Autonome Workflows, die mit dem Agent Development Kit erstellt wurden, können Eingaben lesen, Skripte generieren und Datenbank-Ledger verändern. Wenn ein LLM seinen Ausführungspfad selbst bestimmt, versagt die herkömmliche Perimetersicherheit bei der Überprüfung interner Operationen.

Werden Agenten ohne Laufzeitisolation direkt an Produktionsdaten angebunden, riskiert man unautorisierte Auszahlungen oder geleakte API-Schlüssel. System-Prompts bleiben weiche Einschränkungen, die harte architektonische Grenzen nicht ersetzen können.

Kurz gesagt

  • Workflows des Agent Development Kits, die den Produktionsstatus verändern, erfordern isolierte Ausführungsumgebungen statt weicher Prompt-Einschränkungen.

  • Traditionelle Perimeter-Kontrollen sind blind für das interne Verhalten von Agenten, wenn unstrukturierte natürliche Sprache die Ausführungspfade vorgibt.

  • Architekten müssen Datenbankverbindungen isolieren und die Code-Ausführung in Sandboxes einkapseln, um Prompt-Injection-Angriffe auf Produktsysteme abzuwehren.

Produktionsstatus ohne Leitplanken verändern

Autonome Support-Agenten für die Bearbeitung von Retouren lesen Nutzeranfragen ein, berechnen Abzüge und schreiben Rückerstattungen in die Datenbank. Teilt sich ein Agent eine generische Datenbankverbindung und führt generierten Code direkt auf dem Host-Server aus, können bösartige Prompts Ledger-Einträge manipulieren.

Sich auf Systemanweisungen zu verlassen, um schädliche Payloads zu stoppen, erzeugt eine fragile Sicherheitsgrenze. Prompt-Injection-Angriffe umgehen weiche Einschränkungen, da LLMs Anweisungen als Teil des Ausführungskontexts interpretieren.

Laufzeitumgebungen isolieren

Die Absicherung agentenbasierter Workflows erfordert eine strikte Laufzeitisolation und spezielle Sandboxing-Mechanismen. Die Isolierung der Ausführungsumgebung stellt sicher, dass generierter Code ohne direkten Zugriff auf zentrale Datenbankanmeldeinformationen oder interne Administrations-Endpunkte läuft.

Architekten, die agentenbasierte Systeme entwickeln, müssen kryptografische Signaturen und semantische Gateways einsetzen, um jede Transaktion zu verifizieren, bevor sie den persistenten Speicher berührt.

Die Bereitstellung agentenbasierter Systeme erfordert strenge Isolationsschichten, um die Backend-Infrastruktur vor beliebiger Code-Ausführung und Injektionsschwachstellen zu schützen.

Quellen

Google Developers Blog: Build zero-trust AI agents with Google's Agent Development Kit

https://developers.googleblog.com/build-zero-trust-ai-agents-with-googles-agent-development-kit

Google ADK Explained: Building Multi-Agent Systems With Google's Agent Development Kit (Part 1)

https://aipractitioner.substack.com/p/google-adk-explained-building-multi