Excessive Agency

Angriffsfläche
  • Tools & externe Daten
  • Ausgabe / Aktion

Einem Agenten wird mehr autonome Handlungsfähigkeit eingeräumt — Tools, Berechtigungen oder unbeaufsichtigtes Handeln — als seine Aufgabe erfordert, sodass ein Modellfehler oder eine Manipulation handeln kann, statt nur falsch zu antworten.

Was es ist

Übermäßige Handlungsfreiheit ist die Schwachstelle, durch die ein LLM-basiertes System schädliche Aktionen ausführt, wenn das Modell unerwartete, mehrdeutige oder manipulierte Ausgaben erzeugt — egal, ob eine Halluzination, ein schlecht gebauter Prompt oder eine Prompt Injection der Auslöser war. Die Ursache ist übermäßige Funktionalität (ein Tool kann mehr, als die Aufgabe braucht), übermäßige Berechtigungen (die Zugangsdaten des Tools reichen weiter, als die Aufgabe braucht) oder übermäßige Autonomie (eine folgenreiche Aktion läuft ohne unabhängige Prüfung). Der Eintrag stieg 2026 vom sechsten auf den dritten Platz, die folgenreichste Verschiebung der Liste: Abstimmung und Vorfallsdaten sind sich einig, dass der Schaden in agentischen Deployments entsteht.

Sie unterscheidet sich von Improper Output Handling (LLM10): Jener Eintrag betrifft die unzureichende Prüfung dessen, was ein Modell ausgibt; dieser betrifft, wie viel ein modellgesteuertes System tun kann, sobald es sich zum Handeln entschließt. Eingaben und Ausgaben zu bereinigen packt das Problem hier deshalb nicht an der Wurzel.

Ein Multi-Agenten-System verstärkt jeden Auslöser. Wiederholte LLM-Aufrufe reichen ihre Ausgabe an den nächsten Aufruf weiter. Ein kompromittierter Peer-Agent wird zu einer neuen Quelle manipulierter Eingaben. Und ein delegierter Aufruf, der unter der Identität des aufrufenden Agenten läuft statt unter der des ursprünglichen Nutzers, erweitert unbemerkt die Rechte. Aus agentischer Sicht zeigt sich übermäßige Handlungsfreiheit als Tool-Missbrauch, Rechtemissbrauch und kaskadierende Ausfälle.

Arten

Übermäßige Funktionalität
Ein Tool kann mehr, als die Aufgabe braucht — eine Integration zum Lesen von Dokumenten, die auch ändern oder löschen kann, oder ein Test-Tool, das nie entfernt wurde.
Übermäßige Berechtigungen
Die Identität, mit der ein Tool ein nachgelagertes System erreicht, hat weiterreichende Rechte, als die Aufgabe erfordert — reine Lesearbeit läuft mit einer Identität, die auch schreiben und löschen darf.
Übermäßige Autonomie
Eine folgenreiche Aktion läuft ohne unabhängige Prüfung oder menschliche Bestätigung, sodass eine einzige falsche Entscheidung sofort wirkt.

Angriffsszenarien

In einem Multi-Agenten-System

Ein Terminplanungs-Agent verfügt über ein uneingeschränktes E-Mail-Versand-Tool für eine Aufgabe, die nur den Entwurf einer E-Mail erfordert, und ein manipulierter Durchlauf versendet sie ohne Prüfung.

Zu weit gefasste Mail-Erweiterung

Ein persönlicher Assistenz-Agent hat eine Mail-Erweiterung, die lesen und senden kann, obwohl seine Aufgabe nur Lesen erfordert. Eine indirekte Prompt Injection in einer eingehenden E-Mail bringt ihn dazu, sensible Informationen an den Angreifer weiterzuleiten.

Lese-Tool mit Schreibrechten

Eine Erweiterung, die nur eine Produkttabelle lesen soll, verbindet sich mit einer Identität, die auch Update-, Insert- und Delete-Rechte hat. Ein manipulierter Durchlauf kann so Datensätze ändern oder löschen, die er nur lesen sollte.

Generisches hochprivilegiertes Konto

Eine Erweiterung, die im Kontext eines einzelnen Nutzers handeln soll, authentifiziert sich stattdessen mit einem generischen, hochprivilegierten Konto. Ein kompromittierter Durchlauf erreicht so die Dateien aller Nutzer.

Unbestätigtes Löschen

Eine Erweiterung zur Dokumentenverwaltung löscht ohne Bestätigungsschritt. Eine einzige halluzinierte Anweisung zerstört so echte Daten, ohne dass ein Mensch beteiligt ist.

Abwehrmaßnahmen

Tools, Funktionen und Berechtigungen minimieren
Jedem Agenten nur die Tools anbieten, die seine Aufgabe braucht, enge Tools mit strikten Parameterschemata offenen Tools wie „Shell-Befehl ausführen“ vorziehen und jedes Zugangsdatum an seinen minimalen Umfang binden, gemäß Permission-scoped Tools und Least Privilege Agent.
Den Nutzerkontext über alle Schritte erhalten
Aktionen im Autorisierungsumfang des handelnden Nutzers ausführen und diesen Umfang durch verkettete Tool- und Agenten-Aufrufe weitertragen, statt sich auf die Dienstidentität des aufrufenden Agenten zu verlassen.
Jede Anfrage prüfen (Complete Mediation)
Jede nachgelagerte Anfrage in deterministischem Code gegen eine Richtlinie prüfen, mit abgestufter Durchsetzung: Umkehrbare Aktionen werden automatisch freigegeben, irreversible gehen an ein HITL Approval Gate.
Als Rückfallebene überwachen und Raten begrenzen
Tool-Aktivität protokollieren und Circuit Breaker auslösen, wenn Aufrufzahlen oder kumulierte Werte eine Schwelle überschreiten. Das begrenzt den Schaden, bevor ihn jemand bemerkt.

Sicherheit

Wohin als Nächstes

Suche

Patterns, Frameworks und Seiten durchsuchen.