Vordenker

KI-Agenten sind der Finanzsicherheit voraus. Ist die Branche bereit?

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen

Ich möchte einige British Airways kaufen

Als ich in den 1980er Jahren auf einer City-Handelsplattform anfing, war das Telefon die Schnittstelle. Ein Kunde rief an, normalerweise ein Mann, der sein Geld in etwas Langweiligem verdient hatte und ein bisschen davon in Aktien anlegen wollte, und sagte, er hätte Lust auf einige British Airways. Jemand auf der Plattform nahm die Order entgegen, und das war der Handel. Zwei Menschen, ein Hörer und ein fairer Teil Vertrauen in beide Richtungen.

Die Branche verbrachte dann vierzig Jahre damit, das Telefonat loszuwerden. Zuerst die Dealing-Screens. Dann die elektronischen Terminals. Dann die APIs, die es einem Fonds ermöglichten, Tausende von Orders pro Sekunde abzufeuern, ohne dass jemand ein Wort sagte. Wir nannten es Fortschritt, und zum größten Teil war es das.

Jetzt schließt sich der Kreis. Die neueste Idee im Geschäft ist es, den Kunden wieder mit der Maschine sprechen zu lassen, nur dass die Maschine diesmal antwortet. Sie sagen einem KI-Agenten in mehr oder weniger klarem Englisch, einen Paar-Handel über zwei Anlageklassen durchzuführen oder eine Optionsposition gegenüber einer Handvoll Bedingungen zu optimieren, die Sie aufzählen, und er geht und tut es. Wir verbrachten eine Generation damit, den Mann auf der Plattform zu ersetzen. Wir sind jetzt dabei, ihn in Silizium wieder einzustellen.

Ich habe nichts gegen all das einzuwenden. Was mich beunruhigt, ist die Verkabelung darunter, die erheblich jünger ist als die Marketing-Kampagne.

Die Verkabelung ist jünger als die Hype

Das, was stillschweigend die meisten dieser Integrationswellen antreibt, ist das Model Context Protocol, oder MCP, und es ist erst achtzehn Monate alt. Anthropic veröffentlichte es im späten 2024, um ein internes Problem zu lösen: Wie man Sprachmodelle mit externen Tools und Daten verbindet, ohne für jede Verbindung speziellen Integration-Code zu schreiben. Als Anthropic das Protokoll im Dezember 2025 der neu gegründeten Agentic AI Foundation übergab, lief es bereits auf über 10.000 öffentlichen Servern und war von ChatGPT, Gemini und Microsoft Copilot unter anderen ausgewählt worden. Das ist die Art von Adoptionskurve, die “erster zu integrieren” zu der einzigen Frage macht, die jemand stellen sollte.

Es löst ein reales Ingenieurproblem. Anstatt für jedes institutionelle Tool eine Integration manuell zu coden, veröffentlichen Sie ein einheitliches Verzeichnis von Fähigkeiten und lassen das Modell daraus lesen. Ein Frontier-Modell kann dann mit einer dreißig Jahre alten Datenbank sprechen, als ob die beiden auf einer Party vorgestellt worden wären.

Das Problem ist, dass dieselbe Einheitlichkeit direkt an die Netzwerkperimeter vorbeigeht, die Sie über ein Jahrzehnt aufgebaut haben. Die Schnittstelle, die es dem Modell ermöglicht, auf die Legacy-Datenbank zuzugreifen, ermöglicht es ihm auch, auf alles andere zuzugreifen, was auf der gleichen Schnittstelle exponiert ist. Und ein Agent, der in einem realen Handelsunternehmen einen echten Job ausführt, muss die Außenwelt lesen, um zu funktionieren: Markt-Kommentare, Nachrichten-Feeds, die Datei, die jemand gerade fallen gelassen hat. Im Moment, in dem er anfängt, unvertrauenswürdigen Text zu lesen, kommen die Anweisungen und die Daten über denselben Kanal, in derselben Sprache, ohne zuverlässige Möglichkeit für das Modell, zu unterscheiden, welches von beiden.

