---
title: "Sicherheitscheckliste für KI-Agenten: 22 Checks · DotsAgent"
description: "Eine Sicherheitscheckliste mit 22 Punkten für KI-Agenten: nicht vertrauenswürdige Eingaben, Tool-Zugangsdaten, Sandbox-Isolation, MCP-Tokens und CI-Geheimnisse. Der Fortschritt wird im Browser gespeichert."
url: https://dotsagent.io/de/security/checklist
---

Sicherheit · Tool

# Sicherheitscheckliste für Agents

Gehen Sie diese Checks durch, bevor ein Agent auf echte Daten oder Zugangsdaten zugreift. Jeder Check verweist auf die entsprechende Schutzmaßnahme. Sie können Ihren Fortschritt als Markdown-Datei exportieren, etwa für ein Review oder einen Pull Request.

0 von 22 erledigt

Die Häkchen werden nur in diesem Browser gespeichert.

## Nicht vertrauenswürdige Eingaben

- [ ] **Kennzeichnen Sie nicht vertrauenswürdige Inhalte überall dort, wo sie in den Agent gelangen** Kennzeichnen Sie Webseiten, E-Mails, Issues, Tickets und Tool-Ergebnisse, die von Außenstehenden verfasst werden können. Jeder dieser Inhalte kann Anweisungen enthalten. [Die tödliche Triade durchbrechen →](https://dotsagent.io/de/security#lethalTrifecta)

- [ ] **Teilen Sie Agenten so auf, dass keiner alle drei Teile der Trifecta vereint** Wenn ein Agent nicht vertrauenswürdige Inhalte liest, entziehen Sie ihm entweder den Zugriff auf private Daten oder auf seinen ausgehenden Kanal. Benötigt ein Agent alle drei Teile, verwenden Sie ein Plan-then-Execute- oder Dual-LLM-Design. [Agenten nach nicht vertrauenswürdigen Eingaben einschränken →](https://dotsagent.io/de/security#designPatterns)

- [ ] **Prüfen und fixieren Sie die Beschreibungen aller verbundenen Tools** Tool-Beschreibungen gelangen direkt in den Kontext des Modells. Lesen Sie sie, bevor Sie einen Server verbinden, und hashen Sie sie, damit spätere Änderungen erkannt werden. [Skills, Plugins und MCP-Server prüfen →](https://dotsagent.io/de/security#supplyChainVetting)

- [ ] **Escapen Sie die Modellausgabe, bevor Sie sie rendern oder ausführen** Verhindern Sie das automatische Laden externer Bilder und Links in gerenderten Ausgaben und setzen Sie eine strikte CSP. Übergeben Sie rohe Ausgaben niemals an eine Shell, SQL-Abfrage oder eval. [Modellausgaben als nicht vertrauenswürdig behandeln →](https://dotsagent.io/de/security#outputHandling)

## Tools und Zugangsdaten

- [ ] **Stellen Sie jede Tool-Verbindung standardmäßig auf Nur-Lesen** Gewähren Sie Schreib-, Lösch- oder Sendeberechtigungen nur den Tools, die sie benötigen, und nur für die jeweilige Aufgabe. [Anmeldedaten mit minimalen Rechten verwenden →](https://dotsagent.io/de/security#leastPrivilege)

- [ ] **Beschränken Sie jedes Token auf ein Projekt und minimale Berechtigungen** Verwenden Sie für Agenten keine Admin- oder service_role-Schlüssel. Kurzlebige, auf ein Projekt beschränkte Tokens halten den Schaden bei einem Leak so gering wie möglich. [Anmeldedaten mit minimalen Rechten verwenden →](https://dotsagent.io/de/security#leastPrivilege)

- [ ] **Verlangen Sie für Schreib-, Lösch- und Sendevorgänge die Freigabe durch einen Menschen** Zeigen Sie im Freigabe-Prompt alle Tool-Argumente vollständig an und verweigern Sie die Aktion standardmäßig, wenn niemand antwortet. Setzen Sie in OpenClaw tools.exec.ask auf always. [Folgenreiche Aktionen bestätigen lassen →](https://dotsagent.io/de/security#humanApproval)

- [ ] **Fixieren Sie die exakten Versionen von Skills, Plugins und MCP-Servern** Prüfen Sie vor jedem Update den Diff und berücksichtigen Sie die Scanner-Ergebnisse von VirusTotal oder den ClawHub-Audits. Setzen Sie in OpenClaw security.installPolicy. [Skills, Plugins und MCP-Server prüfen →](https://dotsagent.io/de/security#supplyChainVetting)

