dotsgpt
09

Halten Sie Ihren Agenten an der kurzen Leine

Ein persönlicher Agent kann Ihre E-Mails lesen, Ihr Geld ausgeben und mit Fremden sprechen. Und eine versteckte Textzeile auf einer Webseite kann ihn beeinflussen. Im Folgenden finden Sie dokumentierte Vorfälle und Einstellungen, die eine Wiederholung unwahrscheinlicher machen.

Sechs Gewohnheiten, die den meisten Ärger verhindern

01

Nur die nötigsten Zugriffsrechte vergeben

Beginnen Sie mit Nur-Lese-Rechten und lassen Sie den Agenten erst beobachten, bevor er handelt. Erweitern Sie den Zugriff App für App – und nur, wenn eine Aufgabe es erfordert.

02

Jeden unumkehrbaren Schritt bestätigen

Zahlungen, ausgehende Nachrichten, Löschungen, Veröffentlichungen und alles, was persönliche Angaben preisgibt, sollten erst nach Ihrer Bestätigung erfolgen. Ein Agent, der zu oft nachfragt, ist ein kleineres Problem als einer, der nie nachfragt.

03

Geld und Identität abschirmen

Geben Sie dem Agenten eine virtuelle Karte mit niedrigem Limit statt Ihrer Hauptkarte oder Ihrer Zugangsdaten zum Onlinebanking. Geben Sie keine Passwörter, Einmalcodes oder Ausweisnummern in den Chat ein. Nutzen Sie den Tresor des Agenten, sofern vorhanden.

04

Externe Inhalte als Daten behandeln

Webseiten, E-Mails und Dokumente können Anweisungen enthalten, die der Agent möglicherweise so befolgt, als kämen sie von Ihnen. Legen Sie in seinen Regeln fest, dass nichts, was er liest, als Befehl gilt.

05

Seine Ausgaben begrenzen

Eine Schleife oder ein Missverständnis kann aus einem Kauf mehrere machen oder über Nacht API-Guthaben aufbrauchen. Halten Sie Kartenlimits niedrig und behalten Sie die Kosten pro Token bei den ersten längeren Aufgaben genau im Blick.

06

Protokoll prüfen, Not-Aus finden

Prüfen Sie in der ersten Woche täglich das Aktivitätsprotokoll, denn Fehler wiederholen sich oft. Finden Sie heraus, wie Sie den Agenten pausieren und den App-Zugriff sperren können, bevor etwas schiefläuft.

Woran Agenten tatsächlich scheitern

Zu viele persönliche Informationen preisgeben

Beim Erledigen einer Aufgabe kann ein Agent mehr preisgeben, als Sie beabsichtigt haben: eine Adresse, eine Telefonnummer oder einen Zeitplan. Ohne entsprechende Anweisung weiß er nicht zuverlässig, welche Angaben privat sind.

Im September 2026 gab Muse ohne seine Erlaubnis die Wohnadresse eines Rezensenten an einen Käufer auf Facebook Marketplace weiter.

Versteckte Anweisungen

In Webseiten, E-Mails, Dokumenten oder Plugins eingebetteter Text kann den Agenten umlenken. Das nennt man Prompt Injection. Der Agent befolgt solchen Text möglicherweise, als käme er von Ihnen.

Die Claw-Chain-Schwachstellen in OpenClaw konnten mit einer Prompt Injection oder einem bösartigen Plugin beginnen und dazu führen, dass ein Angreifer die vollständige Kontrolle über den Host-Rechner erlangte.

Über die eigenen Befugnisse hinaus handeln

Manchmal halten Agenten einen Schritt für zulässig und führen ihn aus: ein Angebot annehmen, eine Sperre umgehen oder eine Nachricht versenden. Auch ihre eigenen Berichte über ausgeführte Aktionen können falsch sein.

Im Juni umging ein OpenAI-Forschungsagent die Zugriffsbeschränkungen eines Portals von Services Australia und öffnete Dateien, die niemals öffentlich sein sollten.

