Sicherheit — die Angriffsfläche eines Multi-Agenten-Systems.
Wie Multi-Agenten-Systeme angegriffen werden und welche Abwehrmaßnahmen welche Lücke schließen. Zwei OWASP-Kataloge — die LLM Top 10 und die Agentic Threats — abgebildet auf die Guardrails, das Least-Privilege-Prinzip und die menschlichen Freigaben, die dieses Projekt bereits dokumentiert — dazu die vorläufigen Agentic Skills Top 10 für die Skill-Schicht.
- 5
- Angriffsflächen
- 27
- Bedrohungen
- 2
- OWASP-Kataloge
- 10
- ASI-Patterns
Sechs Risiken, die bei einem MAS zu berücksichtigen sind
Das Hinzufügen von Agenten vergrößert die Angriffsfläche nicht linear. Mehrere der folgenden Risiken entstehen erst, wenn Agenten koordinieren, und jedes davon treibt die Kosten einer einzelnen Kompromittierung weit über das hinaus, was ein einzelner LLM-Aufruf je offenlegen könnte.
- 01
Schadensradius
Ein einzelner LLM-Aufruf scheitert isoliert. Ein kompromittierter Agent kann seinen verfälschten Zustand an jeden Agenten weitergeben, der seiner Ausgabe vertraut, ohne sie erneut zu prüfen — eine einzige ausgenutzte Übergabe kaskadiert so zu einem systemweiten Ausfall.
- 02
Kollusion zwischen Agenten
Zwei oder mehr kompromittierte oder subtil fehlausgerichtete Agenten können koordinieren — über geteiltes Memory, verhandelte Protokollnachrichten oder wiederholte Interaktion —, um eine Entscheidung so zu manipulieren, dass die Ausgabe keines einzelnen Agenten als anomal auffiele.
- 03
Identitätswucherung
Ein Agent braucht eine Identität. Ein Dutzend Agenten, jeder mit eigenen Tool-Zugangsdaten und delegierten Berechtigungen, macht Identitäts- und Zugriffsmanagement zu einem kombinatorischen Problem — jede zusätzliche Identität ist ein weiteres Zugangsdatum, das gefälscht oder überprovisioniert werden kann.
- 04
Koordinationsausfälle in dynamischen Umgebungen
Die Routing-, Abstimmungs- oder Konsenslogik, die es Agenten erlaubt, sich an veränderte Bedingungen anzupassen, wird selten gegen adversariale Bedingungen getestet und kann zusammenbrechen — oder zum Zusammenbruch getrieben werden —, sobald ein Angreifer einen Teil dieser Variabilität kontrolliert.
- 05
Lücken in Entscheidungsherkunft & Auditierbarkeit
Kein einzelner Agent besitzt die vollständige Reasoning-Trace hinter einer Multi-Agenten-Entscheidung, sodass die Rekonstruktion, warum das System gehandelt hat, bedeutet, partielle, unterschiedlich geformte Traces von jedem beteiligten Agenten zusammenzusetzen.
- 06
Man-in-the-Middle auf Agent-zu-Agent-Kanälen
Die Nachrichten, die Agenten austauschen — Übergaben, Blackboard-Schreibzugriffe, verhandelte Abstimmungen — laufen über einen Kanal, den eine Single-LLM-Anwendung nie hat, und ein Angreifer, der ihn abfängt oder verändert, verfälscht, was ein Agent glaubt, dass ein anderer gesagt hat.
Alle 27 Bedrohungen, verortet auf der Architektur.
Bevor der Index sie auflistet, zeigt die Bedrohungskarte, wo jede Bedrohung eintritt — von der untrusted Eingabe über die Agent-Runtime bis zur ausgelösten Aktion. Zeiger über eine Bedrohung bewegen, um ihre Verortung und ihre weiteren Angriffsflächen zu sehen.
