Leitfaden · KI und Sicherheit
KI-Hacking-Agenten:was belegt ist und was sich ändert.
KI verringert bereits den Aufwand, Sicherheitslücken zu finden: Fehler, durch die Daten zugänglich werden oder Aktionen ohne Erlaubnis möglich sind. Google und Mozilla haben konkrete Fälle dokumentiert. Dieser Fortschritt hilft sowohl beim Schutz von Software als auch bei Angriffen darauf. Und die Fähigkeiten werden immer mehr Menschen zugänglich.
Was ein Agent bei einer Sicherheitsprüfung beiträgt
Ein KI-Modell kann Code lesen und auf einen möglichen Fehler hinweisen. Ein Agent kann zusätzlich Werkzeuge nutzen, den Verdacht prüfen und mit dem Ergebnis weiterarbeiten. Diese Fähigkeit, mehrere Arbeitsschritte zu verbinden, erklärt, warum bessere Programmiermodelle auch zu besseren Sicherheitswerkzeugen werden.
Das britische National Cyber Security Centre warnt, dass KI das Finden und Ausnutzen von Schwachstellen einfacher, schneller und günstiger macht. Unternehmen bleibt damit weniger Spielraum, Korrekturen aufzuschieben. Quellen und Modellversionen geprüft am 30. September 2026.
Wie sich feste Abläufe und die Autonomie eines Agenten unterscheiden, erklärt der Leitfaden KI-Agenten im Unternehmen: Wo sie helfen und wo Regeln besser sind.
Drei Fälle, die über eine Demo hinausgehen
Im Juli 2025 berichtete Google, dass sein Agent Big Sleep eine Schwachstelle in SQLite gefunden hatte, einer Datenbankkomponente vieler Anwendungen. Ausgangspunkt waren Informationen des Teams für Bedrohungsanalyse. Der leistungsfähige Agent arbeitete also mit Kontext, den Menschen bereitgestellt hatten.
Im März 2026 bestätigte Mozilla 22 Sicherheitslücken aus der Zusammenarbeit mit Anthropic, darunter 14 mit hohem Schweregrad. Die eigenen Entwickler prüften die Funde und behoben sie in Firefox 148.
Im April meldete Mozilla weitere 271 behobene Schwachstellen in Firefox 150 nach einer Untersuchung mit Claude Mythos Preview. Die Zahlen stammen aus unterschiedlichen Untersuchungen und zeigen nicht, um welchen Faktor das Modell besser geworden war.
Entscheidend ist, dass die Verantwortlichen der Software die Probleme bestätigt und Korrekturen veröffentlicht haben. Das ist belastbarer als eine überzeugend formulierte Chatbot-Antwort.
Eine gefundene Lücke bedeutet noch keinen Einbruch
Nicht jeder Fehler ermöglicht denselben Zugriff. In einem Onlineshop könnte eine Lücke Bestelldaten der falschen Person anzeigen, ohne ihr Zugang zum restlichen Unternehmen zu geben. Das bleibt ernst, hat aber eine andere Reichweite als die Kontrolle über den Server.
Eine brauchbare Prüfung erklärt deshalb, was fehlschlägt, wer betroffen ist und wie sich die Korrektur überprüfen lässt. Eine Warnung des Agenten ist der Anfang dieser Arbeit.
- 01 Möglicher Fehler Der Agent weist auf etwas Prüfenswertes hin.
- 02 Bestätigter Fehler Es wird geprüft, ob das Problem besteht.
- 03 Geklärte Auswirkungen Betroffene Daten oder Funktionen werden bestimmt.
- 04 Geprüfte Korrektur Es wird überprüft, ob die Änderung das Problem behebt.
Warum manche Anbieter diese Fähigkeiten einschränken
Anthropic liefert ein konkretes Beispiel. Stand September 2026 ist Mythos 5.1 geprüften Organisationen vorbehalten. Fable 5.1 basiert auf demselben Modell und darf Fehler im Quellcode suchen. Schutzmaßnahmen begrenzen jedoch Penetrationstests und die Erstellung von Code, der Sicherheitslücken ausnutzt.
Die Fähigkeit besteht also auch dann, wenn der Dienst ihre Nutzung einschränkt. Das erklärt, warum ein Werkzeug eine Anwendung prüfen kann, andere Aufgaben aber ablehnt. Die Bedingungen hängen von Anbieter und Version ab; US-Modelle funktionieren nicht alle gleich.
GLM-5.3: Was wir über den Fortschritt chinesischer Modelle wissen
GLM-5.3 von Z.ai lässt sich inzwischen herunterladen und außerhalb des Herstellerdienstes betreiben. Die Modellbeschreibung nennt Fortschritte gegenüber GLM-5.2 beim Programmieren und bei Sicherheitstests. Es sind Ergebnisse des Herstellers, die neben externen Bewertungen betrachtet werden sollten.
Am 29. September beschrieb Anthropic, wie GLM-5.3 unbekannte Fehler fand und in isolierten Tests mit Forschern zu einem funktionierenden Angriff auf einen Browser verband. Auch die Schutzmaßnahmen gegen Missbrauch erwiesen sich als unzureichend. Das ist die Bewertung eines anderen Herstellers und ergänzt die Ergebnisse von Z.ai.
