News
Blog · · KI-Agenten Kontrolle
Erst machen, dann fragen
Claude Code arbeitet ab jetzt standardmäßig ohne Rückfrage, Meta legt ein offenes Agenten-Modell für den eigenen Rechner vor, und in Potsdam prüft ein Roboter…
Ein Werkzeug, das auf Deinem Rechner Befehle ausführt und Dateien ändert, hat bisher vor jedem dieser Schritte um Erlaubnis gefragt. Damit ist Schluss. Claude Code heißt es, kommt von Anthropic, und Entwickler bauen damit Software. Der Auto-Modus ist ab sofort Standard, das Werkzeug arbeitet selbstständig (heise). Wer die Rückfragen behalten will, schaltet sie selbst wieder ein.
Im letzten Briefing stand an dieser Stelle ein Sprachassistent, der per Anbieter-Beschluss ausgetauscht wird, ohne dass jemand gefragt wird. Heute entfällt das Fragen selbst. Für geübte Nutzer ist der Modus ein Gewinn, wer dieselbe Rückfrage zum zwanzigsten Mal an einem Vormittag sieht, klickt sie irgendwann weg, ohne zu lesen. Eine Erlaubnis, die man blind erteilt, schützt aber niemanden. Trotzdem finde ich, eine Voreinstellung ist eine Entscheidung, die jemand anderes für Dich getroffen hat, und sie wird gefährlich, sobald Du sie für Deine eigene hältst.
Wem ein Werkzeug gehört, entscheidet sich zur selben Zeit eine Ebene tiefer, beim Modell selbst. Meta veröffentlicht das erste offene Modell seiner neuen Superintelligence Labs. Muse Glimmer hat 30 Milliarden Parameter, ist auf selbstständige Arbeitsschritte trainiert (im Fachwort ein Agenten-Modell) und läuft komprimiert (quantisiert) mit unter 20 Gigabyte auf gut ausgestatteter eigener Hardware (The Decoder, NVIDIA). Was offene Gewichte für Dich bedeuten, habe ich im selben Beitrag an einem kleinen Prüf-Modell beschrieben. Neu ist die Klasse. Ein Modell, das Aufgaben selbstständig abarbeitet und dafür keinen Cloud-Anbieter braucht, lohnt den Blick, sobald Daten im Spiel sind, die das Haus nicht verlassen dürfen, im Betrieb wie privat. Dürfen Deine Daten in die Cloud, reicht es zu wissen, dass es diesen zweiten Weg gibt. Im begleitenden Essay verteidigt Mark Zuckerberg das Lernen aus den Ausgaben von Konkurrenz-Modellen und fordert weniger Auflagen für amerikanische Labore, das Plädoyer vertritt vor allem die Interessen des Absenders. Das Modell selbst kannst Du davon unabhängig ausprobieren.
Wie wenig lokal mit harmlos zu tun hat, zeigt eine Meldung aus der Sicherheitsforschung. Die nordkoreanische Gruppe Kimsuky betreibt nach Erkenntnissen der Sicherheitsfirma Genians inzwischen eigene KI-Systeme auf eigener Infrastruktur, sie analysiert damit Dokumente in ihrem Besitz, verbessert Phishing-Mails und automatisiert Teile der Schadsoftware-Entwicklung (The Hacker News). Die Gruppe zieht daraus denselben Vorteil wie jeder Betrieb, der auf eigene Systeme setzt. Kein Anbieter kann ihr den Zugang sperren, niemand sieht ihre Eingaben. Dieselbe Unabhängigkeit steht eben auch Angreifern offen. Für Deinen Posteingang heißt das, rechne damit, dass Du Betrug seltener an der Sprache erkennst. Achte stattdessen auf den Weg, etwa eine unerwartete Aufforderung oder plötzlichen Zeitdruck. Woran Du Phishing im Einzelnen erkennst, erklärt das BSI.
Anderswo prüfen Maschinen inzwischen uns. In einem Potsdamer Hotel macht die Reinigungskraft das Zimmer fertig, danach prüft ein Roboter mit KI-Unterstützung, ob ihre Arbeit gut genug war (Tagesschau). Der Hintergrund ist ehrlich benannt, in Dienstleistungsberufen fehlen Arbeitskräfte, und der Anteil junger Menschen in Deutschland bleibt historisch niedrig, der Druck zu automatisieren wächst also weiter. Vor zwei Tagen habe ich hier beschrieben, dass die Arbeit, die beim Menschen bleibt, das Beurteilen ist. In Potsdam ist genau diese Arbeit zur Maschine gewandert, sie beurteilt jetzt Menschen. Ob das in Ordnung ist, hängt an zwei Bedingungen. Die Prüfung gilt dem Ergebnis, also der Frage, ob das Zimmer sauber ist, und die Reinigungskraft erfährt das Ergebnis als Erste und kann nachbessern. Kippt eines von beidem, wird aus Qualitätssicherung Überwachung. Wenn bei Dir eine Maschine die Arbeit von Menschen bewertet, oder Deine eigene, reicht eine Frage als Test. Erfährt der Mensch das Ergebnis zuerst, oder sein Vorgesetzter?
