top of page

Meerah Rajavel warnt: Offene KI-Modelle könnten Cybersicherheits-Schutzvorkehrungen überholen

2. Sept.
13 Min. Lesezeit

Meerah Rajavel hat eine eindringliche Warnung ausgesprochen: Preisgünstige offene KI-Modelle, nicht die heutigen kontrollierten Spitzenmodelle, stellten die größte aufkommende Cybersicherheitsbedrohung dar. Die Chief Information Officer von Palo Alto Networks vertrat diese Auffassung in einem am 30. August über Google News gefundenen Interview.

Im Mittelpunkt ihrer Sorge steht eine schrumpfende Fähigkeitslücke. Rajavel zufolge können fortgeschrittene Fähigkeiten vier bis sechs Monate nach ihrem Auftreten in Spitzenmodellen auch in frei verfügbaren Modellen ankommen. Angreifer benötigen dann nur noch Rechenressourcen und technische Kenntnisse, statt dauerhaft Zugang zu einem überwachten kommerziellen Dienst zu haben.

Diese Unterscheidung verändert die Sicherheitsdebatte. Geschlossene Anbieter wie Google, OpenAI und Anthropic können Aktivitäten überwachen, Nutzer sperren, Schutzmaßnahmen überarbeiten und Zugänge entziehen. Sobald herunterladbare Modellgewichte über private Systeme verbreitet werden, verschwinden diese Kontrollmöglichkeiten weitgehend.

Die Warnung ist kein Beweis dafür, dass offene Modelle bereits mehr Cyberangriffe verursachen als geschlossene. Sie ist eine Prognose über Zugang, Ökonomie und Kontrolle. Im Kern steht ein Konflikt zwischen den Vorteilen offener Entwicklung und dem Sicherheitswert durchsetzbarer Schutzvorkehrungen.

Der Google-News-Bericht konzentriert sich auf ein Zeitfenster von vier bis sechs Monaten

Rajavels zentrale These lautet, dass sich gefährliche KI-Fähigkeiten schwerer kontrollieren lassen, wenn ihre Kosten sinken und ihre Verbreitung zunimmt.

Im ursprünglichen Rajavel-Interview unterscheidet sie Spitzenmodelle von günstigeren Systemen, die Angreifer selbst betreiben können. Spitzendienste erfordern eine Bezahlung und unterliegen in der Regel Beschränkungen bei risikoreichem Verhalten.

Diese wirtschaftliche Hürde hält gut finanzierte Kriminelle oder staatlich unterstützte Gruppen nicht auf. Sie kann jedoch die Experimentiermöglichkeiten weniger fähiger Akteure begrenzen. Gehostete Dienste geben Anbietern zudem die Möglichkeit, verdächtige Prompts zu erkennen, Konten zu kündigen und Beweise zu sichern.

Rajavel argumentiert, dass sich das Gleichgewicht verschiebt, sobald vergleichbare Fähigkeiten in herunterladbaren Modellen verfügbar werden. Ein Angreifer kann ein Modell privat betreiben, sein Verhalten verändern, wiederholte Versuche automatisieren und das Missbrauchsüberwachungssystem eines Anbieters umgehen.

Ihre Schätzung von vier bis sechs Monaten ist die folgenreichste Aussage des Interviews. Sie beschreibt einen möglichen Zeitverzug zwischen dem Auftreten einer Spitzenfähigkeit und der breiten Verfügbarkeit einer günstigeren Alternative.

Die Schätzung sollte nicht als universelles technisches Gesetz verstanden werden. Verschiedene Modelle unterscheiden sich bei Trainingsqualität, Werkzeugzugang, Hardwarebedarf und Cyberleistung. Manche offenen Systeme werden weiterhin deutlich hinter den stärksten gehosteten Modellen zurückbleiben.

Angreifer benötigen jedoch nicht immer die beste verfügbare Intelligenz. Ein Modell muss lediglich die Ökonomie von Aufklärung, Phishing, Codeänderungen, Schwachstellenforschung oder Zugangsdiebstahl verbessern.

Cyberoperationen bestehen zudem aus vielen kleineren Aufgaben. Ein Modell, das ein gehärtetes Netzwerk nicht autonom kompromittieren kann, könnte dennoch Nachrichten entwerfen, Code prüfen, Köder übersetzen oder Skripte anpassen.

Dadurch entsteht ein Mengenproblem. Moderate Fähigkeitsverbesserungen werden folgenreich, wenn Angreifer Tausende private Sitzungen ohne Überwachung einzelner Anfragen durchführen können.