Am 17. September 2026 stufte CAISI, das US-Zentrum für KI-Bewertung im NIST, es als das bis dahin leistungsfähigste geprüfte Modell mit offenen Gewichten für Cybersicherheit ein. Trotzdem lag es in diesen Tests nach Schätzung des Zentrums etwa vier Monate hinter führenden US-Modellen.
Die vier Monate vergleichen veröffentlichte Modelle; sie sind keine Prognose. CAISI prüfte US-Modelle zudem gegebenenfalls ohne ihre Cybersicherheitsbeschränkungen. Für Unternehmen zählt neben den Fähigkeiten eines Modells auch, wer darauf zugreifen kann.
Was sich ändert, wenn ein Modell herunterladbar ist
„Offene Gewichte“ bedeutet, dass sich die für den Modellbetrieb nötigen Daten herunterladen und unter der jeweiligen Lizenz auf eigener Infrastruktur nutzen lassen. Dafür muss nicht der gesamte Trainingsprozess veröffentlicht sein. Große Modelle brauchen weiterhin leistungsfähige Hardware und laufen nicht auf jedem Laptop.
Auch die Kontrolle verändert sich. Wie das britische AI Security Institute, AISI, erläutert, kann ein Anbieter Konten in seinem Dienst sperren. Über Kopien, die anderswo laufen, hat er erheblich weniger Kontrolle.
Das erleichtert Forschern und Unternehmen den Zugang, schafft aber auch mehr Möglichkeiten zum Missbrauch. Der Zugang hängt nicht mehr allein von wenigen Plattformen ab. Für einen sinnvollen Einsatz bleiben Ressourcen und Fachwissen nötig.
Was ich heute an einer Website oder Anwendung prüfen würde
Wer eine Website betreibt, sollte jetzt prüfen, welche Fehler Kunden, Daten oder den laufenden Betrieb gefährden könnten. Ich würde hier anfangen:
- Erfassen, welche Dienste aus dem Internet erreichbar sind, und nicht mehr benötigte abschalten.
- Eine verantwortliche Person und klare Fristen für Sicherheitsupdates festlegen.
- Prüfen, dass Nutzer nur auf ihre eigenen Daten zugreifen können und private Schlüssel auf dem Server bleiben.
- Jedem Konto, jeder Integration und jedem Agenten nur die nötigen Berechtigungen geben.
- Protokolle zur Untersuchung von Vorfällen aufbewahren und die Wiederherstellung von Backups testen.
KI kann bei dieser Prüfung helfen. Ich würde sie für eigenen Code einsetzen, in einer Testumgebung und mit begrenzten Rechten. Ein Mensch muss die Funde bestätigen und die Korrekturen prüfen. Ein behobenes Problem ist ein nützliches Ergebnis. Wenn der Agent nichts findet, ist damit noch keine Sicherheit nachgewiesen.
Wo Zugangsdaten und Berechtigungen einer Anwendung hingehören, erläutert der Leitfaden Geheimnisse in Apps, API-Keys und sichere Backends.
Quellen und weiterführende Hinweise
- Google · Big Sleep, Juli 2025SQLite-Fund mit Informationen zu bestehenden Bedrohungen.↗
- Mozilla · März 2026Bestätigung und Korrekturen in Firefox 148.↗
- Mozilla · April 2026Ergebnisse der Untersuchung mit Mythos Preview.↗
- Anthropic · Zugang und SchutzmaßnahmenBedingungen geprüft am 30. September 2026.↗
- Z.ai · Modellbeschreibung GLM-5.3Verfügbare Gewichte und Ergebnisse des Herstellers.↗
- Anthropic · GLM-5.3-Studie vom 29. September 2026Bewertung von Fähigkeiten und Schutzmaßnahmen durch einen anderen Hersteller in kontrollierten Umgebungen.↗
- CAISI/NIST · GLM-5.3, September 2026Externe Bewertung vom 17. September und ihre Testbedingungen.↗
- AISI · Risiken offener GewichteKontrollmöglichkeiten nach der Modellveröffentlichung.↗
- NCSC · Verteidigung bei zunehmenden KI-FähigkeitenHinweise für Unternehmen, 15. April 2026.↗
Fragen vor dem Start
Macht KI Hacking einfacher?
Ja. Für einige Aufgaben, etwa das Finden bestimmter Fehler, sinken Zeitaufwand und erforderliches Wissen. Das hilft sowohl bei der Softwareprüfung als auch bei Angriffen. Ob ein Angriff gelingt, hängt weiterhin vom System und seinen Schutzmaßnahmen ab.
Ist GLM-5.3 bei Cybersicherheit mit den besten geschlossenen Modellen gleichauf?
Nicht laut der CAISI-Bewertung vom September 2026. Es gehört zur Spitze der Modelle mit offenen Gewichten, lag in diesen Tests aber hinter führenden US-Modellen. Die Ergebnisse hängen auch von den verwendeten Werkzeugen und Schutzmaßnahmen ab.
Kann eine KI-Prüfung feststellen, ob meine Website sicher ist?
Sie kann Probleme aufdecken und bei der Behebung helfen, aber allein keine Sicherheit bescheinigen. Funde müssen bestätigt werden. Auch Berechtigungen, Konfiguration und externe Komponenten gehören zur Prüfung.