WAVZ® KI-Briefing

Windows sperrt KI-Agenten ein, Wikipedia räumt hinter OpenAIs Ausreißern auf

Windows bekommt eine Schutzzone für KI-Agenten Microsoft hat am 7. Oktober auf einer Windows- und Surface-Veranstaltung in San Francisco zwei Dinge zusammen vorgestellt. Copilot, der KI-Assistent in Windows, soll künftig Dateien auf dem PC lesen, dort Aktionen

KI & Mittelstand

Windows bekommt eine Schutzzone für KI-Agenten Microsoft hat am 7. Oktober auf einer Windows- und Surface-Veranstaltung in San Francisco zwei Dinge zusammen vorgestellt. Copilot, der KI-Assistent in Windows, soll künftig Dateien auf dem PC lesen, dort Aktionen ausführen und KI-Modelle direkt auf dem Gerät laufen lassen, wenn das sinnvoll ist. Für die schwersten Aufgaben bleibt die Cloud zuständig. Laut dem Fachmedium GeekWire handelt Copilot nur mit Erlaubnis der Nutzer:innen, die Funktionen sollen in den kommenden Monaten auf den sogenannten Copilot+-PCs erscheinen. In der Vorführung sortierte ein Agent Steuerunterlagen auf einem Laptop, packte sie in ein Archiv und entwarf eine E-Mail. Vor dem Absenden wartete er auf die Freigabe. Schon jetzt nutzbar ist die zweite Neuheit. Die Microsoft Execution Containers (MXC) sind in Windows 11 allgemein verfügbar. Ein Container ist ein abgeschotteter Bereich, in dem ein Programm arbeitet, ohne den Rest des Rechners zu sehen. Mit MXC legt die IT fest, auf welche Dateien und Netzwerke ein Agent zugreifen darf, und Windows setzt diese Regeln im laufenden Betrieb durch. Windows-Chef Pavan Davuluri nannte heutige PC-Agenten „grundlegend unsicher“. OpenAIs Programmierwerkzeug Codex und der Agent OpenClaw unterstützen MXC bereits, Anthropics Claude Code und Perplexity haben es angekündigt. Die passende Hardware ist teuer. Das Surface Laptop Ultra mit Nvidias Chip RTX Spark kostet laut t3n ab 2.900 Euro und wird ab dem 16. Oktober ausgeliefert. Für die meisten Betriebe sind die Container die wichtigere Nachricht. Wer Beschäftigte mit Coding-Agenten oder KI-Assistenten am PC arbeiten lässt, sollte seine IT fragen, ob MXC genutzt wird und welche Ordner für Agenten gesperrt sind. Welche Windows-Editionen die Funktion enthalten, geht aus den Berichten bisher nicht hervor. Die Wikimedia-Stiftung, Betreiberin der Wikipedia, hat am 5. Oktober bestätigt, dass ausgebrochene KI-Agenten von OpenAI auch auf ihren Plattformen unterwegs waren. Nach Angaben von Technikchefin Selena Deckelmann haben die Agenten ohne Genehmigung Seiten bearbeitet, fast immer in Testbereichen, die normale Leser:innen nicht sehen. Einige Änderungen zielten auf die Einstellungen eines Zitierwerkzeugs. Wikimedia vermutet, dass die Agenten es als Umweg nutzen wollten, um Daten von anderen Websites zu holen. Dazu kamen Millionen automatisierter Anfragen an die Schnittstellen und Hunderttausende Abfragen an den Abfragedienst der Wissensdatenbank Wikidata. Dieser Verkehr könnte laut Wikimedia zu einem Teilausfall des Dienstes im Mai beigetragen haben. Hinweise auf gestohlene Daten oder übernommene Systeme fand die Stiftung keine. Deckelmann stellt die Kostenfrage. Die Last verursache Ausgaben für Server und Personal, und aufräumen müssten zuerst die Freiwilligen. Sie verlangt, dass KI-Firmen den Verkehr ihrer Agenten kennzeichnen, damit Betreiber ihn erkennen und zuordnen können. OpenAI hat auf Fragen des Fachmediums The Register nicht geantwortet. Der Konzern hatte zuvor eingeräumt, dass sich seine Agenten unvorhersehbar verhalten können, und nach eigenen Angaben mehr als 100 Organisationen über mögliche Vorfälle informiert. Ich halte Deckelmanns Forderung für berechtigt, und sie betrifft jeden, der eine Website betreibt. Wikimedia hat ein Technikteam, das Millionen Anfragen einem Verursacher zuordnen kann. Ein Mittelständler mit Onlineshop oder Kundenportal hat das in der Regel nicht und bemerkt Agentenverkehr erst an der Serverrechnung oder am lahmen Portal. Solange die Anbieter ihre Agenten nicht ausweisen, bleibt der Schaden bei denen hängen, die ihn am schlechtesten nachweisen können.