Den Modell zu täuschen ist einfacher als die Bank zu brechen

Dies ist kein hypothetisches Szenario. Eine Studie aus dem Jahr 2026 versuchte zu messen, wie gut KI-Agenten tatsächlich Prompt-Injektionen widerstehen, die List, Anweisungen im Inhalt zu verstecken, den ein Agent liest, damit er stillschweigend etwas anderes tut, als sein Besitzer ihn gebeten hat. Über Tausende simulierter Angriffe auf Agenten, die auf Frontier-Systemen wie GPT-5 und Gemini aufbauten, gelangen direkte Injektionen in mehr als 79% der Fälle, und indirekte Angriffe, bei denen die Anweisung in gewöhnlichem Web-Inhalt oder Metadaten vergraben war, landeten irgendwo zwischen 41% und 68%. Keine der Konfigurationen, die sie getestet haben, hat vollständig standgehalten.

Das OWASP GenAI Security Project machte in seinem Bericht aus dem Jahr 2026 über die Sicherheit und Governance von agenterischer KI einen stillschweigenden, aber damit zusammenhängenden Punkt. Die erste Ausgabe hatte Risiken katalogisiert, die größtenteils auf dem Papier plausibel waren. Die Ausgabe von 2026 basiert auf aufgezeichneten Vorfällen, Hersteller-Richtlinien und registrierten Schwachstellen, die fast jede Kategorie von Risiken betreffen, die sie verfolgt. Zwei Jahre, und das Theoretische wurde zum Protokoll. Das allein ist ein Argument dafür, genau zu wissen, was Sie verbinden und wozu, bevor Sie es verbinden.

Eine Maschine, die ihre eigenen Exploits schreibt

Dann änderte sich das Bild wieder. Im April 2026 veröffentlichte Anthropic Claude Mythos Preview, ein stark eingeschränktes, frontier-klassiges Modell, das für Cyber-Arbeit entwickelt wurde. Laut Anthropics eigener technischer Beschreibung konnte Mythos autonom Zero-Day-Schwachstellen in großen Betriebssystemen und Web-Browsern finden und funktionierende Exploits dafür produzieren, ohne dass ein Mensch es führte. Das AI-Sicherheitsinstitut des Vereinigten Königreichs überprüfte den Anspruch unabhängig und fand heraus, dass Mythos einen simulierten 32-Schritt-Angriff auf ein Unternehmensnetzwerk durchführte und 73% der experteniveau-Challenges löste.

Mythos selbst wird kurz gehalten, eingeschränkt auf eine Handvoll Infrastrukturanbieter unter etwas, das Project Glasswing genannt wird. Aber seine Existenz legt einen Streit bei. Die offensive Fähigkeit läuft jetzt weit vor der Governance, die sie enthalten soll. Wenn man eine Fähigkeit wie diese in die falschen Hände legt, auf einen Agenten, der die Autorität hat, Geld zu bewegen, und man zeigt sie auf, hat man eine Pipeline, die APIs hijacken und Asset-Liquidationen oder unautorisierte Übertragungen abfeuern kann.

Nichts davon erfordert das Brechen der verschlüsselten Datenbank. Das ist der Teil, bei dem man sitzen bleiben sollte. Traditionelle Finanzsysteme laufen auf deterministischem Code, bei dem dieselbe Aktion dieselbe Antwort gibt, und zwar zuverlässig. Ein Agent läuft auf probabilistischer Argumentation, was ein höflicher Weg ist, zu sagen, dass er keine harten Kanten hat. Also umgeht der Angreifer den Tresor ganz und gar und spricht einfach das Modell an, um seine Anweisungen falsch zu lesen. Warum das Schloss aufbrechen, wenn man einfach um den Wächter herumreden kann?

Was Sie tatsächlich schützt, sitzt unter dem Modell

Es gibt auch einen Kostenaspekt, und der zeigt in die gleiche Richtung. MCP ist gesprächig. Es benötigt viel Hin- und Her, und das Hin- und Her verbrennt Token, was bedeutet, dass es Geld kostet. Wenn diese Rechnung steigt, erwarte ich, dass ernsthafte Unternehmen von dem generischen offenen Standard abdriften und zu eng optimierten proprietären Endpunkten ihrer eigenen gelangen. Billiger, und viel einfacher abzusichern.

