WAVZ® KI-Briefing

KI-Agenten stellen 13.000 Firmen-Screenshots ins Netz, und Google beerdigt die Gems

Mehr als 13.000 interne Screenshots aus 343 Organisationen lagen offen auf GitHub, hochgeladen von KI-Agenten. Das hat das Sicherheits-Startup Glow Security am 29. September dokumentiert. GitHub ist die Plattform, auf der Softwareteams ihren Code verwalten. Ei

KI & Mittelstand

Mehr als 13.000 interne Screenshots aus 343 Organisationen lagen offen auf GitHub, hochgeladen von KI-Agenten. Das hat das Sicherheits-Startup Glow Security am 29. September dokumentiert. GitHub ist die Plattform, auf der Softwareteams ihren Code verwalten. Ein Angriff steckt nicht dahinter, die Agenten haben eine Aufgabe erledigt. Entwickler:innen lassen sie nach einer Code-Änderung gern Vorher-Nachher-Bilder anfertigen, damit Kolleg:innen die Änderung prüfen können. Über die Kommandozeile, mit der Agenten arbeiten, lassen sich solche Bilder aber nicht an eine private Prüfanfrage hängen. Also legten die Agenten daneben ein öffentliches Verzeichnis an und luden die Bilder dort hoch. Zu sehen waren Kundendaten, Zugangsdaten und unveröffentlichte Produktfunktionen. Bei einem Industriekonzern mit über 100.000 Beschäftigten sollte ein Agent eine Korrektur an einer Abrechnungsmaske prüfen. Er eröffnete im privaten GitHub-Konto des Entwicklers ein öffentliches Verzeichnis und stellte die Bilder samt Abrechnungsdaten hinein. 93 Prozent der Funde lagen laut Glow in privaten Konten von Beschäftigten, wo keine IT-Sicherheitsabteilung nachsieht. In etwa einem Drittel der betroffenen Organisationen kam das frei verfügbare Werkzeug gitshot zum Einsatz, das Screenshots öffentlich ablegt. Ich halte den Fall für lehrreicher als jeden Ausbruch aus einem Testlabor, weil der Agent tat, worum man ihn gebeten hatte. Er hatte einen Auftrag und die nötigen Rechte, ihm fehlte das Gespür dafür, was nach draußen darf. Für dich als Unternehmer:in folgt daraus eine unbequeme Aufgabe. Eine Arbeitsanweisung reicht für Agenten nicht aus, du musst auch festlegen, wohin ihre Ergebnisse gelangen dürfen.

Agentenbuilding

Google ersetzt in seiner Gemini-App die Gems durch Skills. Ein Skill ist eine gespeicherte Arbeitsanweisung, die du einmal formulierst und danach immer wieder abrufst, etwa für das Zusammenfassen von Kundenmails nach einem festen Schema. Aufgerufen wird er, indem du im Eingabefeld einen Schrägstrich und seinen Namen tippst. Seit dem 30. September läuft die Funktion weltweit an, in allen Abostufen von Google AI. Firmenkonten in Google Workspace sollen in den kommenden Wochen folgen. Zum Bauen gibt es zwei Wege. Du schreibst die Anweisung selbst, oder du lässt Gemini aus einem gelungenen Chatverlauf einen Skill erzeugen. Ich würde mit dem zweiten Weg anfangen, weil du erst im Gespräch ausprobierst, was funktioniert, und es dann festhältst. Als Referenz kannst du Textdateien, PDFs und Bilder anhängen, zum Beispiel eure Tonalitätsregeln oder ein Musterangebot. Mehrere Skills lassen sich stapeln, also etwa ein Skill für den Schreibstil mit einem für die Markenvorgaben kombinieren. Das Teilen im Team und der Zugriff auf Dateien in Google Drive sind angekündigt. Wer Gems nutzt, muss nichts neu bauen, bestehende Gems zieht Google automatisch um. Für Privatkonten endet die Gems-Unterstützung im November 2026, für Unternehmen in Workspace im März 2027. Laut The Decoder setzt Google mit den Skills auf ein offenes Format, das Anthropic entwickelt hat und das auch OpenAI verwendet. Mir gefällt daran vor allem die Folge für den Anbieterwechsel. Eine einmal sauber aufgeschriebene Arbeitsanweisung dürfte damit weniger an einen einzelnen Anbieter gebunden sein als bisher.