Die Prüfung fällt in keinem dieser Fälle weg. Sie wandert, nach vorn in die Regeln, die vor dem ersten Lauf feststehen, und nach hinten in den Blick auf das Ergebnis. Wer sie an keiner der beiden Stellen einbaut, hat keine mehr. Das erklärt auch eine Erfahrung, die derzeit viele Unternehmen machen. Überzeugende KI-Piloten liefern trotzdem keinen messbaren Ertrag, und am Werkzeug liegt das selten (t3n). In der Demo prüft der Vorführende mit. Im Alltag ist die Prüfung genau die Arbeit, die in vielen Projekten niemand eingeplant hat. Zu den Regeln vor dem ersten Lauf gehört auch die Frage, wo Dein KI-Agent läuft und unter welchem Recht seine Daten verarbeitet werden (t3n). Auch der Staat sortiert seine Prüf-Rolle gerade, Ende Juli hat die Bundesnetzagentur die zentrale Rolle bei der Umsetzung der KI-Verordnung übernommen (Bundesnetzagentur). Dort geht es um Anbieter und Aufsicht. Die Voreinstellungen Deiner eigenen Werkzeuge prüft dort niemand.
Der Handgriff dieser Woche passt auf eine Karteikarte. Schreib die drei Dinge auf, die ein KI-Werkzeug bei Dir nie ohne Rückfrage tun darf. Bei vielen wird es auf Geld bewegen, Daten löschen und etwas nach außen schicken hinauslaufen, Deine Liste darf anders aussehen, wichtig ist, dass es Deine ist. Diese Karte ist der Anfang eines Berechtigungskonzepts, so heißt im Betrieb die Festlegung, wer und was welche Rechte hat. Öffne dann die Einstellungen Deiner KI-Werkzeuge einmal mit dieser Karte daneben und sieh nach, was der Auto-Modus jeweils schon darf. Wo sich Karte und Voreinstellung widersprechen, änderst Du die Einstellung und lässt die Karte, wie sie ist. Im Team sprecht Ihr die Karte einmal durch, für Dich allein reicht eine Viertelstunde mit Kaffee.
Zwei Warnungen passen auf keine Karteikarte und gehören trotzdem in diese Woche, denn bei beiden entscheidet sich gerade, wer die Kontrolle hält. Wer SonicWall SMA1000 {mobile VPN Verbindung auf Zero Trust ausgelegt} im Einsatz hat, oder es nicht weiß, klärt das mit seiner IT oder seinem Dienstleister und spielt die bereitstehenden Updates jetzt ein, die Lücken werden nach Angaben der US-Behörde CISA aktiv von Ransomware-Gruppen ausgenutzt, also von Erpressern, die fremde Systeme verschlüsseln und für die Freigabe Geld verlangen (Bleeping Computer). Und Passkeys bleiben die richtige Wahl gegen Phishing, bekommen aber Bedingungen, Forscher zeigen Angriffe über synchronisierte Schlüssel und ausgelesene Windows-Anmeldedaten (The Hacker News). Die Frage dazu lautet, wo Deine Passkeys gespeichert sind, dienstlich wie privat, auf dem Gerät oder in einer Cloud. Lautet die Antwort Cloud, gehört das Konto, über das der Abgleich läuft, ab sofort zu den Zugängen, die Du am stärksten schützt.
Die Frage „Darf ich das?” verschwindet gerade aus der Software. Du stellst sie jetzt selbst, vor dem Einsatz an das Werkzeug und danach an das Ergebnis. Beides zusammen ist der Unterschied zwischen einem Werkzeug, das Dir gehört, und einem, dem Du gehörst. Behalte deshalb bei jedem Update die Voreinstellungen im Blick. Die nächste Entscheidung, die jemand für Dich trifft, steht vielleicht schon in den Versionshinweisen. {Holzauge sei wachsam.} Lieber digital integriert als digital isoliert.
KI-Transparenz nach Art. 50 EU AI Act: Dieser Beitrag entstand mit KI-Unterstützung. Auswahl, Prüfung und Verantwortung: Jörg Schüler.