Von Bedrohungen zu Kontrollen
AIUC-1 — ein Standard für Sicherheit, Safety und Zuverlässigkeit von KI-Agenten — dreht den Bedrohungskatalog um: nicht was schiefgehen kann, sondern welche Kontrollen umgesetzt werden müssen und wie jede die Bedrohung bekämpft.
Alles im Bedrohungskatalog benennt, was schiefgehen kann, und verweist auf das Muster, das die jeweilige Grenze absichert. Ein Produktivprogramm braucht auch die Umkehrung: einen kontrollzentrierten Katalog dessen, was umzusetzen ist, und einen prüfbaren Nachweis, dass es umgesetzt wurde. Diese Seite stellt den bidirektionalen Crosswalk der OWASP Agentic Security Initiative zwischen AIUC-1 (sechs Prinzipien, ~50 nummerierte Kontrollen, veröffentlicht unter CC BY-SA 4.0) und den Top 10 for Agentic Applications dar — die Brücke von „welche Bedrohungen existieren“ zu „welche Kontrollen ihnen begegnen“. Sie fügt keine neuen Bedrohungen hinzu.
Die sechs AIUC-1-Prinzipien
AIUC-1 ordnet seine ~50 nummerierten Kontrollen (A001…F002) sechs Prinzipien zu.
- ADaten & Datenschutz
- BSicherheit
- CSafety
- DZuverlässigkeit
- ERechenschaft
- FGesellschaft
Bedrohung → primäre Kontrollen
Die OWASP Top 10 for Agentic Applications (ASI01–ASI10) sind eine priorisierte Rangfolge derselben agentischen Bedrohungen, die als T1–T17 katalogisiert sind — keine neue Taxonomie. Jede Zeile zeigt die T-Bedrohung(en), die eine ASI-Kategorie zusammenfasst, und die primären AIUC-1-Kontrollen, die ihr begegnen, jeweils markiert mit der Art, wie sie die Bedrohung bekämpfen.
Die acht Kontroll-Rationale-Funktionen
Jede Zuordnung trägt einen Rationale-Code, der benennt, wie die Kontrolle die Bedrohung bekämpft. Wähle einen aus, um den Crosswalk auf die Bedrohungen zu filtern, die diese Haltung abdeckt.
- ASI01
Agent Goal Hijack
Primäre AIUC-1-KontrollenB001VALIDB002DETECTB005PREVB006PREVC009GATED003SCOPE - ASI02
Tool Misuse & Exploitation
Fasst zusammenT2Tool MisusePrimäre AIUC-1-KontrollenA003SCOPEB006SCOPEPREVB007SCOPED003SCOPEPREVD004VALIDE009DETECT - ASI03
Identity & Privilege Abuse
Primäre AIUC-1-KontrollenB006SCOPEB007SCOPEB008ISOLATED003SCOPEE009DETECT - ASI04
Agentic Supply Chain
Fasst zusammenT17Supply Chain CompromisePrimäre AIUC-1-KontrollenB008ISOLATEE006VALIDE009DETECT - ASI05
Unexpected Code Execution
Fasst zusammenT11Unexpected RCE and Code AttacksPrimäre AIUC-1-KontrollenB006SCOPEB008ISOLATEC006PREVD003SCOPED004VALID - ASI06
Memory & Context Poisoning
Fasst zusammenT1Memory PoisoningPrimäre AIUC-1-KontrollenA003SCOPEA005ISOLATEB001VALIDB002PREVB005PREVE015DETECT - ASI07
Insecure Inter-Agent Communication
Primäre AIUC-1-KontrollenB006SCOPEB008ISOLATEE009DETECTE015DETECT - ASI08
Cascading Failures
Fasst zusammenT5Cascading Hallucination AttacksPrimäre AIUC-1-KontrollenD001PREVD002VALIDD003SCOPEE001–E003GOVERNE015DETECT - ASI09
Human-Agent Trust Exploitation
Primäre AIUC-1-KontrollenC003PREVC007GATEC009GATEC010VALIDD001PREVD002VALIDE016DISCLOSE - ASI10
Rogue Agents
Fasst zusammenT13Rogue Agents in Multi-Agent SystemsPrimäre AIUC-1-KontrollenB006SCOPEB008ISOLATED003SCOPED004VALIDE001GOVERNE015DETECT
Wo der Kontrollkatalog noch dünn ist
Die Gap-Analyse des Crosswalks selbst benennt acht Bereiche, in denen AIUC-1 keine dedizierte Kontrolle hat oder die Bedrohung nur teilweise abdeckt — und jeder landet auf einer Grenze, die diese Referenz bereits als vollwertig behandelt. Eine Kontroll-Checkliste allein ist kein Sicherheitsprogramm: Der Standard sagt, was zu attestieren ist, der Musterkatalog sagt, wie die Verteidigung zu bauen ist, und MAESTRO sagt, wo jede greift.
- 01
Sicherheit der Inter-Agenten-Kommunikation
Keine Anforderung an die Kanalsicherheit zwischen Agenten: gegenseitige Authentifizierung, Nachrichtenintegrität, Replay-Schutz, signierte Agent Cards, attestierte Registries (Agent Name Service).
- 02
Agentenidentitäts-Attestierung & Eindämmung
Keine kryptografische Identität pro Agent, keine signierten Verhaltensmanifeste, Kill-Switches, Credential-Widerruf oder Trust Zones.
- 03
Attestierung der agentischen Lieferkette
Due Diligence und Änderungsfreigabe sind abgedeckt, aber nicht signierte Manifeste (SBOM/AIBOM), Prompt-Provenienz, Content-Hash-Pinning oder Code Signing.
- 04
Eindämmung kaskadierender Ausfälle
Notfallpläne existieren, aber keine Circuit Breaker, Schadensradius-Begrenzungen oder Planner-Executor-Isolation.
- 05
Kontrollen der Tool-Nutzungs-Infrastruktur
Keine Tool-Identität/-Registrierung, keine Tool→Agent-Authentifizierung und kein Logging von Agent-Tool-Aufrufen (die Tool-Registry-Fläche).
- 06
Laufzeitüberwachung von Agenten
Deployment-Härtung deckt die Außenwelt ab, aber nicht die Laufzeitüberwachung innerhalb des Agenten — bösartige Modelle oder Images, unbefugter Egress, Privilege Escalation im Container.
- 07
Kontrollen gegen Ressourcen- & Kostenmissbrauch
Keine Kontrollen für KI-Dienst-Berechtigungen oder Kosten-Governance gegen Theft-of-Service und Agenten-Flooding (die Token-/Cost-Tracking-Fläche).
- 08
I/O-Schema-Kontrollen & Determinismus
Eine Datenrichtlinie existiert, aber keine schematischen Kontrollen an der Agent-Modell-Grenze, die Echtzeit-Guardrail-Durchsetzung und reduzierten Nicht-Determinismus ermöglichen.
Sicherheit