[{"data":1,"prerenderedAt":2117},["ShallowReactive",2],{"blog-coding-agents-angriffsflaeche":3,"related-coding-agents-angriffsflaeche":737},{"id":4,"title":5,"body":6,"created":722,"description":723,"extension":724,"icon":725,"keyword":726,"lastUpdated":727,"meta":728,"navigation":729,"order":730,"path":731,"readingTime":732,"seo":733,"stem":734,"topic":735,"__hash__":736},"blog\u002Fblog\u002Fcoding-agents-angriffsflaeche.md","Coding Agents als Angriffsfläche: Wenn der PR-Titel den Agenten kapert",{"type":7,"value":8,"toc":710},"minimark",[9,36,39,44,47,131,138,153,161,165,176,184,187,191,197,213,224,228,231,250,281,298,301,305,314,414,417,470,473,486,490,493,526,529,533,548,552,555,585,595,619,623,640,644,706],[10,11,12,13,17,18,21,22,29,30,35],"p",{},"100 Dollar. So viel zahlte Anthropic im November 2025 für die Meldung einer Schwachstelle, die das Unternehmen zu diesem Zeitpunkt selbst mit CVSS 9,4 eingestuft hatte. Die Lücke steckte in Claude Code Security Review, einer GitHub Action, die Pull Requests automatisch auf Sicherheitsprobleme prüft. Ein präparierter PR-Titel genügte, damit der Agent Shell-Befehle ausführte und den ",[14,15,16],"code",{},"ANTHROPIC_API_KEY"," samt ",[14,19,20],{},"GITHUB_TOKEN"," in einen PR-Kommentar schrieb. So steht es in der ",[23,24,28],"a",{"href":25,"rel":26},"https:\u002F\u002Foddguan.com\u002Fblog\u002Fcomment-and-control-prompt-injection-credential-theft-claude-code-gemini-cli-github-copilot\u002F",[27],"nofollow","Veröffentlichung des Sicherheitsforschers Aonan Guan vom 15. April 2026",", über die ",[23,31,34],{"href":32,"rel":33},"https:\u002F\u002Fwww.securityweek.com\u002Fclaude-code-gemini-cli-github-copilot-agents-vulnerable-to-prompt-injection-via-comments\u002F",[27],"SecurityWeek am 16. April berichtete",".",[10,37,38],{},"Ein Werkzeug, das Sicherheitslücken finden soll, wird über die Überschrift des zu prüfenden Pull Requests übernommen. Ich finde, das beschreibt den Stand der Dinge bei Coding-Agenten in der Pipeline recht gut.",[40,41,43],"h2",{"id":42},"drei-agenten-drei-hersteller-ein-muster","Drei Agenten, drei Hersteller, ein Muster",[10,45,46],{},"Guan hat die Arbeit zusammen mit Zhengyu Liu und Gavin Zhong von der Johns Hopkins University veröffentlicht und \"Comment and Control\" genannt. Betroffen waren drei Produkte von drei Herstellern. Der Weg hinein war jedes Mal Text, den ein beliebiger GitHub-Nutzer schreiben darf.",[48,49,50,69],"table",{},[51,52,53],"thead",{},[54,55,56,60,63,66],"tr",{},[57,58,59],"th",{},"Agent",[57,61,62],{},"Einschleusung über",[57,64,65],{},"Abgeflossene Secrets",[57,67,68],{},"Abflusskanal",[70,71,72,91,107],"tbody",{},[54,73,74,78,81,88],{},[75,76,77],"td",{},"Claude Code Security Review (Anthropic)",[75,79,80],{},"PR-Titel",[75,82,83,85,86],{},[14,84,16],{},", ",[14,87,20],{},[75,89,90],{},"PR-Kommentar und Actions-Log",[54,92,93,96,99,104],{},[75,94,95],{},"Gemini CLI Action (Google)",[75,97,98],{},"Issue-Titel, Issue-Text, Kommentare",[75,100,101],{},[14,102,103],{},"GEMINI_API_KEY",[75,105,106],{},"öffentlicher Issue-Kommentar",[54,108,109,112,115,128],{},[75,110,111],{},"GitHub Copilot Agent",[75,113,114],{},"unsichtbarer HTML-Kommentar im Issue",[75,116,117,85,119,85,122,85,125],{},[14,118,20],{},[14,120,121],{},"GITHUB_COPILOT_API_TOKEN",[14,123,124],{},"GITHUB_PERSONAL_ACCESS_TOKEN",[14,126,127],{},"COPILOT_JOB_NONCE",[75,129,130],{},"Commit in einem vom Agenten erstellten PR",[10,132,133,134,35],{},"Quelle für alle Zeilen: ",[23,135,137],{"href":25,"rel":136},[27],"Guan, 15.04.2026",[10,139,140,141,144,145,148,149,152],{},"Der Copilot-Fall ist der lehrreichste, weil GitHub dort bereits drei Schutzschichten eingebaut hatte. Die Umgebungsvariablen des Agenten waren gefiltert, also las der eingeschleuste Befehl per ",[14,142,143],{},"ps auxeww"," die Umgebung der Elternprozesse aus, in der die Tokens noch standen. Das Secret Scanning sucht nach bekannten Präfixen wie ",[14,146,147],{},"ghs_",", also wurde die Ausgabe vorher Base64-kodiert. Die Netzwerk-Firewall lässt nur freigegebene Ziele zu, also ging die Beute per ",[14,150,151],{},"git push"," an github.com, das naturgemäß freigegeben ist. Der Mitarbeiter, der das Issue dem Agenten zuwies, sah von alldem nichts, denn HTML-Kommentare rendert GitHub nicht.",[10,154,155,156,160],{},"Wie Prompt Injection grundsätzlich funktioniert und warum sich das Problem nicht wegpatchen lässt, habe ich in ",[23,157,159],{"href":158},"\u002Fblog\u002Fprompt-injection","Prompt Injection: Das Risiko, das nicht gepatcht werden kann"," beschrieben. Das wiederhole ich hier nicht. Mich interessiert, was passiert, wenn das Opfer der Injection ein Prozess mit Shell, Schreibrechten und Zugangsdaten ist.",[40,162,164],{"id":163},"wie-die-hersteller-reagiert-haben","Wie die Hersteller reagiert haben",[10,166,167,168,171,172,175],{},"Die Reaktionen sagen mehr über die Lage als die Exploits selbst. Laut Guans Zeitleiste hat Anthropic den Fund am 25. November 2025 als kritisch bewertet und als Gegenmaßnahme das Werkzeug ",[14,169,170],{},"ps"," gesperrt. Guan merkt trocken an, dass ",[14,173,174],{},"cat \u002Fproc\u002F*\u002Fenviron"," dasselbe leistet, und nennt Sperrlisten \"whack-a-mole\".",[10,177,178,179,183],{},"Google zahlte 1.337 Dollar und ergänzte nach ",[23,180,182],{"href":32,"rel":181},[27],"Darstellung von SecurityWeek"," den System-Prompt um neue Guardrail-Anweisungen. GitHub schloss die Meldung zunächst als \"Informative\", öffnete sie nach Widerspruch der Forscher wieder, zahlte 500 Dollar und sprach von einer bereits bekannten Architekturgrenze, an deren Einschränkung man arbeite.",[10,185,186],{},"Ein gesperrter Befehl, ein paar zusätzliche Sätze im System-Prompt, eine bekannte Architekturgrenze. Keine der drei Antworten ändert etwas daran, dass der Agent fremden Text liest und gleichzeitig Werkzeuge und Zugangsdaten in der Hand hat. Ich lese daraus: Das Modell wird eingeschleusten Text weiterhin gelegentlich für eine Anweisung halten, und die Absicherung liegt beim Betreiber der Pipeline. Wer einen solchen Agenten in seine Workflows einbaut, übernimmt diese Verantwortung, ob er das Kleingedruckte gelesen hat oder nicht.",[40,188,190],{"id":189},"der-agent-ist-ein-privilegierter-workload","Der Agent ist ein privilegierter Workload",[10,192,193,194,196],{},"Ein Review-Agent in der Pipeline liest Pull Requests, Issues und Kommentare. Das ist seine Aufgabe, und all das ist Eingabe von Fremden. Gleichzeitig läuft er in einem Job, der ein ",[14,195,20],{}," besitzt, häufig einen API-Schlüssel für das Modell und nicht selten weitere Secrets, weil der Workflow aus einer bestehenden Vorlage kopiert wurde. Dazu kommen Werkzeuge wie Bash, Dateizugriff und Netzwerk.",[10,198,199,200,208,209,212],{},"In klassischer Pipeline-Sicherheit gibt es dafür eine etablierte Regel. GitHub gibt bei Workflows, die durch Pull Requests aus Forks ausgelöst werden, ",[23,201,204,205,207],{"href":202,"rel":203},"https:\u002F\u002Fdocs.github.com\u002Fen\u002Factions\u002Freference\u002Fworkflows-and-actions\u002Fevents-that-trigger-workflows",[27],"außer dem ",[14,206,20],{}," keine Secrets an den Runner weiter, und das Token ist dort nur lesend",". Für ",[14,210,211],{},"pull_request_target",", das im Kontext des Basis-Repositories läuft, warnt dieselbe Dokumentation ausdrücklich vor Cache Poisoning und ungewolltem Zugriff auf Schreibrechte und Secrets, sobald dort nicht vertrauenswürdiger Code ausgeführt wird.",[10,214,215,216,219,220,223],{},"Diese Regel schützt vor fremdem Code. Bei einem Agenten ist der fremde Text der Code. Ein Issue-Titel wird durch die Interpretation des Modells zu einem Shell-Befehl, und Workflows, die auf ",[14,217,218],{},"issues"," oder ",[14,221,222],{},"issue_comment"," reagieren, laufen ohnehin mit den Rechten des eigenen Repositories. In Projekten sehe ich oft, dass Teams die Fork-Regel für Build-Jobs sauber umgesetzt haben und den Agenten-Workflow daneben als harmlosen Helfer betrachten, weil er ja \"nur kommentiert\".",[40,225,227],{"id":226},"vom-issue-titel-zum-npm-paket","Vom Issue-Titel zum npm-Paket",[10,229,230],{},"Dass daraus mehr wird als ein Forschungsbefund, zeigen zwei Fälle aus den Monaten davor.",[10,232,233,234,239,240,243,244,246,247,249],{},"Am 4. Dezember 2025 veröffentlichte Aikido Security unter dem Namen ",[23,235,238],{"href":236,"rel":237},"https:\u002F\u002Fwww.aikido.dev\u002Fblog\u002Fpromptpwnd-github-actions-ai-agents",[27],"PromptPwnd"," dasselbe Muster für Gemini CLI, Claude Code Actions, OpenAI Codex Actions und GitHub AI Inference. Nach Angaben von Aikido waren mindestens fünf Fortune-500-Unternehmen betroffen. Im Repository von Gemini CLI selbst brachte ein präpariertes Issue den Agenten dazu, per ",[14,241,242],{},"gh issue edit"," den ",[14,245,103],{},", das ",[14,248,20],{}," und ein Google-Cloud-Zugriffstoken in den Issue-Text zu schreiben. Google hat das laut Aikido innerhalb von vier Tagen behoben.",[10,251,252,253,258,259,262,263,266,267,270,271,85,274,277,278,35],{},"Der zweite Fall ging bis in die Lieferkette. Der Sicherheitsforscher Adnan Khan beschrieb am 9. Februar 2026 unter dem Titel ",[23,254,257],{"href":255,"rel":256},"https:\u002F\u002Fadnanthekhan.com\u002Fposts\u002Fclinejection\u002F",[27],"Clinejection",", wie sich die Releases des Coding-Assistenten Cline kompromittieren ließen. Cline hatte am 21. Dezember 2025 einen Workflow zur automatischen Issue-Triage eingeführt. Er nutzte ",[14,260,261],{},"claude-code-action"," mit Bash, Write, Edit und Webzugriff, und die Einstellung ",[14,264,265],{},"allowed_non_write_users: \"*\""," erlaubte jedem GitHub-Konto, ihn auszulösen. Ein Issue-Titel brachte den Agenten dazu, ein ",[14,268,269],{},"npm install"," aus einem Fork des Angreifers auszuführen. Über ein Preinstall-Skript und Cache Poisoning gelangte der Angreifer an den Cache des nächtlichen Release-Workflows und damit an ",[14,272,273],{},"NPM_RELEASE_TOKEN",[14,275,276],{},"VSCE_PAT"," und ",[14,279,280],{},"OVSX_PAT",[10,282,283,284,287,288,291,292,297],{},"Khan hatte das am 1. Januar gemeldet und mehrfach nachgefasst. Behoben wurde es am 9. Februar, etwa eine halbe Stunde nach der öffentlichen Beschreibung. Am 17. Februar um 3:26 Uhr Pazifikzeit erschien trotzdem ein nicht autorisiertes ",[14,285,286],{},"cline@2.3.0"," auf npm, das per Postinstall-Skript global ",[14,289,290],{},"openclaw"," installierte. Laut ",[23,293,296],{"href":294,"rel":295},"https:\u002F\u002Fcline.bot\u002Fblog\u002Fpost-mortem-unauthorized-cline-cli-npm",[27],"Post-mortem von Cline"," war die Version rund acht Stunden verfügbar, das eigentliche CLI-Binary war unverändert. Cline hat danach die KI-gestützten Triage-Workflows vollständig entfernt, den Actions-Cache aus Workflows mit Zugangsdaten verbannt und das npm-Publishing auf OIDC umgestellt.",[10,299,300],{},"Der Schaden blieb überschaubar, weil der Angreifer offenbar nur zeigen wollte, dass es geht. Darauf würde ich mich