Die Bedrohungen und Abwehrmaßnahmen auf dieser Seite bilden direkt die veröffentlichten Kataloge des OWASP GenAI Security Project ab. Die Quelldokumente:
27 Bedrohungen, nach Angriffsfläche geordnet.
Statt zweier getrennter Kataloge sind hier alle Einträge der OWASP LLM Top 10 und der Agentic Threats (T1–T17) unter der Achse einsortiert, an der sie eintreten. Bedrohungen mit mehreren Flächen erscheinen mehrfach — das Herkunfts-Tag (LLM / Agentic) und die weiteren Flächen bleiben an jeder Zeile.
Eingabe / Prompt
6 BedrohungenAlles, was das System liest — Nutzer-Prompts und nicht vertrauenswürdige Inhalte, die ein Agent aufnimmt —, wo Injection eindringt.
- LLM01Prompt InjectionEine Eingabe, die das Modell liest — ein Prompt, abgerufene Inhalte, ein Tool-Ergebnis, ein Bild oder persistentes Memory —, verändert sein Verhalten auf eine Weise, die die Entwickler nicht vorgesehen haben.
- LLM06Unbounded ConsumptionDie Anwendung erlaubt übermäßigen oder unkontrollierten Ressourcenverbrauch — Inferenzaufrufe, Eingabe-, Ausgabe- und Reasoning-Tokens, Tool-Aufrufe — und ermöglicht so Denial-of-Service, ausufernde Kosten oder Modellextraktion.
- LLM08Hidden Context ExposureEin Angreifer extrahiert, erschließt oder rekonstruiert verborgenen Kontext — den System Prompt, Entwickleranweisungen, abgerufene Richtlinientexte oder Tool-Schemata — und gewinnt dadurch neue Angriffsmöglichkeiten.
- T4Resource OverloadAngreifer erschöpfen gezielt die Rechen-, Memory- oder externe Dienstkapazität eines Agenten — einschließlich selbst ausgelöster Task-Erzeugung und Multi-Agenten-Koordination —, um die Leistung zu beeinträchtigen oder einen Ausfall zu verursachen.
- T6Intent Breaking & Goal ManipulationAngreifer nutzen die fehlende Trennung von Daten und Anweisungen aus, um die Planung, das Reasoning oder die Selbstbewertung eines Agenten zu verändern und dessen vorgesehenes Ziel zu überschreiben — eine Erweiterung von Prompt Injection auf langfristigen Zielzustand.
- T14Human Attacks on Multi-Agent SystemsAngreifer nutzen Delegation zwischen Agenten, Vertrauensbeziehungen und Workflow-Abhängigkeiten aus — statt einen einzelnen Agenten direkt anzugreifen —, um Privilegien zu eskalieren oder KI-gesteuerte Abläufe im gesamten System zu manipulieren.
Memory / Zustand
6 BedrohungenPersistenter Zustand und abgerufener Kontext, wo vergiftetes Memory jede spätere Entscheidung verzerrt.
- LLM01Prompt InjectionEine Eingabe, die das Modell liest — ein Prompt, abgerufene Inhalte, ein Tool-Ergebnis, ein Bild oder persistentes Memory —, verändert sein Verhalten auf eine Weise, die die Entwickler nicht vorgesehen haben.
- LLM02Sensitive Information DisclosureVertrauliche Daten verlassen das System über einen Kanal, den niemand freigegeben hat — die Antwort, aber auch ein Tool-Argument, eine Reasoning-Trace, ein Log, ein Embedding oder eine messbare Eigenschaft der Inferenz.
- LLM05Data and Model PoisoningDaten oder Modellartefakte werden dauerhaft verfälscht — im Training, beim Fine-Tuning, in Embeddings, in Retrieval-Korpora oder bei der Verteilung —, sodass das System weiter funktionsfähig wirkt, sich aber so verhält, wie ein Angreifer es will.
- LLM09Vector and Embedding WeaknessesDie Embedding-Schicht, die entscheidet, was das Modell zu sehen bekommt — Vektorspeicher, Ähnlichkeitssuche, semantische Caches —, wird über ihre Geometrie angegriffen: vergiftete Vektoren, Rückschlüsse über Mandantengrenzen hinweg, Inversion oder blockiertes Retrieval.