Die Terminologie erfordert Sorgfalt. Viele als Open-Source-KI bezeichnete Systeme werden zutreffender als Open-Weight-Modelle beschrieben. Ihre trainierten Parameter sind herunterladbar, doch ihre Trainingsdaten, ihr Entwicklungsprozess oder ihre vollständigen Quellmaterialien können weiterhin nicht verfügbar sein.

Diese Unterscheidung ist für Lizenzierung und Transparenz relevant. Für Rajavels unmittelbares Sicherheitsargument ist sie weniger wichtig, denn dieses betrifft die Möglichkeit, ein leistungsfähiges System zu kopieren, zu verändern und privat zu betreiben.

Ihre Aussagen erfolgen zu einer Zeit, in der KI-Agenten größere Eigenständigkeit erlangen. Ein agentisches System ist Software, die einem Modell ermöglicht, Aufgaben zu planen, Werkzeuge zu nutzen und über mehrere Schritte hinweg Aktionen auszuführen.

Frühere Chatbots erzeugten hauptsächlich Text zur Prüfung durch Menschen. Agenten können heute Dateien durchsuchen, Code schreiben, externe Dienste aufrufen und mit Unternehmenssystemen interagieren.

Diese Berechtigungen schaffen mehr Möglichkeiten sowohl für legitime Automatisierung als auch für Missbrauch. Sie machen herkömmliche Prompt-Filterung zudem nur zu einem Teil des Sicherheitsproblems.

Rajavel zufolge müssen Unternehmen untersuchen, an welchen Stellen ein KI-System seine vorgesehenen Grenzen überschreiten kann. Dazu gehören das Modell, seine Werkzeuge, verbundene Daten, Nutzerberechtigungen, die Laufzeitumgebung und Softwareabhängigkeiten.

Die Google-News-Schlagzeile fasst die provokante Schlussfolgerung zusammen, doch das zugrunde liegende Argument ist umfassender. Günstige offensive Fähigkeiten sind eine Bedrohung, während unsichere KI-Einführung in Unternehmen eine weitere darstellt.

Ein heruntergeladenes Modell kann einem Angreifer helfen. Ein unreguliertes Modell innerhalb eines Unternehmens kann ebenfalls Informationen preisgeben, unsichere Anweisungen ausführen oder übermäßige Zugriffsrechte übernehmen.

Rajavels Warnung verbindet daher zwei Fronten. Organisationen müssen sich auf leistungsfähigere Gegner vorbereiten und zugleich ihre eigene beschleunigte Nutzung von KI absichern.

Günstige KI verändert die Ökonomie von Cyberangriffen

Die wichtigste Veränderung besteht nicht darin, dass KI völlig neue Verbrechen erfindet, sondern dass sie den Arbeitsaufwand senkt, um bekannte Angriffe zu skalieren.

Cyberkriminalität war schon immer von ökonomischen Faktoren abhängig. Angreifer vergleichen den erwarteten Ertrag einer Kampagne mit den Kosten für Werkzeuge, Infrastruktur, Zugang und qualifizierte Arbeitskräfte.

KI kann mehrere dieser Kosten senken. Sie kann weniger erfahrenen Akteuren helfen, unbekannten Code zu verstehen, technische Dokumentation zusammenzufassen und Social-Engineering-Nachrichten individuell anzupassen.

Ein privates Modell unterstützt zudem wiederholtes Experimentieren. Angreifer können Verhaltensbeschränkungen entfernen, das System feinabstimmen und es in automatisierte Arbeitsabläufe integrieren.

Rajavel zufolge betreut Palo Alto Networks mehr als 70.000 Kunden und stoppt etwa 30 Milliarden Angriffe, die durch sein Netzwerk laufen. Diese Zahlen beschreiben die Sichtbarkeit des Unternehmens, nicht die gesamte globale Bedrohungslandschaft.

Sie sagte außerdem, dass das Unternehmen im vorangegangenen Kalenderjahr auf fast 250 Millionen zuvor unbekannte Angriffe gestoßen sei. Ihrem Interview zufolge war dies das Vierfache des Vorjahresniveaus.

Ein zuvor unbekanntes Ereignis ist nicht automatisch ein KI-generierter Angriff. Neue Erkennungen können aufgrund veränderten Angreiferverhaltens, verbesserter Sensoren, einer erweiterten Kundenabdeckung oder überarbeiteter Klassifizierungsmethoden zunehmen.

