Ein Bot braucht keine Vollmacht für alles
Ein Programm, das eine Aufgabe vorschlägt, muss sie nicht gleich ausführen dürfen. Kleine Berechtigungen, getrennte Freigaben und eine benannte verantwortliche Person machen Fehler leichter begrenzbar.

In diesem Artikel
Bei der Einrichtung eines Bots erscheint eine Liste mit Zugriffsrechten. Alles freigeben geht schnell. Danach kann der kleine Helfer vielleicht mehr lesen, ändern oder verschicken, als seine Aufgabe verlangt. Der erste Sicherheitsentwurf beginnt deshalb mit einem Satz: Was genau soll dieses System tun dürfen?
Unser Beispiel ist ein interner Helfer, der aus ausgewählten Eingängen einen Aufgabenentwurf erstellt. Er benötigt keine Berechtigung für Zahlungsaufträge, keine allgemeine Löschfunktion und keinen Vollzugriff auf das ganze Postfach. Welche Rechte ein konkreter Dienst anbietet, muss in seiner Dokumentation geprüft werden.
Lesen ist eine eigene Vollmacht
Auch ein rein lesender Zugang kann sensible Informationen offenlegen. Begrenze daher nicht nur Schreibrechte, sondern auch den lesbaren Bestand. Ein FAQ-Bot mit nachschlagbaren Antworten darf die Information eines privaten Dokuments nicht einer Person zeigen, die dieses Dokument selbst nicht öffnen dürfte.
Notiere für jede Verbindung Datenart, Zweck, Ziel und verantwortliche Person. Prüfe, ob vollständige Inhalte nötig sind oder einzelne Felder genügen. Ein Betreff für einen Aufgabenentwurf rechtfertigt nicht automatisch die dauerhafte Speicherung aller Anhänge.
Ein selbst betriebener Workflow-Server ist dabei nur ein Teil der Umgebung. Wenn er Daten an andere Dienste sendet, gehören diese Wege ebenfalls in die Prüfung. „Lokal“ ist keine vollständige Beschreibung des Datenflusses.
Entwurf, Freigabe und Ausführung trennen
Ein Entwurf darf verworfen werden. Eine gesendete Nachricht oder eine ausgelöste Aktion kann deutlich schwerer zurückzunehmen sein. Plane daher, welche Schritte automatisch erfolgen und welche eine Person freigibt. Halte die Freigabe mit Vorgangskennung und Zeitpunkt fest, ohne unnötige Inhalte mitzuschreiben.
Die E-Mail-zu-Aufgabe-Werkstatt setzt diese Trennung im Kleinen um. Das Testkonto arbeitet zunächst nur mit fiktiven Daten und einem engen Eingang. Erst nach einer Prüfung wird die vorgesehene Aktion ausgeführt.
Beachte außerdem den Inhalt externer Eingänge. Eine Nachricht oder ein Dokument kann Text enthalten, der dem Sprachmodell neue Anweisungen geben soll. Dieses Vertrauensproblem wird häufig Prompt Injection genannt. Fremder Inhalt darf nicht allein dadurch Befehlsgewalt erhalten, dass er im Kontext des Modells auftaucht. Ein Hinweis im Prompt genügt nicht als allgemeine technische Absicherung.
Die Prüfung sicher klingender Antworten bleibt deshalb nötig. Vor allem darf eine plausible Formulierung keine vorher festgelegte Rechteprüfung überschreiben. Begrenzte Werkzeuge und separate Freigaben reduzieren die Folgen, falls eine Ausgabe falsch oder manipuliert ist.
Vier Stufen, vier Rollen
Lesen, Entwerfen, Freigeben und Ausführen sind getrennte Vollmachten. Keine Rolle besitzt alle vier. Die Matrix ist ein Beispiel für einen internen Helfer und keine Vorgabe für ein bestimmtes Produkt.
| Rolle | Lesen | Entwurf erstellen | Freigeben | Ausführen |
|---|---|---|---|---|
| Bot-Modul | erlaubt | erlaubt | nicht erlaubt | nicht erlaubt |
| Fachbereich | erlaubt | nicht erlaubt | erlaubt | nicht erlaubt |
| Ausführender Dienst | nicht erlaubt | nicht erlaubt | nicht erlaubt | erlaubt |
| Betrieb | erlaubt | nicht erlaubt | nicht erlaubt | erlaubt |
- Vollmacht erteilt
- Vollmacht nicht erteilt
Zusätzlich zu jeder Zeile gehören vier Angaben in die Dokumentation: Datenart, Zweck, Ziel und die Person, die den Zugang entziehen kann.