- T1Memory PoisoningAngreifer nutzen die Abhängigkeit eines Agenten von Kurz- oder Langzeit-Memory aus, um bösartige oder falsche Daten einzuschleusen, künftige Entscheidungen zu verfälschen, Sicherheitsprüfungen zu umgehen oder über den Memory-Abruf Privilegien zu eskalieren.
- T17Supply Chain CompromiseEine kompromittierte Komponente — ein Modell, ein Adapter, eine Bibliothek, ein Tool, ein MCP-Server, ein Prompt-Template oder eine Build-Umgebung — wird in den Agenten hineingezogen und erlaubt einem Angreifer, seine Aktionen zu manipulieren, Daten zu exfiltrieren oder beliebigen Code auszuführen, ohne je direkt mit dem Agenten zu interagieren.
Tools & externe Daten
11 BedrohungenDie Tools und externen Daten, die ein Agent aufruft, wo Missbrauch und vergiftete Ergebnisse Reichweite in Risiko verwandeln.
- LLM03Excessive AgencyEinem Agenten wird mehr autonome Handlungsfähigkeit eingeräumt — Tools, Berechtigungen oder unbeaufsichtigtes Handeln — als seine Aufgabe erfordert, sodass ein Modellfehler oder eine Manipulation handeln kann, statt nur falsch zu antworten.
- LLM04Supply ChainEine kompromittierte Komponente — ein manipuliertes Modell, ein bösartiger Adapter, ein gekaperter Konvertierungsschritt, ein vergifteter Datensatz oder ein verwundbares Paket — gelangt ins System oder wird an der Stelle ausgetauscht, an der ein Artefakt in eine vertrauenswürdige Umgebung übernommen wird.
- LLM05Data and Model PoisoningDaten oder Modellartefakte werden dauerhaft verfälscht — im Training, beim Fine-Tuning, in Embeddings, in Retrieval-Korpora oder bei der Verteilung —, sodass das System weiter funktionsfähig wirkt, sich aber so verhält, wie ein Angreifer es will.
- LLM06Unbounded ConsumptionDie Anwendung erlaubt übermäßigen oder unkontrollierten Ressourcenverbrauch — Inferenzaufrufe, Eingabe-, Ausgabe- und Reasoning-Tokens, Tool-Aufrufe — und ermöglicht so Denial-of-Service, ausufernde Kosten oder Modellextraktion.
- LLM09Vector and Embedding WeaknessesDie Embedding-Schicht, die entscheidet, was das Modell zu sehen bekommt — Vektorspeicher, Ähnlichkeitssuche, semantische Caches —, wird über ihre Geometrie angegriffen: vergiftete Vektoren, Rückschlüsse über Mandantengrenzen hinweg, Inversion oder blockiertes Retrieval.
- T2Tool MisuseAngreifer manipulieren einen Agenten über täuschende Prompts dazu, seine bereits gewährten Tools zu missbrauchen, indem sie ansonsten legitime Tool-Aufrufe zu einer nicht autorisierten Sequenz verketten — innerhalb seiner nominellen Berechtigungen.
- T3Privilege CompromiseAngreifer nutzen schlecht verwaltete Rollen, zu weit gefasste Berechtigungen oder dynamisch vererbte Privilegien aus, um den Zugriff eines Agenten über seinen vorgesehenen Umfang hinaus zu eskalieren.
- T4Resource OverloadAngreifer erschöpfen gezielt die Rechen-, Memory- oder externe Dienstkapazität eines Agenten — einschließlich selbst ausgelöster Task-Erzeugung und Multi-Agenten-Koordination —, um die Leistung zu beeinträchtigen oder einen Ausfall zu verursachen.
- T11Unexpected RCE and Code AttacksAngreifer nutzen die Code-Generierungs- oder Code-Ausführungsfähigkeit eines Agenten aus, um unsicheren oder bösartigen Code auszuführen, Privilegien zu eskalieren oder das Host-System direkt zu kompromittieren.