Weil die eigenen Sicherheits-Schutzvorkehrungen des Modells nicht annähernd ausreichen, um das Kapital anderer Menschen zu schützen. Was Sie tatsächlich schützt, sitzt unter dem Modell, in der Verkabelung. Ein ernsthafter Einsatz beginnt mit gerätebasierter Zugangskontrolle. Bei EXANTE bauen wir das Compliance-Framework direkt in diese schichtweise Architektur ein: Bevor ein einziges Wort das Sprachmodell erreicht, hat ein hardware-sicherer Perimeter bereits festgestellt, wer am anderen Ende des Gesprächs ist.

Darunter müssen die APIs selbst für eine Maschine und nicht für einen Menschen neu aufgebaut werden. Ein menschlicher Entwickler erhält eine ziemlich permissive Schnittstelle, weil man seinem Urteilsvermögen vertraut. Ein autonomer Agent erhält ein starres Schema, das scharf begrenzt, was er dem Backend abfragen kann, weil ein Agent alles, was man herumliegen lässt, nutzen wird. Geben Sie ihm Zugang zu etwas, und er wird einen Gebrauch dafür finden. Also sollte die Produktion so wenig wie möglich preisgeben.

Die Arbeit des Agenten sollte dann in einer abgesperrten Umgebung laufen, mit der Pipe, die die Welt liest, strukturell getrennt von der Maschinerie, die darauf reagieren kann. Lesen und Handeln sind verschiedene Aufgaben und gehören in verschiedene Räume. Und für alles, was wirklich hochriskant ist, muss ein Mensch immer noch “Ja” sagen. Jemand mit einem Namen und einem Login genehmigt die Transaktion, bevor sie überhaupt somewhere hingehen kann. Dieser Schritt ist nicht verhandelbar.

Die Schildkröte hat einen Punkt

Sie kennen die Geschichte. Ein Hase, so erfreut über seine eigene Geschwindigkeit, dass er anfängt zu schlafen, und eine Schildkröte, die durch die radikale Taktik gewinnt, nicht aufzuhören. Es ist eine Fabel, kein Betriebsanleitung, und ich würde nicht zu sehr darauf vertrauen. Aber der aktuelle Wettlauf reimt sich mit ihr. Die Unternehmen, die am härtesten sprinten, sammeln die meisten Berichterstattungen, und Berichterstattung ist nicht dasselbe wie Beständigkeit. Der Markt erinnert sich tendenziell länger an den Makler, der eine Viertelstunde zu früh gezogen hat, als an den, der gewartet hat.

Währenddessen holen die Regeln auf. Wenn Rahmenwerke wie der Europäischen Unions KI-Gesetz die Überwachung automatisierter Systeme in der Finanzwirtschaft verschärfen, hört es auf, eine Option zu sein, die Compliance als etwas zu betrachten, was man danach anbaut, und wird zu einer Strafe. Wenn ein kompromittierter Agent etwas tut, was er nicht tun sollte, landet die Haftung auf der Infrastruktur, die es zugelassen hat, nicht auf dem Modell, das hereingelegt wurde. Beständigkeit in dieser Ära wird den Unternehmen gehören, die Kundenvermögen ordnungsgemäß trennen, das Licht anlassen, wenn etwas kaputtgeht, und ihre Arbeit zeigen können, wohin die Daten gegangen sind. Nicht denen, die die aufregendste Verbindung zuerst hergestellt haben.

Das bringt mich zurück zu meinem Mann am Telefon im Jahr 1985. Für all seine Fehler hatte er einen Vorteil gegenüber dem Agenten, den wir beschäftigt sind, um ihn zu ersetzen. Wenn er Ihnen sagte, British Airways zu kaufen, kaufte er British Airways. Man konnte ihn nicht dazu bringen, das Konto an einen Fremden zu überweisen, indem man ihm eine clever formulierte Überschrift gab. Fortschritt, dann. Von einer Art. Bei EXANTE verbringen wir eine Menge Mühe damit, sicherzustellen, dass die siliziumbasierte Version mindestens so schwer zu täuschen ist wie der Mann mit dem Hörer, was Ihnen etwas über den Ort sagt, an dem vierzig Jahre der Innovation uns gelandet haben.

Richard Forss ist der Chief Technology Officer bei EXANTE, einem globalen Prime-Broker, mit mehr als 30 Jahren Erfahrung in der Entwicklung und Skalierung von Technologien für Finanzinstitute, Hedgefonds und Fintech-Unternehmen.