TrendAI-Experten über Verantwortung und Guardrails

Richard Werner, Cybersecurity Platform Lead Europe bei TrendAI
Richard Werner, Cybersecurity Platform Lead Europe bei TrendAI Bild: Trend Micro Deutschland GmbH

OpenAI hat Details zum Sicherheitsvorfall bestätigt, den das Unternehmen in der vergangenen Woche im Zusammenhang mit Hugging Face gemeldet hatte: Demnach nutzte das Modell GPT-5.6 Sol sowie ein noch unveröffentlichtes, leistungsfähigeres Modell im Rahmen eines internen Tests zur Bewertung von Cyber-Fähigkeiten eine Zero-Day-Schwachstelle sowie erbeutete Zugangsdaten, um aus der eigenen Sandbox auszubrechen und direkt auf die Produktivsysteme von Hugging Face zuzugreifen – mit dem Ziel, dort die Lösungen des Benchmarks abzugreifen. Zwei Security-Experten von TrendAI, dem Enterprise-Geschäftsbereich vom Trend Micro, ordnen den Vorfall ein.

Richard Werner, Cybersecurity Platform Lead Europe bei TrendAI, sagt zur Frage der Verantwortung: „Das Narrativ der ‚eigenmächtig handelnden KI‘ ist effizient darin, Verantwortung abzuwälzen. Was tatsächlich passiert ist: OpenAI hat einen Agenten gebaut, der zu autonomen Cyber-Operationen fähig ist, ihn in einer vermeintlich kontrollierten Umgebung getestet und diese Eindämmung ist gescheitert. Der Agent ist ausgebrochen, hat Zugangsdaten gestohlen, eine unbekannte Schwachstelle gefunden und ist in die Systeme von Hugging Face eingedrungen. Niemand hat ihm befohlen, gezielt Hugging Face anzugreifen, aber darum geht es nicht! OpenAI hat sich entschieden, diese Fähigkeit zu bauen, hat die Testbedingungen festgelegt, hat das Sandboxing definiert, das letztlich nicht gehalten hat.“ Von ‚beispiellos‘ und ‚eigenmächtigem Handeln‘ zu sprechen, beschreibe den Mechanismus, nicht die Verantwortung, so Werner. Er kommentiert weiter: „Es ist so, als würden Sie eine autonome Waffe bauen, diese auf einem vermeintlich sicheren Testgelände erproben, sie außer Kontrolle geraten und jemanden treffen lassen – und der Welt anschließend erklären, ‚die Waffe hat eigenständig gehandelt‘. Technisch korrekt. Trotzdem ist es Ihre Waffe, Ihr Testgelände, Ihr Versagen.“

Udo Schneider, Governance, Risk & Compliance Lead Europe bei TrendAI erläutert, warum Guardrails allein das Problem nicht lösen: „Sagt man einem Agenten, er solle eine Aufgabe ‚auf jede erdenkliche Weise‘ lösen, wird er das wörtlich nehmen. Mit ausreichend Autonomie und Zeit wird er in Infrastruktur vordringen, die er nie hätte berühren sollen: alte Passwörter, verwaiste Zugangsdaten, vergessene API-Keys. Nicht, weil man es ihm gesagt hat, sondern weil er im Streben nach dem vorgegebenen Ziel schlicht alles Verfügbare ausprobiert hat. Sprache öffnet diese Tür standardmäßig.“

Er betont, dass die beiden naheliegenden Lösungsansätze jeweils nur teilweise greifen: „Human-in-the-Loop-Kontrolle funktioniert, skaliert aber nicht für die langlaufenden, komplexen Workflows, in denen genau solche Vorfälle entstehen. Engere Guardrails im Modell oder in den Prompts helfen, garantieren aber nichts: Es handelt sich um probabilistische, keine deterministischen Systeme. Ein Guardrail ist eine starke Wahrscheinlichkeitsannahme, keine Mauer.“

Udo Schneider, Governance, Risk & Compliance Lead Europe bei TrendAI
Udo Schneider, Governance, Risk & Compliance Lead Europe bei TrendAI Bild: Trend Micro Deutschland GmbH

Schneider zufolge zählen deshalb die unspektakulären, nicht-KI-spezifischen Kontrollen mehr als die KI selbst: Zugriffsfilterung, Kontrolle darüber, was überhaupt als Input beim Modell ankommt, Sandboxes, die tatsächlich halten, und Berechtigungskonzepte nach dem Prinzip der geringsten Rechte (Least-Privilege-Prinzip). Er hebt hervor, dass ein Agent niemals einfach als ‚der Nutzer‘ laufen und dabei sämtliche Zugangsdaten und Berechtigungen erben sollte. „Er sollte als er selbst laufen – beschränkt auf genau das, was die Aufgabe erfordert.“

Nach Ansicht von Trend Micro zeigt der Vorfall erstmals unter realistischen Bedingungen, welche Risiken entstehen können, wenn autonome KI-Agenten mit weitreichenden Systemrechten arbeiten. Nicht ein externer Angreifer, sondern ein interner Benchmark-Test führte zu über 17.000 autonomen Aktionen, der Ausnutzung einer Zero-Day-Schwachstelle und einem Zugriff auf Produktivsysteme. Für Unternehmen, die agentenbasierte KI einsetzen oder dies planen, rückt damit laut dem Cybersecurity-Spezialisten weniger die Leistungsfähigkeit der Modelle als die Absicherung ihrer Einsatzumgebung in den Mittelpunkt.