- T16Insecure Inter-Agent Protocol AbuseAngreifer nutzen Schwächen in den Koordinationsprotokollen aus, die Agenten sprechen — allen voran MCP und A2A —, um Zustimmungsprüfungen zu umgehen, einen Protokollübergang zu kapern oder geteilten Kontext zu korrumpieren, und verwandeln so das Bindegewebe eines Multi-Agenten-Systems in einen Aktionspfad.
- T17Supply Chain CompromiseEine kompromittierte Komponente — ein Modell, ein Adapter, eine Bibliothek, ein Tool, ein MCP-Server, ein Prompt-Template oder eine Build-Umgebung — wird in den Agenten hineingezogen und erlaubt einem Angreifer, seine Aktionen zu manipulieren, Daten zu exfiltrieren oder beliebigen Code auszuführen, ohne je direkt mit dem Agenten zu interagieren.
Agent-zu-Agent-Kommunikation
10 BedrohungenNachrichten zwischen Agenten, wo ein vergifteter oder gefälschter Peer eine Kompromittierung durch das gesamte System trägt.
- LLM07MisinformationDas Modell erzeugt falsche, unvollständige oder irreführende Inhalte, die glaubwürdig genug wirken, um eine menschliche Entscheidung, einen automatisierten Workflow oder die Aktion eines Agenten zu steuern.
- T3Privilege CompromiseAngreifer nutzen schlecht verwaltete Rollen, zu weit gefasste Berechtigungen oder dynamisch vererbte Privilegien aus, um den Zugriff eines Agenten über seinen vorgesehenen Umfang hinaus zu eskalieren.
- T5Cascading Hallucination AttacksDie Neigung eines Agenten, plausibel klingende, aber falsche Inhalte zu erzeugen, wird ausgenutzt, sodass sich die Erfindung über Memory, Selbstreflexion oder Agent-zu-Agent-Kommunikation fortpflanzt und verstärkt, statt auf eine Antwort begrenzt zu bleiben.
- T6Intent Breaking & Goal ManipulationAngreifer nutzen die fehlende Trennung von Daten und Anweisungen aus, um die Planung, das Reasoning oder die Selbstbewertung eines Agenten zu verändern und dessen vorgesehenes Ziel zu überschreiben — eine Erweiterung von Prompt Injection auf langfristigen Zielzustand.
- T7Misaligned & Deceptive BehaviorsEin Agent führt schädliche, nicht erlaubte oder selbsterhaltende Aktionen aus, während er nach außen den Anschein von Regelkonformität wahrt — und nutzt so die Lücke zwischen erklärtem und tatsächlichem Verhalten aus.
- T9Identity Spoofing & ImpersonationAngreifer nutzen schwache oder fehlende Authentifizierung aus, um sich als Agent, Nutzer oder Dienst auszugeben, und erlangen so unautorisierten Zugriff oder unautorisierte Aktionen, während sie legitim erscheinen.
- T12Agent Communication PoisoningAngreifer manipulieren Agent-zu-Agent-Kommunikationskanäle, um falsche Informationen einzuschleusen, Entscheidungen fehlzuleiten oder geteiltes Wissen in einem Multi-Agenten-System zu korrumpieren — eine Erweiterung der statischen Datenvergiftung auf flüchtigen, in Übertragung befindlichen Koordinationsverkehr.
- T13Rogue Agents in Multi-Agent SystemsEin bösartiger oder kompromittierter Agent operiert innerhalb einer Multi-Agenten-Architektur außerhalb seiner vorgesehenen Grenzen und nutzt das Vertrauen zwischen Agenten aus, um Entscheidungen zu manipulieren, Daten zu korrumpieren oder unautorisierte Aktionen unentdeckt auszuführen.
- T14Human Attacks on Multi-Agent SystemsAngreifer nutzen Delegation zwischen Agenten, Vertrauensbeziehungen und Workflow-Abhängigkeiten aus — statt einen einzelnen Agenten direkt anzugreifen —, um Privilegien zu eskalieren oder KI-gesteuerte Abläufe im gesamten System zu manipulieren.
