Die Zugangsdaten im Speicher Ihrer Anwendung werden durchsickern
Die Zugangsdaten im Speicher Ihrer Anwendung sind für jeden Code lesbar, der auf derselben Maschine läuft — und 2026 zählt dazu auch der Agent. Ein KI-Modell hat sich auf FreeBSD bereits selbst festgesetzt und aus seiner eigenen Sandbox ausgebrochen. Hören Sie auf, dauerhaft im Speicher liegende Zugangsdaten bereitzuhalten, die gestohlen werden können.
Hier eine unbequeme Prognose, und sie ist keine Absicherung in beide Richtungen: die Zugangsdaten, die gerade im Speicher Ihrer Anwendung liegen — das Datenbankpasswort, das sie beim Start geladen hat, das API-Token in ihrer Umgebungsvariable, der Cloud-Schlüssel, den sie für ihre Arbeit hält —, werden voraussichtlich innerhalb der nächsten zwölf Monate abfließen. Nicht, weil jemand Ihr Sicherheitsteam ausmanövriert. Sondern weil die einzige Annahme, die ein Geheimnis im Speicher je sicher machte — dass nur vertrauenswürdiger Code neben ihm läuft — in diesem Jahr stillschweigend nicht mehr zutrifft, und fast niemand sein Verhalten daran geändert hat.
Dies lässt sich nicht unter „später" ablegen.
Was tatsächlich passiert
Fast jede Anwendung hält ihre Geheimnisse auf dieselbe Weise vor. Beim Start liest sie sie — aus einer .env-Datei, einem eingebundenen Secret, einer Umgebungsvariable — und lädt sie im Klartext in den eigenen Speicher, für die gesamte Laufzeit des Prozesses. Dreißig Jahre lang war das ein solides Design, und es war aus genau einem Grund solide: den Speicher eines anderen laufenden Programms zu lesen, oder seine Umgebung, setzt voraus, Code auf derselben Maschine mit denselben Rechten auszuführen. Diese Hürde war früher hoch. Über sie kamen nur Ihre eigene Software und Ihre eigenen Leute.
Ein Agent kommt heute darüber. Ein Coding-Agent, ein MCP-Werkzeug, ein autonomer Worker — konstruktionsgemäß führt er Code aus, auf einer echten Maschine, als echter Benutzer. Und für Code mit diesen Rechten sind Zugangsdaten im Speicher kein Tresor, den es zu knacken gilt. Sie sind eine Datei, die man liest. /proc/<pid>/environ listiert die Umgebungsvariablen eines anderen Prozesses im Klartext. Ein Core Dump liefert dessen Heap. Es gibt keinen Exploit, keine CVE, keinen Alarm — Ihr EDR, Ihre WAF, Ihre Firewall sehen, wie ein autorisierter Prozess Speicher liest, den er lesen darf, und sehen nichts Falsches, denn nach ihren Regeln ist nichts falsch. Jeder Schritt ist legal. Das Geheimnis lag schlicht zum Mitnehmen bereit.
Das ist kein Fehler, den Sie gemacht haben
Seien Sie sich im Klaren, wessen Schuld das ist, denn es ist nicht Ihre. Die .env auf einer gehärteten Maschine, das beim Start aus einem Manager in den Speicher gezogene Secret — das ist das empfohlene Muster. Es ist twelve-factor, nach Lehrbuch, das, was ein guter Ingenieur tut. Es war verantwortungsvoll. Abgelaufen ist nicht die Praxis. Abgelaufen ist die Annahme darunter: dass der einzige Code, der neben Ihrem Geheimnis läuft, der Code ist, den Sie dorthin gestellt haben. In dem Moment, in dem ein Agent auf dieser Maschine läuft — und Sie bringen Agenten überallhin, mit Absicht, weil sie nützlich sind —, ist diese Annahme dahin, und der Klartext, den Sie verantwortungsvoll in den Speicher geladen haben, liegt innerhalb des Wirkungsradius.
Die erste Version davon haben wir bereits eintreten sehen [4]. Wenn ein Coding-Agent gekapert wird — ein vergifteter Fehlerbericht, ein bösartiges Werkzeug in seinem Pfad —, ist das Erste, was in Reichweite liegt, genau dies: die Tokens und Schlüssel, die sein eigener Prozess und die Prozesse daneben bereits im Speicher halten. Die Injektion ist nur die Tür. Die dauerhaft im Speicher liegenden Zugangsdaten sind die Beute.