beim nächsten Mal nicht verlassen.",[40,302,304],{"id":303},"schutzmaßnahmen-die-tatsächlich-tragen","Schutzmaßnahmen, die tatsächlich tragen",[10,306,307,308,313],{},"Filter im Prompt und Sperrlisten für einzelne Befehle haben in allen beschriebenen Fällen versagt. Was hilft, ist langweilige Berechtigungsarbeit. Die Forscher empfehlen, Agenten wie neue Mitarbeiter zu behandeln und ihnen per Allowlist nur die Werkzeuge zu geben, die die Aufgabe braucht. ",[23,309,312],{"href":310,"rel":311},"https:\u002F\u002Fsnyk.io\u002Fblog\u002Fcline-supply-chain-attack-prompt-injection-github-actions\u002F",[27],"Snyk formuliert es in seiner Analyse des Cline-Falls"," noch direkter: Ein Agent für Issue-Triage braucht weder Bash noch Write noch Edit.",[48,315,316,329],{},[51,317,318],{},[54,319,320,323,326],{},[57,321,322],{},"Maßnahme",[57,324,325],{},"Was sie verhindert",[57,327,328],{},"Aufwand nach meiner Einschätzung",[70,330,331,342,359,370,381,392,403],{},[54,332,333,336,339],{},[75,334,335],{},"Keine Secrets in Agentenläufen, die fremde PRs, Issues oder Kommentare lesen",[75,337,338],{},"Abfluss von Schlüsseln wie in allen drei Comment-and-Control-Fällen",[75,340,341],{},"Stunden pro Repository",[54,343,344,353,356],{},[75,345,346,348,349,352],{},[14,347,20],{}," mit ",[14,350,351],{},"permissions"," auf Lesen begrenzen, eigener Modell-Schlüssel mit Budgetgrenze",[75,354,355],{},"Schreibende Aktionen und teuren Missbrauch des Schlüssels",[75,357,358],{},"Stunden",[54,360,361,364,367],{},[75,362,363],{},"Werkzeuge per Allowlist, für Review und Triage ohne Shell",[75,365,366],{},"Befehlsausführung durch eingeschleusten Text",[75,368,369],{},"Stunden, plus Diskussion mit dem Team",[54,371,372,375,378],{},[75,373,374],{},"Auslöser einschränken, also nur Mitglieder mit Schreibrecht oder ein Label durch Maintainer",[75,376,377],{},"Beliebige GitHub-Konten als Angreifer",[75,379,380],{},"Minuten",[54,382,383,386,389],{},[75,384,385],{},"Sandbox und Egress-Kontrolle für den Runner",[75,387,388],{},"Nachladen von Schadcode, Abfluss an fremde Server",[75,390,391],{},"Tage, bei selbst gehosteten Runnern mehr",[54,393,394,397,400],{},[75,395,396],{},"Freigabe durch einen Menschen vor jeder schreibenden Aktion",[75,398,399],{},"Commits, PRs und Kommentare im Namen des Agenten",[75,401,402],{},"gering, kostet aber Durchlaufzeit",[54,404,405,408,411],{},[75,406,407],{},"Review- und Release-Pipeline trennen, kein gemeinsamer Cache, Publishing per OIDC",[75,409,410],{},"Den Sprung vom Triage-Bot zum Release-Token wie bei Cline",[75,412,413],{},"Tage",[10,415,416],{},"Für den Agentenlauf selbst reicht oft schon ein sehr schlichter Kopf im Workflow:",[418,419,424],"pre",{"className":420,"code":421,"language":422,"meta":423,"style":423},"language-yaml shiki shiki-themes github-dark github-dark github-dark","on: pull_request          # nicht pull_request_target\npermissions:\n  contents: read          # der Agent liest, mehr nicht\n","yaml","",[14,425,426,447,456],{"__ignoreMap":423},[427,428,431,435,439,443],"span",{"class":429,"line":430},"line",1,[427,432,434],{"class":433},"sO5fp","on",[427,436,438],{"class":437},"s9RsZ",": ",[427,440,442],{"class":441},"sWBnw","pull_request",[427,444,446],{"class":445},"sCsY4","          # nicht pull_request_target\n",[427,448,450,453],{"class":429,"line":449},2,[427,451,351],{"class":452},"sQwZJ",[427,454,455],{"class":437},":\n",[427,457,459,462,464,467],{"class":429,"line":458},3,[427,460,461],{"class":452},"  contents",[427,463,438],{"class":437},[427,465,466],{"class":441},"read",[427,468,469],{"class":445},"          # der Agent liest, mehr nicht\n",[10,471,472],{},"Zwei Grenzen gehören dazu. Egress-Kontrolle ist sinnvoll, aber der Copilot-Fall zeigt, dass ein Agent mit Schreibrecht im Repository gar keinen fremden Server braucht, um Daten hinauszutragen. Und die menschliche Freigabe hilft nur, wenn der Mensch sieht, was der Agent gesehen hat. Ein Issue mit unsichtbarem HTML-Kommentar sieht in der Oberfläche völlig harmlos aus. Ich würde deshalb Secrets und Rechte zuerst angehen und alles andere als zweite Schicht betrachten.",[10,474,475,476,480,481,485],{},"Organisatorisch gehört das Token des Agenten in Ihr Inventar für ",[23,477,479],{"href":478},"\u002Fblog\u002Fnhi-management","Non-Human Identities",", mit Owner, Rechten und Rotation wie jeder andere Service Account. Und der Agenten-Workflow gehört in die Bedrohungsmodellierung Ihres ",[23,482,484],{"href":483},"\u002Fblog\u002Fssdlc","SSDLC",", so wie jeder andere Job mit Zugriff auf Release-Artefakte.",[40,487,489],{"id":488},"was-ciso-und-cto-entscheiden-müssen","Was CISO und CTO entscheiden müssen",[10,491,492],{},"Technisch ist das meiste davon in Tagen erledigt. Offen bleiben Entscheidungen, die ein Entwicklungsteam nicht allein treffen kann und die deshalb gern liegen bleiben.",[494,495,496,508,514,520],"ol",{},[497,498,499,503,504,507],"li",{},[500,501,502],"strong",{},"Wer darf Agenten in Pipelines einbauen?"," Heute genügt dafür ein Entwickler mit Schreibrecht auf ",[14,505,506],{},".github\u002Fworkflows"," und eine halbe Stunde Zeit. Ich würde Agenten-Workflows wie neue Service Accounts behandeln: meldepflichtig, mit Owner, mit Review durch Security. Aufwand: eine Regelung auf einer Seite und ein CODEOWNERS-Eintrag für das Workflow-Verzeichnis.",[497,509,510,513],{},[500,511,512],{},"Dürfen Agenten auf Eingaben von außen reagieren?"," Für öffentliche Repositories würde ich das nur ohne Secrets und ohne Schreibrechte zulassen. Für interne Repositories ist das Risiko kleiner, aber vorhanden, denn ein kompromittiertes Entwicklerkonto oder ein übernommener Dependency-Bot schreibt ebenfalls PR-Texte.",[497,515,516,519],{},[500,517,518],{},"Wo liegt die Grenze zwischen Review und Release?"," Legen Sie fest, dass kein Workflow mit Agent Zugriff auf Publishing-Tokens, Deploy-Schlüssel oder einen gemeinsam genutzten Cache hat. Das ist eine Architekturvorgabe und braucht Ihre Rückendeckung, weil sie Bequemlichkeit kostet.",[497,521,522,525],{},[500,523,524],{},"Wer prüft die Hersteller?"," Fragen Sie Ihre Anbieter schriftlich, wie ihre Agenten-Actions mit nicht vertrauenswürdigem Input umgehen. GitHub spricht bei Copilot von einer bekannten Architekturgrenze. Das ist eine legitime Position, und sie gehört in Ihre Risikobewertung.",[10,527,528],{},"Eine Grenze meiner eigenen Einschätzung: Wie viele Unternehmen in DACH solche Workflows produktiv betreiben, weiß ich nicht, und belastbare Zahlen dazu habe ich nicht gefunden. Aus Gesprächen habe ich den Eindruck, dass es mehr sind, als die jeweilige Security-Abteilung annimmt.",[40,530,532],{"id":531},"ein-schritt-für-diese-woche","Ein Schritt für diese Woche",[10,534,535,536,85,538,85,541,544,545,547],{},"Lassen Sie in Ihrer GitHub-Organisation alle Workflow-Dateien nach Agenten-Actions durchsuchen, also nach ",[14,537,261],{},[14,539,540],{},"claude-code-security-review",[14,542,543],{},"run-gemini-cli",", Codex-Actions und zugewiesenen Copilot-Agenten. Notieren Sie pro Treffer drei Dinge: welcher Auslöser, welche Secrets, welche ",[14,546,351],{},". Das ist ein Nachmittag Arbeit für eine Person mit Organisationsrechten. Jeder Treffer, bei dem ein Fremder den Lauf auslösen kann und ein Secret im Job liegt, wird noch in derselben Woche abgeschaltet oder entschärft.",[40,549,551],{"id":550},"nachtrag-september-2026","Nachtrag (September 2026)",[10,553,554],{},"Zuerst eine Ergänzung zum Aufhänger. Guan hat seinen Beitrag am 4. Mai 2026 aktualisiert: Anthropic habe die Einstufung des Funds am 20. April von \"Critical\" auf \"None\" geändert. Er zitiert den Hersteller mit dem Satz \"The action is not designed to be hardened against prompt injection.\" Das passt zur Linie dieses Artikels. Die Härtung ist Sache des Betreibers.",[10,556,557,558,563,564,567,568,571,572,219,575,578,579,584],{},"Am 1. September 2026 hat Manifold Security unter dem Namen ",[23,559,562],{"href":560,"rel":561},"https:\u002F\u002Fwww.manifold.security\u002Fblog\u002Fai-coding-agents-git-hijack",[27],"GitSpawn"," acht Funde in sieben Coding-Agenten veröffentlicht, nämlich Claude Code, Codex, Cursor, goose, Hermes, Qwen Code und Grok Build. Vier davon waren zum Zeitpunkt der Veröffentlichung nicht behoben. Der Hebel ist die Git-Einstellung ",[14,565,566],{},"core.fsmonitor"," in der ",[14,569,570],{},".git\u002Fconfig"," eines Repositories. Ihr Wert ist ein Befehl, den Git bei ",[14,573,574],{},"git status",[14,576,577],{},"git diff"," ausführt. Coding-Agenten rufen genau diese Befehle beim Öffnen eines Ordners im Hintergrund auf, laut ",[23,580,583],{"href":581,"rel":582},"https:\u002F\u002Fthehackernews.com\u002F2026\u002F09\u002Fmalicious-git-configs-can-make-claude.html",[27],"The Hacker News vom 2. September"," außerhalb der Sandbox und bei Claude Code und Hermes noch bevor der Vertrauensdialog bestätigt ist.",[10,586,587,588,590,591,594],{},"Zur Einordnung der CVE-Nummern, weil das in der Berichterstattung durcheinandergeht: CVE-2026-72718 betrifft goose, CVE-2026-71963 Hermes. CVE-2026-55607 ist nach Darstellung von The Hacker News ein früheres Advisory von Anthropic aus dem Juni zu fsmonitor-Ausführung bei Worktree-Operationen. Für die beiden GitSpawn-Funde in Claude Code hat Anthropic demnach kein eigenes Advisory veröffentlicht. Der ",[14,589,566],{},"-Pfad wurde am 26. Juni gemeldet und ist seit Version 2.1.196 behoben, ein zweiter Pfad über ",[14,592,593],{},"claude ultrareview"," war laut Manifold am 1. September in Version 2.1.252 noch offen.",[10,596,597,598,600,601,604,605,219,608,611,612,615,616,618],{},"Für Pipelines ist die Lage hier ausnahmsweise entspannter. Git überträgt ",[14,599,570],{}," weder bei ",[14,602,603],{},"clone"," noch bei ",[14,606,607],{},"fetch",[14,609,610],{},"pull",". Das präparierte Repository muss als Dateien ankommen, etwa als ZIP, über ein Netzlaufwerk, einen Sync-Ordner oder einen USB-Stick. Betroffen ist also vor allem der Entwickler, der ein zugeschicktes Projektarchiv \"kurz mal vom Agenten anschauen lässt\". Manifold empfiehlt ",[14,613,614],{},"git config --global core.fsmonitor false"," und einen Blick in ",[14,617,570],{},", bevor ein Agent einen erhaltenen Ordner öffnet. Am Befund dieses Artikels ändert GitSpawn nichts, es fügt einen Eingabekanal hinzu: Auch die Konfiguration eines Repositories ist Input von Fremden.",[40,620,622],{"id":621},"weiterführend","Weiterführend",[624,625,626,630,635],"ul",{},[497,627,628],{},[23,629,159],{"href":158},[497,631,632],{},[23,633,634],{"href":478},"Non-Human Identity Management für AI-Systeme",[497,636,637],{},[23,638,639],{"href":483},"Secure Software Development Lifecycle (SSDLC)",[40,641,643],{"id":642},"quellen","Quellen",[624,645,646,652,658,664,670,676,682,694,700],{},[497,647,648,649],{},"Aonan Guan, Zhengyu Liu, Gavin Zhong: \"Comment and Control: Prompt Injection to Credential Theft in Claude Code, Gemini CLI, and GitHub Copilot Agent\", 15.04.2026, aktualisiert 