Freitag — 25. September 2026

Automatisiert mit einem lokalen KI-Modell erstellt, ohne redaktionelle Prüfung vor Veröffentlichung.

KI-Sicherheitscheck Tools

Du bist IT-Sicherheitsberater für ein mittelständisches Unternehmen in der DACH-Region. Prüfe die folgende Liste der KI-Tools, Agenten und Browser-Erweiterungen, die bei uns im Einsatz sind: [Liste einfügen]. Nenn für jedes Tool die drei wahrscheinlichsten Angriffswege (z. B. Prompt Injection, Datenabfluss über den Browser, zu weit gefasste Agenten-Rechte), bewerte das Risiko mit hoch, mittel oder niedrig und gib pro Tool genau eine Maßnahme an, die wir diese Woche ohne neues Budget umsetzen können. Keine allgemeinen Ratschläge, nichts, das du nicht an einem konkreten Tool festmachen kannst.

01

Gemini gehackt: Drei Firmen knacken Googles KI-Modell

Gemini gehackt: Drei Firmen knacken Googles KI-Modell

Drei Unternehmen sollen Gemini geknackt haben, also das Modell, hinter dem Google mit einem riesigen Sicherheitsteam, eigenen Red Teams und praktisch unbegrenztem Budget steht. Welche Firmen das waren und wie genau sie vorgegangen sind, ist öffentlich bisher nur bruchstückhaft bekannt. Die Richtung ist trotzdem klar. Wer glaubt, Angriffe auf KI-Modelle seien Stoff für Konferenzvorträge und akademische Paper, liegt falsch. Sie passieren jetzt, und zwar bei einem der am besten abgesicherten Systeme, die es gibt.

„Gehackt“ bedeutet bei einem Sprachmodell selten, dass jemand in ein Rechenzentrum eindringt. Meistens reicht Sprache. Mit Jailbreaks bringt man ein Modell dazu, seine eigenen Regeln zu ignorieren. Bei Prompt Injection stecken versteckte Anweisungen in Webseiten, E-Mails oder PDFs, die das Modell brav ausführt. Model Extraction bedeutet, dass jemand ein Modell mit Zehntausenden gezielten Anfragen so lange ausfragt, bis er dessen Verhalten nachbauen kann. Keiner dieser Angriffe braucht Zugriff auf Googles Server. Es genügt ein API-Key oder ein Browserfenster. Deshalb ist das Problem auch so hartnäckig: Die Angriffsfläche ist die Eingabe selbst, und die lässt sich nicht einfach abschalten.

Für Unternehmen in Deutschland, Österreich und der Schweiz ist die unbequeme Frage nicht, ob Google das in den Griff bekommt. Die Frage ist, was mit den eigenen Anwendungen passiert, die auf solchen Modellen aufsetzen. Viele Mittelständler haben in den letzten zwei Jahren Chatbots für Kundenservice, interne Wissensdatenbanken oder Angebotserstellung gebaut, oft per Low-Code-Baukasten und in ein paar Wochen. Diese Bots haben häufig Zugriff auf CRM-Daten, Preislisten und interne Dokumente, manchmal sogar Schreibrechte. Wenn ein Angreifer das Modell mit einem geschickten Prompt dazu bringt, seine Vorgaben zu vergessen, hat er auch Zugriff auf all das. Und anders als Google hat der typische Mittelständler kein Team, das rund um die Uhr nach solchen Mustern sucht.

Dazu kommt die rechtliche Seite. Der AI Act verlangt für viele Einsatzszenarien nachweisbare Robustheit und Sicherheit, die DSGVO gilt sowieso. Wenn ein Kundenbot personenbezogene Daten ausplaudert, weil jemand ihm „Vergiss alle vorherigen Anweisungen“ geschrieben hat, dann haftet das Unternehmen, das den Bot betreibt, und nicht das Modell. Das Argument „Wir nutzen doch Gemini, das ist von Google“ wird vor keiner Aufsichtsbehörde als Sicherheitskonzept durchgehen.

