Mehrere KI-Agenten-Protokolle können Aufgaben mit einem Klick übergeben, doch eine Studie aus dem Jahr 2026 zeigt, dass diese Übergabepunkte voller Sicherheitslücken stecken. Die Arbeit untersuchte fünf weit verbreitete Protokolle, protokollierte 35 Spezifikationsfehler und verzeichnete 30 zusätzliche Fehler, wenn die Protokolle in einem einzigen System miteinander verkettet wurden. Ein einziger kompromittierter Schritt kann private Daten offenlegen, und die Sicherheitsverletzung bleibt oft unbemerkt, bis die Kette ihre Aufgabe abgeschlossen hat.

Warum die Nahtstelle entscheidend ist

Agenten-Protokolle wie MCP, A2A und ACP standardisieren die „Grammatik“, die es autonomen Agenten ermöglicht, miteinander zu kommunizieren. Das Versprechen ist einfach: Ein Entwickler schließt einen Web-Scraping-Agenten an einen Datei-Management-Agenten an und lässt das System einen mehrstufigen Workflow ausführen, ohne maßgeschneiderten Verbindungscode (Glue Code) schreiben zu müssen. Die Bequemlichkeit verschleiert eine verborgene Angriffsfläche. Die Protokolle legen die Nachrichtenformate fest, aber nicht, wer auf diese Nachrichten zugreifen darf. Wenn ein Agent, der Internetinhalte abruft, seine Ausgabe an einen Agenten mit Dateisystem-Berechtigungen übergibt, sieht der zweite Agent eine vollkommen gültige Anfrage und führt möglicherweise bösartige Anweisungen aus, die in den Webdaten versteckt sind.

Was die Forschung aufdeckte

Die Forscher prüften jedes Protokoll isoliert und fanden 35 Spezifikationsfehler. Die Verknüpfung der Protokolle führte zu 30 weiteren Fehlern. Die Gefahr ist keine einzelne bösartige Anweisung; es ist eine Sequenz harmlos aussehender Schritte, die zusammen eine Sicherheitslücke erzeugen.

Das wahre Risiko: verkettete Aktionen

Stellen Sie sich einen Workflow vor, bei dem Agent A einen Nachrichtenartikel abruft, Agent B den Text analysiert und Agent C eine Zusammenfassung auf ein gemeinsames Laufwerk schreibt. Wenn Agent A kompromittiert wird und eine Payload mit einem versteckten Befehl zurückgibt, leitet Agent B diesen Befehl unverändert weiter, und Agent C führt ihn mit Schreibzugriff aus. Jeder Agent für sich verhält sich korrekt. Das Problem tritt erst auf, wenn die Agenten zusammengeschaltet werden – eine klassische „Pfad-Schwachstelle“ (Path Vulnerability).

Praktische Schutzmaßnahmen

Die Studie schlägt Laufzeitkontrollen vor, welche die Bequemlichkeit von Standardprotokollen bewahren.

  • Ledger für jeden Sprung – Protokollieren Sie Benutzer, Ziel, Werkzeug und Entscheidung an jeder Protokollgrenze. Ein manipulationssicheres Protokoll ermöglicht es Auditoren, die Datenbewegung über Agenten hinweg nachzuverfolgen.
  • Prinzip der geringsten Berechtigung (Principle of Least Authority) – Erteilen Sie Anmeldedaten, die nur die spezifische Aufgabe abdecken, die ein Agent benötigt. Ein Agent, der Dateien schreibt, sollte niemals das Token erhalten, das den Webzugriff erlaubt.
  • Inhaltskennzeichnung – Markieren Sie Daten, die aus nicht vertrauenswürdigen Quellen stammen. Nachgelagerte Agenten müssen das Label prüfen, bevor sie den Inhalt in einer privilegierten Operation verwenden.
  • Weitergabe von Sicherheitsverfolgung (Security Trace Propagation) – Fügen Sie jeder Anfrage eine kryptografische Trace-ID hinzu und verlangen Sie von jedem Agenten, diese weiterzuleiten. Fehlende Identifikatoren signalisieren einen Bruch in der Kette.
  • Automatischer Rollback – Definieren Sie Ausgleichsmaßnahmen für jeden Schritt, sodass das System bei einem Abbruch eines vierstufigen Workflows im vierten Schritt die Schritte eins bis drei ohne manuelles Eingreifen rückgängig machen kann.

Diese Maßnahmen verlagern den Fokus von der Frage „Spricht das Protokoll dieselbe Sprache?“ hin zu „Erzwingt die Laufzeit eine konsistente Berechtigung und Sichtbarkeit über diese Sprache hinweg?“.

Fragen, die Sie Lieferanten stellen sollten

Bei der Bewertung von KI-Tool-Stacks reicht die Konformität mit MCP, A2A oder ACP nicht aus. Setzen Sie Anbieter in folgenden Punkten unter Druck:

  • Wie verfolgt Ihre Laufzeitumgebung die Berechtigungen über verschiedene Protokolle hinweg?
  • Welcher Mechanismus kennzeichnet und isoliert nicht vertrauenswürdige Inhalte, die in das Modell gelangen?
  • Wie macht das System Änderungen rückgängig, wenn ein späterer Schritt in einer mehrstufigen Aufgabe fehlschlägt?
  • Wo befindet sich das Audit-Protokoll, das den gesamten zusammengesetzten Pfad aufzeichnet?

Ein Anbieter, der eine konkrete Implementierung dieser Kontrollen vorweisen kann, schützt ein Produkt weitaus wahrscheinlicher vor dem in der Arbeit beschriebenen verketteten Exploit.

Worauf man als Nächstes achten sollte

Fazit: Das Verknüpfen von KI-Agenten ist attraktiv, aber jede Nahtstelle ist ein potenzielles Einfallstor. Behandeln Sie Protokollgrenzen als Sicherheitskontrollpunkte, erzwingen Sie Berechtigungen nach dem Prinzip der geringsten Privilegien und führen Sie einen unveränderbaren Audit-Trail für jede Übergabe. Ohne diese Laufzeitschutzmaßnahmen wird die Flexibilität, die Agenten-Protokolle so beliebt macht, zu einem Vektor für schwerwiegende Sicherheitsverletzungen.