Was versteht man unter dem Missbrauch von Identität und Privilegien?
Ein Missbrauch von Identitäten und Berechtigungen liegt vor, wenn ein Angreifer das in agentenbasierten Systemen integrierte dynamische Vertrauens- und Delegierungsmodell ausnutzt und Delegierungsketten, Rollenvererbung oder zwischengespeicherten Kontext manipuliert, um seine Zugriffsrechte zu erweitern.
Agenten sind anfällig für diese Art der Ausnutzung, da sie sich nicht nahtlos in benutzerzentrierte Identitätssysteme einfügen lassen. Ohne eine eigene, klar definierte und geregelte Identität lassen sich die Aktionen eines Agenten nicht zuverlässig auf ihn zurückverfolgen, wodurch die Durchsetzung des Prinzips der geringsten Berechtigungen nahezu unmöglich wird.
ASI03:2026 unterscheidet sich von ASI02:2026 „Missbrauch von Tools“, bei dem ein Agent eine ihm bereits gewährte Berechtigung missbraucht. Hier erlangt der Akteur Berechtigungen, die er nicht haben sollte, beispielsweise durch eine Delegierung ohne Gültigkeitsbereich, zwischengespeicherte Anmeldedaten, die über die Dauer ihrer Aufgabe hinaus bestehen bleiben, oder durch einen „Confused-Deputy“-Trust-Exploit, bei dem ein kompromittierter Akteur mit geringen Berechtigungen Anweisungen weiterleitet, die ein Akteur mit hohen Berechtigungen ausführt, ohne die ursprüngliche Anfrage erneut zu überprüfen.
Wichtigste Erkenntnisse
- „Identitäts- und Privilegienmissbrauch“ (ASI03) belegt Platz 3 der OWASP Top 10 für agentenbasierte Anwendungen 2026 und nutzt dynamisches Vertrauen und Delegation aus, um Zugriffsrechte zu erweitern, indem Delegationsketten, Rollenvererbung und zwischengespeicherter Agentenkontext manipuliert werden.
- Das Risiko ergibt sich aus einer architektonischen Diskrepanz zwischen nutzerzentrierten Identitätssystemen und agentenbasiertem Design, wodurch Agenten in einer Zuordnungslücke verbleiben, die eine echte Umsetzung des Prinzips der geringsten Berechtigungen unmöglich macht.
- Zu den gängigen Mustern zählen die Vererbung von Berechtigungen ohne Bereichsbeschränkung, die speicherbasierte Speicherung von Anmeldedaten, die Ausnutzung des „Confused-Deputy“-Vertrauens zwischen Agenten sowie die Einfügung synthetischer Identitäten unter Verwendung gefälschter Agentenprofile
- Zur Prävention sind aufgabenbezogene, zeitlich begrenzte Berechtigungen, agentenspezifische Identitäten mit kurzlebigen Zugangsdaten, eine autorisationsbasierte Freigabe für jede einzelne Aktion sowie eine manuelle Genehmigung für Aktionen mit hohen Berechtigungen oder irreversible Aktionen erforderlich.