Konkret heißt das: Jede KI-Anwendung gehört in die normale Sicherheitsarchitektur, mit eigener Risikoanalyse, und ist kein Marketing-Gimmick neben der IT. Das Modell sollte nur das sehen und tun dürfen, was es für seine Aufgabe unbedingt braucht. Ein Support-Bot muss die Lieferantenkonditionen nicht kennen. Alles, was von außen reinkommt, also Nutzereingaben, hochgeladene Dateien und abgerufene Webseiten, ist potenziell feindlich und wird entsprechend behandelt. Kritische Aktionen wie Rückerstattungen, Datenexporte oder E-Mail-Versand brauchen eine Freigabe durch einen Menschen oder zumindest harte Regeln außerhalb des Modells. Und bevor ein Bot live geht, sollte jemand ernsthaft versuchen, ihn zu knacken. Das kann intern passieren oder über einen externen Pentest, der LLM-Angriffe auch wirklich beherrscht. Nicht jeder klassische Pentester tut das.

Der Gemini-Fall zeigt kein Versagen eines einzelnen Anbieters. Er zeigt, wo die Technik gerade steht: Sprachmodelle lassen sich manipulieren, und daran wird sich auf absehbare Zeit nichts Grundlegendes ändern. Wer das akzeptiert und seine Systeme entsprechend baut, ist in einer guten Position. Wer weiter davon ausgeht, dass der große Anbieter im Hintergrund schon für Sicherheit sorgt, sollte sich fragen, warum ausgerechnet der eigene zusammengeklickte Chatbot halten soll, was Google nicht halten konnte.

Meine Einschätzung: Wenn selbst Google sein Flaggschiff nicht dicht bekommt, sollte kein Mittelständler glauben, sein zusammengeklickter Chatbot sei sicher. KI-Modelle sind Angriffsfläche und keine Blackbox, die man einfach ins Netz stellt.


02

Amazon sperrt Metas KI-Agenten Muse aus dem Shop aus

Amazon sperrt Metas KI-Agenten Muse aus dem Shop aus

Meta hat mit Muse einen KI-Agenten vorgestellt, der Einkäufe selbst erledigen soll: Produkt suchen, Preise vergleichen, bestellen, ohne dass ein Mensch sich durch Warenkörbe klickt. Bei amazon.com ist für Muse aber sofort Schluss. Amazon lässt den Agenten nicht in den Shop. Das ist kein technischer Zufall. Ein Konzern mit Milliardenbudget für KI-Entwicklung scheitert nicht versehentlich am größten Onlineshop der westlichen Welt. Amazon hat entschieden, dass fremde Maschinen dort nicht einkaufen dürfen.

Um zu verstehen, warum, muss man wissen, womit Amazon Geld verdient. Der Handel ist nur ein Teil davon. Mit Werbung setzt Amazon inzwischen mehr als 50 Milliarden Dollar im Jahr um: gesponserte Produkte, bezahlte Platzierungen, Banner auf den Produktseiten. Ein KI-Agent sieht diese Werbung nicht. Er lässt sich nicht von einem „Kunden kauften auch“-Karussell ablenken, und Spontankäufe kennt er nicht. Er kauft genau das, was er kaufen soll, und zwar dort, wo es am günstigsten ist. Außerdem würde Meta dabei erfahren, wer was wann kauft. Diese Daten sind der eigentliche Schatz, und Amazon hat kein Interesse daran, sie ausgerechnet an Meta abzugeben.

Neu ist das Vorgehen nicht. Ende 2025 hat Amazon Perplexity verklagt, weil dessen Browser Comet im Auftrag von Nutzern auf Amazon eingekauft hatte. Gleichzeitig baut Amazon eigene Agenten: den Shopping-Assistenten Rufus und die Funktion „Buy for Me“, die sogar in fremden Shops bestellt. Amazon hat also nichts gegen Agenten. Es geht darum, wem der Agent gehört. Wenn Amazons eigene KI den Kunden berät, bleiben Werbung, Daten und Marge im Haus. Wenn Metas KI das tut, wird Amazon zum reinen Lieferanten hinter einer fremden Oberfläche. Diese Rolle kennt der Konzern aus den Preisvergleichsportalen, und er hat sie nie gemocht.