- [ ] **Erlauben Sie ausgehenden Datenverkehr nur zu Hosts, die das jeweilige Tool benötigt** Sperren Sie ausgehenden Datenverkehr für Agenten und MCP-Server standardmäßig. Nehmen Sie mandantenfähige Hosts, auf denen beliebige Personen Inhalte veröffentlichen können, aus allen automatisch genehmigten Listen heraus. [Ausgehenden Netzwerkzugriff einschränken →](https://dotsagent.io/de/security#egressControl)

## Laufzeit und Netzwerk

- [ ] **Führen Sie Code- und Shell-Tools in einer Sandbox aus** Verwenden Sie einen Container oder eine VM ohne Zugangsdaten und mounten Sie nur den Workspace. Aktivieren Sie in OpenClaw die Sandbox, setzen Sie tools.exec.security auf deny oder allowlist und lassen Sie den erhöhten Modus deaktiviert. [Code- und Tool-Ausführung in einer Sandbox ausführen →](https://dotsagent.io/de/security#sandboxing)

- [ ] **Gateways und Dashboards nur an Loopback binden** Greifen Sie per SSH-Tunnel oder Tailscale Serve aus der Ferne darauf zu und verwenden Sie ein Token mit mindestens 24 Zeichen. Führen Sie openclaw security audit --deep aus, um die Konfiguration zu prüfen. [Control Planes nicht ins Internet stellen →](https://dotsagent.io/de/security#noPublicControlPlane)

- [ ] **Beschränken Sie, wer dem Agent Nachrichten senden kann** Verwenden Sie DM-Pairing oder eine Allowlist und verlangen Sie in Gruppenchats eine Erwähnung. Jeder, der dem Agent Nachrichten senden kann, kann versuchen, ihn anzuweisen. [Festlegen, wer dem Agenten Nachrichten senden darf →](https://dotsagent.io/de/security#inboundAccessControl)

- [ ] **Verwenden Sie für jeden Nutzer oder Absender eine eigene Session** Verschiedene Personen dürfen niemals denselben Gesprächskontext verwenden. Setzen Sie in OpenClaw session.dmScope auf per-channel-peer. [MCP-Sitzungen und Mandanten isolieren →](https://dotsagent.io/de/security#sessionIsolation)

## MCP-Server und -Clients

- [ ] **Lehnen Sie MCP-Tokens ab, die nicht für Ihren Server ausgestellt wurden** Prüfen Sie die Audience jedes Access-Tokens und lassen Sie Clients RFC 8707 Resource Indicators senden, damit jedes Token an genau einen Server gebunden ist. [Audience von MCP-Tokens prüfen →](https://dotsagent.io/de/security#mcpTokenAudience)

- [ ] **Leiten Sie Client-Tokens niemals an Upstream-APIs weiter** Beschaffen Sie separate Tokens für Upstream-Aufrufe. Wenn Ihr Server Anfragen an Drittanbieter weiterleitet, holen Sie die Einwilligung jedes Clients ein, um das Confused-Deputy-Problem zu vermeiden. [Audience von MCP-Tokens prüfen →](https://dotsagent.io/de/security#mcpTokenAudience)

- [ ] **Halten Sie MCP-SDKs und Tools auf gepatchten Versionen** Mindestens erforderlich: TypeScript SDK 1.26.0, Python SDK 1.27.2, mcp-remote 0.1.16 und MCP Inspector 0.14.1. Verwenden Sie pro Session jeweils einen Server und einen Transport. [MCP-Sitzungen und Mandanten isolieren →](https://dotsagent.io/de/security#sessionIsolation)

## CI und Code-Review

- [ ] **Stellen Sie CI-Agenten, die von Außenstehenden ausgelöst werden können, keine Secrets bereit** Agent-Jobs, die durch Pull Requests, Issues oder Kommentare von Außenstehenden gestartet werden, erhalten ein schreibgeschütztes Token und keine Repository-Secrets. [Secrets aus nicht vertrauenswürdigen CI-Läufen heraushalten →](https://dotsagent.io/de/security#ciSecretIsolation)

- [ ] **Behandeln Sie Texte in Pull Requests und Issues als nicht vertrauenswürdig** Titel, Beschreibungen, Kommentare und Diffs von Außenstehenden können Anweisungen enthalten. Verlangen Sie die Freigabe durch Maintainer, bevor ein Job mit Secrets darauf ausgeführt wird. [Secrets aus nicht vertrauenswürdigen CI-Läufen heraushalten →](https://dotsagent.io/de/security#ciSecretIsolation)

## Betrieb

- [ ] **Protokollieren Sie jeden Tool-Aufruf mit Argumenten und Ergebnis** Speichern Sie das Protokoll an einem Ort, den der Agent nicht bearbeiten kann. Sie benötigen es, um einen Vorfall zu rekonstruieren und ungewöhnliche Aufrufe zu erkennen.