Warum es gefährlich ist
Sobald ein Agent Berechtigungen erhält, gilt dieses Vertrauen auch für alle nachfolgenden Aktionen, die er durchführt. Wenn diese Berechtigungen unbeabsichtigt erteilt wurden, ist das Unternehmen folgenden Risiken ausgesetzt:
- Datenexfiltration, wenn ein Agent mit eingeschränktem Zugriffsbereich den vollständigen Zugriffskontext eines Manager-Agenten übernimmt und anschließend von einem Angreifer auf Personal- oder Rechtsunterlagen gelenkt wird
- Unbefugte Kontoerstellung oder Systemänderungen, wenn zwischengespeicherte Anmeldedaten aus einer früheren Sitzung von einer anderen Anfrage mit geringeren Berechtigungen wiederverwendet werden
- Betrügerische Transaktionen, die von einem Mitarbeiter mit hohen Berechtigungen verarbeitet werden, der einer Anweisung vertraut, die von einem kompromittierten Kollegen mit geringen Berechtigungen weitergeleitet wurde, ohne die ursprüngliche Anfrage erneut zu überprüfen
- Privilegierte Befehle, die unter einer vorgetäuschten Vertrauensstufe ausgeführt werden, wenn ein Angreifer eine gefälschte Agentenidentität registriert, an die andere Agenten sensible Aufgaben weiterleiten
Typische Symptome
Ein Missbrauch von Berechtigungen entsteht häufig durch:
- Privilegienvererbung ohne Einschränkung des Geltungsbereichs, bei der eine aus praktischen Gründen delegierte Aufgabe den vollständigen Zugriffskontext des delegierenden Akteurs weitergibt
- Speicherbasierte Speicherung von Anmeldedaten, bei der zwischengespeicherte Schlüssel oder Sitzungsdaten über verschiedene Aufgaben und Benutzer hinweg erhalten bleiben, anstatt zwischen diesen gelöscht zu werden
- Übernahme veralteter Berechtigungen, bei der zu Beginn eines Workflows überprüfte Berechtigungen auch dann nicht erneut geprüft werden, wenn sie sich geändert haben oder abgelaufen sind
- Synthetische Identitätsinjektion, bei der ein nicht verifizierter Deskriptor – wie beispielsweise eine erfundene Administratorpersönlichkeit – ausreicht, um Vertrauen innerhalb eines Multi-Agenten-Systems zu übertragen
Ein Agent ohne eigene verwaltete Identität kann nicht nach dem Prinzip der geringstmöglichen Berechtigungen behandelt werden.
Identitätsgrenzen durchsetzen
Die Identität jedes Akteurs sollte eng begrenzt und zeitlich befristet sein und bei jedem Schritt erneut überprüft werden, anstatt einmalig übernommen und auf unbestimmte Zeit als vertrauenswürdig angesehen zu werden.
- Geben Sie pro Aufgabe kurzlebige Token mit eng begrenztem Geltungsbereich aus und nutzen Sie dabei agentenspezifische Identitäten sowie kurzlebige Zugangsdaten wie mTLS-Zertifikate, um den Ausbreitungsradius eines Sicherheitsvorfalls zu begrenzen.
- Führen Sie sitzungsbezogene Sandboxes mit getrennten Berechtigungen und separatem Speicher aus und löschen Sie den Status zwischen den Aufgaben, um zu verhindern, dass ein Agent Anmeldedaten oder Kontextinformationen in seinen nächsten Auftrag mitnimmt.
- Jeden privilegierten Schritt anhand einer zentralisierten Richtlinien-Engine erneut überprüfen, anstatt einer Anfrage zu vertrauen, nur weil sie aus dem System selbst stammt
- Für Aktionen mit hohen Berechtigungen oder irreversible Aktionen eine menschliche Bestätigung vorschreiben, um als Sicherheitsmaßnahme gegen eine Eskalation durch Speicherausnutzung und die Ausnutzung von „Confused Deputy“-Sicherheitslücken zu schützen
- Binde OAuth-Token an eine signierte Absicht, die Betreff, Zielgruppe, Zweck und Sitzung enthält, und lehne jede Nutzung ab, bei der die gebundene Absicht nicht mit der aktuellen Anfrage übereinstimmt.
- Bewerten Sie Plattformen für das Identitätsmanagement von Agenten, die Agenten als verwaltete nicht-menschliche Identitäten mit bereichsbezogenen Zugangsdaten, Prüfpfaden und Lebenszykluskontrollen behandeln
- Berechtigungen an Subjekt, Ressource, Zweck und Dauer binden; bei Kontextwechsel eine erneute Authentifizierung verlangen; und bei Inaktivität oder Anomalien automatisch widerrufen
- Überwachen Sie Delegierungsketten, die Agenten mit geringen Berechtigungen indirekt einen Bereich mit höheren Berechtigungen gewähren, und kennzeichnen Sie diese transitiven Berechtigungsvergaben zur Überprüfung.
- Achten Sie auf ungewöhnliche, agentenübergreifende Berechtigungserweiterungen und Phishing-Abläufe im Stil von Gerätecode, indem Sie nachverfolgen, wann Agenten neue Zugriffsbereiche anfordern oder Tokens außerhalb ihrer ursprünglich signierten Absicht wiederverwenden.
Ohne genau abgegrenzte Agentenidentitäten kann eine Delegationskette leicht zu einem Privilegienleck führen.
< Zurück zu Glossar der Begriffe