöhnen sich daran, auf „Zulassen“ zu klicken, während ein Agent eine sichere Operation mit einer unabhängigen sensiblen Aktion bündeln kann. Breite, dauerhaft gültige Tokens umgehen zudem die vermeintliche Sicherheit einzelner Aktionsabfragen.
Eine rechtliche Analyse autonomer Agenten betont Kontrollen nach dem Prinzip der geringsten Berechtigung, Protokollierung, Listen genehmigter Tools und menschliche Aufsicht vor sensibler Verarbeitung. Ein Bestätigungsdialog kann nicht ausgleichen, dass Zugangsdaten bereits uneingeschränkten Zugriff im Hintergrund erlauben. Diese Abhängigkeit muss daher in der Praxis separat gemessen werden.
Die Grenze ist klar: Eine Bestätigung hilft nur, wenn sie spezifisch, rechtzeitig und unterhalb der Modellebene durchsetzbar ist. Wenn eine Ablehnung die Ausführung nicht verhindert oder der Benutzer Ziel und Konsequenz nicht sehen kann, protokolliert die Benutzeroberfläche zwar eine Zustimmung, bietet aber keine Kontrolle.
Führen Sie eine Matrix für Berechtigungsgrenzen aus
Definieren Sie für ein Tool vier Testaktionen: erlaubtes Lesen, erlaubtes Schreiben, eine bestätigungspflichtige destruktive Aktion und eine verbotene externe Übertragung. Führen Sie jede Aktion mit gültigen Argumenten aus und wiederholen Sie sie anschließend mit einem geänderten Pfad, Empfänger oder Betrag, der die Richtliniengrenze überschreiten sollte.
Bewahren Sie die Ergebnisse in einem unveränderlichen Protokoll auf und wenden Sie dabei den für verifizierte Tool-Aktionen beschriebenen Prüfansatz an. Das Protokoll sollte Vorschlag, Richtlinienentscheidung, gegebenenfalls die Bestätigung, ausgeführte Argumente, Tool-Ergebnis und die Information enthalten, ob der Agent dieses Ergebnis verifiziert hat.
Der Test gilt nur dann als bestanden, wenn erlaubte Aktionen erfolgreich sind, verweigerte Aktionen keine Nebenwirkung auslösen, Bestätigungen an die angezeigten Argumente gebunden sind und wiederverwendete Zugangsdaten eine spätere Ablehnung nicht umgehen können. Führen Sie die Matrix erneut aus, sobald sich Tools, Identitäten oder Rollen im Haushalt ändern.
Tech- & KI-Zentrum
Mehr zum Lesen

Mehrsprachige Embeddings: Wie ein einziger Vektorraum Haushaltsdokumente sprachübergreifend verbindet
Erfahren Sie, wie ausgerichtete Embeddings Dokumente über Sprachgrenzen hinweg verknüpfen, warum die Qualität der Informationsabfrage variiert und wie Sie die Abdeckung sprachübergreifender Belege lokal...

Konflikte im Agentengedächtnis: Warum aktuelle Korrekturen gegenüber wiederholt genannten älteren Fakten verlieren können
Erfahren Sie, wie doppelte alte Erinnerungen Korrekturen überlagern, wann Aktualitätsregeln versagen und wie Sie die Ablösung in einem privaten Agenten-Speicher für Erinnerungen testen.

Privates Such-Reranking: Wie ein zweites Modell die endgültige Reihenfolge der Belege verändert
Erfahren Sie, warum die Ähnlichkeit der ersten Stufe und die Relevanz der zweiten Stufe voneinander abweichen, wann Reranking bei privatem RAG hilft und wie...

