← Zurück zum Blog

Blog

KI-Agenten brauchen Zeitregeln für Tool-Aufrufe

AWS hat am 6. August für Amazon Bedrock AgentCore Temporal Policies vorgestellt. Die Regeln bewerten nicht nur einen einzelnen Tool-Aufruf, sondern dessen Vorgeschichte in einer Agenten-Session. Das ist für produktive KI-Agenten wichtiger als ein weiterer Prompt-Trick: Eine Aktion kann für sich zulässig sein und in der Abfolge trotzdem ein Risiko darstellen.

Vom Einzelrecht zur Vorgeschichte

Klassische Zugriffskontrolle beantwortet Fragen wie: Darf diese Identität dieses Tool aufrufen? Bei Agenten reicht das nicht immer. Ein Portfolio-Agent darf etwa Marktdaten abrufen und einen Auftrag ausführen. Die Ausführung sollte aber erst nach Kundenprofil, Portfolio-Prüfung, aktuellem Preis und gegebenenfalls Freigabe möglich sein.

AWS setzt die neuen Regeln am AgentCore Gateway durch, also außerhalb des Agenten-Codes. Berücksichtigt werden vorangegangene Ereignisse einer Sitzung. Der Beitrag nennt als Beispiele: zwingende Reihenfolgen, Schutz gegen erfundene Daten zwischen Tool-Aufrufen, kumulierte finanzielle Limits und menschliche Freigaben bei wertvollen Aktionen. Laut AWS sind Regeln standardmäßig restriktiv; bei Konflikten hat ein Verbot Vorrang.

Warum das ein Betriebsmodell-Thema ist

Das adressiert einen Kernpunkt der OWASP-Risikoanalyse zu „Excessive Agency“: Schaden entsteht nicht nur durch ein schwaches Modell, sondern durch zu breite Funktionen, Berechtigungen oder Autonomie. OWASP empfiehlt daher minimale Tool-Funktionen und -Rechte, Autorisierung im nachgelagerten System sowie menschliche Freigabe für folgenreiche Schritte.

Temporal Policies ersetzen diese Maßnahmen nicht. Sie ergänzen sie um eine prüfbare Zustandslogik. Damit wird aus „Der Agent darf bezahlen“ eine bessere Regel: „Der Agent darf diese Zahlung nur für diese Identität, nach den festgelegten Prüfungen, bis zu einem Sitzungslimit und mit Freigabe oberhalb der Schwelle auslösen.“

Was DACH-Unternehmen jetzt prüfen sollten

Beginnen Sie nicht mit einer allgemeinen Agentenrichtlinie, sondern mit einem konkreten Fachvorgang. Definieren Sie pro kritischem Tool: erforderliche Vorbedingungen, erlaubte Reihenfolge, Sitzungsgrenze, Freigabeschwelle, technische Durchsetzungsstelle und Auditspur. Halten Sie zudem die Session kurz und eindeutig; AWS weist darauf hin, dass pro Session nur eine Autorisierungsanfrage gleichzeitig verarbeitet werden kann und die Rückschau maximal 24 Stunden umfasst.

Die entscheidende Architekturfrage lautet damit nicht nur, welches Tool ein Agent nutzen darf. Sie lautet: Welche Vorgeschichte muss das System nachweisen, bevor dieser Aufruf zulässig ist?

← Zurück zum Blog