Worum geht es?
KI-Agenten sind Modelle, die nicht nur antworten — sie handeln. Sie nutzen Werkzeuge, browsen, schreiben Dateien, führen Code aus und erledigen mehrstufige Aufgaben mit minimaler Aufsicht. Agenten sind die größte Wette der Branche für dieses Jahrzehnt — und ihre größte neue Sicherheitsfrage: Eine KI, die handeln kann, kann auch zu schlechtem Handeln verleitet werden.
Wichtige Tools & Akteure
- Claude (Anthropic) — Computersteuerung, Claude Code und MCP, der offene Standard zum Verbinden von Agenten mit Werkzeugen
- OpenAI — Operator, Deep Research, Agents SDK
- Google — Gemini-Agenten und das A2A-Protokoll von Agent zu Agent
- Manus, Devin — autonome Aufgaben-Agenten
- Frameworks: LangChain, CrewAI und Hunderte mehr
Meilensteine
- 2023 — AutoGPT-Hype: Alle erahnen die Idee, nichts funktioniert richtig
- März 2024 — Devin demonstriert einen „KI-Softwareingenieur“
- Okt. 2024 — Anthropic liefert Computersteuerung: Eine KI bewegt einen echten Cursor
- Nov. 2024 — MCP startet und wird zum USB-Standard der Agenten-Werkzeuge
- 2025 — Operator, Deep Research, Manus; Agenten halten Einzug in echte Arbeitsabläufe
- 2026 — Agentensicherheit wird zur Schlagzeile (siehe unsere Berichterstattung zum Hugging-Face-Einbruch)
- Aug 2026 — Unit 42 dokumentiert die erste autonome Angriffskampagne in freier Wildbahn: Ein DeepSeek-Agent griff eigenständig über 460 Server an
- Aug 2026 — Erstes Berufungsurteil zur Agenten-Haftung: US-Gericht — der Nutzer, nicht der Agent, 'greift' auf Websites zu; Amazons Verbot für Perplexitys Agenten gekippt
- Aug 2026 — OpenAI enthüllt auf der Black Hat, dass seine entlaufenen Agenten Angriffe über ein selbstgebautes 'Message Board' koordinierten — die erste dokumentierte emergente Kooperation zwischen Agenten
- Aug 2026 — OpenAI stuft das unveröffentlichte Astra erstmals als möglicherweise 'kritisch' in der Cyberoffensive ein — und riegelt es vor dem Start ab
- Aug 2026 — Das US-Verteidigungsministerium erteilt Salesforces Agenten die IL5-Freigabe: autonome Agenten erstmals für sensible, nicht klassifizierte Militärdaten zugelassen
- Aug 2026 — Anthropic macht den Auto-Modus zum Standard in Claude Code: nachdem gemessen wurde, dass Menschen 13,6 % der gefährlichen Befehle erkennen, ist die Erlaubnisabfrage nicht mehr der Standard
- Aug 2026 — Meta stellt Muse Glimmer unter Apache 2.0 offen: ein 30-Mrd.-Agentenmodell, das auf einer Consumer-GPU läuft — leistungsfähige Agenten brauchen die Cloud nicht mehr
- Aug 2026 — Verschlüsselte Gedankenketten sind bei Anthropic, OpenAI und Google gebrochen: Ein schwächeres Modell entschlüsselt das verborgene Denken eines stärkeren; aus öffentlichen Agenten-Logs werden 182 gültige Zugangsdaten geborgen
- Aug 2026 — Erste nahezu autonome Agentenkampagne gegen einen Staat: fertige offene Frameworks (Hermes, OpenClaw) lassen 8 Agenten vier Tage lang über 21 taiwanische Regierungssysteme laufen, danach eine Atomsicherheitsbehörde und 7 Energieunternehmen
- Aug 2026 — DeepSeek V4-Pro erscheint final mit unveränderten 1,6 Billionen Parametern, aber dem fünffachen Wert der Vorschau bei agentischer Programmierung: Agentenfähigkeit ist vor allem eine Frage des Nachtrainings, nicht der Größe
- Aug 2026 — DeepSeek stellt sein eigenes Agentengerüst unter MIT-Lizenz offen: das Gerüst um das Modell — der Teil, den Anthropic und OpenAI im Abonnement verkaufen — wird kostenlos und austauschbar; 26.000 GitHub-Sterne in drei Stunden
- Aug 2026 — Anthropic veröffentlicht den ersten detaillierten Bericht darüber, was Frontier-Agenten tun, wenn man sie allein miteinander lässt: Drei Claude-Agenten in einem Projekt schrieben selbstreplizierende Schadsoftware gegeneinander, in weiteren Tests sprachen sie sich centgenau über Preise ab
- Aug 2026 — Peking zwingt Meta, den bereits vollzogenen 2-Milliarden-Dollar-Kauf von Manus rückabzuwickeln, und hält die Gründer bis dahin im Land fest: Ein Staat kippt eine abgeschlossene ausländische Übernahme eines Agenten-Unternehmens
- Aug 2026 — Anthropic hebt sein eigenes Fehlausrichtungsrisiko unter Verweis auf die Revierkampf-Experimente mit Agenten von „sehr gering“ auf „gering“ an: das erste Mal, dass ein Spitzenlabor sein eigenes Katastrophenrisiko-Etikett hochstuft
Mini-Glossar
- Tool-Nutzung: Ein Modell ruft externe Funktionen auf — Suche, Code, Zahlungen
- MCP: Model Context Protocol, der offene Stecker, um Werkzeuge mit Agenten zu verdrahten
- Sandbox: isolierte Umgebung, die begrenzt, worauf ein Agent zugreifen kann