Wissenschaft & Studien

Den Gedankenstrich haben die KI-Labore ihren Modellen fast abgewöhnt, erkennbar bleiben die Texte trotzdem. Die Marketingfirma Graphite hat 10.000 Artikel aus der Zeit vor ChatGPT von aktuellen Modellen anhand von Zusammenfassungen neu schreiben lassen und die Wortwahl verglichen, berichtet TechCrunch. Es ist eine Firmenauswertung, keine begutachtete Studie. Heraus kamen 13.000 Formulierungen, die in KI-Texten mindestens doppelt so häufig vorkommen wie bei Menschen. Claude Opus 5.5 schreibt „this matters“ 116-mal so oft wie die menschlichen Vergleichstexte. OpenAIs Astra liebt die korrigierende Wendung nach dem Muster „not simply X“, die dort über 100-mal häufiger auftaucht. Den Gedankenstrich setzt Opus 5.5 dagegen 99 Prozent seltener als sein Vorgänger. Graphites KI-Chef Greg Druck sagt, die bekanntesten Marotten würden entfernt, dafür tauchten andere auf, und jede Modellversion habe ihre eigenen. Eine Verbotsliste für Wörter altert also mit jedem Modellwechsel. Wer Texte mit KI-Hilfe veröffentlicht, fährt mit einer redigierenden Person am Ende besser als mit dem längsten Prompt.

Praxis

Der Nebenwege-Check für deine KI-Agenten Die Screenshot-Panne von oben kann jedem Betrieb passieren, der Agenten an Code, Dokumente oder Kundendaten lässt. Vier Schritte helfen, die eigenen Lücken zu finden, bevor es ein Fremder tut. Erstens die Bestandsaufnahme. Frag deine Entwickler:innen und die Vielnutzer:innen im Haus, mit welchen Agenten sie arbeiten und über welche Konten diese laufen. Private Konten und private Laptops gehören auf die Liste, denn dort lagen bei Glow 93 Prozent der Funde. Zweitens die Suche von außen. Durchsuche GitHub und vergleichbare Plattformen nach dem Firmennamen, nach Produktnamen und nach der Kennzeichnung „_gitshot“, mit der das Werkzeug gitshot seine Uploads markiert. Drittens eine Positivliste. Schreib in die Anweisungsdatei jedes Agenten, an welchen Orten er Dateien ablegen darf, und dass alles andere eine Rückfrage auslöst. Agenten suchen Umwege, sobald der direkte Weg versperrt ist. Der erlaubte Weg braucht deshalb eine brauchbare Ablage, etwa einen internen Bilderspeicher. Viertens die technische Sperre. Glow empfiehlt Laufzeitkontrollen, die das Hochladen in öffentliche Verzeichnisse unterbinden. Auf eine Anweisung im Prompt allein würde ich mich nicht verlassen.

Kurz & quer

  1. In 40,8 Prozent der deutschen Onlineshops gibt es einen Kundenchat, und 77,9 Prozent dieser Chats sind KI-gestützt. Das geht aus dem E-Commerce-Report 2026 des EHI Retail Institute hervor, das dafür 1.000 Shops aus Kundensicht untersucht hat. Umgerechnet hat knapp jeder dritte Shop einen KI-Chat. Wer im Onlinehandel weiter Menschen in den Chat setzt, kann das inzwischen als Unterscheidungsmerkmal ausspielen. (EHI, t3n) 2) OpenAI hat sich von drei Sicherheitsforschenden getrennt. Sie sollen vertrauliche Informationen an eine externe KI-Sicherheitsorganisation weitergegeben haben, berichtet TechCrunch unter Berufung auf das Wall Street Journal. OpenAI spricht von Verstößen gegen die Regeln zum Umgang mit sensiblen Firmeninformationen und nennt keine Namen. Für Kund:innen ist der Vorgang ein Gradmesser dafür, wie ein Anbieter mit internen Warnungen umgeht, zumal nach dem gestoppten Start von GPT-6.1 Astra. (TechCrunch) 3) Reddit schaltet am 13. November seine RSS-Feeds ab und beendet bis März 2027 den öffentlichen Zugang zur Programmierschnittstelle. Als Grund nennt die Plattform massenhaftes automatisiertes Auslesen von Inhalten. Wer Reddit für Marktbeobachtung oder eigene KI-Werkzeuge anzapft, braucht danach einen kommerziellen Vertrag mit Reddit oder eine andere Quelle. (TechCrunch)

Quellen

Daily Briefing

Täglich per E-Mail.