Ein KI-Heimserver kann für jeden Benutzer unterschiedliche Tool-Berechtigungen durchsetzen, wenn die vertrauenswürdige Identität bis zur Ausführungsebene weitergegeben wird und jeder folgenschwere Tool-Aufruf vor seiner Ausführung anhand einer Richtlinie geprüft wird.
Das Sprachmodell sollte nicht das Autorisierungssystem sein. Es kann eine Aktion wie „Tür entriegeln“ oder „diese Datei löschen“ vorschlagen, aber eine separate Richtlinienebene muss entscheiden, ob dieser authentifizierte Benutzer in diesem Kontext dieses Tool jetzt für diese Ressource aufrufen darf.
Authentifizierung identifiziert den Benutzer, aber die Autorisierung muss dem Agentenlauf folgen
Die Anmeldung bestätigt, wer die Anfrage initiiert hat. Diese Identität muss anschließend die Chat-Sitzung, den Planer, Aufrufe von Unteragenten, den Abruf und den Tool-Executor durchlaufen. Erhält eine nachgelagerte Komponente nur eine Anweisung in natürlicher Sprache, kann sie nicht unterscheiden, ob ein Elternteil darum bittet, das Thermostat zu ändern, oder ob eine Gastanweisung zufällig dieselben Wörter enthält.
Eine AWS-Sicherheitsarchitektur zur Weitergabe der Benutzerautorisierung behandelt den Autorisierungskontext als Daten, die mit Agentenanfragen übertragen werden müssen, statt aus Prompts rekonstruiert zu werden. Die Version für einen Heimserver kann einfacher sein, benötigt aber dieselbe vertrauenswürdige Kette von der Identität bis zur Ausführung.
Lassen Sie das Modell nicht anhand von Text seine eigene Benutzer-ID, Rolle oder Haushaltsgruppe auswählen. Diese Attribute sollten aus der authentifizierten Sitzung oder einem vertrauenswürdigen Identitätsdienst stammen. Fehlt der Kontext, sollte der Zugriff standardmäßig verweigert werden, anstatt auf ein mächtiges gemeinsames Konto zurückzufallen.
Das Prinzip der geringsten Privilegien macht aus einem Tool-Katalog benutzerspezifische Fähigkeiten
Ein Server kann Dutzende Tools bereitstellen, während jede Person nur eine Teilmenge davon sehen sollte: Kinder dürfen Einkaufsartikel hinzufügen, aber keine Firewall-Regeln ändern; Gäste dürfen Lichter steuern, aber keine Kalender lesen; ein Administrator darf Speicher verwalten, sollte für destruktive Aktionen aber weiterhin eine Bestätigung benötigen. Berechtigungen sollten daher Identität, Tool, Ressource und Aktion miteinander verknüpfen.
Microsofts Analyse von 2026 zu Tool-Bindung nach dem Prinzip der geringsten Privilegien kommt zu dem Schluss, dass Agentenidentität und Tool-Zugriff eng begrenzt sein sollten, statt weitreichende wiederverwendbare Zugangsdaten zu vergeben. Das lässt sich direkt auf einen KI-Heimserver übertragen: Der Agent sollte genau die für die angeforderte Aufgabe erforderlichen Mindestberechtigungen erhalten, nicht ein allgemeines Master-Token für den gesamten Haushalt.
Der zugehörige ZimaSpace-Artikel über fähigkeitsbasierten Tool-Zugriff untersucht diese Grenze. Eine benutzerbezogene Autorisierung fügt eine weitere Dimension hinzu: Dasselbe Tool kann verschiedenen Personen mit unterschiedlichen Ressourcenbereichen oder Genehmigungsanforderungen zur Verfügung stehen.
Die Richtlinie muss zum Ausführungszeitpunkt bewertet werden, nicht nur bei der Erstellung des Plans
Ein Agentenplan kann länger gültig sein als die Bedingungen, unter denen er erstellt wurde. Die Rolle eines Benutzers kann sich ändern, ein Gerät kann in einen geschützten Modus wechseln oder ein Genehmigungszeitfenster kann ablaufen, während das Modell seine Überlegungen anstellt. Der Tool-Executor benötigt unmittelbar vor der Nebenwirkung eine aktuelle Richtlinienentscheidung.