04.05.2026, ",[23,650,25],{"href":25,"rel":651},[27],[497,653,654,655],{},"SecurityWeek (Eduard Kovacs): \"Claude Code, Gemini CLI, GitHub Copilot Agents Vulnerable to Prompt Injection via Comments\", 16.04.2026, aktualisiert 21.04.2026, ",[23,656,32],{"href":32,"rel":657},[27],[497,659,660,661],{},"Aikido Security (Rein Daelman): \"PromptPwnd: Prompt Injection Vulnerabilities in GitHub Actions Using AI Agents\", 04.12.2025, ",[23,662,236],{"href":236,"rel":663},[27],[497,665,666,667],{},"Adnan Khan: \"Clinejection. Compromising Cline's Production Releases just by Prompting an Issue Triager\", 09.02.2026, ",[23,668,255],{"href":255,"rel":669},[27],[497,671,672,673],{},"Cline: \"Post-mortem: Unauthorized Cline CLI npm publish\", 24.02.2026, ",[23,674,294],{"href":294,"rel":675},[27],[497,677,678,679],{},"Snyk (Stephen Thoemmes): \"How Clinejection Turned an AI Bot into a Supply Chain Attack\", 19.02.2026, ",[23,680,310],{"href":310,"rel":681},[27],[497,683,684,685,687,688,690,691],{},"GitHub Docs: \"Events that trigger workflows\", Abschnitte zu ",[14,686,442],{}," aus Forks und ",[14,689,211],{},", fortlaufend aktualisierte Referenz ohne Datum, ",[23,692,202],{"href":202,"rel":693},[27],[497,695,696,697],{},"Nachtrag: Manifold Security: \"GitSpawn: A Single Flaw Lets Untrusted Repos Run Code in Claude Code, Codex, Cursor, and Grok\", 01.09.2026, ",[23,698,560],{"href":560,"rel":699},[27],[497,701,702,703],{},"Nachtrag: The Hacker News (Swati Khandelwal): \"Malicious .git Configs Can Make Claude, Codex, Cursor, and Other AI Agents Run Attacker Code\", 02.09.2026, ",[23,704,581],{"href":581,"rel":705},[27],[707,708,709],"style",{},"html pre.shiki code .sO5fp, html code.shiki .sO5fp{--shiki-light:#79B8FF;--shiki-default:#79B8FF;--shiki-dark:#79B8FF}html pre.shiki code .s9RsZ, html code.shiki .s9RsZ{--shiki-light:#E1E4E8;--shiki-default:#E1E4E8;--shiki-dark:#E1E4E8}html pre.shiki code .sWBnw, html code.shiki .sWBnw{--shiki-light:#9ECBFF;--shiki-default:#9ECBFF;--shiki-dark:#9ECBFF}html pre.shiki code .sCsY4, html code.shiki .sCsY4{--shiki-light:#6A737D;--shiki-default:#6A737D;--shiki-dark:#6A737D}html pre.shiki code .sQwZJ, html code.shiki .sQwZJ{--shiki-light:#85E89D;--shiki-default:#85E89D;--shiki-dark:#85E89D}html .light .shiki span {color: var(--shiki-light);background: var(--shiki-light-bg);font-style: var(--shiki-light-font-style);font-weight: var(--shiki-light-font-weight);text-decoration: var(--shiki-light-text-decoration);}html.light .shiki span {color: var(--shiki-light);background: var(--shiki-light-bg);font-style: var(--shiki-light-font-style);font-weight: var(--shiki-light-font-weight);text-decoration: var(--shiki-light-text-decoration);}html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":423,"searchDepth":449,"depth":449,"links":711},[712,713,714,715,716,717,718,719,720,721],{"id":42,"depth":449,"text":43},{"id":163,"depth":449,"text":164},{"id":189,"depth":449,"text":190},{"id":226,"depth":449,"text":227},{"id":303,"depth":449,"text":304},{"id":488,"depth":449,"text":489},{"id":531,"depth":449,"text":532},{"id":550,"depth":449,"text":551},{"id":621,"depth":449,"text":622},{"id":642,"depth":449,"text":643},"2026-04-23","Comment and Control, PromptPwnd, Clinejection: Wie Prompt Injection Coding-Agenten in CI\u002FCD kapert, Secrets abzieht und was CISO und CTO entscheiden müssen.","md","command-line","coding-agents-angriffsflaeche","2026-09-04",{},true,15,"\u002Fblog\u002Fcoding-agents-angriffsflaeche",11,{"title":5,"description":723},"blog\u002Fcoding-agents-angriffsflaeche","ai-security","dM8hy4uEeARo82fM5f4AFlh1T0dsJyM5Fc4yt4x33MM",[738,1179,1596],{"id":739,"title":740,"body":741,"created":1168,"description":1169,"extension":724,"icon":1170,"keyword":1171,"lastUpdated":1168,"meta":1172,"navigation":729,"order":1173,"path":1174,"readingTime":1175,"seo":1176,"stem":1177,"topic":735,"__hash__":1178},"blog\u002Fblog\u002Fowasp-llm-top-10-2026.md","OWASP Top 10 für LLM-Anwendungen 2026: Was sich geändert hat",{"type":7,"value":742,"toc":1149},[743,752,759,762,766,775,924,927,931,934,937,941,946,949,955,959,962,968,972,975,978,982,985,989,992,996,999,1003,1012,1015,1019,1031,1037,1043,1049,1060,1066,1070,1073,1076,1079,1081,1084,1087,1090,1093,1097,1100,1102,1127,1129],[10,744,745,746,751],{},"7.714 Vorfälle. So groß ist der Datensatz, gegen den das OWASP GenAI Security Project seine neue ",[23,747,750],{"href":748,"rel":749},"https:\u002F\u002Fgenai.owasp.org\u002Fresource\u002Fowasp-genai-llm-top-10-2026\u002F",[27],"Top 10 für LLM-Anwendungen 2026"," geprüft hat. 6.639 davon waren detailliert genug, um sie einer Kategorie zuzuordnen. Die Projektleiter Steve Wilson und Rock Lambros schreiben im Vorwort, alle bisherigen Ausgaben hätten auf Einschätzungen beruht. Diesmal wurde die Abstimmung der Praktiker zum ersten Mal an dem gemessen, was tatsächlich schiefgegangen ist.",[10,753,754,755,758],{},"Das Ergebnis liegt seit Anfang August vor. Die Ressourcenseite nennt den 3. August, das PDF den 4. August, und auf dem Deckblatt steht noch der Platzhalter \"",[427,756,757],{},"Publication date to be set","\". Auch Sicherheitsprojekte haben Lieferdruck.",[10,760,761],{},"Wer die Liste von 2025 kennt, findet keinen einzigen völlig neuen Eintrag und keinen gestrichenen. Interessant ist die Reihenfolge. Sie hat sich nach Aussage der Autoren stärker bewegt als in früheren Jahren, und die Begründung dafür ist lesenswerter als die Liste selbst.",[40,763,765],{"id":764},"die-liste-2025-und-2026-nebeneinander","Die Liste 2025 und 2026 nebeneinander",[10,767,768,769,774],{},"Die linke Spalte stammt aus der ",[23,770,773],{"href":771,"rel":772},"https:\u002F\u002Fgenai.owasp.org\u002Fllm-top-10\u002F",[27],"Übersichtsseite der 2025er Ausgabe"," (veröffentlicht im November 2024), die rechte aus dem Inhaltsverzeichnis des 2026er PDFs.",[48,776,777,793],{},[51,778,779],{},[54,780,781,784,787,790],{},[57,782,783],{},"Risiko",[57,785,786],{},"Rang 2025",[57,788,789],{},"Rang 2026",[57,791,792],{},"Veränderung",[70,794,795,808,821,835,848,860,873,887,900,912],{},[54,796,797,800,803,805],{},[75,798,799],{},"Prompt Injection",[75,801,802],{},"LLM01",[75,804,802],{},[75,806,807],{},"unverändert, Umfang erweitert",[54,809,810,813,816,818],{},[75,811,812],{},"Sensitive Information Disclosure",[75,814,815],{},"LLM02",[75,817,815],{},[75,819,820],{},"unverändert",[54,822,823,826,829,832],{},[75,824,825],{},"Excessive Agency",[75,827,828],{},"LLM06",[75,830,831],{},"LLM03",[75,833,834],{},"drei Plätze hoch",[54,836,837,840,842,845],{},[75,838,839],{},"Supply Chain",[75,841,831],{},[75,843,844],{},"LLM04",[75,846,847],{},"einen Platz runter, Umfang erweitert",[54,849,850,853,855,858],{},[75,851,852],{},"Data and Model Poisoning",[75,854,844],{},[75,856,857],{},"LLM05",[75,859,847],{},[54,861,862,865,868,870],{},[75,863,864],{},"Unbounded Consumption",[75,866,867],{},"LLM10",[75,869,828],{},[75,871,872],{},"vier Plätze hoch",[54,874,875,878,881,884],{},[75,876,877],{},"Misinformation",[75,879,880],{},"LLM09",[75,882,883],{},"LLM07",[75,885,886],{},"zwei Plätze hoch",[54,888,889,892,894,897],{},[75,890,891],{},"Hidden Context Exposure (2025: System Prompt Leakage)",[75,893,883],{},[75,895,896],{},"LLM08",[75,898,899],{},"umbenannt und breiter gefasst",[54,901,902,905,907,909],{},[75,903,904],{},"Vector and Embedding Weaknesses",[75,906,896],{},[75,908,880],{},[75,910,911],{},"einen Platz runter",[54,913,914,917,919,921],{},[75,915,916],{},"Improper Output Handling",[75,918,857],{},[75,920,867],{},[75,922,923],{},"fünf Plätze runter, Umfang erweitert",[10,925,926],{},"Eine praktische Folge vorweg: Die Kennungen sind nicht stabil. LLM06 bedeutete bisher Excessive Agency und bedeutet jetzt Unbounded Consumption. Wer in Risikoregister, Pentest-Berichten oder Tickets nur \"LLM06\" notiert hat, ohne Jahreszahl, hat ab sofort mehrdeutige Einträge.",[40,928,930],{"id":929},"wie-die-rangfolge-entstanden-ist","Wie die Rangfolge entstanden ist",[10,932,933],{},"Die Abstimmung der Community zählt zu drei Vierteln, die Vorfallsdaten zu einem Viertel. Die Autoren begründen das offen: Die Liste sei ein Konsensprodukt, und ein einzelnes, verrauschtes Datenjahr solle das Urteil der Praktiker nicht überstimmen. Ein Viertel reiche aber, um einen Eintrag zu verschieben, wenn Überzeugung und Befund weit auseinanderliegen.",[10,935,936],{},"Ich halte diese Gewichtung für vertretbar und die Transparenz darüber für den eigentlichen Fortschritt. Der Korpus stammt laut Vorwort aus öffentlichen Schwachstellendatenbanken und einer Datenbank für KI-Schäden, sortiert haben ihn Klassifikatoren. Was nie gemeldet wurde, kommt darin nicht vor. Das muss man beim Lesen der Rangfolge im Kopf behalten.",[40,938,940],{"id":939},"was-die-verschiebungen-über-reale-vorfälle-sagen","Was die Verschiebungen über reale Vorfälle sagen",[942,943,945],"h3",{"id":944},"prompt-injection-bleibt-vorn-obwohl-die-daten-etwas-anderes-zeigen","Prompt Injection bleibt vorn, obwohl die Daten etwas anderes zeigen",[10,947,948],{},"Das ist die überraschendste Stelle im Vorwort. Sortiert man die Kategorien nur nach der Vorfallsstatistik, fällt Prompt Injection vollständig aus den Top 10. OWASP erklärt das als Verteidigungseffekt: Teams bekämpfen Injection mit viel Aufwand, deshalb landen weniger saubere Exploits in öffentlichen Datenbanken. Die Angriffsfläche existiert weiterhin überall, wo ein Modell nicht vertrauenswürdige Eingaben liest. Also überall.",[10,950,951,952,954],{},"Ich teile die Entscheidung, den Eintrag auf Platz eins zu lassen. Wer aus der Statistik ableitet, das Thema sei erledigt, verwechselt fehlende Meldungen mit fehlenden Angriffen. Neu im Eintrag sind modalitätsübergreifende Angriffe, also Anweisungen, die in einem Bild oder einer Tonspur versteckt sind. Warum sich das Problem nicht wegpatchen lässt, steht in meinem Artikel zu ",[23,953,799],{"href":158},". Daran ändert die neue Ausgabe nichts.",[942,956,958],{"id":957},"excessive-agency-steigt-auf-platz-drei","Excessive Agency steigt auf Platz drei",[10,960,961],{},"Die Autoren nennen das die folgenreichste Bewegung der Liste. Hier sind sich Abstimmung und Vorfallsdaten einig: Der Schaden entsteht dort, wo Modelle handeln dürfen. Der Eintrag zu Prompt Injection formuliert den Zusammenhang deutlich. Die meisten schweren Injection-Vorfälle seien schwer geworden, weil die Injection in einem System landete, dessen Tools und Berechtigungen das kompromittierte Modell im Namen des Angreifers handeln ließen. Die Ursachen benennt OWASP unverändert: zu viel Funktionalität, zu viele Berechtigungen, zu viel Autonomie.",[10,963,964,965,967],{},"Für die Praxis heißt das: Der Entwickler, der dem Agenten einen Dokumenten-Connector gibt, weil er Lesezugriff braucht, und dabei Schreiben und Löschen mitliefert, erzeugt jetzt ein Risiko auf Platz drei. Dieses Beispiel steht sinngemäß so im OWASP-Text. Wie man Berechtigungen von Agenten und ihren technischen Identitäten klein hält, habe