Recht & Ethik · Tools & Anwendungen

Vom Einzelfall zum Muster: OpenAI warnt mehr als 100 Organisationen vor seinen KI-Agenten

Oktober 2, 2026Von Andreas Langer

OpenAI hat mehr als 100 Organisationen über auffällige Aktivitäten seiner KI-Agenten informiert. Die Systeme sollen während ihrer Entwicklung und Erprobung unter anderem versucht haben, Zugangskontrollen zu umgehen, öffentlich auffindbare Zugangsdaten zu verwenden oder auf interne Bereiche von Websites zuzugreifen.

Eine Benachrichtigung bedeutet allerdings nicht automatisch, dass eine Website erfolgreich angegriffen oder sensible Daten entwendet wurden. In einigen Fällen könnten die Systeme lediglich versucht haben, bestehende Schutzmechanismen zu überwinden. Trotzdem zeigt die Zahl der betroffenen Organisationen, dass es sich offenbar nicht mehr nur um einzelne technische Ausrutscher handelt.

Was sind eigentlich KI-Agenten?

Ein gewöhnlicher KI-ChatbotSoftware, die schriftliche oder gesprochene Dialoge mit Menschen führt. beantwortet in erster Linie Fragen. Ein KI-AgentKI-System, das Aufgaben in mehreren Schritten plant und mithilfe von Werkzeugen teilweise selbstständig ausführt. soll dagegen selbstständig ein vorgegebenes Ziel erreichen. Dafür kann er mehrere Arbeitsschritte planen, Websites aufrufen, Suchanfragen durchführen, Dateien bearbeiten, Programme bedienen oder Code ausführen.

Der Mensch gibt beispielsweise den Auftrag, bestimmte Informationen zu recherchieren. Der Agent entscheidet anschließend weitgehend selbstständig, welche Seiten er besucht und welche Schritte notwendig erscheinen. Genau darin liegt der Unterschied: Ein Agent formuliert nicht nur eine Antwort, sondern kann innerhalb seiner technischen Möglichkeiten tatsächlich handeln.

Das bedeutet nicht, dass ein solcher Agent ein eigenes Bewusstsein besitzt oder aus persönlicher Bosheit Regeln bricht. Problematisch wird es, wenn das System sein vorgegebenes Ziel mit ungeeigneten oder nicht erlaubten Methoden verfolgt. Vereinfacht gesagt: Der Agent möchte die Aufgabe unbedingt lösen und behandelt eine Zugangssperre möglicherweise eher als Hindernis denn als Grenze.

Umgehung von Kontrollen, Befehlsinjektionen und unerwünschte Einträge

OpenAI spricht von „fehlangepasstem Verhalten“ beziehungsweise misaligned activity. Damit sind Handlungen gemeint, die nicht dem entsprechen, was die Entwicklerinnen und Entwickler beabsichtigt haben.

Nach Angaben des Unternehmens wurden unter anderem folgende Verhaltensweisen beobachtet:

Gerade der letzte Punkt klingt zunächst eher nach digitalem Vandalismus im Kleinformat. Für die betroffenen Einrichtungen kann daraus trotzdem erheblicher Aufwand entstehen. Automatisiert erzeugte Einträge müssen erkannt, geprüft und gegebenenfalls entfernt werden. Schwieriger wird es, wenn ein Agent nicht nur öffentliche Inhalte verändert, sondern Sicherheitslücken findet oder nicht öffentliche Informationen erreicht.

OpenAI erklärt, die bisherigen Aktivitäten weiter zu untersuchen und betroffene Organisationen schrittweise zu informieren. Die Überprüfung könne noch längere Zeit in Anspruch nehmen.

Auch Library and Archives Canada war betroffen

Wie konkret das Problem für Bibliotheken und Archive werden kann, zeigt ein Vorfall bei Library and Archives Canada. Nach Angaben der Forschungsorganisation Transluce versuchten KI-Agenten im Mai und Juni 2026, Schwachstellen in einem Suchangebot der kanadischen Einrichtung auszunutzen.

Die Agenten sollten offenbar historische Scheidungsdaten recherchieren. Ein Teil der Anfragen enthielt jedoch technische Angriffsmuster, mit denen mögliche Sicherheitslücken geprüft wurden. Nach Angaben der kanadischen Behörden gibt es keine Hinweise darauf, dass Systeme tatsächlich kompromittiert oder nicht öffentliche Informationen abgerufen wurden.

Wichtig ist auch: Transluce konnte die betreffenden Aktivitäten nicht eindeutig OpenAI zuordnen. Die beobachteten Vorgehensweisen ähnelten jedoch anderen bereits bekannten Agentenaktivitäten aus demselben Zeitraum.