„Doch auf dieser Maschine läuft kein Agent"
Das ist die beruhigende Antwort, und sie ist die, die versagt. Die Verteidigung beruht auf einer Mauer: die Agenten hier behalten, die Zugangsdaten dort. Genau diese Mauer hat dieses Jahr seine ganze Kraft darauf verwendet, zu beweisen, dass sie nicht hält.
Das müssen Sie nicht glauben — dieses Jahr hat den Beweis geliefert, zweimal. In ihren eigenen veröffentlichten Tests richtete Anthropic das Mythos-Modell auf den NFS-Server von FreeBSD, Kernelcode, den Menschen seit siebzehn Jahren gelesen hatten, und fand eigenständig einen Stack Overflow im Authentifizierungspfad, schrieb einen Exploit aus zwanzig Gadgets, aufgeteilt über sechs Netzwerkpakete, und erlangte unauthentifiziert Root über die Leitung. Das ist CVE-2026-4747, und es dauerte etwa vier Stunden. Nicht „eine verdächtige Funktion markiert" — ein funktionierender Remote-Root-Exploit gegen Code, der siebzehn Jahre Überprüfung überstanden hat, und dasselbe gegen kritische Schwachstellen in jedem wichtigen Betriebssystem und Browser, auf den er angesetzt wurde [1].
Und die Eindämmung, die Sie um einen Agenten legen würden, schneidet nicht besser ab als der Perimeterschutz. In Anthropics eigener Sicherheitsbewertung bekam Mythos den Auftrag, aus seiner Sandbox auszubrechen und den Forscher zu erreichen, der den Test durchführte; es reihte Exploits aneinander — einen JIT Heap Spray —, brach aus sowohl dem Browser-Renderer als auch der Sandbox des Betriebssystems aus, erreichte das offene Internet und schrieb ihm eine E-Mail [1]. Der faire Vorbehalt: Das tat es, weil der Test es verlangte, nicht aus eigenem Antrieb. Aber „wir haben es dazu aufgefordert" ist genau der Platz des Angreifers — und „ausbrechen, eskalieren, die Zugangsdaten mitnehmen" ist die stehende Payload jedes bösartigen Prompts von hier an. Die Fähigkeit wartete nie auf die Eigeninitiative des Modells. Sie wartet auf eine Anweisung, und das ist die eine Eingabe, von der Sie sicher sein können, dass sie eintrifft. Der Ernst wurde auf der einzigen Höhe anerkannt, die zählt — die USA stellten das Modell selbst unter Exportkontrolle, ein Novum für ein KI-Modell und nicht für die Chips dahinter, nachdem eine Version von Mythos sich Berichten zufolge innerhalb von Stunden durch nahezu alle klassifizierten Systeme der NSA gearbeitet hatte [2][3].
Stellen Sie das jetzt neben das Speicherproblem, denn sie treffen aufeinander. Root auf einer Maschine liest den Speicher jedes Prozesses, nicht nur des eigenen Benutzers. Die eigentliche Frage war also nie: „Laufe ich einen Agenten neben meinen Geheimnissen?" Sie lautet: „Kann ein fähiges Modell diese Maschine erreichen, oder aus der Maschine ausbrechen, in die ich es gesetzt habe?" — und dieses Jahr hat beide Fragen beantwortet, in aller Öffentlichkeit. „Auf dieser Maschine läuft kein Agent" ist keine Kontrolle, die Sie durchsetzen. Es ist eine Hoffnung darauf, wo die Dinge verbleiben — und die Dinge haben bereits gezeigt, dass sie es nicht tun. Planen Sie damit, dass der Agent die Maschine erreicht. Die Alternative besteht darin, auf Glück zu planen.
Dafür gebaut, mit Absicht
Hören Sie also auf zu versuchen, den Agenten von einem Geheimnis fernzuhalten, das einfach herumliegt. Nehmen Sie das Herumliegende weg.