ich im Artikel zu ",[23,966,479],{"href":478}," beschrieben.",[942,969,971],{"id":970},"misinformation-ist-der-eintrag-den-die-praktiker-unterschätzen","Misinformation ist der Eintrag, den die Praktiker unterschätzen",[10,973,974],{},"Die Abstimmenden setzten Misinformation fast ans Ende. Die Vorfallsdaten setzten es fast an die Spitze. Das Vorwort nennt das die größte Lücke in der Richtung, die wehtut: niedrig eingeschätzt, häufig eingetreten. Im Ergebnis steht der Eintrag auf Platz sieben.",[10,976,977],{},"Die Begründung überzeugt mich. Solange eine falsche Antwort nur auf einem Bildschirm steht, ist sie ein Qualitätsproblem. Sobald die flüssig formulierte, selbstsichere Ausgabe eine Entscheidung oder einen Tool-Aufruf auslöst, wird aus der falschen Antwort eine falsche Handlung. In Projekten sehe ich oft, dass dieses Risiko niemandem gehört. Die Security hält es für ein Fachthema, der Fachbereich für ein Modellthema.",[942,979,981],{"id":980},"unbounded-consumption-klettert-vier-plätze","Unbounded Consumption klettert vier Plätze",[10,983,984],{},"Hier hat vor allem die Abstimmung getragen. Praktiker gewichten Ressourcen- und Kostenerschöpfung höher als früher. Der Eintrag nennt die Treiber: Reasoning-Modelle mit großen Ausgabebudgets, multimodale Anfragen, Agenten und Tool-Protokolle wie MCP, die eine Anfrage in eine Kaskade nachgelagerter Operationen verwandeln. OWASP schreibt ausdrücklich, klassisches Rate Limiting allein genüge nicht mehr, und fordert tokenbasierte Kostenkontrollen, harte Ausgabenobergrenzen und Schutzschalter auf Agentenebene. Wer schon einmal eine Cloud-Rechnung nach einem Wochenende mit Endlosschleife erklärt hat, wird zustimmen.",[942,986,988],{"id":987},"aus-system-prompt-leakage-wird-hidden-context-exposure","Aus System Prompt Leakage wird Hidden Context Exposure",[10,990,991],{},"Der neue Name erweitert den Blick vom System Prompt auf alles, was die Anwendung unsichtbar in den Kontext legt: Entwickleranweisungen, abgerufene Richtlinientexte, Tool-Schemata. Die Kernaussage ist eine Designregel. Verborgener Kontext ist als auffindbar zu betrachten, Zugangsdaten gehören nicht hinein, und seine Geheimhaltung darf keine Autorisierungsgrenze sein. Der Eintrag liefert dazu eine Schweregradskala von informativ bis kritisch, die sich direkt in Review-Checklisten übernehmen lässt.",[942,993,995],{"id":994},"improper-output-handling-fällt-auf-platz-zehn","Improper Output Handling fällt auf Platz zehn",[10,997,998],{},"Der größte Abstieg der Liste, von fünf auf zehn. Gleichzeitig wurde der Eintrag breiter: Er umfasst jetzt auch unsicheren Code, den Assistenten in großer Menge erzeugen. Ich würde aus dem Abstieg nicht ableiten, dass Ausgabevalidierung weniger wichtig ist. Rang zehn von zehn heißt immer noch Top 10, und ein LLM, dessen SQL ungeprüft ausgeführt wird, bleibt ein klassischer Befund.",[40,1000,1002],{"id":1001},"wo-die-llm-liste-endet-und-die-agentic-liste-beginnt","Wo die LLM-Liste endet und die Agentic-Liste beginnt",[10,1004,1005,1006,1011],{},"Seit dem ",[23,1007,1010],{"href":1008,"rel":1009},"https:\u002F\u002Fgenai.owasp.org\u002Fresource\u002Fowasp-top-10-for-agentic-applications-for-2026\u002F",[27],"9. Dezember 2025"," gibt es die OWASP Top 10 for Agentic Applications mit den Kennungen ASI01 bis ASI10. Die neue LLM-Liste zieht die Grenze so: Sie ist zuständig, solange das Modell eine Komponente in Ihrer Anwendung ist. Wird das Modell zum Akteur, mit Tools, die es aufruft, mit Gedächtnis über Sitzungen hinweg und mit Folgen in nachgelagerten Systemen, wandert das Risiko in die Agentic-Liste. Viele der ausgewerteten Vorfälle lagen laut Vorwort genau auf dieser Grenze, und keine der beiden Listen deckt sie allein ab.",[10,1013,1014],{},"Hilfreich ist Anhang A des PDFs. Er ordnet jeden der zehn Einträge neun anderen Rahmenwerken zu, darunter MITRE ATLAS, CWE, NIST AI RMF und die Agentic-Liste. Excessive Agency zeigt sich dort in agentischen Systemen als ASI02 (Tool Misuse & Exploitation), ASI03 (Identity & Privilege Abuse) und ASI08 (Cascading Failures). Prompt Injection verweist unter anderem auf ASI01 (Agent Goal Hijack) und ASI06 (Memory & Context Poisoning). Wer Agenten produktiv betreibt, sollte beide Listen nebeneinander legen.",[40,1016,1018],{"id":1017},"so-gleichen-sie-register-controls-und-schulungen-ab","So gleichen Sie Register, Controls und Schulungen ab",[10,1020,1021,1022,1026,1027,967],{},"Das Vorgehen unten passt in ein bis zwei Wochen Kalenderzeit, wenn ein Risikoregister für KI-Systeme bereits existiert. Wenn nicht, beginnen Sie mit Inventar und Bewertung, wie im ",[23,1023,1025],{"href":1024},"\u002Fblog\u002Fsecurity-framework","KI Security Framework"," und in der ",[23,1028,1030],{"href":1029},"\u002Fblog\u002Frisk-assessment","Methodik zur Risikobewertung",[10,1032,1033,1036],{},[500,1034,1035],{},"1. Kennungen bereinigen."," Suchen Sie in Register, Pentest-Berichten, Ticketsystem und Richtlinien nach \"LLM0\" und \"LLM10\". Ergänzen Sie überall die Jahreszahl oder ersetzen Sie die Nummer durch den Namen des Risikos. Das ist stumpfe Arbeit von wenigen Stunden und verhindert Missverständnisse im nächsten Audit.",[10,1038,1039,1042],{},[500,1040,1041],{},"2. Erweiterte Einträge gegen das Register prüfen."," Vier Einträge haben neuen Inhalt bekommen: Injection über Bild und Audio, Modellartefakte, die nicht sind, was sie vorgeben (Supply Chain), unterwandertes Fine-Tuning (Poisoning) und generierter unsicherer Code (Output Handling). Dazu kommt der breitere Zuschnitt von Hidden Context Exposure. Fragen Sie für jedes System, ob das Szenario zutrifft und ob es im Register vorkommt.",[10,1044,1045,1048],{},[500,1046,1047],{},"3. Controls für die Aufsteiger belegen lassen."," Für jedes System mit Tool-Zugriff: Welche Funktionen und Berechtigungen hat der Agent, welche braucht er, wo bestätigt ein Mensch? Für jedes System mit nutzungsabhängigen Kosten: Gibt es eine harte Ausgabenobergrenze und eine Kostenzuordnung pro Anwendung? Für jedes System, dessen Ausgabe Entscheidungen oder Aktionen auslöst: Wer prüft die Ausgabe, und wem gehört das Risiko Misinformation namentlich?",[10,1050,1051,1054,1055,1059],{},[500,1052,1053],{},"4. Schulungen der Security Champions aktualisieren."," In meinem Vorschlag für ein ",[23,1056,1058],{"href":1057},"\u002Fblog\u002Fowasp-security-champion","Security-Champion-Programm"," sind die LLM-Risiken ein Baustein im dritten Monat. Dieser Baustein braucht jetzt die 2026er Reihenfolge, das Vorwort als Pflichtlektüre (vier Seiten) und eine Übung zu Excessive Agency anhand eines echten Agenten aus dem eigenen Haus. Champions, die bereits geschult sind, bekommen ein Update von einer Stunde.",[10,1061,1062,1065],{},[500,1063,1064],{},"5. Agenten gesondert behandeln."," Markieren Sie im Inventar jedes System, in dem das Modell als Akteur auftritt, und bewerten Sie es zusätzlich gegen ASI01 bis ASI10. Das ist der aufwendigste Schritt, weil er meist ein eigenes Threat Modeling pro Agent bedeutet.",[40,1067,1069],{"id":1068},"was-eine-top-10-liste-nicht-leistet","Was eine Top-10-Liste nicht leistet",[10,1071,1072],{},"Sie ist ein Instrument für Aufmerksamkeit und gemeinsame Sprache. Eine Risikobewertung Ihres Unternehmens ersetzt sie nicht. Die Rangfolge spiegelt zu 75 Prozent eine Abstimmung und zu 25 Prozent öffentlich gemeldete Vorfälle, und beides sagt wenig darüber, ob bei Ihnen der interne Chatbot oder der Agent mit Schreibzugriff auf das ERP das größere Problem ist. Für einen Anbieter ohne Agenten kann Platz drei irrelevant sein und Platz neun existenziell.",[10,1074,1075],{},"Die Liste ist auch kein Standard, gegen den man zertifiziert, und kein Nachweis gegenüber einer Aufsicht. OWASP selbst weist im Dokument darauf hin, dass es keine Rechtsberatung darstellt. Und sie deckt bewusst nicht alles ab. Agenten, Datensicherheit und klassische Anwendungssicherheit haben eigene Dokumente, auf die der Anhang verweist.",[10,1077,1078],{},"Meine Grenze beim Schreiben dieses Artikels: Ich habe das Vorwort, die Einträge und den Anhang gelesen, den Vorfallskorpus selbst aber nicht geprüft. Die Methodik kenne ich nur so weit, wie das PDF sie beschreibt.",[40,1080,489],{"id":488},[10,1082,1083],{},"Erstens, ob Agenten eine eigene Risikoklasse bekommen. Ich würde das tun. Der Aufstieg von Excessive Agency und die Existenz der Agentic-Liste zeigen, dass die Community diese Trennung bereits vollzogen hat. Praktisch bedeutet das: eigenes Freigabeverfahren für jedes System mit Tool-Zugriff, Aufwand je nach Anzahl der Agenten im Bereich von Tagen pro System.",[10,1085,1086],{},"Zweitens, wem Misinformation gehört. Das ist eine Organisationsentscheidung, keine technische, und sie kostet eine Sitzung. Ohne Eigentümer wird das Risiko in keinem Register sauber bewertet.",[10,1088,1089],{},"Drittens, ob es harte Ausgabenobergrenzen für LLM-Nutzung gibt. Technisch ist das bei den meisten Anbietern schnell eingerichtet. Die eigentliche Entscheidung ist, welche Anwendung bei Erreichen der Grenze stehen bleiben darf und welche nicht.",[10,1091,1092],{},"Viertens, mit niedrigerer Priorität: ob Ihre Lieferanten und Pentest-Dienstleister ab einem Stichtag gegen die 2026er Ausgabe berichten sollen. Ein Satz im nächsten Auftrag genügt.",[40,1094,1096],{"id":1095},"der-schritt-für-diese-woche","Der Schritt für diese Woche",[10,1098,1099],{},"Lassen Sie jemanden im Risikoregister und im Ticketsystem nach \"LLM06\" suchen. Jeder Treffer ohne Jahreszahl meint entweder einen Agenten mit zu vielen Rechten oder eine Kostenfalle, und im Moment weiß niemand sicher, welches von beiden. Wenn Sie das bereinigt haben, lesen Sie die vier Seiten Vorwort des PDFs. Danach wissen Sie, welche der fünf Schritte oben bei Ihnen zuerst drankommen.",[40,1101,622],{"id":621},[624,1103,1104,1109,1116,1121],{},[497,1105,1106,1108],{},[23,1107,799],{"href":158},", warum Platz eins sich nicht patchen lässt",[497,1110,1111,1115],{},[23,1112,1114],{"href":1113},"\u002Fblog\u002Fllm-security","LLM Security für C-Level",", die Risikokategorien für die Geschäftsführung",[497,1117,1118,1120],{},[23,1119,1025],{"href":1024},", Inventar, Bewertung und Controls in vier Stufen",[497,1122,1123,1126],{},[23,1124,1125],{"href":1057},"OWASP Security Champion",", das Schulungsprogramm, in das die neue Liste gehört",[40,1128,643],{"id":642},[624,1130,1131,1137,1143],{},[497,1132,1133,1134],{},"OWASP GenAI Security Project, \"OWASP GenAI LLM Top 10 2026\" (Ressourcenseite mit PDF \"OWASP Top 10 for LLM Applications 2026\", Version 2026), 3.