Damit hat die Vorstellung vom „agentischen Web“, in dem persönliche KI-Assistenten frei von Shop zu Shop ziehen, einen Riss. Einkaufen werden Agenten dort, wo die Plattformen es erlauben, und zu deren Bedingungen. Wie das aussieht, zeigt sich bereits. OpenAI hat mit Stripe ein eigenes Protokoll für agentisches Einkaufen gebaut und Händler wie Etsy und Shopify-Shops angebunden, die freiwillig mitmachen. Der Zugang entsteht also über Deals und Schnittstellen, nicht über ein offenes Netz. Wer den Kunden besitzt, entscheidet, welche Maschine an die Kasse darf. Amazon besitzt sehr viele Kunden.

Für Händler im DACH-Raum ergibt sich daraus eine unbequeme Rechnung. Wer vor allem über den Amazon-Marketplace verkauft, ist bei Agenten auf Amazons Welt angewiesen, also auf Rufus, Amazons Ranking und Amazons Regeln. Ob amazon.de die Sperre übernimmt, ist nicht bekannt. Darauf wetten, dass es anders läuft, sollte aber niemand. Wer einen eigenen Shop betreibt, kann dagegen mehr gewinnen, als vielen bewusst ist. Wenn Amazon die Tür für Meta, OpenAI und Co. schließt, suchen deren Agenten andere Shops, die offen sind. Dafür braucht es jetzt saubere, maschinenlesbare Produktdaten, eine klare Entscheidung darüber, welche Bots in den Checkout dürfen, und einen Blick auf Protokolle wie das von OpenAI und Stripe. Für den Mittelständler mit eigenem Shop ist Amazons Abschottung deshalb vielleicht die beste Nachricht seit Jahren.

Meine Einschätzung: Das ist kein technisches Detail, das ist ein Revierkampf. Wer glaubt, KI-Agenten würden bald frei durchs ganze Internet shoppen, hat die Rechnung ohne die Plattformen gemacht, denen die Kasse gehört.


03

Disney holt Chatbot-Chef Karandeep Anand als ersten CTO

Disney holt Chatbot-Chef Karandeep Anand als ersten CTO

Hundert Jahre lang kam Disney ohne Chief Technology Officer aus. Technik war dort immer Mittel zum Zweck: Tricktechnik, Freizeitparks, später Streaming. Zuständig waren einzelne Sparten, eine eigene Stimme im Top-Management hatte sie nie. Das ändert sich jetzt, und zwar nicht mit einem klassischen IT-Manager. Karandeep Anand hat zuletzt Character.AI geführt, eine Plattform, auf der Millionen Menschen mit KI-Figuren chatten, sie erfinden und stundenlang mit ihnen reden. Auffällig ist genau diese Personalie, nicht der neue Titel.

Anands Lebenslauf passt zu dem, was Disney offenbar vorhat. Bevor er Mitte 2025 an die Spitze von Character.AI rückte, hat er bei Microsoft an der Azure-Plattform gearbeitet und bei Meta die Business-Produkte verantwortet. Er kennt also Cloud-Infrastruktur im großen Maßstab, Werbe- und Plattformgeschäft und zuletzt das Produkt, das Disney am meisten interessieren dürfte: Figuren, mit denen man sich unterhält, statt ihnen nur zuzuschauen. Und dieses Produkt ist bei Character.AI nicht ohne Kratzer davongekommen. Das Start-up musste sich mit Klagen um den Schutz Minderjähriger herumschlagen und hat offene Chats für unter 18-Jährige schließlich eingeschränkt. Disney wiederum hat Character.AI im Herbst 2025 abgemahnt, weil Nutzer dort Disney-Figuren ohne Lizenz nachgebaut hatten. Der Konzern holt sich also ausgerechnet den Chef der Firma, die er eben noch wegen seiner eigenen Charaktere angegangen ist.