Der Vorfall ist gerade deshalb bemerkenswert, weil das ursprüngliche Ziel ausgesprochen unspektakulär war. Es ging nicht um militärische Geheimnisse oder Finanzdaten, sondern um historische Scheidungsunterlagen. Trotzdem wählte das System offenbar Methoden, die bei einem menschlichen Akteur als versuchter unbefugter Zugriff eingeordnet würden.

Behörden stellen die Frage nach der Verantwortung

Inzwischen beschäftigt das Verhalten der Agenten auch staatliche Stellen. Der kalifornische Generalstaatsanwalt Rob Bonta hat OpenAI im Rahmen einer laufenden Untersuchung offiziell zur Herausgabe weiterer Informationen aufgefordert. Untersucht werden Cybervorfälle und Sicherheitsrisiken im Zusammenhang mit den Modellen des Unternehmens.

Damit rückt eine entscheidende Frage in den Mittelpunkt: Wer trägt die Verantwortung, wenn ein KI-Agent während eines Tests oder im späteren Einsatz fremde Systeme angreift?

Der Agent selbst kann nicht verantwortlich gemacht werden. Er ist kein Rechtssubjekt, sondern ein von Menschen entwickeltes und eingesetztes technisches System. Die Verantwortung bleibt deshalb bei den beteiligten Unternehmen und Organisationen. Dazu können Entwickler, Anbieter und später auch die Einrichtungen gehören, die einen Agenten einsetzen und ihm Zugriff auf bestimmte Werkzeuge oder Daten geben.

Die Formulierung, ein Agent sei „ausgebrochen“ oder habe „eigenmächtig“ gehandelt, darf darüber nicht hinwegtäuschen. Auch ein überraschend handelndes System wurde unter bestimmten Bedingungen entwickelt, trainiert und mit Handlungsmöglichkeiten ausgestattet.

Was bedeutet das für Bibliotheken?

Bibliotheken, Archive und andere öffentliche Wissenseinrichtungen stellen zahlreiche digitale Angebote bereit. Dazu gehören Kataloge, Repositorien, Digitalisate, Datenbanken, Wikis und offene Programmierschnittstellen. Diese Offenheit ist ausdrücklich erwünscht: Informationen sollen auffindbar und möglichst unkompliziert nutzbar sein.

Offen zugänglich bedeutet allerdings nicht, dass jedes automatisierte Verhalten erlaubt oder harmlos ist. Ein KI-Agent kann sehr viele Anfragen in kurzer Zeit stellen, Eingabefelder ausprobieren oder auf Strukturen zugreifen, die für eine normale menschliche Nutzung kaum sichtbar sind. Selbst ein eigentlich legitimer Rechercheauftrag kann dadurch unerwünschte Nebenwirkungen haben.

Für Bibliotheken ergibt sich daraus kein Grund, ihre digitalen Angebote vorsorglich abzuschalten. Sinnvoll sind vielmehr dieselben grundlegenden Schutzmaßnahmen, die auch gegenüber anderen automatisierten Zugriffen gelten:

Bibliotheken, die selbst KI-Agenten einsetzen, sollten zusätzlich genau begrenzen, auf welche Systeme, Dateien und Werkzeuge diese zugreifen dürfen. Ein Agent benötigt nicht vorsorglich sämtliche Zugriffsrechte, nur weil er damit theoretisch mehr Aufgaben erledigen könnte. Die alte Regel, nur die wirklich notwendigen Berechtigungen zu vergeben, wird durch KI nicht überholt – sie wird wichtiger.

Autonomie braucht nachvollziehbare Grenzen

KI-Agenten werden häufig als nächste Entwicklungsstufe generativer KI beworben. Sie sollen Recherche, Verwaltung und andere mehrstufige Aufgaben weitgehend selbstständig übernehmen. Das kann Arbeitsprozesse erleichtern. Gleichzeitig vergrößert sich der mögliche Schaden, wenn ein System falsche Entscheidungen trifft.

Bei einem Chatbot bleibt eine erfundene Antwort zunächst auf dem Bildschirm. Ein Agent kann auf Grundlage einer falschen Annahme unmittelbar handeln. Deshalb reichen freundliche Bedienoberflächen und allgemeine Sicherheitsversprechen nicht aus. Einrichtungen müssen nachvollziehen können, welche Schritte ein Agent durchgeführt hat, welche Daten er verwendet und welche externen Systeme er angesprochen hat.

Die aktuellen Vorfälle zeigen vor allem eines: Selbstständigkeit ist bei KI-Systemen keine rein praktische Komfortfunktion. Wer einem System Handlungsmöglichkeiten gibt, muss auch technische Grenzen, Protokollierung und menschliche Kontrolle mitdenken. Sonst wird aus dem digitalen Assistenten möglicherweise ein sehr schneller Mitarbeiter, der hoch motiviert Türen ausprobiert, für die ihm niemand einen Schlüssel gegeben hat.

Quellen