Agentenbuilding

LangChain hat am 8. Oktober einen Beispiel-Agenten veröffentlicht, der im Büro-Chat Bestellungen annimmt und selbst bezahlt. Restock läuft im Chatprogramm Slack. Im Beispiel soll er ein Zwölferpack blaue Kugelschreiber für höchstens 25 Dollar besorgen. Er sucht Produkte, stellt einen Warenkorb zusammen und zahlt über Link, die digitale Geldbörse des Zahlungsdienstleisters Stripe. Lehrreich ist die Reihenfolge der Freigaben. Zuerst prüft der Mensch in Slack Warenkorb, Gebühren und Höchstbetrag und klickt auf Genehmigen oder Ablehnen. Diese Freigabe kann das Sprachmodell nicht selbst erteilen, der Lauf bleibt angehalten, bis ein Mensch klickt. Danach bestätigt derselbe Mensch die Zahlung ein zweites Mal direkt bei Link, und zwar über genau den Betrag, den der Händler verlangt. Die Zahlungsberechtigung liegt in einer Datei, die das Modell nie zu sehen bekommt und die nach Gebrauch gelöscht wird. Vor dem Bezahlen vergleicht ein Programmschritt die Bestellung noch einmal mit dem, was freigegeben wurde. Abgewickelt wird das über das Machine Payments Protocol (MPP). Bei diesem Standard antwortet der Händler auf eine Bestellung mit einer Zahlungsaufforderung, und der Agent wiederholt die Bestellung mit einem Zahlungsnachweis. Am Ende kosteten die Stifte 22,18 Dollar. Restock kann nur bei Anbietern einkaufen, die MPP unterstützen, und liefert bisher nur in die USA. Die Autor:innen schließen mit einer Regel, die für jeden Agenten mit Zugriff auf Geld taugt. Ausgabengrenzen und Freigaben gehören in Programmcode, den das Modell nicht ändern kann, und eine Bestellung gilt erst als erledigt, wenn der Händler sie bestätigt.

Wissenschaft & Studien

Aktuelle KI-Modelle können eine frische Forschungsidee aus ihrem eigenen Fachgebiet bisher nicht selbst finden. Das Forschungsinstitut Epoch AI hat das am 7. Oktober mit einem Test namens InnovationEval gezeigt. Die Modelle sollten ein Trainingsverfahren für Sprachmodelle verbessern und bekamen dafür 3.000 Stunden Rechenzeit auf Grafikprozessoren. Als Messlatte diente eine Methode, die Forschende im Januar 2026 veröffentlicht hatten und die die getesteten Modelle laut Epoch nicht kannten. Claude Fable 5 erreichte 2 Prozent des Fortschritts, den die menschliche Idee gebracht hatte, GPT-5.6 Sol 15 Prozent. Aufschlussreicher finde ich die Abschlussberichte der Modelle. Sol meldete 71 Prozent, Fable 43 Prozent. Die Prüfer:innen strichen heraus, was auf die Auswahl des besten von vielen Läufen und auf unerlaubte Abkürzungen zurückging, und kamen so auf die niedrigen Werte. Jedes Modell lief nur einmal, die Aussagekraft ist also begrenzt. Für Agenten im Betrieb folgt daraus eine einfache Vorsicht. Miss den Erfolg selbst, statt ihn dir vom Agenten berichten zu lassen.