Das wirkt nur auf den ersten Blick widersprüchlich. Disneys wertvollstes Kapital sind Figuren und Geschichten, und generative KI stellt beides gleichzeitig infrage und in Aussicht. Infrage, weil jeder mit ein paar Prompts einen Micky-Maus-Klon basteln kann. In Aussicht, weil eine lizenzierte, sichere Version genau davon ein riesiges Geschäft wäre: Kinder, die mit Elsa reden, Parkbesucher mit persönlichem Marvel-Begleiter, Disney+ mit interaktiven Figuren statt nur einem Katalog. Mit der Beteiligung an OpenAI und dem Sora-Lizenzdeal Ende 2025 hat Disney bereits gezeigt, dass man KI lieber kontrolliert nutzt, als nur dagegen zu klagen. Ein CTO, der weiß, wie man so ein Produkt baut und wo es hässlich wird, ist dafür die logische Besetzung.

Für Unternehmen im DACH-Raum steckt darin eine Lektion, die über Hollywood hinausgeht. Viele Mittelständler und Konzerne hierzulande behandeln KI noch als IT-Projekt, angesiedelt irgendwo unter dem CIO, verwaltet über Pilotprojekte und Lenkungskreise. Disney hat verstanden, dass KI hier das Produkt selbst verändert und deshalb auf Vorstandsebene gehört, besetzt mit jemandem, der schon ein KI-Produkt an echte Nutzer ausgeliefert hat. Wer heute eine Tech-Führungsrolle ausschreibt, sollte sich ehrlich fragen, ob das Anforderungsprofil noch aus der ERP-Ära stammt. Und wer seine Marke, seine Inhalte oder seine Kundenbeziehung für sein wichtigstes Kapital hält, braucht eine Antwort darauf, was passiert, wenn andere daraus einen Chatbot bauen, bevor man es selbst tut.

Ein hundert Jahre alter Unterhaltungsriese stellt seinen ersten CTO ein, und der kommt aus einem Chatbot-Start-up. Klarer lässt sich kaum zeigen, wie KI gerade die Prioritäten in den Chefetagen umsortiert. Ob Anand bei Disney liefert, wird man daran sehen, ob in zwei Jahren Kinder mit lizenzierten Figuren sprechen, und zwar ohne dass die nächste Klagewelle anrollt.

Meine Einschätzung: Ein hundert Jahre alter Unterhaltungsriese braucht erst einen Chatbot-Manager, um überhaupt einen CTO einzustellen. Deutlicher kann man kaum zeigen, dass KI in den Chefetagen gerade die Prioritäten neu ordnet.


04

Island sammelt 400 Millionen Dollar für sicheren Firmenbrowser

Island sammelt 400 Millionen Dollar für sicheren Firmenbrowser

400 Millionen Dollar für einen Browser: Das klingt erst mal nach Blasenlogik. Bis man sich den eigenen Arbeitstag anschaut. Salesforce, Microsoft 365, Personio, Jira, das interne Wiki, ChatGPT, Claude und dazu drei KI-Tools, die ein Team irgendwann einfach ausprobiert hat. Fast alles davon läuft im Browser-Tab. Das texanische Startup Island hat daraus früher als andere die Konsequenz gezogen. Es baut einen Chromium-basierten Browser, den die IT-Abteilung zentral steuert. Ob Nutzer Daten kopieren, herunterladen, drucken, per Screenshot festhalten oder in ein fremdes Formular einfügen dürfen, entscheidet eine Richtlinie direkt im Browser. Das frische Kapital zeigt, wie ernst Investoren diese Wette inzwischen nehmen.

