Erkenntnisse · 2026-07-30

Lokale AI-Agenten sicher betreiben: Das Modell ist nicht die Grenze

Sicherheitsarchitektur für lokale und Open-Weight-Agenten: isolierte Laufzeit, signierte Artefakte, enge Tool-Rechte, Netzwerkgrenzen und reproduzierbare Evaluation.

Attnora

Lokale AI-Agenten sicher betreiben: Das Modell ist nicht die Grenze | Attnora

Ein lokaler AI-Agent sendet Modellanfragen nicht zwingend an einen externen API-Provider. Das kann den Datenpfad vereinfachen. Sicher ist der Agent damit noch nicht. Er verarbeitet Dokumente, lädt Modelle und Erweiterungen, ruft Tools auf und schreibt Logs. Jede dieser Schnittstellen ist eine eigene Angriffsfläche.

Hugging Face teilte am 27. Juli 2026 mit, der Open Secure AI Alliance beizutreten. Solche Initiativen sind ein Signal dafür, dass offene Modelle und AI-Software eine gemeinsame Lieferketten- und Sicherheitsarbeit brauchen. Die Mitgliedschaft selbst beweist keine Sicherheit eines konkreten Systems.

Artefakte und Herkunft kontrollieren

Modelldateien, Quantisierungen, Container und Python-Pakete sollten aus nachvollziehbaren Quellen stammen. Erfassen Sie Version, Hash, Lizenz und Ersteller. Prüfen Sie, ob ein Modellformat beim Laden Code ausführen kann oder zusätzliche Dateien bezieht.

Spiegeln Sie freigegebene Artefakte in ein kontrolliertes Registry-System. Ein Produktionsserver sollte Modelle nicht bei jedem Start unkontrolliert aus dem Internet laden.

Modelllaufzeit isolieren

Führen Sie die Inferenz mit minimalen Systemrechten aus. Trennen Sie Modellserver, Agentenlogik und Werkzeuge in eigene Prozesse oder Umgebungen. Der Modellserver braucht normalerweise keinen direkten Zugriff auf Dateisysteme, CRM oder E-Mail.

Begrenzen Sie Netzwerkzugriff. Ein lokaler Agent ist nicht lokal, wenn Plugins und Tools beliebige externe Endpunkte erreichen dürfen.

Tools enger als den Benutzer berechtigen

Ein Agent darf nicht automatisch alle Rechte des Benutzers übernehmen. Geben Sie jedem Tool aufgabenspezifische Lese- oder Schreibrechte. Zahlungen, Löschungen, Exporte und öffentliche Kommunikation brauchen separate Freigaben.

Prompt Injection bleibt auch lokal relevant. Ein manipuliertes Dokument kann versuchen, den Agenten zu einer Tool-Aktion zu bewegen. Die Laufzeit muss unerlaubte Aktionen technisch blockieren.

Logs als sensible Daten behandeln

Lokaler Betrieb kann dazu verleiten, alles zu protokollieren. Prompts, Tool-Ausgaben und Memory enthalten jedoch oft Personendaten oder Geschäftsgeheimnisse. Definieren Sie Maskierung, Zugriff und Aufbewahrungsfrist.

Auditmetadaten und Debug-Inhalte können getrennt gespeichert werden. Für viele Untersuchungen genügt eine Referenz auf Quelle, Modellversion und Aktion.

Updates kontrolliert einführen

Ein neues Modell oder eine neue Quantisierung ist eine Produktionsänderung. Testen Sie Qualität, Tool-Verhalten, Ressourcenbedarf und Sicherheitsgrenzen erneut. Halten Sie eine vorherige Version für Rollback bereit.

Automatische Updates ohne Evaluation sind besonders riskant, wenn Agenten Schreibrechte besitzen.

Angriffe und Ausfälle testen

Testen Sie absichtlich manipulierte Dokumente, ungültige Tool-Parameter, fehlende Rechte, überlange Eingaben und Netzwerkfehler. Prüfen Sie, ob der Agent stoppt, keine verbotene Aktion ausführt und einen brauchbaren Auditpfad erzeugt.

Quellen

Nächster Schritt

Zeichnen Sie den vollständigen Pfad eines lokalen Agenten von Modelldatei und Container bis zu Quellen, Tools und Logs. Markieren Sie jede Stelle mit Netzwerk-, Datei- oder Schreibzugriff und entfernen Sie Rechte, die der Pilot nicht benötigt.

Verwandte Angebote

Mehr zu diesem Thema

Zurück zu Erkenntnisse