Rajavels Zahlen veranschaulichen daher den Umfang der Verteidigung, statt einen Kausalzusammenhang zu belegen. Sie zeigen, warum selbst eine kleine Verbesserung der Produktivität von Angreifern Sicherheitsteams belasten kann.

Die Bedrohung wird ernster, wenn KI über Textgenerierung hinausgeht. Modelle mit Werkzeugzugang können Systeme untersuchen, Hypothesen testen, Befehle überarbeiten und mehrstufige Ziele verfolgen.

Anthropics Cyber-Evaluierungen aus dem Jahr 2025 stellten klare Fortschritte bei der Identifikation von Schwachstellen und komplexen Angriffsketten fest. Die bewerteten Modelle hatten weiterhin Schwierigkeiten mit langen Plänen und unerwarteten Hindernissen.

Diese Kombination ist relevant. Die derzeitigen Einschränkungen verhindern einfache Behauptungen, dass autonome KI erfahrene Angreifer ersetzt habe. Zugleich kann eine verbesserte Leistung Experten schneller machen und schwächere Akteure befähigen.

Kommerzielle Anbieter können auf beobachteten Missbrauch reagieren. Sie können Klassifikatoren aktualisieren, Werkzeuge einschränken, Zugänge reduzieren oder Konten untersuchen, die mit verdächtigen Aktivitäten verbunden sind.

Offene Gewichte verändern diese Beziehung. Ein Anbieter kann verbesserte Sicherheitsleitlinien veröffentlichen, aber nicht jede heruntergeladene Kopie aus der Ferne aktualisieren.

Dieselbe Dauerhaftigkeit unterstützt legitime Nutzer. Forschende können Ergebnisse reproduzieren, Unternehmen können sensible Informationen auf lokaler Infrastruktur behalten, und Entwickler können Modelle an spezialisierte Aufgaben anpassen.

Deshalb geht es in diesem Konflikt nicht einfach um verantwortungsvolle Unternehmen gegenüber unverantwortlichen offenen Entwicklern. Offenheit schafft reale wirtschaftliche, wissenschaftliche und sicherheitsbezogene Vorteile.

Verteidiger nutzen zugängliche Modelle, um Malware zu untersuchen, Protokolle zu durchsuchen, Warnmeldungen zu klassifizieren und Angriffe zu erforschen. Kleinere Organisationen können Schutzwerkzeuge entwickeln, ohne von einem einzelnen Anbieter abhängig zu sein.

Die wirtschaftliche Asymmetrie unterscheidet sich je nach Aufgabe. Verteidiger müssen viele Systeme fortlaufend schützen, während ein Angreifer möglicherweise nur einen erfolgreichen Weg benötigt.

KI kann Verteidigern helfen, enorme Mengen an Signalen zu verarbeiten. Sie kann Angreifern aber auch helfen, nach dem einen Fehler zu suchen, der diese Verteidigungen übersteht.

Rajavels eigene Unternehmenszahlen zeigen die defensive Seite. Sie sagte, Palo Alto Networks habe die Automatisierung von IT-Betriebsabläufen von 12 Prozent vor mehreren Jahren auf 83 Prozent erhöht.

Sie berichtete zudem, dass die IT-Betriebskosten innerhalb von zwei Jahren um fast 72 Prozent gesunken seien. Prozesse für Reisen und Ausgaben erreichten durch KI und Prozessneugestaltung einen Automatisierungsgrad von 90 Prozent.

Dabei handelt es sich um vom Unternehmen berichtete Ergebnisse, nicht um unabhängig geprüfte kausale Erkenntnisse. Dennoch zeigen sie die Produktivitätsgewinne, die Unternehmen zur schnellen Einführung von KI bewegen.

Die Spannung ergibt sich unmittelbar daraus. Dieselben ökonomischen Faktoren, die defensive Automatisierung attraktiv machen, senken auch die Kosten offensiver Automatisierung.

Ein privates offenes Modell muss das stärkste kommerzielle Modell nicht in jedem Benchmark übertreffen. Es muss für einen bestimmten Angriffsablauf ausreichend leistungsfähig, erschwinglich und anpassbar sein.

Sicherheitsteams sollten Modellrankings daher nicht als ihr einziges Bedrohungssignal verwenden. Einsatzfreiheit, Werkzeugintegration und Betriebskosten können ebenso wichtig sein wie die reine Benchmark-Leistung.

Offene Modelle tauschen zentrale Kontrolle gegen Anpassungsfähigkeit

Open-Weight-KI verteilt Innovation und defensiven Zugang, beseitigt aber auch die zentralen Durchsetzungspunkte, die gehostete Dienste behalten.