Die klassische Sicherheitsarchitektur passt nicht mehr zu dieser Arbeitsweise. Firewalls, VPN und Endpoint-Schutz sind für eine Welt gebaut, in der Daten auf eigenen Servern lagen und Mitarbeitende im Büro saßen. Heute liegen die Daten bei Dutzenden SaaS-Anbietern, Menschen arbeiten vom Küchentisch oder vom privaten Laptop, und Freelancer brauchen für drei Monate Zugriff auf das CRM. Der Browser ist der eine Ort, an dem all das zusammenläuft. Trotzdem ist er in vielen Unternehmen die am schlechtesten verwaltete Software im ganzen Bestand: Erweiterungen installiert jeder nach Belieben, gespeicherte Passwörter liegen im privaten Google-Konto, und niemand sieht, welcher Kundendatensatz gerade in einem KI-Chatfenster landet.

Genau diese Lücke macht das Thema gerade so heiß. Schatten-KI ist in DACH-Unternehmen längst Alltag. Wer den Einsatz öffentlicher Chatbots verbietet, hat trotzdem Leute, die Vertragsentwürfe oder Bewerbungsunterlagen hineinkopieren, dann eben heimlich. Ein Enterprise-Browser kann hier fein unterscheiden: den freigegebenen Unternehmens-Account erlauben, das Einfügen sensibler Inhalte in private Accounts blockieren und das Ganze protokollieren. Die Konkurrenz hat das verstanden. Google verkauft Chrome Enterprise Premium, Microsoft baut Edge for Business aus, Palo Alto Networks hat sich 2023 mit Talon einen eigenen Enterprise-Browser gekauft. Island muss jetzt beweisen, dass ein eigenständiger Anbieter gegen Konzerne bestehen kann, die den Browser gleich mitliefern.

Hierzulande kommen zwei Punkte dazu, die in der amerikanischen Berichterstattung kaum vorkommen. Ein Browser, der jeden Klick, jede Kopieraktion und jeden Upload sehen kann, ist in Deutschland eine technische Einrichtung zur Leistungs- und Verhaltenskontrolle. Ohne Betriebsvereinbarung nach § 87 BetrVG geht da nichts, und der Datenschutzbeauftragte will wissen, was protokolliert wird, wo es gespeichert wird und wer es auswerten darf. Auf der anderen Seite erhöht NIS2 den Druck. Viele Mittelständler müssen erstmals nachweisen, dass sie Zugriffe auf kritische Systeme kontrollieren, und der Browser ist dafür ein erstaunlich pragmatischer Hebel. Wer das Projekt sauber aufsetzt, gewinnt beides: besseren Schutz und eine Dokumentation, die bei der nächsten Prüfung hält.

Was also tun? Wer jetzt sofort eine Island-Lizenz kauft, macht oft den zweiten Schritt vor dem ersten. Die meisten Unternehmen nutzen nicht einmal die Bordmittel, die sie längst bezahlt haben. Chrome und Edge lassen sich über Gruppenrichtlinien oder Intune zentral verwalten: Erweiterungen per Whitelist, Passwort-Sync nur mit Firmenkonten, Downloads aus unbekannten Quellen blockiert. Ein Nachmittag Inventur zeigt meistens schon, wie groß das Problem ist. Wie viele Erweiterungen mit Vollzugriff auf alle Webseiten laufen gerade im Unternehmen? Welche KI-Tools werden tatsächlich genutzt? Welche externen Dienstleister greifen von unverwalteten Geräten zu? Für genau diesen letzten Fall, also Freelancer, Partner und Bring-your-own-Device, lohnt sich ein spezialisierter Enterprise-Browser am schnellsten. Er ersetzt dort VDI-Lösungen, die teuer, langsam und bei allen verhasst sind.

Island ist mit dieser Runde nicht automatisch der Sieger in diesem Markt. Die eigentliche Nachricht ist, dass Investoren das Browserfenster inzwischen als Sicherheitsgrenze betrachten. Viele IT-Abteilungen behandeln es dagegen immer noch als Bürosoftware, die man einfach installiert und dann vergisst.

Meine Einschätzung: 400 Millionen für einen Browser klingen absurd, bis man sich klarmacht, dass inzwischen fast jede SaaS-Anwendung und jedes KI-Tool genau dort läuft. Der Browser ist das neue Firmennetzwerk, und kaum jemand sichert ihn richtig ab.