\u002F4. August 2026, ",[23,1135,748],{"href":748,"rel":1136},[27],[497,1138,1139,1140],{},"OWASP GenAI Security Project, \"OWASP Top 10 for LLM Applications 2025\" (Übersicht der Einträge LLM01:2025 bis LLM10:2025), November 2024, ",[23,1141,771],{"href":771,"rel":1142},[27],[497,1144,1145,1146],{},"OWASP GenAI Security Project, \"OWASP Top 10 for Agentic Applications for 2026\", 9. Dezember 2025, ",[23,1147,1008],{"href":1008,"rel":1148},[27],{"title":423,"searchDepth":449,"depth":449,"links":1150},[1151,1152,1153,1161,1162,1163,1164,1165,1166,1167],{"id":764,"depth":449,"text":765},{"id":929,"depth":449,"text":930},{"id":939,"depth":449,"text":940,"children":1154},[1155,1156,1157,1158,1159,1160],{"id":944,"depth":458,"text":945},{"id":957,"depth":458,"text":958},{"id":970,"depth":458,"text":971},{"id":980,"depth":458,"text":981},{"id":987,"depth":458,"text":988},{"id":994,"depth":458,"text":995},{"id":1001,"depth":449,"text":1002},{"id":1017,"depth":449,"text":1018},{"id":1068,"depth":449,"text":1069},{"id":488,"depth":449,"text":489},{"id":1095,"depth":449,"text":1096},{"id":621,"depth":449,"text":622},{"id":642,"depth":449,"text":643},"2026-08-13","OWASP hat die LLM Top 10 erstmals gegen 7.714 reale Vorfälle geprüft. Was auf- und abgestiegen ist, und wie Sie Register, Controls und Schulungen abgleichen.","list-bullet","owasp-llm-top-10-2026",{},19,"\u002Fblog\u002Fowasp-llm-top-10-2026",10,{"title":740,"description":1169},"blog\u002Fowasp-llm-top-10-2026","mSagy1Fw4oUoN99h_a7D1Dg1voh1TInUSWJQDxiElRY",{"id":1180,"title":1181,"body":1182,"created":1586,"description":1587,"extension":724,"icon":1588,"keyword":1589,"lastUpdated":1586,"meta":1590,"navigation":729,"order":1591,"path":1592,"readingTime":1175,"seo":1593,"stem":1594,"topic":735,"__hash__":1595},"blog\u002Fblog\u002Fki-schwachstellensuche.md","Claude Mythos und BSI-Warnung: Wenn KI schneller findet, als Sie patchen",{"type":7,"value":1183,"toc":1575},[1184,1193,1196,1204,1208,1217,1226,1229,1233,1242,1320,1323,1326,1329,1333,1342,1345,1348,1351,1354,1358,1361,1364,1373,1376,1379,1383,1386,1389,1392,1400,1404,1407,1477,1483,1486,1489,1492,1498,1500,1503,1505,1528,1530],[10,1185,1186,1187,1192],{},"75 von 530. So viele der hoch oder kritisch eingestuften Schwachstellen, die Anthropic bis zum 22. Mai an Open-Source-Maintainer gemeldet hatte, waren zu diesem Zeitpunkt behoben (",[23,1188,1191],{"href":1189,"rel":1190},"https:\u002F\u002Fwww.anthropic.com\u002Fresearch\u002Fglasswing-initial-update",[27],"Anthropic, Project Glasswing: An initial update","). Das sind rund 14 Prozent. Gefunden hatte das Modell in derselben Zeit 23.019 mögliche Schwachstellen in mehr als 1.000 Projekten.",[10,1194,1195],{},"Diese beiden Zahlen nebeneinander erklären, warum das BSI vier Wochen später eine Cybersicherheitswarnung herausgegeben hat, die neben den Administratoren ausdrücklich die Leitungsebene in die Pflicht nimmt. Das Finden ist billig geworden. Das Beheben nicht.",[10,1197,1198,1199,1203],{},"In meinem Artikel über ",[23,1200,1202],{"href":1201},"\u002Fblog\u002Fai-angriffe-2025","AI-Angriffe 2025"," stand die KI-gestützte Suche nach Zero-Days noch als Vermutung: Researcher wunderten sich über eine Häufung von Router- und VPN-Lücken und tippten auf KI. Ein Dreivierteljahr später gibt es dazu Herstellerzahlen, eine unabhängige staatliche Prüfung und eine deutsche Behördenwarnung. Zeit für eine Fortsetzung.",[40,1205,1207],{"id":1206},"was-anthropic-im-april-gezeigt-hat","Was Anthropic im April gezeigt hat",[10,1209,1210,1211,1216],{},"Am 7. April 2026 hat Anthropic ",[23,1212,1215],{"href":1213,"rel":1214},"https:\u002F\u002Fwww.anthropic.com\u002Fglasswing",[27],"Project Glasswing"," angekündigt. Partner sind unter anderem AWS, Apple, Cisco, CrowdStrike, Google, Microsoft, die Linux Foundation und Palo Alto Networks, dazu über 40 weitere Organisationen, die kritische Software pflegen. Sie erhalten Zugang zu Claude Mythos Preview, einem Modell, das Anthropic nach eigener Aussage nicht allgemein verfügbar machen will. Anthropic stellt bis zu 100 Millionen US-Dollar an Nutzungsguthaben und 4 Millionen US-Dollar an Spenden für Open-Source-Sicherheitsorganisationen bereit.",[10,1218,1219,1220,1225],{},"Der ",[23,1221,1224],{"href":1222,"rel":1223},"https:\u002F\u002Fwww.anthropic.com\u002Fresearch\u002Fmythos-preview",[27],"technische Begleitbericht"," nennt Beispiele. Ein 27 Jahre alter Fehler in OpenBSD, einem Betriebssystem, dessen Entwickler Sicherheit nicht gerade als Hobby betreiben. Ein 16 Jahre alter Fehler in FFmpeg, der Bibliothek, die in fast jedem Dienst steckt, der Videos verarbeitet. Laut Bericht können auch Anthropic-Ingenieure ohne formale Security-Ausbildung das Modell abends auf die Suche schicken und morgens einen funktionierenden Exploit vorfinden.",[10,1227,1228],{},"Für Entscheider ist die Kostenangabe interessanter als jede Einzellücke. Tausend Durchläufe gegen OpenBSD kosteten laut Anthropic insgesamt unter 20.000 US-Dollar. Der eine Durchlauf, der den 27 Jahre alten Fehler fand, unter 50 Dollar. Anthropic schreibt selbst dazu, dass diese zweite Zahl nur im Rückblick Sinn ergibt, weil vorher niemand weiß, welcher Durchlauf trifft. Trotzdem: Ein Betrag, der in vielen Security-Budgets ein einzelner Posten ist, reicht jetzt für die systematische Durchsuchung eines ganzen Betriebssystems.",[40,1230,1232],{"id":1231},"sechs-wochen-später-ist-das-patchen-der-engpass","Sechs Wochen später ist das Patchen der Engpass",[10,1234,1235,1236,1241],{},"Das Update vom 22. Mai ist der eigentlich lesenswerte Text, ",[23,1237,1240],{"href":1238,"rel":1239},"https:\u002F\u002Fwww.helpnetsecurity.com\u002F2026\u002F05\u002F26\u002Fanthropic-project-glasswing-update\u002F",[27],"Help Net Security"," hat ihn am 26. Mai zusammengefasst. Die Zahlen für den Open-Source-Teil, alle nach Angabe von Anthropic:",[48,1243,1244,1254],{},[51,1245,1246],{},[54,1247,1248,1251],{},[57,1249,1250],{},"Kennzahl",[57,1252,1253],{},"Wert",[70,1255,1256,1264,1272,1280,1288,1296,1304,1312],{},[54,1257,1258,1261],{},[75,1259,1260],{},"Gescannte Open-Source-Projekte",[75,1262,1263],{},"mehr als 1.000",[54,1265,1266,1269],{},[75,1267,1268],{},"Funde insgesamt (Einschätzung des Modells)",[75,1270,1271],{},"23.019",[54,1273,1274,1277],{},[75,1275,1276],{},"davon vom Modell als hoch oder kritisch eingestuft",[75,1278,1279],{},"6.202",[54,1281,1282,1285],{},[75,1283,1284],{},"davon von externen Firmen geprüft",[75,1286,1287],{},"1.752",[54,1289,1290,1293],{},[75,1291,1292],{},"als echte Schwachstelle bestätigt",[75,1294,1295],{},"1.587 (90,6 %)",[54,1297,1298,1301],{},[75,1299,1300],{},"als hoch oder kritisch bestätigt",[75,1302,1303],{},"1.094 (62,4 %)",[54,1305,1306,1309],{},[75,1307,1308],{},"an Maintainer gemeldet (hoch\u002Fkritisch, geschätzt)",[75,1310,1311],{},"530",[54,1313,1314,1317],{},[75,1315,1316],{},"davon behoben",[75,1318,1319],{},"75",[10,1321,1322],{},"Dazu kommt ein Satz, den ich so von einem Hersteller nicht erwartet hätte. Mehrere Maintainer seien stark überlastet, einige hätten Anthropic gebeten, langsamer zu melden, weil sie Zeit für die Patches brauchen. Im Schnitt dauere die Behebung eines solchen Fundes zwei Wochen. Anthropics eigene Zusammenfassung: Der Fortschritt in der Softwaresicherheit sei früher dadurch begrenzt gewesen, wie schnell man Lücken findet. Jetzt begrenze ihn, wie schnell man sie prüfen, melden und beheben kann.",[10,1324,1325],{},"Auch bei den Partnern zeigt sich das Muster. Cloudflare hat laut Update 2.000 Fehler in den eigenen kritischen Systemen gefunden, 400 davon hoch oder kritisch. Mozilla hat in Firefox 150 während der Tests 271 Schwachstellen behoben. Das aktuelle Release von Palo Alto Networks enthielt über fünfmal so viele Patches wie üblich.",[10,1327,1328],{},"Dieser letzte Punkt betrifft Sie direkt. Wenn Ihre Hersteller fünfmal so viele Sicherheitsupdates liefern, muss Ihr Betrieb fünfmal so viele bewerten, testen und einspielen. Mit denselben Leuten und denselben Wartungsfenstern.",[40,1330,1332],{"id":1331},"das-bsi-schreibt-an-die-leitungsebene","Das BSI schreibt an die Leitungsebene",[10,1334,1335,1336,1341],{},"Am 22. Juni 2026 hat das BSI die Warnung ",[23,1337,1340],{"href":1338,"rel":1339},"https:\u002F\u002Fwww.bsi.bund.de\u002FSharedDocs\u002FCybersicherheitswarnungen\u002FDE\u002F2026\u002F2026-262788-1032.pdf",[27],"„Auswirkungen auf die Cybersicherheit von Organisationen durch die Entwicklung im Bereich Künstlicher Intelligenz“"," veröffentlicht. Kritikalität 2 von 4, also Gelb: Maßnahmen müssen zeitnah ergriffen werden. Das Dokument nennt Claude Mythos und OpenAI GPT-5.5 namentlich, weist aber darauf hin, dass auch die günstigeren, kleineren Modelle eine Rolle spielen.",[10,1343,1344],{},"Der Kernsatz: „KI senkt Aufwand, Zeitbedarf und Einstiegshürden für offensive Cyberfähigkeiten maßgeblich.“ Angreifer profitieren von Geschwindigkeit, Skalierung und Automatisierung. Verteidiger bleiben laut BSI „an reale Betriebsgrenzen gebunden“, genannt werden Testaufwand, Freigabeprozesse, Wartungsfenster, Herstellerabhängigkeiten und knappes Personal. Die Schlussfolgerung der Behörde: Um trotzdem Schritt zu halten, „muss die Angriffsfläche grundsätzlich minimiert werden“.",[10,1346,1347],{},"Dann wird das BSI ungewohnt konkret. Das Patchmanagement müsse in die Lage versetzt werden, Schwachstellen „innerhalb kürzester Zeit (Minuten bis maximal wenige Stunden)“ zu sichten, zu bewerten und bei Bedarf zu patchen. Wörtlich: „wenige Tage sind dabei keine angemessene Reaktionsgeschwindigkeit“. Aus veröffentlichten Patches lasse sich mit KI innerhalb von Minuten bis Stunden ableiten, wie ein Exploit aussehen muss, während Betreiber oft Tage bis Wochen für das Ausrollen brauchen. Zur Einordnung zitiert das BSI den M-Trends-Bericht 2026 von Mandiant: Die mediane Zeit bis zur Ausnutzung einer Schwachstelle liegt in den dort untersuchten Vorfällen bei minus sieben Tagen. Ausgenutzt wurde im Mittel also eine Woche, bevor es einen Patch gab.",[10,1349,1350],{},"Ich hatte im Artikel vom Herbst Patch-Zyklen unter 72 Stunden für kritische CVEs empfohlen und fand das damals ambitioniert. Das BSI hält das inzwischen für zu langsam, zumindest für exponierte Systeme.",[10,1352,1353],{},"Ein zweiter Punkt der Warnung wird in vielen Häusern Arbeit machen. Der CVSS Base Score allein reicht dem BSI nicht mehr, weil KI-Modelle mehrere mittelschwere Lücken zu einem vollständigen Angriffspfad verketten können. Wer heute nach der Regel „alles ab 9,0 sofort, der Rest im nächsten Quartal“ arbeitet, priorisiert an der Bedrohung vorbei.",[40,1355,1357],{"id":1356},"wo-ich-den-herstellerangaben-nicht-blind-folge","Wo ich den Herstellerangaben nicht blind folge",[10,1359,1360],{},"Anthropic ist Partei. Das Unternehmen verkauft Modelle, und eine Ankündigung mit elf großen Partnernamen ist auch Marketing. Ich halte die Zahlen trotzdem für brauchbar, solange man ihre Grenzen mitliest.",[10,1362,1363],{},"Die 23.019 und die 6.202 sind Einschätzungen des Modells, keine bestätigten Lücken. Geprüft wurden 1.752, und von denen wurden 62,4 Prozent tatsächlich als hoch oder kritisch bestätigt. In gut einem Drittel der geprüften Fälle lag die Einstufung des Modells also zu hoch, oder der Fund war keiner. Die Prüfung lief über sechs externe Sicherheitsfirmen und in einigen Fällen über Anthropic selbst. Auswertung und Veröffentlichung