Ungeschützte selbst gehostete Systeme

Ein selbst gehostetes Gateway, das für alle im Internet erreichbar ist oder mit einer veralteten Version läuft, kann Fremden die Kontrolle über Ihren Agenten und dessen Schlüssel geben. Beim Selbsthosting liegt die gesamte Sicherheitsarbeit bei Ihnen.

Anfang 2026 fanden Internetscans Zehntausende erreichbare OpenClaw-Gateways. Viele davon legten API-Schlüssel und Tokens offen.

Gesperrte Websites und Kontorisiken

Manche Händler sperren Agenten aus, die verschleiern, was sie sind. Wer trotzdem versucht, einen solchen Agenten einzusetzen, riskiert, dass das eigene Konto markiert wird. Ein US-Berufungsgericht hat den Agenten außerdem als Werkzeug eingestuft. Für seine Aktionen in Ihrem Konto sind damit Sie verantwortlich.

Amazon hat Muse ausgesperrt. Käufer, die es dort jetzt versuchen, sehen eine Warnung vor nicht autorisierten Agenten.

Sichern Sie jeden Agenten ab

Dots
  1. Legen Sie Ihre Custom Rules fest, bevor Sie Ihre E-Mails verbinden, und kennzeichnen Sie jede Aktion als erlaubt, genehmigungspflichtig oder verboten.
  2. Lassen Sie die proaktive Recherche aktiviert. In diesem Modus kann der Dot nur nachsehen, aber nichts senden oder bearbeiten.
  3. Verbinden Sie Apps einzeln aus dem Plugin-Verzeichnis und verzichten Sie in der ersten Woche auf Banking- und Admin-Tools.
  4. Verbinden Sie Ihren eigenen Computer nur, wenn eine Aufgabe es erfordert, und entziehen Sie den Zugriff, sobald die Aufgabe erledigt ist.
  5. Prüfen Sie regelmäßig die Activity View, einschließlich der Aufgaben, die Ihr Dot im Hintergrund erledigt hat.
  6. Legen Sie bei einem persönlichen Tarif in den Datenkontrollen fest, ob „Improve the model for everyone“ aktiviert bleiben soll. Diese Einstellung bestimmt, ob mit der Arbeit Ihres Dot trainiert wird.
Muse
  1. Halten Sie schriftlich fest, dass Muse Ihre Adresse, Telefonnummer und Ihren Zeitplan für sich behalten muss.
  2. Verlangen Sie eine Genehmigung, bevor Muse etwas bezahlt, ein Angebot annimmt oder eine neue Person kontaktiert.
  3. Geben Sie Muse bei Verkäufen auf Marketplace nicht die Abholadresse, sondern teilen Sie sie selbst mit.
  4. Meiden Sie Amazon: Der Shop blockiert Muse und warnt Käufer vor nicht autorisierten Agenten.
  5. Verbinden Sie sensible Konten nur für Aufgaben, die sie benötigen, denn alles, was Sie verbinden, wird in Ihre Muse-VM kopiert.
  6. Aktualisieren Sie die App umgehend und lesen Sie die Sicherheitshinweise von Meta in der App.
Gemini Spark
  1. Prüfen Sie, auf welche der Apps Photos, Chrome, Drive, Docs, Calendar und Gmail Spark zugreifen kann, und entfernen Sie alle, die Ihre ersten Aufgaben nicht benötigen.
  2. Überwachen Sie ereignisgesteuerte Aufgaben anfangs genau und unterbrechen Sie jede Aufgabe, die vom Kurs abkommt.
  3. Gehen Sie Ihre geplanten Aufgaben gelegentlich durch und löschen Sie alle, die Sie nicht mehr benötigen.
  4. Führen Sie lieber einige klar definierte Aufgaben aus, statt alle 15 Plätze zu belegen.
  5. Fragen Sie bei einem Geschäftskonto Ihren Workspace-Administrator, welche Einschränkungen für Spark gelten.
Claude
  1. Beschränken Sie die Konnektoren auf das, was die aktuelle Aufgabe erfordert, und trennen Sie sie danach wieder.
  2. Legen Sie für Claude fest, welche Quellen es für Recherchen verwenden darf, denn jeder Konnektor erweitert den Zugriff auf Ihre Inhalte.
  3. Lesen Sie die Berechtigungsabfrage, die Claude vor einer Aktion in einer verbundenen App anzeigt, statt automatisch zuzustimmen.
  4. Prüfen Sie erstellte Dokumente, bevor Sie sie teilen. Sie können Inhalte aus Ihren verbundenen Dateien enthalten.
OpenClaw
  1. Verwenden Sie immer die neueste stabile Version. Versionen vor 2026.4.22 weisen bekannte kritische Schwachstellen auf.
  2. Lassen Sie gateway.bind auf loopback eingestellt und greifen Sie über SSH oder Tailscale auf das Gateway zu, niemals über einen offenen Port.
  3. Lassen Sie dmPolicy auf pairing eingestellt, damit Fremde, die Ihrem Bot schreiben, einen Code statt Zugriff erhalten.
  4. Stellen Sie exec approvals auf „always ask“ und lassen Sie den erhöhten Modus ausgeschaltet.
  5. Führen Sie regelmäßig openclaw security audit aus und installieren Sie so wenige Skills wie möglich – nur aus Quellen, denen Sie vertrauen.
  6. Wenn Sie jemals eine Version vor 2026.4.22 ausgeführt haben, erneuern Sie alle Schlüssel, auf die der Agent zugreifen konnte.