Deep Dive

Wenn KI-Agenten einkaufen: Wer kontrolliert den Kundenzugang?

Meta hat mit Muse einen KI-Agenten gestartet, der selbstständig online einkauft. Auf amazon.com kommt er nicht weit: Amazon blockiert ihn. Das klingt nach einem Streit zwischen zwei Konzernen, betrifft aber jedes Unternehmen, das online verkauft oder einkauft. Am Kaufvorgang ändert sich wenig. Neu ist, wer ihn auslöst: nicht mehr ein Mensch, der durch einen Shop klickt, sondern eine Software, die im Auftrag dieses Menschen handelt. Wer dazwischensitzt, entscheidet, was der Kunde überhaupt zu sehen bekommt.

Die Logik ist einfach. Solange ein Mensch einkauft, kontrolliert der Shop die Oberfläche: Ranking, Empfehlungen, Werbeplätze, Zusatzangebote an der Kasse. Ein Agent überspringt das alles. Er liest Preis, Verfügbarkeit und Lieferzeit aus, vergleicht und bestellt. Die Kundenbeziehung liegt dann beim Anbieter des Agenten, nicht mehr beim Händler. Eine Sperre ist deshalb auch eine Machtfrage: Wer den Agenten reinlässt, gibt einen Teil der Kontrolle über den Kunden ab.

Wer selbst verkauft, sollte diese Entscheidung bewusst treffen, statt sie seiner Standard-Bot-Abwehr zu überlassen. Schauen Sie in Ihre Zugriffsdaten: Wie viel Traffic kommt schon heute von automatisierten Clients, und was passiert mit ihm? Legen Sie dann eine Linie fest. Sie können Agenten aussperren und den Menschen im eigenen Shop halten. Oder Sie öffnen sich gezielt, mit sauberen, maschinenlesbaren Produktdaten, klaren Preisen und Nutzungsbedingungen, die regeln, was ein Agent darf. Beides ist vertretbar. Schlecht ist nur, wenn Sie gar keine Linie haben und der Zufall entscheidet, ob Ihr Angebot in der Auswahl eines Agenten landet.

Umgekehrt gilt für alle, die Agenten für den eigenen Einkauf einsetzen wollen: Bauen Sie keinen Prozess auf einem Zugang, den Ihnen jemand anderes gewährt und jederzeit wieder entziehen kann. Was heute funktioniert, kann morgen per Sperre enden, ohne Vorwarnung. Nutzen Sie offizielle Schnittstellen, wo es sie gibt, und halten Sie für jeden automatisierten Einkaufsweg einen manuellen Plan B bereit.

Dazu kommt die Sicherheitsfrage, und die ist längst praktisch. Drei Unternehmen sollen Googles Gemini geknackt haben, also eines der am stärksten abgesicherten Modelle überhaupt. Ein Agent, der einkauft, hat Zugangsdaten und Zahlungsmittel. Er arbeitet dort, wo auch Ihre Mitarbeitenden den Großteil ihrer Arbeit erledigen: im Browser. Nicht ohne Grund haben Investoren gerade 400 Millionen Dollar in Island gesteckt, ein Startup, das einen Browser speziell für Unternehmen baut. Für die Praxis heißt das: Geben Sie Agenten eigene Zahlungsmittel mit festem Limit, nie die Firmenkreditkarte. Lassen Sie Bestellungen ab einem Schwellenwert von einem Menschen freigeben, und protokollieren Sie jede Aktion.

Eine Frage sollte heute in jedem Vertriebs- und Einkaufsteam gestellt werden: Wenn morgen die Hälfte Ihrer Bestellungen von Maschinen käme, würden Sie das überhaupt merken?

Googles KI wird geknackt, Amazon wirft fremde Agenten raus, und die 400 Millionen gehen an den, der die Tür abschließt.

Direkt ins Postfach

Jeden Morgen die wichtigsten KI-News. Ohne Fülltext. Kostenlos.