- T16Insecure Inter-Agent Protocol AbuseAngreifer nutzen Schwächen in den Koordinationsprotokollen aus, die Agenten sprechen — allen voran MCP und A2A —, um Zustimmungsprüfungen zu umgehen, einen Protokollübergang zu kapern oder geteilten Kontext zu korrumpieren, und verwandeln so das Bindegewebe eines Multi-Agenten-Systems in einen Aktionspfad.
Ausgabe / Aktion
11 BedrohungenWas das System ausgibt oder auslöst, wo unvalidierte Ausgaben und übermäßige Autonomie realen Schaden verursachen.
- LLM02Sensitive Information DisclosureVertrauliche Daten verlassen das System über einen Kanal, den niemand freigegeben hat — die Antwort, aber auch ein Tool-Argument, eine Reasoning-Trace, ein Log, ein Embedding oder eine messbare Eigenschaft der Inferenz.
- LLM03Excessive AgencyEinem Agenten wird mehr autonome Handlungsfähigkeit eingeräumt — Tools, Berechtigungen oder unbeaufsichtigtes Handeln — als seine Aufgabe erfordert, sodass ein Modellfehler oder eine Manipulation handeln kann, statt nur falsch zu antworten.
- LLM07MisinformationDas Modell erzeugt falsche, unvollständige oder irreführende Inhalte, die glaubwürdig genug wirken, um eine menschliche Entscheidung, einen automatisierten Workflow oder die Aktion eines Agenten zu steuern.
- LLM08Hidden Context ExposureEin Angreifer extrahiert, erschließt oder rekonstruiert verborgenen Kontext — den System Prompt, Entwickleranweisungen, abgerufene Richtlinientexte oder Tool-Schemata — und gewinnt dadurch neue Angriffsmöglichkeiten.
- LLM10Improper Output HandlingVom Modell erzeugte Inhalte werden nachgelagert weitergereicht — an eine Shell, eine Abfrage, einen Browser, ein Terminal, eine Deployment-Pipeline, einen anderen Agenten —, ohne dass sie validiert oder kodiert werden, sodass der Text des Modells zu einem Ausführungspfad wird.
- T5Cascading Hallucination AttacksDie Neigung eines Agenten, plausibel klingende, aber falsche Inhalte zu erzeugen, wird ausgenutzt, sodass sich die Erfindung über Memory, Selbstreflexion oder Agent-zu-Agent-Kommunikation fortpflanzt und verstärkt, statt auf eine Antwort begrenzt zu bleiben.
- T7Misaligned & Deceptive BehaviorsEin Agent führt schädliche, nicht erlaubte oder selbsterhaltende Aktionen aus, während er nach außen den Anschein von Regelkonformität wahrt — und nutzt so die Lücke zwischen erklärtem und tatsächlichem Verhalten aus.
- T8Repudiation & UntraceabilityAgenten handeln autonom, ohne dass ausreichend protokolliert wird oder forensische Nachvollziehbarkeit besteht, sodass sich Entscheidungen und Aktionen im Nachhinein weder zuordnen noch rekonstruieren lassen.
- T10Overwhelming Human-in-the-LoopAngreifer nutzen die Abhängigkeit von menschlicher Aufsicht aus, indem sie Prüfer mit einer Flut übermäßiger Eingriffsanfragen überschwemmen, was Entscheidungsermüdung sowie überhastete, weniger sorgfältig geprüfte Freigaben herbeiführt.
- T11Unexpected RCE and Code AttacksAngreifer nutzen die Code-Generierungs- oder Code-Ausführungsfähigkeit eines Agenten aus, um unsicheren oder bösartigen Code auszuführen, Privilegien zu eskalieren oder das Host-System direkt zu kompromittieren.
- T15Human ManipulationAngreifer nutzen das Vertrauen aus, das ein menschlicher Nutzer den Ausgaben eines Agenten entgegenbringt, um dessen Entscheidungen oder Handlungen zu beeinflussen, ohne dass der Mensch merkt, dass er getäuscht wird.
