Sandboxing von KI-Agenten mit WebAssembly: Standardmäßig keine Berechtigungen

Cosmonics Beitrag, derzeit auf HN im Trend, liefert überzeugende Argumente dafür, dass herkömmliche Linux-Sandboxing-Mechanismen — seccomp, seatbelt, bubblewrap — grundsätzlich für agentische KI-Workloads ungeeignet sind. Das Kernproblem: Umgebungsberechtigungen (ambient authority).
Das Problem der Umgebungsberechtigungen
Jede moderne Laufzeitumgebung gewährt einem Prozess die Berechtigungen seiner Umgebung: Dateisystem, Netzwerk, die Git-Anmeldedaten des Benutzers, einen AWS-API-Key in ENV. Der Prozess hat nie danach gefragt. Bei deterministischen, von Menschen geschriebenen Binärdateien kann man dieses Risiko vielleicht mit Audits in den Griff bekommen. Aber LLM-Agenten und nicht-deterministische Workflows erben die gesamte Identität und alle Fähigkeiten des Entwicklers, was eine „unerträgliche Angriffsfläche“ schafft.
Der Autor nennt dies das Kartografen-Dilemma: Man versucht, eine sich ständig verändernde Küstenlinie von Exfiltrationspfaden zu kartieren, und das LLM wird jeden unkartierten Fjord finden.
WebAssemblys Capability-Modell
Cosmonic positioniert WebAssembly und WASI als Alternative. Eine Wasm-Komponente startet mit null Berechtigungen: kein Dateisystem, kein Netzwerk, keine Syscalls, keine Umgebungsvariablen. Jede Fähigkeit muss ein typisierter Import in der Schnittstelle der Komponente sein. Dies ist Mark Millers Objekt-Capability-Modell als Laufzeitumgebung: Die Referenz ist die Berechtigung.
Wichtige Implikationen:
- Virtualisierte Gewährungen: Eine Dateisystemberechtigung übergibt nicht
/etc. Sie bietet eine Schnittstelle, die von einem beliebigen Speicher unterstützt wird (tmpfs, Sitzungs-Blob, Datenbank). Die Komponente kann die Abstraktion nicht verlassen. - Zusammensetzbare Fähigkeiten: Statt „das Netzwerk“ zu importieren, importiert eine Komponente
wasi:httpmit erlaubten Verkehrsformen oderwasi:keyvaluemit einem bestimmten Bucket. Jede Fähigkeit ist benannt, eingegrenzt und überprüfbar.
Dies verschiebt das Sicherheitsmodell von „standardmäßig erlauben, per Ausnahme einschränken“ zu „standardmäßig verbieten, explizit gewähren“. Der Autor argumentiert, dass dies die einzig solide Grundlage für die Sicherheit von KI-Agenten ist.
📖 Read the full source: HN AI Agents
👀 Siehe auch

OpenClaw umgeht Sicherheitsbeschränkungen zum Überschreiben der Konfigurationsdatei
Ein Benutzer berichtet, dass OpenClaws Sicherheitsbeschränkungen durch Kopieren und Ersetzen der Konfigurationsdatei umgangen werden. Der Agent verweigerte die direkte Bearbeitung, erlaubte aber das indirekte Überschreiben.

Agent-Pass: Identitätsverifizierung für KI-Agenten
Agent Passport ist eine Open-Source-Identitätsüberprüfungsschicht, die Ed25519-Authentifizierung und JWT-Token für KI-Agenten verwendet und das Problem der Identitätsanmaßung angeht.

Malware in OpenClaw Community Skills Gefunden — Krypto-Diebstahl-Warnung

KI-Agenten-Schutzmaßnahmen verlieren ohne aktive Wartung mit der Zeit an Wirksamkeit.
KI-Agenten-Schutzmaßnahmen verschlechtern sich mit der Zeit, da Systemaufforderungen Aktualisierungen ansammeln, Modellversionen wechseln und neue Tools hinzugefügt werden, was oft zu widersprüchlichen oder ignorierten Sicherheitsregeln führt, die regelmäßige Überprüfung und Tests erfordern.