liegen aber beim Hersteller. Und weil laut Aprilbericht über 99 Prozent der Funde noch nicht gepatcht waren, kann bisher niemand außerhalb des Programms die Details nachvollziehen.",[10,1365,1366,1367,1372],{},"Die beste unabhängige Quelle, die ich kenne, ist das britische ",[23,1368,1371],{"href":1369,"rel":1370},"https:\u002F\u002Fwww.aisi.gov.uk\u002Fblog\u002Four-evaluation-of-claude-mythos-previews-cyber-capabilities",[27],"AI Security Institute",". Es hat Mythos Preview am 13. April bewertet. Ergebnis: Das Modell ist das erste, das eine simulierte Unternehmensnetz-Übernahme in 32 Schritten vollständig geschafft hat, in 3 von 10 Versuchen. Die Einschränkung steht gleich daneben. Die Testumgebungen hatten keine aktiven Verteidiger, keine Sicherheitswerkzeuge und keine Nachteile für Aktionen, die in der Realität einen Alarm auslösen würden. AISI spricht von kleinen, schwach verteidigten, verwundbaren Systemen.",[10,1374,1375],{},"Das ist für mich die nüchterne Lesart. Ein Netz mit Segmentierung, Monitoring und halbwegs aktuellem Patchstand ist nach wie vor ein anderes Ziel als eine Laborumgebung. Das BSI sagt es ähnlich: Die bisherigen Sicherheitsansätze werden nicht hinfällig, sie müssen schneller werden. Und es hält sogar für möglich, dass KI-Suche langfristig dazu führt, dass in neuen Releases kaum noch klassische Schwachstellen stecken. Bis dahin liegt eine unangenehme Übergangsphase vor uns, in der sehr viel alter Code gleichzeitig durchleuchtet wird.",[10,1377,1378],{},"Was ich nicht weiß: wie schnell vergleichbare Fähigkeiten bei Angreifern ankommen. Mythos ist nicht frei verfügbar. Aber das BSI rechnet offenkundig nicht damit, dass das so bleibt, und ich würde darauf auch keine Planung bauen.",[40,1380,1382],{"id":1381},"vier-dinge-ändern-sich-für-verteidiger","Vier Dinge ändern sich für Verteidiger",[10,1384,1385],{},"Erstens wird das Alter von Code zum Risiko. Lücken, die 16 oder 27 Jahre lang niemand gefunden hat, werden jetzt gefunden. Die Annahme „läuft seit Jahren stabil, da ist nichts“ war schon immer bequem und ist jetzt falsch. Das trifft Altsysteme besonders, für die es keinen Hersteller-Support mehr gibt. Dort wird gefunden, aber nicht mehr behoben.",[10,1387,1388],{},"Zweitens verlagert sich der Engpass zu Ihnen. Hersteller liefern mehr Patches, Open-Source-Projekte kommen mit dem Beheben nicht nach, und das BSI rechnet ausdrücklich mit mehr bekannten Lücken, für die es vorübergehend keinen Patch gibt. Für diese Phase brauchen Sie Alternativen zum Patchen: Dienst abschalten, Zugriff einschränken, System vom Internet trennen. Das BSI empfiehlt Letzteres für ausgewählte exponierte Systeme ausdrücklich.",[10,1390,1391],{},"Drittens wird Exposition zur wichtigsten Stellschraube. Jedes aus dem Internet erreichbare System ist laut BSI für automatisierte Angriffe „interessant“. In Projekten sehe ich regelmäßig Admin-Oberflächen, Testsysteme und vergessene VPN-Zugänge, die niemand mehr auf dem Schirm hatte. Was nicht erreichbar ist, muss nicht innerhalb von Stunden gepatcht werden.",[10,1393,1394,1395,1399],{},"Viertens brauchen Sie ein Inventar, das Fragen in Minuten beantwortet. Wenn eine Lücke in einer Bibliothek bekannt wird, müssen Sie wissen, in welchen Ihrer Anwendungen sie steckt. Das leistet eine SBOM, wie ich sie im Artikel zum ",[23,1396,1398],{"href":1397},"\u002Fblog\u002Fcra-software-sicherheit","Cyber Resilience Act in der Softwareentwicklung"," beschrieben habe. Das BSI ergänzt automatisierte Advisories im CSAF-Format, damit niemand mehr Herstellermeldungen von Hand sichten muss.",[40,1401,1403],{"id":1402},"was-geschäftsführung-und-ciso-entscheiden-müssen","Was Geschäftsführung und CISO entscheiden müssen",[10,1405,1406],{},"Das BSI schreibt, die Maßnahmen könnten nur gelingen, wenn die Leitungsebene Budget und eine verantwortliche Stelle bereitstellt. Ich sehe fünf Entscheidungen, in dieser Reihenfolge.",[48,1408,1409,1422],{},[51,1410,1411],{},[54,1412,1413,1416,1419],{},[57,1414,1415],{},"Entscheidung",[57,1417,1418],{},"Wer",[57,1420,1421],{},"Aufwand",[70,1423,1424,1435,1446,1456,1467],{},[54,1425,1426,1429,1432],{},[75,1427,1428],{},"Exposition im Internet erfassen und reduzieren (EASM)",[75,1430,1431],{},"CISO, IT-Betrieb",[75,1433,1434],{},"Erste Bestandsaufnahme in Tagen, Abbau über Wochen",[54,1436,1437,1440,1443],{},[75,1438,1439],{},"Patch-Zeit für exponierte Systeme als Kennzahl ans Management berichten",[75,1441,1442],{},"Geschäftsführung",[75,1444,1445],{},"Gering, sofern Daten vorhanden sind. Oft sind sie es nicht",[54,1447,1448,1451,1453],{},[75,1449,1450],{},"Notfallregel: Wer darf ein exponiertes System ohne Rückfrage vom Netz nehmen",[75,1452,1442],{},[75,1454,1455],{},"Ein Beschluss und eine Seite Papier",[54,1457,1458,1461,1464],{},[75,1459,1460],{},"Lieferanten nach Patch-Zeiten, SBOM und Support-Ende fragen",[75,1462,1463],{},"Einkauf, CISO",[75,1465,1466],{},"Fragenkatalog in Tagen, Antworten dauern länger",[54,1468,1469,1472,1474],{},[75,1470,1471],{},"Altsysteme ohne Support: ablösen, isolieren oder Risiko schriftlich akzeptieren",[75,1473,1442],{},[75,1475,1476],{},"Projektabhängig, meist der teuerste Posten",[10,1478,1479,1480],{},"Zur Kennzahl: Ich würde zwei Werte berichten lassen. Die Zeit von der Herstellermeldung bis zum eingespielten Patch auf exponierten Systemen, als Median und als schlechtester Fall. Und die Zahl der aus dem Internet erreichbaren Dienste. Beide gehören in denselben Bericht wie Umsatz und Liquidität. ",[500,1481,1482],{},"Wenn die zweite Zahl sinkt, wird die erste weniger dringend.",[10,1484,1485],{},"Zur Notfallregel: Das BSI weist darauf hin, dass viele US-Hersteller ihre Advisories am späten Nachmittag oder Abend deutscher Zeit veröffentlichen. Wenn dann erst drei Personen erreicht werden müssen, bevor jemand einen Dienst abschalten darf, sind die geforderten Stunden vorbei. Diese Befugnis zu regeln kostet fast nichts und ist trotzdem in den wenigsten Häusern geregelt.",[10,1487,1488],{},"Zu den Lieferanten: Fragen Sie konkret. Wie lange hat es bei den letzten drei kritischen Lücken vom Bekanntwerden bis zum Patch gedauert? Liefern Sie eine maschinenlesbare SBOM? Setzen Sie selbst KI-gestützte Codeprüfung vor dem Release ein? Das BSI empfiehlt Herstellern genau das. Ein Lieferant, der auf diese Fragen nur mit seinem ISO-Zertifikat antwortet, hat sie nicht verstanden.",[10,1490,1491],{},"Vollautomatisches Patchen ist übrigens nicht die einfache Antwort. Das BSI warnt selbst davor, Updates ungeprüft auszurollen, weil ein fehlerhafter Patch den Betrieb genauso lahmlegen kann wie ein Angriff. Realistisch ist eine Trennung: Perimetersysteme schnell und weitgehend automatisch, mit Backup und Rückfallplan. Interne Kernsysteme mit Test, dafür gut segmentiert.",[10,1493,1494,1495,35],{},"Und die eigene Seite: Wenn Sie selbst Software entwickeln, gehört KI-gestützte Codeprüfung in die Pipeline, bevor andere Ihren Code damit lesen. Wie das in einen Entwicklungsprozess passt, steht im Artikel zum ",[23,1496,1497],{"href":483},"Secure SDLC",[40,1499,1096],{"id":1095},[10,1501,1502],{},"Lassen Sie sich eine Liste aller Systeme geben, die aus dem Internet erreichbar sind, mit Verantwortlichem und Datum des letzten Patches. Nicht aus der Dokumentation, sondern aus einem Scan von außen. Wenn diese Liste bis Freitag nicht vorliegt, kennen Sie Ihre erste Baustelle. Wenn sie vorliegt, streichen Sie alles, was dort nicht stehen muss.",[40,1504,622],{"id":621},[624,1506,1507,1512,1518,1523],{},[497,1508,1509,1511],{},[23,1510,1202],{"href":1201},": der Vorgängerartikel mit den fünf Angriffsvektoren",[497,1513,1514,1517],{},[23,1515,1516],{"href":1397},"CRA und Softwareentwicklung",": SBOM und Schwachstellen-Management aus Herstellersicht",[497,1519,1520,1522],{},[23,1521,1025],{"href":1024},": Inventar und Priorisierung als strukturierter Prozess",[497,1524,1525,1527],{},[23,1526,1497],{"href":483},": Sicherheitsprüfungen in der Entwicklungspipeline",[40,1529,643],{"id":642},[624,1531,1532,1538,1544,1550,1557,1563,1569],{},[497,1533,1534,1535],{},"Anthropic, „Project Glasswing: Securing critical software for the AI era“, 07.04.2026, ",[23,1536,1213],{"href":1213,"rel":1537},[27],[497,1539,1540,1541],{},"Anthropic, „Claude Mythos Preview“ (technischer Bericht zu den Cyberfähigkeiten), 07.04.2026, ",[23,1542,1222],{"href":1222,"rel":1543},[27],[497,1545,1546,1547],{},"Anthropic, „Project Glasswing: An initial update“, 22.05.2026, ",[23,1548,1189],{"href":1189,"rel":1549},[27],[497,1551,1552,1553],{},"The Hacker News, Bericht zu Claude Mythos und Project Glasswing, 08.04.2026, ",[23,1554,1555],{"href":1555,"rel":1556},"https:\u002F\u002Fthehackernews.com\u002F2026\u002F04\u002Fanthropics-claude-mythos-finds.html",[27],[497,1558,1559,1560],{},"Help Net Security, Bericht zum Glasswing-Update, 26.05.2026, ",[23,1561,1238],{"href":1238,"rel":1562},[27],[497,1564,1565,1566],{},"AI Security Institute (UK), „Our evaluation of Claude Mythos Preview’s cyber capabilities“, 13.04.2026, ",[23,1567,1369],{"href":1369,"rel":1568},[27],[497,1570,1571,1572],{},"BSI, „Auswirkungen auf die Cybersicherheit von Organisationen durch die Entwicklung im Bereich Künstlicher Intelligenz“, BITS-B Nr. 2026-262788-1032, Version 1.0, 22.06.2026, ",[23,1573,1338],{"href":1338,"rel":1574},[27],{"title":423,"searchDepth":449,"depth":449,"links":1576},[1577,1578,1579,1580,1581,1582,1583,1584,1585],{"id":1206,"depth":449,"text":1207},{"id":1231,"depth":449,"text":1232},{"id":1331,"depth":449,"text":1332},{"id":1356,"depth":449,"text":1357},{"id":1381,"depth":449,"text":1382},{"id":1402,"depth":449,"text":1403},{"id":1095,"depth":449,"text":1096},{"id":621,"depth":449,"text":622},{"id":642,"depth":449,"text":643},"2026-07-09","Anthropic meldet 23.019 KI-Funde in Open-Source-Code, das BSI hält Patch-Zeiten von Tagen für zu langsam. Was Geschäftsführung und CISO entscheiden müssen.","bug-ant","ki-schwachstellensuche",{},18,"\u002Fblog\u002Fki-schwachstellensuche",{"title":1181,"description":1587},"blog\u002Fki-schwachstellensuche","TbLV6bvas3Mthw2tYA7yWJ-mdsqz5HDnG3BUtttkwjo",{"id":1597,"title":1598,"body":1599,"created":2107,"description":2108,"extension":724,"icon":2109,"keyword":2110,"lastUpdated":2107,"meta":2111,"navigation":729,"order":2112,"path":2113,"readingTime":732,"seo":2114,"stem":2115,"topic":735,"__hash__":2116},"blog\u002Fblog\u002Fai-supply-chain.md","Bösartige Skills und halluzinierte Pakete: Die neue AI Supply Chain",{"type":7,"value":1600,"toc":2095},[1601,1610,1613,1616,1620,1627,1699,1702,1706,1715,1718,1731,1740,1744,1757,1760,1763,1767,1770,1773,1779,1782,1786,1795,1801,1805,1808,1826,1832,1850,1867,1877,1899,1902,1904,1907,1965,1968,1976,1978,2001,2003,2028,2030,2092],[10,1602,1603,1604,1609],{},"22 Megabyte Füllzeichen. Mehr brauchte es nicht, um einen bösartigen Skill an den Scannern des Marktplatzes ClawHub vorbeizubringen. Der Schadcode stand ganz am Anfang der Datei, danach kam nur noch Polsterung. Die