[{"data":1,"prerenderedAt":916},["ShallowReactive",2],{"blog-ai-agent-identity-least-privilege-de":3},{"slug":4,"published":5,"minutes":6,"category":7,"tags":8,"keywords":13,"about":24,"sources":34,"cover":77,"og":78,"expertise":79,"locales":80,"lang":82,"title":84,"description":85,"coverAlt":86,"metaTitle":87,"takeaways":88,"faq":94,"toc":113,"blocks":141,"others":611},"ai-agent-identity-least-privilege","2026-10-02",12,"security",[9,10,11,12],"AI agent identity","Least privilege","OAuth token exchange","Non-human identity",[14,15,16,17,18,19,20,21,22,23],"AI agent identity management","non-human identity AI agents","AI agent least privilege","OAuth token exchange for AI agents","on-behalf-of flow AI agent","Microsoft Entra Agent ID","Okta Agent SSO Cross App Access","AI agent credentials and secrets","offboarding AI agents","delegated vs autonomous agent access",[25,28,31],{"name":26,"url":27},"Identity management","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FIdentity_management",{"name":29,"url":30},"Principle of least privilege","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FPrinciple_of_least_privilege",{"name":32,"url":33},"OAuth","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FOAuth",[35,38,41,44,47,50,53,56,59,62,65,68,71,74],{"title":36,"url":37},"Microsoft Learn: What is Microsoft Entra Agent ID?","https:\u002F\u002Flearn.microsoft.com\u002Fen-us\u002Fentra\u002Fagent-id\u002Fwhat-is-microsoft-entra-agent-id",{"title":39,"url":40},"Microsoft Learn: What are agent identities?","https:\u002F\u002Flearn.microsoft.com\u002Fen-us\u002Fentra\u002Fagent-id\u002Fwhat-are-agent-identities",{"title":42,"url":43},"Microsoft Learn: Best practices for Microsoft Entra Agent ID","https:\u002F\u002Flearn.microsoft.com\u002Fen-us\u002Fentra\u002Fagent-id\u002Fbest-practices-agent-id",{"title":45,"url":46},"Microsoft Learn: Microsoft Entra Agent ID logs","https:\u002F\u002Flearn.microsoft.com\u002Fen-us\u002Fentra\u002Fagent-id\u002Fsign-in-audit-logs-agents",{"title":48,"url":49},"Microsoft Learn: How agent identity deletion works","https:\u002F\u002Flearn.microsoft.com\u002Fen-us\u002Fentra\u002Fagent-id\u002Fconcept-agent-identity-deletion",{"title":51,"url":52},"Microsoft Learn: What's new in Microsoft Entra Agent ID","https:\u002F\u002Flearn.microsoft.com\u002Fen-us\u002Fentra\u002Fagent-id\u002Fwhats-new-agent-id",{"title":54,"url":55},"Microsoft Learn: Microsoft Agent 365 overview","https:\u002F\u002Flearn.microsoft.com\u002Fen-us\u002Fmicrosoft-agent-365\u002Foverview",{"title":57,"url":58},"Okta: Okta brings first-class identity to AI agents with Agent SSO (24 August 2026)","https:\u002F\u002Fwww.okta.com\u002Fnewsroom\u002Fpress-releases\u002Fokta-brings-first-class-identity-to-ai-agents-with-agent-sso\u002F",{"title":60,"url":61},"Okta: Auth0 gives developers the identity layer to securely ship agentic apps (May 2026)","https:\u002F\u002Fwww.okta.com\u002Fnewsroom\u002Farticles\u002Fauth0-may-2026-product-innovations\u002F",{"title":63,"url":64},"IETF: RFC 8693, OAuth 2.0 Token Exchange","https:\u002F\u002Fwww.rfc-editor.org\u002Frfc\u002Frfc8693",{"title":66,"url":67},"Model Context Protocol blog: Enterprise-Managed Authorization, zero-touch OAuth for MCP (18 June 2026)","https:\u002F\u002Fblog.modelcontextprotocol.io\u002Fposts\u002Fenterprise-managed-auth\u002F",{"title":69,"url":70},"Model Context Protocol: Security best practices","https:\u002F\u002Fmodelcontextprotocol.io\u002Fspecification\u002Fdraft\u002Fbasic\u002Fsecurity_best_practices",{"title":72,"url":73},"WorkOS: AI agents and the multi-hop delegation problem","https:\u002F\u002Fworkos.com\u002Fblog\u002Foauth-multi-hop-delegation-ai-agents",{"title":75,"url":76},"TechCrunch: OpenAI launches Dots, its bubbly agentic avatar","https:\u002F\u002Ftechcrunch.com\u002F2026\u002F09\u002F29\u002Fopenai-launches-dots-its-bubbly-agentic-avatar\u002F","\u002Fimages\u002Fblog\u002Fai-agent-identity-least-privilege\u002Fcover.webp","\u002Fimages\u002Fblog\u002Fai-agent-identity-least-privilege\u002Fog.jpg","ai-engineer",[81,82,83],"en","de","hu","KI-Agenten sind Identitäten: Least Privilege für Nicht-Menschen","Gib jedem KI-Agenten eine eigene Identität, delegierte Tokens und einen Aus-Schalter. Token Exchange, Secrets, Audit, Offboarding und was Entra, Okta, Auth0 liefern.","Diagramm: Ein Nutzer, ein Agent mit eigener Identität und ein Identity Provider, der ein kurzlebiges, eng begrenztes Token für eine API ausstellt.","KI-Agenten-Identität und Least Privilege · Balázs Csorba",[89,90,91,92,93],"Ein Agent, der handelt, ist ein Nutzer deiner Systeme. Gib ihm eine eigene Identität, einen namentlich bekannten menschlichen Sponsor und einen Lebenszyklus, keine Kopie fremder Zugangsdaten und keinen geteilten API-Key.","Wähle pro Aufgabe zwischen delegiertem Zugriff (der Agent handelt für eine Person und bleibt in deren Rechten) und autonomem Zugriff (der Agent handelt mit eigenen, minimalen Rechten). Mische beides nie in einem Token.","OAuth Token Exchange (RFC 8693) ist der Standardbaustein: Das Token des Nutzers plus die Identität des Agenten werden gegen ein kurzlebiges Token mit enger Audience und engem Scope getauscht, das sub und act festhält.","Die Werkzeuge gibt es 2026: Microsoft Entra Agent ID und Agent 365 (GA am 1. Mai), Okta Agent SSO (GA am 24. August) mit Cross App Access in MCP und Auth0 for AI Agents. Die Protokolle sind Standard, die Governance bleibt deine Aufgabe.","Offboarding ist das schwächste Glied: erst deaktivieren, später löschen, Sponsoren neu zuweisen, wenn Leute gehen, und Agenten regelmäßig prüfen, damit keine Waise ihren Zugriff behält.",[95,98,101,104,107,110],{"q":96,"a":97},"Was ist eine Non-Human Identity für einen KI-Agenten?","Es ist ein eigenes Konto, mit dem sich ein Software-Agent bei Systemen authentifiziert, statt das Login einer Person oder einen geteilten Key zu borgen. Microsoft Entra Agent ID beschreibt Agenten-Identitäten zum Beispiel als Identitätskonten, die KI-Agenten eindeutig identifizieren und authentifizieren, getrennt von Mitarbeiter-, Kunden- und Workload-Identitäten.",{"q":99,"a":100},"Sollte ein KI-Agent die Zugangsdaten des Nutzers oder eigene verwenden?","Nutze delegierten Zugriff, wenn der Agent etwas für eine bestimmte Person tut und deren Rechte nie überschreiten soll, und die eigene Identität des Agenten, wenn er autonom nach Zeitplan oder Ereignis läuft. In beiden Fällen sollte der Agent in Logs erkennbar sein und sein Token nur die Scopes tragen, die die Aufgabe braucht. Das