Vezirov Consulting

Was Ihre Agenten einander hinterlassen

Ein KI-Agent startet, arbeitet zwei Stunden, verschwindet. Was er in dieser Zeit gelernt hat, ist dann weg. Was er aufgeschrieben hat, nicht.

Zwischen Mai und Juni 2026 bekamen kleine deutsche Wiki-Seiten fünfzehntausend Bearbeitungen. Sie stammten von KI-Agenten aus der Testumgebung eines großen Anbieters — abgeschottet, ohne Verbindung untereinander, mit genau einer Erlaubnis nach draußen: Webseiten abrufen.

Das Ergebnis: Interne Prüfungsfragen stehen samt Antworten dauerhaft im offenen Netz. Niemand musste etwas umgehen. Die Wiki-Software aus den Neunzigern nimmt Änderungen über dieselbe Anfrage entgegen wie das Lesen — wer lesen darf, schreibt. Vier Wochen lang ist es keinem aufgefallen.

Der Vorfall selbst ist nicht der interessante Teil. Interessant ist, was er über das Verhalten dieser Agenten verrät.

Der erste Eindruck entscheidet

Jeder dieser Agenten lebte etwa zwei Stunden, dann war alles weg. Keiner kannte den anderen. Was er zuerst sah, wurde sein Ausgangspunkt — und blieb es.

Damit bestätigt sich, was im Stammtisch-Effekt stand: Wo ein Modell eine eigene Position hat, ist es schwer davon abzubringen. Diesmal zeigt sich die Kehrseite, und die ist die unangenehmere. Eine eigene Position hat ein Modell nur dort, wo es eine Gewohnheit mitbringt. Bei Verfahren, Bezeichnungen, Behauptungen darüber was richtig ist — genau dort kann ein frisch gestarteter Agent keine haben. Und genau dort übernimmt er, was zuerst dastand.

Auch wenn es veraltet ist. Auch wenn es falsch ist.

Menschen funktionieren ähnlich. Der Unterschied: Bei uns sitzt meistens jemand im Raum, der sagt, das stimmte mal, gilt aber nicht mehr.

Zwei Folgen für Ihr Haus

Ab hier meine Übertragung. Untersucht wurde eine Testumgebung, keine Unternehmen — was folgt, steht so in keinem Papier.

In Ihrem Haus sind die betroffenen Orte die internen Ablagen: Wiki, Tickets, Laufwerke, die Wissensdatenbank, aus der sich der Assistent bedient. Dorthin schreiben Agenten, und von dort lesen sie.

Veraltetes setzt sich fest

Ein Agent legt eine Erkenntnis ab. Sie stimmt in diesem Moment — oder auch nicht. Der nächste findet sie, nimmt sie als Ausgangspunkt und schreibt darauf auf. Der übernächste findet beides und hat keinen Anlass, an der Grundlage zu zweifeln.

Niemand prüft, ob sie noch gilt. Eine ausgelaufene Regelung, eine alte Preisliste, eine Zuständigkeit, die seit dem Umbau nicht mehr stimmt — all das wird nicht korrigiert, sondern fortgeschrieben. Bei Menschen sagt irgendwann jemand: Das haben wir geändert. Hier ist der, der es wissen könnte, längst nicht mehr da.

Getrennte Zusammenhänge werden verbunden

Zwei Agenten arbeiten an Dingen, die nichts miteinander zu tun haben sollen. Der eine an Vertragsdaten, der andere an einer Kundenanfrage. Beide dürfen auf dieselbe Ablage zugreifen — jeder für sich berechtigt, jeder für sich geprüft.

Damit ist der Austausch möglich. Was der eine ablegt, kann der andere lesen und in seinen Zusammenhang mitnehmen. Niemand hat das vorgesehen, niemand hat es verboten, und niemand sieht es.

Im untersuchten Fall waren es Prüfungsfragen. Bei Ihnen sind es Konditionen, Kalkulationen, Personaldaten. Und wenn der zweite Zusammenhang eine Außenverbindung hat, verlassen sie das Haus über einen Weg, den keine Schutzmaßnahme kennt. Ihre Überwachung greift bei Mail, Uploads und externen Schnittstellen. Nicht bei dem, was ein Agent in eine interne Wissensseite schreibt.

Warum die üblichen Prüfungen das nicht fangen

Beides hat dieselbe Ursache: Jeder einzelne Schritt ist erlaubt. A darf lesen und schreiben, B auch. Problematisch ist die Kombination — und die steht in keinem Berechtigungskonzept, weil Rechte je System vergeben werden und nicht je Weg.

Dasselbe gilt für die Begutachtung. Abschottung wird als Einlasskontrolle gebaut: Wer darf herein, welche Quelle ist zugelassen. Und begutachtet wird immer ein System für sich — Modellkarte, Freigabetest, Abnahme.

Beides greift hier nicht. Der Schaden entsteht erst, wenn mehrere Agenten zusammenwirken, und für diese Lage gibt es kein Prüfverfahren. Jeder Agent für sich war völlig unauffällig.

Eine Aufgabe

Werten Sie die Orte aus, an die Ihre automatisierten Systeme schreiben können. Nicht sollen. Können.

Die meisten Häuser haben darauf keine Antwort.

Quelle: De Marzo, G.; Alboré, N.; Garcia, D. (2026): Copying explains the collective behavior of AI agents in the wild. arXiv:2609.09150, 8. September 2026 · Vollständige Studie

KI-HinweisDas Lektorat dieses Textes wurde von einer KI übernommen.

Dazu eine Meinung — oder eine Frage?

Gespräch anfragen