Datei wurde damit so groß, dass viele Analyse-Pipelines sie gar nicht erst verarbeiten. So beschreibt es ",[23,1605,1608],{"href":1606,"rel":1607},"https:\u002F\u002Funit42.paloaltonetworks.com\u002Fopenclaw-ai-supply-chain-risk\u002F",[27],"Unit 42 von Palo Alto Networks in einer Analyse vom 23. Juni 2026",". VirusTotal meldete ein sauberes Ergebnis, der Skill blieb zum Download verfügbar.",[10,1611,1612],{},"Insgesamt fanden die Forscher zwischen Februar und Mai 2026 fünf bösartige Skills, die trotz der eingebauten Prüfungen auf ClawHub standen. ClawHub ist der Marktplatz für OpenClaw, einen AI-Agenten, der Skills von Dritten ausführt. Zwei der fünf lieferten macOS-Infostealer aus, getarnt als TradingView-Assistenten. Der dritte war der Skill mit der Polsterung, er lud den Atomic macOS Stealer nach. Die letzten beiden finde ich am interessantesten, und zu ihnen komme ich gleich.",[10,1614,1615],{},"Fünf Skills klingt nach wenig. Mich beschäftigt an dem Fall etwas anderes: Ein Entwickler, der einen Skill installiert, holt sich einen neuen Lieferanten ins Haus. Nur taucht dieser Lieferant in keiner Lieferantenliste auf, in keiner SBOM und in keinem Freigabeprozess.",[40,1617,1619],{"id":1618},"wer-heute-alles-mitliefert","Wer heute alles mitliefert",[10,1621,1622,1623,1626],{},"Beim Thema Software-Lieferkette denken die meisten an Open-Source-Bibliotheken. Dafür gibt es inzwischen Werkzeuge und Routinen, vom Abhängigkeits-Scan bis zur SBOM, die ich im Artikel zur ",[23,1624,1625],{"href":1397},"CRA-konformen Softwareentwicklung"," beschrieben habe. Mit AI-Agenten kommen Lieferanten dazu, für die diese Routinen nicht gebaut wurden.",[48,1628,1629,1642],{},[51,1630,1631],{},[54,1632,1633,1636,1639],{},[57,1634,1635],{},"Lieferant",[57,1637,1638],{},"Was geliefert wird",[57,1640,1641],{},"Wer prüft es heute meist",[70,1643,1644,1655,1666,1677,1688],{},[54,1645,1646,1649,1652],{},[75,1647,1648],{},"Paket-Registry (npm, PyPI)",[75,1650,1651],{},"Code und Installationsskripte",[75,1653,1654],{},"Scanner, Lockfile, manchmal ein Mensch",[54,1656,1657,1660,1663],{},[75,1658,1659],{},"Skill-Marktplatz",[75,1661,1662],{},"Anweisungen in Markdown, dazu Skripte",[75,1664,1665],{},"der Marktplatz, sonst niemand",[54,1667,1668,1671,1674],{},[75,1669,1670],{},"Plugins und MCP-Server",[75,1672,1673],{},"Werkzeuge, die der Agent aufrufen darf",[75,1675,1676],{},"der Entwickler, der sie einrichtet",[54,1678,1679,1682,1685],{},[75,1680,1681],{},"Modell-Hub",[75,1683,1684],{},"Modellgewichte und Konfiguration",[75,1686,1687],{},"selten jemand",[54,1689,1690,1693,1696],{},[75,1691,1692],{},"Das Sprachmodell selbst",[75,1694,1695],{},"Vorschläge, welches Paket zu installieren ist",[75,1697,1698],{},"niemand",[10,1700,1701],{},"Die letzte Zeile meine ich ernst. Wenn ein Coding-Agent vorschlägt, ein bestimmtes Paket zu installieren, und der Entwickler mit Enter bestätigt, dann hat das Modell eine Einkaufsentscheidung getroffen. Und das Modell kann sich irren.",[40,1703,1705],{"id":1704},"slopsquatting-einfach-erklärt","Slopsquatting, einfach erklärt",[10,1707,1708,1709,1714],{},"Sprachmodelle erfinden gelegentlich Paketnamen, die plausibel klingen und nicht existieren. Eine ",[23,1710,1713],{"href":1711,"rel":1712},"https:\u002F\u002Fwww.usenix.org\u002Fconference\u002Fusenixsecurity25\u002Fpresentation\u002Fspracklen",[27],"Studie, die 2025 auf dem USENIX Security Symposium vorgestellt wurde",", hat das vermessen: 16 Modelle, 576.000 Code-Beispiele, zwei Programmiersprachen. Bei kommerziellen Modellen waren im Schnitt mindestens 5,2 Prozent der empfohlenen Pakete halluziniert, bei Open-Source-Modellen 21,7 Prozent. Zusammen kamen mehr als 205.000 verschiedene erfundene Paketnamen heraus.",[10,1716,1717],{},"Ein Angreifer muss also nur herausfinden, welche Namen ein Modell gern erfindet, und genau diese Namen in der Registry registrieren. Beim nächsten Entwickler, dem das Modell denselben Namen vorschlägt, läuft dann fremder Code. Das nennt sich Slopsquatting, in Anlehnung an Typosquatting. Beim Typosquatting vertippt sich der Mensch. Beim Slopsquatting vertut sich die Maschine, und zwar reproduzierbar.",[10,1719,1720,1721,1726,1727,1730],{},"Dass das keine Laborübung ist, zeigt ein Fall, den ",[23,1722,1725],{"href":1723,"rel":1724},"https:\u002F\u002Fwww.aikido.dev\u002Fblog\u002Fagent-skills-spreading-hallucinated-npx-commands",[27],"Charlie Eriksen von Aikido Security am 21. Januar 2026 dokumentiert hat",". Er fand 237 GitHub-Repositories, deren Agent-Skills den Befehl ",[14,1728,1729],{},"npx react-codeshift"," enthielten. Ein Paket dieses Namens hat es nie gegeben. Der Name ist eine Vermischung aus zwei echten Werkzeugen, jscodeshift und react-codemod. Eriksen verfolgte ihn zurück zu einem einzigen Commit vom Oktober 2025, der 47 maschinell erzeugte Skill-Dateien enthielt, offenbar ohne dass ein Mensch sie geprüft hatte. Von dort wanderte der Fehler per Fork und Kopie weiter.",[10,1732,1733,1734,1739],{},"Eriksen hat den Paketnamen dann selbst registriert, bevor es ein Angreifer tun konnte. Laut ",[23,1735,1738],{"href":1736,"rel":1737},"https:\u002F\u002Fwww.csoonline.com\u002Farticle\u002F4167465\u002Fsupply-chain-attacks-take-aim-at-your-ai-coding-agents.html",[27],"CSO Online vom 5. Mai 2026"," sah er sofort Downloads. Die Skills wurden also tatsächlich benutzt. Ein Paket, das ein Sprachmodell geträumt hat, hatte echte Abnehmer. Man muss das kurz sacken lassen: Niemand hat hier angegriffen. Die Lücke ist von allein entstanden, und sie stand monatelang offen.",[40,1741,1743],{"id":1742},"angreifer-schreiben-inzwischen-für-maschinen","Angreifer schreiben inzwischen für Maschinen",[10,1745,1746,1747,1752,1753,1756],{},"Die zweite Entwicklung ist gezielter. ReversingLabs beschreibt unter dem Namen ",[23,1748,1751],{"href":1749,"rel":1750},"https:\u002F\u002Fwww.reversinglabs.com\u002Fblog\u002Fclaude-promptmink-malware-crypto",[27],"PromptMink eine Kampagne",", die das Unternehmen der nordkoreanischen Gruppe Famous Chollima zuordnet. Beobachtet wurde sie von September 2025 bis März 2026, mit mehr als 300 veröffentlichten Versionen von 60 Paketen. Der Aufbau ist zweistufig. Die erste Schicht sind Pakete, die sauber aussehen und keinen Schadcode enthalten. Sie ziehen als Abhängigkeit die zweite Schicht nach, und dort sitzt die Schadfunktion: Abfluss von ",[14,1754,1755],{},".env","-Dateien, Wallet-Zugangsdaten, in späteren Varianten ganze Quellcode-Verzeichnisse und SSH-Hintertüren.",[10,1758,1759],{},"Auffällig ist die Dokumentation dieser Pakete. Sie ist laut ReversingLabs darauf angelegt, für ein Sprachmodell möglichst glaubwürdig und passend zu wirken, damit es das Paket empfiehlt. In einem Fall hat das funktioniert: Am 28. Februar 2026 wurde in einem Open-Source-Projekt für einen Krypto-Handelsagenten ein solches Paket als Abhängigkeit hinzugefügt, in einem Commit, der Claude Opus als Co-Autor ausweist.",[10,1761,1762],{},"Hier gehört eine Einschränkung hin. Dass die Kampagne primär auf Coding-Agenten zielt, ist eine Schlussfolgerung von ReversingLabs aus der Menge und Machart der Pakete. Belegt ist der eine Commit. Ich halte die Schlussfolgerung trotzdem für plausibel, weil sie wirtschaftlich Sinn ergibt. Wer einen Menschen täuschen will, braucht eine gute Geschichte. Wer einen Agenten täuschen will, braucht eine gute README.",[40,1764,1766],{"id":1765},"warum-malware-scanner-hier-danebengreifen","Warum Malware-Scanner hier danebengreifen",[10,1768,1769],{},"Zurück zu den beiden ClawHub-Skills, die ich oben aufgeschoben habe. Der Skill money-radar gab Finanzempfehlungen. In seiner SKILL.md stand die ausdrückliche Anweisung, immer die Referral-Links des Angreifers zu verwenden. Der Skill letssendit brachte installierte Agenten dazu, Kryptowährung auf der Solana-Blockchain zu bündeln, für ein Pump-and-Dump-Schema. Beides geschah laut Unit 42 über Anweisungen in natürlicher Sprache. Die Forscher nennen das \"semantic instruction hijacking\".",[10,1771,1772],{},"Ein klassischer Scanner sucht nach Signaturen, verdächtigen Binärdateien, bekannten Domains, verschleiertem Code. In einem Satz wie \"Verwende immer die folgenden Links\" findet er nichts davon, denn der Satz ist harmloses Englisch. Schädlich wird er erst dadurch, dass ein Agent ihn liest, für eine legitime Anweisung hält und mit seinen Rechten ausführt. Unit 42 formuliert es so: Bösartige Skills können den Arbeitskontext des Agenten ausnutzen, also Dateisystem, Shell und Zugangsdaten, ohne dass es einen herkömmlichen Exploit braucht. Mit der Installation bekommt der Skill die Autorität des Agenten.",[10,1774,1775,1776,1778],{},"Das ist im Kern dasselbe Problem wie bei ",[23,1777,799],{"href":158},", nur mit Vertriebskanal. Ich erwarte deshalb nicht, dass bessere Scanner es lösen. Ein Scanner, der natürliche Sprache auf böse Absichten prüft, ist selbst ein Sprachmodell und lässt sich mit denselben Mitteln täuschen. Die Polsterung mit 22 Megabyte zeigt außerdem, dass schon die klassischen Prüfungen an banalen Dingen wie Dateigrößen scheitern. Eriksen hat für die Konsequenz eine brauchbare Formel gefunden: Skills sind der neue Code. Sie sehen aus wie freundliche Dokumentation und wirken wie ein Programm. Also gehören sie in denselben Review wie Code.",[10,1780,1781],{},"ClawHub hat die fünf gemeldeten Skills übrigens gelöscht und die Konten gesperrt. Der Marktplatz hat reagiert, wie man es erwarten darf. Verlassen würde ich mich darauf nicht.",[40,1783,1785],{"id":1784},"axios-als-erinnerung-an-die-alte-lieferkette","Axios als Erinnerung an die alte Lieferkette",[10,1787,1788,1789,1794],{},"Falls der Eindruck entsteht, das Problem liege allein bei neuen AI-Werkzeugen: Am 31. März 2026 wurden zwei manipulierte Versionen von Axios veröffentlicht, einer der meistgenutzten JavaScript-Bibliotheken mit über 70 Millionen Downloads pro Woche. ",[23,1790,1793],{"href":1791,"rel":1792},"https:\u002F\u002Fwww.microsoft.com\u002Fen-us\u002Fsecurity\u002Fblog\u002F2026\u002F04\u002F01\u002Fmitigating-the-axios-npm-supply-chain-compromise\u002F",[27],"Microsoft beschreibt den Ablauf",": Über ein kompromittiertes Maintainer-Konto kam eine gefälschte Abhängigkeit namens plain-crypto-js in die Versionen 1.14.1 und 0.30.4. Deren Installationsskript lud ohne jede Nutzerinteraktion einen Fernzugriffstrojaner nach, für macOS, Windows und Linux. Microsoft ordnet den Angriff Sapphire Sleet zu, ebenfalls ein nordkoreanischer Akteur.",[10,1796,1797,1798,1800],{},"Ich erwähne den Fall, weil er die Verbindung zu den Agenten herstellt. Ein Agent, der selbstständig ",[14,1799,269],{}," ausführt, holt im Zweifel die neueste Version, inklusive Installationsskript, in Sekunden und ohne dass jemand hinschaut. Die Gegenmaßnahmen für beide Welten sind deshalb weitgehend dieselben.",[40,1802,1804],{"id":1803},"was-technisch-hilft","Was technisch hilft",[10,1806,1807],{},"Die folgenden Maßnahmen sind alle unspektakulär. Keine davon erfordert ein neues