Passwort des Nutzers oder ein langlebiges persönliches Token zu teilen, ist das Muster, das du vermeiden solltest.",{"q":102,"a":103},"Was ist OAuth Token Exchange und warum ist es für Agenten wichtig?","RFC 8693 definiert einen Grant, bei dem ein Client ein bereits vorhandenes Token vorlegt und ein anderes mit anderer Audience oder engerem Scope erhält. Mit einem Actor-Token drückt es Delegation aus: Das neue Token sagt über den act-Claim, dass der Agent im Namen des Nutzers handelt. Damit sehen nachgelagerte APIs und Audit-Logs beide Identitäten.",{"q":105,"a":106},"Wie speichere ich Secrets für KI-Agenten?","Speichere sie möglichst gar nicht: Bevorzuge Managed Identities oder Workload Identity Federation, gib kurzlebige Tokens aus und halte Zugangsdaten in einem Vault oder Sidecar statt in Prompts, Environment-Dumps oder Logs. Microsofts Best Practices empfehlen in Produktion föderierte Credentials oder Zertifikate und Client Secrets nur für die Entwicklung.",{"q":108,"a":109},"Wie nehme ich einen KI-Agenten sicher außer Betrieb?","Deaktiviere zuerst die Identität, weil das die Authentifizierung sofort blockiert und Beweise erhält, und lösche sie nach der Prüfung. In Entra blockiert das Deaktivieren eines Blueprints alle daraus erzeugten Agenten, und gelöschte Agenten-Identitäten sind 30 Tage wiederherstellbar. Widerrufe außerdem Drittanbieter-Tokens des Agenten, entferne seine Secrets und weise seinen Sponsor neu zu oder stelle ihn ab.",{"q":111,"a":112},"Lösen Entra Agent ID, Okta und Auth0 das Thema Agenten-Identität?","Sie lösen die Installation: Identitäten, Token-Ausstellung, Richtlinien, Logs und Lifecycle-Workflows. Sie entscheiden nicht, wie viel Zugriff ein Agent haben soll, wer dafür verantwortlich ist oder was passiert, wenn er ein bösartiges Dokument liest. Diese Entscheidungen bleiben bei dir, deshalb zählt die Kontroll-Checkliste mehr als die Wahl des Anbieters.",[114,117,120,123,126,129,132,135,138],{"id":115,"title":116},"why-identity","Warum ein Agent eine eigene Identität braucht",{"id":118,"title":119},"delegated-or-own","Delegiert oder eigene Zugangsdaten: pro Aufgabe wählen",{"id":121,"title":122},"token-flow","Der delegierte Token-Fluss",{"id":124,"title":125},"secrets","Secrets: Die beste Credential ist die, die du nicht speicherst",{"id":127,"title":128},"vendors","Was die Anbieter im Oktober 2026 liefern",{"id":130,"title":131},"audit-offboarding","Audit und Offboarding",{"id":133,"title":134},"checklist","Kontroll-Checkliste",{"id":136,"title":137},"what-to-do","Was ich zuerst tun würde",{"id":139,"title":140},"sources","Quellen",[142,150,153,156,159,168,169,180,227,238,241,242,253,262,269,281,284,287,288,291,324,327,328,331,393,401,402,405,408,423,425,428,439,440,443,542,545,546,549,562,565,566],{"type":143,"content":144},"paragraph",[145,146],"Zwei Jahre lang haben die meisten Teams einen KI-Agenten als Feature einer Anwendung behandelt. Er rief Tools mit der gerade bequemsten Credential auf: dem persönlichen Access Token des Entwicklers, einem geteilten Service-Account, einem API-Key in einer Umgebungsvariable. Im Demo funktionierte das. Die erste Audit-Frage übersteht es nicht, und die lautet immer gleich: ",{"tag":147,"children":148},"em",[149],"Wer hat das getan, und wer hat es erlaubt?",{"type":143,"content":151},[152],"Ein Agent, der Mails liest, Tickets anlegt oder Datensätze ändert, ist ein Nutzer deiner Systeme, nur sehr schnell und sehr wörtlich. Dieser Artikel behandelt Agenten als Identitäten und geht die Entscheidungen durch, die daraus folgen: delegierte oder eigene Zugangsdaten, OAuth Token Exchange, kurzlebige Tokens mit engem Scope, Secrets, Audit und Offboarding. Ich habe außerdem geprüft, was die Anbieter im Oktober 2026 tatsächlich liefern, denn mehrere Ankündigungen wurden im Sommer zu allgemein verfügbaren Produkten.",{"type":154,"level":155,"id":115,"text":116},"heading",2,{"type":143,"content":157},[158],"Anwendungsidentitäten wurden für Dienste gebaut, die Menschen entwickeln, benennen und jahrelang betreiben. Menschliche Identitäten kommen mit Passwort, MFA und Vorgesetztem. Ein Agent ist weder das eine noch das andere. Microsofts Dokumentation beschreibt Agenten, die Minuten existieren oder tausendfach pro Tag erzeugt und zerstört werden, und nennt die Probleme, die eine Agenten-Identität lösen soll: Agenten-Aktionen von denen der Mitarbeiter, Kunden und Workloads unterscheiden, passend dimensionierten Zugriff geben, Agenten von den kritischsten Rollen fernhalten und für große, kurzlebige Flotten skalieren.",{"type":143,"content":160},[161,162,167],"Das praktische Argument ist einfacher. Ohne eigene Identität kannst du drei Fragen nicht beantworten: Was erreicht dieser Agent, was hat er getan, und wie stoppe ich ihn, ohne das Konto eines Kollegen zu beschädigen? Ein geteiltes Token scheitert an allen dreien. Liest der Agent außerdem nicht vertrauenswürdige Inhalte, was die meisten nützlichen Agenten tun, bestimmen seine Rechte den Schadensradius einer erfolgreichen Prompt Injection (siehe ",{"tag":163,"to":164,"children":165},"link","\u002Fblog\u002Fprompt-injection-lethal-trifecta-patterns",[166],"die Muster der Lethal Trifecta","). An der Identität hängst du diese Grenze auf.",{"type":154,"level":155,"id":118,"text":119},{"type":143,"content":170},[171,172,175,176,179],"Ein Agent kann sich auf drei Arten authentifizieren, und nur zwei davon sind gut. Entra Agent ID benennt die guten ausdrücklich: ",{"tag":147,"children":173},[174],"autonomer Zugriff"," mit Rechten, die direkt der Agenten-Identität gegeben sind, und ",{"tag":147,"children":177},[178],"delegierter Zugriff",", bei dem der Agent im Namen eines Menschen mit dessen Rechten handelt und der Nutzer kontrolliert, was delegiert wird.",{"type":181,"head":182,"rows":191},"table",[183,185,187,189],[184],"Muster",[186],"Wen die API sieht",[188],"Stärke",[190],"Fehlerbild",[192,205,216],[193,199,201,203],[194,198],{"tag":195,"children":196},"strong",[197],"Geborgtes Login oder geteilter Key"," (Anti-Pattern)",[200],"Die Person oder ein geteiltes Konto, nie den Agenten",[202],"Schnell gebaut",[204],"Keine Zuordnung, kein Widerruf pro Agent, Rechte weit über der Aufgabe",[206,210,212,214],[207],{"tag":195,"children":208},[209],"Delegiert (im Namen eines Nutzers)",[211],"Den Nutzer, der Agent ist als Actor vermerkt",[213],"Der Agent kann den Nutzer nie übertreffen; Einwilligung und Nutzer-Richtlinien gelten",[215],"Braucht einen Nutzer in der Schleife; lange Jobs überleben die