Vordenker
Wenn KI zur Angriffsfläche wird: Neue Lieferkettenrisiken in Skills-Märkten

Jede große Software-Revolution führt zu einer neuen Lieferkette und Angriffsfläche. Als die Open-Source-Ära Lieferkettenrisiken über Paket-Registrierungen wie npm und PyPI einführte, markieren KI-Agenten jetzt einen Wendepunkt. Diese Agenten, die in Entwickler-Workflows, Unternehmensoperationen und Consumer-Anwendungen auf Plattformen wie OpenClaw, Claude Code und Cursor aktiv sind, gewinnen ihre Macht durch ihre Erweiterungen durch installierbare “Fähigkeiten” – eine Fähigkeit, die einen gleichwertig strengen Ansatz für Sicherheit erfordert.
Agenten-Fähigkeiten sind Pakete mit Fähigkeiten: kleine Bündel von Anweisungen und Skripten, die KI-Agenten den Zugriff auf Tools, externe APIs und lokale Dateisysteme ermöglichen. Auf öffentlichen Plattformen wie ClawHub ist die Einstiegshürde sehr niedrig, mit minimaler Überprüfung oder Aufsicht. Wichtige Sicherheitsmaßnahmen wie obligatorische Code-Signierung, Sicherheitsprüfungen und Standard-Sandboxing fehlen. Dies hat zu einer Lieferkette geführt, die im großen Stil kompromittiert ist: aktuelle ToxicSkills-Forschung, die fast 4.000 Fähigkeiten scannen, fand heraus, dass etwa 1 von 8 mindestens einen kritischen Sicherheitsfehler enthalten, einschließlich Schadsoftware-Verteilung und Prompt-Injektion. Wenn man auf jedes Schweregrad-Level ausweitet, ist über ein Drittel des Ökosystems betroffen. Daher müssen Sicherheitsleiter bereit sein, diese Schwachstellen proaktiv zu mindern.
Die Anatomie eines KI-Lieferkettenangriffs
Lieferkettenangriffe nutzen traditionell Code aus, indem sie schädliche Funktionen in Abhängigkeiten und CI-Workflows injizieren, um Aktionen wie Datenexfiltration, Backdoor-Installation oder Privileg-Eskalation durchzuführen. Sicherheitstools haben jedoch begonnen, diese Code-Muster mithilfe von statischer Analyse und Verhaltensüberwachung zu erkennen. KI-Agenten-Fähigkeiten führen jedoch einen anderen Vektor ein, da ihre primäre Payload natürliche Sprache ist, die in der SKILL.md-Datei enthalten ist – eine Anweisungssammlung, die bösartige Akteure gelernt haben, zu manipulieren. ToxicSkills-Forschung zeigt, dass 91% der schädlichen Fähigkeiten traditionelle Schadsoftware mit Prompt-Injektion kombinieren, versteckte Anweisungen einbetten, die die Laufzeit-Argumentation des Agents manipulieren.
Der Angriffsfluss ist einfach: Ein Entwickler installiert eine nützliche Fähigkeit, die eine versteckte Prompt-Injektion enthält, die die Sicherheits-Schutzmechanismen des Agents außer Kraft setzt. Der Agent, der Anweisungen befolgt, die er nicht von legitimen Anweisungen unterscheiden kann, stiehlt Anmeldeinformationen, exfiltriert Dateien oder installiert eine Backdoor, während er normal zu funktionieren scheint.
Dies ist alarmierend aufgrund der Anzahl der Entwickler, die Agenten ohne regelmäßige Sicherheitsprüfungen ausführen, Agenten vollständige Autonomie ohne Schutzmechanismen gewähren. Als Ergebnis ist sorgfältige Überlegung und menschliche Intervention stark minimiert, was mehr Risiken für jedes System darstellt, mit dem der Agent jemals in Berührung gekommen ist.
Die versteckte Gefahr von “leaky” Fähigkeiten
Die Gefahr geht über absichtlich schädliche Fähigkeiten hinaus, da unabsichtliche Schwachstellen oft schwerer zu erkennen sind, weiter verbreitet sind und in populären, vertrauenswürdigen funktionalen Fähigkeiten eingebettet sind. Sicherheitsaudits von großen Fähigkeiten-Märkten zeigen, dass weithin angenommene Fähigkeiten regelmäßig KI-Agenten zwingen, sensible Daten unsicher zu behandeln. Risikoverhaltensweisen umfassen das Offenlegen von API-Schlüsseln, Authentifizierungstoken und persönlichen Daten durch Klartext-Protokolle, ungeschützte Dateien oder direkt im Kontextfenster des Modells, wo sie unbeabsichtigt an Drittanbieter-Service übertragen werden können.
Dies liegt oft daran, dass Fähigkeiten schnell im Zeitalter des “Vibe-Coding” ohne ein echtes Sicherheitsmodell erstellt werden. Der Entwickler kann übersehen, dass ein Integrationstoken, sobald er im Kontext des Agents ist, effektiv offen und für jedes nachgelagerte System sichtbar ist. Dies schafft ein weit verbreitetes Risiko über Plattformen hinweg – persönliche Assistenten wie OpenClaw und Codieragenten wie Claude Code, Cursor und Windsurf –, auf die Millionen von Entwicklern täglich angewiesen sind. Die Ausbeutung oder Anmeldedaten-Leck aus einer einzigen beliebten Fähigkeit kann jeden Entwickler, Codebasis und System beeinträchtigen, zu dem der Agent Zugang hatte, und somit die gesamte Lieferkette gefährden. Schnelle Innovation ermöglicht schnelle Kontamination; in diesen Fällen ist die Größe kein Sicherheitssignal.