Ein Anbieter eines geschlossenen Modells kontrolliert eine Anwendungsprogrammierschnittstelle, also die verwaltete Verbindung, über die Kunden Anfragen einreichen. Diese Kontrolle unterstützt Authentifizierung, Ratenbegrenzungen, Protokollierung und Missbrauchserkennung.

Der Anbieter kann den Dienst auch nach der Veröffentlichung verändern. Er kann eine Schwachstelle beheben, einen Klassifikator verstärken, eine Funktion einschränken oder ein Modell entfernen.

Diese Maßnahmen sind unvollkommen. Angreifer können Konten erstellen, ihre Absicht verschleiern, Arbeit verteilen, Schutzmaßnahmen umgehen oder Zugangsdaten stehlen.

Geschlossene Systeme bündeln zudem Risiken. Ein Sicherheitsversagen eines Anbieters kann viele Kunden betreffen, während undurchsichtige Trainings- und Moderationspraktiken die externe Überprüfung begrenzen.

Open-Weight-Systeme kehren mehrere dieser Eigenschaften um. Nutzer erhalten Zugang und Anpassungsmöglichkeiten, während der ursprüngliche Entwickler die fortlaufende Kontrolle über nachgelagerte Kopien verliert.

Anthropics Position zu offenen Gewichten aus dem Jahr 2026 verdeutlicht diesen Zielkonflikt. Das Unternehmen unterstützt offene Modelle ohne gefährliche Fähigkeiten und lehnt pauschale Verbote ab.

Seine erklärte Sorge beginnt, wenn ein Modell gefährliche Cyber- oder biologische Fähigkeiten erreicht. Sobald diese Gewichte veröffentlicht sind, können Kopien privat betrieben und Schutzmaßnahmen entfernt werden.

Diese Position stützt einen Teil von Rajavels Argument, belegt jedoch nicht, dass offene Modelle kategorisch die größte Bedrohung darstellen. Anthropic hat kommerzielle Interessen an kontrolliertem Modellzugang.

Entwickler und Befürworter offener Modelle vertreten einen anderen Standpunkt. Externe Forschende können Verhalten untersuchen, Tests reproduzieren, Gegenmaßnahmen entwickeln und Systeme für defensive Zwecke anpassen.

Lokaler Einsatz unterstützt zudem die Datenkontrolle. Ein Krankenhaus, eine Anwaltskanzlei oder ein Sicherheitsteam könnte es vorziehen, sensible Materialien innerhalb einer selbst verwalteten Infrastruktur zu verarbeiten.

Offene Systeme verringern die Abhängigkeit von Richtlinien und Verfügbarkeit eines Anbieters. Sie können den Zugang für Wissenschaftler, Start-ups, öffentliche Stellen und Regionen erweitern, die von kommerziellen Diensten nicht ausreichend versorgt werden.

Der Sicherheitswert dieser Zugänglichkeit ist real. Defensives Fachwissen und Werkzeuge sind ebenso ungleich verteilt wie offensive Fähigkeiten.

Ein herunterladbares Modell kann einem kleinen Sicherheitsteam helfen, verdächtige Skripte zu analysieren, ohne proprietäre Daten an einen externen Anbieter zu senden. Es kann auch reproduzierbare Forschung unterstützen.

Das Problem ist, dass Nutzen und Schaden denselben Vertriebskanal teilen. Eine öffentliche Veröffentlichung kann Verteidiger nicht zuverlässig von Angreifern unterscheiden.

Dies ist der zentrale Zielkonflikt hinter der Google-News-Geschichte. Zentrale Kontrolle ermöglicht Eingriffe, während dezentraler Zugang Anpassung ermöglicht.

Keine einzelne Bezeichnung löst dieses Problem. „Open“ bedeutet nicht sicher, und „closed“ bedeutet nicht geschützt.

Die nützlichere Frage lautet, ob eine bestimmte Fähigkeit wesentlich gefährlicher wird, wenn sie ohne Überwachung ausgeführt werden kann. Die Cybersicherheit bietet mehrere plausible Fälle.

Einer davon ist skalierbare Schwachstellensuche. Ein Modell, das große Codebasen untersucht, kann Verteidigern helfen, Fehler zu finden, doch Angreifer können dieselbe Fähigkeit auf exponierte Software richten.

Ein weiterer Bereich ist die Exploit-Entwicklung. Modelle können Abstürze erklären, Varianten erzeugen und beim Debugging helfen, selbst wenn sie einen anspruchsvollen Exploit nicht eigenständig fertigstellen können.