Nutzer-Session",[217,221,223,225],[218],{"tag":195,"children":219},[220],"Autonom (eigene Identität)",[222],"Den Agenten selbst",[224],"Passt zu Zeitplänen und Ereignissen; Rechte sind explizit und prüfbar",[226],"Zu breite App-Berechtigungen sind leicht vergeben und schwer bemerkt",{"type":143,"content":228},[229,230,233,234,237],"Meine Regel: Wenn die Arbeit ",{"tag":147,"children":231},[232],"für"," jemanden ist, etwa „fasse mein Postfach zusammen“ oder „bereite mein Angebot vor“, nutze delegierten Zugriff, damit der Agent die Grenzen dieser Person erbt und deine bestehenden Zugriffsrichtlinien weiter greifen. Wenn die Arbeit ",{"tag":147,"children":235},[236],"vom"," Agenten als Rolle erledigt wird, etwa nächtlicher Abgleich oder eine Support-Triage-Queue, gib ihm eine eigene Identität mit den kleinsten App-Berechtigungen, die du vertreten kannst. Microsofts Best-Practice-Leitfaden sagt dasselbe: Client Credentials nur mit den nötigen App-Berechtigungen für autonome Agenten, On-Behalf-Of für interaktive, und keine App-Berechtigungen, wo delegierte genügen.",{"type":143,"content":239},[240],"Eine Folge übersieht man leicht. Ein delegiertes Token ist durch den Nutzer begrenzt, und ein Nutzer ist oft Administrator. Delegation hilft nicht, wenn die Person dahinter überprivilegiert ist, deshalb muss auch der eigene Scope des Agenten gedeckelt sein, und die effektiven Rechte sind die Schnittmenge beider.",{"type":154,"level":155,"id":121,"text":122},{"type":143,"content":243},[244,245,248,249,252],"Der Standardmechanismus ist OAuth 2.0 Token Exchange, RFC 8693. Ein Client sendet ein ",{"tag":147,"children":246},[247],"Subject Token"," (für wen die Anfrage ist) und optional ein ",{"tag":147,"children":250},[251],"Actor Token"," (wer handelt), zusammen mit gewünschter Audience und Scope. Ohne Actor Token entsteht Impersonation: Der Agent wird einfach zum Nutzer, und niemand kann beide unterscheiden. Mit Actor Token entsteht Delegation: Der Agent behält seine eigene Identität, und das neue Token hält fest, dass er für den Nutzer handelt.",{"type":254,"attrs":255,"inner":259,"caption":260},"diagram",{"viewBox":256,"role":257,"aria-labelledby":258},"0 0 720 446","img","d1-aid-t d1-aid-d","\u003Ctitle id=\"d1-aid-t\">Delegierter Zugriff mit Token Exchange\u003C\u002Ftitle>\u003Cdesc id=\"d1-aid-d\">Ablauf zwischen Nutzer, Agent, Identity Provider und API. Der Nutzer meldet sich an und willigt ein. Der Identity Provider gibt dem Agenten ein Nutzer-Token. Der Agent tauscht das Nutzer-Token plus seine eigene Identität gegen ein kurzlebiges Token für die API mit engem Scope, in dem sub der Nutzer und act der Agent ist. Der Agent ruft die API auf, die Audience und Scope prüft und beide Identitäten protokolliert.\u003C\u002Fdesc>\u003Ctext x=\"20\" y=\"24\" class=\"d-title\">Delegierter Zugriff mit Token Exchange\u003C\u002Ftext>\u003Ctext x=\"700\" y=\"24\" text-anchor=\"end\" class=\"d-label\">RFC 8693\u003C\u002Ftext>\u003Crect x=\"20\" y=\"44\" width=\"140\" height=\"46\" rx=\"10\" class=\"d-sky\" \u002F>\u003Ctext x=\"90\" y=\"63\" text-anchor=\"middle\" class=\"d-text\">Nutzer\u003C\u002Ftext>\u003Ctext x=\"90\" y=\"84\" text-anchor=\"middle\" class=\"d-small\">Delegierender\u003C\u002Ftext>\u003Crect x=\"200\" y=\"44\" width=\"140\" height=\"46\" rx=\"10\" class=\"d-accent\" \u002F>\u003Ctext x=\"270\" y=\"63\" text-anchor=\"middle\" class=\"d-text\">Agent\u003C\u002Ftext>\u003Ctext x=\"270\" y=\"84\" text-anchor=\"middle\" class=\"d-small\">eigene Identität\u003C\u002Ftext>\u003Crect x=\"380\" y=\"44\" width=\"140\" height=\"46\" rx=\"10\" class=\"d-box\" \u002F>\u003Ctext x=\"450\" y=\"63\" text-anchor=\"middle\" class=\"d-text\">IdP\u003C\u002Ftext>\u003Ctext x=\"450\" y=\"84\" text-anchor=\"middle\" class=\"d-small\">Identity Provider\u003C\u002Ftext>\u003Crect x=\"560\" y=\"44\" width=\"140\" height=\"46\" rx=\"10\" class=\"d-mint\" \u002F>\u003Ctext x=\"630\" y=\"63\" text-anchor=\"middle\" class=\"d-text\">API\u003C\u002Ftext>\u003Ctext x=\"630\" y=\"84\" text-anchor=\"middle\" class=\"d-small\">Ressource\u003C\u002Ftext>\u003Cpath d=\"M90 90 V400\" class=\"d-line d-dash\" \u002F>\u003Cpath d=\"M270 90 V400\" class=\"d-line d-dash\" \u002F>\u003Cpath d=\"M450 90 V400\" class=\"d-line d-dash\" \u002F>\u003Cpath d=\"M630 90 V400\" class=\"d-line d-dash\" \u002F>\u003Cpath d=\"M90 138 H442\" class=\"d-line\" \u002F>\u003Cpath d=\"M450 138 l-9 -5 v10 z\" class=\"d-head\" \u002F>\u003Ctext x=\"270\" y=\"130\" text-anchor=\"middle\" class=\"d-text\">1 Login und Einwilligung\u003C\u002Ftext>\u003Cpath d=\"M450 192 H278\" class=\"d-line\" \u002F>\u003Cpath d=\"M270 192 l9 -5 v10 z\" class=\"d-head\" \u002F>\u003Ctext x=\"360\" y=\"169\" text-anchor=\"middle\" class=\"d-text\">2 Nutzer-Token\u003C\u002Ftext>\u003Ctext x=\"360\" y=\"184\" text-anchor=\"middle\" class=\"d-small\">aud: Agent\u003C\u002Ftext>\u003Cpath d=\"M270 246 H442\" class=\"d-line-accent\" \u002F>\u003Cpath d=\"M450 246 l-9 -5 v10 z\" class=\"d-head-accent\" \u002F>\u003Ctext x=\"360\" y=\"223\" text-anchor=\"middle\" class=\"d-text\">3 Token Exchange\u003C\u002Ftext>\u003Ctext x=\"360\" y=\"238\" text-anchor=\"middle\" class=\"d-small\">aud=API, enger Scope\u003C\u002Ftext>\u003Cpath d=\"M450 300 H278\" class=\"d-line-accent\" \u002F>\u003Cpath d=\"M270 300 l9 -5 v10 z\" class=\"d-head-accent\" \u002F>\u003Ctext x=\"360\" y=\"277\" text-anchor=\"middle\" class=\"d-text\">4 kurzlebiges Token\u003C\u002Ftext>\u003Ctext x=\"360\" y=\"292\" text-anchor=\"middle\" class=\"d-small\">sub=Nutzer, act=Agent\u003C\u002Ftext>\u003Cpath d=\"M270 354 H622\" class=\"d-line\" \u002F>\u003Cpath d=\"M630 354 l-9 -5 v10 z\" class=\"d-head\" \u002F>\u003Ctext x=\"450\" y=\"346\" text-anchor=\"middle\" class=\"d-text\">5 API-Aufruf mit dem Token\u003C\u002Ftext>\u003Crect x=\"520\" y=\"378\" width=\"190\" height=\"52\" rx=\"10\" class=\"d-gold\" \u002F>\u003Ctext x=\"615\" y=\"399\" text-anchor=\"middle\" class=\"d-small\">6 prüft aud und Scope\u003C\u002Ftext>\u003Ctext x=\"615\" y=\"417\" text-anchor=\"middle\" class=\"d-small\">loggt Nutzer + Agent\u003C\u002Ftext>",[261],"Die API sieht nie das ursprüngliche Token des Nutzers oder die langlebige Credential des Agenten, nur ein Token, das für sie ausgestellt wurde.",{"type":143,"content":263},[264,265,268],"In den Schritten 3 und 4 ist der Identity Provider der Policy-Punkt. Er kann den Tausch verweigern, wenn der Agent gesperrt ist, der Nutzer nicht eingewilligt hat oder der angeforderte Scope weiter ist als erlaubt, und er kann eine kurze Laufzeit