KI-Agenten und die Sicherheitslücke: NanoClaw will das Dilemma lösen

von Marcel Buchholz 21. April 2026 2 Min. Lesezeit KI-Ethik

KI-Agenten und die Sicherheitslücke

Seit einem Jahr kämpfen Nutzer autonomer KI-Agenten mit einem grundlegenden Problem. Entweder man lässt den Agenten in einer nutzlosen Sandbox. Oder man gibt ihm freien Zugang und hofft, dass er keine katastrophalen Fehler macht. NanoClaw 2.0 will jedoch dieses Dilemma lösen, wie auch auf der Projekt-Website beschrieben wird. Dabei zeigt es, wie weit die Industrie von sicheren KI-Agenten noch entfernt ist.

Das Problem mit den Schlüsseln

Um die Nützlichkeit eines KI-Agenten freizuschalten, mussten Nutzer bisher volle API-Schlüssel und breite Berechtigungen gewähren. Allerdings erhöhte das das Risiko, dass Systeme durch versehentliche Agenten-Fehler gestört werden.

Das zentrale Problem: Der Agent selbst ist oft dafür verantwortlich, um Erlaubnis zu bitten. Das ist, wie Entwickler Gavriel Cohen es beschreibt, fundamental fehlerhaft. Wenn der Agent die UI für die Genehmigungsanfrage generiert, könnte er theoretisch Annehmen- und Ablehnen-Buttons vertauschen. Damit würde er den Nutzer täuschen.

Sicherheit auf Infrastruktur-Ebene

NanoClaw 2.0 geht deshalb einen anderen Weg. Weg von Anwendungsebene-Sicherheit, hin zur Durchsetzung auf Infrastruktur-Ebene. Agenten werden in strikt isolierte Docker- oder Apple-Container ausgeführt. Der Agent sieht dabei niemals einen echten API-Schlüssel. Stattdessen nutzt er Platzhalter-Schlüssel.

Wenn der Agent einen ausgehenden Request versucht, wird dieser vom OneCLI Rust Gateway abgefangen. Das Gateway prüft nutzerdefinierte Policies. Zum Beispiel: Nur-Lese-Zugriff ist in Ordnung, aber E-Mail senden erfordert Genehmigung. Wenn die Aktion sensibel ist, pausiert das Gateway den Request. Außerdem löst es eine Benachrichtigung aus. Erst nach Genehmigung injiziert es die echten Zugangsdaten. Das Projekt ist Open Source auf GitHub.

15 Messaging-Apps als Genehmigungs-Oberfläche

Vercels Chat SDK dient als Armaturenbrett. NanoClaw kann auf 15 verschiedene Kanäle deployen. Von Slack und WhatsApp über Teams und Telegram bis zu Discord, iMessage und X. Wenn ein Agent eine geschützte Aktion durchführen möchte, erhält der Nutzer eine interaktive Karte direkt in seiner Messaging-App.

Daher verwandelt sich der KI-Agent von einer autonomen Blackbox in einen überwachten Junior-Mitarbeiter. Er fragt nämlich immer um Erlaubnis, bevor er auf Senden oder Kaufen drückt. Auch unser ursprünglicher Bericht zeigte dieses Muster.

Ein Blueprint für die autonome Arbeitswelt

NanoClaw ist folglich ein Blueprint für Organisationen, die produktive Agenten wollen, ohne das Blackbox-Risiko. In einer Zeit, in der KI-native Setups zum Standard werden, etabliert dieser Ansatz Vertrauen in der autonomen Arbeitswelt. Die Frage bleibt jedoch, ob Container-Isolierung allein ausreicht. Oder ob, wie der GTIG-Bericht zeigte, auch die Infrastruktur selbst angreifbar wird.

MB

Marcel Buchholz

Autor bei AIWavez. Die Zukunft von heute: Alles über Künstliche Intelligenz.