Den vollständigen Bericht von OpenAI finden Sie hier: openai.com/index/hugging-face-model-evaluation-security-incident



  • Wieder mehr persönlicher Kundenkontakt in der Industrie

    Wieder mehr persönlicher Kundenkontakt in der Industrie

    Im Zuge der Pandemie setzten viele Unternehmen auf digitale Kommunikation. Laut einer Umfrage des Finanzdienstleisters CBAF treffen vier von fünf Industrieunternehmen ihre Kunden wieder persönlich. Probleme haben die Befragten derzeit…

    mehr lesen: Wieder mehr persönlicher Kundenkontakt in der Industrie

  • Software AG mit neuem Management-Team

    Software AG mit neuem Management-Team

    Die Software AG führt eine neue Management-Team-Struktur ein. Das neue Team soll aus den vier Vorstandsmitgliedern sowie zwei intern ernannten Mitgliedern bestehen und die Struktur ergänzen: Scott Little wird ab…

    mehr lesen: Software AG mit neuem Management-Team

  • HoreKa schafft 17 PetaFlops

    HoreKa schafft 17 PetaFlops

    Am KIT in Karlsruhe hat der neue Hochleistungsrechner HoreKa seine Arbeit aufgenommen. Die Rechenleistung des Supercomputers soll dabei unterschiedlichen Forschungsdisziplinen neue Erkenntnisse ermöglichen.

    mehr lesen: HoreKa schafft 17 PetaFlops

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Wo Technologien berufliche Tätigkeiten ersetzen können

    Wo Technologien berufliche Tätigkeiten ersetzen können

    Der Anteil der Tätigkeiten, die heute schon potenziell von Computern erledigt werden könnten, ist in Fachkraftberufen mit 4,6 und Spezialistenberufen mit 4,8 Prozentpunkten zwischen 2016 und 2019 stark angestiegen. In…

    mehr lesen: Wo Technologien berufliche Tätigkeiten ersetzen können

  • Materialmangel behindert die Produktion

    Materialmangel behindert die Produktion

    Deutschen Industrieunternehmen fehlt es an Material. In einer Ifo-Umfrage geben rund 64 Prozent der befragten an, dass Probleme bei Vorlieferungen die Produktion behindern.

    mehr lesen: Materialmangel behindert die Produktion

  • Die Maschine per Abo

    Die Maschine per Abo

    Laut einer Analyse von KPMG gewinnt der Ansatz des Equipment as a Service (EaaS) an Bedeutung. Mehr als die Hälfte der befragten Unternehmen kann sich vorstellen, in den nächsten 5…

    mehr lesen: Die Maschine per Abo

  • Welt-Elektromarkt erholt sich 2021 deutlich

    Welt-Elektromarkt erholt sich 2021 deutlich

    Der Weltmarkt für elektrotechnische und elektronische Güter kam im vergangenen Jahr auf 4,6Bio.€. „Damit hat er sein 2019er-Niveau trotz Corona-Pandemie halten können“, so ZVEI-Finanzexperte Dr. Andreas Gontermann.

    mehr lesen: Welt-Elektromarkt erholt sich 2021 deutlich

  • Material wird knapp

    Material wird knapp

    Materialmangel erschwert die Produktion im Maschinebau. Laut einer Studie des Ifo Instituts berichten bereits 70 Prozent der Unternehmen von Versorgungsproblemen.

    mehr lesen: Material wird knapp

  • Cyber-Sicherheitsnetzwerk startet im Oktober

    Cyber-Sicherheitsnetzwerk startet im Oktober

    Durch Angriffe auf IT-Systeme entstehen in Deutschland jährlich Schäden in zweistelliger Milliardenhöhe. Expertise zu Vorfallbehandlung können Unternehmen ab Oktober über das Cyber-Sicherheitsnetzwerk erhalten.

    mehr lesen: Cyber-Sicherheitsnetzwerk startet im Oktober

  • Generationenwechsel bei GFOS

    Generationenwechsel bei GFOS

    Beim Digitalisierungsspezialisten GFOS hat die nächste Generation übernommen. Gunda Cassens-Röhrig übernimmt den Vorsitz der Geschäftsführung. Stellvertreterin wird Katharina Röhrig.

    mehr lesen: Generationenwechsel bei GFOS

  • 79 Prozent gefährden bewusst die Cybersicherheit

    79 Prozent gefährden bewusst die Cybersicherheit

    Eine neue Studie von ThycoticCentrify beleuchtet die Einstellung von Arbeitnehmern zur Cybersicherheit und die hohen Risiken, die sie eingehen, um ihre Arbeit zu erledigen. Die globale Umfrage unter mehr als…

    mehr lesen: 79 Prozent gefährden bewusst die Cybersicherheit