Ein dritter Bereich ist die Automatisierung von Kampagnen. KI kann Aufklärung, Inhaltserstellung, Codeänderungen und operative Entscheidungen über viele Ziele hinweg koordinieren.

Sicherheitsmaßnahmen im Verhalten eines Modells können gelegentlichen Missbrauch verringern. Herunterladbare Gewichte ermöglichen es entschlossenen Akteuren, diese Maßnahmen zu verändern oder zu umgehen.

Das bedeutet nicht, dass jede offene Veröffentlichung gleichermaßen riskant ist. Modellfähigkeit, Hardwareanforderungen, Schwierigkeit des Fine-Tunings und Tool-Integration verändern allesamt die praktische Bedrohung.

Ein kleines Modell, das die Dokumentenklassifizierung verbessert, birgt ein anderes Risiko als ein System, das unbekannte Schwachstellen zuverlässig findet und ausnutzt.

Eine Politik, die nur auf Offenheit basiert, würde diese Unterschiede ignorieren. Fähigkeitsbasierte Bewertungen bieten einen zielgerichteteren Ansatz.

Das National Institute of Standards and Technology definiert ein Dual-Use-Modell unter anderem über sein Potenzial, leistungsfähige offensive Cyberoperationen zu ermöglichen. Die Definition gilt unabhängig von versuchten Schutzmaßnahmen.

Dieser Rahmen verlagert die Aufmerksamkeit von der Lizenz eines Modells hin zu dem, was es tatsächlich leisten kann. Er erkennt außerdem an, dass geschlossene Schutzmaßnahmen versagen oder umgangen werden können.

Der Ansatz von NIST beseitigt die Verteilungsfrage nicht. Zwei gleich leistungsfähige Modelle können unterschiedliche operative Risiken darstellen, wenn eines überwacht bleibt und das andere über private Kopien verbreitet wird.

Die stärkste Politikanalyse muss beide Dimensionen berücksichtigen. Fähigkeiten bestimmen den potenziellen Schaden, während die Verteilung bestimmt, wie leicht Anbieter oder Behörden eingreifen können.

Das Risiko liegt auch innerhalb der KI-Lieferkette

Sich nur auf Angreifer zu konzentrieren, die offene Modelle nutzen, übersieht die unmittelbare Gefahr, dass Unternehmen ungeprüfte Modelle, Bibliotheken und Agenten in vertrauenswürdige Umgebungen importieren.

Rajavel hat wiederholt argumentiert, dass KI-Sicherheit nicht erst nach der Bereitstellung hinzugefügt werden kann. Unternehmen müssen Modell, Daten, Anwendung, Infrastruktur und Laufzeit gemeinsam absichern.

Laufzeitsicherheit bedeutet, zu beobachten und zu kontrollieren, was ein KI-System während seines Betriebs tut. Dazu gehören seine Prompts, Ausgaben, Tool-Aufrufe, Dateien, Identitäten und Netzwerkverbindungen.

Mit agentischer KI wächst dieser Bedarf. Ein Agent, der nur Texte entwirft, hat eine begrenzte Reichweite. Einer, der Code ausführen oder Kundendaten abfragen kann, birgt ein deutlich höheres operatives Risiko.

Unternehmen kombinieren häufig mehrere Modelle, statt ein einziges großes System zu verwenden. Ein allgemeines Modell kann eine Aufgabe planen, während kleinere Modelle Dokumente analysieren, Bilder klassifizieren oder strukturierte Informationen extrahieren.

Dieses modulare Design verbessert Geschwindigkeit und Kosten. Es schafft jedoch auch Abhängigkeiten, die herkömmliche Softwareinventare möglicherweise nicht erfassen.

Ein von einem öffentlichen Hub heruntergeladenes Modell ist nicht bloß Inhalt. Sein Format, seine Metadaten, sein Ladecode, sein Tokenizer, seine Laufzeit und unterstützende Bibliotheken können allesamt Schwachstellen einführen.

Forscher von Palo Alto Networks veröffentlichten Informationen über Bibliotheksschwachstellen in offenen KI- und Machine-Learning-Projekten, die mit Forschern von NVIDIA, Salesforce und Apple verbunden sind. Verwundbare Versionen konnten über präparierte Modellmetadaten bösartigen Code ausführen.

Betroffen waren die Projekte NeMo, Uni2TS und FlexTok. Den Forschern zufolge konnten verwundbare Loader bei der Verarbeitung veränderter Modelldateien beliebige Befehle ausführen.