setzen. Weil das neue Token die API als Audience hat, ist eine geleakte Kopie anderswo wertlos. Der ",{"tag":147,"children":266},[267],"act","-Claim reist dann zum Resource Server und in dessen Logs, wodurch sich „der Nutzer war es“ und „der Agent war es für den Nutzer“ später unterscheiden lassen.",{"type":270,"variant":271,"title":272,"body":273},"callout","warn","Reiche das eingehende Token nie durch",[274],[275,276,280],"Wenn dein Agent einen MCP-Server oder einen internen Tool-Server aufruft, darf dieser Server nur Tokens akzeptieren, die für ihn ausgestellt wurden, und darf sie nicht weiterleiten. Die MCP-Sicherheitsrichtlinien nennen Token Passthrough ein Anti-Pattern und legen fest, dass Server keine Tokens akzeptieren dürfen (MUST NOT), die nicht ausdrücklich für sie ausgestellt wurden, weil das Audience-Grenzen aufbricht, Rate Limits und Monitoring umgeht und den Audit-Pfad beschädigt. Tausche, leite nicht weiter. Siehe auch meine ",{"tag":163,"to":277,"children":278},"\u002Fblog\u002Fmcp-server-security-checklist",[279],"MCP-Server-Security-Checkliste",".",{"type":143,"content":282},[283],"Kenne die Grenzen des Standards. RFC 8693 lässt act-Claims verschachteln, um eine Kette von Akteuren zu beschreiben, aber ein Empfänger soll nur den Top-Level-Claims vertrauen, frühere Akteure sind informativ. Nichts darin zwingt dazu, dass Berechtigungen bei jedem Hop schrumpfen. WorkOS beschreibt das als Multi-Hop-Delegationsproblem und verweist auf Entwürfe zu abschwächenden Tokens und verifizierbaren Actor-Ketten. Bis diese reifen, halte Ketten kurz, verenge den Scope bei jedem Tausch und ergänze eine Policy-Prüfung beim Tool-Aufruf, statt dich allein auf die Gültigkeit des Tokens zu verlassen.",{"type":143,"content":285},[286],"Die Enterprise-Variante derselben Idee heißt Cross App Access. Der Nutzer meldet sich beim Unternehmens-Identity-Provider an, der eine Identity Assertion JWT Authorization Grant (ID-JAG) ausstellt; der Client tauscht sie am Authorization Server des Zielservices gegen ein Access Token. Admins aktivieren einen Server einmal, und Nutzer erben ihn innerhalb ihrer bestehenden Gruppen und Rollen, ohne Einwilligungsdialog pro Server. Das MCP-Projekt hat es am 18. Juni 2026 als Enterprise-Managed-Authorization-Erweiterung übernommen.",{"type":154,"level":155,"id":124,"text":125},{"type":143,"content":289},[290],"Ein Agent hat zwei Arten von Secrets: die Credential, mit der er beweist, wer er ist, und die Drittanbieter-Tokens, mit denen er in anderen Systemen handelt. Beide sind attraktive Ziele, weil Agenten Code ausführen, nicht vertrauenswürdige Eingaben lesen und Logs schreiben. Ich würde diese Regeln anwenden.",{"type":292,"ordered":293,"items":294},"list",false,[295,300,305,310,315],[296,299],{"tag":195,"children":297},[298],"Keine statischen Keys für Produktions-Agenten."," Entras Leitfaden bevorzugt föderierte Identity Credentials (Managed Identities) oder Zertifikate gegenüber Client Secrets, Secrets nur für die Entwicklung und Zertifikatsrotation mindestens jährlich. Oktas Agent SSO stellt ebenso kurzlebige, identitätsgesteuerte Tokens statt statischer API-Keys aus.",[301,304],{"tag":195,"children":302},[303],"Halte Credentials außerhalb der Reichweite des Modells."," Der Agent-Prozess fragt einen Sidecar, Vault oder Broker nach einem Token; das Modell sieht das Secret nie in Prompt, Tool-Argumenten oder Tool-Ergebnissen. Entra bietet dafür ein Auth-SDK als Sidecar, auch für Agenten auf AWS Bedrock oder n8n.",[306,309],{"tag":195,"children":307},[308],"Eine Credential pro Blueprint und Umgebung."," Teile keine Credential zwischen nicht verwandten Agenten und trenne Dev, Test und Prod, damit eine Kompromittierung lokal bleibt.",[311,314],{"tag":195,"children":312},[313],"Halte Drittanbieter-Tokens in einem Token Vault",", pro Kunde oder Mandant, und gib sie dem Agenten nur über einen begrenzten, protokollierten Aufruf frei. Auth0 hat einen Token Vault mit Organizations-Unterstützung für Multi-Tenant-SaaS angekündigt.",[316,319,320,280],{"tag":195,"children":317},[318],"Bereinige Logs und Traces."," Tokens lecken über Debug-Logs, Fehlermeldungen und Observability-Pipelines; schwärze Authorization-Header, bevor sie den Prozess verlassen. Zur Laufzeitseite siehe die ",{"tag":163,"to":321,"children":322},"\u002Fblog\u002Fsandboxing-coding-agents-ci-checklist",[323],"Sandboxing-Checkliste",{"type":143,"content":325},[326],"Kurze Laufzeiten zählen mehr als clevere Speicherung. Ein schnell ablaufendes Token macht aus einem Leak eine Fußnote statt eines Vorfalls, und der Rat zur Scope-Minimierung aus den MCP-Richtlinien gilt direkt: mit risikoarmen Lese-Scopes starten und erst bei einer privilegierten Operation erhöhen, statt alle Scopes vorab zu veröffentlichen.",{"type":154,"level":155,"id":127,"text":128},{"type":143,"content":329},[330],"Geprüft gegen Herstellerdokumentation und Ankündigungen, ist das der aktuelle Stand. Das Feld bewegt sich schnell, also prüfe Daten und Lizenzen, bevor du auf eine Zeile planst.",{"type":181,"head":332,"rows":339},[333,335,337],[334],"Angebot",[336],"Was du bekommst",[338],"Status und Vorbehalte",[340,348,357,366,375,384],[341,344,346],[342],{"tag":195,"children":343},[19],[345],"Agent-Identity-Blueprints (Vorlagen) und Agenten-Identitäten, optionale gekoppelte Agent-User-Konten, Owner und Sponsoren, OAuth mit autonomen und On-Behalf-Of-Flows, Sign-in- und Audit-Logs; funktioniert mit Nicht-Microsoft-Agenten über Sidecar oder Workload Identity Federation",[347],"Allgemein verfügbar für alle Entra-Kunden. Entra-Sicherheitsfunktionen (etwa Conditional Access) auf Agenten auszudehnen, erfordert Agent 365",[349,353,355],[350],{"tag":195,"children":351},[352],"Microsoft Agent 365",[354],"Zentrales Agent-Registry und Agent-Map, Lifecycle- und Zugriffs-Governance mit Entra und Purview, Defender-Schutz",[356],"GA am 1. Mai 2026 für das Commercial-Segment, Lizenz pro Nutzer; in Microsoft 365 E7 enthalten, Add-on für E5 und andere",[358,362,364],[359],{"tag":195,"children":360},[361],"Okta Agent SSO und Okta for AI Agents",[363],"Agenten mit Cross-App-Access-Unterstützung werden im Universal Directory registriert und erhalten kurzlebige Tokens; das separate Produkt ergänzt Discovery, Lifecycle, Zertifizierungsprüfungen, Genehmigungsworkflows und Deaktivierung, auch für Agenten ohne Cross App Access",[365],"Agent SSO GA am 24. August 2026, im Okta-SSO-Kern ohne Aufpreis; Okta for AI Agents ist ein separates Abonnement",[367,371,373],[368],{"tag":195,"children":369},[370],"Auth0 