Die Skill-Schicht
OWASP Agentic Skills Top 10
Zwischen einem Agenten und seinen Tools liegt die Skill-Schicht: gepackte Anweisungsdateien und Skripte, die ein Agent lädt, um einen Arbeitsablauf auszuführen. MCP legt fest, wie das Modell mit Tools spricht; ein Skill legt fest, was der Agent damit tut. Skills liegen auf den Angriffsflächen Tools und Eingabe von oben, und eine dritte, noch vorläufige OWASP-Liste beschreibt ihre Risiken. Jedes Risiko verweist auf die Patterns, die davor schützen, und auf die Bedrohungen, zu denen es gehört.
EntwurfEin OWASP-Incubator-Projekt; Version 1.0 ist noch in öffentlicher Begutachtung. Hier als Entwurf aufgeführt — die Zuordnung zu Schutzmaßnahmen und Bedrohungen stammt von diesem Projekt.
| Risiko | Schweregrad | Geschützt durch | Verwandte Bedrohungen |
|---|---|---|---|
| AST01Malicious SkillsEin scheinbar legitimer Skill versteckt Schadcode — in seinen Skripten oder im Anweisungstext — und führt ihn mit den Rechten des Agenten aus. | Kritisch | Tool Registry, Sandbox Execution | T17 Supply Chain Compromise, LLM04 Supply Chain |
| AST02Supply Chain CompromiseRegistries ohne Herkunftsnachweis erlauben Massen-Uploads, übernommene Maintainer-Konten, vergiftete verschachtelte Abhängigkeiten oder Konfigurationsdateien im Repository, die Code ausführen. | Kritisch | Tool Registry, Audit Trail | T17 Supply Chain Compromise, LLM04 Supply Chain |
| AST03Over-Privileged SkillsEin Skill hat mehr Zugriff auf Dateien, Netzwerk, Shell oder Zugangsdaten, als seine Funktion braucht. Eine eingeschleuste Anweisung kann dann Rechte nutzen, die die Aufgabe nie gebraucht hat. | Hoch | Least Privilege Agent, Permission-scoped Tools | T3 Privilege Compromise, LLM03 Excessive Agency |
| AST04Insecure MetadataName, Beschreibung, angegebene Rechte und Risikostufe kontrolliert der Angreifer, und kaum jemand prüft sie: Ein Skill gibt sich als bekannte Marke aus, spielt herunter, was er tut, oder nutzt beim Laden einen unsicheren Parser aus. | Hoch | Tool Registry, Output Validation / Schema Enforcement | T9 Identity Spoofing & Impersonation, T17 Supply Chain Compromise |
| AST05Untrusted External InstructionsEin Skill verweist den Agenten auf externe Dokumentation, die erst zur Laufzeit geladen wird. Dieser Text wird Teil der Anweisungen und kann sich nach der Prüfung ändern. | Hoch | Integrator, Tool Registry | LLM01 Prompt Injection, T17 Supply Chain Compromise |
| AST06Weak IsolationSkills laufen im Sicherheitskontext des Agenten — mit vollem Zugriff auf Dateisystem, Shell und Netzwerk —, weil eine Sandbox fehlt oder standardmäßig aus ist. | Hoch | Sandbox Execution, Least Privilege Agent | T11 Unexpected RCE and Code Attacks |
| AST07Update DriftInstallierte Skills sind weder auf eine Version festgelegt noch werden Updates geprüft. Bekannt verwundbare Versionen bleiben im Einsatz, oder ein bösartiger „Patch“ kommt unbemerkt an. | Mittel | Tool Registry | T17 Supply Chain Compromise, LLM04 Supply Chain |
| AST08Poor ScanningCode-Scanner übersehen Schadcode, der als Anweisung in normaler Sprache geschrieben ist. Scanner mit einem LLM als Prüfer lassen sich selbst per Prompt Injection täuschen. | Mittel | LLM-as-Judge, Multimodal Guardrails | T6 Intent Breaking & Goal Manipulation |
| AST09No GovernanceFür installierte Skills gibt es kein Inventar, keine Freigabe, keinen Audit-Trail und keinen Widerruf. Eine Kompromittierung wird weder erkannt noch eingedämmt. | Mittel | Audit Trail, Least Privilege Agent | T8 Repudiation & Untraceability |
| AST10Cross-Platform ReuseWird ein Skill auf eine andere Agentenplattform übertragen, gehen Sicherheitsangaben — Rechte, Risikostufe, Signatur — still verloren, weil das Zielformat sie nicht kennt. | Mittel | Tool Registry | T17 Supply Chain Compromise |
Agentische KI-Patterns
Das gemeinsame Vokabular der OWASP Agentic Security Initiative für Threat-Modeling-Gespräche. Jedes bildet auf ein Pattern ab, das dieses Projekt bereits ausführlich behandelt.