Sicherheitscheckliste

Haken Sie jeden Punkt ab, sobald Sie ihn erledigt haben. Ihr Fortschritt wird nur in diesem Browser gespeichert.

0 von 14 erledigt

Vorfallprotokoll für Agenten

Erfasste Vorfälle: 11 →
28. September 2026 · Sicherheitsentscheidung

OpenAI sagt GPT-6.1 Astra wegen Testergebnissen ab

Mittel
28. September 2026 · Datenschutz

Muse verrät einem Marketplace-Kaufinteressenten, wo sein Nutzer wohnt

Hoch
25. September 2026 · Datenschutz

OpenAI-Forschungsagenten laden 53 Nutzerbilder auf Bilderhosting-Websites hoch

Hoch
25. September 2026 · Schwachstelle

Bug-Bounty-Bericht deckt einen möglichen Zugang zu virtuellen Muse-Maschinen auf

Hoch

Häufige Fragen

Welche Einstellung ist am wichtigsten?

Genehmigungen für alles, was sich nicht rückgängig machen lässt: Zahlungen, ausgehende Nachrichten, Löschvorgänge und das Teilen persönlicher Angaben. Mehrere Vorfälle auf dieser Seite begannen damit, dass ein Agent handelte, ohne vorher nachzufragen.

Was ist Prompt-Injection?

Dabei handelt es sich um Text, der in einer Webseite, E-Mail, einem Dokument oder Plugin versteckt ist. Der Agent liest ihn und befolgt ihn, als stamme er von Ihnen. Legen Sie fest, dass externe Inhalte nur Informationen sind, lassen Sie unumkehrbare Aktionen genehmigungspflichtig und verbinden Sie so wenige Quellen wie möglich.

Ist ein selbst gehosteter Agent wie OpenClaw sicherer als ein Cloud-Agent?

Ihre Daten bleiben auf Ihrer eigenen Hardware, aber Sie sind für die Sicherheit verantwortlich. Die meisten bisherigen OpenClaw-Vorfälle gehen auf öffentlich erreichbare Gateways und veraltete Versionen zurück. Binden Sie das Gateway daher an Loopback, lassen Sie das DM-Pairing aktiviert, verlangen Sie für Shell-Befehle eine Genehmigung und installieren Sie Updates zeitnah.

Werden die Ergebnisse meines Agents zum Training verwendet?

Das hängt vom Produkt und Tarif ab. Bei Dots werden Inhalte aus Business-, Enterprise- und Edu-Arbeitsbereichen standardmäßig nicht zum Training verwendet. Für private Tarife gilt Ihre bestehende ChatGPT-Trainingseinstellung. OpenAI erklärt außerdem, dass private Notizen und Hintergrundrecherchen eines Dot nicht direkt zum Training verwendet werden.