SEAgent, ein Framework zur Zugriffskontrolle aus dem Jahr 2026, wendet verpflichtende Zugriffskontrolle für Agenten an, um Privilegieneskalation und das Verhalten eines verwirrten Stellvertreters bei Agenten mit Tool-Nutzung zu verhindern. Die Forschung bestätigt einen entscheidenden Architekturpunkt: Prompt-Anweisungen sind lediglich beratend, während eine externe Autorisierungsprüfung einen verbotenen Vorgang ablehnen kann, selbst wenn das Modell weiterhin auf dessen Ausführung besteht.
Trennen Sie Lese-, Schreib-, Ausführungs- und Delegierungsberechtigungen, wenn sich die Risiken unterscheiden. Die Berechtigung, den Status eines Thermostats zu lesen, bedeutet nicht automatisch die Erlaubnis, dessen Zeitplan zu ändern; die Berechtigung, eine Datei zu erstellen, schließt nicht automatisch die Erlaubnis ein, ein Backup zu löschen. Feingranulare Aktionen erleichtern die Prüfung der Richtlinien und begrenzen die Auswirkungen eines fehlerhaften Plans.
Berechtigungstests sollten versuchen, die Grenze zu durchbrechen
Ein aussagekräftiger Heimtest verwendet mehrere Identitäten und gegnerische Prompts. Bitten Sie ein Gastkonto, ein ausschließlich für Administratoren vorgesehenes Tool aufzurufen, lassen Sie ein Familienmitglied versuchen, die private Datei einer anderen Person über ein legitimes Suchtool abzurufen, und testen Sie einen verzögerten Workflow, nachdem seine Berechtigung entzogen wurde. Das erwartete Ergebnis ist eine deterministische Ablehnung, bevor Nebenwirkungen eintreten.
AgentGuard schlägt für Agenten mit Tool-Nutzung eine attributbasierte Tool-Richtlinie vor und veranschaulicht, wie eine Laufzeitrichtlinie Benutzer, Ressource, Kontext und angeforderte Aktion kombinieren kann. Das entspricht einem Haushalt besser als ein einziges statisches „Administrator/Benutzer“-Kennzeichen, da Räume, Geräte, Datenklassen, Zeit und Genehmigungsstatus gleichermaßen relevant sein können.
Bezeichnen Sie das System nur dann als sicher pro Benutzer, wenn verweigerte Tools niemals nutzbare Zugangsdaten erhalten, erlaubte Tools ausschließlich auf autorisierten Ressourcen arbeiten, Audit-Protokolle den initiierenden Benutzer identifizieren und der Entzug einer Berechtigung bei der nächsten Ausführungsprüfung wirksam wird. Wenn der einzige Schutz aus einem System-Prompt mit der Anweisung „Verwende dieses Tool nicht“ besteht, verfügt der Server über Verhaltensrichtlinien, aber keine durchsetzbare Berechtigungstrennung.
Tech- & KI-Zentrum
Mehr zum Lesen

Wie beeinflusst das Downsampling von Zeitreihen die Anomalieerkennung im Smart Home?
Sehen Sie, wie Bucket-Breite, Aggregation, Anti-Aliasing, fehlende Daten, Ereignisdauer und Aufbewahrung über mehrere Skalen die Erkennungsrate von Anomalien im Smart Home verändern.

Wie kombiniert ein Belegungsraster schwache Smart-Home-Signale?
Erfahren Sie, wie räumliche Zellen, Sensormodelle, Log-Odds-Aktualisierungen, Zerfall, korrelierte Evidenz und Schwellenwerte schwache Signale aus dem Zuhause in Belegungsschätzungen umwandeln.

Wie beeinflusst die photometrische Normalisierung das private Clustering von Gesichtern?
Sehen Sie, wie die Beleuchtungskorrektur Gesichtsausschnitte, Einbettungen, Clusterabstände, Schwellenwerte, Übernormalisierung und die Bewertung der privaten Fotosuche verändert.