for AI Agents",[372],"Auth for MCP, On-Behalf-Of Token Exchange, Token Vault, feingranulare Autorisierung",[374],"Auth for MCP und OBO Token Exchange wurden im Mai 2026 als GA angekündigt. Ein Feature „Agent as Principal“ wurde als Developer Preview für Juni angekündigt; den aktuellen Stand konnte ich nicht verifizieren",[376,380,382],[377],{"tag":195,"children":378},[379],"MCP Enterprise-Managed Authorization",[381],"IdP-gesteuerte Autorisierung für MCP-Server mit ID-JAG; Clients wie Claude und VS Code, Server wie Asana, Atlassian, Figma, Linear und Supabase",[383],"Offizielle MCP-Erweiterung seit Juni 2026; braucht Unterstützung auf Client- und Serverseite",[385,389,391],[386],{"tag":195,"children":387},[388],"OpenAI Specialist Dots",[390],"Dots, die über bestehende Systeme mit eigenen Identitäten, Credentials und Tools ausgestattet werden können; OpenAI arbeitet nach eigener Aussage mit Microsoft an Agent-365-Kontrollen",[392],"Am 29. September 2026 als Enterprise-Pilot angekündigt; Details über die Ankündigung hinaus waren bei meiner Prüfung nicht öffentlich",{"type":143,"content":394},[395,396,400],"Zwei Beobachtungen. Erstens sind die Protokolle schneller zusammengewachsen als erwartet: Entra, Okta und das MCP-Projekt beschreiben dieselbe Form, nämlich eine Verzeichnisidentität für den Agenten, Token-Ausstellung beim Identity Provider und kurzlebige Tokens mit engem Scope an der Ressource. Zweitens ist die kommerzielle Grenze real. Microsoft trennt die Identitätsplattform von den Governance-Funktionen, und Okta trennt Single Sign-on von Lifecycle-Governance. Plane Budget für die Governance-Schicht ein, denn Identität ohne Review und Lifecycle ist nur ein anderer Ort, Agenten zu vergessen. In einem eigenen Artikel habe ich beschrieben, warum ",{"tag":163,"to":397,"children":398},"\u002Fblog\u002Fopenai-dots-always-on-agents-impact",[399],"OpenAIs Dots"," Agenten-Governance zur Identitätsfrage machen.",{"type":154,"level":155,"id":130,"text":131},{"type":154,"level":403,"text":404},3,"Jede Aktion zurechenbar machen",{"type":143,"content":406},[407],"Logging nützt nur, wenn das Log Agenten von Menschen unterscheiden und den Menschen hinter einer delegierten Aktion benennen kann. Entra markiert Audit-Ereignisse mit einem Agent-Typ (Blueprint, Agenten-Identität oder Agent-User-Konto) und der Blueprint-ID und ergänzt einen Agent-Sign-in-Ereignistyp. Weil sich Agenten mit delegierten oder reinen App-Berechtigungen anmelden können, erscheinen ihre Anmeldungen in allen vier Sign-in-Log-Typen, also filtere nach Agent-Typ statt nach einem einzelnen Log.",{"type":292,"ordered":293,"items":409},[410,412,414,421],[411],"Logge bei jedem delegierten Aufruf Subject und Actor, bei autonomen nur die Agenten-Identität.",[413],"Alarmiere bei Credential-Änderungen, neuen Berechtigungen, Anmeldungen von unbekannten Orten und bei Änderungen außerhalb deiner Deployment-Pipeline.",[415,416,420],"Verknüpfe die Agenten-Identität mit der Run-ID in deinen Traces, damit du nachvollziehen kannst, was eine Identität über eine ganze ",{"tag":163,"to":417,"children":418},"\u002Fblog\u002Fagent-loop-explained",[419],"Agent-Schleife"," getan hat.",[422],"Halte die Aufbewahrung lang genug für dein Compliance-Regime; Agenten-Logs haben hohes Volumen, also exportiere sie in ein Archiv.",{"type":154,"level":403,"text":424},"Agenten wie Mitarbeiter offboarden",{"type":143,"content":426},[427],"Agenten sind leicht erzeugt und ebenso leicht vergessen. Entras Modell zeigt, wie ein guter Lebenszyklus aussieht. Jeder Blueprint und jede Agenten-Identität braucht einen Sponsor, die Person oder Gruppe, die für den Zweck verantwortlich ist, plus einen technischen Owner. Lifecycle-Workflows können Co-Sponsoren benachrichtigen und die Sponsorschaft automatisch übertragen, wenn ein Sponsor die Rolle wechselt oder geht, um verwaiste Agenten zu verhindern. Microsoft empfiehlt, dass Sponsoren alle 6 bis 12 Monate bestätigen, dass ein Agent noch gebraucht wird, und dass du vierteljährlich auf fehlende Sponsoren und Agenten ohne jüngste Aktivität prüfst.",{"type":143,"content":429},[430,431,434,435,438],"Trenne beim Abschalten ",{"tag":147,"children":432},[433],"Deaktivieren"," von ",{"tag":147,"children":436},[437],"Löschen",". Das Deaktivieren eines Blueprints stoppt sofort die Authentifizierung aller seiner Agenten-Identitäten, was ihn zum Kill Switch macht, und lässt die Beweise stehen. Das Löschen löscht das Objekt vorläufig (Soft Delete) und asynchron seine untergeordneten Identitäten; die Bereinigung kann Stunden oder Tage dauern, und Objekte sind 30 Tage wiederherstellbar. Verlass dich im Notfall nicht aufs Löschen; deaktiviere zuerst. Danach kommt, was kein Verzeichnis für dich erledigt: Widerrufe Tokens, die der Agent in Drittsystemen hält, entferne seine Secrets und seine Einträge in Vaults und schließe seine Verbindungen zu externen Diensten.",{"type":154,"level":155,"id":133,"text":134},{"type":143,"content":441},[442],"Nutze diese Tabelle in Design-Reviews. Jede Kontrolle hat einen konkreten Test; kannst du für eine Zeile keinen Nachweis zeigen, gilt sie als offen.",{"type":181,"head":444,"rows":451},[445,447,449],[446],"Kontrolle",[448],"So sieht gut aus",[450],"Nachweis",[452,461,470,479,488,497,506,515,524,533],[453,457,459],[454],{"tag":195,"children":455},[456],"Eindeutige Identität",[458],"Eine Identität pro Agent, keine geteilten Konten, keine persönlichen Tokens",[460],"Verzeichnisliste der Agenten mit Ownern",[462,466,468],[463],{"tag":195,"children":464},[465],"Sponsor und Owner",[467],"Eine namentlich bekannte verantwortliche Person oder Gruppe, neu zugewiesen, wenn sie geht",[469],"Sponsor-Feld, Lauf des Lifecycle-Workflows",[471,475,477],[472],{"tag":195,"children":473},[474],"Zugriffsmodus gewählt",[476],"Delegiert für Arbeit für eine Person, autonom für Rollen; nie beides in einem Token",[478],"Design-Notiz pro Agent",[480,484,486],[481],{"tag":195,"children":482},[483],"Token Exchange",[485],"Audience-beschränkte Tokens mit vermerktem Actor; kein Token Passthrough",[487],"Token-Claims in einem Test-Trace",[489,493,495],[490],{"tag":195,"children":491},[492],"Least Privilege",[494],"Engste Scopes, Step-up für riskante Operationen, effektive Rechte durch Agent und Nutzer gedeckelt",[496],"Berechtigungsreview, Test mit verweigertem Scope",[498,502,504],[499],{"tag":195,"children":500},[501],"Kurze Laufzeiten",[503],"Access Tokens im Minutenbereich, keine statischen Produktions-Keys",[505],"Token-Konfiguration, Key-Inventar",[507,511,513],[508],{"tag":195,"children":509},[510],"Umgang