Der Blindpunkt: Warum traditionelle Sicherheitskontrollen versagen
Sicherheitsteams, die mit Legacy-Kontrollen wie Schadsoftware-Scannern, statischer Analyse und Verhaltensüberwachung arbeiten, gehen auf ein grundlegend anderes Bedrohungsmodell ein. Traditionelle Schadsoftware-Erkennung sucht nach konkreter Code-Ausbeutung, ist jedoch nicht in der Lage, natürliche Sprachanweisungen auf bösartige Absichten zu analysieren. Eine Prompt-Injektion in einer SKILL.md-Datei erscheint einem herkömmlichen Scanner als reine Dokumentation; es gibt kein Signal, das sie bis zum Handeln des Agents flaggt.
Prompt-Injektionen manipulieren die Argumentation des Agents, veranlassen ihn, Anweisungen neu zu interpretieren und Sicherheitsrichtlinien zu umgehen, um verbotene Aktionen durchzuführen. Sobald der Schaden sichtbar ist, hat der Agent bereits gehandelt. Die Persistenz dieser Bedrohungen ist ebenfalls besorgniserregend: schädliche Fähigkeiten können das Langzeitgedächtnis eines Agents vergiften, den persistenten Kontext über Sitzungen hinweg korrumpieren. Dieses “Schlafagent”-Szenario bedeutet, dass der Agent möglicherweise weiterhin schädliche Anweisungen ausführt, Wochen nachdem die Fähigkeit entfernt wurde, eine Situation, die herkömmliche Reaktionen auf Zwischenfälle nicht enthalten können. Das Schließen dieser Lücke erfordert einen grundlegend anderen, KI-nativen Ansatz, der für agentische Systeme entwickelt wurde.
Erkennung und Behebung von Fehlern im Agenten-Fähigkeiten-Ökosystem
Diese neue Bedrohung ist beherrschbar, aber das Zeitfenster, um zu handeln, ist eng. Bevor die Adoption von KI-Agenten verfestigt ist, müssen Sicherheitsleiter vier Kernkontrollen etablieren: Audits, frühzeitige Erkennung, rotierende Anmeldeinformationen und ordnungsgemäße KI-Schutzmechanismen.
- Audit und Inventar: Erstellen Sie ein vollständiges Inventar aller KI-Komponenten: Modelle, bereitgestellte Agenten und alle installierten Fähigkeiten. Dies muss mit der Strenge eines Software-Bill-of-Materials (SBOM) behandelt werden, um eine Grundlage für die Erkennung von nicht autorisierten Änderungen zu schaffen.
- Erkennen und Entfernen: Scannen Sie kontinuierlich aktive Fähigkeiten auf schädliche Payloads, Prompt-Injektionsmuster und verdächtiges Verhalten, einschließlich Versuchen, Shell-Befehle auszuführen oder Benutzerüberwachung zu umgehen. Automatisierte, kontinuierliche Scans sind aufgrund des schnellen Wachstums von Märkten unerlässlich.
- Rollen und Schützen von Anmeldeinformationen: Behandeln Sie alle Anmeldeinformationen (API-Schlüssel, Token), die von nicht überprüften Fähigkeiten gehandhabt werden, als potenziell kompromittiert und drehen Sie sie sofort. Agenten müssen dem Prinzip der geringsten Privilegien folgen, indem sie nur tatsächlich benötigte Anmeldeinformationen und Systeme zugreifen, ohne ständigen Zugriff auf Produktionsumgebungen zu haben.
- Implementieren von KI-Schutzmechanismen: Bereitstellen Sie Laufzeit-Schutzkontrollen, die das Verhalten von Agenten in Echtzeit überwachen, gefährliche Aktionen blockieren und anomale Muster wie unerwarteten Dateizugriff flaggen. Agenten-Speicherdateien sollten insbesondere auf nicht autorisierte Änderungen überwacht werden, da Speicher-Vergiftung ein anhaltendes und schwer zu erkennendes Angriffsvektor ist.
Das KI-Agenten-Fähigkeiten-Ökosystem ist eine Software-Lieferkette, die strenge Sicherheitsüberwachung erfordert. Während die Lehren aus der Open-Source-Ära anwendbar sind, sind die Einsätze jetzt viel höher, da KI-Agenten mit umfassenderen Berechtigungen und größerer Autonomie als jeder Paket-Manager jemals operieren. Eine einzige kompromittierte Fähigkeit kann sich schnell verbreiten, Core-Anmeldeinformationen und Produktions-Systeme über Tausende von Organisationen hinweg zugreifen, daher müssen Sicherheitsleiter proaktiv handeln.
Die KI-Lieferkette ist bereits hier. Die Frage ist, ob die Sicherheitslage einer Organisation darauf vorbereitet ist. Organisationen, die ein Inventar erstellen, das Prinzip der geringsten Privilegien durchsetzen und Laufzeit-Schutzmechanismen bereitstellen, werden mit KI sicher schnell vorankommen; während diejenigen, die auf ein hochkarätiges Ereignis warten, um das Problem zu erzwingen, feststellen werden, dass die Kosten der Behebung die Kosten der Verhinderung weit übersteigen.












