Sandboxing von KI-Agenten mit WebAssembly: Standardmäßig keine Berechtigungen

Cosmonics Beitrag, derzeit auf HN im Trend, liefert überzeugende Argumente dafür, dass herkömmliche Linux-Sandboxing-Mechanismen — seccomp, seatbelt, bubblewrap — grundsätzlich für agentische KI-Workloads ungeeignet sind. Das Kernproblem: Umgebungsberechtigungen (ambient authority).
Das Problem der Umgebungsberechtigungen
Jede moderne Laufzeitumgebung gewährt einem Prozess die Berechtigungen seiner Umgebung: Dateisystem, Netzwerk, die Git-Anmeldedaten des Benutzers, einen AWS-API-Key in ENV. Der Prozess hat nie danach gefragt. Bei deterministischen, von Menschen geschriebenen Binärdateien kann man dieses Risiko vielleicht mit Audits in den Griff bekommen. Aber LLM-Agenten und nicht-deterministische Workflows erben die gesamte Identität und alle Fähigkeiten des Entwicklers, was eine „unerträgliche Angriffsfläche“ schafft.
Der Autor nennt dies das Kartografen-Dilemma: Man versucht, eine sich ständig verändernde Küstenlinie von Exfiltrationspfaden zu kartieren, und das LLM wird jeden unkartierten Fjord finden.
WebAssemblys Capability-Modell
Cosmonic positioniert WebAssembly und WASI als Alternative. Eine Wasm-Komponente startet mit null Berechtigungen: kein Dateisystem, kein Netzwerk, keine Syscalls, keine Umgebungsvariablen. Jede Fähigkeit muss ein typisierter Import in der Schnittstelle der Komponente sein. Dies ist Mark Millers Objekt-Capability-Modell als Laufzeitumgebung: Die Referenz ist die Berechtigung.
Wichtige Implikationen:
- Virtualisierte Gewährungen: Eine Dateisystemberechtigung übergibt nicht
/etc. Sie bietet eine Schnittstelle, die von einem beliebigen Speicher unterstützt wird (tmpfs, Sitzungs-Blob, Datenbank). Die Komponente kann die Abstraktion nicht verlassen. - Zusammensetzbare Fähigkeiten: Statt „das Netzwerk“ zu importieren, importiert eine Komponente
wasi:httpmit erlaubten Verkehrsformen oderwasi:keyvaluemit einem bestimmten Bucket. Jede Fähigkeit ist benannt, eingegrenzt und überprüfbar.
Dies verschiebt das Sicherheitsmodell von „standardmäßig erlauben, per Ausnahme einschränken“ zu „standardmäßig verbieten, explizit gewähren“. Der Autor argumentiert, dass dies die einzig solide Grundlage für die Sicherheit von KI-Agenten ist.
📖 Read the full source: HN AI Agents
👀 Siehe auch

Abgrenzungsverteidigung steigert Gemma 4 von 21% auf 100% Prompt-Injection-Verteidigung in Benchmark mit über 6100 Tests
Ein Benchmark testete 15 Modelle mit 7 Angriffsarten (über 6100 Tests) unter Verwendung zufälliger Trennzeichen um unvertrauenswürdige Inhalte. Gemma 4 E4B verbesserte sich von 21,6 % auf 100 % Abwehrrate mit Trennzeichen + strikter Anweisung.

NPM-Kompromittierung über Axios-Backdoor: Auswirkungen auf KI-Code-Agenten
Am 31. März 2026 kompromittierte ein mit der DVRK verbundener Bedrohungsakteur npm, indem er während eines 3-stündigen Zeitfensters manipulierte Versionen von Axios (1.14.1 und 0.30.4) veröffentlichte. Die Malware injizierte eine Abhängigkeit, die eine plattformspezifische RAT herunterlud, Zugangsdaten sammelte und sich selbst löschte. KI-Codierungsagenten wie Claude Code und Cursor waren aufgrund automatisierter npm-Installationen besonders anfällig.

llm-hasher: Lokale PII-Erkennung und Tokenisierung für hybride LLM-Workflows
llm-hasher ist ein Tool, das persönlich identifizierbare Informationen lokal mit Ollama erkennt, bevor Daten externe LLMs wie OpenAI oder Claude erreichen, die PII tokenisiert und die Originale nach der Verarbeitung wiederherstellt. Es nutzt Regex für strukturierte Datentypen und ein lokales LLM für kontextbezogene Erkennung, mit verschlüsselter Speicherung für Zuordnungen.

Pi: 100-Millionen-Dollar-KI-Cyber-Agent von Ex-Tesla-Hacker sichert xAI, behebt Fehler in Minuten
Pi, ein KI-Sicherheitsagent des ehemaligen Tesla-Lead-Hackers Yoni Ramon, nutzt kontextbewusste Schwachstellenanalyse und automatische Fehlerbehebung. Der frühe Kunde Navan berichtet, dass 90% der Fehler in Minuten behoben werden, was 1-2 Vollzeitstellen einspart.