mit Secrets",[512],"Managed oder föderierte Credentials, Vault oder Sidecar, nichts in Prompts oder Logs",[514],"Secret-Scan über Prompts, Traces und Logs",[516,520,522],[517],{"tag":195,"children":518},[519],"Policy am Tor",[521],"Agenten-spezifischer Conditional Access, risikobasierte Sperre, Prüfungen auf Tool-Ebene",[523],"Policy-Export, Test mit blockierter Anmeldung",[525,529,531],[526],{"tag":195,"children":527},[528],"Audit-Trail",[530],"Agent-Typ, Blueprint, Subject und Actor in Logs; Alarme konfiguriert",[532],"Beispiel-Untersuchung durchgespielt",[534,538,540],[535],{"tag":195,"children":536},[537],"Review und Offboarding",[539],"Sponsor-Bestätigung, Waisen-Review, getestete Deaktivierung und Token-Widerruf",[541],"Datum des letzten Reviews, Ergebnis der Übung",{"type":143,"content":543},[544],"Zwei Zeilen verdienen eine Übung statt eines Dokuments: der Test mit verweigertem Scope und die Deaktivierung. Bitte einen Agenten, etwas außerhalb seines Scopes zu tun, und prüfe, dass es scheitert und der Fehlschlag geloggt wird. Tu dann so, als wäre er kompromittiert, und miss, wie lange es dauert, jede Credential zu kappen, die er hält.",{"type":154,"level":155,"id":136,"text":137},{"type":143,"content":547},[548],"Du brauchst keinen Plattformkauf, um anzufangen. In dieser Reihenfolge:",{"type":292,"ordered":550,"items":551},true,[552,554,556,558,560],[553],"Inventarisiere jeden Agenten und jede Automatisierung, die heute deine Systeme aufrufen, und markiere, welche ein persönliches Token oder einen geteilten Key nutzen.",[555],"Gib jedem Agenten eine eindeutige Identität und einen Sponsor, beginnend bei denen, die Kundendaten oder Geld berühren.",[557],"Entscheide pro Agent delegiert oder autonom und schneide Scopes auf das zu, was die Aufgabe braucht; teste, dass ein Aufruf außerhalb des Scopes scheitert.",[559],"Wechsle zu Token Exchange und kurzlebigen Tokens bei deinem Identity Provider; entferne statische Keys aus Produktion und aus Prompts.",[561],"Schreibe das Runbook für Deaktivieren und Widerrufen, übe es einmal und plane den vierteljährlichen Waisen-Review ein.",{"type":143,"content":563},[564],"Agenten-Identität ist nicht glamourös, aber sie ist die Kontrolle, die alles andere durchsetzbar macht: Sandboxing begrenzt, was Code tun kann, und Identität begrenzt, was der Agent erreichen darf und wen du zur Verantwortung ziehen kannst.",{"type":154,"level":155,"id":139,"text":140},{"type":292,"ordered":550,"items":567},[568,572,575,578,581,584,587,590,593,596,599,602,605,608],[569],{"tag":570,"href":37,"children":571},"a",[36],[573],{"tag":570,"href":40,"children":574},[39],[576],{"tag":570,"href":43,"children":577},[42],[579],{"tag":570,"href":46,"children":580},[45],[582],{"tag":570,"href":49,"children":583},[48],[585],{"tag":570,"href":52,"children":586},[51],[588],{"tag":570,"href":55,"children":589},[54],[591],{"tag":570,"href":58,"children":592},[57],[594],{"tag":570,"href":61,"children":595},[60],[597],{"tag":570,"href":64,"children":598},[63],[600],{"tag":570,"href":67,"children":601},[66],[603],{"tag":570,"href":70,"children":604},[69],[606],{"tag":570,"href":73,"children":607},[72],[609],{"tag":570,"href":76,"children":610},[75],[612,708,794,860],{"slug":613,"published":5,"minutes":6,"category":7,"tags":614,"keywords":620,"about":631,"sources":641,"cover":702,"og":703,"expertise":79,"locales":704,"lang":82,"title":705,"description":706,"coverAlt":707},"pii-redaction-llm-pipelines",[615,616,617,618,619],"PII redaction","GDPR","Microsoft Presidio","LLM security","Pseudonymisation",[621,622,623,624,625,626,627,628,629,630],"PII redaction LLM","how to remove PII before sending to LLM","Microsoft Presidio tutorial","PII detection German Hungarian","pseudonymisation vs anonymisation GDPR","reversible tokenization LLM prompts","redact PII in logs and traces","LLM data masking","PII guardrail LiteLLM","test PII detection recall",[632,635,638],{"name":633,"url":634},"Personal data","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FPersonal_data",{"name":636,"url":637},"General Data Protection Regulation","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FGeneral_Data_Protection_Regulation",{"name":639,"url":640},"Data anonymization","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FData_anonymization",[642,645,648,651,654,657,660,663,666,669,672,675,678,681,684,687,690,693,696,699],{"title":643,"url":644},"Microsoft Presidio: documentation (limitations, methods)","https:\u002F\u002Fpresidio.dataprivacystack.org\u002F",{"title":646,"url":647},"Presidio: supported entities and country-specific recognizers","https:\u002F\u002Fpresidio.dataprivacystack.org\u002Fsupported_entities\u002F",{"title":649,"url":650},"Presidio: supporting additional languages","https:\u002F\u002Fpresidio.dataprivacystack.org\u002Fanalyzer\u002Flanguages\u002F",{"title":652,"url":653},"Presidio: anonymizer operators","https:\u002F\u002Fpresidio.dataprivacystack.org\u002Fanonymizer\u002F",{"title":655,"url":656},"Google Cloud: infoTypes reference","https:\u002F\u002Fdocs.cloud.google.com\u002Fsensitive-data-protection\u002Fdocs\u002Finfotypes-reference",{"title":658,"url":659},"Google Cloud: pseudonymization in Sensitive Data Protection","https:\u002F\u002Fdocs.cloud.google.com\u002Fsensitive-data-protection\u002Fdocs\u002Fpseudonymization",{"title":661,"url":662},"Microsoft Learn: Azure Language PII detection language support","https:\u002F\u002Flearn.microsoft.com\u002Fen-us\u002Fazure\u002Fai-services\u002Flanguage-service\u002Fpersonally-identifiable-information\u002Flanguage-support",{"title":664,"url":665},"AWS: Detecting PII entities with Amazon Comprehend","https:\u002F\u002Fdocs.aws.amazon.com\u002Fcomprehend\u002Flatest\u002Fdg\u002Fhow-pii.html",{"title":667,"url":668},"spaCy: models and languages","https:\u002F\u002Fspacy.io\u002Fusage\u002Fmodels",{"title":670,"url":671},"Hugging Face: novakat\u002Fnerkor-hubert (Hungarian NER)","https:\u002F\u002Fhuggingface.co\u002Fnovakat\u002Fnerkor-hubert",{"title":673,"url":674},"arXiv: An Evaluation Study of Hybrid Methods for Multilingual PII Detection","https:\u002F\u002Farxiv.org\u002Fabs\u002F2510.07551",{"title":676,"url":677},"LiteLLM: Presidio PII masking guardrail","https:\u002F\u002Fdocs.litellm.ai\u002Fdocs\u002Fproxy\u002Fguardrails\u002Fpii_masking_v2",{"title":679,"url":680},"Langfuse: masking","https:\u002F\u002Flangfuse.com\u002Fdocs\u002Fobservability\u002Ffeatures\u002Fmasking",{"title":682,"url":683},"GDPR