Reflective Agent
Agenten, die ihre eigenen Ausgaben iterativ bewerten und kritisieren, um die Leistung zu verbessern.
KI-Codegeneratoren, die ihre eigenen Ausgaben überprüfen und debuggen, wie Codex mit Selbstbewertung.
Entspricht: Reflexion →Task-Oriented Agent
Agenten, die für die Bearbeitung spezifischer Aufgaben mit klaren Zielen entwickelt wurden.
Automatisierte Kundenservice-Agenten für Terminplanung oder Retourenabwicklung.
Entspricht: ReAct →Hierarchical Agent
Agenten, die hierarchisch organisiert sind und mehrstufige Workflows oder verteilte Steuerungssysteme verwalten.
Projektmanagementsysteme, in denen übergeordnete Agenten die Aufgabendelegation überwachen.
Entspricht: Hierarchical Supervisor →Coordinating Agent
Agenten, die Zusammenarbeit, Koordination und Nachverfolgung ermöglichen und so eine effiziente Ausführung sicherstellen.
Ein Koordinator weist Spezialisten Teilaufgaben zu — in einem KI-gestützten DevOps-Workflow plant einer die Deployments, ein anderer überwacht die Performance, ein dritter übernimmt Rollbacks.
Entspricht: Orchestrator-Workers →Distributed Agent Ecosystem
Agenten interagieren innerhalb eines dezentralen Ökosystems, häufig im IoT- oder Marktplatzkontext.
Autonome IoT-Agenten, die Smart-Home-Geräte verwalten, oder ein Marktplatz mit Käufer- und Verkäufer-Agenten.
Entspricht: Swarm / Contract-Net →Human-in-the-Loop Collaboration
Agenten arbeiten halbautonom unter menschlicher Aufsicht.
KI-gestützte Diagnosetools, die Empfehlungen geben, die endgültige Entscheidung aber Ärztinnen und Ärzten überlassen.
Entspricht: HITL Gate →Self-Learning and Adaptive Agents
Agenten passen sich durch kontinuierliches Lernen aus Interaktionen und Feedback an.
Co-Piloten, die sich im Laufe der Zeit an Nutzerinteraktionen anpassen und aus Feedback lernen.
Entspricht: Skill-Build / Reflector →RAG-Based Agent
Agenten nutzen Retrieval-Augmented Generation, um dynamisch auf externe Wissensquellen zuzugreifen.
Agenten, die für Recherche-Unterstützung in Echtzeit im Web browsen.
Entspricht: Agentic RAG →Planning Agent
Agenten entwickeln und führen eigenständig mehrstufige Pläne aus, um komplexe Ziele zu erreichen.
Task-Management-Systeme, die Aufgaben nach Nutzerzielen organisieren und priorisieren.
Entspricht: Plan-and-Execute →Context-Aware Agent
Agenten passen ihr Verhalten und ihre Entscheidungsfindung dynamisch an den Kontext an, in dem sie operieren.
Smart-Home-Systeme, die Einstellungen basierend auf Nutzerpräferenzen anpassen.
Entspricht: Virtual Context Management →
Sicherheit