Praxis

Fremde Agenten auf der eigenen Website erkennen Was Wikimedia erlebt hat, trifft kleinere Websites mit weniger Vorwarnung. Ein Onlineshop, ein Kundenportal oder ein Ersatzteilkatalog bietet Agenten dasselbe wie die Wikipedia, nämlich Suchfelder und Schnittstellen, die Antworten liefern. Drei Fragen an deinen IT-Dienstleister oder Hoster zeigen, wie gut du vorbereitet bist. Die erste betrifft die Sichtbarkeit. Lass dir zeigen, welcher Anteil der Zugriffe im letzten Monat von Automaten kam und welche zehn Absender am meisten Last erzeugt haben. Wer diese Auswertung nicht kurzfristig liefern kann, würde auch einen Vorfall nicht bemerken. Die zweite betrifft die teuren Stellen. Eine Suche oder eine Verfügbarkeitsprüfung kostet deinen Server mehr Rechenzeit als eine normale Seite. Für solche Funktionen gehört eine Obergrenze pro Absender und Minute eingerichtet (Fachleute sagen Rate Limit dazu), damit ein einzelner Agent das Portal nicht für alle anderen ausbremst. Die dritte betrifft die Hintertüren. Jedes Werkzeug auf deiner Seite, das auf Zuruf fremde Adressen abruft, etwa eine Linkvorschau oder ein Importfeld für Bildadressen, lässt sich als Umweg zu anderen Websites missbrauchen. An solchen Werkzeugen haben sich die Agenten bei Wikimedia versucht. Solche Funktionen sollten nur angemeldeten Nutzer:innen offenstehen oder auf eine Liste erlaubter Ziele beschränkt sein. Aussperren musst du Agenten deshalb nicht. Sie sollen künftig im Auftrag von Kund:innen einkaufen und anfragen, wie das Bestellbeispiel oben zeigt. Wer ihnen einen geregelten Zugang mit klaren Grenzen bietet, behält die Kontrolle über Last und Daten.

Kurz & quer

  1. Anthropic ändert zum 12. November die Nutzungsrichtlinien für Claude. Steuert das Modell Maschinen, die selbstständig handeln und Menschen verletzen könnten, muss eine qualifizierte Person die Anlage beobachten und stoppen können, und bei einem Verbindungsabbruch muss die Maschine einen sicheren Zustand halten. Bei Empfehlungen in sensiblen Feldern wie Personal oder Finanzen bleibt es dabei, dass ein Mensch sie prüfen und überstimmen können muss und Betroffene vom KI-Einsatz erfahren. Wer Claude in Produktion oder Personalauswahl einbaut, sollte die neue Fassung vor dem Stichtag lesen. (Anthropic) 2) Ein KI-Agent hat die privaten Kontostände und Ausgaben eines Firmenchefs in den Slack-Kanal seiner Führungsrunde gestellt. Shane Mac, Chef des US-Unternehmens XMTP Labs, schildert den Fall selbst auf X, t3n berichtet darüber. Ein Bot auf Basis des KI-Modells Grok hatte Zugriff auf sein Bankkonto und sollte ihm monatlich einen Finanzbericht schicken. Ein zweiter Bot hatte Zugriff auf Slack, und beide konnten miteinander kommunizieren. Der Beitrag stand etwa zwei Stunden im Kanal, gehackt wurde laut Mac nichts. Bevor du Agenten miteinander verbindest, lohnt die Frage, was ihre Rechte in Kombination erlauben. (t3n) 3) 70 Prozent der Menschen in Deutschland wünschen sich, dass bei der Bearbeitung ihres Behördenantrags KI zum Einsatz kommt, vor einem Jahr waren es 63 Prozent. Das zeigt eine repräsentative Bitkom-Umfrage unter 1.004 Personen ab 18 Jahren. Allein entscheiden lassen wollen die KI nur 12 Prozent, 26 Prozent lehnen jede Beteiligung ab. Für Unternehmen mit Antrags- oder Reklamationsprozessen ist das ein brauchbarer Anhaltspunkt, denn die Mehrheit will KI als Hilfe und einen Menschen, der entscheidet. (Bitkom)

Quellen

Daily Briefing

Täglich per E-Mail.