Article 4: definitions (pseudonymisation, 4(5))","https:\u002F\u002Fgdpr-info.eu\u002Fart-4-gdpr\u002F",{"title":685,"url":686},"EDPB: Guidelines 01\u002F2025 on Pseudonymisation","https:\u002F\u002Fwww.edpb.europa.eu\u002Four-work-tools\u002Fdocuments\u002Fpublic-consultations\u002F2025\u002Fguidelines-012025-pseudonymisation_en",{"title":688,"url":689},"IAPP: EDPB publishes draft guidelines on pseudonymization","https:\u002F\u002Fiapp.org\u002Fnews\u002Fa\u002F-what-s-in-a-name-edpb-publishes-draft-guidelines-on-pseudonymization",{"title":691,"url":692},"Taylor Wessing: Analysis of the CJEU judgment in C-413\u002F23 P (EDPS v SRB)","https:\u002F\u002Fwww.taylorwessing.com\u002Fen\u002Finsights-and-events\u002Finsights\u002F2025\u002F09\u002Fanalysis-of-the-cjeu-judgment",{"title":694,"url":695},"Jones Day: CJEU clarifies scope of personal data in EDPS v SRB","https:\u002F\u002Fwww.jonesday.com\u002Fen\u002Finsights\u002F2025\u002F09\u002Fcjeu-clarifies-scope-of-personal-data-in-edps-v-srb-decision",{"title":697,"url":698},"IAPP: leaked Council Digital Omnibus compromise drops the revised personal data definition","https:\u002F\u002Fiapp.org\u002Fnews\u002Fa\u002Feu-member-states-leaked-digital-omnibus-compromise-proposal-eliminates-revised-gdpr-definition-of-personal-data",{"title":700,"url":701},"Law Health Tech: Pseudonymisation under the GDPR and the Digital Omnibus (May 2026)","https:\u002F\u002Flawhealthtech.com\u002F2026\u002F05\u002F04\u002Fpseudonymisation-under-the-gdpr-where-we-are-what-may-change-under-the-digital-omnibus-and-what-regulators-think\u002F","\u002Fimages\u002Fblog\u002Fpii-redaction-llm-pipelines\u002Fcover.webp","\u002Fimages\u002Fblog\u002Fpii-redaction-llm-pipelines\u002Fog.jpg",[81,82,83],"PII-Schwärzung in LLM-Pipelines: wo, wie und was die DSGVO dazu sagt","Wo du PII in LLM-Pipelines schwärzt, umkehrbare Tokens vs. Maskierung, Presidio und Cloud-DLP, Lücken bei Deutsch und Ungarisch, DSGVO zu Pseudonymisierung, Tests.","Diagramm: Nutzereingaben durchlaufen vor dem LLM ein Schwärzungs-Gate, ein Token-Tresor stellt nach der Ausgabeprüfung die echten Werte wieder her, Logs und Traces sehen nur geschwärzten Text.",{"slug":709,"published":5,"minutes":6,"category":7,"tags":710,"keywords":715,"about":726,"sources":736,"cover":788,"og":789,"expertise":79,"locales":790,"lang":82,"title":791,"description":792,"coverAlt":793},"eu-ai-act-gpai-high-risk-2026",[711,712,713,714],"EU AI Act","GPAI","High-risk AI","AI compliance",[716,717,718,719,720,721,722,723,724,725],"EU AI Act high-risk deadline","AI Act digital omnibus","AI Act GPAI obligations","AI Act provider vs deployer","EU AI Act 2 December 2027","GPAI code of practice","AI literacy Article 4","AI Act compliance checklist","AI Act OpenAI API provider deployer","AI Act mid-size company",[727,730,733],{"name":728,"url":729},"Artificial Intelligence Act","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FArtificial_Intelligence_Act",{"name":731,"url":732},"General-purpose artificial intelligence","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FFoundation_model",{"name":734,"url":735},"European Commission","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FEuropean_Commission",[737,740,743,746,749,752,755,758,761,764,767,770,773,776,779,782,785],{"title":738,"url":739},"Regulation (EU) 2024\u002F1689 (AI Act), EUR-Lex","https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Freg\u002F2024\u002F1689\u002Foj",{"title":741,"url":742},"Regulation (EU) 2026\u002F1744 (Digital Omnibus on AI), EUR-Lex","https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Freg\u002F2026\u002F1744\u002Foj",{"title":744,"url":745},"AI Act Explorer: Digital Omnibus on AI, full amending text","https:\u002F\u002Fartificialintelligenceact.eu\u002Fai-act-explorer\u002Fdigital-omnibus\u002F",{"title":747,"url":748},"European Commission: AI Act regulatory framework and timeline","https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Fpolicies\u002Fregulatory-framework-ai",{"title":750,"url":751},"European Commission: Guidelines for providers of general-purpose AI models","https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Fpolicies\u002Fguidelines-gpai-providers",{"title":753,"url":754},"European Commission: Q&A on the guidelines for GPAI providers","https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Ffaqs\u002Fguidelines-obligations-general-purpose-ai-providers",{"title":756,"url":757},"European Commission: The General-Purpose AI Code of Practice","https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Fpolicies\u002Fcontents-code-gpai",{"title":759,"url":760},"European Commission: AI literacy Questions and Answers","https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Ffaqs\u002Fai-literacy-questions-answers",{"title":762,"url":763},"AI Act Article 25: Responsibilities along the AI value chain","https:\u002F\u002Fartificialintelligenceact.eu\u002Farticle\u002F25\u002F",{"title":765,"url":766},"AI Act Article 26: Obligations of deployers of high-risk AI systems","https:\u002F\u002Fartificialintelligenceact.eu\u002Farticle\u002F26\u002F",{"title":768,"url":769},"AI Act Article 27: Fundamental rights impact assessment","https:\u002F\u002Fartificialintelligenceact.eu\u002Farticle\u002F27\u002F",{"title":771,"url":772},"AI Act Article 53: Obligations for providers of general-purpose AI models","https:\u002F\u002Fartificialintelligenceact.eu\u002Farticle\u002F53\u002F",{"title":774,"url":775},"AI Act Article 99: Penalties","https:\u002F\u002Fartificialintelligenceact.eu\u002Farticle\u002F99\u002F",{"title":777,"url":778},"AI Act Article 101: Fines for providers of general-purpose AI models","https:\u002F\u002Fartificialintelligenceact.eu\u002Farticle\u002F101\u002F",{"title":780,"url":781},"Gibson Dunn: EU AI Act Omnibus Agreement, postponed high-risk deadlines (27 May 2026)","https:\u002F\u002Fwww.gibsondunn.com\u002Feu-ai-act-omnibus-agreement-postponed-high-risk-deadlines-and-other-key-changes\u002F",{"title":783,"url":784},"Orrick: EU AI Act Update, Digital Omnibus finalizes 8 compliance changes (29 July 2026)","https:\u002F\u002Fwww.orrick.com\u002Fen\u002FInsights\u002F2026\u002F07\u002FEU-AI-Act-Update-Digital-Omnibus-Finalizes-8-Compliance-Changes",{"title":786,"url":787},"K&L Gates: EU Digital Omnibus on AI enters into force (31 July 2026)","https:\u002F\u002Fwww.klgates.com\u002FEU-Digital-Omnibus-on-AI-Enters-Into-Force-7-31-2026","\u002Fimages\u002Fblog\u002Feu-ai-act-gpai-high-risk-2026\u002Fcover.webp","\u002Fimages\u002Fblog\u002Feu-ai-act-gpai-high-risk-2026\u002Fog.jpg",[81,82,83],"EU