Diese Erkenntnisse zeigen nicht, dass offene Modelle von Natur aus bösartig sind. Sie zeigen, dass KI-Artefakte Teil einer Software-Lieferkette mit vertrauten Risiken bei Abhängigkeiten und Codeausführung sind.

Die Leitlinien zur Lieferkette von OWASP nennen Modell-Hubs, Pakete, Datenplattformen und Software für Machine-Learning-Operationen als mögliche Angriffsflächen.

Die Leitlinien empfehlen, die Echtheit von Paketen zu überprüfen, Versionen zu überwachen und Abhängigkeiten zu pflegen. Diese Praktiken klingen routinemäßig, doch die KI-Entwicklung kann ihre Anwendung schwächen.

Teams können Modelle während Experimenten herunterladen und sie ohne vollständige Prüfung in die Produktion übernehmen. Notebook-getriebene Arbeit kann die Grenze zwischen Forschung und bereitgestellter Software verwischen.

Modellnamen schaffen ebenfalls falsches Vertrauen. Beliebtheit, ein vertrauter Uploader oder eine hohe Zahl an Downloads ersetzen weder Herkunfts- noch Integritätsprüfungen.

Eine Organisation sollte wissen, wer ein Modell veröffentlicht hat, welche exakte Version sie verwendet und ob sich das Artefakt verändert hat. Sie sollte außerdem Lizenzen und bekannte Schwachstellen verfolgen.

Sicherheitsteams müssen Modelldateien vor dem Laden scannen. Sie sollten sicherere Serialisierungsformate bevorzugen und jeden Prozess isolieren, der nicht vertrauenswürdige Artefakte verarbeitet.

Das Prinzip der geringsten Berechtigung bleibt entscheidend. Ein Agent sollte nur die Daten und Tools erhalten, die für seine zugewiesene Aufgabe erforderlich sind, und keinen umfassenden Zugriff aus Bequemlichkeit.

Auch Netzwerkbeschränkungen sind wichtig. Ein kompromittierter Modell-Workflow sollte nicht ungehindert externe Systeme kontaktieren oder sich seitlich durch die interne Infrastruktur bewegen können.

Unternehmen sollten Tool-Aufrufe und Zugriffe auf sensible Daten protokollieren. Protokolle benötigen ausreichend Kontext, um nachvollziehen zu können, was der Agent versucht hat und welche Identität dies autorisiert hat.

An Grenzen mit hoher Auswirkung sollte menschliche Genehmigung bestehen bleiben. Finanztransfers, Produktionsänderungen, Rechteausweitungen und externe Kommunikation erfordern stärkere Kontrollen als die Zusammenfassung von Dokumenten.

Der skeptische Punkt ist wichtig. Palo Alto Networks verkauft Sicherheitsprodukte, daher haben seine Führungskräfte ein kommerzielles Interesse daran, wachsende Angriffsflächen hervorzuheben.

Dieser Anreiz entkräftet Rajavels technisches Argument nicht. Er bedeutet, dass Leser verifizierte Schwachstellen und gemessenes Verhalten von weitergehenden Prognosen über die „größte“ Bedrohung trennen sollten.

Die Erkennungsvolumina ihres Unternehmens können nicht belegen, dass offene Modelle einen bestimmten Anteil der Angriffe verursacht haben. Auch liefert das Interview keine vergleichbare Vorfallrate für offene und geschlossene Systeme.

Der Fähigkeitsrückstand von vier bis sechs Monaten muss ebenfalls wiederholt getestet werden. Öffentliche Benchmarks repräsentieren möglicherweise keine echte Einbruchsarbeit, bei der Ausdauer, Tarnung und Anpassung an die Umgebung wichtig sind.

Geschlossene Anbieter sind eigenen schwerwiegenden Risiken ausgesetzt. Kontrollen über Konten können versagen, Insider können Zugänge missbrauchen und leistungsfähige Modelle können schädliche Nutzer unterstützen, bevor Überwachungssysteme eingreifen.

Gewichte von Frontier-Modellen können ebenfalls gestohlen werden. Der Vertriebsvorteil eines geschlossenen Systems verschwindet, wenn Angreifer seine Parameter erhalten und privat betreiben.

Die vorsichtige Schlussfolgerung ist enger gefasst als die Schlagzeile. Offene Verteilung kann Cyberrisiken verstärken, wenn leistungsfähige Modelle billig, veränderbar und schwer zu überwachen werden.