Schematische Darstellung
Ein Hinweis im Prompt ersetzt keine Rechteprüfung. Fremder Inhalt darf nicht allein dadurch Befehlsgewalt erhalten, dass er im Kontext des Modells auftaucht.
Abschalten und wiederholen können
Ein Zugang braucht eine zuständige Person und einen Entzugsweg. Dokumentiere, wo er eingerichtet ist und welche Abläufe von ihm abhängen. Speichere Schlüssel nicht im Artikel, Screenshot oder öffentlich ausgelieferten Browsercode. Ein verlorener Schlüssel muss ersetzbar sein, ohne das ganze System neu zu erfinden.
Teste auch, was nach einem entzogenen Recht passiert. Der Ablauf soll einen erkennbaren Fehler melden und nicht heimlich auf einen mächtigeren Zugang wechseln. Bei unklaren Ausgängen darf nicht blind wiederholt werden; der Beitrag über doppelte Bot-Aufträge erklärt den nötigen Abgleich.
Für Programme mit finanziellen Auswirkungen ist eine schmale Vollmacht besonders wichtig. Ein Backtest eines Trading-Bots bewertet weder die Sicherheit seiner Schlüssel noch die Berechtigung einer realen Aktion. Unser Magazin gibt keine Empfehlung, solche Zugänge einzurichten oder damit zu handeln.
Verantwortung endet nicht beim Passwort
Wenn ein System Arbeit verteilt oder Menschen bewertet, reicht eine technisch saubere Rechte-Matrix nicht. Die Betroffenen müssen verstehen können, wofür es eingesetzt wird und wie sie eine Entscheidung beanstanden können. Ein historischer Beitrag von AlgorithmWatch aus 2023 behandelt Mitsprache beim KI-Einsatz im Personalwesen. Er ersetzt keine Prüfung heutiger Rechtsregeln.
Für einen kleinen Prototyp heißt das zunächst: Benenne den Auftrag, dokumentiere die Grenzen und lege fest, wer einen Fehler klärt. Prüfe rechtliche Fragen für den tatsächlichen Einsatzort. Deutschland, Österreich und die Schweiz sind keine einheitliche Rechtsordnung. Ein allgemeiner Magazintext kann die konkrete rechtliche Prüfung nicht übernehmen.
Die beste Rechte-Liste ist am Ende lesbar. Eine andere Person sollte daran erkennen, welche Daten der Bot sehen kann, was er ändern darf und wo man ihn stoppt. Dazu braucht er keine Vollmacht für alles.
Quellen und weiterführende Lektüre
Quellen und weiterführende Lektüre
Historische zivilgesellschaftliche Perspektive: AlgorithmWatch: Studie zu KI im Personalwesen und Mitbestimmung, März 2023. Der Beitrag betrifft insbesondere Personalentscheidungen; er ist keine allgemeine aktuelle Rechtsauskunft und kein Beleg für alle technischen Maßnahmen dieses Leitfadens.
AlgorithmWatch: Studie zu KI im Personalwesen und Mitbestimmung, März 2023. Historischer zivilgesellschaftlicher Beitrag, keine allgemeine aktuelle Rechtsauskunft.
Prüfprotokoll: docs/research/A08.md, öffentlicher Link E05
Deutschland, Österreich und die Schweiz sind keine einheitliche Rechtsordnung. Ein allgemeiner Magazintext kann die konkrete rechtliche Prüfung für einen Einsatzort nicht übernehmen.
Prüfprotokoll: docs/research/A08.md, kein öffentlicher Link
Schlagwörter
- Least Privilege
- Prompt Injection
- API-Schlüssel
- Berechtigung
- Datenminimierung
Weiterlesen
Auch Protokolle sollte man mit einer klaren Frage auswerten: Der Durchschnitt verschweigt den langen Donnerstag.