AI Act jenseits von Artikel 50: GPAI, Hochrisiko-Fristen und To-dos","Der AI Act nach dem Digital Omnibus: GPAI-Pflichten, Hochrisiko-Fristen (2.12.2027 und 2.8.2028), Anbieter vs. Betreiber bei OpenAI- und Anthropic-APIs, KI-Kompetenz.","Diagramm: die AI-Act-Zeitleiste von Februar 2025 bis August 2028, aufgefächert in GPAI-Pflichten, Hochrisiko-Systeme, Anbieter- und Betreiberrollen und KI-Kompetenz.",{"slug":795,"published":796,"minutes":797,"category":7,"tags":798,"keywords":804,"about":814,"sources":823,"cover":854,"og":855,"expertise":79,"locales":856,"lang":82,"title":857,"description":858,"coverAlt":859},"prompt-injection-lethal-trifecta-patterns","2026-09-27",9,[799,800,801,802,803],"Prompt injection","AI agent security","Lethal trifecta","Design patterns","Red teaming",[805,806,800,807,808,809,810,811,812,813],"prompt injection","lethal trifecta","indirect prompt injection","dual LLM pattern","prompt injection design patterns","how to prevent prompt injection in AI agents","agents rule of two","prompt injection egress allowlist","OWASP agentic top 10 goal hijack",[815,817,820],{"name":799,"url":816},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FPrompt_injection",{"name":818,"url":819},"Large language model","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FLarge_language_model",{"name":821,"url":822},"OWASP","https:\u002F\u002Fowasp.org\u002F",[824,827,830,833,836,839,842,845,848,851],{"title":825,"url":826},"Simon Willison: The lethal trifecta for AI agents","https:\u002F\u002Fsimonwillison.net\u002F2025\u002FJun\u002F16\u002Fthe-lethal-trifecta\u002F",{"title":828,"url":829},"Design Patterns for Securing LLM Agents against Prompt Injections","https:\u002F\u002Farxiv.org\u002Fabs\u002F2506.08837",{"title":831,"url":832},"Simon Willison: Design patterns for securing LLM agents (summary)","https:\u002F\u002Fsimonwillison.net\u002F2025\u002FJun\u002F13\u002Fprompt-injection-design-patterns\u002F",{"title":834,"url":835},"Simon Willison: The Dual LLM pattern","https:\u002F\u002Fsimonwillison.net\u002F2023\u002FApr\u002F25\u002Fdual-llm-pattern\u002F",{"title":837,"url":838},"Defeating Prompt Injections by Design (CaMeL)","https:\u002F\u002Farxiv.org\u002Fabs\u002F2503.18813",{"title":840,"url":841},"The Attacker Moves Second","https:\u002F\u002Farxiv.org\u002Fabs\u002F2510.09023",{"title":843,"url":844},"Meta: Agents Rule of Two","https:\u002F\u002Fai.meta.com\u002Fblog\u002Fpractical-ai-agent-security\u002F",{"title":846,"url":847},"Anthropic: How we contain Claude","https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Fhow-we-contain-claude",{"title":849,"url":850},"Claude Code documentation: Sandboxing","https:\u002F\u002Fcode.claude.com\u002Fdocs\u002Fen\u002Fsandboxing",{"title":852,"url":853},"promptfoo: OWASP Top 10 for Agentic Applications","https:\u002F\u002Fwww.promptfoo.dev\u002Fdocs\u002Fred-team\u002Fowasp-agentic-ai\u002F","\u002Fimages\u002Fblog\u002Fprompt-injection-lethal-trifecta-patterns\u002Fcover.webp","\u002Fimages\u002Fblog\u002Fprompt-injection-lethal-trifecta-patterns\u002Fog.jpg",[81,82,83],"Prompt Injection abwehren: lethal trifecta und sechs Designmuster","Warum sich Prompt Injection nicht filtern lässt: das lethal trifecta, sechs Designmuster, Egress-Regeln und eine Red-Team-Checkliste für KI-Agenten.","Schilddiagramm mit Ringen für Egress-Kontrolle, Datenscope und Musterwahl um einen mit trifecta beschrifteten Kern, gebrochen",{"slug":861,"published":796,"minutes":862,"category":7,"tags":863,"keywords":869,"about":878,"sources":889,"cover":910,"og":911,"expertise":79,"locales":912,"lang":82,"title":913,"description":914,"coverAlt":915},"mcp-server-security-checklist",10,[864,865,866,867,868],"MCP security","Tool poisoning","MCP OAuth","Supply chain","Audit logs",[864,870,871,872,866,873,874,875,876,877],"MCP server security","MCP tool poisoning","MCP rug pull","MCP vulnerabilities","how to secure an MCP server","MCP authorization RFC 9207","NSA MCP guidance","MCP audit logging",[879,882,884,887],{"name":880,"url":881},"Model Context Protocol","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FModel_Context_Protocol",{"name":883,"url":33},"OAuth 2.0",{"name":885,"url":886},"OpenTelemetry","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FOpenTelemetry",{"name":821,"url":888},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FOWASP",[890,893,896,899,902,905,908],{"title":891,"url":892},"Invariant Labs: MCP Security Notification – Tool Poisoning Attacks (1 April 2025)","https:\u002F\u002Finvariantlabs.ai\u002Fblog\u002Fmcp-security-notification-tool-poisoning-attacks",{"title":894,"url":895},"OWASP: Top 10 for Agentic Applications for 2026 (9 December 2025)","https:\u002F\u002Fgenai.owasp.org\u002Fresource\u002Fowasp-top-10-for-agentic-applications-for-2026\u002F",{"title":897,"url":898},"MCP specification 2026-07-28: changelog (SEP-2468, SEP-2352, SEP-414)","https:\u002F\u002Fgithub.com\u002Fmodelcontextprotocol\u002Fmodelcontextprotocol\u002Fblob\u002Fmain\u002Fdocs\u002Fspecification\u002F2026-07-28\u002Fchangelog.mdx",{"title":900,"url":901},"RFC 9207: OAuth 2.0 Authorization Server Issuer Identification","https:\u002F\u002Fwww.rfc-editor.org\u002Frfc\u002Frfc9207",{"title":903,"url":904},"NSA: Model Context Protocol (MCP) – Security Design Considerations for AI-Driven Automation (May 2026)","https:\u002F\u002Fmedia.defense.gov\u002F2026\u002FJun\u002F02\u002F2003943289\u002F-1\u002F-1\u002F0\u002FCSI_MCP_SECURITY.PDF",{"title":906,"url":907},"Reed Smith: NSA publishes security guidance on designing AI systems with MCP (4 June 2026)","https:\u002F\u002Fwww.reedsmith.com\u002Four-insights\u002Fblogs\u002Fviewpoints\u002F102mvg9\u002Fnsa-publishes-security-guidance-on-designing-ai-systems-with-model-context-protoc\u002F",{"title":909,"url":847},"Anthropic: How we contain Claude across products (25 May 2026)","\u002Fimages\u002Fblog\u002Fmcp-server-security-checklist\u002Fcover.webp","\u002Fimages\u002Fblog\u002Fmcp-server-security-checklist\u002Fog.jpg",[81,82,83],"MCP-Sicherheits-Checkliste: Tool-Poisoning, Rug Pulls und OAuth","MCP-Sicherheits-Checkliste: Bedrohungsmodell, Tool-Poisoning, Rug Pulls, RFC-9207-Issuer-Prüfung, Credentials pro Issuer, Tokens mit engem Scope und Audit-Logs.","Konzentrische Ringe von außen nach innen: NSA-Richtlinie, OWASP-Agentikrisiken, an den Issuer gebundene Credentials, gepinnte Tool-Definitionen und ein Token mit engem Scope im Kern",1791009037493]