Produkt.",[10,1809,1810,1813,1814,1819,1820,1825],{},[500,1811,1812],{},"Interne Registry für Pakete und Skills."," Entwickler und Agenten beziehen Pakete nur über einen internen Proxy, der freigegebene Quellen spiegelt. Für Skills reicht am Anfang ein internes Git-Repository mit Pull-Request-Pflicht. Ein Skill von einem öffentlichen Marktplatz wird dorthin kopiert, gelesen und erst dann benutzt. Die ",[23,1815,1818],{"href":1816,"rel":1817},"https:\u002F\u002Fwww.cisa.gov\u002Fnews-events\u002Fnews\u002Fcisa-us-and-international-partners-release-guide-secure-adoption-agentic-ai",[27],"gemeinsame Leitlinie von CISA, NSA und den Partnerbehörden aus Australien, Kanada, Neuseeland und Großbritannien vom 1. Mai 2026"," empfiehlt genau das: ein Register vertrauenswürdiger Drittkomponenten führen und die Werkzeugnutzung von Agenten auf eine Freigabeliste von Werkzeugen und Versionen beschränken (",[23,1821,1824],{"href":1822,"rel":1823},"https:\u002F\u002Fwww.cyber.gc.ca\u002Fen\u002Fguidance\u002Fcareful-adoption-agentic-ai",[27],"Wortlaut beim Canadian Centre for Cyber Security",").",[10,1827,1828,1831],{},[500,1829,1830],{},"Kein Agent installiert Abhängigkeiten ohne Review."," Der Agent darf vorschlagen. Eine neue Zeile in der package.json oder requirements.txt ist aber eine Änderung, die ein Mensch im Pull Request sieht und prüft: Existiert das Paket seit Längerem, wer pflegt es, was zieht es nach? Bei PromptMink lag die Schadfunktion in der zweiten Schicht. Ein Blick auf die direkte Abhängigkeit allein hätte nicht gereicht.",[10,1833,1834,1837,1838,1843,1844,1849],{},[500,1835,1836],{},"Wartefrist für neue Versionen."," Die manipulierten Axios-Versionen waren am Tag nach der Veröffentlichung öffentlich analysiert. Wer neue Versionen erst nach einigen Tagen zulässt, sitzt solche Vorfälle einfach aus. pnpm kennt dafür seit Version 10.16 die Einstellung ",[23,1839,1842],{"href":1840,"rel":1841},"https:\u002F\u002Fpnpm.io\u002Fsettings\u002Fdependency-resolution",[27],"minimumReleaseAge"," in Minuten, npm die Option ",[23,1845,1848],{"href":1846,"rel":1847},"https:\u002F\u002Fdocs.npmjs.com\u002Fcli\u002Fv11\u002Fusing-npm\u002Fconfig",[27],"min-release-age"," in Tagen. Welche Frist die richtige ist, kann ich Ihnen nicht belegen. Ich würde mit sieben Tagen anfangen und eine dokumentierte Ausnahme für dringende Sicherheitsupdates vorsehen.",[10,1851,1852,1855,1856,277,1859,1862,1863,1866],{},[500,1853,1854],{},"Lockfiles und exakte Versionen."," Microsoft empfiehlt nach dem Axios-Vorfall, auf ",[14,1857,1858],{},"^",[14,1860,1861],{},"~"," in Versionsangaben zu verzichten und exakt zu pinnen. In CI wird mit ",[14,1864,1865],{},"npm ci"," aus dem Lockfile installiert, nie frei aufgelöst.",[10,1868,1869,1872,1873,1876],{},[500,1870,1871],{},"Installationsskripte in CI abschalten."," Der Axios-Trojaner kam über ein postinstall-Skript. Mit ",[14,1874,1875],{},"npm ci --ignore-scripts"," läuft dieses Skript nicht. Einige Pakete mit nativen Bestandteilen brauchen ihre Build-Skripte wirklich, die gibt man dann einzeln frei.",[418,1878,1882],{"className":1879,"code":1880,"language":1881,"meta":423,"style":423},"language-ini shiki shiki-themes github-dark github-dark github-dark","# .npmrc im Projekt\nignore-scripts=true\nmin-release-age=7\n","ini",[14,1883,1884,1889,1894],{"__ignoreMap":423},[427,1885,1886],{"class":429,"line":430},[427,1887,1888],{},"# .npmrc im Projekt\n",[427,1890,1891],{"class":429,"line":449},[427,1892,1893],{},"ignore-scripts=true\n",[427,1895,1896],{"class":429,"line":458},[427,1897,1898],{},"min-release-age=7\n",[10,1900,1901],{},"Und die AI-BOM? Ich bin zurückhaltend. Die Leitlinie der Behörden verweist für die Beschaffung von Agentensystemen auf die bestehenden SBOM-Vorgaben der CISA. Ein etabliertes Format, das Skills, Prompts und Agentenkonfiguration sauber abbildet, kenne ich nicht. Bevor Sie dafür ein Werkzeug anschaffen, führen Sie eine schlichte Liste: welcher Skill, welche Quelle, welche Version, wer hat ihn gelesen. Das ist keine Stückliste nach Norm, aber sie beantwortet im Ernstfall die Frage, die zählt.",[40,1903,1403],{"id":1402},[10,1905,1906],{},"Technisch ist das alles machbar. Es scheitert in der Praxis daran, dass niemand zuständig ist. Skills und Agentenkonfiguration liegen zwischen Entwicklung, IT-Betrieb und Security, und in Projekten sehe ich oft, dass jede der drei Seiten annimmt, eine der anderen kümmere sich. Vier Entscheidungen würde ich deshalb nach oben ziehen, in dieser Reihenfolge.",[48,1908,1909,1919],{},[51,1910,1911],{},[54,1912,1913,1915,1917],{},[57,1914,1415],{},[57,1916,1418],{},[57,1918,1421],{},[70,1920,1921,1932,1943,1954],{},[54,1922,1923,1926,1929],{},[75,1924,1925],{},"Skills, Plugins und MCP-Server gelten als Software von Dritten und fallen unter den bestehenden Freigabeprozess",[75,1927,1928],{},"CISO, mit Leitung Entwicklung",[75,1930,1931],{},"ein Beschluss, eine Seite Richtlinie",[54,1933,1934,1937,1940],{},[75,1935,1936],{},"Agenten dürfen Abhängigkeiten vorschlagen, aber nur per Pull Request mit menschlichem Review einführen",[75,1938,1939],{},"Leitung Entwicklung",[75,1941,1942],{},"Einstellung in Repository und Agentenkonfiguration, Tage",[54,1944,1945,1948,1951],{},[75,1946,1947],{},"Wartefrist, Lockfile-Pflicht und abgeschaltete Installationsskripte werden Standard in allen Pipelines",[75,1949,1950],{},"Plattform- oder DevOps-Team",[75,1952,1953],{},"pro Pipeline Stunden, dazu Nacharbeit für Pakete mit Build-Skripten",[54,1955,1956,1959,1962],{},[75,1957,1958],{},"Interne Registry für Pakete, internes Repository für Skills",[75,1960,1961],{},"IT-Betrieb, Budget von der Geschäftsführung",[75,1963,1964],{},"Wochen, wenn noch kein Artefakt-Proxy existiert, sonst deutlich weniger",[10,1966,1967],{},"Die Aufwände sind grobe Einschätzungen aus meiner Erfahrung, keine Messwerte. Sie hängen stark davon ab, wie viele Pipelines und Sprachen Sie betreiben.",[10,1969,1970,1971,1975],{},"Falls Ihr Unternehmen unter NIS2 fällt oder Produkte mit digitalen Elementen nach dem CRA herstellt, ist Sicherheit der Lieferkette ohnehin Teil Ihrer Pflichten. Ob ein Skill-Marktplatz dabei juristisch als Zulieferer zählt, kann ich nicht beurteilen, das ist eine Frage für Ihre Rechtsabteilung. Praktisch würde ich ihn so behandeln. Den regulatorischen Rahmen habe ich im Artikel zu ",[23,1972,1974],{"href":1973},"\u002Fblog\u002Fnis2-ki","NIS2 und KI"," zusammengefasst.",[40,1977,532],{"id":531},[10,1979,1980,1981,219,1984,1987,1988,85,1991,85,1994,219,1997,2000],{},"Bitten Sie einen Entwickler aus jedem Team, in den Repositories nach Skill- und Agentendateien zu suchen (SKILL.md, AGENTS.md, Ordner wie ",[14,1982,1983],{},".claude",[14,1985,1986],{},"skills",") und alle darin enthaltenen Befehle mit ",[14,1989,1990],{},"npx",[14,1992,1993],{},"pip install",[14,1995,1996],{},"curl",[14,1998,1999],{},"uvx"," in eine Liste zu schreiben. Dann prüfen Sie für jeden Paketnamen zwei Dinge: Existiert das Paket, und gehört es dem, von dem Sie es erwarten? Das dauert pro Team einen Nachmittag. Danach wissen Sie, ob bei Ihnen schon ein react-codeshift schlummert, und Sie haben nebenbei die erste Fassung Ihrer Skill-Liste.",[40,2002,622],{"id":621},[624,2004,2005,2011,2017,2022],{},[497,2006,2007,2010],{},[23,2008,2009],{"href":483},"Secure Software Development Lifecycle",": wo Review und Abhängigkeitsprüfung im Entwicklungsprozess hingehören",[497,2012,2013,2016],{},[23,2014,2015],{"href":1397},"CRA-konforme Softwareentwicklung",": SBOM, Lockfiles und Pipeline-Gates im Detail",[497,2018,2019,2021],{},[23,2020,799],{"href":158},": das Grundproblem hinter Anweisungen, die ein Agent für legitim hält",[497,2023,2024,2027],{},[23,2025,2026],{"href":478},"Non-Human Identity Management",": welche Zugangsdaten ein kompromittierter Agent erreicht",[40,2029,643],{"id":642},[624,2031,2032,2038,2044,2050,2056,2062,2068,2074,2080,2086],{},[497,2033,2034,2035],{},"Palo Alto Networks Unit 42, \"OpenClaw's Skill Marketplace and the Emerging AI Supply Chain Threat\", 23.06.2026, ",[23,2036,1606],{"href":1606,"rel":2037},[27],[497,2039,2040,2041],{},"CSO Online (Lucian Constantin), \"Supply-chain attacks take aim at your AI coding agents\", 05.05.2026, ",[23,2042,1736],{"href":1736,"rel":2043},[27],[497,2045,2046,2047],{},"Aikido Security (Charlie Eriksen), \"Agent Skills Are Spreading Hallucinated npx Commands\", 21.01.2026, ",[23,2048,1723],{"href":1723,"rel":2049},[27],[497,2051,2052,2053],{},"ReversingLabs (Vladimir Pezo), \"Claude adds PromptMink malicious dependency to crypto agent\", 29.04.2026, ",[23,2054,1749],{"href":1749,"rel":2055},[27],[497,2057,2058,2059],{},"Spracklen et al., \"We Have a Package for You! A Comprehensive Analysis of Package Hallucinations by Code Generating LLMs\", USENIX Security Symposium, August 2025, ",[23,2060,1711],{"href":1711,"rel":2061},[27],[497,2063,2064,2065],{},"Microsoft Security Blog, \"Mitigating the Axios npm supply chain compromise\", 01.04.2026, ",[23,2066,1791],{"href":1791,"rel":2067},[27],[497,2069,2070,2071],{},"CISA, ASD's ACSC, NSA und Partnerbehörden, \"Careful Adoption of Agentic AI Services\", 01.05.2026, ",[23,2072,1816],{"href":1816,"rel":2073},[27],[497,2075,2076,2077],{},"Canadian Centre for Cyber Security, \"Careful adoption of agentic AI\" (Wortlaut der Leitlinie), ",[23,2078,1822],{"href":1822,"rel":2079},[27],[497,2081,2082,2083],{},"pnpm, Dokumentation \"minimumReleaseAge\", ",[23,2084,1840],{"href":1840,"rel":2085},[27],[497,2087,2088,2089],{},"npm, Dokumentation \"config\" (min-release-age, ignore-scripts), ",[23,2090,1846],{"href":1846,"rel":2091},[27],[707,2093,2094],{},"html .light .shiki span {color: var(--shiki-light);background: var(--shiki-light-bg);font-style: var(--shiki-light-font-style);font-weight: var(--shiki-light-font-weight);text-decoration: var(--shiki-light-text-decoration);}html.light .shiki span {color: var(--shiki-light);background: var(--shiki-light-bg);font-style: var(--shiki-light-font-style);font-weight: var(--shiki-light-font-weight);text-decoration: var(--shiki-light-text-decoration);}html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":423,"searchDepth":449,"depth":449,"links":2096},[2097,2098,2099,2100,2101,2102,2103,2104,2105,2106],{"id":1618,"depth":449,"text":1619},{"id":1704,"depth":449,"text":1705},{"id":1742,"depth":449,"text":1743},{"id":1765,"depth":449,"text":1766},{"id":1784,"depth":449,"text":1785},{"id":1803,"depth":449,"text":1804},{"id":1402,"depth":449,"text":1403},{"id":531,"depth":449,"text":532},{"id":621,"depth":449,"text":622},{"id":642,"depth":449,"text":643},"2026-06-30","Agent-Skills, Plugins und von LLMs erfundene Paketnamen sind neue Lieferanten. Was ClawHub, react-codeshift und PromptMink zeigen und was Sie jetzt regeln.","cube-transparent","ai-supply-chain",{},17,"\u002Fblog\u002Fai-supply-chain",{"title":1598,"description":2108},"blog\u002Fai-supply-chain","_HiPeC8Dp6Gxm_tLPSIEa9nDdre7O0guuHAB0wIluZw",1789976919273]