Dieser Mechanismus ist plausibel. Sein derzeitiges Ausmaß bleibt ungewiss und sollte gemessen statt vorausgesetzt werden.

Drei Signale werden Rajavels Warnung prüfen

Die nächste Phase dieser Debatte wird von Fähigkeitsbelegen, realen Vorfällen und durchsetzbaren Sicherheitspraktiken abhängen – nicht von Modellbezeichnungen.

Das erste Signal ist eine unabhängige Cyberbewertung neu veröffentlichter Modelle mit offenen Gewichten. Forscher benötigen Tests, die mehrstufige Arbeit messen, nicht nur isolierte Fragen oder Programmieraufgaben.

Nützliche Bewertungen sollten Schwachstellensuche, Exploit-Entwicklung, Rechteausweitung, Persistenz und Anpassung nach einem Fehlschlag untersuchen. Sie sollten Systeme unter vergleichbaren Tools und Rechenbudgets vergleichen.

Eine größer werdende Lücke zwischen offenen und Frontier-Modellen würde die Vier-bis-sechs-Monats-These schwächen. Eine wiederholt geringe Lücke würde sie stärken.

Das Design von Bewertungen wird umstritten bleiben. Die Veröffentlichung detaillierter offensiver Tests kann selbst Techniken verbreiten, während private Tests Ergebnisse schwerer überprüfbar machen.

Die besten Programme werden ausreichend Methodik für Glaubwürdigkeit bereitstellen, ohne operative Anweisungen zu veröffentlichen, die Missbrauch erleichtern. Unabhängige Evaluatoren können die Abhängigkeit von Herstellerbehauptungen verringern.

Das zweite Signal sind Belege aus tatsächlichen Angriffen. Sicherheitsanbieter, Modellanbieter, Regierungen und Incident-Response-Firmen sollten dokumentieren, wie KI das Verhalten von Angreifern verändert.

Die entscheidende Frage ist nicht, ob ein Angreifer irgendwann ein Modell genutzt hat. Sie lautet vielmehr, ob KI einen größeren Umfang, mehr Geschwindigkeit, mehr Zugriff oder höhere technische Fähigkeiten ermöglicht hat.

Ermittler sollten, wenn die Beweislage dies zulässt, gehostete Dienste von privat betriebenen Modellen unterscheiden. Ohne diese Trennung bleiben weitreichende Behauptungen über Open-Source-KI schwer überprüfbar.

Sie sollten außerdem Fähigkeit von Kausalität unterscheiden. Eine Maschine kann Phishing-Texte erzeugen, ohne die Zielauswahl einer Kampagne, Infrastruktur oder Monetarisierung zu bestimmen.

Telemetriedaten aus der Praxis können zeigen, welche Aufgaben Angreifer zuerst automatisieren. Sie können auch offenlegen, wo Modellgrenzen weiterhin menschliches Fachwissen erfordern.

Die risikoreichste Veränderung wäre eine zuverlässige autonome Ausnutzung in unbekannten Umgebungen. Dafür sind Planung, Tool-Nutzung, Interpretation von Rückmeldungen und Fehlerbehebung erforderlich.

Eine unmittelbarere Veränderung könnte die Orchestrierung betreffen. Menschliche Akteure können viele klar abgegrenzte Aufgaben an Modelle delegieren und zugleich die Kontrolle über strategische Entscheidungen behalten.

Das dritte Signal ist, ob Regierungen und Entwickler bei fähigkeitsbasierten Standards für Veröffentlichungen zusammenfinden. Diese Standards würden gefährliche Funktionen vor der Verteilung bewerten.

NIST hat bereits das Lebenszyklusmanagement für Dual-Use-Foundation-Modelle gefördert. Seine Leitlinien umfassen Modellbewertung, Cybermissbrauch und Risiken in der Lieferkette.

Ein praktikabler Rahmen würde für offene und geschlossene Entwickler gleichermaßen an Fähigkeitsschwellen gelten. Er würde nicht annehmen, dass ein Vertriebsmodell universell sicher ist.

Offene Veröffentlichungen können zusätzliche Maßnahmen erfordern, sobald ein System eine relevante Schwelle überschreitet. Zu den Optionen zählen stufenweiser Zugang, unabhängige Tests, verzögerte Veröffentlichung oder das Zurückhalten bestimmter Hochrisikokomponenten.

Jede Option ist mit Kosten verbunden. Beschränkungen können Marktmacht konzentrieren, defensive Forschung verlangsamen und den Zugang für kleinere Organisationen verringern.