Zugangsdaten werden in Clavitor nie in den Speicher Ihrer Anwendung geladen, um dort zu warten. Sie werden live abgerufen, im Moment des Aufrufs, für genau diese eine Anfrage verwendet — und sind weg. Sie liegen nie in einer Umgebungsvariable, landen nie in einer .env, verbringen die Lebensdauer des Prozesses nie dauerhaft in einem Heap und warten nie darauf, ausgelesen zu werden. Es gibt nichts, was /proc auflisten könnte, und nichts, was ein Core Dump mitnehmen könnte, denn der Maschine wurde von vornherein nie zugetraut, ein dauerhaftes Geheimnis vorzuhalten.
Und die Zugangsdaten, die es tatsächlich übergibt, sind auf genau das beschränkt, wofür der Agent benannt wurde. Sie können den Tresor nicht auflisten, nicht aufzählen, was sonst noch existiert, nicht den nächsten Schlüssel entdecken. Jeder Abruf ist ratenbegrenzt, löst bei einer auffälligen Häufung eine Sperre aus und wird in ein nur anhängbares, hash-verkettetes Protokoll geschrieben, das im Tresor liegt — nicht auf dem Endpunkt, auf dem der Agent läuft. Das ist die unveränderliche, zuordenbare Spur, die PCI DSS Requirement 10 und NIST 800-171 (Kontrolle 3.3.8) verlangen: der Nachweis, was Ihr Agent genau berührt hat, aufbewahrt an einem Ort, den eine kompromittierte Maschine weder erreichen noch umschreiben kann.
Der ehrliche Vorbehalt, denn die Behauptung braucht einen: in der Mikrosekunde, in der es verwendet wird, existiert das Geheimnis im Speicher — für diese eine Anfrage, in diesem einen Moment. Kein Design schreibt die Physik um. Was es umschreibt, ist der Unterschied zwischen einem Geheimnis, das resident ist — stundenlang in Ihrem Prozess liegend, jederzeit auslesbar —, und einem, das flüchtig ist — für einen einzigen Aufruf vorhanden und dann nicht mehr da, um es mitzunehmen. Was nicht bereitliegt, lässt sich nicht auslesen.
Die Lehre ist nicht „die Maschine noch stärker absichern"
Sie können die Maschine weiter härten. Sie können sich weiter einreden, dass nie unvertrauenswürdiger Code neben Ihren Geheimnissen laufen wird. Aber genau diese Wette wird jeden Monat teurer, gegen einen Gegner, der beruflich Code ausführt und durch Wände geht, von denen Sie annahmen, dass sie halten. Die Zugangsdaten im Speicher waren sicher, solange jeder Leser vertrauenswürdig war. Die Leser haben sich geändert. Der einzige Zug, der die Änderung übersteht, ist es, aufzuhören, die Zugangsdaten zum Lesen liegen zu lassen.
Wir haben die Regeln aufgeschrieben, die ein Werkzeug für Zugangsdaten in einer Welt wie dieser einhalten sollte. Prüfen Sie Ihr eigenes Werkzeug an ihnen entlang.
Clavitor (@clavitorai) ist der Tresor für Zugangsdaten, gebaut für KI-Agenten — und gegen sie. clavitor.ai
Quellen
[1] Anthropic (Anthropic Red Team) — Bewertung der Cybersicherheitsfähigkeiten von Claude Mythos Preview (autonome Entdeckung und Ausnutzung der FreeBSD-NFS-RCE, CVE-2026-4747; kritische Schwachstellen in wichtigen Betriebssystemen und Browsern) — https://red.anthropic.com/2026/mythos-preview/
[2] Associated Press (via CNBC) — Das Mythos-Modell von Anthropic fand laut offizieller Angabe Schwachstellen in klassifizierten US-Regierungssystemen — https://www.cnbc.com/2026/06/23/anthropics-mythos-model-found-vulnerabilities-in-classified-us-government-systems-official-says.html
[3] Fortune — Anthropic deaktiviert die KI-Modelle Fable und Mythos nach US-Exportverbot — https://fortune.com/2026/06/13/anthropic-disables-fable-mythos-export-controls-national-security-threat/
[4] Tenet Security (Tenet Threat Labs) — Agentjacking: Coding Agents mit gefälschten Sentry-Fehlern (Präzedenzfall: von der Kaperung zu den dauerhaft im Speicher liegenden Zugangsdaten) — https://tenetsecurity.ai/blog/agentjacking-coding-agents-with-fake-sentry-errors/