- [ ] **Halten Sie eine schnelle Möglichkeit bereit, Agenten zu stoppen und ihre Tokens zu widerrufen** Sie müssen wissen, wie Sie jeden laufenden Agent anhalten und seine Zugangsdaten innerhalb weniger Minuten widerrufen können. Üben Sie den Ablauf, bevor Sie ihn benötigen.

- [ ] **Testen Sie Ihre Agenten vor der Veröffentlichung auf Prompt Injection** Platzieren Sie Anweisungen in Inhalten, die Ihr Agent liest, etwa Issues, E-Mails und Webseiten, und prüfen Sie, dass daraus keine folgenreichen Aktionen entstehen. Wiederholen Sie den Test nach jeder Änderung an Tools oder Prompts.

- [ ] **Prüfen Sie Agent-Signaturen, bevor Sie Agent-Traffic vertrauen** Prüfen Sie Web Bot Auth-Signaturen anhand des Schlüsselverzeichnisses des Betreibers, um einen Agent zu identifizieren. Legen Sie separat fest, welche Aktionen er ausführen darf, denn eine Signatur identifiziert den Betreiber, nicht den Nutzer. [Agent-Signaturen prüfen und Anfragen autorisieren →](https://dotsagent.io/de/security#verifyAgentSignatures)

## Als Markdown exportieren

`SECURITY-CHECKLIST.md`

```
## Nicht vertrauenswürdige Eingaben
- [ ] Kennzeichnen Sie nicht vertrauenswürdige Inhalte überall dort, wo sie in den Agent gelangen
- [ ] Teilen Sie Agenten so auf, dass keiner alle drei Teile der Trifecta vereint
- [ ] Prüfen und fixieren Sie die Beschreibungen aller verbundenen Tools
- [ ] Escapen Sie die Modellausgabe, bevor Sie sie rendern oder ausführen

## Tools und Zugangsdaten
- [ ] Stellen Sie jede Tool-Verbindung standardmäßig auf Nur-Lesen
- [ ] Beschränken Sie jedes Token auf ein Projekt und minimale Berechtigungen
- [ ] Verlangen Sie für Schreib-, Lösch- und Sendevorgänge die Freigabe durch einen Menschen
- [ ] Fixieren Sie die exakten Versionen von Skills, Plugins und MCP-Servern
- [ ] Erlauben Sie ausgehenden Datenverkehr nur zu Hosts, die das jeweilige Tool benötigt

## Laufzeit und Netzwerk
- [ ] Führen Sie Code- und Shell-Tools in einer Sandbox aus
- [ ] Gateways und Dashboards nur an Loopback binden
- [ ] Beschränken Sie, wer dem Agent Nachrichten senden kann
- [ ] Verwenden Sie für jeden Nutzer oder Absender eine eigene Session

## MCP-Server und -Clients
- [ ] Lehnen Sie MCP-Tokens ab, die nicht für Ihren Server ausgestellt wurden
- [ ] Leiten Sie Client-Tokens niemals an Upstream-APIs weiter
- [ ] Halten Sie MCP-SDKs und Tools auf gepatchten Versionen

## CI und Code-Review
- [ ] Stellen Sie CI-Agenten, die von Außenstehenden ausgelöst werden können, keine Secrets bereit
- [ ] Behandeln Sie Texte in Pull Requests und Issues als nicht vertrauenswürdig

## Betrieb
- [ ] Protokollieren Sie jeden Tool-Aufruf mit Argumenten und Ergebnis
- [ ] Halten Sie eine schnelle Möglichkeit bereit, Agenten zu stoppen und ihre Tokens zu widerrufen
- [ ] Testen Sie Ihre Agenten vor der Veröffentlichung auf Prompt Injection
- [ ] Prüfen Sie Agent-Signaturen, bevor Sie Agent-Traffic vertrauen
```

Unabhängige Referenz für alle, die KI-Agenten entwickeln. Wir sind mit keinem der hier genannten Anbieter verbunden.

© 2026 DotsAgent · Fakten geprüft am 1. Oktober 2026