Pauschalverbote wären auch in der Praxis schwer durchzusetzen. Gewichte können Grenzen überschreiten, Kopien können unbegrenzt bestehen bleiben und kleinere Modelle werden weiterhin besser.

Kommerzielle Anbieter sollten keine automatische Ausnahme erhalten. Ihre Systeme erfordern starke Überwachung, transparente Berichterstattung und schnelle Reaktionen auf verifizierten Missbrauch.

Unternehmenskäufer stehen vor einer unmittelbareren Entscheidung. Sie sollten jedes Modell und jeden Agenten als Softwareabhängigkeit mit eigener Identität, Berechtigungen, Herkunft und Laufzeitverhalten behandeln.

Das bedeutet, ein vollständiges KI-Inventar zu führen. Teams müssen wissen, welche Modelle Mitarbeitende verwenden, welche Daten sie erreichen und welche Aktionen sie ausführen können.

Die Sicherheitsprüfung sollte dem Risiko folgen, nicht der Neuheit. Ein lokal gehosteter Zusammenfasser und ein autonomer Produktionsagent sollten nicht denselben Genehmigungsprozessen unterliegen.

Organisationen sollten außerdem bewerten, was nach einer Kompromittierung geschieht. Eindämmung ist oft wichtiger als das Vertrauen darauf, dass Prävention stets funktioniert.

Ein gut konzipierter Agent kann scheitern, ohne ein ganzes Netzwerk offenzulegen. Ein schlecht konzipierter Agent kann aus einem einzigen bösartigen Prompt einen unternehmensweiten Sicherheitsvorfall machen.

Auch Wissensarbeiter tragen Verantwortung. Sie sollten sensible Inhalte nicht in nicht genehmigte Dienste eingeben und folgenreiche, von KI generierte Anweisungen überprüfen.

Teams, die mit lokalen technischen Dokumenten arbeiten, können eine durchsuchbare Wissensdatenbank mit kontrollierten Quellen und klaren Zugriffsgrenzen aufbauen. Dieselbe Disziplin gilt für jeden KI-Arbeitsbereich.

Leser, die über Google News hierher gelangen, sollten Rajavels Behauptung daher als überprüfbare Sicherheitsthese verstehen, nicht als abschließende Einordnung aller KI-Bedrohungen.

Die These wird überzeugender, wenn offene Modelle innerhalb weniger Monate wiederholt eine Cyberleistung nahe der von Spitzenmodellen erreichen und in dokumentierten Angriffen auftauchen. Sie wird schwächer, wenn die praktischen Fähigkeitsunterschiede groß bleiben.

Sie wird auch schwächer, wenn Monitoring den Missbrauch bei gehosteten Modellen nicht spürbar einschränkt. Zentrale Kontrolle erhöht die Sicherheit nur, wenn Anbieter sie wirksam einsetzen.

Rajavels Warnung betrifft letztlich den Verlust der Eingriffsmöglichkeit. Sobald leistungsfähige Gewichte verbreitet sind, kann kein Entwickler jede Kopie zurückrufen, jede Schutzmaßnahme wiederherstellen oder jede Nutzung prüfen.

Diese Dauerhaftigkeit verdient ernsthafte Aufmerksamkeit. Ebenso die defensiven Vorteile, Transparenz und der Wettbewerb, die offene Entwicklung fördern kann.

Die richtige Antwort ist weder Selbstzufriedenheit noch ein reflexartiges Verbot. Bessere Evidenz, fähigkeitssensible Freigabeentscheidungen, abgesicherte Lieferketten und eng begrenzte Unternehmensagenten sind sinnvoller.

Beobachten Sie die nächste große Veröffentlichung offener Gewichte und stellen Sie dann drei konkrete Fragen: Welche Cyberaufgaben kann das Modell erledigen, welche Kontrollen verschwinden nach dem Download und welche Vorfälle zeigen, dass diese Fähigkeiten missbraucht werden?

Die Antworten werden darüber entscheiden, ob die über Google News hervorgehobene Warnung zum prägenden KI-Sicherheitsproblem wird oder zu einem Risiko unter mehreren konkurrierenden Bedrohungen.

 
 

Kostenlos loslegen

Ein Local-First-KI-Assistent mit persönlichem Wissensmanagement

Für ein besseres KI-Erlebnis

unterstützt remio derzeit nur Windows 10+ (x64) und M-Chip Macs.

Ihr KI-Partner bei der Arbeit
Mehr schaffen mit remio

Planen. Erstellen. Liefern.
Alles an einem Ort.

bottom of page